AWS Security Specialty (SCS-C03) 자격증 완벽 대비 가이드
_Category: Exam Guide_
AWS Security Specialty(SCS-C03)는 AWS 자격증 중에서도 현업 보안 엔지니어들이 "실전에 가장 가깝다"고 평가하는 시험이다. 단순히 서비스 이름을 외우는 것이 아니라, 실제 침해 시나리오에서 어떤 서비스를 선택하고 어떤 순서로 조치를 취하는지를 묻는다. 이 가이드는 SCS-C03 전체를 한눈에 조망하고, 뒤에 이어지는 10편의 도메인별 심층 학습 시리즈의 로드맵 역할을 한다.
---
SCS-C03가 검증하는 것: 보안 엔지니어의 일상
SCS-C03는 "이 서비스를 알고 있는가"가 아니라 "이 상황에서 무엇을 선택하겠는가"를 묻는다. 문제의 대부분이 4~8줄 시나리오다. 글로벌 금융 기업이 다중 계정 환경에서 IAM 역할로 S3에 접근하는데 권한 오류가 발생한다든지, 침해 사고 후 24시간 이내에 암호화 키를 즉시 무력화해야 한다든지 하는 식이다.
이 시험이 검증하는 역량을 세 줄로 요약하면 이렇다.
예방(Prevention): IAM 정책·SCP·버킷 정책·KMS 키 정책으로 접근 자체를 원천 차단 탐지(Detection): GuardDuty·Security Hub·CloudTrail·Config로 이상 행동을 즉시 파악 대응(Response): EventBridge·Lambda·SSM Automation으로 위협에 자동 대응
합격 점수 750점(1000점 만점), 65문항, 170분. 긴 시나리오를 읽고 그럴듯한 선택지 4개를 비교하다 보면 시간이 빡빡하다.
---
6개 공식 도메인 한눈에 보기
AWS 공식 시험 청사진은 6개 도메인으로 구성된다. 각 도메인의 비중과 핵심 서비스를 정리했다.
| 도메인 | 비중 | 핵심 서비스 | |--------|------|------------| | Infrastructure Security | 20% | VPC, Security Group, NACL, Network Firewall, WAF, Shield | | Security Logging and Monitoring | 18% | CloudTrail, Config, CloudWatch, Security Hub | | Data Protection | 18% | KMS, Secrets Manager, S3, Macie, CloudHSM | | Identity and Access Management | 16% | IAM, Organizations, SCP, STS, Cognito | | Threat Detection and Incident Response | 14% | GuardDuty, Detective, Inspector, EventBridge, Lambda | | Management and Security Governance | 14% | Organizations, SCP, Config, Control Tower |
Infrastructure Security가 20%로 가장 높다. VPC 보안과 네트워크 격리가 시험의 핵심이라는 뜻이다. Logging/Monitoring과 Data Protection이 각 18%로 공동 2위다. 실제 샘플 문제 분포(348개 기준)는 VPC 84문항(24%), IAM 65문항(19%), S3 보안 52문항(15%) 순으로 공식 비중과 대체로 일치한다.
---
AWS 보안 서비스의 큰 그림: 예방·탐지·대응·거버넌스 4축
보안 서비스를 목록으로 외우는 것은 비효율적이다. 4축 프레임으로 이해하면 서비스를 고를 때 혼란이 줄어든다.
예방 축은 접근 자체를 막는다. IAM 정책(신원 기반)·S3 버킷 정책(리소스 기반)·KMS 키 정책·SCP(조직 최대 경계)·Network Firewall·WAF·Shield가 여기 속한다.
탐지 축은 이상 행동을 발견한다. CloudTrail(API 호출 기록)·Config(구성 변화 추적)·GuardDuty(머신러닝 위협 탐지)·Inspector(CVE·CIS 벤치마크 스캔)가 각자 역할을 맡고, Security Hub가 이 모든 결과를 한 곳에 집계한다.
대응 축은 탐지된 위협에 자동으로 조치를 취한다. GuardDuty/Config → EventBridge → Lambda 흐름이 가장 전형적이다. SSM Automation은 EC2 격리나 패치 같은 복잡한 워크플로를 코드로 정의한다.
거버넌스 축은 다중 계정 전체에 일관된 보안 정책을 유지한다. Organizations·SCP·Control Tower·Config 집합기가 계정 단위 컴플라이언스를 관리한다.
!AWS 보안의 4대 축
시험에서 자주 헷갈리는 서비스 선택 기준
SCS-C03에서 가장 자주 나오는 혼동 포인트를 미리 정리한다.
GuardDuty vs Security Hub vs Detective: GuardDuty는 위협을 최초로 탐지한다. Security Hub는 GuardDuty를 포함한 여러 서비스의 결과를 집계하는 대시보드다. Detective는 Security Hub/GuardDuty의 finding을 입력으로 받아 그래프 분석으로 근본 원인을 추적한다. 찾아내는 건 GuardDuty, 모으는 건 Security Hub, 파헤치는 건 Detective다.
