AWS SAA-C02 安全相关考点整理

news/2024/11/30 3:49:39/

概述

AWS中与安全相关的组件主要有如下5个:

  • AWS Inspector: 为EC2打漏洞补丁。
  • AWS Shield Advance: 在OSI第4层,防止DDoS攻击。
  • AWS WAF: 防火墙,工作在OSI第7层,可以防止DDoS,SQL注入和XSS等攻击。
  • AWS GuardDuty:安全监控,监控VPC flow日志,Cloudtrail日志等,可以发现问题创建CloudWatch事件触发AWS Lambda进行防御。
  • AWS Macie:识别数据中的敏感信息。

防火墙

  • WAF可以使用ACL屏蔽IP, 可以防止XSS攻击。
  • WAF可以根据IP屏蔽特定国家的流量。
  • WAF有rate-based rule,可以防御DDoS攻击。
  • WAF和 API Gateway、Cloudfront和ALB都能连用。
  • WAF+Cloudfront+S3+OAI:静态网站解决方案。
  • AWS Shield Advance 通常和NLB连用

加密

  • Cloudfront field-level 加密,对HTTP Request参数加密。
  • AWS CloudHSM = 专用的云中的加密解密模块,独享硬件不共享,对密钥有最完全的控制。可以和KMS集成,作为Custom Key Store
  • S3的managed key encryption不支持client side encryption, S3在bucket policy中强制启用加密通过添加条件: “s3:x-amz-server-side-encryption”
  • EFS支持TLS
  • EBS强制加密是一个Regoin级的配置,在EC2的配置页面开启。

权限&IAM

  • 跨account进行角色授权:同一个公司内部可以使用trust policy(assume)/ delegate access。向第三方授权使用external ID。
  • 对于一些数据库可以使用 VPC sharing。
  • S3 的bucket policy 和 SQS的access policy 能也能实现跨账号授权。
  • S3的bucket owner对非自己上传的object默认不拥有权限,可以通过bucket policy的ACL配置“bucket-owner-full-control”迫使上传者在上传对象时授予bucket owner全权控制。
  • Lambda execution role:给lambda权限去调用其他资源。其他资源调用lambda role在resource policy中配置。
  • AWS API Gateway的usage plan可以限制访问者。
  • AWS KMS CMK key policy控制每个key的权限。
  • S3授予某个org访问权限, 在bucket policy中配置:PrincipalOrgID
  • endpoint也有policy可以配置。

证书

  • ACM可以为证书自动续期,imported证书是否临近过期用AWS Config检查。
  • 如果希望cloudfront使用自定义域名,要申请证书并导入Cloudfront。且证书必须在us-east-1的ACM申请。

其他

  • AWS 中使用 key pair的组件: EC2/Cloudfront
  • Security Group可以独立存在,重复使用,配合VPC peering可以跨VPC。Security Group是有状态的,配置了inbound,则outbound自动放行,在配置网络时应优先使用。
  • Policy里的关键词“NotAction”:表示规则应用于除此action之外
  • AWS Secret Manager 和 security string in AWS systems manager parameter store都能加密字符串,但是Secret Manager能rotate密码。
  • AWS STS (无需SAML) 和 AWS Single-SignOn: 登录AWS的其他手段。
  • AWS Config managed rules中也有很多安全相关的现成的配置检查项,比如restricted-ssh会检查所有Security Group中ssh端口的访问是否配置了CIDR,而不是对所有IP开放。
  • AmazonSSMManagedInstanceCore allows an instance to use Systems Manager service core functionality. Systems Manager能对instances进行中央配置管理,跳过security group的限制进行ssh。

  • EKS Kubernetes API 服务器终端节点的公有访问禁止,安全访问方式:Bastion 或者 Transit Gateway:Amazon EKS 集群端点访问控制 - Amazon EKS


http://www.ppmy.cn/news/753022.html

相关文章

AWS解决方案架构师认证(SAP-C02)【1】

文章目录 1、新版考试指南2、创建一个AWS账号3、企业的多账户策略4、身份账户体系结构5、创建跨账户IAM角色访问6、AWS Organizations6.1、添加组织策略6.2、 将策略附加到成员账户 1、新版考试指南 2、创建一个AWS账号 地址:https://aws.amazon.com/cn/ 1、输入电…

LANDSAT/LC08/C02/T1_L2数据集ST_B10波段数据缺失

使用GEE计算广东省韶关市某区域地表温度时,发现B10波段有缺失,无法得到整个区域完整的地表温度,其它波段和以及假彩色合成影像完整,没有缺失 使用GEE开发文档中的代码对LANDSAT/LC08/C02/T1_L2数据集进行预处理,选择1…

M24C02和AT24C02读写失败的原因

最近做项目发现换了个st 的24c02 ,导致 24c02 读写失败。一般不认真看规格书,很难发现问题根源。原来是停止信号时序问题。脸都搞绿了,后来还怀疑是芯片不良导致了,换了几个芯片还是一样的问题。芯片厂家不厚道。没意思。 解决办法…

12006.eeprom之M24C02

eeprom之M24C02笔记 1 简介2 24C02 芯片手册2.1 性能介绍2.2 信号管脚介绍2.3 存储器结构图2.4 设备操作IIC协议2.5 设备地址及读写命令控制2.6 写指令之按字节写-按页写2.7 读数据几种方式2.8 芯片命名含义2.9 裸机操作流程图3 测试方案4 应用程序开发1 简介 串行E2PROM是基于…

AWS SAP-C02 专家级认证考试指南

SAP-C02是解决方案架构师专业级认证的最新版本的考试,目前也只能报考SAP-CO2新版本,SAP-C01已经被取代。 现在也许是参加考试的最好时机,为啥这样说呢?因为题库全面改版,废弃掉老版本的题目,全部使用新的题…

SAP-C02 考试感得

亚马逊云服务架构师(专业) AWS Solutions Architect (Professional) / SAP-C02 是业界挑战度较高的认证考试之一,最近刚参加并得以通过,在此愿共享些许体得,供大家参考。 考试框架: SAP全部题目共75道&…

C02(有符号与无符号)

文章目录 1 计算机中的符号位2. 有符号数的表示法3.无符号数的表示法4. signed 和 unsigned5. 当有符号数与无符号数进行运算6. 错误的使用了unsigned6. 总结 1 计算机中的符号位 C语言中,数据类型的最高位,用于标识数据的符号。 最高位为1&#xff0c…

C02_C语言基础

1.关键字、标示符、注释 1)关键字都是小写的 auto break case char const continue default do double else enum extern float for goto if int long register return short signed sizeof static struct switch typedef union unsigned void volatile while …