EnglishDeutschFrançaisEspañolPortuguês

AWS · SCS-C03 · Advanced

AWS Security - Specialty (SCS-C03) — Übungsfragen und Probeprüfung

Übe mit realistischen SCS-C03-Fragen, die an den Prüfungszielen ausgerichtet sind. Alex erklärt jede Antwort, und dein Readiness Score zeigt dir, was du als Nächstes lernen solltest.

65Fragen
170minZeitlimit
750/ 1000Bestehensgrenze

Geprüft gegen AWS · August 2026Aktuelle Prüfungsversion

Über die Prüfung

Die AWS Certified Security – Specialty weist fortgeschrittene Kenntnisse darin nach, Workloads und Architekturen auf AWS abzusichern. Sie deckt Threat Detection und Incident Response ab, dazu Infrastruktursicherheit, Identity and Access Management, Datenschutz und Security Governance. Du musst zeigen, dass du sicher mit GuardDuty, Security Hub, AWS KMS und IAM Access Analyzer umgehst, um Bedrohungen zu erkennen, Daten zu verschlüsseln und das Least-Privilege-Prinzip durchzusetzen.

Gedacht ist die Zertifizierung für Security Engineers, Architects und Analysts mit etwa drei bis fünf Jahren Erfahrung in der Absicherung von Cloud-Lösungen. Sie belegt, dass du Sicherheitslösungen entwerfen und umsetzen, auf Sicherheitsvorfälle reagieren und in komplexen AWS-Umgebungen die Compliance sicherstellen kannst.

Was geprüft wird

Identity and Access Management steht mit 20 % an der Spitze und deckt das Authentifizierungsdesign für Menschen, Anwendungen und Systeme ab, dazu die attribut- und rollenbasierten Autorisierungsstrategien, die darauf aufbauen. Infrastructure Security und Data Protection teilen sich mit je 18 % den zweiten Platz: Der eine Bereich härtet den Netzwerkrand und die Compute-Ebene, der andere behandelt Verschlüsselung bei der Übertragung und im Ruhezustand samt der Secrets und kryptografischen Keys, die sie absichern.

Detection kommt auf 16 % und prüft Monitoring, Alerting und Logging-Design über ein Konto oder eine ganze Organisation hinweg. Security Foundations and Governance sowie Incident Response teilen sich die restlichen Prozente mit je 14 %: Der eine Bereich behandelt Multi-Account-Strukturen und kontinuierliche Compliance-Prüfung, der andere die Runbooks und die forensische Reaktion, die eine Organisation braucht, sobald eine Erkennung anschlägt. Keine einzelne Domain dominiert diese Prüfung so, wie das auf Associate-Level vorkommen kann. Sechs Domains in einem engen Band von 14 bis 20 % heißt: Jeder Bereich der AWS-Security muss sitzen.

Prüfungsaufbau: SCS-C03

Detection16%

Stand up account-wide monitoring and alerting to catch anomalies, design where logs get ingested and stored, and diagnose misconfigurations when those detection pipelines stop reporting correctly.

≈ 11 Std.
Incident Response14%

Write and rehearse the runbooks an organization follows when something goes wrong, then put them into practice by gathering forensic evidence, tracing related log entries, and shutting down an active threat.

≈ 10 Std.
Infrastructure Security18%

Harden the network perimeter against external threats, lock down compute instances with vetted images and vulnerability checks, and segment internal traffic so a breach in one zone can't spread freely.

≈ 13 Std.
Identity and Access Management20%

Design how humans, applications, and systems prove who they are, including short-lived credentials, and how their access gets scoped afterward through attribute-based, role-based, and least-privilege policy design.

≈ 14 Std.
Data Protection18%

Enforce TLS and private connectivity so data moving between resources stays encrypted, apply encryption and lifecycle rules to data sitting in storage, and manage the credentials, secrets, and key material that protect both.

≈ 13 Std.
Security Foundations and Governance14%

Stand up a multi-account structure with centralized guardrails, roll out cloud resources consistently through code rather than by hand, and continuously check whether the resulting environment still meets security baselines.

≈ 10 Std.