KMS vs Secrets Manager: KMS는 암호화 키 자체를 관리한다. Secrets Manager는 데이터베이스 비밀번호·API 키를 안전하게 저장하고 자동으로 교체한다. "S3 데이터를 암호화"하면 KMS, "RDS 접속 비밀번호를 애플리케이션에 안전하게 주입"하면 Secrets Manager다.
CloudTrail vs Config: CloudTrail은 "누가 언제 무슨 API를 호출했는가" 감사 로그다. Config는 "리소스 구성이 지금 어떤 상태이고 어떻게 변했는가"를 추적한다. 실시간 이벤트 탐지는 CloudTrail + EventBridge, 구성 변화 추적은 Config다.
Network Firewall vs WAF vs Security Group: Security Group은 EC2·RDS 수준 스테이트풀 방화벽이다. WAF는 HTTP 레이어에서 SQL 인젝션·XSS·지역 차단을 처리한다. Network Firewall은 VPC 경계에서 패킷 수준 딥 인스펙션을 수행한다.
---
11편 시리즈 학습 로드맵
이 가이드를 시작으로 총 11편으로 SCS-C03를 체계적으로 학습한다.
1편(이 글) — 전체 지도: 6개 도메인, 핵심 서비스 4축, 학습 전략
2편 — IAM 권한 모델: 신원 기반 정책·리소스 기반 정책·권한 경계(Permission Boundary)·AssumeRole 교차 계정 접근
3편 — Organizations·SCP·다중 계정 거버넌스: SCP 허용 로직(IAM 정책과 SCP의 교집합이 실제 권한)·Control Tower·Config 집합기
4편 — KMS와 봉투 암호화: CMK 종류·봉투 암호화 원리·교차 계정 키 사용·CloudHSM custom key store
5편 — S3 데이터 보호: 버킷 정책·SSE-S3/SSE-KMS/SSE-C 비교·Macie·Object Lock
6편 — VPC 보안과 네트워크 격리: Security Group vs NACL·Network Firewall·PrivateLink·Transit Gateway
7편 — WAF·Shield·CloudFront 엣지 보안: WAF 규칙 그룹·Shield Advanced·Geo Restriction·Rate-based 규칙
8편 — CloudTrail·Config·중앙 로깅: 관리 이벤트 vs 데이터 이벤트·Config 자동 수정·조직 트레일
9편 — GuardDuty·Security Hub·Detective: 위협 탐지 소스·ASFF·행동 그래프 분석
10편 — Inspector·취약성·패치 관리: ECR 지속 스캔·SSM Patch Manager·CVE vs CIS 벤치마크
11편 — 사고 대응·자동 격리: EventBridge + Lambda remediation·SSM Automation 런북·포렌식 스냅샷
---
실무 시나리오 4가지
실무에서 자주 등장하는 상황과 AWS 해법을 숙지해두면 낯선 문제에도 당황하지 않는다.
다중 계정 로그 중앙 집계: Organizations 트레일로 모든 계정의 CloudTrail 로그를 보안 계정의 S3 버킷에 집계한다. 로그 조작을 막으려면 S3 Object Lock과 MFA Delete를 함께 설정한다. Security Hub 조직 통합으로 모든 계정의 finding이 관리 계정으로 자동 집계된다.
S3 퍼블릭 ACL 자동 수정: CloudTrail 데이터 이벤트로 PutObjectAcl API를 감시하고, EventBridge가 트리거해 Lambda가 ACL을 즉시 제거한다. Config의 s3-bucket-public-read-prohibited 규칙도 함께 쓰면 주기적 컴플라이언스 검사까지 커버된다.
DDoS 대응: Shield Standard가 Layer 3/4 공격을 기본 방어하고, WAF Rate-based 규칙이 특정 IP의 초당 요청 수를 제한한다. Shield Advanced는 AWS 전문 DDoS 대응팀(SRT)이 24시간 지원한다.
교차 계정 암호화: 워크로드 계정의 Lambda가 보안 계정 KMS CMK로 암호화된 데이터에 접근하려면 KMS 키 정책에 역할 ARN을 추가하고, 워크로드 계정 IAM 정책에도 kms:Decrypt를 부여해야 한다. 두 정책 모두 허용하지 않으면 거부된다.
---
학습 전략과 함정
암기보다 이해가 중요하다. 오답 노트·라이브 실습·도메인별 시간 배분 세 가지를 병행해야 한다.
오답 노트는 왜 그 선택지가 틀렸는지를 한 줄로 정리하는 것이 핵심이다. "GuardDuty는 탐지만 한다, 자동 수정은 못 한다"처럼 서비스 한계를 기록해두면 비슷한 문제에서 흔들리지 않는다.
라이브 실습은 CloudTrail + EventBridge + Lambda 자동 remediation 파이프라인을 직접 구성하는 것을 먼저 추천한다. GuardDuty 테스트 finding 생성, Config 규칙 적용, Security Hub 통합도 직접 해보는 것이 훨씬 오래 기억된다.