Ngân hàng đề — AWS Certified Cloud Practitioner

Tìm thấy 1487 câu.

Câu 1051 Chọn nhiều đáp án
Which of the following is the customer's responsibility under the AWS shared responsibility model? (Choose two.)
  1. A Maintain the configuration of infrastructure devices.
  2. B Maintain patching and updates within the hardware infrastructure.
  3. C Maintain the configuration of guest operating systems and applications.
  4. D Manage decisions involving encryption options.
  5. E Maintain infrastructure hardware.
Xem giải thích

📝 Phân tích câu hỏi
Câu hỏi hỏi: “Which of the following is the customer's responsibility under the AWS shared responsibility model? (Choose two.)”

  • Đây là câu hỏi về mô hình Trách nhiệm chia sẻ (Shared Responsibility Model) của AWS.
  • Trong mô hình này, AWS chịu trách nhiệm về “Security of the Cloud” – tức là hạ tầng vật lý, mạng, máy chủ, lưu trữ, và các dịch vụ cơ bản.
  • Khách hàng chịu trách nhiệm về “Security in the Cloud” – tức là cấu hình, bảo mật và quản lý các thành phần mà họ tự triển khai trên AWS (hệ điều hành khách, phần mềm, dữ liệu, quyền truy cập, mã hóa, v.v.).

Vì vậy, khi câu hỏi yêu cầu chọn hai đáp án đúng, chúng ta cần tìm những hoạt động thuộc trách nhiệm của khách hàng.


✅ Đáp án đúng

  1. Maintain the configuration of guest operating systems and applications.
  2. Manage decisions involving encryption options.

Giải thích vì sao hai đáp án này là đúng 🎯

  • Maintain the configuration of guest operating systems and applications

    • Khi khách hàng khởi tạo một EC2 instance, RDS instance, hoặc bất kỳ dịch vụ nào có OS/ứng dụng do khách hàng quản lý, họ phải tự cấu hình, harden, và cập nhật các hệ điều hành và phần mềm. Đây là phần “Security in the Cloud”.
    • AWS cung cấp Amazon Machine Images (AMI), nhưng việc tùy chỉnh, áp dụng CIS Benchmarks, tắt các cổng không cần thiết, và kiểm soát các dịch vụ chạy trên OS đều do khách hàng chịu trách nhiệm.
  • Manage decisions involving encryption options

    • Khách hàng quyết định dữ liệu nào sẽ được mã hóa, cách quản lý keys (AWS KMS, CloudHSM, hoặc key external), và các chế độ mã hoá (encryption at rest, in‑transit).
    • AWS cung cấp các dịch vụ mã hoá (KMS, S3 SSE, EBS encryption), nhưng việc lựa chọn, cấu hình, và quản lý key policies là trách nhiệm của khách hàng.

❌ Các phương án sai và lý do ❌

  • Maintain the configuration of infrastructure devices.

    • Giải thích: Các “infrastructure devices” ở đây ám chỉ thiết bị mạng, switch, router, firewalls vật lý trong trung tâm dữ liệu của AWS. Những thiết bị này thuộc trách nhiệm của AWS (Security of the Cloud). Khách hàng không có quyền truy cập hay cấu hình chúng.
  • Maintain patching and updates within the hardware infrastructure.

    • Giải thích: Việc đắp vá, cập nhật firmware của máy chủ, lưu trữ, và các thành phần phần cứng được thực hiện bởi AWS. Khách hàng không thể (và không cần) thực hiện việc này; họ chỉ cần cập nhật phần mềm trên các instance của mình.
  • Maintain infrastructure hardware.

    • Giải thích: Đây là trách nhiệm hoàn toàn của AWS. Hạ tầng vật lý (servers, SSDs, networking gear) được AWS quản lý, bảo trì và cập nhật. Khách hàng chỉ quan tâm tới tài nguyên ảo (EC2, RDS, …) mà họ khởi tạo.

📚 Tham khảo (đến năm 2026)

  • AWS Documentation – Security Overview (AWS Shared Responsibility Model) – cập nhật lần cuối 2024, vẫn còn nguyên nội dung cơ bản về “Security of the Cloud” vs “Security in the Cloud”.
  • AWS Well‑Architected Framework – Security Pillar (2025 edition) – nêu rõ trách nhiệm khách hàng trong việc cấu hình OS, patching, và quản lý encryption.
  • AWS Blog – Updates to AWS KMS and encryption best practices (2025) – mô tả cách khách hàng quyết định và quản lý các tùy chọn mã hoá.

🧩 Tổng kết

  • Khách hàng chịu trách nhiệm cấu hình hệ điều hành và ứng dụng trên các tài nguyên ảo, và quyết định, cấu hình, quản lý các tùy chọn mã hoá.
  • AWS chịu trách nhiệm về cấu hình, bảo trì, và vá lỗi hạ tầng vật lý (thiết bị mạng, phần cứng).

Vì vậy, các đáp án đúng là:

  • ✅ Maintain the configuration of guest operating systems and applications.
  • ✅ Manage decisions involving encryption options.

Các đáp án còn lại đều thuộc phạm vi trách nhiệm của AWS, do đó là sai.

Câu 1052
A company wants to verify if multi-factor authentication (MFA) is enabled for all users within its AWS accounts.

Which AWS service or resource will meet this requirement?
  1. A AWS Cost and Usage Report
  2. B IAM credential reports
  3. C AWS Artifact
  4. D Amazon CloudFront reports
Xem giải thích

🔎 Phân tích câu hỏi
Công ty muốn kiểm tra xem đa yếu tố xác thực (MFA) có được bật cho tất cả người dùng trong các tài khoản AWS của mình hay không.
Điều này yêu cầu một công cụ hoặc dịch vụ có khả năng liệt kê thông tin chi tiết về tài khoản IAM, bao gồm:

  • Trạng thái MFA (đã bật / chưa bật) của mỗi người dùng.
  • Các thuộc tính khác như ngày tạo mật khẩu, trạng thái access key, …

Vì vậy, chúng ta cần một nguồn dữ liệu tổng hợp và chuẩn từ IAM, có thể xuất ra báo cáo để kiểm tra và audit.


