AWS Certified Security – Specialty(SCS-C03)备考指南:考试大纲与学习计划
AWS SCS-C03 备考指南:梳理六个考试 Domain、检测响应和云安全重点,帮助你按官方大纲准备 Security – Specialty。
AWS Certified Security – Specialty(SCS-C03)面向负责保护云解决方案的安全从业者。考试覆盖威胁检测、事件响应、基础设施防护、身份与访问管理、数据保护,以及安全基础和治理。SCS-C03 对旧版 SCS-C02 的 Domain 做了调整,请用新版指南备考。
请以 AWS 最新 SCS-C03 考试指南 为准。
适合谁?需要什么基础?
适合云安全、合规和安全运营工程师,以及负责安全基线或事件响应的架构师。AWS 的目标考生画像包括约 3–5 年保护云解决方案的经验;这不是报名限制。建议先熟悉 SAA-C03 中的 IAM、VPC、加密和日志基础。
SAA-C03 把安全作为架构设计的一部分;SCS-C03 则深入安全控制、调查和治理。
考试大纲与权重
| Domain | 官方名称 | 主要关注点 | 权重 |
|---|---|---|---|
| 1 | Detection | 监控、日志和威胁发现 | 16% |
| 2 | Incident Response | 事件计划、遏制、恢复和复盘 | 14% |
| 3 | Infrastructure Security | 网络边界、计算和基础设施防护 | 18% |
| 4 | Identity and Access Management | 身份、权限和规模化访问控制 | 20% |
| 5 | Data Protection | 数据分类、加密和隐私保护 | 18% |
| 6 | Security Foundations and Governance | 共享责任、治理与安全基础 | 14% |
IAM 权重最高,但检测、基础设施和数据保护也占很大比例。SCS-C03 把检测与事件响应拆成两个 Domain,复习时不要照搬旧版 SCS-C02 的分类。
六个 Domain 怎么学
Domain 1:检测
学习如何为账户或组织设计监控与告警,收集和分析日志,并排查检测、日志或告警配置问题。
容易混淆: 开了发现服务就认为监控完成。还要说明信号来自哪里、如何关联资源、告警后如何调查。
Domain 2:事件响应
理解如何制定并测试响应计划,分析安全事件,控制影响、恢复服务并改进流程。
容易混淆: 只隔离资源,却没有保全证据或评估业务影响。按“识别—遏制—调查—恢复—复盘”梳理决策顺序。
Domain 3:基础设施安全
关注网络边缘、计算工作负载和网络安全控制的设计、实施与排错。
容易混淆: 把 WAF、网络防火墙、安全组和 NACL 当成同一层控制。按流量位置和防护目标选择控制,并验证允许和拒绝路径。
Domain 4:身份与访问管理
学习如何管理人员和工作负载身份、权限边界、跨账户访问和凭证生命周期。
容易混淆: 策略看似最小权限,却忽略信任关系、权限提升路径或临时凭证生命周期。追踪身份如何获得权限、权限可传递到哪里。
Domain 5:数据保护
根据数据敏感度选择分类、加密、密钥管理、脱敏和访问控制,并考虑传输、存储和日志中的数据。
容易混淆: 只检查静态加密,忽略密钥访问、传输保护、备份和日志中的敏感信息。按数据全生命周期检查。
Domain 6:安全基础与治理
理解共享责任、多账户治理、安全策略和风险管理如何应用到 AWS 环境中。
容易混淆: 有政策文件但没有持续验证或例外处理。把治理要求转成可检查的控制、负责人和审计记录。
三个准备度自测
- 发现异常登录后,如何从告警追到身份、资源和相关日志?
- 遭遇安全事件时,何时隔离、如何保全证据,恢复前需要验证什么?
- 如何在多账户环境中限制权限,同时留下可审计的访问记录?
建议的学习顺序
- 身份与访问管理、共享责任和多账户治理。
- 检测、日志分析和事件响应。
- 网络与计算基础设施防护。
- 数据分类、加密、密钥和隐私。
- 把控制转成持续验证和审计流程。
备考三步
- 对照 SCS-C03 指南。 按六个新版 Domain 的任务目标复习,不要套用 SCS-C02 旧域名。
- 练完整安全事件链。 从信号、调查、遏制到恢复和审计,说明每一步的证据与权限。
- 练习并复盘。 按 Domain 归类错题,确认是控制选错、调查顺序不当还是治理要求遗漏。
开始练习
准备好后,用科目代码 SCS-C03 按 Domain 练习,并对照官方技能清单复习薄弱点。