EnglishDeutschFrançaisEspañolPortuguês

AWS · SCS-C03 · Advanced

AWS Security - Specialty (SCS-C03) — Questões de prática e simulado

Prepare-se para SCS-C03 com questões de prática originais e respostas explicadas com clareza. Peça mais detalhes a Alex, seu tutor de IA, use seus resultados para identificar os temas que precisam de revisão e pratique a gestão do tempo com simulados cronometrados.

65Questões do simulado
170minLimite de tempo
750/ 1000Pontuação para aprovação

Conferido com informações de AWS · agosto de 2026 · Versão atual do exame

Sobre o exame

A AWS Certified Security – Specialty valida conhecimento avançado em proteção de workloads e arquiteturas na AWS. Ela cobre detecção de ameaças e resposta a incidentes, segurança de infraestrutura, gerenciamento de identidade e acesso, proteção de dados e governança de segurança. Você precisa mostrar domínio de GuardDuty, Security Hub, AWS KMS e IAM Access Analyzer para detectar ameaças, criptografar dados e garantir acesso com privilégio mínimo.

Essa certificação foi pensada para engenheiros, arquitetos e analistas de segurança com o equivalente a três a cinco anos de experiência protegendo soluções em nuvem. Ela mostra que você sabe projetar e implementar soluções de segurança, responder a eventos de segurança e manter a conformidade em ambientes AWS complexos.

Experimente cinco questões de SCS-C03

Pratique com cinco questões do banco atual de AWS Certified Security - Specialty no app, com respostas e explicações.

Segurança de infraestrutura1 / 5

Uma empresa está migrando sua aplicação web on-premises para a AWS. A aplicação precisa ser protegida contra as ameaças do OWASP Top 10, incluindo injeção de SQL e cross-site scripting (XSS). O time de segurança quer uma solução gerenciada que exija o mínimo de manutenção de regras. Qual abordagem oferece a MELHOR proteção com o MENOR esforço operacional?

AlexExplicação completa do Alex

O AWS WAF com Managed Rules entrega conjuntos de regras pré-configurados que protegem contra as ameaças do OWASP Top 10 com manutenção mínima. O Core Rule Set (CRS) cobre vulnerabilidades web gerais, incluindo XSS e local file inclusion, enquanto o rule group SQL Database bloqueia especificamente ataques de injeção de SQL. Associar o WAF ao ALB faz com que o tráfego HTTP seja inspecionado antes de chegar à aplicação. O Network Firewall atua nas camadas 3-4 com regras Suricata — eficaz, mas exige manter regras personalizadas, o que aumenta o esforço operacional. O CloudFront com OAC controla o acesso ao origin, mas não inspeciona o payload das requisições em busca de ataques de injeção. Um WAF de terceiros no EC2 exige provisionamento, patching e gestão de regras — a maior carga operacional. Conceito-chave: as WAF Managed Rules são mantidas pela AWS, atualizadas automaticamente e feitas sob medida para a proteção OWASP (docs.aws.amazon.com/waf/latest/developerguide/aws-managed-rule-groups-list.html).

Fontedocs.aws.amazon.com

Detecção2 / 5

Um engenheiro de segurança precisa implementar uma estratégia de logging abrangente que capture todas as chamadas de API feitas na conta AWS, incluindo management events somente de leitura e data events de S3 e Lambda. Como ele deve configurar o AWS CloudTrail?

AlexExplicação completa do Alex

Um trail do CloudTrail com management events e data events habilitados captura o quadro completo da atividade de API. Os management events (leitura/escrita) registram operações do control plane, como mudanças no IAM, provisionamento de EC2 e configuração de segurança. Os data events capturam operações do data plane — acesso em nível de objeto no S3 (GetObject, PutObject) e invocações de funções Lambda. Os VPC Flow Logs capturam metadados do tráfego de rede, não chamadas de API. O AWS Config registra mudanças no estado de configuração dos recursos, não os detalhes das chamadas de API. O Event history do CloudTrail retém apenas 90 dias de management events e não dá suporte a data events. Conceito-chave: trails são necessários para um logging abrangente; o Event history é apenas uma visão padrão limitada a 90 dias e somente de management events (docs.aws.amazon.com/awscloudtrail/latest/userguide/logging-management-events-with-cloudtrail.html).