✅ Đáp án đúng: IAM credential reports

  • IAM credential reports là một tính năng tích hợp trong AWS IAM cho phép xuất ra một file CSV chứa tất cả thông tin chứng chỉ của người dùng IAM trong tài khoản: password last used, access key status, và MFA enabled.
  • Khi chạy báo cáo (aws iam generate-credential-report → aws iam get-credential-report), mỗi dòng sẽ có cột mfa_active (hoặc MFA device) cho biết MFA đã được gán cho người dùng hay chưa.
  • Nhờ đó, bạn có thể nhanh chóng so sánh và xác nhận rằng mọi người dùng đều có MFA được kích hoạt, hoặc phát hiện ra những tài khoản chưa đáp ứng yêu cầu.

Nguồn: AWS Documentation – IAM Credential Report (được cập nhật đến 2026: https://docs.aws.amazon.com/IAM/latest/UserGuide/id_credentials_reports.html).


🧩 Giải thích các phương án còn lại

❌ AWS Cost and Usage Report

  • Mô tả: Báo cáo chi phí và sử dụng dịch vụ AWS, cung cấp dữ liệu chi tiết về lượng tài nguyên tiêu thụ và chi phí liên quan.
  • Tại sao sai: Không liên quan tới thông tin người dùng IAM hay trạng thái MFA. Nó chỉ giúp phân tích chi phí, không thể dùng để kiểm tra cấu hình bảo mật người dùng.

❌ AWS Artifact

  • Mô tả: Cổng thông tin cung cấp các tài liệu tuân thủ (Compliance) và báo cáo bảo mật (e.g., ISO, SOC, PCI).
  • Tại sao sai: Artifact cung cấp tài liệu chứng minh tuân thủ, không phải là công cụ để liệt kê hoặc kiểm tra cấu hình người dùng IAM. Do đó không thể xác định xem MFA đã được bật cho từng người dùng hay chưa.

❌ Amazon CloudFront reports

  • Mô tả: Báo cáo và thống kê liên quan đến việc phân phối nội dung qua CloudFront (lượng truy cập, cache hit/miss, lỗi...).
  • Tại sao sai: Đây là báo cáo về dịch vụ CDN, không chứa thông tin về IAM, mật khẩu, hoặc MFA của người dùng. Không có khả năng đáp ứng yêu cầu kiểm tra MFA.

📋 Các bước thực tế để dùng IAM credential reports kiểm tra MFA (đối với một hoặc nhiều tài khoản)

  1. Đăng nhập vào AWS Management Console với quyền iam:GenerateCredentialReport và iam:GetCredentialReport.
  2. Mở IAM > Credential reports và chọn Generate report.
  3. Khi báo cáo sẵn sàng, Download file CSV.
  4. Mở CSV (Excel, Google Sheets, hoặc công cụ CLI) và xem cột mfa_active (hoặc MFA device).
  5. Lọc các giá trị false/N/A → đây là những người dùng chưa bật MFA.
  6. Thực hiện remediation: gán MFA cho người dùng còn thiếu hoặc thiết lập policy bắt buộc MFA (aws:MultiFactorAuthPresent condition) để ngăn chặn truy cập không có MFA trong tương lai.

Mẹo: Đối với môi trường có nhiều tài khoản (multi‑account), bạn có thể tự động hoá quy trình này bằng AWS Organizations + AWS Config Rules (rule iam-user-mfa-enabled) hoặc AWS Security Hub tích hợp với Config để nhận cảnh báo khi có người dùng không có MFA.


📚 Tham khảo


🛠️ Kết luận
Để đáp ứng yêu cầu “kiểm tra MFA được bật cho tất cả người dùng” trong tài khoản AWS, công cụ thích hợp nhất là IAM credential reports. Các lựa chọn còn lại (Cost and Usage Report, Artifact, CloudFront reports) không cung cấp thông tin về cấu hình người dùng IAM, do đó không đáp ứng nhu cầu. ✅

Câu 1053
A company uses AWS security services and tools. The company needs a service to help manage the security alerts and must organize the alerts into a single dashboard.

Which AWS service should the company use to meet these requirements?
  1. A Amazon GuardDuty
  2. B Amazon Inspector
  3. C Amazon Macie
  4. D AWS Security Hub
Xem giải thích

🔎 Phân tích câu hỏi
Công ty đã triển khai các dịch vụ và công cụ bảo mật của AWS và hiện đang cần một giải pháp quản lý các cảnh báo bảo mật (security alerts). Yêu cầu quan trọng là tập hợp, chuẩn hoá và hiển thị tất cả các cảnh báo trên một bảng điều khiển duy nhất (single dashboard) để đội bảo mật có thể theo dõi, ưu tiên và phản hồi nhanh chóng. Vì vậy, chúng ta phải tìm dịch vụ AWS chuyên “thu thập, chuẩn hoá và tổng hợp các finding/cảnh báo bảo mật từ nhiều nguồn” và cung cấp giao diện tổng quan.


✅ Đáp án đúng: AWS Security Hub

Lý do chọn:

  • Security Hub là dịch vụ trung tâm (centralized) của AWS để thu thập, chuẩn hoá và hiển thị các findings (cảnh báo) từ nhiều dịch vụ bảo mật khác nhau (GuardDuty, Inspector, Macie, IAM Access Analyzer, AWS Config, và cả các giải pháp bên thứ ba qua API).
  • Nó cung cấp bảng điều khiển (dashboard) duy nhất cho toàn bộ cảnh báo, cho phép lọc, sắp xếp, gắn nhãn và tạo custom insights để tập trung vào các rủi ro quan trọng.
  • Hỗ trợ integration tự động (auto‑integration) – khi bật, các dịch vụ như GuardDuty, Inspector, Macie sẽ tự động gửi findings vào Security Hub mà không cần viết mã.
  • Cập nhật một chuẩn chung là AWS Security Finding Format (ASFF), giúp chuẩn hoá dữ liệu từ các nguồn khác nhau.
  • Từ phiên bản 2025‑2026, Security Hub đã mở rộng tích hợp với AWS Control Tower, AWS Organizations và các partner solutions (CrowdStrike, Palo Alto, Tenable, v.v.) để cung cấp cái nhìn toàn cảnh ở mức tổ chức.

