SCS-C02 练习题 — SCS-C02:安全 - 专项级

AWS认证安全 - 专项级 SCS-C02

考试信息

2025-12-1 此科目已停止考试,整合到SCS-C03。

有同学反馈,在C03考试时,此题库仍有25-35%覆盖率。建议C02与C03两个题库的题都要过一遍。

样题

SCS-C02 · Q1

Topic 1 Question #1

某公司有一个用于将大图生成缩略图的 AWS Lambda 函数。该 Lambda 函数需要对同一 AWS 账户下的某个 Amazon S3 存储桶拥有读写权限。


以下哪些方案可为该 Lambda 函数提供对应权限?(选择两项)

  • A.

    创建一个仅拥有编程访问权限的 IAM 用户,生成新的访问密钥对。在 Lambda 函数中添加包含访问密钥 ID 和私有访问密钥的环境变量,修改 Lambda 函数,使其在运行时调用环境变量与 Amazon S3 进行通信。

  • B.

    生成一组 Amazon EC2 密钥对,将私钥存储在 AWS 密钥管理器中。修改 Lambda 函数,使其从密钥管理器获取私钥,并在与 Amazon S3 通信时使用该私钥。

  • C.

    生成一组 Amazon EC2 密钥对,将私钥存储在 AWS 密钥管理器中。修改 Lambda 函数,使其从密钥管理器获取私钥,并在与 Amazon S3 通信时使用该私钥。

  • D.

    为 Lambda 函数创建一个 IAM 角色,为该 S3 存储桶附加存储桶策略以授予访问权限,并将该函数的 IAM 角色指定为授权主体。

  • E.

    创建一个安全组,将该安全组关联至 Lambda 函数,附加存储桶策略,允许通过该安全组 ID 访问 S3 存储桶。

答案: CD

本题考察AWS Lambda访问S3的权限配置合规方案,符合要求的两种方案均遵循AWS安全最佳实践,无需手动管理敏感凭证,且满足同账户下S3的访问授权逻辑。第一种方案是为Lambda配置执行角色并附加允许S3访问的身份策略,Lambda运行时会自动获取该角色的临时安全凭证完成鉴权。第二种方案是将Lambda的执行角色作为授权主体,在S3桶策略中直接授予该角色读写权限,同账户下该授权同样生效,两种方案均可满足题目要求。 各选项分析: A. 错误。在Lambda环境变量中存储IAM用户的长期访问密钥属于严重的安全风险,违反AWS最小权限和凭证安全的最佳实践,长期密钥一旦泄露会导致未授权访问,且Lambda原生支持执行角色获取临时凭证,无需使用IAM用户密钥。 B. 错误。EC2密钥对的用途是为EC2实例提供SSH登录的身份验证,与S3服务的访问鉴权逻辑完全无关,S3不支持使用EC2私钥进行身份验证,该方案完全不可行。 C. 正确。Lambda执行角色是专门为Lambda函数运行时设计的IAM身份,为该角色附加允许S3桶读写的IAM策略后,AWS会自动为运行中的Lambda生成该角色的短期临时凭证,无需手动处理密钥,同账户下身份策略的允许授权可直接生效,满足访问需求,符合安全最佳实践。 D. 正确。为Lambda创建执行角色后,在S3桶策略中指定该执行角色为主体,授予对应的读写权限,也是合法的授权方式,同账户下桶策略的授权同样有效,该方案常用于需要统一在S3侧管理访问权限的场景,符合安全要求。 E. 错误。安全组是VPC内资源的实例级防火墙,仅控制网络流量的出入,S3桶策略不支持将安全组ID作为授权条件过滤访问请求,且未配置VPC端点的Lambda本身不关联安全组,该方案无法实现授权。 关键知识点: 1. Lambda执行角色:是为Lambda函数提供运行时访问其他AWS服务权限的IAM角色,AWS会自动为函数生成该角色的短期临时凭证,无需手动管理密钥,是Lambda访问AWS服务的标准权限配置方式。 2. S3同账户访问授权逻辑:同AWS账户下,IAM身份的身份策略允许访问S3,或S3桶策略授予该IAM身份访问权限,只要无显式拒绝,即可完成授权访问,两种授权方式独立生效。 3. 凭证安全最佳实践:禁止在代码、环境变量等位置存储长期IAM访问密钥,所有AWS服务间的访问优先使用IAM角色分配权限,减少凭证泄露风险。 参考资料: Lambda 执行角色, https://docs.aws.amazon.com/lambda/latest/dg/lambda-intro-execution-role.html Amazon S3 访问策略指南, https://docs.aws.amazon.com/AmazonS3/latest/userguide/access-policy-alternatives-guidelines.html
SCS-C02 · Q2

Topic 1 Question #2

一名安全工程师正在配置一个名为 example.com 的新网站。该工程师希望通过要求用户使用 HTTPS 访问example.com,保障网站通信安全。


以下哪项是存储 SSL/TLS 证书的有效方案?

