AWS
AWS Security Specialty SCS-C02 ロードマップ 2026
2026年にAWS Certified Security – Specialty SCS-C02を目指すなら、単なる「サービスを暗記する」試験として捉えるべきではありません。これは判断力を試す試験です。AWSは、実際の攻撃経路、コンプライアンス要件、運用上のミスに耐えうるコントロールを設計できるかどうかを知りたいと考えています。アカウントを誰も使えないロックボックスに変えることなく、これらの課題を解決できるかどうかが問われます。最短ルートは、セキュリティベースラインを構築し、検出機能を組み込み、ギャップが明白になるまでラボで自分の設計を攻撃することです。
私の意見では、SCS-C02のブループリントは、まずセキュリティアーキテクチャ試験として、次にサービス試験として取り組むのが最適です。IAM、KMS、GuardDuty、Detective、CloudTrail、Config、Security Hub、Organizationsがどのように連携するかを理解していれば、試験ははるかに予測しやすくなります。機能リストを暗記するだけでは、IDの不正利用、キーポリシーの誤り、クロスアカウントアクセス、インシデント対応のトレードオフを組み合わせたシナリオ問題で失敗するでしょう。
1) 2026年のSCS-C02ブループリントが本当にテストするもの
2026年現在も、この試験ではAWS Organizations、IAM、KMS、モニタリング、レスポンスにわたる多層的なコントロールを理解している人が評価されます。最も重要なサービスのセットは安定していますが、問題はより実践的になっています。漠然とした設定に関する瑣末な知識ではなく、最小権限、委任管理、検出コントロール、暗号化境界、イベントトリアージに関するシナリオが出題されると予想されます。
ブループリントは5つの決定ゾーンに分類されます。
- IDとアクセス管理: ロール、パーミッション境界、SCPs、セッションポリシー、フェデレーション、MFA、アクセスマネージャー。
- データ保護: KMSキーポリシー、付与、ローテーション、エンベロープ暗号化、クライアントサイド対サーバーサイド暗号化、Secrets Manager。
- 検出と調査: CloudTrail、GuardDuty、Security Hub、Detective、AWS Config、VPC Flow Logs、EventBridge。
- インシデント対応と回復力: 自動封じ込め、隔離、スナップショット作成、フォレンジック保存、マルチアカウントコントロールプレーン。
- インフラストラクチャとワークロード保護: ネットワークセグメンテーション、WAF、Shield Advanced、Inspector、ECRスキャン、コンテナのハードニング。
この試験は、GuardDutyが異常なAPIコールを検出できるか否かを問うものではありません。次に何をすべきか、どのログソースが仮説を裏付けるのか、どのIAMコントロールが再発を防ぐのか、ワークロードを停止させずに証拠をどう保全するのかを問うものです。そのため、解答の選択肢はサービス名だけでなく、シーケンスに依存することがよくあります。
2) コアドメイン:IAM、KMS、GuardDuty、Detective
IAM:まずはブラストゾーン問題を解決する
IAMはほとんどすべてのSCS-C02問題の根本です。ポリシー評価を理解していなければ、推測に頼ることになります。実用的なモデルは単純です。Identityベースポリシーは権限を付与し、リソースベースポリシーはターゲット側からアクセスを許可し、パーミッション境界はプリンシパルに可能な操作の最大範囲を定め、セッションポリシーは引き受けたロールの範囲を絞り、SCPsはAWS Organizations内のアカウントの最大権限範囲を定義します。
2026年の準備のために、これらのパターンに習熟してください。
- 外部IDを使用したロール引き受けによるクロスアカウントアクセス。
- 厳密に管理されたMFAとCloudTrailの可視性によるブレイクグラスアクセス。
