Bảo mật & Tuân thủ
1. Mô hình trách nhiệm chung
Phần tiêu đề “1. Mô hình trách nhiệm chung”Đây là khái niệm nền tảng, xuất hiện xuyên suốt kỳ thi Cloud Practitioner: bảo mật trên AWS không phải là việc của một bên mà là trách nhiệm được chia sẻ giữa AWS và khách hàng.
- Trách nhiệm của AWS — “Security of the Cloud” (bảo mật CHO đám mây): AWS chịu trách nhiệm bảo vệ hạ tầng chạy toàn bộ các dịch vụ AWS — phần cứng, phần mềm nền, cơ sở vật chất (trung tâm dữ liệu), hệ thống mạng vật lý. Với các dịch vụ managed như S3, DynamoDB, RDS, AWS còn quản lý luôn cả phần vận hành bên trong dịch vụ đó.
- Trách nhiệm của khách hàng — “Security in the Cloud” (bảo mật TRONG đám mây): với một EC2 instance chẳng hạn, khách hàng chịu trách nhiệm quản lý hệ điều hành khách (guest OS) — bao gồm cập nhật bản vá bảo mật, cấu hình firewall và network, quản lý IAM, và mã hóa dữ liệu ứng dụng của mình.
- Trách nhiệm chung (Shared Controls): một số hoạt động cả hai bên cùng tham gia ở mức độ khác nhau, ví dụ: quản lý bản vá (Patch Management), quản lý cấu hình (Configuration Management), và đào tạo/nâng cao nhận thức (Awareness & Training).
Nguyên tắc chung dễ nhớ: AWS lo phần “dưới đường ranh giới” (hạ tầng vật lý, phần cứng, và với managed service thì cả phần vận hành dịch vụ), khách hàng lo phần “trên đường ranh giới” (dữ liệu, cấu hình, quyền truy cập).
Ví dụ với Amazon RDS
Phần tiêu đề “Ví dụ với Amazon RDS”- AWS chịu trách nhiệm: quản lý EC2 instance chạy bên dưới RDS, tắt truy cập SSH vào instance đó, tự động vá lỗi (patch) database, tự động vá hệ điều hành, kiểm toán (audit) instance và đĩa cứng bên dưới, đảm bảo chức năng hoạt động đúng.
- Khách hàng chịu trách nhiệm: kiểm tra cổng/IP/rule inbound trong Security Group của database, tạo user và cấp quyền trong database, quyết định database có public access hay không, đảm bảo parameter group/cấu hình database chỉ chấp nhận kết nối SSL, và cấu hình mã hóa (encryption) cho database.
Ví dụ với Amazon S3
Phần tiêu đề “Ví dụ với Amazon S3”- AWS chịu trách nhiệm: đảm bảo dung lượng lưu trữ không giới hạn, đảm bảo khả năng mã hóa, đảm bảo tách biệt dữ liệu giữa các khách hàng khác nhau, đảm bảo nhân viên AWS không thể truy cập dữ liệu của bạn.
- Khách hàng chịu trách nhiệm: cấu hình bucket, chính sách bucket (bucket policy)/thiết lập public, quản lý IAM user và role, và bật mã hóa.
2. Tấn công DDoS & AWS Shield
Phần tiêu đề “2. Tấn công DDoS & AWS Shield”DDoS (Distributed Denial-of-Service) là kiểu tấn công trong đó kẻ tấn công điều khiển một mạng lưới máy chủ trung gian (“masters”), các máy này tiếp tục điều khiển hàng loạt máy bị nhiễm mã độc (“bots” — tạo thành “botnet”), rồi đồng loạt gửi một lượng traffic khổng lồ (trộn lẫn với traffic của người dùng bình thường) tới một application server, khiến server đó quá tải, không còn khả năng phục vụ hoặc phản hồi được nữa — giống như hàng nghìn người cùng lúc gọi điện tới một tổng đài chỉ có vài đường dây, khiến khách hàng thật không thể gọi vào được.
AWS cung cấp nhiều tầng bảo vệ chống DDoS phối hợp với nhau:
- AWS Shield Standard: bảo vệ khỏi tấn công DDoS cho website/ứng dụng, áp dụng cho mọi khách hàng AWS mà không tốn thêm phí.
- AWS Shield Advanced: dịch vụ bảo vệ DDoS cao cấp, hoạt động 24/7.
- AWS WAF: lọc các request cụ thể dựa trên rule do bạn định nghĩa.
