개요
AWS Certified Security – Specialty(SCS-C03)는 AWS 클라우드 전반에 걸쳐 보안 제어를 설계하고 구현하는 능력을 검증하는 자격증입니다. 워크로드, 데이터, 자격 증명 보호를 다루며 인시던트 대응, 로깅 및 모니터링, 인프라와 네트워크 보호, 자격 증명 및 액세스 관리, 데이터 보호, 그리고 대규모 거버넌스에 대한 전문성을 입증합니다.
이런 분께 적합합니다
보안 솔루션 설계 및 구현 경험이 약 3~5년 있고, 이상적으로는 AWS에서의 보안 실무 경험이 2년 이상인 보안 담당자, 클라우드 보안 엔지니어, 보안 아키텍트를 대상으로 합니다.
출제 도메인
- Threat Detection and Incident Response(위협 탐지 및 인시던트 대응)GuardDuty, Detective, Security Hub, 자동 복구 등의 AWS 서비스를 사용해 인시던트 대응 계획을 설계·구현하고 보안 위협과 이상 징후를 탐지·대응합니다.
- Security Logging and Monitoring(보안 로깅 및 모니터링)CloudTrail, CloudWatch, VPC Flow Logs, Athena 등을 사용해 로깅 및 모니터링 솔루션을 설계·구현하고 문제를 해결합니다.
- Infrastructure Security(인프라 보안)VPC, 보안 그룹, NACL, WAF, Shield, Network Firewall, 엔드포인트 보호를 사용해 엣지·네트워크·컴퓨팅 보안 제어를 설계·구현합니다.
- Identity and Access Management(자격 증명 및 액세스 관리)IAM, IAM Identity Center, 정책, 역할, 계정 간 페더레이션을 사용해 인증과 권한 부여를 설계·구현하고 문제를 해결합니다.
- Data Protection(데이터 보호)KMS, CloudHSM, 키 및 인증서 관리, 시크릿 처리를 포함해 전송 중 및 저장 중 데이터를 보호하는 제어를 설계·구현합니다.
- Management and Security Governance(관리 및 보안 거버넌스)AWS Organizations, Control Tower, Config, 비용/규정 준수 제어를 사용해 중앙 집중식 배포, 계정 관리, 거버넌스 전략을 수립합니다.
시험 형식
시험은 시나리오 기반의 단일 선택형(정답 1개)과 복수 선택형(정답 2개 이상) 문항으로 구성되며, Pearson VUE 시험 센터 또는 온라인 감독 방식으로 약 170분간 진행됩니다. 문항 수는 대략 65개이며 그중 일부는 채점되지 않습니다.
공부 전략
- KMS를 깊이 있게 익히세요. 키 정책과 IAM 정책의 차이, 그랜트, 교차 계정 액세스, 봉투 암호화, 키 순환, 그리고 KMS가 S3·EBS·Secrets Manager와 어떻게 연동되는지를 이해해야 합니다.
- 정책 평가 로직(명시적 거부, SCP, 권한 경계, 리소스 정책, IAM Identity Center)을 활용해 IAM 권한을 해석하고 디버깅하는 연습을 하세요. 많은 문제가 '왜 액세스가 거부되는가'를 묻습니다.
- 탐지 및 대응 도구 모음(GuardDuty, Security Hub, Detective, Macie, Inspector, Config)을 학습하고 어떤 시나리오에 어떤 서비스를 써야 하는지, 그리고 EventBridge와 Lambda로 복구를 자동화하는 방법을 파악하세요.
- 로깅 파이프라인에 대한 실습 감각을 키우세요. Organizations 전반의 CloudTrail 활성화, 로그 무결성 보호, Athena를 이용한 쿼리, VPC Flow Logs와 CloudWatch Logs 중앙 집중화 등을 다뤄야 합니다.
- AWS Organizations, SCP, Control Tower, 중앙 집중식 가드레일을 통한 멀티 계정 거버넌스를 학습하세요. 시험은 다수 계정에 걸친 규모와 최소 권한을 강조합니다.
- 실전과 동일한 시간 제한 모의고사를 풀어 긴 시나리오에서 오답 보기를 소거하는 습관을 들이고, 많은 응시자가 어려워하는 인시던트 대응과 네트워크 보안 영역을 강화하세요.