Do đó, đáp án AWS Security Hub đáp ứng đầy đủ yêu cầu “quản lý security alerts và tổ chức chúng trong một dashboard duy nhất”.


🧩 Giải thích các phương án còn lại

❌ Amazon GuardDuty

  • Chức năng chính: Dịch vụ phát hiện các mối đe dọa (threat detection) dựa trên phân tích log VPC Flow, DNS, CloudTrail, và các tín hiệu hành vi bất thường.
  • Tại sao không đáp ứng yêu cầu: GuardDuty chỉ tạo ra các cảnh báo threat cho riêng mình và không cung cấp một dashboard tổng hợp cho các dịch vụ bảo mật khác. Để có một bảng điều khiển chung, bạn cần đưa GuardDuty findings vào Security Hub. Vì vậy GuardDuty không phải là câu trả lời đúng.

❌ Amazon Inspector

  • Chức năng chính: Kiểm tra lỗ hổng và cấu hình không an toàn cho EC2, container images, và Lambda functions (Inspector Classic & Inspector2).
  • Tại sao không đáp ứng yêu cầu: Inspector chỉ cung cấp báo cáo lỗ hổng cho các tài nguyên cụ thể và không tích hợp sẵn các cảnh báo từ các dịch vụ khác. Nó không cung cấp một dashboard chung để “tập hợp” tất cả các alert. Để tổng hợp, cần chuyển findings sang Security Hub.

❌ Amazon Macie

  • Chức năng chính: Dịch vụ phát hiện và bảo vệ dữ liệu nhạy cảm (PII, PHI) trong S3 bằng machine learning và pattern matching.
  • Tại sao không đáp ứng yêu cầu: Macie chỉ tập trung vào phát hiện dữ liệu nhạy cảm và tạo ra các finding riêng cho S3. Nó không cung cấp khả năng tổng hợp các cảnh báo từ các nguồn bảo mật khác vào một dashboard duy nhất. Tương tự, Macie có thể gửi findings sang Security Hub, nhưng bản thân nó không phải là “công cụ quản lý dashboard”.

📚 Tham khảo tài liệu (đến năm 2026)

  1. AWS Security Hub – Documentation (phiên bản 2026) – https://docs.aws.amazon.com/securityhub/latest/userguide/what-is-securityhub.html
  2. AWS Security Finding Format (ASFF) – chuẩn hoá định dạng findings dùng chung trong Security Hub.
  3. AWS Security Services Integration – Blog “Security Hub consolidates findings from GuardDuty, Inspector, and Macie” (2025).
  4. AWS re:Invent 2025 – Security Hub Advanced Insights – Giới thiệu tính năng custom insights và integration với các partner solutions.

🛠️ Kết luận

Để quản lý các cảnh báo bảo mật và tập hợp chúng trên một dashboard duy nhất, công ty nên sử dụng AWS Security Hub. Các dịch vụ khác (GuardDuty, Inspector, Macie) là các nguồn tạo ra cảnh báo, nhưng chúng cần phải được “đưa vào” Security Hub để có được cái nhìn tổng thể và khả năng điều hành một cách hiệu quả. ✅

Câu 1054
A company wants to run its workloads in the AWS Cloud effectively, reduce management overhead, and improve processes.

Which AWS Well-Architected Framework pillar represents these requirements?
  1. A Reliability
  2. B Operational excellence
  3. C Performance efficiency
  4. D Cost optimization
Xem giải thích

🔎 Phân tích câu hỏi

A company wants to run its workloads in the AWS Cloud effectively, reduce management overhead, and improve processes.
Which AWS Well‑Architected Framework pillar represents these requirements?

Câu hỏi yêu cầu xác định cột trụ (pillar) nào của AWS Well‑Architected Framework (WAF) mà tập trung vào:

  1. Hiệu quả vận hành – “run its workloads … effectively”.
  2. Giảm gánh nặng quản trị – “reduce management overhead”.
  3. Cải thiện quy trình – “improve processes”.

Trong WAF hiện tại (phiên bản cập nhật 2024‑2025, vẫn giữ nguyên nội dung tới 2026), bốn cột trụ chính là: Operational Excellence, Security, Reliability, Performance Efficiency, Cost Optimization. Trong số này, Operational Excellence chính là cột trụ mô tả việc tối ưu hoá hoạt động, tự động hoá, giảm thiểu công việc thủ công, và liên tục cải tiến quy trình – chính xác khớp với các yêu cầu của đề bài.


✅ Đáp án đúng

[ĐÚNG] Operational excellence

  • Lý do:
    • Operational Excellence tập trung vào đánh giá, giám sát, và cải tiến các quy trình vận hành; nó khuyến khích tự động hoá, chuẩn hoá, và giảm thiểu công việc quản trị.
    • Các best practice bao gồm định nghĩa và thực thi các chuẩn SOP, sử dụng Infrastructure as Code (IaC), triển khai CI/CD, và áp dụng monitoring/alerting – tất cả đều giúp “run workloads effectively”, “reduce management overhead”, và “improve processes”.
    • Tài liệu AWS (Well‑Architected Framework, phiên bản 2024‑2025) mô tả cột trụ này như: “Focuses on the ability to run and monitor systems to deliver business value and to continually improve supporting processes and procedures.”

❌ Giải thích các phương án sai

- [SAI] Reliability

  • Giải thích:
    • Reliability đề cập đến khả năng hệ thống chịu lỗi, tự phục hồi, và đáp ứng SLA (ví dụ: đa AZ, backup, failover).
    • Mặc dù độ tin cậy giúp giảm thời gian gián đoạn, nó không trực tiếp liên quan đến giảm công việc quản trị hay cải thiện quy trình vận hành – những điểm mà câu hỏi nhấn mạnh.

