İçeriğe atla
0 XP 0
AWSSCS-C03İleri

AWS Certified Security - Specialty

  • Bulut
  • Mavi takım
Soru
6550'si puanlanır
Süre
2 saat 50 dakika
Geçme
750100-1000 ölçeğinde

Bulut çözümlerini güvenceye almada 3-5 yıllık deneyimi olan ve AWS'de iş yükü koruyan mühendise uygundur. Sınav tespit, olay müdahalesi, altyapı güvenliği, kimlik ve erişim yönetimi, veri koruma ve çok hesaplı yönetişimi senaryolarla ölçer; maliyet, güvenlik ve kurulum karmaşıklığı arasında denge kurmanı bekler. SCS-C03, 2 Aralık 2025'te SCS-C02'nin yerini aldı.

Çalış

Alan alan çalış, karışık pratik yap ya da süreyle deneme sınavı çöz. İlerlemen bu tarayıcıda birikir.

Bir alan seç

Tek alandan sorular gelir. Her cevaptan sonra doğrusunu ve nedenini görürsün. Süre yok.

Alanlar ve ilerlemen

Çözülen
0/ 160
Doğru
-
Son deneme
-

Çubuk uzunluğu resmî ağırlık.ÇözdüğünKalan

  1. TespitDetection%160/26 soru6 ders
  2. Olay MüdahalesiIncident Response%140/22 soru6 ders
  3. Altyapı GüvenliğiInfrastructure Security%180/29 soru6 ders
  4. Kimlik ve Erişim YönetimiIdentity and Access Management%200/32 soru6 ders
  5. Veri KorumaData Protection%180/29 soru6 ders
  6. Güvenlik Temelleri ve YönetişimSecurity Foundations and Governance%140/22 soru6 ders

Örnek sorular

Her alandan 2 soru. Cevabı açmadan önce kendin düşün; aynı sorular pratikte de karşına çıkar.

Tespit (Detection)2 örnek soru

Altay Kargo yeni bir hesapta Amazon GuardDuty'yi açtı. Hesapta VPC Flow Logs ve DNS sorgu günlüğü hiç yapılandırılmamış. GuardDuty temel tehdit tespiti için bu kaynakları nasıl kullanır?

  1. Her VPC'de Flow Logs açılana kadar ağ bulgusu üretmez
  2. DNS verisi için Route 53 Resolver sorgu günlüğünü açmanı ister
  3. Bu kaynakları AWS'nin kendi bağımsız akışından okur
  4. Önce bir CloudTrail izinin S3 kovasına yazmasını bekler
Cevabı göster

Doğru cevap: C) Bu kaynakları AWS'nin kendi bağımsız akışından okur

GuardDuty'nin temel veri kaynakları CloudTrail yönetim olayları, VPC Flow Logs ve DNS günlükleridir. Servis bunları kendi bağımsız ve çoğaltılmış akışından alır; senin Flow Logs ya da trail açman gerekmez. Kendi günlük ayarların senin saklama ve analiz ihtiyacın içindir, GuardDuty'nin okuduğu akışı değiştirmez.

Organizasyondaki 40 hesaptan gelen GuardDuty, Inspector ve Macie bulgularını tek ekranda görmek ve hesapları AWS Foundational Security Best Practices standardına göre puanlamak istiyorsun. Hangi servis bu işi görür?

  1. AWS Trusted Advisor'ın maliyet ve performans kontrolleri
  2. CloudTrail Lake olay veri deposu ve SQL sorguları
  3. Amazon Detective davranış grafiği ve profil sayfaları
  4. Merkezi hesaptan yönetilen Security Hub CSPM
Cevabı göster

Doğru cevap: D) Merkezi hesaptan yönetilen Security Hub CSPM

Security Hub CSPM (eski adıyla Security Hub); GuardDuty, Inspector, Macie ve iş ortağı araçlarının bulgularını ortak biçimde toplar ve güvenlik standartlarına göre kontrol puanı üretir. Organizasyonda bir güvenlik hesabını yönetici yaparak tüm hesapları tek yerden görürsün. Detective olay incelemesi için davranış grafiği kurar. Trusted Advisor genel en iyi uygulama kontrolleri sunar, CloudTrail Lake ise API olaylarını sorgular.

Olay Müdahalesi (Incident Response)2 örnek soru

Olay müdahalesinde "örneği etiketle, EBS snapshot'ı al, güvenlik grubunu değiştir" adımlarını her seferinde aynı sırayla, kayıtlı ve tekrarlanabilir biçimde çalıştırmak istiyorsun. Hangi yapı uygundur?