- CloudFront và Route 53: tận dụng mạng edge toàn cầu của AWS để tăng khả năng chịu tải, khi kết hợp với Shield sẽ giúp giảm thiểu tấn công ngay tại các điểm edge (gần nguồn tấn công), trước khi traffic đi sâu vào hạ tầng của bạn.
- Sẵn sàng để scale: tận dụng AWS Auto Scaling để hệ thống tự động tăng năng lực xử lý khi traffic tăng đột biến (kể cả traffic tấn công), giảm khả năng bị “sập” hoàn toàn.
Chi tiết AWS Shield
Phần tiêu đề “Chi tiết AWS Shield”| Tiêu chí | Shield Standard | Shield Advanced |
|---|---|---|
| Chi phí | Miễn phí, tự động áp dụng cho mọi khách hàng | Có phí, khoảng 3.000 USD/tháng cho mỗi Organization |
| Mức bảo vệ | Chống tấn công SYN/UDP Flood, Reflection attack và các tấn công layer 3/layer 4 khác | Chống các tấn công tinh vi hơn, nhắm vào EC2, ELB, CloudFront, Global Accelerator, Route 53 |
| Hỗ trợ | Không có hỗ trợ chuyên biệt | Truy cập 24/7 tới đội ứng cứu DDoS chuyên trách của AWS (DRP – DDoS Response Team) |
| Bảo vệ chi phí | Không | Bảo vệ khỏi phụ phí tăng vọt do traffic tăng bất thường vì bị DDoS (cost protection) |
3. AWS WAF
Phần tiêu đề “3. AWS WAF”AWS WAF bảo vệ ứng dụng web khỏi các kiểu khai thác web phổ biến, hoạt động ở tầng Layer 7 (tầng ứng dụng, HTTP) — khác với Shield chủ yếu tập trung ở Layer 3/4 (tầng mạng/vận chuyển, TCP). Nói cách khác, WAF “đọc hiểu” nội dung của từng request HTTP, còn Shield chỉ nhìn vào khối lượng và mẫu traffic ở tầng thấp hơn.
WAF được triển khai (deploy) trên: Application Load Balancer, API Gateway, và CloudFront.
Cách sử dụng WAF là định nghĩa một Web ACL (Web Access Control List) — một tập hợp các rule quyết định request nào được phép, request nào bị chặn. Rule có thể dựa trên: địa chỉ IP, HTTP header, HTTP body, hoặc URI string. WAF giúp chống lại các kiểu tấn công phổ biến như:
- SQL Injection: kẻ tấn công chèn câu lệnh SQL độc hại vào input để thao túng database.
- Cross-Site Scripting (XSS): chèn mã script độc hại vào trang web để chạy trên trình duyệt của người dùng khác.
- Size constraints: chặn request có kích thước bất thường.
- Geo-match: chặn traffic theo quốc gia.
- Rate-based rules: đếm số lần xảy ra của một loại request trong khoảng thời gian, dùng để phát hiện và chặn các mẫu tấn công DDoS ở tầng ứng dụng.
4. Network Firewall & Firewall Manager
Phần tiêu đề “4. Network Firewall & Firewall Manager”AWS Network Firewall
Phần tiêu đề “AWS Network Firewall”Nếu Security Group/NACL chỉ bảo vệ ở mức instance/subnet cơ bản, AWS Network Firewall cung cấp khả năng bảo vệ toàn bộ VPC với mức độ tinh vi hơn — từ Layer 3 đến Layer 7. Nó có thể kiểm tra (inspect) traffic theo mọi hướng: giữa VPC với VPC, từ VPC ra Internet (outbound), từ Internet vào VPC (inbound), và cả traffic đi/đến qua Direct Connect hay Site-to-Site VPN.
AWS Firewall Manager
Phần tiêu đề “AWS Firewall Manager”Khi tổ chức của bạn có nhiều tài khoản AWS (trong một AWS Organization), việc quản lý rule bảo mật riêng lẻ cho từng account sẽ rất tốn công và dễ sai sót. AWS Firewall Manager giúp quản lý các quy tắc bảo mật tập trung trên toàn bộ các account trong Organization. Bạn định nghĩa một security policy — một tập hợp rule chung, có thể bao gồm: Security Group cho EC2/ALB, rule của WAF, cấu hình Shield Advanced, và rule của Network Firewall. Các rule này sẽ được tự động áp dụng cho cả tài nguyên hiện có và tài nguyên mới được tạo trong tương lai trên toàn Organization — rất hữu ích để đảm bảo tuân thủ (compliance) nhất quán.
