0Pricing
Cloud & IT Cert Prep · Lektion

Szenarien für mehrschichtige Abwehr entwerfen

Kombinieren Sie Kontrollen zu durchgängigen Architekturen, die in der Prüfung bevorzugt werden.

Szenarien für mehrschichtige Abwehr entwerfen ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Defense in Depth

Die Prüfung bevorzugt Defense in Depth: mehrere unabhängige Schichten, sodass andere Schichten den Workload weiterhin schützen, wenn eine ausfällt.

Keine einzelne Kontrolle reicht aus. Die beste Antwort kombiniert in der Regel Identity-, Netzwerk-, Daten- und Erkennungskontrollen, statt sich auf eine einzige zu verlassen.

Schichten am Edge

Stapeln Sie am Netzwerk-Edge mehrere Schutzmaßnahmen:

  • Shield absorbiert DDoS-Angriffe.
  • WAF filtert bösartige Webanfragen.
  • CloudFront beendet TLS und verringert die Angriffsfläche des Ursprungsservers.

Jede Schicht behandelt eine andere Bedrohungsklasse.

Schichten im Netzwerk

Kombinieren Sie innerhalb der VPC mehrere Kontrollen:

  • Subnetzdesign isoliert die einzelnen Ebenen.
  • NACLs schützen Subnetze zustandslos; Security Groups schützen Instanzen zustandsbehaftet.
  • Network Firewall ergänzt eine tiefgehende Untersuchung und die Kontrolle des ausgehenden Datenverkehrs.

Identity in Schichten

Auch Identity besteht aus mehreren Schichten:

  • IAM-Richtlinien gewähren die geringsten erforderlichen Berechtigungen.
  • Berechtigungsgrenzen beschränken, was Rollen überhaupt tun können.
  • SCPs setzen eine kontenübergreifende Obergrenze für die Organisation.

Eine Aktion muss alle Schichten passieren, um erlaubt zu werden.

Datenschutz in Schichten

Schützen Sie Daten auf mehreren Ebenen:

  • Verschlüsseln Sie sie im Ruhezustand (KMS) und während der Übertragung (TLS/ACM).
  • Kontrollieren Sie Schlüssel streng und speichern Sie Secrets in Secrets Manager.
  • Erkennen Sie sensible Daten mit Macie.

Selbst bei einem Einbruch in den Speicher bleiben verschlüsselte Daten geschützt.

Erkennung in Schichten

Auch die Erkennung selbst besteht aus mehreren Schichten:

  • GuardDuty für Bedrohungen, Config für Abweichungen und Flow Logs für Netzwerkanomalien.
  • Security Hub bündelt die Ergebnisse, sodass nichts übersehen wird.

Mehrere Signale erkennen, was eine einzelne Quelle nicht erfasst.

Präventive und detektive Kontrollen

Robuste Designs kombinieren präventive und detektive Kontrollen.

  • Präventive Kontrollen (SCPs, Security Groups, Bucket Policies) verhindern unerwünschte Aktionen.
  • Detektive Kontrollen (Config, GuardDuty, CloudTrail) erkennen, was diese Kontrollen passiert.

In der Prüfung werden häufig beide verlangt, nicht nur eine.

Ein durchgespieltes Szenario

Eine öffentliche Webanwendung durchgängig absichern: CloudFront + WAF + Shield am Edge, ein ALB in öffentlichen Subnetzen, Anwendungsserver in privaten Subnetzen, eine mit KMS verschlüsselte Datenbank, Zugriff über IAM-Rollen, Secrets in Secrets Manager sowie Überwachung mit GuardDuty und CloudTrail.

Einzelne Ausfallpunkte vermeiden

Achten Sie auf Designs, die von einer einzigen Kontrolle abhängen, etwa einer einzelnen Security Group oder einem Bastion Host.

Die stärkste Antwort beseitigt einzelne Ausfallpunkte: keine offenen Ports (verwenden Sie SSM Session Manager), keine gemeinsam genutzten Schlüssel (verwenden Sie Rollen) und redundante Erkennung.

Den Schadensradius berücksichtigen

Ein mehrschichtiges Design bedeutet auch, den Schadensradius zu begrenzen, also den Schaden, der entsteht, wenn eine Kontrolle ausfällt.

  • Getrennte Konten isolieren Workloads voneinander.
  • Eingeschränkte Schlüssel und Rollen begrenzen, worauf ein einzelner kompromittierter Zugang zugreifen kann.

Die Prüfung bevorzugt Designs, bei denen ein Einbruch nicht zu einer vollständigen Kompromittierung führt.

Die beste Antwort auswählen

Wenn mehrere Antworten „funktionieren“, wählen Sie diejenige, die am stärksten mehrschichtig ist, den geringsten Berechtigungsumfang hat und am stärksten verwaltet wird.

Von AWS verwaltete, automatisierte Defense-in-Depth-Lösungen sind in Prüfungsszenarien fast immer besser als manuelle Lösungen mit nur einer Schicht.

Schnelltest

Wählen Sie das Design mit den meisten Schutzschichten aus.

Zusammenfassung

Sie haben gelernt, mehrschichtige Abwehrmaßnahmen zu entwerfen.

  • Stapeln Sie Kontrollen auf den Schichten Edge, Netzwerk, Identity, Daten und Erkennung.
  • Kombinieren Sie präventive und detektive Kontrollen.
  • Die beste Prüfungsantwort ist die am stärksten mehrschichtige, nach dem Prinzip der geringsten Berechtigung aufgebaute und von AWS verwaltete Lösung.

Häufig gestellte Fragen

Ist die Lektion „Szenarien für mehrschichtige Abwehr entwerfen“ kostenlos?

Ja — der vollständige Text von „Szenarien für mehrschichtige Abwehr entwerfen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Szenarien für mehrschichtige Abwehr entwerfen“?

Kombinieren Sie Kontrollen zu durchgängigen Architekturen, die in der Prüfung bevorzugt werden. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?

Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Szenarien für mehrschichtige Abwehr entwerfen“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?

Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Die sechs Prüfungsbereiche miteinander verknüpfen
  2. Szenarien für mehrschichtige Abwehr entwerfen
  3. Tückische Szenariofragen entschlüsseln
  4. Ihr abschließender Lernplan und Ihre Checkliste
← Zurück zu Cloud & IT Cert Prep