  • A.

    存储在 AWS 密钥管理服务(AWS KMS)中的自定义 SSL 证书

  • B.

    存储在亚马逊 CloudFront 中的默认 SSL 证书

  • C.

    存储在 AWS 证书管理器(ACM)中的自定义 SSL 证书

  • D.

    存储在亚马逊 S3 中的默认 SSL 证书

答案: C

本题需求是为自定义域名example.com配置HTTPS访问,需要选择合法的SSL/TLS证书存储位置。AWS Certificate Manager(ACM)是AWS官方提供的专门用于SSL/TLS证书全生命周期管理的托管服务,支持免费申请公有证书、上传自定义证书、自动续期,且存储在ACM中的证书可以直接集成到CloudFront、应用负载均衡、API Gateway等各类需要配置HTTPS的AWS服务,完全满足题目中为自定义域名配置HTTPS的证书存储需求。 各选项分析: A. 错误。AWS KMS是用于管理加密密钥的服务,核心功能是生成、存储、控制加密密钥的使用,不提供SSL/TLS证书的存储和管理能力,用户可以使用KMS密钥加密证书文件,但KMS本身不是合法的证书存储位置。 B. 错误。CloudFront本身不存储自定义域名的SSL证书,其提供的默认证书仅适用于CloudFront分配的*.cloudfront.net域名,无法用于用户自有的example.com域名,不符合需求。 C. 正确。ACM是AWS官方指定的SSL/TLS证书托管存储服务,支持用户上传自定义证书或直接签发example.com的免费公有证书,存储在ACM的证书可以直接关联到各类AWS服务实现HTTPS配置,完全符合题目要求。 D. 错误。Amazon S3是对象存储服务,没有提供默认的自定义域名SSL证书,也不支持作为SSL证书的托管存储位置,若要为S3静态网站配置自定义域名HTTPS,仍需配合CloudFront和ACM的证书实现,不符合需求。 关键知识点: 1. AWS Certificate Manager(ACM)核心功能:ACM是AWS托管的SSL/TLS证书管理服务,支持免费公有证书签发、自动续期、一键集成到AWS各类需要HTTPS配置的服务,是自定义域名证书的官方存储位置。 2. 自定义域名HTTPS配置要求:用户自有域名的HTTPS访问需要对应该域名的有效SSL证书,AWS服务的默认证书仅适用于AWS分配的官方域名,无法覆盖用户自定义域名。 3. AWS服务的证书存储适配:仅ACM和IAM(已不推荐的旧证书存储方式)支持SSL/TLS证书的托管存储,KMS、CloudFront、S3均不具备自定义域名SSL证书的托管存储能力。 参考资料: AWS Certificate Manager 用户指南, https://docs.aws.amazon.com/acm/latest/userguide/acm-overview.html AWS Certified Security - Specialty 考试指南
SCS-C02 · Q3
Topic 1 Question #3 一位安全工程师需要开发一个流程,用于调查和响应公司 Amazon EC2 实例上的潜在安全事件。所有 EC2 实例均由 Amazon Elastic Block Store (Amazon EBS) 提供支持。公司使用 AWS Systems Manager 管理所有 EC2 实例,并在所有 EC2 实例上安装了 Systems Manager Agent (SSM Agent)。 该安全工程师正在开发的流程必须符合 AWS 安全最佳实践,并且必须满足以下要求: 必须保留受损 EC2 实例的易失性内存和非易失性内存,以用于取证。 必须使用相应的事件单信息更新受损 EC2 实例的元数据。 在调查期间,受损 EC2 实例必须保持在线,但必须进行隔离以防止恶意软件传播。 收集易失性数据期间的任何调查活动都必须作为流程的一部分进行记录。 为了以最小的运维开销满足这些要求,安全工程师应该采取哪些步骤组合?(选择三个。)
  • A.
    收集受损 EC2 实例的所有相关元数据。启用终止保护。通过更新实例的安全组来限制访问,从而隔离该实例。将该实例从其所属的任何自动扩展组中分离。从所有弹性负载均衡 (ELB) 资源中注销该实例。
  • B.
    收集受损 EC2 实例的所有相关元数据。启用终止保护。将实例迁移到隔离子网,该子网会拒绝所有源和目标流量。将实例与该子网关联以限制访问。将实例从其所属的任何自动扩展组中分离。从所有弹性负载均衡 (ELB) 资源中注销该实例。
  • C.
    使用系统管理器运行命令调用收集易失性数据的脚本。
  • D.
    建立与受感染 EC2 实例的 Linux SSH 或 Windows 远程桌面协议 (RDP) 会话,以调用收集易失性数据的脚本。
  • E.
    创建受感染 EC2 实例的 EBS 卷快照,以便进行后续调查。使用任何相关的元数据和事件单信息标记该实例。
  • F.
    创建 Systems Manager 状态管理器关联,以生成受感染 EC2 实例的 EBS 卷快照。使用任何相关的元数据和事件单信息标记该实例。

