Mục tiêu bài học
Tập trung vào identity, shared responsibility, security services và compliance evidence.
Bài giảng chi tiết
Bài toán thực tế
Các đáp án security đều nghe hợp lý, nhưng mỗi đáp án giải quyết một lớp khác nhau. Người học cần phân tích principal/action/resource/intent để tránh chọn WAF cho IAM hoặc Artifact cho vulnerability.
Đừng học nội dung này như một danh sách tên dịch vụ. Hãy đi theo chuỗi: requirement → khái niệm → quyết định → bằng chứng. Một câu trả lời tốt phải nói được vì sao lựa chọn phù hợp, phương án gần nhất bị loại ở đâu, và kiểm tra nào chứng minh lựa chọn đó hoạt động.
Khái niệm được giải thích theo scenario
- Principal/action/resource là khung đọc authorization.
- Prevent, detect, audit, govern và recover là các intent khác nhau.
- IAM/KMS/Secrets Manager, WAF/Shield, GuardDuty/Inspector, CloudTrail/Artifact có scope riêng.
- Shared Responsibility cần gắn với service và control customer-owned.
Ví dụ khi gặp một scenario mới, hãy thay các từ khóa trong đề bằng một hệ thống cụ thể: ai là người dùng, dữ liệu đi qua đâu, thành phần nào có thể lỗi, quyền nào cần có và điều gì phải được quan sát. Cách làm này giúp phân biệt các đáp án gần đúng thay vì chọn theo trí nhớ tên service.
flowchart LR
A[Scenario / requirement] --> B[Concept and boundary]
B --> C[Service or control choice]
C --> D[Evidence and trade-off]
D --> E[Failure variant]
Khái niệm cốt lõi
Identity/quyền → IAM, Identity Center, role. Key → KMS. Secret → Secrets Manager. DDoS → Shield. HTTP → WAF. Threat → GuardDuty. Vulnerability → Inspector. Audit event → CloudTrail. AWS compliance report → Artifact. App user identity → Cognito.
Ví dụ giảng viên: phân loại một quyết định cloud
Đọc security scenario theo tuple principal → action → resource → intent. “Ai được đọc object?” khác “ai đã xóa object?”; “chặn SQL injection” khác “phát hiện access key lạ”; “cần SOC report” khác “tìm CVE”. Tuple này giúp loại nhầm WAF, CloudTrail, GuardDuty, Inspector và Artifact.
Thực hành có kiểm soát
Với mỗi scenario, xác định principal, action, resource và mục tiêu. Nếu mục tiêu là prevent, tìm control chặn; detect thì tìm dịch vụ phát hiện; prove/audit thì tìm log hoặc report.
Expected state và recovery
Trước khi thực hành, ghi rõ target/account/region, trạng thái hiện tại và output mong đợi. Sau thao tác, kiểm chứng bằng trạng thái thực tế hoặc command phù hợp; nếu kết quả sai, giữ lại evidence, quay về thay đổi nhỏ nhất và cleanup đúng owner. Không coi exit code 0 hoặc thông báo “success” là bằng chứng duy nhất.
- Phân biệt đúng prevent/detect/audit cho 10 ticket.
- Giải thích được scope và giới hạn của service đã chọn.
- Đọc được một policy hoặc CloudTrail event ở mức field chính.
- Ghi remediation/owner sau một phát hiện security.
Bẫy đề thi và cách tự kiểm tra
Một service có thể hỗ trợ security nhưng không giải quyết toàn bộ lớp. Shared Responsibility luôn phải đọc theo dịch vụ và phần khách hàng kiểm soát.