CLF-C02 考试频率 ★★★★★

安全与合规

Security and Compliance

SecurityComplianceCLF-C02AWS
最近整理

汇总责任共担、IAM、数据保护、安全检测、审计证据和多账户治理。

必须掌握

  • Shared Responsibility:AWS 负责 Security of the Cloud;客户负责 Security in the Cloud,边界随服务模型变化。
  • IAM 默认拒绝,适用的显式 Deny 优先;工作负载优先 Role 与临时凭证。
  • Root User 只做 Root-only Tasks 并启用 MFA。
  • Group 只能包含 User,不能嵌套;一个 User 可加入多个 Group。
  • Managed Policy 可附加给 User、Group、Role;Inline Policy 可嵌入单个 User、Group、Role。
  • Identity-based Policy 不写 Principal;Resource-based / Trust Policy 才常见 Principal。
  • IAM Password Policy 不控制 Root Password、Access Key 或 Identity Center Password。
  • 加密不替代授权、审计与备份。

身份与数据保护

需求首先想到不要混淆
员工多账户统一登录IAM Identity Center不是应用顾客登录
Web / Mobile 顾客注册登录Amazon Cognito不是员工 SSO
工作负载访问 AWSIAM Role避免长期 Access Key
创建和控制加密密钥AWS KMS不是保存数据库密码
密码、API Key、自动轮换Secrets Manager可配合 KMS
公有 TLS 证书ACM不选 KMS
S3 敏感数据发现Amazon Macie不是威胁检测

防护、检测与调查

需求服务
SQL 注入、XSS 等 Web 请求过滤AWS WAF
DDoS 防护AWS Shield
基于活动与威胁情报检测异常Amazon GuardDuty
EC2、ECR、Lambda 漏洞评估Amazon Inspector
S3 敏感数据发现Amazon Macie
调查攻击路径与时间线Amazon Detective
汇总安全发现与标准检查AWS Security Hub

运行监控、审计与合规

  • CloudWatch:Metric、Log、Alarm,回答系统现在运行得怎样。
  • CloudTrail:API Event,回答谁在何时做了什么。
  • AWS Config:资源配置历史与规则合规。
  • AWS Artifact:下载 AWS 的 SOC、ISO、PCI 报告与协议。
  • Audit Manager:按审计框架收集客户环境证据。
  • AWS Health Dashboard:查看 AWS 事件是否影响当前账户资源。

多账户治理

Organizations 管理 Account、OU、SCP 与合并计费;SCP 是权限护栏,不独立授权。Control Tower 建立 Landing Zone、Account Factory 与 Controls。Service Catalog 发布企业批准产品供受控自助部署。

考前速记

身份看 IAM / Identity Center / Cognito;密钥看 KMS / Secrets / ACM;防护看 WAF / Shield;检测调查看 GuardDuty / Inspector / Macie / Detective / Security Hub;监控审计合规看 CloudWatch / CloudTrail / Config / Artifact / Audit Manager。

IAM 凭证与权限审查

题目关键词首先想到
所有 IAM User 的密码、Access Key、MFA 状态IAM Credentials Report
身份或 Policy 允许的服务 / Action 及最后访问时间IAM Access Advisor / Last Accessed
外部、内部、未使用访问;Policy 验证与生成IAM Access Analyzer
模拟 Principal 对 Resource 的 Action 是否允许IAM Policy Simulator
实际发生过的 API 调用AWS CloudTrail

Access Advisor 不只适用于 User,也可用于 Role、Group、Policy 等实体。Last Accessed 不是完整实时审计证据,删除权限前要结合业务周期与 CloudTrail。

现代身份与凭证审查补充

人员优先 IAM Identity Center / Federation 与临时凭证;Workload 优先 Role。Credentials Report 盘点 Root Account 行与 IAM User 的 Password、MFA、Access Key 和签名证书;Access Advisor 查看 Service / Action Last Accessed 与权限来源。长期 Key 只用于兼容场景并安全轮换。