EnglishDeutschFrançaisEspañolPortuguês

AWS · SCS-C03 · Advanced

AWS Security - Specialty (SCS-C03) — Übungsfragen und Probeprüfung

Bereite dich mit eigens erstellten Übungsfragen und verständlichen Antworterklärungen auf SCS-C03 vor. Frage Alex, deinen KI-Tutor, wenn du mehr Details brauchst. Deine Ergebnisse zeigen dir, welche Themen du wiederholen solltest, und zeitlich begrenzte Probeprüfungen helfen dir, deine Zeiteinteilung zu üben.

65Fragen der Probeprüfung
170minZeitlimit
750/ 1000Punktzahl zum Bestehen

Mit Angaben von AWS abgeglichen · August 2026 · Aktuelle Prüfungsversion

Über die Prüfung

Die AWS Certified Security – Specialty weist fortgeschrittene Kenntnisse darin nach, Workloads und Architekturen auf AWS abzusichern. Sie deckt Threat Detection und Incident Response ab, dazu Infrastruktursicherheit, Identity and Access Management, Datenschutz und Security Governance. Du musst zeigen, dass du sicher mit GuardDuty, Security Hub, AWS KMS und IAM Access Analyzer umgehst, um Bedrohungen zu erkennen, Daten zu verschlüsseln und das Least-Privilege-Prinzip durchzusetzen.

Gedacht ist die Zertifizierung für Security Engineers, Architects und Analysts mit etwa drei bis fünf Jahren Erfahrung in der Absicherung von Cloud-Lösungen. Sie belegt, dass du Sicherheitslösungen entwerfen und umsetzen, auf Sicherheitsvorfälle reagieren und in komplexen AWS-Umgebungen die Compliance sicherstellen kannst.

Fünf Fragen zu SCS-C03 ausprobieren

Übe mit fünf Fragen aus dem aktuellen Fragenpool für AWS Certified Security - Specialty in der App, jeweils mit Antwort und Erklärung.

Infrastruktursicherheit1 / 5

Ein Unternehmen migriert seine On-Premises-Webanwendung zu AWS. Die Anwendung muss gegen die OWASP-Top-10-Bedrohungen geschützt werden, einschließlich SQL Injection und Cross-Site Scripting (XSS). Das Security-Team möchte eine Managed-Lösung, die nur minimale Pflege der Regeln erfordert. Welcher Ansatz bietet den BESTEN Schutz bei GERINGSTEM Betriebsaufwand?

AlexGanze Erklärung von Alex

AWS WAF mit Managed Rules liefert vorkonfigurierte Regelsätze, die mit minimalem Pflegeaufwand vor den OWASP-Top-10-Bedrohungen schützen. Das Core Rule Set (CRS) deckt allgemeine Web-Schwachstellen ab, darunter XSS und Local File Inclusion, während die SQL Database Rule Group gezielt SQL-Injection-Angriffe blockiert. Wird WAF an den ALB angehängt, wird der HTTP-Traffic geprüft, bevor er die Anwendung erreicht. Network Firewall arbeitet auf den Schichten 3-4 mit Suricata-Regeln – wirksam, aber die eigenen Regeln müssen gepflegt werden, was den Betriebsaufwand erhöht. CloudFront mit OAC steuert den Zugriff auf den Origin, prüft aber keine Request-Payloads auf Injection-Angriffe. Eine WAF eines Drittanbieters auf EC2 erfordert Bereitstellung, Patching und Regelverwaltung – der höchste Betriebsaufwand. Kernkonzept: WAF Managed Rules werden von AWS gepflegt, automatisch aktualisiert und sind speziell für den OWASP-Schutz gebaut (docs.aws.amazon.com/waf/latest/developerguide/aws-managed-rule-groups-list.html).

Quelledocs.aws.amazon.com

Erkennung2 / 5

Ein Security Engineer muss eine umfassende Logging-Strategie umsetzen, die alle API-Aufrufe im AWS-Konto erfasst, einschließlich lesender Management Events sowie Data Events für S3 und Lambda. Wie sollte AWS CloudTrail konfiguriert werden?

AlexGanze Erklärung von Alex

Ein CloudTrail-Trail mit aktivierten Management Events und Data Events erfasst das vollständige Bild der API-Aktivität. Management Events (lesend/schreibend) protokollieren Control-Plane-Operationen wie IAM-Änderungen, EC2-Bereitstellung und Sicherheitskonfiguration. Data Events erfassen Data-Plane-Operationen – Zugriffe auf S3-Objektebene (GetObject, PutObject) und Aufrufe von Lambda-Funktionen. VPC Flow Logs erfassen Metadaten zum Netzwerkverkehr, keine API-Aufrufe. AWS Config zeichnet Änderungen am Konfigurationszustand von Ressourcen auf, nicht die Details von API-Aufrufen. Die CloudTrail Event history bewahrt nur 90 Tage an Management Events auf und unterstützt keine Data Events. Kernkonzept: Für umfassendes Logging sind Trails erforderlich; die Event history ist eine eingeschränkte Standardansicht der letzten 90 Tage und zeigt ausschließlich Management Events (docs.aws.amazon.com/awscloudtrail/latest/userguide/logging-management-events-with-cloudtrail.html).