5. Penetration Testing trên AWS
Phần tiêu đề “5. Penetration Testing trên AWS”Nhiều khách hàng muốn tự kiểm tra độ an toàn của hạ tầng của mình bằng cách chủ động “tấn công thử” (penetration test/pen test) hệ thống. AWS cho phép khách hàng thực hiện việc này mà không cần xin phép trước đối với 8 nhóm dịch vụ sau:
- EC2 instances, NAT Gateway, Elastic Load Balancer (ELB)
- RDS
- CloudFront
- Aurora
- API Gateway
- Lambda và Lambda Edge functions
- Lightsail resources
- Elastic Beanstalk environments
Danh sách này có thể được AWS mở rộng thêm theo thời gian.
Hành vi bị cấm khi Pen Test
Phần tiêu đề “Hành vi bị cấm khi Pen Test”Dù được phép kiểm tra một số hoạt động vẫn luôn bị cấm, bất kể dịch vụ nào, vì chúng gây ảnh hưởng tới khách hàng khác hoặc hạ tầng chung:
- DNS zone walking thông qua Route 53 Hosted Zone.
- Tấn công DoS/DDoS, hoặc giả lập (simulate) DoS/DDoS.
- Port flooding.
- Protocol flooding.
- Request flooding (ví dụ: làm ngập request đăng nhập, làm ngập API request).
Nếu bạn cần thực hiện một hoạt động mô phỏng khác (ví dụ giả lập sự cố để test khả năng phục hồi), cần liên hệ trước với AWS qua địa chỉ aws-security-simulated-event@amazon.com.
6. Mã hóa: at Rest vs in Transit
Phần tiêu đề “6. Mã hóa: at Rest vs in Transit”Đây là hai trạng thái cơ bản của dữ liệu mà bạn cần bảo vệ bằng mã hóa (encryption):
- Data at Rest (dữ liệu ở trạng thái nghỉ): dữ liệu đang được lưu trữ/lưu trữ lâu dài trên một thiết bị — ví dụ ổ cứng, một RDS instance, hoặc trong S3 Glacier Deep Archive.
- Data in Transit (dữ liệu đang di chuyển, hay “in motion”): dữ liệu đang được truyền từ một nơi tới nơi khác — ví dụ từ on-premises lên AWS, hoặc từ EC2 gọi tới DynamoDB — dữ liệu đang thực sự chạy qua đường truyền mạng.
Nguyên tắc bảo mật cơ bản: bạn nên mã hóa dữ liệu ở cả hai trạng thái, tận dụng các hệ thống khóa mã hóa (encryption key) do AWS hoặc do bạn tự quản lý. Các phần tiếp theo sẽ giới thiệu các dịch vụ then chốt giúp làm điều này: KMS, CloudHSM, ACM, Secrets Manager.
7. AWS KMS
Phần tiêu đề “7. AWS KMS”Một quy tắc rất hữu ích để nhớ khi học AWS: bất cứ khi nào bạn nghe tới từ “encryption” (mã hóa) gắn với một dịch vụ AWS, nhiều khả năng đó là KMS đang hoạt động phía sau. KMS có nghĩa là AWS quản lý các khóa mã hóa (encryption key) thay cho bạn — bạn không cần tự lo phần hạ tầng phức tạp để tạo, lưu trữ, xoay (rotate) khóa.
Một số dịch vụ AWS cho phép bạn tùy chọn bật (opt-in) mã hóa bằng KMS:
- EBS volume: mã hóa volume.
- S3 bucket: mã hóa phía server (server-side encryption) — SSE-S3 được bật theo mặc định, còn SSE-KMS phải chủ động chọn (opt-in).
- Redshift database.
- RDS database.
- EFS drive.
Một số dịch vụ khác lại tự động được mã hóa mà không cần bạn làm gì:
- CloudTrail Logs.
- S3 Glacier.
- Storage Gateway.