- [SAI] Performance efficiency

  • Giải thích:
    • Performance efficiency tập trung vào sử dụng tài nguyên một cách tối ưu để đáp ứng nhu cầu tải (scale, chọn loại instance phù hợp, tối ưu mã nguồn).
    • Đây là cột trụ liên quan tới tốc độ, hiệu năng và khả năng mở rộng, không phải việc giảm overhead quản trị hay cải tiến quy trình.

- [SAI] Cost optimization

  • Giải thích:
    • Cost optimization nhằm giảm chi phí bằng cách tối ưu tài nguyên, sử dụng Savings Plans, Reserved Instances, và right‑sizing.
    • Mặc dù giảm chi phí có thể làm giảm một phần “management overhead” (không phải là overhead quản trị), nhưng cột trụ này không bao quát cải tiến quy trình hay đảm bảo hoạt động hiệu quả như câu hỏi yêu cầu.

📚 Tham khảo

  1. AWS Well‑Architected Framework – Operational Excellence Pillar

  2. AWS Well‑Architected Framework – Pillars Overview

  3. AWS Well‑Architected Labs – Operational Excellence


🧩 Tóm tắt nhanh

  • Câu hỏi muốn tìm cột trụ liên quan tới hiệu quả vận hành và giảm công việc quản trị.
  • Đáp án đúng: Operational excellence.
  • Các lựa chọn khác (Reliability, Performance efficiency, Cost optimization) không đáp ứng đầy đủ các tiêu chí đã nêu.

Hy vọng phân tích trên giúp bạn nắm vững cách nhận diện cột trụ phù hợp trong AWS Well‑Architected Framework! 🚀

Câu 1055
A company uses Amazon S3 to store records that can contain personally identifiable information (PII). The company wants a solution that can monitor all S3 buckets for PII and immediately alert staff about vulnerabilities.

Which AWS service will meet these requirements?
  1. A Amazon GuardDuty
  2. B Amazon Detective
  3. C Amazon Macie
  4. D AWS Shield
Xem giải thích

🔍 Phân tích câu hỏi

Công ty đang lưu trữ các tập tin trên Amazon S3 và trong đó có dữ liệu chứa thông tin cá nhân có thể nhận dạng (PII). Yêu cầu:

  1. Giám sát (monitor) toàn bộ các bucket S3 để phát hiện PII.
  2. Cảnh báo ngay lập tức cho nhân viên khi có “vulnerability” (tức là khi PII được phát hiện hoặc khi dữ liệu chưa được bảo vệ đúng cách).

Do đó, chúng ta cần một dịch vụ tự động quét nội dung dữ liệu trên S3, nhận dạng các kiểu dữ liệu nhạy cảm (PII, tài chính, sức khỏe…) và tích hợp khả năng gửi thông báo (SNS, CloudWatch Events, …) để thông báo kịp thời.


✅ Đáp án đúng: Amazon Macie

  • Amazon Macie là dịch vụ được thiết kế chuyên để phát hiện, phân loại và bảo vệ dữ liệu nhạy cảm (PII, PHI, dữ liệu tài chính…) trong Amazon S3.
  • Tính năng continuous monitoring (giám sát liên tục) cho phép Macie tự động quét mọi bucket S3 mới hoặc đã tồn tại và cập nhật kết quả khi có thay đổi.
  • Khi Macie phát hiện PII, nó tạo finding và có thể đẩy sự kiện tới Amazon EventBridge, Amazon SNS, hoặc AWS Security Hub, nhờ đó nhân viên nhận được cảnh báo ngay lập tức.
  • Từ 2024‑2026, Macie đã mở rộng hỗ trợ custom data identifiers, machine‑learning based classification, và integrations with IAM Access Analyzer để cung cấp báo cáo chi tiết và gợi ý remediate.

Vì đáp ứng đầy đủ yêu cầu “giám sát tất cả các bucket S3 cho PII và cảnh báo ngay”, Amazon Macie là lựa chọn đúng.


🧩 Giải thích các phương án

  • [SAI] Amazon GuardDuty

    • GuardDuty là dịch vụ phát hiện mối đe dọa (threat detection) dựa trên log VPC Flow, CloudTrail, DNS.
    • Nó không quét nội dung dữ liệu trên S3 để tìm PII. GuardDuty chỉ tạo finding khi phát hiện hành vi bất thường (ví dụ: truy cập trái phép, ransomware, credential compromise).
    • Vì vậy, GuardDuty không đáp ứng yêu cầu giám sát PII trên S3 → ❌.
  • [SAI] Amazon Detective

    • Detective là công cụ phân tích và điều tra các finding đã được GuardDuty, VPC Flow Logs, hoặc CloudTrail cung cấp.
    • Nó không thực hiện quét nội dung dữ liệu và không có cơ chế cảnh báo khi phát hiện PII.
    • Chỉ hỗ trợ hỗ trợ điều tra sau khi có sự kiện → ❌.
  • [ĐÚNG] Amazon Macie

    • Như đã nêu ở trên, Macie là dịch vụ phát hiện và phân loại dữ liệu nhạy cảm trên S3, cung cấp cảnh báo thời gian thực qua EventBridge/SNS.
    • Đáp ứng hoàn toàn yêu cầu của câu hỏi → ✅.
  • [SAI] AWS Shield

    • Shield là dịch vụ bảo vệ chống lại các cuộc tấn công DDoS cho các tài nguyên như Elastic Load Balancing, CloudFront, Route 53.
    • Nó không liên quan tới việc quét dữ liệu S3 hay phát hiện PII.
    • Do không có tính năng giám sát nội dung hoặc cảnh báo PII → ❌.

