devHọc Dev
Bài học

Tuần 7 - Ngày 3: Security Advanced

Tuần 7 – Ngày 3

Mục tiêu học tập

  • Map đúng security service theo chức năng: detection, protection, identity, data protection
  • Hiểu KMS key types, key material origin và multi-Region keys
  • Thiết kế defense-in-depth nhiều lớp với Network Firewall, NACL, Security Groups

1. AWS Security Services Overview

SECURITYSERVICESDETECTION:GuardDuty(Threatdetection)SecurityHub(Aggregatedfindings)Inspector(Vulnerabilityscanning)Macie(Sensitivedatadiscovery)Detective(Securityinvestigation)PROTECTION:WAF(WebApplicationFirewall)Shield(DDoSprotection)FirewallManager(Centralizedrules)NetworkFirewall(VPC-levelfirewall)IDENTITY:IAM(Users,Roles,Policies)IAMIdentityCenter(SSO)Cognito(Appauthentication)DirectoryService(AD)DATAPROTECTION:KMS(KeyManagement)CloudHSM(HardwareSecurity)SecretsManager(Secretsrotation)CertificateManager(SSL/TLS)

2. AWS KMS Deep Dive

AWSKMSKeyTypes:AWSManagedKeys(aws/service-name)AutomaticrotationyearlyCustomerManagedKeys(CMK)Optionalrotation(yearly)AWSOwnedKeysUsedinternallybyAWSKeyMaterialOrigin:AWS_KMS(generatedinKMS)EXTERNAL(importyourown)AWS_CLOUDHSM(CloudHSMcluster)Multi-RegionKeys:-Samekeymaterialinmultipleregions-Simplifiescross-regionencryption-Primary+Replicakeys

3. Network Security Layers

DEFENSEINDEPTHLayer1:EdgeCloudFront+WAFShield(DDoS)Layer2:VPCPerimeterNetworkFirewallNATGatewayLayer3:SubnetNACL(stateless)Layer4:InstanceSecurityGroups(stateful)Layer5:ApplicationIAMRolesEncryption

4. AWS Network Firewall

AWSNETWORKFIREWALLFeatures:-Statefulinspection-IntrusionPrevention(IPS)-Webfiltering-ProtocoldetectionIntegration:InternetNetworkFirewall(FirewallSubnet)NATGatewayPrivateSubnets

5. Security Best Practices

1. Enable CloudTrail in all regions
2. Enable Config rules
3. Enable GuardDuty
4. Use Security Hub for aggregation
5. Encrypt everything (at rest and in transit)
6. Use IAM roles (not users) for applications
7. Enable MFA everywhere
8. Regular security assessments
9. Implement least privilege
10. Monitor and alert on security events

6. Câu hỏi ôn tập

  1. GuardDuty vs Inspector vs Macie vs Detective — service nào cho việc gì?

    Xem đáp án

    GuardDuty: threat detection liên tục bằng ML trên CloudTrail/VPC Flow Logs/DNS logs — phát hiện compromised credentials, crypto mining, C2 traffic. Inspector: quét lỗ hổng (CVE) trên EC2, ECR images, Lambda. Macie: phát hiện dữ liệu nhạy cảm (PII) trong S3. Detective: điều tra root cause sau khi có finding (graph phân tích). Chuỗi chuẩn: GuardDuty phát hiện → Security Hub tổng hợp → Detective điều tra. Đề cho keyword "PII in S3" → Macie; "CVE/vulnerability" → Inspector.

  2. Multi-Region KMS keys giải quyết vấn đề gì và không giải quyết vấn đề gì?

    Xem đáp án

    Giải quyết: cùng key material ở nhiều region (primary + replicas) → data encrypt ở region A decrypt được ở region B mà không phải re-encrypt — cần cho DR, Aurora Global/DynamoDB Global Tables với client-side encryption, chữ ký số cross-region. Không giải quyết: không phải global key (mỗi replica là resource riêng, policy riêng), không tự sync policy, và không phải cách "khoá data trong 1 region" (đó là việc của SCP aws:RequestedRegion).

  3. Security Group khác NACL như thế nào — và tầng nào chặn DDoS?

    Xem đáp án

    Security Group: stateful, gắn ENI/instance, chỉ allow rules, evaluate tất cả rules. NACL: stateless (phải mở cả chiều về + ephemeral ports), gắn subnet, có deny rules, evaluate theo số thứ tự — dùng để block IP/CIDR cụ thể (SG không deny được). DDoS thì không chặn ở 2 tầng này: L3/4 → Shield (Standard tự động, Advanced có DRT + cost protection), L7 → WAF rate-based rules, volumetric → CloudFront/Route 53 hấp thụ ở edge.

  4. AWS Network Firewall đứng ở đâu trong kiến trúc và khác Security Group/WAF chỗ nào?

    Xem đáp án

    Network Firewall deploy vào firewall subnet riêng, inspect traffic giữa VPC và internet/on-prem (route table điều hướng qua firewall endpoint) — thường đặt tập trung trong inspection VPC với Transit Gateway cho multi-VPC. Khả năng vượt SG/NACL: stateful deep packet inspection, IPS signatures (Suricata rules), domain filtering cho egress. WAF chỉ làm L7 HTTP trên ALB/CloudFront/API GW; Network Firewall làm L3–L7 network-wide. Keyword "centralized egress filtering / IPS for all VPCs" → Network Firewall + TGW.

7. Bài tập thực hành

  1. Bật bộ ba detection: enable GuardDuty, Security Hub, Inspector trong account lab; tạo sample findings của GuardDuty và xem chúng đổ về Security Hub với chuẩn ASFF.

  2. Macie quét PII: upload file CSV chứa email/số thẻ giả vào S3, chạy Macie job một lần và xem findings phân loại sensitive data.

  3. Network Firewall egress filtering: dựng VPC với firewall subnet, viết rule Suricata chặn domain (.example-bad.com) cho traffic egress; verify từ EC2 private subnet — domain bị chặn nhưng domain khác vẫn đi được.


Tài liệu tham khảo chính thức


Ngày tiếp theo: Encryption và Compliance