C2-09-安全、加密、威胁检测与合规-本章目标与Shared-Responsibility-安全责任先分层与Encryption-at-Rest-与-in-Transit与AWS-KMS与AWS-Secrets-Manager与AWS-Certificate-Manager(ACM)与Amazon-GuardDuty与Amazon-Inspector与Amazon-Macie与AWS-WAF与AWS-Shield与AWS-Security-Hub与Amazon-Detective与AWS-Artifact与AWS-Audit-Manager与GlobalShop-安全组合与高频三件套与本章最后要形成的判断方式与与后续章节的关系
本篇是《C2-09-安全、加密、威胁检测与合规》的第1个分篇,主要包含:本章目标、Shared-Responsibility-安全责任先分层、Encryption-at-Rest-与-in-Transit、AWS-KMS、AWS-Secrets-Manager、AWS-Certificate-Manager(ACM)、Amazon-GuardDuty、Amazon-Inspector、Amazon-Macie、AWS-WAF、AWS-Shield、AWS-Security-Hub、Amazon-Detective、AWS-Artifact、AWS-Audit-Manager、GlobalShop-安全组合、高频三件套、本章最后要形成的判断方式、与后续章节的关系。
1-本章目标
IAM 解决“谁能做什么”。
本章继续回答:数据如何加密?
密钥谁管理?
密码和 API Secret 放哪里?
谁在攻击我?
服务器有没有漏洞?
S3 中有没有敏感数据?
Web 应用如何抵御常见攻击与 DDoS?
如何汇总安全发现?
如何取得 AWS 合规报告?
题库粗略曝光中 GuardDuty 约 35、WAF 约 33、Inspector 约 30、Shield 约 26、Artifact 约 17、Security Hub 约 16、Secrets Manager 约 15、Macie 约 14,说明安全服务必须按“问题类型”学习,而不是孤立背名字。
2-Shared-Responsibility:安全责任先分层
AWS Security 最重要的底层思想之一是 Shared Responsibility Model。
AWS
→ Security OF the Cloud
→ 数据中心、底层硬件、物理基础设施等
Customer
→ Security IN the Cloud
→ 身份、数据、配置、OS/应用责任因服务模型而变化
服务越托管,客户管理的基础设施层越少,但客户不会因此失去对数据、权限和业务配置的责任。
3-Encryption-at-Rest-与-in-Transit
Encryption at Rest = 静态数据加密:数据保存时加密。
Encryption in Transit = 传输中加密:数据在网络通信时加密,常见 TLS/HTTPS。
不要把二者混为一谈。
4-★★★★★-AWS-KMS
正式名称: AWS Key Management Service,中文为: AWS 密钥管理服务。
4.1-为什么需要它
S3、EBS、RDS 等数据需要加密,但企业不希望自己从零实现密钥生成、权限、轮换、审计与集成。
4.2-它是什么
KMS 负责创建和控制加密密钥,并与大量 AWS 服务集成。
这里的 Key 指 Encryption Key,不是数据库 Primary Key。
4.3-GlobalShop-场景
GlobalShop 用 KMS Key 保护订单数据库快照、EBS、S3 中的敏感文件,并通过 IAM/Key Policy 控制谁能使用密钥。
4.4-常见组合
KMS + S3/EBS/RDS。
KMS + CloudTrail 审计。
KMS + Secrets Manager。
4.5-容易混淆
KMS 管的是加密密钥。
Secrets Manager 管应用 Secret。
ACM 管 TLS 证书生命周期。
4.6-题库通常怎么考
encryption key management、customer managed key、AWS service encryption integration 常指向 KMS。
5-★★★★-AWS-Secrets-Manager
正式名称: AWS Secrets Manager,中文为: AWS 密钥/机密信息管理服务。
5.1-为什么需要它
数据库密码、API Token 等 Secret 不应该硬编码在源码、AMI 或环境文件中长期传播。
5.2-它是什么
Secrets Manager 用于安全存储、检索和管理应用 Secret,并支持部分 Secret 自动轮换场景。
5.3-GlobalShop-场景
GlobalShop API 从 Secrets Manager 获取 RDS 凭证,而不是把数据库密码写入 Git。
5.4-常见组合
Application → IAM Role → Secrets Manager → database/API。
5.5-容易混淆
Secrets Manager ≠ KMS。
前者保存和管理 Secret。
后者管理加密 Key。
Secrets Manager 底层也可使用 KMS 加密。
5.6-题库通常怎么考
database credentials、API secrets、secret rotation 是典型信号。
6-★★★-AWS-Certificate-Manager(ACM)
ACM = AWS Certificate Manager。