📚 Tham khảo (cập nhật đến năm 2026)

  1. Amazon Macie Documentation – “Classify and protect sensitive data in Amazon S3” (Phiên bản 2026.03).
  2. AWS Security Blog – “New enhancements to Amazon Macie for custom data identifiers and real‑time alerts” (2025).
  3. AWS GuardDuty Documentation – “Threat detection for AWS accounts”.
  4. AWS Detective Documentation – “Investigate security findings”.
  5. AWS Shield Documentation – “DDoS protection for AWS resources”.

🛠️ Kết luận

Với yêu cầu giám sát toàn bộ bucket S3 để phát hiện PII và cảnh báo ngay khi có lỗ hổng, Amazon Macie là dịch vụ phù hợp nhất. Các dịch vụ khác (GuardDuty, Detective, Shield) tập trung vào các khía cạnh bảo mật khác (đe dọa mạng, điều tra, DDoS) và không thực hiện chức năng phát hiện dữ liệu nhạy cảm trên S3. ✅

Câu 1056
Which AWS service allows users to download security and compliance reports about the AWS infrastructure on demand?
  1. A Amazon GuardDuty
  2. B AWS Security Hub
  3. C AWS Artifact
  4. D AWS Shield
Xem giải thích

📖 Giải thích nội dung câu hỏi
Câu hỏi muốn kiểm tra kiến thức về dịch vụ AWS nào cho phép người dùng tải xuống các báo cáo bảo mật và tuân thủ (security & compliance reports) về hạ tầng AWS một cách “on‑demand”, tức là khi cần, mà không phải chờ AWS gửi tự động. Đây là dịch vụ cung cấp tài liệu chứng nhận, báo cáo audit (SOC, PCI, ISO, …), và các tài liệu liên quan đến tuân thủ mà khách hàng có thể truy cập và tải về bất kỳ lúc nào.


✅ Đáp án đúng: AWS Artifact

Lý do chọn:

  • AWS Artifact là cổng thông tin (portal) chuyên dụng cho phép khách hàng truy cập, tải xuống và quản lý các báo cáo tuân thủ và chứng nhận bảo mật của AWS (SOC 1/2/3, ISO 27001, PCI‑DSS, HIPAA, …).
  • Người dùng có thể đăng nhập vào AWS Management Console → Artifact và download các tài liệu này bất kỳ lúc nào, phù hợp với yêu cầu “on‑demand”.
  • Từ phiên bản cập nhật 2025‑2026, Artifact còn hỗ trợ download các báo cáo “artifact bundles” cho nhiều tài khoản trong AWS Organizations, giúp quản trị tập trung.

🧩 Phân tích các phương án

  1. Amazon GuardDuty

    • ❌ Sai – GuardDuty là dịch vụ phát hiện mối đe dọa (threat detection), thu thập log từ VPC Flow Logs, CloudTrail, và DNS logs, sau đó phân tích để cảnh báo về hành vi bất thường. GuardDuty không cung cấp báo cáo tuân thủ hay tài liệu chứng nhận để tải xuống.
    • Nó chỉ cung cấp findings (cảnh báo) và insights, không phải các báo cáo compliance.
  2. AWS Security Hub

    • ❌ Sai – Security Hub là trung tâm tổng hợp (centralized dashboard) cho các kết quả bảo mật từ nhiều dịch vụ (GuardDuty, Inspector, Macie, …) và các partner solutions. Nó giúp chuẩn hoá và hiển thị các finding, nhưng không cung cấp các báo cáo compliance dạng PDF/CSV như SOC hay ISO để tải.
    • Tính năng “Compliance Standards” trong Security Hub chỉ đánh giá sự tuân thủ dựa trên các chuẩn (CIS, PCI) và hiển thị trạng thái, không phải tài liệu tải về.
  3. AWS Artifact (đáp án đúng)

    • ✅ Đúng – Như đã nêu ở trên, Artifact là dịch vụ cung cấp báo cáo bảo mật và compliance (SOC, PCI, ISO, GDPR, …) theo yêu cầu. Người dùng có thể download ngay các tài liệu này từ console hoặc thông qua API (bắt đầu từ 2024).
    • Artifact cũng cho phép đánh dấu (acknowledge) và quản lý chấp nhận các báo cáo, hỗ trợ audit nội bộ.
  4. AWS Shield

    • ❌ Sai – Shield là dịch vụ bảo vệ DDoS (Distributed Denial of Service) cho các tài nguyên như CloudFront, Elastic Load Balancing, Route 53 và EC2. Nó cung cấp bảo vệ và báo cáo sự kiện DDoS, nhưng không phải là nền tảng để tải các báo cáo tuân thủ về hạ tầng AWS.

📚 Tham khảo (tài liệu AWS cập nhật đến 2026)


🛠️ Kết luận:
Nếu câu hỏi yêu cầu “dịch vụ cho phép người dùng tải xuống báo cáo bảo mật và tuân thủ về hạ tầng AWS theo nhu cầu”, AWS Artifact là đáp án duy nhất đáp ứng đầy đủ yêu cầu này. Các dịch vụ khác (GuardDuty, Security Hub, Shield) đều phục vụ các mục tiêu bảo mật khác nhau (phát hiện mối đe dọa, tập trung finding, bảo vệ DDoS) và không cung cấp báo cáo compliance để download.

Câu 1057
An external auditor has requested that a company provide a list of all its IAM users, including the status of users' credentials and access keys.

What is the SIMPLEST way to provide this information?
  1. A Create an IAM user account for the auditor, granting the auditor administrator permissions.
  2. B Take a screenshot of each user's page in the AWS Management Console, then provide the screenshots to the auditor.
  3. C Download the IAM credential report, then provide the report to the auditor.
  4. D Download the AWS Trusted Advisor report, then provide the report to the auditor.
Xem giải thích

🔎 Phân tích câu hỏi

An external auditor has requested that a company provide a list of all its IAM users, including the status of users' credentials and access keys. What is the SIMPLEST way to provide this information?