8. AWS CloudHSM
Phần tiêu đề “8. AWS CloudHSM”Nếu KMS là “AWS quản lý phần mềm mã hóa cho bạn”, thì CloudHSM đi xa hơn một bước: AWS cung cấp cho bạn phần cứng chuyên dụng để mã hóa (HSM – Hardware Security Module), nhưng chính bạn mới là người quản lý toàn bộ khóa mã hóa của mình — AWS hoàn toàn không can thiệp vào việc quản lý khóa đó. Thiết bị HSM có khả năng chống giả mạo (tamper resistant) và đạt chuẩn FIPS 140-2 Level 3 — một tiêu chuẩn bảo mật phần cứng nghiêm ngặt thường được yêu cầu trong các ngành có quy định chặt như tài chính, chính phủ.
| Tiêu chí | AWS KMS | AWS CloudHSM |
|---|---|---|
| Ai quản lý khóa | AWS quản lý (dù bạn có thể tạo Customer Managed Key) | Bạn tự quản lý hoàn toàn, AWS không can thiệp |
| Hạ tầng | Dịch vụ phần mềm dùng chung (multi-tenant) | Phần cứng chuyên dụng (dedicated hardware) |
| Mức độ kiểm soát | Vừa đủ cho hầu hết nhu cầu, dễ dùng, tích hợp sẵn với nhiều dịch vụ | Kiểm soát tuyệt đối, đáp ứng yêu cầu tuân thủ nghiêm ngặt (FIPS 140-2 Level 3) |
| Độ phức tạp/chi phí | Thấp, dễ triển khai | Cao hơn, phù hợp khi có yêu cầu compliance đặc thù |
9. Các loại khóa trong KMS
Phần tiêu đề “9. Các loại khóa trong KMS”KMS không chỉ có một loại khóa duy nhất — hiểu rõ sự khác biệt giữa các loại khóa giúp bạn trả lời đúng nhiều câu hỏi tình huống trong đề thi.
- Customer Managed Key: do chính khách hàng tạo, quản lý và sử dụng. Bạn có thể bật/tắt (enable/disable) khóa, thiết lập chính sách xoay khóa (rotation policy — mỗi năm tạo một khóa mới, khóa cũ vẫn được giữ lại để giải mã dữ liệu cũ), và có thể mang khóa của riêng bạn vào (bring-your-own-key).
- AWS Managed Key: được AWS tạo, quản lý và sử dụng thay cho bạn, gắn với các dịch vụ cụ thể — ví dụ khóa có tên
aws/s3,aws/ebs,aws/redshift. Bạn không tự tạo loại khóa này, nó tự sinh ra khi bạn dùng tính năng mã hóa mặc định của dịch vụ. - AWS Owned Key: là một tập hợp các khóa (CMK) mà chính AWS “sở hữu” và quản lý, dùng chung để bảo vệ tài nguyên trong nhiều tài khoản khách hàng khác nhau — bạn không thể xem hoặc quản lý các khóa này, chúng hoàn toàn nằm ngoài tầm kiểm soát của bạn dù đang bảo vệ dữ liệu của bạn.
- CloudHSM Keys (custom keystore): các khóa được sinh ra từ thiết bị CloudHSM riêng của bạn, các phép toán mã hóa được thực hiện ngay trong cluster CloudHSM đó — đây là cách kết hợp giữa API quen thuộc của KMS với mức kiểm soát phần cứng của CloudHSM.
10. Certificate Manager (ACM)
Phần tiêu đề “10. Certificate Manager (ACM)”AWS Certificate Manager (ACM) giúp bạn dễ dàng cấp phát, quản lý và triển khai chứng chỉ SSL/TLS. Chứng chỉ này được dùng để cung cấp mã hóa “in-flight” (tức là mã hóa Data in Transit) cho website — chính là thứ giúp trang web của bạn chạy được HTTPS thay vì HTTP không mã hóa.
- Hỗ trợ cả chứng chỉ public và private TLS.
- Miễn phí đối với chứng chỉ TLS public.
- Tự động gia hạn (renewal) chứng chỉ — bạn không phải lo việc chứng chỉ hết hạn bất ngờ.
- Tích hợp để nạp chứng chỉ TLS trực tiếp vào: Elastic Load Balancer, CloudFront Distribution, và API trên API Gateway.
11. AWS Secrets Manager
Phần tiêu đề “11. AWS Secrets Manager”AWS Secrets Manager là dịch vụ (tương đối mới hơn so với KMS) được thiết kế chuyên biệt để lưu trữ các thông tin bí mật (secrets) — ví dụ mật khẩu database, API key, token. Khả năng nổi bật của Secrets Manager:
- Có thể ép buộc xoay (force rotation) secret sau mỗi X ngày.
- Tự động hóa việc sinh secret mới khi xoay, thông qua một hàm AWS Lambda do bạn cấu hình.