  1. Adımları iç wiki'de bir kontrol listesi olarak tutmak
  2. CloudFormation yığınında sapma tespitini (drift detection) açmak
  3. Trusted Advisor'da güvenlik kontrollerini yenilemek
  4. Systems Manager Automation runbook'u yazmak
Cevabı göster

Doğru cevap: D) Systems Manager Automation runbook'u yazmak

Automation runbook'u adımları kod olarak tanımlar; her çalıştırma girdileri, çıktıları ve sonucu kaydeder, onay adımı da ekleyebilirsin. Wiki listesi elle uygulanır ve hataya açıktır. Sapma tespiti yığın ile gerçek kaynaklar arasındaki farkı gösterir. Trusted Advisor müdahale adımı çalıştırmaz.

Tek bir hesapta hem geliştirme hem üretim iş yükleri çalışıyor. Bir geliştiricinin erişim anahtarı sızınca üretim verisi de etkilendi. Etki alanını (blast radius) küçültmek için hangi mimari değişiklik en etkilidir?

  1. Ortamları Organizations altında ayrı hesaplara bölmek
  2. Geliştiricilerin parolalarını 30 günde bir değiştirmek
  3. Hesaptaki tüm günlükleri tek bir kovada toplamak
  4. Üretim kaynaklarına Prod etiketi eklemek
Cevabı göster

Doğru cevap: A) Ortamları Organizations altında ayrı hesaplara bölmek

AWS'de hesap en güçlü yalıtım sınırıdır. Geliştirme ve üretimi ayrı hesaplara ayırıp SCP ile sınırlarsan bir ortamdaki sızıntı öbürüne doğrudan yayılmaz. Parola değişimi erişim anahtarını etkilemez. Etiket tek başına erişimi sınırlamaz; günlük toplamak tespiti kolaylaştırır ama etki alanını küçültmez.

Altyapı Güvenliği (Infrastructure Security)2 örnek soru

AWS WAF web ACL'ini aşağıdaki kaynaklardan hangisine doğrudan bağlayamazsın?

  1. API Gateway REST API aşaması
  2. Application Load Balancer
  3. Amazon CloudFront dağıtımı
  4. Network Load Balancer
Cevabı göster

Doğru cevap: D) Network Load Balancer

WAF katman 7'de çalışır ve CloudFront, ALB, API Gateway REST API, AppSync ve Cognito kullanıcı havuzu gibi HTTP kaynaklarına bağlanır. Network Load Balancer katman 4'te çalıştığı için web ACL alamaz. NLB arkasındaki bir uygulamayı korumak için önüne CloudFront koyabilir ya da Network Firewall kullanabilirsin.

ALB arkasındaki bir uygulamaya SQL enjeksiyonu denemeleri geliyor. Kodu hemen düzeltemiyorsun. Hızlı ve kenarda çalışan bir koruma için ne yaparsın?

  1. Alt ağın ağ ACL'inde 0.0.0.0/0'ı reddetmek
  2. Hesaba Shield Advanced aboneliği ekleyip SRT'yi aramak
  3. Güvenlik grubunda veritabanı portu 3306'yı dışarıya kapatmak
  4. ALB'ye SQL yönetilen kural grubunu içeren web ACL bağlamak
Cevabı göster

Doğru cevap: D) ALB'ye SQL yönetilen kural grubunu içeren web ACL bağlamak

AWS'nin SQL veritabanı yönetilen kural grubu, isteklerdeki SQL enjeksiyonu kalıplarını ALB'ye ulaşmadan engeller; kod düzeltilene kadar sanal yama işlevi görür. 3306'yı kapatmak saldırıyı durdurmaz, çünkü enjeksiyon HTTP isteğinin içinde gelir. Shield Advanced DDoS'a odaklanır. Ağ ACL'inde her şeyi reddetmek meşru trafiği de keser.

Kimlik ve Erişim Yönetimi (Identity and Access Management)2 örnek soru

40 hesaplı bir organizasyonda çalışanlar kurumsal kimlikleriyle tek oturum açıp yetkili oldukları hesaplara rol bazlı girmeli. Hangi servis bunun merkezidir?

  1. Her hesapta ayrı IAM kullanıcıları
  2. AWS Directory Service AD Connector
  3. AWS IAM Identity Center
  4. Amazon Cognito kullanıcı havuzu
Cevabı göster

Doğru cevap: C) AWS IAM Identity Center

IAM Identity Center, kurumsal kimlik sağlayıcısıyla bağlanır ve izin kümeleri (permission set) üzerinden kullanıcılara birden çok hesapta rol tabanlı erişim verir. Her hesapta IAM kullanıcısı açmak yönetimi zorlaştırır ve uzun ömürlü kimlik bilgisi üretir. Cognito uygulama kullanıcıları içindir. AD Connector bir dizin köprüsüdür, çok hesaplı erişimi tek başına yönetmez.

Identity Center'da bir kullanıcıya bir hesap için izin kümesi (permission set) atadın. Bu atama üye hesapta nasıl görünür?