Format und Fragetypen

Die Prüfung zieht 65 Fragen (50 gewertet, 15 ungewertet) aus einer Mischung von Multiple-Choice, Multiple-Response, Sortier- und Zuordnungsformaten und gibt dir dafür 170 Minuten. Die Fragen zeichnen komplexe Sicherheitsszenarien: Du musst die Bedrohung erkennen, das passende Control auswählen und dich durch eine Defense-in-Depth-Architektur denken, statt die Feature-Liste eines einzelnen Service abzurufen. Bei rund 2,6 Minuten pro Frage zeigt die großzügig bemessene Zeit vor allem, wie viel Lesearbeit in jedem Szenario steckt.

Fragetypen: SCS-C03

Multiple Choice50%

Eine einzige beste Antwort aus vier oder fünf Optionen — das Brot-und-Butter-Format der Prüfung.

Mehrfachauswahl25%

Mehrere Antworten sind richtig und du brauchst alle; die Frage sagt dir, wie viele du wählen sollst.

Reihenfolge15%

Bring die Schritte eines Ablaufs in die richtige Reihenfolge — typischerweise Deployment- oder Fehlersuch-Abläufe.

Zuordnung10%

Ordne jedem Element links das passende rechts zu, ohne Rest.

AWS bestätigt diese Fragetypen — eine prozentuale Verteilung wird nicht publiziert; die Aufteilung spiegelt unseren am Exam ausgerichteten Fragenpool wider.

Fünf SCS-C03-Fragen zum Ausprobieren

Fünf Fragen direkt aus unserem AWS Certified Security - Specialty-Pool. Beantworte eine — Alex erklärt dir das Warum.

Die Prüfung und die App sind auf Englisch — diese Beispielfragen haben wir übersetzt.

Infrastruktursicherheit1 / 5

Ein Unternehmen migriert seine On-Premises-Webanwendung zu AWS. Die Anwendung muss gegen die OWASP-Top-10-Bedrohungen geschützt werden, einschließlich SQL Injection und Cross-Site Scripting (XSS). Das Security-Team möchte eine Managed-Lösung, die nur minimale Pflege der Regeln erfordert. Welcher Ansatz bietet den BESTEN Schutz bei GERINGSTEM Betriebsaufwand?

AlexGanze Erklärung von Alex

AWS WAF mit Managed Rules liefert vorkonfigurierte Regelsätze, die mit minimalem Pflegeaufwand vor den OWASP-Top-10-Bedrohungen schützen. Das Core Rule Set (CRS) deckt allgemeine Web-Schwachstellen ab, darunter XSS und Local File Inclusion, während die SQL Database Rule Group gezielt SQL-Injection-Angriffe blockiert. Wird WAF an den ALB angehängt, wird der HTTP-Traffic geprüft, bevor er die Anwendung erreicht. Network Firewall arbeitet auf den Schichten 3-4 mit Suricata-Regeln – wirksam, aber die eigenen Regeln müssen gepflegt werden, was den Betriebsaufwand erhöht. CloudFront mit OAC steuert den Zugriff auf den Origin, prüft aber keine Request-Payloads auf Injection-Angriffe. Eine WAF eines Drittanbieters auf EC2 erfordert Bereitstellung, Patching und Regelverwaltung – der höchste Betriebsaufwand. Kernkonzept: WAF Managed Rules werden von AWS gepflegt, automatisch aktualisiert und sind speziell für den OWASP-Schutz gebaut (docs.aws.amazon.com/waf/latest/developerguide/aws-managed-rule-groups-list.html).

Quelledocs.aws.amazon.com

Erkennung2 / 5

Ein Security Engineer muss eine umfassende Logging-Strategie umsetzen, die alle API-Aufrufe im AWS-Konto erfasst, einschließlich lesender Management Events sowie Data Events für S3 und Lambda. Wie sollte AWS CloudTrail konfiguriert werden?