- Tích hợp sẵn với Amazon RDS (MySQL, PostgreSQL, Aurora) — đây là trường hợp sử dụng phổ biến nhất.
- Các secret được mã hóa bằng KMS.
12. AWS Artifact
Phần tiêu đề “12. AWS Artifact”AWS Artifact thực chất không phải một “dịch vụ” theo nghĩa kỹ thuật, mà là một cổng thông tin (portal) cho phép khách hàng truy cập theo nhu cầu (on-demand) vào các tài liệu tuân thủ (compliance) và các thỏa thuận của AWS.
- Artifact Reports: cho phép tải xuống các báo cáo bảo mật và tuân thủ của AWS do các đơn vị kiểm toán bên thứ ba (third-party auditor) thực hiện — ví dụ chứng nhận ISO của AWS, báo cáo PCI, báo cáo SOC.
- Artifact Agreements: cho phép xem lại, chấp thuận (accept), và theo dõi trạng thái các thỏa thuận với AWS — ví dụ BAA (Business Associate Addendum) hoặc HIPAA — cho một tài khoản riêng lẻ hoặc cho cả Organization.
AWS Artifact rất hữu ích để hỗ trợ các cuộc kiểm toán nội bộ (internal audit) hoặc chứng minh tuân thủ với đối tác/khách hàng của bạn.
13. Amazon GuardDuty
Phần tiêu đề “13. Amazon GuardDuty”Amazon GuardDuty là dịch vụ phát hiện mối đe dọa thông minh (Intelligent Threat Discovery) để bảo vệ tài khoản AWS của bạn. GuardDuty sử dụng machine learning, kỹ thuật phát hiện bất thường (anomaly detection), và dữ liệu tình báo mối đe dọa từ bên thứ ba để tìm ra các hành vi đáng ngờ. Chỉ cần một cú click để bật (có bản dùng thử 30 ngày), không cần cài đặt phần mềm gì thêm.
GuardDuty phân tích các nguồn dữ liệu sau (bắt buộc, không cần cấu hình thêm):
- CloudTrail Event Logs — bao gồm CloudTrail Management Events và CloudTrail S3 Data Events.
- VPC Flow Logs — để phát hiện traffic nội bộ/IP bất thường.
- DNS Logs — để phát hiện EC2 instance bị nhiễm mã độc đang gửi dữ liệu đã mã hóa (encoded) ra ngoài thông qua các truy vấn DNS (một kỹ thuật ẩn giấu dữ liệu phổ biến).
Ngoài ra, GuardDuty còn có các tính năng tùy chọn (optional) để mở rộng phạm vi giám sát: EKS Audit Logs, RDS & Aurora, EBS, Lambda, và S3 Data Events.
Bạn có thể thiết lập rule trong EventBridge để nhận thông báo mỗi khi có finding (phát hiện) mới, gửi tới đích như Lambda hoặc SNS để xử lý tự động hoặc cảnh báo. GuardDuty cũng có khả năng phát hiện chuyên biệt cho các cuộc tấn công liên quan đến tiền mã hóa (cryptocurrency) — ví dụ khi một instance bị chiếm quyền để “đào” coin trái phép.
14. Amazon Inspector
Phần tiêu đề “14. Amazon Inspector”Amazon Inspector thực hiện đánh giá bảo mật tự động (Automated Security Assessments), tập trung vào việc tìm lỗ hổng phần mềm (vulnerability) — khác với GuardDuty (tập trung tìm hành vi/traffic bất thường đang xảy ra).
- Với EC2 instance: Inspector tận dụng SSM Agent (Systems Manager Agent) đã cài trên instance để phân tích khả năng truy cập mạng không mong muốn (ví dụ port mở ra ngoài không cần thiết), và phân tích hệ điều hành đang chạy so với cơ sở dữ liệu các lỗ hổng đã biết.
- Với Container Image được đẩy lên Amazon ECR: Inspector tự động đánh giá ngay khi image được push lên registry.
- Với Lambda function: Inspector xác định lỗ hổng phần mềm trong chính mã nguồn của hàm và trong các package dependency mà hàm sử dụng, đánh giá ngay khi function được deploy.
Inspector có khả năng báo cáo và tích hợp với AWS Security Hub, và gửi finding tới EventBridge để xử lý tự động.
Inspector đánh giá những gì?