  1. Kullanıcının parolasını ve MFA ayarlarını tutan bir IAM grubu olarak
  2. AWSReservedSSO_ önekli bir IAM rolü olarak
  3. Kullanıcı adıyla açılmış bir IAM kullanıcısı olarak
  4. Hesaba bağlanmış bir hizmet denetim politikası (SCP) olarak
Cevabı göster

Doğru cevap: B) AWSReservedSSO_ önekli bir IAM rolü olarak

Identity Center her izin kümesini hedef hesapta AWSReservedSSO_ önekli bir IAM rolü olarak hazırlar; kullanıcı oturum açınca bu rolü üstlenir. Bu rolleri IAM'den elle düzenlemezsin, değişikliği izin kümesinde yaparsın. Atama IAM kullanıcısı, grup ya da SCP oluşturmaz.

Veri Koruma (Data Protection)2 örnek soru

Bir S3 kovasına şifresiz HTTP üzerinden gelen tüm istekler reddedilmeli. Kova politikasına hangi koşulu eklersin?

  1. aws:SourceIp değeri 0.0.0.0/0 olan isteklere yetki tanımak
  2. s3:x-amz-server-side-encryption değeri AES256 olmayanı reddetmek
  3. aws:MultiFactorAuthPresent değeri false olanı reddetmek
  4. aws:SecureTransport değeri false olan istekleri reddetmek
Cevabı göster

Doğru cevap: D) aws:SecureTransport değeri false olan istekleri reddetmek

aws:SecureTransport, isteğin TLS ile gelip gelmediğini gösterir; false olan istekleri reddeden ifade şifresiz HTTP'yi keser. Sunucu tarafı şifreleme başlığı nesnenin diskte nasıl saklanacağıyla ilgilidir, aktarımı denetlemez. IP ve MFA koşulları protokolü denetlemez.

ALB'nin HTTPS dinleyicisi hâlâ TLS 1.0 ve 1.1 bağlantılarını kabul ediyor. Yalnız TLS 1.2 ve 1.3 kalsın istiyorsun. Ne yaparsın?

  1. ALB güvenlik grubunda 443 dışındaki portları kapatmak
  2. Dinleyicide ELBSecurityPolicy-TLS13-1-2-2021-06 politikasını seçmek
  3. ACM'den 4096 bit RSA anahtarlı yeni bir sertifika alıp dinleyiciye bağlamak
  4. Hedef gruptaki örneklerin işletim sisteminde TLS 1.0'ı kapatmak
Cevabı göster

Doğru cevap: B) Dinleyicide ELBSecurityPolicy-TLS13-1-2-2021-06 politikasını seçmek

ALB'de istemci tarafında hangi TLS sürümlerinin ve şifre takımlarının kabul edileceğini dinleyicinin güvenlik politikası belirler. ELBSecurityPolicy-TLS13-1-2-2021-06, TLS 1.2 ve 1.3'ü kabul eder. Sertifikanın anahtar uzunluğu protokol sürümünü değiştirmez. Arka uç ayarı ve güvenlik grubu, istemci ile ALB arasındaki el sıkışmayı etkilemez.

Güvenlik Temelleri ve Yönetişim (Security Foundations and Governance)2 örnek soru

Organizations'taki hizmet denetim politikaları (SCP) üye hesaplarda ne yapar?

  1. Yönetim hesabı dahil tüm hesaplardaki kullanıcıları kısıtlar
  2. Kimliklerin alabileceği en yüksek yetkiyi sınırlar
  3. Kaynaklara bağlanıp dışarıdan erişimi açar
  4. Hesaptaki kullanıcılara yeni yetkiler verir
Cevabı göster

Doğru cevap: B) Kimliklerin alabileceği en yüksek yetkiyi sınırlar

SCP'ler üye hesaplardaki IAM kullanıcı ve rollerinin, kök kullanıcı dahil, alabileceği en yüksek yetkiyi sınırlar; kendileri yetki vermez. Yetkiyi yine IAM ya da kaynak politikaları verir. SCP'ler yönetim hesabını etkilemez ve kaynaklara bağlanmaz.

Çok hesaplı bir ortamı; günlük arşivi ve denetim hesaplarıyla, önerilen kontrollerle ve standart hesap açma süreciyle hızla kurmak istiyorsun. Hangi servis bunu sağlar?

  1. AWS Trusted Advisor
  2. AWS Resource Access Manager
  3. AWS Control Tower
  4. AWS Service Catalog
Cevabı göster

Doğru cevap: C) AWS Control Tower

Control Tower, Organizations üzerinde bir iniş bölgesi (landing zone) kurar: Log Archive ve Audit hesapları, merkezi günlük, önerilen kontroller ve Account Factory ile standart hesap açma süreci. Service Catalog onaylı ürünleri sunar. RAM kaynak paylaşır. Trusted Advisor kontrol önerileri verir.

Sorular AltaySec'in özgün pratik sorularıdır, resmî sınav sorusu değildir. AltaySec'in AWS ile resmî bir bağı yoktur; marka adı AWS kuruluşuna aittir. Sertifikayı sınavı veren kurum düzenler.