答案: ACE

本次正确答案为ACE,三个选项的组合可全面满足题目所有要求,且符合最小运维开销的约束。首先,A选项的操作可在不关闭受损EC2实例的前提下完成网络隔离,避免恶意软件传播,同时开启终止保护防止实例被误删,确保证据现场完整。C选项利用已部署的SSM Agent调用脚本收集易失性内存数据,所有操作均可被审计留痕,符合调查活动可追溯的要求。E选项通过EBS快照留存非易失性存储数据,同时通过打标签的方式更新实例元数据关联事件单信息,无需额外部署资源,运维开销极低,完全符合AWS安全最佳实践。 各选项分析: A. 正确。该方案无需修改实例的网络拓扑,仅通过调整安全组规则即可实现流量限制,同时从自动扩展组和负载均衡中移除实例,避免实例被自动替换或继续处理业务流量,开启终止保护可防止证据意外丢失,实例全程保持在线,不会造成易失性内存数据丢失,符合隔离且在线的要求,运维开销极低。 B. 错误。将实例迁移到隔离子网需要修改实例的弹性网卡配置,操作复杂度更高,且可能导致实例网络中断,影响易失性内存数据的完整性,不符合实例保持在线的要求,运维开销也高于修改安全组的方案。 C. 正确。使用Systems Manager运行命令功能执行取证脚本,无需为实例开放SSH/RDP端口,降低了攻击面,同时所有命令执行操作都会被CloudTrail和SSM操作日志完整记录,满足调查活动留痕的要求,且充分利用了题目中已部署SSM Agent的现有环境,无需额外配置。 D. 错误。直接通过SSH或RDP登录实例需要开放对应访问端口,增大了攻击者访问实例销毁证据的风险,且登录及操作过程难以实现完整的审计留痕,不符合AWS安全最佳实践和操作留痕的要求。 E. 正确。EBS快照可以完整留存实例非易失性存储的所有数据,满足取证要求,通过给实例添加包含事件单信息的标签,可直接更新实例元数据,操作简单高效,无需额外资源部署,符合最小运维开销的要求,且实例全程保持在线,不会影响易失性内存数据。 F. 错误。Systems Manager状态管理器关联主要用于周期性执行配置管理操作,本题仅需一次性创建EBS快照,使用状态管理器会增加不必要的配置,提升了运维开销,不符合最小开销的要求。 关键知识点: 1. EC2安全事件响应最佳实践:针对受损EC2实例,优先采用修改安全组、移除自动扩展组和负载均衡关联的方式实现在线隔离,避免关机导致易失性内存证据丢失。 2. Systems Manager安全操作最佳实践:使用SSM Run Command替代直接远程登录实例执行操作,实现操作全链路审计,降低攻击面,符合安全合规要求。 3. EC2取证最佳实践:通过EBS快照留存非易失性存储证据,通过实例标签关联事件信息,确保证据链的完整性和可追溯性。 参考资料: AWS Security Incident Response Guide, https://docs.aws.amazon.com/whitepapers/latest/aws-security-incident-response-guide/ec2-incident-response.html AWS Systems Manager Run Command 文档, https://docs.aws.amazon.com/systems-manager/latest/userguide/execute-remote-commands.html
SCS-C02 · Q4
Topic 1 Question #4 一家公司在 AWS Organizations 中拥有一个组织。该公司希望在该组织中使用 AWS CloudFormation StackSets 将各种 AWS 设计模式部署到环境中。这些模式包括 Amazon EC2 实例、弹性负载均衡 (ELB) 负载均衡器、Amazon RDS 数据库以及 Amazon Elastic Kubernetes Service (Amazon EKS) 集群或 Amazon Elastic Container Service (Amazon ECS) 集群。 目前,该公司开发人员可以创建自己的 CloudFormation StackSets 以提高整体交付速度。每个 CloudFormation StackSets 都部署在共享服务 AWS 账户中的集中式 CI/CD 管道中。 该公司的安全团队已根据内部标准为每项服务提供了需求。如果存在任何不符合内部标准的资源,安全团队必须收到通知并采取相应措施。安全团队必须实施一种通知解决方案,使开发人员能够保持与当前相同的整体交付速度。 哪种解决方案能够以最高效的方式满足这些要求?
  • A.
    创建一个 Amazon Simple Notification Service (Amazon SNS) 主题。将安全团队的电子邮件地址订阅到该 SNS 主题。创建一个自定义 AWS Lambda 函数,该函数将在 CI/CD 管道的构建阶段之前,对所有 CloudFormation 模板运行 `aws cloudformation validate-template` AWS CLI 命令。配置 CI/CD 管道,以便在发现任何问题时向 SNS 主题发布通知。
  • B.
    创建一个 Amazon Simple Notification Service (Amazon SNS) 主题。将安全团队的电子邮件地址订阅到该 SNS 主题。在 CloudFormation Guard 中为每个资源配置创建自定义规则。在 CI/CD 流水线中,在构建阶段之前,配置一个 Docker 镜像,以便在 CloudFormation 模板上运行 cfn-guard 命令。配置 CI/CD 流水线,以便在发现任何问题时向 SNS 主题发布通知。
  • C.
    创建一个 Amazon Simple Notification Service (Amazon SNS) 主题和一个 Amazon Simple Queue Service (Amazon SQS) 队列。将安全团队的电子邮件地址订阅到 SNS 主题。在 AWS 共享服务账户中创建一个 Amazon S3 存储桶。添加一个事件通知,当新对象添加到 S3 存储桶时,该通知将发布到 SQS 队列。要求开发人员将他们的 CloudFormation 模板放在 S3 存储桶中。启动能够根据 SQS 队列深度自动扩展的 EC2 实例。配置 EC2 实例使用 CloudFormation Guard 扫描模板,并在没有问题的情况下部署模板。配置 CI/CD 管道,以便在发现任何问题时向 SNS 主题发布通知。
  • D.
    创建一个集中式的 CloudFormation 堆栈集,其中包含一组标准资源,供开发人员在每个 AWS 账户中部署。配置每个 CloudFormation 模板以满足安全要求。对于任何新的资源或配置,更新 CloudFormation 模板并将其发送给安全团队进行审核。审核完成后,将新的 CloudFormation 堆栈添加到存储库中,供开发人员使用。