Phần tiêu đề “Inspector đánh giá những gì?”- Chỉ áp dụng cho ba loại tài nguyên: EC2 instance, Container Image (ECR), và Lambda function.
- Thực hiện quét (scan) liên tục hạ tầng, nhưng chỉ khi cần thiết (ví dụ khi có thay đổi hoặc lỗ hổng mới được công bố), giúp tối ưu hiệu năng và chi phí.
- Package vulnerabilities (áp dụng cho EC2, ECR, Lambda) — dựa trên cơ sở dữ liệu CVE (Common Vulnerabilities and Exposures) chuẩn của ngành.
- Network reachability (chỉ áp dụng cho EC2) — kiểm tra khả năng bị truy cập từ mạng ngoài không mong muốn.
- Mỗi lỗ hổng được gắn một risk score (điểm rủi ro) để giúp đội bảo mật ưu tiên xử lý những vấn đề nghiêm trọng nhất trước.
15. AWS Config
Phần tiêu đề “15. AWS Config”AWS Config giúp bạn kiểm toán (audit) và ghi lại mức độ tuân thủ (compliance) của các tài nguyên AWS. Nó ghi lại cấu hình của tài nguyên và lịch sử thay đổi cấu hình theo thời gian — trả lời được câu hỏi “tài nguyên này đã bị thay đổi như thế nào, và khi nào”.
Dữ liệu cấu hình có thể được lưu vào S3 để sau đó phân tích bằng Athena. Một số câu hỏi điển hình mà AWS Config có thể trả lời:
- Có Security Group nào đang cho phép truy cập SSH không giới hạn (unrestricted) không?
- Bucket S3 của tôi có đang cho phép public access không?
- Cấu hình của Application Load Balancer của tôi đã thay đổi như thế nào theo thời gian?
AWS Config có thể gửi cảnh báo (qua SNS notification) mỗi khi phát hiện thay đổi. AWS Config là dịch vụ hoạt động theo từng Region (per-region), nhưng có thể được tổng hợp (aggregate) xuyên qua nhiều Region và nhiều account. Với mỗi tài nguyên, bạn có thể xem: mức độ tuân thủ theo thời gian, lịch sử cấu hình theo thời gian, và (nếu CloudTrail được bật) lịch sử các API call đã tác động lên tài nguyên đó.
16. Amazon Macie
Phần tiêu đề “16. Amazon Macie”Amazon Macie là dịch vụ bảo mật và quyền riêng tư dữ liệu (data security & data privacy) được quản lý hoàn toàn, sử dụng machine learning và kỹ thuật so khớp mẫu (pattern matching) để phát hiện và bảo vệ dữ liệu nhạy cảm trên AWS. Ứng dụng chính của Macie là quét các bucket S3 để tìm và cảnh báo khi phát hiện dữ liệu nhạy cảm — điển hình là thông tin định danh cá nhân (PII – Personally Identifiable Information) như số căn cước, số thẻ tín dụng, thông tin y tế.
Macie có thể tích hợp với EventBridge để gửi thông báo khi có phát hiện mới, cho phép tự động hóa quy trình xử lý (ví dụ tự động khóa quyền truy cập bucket đang chứa dữ liệu nhạy cảm bị public).
17. AWS Security Hub
Phần tiêu đề “17. AWS Security Hub”Khi một tổ chức dùng nhiều dịch vụ bảo mật khác nhau (GuardDuty, Inspector, Macie…) trên nhiều account, việc theo dõi tất cả các cảnh báo riêng lẻ ở từng nơi sẽ rất mất công. AWS Security Hub là công cụ bảo mật trung tâm, giúp quản lý bảo mật xuyên suốt nhiều account AWS và tự động hóa các kiểm tra bảo mật (security checks).
Security Hub cung cấp dashboard tích hợp, cho thấy tình trạng bảo mật và tuân thủ hiện tại để bạn nhanh chóng có hành động phù hợp. Nó tự động tổng hợp (aggregate) các cảnh báo (findings) theo một định dạng chuẩn (predefined) hoặc tùy biến (personal), từ nhiều dịch vụ AWS và cả công cụ của bên thứ ba (partner tools):
- AWS Config
- Amazon GuardDuty
- Amazon Inspector
- Amazon Macie
- IAM Access Analyzer
- AWS Systems Manager
- AWS Firewall Manager
- AWS Health
- Các giải pháp từ AWS Partner Network
Điều kiện tiên quyết quan trọng: bạn phải bật AWS Config trước mới có thể sử dụng đầy đủ Security Hub.