AlexGanze Erklärung von Alex

Ein CloudTrail-Trail mit aktivierten Management Events und Data Events erfasst das vollständige Bild der API-Aktivität. Management Events (lesend/schreibend) protokollieren Control-Plane-Operationen wie IAM-Änderungen, EC2-Bereitstellung und Sicherheitskonfiguration. Data Events erfassen Data-Plane-Operationen – Zugriffe auf S3-Objektebene (GetObject, PutObject) und Aufrufe von Lambda-Funktionen. VPC Flow Logs erfassen Metadaten zum Netzwerkverkehr, keine API-Aufrufe. AWS Config zeichnet Änderungen am Konfigurationszustand von Ressourcen auf, nicht die Details von API-Aufrufen. Die CloudTrail Event history bewahrt nur 90 Tage an Management Events auf und unterstützt keine Data Events. Kernkonzept: Für umfassendes Logging sind Trails erforderlich; die Event history ist eine eingeschränkte Standardansicht der letzten 90 Tage und zeigt ausschließlich Management Events (docs.aws.amazon.com/awscloudtrail/latest/userguide/logging-management-events-with-cloudtrail.html).

Quelledocs.aws.amazon.com

Datenschutz3 / 5

Die Sicherheitsrichtlinie eines Unternehmens verlangt, dass alle AWS KMS Encryption Keys für Produktionsdaten in Hardware Security Modules (HSMs) gespeichert werden, die das Unternehmen physisch kontrolliert – bei gleichzeitiger Nutzung der KMS-API für Verschlüsselungsoperationen. Welche Option für einen KMS Key Store erfüllt diese Anforderung?

AlexGanze Erklärung von Alex

Mit KMS External Key Stores (XKS) nutzt du die KMS-API und behältst die Encryption Keys trotzdem in HSMs, die du außerhalb von AWS physisch kontrollierst. XKS leitet kryptografische Operationen über einen XKS-Proxy-Endpoint an deinen externen Key Manager weiter und erfüllt so regulatorische Anforderungen an die physische Verwahrung von Schlüsseln. Importiertes Schlüsselmaterial wird nach dem Import in den HSMs von AWS KMS gespeichert – während der Operationen behältst du keine physische Kontrolle. Ein CloudHSM Key Store nutzt AWS CloudHSM Cluster, die in AWS-Rechenzentren gehostet werden – du verwaltest die HSMs, kontrollierst die Hardware aber nicht physisch. AWS Managed Keys werden vollständig von AWS kontrolliert, ohne Kundenzugriff auf das Schlüsselmaterial. Entscheidender Unterschied: Nur XKS bietet die KMS-API und hält das Schlüsselmaterial dabei vollständig außerhalb der AWS-Infrastruktur unter deiner physischen Kontrolle (docs.aws.amazon.com/kms/latest/developerguide/concepts.html).

Quelledocs.aws.amazon.com

Identitäts- und Zugriffsverwaltung4 / 5

Eine Organisation nutzt AWS IAM Identity Center (Nachfolger von AWS SSO), um Mitarbeitenden Zugriff auf mehrere AWS-Konten zu geben. Welches Authentifizierungsprotokoll verwendet IAM Identity Center für die Föderation mit externen Identity Providern?

AlexGanze Erklärung von Alex

SAML 2.0 ist richtig. IAM Identity Center verwendet SAML-2.0-Assertions für die Föderation mit externen IdPs wie Okta, Azure AD und Ping Identity. Zusätzlich unterstützt es SCIM für die automatische Bereitstellung von Benutzern und Gruppen. Warum nicht die anderen: LDAP – ein Verzeichniszugriffsprotokoll, kein Föderationsprotokoll; Identity Center kann LDAP-basierte Verzeichnisse nutzen, föderiert aber über SAML. OAuth 2.0 – ein Autorisierungs-Framework für die Delegation von API-Zugriffen, keine Föderation für Workforce-SSO. Kerberos – ein Netzwerk-Authentifizierungsprotokoll für On-Premises-Umgebungen, das nicht für Cloud-SSO-Föderation genutzt wird.

Quelledocs.aws.amazon.com

340 Fragen, gebaut wie die Prüfung

Der SCS-C03-Pool deckt jede Domain ab und wird laufend um neue Fragen erweitert. Eine Probeprüfung stellt dir 65 Fragen am Stück, mit derselben 170-Minuten-Uhr wie am Prüfungstag.

