AWS Certified Security Specialty
275道练习题
最后审核:April 2026
为你的学习之旅记录个人笔记和资源链接
按认证筛选
AWS Certified Security Specialty (SCS-C03) 是高级别的安全专业认证,也是最受推崇的云安全认证之一。它验证了设计和操作安全 AWS 工作负载的能力——包括身份管理、数据保护、基础设施安全、威胁检测、事件响应和治理。该考试面向具有多年 AWS 和安全经验的云安全工程师、云安全架构师和 DevSecOps 工程师。预计会有长而侧重于场景的问题,这些问题结合了 IAM、KMS、网络和检测服务,并在实际限制下要求给出最佳安全答案。SCS-C03 于 2023 年 7 月发布,通过更广泛的检测、与生成式 AI 相关的治理以及现代化数据保护覆盖范围,更新了 SCS-C01。考试是概念性的;没有动手实验。
日志架构(CloudTrail 组织跟踪、VPC 流日志、DNS 查询日志、S3 访问日志)、使用 Security Hub 聚合进行集中式日志记录,以及对 CloudTrail 进行 Athena 查询。常见难点:区分 CloudTrail Lake 与基于 CloudTrail 的 Athena 的权衡。
遏制模式(隔离受损的 EC2/ECS 工作负载、轮换凭证、隔离 S3 存储桶)、取证证据保存,以及使用 SSM 的运行手册。常见遗漏点:IAM 凭证泄露的精确处理顺序。
VPC 安全(安全组、NACL、端点、PrivateLink)、AWS WAF 和 Shield、Network Firewall 以及边缘防护。重点强调纵深防御分层。
最大的领域,占 20%。权限边界、SCPs、条件键(特别是 aws:PrincipalOrgID、aws:SourceVpce、aws:CalledVia)、STS、Identity Center 和基于资源的策略。考试中知识点最密集的区域。
KMS(密钥策略、授权、多区域密钥、BYOK)、传输中加密 (ACM、证书管理)、Macie 和 S3 保护模式。细致的 KMS 密钥策略评估是常见的难点。
使用 Organizations、Control Tower、Config conformance packs 和 Audit Manager 进行多账户治理。权重较小但考查战略性安全思维。
您将在考试中遇到的服务及其重要性。
身份、角色和策略基础服务——托管和内联策略、信任策略、ABAC 标签、会话策略和权限边界强制执行每个授权决策。
为什么会出现在考试中: 领域 4 (身份与访问管理) 完全围绕 IAM 机制展开——最小权限策略编写、跨账户角色以及策略评估顺序是考试中最常考的主题。
集中式企业 SSO 和多账户权限集分发,将外部 IdP(Entra ID、Okta)联合到 AWS Organizations 账户中。
为什么会出现在考试中: 领域 4 中关于联合身份、大规模 ABAC 以及用短期角色会话取代长期 IAM 用户的题目,都将 Identity Center 列为 AWS 原生解决方案。
对 VPC Flow Logs、DNS 日志、CloudTrail、S3、EKS 审计和 Lambda 运行时进行持续威胁检测——针对受损凭证、加密货币挖矿和已知恶意 IP 发出发现结果。
为什么会出现在考试中: 领域 1 (威胁检测与事件响应) 将 GuardDuty 列为主要的持续检测信号,并以 EventBridge 驱动的自动化作为规范的响应模式。
对 EC2、ECR 容器镜像和 Lambda 函数进行持续漏洞评估——根据已发现的软件清单对 CVE 和网络可达性发现结果进行评分。
为什么会出现在考试中: 领域 3 (基础设施安全) 考察 Inspector 的工作负载漏洞态势;将其与 GuardDuty(运行时威胁)和 Macie(数据分类)区分开来。
跨服务发现结果聚合器,内置标准检查(CIS、PCI DSS、AWS FSBP、NIST 800-53),并集成了 GuardDuty、Inspector、Macie 和合作伙伴工具。
为什么会出现在考试中: 领域 2 (安全日志记录与监控) 和领域 6 (治理) 将 Security Hub 列为组织级别的单一管理平台,用于优先处理的发现结果和合规性评分。
基于 ML 的 S3 敏感数据发现服务——自动化识别 PII、凭证、财务和健康数据,并提供持续的存储桶清单和态势评估。
为什么会出现在考试中: 领域 5 (数据保护) 考察 Macie 作为在 S3 中发现和分类敏感数据的指定服务,用于在应用加密、保留或访问控制之前进行操作。
用于 CloudFront、ALB、API Gateway、AppSync 和 App Runner 的七层 Web ACL——提供托管规则组(OWASP、机器人控制、账户盗用),以及基于速率和自定义规则。
为什么会出现在考试中: 领域 3 (基础设施安全) 中关于保护公共 Web 端点免受注入、抓取和凭证填充攻击的题目,将 WAF 列为 AWS 原生的边缘防御。
