Domena 2: Security and Compliance (30% egzaminu)
Domena 2 to największa domena egzaminu pod względem wagi (30%). To ok. 15 pytań ocenianych. AWS traktuje bezpieczeństwo śmiertelnie poważnie i oczekuje, że Ty też. Dobra wiadomość: jeśli przeszedłeś przez moduł o bezpieczeństwie w tym kursie, masz solidne podstawy.
Kluczowe tematy do powtórki
1. Shared Responsibility Model
To absolutny fundament. AWS dzieli odpowiedzialność na:
| AWS odpowiada za | Ty odpowiadasz za |
|---|---|
| Fizyczne centra danych | Dane klientów |
| Sprzęt sieciowy | Konfiguracja IAM (users, roles, policies) |
| Hypervisor | Szyfrowanie danych (in transit, at rest) |
| Globalna infrastruktura (Regiony, AZ, Edge) | Konfiguracja Security Groups i NACLs |
| Managed services (patche RDS, Lambda runtime) | Patche OS na EC2 |
Podział odpowiedzialności zależy od typu usługi:
- IaaS (EC2): Ty odpowiadasz za OS, patche, firewall (Security Groups), aplikacje, dane
- PaaS (RDS): AWS zarządza OS i patchami bazy danych. Ty odpowiadasz za konfigurację sieci, backup, szyfrowanie
- SaaS (S3): AWS zarządza infrastrukturą. Ty odpowiadasz za uprawnienia dostępu (bucket policies), szyfrowanie danych
- Serverless (Lambda): AWS zarządza prawie wszystkim. Ty odpowiadasz za kod i uprawnienia IAM funkcji
Im bardziej \"managed\" usługa, tym mniej odpowiedzialności po Twojej stronie.
2. IAM (Identity and Access Management)
IAM to rdzeń bezpieczeństwa AWS. Kluczowe elementy:
- Users - reprezentują osoby lub aplikacje
- Groups - zbiory userów z tymi samymi uprawnieniami
- Roles - tymczasowe uprawnienia dla usług AWS lub external users
- Policies - dokumenty JSON definiujące uprawnienia (Allow/Deny)
Least Privilege - dawaj minimum uprawnień potrzebnych do wykonania zadania
Root account - używaj TYLKO do tworzenia pierwszego IAM usera i zarządzania kontem. Nigdy do codziennej pracy
MFA - włącz na root account i dla wszystkich userów z dostępem do konsoli
Roles > Access Keys - dla aplikacji na EC2 używaj IAM Roles, nie Access Keys
3. Szyfrowanie
| Typ | Co chroni? | Usługi AWS |
|---|---|---|
| At rest | Dane zapisane na dysku | KMS, S3 Server-Side Encryption, EBS Encryption |
| In transit | Dane przesyłane przez sieć | TLS/SSL, HTTPS, ACM (Certificate Manager) |
- AWS KMS (Key Management Service) - zarządzanie kluczami szyfrowania. Centralne miejsce do tworzenia, rotacji i kontroli kluczy
- AWS CloudHSM - dedykowane moduły sprzętowe (HSM) do zarządzania kluczami. Ty masz pełną kontrolę nad kluczami (nie AWS)
- ACM (Certificate Manager) - darmowe certyfikaty SSL/TLS do szyfrowania ruchu HTTPS
4. Usługi bezpieczeństwa AWS
| Usługa | Co robi? | Kiedy wybrać na egzaminie? |
|---|---|---|
| AWS WAF | Web Application Firewall. Chroni przed SQL injection, XSS | \"Ochrona aplikacji webowej przed atakami\" |
| AWS Shield | Ochrona przed DDoS | \"Ochrona przed atakami DDoS\" |
| GuardDuty | Threat detection (ML). Analizuje logi VPC, DNS, CloudTrail | \"Wykrywanie zagrożeń\", \"podejrzana aktywność\" |
| Inspector | Skanowanie podatności EC2 i kontenerów | \"Skanowanie podatności\", \"vulnerability assessment\" |
| Macie | Wykrywanie wrażliwych danych (PII) w S3 | \"Dane osobowe w S3\", \"sensitive data\" |