Fontedocs.aws.amazon.com

Proteção de dados3 / 5

A política de segurança de uma empresa exige que todas as chaves de criptografia do AWS KMS usadas para dados de produção fiquem armazenadas em hardware security modules (HSMs) que a empresa controle fisicamente, sem deixar de usar a API do KMS para as operações de criptografia. Qual opção de key store do KMS atende a esse requisito?

AlexExplicação completa do Alex

Os external key stores (XKS) do KMS deixam você usar a API do KMS mantendo as chaves de criptografia em HSMs que você controla fisicamente fora da AWS. O XKS encaminha as operações criptográficas por um endpoint proxy do XKS até o seu key manager externo, atendendo a requisitos regulatórios de custódia física das chaves. O material de chave importado fica armazenado nos HSMs do AWS KMS depois da importação — você não mantém o controle físico durante as operações. O key store do CloudHSM usa clusters do AWS CloudHSM hospedados em data centers da AWS: você administra os HSMs, mas não controla fisicamente o hardware. As AWS managed keys são totalmente controladas pela AWS, sem acesso do cliente ao material de chave. Distinção principal: só o XKS oferece a API do KMS mantendo o material de chave inteiramente fora da infraestrutura da AWS e sob o seu controle físico (docs.aws.amazon.com/kms/latest/developerguide/concepts.html).

Fontedocs.aws.amazon.com

Gerenciamento de identidade e acesso4 / 5

Uma organização usa o AWS IAM Identity Center (sucessor do AWS SSO) para dar aos funcionários acesso a várias contas AWS. Qual protocolo de autenticação o IAM Identity Center usa para federar com provedores de identidade externos?

AlexExplicação completa do Alex

SAML 2.0 é a resposta correta. O IAM Identity Center usa assertions SAML 2.0 para federação com IdPs externos como Okta, Azure AD e Ping Identity. Ele também dá suporte a SCIM para provisionamento automático de usuários e grupos. Por que não as outras: LDAP — um protocolo de acesso a diretórios, não um protocolo de federação; o Identity Center pode usar diretórios baseados em LDAP, mas federa via SAML. OAuth 2.0 — um framework de autorização para delegação de API, não federação de SSO corporativo. Kerberos — um protocolo de autenticação de rede on-premises, não usado para federação de SSO na nuvem.

Fontedocs.aws.amazon.com

As questões do app estão atualmente em inglês. As traduções desta prévia se aplicam apenas à prévia. Consulte a entidade certificadora para saber quais idiomas estão disponíveis para o exame oficial.

340 questões de prática

Use o banco de questões do Pass-IT para praticar para SCS-C03. Os simulados estão configurados com 65 questões em 170 minutos.

Dados do banco de questões: SCS-C03

Pontuação para aprovação750 / 1.000

conforme publicado por AWS

Objetivos do guia16 objetivos listados no guia oficial

distribuídos por 6 domínios no guia oficial do exame

Tamanho do banco340 questões

= O tamanho do banco equivale a 5 conjuntos de 65 questões. Isso não significa que cada simulado use um conjunto diferente.

Registradas como conferidas com fontes340 de 340

questões cuja resposta, alternativas e explicação constam como conferidas com a documentação oficial de AWS

Conteúdo do exame

Identity and Access Management lidera com 20%, cobrindo o desenho de autenticação para pessoas, aplicações e sistemas, além das estratégias de autorização baseadas em atributos e em funções construídas sobre isso. Infrastructure Security e Data Protection empatam em segundo lugar, com 18% cada: uma endurece a borda da rede e a camada de computação, a outra trata da criptografia em trânsito e em repouso junto com os secrets e as chaves criptográficas que a protegem.