  • Yêu cầu của auditor:

    1. Danh sách tất cả người dùng IAM trong tài khoản AWS.
    2. Trạng thái credential (mật khẩu, MFA) và access key (có hoạt động, đã vô hiệu hoá, ngày tạo, ngày hết hạn …).
  • Tiêu chí “simplest” (đơn giản nhất):

    • Không cần tạo tài khoản, không cần thao tác thủ công nhiều lần, không cần trích xuất dữ liệu từ nhiều nguồn khác nhau.
    • Cần một cách tự động, chuẩn, có thể tải về dưới dạng file (CSV/JSON) để dễ dàng chia sẻ.

AWS cung cấp IAM Credential Report – một báo cáo tổng hợp, được tạo tự động, có thể tải xuống dưới dạng CSV và chứa đầy đủ các thông tin về người dùng, mật khẩu, MFA, access key và trạng thái chúng. Vì vậy đây là cách nhanh nhất và ít bước nhất.


✅ Đáp án đúng

🟢 Đáp án: “Download the IAM credential report, then provide the report to the auditor.”

  • Lý do:
    • IAM Credential Report tự động tổng hợp mọi thông tin người dùng IAM, bao gồm:
      • Tên người dùng, ARN, tạo ngày.
      • Trạng thái mật khẩu (có/không, đã đặt lại, thời gian cuối cùng đổi).
      • Trạng thái MFA (đã bật hay chưa).
      • Access key 1 & 2: trạng thái (Active/Inactive), ngày tạo, ngày cuối cùng sử dụng, ngày hết hạn (nếu có).
    • Báo cáo này được tạo trong vài giây và có thể tải về dưới dạng CSV (hoặc JSON qua API).
    • Không yêu cầu cấp quyền đặc biệt cho auditor, không làm thay đổi cấu hình bảo mật, không gây rủi ro.
    • Đây là cách được AWS khuyến cáo trong tài liệu IAM User Guide > Credential reports.

🧩 Giải thích các phương án khác (đúng & sai)

❌ [SAI] Create an IAM user account for the auditor, granting the auditor administrator permissions.

  • Tại sao sai:
    • Việc tạo một tài khoản IAM mới và cấp quyền admin cho auditor không đáp ứng “simple”.
    • Điều này tăng rủi ro bảo mật vì auditor sẽ có toàn quyền truy cập vào toàn bộ môi trường AWS, vượt quá mục tiêu chỉ cung cấp danh sách người dùng.
    • Đòi hỏi thêm bước cấu hình IAM policy, quản lý credential cho tài khoản mới, và xóa tài khoản sau khi audit kết thúc.
    • AWS khuyến cáo sử dụng IAM Access Analyzer hoặc IAM roles with limited permissions cho trường hợp này, không phải admin toàn quyền.

❌ [SAI] Take a screenshot of each user's page in the AWS Management Console, then provide the screenshots to the auditor.

  • Tại sao sai:
    • Công việc thủ công cực kỳ tốn thời gian, đặc biệt khi có hàng chục, hàng trăm người dùng.
    • Các screenshot không chuẩn hoá (định dạng hình ảnh), khó để lọc, phân tích hoặc nhập vào công cụ audit.
    • Không bao gồm các cột chi tiết như ngày tạo key, ngày cuối cùng sử dụng – các thông tin này chỉ hiển thị khi mở chi tiết từng user.
    • Rủi ro bảo mật: có thể vô tình lộ thông tin nhạy cảm (ARN, policy attached) mà auditor không cần.

❌ [SAI] Download the AWS Trusted Advisor report, then provide the report to the auditor.

  • Tại sao sai:
    • AWS Trusted Advisor cung cấp các khuyến nghị về chi phí, hiệu năng, bảo mật, fault tolerance – không phải danh sách chi tiết người dùng IAM.
    • Mặc dù Trusted Advisor có một mục “Security – IAM Access Advisor”, nhưng nó chỉ liệt kê permissions usage chứ không bao gồm credential status.
    • Do vậy, báo cáo này không đáp ứng yêu cầu “list of all IAM users + status of credentials & access keys”.

📘 Tham khảo tài liệu (2026)

  1. AWS Documentation – IAM Credential Reports
    https://docs.aws.amazon.com/IAM/latest/UserGuide/credential-reports.html (phiên bản cập nhật 2026).
  2. AWS Security Best Practices – Principle of Least Privilege
    https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-iam.html.
  3. AWS Trusted Advisor – Overview
    https://docs.aws.amazon.com/awssupport/latest/user/trustedadvisor.html.

🛠️ Kết luận nhanh

  • ✅ Cách đơn giản nhất: Download the IAM credential report → cung cấp file CSV cho auditor.
  • ❌ Các cách khác (tạo admin user, screenshot, Trusted Advisor) đều không tối ưu, tăng rủi ro, hoặc không đáp ứng yêu cầu.

Hy vọng phân tích này giúp bạn hiểu rõ lý do tại sao IAM Credential Report là lựa chọn tốt nhất trong bối cảnh audit. 🎉

Câu 1058
Which task can a company perform by using security groups in the AWS Cloud?
  1. A Allow access to an Amazon EC2 instance through only a specific port.
  2. B Deny access to malicious IP addresses at a subnet level.
  3. C Protect data that is cached by Amazon CloudFront.
  4. D Apply a stateless firewall to an Amazon EC2 instance.
Xem giải thích

📖 Phân tích câu hỏi

Câu hỏi: “Which task can a company perform by using security groups in the AWS Cloud?”
Nội dung yêu cầu xác định điểm năng lực của Security Groups (SG) – một thành phần tường lửa ảo cấp độ instance trong AWS. Khi trả lời, cần nắm rõ các đặc tính sau (đến 2026):

Đặc tính Mô tả
Stateful SG tự động cho phép traffic trả lời (reply) mà không cần khai báo rule ngược lại.
Allow‑only SG chỉ hỗ trợ cho phép (allow) – không có quy tắc “deny”.
Scope Áp dụng ở cấp độ instance (hoặc ENI) – không thể gắn trực tiếp vào subnet.
Layer Hoạt động ở tầng OSi (L3/L4) – không can thiệp tới nội dung cache, ứng dụng, hay các dịch vụ CDN.

