6つの試験ドメインをつなげる
検知、ロギング、ネットワーク、アイデンティティ、データ、ガバナンスがどのように関連するかを確認します。
「6つの試験ドメインをつなげる」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
SCS-C02の6つのドメイン
AWS Certified Security Specialty(SCS-C02)試験は、6つのドメインで構成されています。各ドメインがどのようにつながるかを理解することは、サービスを個別に暗記するよりも重要です。
- 脅威検出とインシデント対応
- セキュリティログとモニタリング
- インフラストラクチャセキュリティ
- アイデンティティとアクセス管理
- データ保護
- 管理とセキュリティガバナンス
ドメイン1:脅威検出とIR
脅威検出とインシデント対応では、脅威の発見と対応を扱います。
- GuardDutyは検出し、Security Hubは集約し、Detectiveは調査します。
- プレイブックと自動修復によってインシデントを封じ込めます。
ここでアラートが実際の対応につながります。
ドメイン2:ログとモニタリング
セキュリティログとモニタリングは、可視性と監査証跡に関するドメインです。
- CloudTrailはAPI呼び出しを記録し、CloudWatchはメトリクスとログを監視します。
- VPC Flow LogsとConfigは、ネットワークと構成の履歴を追加します。
見えないものを保護することはできません。
ドメイン3:インフラストラクチャセキュリティ
インフラストラクチャセキュリティでは、ネットワークとエッジを保護します。
- VPC設計、セキュリティグループ、NACLによってトラフィックを分離します。
- WAF、Shield、Network Firewallによってエッジを防御し、トラフィックを検査します。
多層防御は、各レイヤーに適用されます。
ドメイン4:アイデンティティとアクセス
アイデンティティとアクセス管理は、最も規模が大きく、出題数も多いドメインです。
- IAMはユーザー、ロール、ポリシーを管理し、STSは一時的な認証情報を提供します。
- Identity Center、フェデレーション、SCP、アクセス許可の境界も含まれます。
中心となるテーマは一貫して最小権限です。
ドメイン5:データ保護
データ保護では、保存中および転送中のデータを保護します。
- KMSはキーを管理し、エンベロープ暗号化によって大規模に運用できます。
- TLSにはACM、認証情報にはSecrets Manager、データ検出にはMacieを使用します。
暗号化とキー管理が、このドメインの中心です。
ドメイン6:ガバナンス
管理とセキュリティガバナンスでは、多数のアカウントにわたってセキュリティを拡張します。
- Organizations、Control Tower、SCP、コンフォーマンスパックを使用します。
- セキュリティ態勢とコンプライアンスには、Trusted AdvisorとAudit Managerを使用します。
このドメインでは、すべてを組織全体のポリシーに結び付けます。
ドメイン間の連携
各ドメインは独立しているわけではありません。1つのインシデントが6つすべてのドメインに関係することもあります。
- 検出(D1)がログ(D2)を読み取り、攻撃者がネットワーク(D3)を越え、認証情報(D4)を使ってデータ(D5)に到達します。その間、組織のガバナンス態勢(D6)が適用されます。
シナリオ問題では、複数のドメインが組み合わされます。
複数ドメインにまたがるサービス
複数のドメインに登場するサービスもあります。
- CloudTrailは、検出、モニタリング、フォレンジックの基盤となります。
- IAMとKMSは、あらゆる場所でアクセスとデータを制御します。
- Configは、モニタリングとガバナンスを支援します。
これらは繰り返し登場するため、深く理解しておきましょう。
ドメインの配点
試験では、各ドメインに均等に配点されているわけではありません。
- アイデンティティとアクセス管理およびインフラストラクチャセキュリティの出題割合が最も大きくなっています。
- 残りをログ、検出、データ保護、ガバナンスが占めます。
学習時間も配点に応じて配分し、アイデンティティとネットワークに最も重点を置いてください。
関連性を意識した学習
サービスごとにフラッシュカードで学ぶのではなく、ワークフローに沿って学習してください。たとえば、GuardDutyの検出結果がどのように修復につながるか、またはKMSからディスクまでリクエストがどのように暗号化されるかを考えます。
試験では、各要素を組み合わせて現実の問題を解決する方法を理解しているかが問われます。
クイックチェック
サービスを対応するドメインに割り当ててください。
まとめ
SCS-C02の6つのドメインのつながりを学びました。
- 検出とIR、ログ、インフラストラクチャ、アイデンティティ、データ、ガバナンスです。
- これらは相互に連携しており、現実のインシデントは複数のドメインにまたがります。
- CloudTrail、IAM、KMS、Configなどの複数ドメインにまたがるサービスは、あらゆる場所で繰り返し登場します。
よくある質問
「6つの試験ドメインをつなげる」レッスンは無料ですか?
はい。「6つの試験ドメインをつなげる」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「6つの試験ドメインをつなげる」で何を学びますか?
検知、ロギング、ネットワーク、アイデンティティ、データ、ガバナンスがどのように関連するかを確認します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「6つの試験ドメインをつなげる」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- 6つの試験ドメインをつなげる
- 多層防御シナリオを設計する
- 難しいシナリオ問題を読み解く
- 最後の学習計画とチェックリスト