Prüfprotokoll: SCS-C03

Spec-Abgleich gegen AWS3. August 2026

zuletzt gegen die offizielle AWS-Quelle verifiziert

Bestehensgrenze750 / 1.000

so von AWS publiziert

Blueprint-Deckung16 offizielle Lernziele

verteilt auf 6 Domains, laut offiziellem Prüfungsleitfaden

Pool-Größe340 Fragen

= 5 volle Probeprüfungen à 65 Fragen — nie dieselbe Frage zweimal

Kanonisch validiert340 von 340

einzeln gegen offizielle AWS-Dokumentation geprüft — Antwort, Optionen und Erklärung, Quelle zitiert

Methodik offen dokumentiert.So entstehen unsere Fragen →

Vorbereitung auf SCS-C03

Wie lange du brauchst, hängt davon ab, wie viel Praxiserfahrung du mitbringst. Den Rest legt der Anbieter fest: wie die Prüfung abläuft, wie schnell du wiederholen darfst und wie lange das Zertifikat gültig bleibt.

Die Prüfung läuft über Pearson VUE, entweder in einem Testzentrum oder online mit Remote-Proctor, und wird auf Englisch, Japanisch, Koreanisch, Portugiesisch (Brasilien), Spanisch (Lateinamerika) und vereinfachtem Chinesisch angeboten. Die Zertifizierung gilt 3 Jahre. Zum Verlängern bestehst du vor Ablauf eine Rezertifizierungsprüfung, oder du machst eine höherwertige AWS-Zertifizierung, die sie automatisch erneuert.

Dein Plan: SCS-C03

Vorbereitung

Lernzeit40–105 Std.

typischerweise rund 40 Std., wenn du ohnehin mit diesen Technologien arbeitest, rund 105 Std. bei komplettem Neueinstieg

LevelFortgeschritten

Prüfungstag & danach

PrüfungsartPearson VUE Prüfungszentrum oder online beaufsichtigte Prüfung
Wiederholungsregeln14 Tage Wartezeit zwischen Prüfungsversuchen, keine Begrenzung der Gesamtanzahl an Versuchen
Gültig3 Jahre

Bestehe vor Ablauf der 3 Jahre eine Rezertifizierungsprüfung oder erwirb eine höherwertige AWS-Zertifizierung, um automatisch zu verlängern

Die Stundenzahl ist unsere eigene Planungsschätzung — AWS veröffentlicht keine Vorbereitungszeit für diese Prüfung. Ein Startwert für deinen Kalender, keine Vorgabe.

Häufige Fehler

Die KMS-Mechanik (Key Policies, Grants, CMK-Rotation, kontenübergreifendes Key-Sharing, Envelope Encryption) wird so tief abgefragt, dass oberflächliche Vertrautheit nicht reicht, und die Logik der IAM-Policy-Auswertung, inklusive expliziter Denies, Permission Boundaries, SCPs und dem Zusammenspiel von ressourcen- und identitätsbasierten Policies, ist eine wiederkehrende Quelle falscher Antworten. GuardDuty, Inspector, Macie, Security Hub und Detective decken unterschiedliche Bedrohungstypen ab; wer verwechselt, welcher Service wofür zuständig ist, greift schnell zu einer plausibel klingenden falschen Antwort. Dasselbe gilt für Security Groups, NACLs, WAF-Regeln, Shield und Network Firewall, die auf verschiedenen Ebenen des Netzwerkschutzes arbeiten.

Stolperstellen: SCS-C03

  1. 01KMS Complexity

    Wenn du KMS-Key-Policies, Grants, CMK-Rotation, kontenübergreifendes Key-Sharing und Envelope Encryption nicht wirklich durchdringst, liegst du bei Fragen zum Schutz von Daten regelmäßig daneben.

  2. 02IAM Policy Logic

    Die Auswertungslogik von Policies wird oft falsch verstanden: explizite Denies, Permission Boundaries, SCPs und das Zusammenspiel von resource-based und identity-based Policies.

  3. 03Detection Services

    GuardDuty, Inspector, Macie, Security Hub und Detective werden gern verwechselt. Dann fehlt dir die Zuordnung, welcher Service welche Art von Bedrohung abdeckt.