Quelledocs.aws.amazon.com

Datenschutz3 / 5

Die Sicherheitsrichtlinie eines Unternehmens verlangt, dass alle AWS KMS Encryption Keys für Produktionsdaten in Hardware Security Modules (HSMs) gespeichert werden, die das Unternehmen physisch kontrolliert – bei gleichzeitiger Nutzung der KMS-API für Verschlüsselungsoperationen. Welche Option für einen KMS Key Store erfüllt diese Anforderung?

AlexGanze Erklärung von Alex

Mit KMS External Key Stores (XKS) nutzt du die KMS-API und behältst die Encryption Keys trotzdem in HSMs, die du außerhalb von AWS physisch kontrollierst. XKS leitet kryptografische Operationen über einen XKS-Proxy-Endpoint an deinen externen Key Manager weiter und erfüllt so regulatorische Anforderungen an die physische Verwahrung von Schlüsseln. Importiertes Schlüsselmaterial wird nach dem Import in den HSMs von AWS KMS gespeichert – während der Operationen behältst du keine physische Kontrolle. Ein CloudHSM Key Store nutzt AWS CloudHSM Cluster, die in AWS-Rechenzentren gehostet werden – du verwaltest die HSMs, kontrollierst die Hardware aber nicht physisch. AWS Managed Keys werden vollständig von AWS kontrolliert, ohne Kundenzugriff auf das Schlüsselmaterial. Entscheidender Unterschied: Nur XKS bietet die KMS-API und hält das Schlüsselmaterial dabei vollständig außerhalb der AWS-Infrastruktur unter deiner physischen Kontrolle (docs.aws.amazon.com/kms/latest/developerguide/concepts.html).

Quelledocs.aws.amazon.com

Identitäts- und Zugriffsverwaltung4 / 5

Eine Organisation nutzt AWS IAM Identity Center (Nachfolger von AWS SSO), um Mitarbeitenden Zugriff auf mehrere AWS-Konten zu geben. Welches Authentifizierungsprotokoll verwendet IAM Identity Center für die Föderation mit externen Identity Providern?

AlexGanze Erklärung von Alex

SAML 2.0 ist richtig. IAM Identity Center verwendet SAML-2.0-Assertions für die Föderation mit externen IdPs wie Okta, Azure AD und Ping Identity. Zusätzlich unterstützt es SCIM für die automatische Bereitstellung von Benutzern und Gruppen. Warum nicht die anderen: LDAP – ein Verzeichniszugriffsprotokoll, kein Föderationsprotokoll; Identity Center kann LDAP-basierte Verzeichnisse nutzen, föderiert aber über SAML. OAuth 2.0 – ein Autorisierungs-Framework für die Delegation von API-Zugriffen, keine Föderation für Workforce-SSO. Kerberos – ein Netzwerk-Authentifizierungsprotokoll für On-Premises-Umgebungen, das nicht für Cloud-SSO-Föderation genutzt wird.

Quelledocs.aws.amazon.com

Die Fragen in der App sind derzeit auf Englisch. Übersetzungen in dieser Vorschau gelten nur für die Vorschau. Welche Sprachen für die offizielle Prüfung verfügbar sind, erfährst du beim Prüfungsanbieter.

340 Übungsfragen

Nutze den Pass-IT-Fragenpool, um für SCS-C03 zu üben. Die Probeprüfungen sind auf 65 Fragen in 170 Minuten eingestellt.

Angaben zum Fragenpool: SCS-C03

Punktzahl zum Bestehen750 / 1.000

laut Veröffentlichung von AWS

Prüfungsziele im Leitfaden16 im offiziellen Leitfaden aufgeführte Prüfungsziele

verteilt auf 6 Bereiche im offiziellen Prüfungsleitfaden

Größe des Fragenpools340 Fragen

= Der Umfang des Fragenpools entspricht rechnerisch 5 Zusammenstellungen mit je 65 Fragen. Daraus folgt nicht, dass jede Probeprüfung andere Fragen verwendet.

Als mit Quellen abgeglichen erfasst340 von 340

Fragen, deren Antwort, Antwortoptionen und Erklärung als mit der offiziellen Dokumentation von AWS abgeglichen erfasst sind

Inhalte der Prüfung

Identity and Access Management steht mit 20 % an der Spitze und deckt das Authentifizierungsdesign für Menschen, Anwendungen und Systeme ab, dazu die attribut- und rollenbasierten Autorisierungsstrategien, die darauf aufbauen. Infrastructure Security und Data Protection teilen sich mit je 18 % den zweiten Platz: Der eine Bereich härtet den Netzwerkrand und die Compute-Ebene, der andere behandelt Verschlüsselung bei der Übertragung und im Ruhezustand samt der Secrets und kryptografischen Keys, die sie absichern.