它用于配置和管理 SSL/TLS 证书,常与 ALB、CloudFront 等集成。
User HTTPS
│
▼
CloudFront / ALB
│ certificate
▼
ACM
ACM 与 KMS 不同:ACM 关注证书。
KMS 关注加密密钥管理。
7-★★★★★-Amazon-GuardDuty
正式名称: Amazon GuardDuty,中文为: 威胁检测服务。
7.1-为什么需要它
企业需要持续分析 AWS 环境中的活动信号,发现异常 API 调用、恶意 IP、可疑账号/网络行为,而不是只靠人工翻日志。
7.2-它是什么
GuardDuty 是托管威胁检测服务,通过多种日志/遥测和威胁情报、检测逻辑识别潜在恶意或未经授权活动。
7.3-GlobalShop-场景
GlobalShop Security Team 用 GuardDuty 发现某 Access Key 从异常位置调用 API,或 EC2 出现与恶意地址通信的迹象。
7.4-常见组合
GuardDuty findings → Security Hub。
结合 EventBridge 做响应自动化。
7.5-容易混淆
GuardDuty ≠ Inspector:GuardDuty 看威胁行为。
Inspector 看工作负载漏洞。
7.6-题库通常怎么考
threat detection、malicious activity、suspicious behavior、threat intelligence 强烈指向 GuardDuty。
8-★★★★★-Amazon-Inspector
正式名称: Amazon Inspector,中文为: 漏洞管理/漏洞扫描服务。
8.1-为什么需要它
即使没有正在发生攻击,EC2、容器镜像、Lambda 软件包也可能存在 CVE 漏洞或暴露风险。
8.2-它是什么
Inspector 用于持续发现受支持工作负载的软件漏洞与暴露问题,并生成漏洞发现。
8.3-GlobalShop-场景
GlobalShop 定期发现 EC2 OS package 或容器镜像中存在已知 CVE,从而安排修复。
8.4-常见组合
Inspector findings → Security Hub。
与 ECR/EC2/Lambda 等工作负载安全相关。
8.5-容易混淆
Inspector ≠ GuardDuty。
Inspector 是 vulnerability。
GuardDuty 是 threat detection。
8.6-题库通常怎么考
vulnerability、CVE、software package vulnerabilities、security assessment 常指向 Inspector。
9-★★★★-Amazon-Macie
正式名称: Amazon Macie,中文为: S3 敏感数据发现服务。
9.1-为什么需要它
企业可能有成千上万个 S3 Object,不知道其中哪些包含 PII、金融数据或其他敏感信息。
9.2-它是什么
Macie 使用数据识别与机器学习能力帮助发现和保护 Amazon S3 中的敏感数据。
9.3-GlobalShop-场景
GlobalShop 检查 S3 Data Lake 中是否意外存储了用户身份证号、银行卡等敏感字段。
9.4-常见组合
Macie → Security Hub。
S3 + Macie。
9.5-容易混淆
Macie 不扫描 EC2 漏洞,也不是实时网络攻击检测。
9.6-题库通常怎么考
sensitive data in S3、PII discovery、data classification → Macie。
10-★★★★★-AWS-WAF
正式名称: AWS Web Application Firewall,中文为: Web 应用防火墙。
10.1-为什么需要它
Web 应用需要抵御 SQL injection、恶意请求模式、异常 IP、路径等应用层攻击。
10.2-它是什么
WAF 在 Web 请求层根据规则允许、阻止或检查 HTTP(S) 请求,可与 CloudFront、ALB、API Gateway 等集成。
10.3-GlobalShop-场景
GlobalShop 对登录和搜索接口启用 WAF,阻止已知恶意 IP 和常见 Web Exploit 模式。
10.4-常见组合
Route 53 → CloudFront + WAF → ALB/API Gateway。
10.5-容易混淆
WAF ≠ Security Group。
WAF 更偏 HTTP 应用层规则。
SG 是网络访问控制。
10.6-题库通常怎么考
SQL injection、cross-site scripting、HTTP request filtering、web ACL → WAF。
11-★★★★-AWS-Shield
正式名称: AWS Shield,中文为: DDoS 防护服务。
11.1-为什么需要它
面向 Internet 的业务可能遭受分布式拒绝服务(DDoS)攻击。
11.2-它是什么
Shield 为 AWS 上的应用提供 DDoS 防护能力。
项目题库常区分基础防护与更高级的 Shield Advanced 服务。
11.3-GlobalShop-场景
GlobalShop 双十一前需要强化公网入口的 DDoS 防护,CloudFront/Route 53/ALB 等入口可与 Shield 体系关联。
11.4-常见组合
CloudFront + WAF + Shield。
11.5-容易混淆
Shield 主要对 DDoS。
WAF 主要做 Web 请求规则过滤。
11.6-题库通常怎么考
DDoS 是 Shield 最强关键词。