答案: B

本题核心需求有三点,一是保障开发人员现有交付速度不受影响,二是可检测CloudFormation模板中资源配置是否符合内部安全标准,三是不合规时及时通知安全团队,且方案要最高效。CloudFormation Guard是AWS官方提供的策略即代码工具,支持用户自定义安全规则对CloudFormation模板做配置合规校验,将其嵌入现有CI/CD流水线的构建前阶段属于安全左移实践,不需要修改开发人员现有工作流程,可保障交付速度,校验发现不合规时通过SNS发送通知给安全团队,完全覆盖所有需求,是成本最低、复杂度最小的高效方案。 各选项分析: A. 错误,aws cloudformation validate-template命令仅能校验CloudFormation模板的语法正确性,无法检查EC2、RDS等资源的配置是否符合内部安全标准,无法满足合规校验的核心需求。 B. 正确,CloudFormation Guard支持自定义安全规则实现资源配置的合规校验,将其嵌入现有CI/CD流水线的前置阶段,不需要改变开发人员现有工作流程,可保障交付速度,不合规时通过SNS推送通知给安全团队,完全满足所有要求,方案轻量高效。 C. 错误,该方案需要新增S3存储桶、SQS队列、可自动扩展的EC2实例等额外组件,架构复杂度高,还要求开发人员修改现有工作流程将模板上传到指定S3存储桶,会影响现有交付速度,不符合最高效的要求。 D. 错误,该方案要求新资源或配置必须经过安全团队人工审核后才能供开发人员使用,会大幅降低交付速度,不符合题目中开发人员保持原有交付速度的要求。 关键知识点: 1. CloudFormation Guard:AWS提供的开源策略即代码工具,可通过自定义规则对CloudFormation等基础设施即代码模板进行预部署合规校验,确保资源配置符合安全、运维规范。 2. DevSecOps左移安全实践:将安全校验环节嵌入开发部署流程的早期阶段,在资源部署前发现合规问题,在不影响交付效率的前提下提升基础设施的安全性,是SCS-C02考试的核心考点之一。 3. Amazon SNS适用场景:托管的发布/订阅消息服务,支持对接邮件、短信等多种订阅终端,适用于告警、事件通知等场景,可快速将合规异常事件通知给相关责任人。 参考资料: AWS CloudFormation Guard 用户指南, https://docs.aws.amazon.com/cfn-guard/latest/ug/what-is-guard.html AWS Certified Security - Specialty 考试指南
SCS-C02 · Q5
Topic 1 Question #5 一家公司正在将其一个遗留系统从本地数据中心迁移到 AWS。应用服务器将在 AWS 上运行,但出于合规性考虑,数据库必须保留在本地数据中心。该数据库对网络延迟非常敏感。此外,在本地数据中心和 AWS 之间传输的数据必须使用 IPsec 加密。 以下哪两项 AWS 解决方案组合能够满足这些要求?(选择两项。)
  • A.
    AWS 站点到站点 VPN
  • B.
    AWS Direct Connect
  • C.
    AWS VPN CloudHub
  • D.
    VPC 对等互连
  • E.
    NAT网关

