Lộ trình
Amazon Web ServicesCơ bảnTuần 3: Bảo mật, Giám sát & Quản lýBài 16 / 30

Ngày 16: Dịch vụ bảo mật chuyên dụng

Thời lượng: 45 phút
Mục tiêu: 2 nhiệm vụ chính
Tiến độ lộ trình
aws-clf-c02ngày 16
hoàn thành16 / 30 bài
Bối cảnh bài học

Phân biệt DDoS protection, web filtering, threat detection và vulnerability assessment.

đọc hiểuthực hànhcheckpoint
Bài giảng hôm nay

Học hiểu, rồi mới thực hành

Phân biệt DDoS protection, web filtering, threat detection và vulnerability assessment.

Bắt đầu đọc bài giảng

Nhiệm vụ bài học hôm nay

  • Tìm hiểu AWS Shield, WAF, GuardDuty, Inspector
  • Ghi chú mục đích sử dụng từng dịch vụ
Instructor walkthrough

Bài giảng chi tiết: từ bài toán đến bằng chứng

Scenario xuyên suốt

Một security ticket nói “bảo vệ ứng dụng” nhưng thực tế có bốn nhu cầu khác nhau: DDoS, SQL injection, credential bất thường và CVE. Chọn cùng một service cho tất cả sẽ tạo control sai lớp.

01Đọc bài toán

Xác định actor, workload, constraint và trạng thái cuối cần đạt.

02Vẽ luồng / boundary

Chỉ ra request, dependency, identity và failure domain trước khi chọn công cụ.

03Chọn và thực hành

Thay đổi nhỏ nhất trong lab cô lập; command nào cũng phải nói rõ nó kiểm tra điều gì.

04Kiểm chứng / recovery

Đối chiếu trạng thái thực tế, tạo một failure variant và ghi cách hoàn tác.

Cách nối lý thuyết với thực tế
  • Shield bảo vệ DDoS; WAF lọc HTTP/HTTPS theo web ACL/rule/rate.
  • GuardDuty phát hiện hoạt động đáng ngờ; Inspector đánh giá vulnerability/exposure trong workload hỗ trợ.
  • Prevent, detect và assess là mục tiêu khác nhau; không service nào tự làm toàn bộ security.
  • IAM, logging, response và ownership vẫn cần được thiết kế ngoài managed detection service.

Mục tiêu bài học

Phân biệt DDoS protection, web filtering, threat detection và vulnerability assessment.

Bài giảng chi tiết

Bài toán thực tế

Một security ticket nói “bảo vệ ứng dụng” nhưng thực tế có bốn nhu cầu khác nhau: DDoS, SQL injection, credential bất thường và CVE. Chọn cùng một service cho tất cả sẽ tạo control sai lớp.

Đừng học nội dung này như một danh sách tên dịch vụ. Hãy đi theo chuỗi: requirement → khái niệm → quyết định → bằng chứng. Một câu trả lời tốt phải nói được vì sao lựa chọn phù hợp, phương án gần nhất bị loại ở đâu, và kiểm tra nào chứng minh lựa chọn đó hoạt động.

Khái niệm được giải thích theo scenario

  1. Shield bảo vệ DDoS; WAF lọc HTTP/HTTPS theo web ACL/rule/rate.
  2. GuardDuty phát hiện hoạt động đáng ngờ; Inspector đánh giá vulnerability/exposure trong workload hỗ trợ.
  3. Prevent, detect và assess là mục tiêu khác nhau; không service nào tự làm toàn bộ security.
  4. IAM, logging, response và ownership vẫn cần được thiết kế ngoài managed detection service.