  4. 04Network Security

    Security Groups, NACLs, WAF-Regeln, Shield und Network Firewall setzen auf unterschiedlichen Ebenen des Netzwerkschutzes an, werden aber ständig durcheinandergebracht.

  5. 05Incident Response

    Die richtige Reihenfolge aus Eindämmung, Untersuchung und Behebung mit AWS-eigenen Security-Tools und Automatisierung sitzt bei vielen nicht.

Pass-IT trainiert dich gezielt auf genau diese Schwächen — adaptiv & verteilt →

Häufige Fragen

Wie lange dauert die Prüfung AWS Certified Security - Specialty?

Die Prüfung SCS-C03 hat 65 Fragen und ein Zeitlimit von 170 Minuten.

Was ist die Bestehensgrenze für AWS Certified Security - Specialty?

Du brauchst 750 / 1000, um die Prüfung SCS-C03 zu bestehen.

Was sind häufige Fehler bei der Prüfung AWS Certified Security - Specialty?

Häufige Fallstricke sind: KMS Complexity, IAM Policy Logic, Detection Services, Network Security, Incident Response. Konzentriere deine Lernzeit auf diese Bereiche, um keine Punkte zu verlieren.

Welche Erfahrung setzt AWS Security Specialty voraus?

AWS legt keine formale Voraussetzung fest, schreibt SCS-C03 aber für Leute mit drei bis fünf Jahren Erfahrung in der Absicherung von Cloud-Workloads und mit fundierter Kenntnis der AWS-Security-Services. Es ist eine Advanced-Prüfung, und die Fragen setzen voraus, dass du echte IAM-Policies debuggt und nicht nur darüber gelesen hast.

Wie lange ist AWS Security Specialty gültig?

Drei Jahre. Du verlängerst, indem du vor diesem Datum die Recertification-Prüfung bestehst – oder automatisch, indem du in dieser Zeit eine höherwertige AWS-Zertifizierung erwirbst.

Welche SCS-C03-Domains wiegen am schwersten?

Identity and access management ist mit 20% die größte Domain, dahinter folgen infrastructure security und data protection mit je 18% sowie detection mit 16%. Incident response und die Domain security foundations and governance runden das Ganze mit je 14% ab. AWS veröffentlicht die Aufteilung, die Gewichtung ist also wirklich gleichmäßig und kein einzelner Bereich lässt sich auslassen.

Was passiert, wenn du AWS Security Specialty nicht bestehst?

AWS verlangt zwischen zwei Versuchen eine Wartezeit von 14 Tagen und begrenzt nicht, wie oft du zur Prüfung antreten kannst. Beim 170-Minuten-Format liegt ein Fehlversuch meist genauso am Zeitmanagement wie am Wissen.

Wie ordnet sich SCS-C03 in die übrigen AWS-Zertifizierungen ein?

Es ist eine Specialty-Prüfung und steht damit neben den Professional-Zertifizierungen, nicht darunter. Wer SAP-C02 oder DOP-C02 besteht, verlängert sie automatisch, und viele machen zuerst Solutions Architect Associate, um die Service-Breite mitzubringen, die diese Prüfung voraussetzt.

Pass-IT ist ein unabhängiges Lernwerkzeug und weder mit AWS verbunden noch von AWS unterstützt; AWS und Prüfungsnamen sind Marken ihrer jeweiligen Inhaber.

Eine Zertifizierung. Eine Zahlung.

Voller Zugang zu SCS-C03

Du bekommst den vollständigen Fragenpool für diese Zertifizierung. Alex erklärt jede Antwort, und dein Readiness Score zeigt dir, woran du als Nächstes arbeiten solltest.

Zugang zu SCS-C03 für $29.99 kaufenEinmal zahlen. Dauerhafter Zugang zu dieser Zertifizierung.
Kostenlos prüfen, ob du bereit bist20 Fragen. Keine Karte nötig. Sieh vor dem Kauf, was du üben solltest.

Erreiche 80 % Readiness und bestehe die Prüfung — oder du bekommst dein Geld zurück.

So funktioniert der Score →