Security+ Academy · Lektion

Prøveeksamen del 2: Sikkerhedsarkitektur og infrastruktur

Arbejd med 25 scenariebaserede spørgsmål om netværkssikkerhed, trådløse netværk, cloud, zero trust-arkitektur og valg af sikre protokoller.

Lektion 2 af 413 trin

Prøveeksamen del 2: Sikkerhedsarkitektur og infrastruktur er en gratis Security+ Academy-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Security+ Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Security+ Academy-kurset indeholder 4 lektioner i alt.

Prøveeksamen del 2: Arkitektur og infrastruktur

Velkommen til prøveeksamen del 2, der fokuserer på Security+ domæne 3: sikkerhedsarkitektur (18 % af eksamen). Dette domæne tester din evne til at anvende sikkerhedskontroller på netværks- og cloudinfrastrukturdesign, forstå strategier for segmentering og isolering, vurdere protokolsikkerhed og anbefale passende arkitekturer for givne scenarier. Arkitekturspørgsmål viser ofte et netværksdiagram eller en systembeskrivelse og beder dig identificere den manglende kontrol, den sårbare konfiguration eller det bedste designvalg. Læs hvert scenarie grundigt, og identificer det centrale arkitekturelement, der testes, før du vælger dit svar.

Q1: Formålet med en DMZ-arkitektur

Spørgsmål: En virksomhed hoster en offentlig webserver og en intern databaseserver. Sikkerhedsteamet vil sikre, at angribere ikke kan få direkte adgang til den interne database, hvis webserveren kompromitteres. Hvilket netværksdesign opnår dette?

Svar: Placér webserveren i en DMZ (demilitariseret zone), der er adskilt fra det interne netværk af en anden firewall. En DMZ bruger to firewalls: Den ydre firewall adskiller internettet fra DMZ'en, og den indre firewall adskiller DMZ'en fra det interne netværk. Selv hvis webserveren kompromitteres fuldstændigt, blokerer den indre firewall direkte adgang til den interne database — angriberen skal bryde igennem en anden firewall. Hvis begge servere placeres i samme netværkssegment, fjernes denne beskyttelse. En enkelt firewall med forskellige porte til web- og databasetrafik er utilstrækkelig — en kompromitteret webserver kan nå databaseportene fra det samme segment.

Q2: Forskellen på IDS og IPS

Spørgsmål: Et sikkerhedsteam vil opdage netværksangreb og automatisk blokere skadelig trafik, før den når interne servere. Hvilken enhedstype opfylder BEGGE krav bedst?

Svar: Intrusion Prevention System (IPS). Et IPS er placeret inline i trafikvejen, kan opdage angreb (ligesom IDS) og kan også aktivt blokere skadelig trafik. Et IDS (Intrusion Detection System) implementeres typisk out-of-band (trafikken spejles til det) — det opdager og advarer, men kan ikke blokere trafik, fordi det ikke er placeret i trafikvejen. Begge bruger signaturbaseret og anomalibaseret detektion. Risikoen ved IPS er falske positiver, der blokerer legitim trafik — derfor kræver IPS omhyggelig justering. NIDS (netværksbaseret) kontra HIDS (værtsbaseret): netværksplacering registrerer trafik; værtsbaseret detektion analyserer systemhændelser på en bestemt vært.

Q3: Zero trust-scenarie

Spørgsmål: En organisation har medarbejdere, der arbejder eksternt og tilgår virksomhedens ressourcer fra hjemmenetværk. Den traditionelle VPN giver enhver tilsluttet enhed fuld adgang til det interne netværk. Hvilket alternativ baseret på zero trust-arkitektur mindsker BEDST risikoen for lateral bevægelse, hvis en ekstern enhed kompromitteres?

Svar: Erstat VPN'en med Zero Trust Network Access (ZTNA), der giver adgang pr. applikation baseret på enhedens tilstand, brugerens identitet og konteksten. En traditionel VPN giver bred netværksadgang (når enheden først er tilsluttet, kan den nå de fleste interne ressourcer). ZTNA håndhæver zero trust-princippet: Hver anmodning om adgang til en ressource evalueres individuelt ud fra brugerens identitet, enhedens overholdelse af krav (opdateringer, certifikat) og risikokonteksten. En kompromitteret enhed har kun adgang til de specifikke applikationer, som dens session har fået adgang til — ikke hele netværket. Det begrænser den laterale bevægelse til disse applikationers skadeomfang i stedet for hele virksomhedens netværk.

Q4: Grænsen for cloudens delte ansvar

Spørgsmål: En virksomhed gemmer kundedata i AWS S3-buckets. Hvem er ansvarlig for at sikre, at S3-bucketen ikke tillader offentlig adgang?

