Mục tiêu bài học
Phân biệt DDoS protection, web filtering, threat detection và vulnerability assessment.
Bài giảng chi tiết
Bài toán thực tế
Một security ticket nói “bảo vệ ứng dụng” nhưng thực tế có bốn nhu cầu khác nhau: DDoS, SQL injection, credential bất thường và CVE. Chọn cùng một service cho tất cả sẽ tạo control sai lớp.
Đừng học nội dung này như một danh sách tên dịch vụ. Hãy đi theo chuỗi: requirement → khái niệm → quyết định → bằng chứng. Một câu trả lời tốt phải nói được vì sao lựa chọn phù hợp, phương án gần nhất bị loại ở đâu, và kiểm tra nào chứng minh lựa chọn đó hoạt động.
Khái niệm được giải thích theo scenario
- Shield bảo vệ DDoS; WAF lọc HTTP/HTTPS theo web ACL/rule/rate.
- GuardDuty phát hiện hoạt động đáng ngờ; Inspector đánh giá vulnerability/exposure trong workload hỗ trợ.
- Prevent, detect và assess là mục tiêu khác nhau; không service nào tự làm toàn bộ security.
- IAM, logging, response và ownership vẫn cần được thiết kế ngoài managed detection service.
Ví dụ khi gặp một scenario mới, hãy thay các từ khóa trong đề bằng một hệ thống cụ thể: ai là người dùng, dữ liệu đi qua đâu, thành phần nào có thể lỗi, quyền nào cần có và điều gì phải được quan sát. Cách làm này giúp phân biệt các đáp án gần đúng thay vì chọn theo trí nhớ tên service.
flowchart LR
A[Scenario / requirement] --> B[Concept and boundary]
B --> C[Service or control choice]
C --> D[Evidence and trade-off]
D --> E[Failure variant]
Khái niệm cốt lõi
Shield bảo vệ DDoS; WAF lọc HTTP/HTTPS theo web ACL, managed rule và rate rule; GuardDuty phát hiện hoạt động đáng ngờ; Inspector đánh giá lỗ hổng/phơi nhiễm trong workload được hỗ trợ. Mỗi dịch vụ giải quyết một lớp, không có dịch vụ “bảo mật toàn bộ”.
Ví dụ giảng viên: phân loại một quyết định cloud
Phân loại trước khi chọn service: DDoS là availability/network threat; SQL injection là HTTP request filtering; access key ở Region lạ là detection/investigation; CVE là vulnerability assessment. Shield, WAF, GuardDuty và Inspector nằm ở các lớp khác nhau nên một alert thường cần thêm response process: triage, contain, revoke, patch hoặc restore.
Failure drill: alert đúng nhưng không có owner, WAF block nhầm traffic, GuardDuty phát hiện nhưng credential chưa revoke, Inspector report có CVE nhưng chưa có patch window. Ghi action và evidence sau alert, không đánh dấu “đã bảo mật” chỉ vì service đang bật.
Thực hành có kiểm soát
Viết bốn ticket: traffic DDoS, SQL injection, access key dùng ở Region lạ và package có CVE. Ghép Shield, WAF, GuardDuty, Inspector và ghi điều dịch vụ đó không làm.
Expected state và recovery
Trước khi thực hành, ghi rõ target/account/region, trạng thái hiện tại và output mong đợi. Sau thao tác, kiểm chứng bằng trạng thái thực tế hoặc command phù hợp; nếu kết quả sai, giữ lại evidence, quay về thay đổi nhỏ nhất và cleanup đúng owner. Không coi exit code 0 hoặc thông báo “success” là bằng chứng duy nhất.
- Ghép đúng Shield/WAF/GuardDuty/Inspector với ticket.
- Nêu được service được chọn không làm gì.
- Phân biệt detection với remediation; không xem GuardDuty là firewall.
- Ghi rõ dữ liệu/evidence cần kiểm tra sau alert.
Bẫy đề thi và cách tự kiểm tra
WAF không thay IAM; GuardDuty phát hiện không phải firewall; Inspector không phải SIEM; Shield không phải secret manager. Hãy đọc mục tiêu protect hay detect trước khi chọn.