18. Amazon Detective
Phần tiêu đề “18. Amazon Detective”GuardDuty, Macie, và Security Hub giúp bạn phát hiện các vấn đề bảo mật tiềm ẩn (findings). Nhưng đôi khi, một finding chỉ là “dấu hiệu bề mặt” — để hiểu rõ nguyên nhân gốc rễ (root cause) của một sự cố bảo mật hoặc hành vi đáng ngờ, bạn cần đào sâu, liên kết dữ liệu từ nhiều nguồn khác nhau — một quá trình vốn rất phức tạp và tốn thời gian nếu làm thủ công.
Amazon Detective được thiết kế chuyên biệt để giải quyết bài toán này: nó phân tích, điều tra (investigate), và nhanh chóng xác định nguyên nhân gốc rễ của các vấn đề bảo mật hoặc hoạt động đáng ngờ, sử dụng machine learning và biểu diễn dạng đồ thị (graph). Detective tự động thu thập và xử lý dữ liệu sự kiện từ VPC Flow Logs, CloudTrail, và GuardDuty, tạo ra một “cái nhìn thống nhất” (unified view) về toàn bộ hoạt động liên quan. Kết quả là các hình ảnh trực quan (visualization) giàu chi tiết và ngữ cảnh, giúp đội bảo mật nhanh chóng lần ra nguyên nhân gốc.
19. So sánh dịch vụ bảo mật
Phần tiêu đề “19. So sánh dịch vụ bảo mật”Đây là nhóm dịch vụ dễ gây nhầm lẫn nhất trong toàn bộ chương trình học Cloud Practitioner, vì tên nghe có vẻ tương tự nhau (đều là “phát hiện”, “giám sát”, “bảo mật”). Bảng dưới đây tổng hợp lại điểm khác biệt cốt lõi để bạn dễ phân biệt nhanh khi làm bài thi.
| Dịch vụ | Trả lời câu hỏi gì | Nguồn dữ liệu chính |
|---|---|---|
| GuardDuty | Có ai/cái gì đang hành xử đáng ngờ trong account của tôi không? | CloudTrail, VPC Flow Logs, DNS Logs (+ tùy chọn EKS, RDS, Lambda, S3) |
| Inspector | EC2/container image/Lambda của tôi có lỗ hổng phần mềm đã biết không? | SSM Agent, CVE database, quét image ECR, quét code Lambda |
| Macie | Tôi có đang lưu dữ liệu nhạy cảm (PII) không an toàn trong S3 không? | Nội dung object trong S3 (machine learning + pattern matching) |
| Config | Cấu hình tài nguyên của tôi có tuân thủ rule không, và đã thay đổi thế nào? | Snapshot cấu hình tài nguyên theo thời gian |
| Security Hub | Tình trạng bảo mật tổng thể của tôi trên nhiều account như thế nào? | Tổng hợp finding từ Config, GuardDuty, Inspector, Macie, và các bên thứ ba |
| Detective | Nguyên nhân gốc rễ của một finding/sự cố cụ thể là gì? | VPC Flow Logs, CloudTrail, GuardDuty (kết hợp, phân tích bằng graph) |
20. Root User & Access Analyzer
Phần tiêu đề “20. Root User & Access Analyzer”AWS Abuse
Phần tiêu đề “AWS Abuse”Nếu bạn phát hiện tài nguyên AWS (thuộc về người khác) đang được dùng cho mục đích lạm dụng hoặc bất hợp pháp, bạn có thể báo cáo cho AWS. Các hành vi bị coi là lạm dụng và bị cấm bao gồm: spam, quét cổng (port scanning), tấn công DoS/DDoS, hành vi xâm nhập (intrusion attempt), host nội dung phản cảm hoặc vi phạm bản quyền, và phát tán mã độc (malware). Có thể liên hệ đội AWS Abuse qua form báo cáo abuse của AWS hoặc email abuse@amazonaws.com.
Đặc quyền của Root User
Phần tiêu đề “Đặc quyền của Root User”Root user chính là chủ tài khoản (Account Owner), được tạo ra ngay khi bạn tạo tài khoản AWS. Root user có toàn quyền truy cập vào mọi dịch vụ và tài nguyên AWS trong tài khoản. Chính vì quyền lực tuyệt đối này, nguyên tắc bảo mật quan trọng là: khóa chặt (lock away) access key của root user, và không dùng root account cho công việc hằng ngày — kể cả các công việc quản trị thông thường (hãy dùng IAM user/role có quyền phù hợp thay thế).