Svar: Kunden (virksomheden). I henhold til AWS-modellen for delt ansvar sikrer AWS den fysiske infrastruktur, hypervisoren og lagerhardwaren. Kunden er ansvarlig for dataklassifikation og -beskyttelse, S3-bucketpolitikker og ACL'er, adgangskontrol og overholdelse af krav. Forkert konfigurerede S3-buckets (public-read eller public-write) har forårsaget nogle af historiens største databrud — og ansvaret for korrekt konfiguration lå i alle tilfælde hos kunden. AWS stiller værktøjer til rådighed (S3 Block Public Access, AWS Config-regler, Amazon Macie), som hjælper kunder med at opfylde deres ansvar, men det er kundens valg, om de vil bruge dem.

Q5: Fordele ved VLAN-segmentering

Spørgsmål: En netværksadministrator opdeler virksomhedens netværk i VLAN'er: ét til medarbejdernes arbejdsstationer, ét til servere, ét til IP-kameraer og ét til gæste-Wi-Fi. Hvilken sikkerhedsfordel giver det?

Svar: Begrænser lateral bevægelse — et kompromis af ét VLAN giver ikke automatisk adgang til andre VLAN'er. VLAN'er giver logisk netværksadskillelse, selv på fælles fysiske switche. Trafik mellem VLAN'er skal passere gennem en router eller en Layer 3-switch, hvor ACL'er kan anvendes til at begrænse kommunikationen. Hvis IoT-kameraer (et almindeligt angrebsmål med svag sikkerhed) er placeret i et separat VLAN, kan et kompromitteret kamera ikke angribe arbejdsstationer eller servere direkte. Isolering af gæste-Wi-Fi-VLAN'et forhindrer gæstebrugere i at få adgang til virksomhedens ressourcer. Bemærk: VLAN'er er ikke en komplet sikkerhedsgrænse — der findes VLAN-hopping-angreb, så VLAN'er bør kombineres med fysisk segmentering i zoner med høje sikkerhedskrav.

Q6: Valg af protokol til sikker fjernadministration

Spørgsmål: En netværksingeniør skal administrere routere og switche eksternt fra en administrationsarbejdsstation. Hvilken protokol bør bruges for at sikre, at al administrations trafik er krypteret?

Svar: SSH (Secure Shell) på port 22. SSH krypterer al trafik, herunder legitimationsoplysninger og kommandoer. Det usikre alternativ, Telnet (port 23), sender alle data i klartekst — en netværksobservatør kan opsnappe loginoplysninger. Til webbaserede administrationsgrænseflader bør HTTPS (port 443) erstatte HTTP. Til SNMP-overvågning erstatter SNMPv3 med godkendelse og fortrolighed (AES-kryptering) den klartekstbaserede SNMPv1/v2c. Security+-eksamen viser ofte tabeller, der sammenligner sikre og usikre protokolpar: vælg altid SSH frem for Telnet, SFTP frem for FTP, LDAPS frem for LDAP, HTTPS frem for HTTP og SNMPv3 frem for SNMPv1/v2.

Q7: Valg af firewalltype

Spørgsmål: En organisation ønsker en firewall, der kan inspicere krypteret HTTPS-trafik for malware, anvende kontroller på applikationslaget (blokere sociale medier, men tillade forretningsapplikationer) og integrere med en trusselsefterretningskilde. Hvilken type firewall bør de implementere?

Svar: Next-Generation Firewall (NGFW). En NGFW fungerer på lag 3-7 og omfatter: dyb pakkeinspektion (DPI) af applikationstrafik, SSL/TLS-inspektion (dekryptering, inspektion og ny kryptering), applikationsgenkendelse (identificerer og kontrollerer bestemte applikationer uanset port), integreret IPS og integration med trusselsefterretninger. Traditionelle stateful-firewalls fungerer på lag 3-4 (IP og TCP/UDP) — de kan tillade eller blokere baseret på IP, port og protokol, men kan ikke skelne mellem legitim HTTPS og malware over HTTPS. Pakke filtrerende firewalls er endnu mere begrænsede — de er tilstandsløse og sporer ikke forbindelser.

Q8-10: Modstandsdygtighed, mikrosementering og WPA3

Q8 — Høj tilgængelighed kontra fejltolerance: Et hospital kræver ingen nedetid, hvis én server svigter. Svar: Aktiv-aktiv-fejltolerant klynge — flere servere håndterer anmodninger samtidigt, så et enkelt svigt ikke afbryder tjenesten. Høj tilgængelighed har en kort failover-periode; aktiv-passiv har nedetid under skiftet. Ingen nedetid = aktiv-aktiv.