- Service-linked rolesとその通常のロールとの違い。
- 意図しないリソース公開に対するAccess Analyzerの検出結果。
- 長期的なIAMユーザーではなく、中央のワークフォースアクセスにはIAM Identity Center。
私の厳格な意見:もしアーキテクチャがまだ多くのアクセスキーを持つIAMユーザーに依存しているなら、それは時代遅れです。試験はモダンなパターンを好み、あなたのラボもそうあるべきです。
KMS:微妙な失敗モードで試験に頻出
AWS KMSは、多くの優秀な候補者が考えすぎて間違った答えにたどり着く領域です。ポイントは、認証と暗号化機能を切り離して考えることです。プリンシパルがkms:Encryptを呼び出すIAM権限を持っていても、キーポリシーで許可されていなければ、その呼び出しは失敗します。同様に、付与はキーポリシーを書き換えずに使用を委任できます。
これらのKMSの事実を熟知しておく必要があります。
- キーポリシーは必須であり、認証の中心です。
- エイリアスは便利なポインタであり、セキュリティ境界ではありません。
- ローテーションは、AWSマネージドキー、カスタマーマネージドキー、インポートされたキーマテリアルで異なります。
- マルチリージョンキーは、ディザスタリカバリや暗号化マテリアルの制御されたレプリケーションのために存在します。
- エンベロープ暗号化は、大規模な現実のワークロードにおけるデフォルトパターンです。
試験では、KMSの問題は、最も影響の少ない修正を選択できるかどうかが問われることがよくあります。クロスアカウントアプリケーションに一時的な復号化権限が必要な場合、キーポリシーを広げるよりも付与の方が良い選択肢となることがよくあります。独立したガバナンスを持つすべてを暗号化する必要があるワークロードの場合、各アカウントのカスタマーマネージドキーが、単一の共有キーよりも好ましい場合があります。
GuardDuty:ノイズではなくシグナル
GuardDutyは、独自の分析パイプラインを構築することなく不正パターンを検出するため、ブループリント内で最も価値の高いサービスの一つです。このサービスは、有効化に応じて、CloudTrail管理イベント、VPC Flow Logs、DNSログ、EKS監査ログ、ランタイムテレメトリ、S3データイベント、EBSマルウェア保護機能からのシグナルを取り込みます。2026年時点では、サービスは十分に成熟しており、試験ではどの検出結果が起きやすく、どのような対応措置が適切であるかを知っていることが期待されます。
典型的な試験シナリオには以下が含まれます。
- 認証情報侵害を示唆する不正なAPI動作。
- S3を介したデータ漏洩パターンや異常な地理的アクセス。
- 不審なアウトバウンドトラフィックやC2(コマンド&コントロール)インジケーターによるインスタンス侵害。
- EKSクラスターの不正利用やコンテナランタイムの異常。
検出と修復を混同しないでください。GuardDutyは何か問題があることを知らせます。あなたの答えは通常、ワークロードの隔離、トークンの失効、機密情報のローテーション、ログの保存、Detectiveでの範囲確認を含みます。
Detective:スプレッドシートではなくグラフ
Detectiveは、散らばったAWSイベントを関連付けられた調査に変換するツールです。セキュリティ関連データから行動グラフを構築し、何が起こったのか、どのプリンシパルが関与したのか、時間の経過とともに活動がどのように変化したのかを追跡するのに役立ちます。試験では、CloudTrailだけでは速度が遅く手動での作業が多い場合に、「これを効率的に調査するにはどうすればよいか?」という質問に対する答えとしてDetectiveがよく利用されます。
次のような質問に答える必要がある場合にDetectiveを使用します。
- どのプリンシパルが最初に異常な行動を示したか?
- アラートの前後にどのような関連APIアクティビティが発生したか?
- インシデントチェーンでどのリソースとアカウントが影響を受けたか?
- これは認証情報の問題か、ワークロード侵害か、または正常な自動化パターンか?
