Phần 2: Bảo mật và Tuân thủ (Security and Compliance)
Tiếp nối chuỗi bài hệ thống hóa kiến thức cho kỳ thi AWS Certified Cloud Practitioner (CLF-C02), bài viết này sẽ đi sâu vào Domain 2: Bảo mật và Tuân thủ (Security and Compliance). Với trọng số lên đến 30%, đây là phần thi mang tính quyết định và yêu cầu sự phân định rạch ròi về trách nhiệm cũng như chức năng của từng dịch vụ bảo mật.
Dưới đây là các trọng tâm kiến thức mang tính nền tảng cần nắm vững: 1. Mô hình trách nhiệm chung (AWS Shared Responsibility Model)
Đây là khái niệm xuất hiện với tần suất dày đặc trong đề thi, các bạn cần nhớ kỹ nội dung này, cũng như luyện các câu hỏi liên quan để có phản xạ khi làm đề thi. AWS phân chia ranh giới bảo mật rất rõ ràng dựa trên nguyên lý:
- Bảo mật CỦA đám mây (Security OF the Cloud) – Trách nhiệm của AWS: Quản lý cơ sở hạ tầng toàn cầu (Vùng khả dụng, Khu vực), trung tâm dữ liệu vật lý, phần cứng, mạng và lớp ảo hóa (hypervisor).
- Bảo mật TRONG đám mây (Security IN the Cloud) – Trách nhiệm của Khách hàng: Quản lý hệ điều hành khách (patching cho EC2), dữ liệu ứng dụng, cấu hình tường lửa (Security Groups, NACL), mã hóa dữ liệu và quản lý quyền truy cập (IAM).
Đối với nội dung này, mình nghĩ các bạn phân biệt được chứng năng của các dịch vụ định danh và truy cập thì có thể giải quyết được các câu hỏi, thường thì chúng ta dễ bị nhầm lẫn chức năng của các dịch vụ này nên mới hay sai.
Kiểm soát quyền truy cập là lớp phòng thủ cốt lõi. Cần phân biệt chính xác các thành phần và nguyên tắc thực hành tốt nhất:
- Tài khoản người dùng gốc (Root User): Có toàn quyền truy cập hệ thống. Bài thi luôn yêu cầu: Không sử dụng Root User cho các tác vụ quản trị hàng ngày, phải kích hoạt Xác thực đa yếu tố (MFA) và cất giữ cẩn thận.
- Nguyên tắc Đặc quyền tối thiểu (Least Privilege): Chỉ cấp chính xác các quyền cần thiết để một người dùng hoặc dịch vụ hoàn thành nhiệm vụ của họ, không cấp dư.
- IAM Roles (Vai trò IAM): Sử dụng cơ chế cấp quyền tạm thời. Ví dụ thực tiễn: Cấp một IAM Role cho máy chủ EC2 để nó có quyền đọc dữ liệu từ S3, thay vì nhúng (hardcode) Access Key và Secret Key trực tiếp vào mã nguồn.
Đề thi thường đưa ra các kịch bản tấn công hoặc yêu cầu giám sát, thí sinh cần chọn đúng công cụ tương ứng. Dưới đây là bảng phân biệt chi tiết.
Các dịch vụ này có chức năng, gắn liền với các keyword tương ứng nên các bạn có thể học theo keyword, đương nhiên vẫn phải nắm chức năng cụ thể của dịch vụ.
Dịch vụ AWS
Chức năng chính và Kịch bản áp dụng
AWS WAF (Web Application Firewall)
Tường lửa bảo vệ ứng dụng web ở Lớp 7. Chống lại các cuộc tấn công phổ biến như SQL Injection hoặc Cross-Site Scripting (XSS).
AWS Shield
Dịch vụ bảo vệ hệ thống khỏi các cuộc tấn công từ chối dịch vụ phân tán (DDoS). Bản Shield Standard được cung cấp miễn phí và tự động cho mọi khách hàng.
Amazon GuardDuty
Dịch vụ giám sát các mối đe dọa liên tục, sử dụng Học máy (Machine Learning) để phát hiện hành vi bất thường (ví dụ: đăng nhập từ một địa chỉ IP đáng ngờ).
Amazon Inspector
Công cụ quản lý lỗ hổng bảo mật tự động. Đánh giá phần mềm trên máy chủ EC2 hoặc các image của Container xem có điểm yếu hoặc sai lệch cấu hình hay không.
AWS KMS (Key Management Service)
Dịch vụ quản lý và tạo các khóa mật mã, được sử dụng để mã hóa dữ liệu tại trạng thái nghỉ (data at rest) trên nhiều dịch vụ AWS khác nhau. 4. Tuân thủ pháp lý và Tiêu chuẩn (Compliance)
Vì là các dịch vụ của public cloud, nên vấn đề về pháp lý và tiêu chuẩn sẽ có những ràng buộc giữa các bên cung cấp và bên sử dụng dịch vụ. Nội dung này khá mới với những bạn mới tiếp cận cloud nên các bạn cần đọc kỹ, không chỉ biết các chức năng của dịch mà cần hiểu rõ được những vấn đề liên quan tới dịch vụ.
Khi các tổ chức doanh nghiệp đưa dữ liệu lên đám mây, họ cần chứng minh hạ tầng đáp ứng các tiêu chuẩn bảo mật quốc tế (như ISO, SOC, GDPR, PCI DSS).
- AWS Artifact: Đây là dịch vụ trọng tâm cho nội dung này. Nền tảng này hoạt động như một cổng thông tin cung cấp quyền truy cập theo yêu cầu vào các báo cáo bảo mật và tuân thủ của AWS, cũng như các thỏa thuận trực tuyến liên quan đến pháp lý.
Mong rằng nội dung tổng hợp trên sẽ giúp cộng đồng tối ưu hóa hiệu suất ôn tập.