12-★★★★-AWS-Security-Hub
正式名称: AWS Security Hub,中文为: 安全发现聚合与态势管理。
12.1-为什么需要它
多个安全服务分别产生 Finding,如果团队分别打开十几个控制台,难以形成统一视角。
12.2-它是什么
Security Hub 用于集中汇总、关联和展示来自 AWS 安全服务及合作伙伴的安全发现,并支持安全标准检查。
12.3-GlobalShop-场景
GlobalShop 把 GuardDuty、Inspector、Macie 等 Findings 汇总到 Security Hub,安全团队统一处理。
12.4-常见组合
GuardDuty/Inspector/Macie → Security Hub → EventBridge/响应流程。
12.5-容易混淆
Security Hub 本身不是 GuardDuty 那样的原始威胁检测器,而是安全态势与发现聚合中心。
12.6-题库通常怎么考
centralize security findings、security posture、aggregate findings → Security Hub。
13-★★★-Amazon-Detective
Detective 更偏调查与根因分析:当 GuardDuty 等发现可疑事件后,需要分析相关资源、账号、网络活动之间关系。
GuardDuty
→ 发现可疑行为
Detective
→ 调查上下文 / 关系 / 根因
14-★★★★-AWS-Artifact
Artifact 解决的是合规文档获取,不是实时监控。
它提供 AWS 合规报告、协议等文档访问。
题目如果问:SOC report、PCI report、AWS compliance documents、agreements。
考虑 Artifact。
15-★★★-AWS-Audit-Manager
Audit Manager 帮助持续收集审计证据、映射控制并支持审计准备。
不要和 Artifact 混:
Artifact
→ AWS 提供的合规报告/协议
Audit Manager
→ 组织自己的审计证据收集与评估工作流
16-GlobalShop-安全组合
Internet
│
Shield
│
CloudFront + WAF
│
ALB / API Gateway
│
Workloads
├── Inspector → vulnerabilities
└── GuardDuty → suspicious threats
S3 Data
└── Macie → sensitive data
Encryption
└── KMS
Secrets
└── Secrets Manager
Findings
GuardDuty / Inspector / Macie
│
▼
Security Hub
│
▼
Investigation / Response
17-高频三件套
GuardDuty = Threat
Inspector = Vulnerability
Macie = Sensitive Data in S3
这是本章最重要的快速区分,但考试时仍要回到完整场景判断。
18-本章最后要形成的判断方式
不要把本章记成一串 AWS 产品名,而要形成下面的思考路径:
业务需求是什么?
↓
它属于哪一层问题?
↓
需要什么技术能力?
↓
哪些 AWS 服务提供这类能力?
↓
为什么某一个更贴合场景?
↓
其他相似服务为什么不合适?
真正稳定的考试能力不是“看到关键词就背答案”,而是能够从业务要求推导到技术能力,再从技术能力推导到 AWS 服务。
19-与后续章节的关系
C2 负责建立技术体系本身。
完整业务架构组合会在 C3 中继续展开。
719 道题的逐题选项解析放在 C4。
频率排名与强化学习放在 C5。
考前压缩复习放在 C6。
本篇概述
- 本篇梳理了本章目标相关的核心知识、适用场景与判断要点。
- 本篇梳理了Shared-Responsibility-安全责任先分层相关的核心知识、适用场景与判断要点。
- 本篇梳理了Encryption-at-Rest-与-in-Transit相关的核心知识、适用场景与判断要点。
- 本篇梳理了AWS-KMS相关的核心知识、适用场景与判断要点。
- 本篇梳理了AWS-Secrets-Manager相关的核心知识、适用场景与判断要点。
- 本篇梳理了AWS-Certificate-Manager(ACM)相关的核心知识、适用场景与判断要点。
- 本篇梳理了Amazon-GuardDuty相关的核心知识、适用场景与判断要点。
- 本篇梳理了Amazon-Inspector相关的核心知识、适用场景与判断要点。
- 本篇梳理了Amazon-Macie相关的核心知识、适用场景与判断要点。
- 本篇梳理了AWS-WAF相关的核心知识、适用场景与判断要点。
- 本篇梳理了AWS-Shield相关的核心知识、适用场景与判断要点。
- 本篇梳理了AWS-Security-Hub相关的核心知识、适用场景与判断要点。
- 本篇梳理了Amazon-Detective相关的核心知识、适用场景与判断要点。
- 本篇梳理了AWS-Artifact相关的核心知识、适用场景与判断要点。
- 本篇梳理了AWS-Audit-Manager相关的核心知识、适用场景与判断要点。
- 本篇梳理了GlobalShop-安全组合相关的核心知识、适用场景与判断要点。
- 本篇梳理了高频三件套相关的核心知识、适用场景与判断要点。
- 本篇梳理了本章最后要形成的判断方式相关的核心知识、适用场景与判断要点。
- 本篇梳理了与后续章节的关系相关的核心知识、适用场景与判断要点。