Detection kommt auf 16 % und prüft Monitoring, Alerting und Logging-Design über ein Konto oder eine ganze Organisation hinweg. Security Foundations and Governance sowie Incident Response teilen sich die restlichen Prozente mit je 14 %: Der eine Bereich behandelt Multi-Account-Strukturen und kontinuierliche Compliance-Prüfung, der andere die Runbooks und die forensische Reaktion, die eine Organisation braucht, sobald eine Erkennung anschlägt. Keine einzelne Domain dominiert diese Prüfung so, wie das auf Associate-Level vorkommen kann. Sechs Domains in einem engen Band von 14 bis 20 % heißt: Jeder Bereich der AWS-Security muss sitzen.

Prüfungsplan: SCS-C03

Detection16%

Stand up account-wide monitoring and alerting to catch anomalies, design where logs get ingested and stored, and diagnose misconfigurations when those detection pipelines stop reporting correctly.

≈ 11 h
Incident Response14%

Write and rehearse the runbooks an organization follows when something goes wrong, then put them into practice by gathering forensic evidence, tracing related log entries, and shutting down an active threat.

≈ 10 h
Infrastructure Security18%

Harden the network perimeter against external threats, lock down compute instances with vetted images and vulnerability checks, and segment internal traffic so a breach in one zone can't spread freely.

≈ 13 h
Identity and Access Management20%

Design how humans, applications, and systems prove who they are, including short-lived credentials, and how their access gets scoped afterward through attribute-based, role-based, and least-privilege policy design.

≈ 14 h
Data Protection18%

Enforce TLS and private connectivity so data moving between resources stays encrypted, apply encryption and lifecycle rules to data sitting in storage, and manage the credentials, secrets, and key material that protect both.

≈ 13 h
Security Foundations and Governance14%

Stand up a multi-account structure with centralized guardrails, roll out cloud resources consistently through code rather than by hand, and continuously check whether the resulting environment still meets security baselines.

≈ 10 h

Prüfungsformat und Fragetypen

Die Prüfung zieht 65 Fragen (50 gewertet, 15 ungewertet) aus einer Mischung von Multiple-Choice, Multiple-Response, Sortier- und Zuordnungsformaten und gibt dir dafür 170 Minuten. Die Fragen zeichnen komplexe Sicherheitsszenarien: Du musst die Bedrohung erkennen, das passende Control auswählen und dich durch eine Defense-in-Depth-Architektur denken, statt die Feature-Liste eines einzelnen Service abzurufen. Bei rund 2,6 Minuten pro Frage zeigt die großzügig bemessene Zeit vor allem, wie viel Lesearbeit in jedem Szenario steckt.

Fragetypen: SCS-C03

Multiple Choice50%

Wähle die einzelne Antwort aus, die die Anforderungen der Frage am besten erfüllt.

Mehrfachauswahl25%

Wähle mehrere Antworten aus. Beachte dabei, wie viele Antworten laut Aufgabenstellung gefragt sind.

Reihenfolge15%

Bringe die Schritte in die Reihenfolge, die für den Ablauf erforderlich ist.

Zuordnung10%

Ordne die zusammengehörigen Elemente nach den Vorgaben der Frage einander zu.

Offizielle Informationen zu den Frageformaten findest du bei AWS. Die dargestellten Anteile beziehen sich auf den Pass-IT-Fragenpool und geben keine Verteilung für die offizielle Prüfung vor.

Vorbereitung auf SCS-C03

Die Prüfung läuft über Pearson VUE, entweder in einem Testzentrum oder online mit Remote-Proctor, und wird auf Englisch, Japanisch, Koreanisch, Portugiesisch (Brasilien), Spanisch (Lateinamerika) und vereinfachtem Chinesisch angeboten. Die Zertifizierung gilt 3 Jahre. Zum Verlängern bestehst du vor Ablauf eine Rezertifizierungsprüfung, oder du machst eine höherwertige AWS-Zertifizierung, die sie automatisch erneuert.