実際の運用では、DetectiveはGuardDutyとCloudTrailと組み合わせることで最も強力になります。GuardDutyは異常を検出し、CloudTrailは生の証拠を提供し、Detectiveがタイムラインを構造化します。この三位一体を理解していれば、SCS-C02の多くのシナリオ問題に正しく答えることができます。
3) 実際に試験準備に役立つラボ計画
この試験に合格するには、実践的な経験が必要です。AWS Security Specialtyの試験ガイドを読むだけでは不十分です。実際にシステムを破壊し、コントロールプレーンの応答を観察する必要があります。私は、AWS Organizations、1つのセキュリティアカウント、1つの共有サービスアカウント、および少なくとも1つのワークロードアカウントを含む、小規模ながらも実際のマルチアカウントラボを構築することをお勧めします。可能であれば、破壊的なテスト用のサンドボックスアカウントも追加してください。すべてをタグ付けし、ログを取り、予算を制限してください。
1週目:IDとガバナンス
- AWS Organizationsを作成し、統合請求を有効にします。
- CloudTrailとConfigの無効化を拒否するService Control Policiesを設定します。
- 管理アクセス用にIAM Identity Centerを導入します。
- 1つの厳密にスコープされたクロスアカウントロールを作成し、信頼ポリシー条件をテストします。
- AWS IAM Access Analyzerを使用して、意図しないアクセスを特定します。
2週目:暗号化とシークレット
- 明示的なキーポリシーを持つカスタマーマネージドKMSキーを作成します。
- 一時的なクロスアカウントアクセス用の付与をテストします。
- S3バケットをSSE-KMSで暗号化し、バケットポリシーの相互作用を検証します。
- Secrets Managerをデプロイし、データベースのシークレットをローテーションします。
- KMSキーポリシー拒否とIAM拒否の動作を比較します。
3週目:検出とロギング
- CloudTrail組織トレイルを有効にし、ログファイルの検証を行います。
- 全アカウントと全リージョンでGuardDutyを有効にします。
- Security Hubを有効にし、標準コントロールを取り込みます。
- VPCフローログ、Route 53 Resolverクエリログ、K8sを使用している場合はEKS監査ログを設定します。
- 失敗したログインや異常なAPIコールなど、無害な不審なアクションを実行し、その検出結果を観察します。
4週目:インシデント対応と証拠
- Detectiveを使用してGuardDutyアラートを調査します。
- 制限付きセキュリティグループでEC2インスタンスを隔離します。
- EBSボリュームをスナップショットし、CloudTrailログを専用のアーカイブアカウントに保存します。
- 侵害後にセッションを失効させ、認証情報をローテーションする練習をします。
- 各シナリオについて1ページの事後サマリーを作成します。
CLIの練習では、エキゾチックなラボよりも再現性のあるコマンドに焦点を当ててください。例:
aws kms create-key --description "SCS-C02 lab key" --key-usage ENCRYPT_DECRYPT --origin AWS_KMS
aws kms create-alias --alias-name alias/scs2026-lab --target-key-id 1234abcd-12ab-34cd-56ef-1234567890ab
aws guardduty create-detector --enable
aws detective create-graph --tags key=lab,value=scs-c02また、「フェイルクローズ」の動作もテストしてください。意図的にキーポリシーのステートメントを削除し、kms:Decryptを拒否して、結果として生じるアプリケーションエラーを観察します。意図的にlogs:CreateLogStreamをブロックしたり、証跡を無効にしたりして、何が壊れるかを確認してください。これらの摩擦点は、まさに試験でシナリオ問題として使用されるものです。
4) 学習リソース、バージョン管理、および試験技術
AWS Skill Builderのセキュリティスペシャリティ資料、現在のAWSドキュメント、および最新世代のスタックでのハンズオンラボを使用してください。2026年には、ブラウザベースの参照資料が現在のサービス動作と一致している必要があり、古い試験バージョン向けに書かれたブログ記事では不十分です。SCS-C01を参照している古い資料を学習している場合は、中止してください。SCS-C02ブループリントは精神的には類似していますが、運用面とアカウント中心の側面がはるかに強調されています。
