「サービスの数が多すぎて、どこから手をつければいいか分からない」——AWS SCS勉強法で最初に決めたいのは、この順番です。手がかりは配点にあります。SCS-C03の6分野のうち、最大はIDおよびアクセス管理の20%。まずIAMを固めるところから始めると、他の分野の問題も読みやすくなります。
この記事では、6分野の配点から逆算した10週の学習計画、IAMのポリシー評価を自分で判定する練習法、C03で加わった並べ替え・マッチング問題の対策、そしてC02時代の教材で優先度を下げてよい範囲までを示します。
配点から逆算する10週の計画
SCS-C03の配点は、IDおよびアクセス管理20%、インフラストラクチャのセキュリティ18%、データ保護18%、検出16%、インシデント対応14%、セキュリティ基盤とガバナンス14%です。配点の大きい順に、他の分野の土台になるものから進めます。
| 期間 | 分野 | やること |
|---|---|---|
| 第1〜2週 | IDおよびアクセス管理(20%) | ポリシー評価の判定練習、IAM Identity Center・STS・ABAC |
| 第3〜4週 | データ保護(18%) | KMSのキーポリシーと許可、CloudHSMとの使い分け、S3 Object Lock、Secrets Manager |
| 第5〜6週 | インフラストラクチャのセキュリティ(18%) | WAF・Shield・Network Firewall、セキュリティグループとネットワークACL、生成AIアプリの保護 |
| 第7〜8週 | 検出(16%)とインシデント対応(14%) | GuardDuty・Security Hub・Security Lake、組織のCloudTrail、対応手順の順序 |
| 第9〜10週 | セキュリティ基盤とガバナンス(14%)と仕上げ | Organizations・Control Tower・Config、65問・170分の通し演習を2回 |
この計画は、週に10時間前後を確保できる人を想定した一例です。AWSは必要な学習時間を公表していません。SAAなどAssociateの知識がある人ほど、第5〜6週のインフラ分野を短縮できます。試験の仕様や配点の詳細は、AWS SCSとは|難易度・出題範囲・C03の変更点で確認できます。
ただ、計画どおりに進めても、復習しないと第3週あたりで最初のIAMの内容が抜け始めます。分野ごとに順に進む勉強は、前の分野を復習する仕組みがないと、通し演習の段階で同じ問題を落とし直すことになりがちです。
IAMは「許可されるか」を自分で判定する練習から
最大配点のIAMでは、複数のポリシーが重なったときに、最終的にアクセスが許可されるかを判定する力が求められます。サービスの機能を覚えるより先に、この判定の手順を身につけてください。
- 明示的な拒否(Deny)を探す。どのポリシーであれ、該当する明示的な拒否が1つでもあれば、その時点で拒否です。
- 上限を決めるポリシーを確かめる。SCP・RCP、許可の境界、セッションポリシーは、許可の上限を決めます。基本形では、ここで許可されていなければ、他でいくら許可しても拒否です。
- 許可を与えるポリシーを確かめる。アイデンティティベースのポリシーか、リソースベースのポリシーで許可されていれば許可。どこにも許可がなければ、暗黙の拒否です。
これはAWSのドキュメントにあるポリシー評価の考え方を、試験で使いやすいように簡略化した基本形です。実際の評価はプリンシパルの種類や同一アカウントかどうかで分岐します。たとえば同一アカウントでリソースベースのポリシーがIAMユーザーやロールセッションを直接指定して許可した場合や、クロスアカウントで両方のアカウント側の許可が必要な場合など、例外があります。練習では、問題文に出てくるポリシーを1つずつこの3段階に当てはめ、どの段階で結論が決まったかを書き出してください。
KMSも同じ考え方で整理できます。KMSではキーポリシーがアクセス制御の起点で、キーポリシーで許可されていないと、IAMポリシーだけではキーを使えません。IAMとKMSの関係を1枚の図にまとめておくと、データ保護分野の問題を整理しやすくなります。
並べ替え・マッチングは「手順」と「対応表」を自分で書いて備える
SCS-C03で加わった並べ替えとマッチングは、部分点がない形式です。並べ替えは3〜5個の手順を正しく選んで正しい順に並べ、マッチングは3〜7組の対応をすべて正しくつなげる必要があります。
この形式は、選択肢を見て「なんとなく正しそう」を選ぶ解き方が通用しません。対策は、出題されそうな手順と対応を、選択肢なしで自分の手で書けるようにしておくことです。
| 形式 | 出題されやすい題材の例 | 練習のしかた |
|---|---|---|
| 並べ替え | 侵害が疑われるEC2インスタンスへの対応、漏えいしたアクセスキーへの対応 | 封じ込め・証拠保全・調査・復旧の順序を、具体的な操作名で書き出す |
| マッチング | 要件と暗号化の方式、脅威と検出サービス、ログの種類と記録される内容 | 「この要件ならこのサービス」の対応表を、何も見ずに埋められるまで繰り返す |
題材の例は、試験ガイドのインシデント対応やデータ保護のタスクから編集部が想定したものです。実際の出題を示すものではありませんが、手順と対応を自分で書く練習は、択一・複数選択の問題にもそのまま効きます。
C02時代の教材は、C03との差分を見て優先度を調整する