| Security Hub | Centralny dashboard bezpieczeństwa | \"Jeden widok na bezpieczeństwo\", \"centralne zarządzanie\" |
| CloudTrail | Logowanie WSZYSTKICH API calls w AWS | \"Kto co zrobił?\", \"audyt\", \"compliance\" |
| Config | Śledzenie zmian konfiguracji zasobów | \"Czy konfiguracja jest zgodna z polityką?\" |
5. Compliance i governance
- AWS Artifact - dostęp do raportów compliance AWS (SOC, ISO, PCI DSS)
- AWS Organizations - zarządzanie wieloma kontami AWS. Service Control Policies (SCPs) ograniczają uprawnienia na poziomie konta
- AWS Control Tower - automatyczne ustawianie multi-account environment z guardrails
To jedno z ulubionych pytań AWS na egzaminie:
| Cecha | Security Group | NACL |
|---|---|---|
| Poziom | Instancja (ENI) | Subnet |
| Typ | Stateful (return traffic automatycznie) | Stateless (musisz zdefiniować reguły w obu kierunkach) |
| Domyślnie | Deny all inbound, Allow all outbound | Allow all (default NACL) |
| Reguły | Tylko Allow | Allow i Deny |
Kluczowe: Security Groups są stateful (jeśli ruch wchodzący jest dozwolony, odpowiedź wraca automatycznie). NACLs są stateless (musisz jawnie zezwolić na ruch w obu kierunkach).
Typowe pułapki egzaminacyjne
Pułapka 2: Mylenie AWS Shield Standard vs Advanced. Standard jest DARMOWY i automatycznie włączony dla wszystkich. Advanced kosztuje ~3000$/miesiąc i daje ochronę DDoS + dostęp do DDoS Response Team.
Pułapka 3: GuardDuty vs Inspector. GuardDuty analizuje logi i wykrywa zagrożenia (threat detection). Inspector skanuje EC2/kontenery pod kątem podatności (vulnerability scanning). Różne cele!
Pytanie: Firma musi zapewnić, że wszystkie wywołania API w ich koncie AWS są logowane do celów audytu. Która usługa to zapewni?
Analiza: Kluczowe słowa: \"API calls\", \"logowanie\", \"audyt\". To jednoznacznie wskazuje na AWS CloudTrail. CloudTrail loguje KAŻDE wywołanie API w koncie AWS. Config śledzi zmiany konfiguracji (nie API calls). CloudWatch monitoruje metryki i logi aplikacyjne.
Firma uruchamia instancje EC2 z systemem Linux. Kto odpowiada za stosowanie poprawek bezpieczeństwa systemu operacyjnego?
Która usługa AWS automatycznie wykrywa podejrzaną aktywność i potencjalne zagrożenia w koncie AWS, analizując logi VPC Flow, CloudTrail i DNS?
Firma chce centralnie zarządzać wieloma kontami AWS i nałożyć ograniczenia na usługi, z których mogą korzystać podkonta. Które usługi powinny użyć? (Wybierz odpowiedź)
Która usługa AWS pozwala na dostęp do raportów compliance (SOC, ISO, PCI DSS) bez konieczności kontaktowania się z AWS?
Czym różni się Security Group od NACL?
- Domena 2 to 30% egzaminu. Bezpieczeństwo jest priorytetem AWS i priorytetem na egzaminie
- Shared Responsibility Model: AWS = Security OF the Cloud, Klient = Security IN the Cloud
- IAM: Users, Groups, Roles, Policies. Stosuj Least Privilege. Root account tylko do zarządzania kontem
- Szyfrowanie: at rest (KMS, EBS) i in transit (TLS/SSL, ACM). CloudHSM gdy potrzebujesz własnych kluczy HSM
- GuardDuty = threat detection (logi), Inspector = vulnerability scanning (EC2), Macie = sensitive data (S3)
- CloudTrail = audyt API calls, Config = śledzenie zmian konfiguracji, Artifact = raporty compliance
- Security Groups = stateful (instancja), NACLs = stateless (subnet)