Ví dụ khi gặp một scenario mới, hãy thay các từ khóa trong đề bằng một hệ thống cụ thể: ai là người dùng, dữ liệu đi qua đâu, thành phần nào có thể lỗi, quyền nào cần có và điều gì phải được quan sát. Cách làm này giúp phân biệt các đáp án gần đúng thay vì chọn theo trí nhớ tên service.

flowchart LR
  A[Scenario / requirement] --> B[Concept and boundary]
  B --> C[Service or control choice]
  C --> D[Evidence and trade-off]
  D --> E[Failure variant]

Khái niệm cốt lõi

Shield bảo vệ DDoS; WAF lọc HTTP/HTTPS theo web ACL, managed rule và rate rule; GuardDuty phát hiện hoạt động đáng ngờ; Inspector đánh giá lỗ hổng/phơi nhiễm trong workload được hỗ trợ. Mỗi dịch vụ giải quyết một lớp, không có dịch vụ “bảo mật toàn bộ”.

Ví dụ giảng viên: phân loại một quyết định cloud

Phân loại trước khi chọn service: DDoS là availability/network threat; SQL injection là HTTP request filtering; access key ở Region lạ là detection/investigation; CVE là vulnerability assessment. Shield, WAF, GuardDuty và Inspector nằm ở các lớp khác nhau nên một alert thường cần thêm response process: triage, contain, revoke, patch hoặc restore.

Failure drill: alert đúng nhưng không có owner, WAF block nhầm traffic, GuardDuty phát hiện nhưng credential chưa revoke, Inspector report có CVE nhưng chưa có patch window. Ghi action và evidence sau alert, không đánh dấu “đã bảo mật” chỉ vì service đang bật.

Thực hành có kiểm soát

Viết bốn ticket: traffic DDoS, SQL injection, access key dùng ở Region lạ và package có CVE. Ghép Shield, WAF, GuardDuty, Inspector và ghi điều dịch vụ đó không làm.

Expected state và recovery

Trước khi thực hành, ghi rõ target/account/region, trạng thái hiện tại và output mong đợi. Sau thao tác, kiểm chứng bằng trạng thái thực tế hoặc command phù hợp; nếu kết quả sai, giữ lại evidence, quay về thay đổi nhỏ nhất và cleanup đúng owner. Không coi exit code 0 hoặc thông báo “success” là bằng chứng duy nhất.

  1. Ghép đúng Shield/WAF/GuardDuty/Inspector với ticket.
  2. Nêu được service được chọn không làm gì.
  3. Phân biệt detection với remediation; không xem GuardDuty là firewall.
  4. Ghi rõ dữ liệu/evidence cần kiểm tra sau alert.

Bẫy đề thi và cách tự kiểm tra

WAF không thay IAM; GuardDuty phát hiện không phải firewall; Inspector không phải SIEM; Shield không phải secret manager. Hãy đọc mục tiêu protect hay detect trước khi chọn.

Terminal reference

Command list và cách dùng

Chạy từng lệnh theo đúng thứ tự. Trước các lệnh có thể tạo hoặc thay đổi tài nguyên, hãy kiểm tra profile, account và region.

Commands · read-only checkpoints
aws sts get-caller-identity --profile study
aws wafv2 list-web-acls --scope REGIONAL --profile study --output table
Hands-on lab

Thực hành theo scenario

Tạo bảng 4 ticket với cột `signal`, `prevent/detect/assess`, `service`, `evidence`, `service không làm`. Không cần bật service trả phí. Đọc mô tả control và viết action tiếp theo sau detection, ví dụ triage/revoke/patch.

Evidence checkpoint

Kiểm chứng kết quả

Không coi lệnh chạy thành công là đủ. Hãy đối chiếu output với trạng thái mong đợi:

  • Ghép đúng Shield/WAF/GuardDuty/Inspector với ticket.
  • Nêu được service được chọn không làm gì.
  • Phân biệt detection với remediation; không xem GuardDuty là firewall.
  • Ghi rõ dữ liệu/evidence cần kiểm tra sau alert.
Transfer to exam / production

Bẫy thường gặp và trade-off

WAF không thay IAM; GuardDuty phát hiện không phải firewall; Inspector không phải SIEM; Shield không phải secret manager. Hãy đọc mục tiêu protect hay detect trước khi chọn.

Checkpoint · 3 phút

Kiểm tra nhanh

Câu hỏi: Rule chặn SQL injection trong HTTP request thuộc dịch vụ nào?

Kết thúc bài

Checklist trước khi sang Ngày 2