Q9 — Mikrosementering: 50 mikrotjenester — forhindr lateral bevægelse, hvis én kompromitteres. Svar: Kubernetes NetworkPolicy eller servicemesh med mTLS — detaljerede regler på arbejdsbelastningsniveau. VLAN'er er for grove; mTLS tilføjer kryptering og gensidig godkendelse mellem tjenester.

Q10 — WPA3: Opgrader fra WPA2-Personal til WPA3-Personal. Svar: SAE (Simultaneous Authentication of Equals) forhindrer offline-ordbogsangreb (angriberen skal interagere med netværket for hvert gæt) og giver fremadrettet hemmeligholdelse (unikke sessionsnøgler, selv hvis PSK'en senere kompromitteres).

Q11-18: Hurtig repetition af infrastrukturbegreber

Honeynet: Et netværk af honeypots, der tiltrækker og undersøger angribere, samtidig med at der indsamles trusselsinformation. Luftgab: Fuldstændig fysisk adskillelse fra alle eksterne netværk — ingen internetforbindelse, trådløse forbindelser eller flytbare medier (i teorien). Proxy kontra reverse proxy: En forward proxy styrer udgående klienttrafik til internettet, mens en reverse proxy står foran serverne, styrer indgående trafik og skjuler servernes topologi. NAC (Network Access Control): Håndhæver krav om antivirus, opdateringer og overholdelse af politikker, før netværksadgang gives. CASB: Cloud Access Security Broker — et punkt til håndhævelse af politikker mellem brugere af cloudtjenester og cloududbydere. Risiko ved split tunneling: Kun virksomhedstrafik går gennem VPN-tunnelen; internettrafik går uden om den, hvilket samtidig skaber en broforbindelsesrisiko mellem virksomhedsnetværket og internettet.

Q19-25: Cloud, adgang og avanceret arkitektur

SASE: Secure Access Service Edge — kombinerer ZTNA, CASB, SWG og FWaaS med SD-WAN som en samlet cloudtjeneste til sikker fjernadgang. Sikkerhedsfordel ved SDN: Adskiller kontrolplanet fra dataplanet, så sikkerhedspolitikker kan håndhæves centralt og programmerbart. Den primære sikkerhedsrisiko ved containere: En delt kerne — et container escape eller en sårbarhed i kernen kompromitterer værten og alle andre containere. Jumpserver/bastionvært: Én hærdet adgangsvej til følsomme segmenter — alle administratorsessioner skal gå gennem den og logges. Risiko ved et wildcard TLS-certifikat: Én kompromitteret privat nøgle påvirker alle underdomæner på *.domain.com. 802.1X-portbaseret godkendelse: Kræver godkendelse af enheden, før en switchport tillader trafik — og forhindrer uautoriserede enheder i at få netværksadgang.

Hurtigt tjek

Afprøv din forståelse af CompTIA Security+ (SY0-701)-begreberne fra denne lektion.

Opsummering af lektionen

I denne del af prøveeksamen gennemgik du: DMZ-arkitektur og hvordan design med to firewalls begrænser kompromittering af webservere, så den ikke når interne netværk, forskelle mellem firewalltyper (pakkefiltrering kontra stateful kontra NGFW med SSL-inspektion) samt cloud- og zero trust-arkitektur — ansvarsgrænsen mellem cloududbyder og kunde, ZTNA som erstatning for VPN og mikrosegmentering til kontrol af øst-vest-trafik. Disse arkitekturbegreber udgør de 18 % af indholdet i domæne 3. Dernæst følger del 3 af prøveeksamen, som dækker drift, hændelsesrespons og efterforskning.

Gratis at komme i gang

Lær Security+ Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
30
Lektioner
120

Ofte stillede spørgsmål

Er lektionen “Prøveeksamen del 2: Sikkerhedsarkitektur og infrastruktur” gratis?

Ja — alle 3 lektioner i læringssporet Security+ Academy, inklusive “Prøveeksamen del 2: Sikkerhedsarkitektur og infrastruktur”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Security+ Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Prøveeksamen del 2: Sikkerhedsarkitektur og infrastruktur”?

Arbejd med 25 scenariebaserede spørgsmål om netværkssikkerhed, trådløse netværk, cloud, zero trust-arkitektur og valg af sikre protokoller. Du øver dig i Security+ Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Security+ Academy?

Der kræves ingen tidligere erfaring. Security+ Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.

Hvor lang tid tager lektionen “Prøveeksamen del 2: Sikkerhedsarkitektur og infrastruktur”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Security+ Academy-lektion?

Ja. Alle Security+ Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Prøveeksamen del 1: Generelle sikkerhedskoncepter og trusler
  2. Prøveeksamen del 2: Sikkerhedsarkitektur og infrastruktur
  3. Prøveeksamen del 3: Drift, incident response og kriminalteknik
  4. Gennemgang af prøveeksamen: point, analyse og studieplan
← Tilbage til Security+ Academy