暗記すべきこと:
- ポリシー評価ロジック:明示的な拒否が勝ち、次に許可、次に暗黙的な拒否。
- KMSの承認モデルと、キーポリシー、IAMポリシー、付与の違い。
- SCPsとパーミッション境界をいつ使用するか。
- GuardDutyが何を検出し、何を検出しないか。
- Detectiveが生のログ調査と比較して調査をいかに短縮するか。
試験テクニックは重要です。すべての解答をサービスクイズではなく、アーキテクチャの意思決定として読んでください。2つの選択肢が技術的に可能であれば、運用上のブラストゾーンを最小限に抑え、証拠を保全し、適切にAWSマネージドのガードレールに従うものを選んでください。試験は通常、セキュアでスケーラブルであり、監査で最も証明しやすい答えを好みます。
5) ROI:この認定資格が2026年にまだ価値がある理由
認定資格は魔法ではありませんが、SCS-C02は多くのAWS認定資格よりも高いリターンがあります。なぜなら、IDの強化、暗号化のガバナンス、脅威検出、インシデント対応といった、組織が実際に必要とする業務に直接結びつくからです。セキュリティへの支出はもはや裁量的ではありません。取締役会はコントロールの証拠を求め、監査人はトレーサビリティを求め、クラウドチームはデリバリーの速度を落とさずにリスクを削減することが期待されています。
キャリアの観点からは、この認定資格はクラウドセキュリティアーキテクト、プラットフォームセキュリティエンジニア、DevSecOpsリード、またはセキュリティコンサルタントの職種を目指す場合に役立ちます。雇用主の観点からは、ROIは、設定ミスのキーの減少、特権昇格経路の減少、インシデントトリアージの迅速化、アカウントセグメンテーションの改善からもたらされます。これらは高価な失敗モードです。1つの良くないKMSまたはIAM設計は、適切に準備するのに必要な時間よりもはるかに多くのコストがかかる可能性があります。
実践的なベンチマークを望むなら、数週間の体系的な準備のコストと、認証情報の漏洩、不適切にスコープされたKMSアクセス、または封じ込めの遅延を伴う1回の本番インシデントのコストを比較してください。計算は簡単です。インシデントの確率がわずかに減少するだけでも、その努力は正当化されます。より構造化された学習パスが必要な場合は、techleague.ioを試験準備とセキュリティプラクティス計画のパートナーとして活用してください。
私の最後の推奨事項は率直なものです。ラボを構築し、ラボを破壊し、失敗を文書化し、そして最も許容度の低い、しかし機能するコントロールでそれを修正してください。それが試験の考え方であり、本番の考え方です。時間的な制約の中でそれができれば、SCS-C02は当て推量ゲームではなく、管理可能な認定資格となります。
CTA:今週、IAMとKMSから始め、ラボでGuardDutyとDetectiveを有効にし、受動的に読み進める前に最初の時間制限付き練習を実行してください。理論よりも勢いが重要です。
よくある質問
2026年にSCS-C02を受験する価値はまだありますか?+
はい。クラウドセキュリティの役割にとって最も実践的なAWS認定資格の一つであり続けています。IAM、KMS、検出、インシデント対応の業務に直接結びつくためです。
SCS-C02で最も難しいトピックは何ですか?+
通常、KMSとIAMが最も難しいです。キーポリシー、IAMポリシー、付与、SCPs、パーミッション境界が微妙に組み合わされて試験に出題されるためです。
合格するためにAWSの実践経験が必要ですか?+
絶対に必要です。読書だけでは不十分です。ラボでポリシー評価、暗号化の失敗、GuardDutyの検出結果、Detectiveの調査を練習する必要があります。
準備にどのくらいの時間を費やすべきですか?+
ほとんどの経験豊富なAWSエンジニアは、4〜8週間の集中的な準備が必要で、その時間の一部はラボを構築して破壊することに費やされます。
SCS-C01の資料を学習すべきですか?+
背景知識としてのみです。新しい試験は運用セキュリティの決定と現在のサービス動作を重視するため、SCS-C02に合わせた資料を優先して使用してください。
どのサービスを最初に優先すべきですか?+
IAM、KMS、CloudTrail、GuardDuty、Detective、AWS Config、Security Hub、Organizationsを優先してください。これらのサービスは試験のシナリオに繰り返し登場します。
最適なラボ設定は何ですか?+
AWS Organizationsを使用し、セキュリティ、共有サービス、ワークロード、サンドボックスの各アカウントを分離します。組織トレイル、SCPs、KMSキー、GuardDuty、Detectiveを追加します。