Detection fica com 16% e cobra desenho de monitoramento, alertas e logging em uma conta ou em toda a organização. Security Foundations and Governance e Incident Response dividem os 14% restantes cada uma: a primeira trata da estrutura multi-account e da verificação contínua de compliance, a segunda cobre os runbooks e a resposta forense que uma organização precisa ter quando um alerta dispara. Nenhum domínio domina essa prova do jeito que costuma acontecer numa certificação de nível associate. Seis domínios dentro de uma faixa estreita de 14% a 20% significam que toda área de segurança na AWS precisa estar sólida.

Conteúdo programático: SCS-C03

Detection16%

Stand up account-wide monitoring and alerting to catch anomalies, design where logs get ingested and stored, and diagnose misconfigurations when those detection pipelines stop reporting correctly.

≈ 11 h
Incident Response14%

Write and rehearse the runbooks an organization follows when something goes wrong, then put them into practice by gathering forensic evidence, tracing related log entries, and shutting down an active threat.

≈ 10 h
Infrastructure Security18%

Harden the network perimeter against external threats, lock down compute instances with vetted images and vulnerability checks, and segment internal traffic so a breach in one zone can't spread freely.

≈ 13 h
Identity and Access Management20%

Design how humans, applications, and systems prove who they are, including short-lived credentials, and how their access gets scoped afterward through attribute-based, role-based, and least-privilege policy design.

≈ 14 h
Data Protection18%

Enforce TLS and private connectivity so data moving between resources stays encrypted, apply encryption and lifecycle rules to data sitting in storage, and manage the credentials, secrets, and key material that protect both.

≈ 13 h
Security Foundations and Governance14%

Stand up a multi-account structure with centralized guardrails, roll out cloud resources consistently through code rather than by hand, and continuously check whether the resulting environment still meets security baselines.

≈ 10 h

Formato do exame e tipos de questões

A prova tem 65 questões (50 pontuadas e 15 não pontuadas) em uma mistura de múltipla escolha, múltipla resposta, ordenação e associação, dentro de uma janela de 170 minutos. As questões apresentam cenários de segurança complexos que exigem identificar a ameaça, escolher o controle certo e raciocinar sobre uma arquitetura de defesa em profundidade, em vez de recitar a lista de recursos de um serviço. São cerca de 2,6 minutos por questão, e esse tempo mais generoso reflete o quanto cada cenário exige de leitura.

Tipos de questões: SCS-C03

Múltipla escolha50%

Selecione a única resposta que melhor atende aos requisitos da questão.

Resposta múltipla25%

Selecione várias respostas. Siga as instruções da questão sobre quantas escolher.

Ordenação15%

Coloque as etapas na sequência necessária para concluir o processo.

Correspondência10%

Associe cada item ao seu correspondente, seguindo as instruções da questão.

Consulte AWS para obter as informações oficiais sobre os formatos de questões. As proporções exibidas descrevem o banco de prática do Pass-IT e não determinam as proporções do exame oficial.

Preparação para SCS-C03

A prova é aplicada pela Pearson VUE, seja em um centro de testes, seja online com supervisão remota, e está disponível em inglês, japonês, coreano, português (Brasil), espanhol (América Latina) e chinês simplificado. A certificação vale por 3 anos. Para renovar, você precisa passar em uma prova de recertificação antes do vencimento ou conquistar uma certificação AWS de nível mais alto, o que renova a sua automaticamente.