Vorbereitung und Organisation: SCS-C03

Vorbereitung

Beispielhafter Lernaufwand40–105 h

Beispiel für die Planung: von 40 h mit einschlägiger Erfahrung bis 105 h beim Einstieg; dein Bedarf kann außerhalb dieser Spanne liegen

NiveauFortgeschritten

Prüfung und Erhalt der Zertifizierung

DurchführungPearson VUE Prüfungszentrum oder online beaufsichtigte Prüfung
Wiederholungsregeln14 Tage Wartezeit zwischen Prüfungsversuchen, keine Begrenzung der Gesamtanzahl an Versuchen
Gültigkeit der Zertifizierung3 Jahre

Bestehe vor Ablauf der 3 Jahre eine Rezertifizierungsprüfung oder erwirb eine höherwertige AWS-Zertifizierung, um automatisch zu verlängern

Häufige Fehlerquellen

Themen zum Wiederholen: SCS-C03

  1. 01KMS Complexity

    Wenn du KMS-Key-Policies, Grants, CMK-Rotation, kontenübergreifendes Key-Sharing und Envelope Encryption nicht wirklich durchdringst, liegst du bei Fragen zum Schutz von Daten regelmäßig daneben.

  2. 02IAM Policy Logic

    Die Auswertungslogik von Policies wird oft falsch verstanden: explizite Denies, Permission Boundaries, SCPs und das Zusammenspiel von resource-based und identity-based Policies.

  3. 03Detection Services

    GuardDuty, Inspector, Macie, Security Hub und Detective werden gern verwechselt. Dann fehlt dir die Zuordnung, welcher Service welche Art von Bedrohung abdeckt.

  4. 04Network Security

    Security Groups, NACLs, WAF-Regeln, Shield und Network Firewall setzen auf unterschiedlichen Ebenen des Netzwerkschutzes an, werden aber ständig durcheinandergebracht.

  5. 05Incident Response

    Die richtige Reihenfolge aus Eindämmung, Untersuchung und Behebung mit AWS-eigenen Security-Tools und Automatisierung sitzt bei vielen nicht.

Häufig gestellte Fragen

Wie lange dauert die Prüfung AWS Certified Security - Specialty?

Die Prüfung SCS-C03 umfasst 65 Fragen und hat ein Zeitlimit von 170 Minuten.

Welche Punktzahl brauche ich, um AWS Certified Security - Specialty zu bestehen?

Die erforderliche Punktzahl zum Bestehen der Prüfung SCS-C03 beträgt 750 / 1000.

Welche Fehlerquellen sollte ich bei der Vorbereitung auf AWS Certified Security - Specialty beachten?

Zu den Themen, die du wiederholen solltest, gehören KMS Complexity, IAM Policy Logic, Detection Services, Network Security, Incident Response. Prüfe anhand von Beispielen, ob du die Unterschiede verstehst und deine Antwort begründen kannst.

Welche Erfahrung setzt AWS Security Specialty voraus?

AWS legt keine formale Voraussetzung fest, schreibt SCS-C03 aber für Leute mit drei bis fünf Jahren Erfahrung in der Absicherung von Cloud-Workloads und mit fundierter Kenntnis der AWS-Security-Services. Es ist eine Advanced-Prüfung, und die Fragen setzen voraus, dass du echte IAM-Policies debuggt und nicht nur darüber gelesen hast.

Wie lange ist AWS Security Specialty gültig?

Drei Jahre. Du verlängerst, indem du vor diesem Datum die Recertification-Prüfung bestehst – oder automatisch, indem du in dieser Zeit eine höherwertige AWS-Zertifizierung erwirbst.

Welche SCS-C03-Domains wiegen am schwersten?

Identity and access management ist mit 20% die größte Domain, dahinter folgen infrastructure security und data protection mit je 18% sowie detection mit 16%. Incident response und die Domain security foundations and governance runden das Ganze mit je 14% ab. AWS veröffentlicht die Aufteilung, die Gewichtung ist also wirklich gleichmäßig und kein einzelner Bereich lässt sich auslassen.

Was passiert, wenn du AWS Security Specialty nicht bestehst?

AWS verlangt zwischen zwei Versuchen eine Wartezeit von 14 Tagen und begrenzt nicht, wie oft du zur Prüfung antreten kannst. Beim 170-Minuten-Format liegt ein Fehlversuch meist genauso am Zeitmanagement wie am Wissen.

Wie ordnet sich SCS-C03 in die übrigen AWS-Zertifizierungen ein?

Es ist eine Specialty-Prüfung und steht damit neben den Professional-Zertifizierungen, nicht darunter. Wer SAP-C02 oder DOP-C02 besteht, verlängert sie automatisch, und viele machen zuerst Solutions Architect Associate, um die Service-Breite mitzubringen, die diese Prüfung voraussetzt.

Eine Zertifizierung, 12 Monate

Für SCS-C03 üben

Übe gezielt für eine Zertifizierung oder wähle Pro, um für alle Zertifizierungen zu üben.

Kostenlos mit dem Üben beginnenProbiere die ersten 20 Fragen ohne Kreditkarte aus und finde heraus, ob die Übungen zu dir passen.

Für berechtigte Käufe: Geld-zurück-Garantie bei Nichtbestehen.

Garantiebedingungen ansehen →