托管式 DDoS 防护——Standard 版在边缘免费提供,Advanced 版为 CloudFront、Route 53、ALB 和 Global Accelerator 增加 24×7 SRT 响应、成本保护和三/四/七层攻击分析。
为什么会出现在考试中: 领域 3 区分了 Shield Standard(始终开启、免费、三/四层)和 Shield Advanced(付费、SRT、成本保护)——这是关于 DDoS 弹性能力的常见场景题。
托管式加密密钥服务——提供 AWS 托管密钥、客户托管密钥和外部/导入密钥,支持授权、密钥策略和跨 100 多个服务的 CloudTrail 记录使用情况。
为什么会出现在考试中: 领域 5 (数据保护) 在每次考试中都考察信封加密、跨账户密钥共享、密钥轮换以及密钥策略与 IAM 策略之间的区别。
为 CloudFront、ALB、API Gateway 和 App Runner 提供并自动续订公共 TLS 证书;ACM Private CA 颁发具有托管 CRL/OCSP 的内部证书。
为什么会出现在考试中: 领域 5 中关于传输中数据加密以及领域 3 中关于内部 mTLS 私有 CA 层次结构的题目,都将 ACM 和 ACM Private CA 列为 AWS 原生解决方案。
加密密钥存储,为 RDS、Redshift、DocumentDB 提供自动轮换,并支持自定义 Lambda 驱动的轮换;提供精细的 IAM 访问控制和 CloudTrail 审计。
为什么会出现在考试中: 领域 4 和领域 5 引用 Secrets Manager 用于短期数据库凭证,并且其与 Parameter Store(免费,无轮换)的对比是常见的干扰项组合。
网络隔离基础服务——包括子网、路由表、安全组(有状态)、NACL(无状态)、VPC Flow Logs、VPC 端点和用于数据包捕获的 Traffic Mirroring。
为什么会出现在考试中: 领域 3 (基础设施安全) 主要涉及 VPC 机制——安全组和 NACL 之间的纵深防御、通过接口端点的私有连接以及用于取证的 Flow Logs。
用于 VPC 的托管有状态防火墙——提供 Suricata 兼容规则,用于深度数据包检测、域名过滤、IPS 和跨组织集中式出站过滤。
为什么会出现在考试中: 领域 3 中关于超越安全组/NACL 功能的有状态三到七层检查场景——例如仅出站过滤和集中式检查 VPC——都将 Network Firewall 列为解决方案。
在 AWS Organizations 的账户中,对 WAF 规则、Shield Advanced、Network Firewall、Route 53 Resolver DNS Firewall 和安全组进行组织范围的策略强制执行。
为什么会出现在考试中: 领域 6 (治理) 中关于在多个账户中强制执行安全基线的题目,都将 Firewall Manager + Organizations 列为多账户控制平面。
调查图,将 VPC Flow Logs、CloudTrail、GuardDuty 和 EKS 审计数据摄取到行为模型中,用于可疑活动的根本原因分析。
为什么会出现在考试中: 领域 1 (威胁检测与事件响应) 考察 Detective 作为 GuardDuty 发现结果的指定后续服务——用于转向上下文、影响范围和受影响资源。
分层配置和密钥存储,支持 String、StringList 和 SecureString(KMS 支持)类型;免费层覆盖大多数情况,更高配额下可选择高级参数。
为什么会出现在考试中: 领域 5 中关于存储配置和低量密钥的题目会将 Parameter Store(免费,无轮换)与 Secrets Manager(付费,有轮换)进行比较——这种权衡是可靠的考点。
不可变 API 调用审计日志——提供组织范围的跟踪、管理/数据/Insights 事件、日志文件完整性验证以及用于 SQL 可查询保留的 Lake。
为什么会出现在考试中: 领域 2 (安全日志记录与监控) 将 CloudTrail 列为基础审计信号;完整性验证和集中式组织跟踪是常见的合规性场景题。
配置历史和持续合规性评估——提供托管和自定义规则、通过 SSM 进行自动修复以及用于 CIS/PCI/HIPAA 基线的合规包。
为什么会出现在考试中: 领域 6 (治理) 考察 Config 作为配置漂移和持续合规性引擎,它补充了 CloudTrail 的 API 调用审计追踪。
自动化证据收集,可映射到各种框架(PCI DSS、HIPAA、SOC 2、GDPR、FedRAMP),并提供评估范围界定和可导出审计就绪报告。
为什么会出现在考试中: 领域 6 中关于生成审计证据并将控制措施映射到合规性框架的题目,都将 Audit Manager 列为 AWS 原生的证据收集服务。
多账户管理——包括组织单元 (OU)、服务控制策略 (SCP)、资源控制策略、整合账单以及安全服务的委托管理。
为什么会出现在考试中: 领域 6 (治理) 和领域 4 (IAM) 考察 SCP 作为 IAM 之上的权限边界后盾,以及组织范围 GuardDuty、Security Hub 和 Config 聚合的先决条件。
$140k–$200k–$290k USD 每年