Với những kiến thức trên, ta sẽ xem xét từng phương án.


✅ Đáp án đúng

- [ĐÚNG] Allow access to an Amazon EC2 instance through only a specific port.

🔎 Giải thích:

  • Security Group cho phép định nghĩa rule inbound (vào) hoặc outbound (ra) dựa trên protocol, port range, và source/destination IP.
  • Ví dụ: tạo rule inbound cho phép TCP port 22 từ địa chỉ IP công ty, thì chỉ có kết nối SSH qua cổng 22 được chấp nhận.
  • Đây là cách điển hình mà SG thực hiện: cho phép truy cập đến một instance qua cổng cụ thể.

❌ Các phương án sai

- [SAI] Deny access to malicious IP addresses at a subnet level.

🔎 Giải thích:

  • SG không hỗ trợ quy tắc deny; nó chỉ có thể cho phép.
  • Để chặn địa chỉ IP, chúng ta phải không khai báo rule cho phép (điều này không đồng nghĩa với “deny”).
  • Việc giới hạn ở mức subnet không phải chức năng của SG mà của Network ACL (NACL), một firewall stateless áp dụng trên subnet.

- [SAI] Protect data that is cached by Amazon CloudFront.

🔎 Giải thích:

  • CloudFront là dịch vụ CDN có cơ chế cache dữ liệu tại edge locations.
  • Bảo vệ nội dung cache (ví dụ: thiết lập Signed URLs, Origin Access Identity) được thực hiện qua CloudFront policies và Origin Shield, not qua Security Groups.
  • SG chỉ ảnh hưởng tới traffic tới/ra từ EC2 instances, không can thiệp tới bộ nhớ cache của CloudFront.

- [SAI] Apply a stateless firewall to an Amazon EC2 instance.

🔎 Giải thích:

  • SG là stateful: nó tự động ghi nhớ các kết nối đã được thiết lập và cho phép các gói trả lời mà không cần rule ngược.
  • Đối với stateless firewall, AWS cung cấp Network ACLs (là stateless) hoặc AWS Network Firewall (cũng là stateless).
  • Vì vậy, không thể dùng SG để “apply a stateless firewall”.

📚 Tham khảo tài liệu (đến năm 2026)

  1. AWS Documentation – Security Groups
    https://docs.aws.amazon.com/vpc/latest/userguide/VPC_SecurityGroups.html

    • Giới thiệu tính năng stateful, chỉ cho phép “allow rules”, áp dụng ở mức instance.
  2. AWS Documentation – Network ACLs
    https://docs.aws.amazon.com/vpc/latest/userguide/vpc-network-acls.html

    • Phân biệt với SG, hỗ trợ deny rules và áp dụng ở mức subnet (stateless).
  3. AWS Documentation – Amazon CloudFront
    https://docs.aws.amazon.com/AmazonCloudFront/latest/DeveloperGuide/Introduction.html

    • Bảo mật nội dung cache qua Signed URLs, OAI, và không liên quan tới SG.
  4. AWS Documentation – AWS Network Firewall (ra mắt 2020, liên tục cập nhật tới 2026)
    https://docs.aws.amazon.com/network-firewall/latest/developerguide/what-is-aws-network-firewall.html

    • Cung cấp khả năng firewall stateless và stateful ở mức VPC.

🧩 Tổng kết

  • Security Groups: cho phép (allow) traffic dựa trên port, protocol, source/destination, hoạt động stateful và cấp instance.
  • Do đó, đúng chỉ có “Allow access to an Amazon EC2 instance through only a specific port.”
  • Các đáp án còn lại sai vì chúng mô tả tính năng deny, subnet‑level, cache protection, hoặc stateless firewall – những chức năng không thuộc phạm vi của Security Groups.

✅ Kết luận: Đáp án đúng là Allow access to an Amazon EC2 instance through only a specific port.

Câu 1059
A company plans to run a compute-intensive workload that uses graphics processing units (GPUs).

Which Amazon EC2 instance type should the company use?
  1. A Accelerated computing
  2. B Compute optimized
  3. C Storage optimized
  4. D General purpose
Xem giải thích

📖 Phân tích câu hỏi

  • Nội dung câu hỏi:
    Một công ty muốn chạy một workload (tải công việc) có tính chất compute‑intensive và cần sử dụng GPU.
    Yêu cầu là chọn loại Amazon EC2 instance phù hợp nhất để đáp ứng nhu cầu tính toán mạnh mẽ và khả năng xử lý đồ họa (GPU).

  • Điểm cần chú ý:

    • Compute‑intensive → yêu cầu CPU/GPU mạnh, thường dùng các instance được tối ưu cho tính toán số học và/hoặc xử lý đồ họa.
    • GPU → chỉ các family có “Accelerated Computing” (P, G, Inf, và các phiên bản mới như P5, G6, G7) mới cung cấp card đồ họa (NVIDIA, AMD) hoặc chip AI (AWS Inferentia).
    • Các family khác (Compute‑optimized C, Storage‑optimized I/D, General‑purpose M/T) không có GPU tích hợp, chỉ tập trung vào CPU, I/O hoặc cân bằng.

✅ Đáp án đúng

✅ Accelerated computing

  • Lý do chọn:
    • Family Accelerated Computing (ví dụ: p4, p5, g4ad, g5, g6, inf1, inf2) được thiết kế đặc biệt cho các workload cần GPU hoặc các chip tăng tốc AI.
    • Các instance này cung cấp GPU NVIDIA A100, V100, T4, RTX 6000, hoặc AMD Instinct, đáp ứng tốt các yêu cầu compute‑intensive có liên quan tới machine learning, rendering, video transcoding, scientific simulations, …
    • Theo tài liệu AWS cập nhật đến 2026, các instance trong family này vẫn là lựa chọn duy nhất khi cần GPU.