SCS-C02向けの教材を持っているなら、捨てる必要はありません。AWSの試験ガイドの付録には、C03で追加・削除された項目が具体的に載っています。削除された項目の章は優先度を下げ、浮いた時間を新しい範囲に回せます。
| 扱い | 試験ガイドの付録に載っている主な項目(抜粋) |
|---|---|
| 優先度を下げる候補(C03で削除) | TCP/IPの基礎(TCPとUDP、ポート、OSI参照モデル)、ホスト型ファイアウォールなどホストベースのセキュリティ、ASFF、TLSの概念、S3の静的ウェブサイトホスティング |
| 新しく補う(C03で追加) | セキュリティサービスの検出結果の検証と影響範囲の評価、生成AIアプリの保護、OCSF形式のデータ取り込み、ノード間の転送時暗号化、インポートした鍵素材、機密データのマスキング、マルチリージョンの鍵と証明書 |
付録は「削除」と書いていても、関連するサービス自体が出なくなるとは限りません。たとえばセキュリティグループやTLSを使った暗号化の要件は、別のタスクで引き続き問われます。またIAMポリシーの構成要素(Principal、Action、Resource、Condition)も付録では削除項目に挙がっていますが、IAMの問題を解くための基礎として欠かせません。試験ガイドは出題内容の網羅的な一覧ではないとAWS自身が書いている点も踏まえ、章ごとに判断してください。新旧の対応関係はSCS-C03の変更点まとめで整理しています。
SCS対策でつまずく3つのパターン
この学習計画で特に注意したい3つのパターンを挙げます。
パターン1:サービスの機能一覧を覚えて終わる
GuardDutyは何を検出するか、Macieは何を検出するか。機能を覚えるのは必要ですが、SCSの問題は「この状況でどれを組み合わせるか」を問います。覚えたサービスごとに、「どんな要件の問題で正解になるか」を1行で書き添えておくと、選択肢を見たときに判断が速くなります。
パターン2:IAMポリシーのJSONを読まずに飛ばす
問題文にポリシーのJSONが出てくると、読まずに選択肢から推測してしまう人がいます。しかし最大分野のIAMでは、ポリシーの条件キーやPrincipalの指定を読み取れるかが正解を分けます。第1〜2週で、短いポリシーを毎日1つ、自分で読んで許可・拒否を判定する練習をしてください。
パターン3:通し演習を本番直前まで温存する
170分・65問を一度も通しで解かずに本番に臨むと、時間配分が崩れます。第9週と第10週に1回ずつ、合わせて2回の通し演習を置き、1回目で見つかった弱い分野を2回目までに補強してください。AWS Skill Builderの公式の試験対策教材も、SCS-C03対応と明記されているかを確認したうえで使ってください。
よくある質問
SCSの勉強時間はどれくらい必要ですか
AWSは必要な学習時間を公表していません。Associateの知識があるか、セキュリティの実務経験があるかで大きく変わります。この記事の10週の計画は、週10時間前後を確保できる人を想定した一例です。最初に問題を20問ほど解き、分野ごとの正答率を見てから期間を調整してください。
ハンズオンは必要ですか
SCS-C03は実機を操作する試験ではなく、解答形式は択一・複数選択・並べ替え・マッチングです。ハンズオンは必須ではありませんが、IAMポリシーのシミュレーターやKMSのキーポリシーは、一度画面で触ると問題文の前提が理解しやすくなります。検証用のアカウントで操作する場合は、作ったリソースをその日のうちに削除してください。
SAAとSCSはどちらを先に取るべきですか
AWSの経験が浅い場合は、SAAの学習範囲を先に固めると進めやすくなります。SAAの資格取得自体は必須ではありません。SCSはVPCやIAM、暗号化の基礎を前提に、セキュリティの判断を深く問います。SAAで身につくサービス全体の知識が、SCSの問題文を読み解く下地になります。
英語で受けたほうが有利ですか
日本語でも受験でき、問題の内容は同じです。訳語に迷う問題があれば、試験中に英語の原文を表示して確認できます。長文を読む速さを優先するなら、母語で受けるのが基本です。
まとめ
AWS SCSの勉強法は、配点の大きいIAMから始め、ポリシー評価を自分で判定できるようにすることが出発点です。そのうえで、並べ替え・マッチングに備えて手順と対応表を自分で書き、C02の教材は削除された範囲の優先度を下げて使います。10週で6分野を回すと、復習しない限り、最初に学んだIAMは忘れやすくなります。SkillStackでは間違えた問題や定着しきっていない問題が間隔をあけて自動で出題し直されるので、第8週にインシデント対応を学びながら、第1週に落としたIAMの問題にも戻れます。
参考サイト
- AWS Certified Security - Specialty (SCS-C03) 試験ガイド(AWS公式・取得日: 2026年10月6日)
- Appendix: Comparison of SCS-C02 and SCS-C03(AWS公式・取得日: 2026年10月6日)
- Explicit and implicit denies(AWS IAM公式ドキュメント・取得日: 2026年10月6日)
- Policy evaluation logic(AWS IAM公式ドキュメント・取得日: 2026年10月6日)
- Key policies in AWS KMS(AWS公式ドキュメント・取得日: 2026年10月6日)
- AWS Certified Security - Specialty(AWS公式・取得日: 2026年10月6日)