Preparação e informações práticas: SCS-C03

Preparação

Exemplo de tempo de estudo40–105 h

faixa ilustrativa para o planejamento: de 40 h com experiência relevante a 105 h para quem está começando; suas necessidades podem ficar fora dessa faixa

NívelAvançado

Realização do exame e manutenção da certificação

ModalidadeCentro de testes Pearson VUE ou exame supervisionado online
Política de novas tentativasPeríodo de espera de 14 dias entre tentativas, sem limite de número total de tentativas
Validade da certificação3 anos

Passe em um exame de recertificação antes da data de expiração de 3 anos, ou obtenha uma certificação AWS de nível superior para renovar automaticamente

Erros comuns

Temas para revisar: SCS-C03

  1. 01KMS Complexity

    Se você não domina key policies do KMS, grants, rotação de CMK, compartilhamento de chaves entre contas e envelope encryption, acaba errando as questões de proteção de dados.

  2. 02IAM Policy Logic

    Entender errado a lógica de avaliação de políticas: denies explícitos, permission boundaries, SCPs e a interação entre políticas baseadas em recurso e baseadas em identidade.

  3. 03Detection Services

    Confundir o que GuardDuty, Inspector, Macie, Security Hub e Detective fazem, e não saber qual serviço cobre qual tipo de ameaça.

  4. 04Network Security

    Misturar security groups, NACLs, regras de WAF, Shield e Network Firewall, que atuam em camadas diferentes da proteção de rede.

  5. 05Incident Response

    Não saber a ordem certa das etapas de contenção, investigação e remediação usando as ferramentas de segurança nativas da AWS e automação.

Perguntas frequentes

Quanto tempo dura o exame AWS Certified Security - Specialty?

O exame SCS-C03 tem 65 questões e um limite de tempo de 170 minutos.

Qual é a pontuação necessária para passar em AWS Certified Security - Specialty?

A pontuação necessária para passar no exame SCS-C03 é 750 / 1000.

Quais erros merecem atenção na preparação para AWS Certified Security - Specialty?

Entre os temas que merecem revisão estão KMS Complexity, IAM Policy Logic, Detection Services, Network Security, Incident Response. Trabalhe com exemplos para verificar se você entende as diferenças e consegue justificar sua resposta.

Que experiência a AWS Security Specialty pressupõe?

A AWS não exige nenhum pré-requisito formal, mas escreve o SCS-C03 para quem tem de três a cinco anos de experiência protegendo cargas de trabalho em nuvem e domínio profundo dos serviços de segurança da AWS. É uma prova de nível avançado, e as questões partem do princípio de que você já depurou políticas de IAM de verdade, não apenas leu sobre elas.

Por quanto tempo a AWS Security Specialty vale?

Três anos. Você renova passando na prova de recertificação antes dessa data, ou automaticamente ao conquistar uma certificação AWS de nível superior nesse período.

Quais domínios do SCS-C03 pesam mais?

Identity and access management é o maior domínio, com 20%, seguido de infrastructure security e data protection com 18% cada e detection com 16%. Incident response e o domínio security foundations and governance fecham a conta com 14% cada. A AWS publica essa divisão, então o equilíbrio é real e não dá para pular nenhuma área.

O que acontece se você for reprovado na AWS Security Specialty?

A AWS pede 14 dias de espera entre as tentativas e não limita quantas vezes você pode fazer a prova. Com o formato de 170 minutos, uma reprovação costuma ser tanto um problema de ritmo quanto de conhecimento.

Como o SCS-C03 se relaciona com as outras certificações da AWS?

É uma prova specialty, então ela fica ao lado das certificações de nível professional, não abaixo delas. Passar no SAP-C02 ou no DOP-C02 renova a certificação automaticamente, e muita gente faz o Solutions Architect Associate antes para ganhar a amplitude de serviços que essa prova pressupõe.

Uma certificação, 12 meses

Prática para SCS-C03

Concentre sua prática em uma certificação ou escolha o Pro para praticar para todas as certificações.

Começar uma sessão de prática gratuitaExperimente as primeiras 20 questões sem cartão para avaliar se a prática atende às suas necessidades.

Para compras elegíveis: garantia de reembolso se você não passar no exame.

Ver condições da garantia →