❌ Giải thích các phương án còn lại

  • Compute optimized

    • Đây là family C (ví dụ: c6i, c7g, c5n).
    • Được tối ưu cho CPU‑bound workloads (web servers, batch processing, high‑performance computing mà không cần GPU).
    • Không cung cấp GPU, vì vậy không đáp ứng yêu cầu “uses graphics processing units (GPUs)”.
    • 👉 Vì vậy đây là sai.
  • Storage optimized

    • Thuộc family I, D, H (ví dụ: i3en, d2, h1).
    • Tập trung vào I/O và dung lượng lưu trữ cao (NVMe SSD, HDD), thích hợp cho các database, data warehousing, Hadoop.
    • Không có GPU và không được thiết kế cho tính toán nặng mà không có nhu cầu lưu trữ đặc biệt.
    • 👉 Vì vậy đây là sai.
  • General purpose

    • Bao gồm family M, T, A, Z (ví dụ: t4g, m6i, a1).
      Mục đích là cân bằng giữa CPU, bộ nhớ và network, phù hợp cho các ứng dụng đa dạng.
    • Các instance này không có GPU (trừ một vài phiên bản “M6g with GPU” không tồn tại).
    • Do không đáp ứng yêu cầu GPU, nên sai.

📚 Tham khảo (đến năm 2026)

  1. AWS Documentation – Amazon EC2 Instance Types (phiên bản 2026).
  2. AWS Blog – New Accelerated Computing Instances (P5, G7) – 2025
  3. AWS Well‑Architected Framework – Performance Efficiency Pillar (2024).

🧩 Tóm tắt nhanh

  • Câu hỏi: Cần một EC2 instance cho workload tính toán nặng và dùng GPU.
  • Đáp án đúng: Accelerated computing – cung cấp GPU mạnh, phù hợp với yêu cầu.
  • Các đáp án sai:
    • Compute optimized → chỉ CPU, không GPU.
    • Storage optimized → tập trung lưu trữ, không GPU.
    • General purpose → cân bằng, không GPU.

💡 Lưu ý thực tiễn: Khi lựa chọn instance, ngoài family còn cần cân nhắc kích thước (vCPU, RAM, số GPU), tiên đề chi phí (On‑Demand vs Spot vs Savings Plans) và vùng khả dụng hỗ trợ loại GPU mong muốn.


Câu 1060 Chọn nhiều đáp án
Which of the following are features of network ACLs as they are used in the AWS Cloud? (Choose two.)
  1. A They are stateless.
  2. B They are stateful.
  3. C They evaluate all rules before allowing traffic.
  4. D They process rules in order, starting with the lowest numbered rule, when deciding whether to allow traffic.
  5. E They operate at the instance level.
Xem giải thích

🔎 Phân tích câu hỏi
Câu hỏi: “Which of the following are features of network ACLs as they are used in the AWS Cloud? (Choose two.)”

Network ACL (Access Control List) là một lớp bảo mật ở mức subnet trong Amazon VPC. Nó kiểm soát lưu lượng inbound và outbound bằng các rule cho phép (allow) hoặc từ chối (deny). Khi trả lời câu hỏi “chọn 2 đáp án đúng”, chúng ta cần nhận biết những đặc điểm đúng của Network ACL trong môi trường AWS hiện tại (tính tới năm 2026).


✅ Đáp án đúng

  1. “They are stateless.”
  2. “They process rules in order, starting with the lowest numbered rule, when deciding whether to allow traffic.”

🧩 Giải thích chi tiết từng phương án

  • [ĐÚNG] They are stateless.

    • ✅ Network ACL là stateless, nghĩa là mỗi rule được áp dụng riêng lẻ cho inbound và outbound mà không giữ trạng thái của kết nối. Do đó, nếu một rule cho phép traffic inbound, bạn vẫn phải tạo một rule outbound tương ứng nếu muốn trả lời (reply) traffic. Điều này khác hoàn toàn với security group (stateful).
  • [SAI] They are stateful.

    • ❌ Sai. Như trên, Network ACL không lưu trữ trạng thái của các phiên. Nếu bạn mở một kết nối inbound, trả lời outbound sẽ bị deny nếu không có rule outbound cho phép.
  • [SAI] They evaluate all rules before allowing traffic.

    • ❌ Sai. Network ACL không đánh giá toàn bộ các rule; nó dừng lại ngay khi gặp rule đầu tiên khớp với traffic (allow hoặc deny). Vì vậy, việc “evaluate all rules” không phải là cách hoạt động của NACL.
  • [ĐÚNG] They process rules in order, starting with the lowest numbered rule, when deciding whether to allow traffic.

    • ✅ Đúng. Các rule được đánh số (1‑32766). Khi một packet tới, NACL sẽ duyệt từ rule có số thấp nhất lên, và áp dụng rule đầu tiên khớp. Nếu không có rule nào khớp, rule mặc định (default allow/deny) sẽ được áp dụng.
  • [SAI] They operate at the instance level.

    • ❌ Sai. Network ACL hoạt động ở mức subnet, không phải ở mức instance. Các instance trong cùng subnet chia sẻ cùng một NACL. Đối với mức instance, AWS cung cấp Security Groups (stateful) và IAM policies (cho API).

📘 Tài liệu tham khảo (đến năm 2026)

  • AWS Documentation – VPC Network ACLs (phiên bản cập nhật 2026): https://docs.aws.amazon.com/vpc/latest/userguide/vpc-network-acls.html
  • AWS Well‑Architected Framework – Security Pillar – phần mô tả các lớp bảo mật VPC, bao gồm NACL và Security Groups.
  • AWS re:Invent 2025 – “Deep Dive into VPC Security Controls” – slide 12–14 mô tả tính stateless và thứ tự xử lý rule của NACL.

🏁 Kết luận

Các tính năng stateless và xử lý rule theo thứ tự từ số thấp nhất lên là hai đặc điểm quan trọng, đúng với câu hỏi và được chọn làm đáp án. Các lựa chọn còn lại đều không phản ánh đúng cách hoạt động của Network ACL trong AWS.

Chúc bạn ôn luyện hiệu quả! 🚀