答案: AB

本题核心需求有两点,一是本地数据中心与AWS之间的网络低延迟,满足延迟敏感的数据库访问需求,二是两地传输的数据必须使用IPsec加密。选择AWS Direct Connect与站点到站点VPN的组合,可同时满足两项需求:Direct Connect提供本地与AWS之间的专用物理连接,相比公网连接延迟更低、抖动更小,完全适配数据库对延迟的高要求;站点到站点VPN基于IPsec协议实现传输加密,可直接叠加在Direct Connect的专用链路上部署,无需走公网,不会额外增加延迟,满足合规的加密要求。 各选项分析: A. AWS站点到站点VPN:正确,该服务默认采用IPsec协议对传输数据进行加密,完全符合题目要求的IPsec加密规则,且支持在Direct Connect专用链路上部署,不会引入公网延迟,可与Direct Connect组合满足全部需求。 B. AWS Direct Connect:正确,该服务为本地数据中心与AWS建立专用私有物理连接,相比公网连接具备更低的延迟、更高的带宽稳定性,是满足延迟敏感类混合云业务的首选连接方案,叠加VPN后可同时满足加密要求。 C. AWS VPN CloudHub:错误,该服务主要用于多个异地分支站点通过AWS实现VPN互联的场景,适用于多站点组网需求,本题仅涉及单个本地数据中心与AWS的连接,无需使用该服务,且其无法单独满足低延迟要求。 D. VPC对等互连:错误,该服务仅用于实现两个AWS VPC之间的私有网络连接,无法打通本地数据中心与AWS VPC的网络,不符合本题混合云连接的场景要求。 E. NAT网关:错误,该服务是AWS VPC内的托管地址转换服务,用于为私有子网资源提供公网访问能力,既不能实现本地与AWS的混合云连接,也不支持IPsec加密功能,完全不满足需求。 关键知识点: 1. 混合云连接性能选型:Direct Connect提供本地与AWS之间的专用低延迟连接,适用于对网络延迟、稳定性要求高的混合云业务场景,是SCS-C02混合云安全考点的核心内容。 2. 传输加密实现方案:AWS站点到站点VPN默认基于IPsec协议实现传输层数据加密,可满足数据传输过程中的加密合规要求,属于网络安全保护的核心考点。 3. 混合云加密组合逻辑:Direct Connect默认不提供传输层加密能力,需叠加站点到站点VPN实现同时满足低延迟、传输加密的混合云连接需求,是混合云安全设计的常见考点。 参考资料: AWS Direct Connect 用户指南, https://docs.aws.amazon.com/directconnect/latest/UserGuide/Welcome.html AWS 站点到站点 VPN 管理员指南, https://docs.aws.amazon.com/vpn/latest/s2svpn/VPN_Solutions.html

常见问题

SCS-C02 有多少道练习题?

本题库收录 SCS-C02 练习题共 307 道,含单选、多选等题型,每题配有答案与解析。

SCS-C02 练习题支持中英文吗?

支持,SCS-C02 练习题为中英双语对照,便于对照原文理解。

SCS-C02 练习题可以免费试做吗?

可以,本页提供免费样题在线试做;完整题库可在掌学兔注册后获取。