Một số hành động đặc biệt chỉ có thể thực hiện bởi root user — không IAM user hay role nào khác có thể làm, dù có full admin permission:
- Thay đổi thiết lập tài khoản (tên account, email, mật khẩu root, access key của root).
- Xem một số hóa đơn thuế (tax invoice) cụ thể.
- Đóng (close) tài khoản AWS.
- Khôi phục quyền của IAM user.
- Thay đổi hoặc hủy gói Support Plan.
- Đăng ký làm người bán (seller) trên Reserved Instance Marketplace.
- Cấu hình S3 bucket để bật MFA Delete.
- Sửa/xóa bucket policy của S3 nếu policy đó chứa VPC ID hoặc VPC endpoint ID không hợp lệ.
- Đăng ký sử dụng AWS GovCloud.
IAM Access Analyzer
Phần tiêu đề “IAM Access Analyzer”IAM Access Analyzer giúp bạn phát hiện những tài nguyên nào đang được chia sẻ ra bên ngoài (externally shared) — điều mà đôi khi xảy ra ngoài ý muốn và tạo ra lỗ hổng bảo mật nghiêm trọng. Các loại tài nguyên được kiểm tra bao gồm: S3 bucket, IAM Role, KMS Key, Lambda function và Lambda Layer, SQS queue, và Secrets Manager secret.
Cách hoạt động: bạn định nghĩa một Zone of Trust — có thể là một AWS Account hoặc cả một AWS Organization. Bất kỳ quyền truy cập nào tới các tài nguyên trên mà đến từ bên ngoài Zone of Trust này sẽ được ghi nhận thành một finding để bạn xem xét và xử lý.
Tổng kết chương
Phần tiêu đề “Tổng kết chương”- Shared Responsibility Model: AWS lo “Security of the Cloud” (hạ tầng), khách hàng lo “Security in the Cloud” (dữ liệu, cấu hình, IAM).
- AWS Shield: chống DDoS tự động; Standard miễn phí cho mọi người, Advanced có phí với hỗ trợ 24/7 (DRP).
- AWS WAF: tường lửa lọc request theo rule ở tầng ứng dụng (Layer 7), dùng Web ACL.
- AWS Network Firewall: bảo vệ toàn bộ VPC từ Layer 3-7; Firewall Manager: quản lý rule bảo mật tập trung toàn Organization.
- Pen Testing: được phép không cần xin phép trên 8 nhóm dịch vụ, nhưng DDoS (thật/giả lập) luôn bị cấm.
- KMS: AWS quản lý khóa mã hóa (khóa Customer Managed, AWS Managed, AWS Owned).
- CloudHSM: phần cứng chuyên dụng, bạn tự quản lý khóa hoàn toàn, đạt FIPS 140-2 Level 3.
- ACM: cấp/quản lý/triển khai chứng chỉ SSL/TLS, miễn phí cho chứng chỉ public, tự động gia hạn.
- Secrets Manager: lưu và tự động xoay secret, tích hợp mạnh với RDS, mã hóa bằng KMS.
- AWS Artifact: cổng lấy báo cáo tuân thủ (ISO, PCI, SOC) và quản lý thỏa thuận (BAA, HIPAA).
- GuardDuty: phát hiện hành vi/traffic đáng ngờ bằng machine learning, dựa trên CloudTrail/VPC Flow Logs/DNS Logs.
- Inspector: quét lỗ hổng phần mềm đã biết (CVE) cho EC2, container image ECR, và Lambda.
- Config: theo dõi cấu hình và tuân thủ tài nguyên theo thời gian, hoạt động theo Region.
- Macie: tìm dữ liệu nhạy cảm (PII) trong S3 bằng machine learning.
- Security Hub: dashboard tổng hợp finding từ nhiều dịch vụ bảo mật và nhiều account, cần bật Config trước.
- Detective: điều tra, tìm nguyên nhân gốc rễ của sự cố bảo mật bằng biểu đồ và machine learning.
- Root User: có một số quyền đặc biệt (đóng account, hủy Support Plan, đăng ký GovCloud…) mà không role/user nào khác thay thế được; cần khóa chặt và không dùng cho việc hằng ngày.
- IAM Access Analyzer: phát hiện tài nguyên bị chia sẻ ra ngoài Zone of Trust (account/Organization).