Mục tiêu bài học
Tạo ma trận chọn dịch vụ cho security, compliance, observability và automation.
Bài giảng chi tiết
Bài toán thực tế
Một incident queue gồm identity, secret, HTTP attack, API audit, vulnerability, cost và automation. Mục tiêu là tạo service matrix có thể dùng để giải scenario mới, không học thuộc một danh sách.
Đừng học nội dung này như một danh sách tên dịch vụ. Hãy đi theo chuỗi: requirement → khái niệm → quyết định → bằng chứng. Một câu trả lời tốt phải nói được vì sao lựa chọn phù hợp, phương án gần nhất bị loại ở đâu, và kiểm tra nào chứng minh lựa chọn đó hoạt động.
Khái niệm được giải thích theo scenario
- Identity → IAM/Identity Center/role; secret → Secrets Manager; key → KMS.
- DDoS → Shield; HTTP filtering → WAF; threat detection → GuardDuty; vulnerability → Inspector.
- API audit → CloudTrail; metrics/logs/alarm → CloudWatch; IaC → CloudFormation; managed node → SSM.
- Mỗi service có scope và giới hạn; phải phân biệt prevent/detect/audit/govern/recover.
Ví dụ khi gặp một scenario mới, hãy thay các từ khóa trong đề bằng một hệ thống cụ thể: ai là người dùng, dữ liệu đi qua đâu, thành phần nào có thể lỗi, quyền nào cần có và điều gì phải được quan sát. Cách làm này giúp phân biệt các đáp án gần đúng thay vì chọn theo trí nhớ tên service.
flowchart LR
A[Scenario / requirement] --> B[Concept and boundary]
B --> C[Service or control choice]
C --> D[Evidence and trade-off]
D --> E[Failure variant]
Khái niệm cốt lõi
Identity → IAM/Identity Center/role. Secret → Secrets Manager. Key → KMS. DDoS → Shield. HTTP → WAF. Threat → GuardDuty. Vulnerability → Inspector. API audit → CloudTrail. Metrics/logs/alarm → CloudWatch. IaC → CloudFormation. Managed node → SSM.
Ví dụ giảng viên: phân loại một quyết định cloud
Bài tổng ôn phải được làm như một incident queue. Với mỗi ticket, đọc principal/action/resource, xác định intent rồi chọn control. Access key dùng ở Region lạ là detection/investigation; bucket public là prevention/configuration; auditor cần SOC report là evidence; node cần patch là operations/remediation.
Sau khi chọn service, viết câu “service này không làm gì” để tự chặn overclaim: GuardDuty không tự revoke key, CloudTrail không tự chặn request, Artifact không audit app và WAF không cấp IAM.
Thực hành có kiểm soát
Tạo 12 ticket, mỗi ticket có một mục tiêu; chọn service và ghi “service này không làm gì”. Sau đó luyện phân biệt prevent, detect, audit, govern và recover.
Expected state và recovery
Trước khi thực hành, ghi rõ target/account/region, trạng thái hiện tại và output mong đợi. Sau thao tác, kiểm chứng bằng trạng thái thực tế hoặc command phù hợp; nếu kết quả sai, giữ lại evidence, quay về thay đổi nhỏ nhất và cleanup đúng owner. Không coi exit code 0 hoặc thông báo “success” là bằng chứng duy nhất.
- Ghép đúng service với ít nhất 10/12 ticket.
- Mỗi lựa chọn có mục tiêu và evidence, không chỉ tên service.
- Phân biệt service phát hiện với service remediation.
- Tự tạo thêm một ticket có distractor service đúng nhưng sai abstraction.
Bẫy đề thi và cách tự kiểm tra
Domain Security and Compliance chiếm 30% scored content của CLF-C02. Loại đáp án đúng service nhưng sai mục tiêu; luôn xác định principal, action, resource và intent.