此范围涵盖美国境内需要 AWS 熟练度的中高级云安全职位。顶级的金融服务公司、FAANG 和专注于安全的独角兽公司经常超过 35 万美元的总薪酬。非沿海市场中入门级“安全工程师”职位的薪资低于低端。安全专业认证相对于通用云认证,通常能获得更高的溢价。
来源:levels.fyi 2025–2026 云安全职位,U.S. BLS OEWS 2024 年 5 月 (15-1212 information security analysts)。数据为估算值;实际薪酬取决于职位、地区和经验。
2024 年至 2026 年,云安全招聘需求依然强劲,因为企业围绕多账户 AWS 资产、零信任模式和供应链风险,持续完善安全计划。SCS-C03 被广泛列为云安全工程师和架构师职位的首选,也是与 CISSP 和 CCSP 并列的更受普遍尊重的单一安全凭证之一。金融服务、医疗保健和专注于安全的 SaaS 公司的招聘人员将其视为 AWS 特定安全深度的可信信号。它与 SAA-C03 或 SAP-C02、Advanced Networking Specialty (ANS-C01) 以及跨厂商凭证自然搭配。该认证本身并不能使候选人胜任 CISO 或安全副总裁职位——这些职位需要更广泛的计划领导和风险管理经验。
没有正式的先决条件。AWS 建议至少 3-5 年的通用 IT 安全经验,以及至少 2 年的 AWS 安全实操经验。
大多数考生在获得 SAA-C03(架构基础)后,理想情况下在获得 SAP-C02 或 DOP-C02 后,会考取 SCS-C03 以增加深度。具有强大通用安全背景(CISSP、CompTIA Security+)但 AWS 经验有限的考生,应在 IAM(特别是权限边界和 SCP)、KMS 密钥策略以及 AWS 检测服务分类方面投入大量额外时间。一个包含 Control Tower、Config conformance packs 和集中式日志记录的、可运行的多账户 AWS Organizations 实验是投资回报率最高的准备材料。
SCS-C03 被评为专业级,是 AWS 考试中难度较大的一个。对于已经在云安全领域工作的考生,建议在 10-14 周内规划 80-140 小时;对于来自通用安全或通用 AWS 背景的考生,则需 160-220+ 小时。考试共 65 道计分题,时长 170 分钟——包括单选题和多选题,没有实验。
最大的难点是 IAM 策略评估的深度:精确理解身份策略、资源策略、权限边界、SCPs 和会话策略如何结合,以及条件键如何与跨账户访问交互。KMS 密钥策略评估紧随其后。考生还经常在检测服务区分(GuardDuty vs. Security Hub vs. Detective vs. Inspector)以及涉及端点和 PrivateLink 的细微 VPC 流量流问题上失分。
当前版本。现代化了检测服务、多账户治理、KMS 多区域密钥和 Network Firewall 的覆盖范围。更新了事件响应模式,反映了 EventBridge / SSM Automation 的成熟度。
简短的中间修订版。于 2023 年退役。
最初的安全专业认证。已长期退役;属于 Security Hub 时代之前的检测工具。
SCS-C03 (AWS Certified Security Specialty) 是一门一项深入的专业考试,涵盖狭窄领域的高级主题——预计实际操作经验是先决条件Specialty级别考试。大多数考生需要为专业特长考试学习 100-200 小时,分摊在 2-4 个月内完成。这些考试假定考生在专业领域具有实际操作经验。 大多数在模拟考试中持续得分高于及格线的考生,在第一次尝试时都能通过。
大多数考生需要为专业特长考试学习 100-200 小时,分摊在 2-4 个月内完成。这些考试假定考生在专业领域具有实际操作经验。 通过考试所需时间因个人经验而异。在底层技术方面具有实际生产经验的工程师通常所需时间较少;平台新手则应计划在学习时间范围的上限。
SCS-C03 是 AWS 生态系统中公认的证书,向雇主、招聘人员和客户表明您已具备经过验证的知识。它是否值得您投入时间和费用取决于您的角色和目标——对于日常使用 AWS 或希望从事相关工作的云工程师、架构师和顾问来说,其回报通常最大。
SCS-C03 的及格分数是 750 / 1000。考试包含 65 道题,时长为 2 小时 50 分钟。
SCS-C03 考试费用为 $300 USD。费用由 AWS 设定,并可能因地区而异;预订前请务必在 AWS 官方认证页面确认当前价格。
AWS 认证有效期为 3 年。在证书过期前,您可以通过通过相同考试的当前版本,或通过同一路径中更高级别的考试来重新认证。
是的。您可以选择在线考试(通过提供商的安全浏览器进行监考,在大多数地区全天候可用)或在工作时间内前往 Pearson VUE 线下考试中心参加。两种形式使用相同的题目、时间限制和及格分数。
CertLabPro 为 SCS-C03 提供了包含 15 种学习模式的练习题库。考试模拟模式与真实考试一致:65 道题,时长 2 小时 50 分钟,及格分数同样为 750 / 1000。浏览模式允许您静态阅读所有问答。