Probeprüfung Teil 2: Sicherheitsarchitektur und Infrastruktur
Bearbeiten Sie 25 szenariobasierte Fragen zu Netzwerksicherheit, WLAN, Cloud, Zero-Trust-Architektur und der Auswahl sicherer Protokolle.
Probeprüfung Teil 2: Sicherheitsarchitektur und Infrastruktur ist eine kostenlose Security+ Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Security+ Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.
Probeprüfung, Teil 2: Architektur und Infrastruktur
Willkommen zu Teil 2 der Probeprüfung mit dem Schwerpunkt auf Domain 3 von Security+: Sicherheitsarchitektur (18 % der Prüfung). In dieser Domain wird geprüft, ob Sie Sicherheitskontrollen auf Netzwerk- und Cloud-Infrastrukturbereiche anwenden, Strategien zur Segmentierung und Isolation verstehen, die Protokollsicherheit bewerten und geeignete Architekturen für vorgegebene Szenarien empfehlen können. Bei Architekturfragen wird häufig ein Netzwerkdiagramm oder eine Systembeschreibung präsentiert, und Sie sollen die fehlende Kontrolle, die anfällige Konfiguration oder die beste Designentscheidung identifizieren. Lesen Sie jedes Szenario sorgfältig und ermitteln Sie zunächst das zentrale getestete Architekturelement, bevor Sie Ihre Antwort auswählen.
F1: Zweck einer DMZ-Architektur
Frage: Ein Unternehmen betreibt einen öffentlich zugänglichen Webserver und einen internen Datenbankserver. Das Sicherheitsteam möchte sicherstellen, dass Angreifer bei einer Kompromittierung des Webservers nicht direkt auf die interne Datenbank zugreifen können. Welches Netzwerkdesign erreicht dies?
Antwort: Platzieren Sie den Webserver in einer DMZ (Demilitarized Zone), die durch eine zweite Firewall vom internen Netzwerk getrennt ist. Eine DMZ verwendet zwei Firewalls: Die äußere Firewall trennt das Internet von der DMZ, die innere Firewall die DMZ vom internen Netzwerk. Selbst wenn der Webserver vollständig kompromittiert wurde, blockiert die innere Firewall den direkten Zugriff auf die interne Datenbank — der Angreifer muss eine zweite Firewall überwinden. Werden beide Server im selben Netzwerksegment platziert, entfällt dieser Schutz. Eine einzelne Firewall mit unterschiedlichen Ports für Web- und Datenbankverkehr ist unzureichend — ein kompromittierter Webserver kann aus demselben Segment auf Datenbankports zugreifen.
F2: Unterschied zwischen IDS und IPS
Frage: Ein Sicherheitsteam möchte Netzwerkangriffe erkennen und schädlichen Datenverkehr automatisch blockieren, bevor er interne Server erreicht. Welcher Gerätetyp erfüllt beide Anforderungen AM BESTEN?
Antwort: Intrusion Prevention System (IPS). Ein IPS ist inline im Datenverkehrspfad positioniert, kann wie ein IDS Angriffe erkennen und schädlichen Datenverkehr außerdem aktiv blockieren. Ein IDS (Intrusion Detection System) wird typischerweise out-of-band eingesetzt (der Datenverkehr wird dorthin gespiegelt) — es erkennt Angriffe und löst Warnungen aus, kann den Datenverkehr jedoch nicht blockieren, da es sich nicht im Datenverkehrspfad befindet. Beide verwenden signaturbasierte und anomaliebasierte Erkennung. Das Risiko eines IPS besteht in False Positives, durch die legitimer Datenverkehr blockiert wird — deshalb muss ein IPS sorgfältig abgestimmt werden. NIDS (Network) vs. HIDS (Host-based): Die Netzwerkplatzierung erkennt Datenverkehr; die hostbasierte Variante analysiert Systemereignisse auf einem bestimmten Host.
F3: Zero-Trust-Szenario
Frage: Eine Organisation hat Mitarbeiter im Homeoffice, die von ihren Heimnetzwerken aus auf Unternehmensressourcen zugreifen. Das herkömmliche VPN gewährt jedem verbundenen Gerät vollständigen Zugriff auf das interne Netzwerk. Welche Alternative auf Basis einer Zero-Trust-Architektur reduziert das Risiko lateraler Bewegungen bei einer Kompromittierung eines Remote-Geräts AM BESTEN?
Antwort: Ersetzen Sie das VPN durch Zero Trust Network Access (ZTNA), das den Zugriff pro Anwendung auf Grundlage des Gerätezustands, der Benutzeridentität und des Kontexts gewährt. Ein herkömmliches VPN gewährt weitreichenden Netzwerkzugriff (sobald das Gerät verbunden ist, kann es die meisten internen Ressourcen erreichen). ZTNA setzt das Zero-Trust-Prinzip durch: Jede Zugriffsanforderung auf eine Ressource wird einzeln anhand der Benutzeridentität, der Gerätekonformität (Patching, Zertifikat) und des Risikokontexts bewertet. Ein kompromittiertes Gerät kann nur auf die spezifischen Anwendungen zugreifen, für die seine Sitzung eine Berechtigung erhalten hat — nicht auf das gesamte Netzwerk. Dadurch wird die laterale Bewegung auf den Wirkungsbereich dieser Anwendungen statt auf das gesamte Unternehmensnetzwerk begrenzt.
F4: Grenze der geteilten Verantwortung in der Cloud
Frage: Ein Unternehmen speichert Kundendaten in AWS-S3-Buckets. Wer ist dafür verantwortlich, sicherzustellen, dass der S3-Bucket keinen öffentlichen Zugriff erlaubt?
Antwort: Der Kunde (das Unternehmen). Im Rahmen des AWS-Modells der geteilten Verantwortung schützt AWS die physische Infrastruktur, den Hypervisor und die Speicherhardware. Der Kunde ist für Datenklassifizierung und Datenschutz, S3-Bucket-Richtlinien und ACLs, Zugriffskontrolle und Compliance verantwortlich. Fehlkonfigurierte S3-Buckets (öffentliches Lesen oder öffentliches Schreiben) haben einige der größten Datenpannen der Geschichte verursacht — in all diesen Fällen lag die Verantwortung für die korrekte Konfiguration beim Kunden. AWS stellt Tools wie S3 Block Public Access, AWS Config-Regeln und Amazon Macie bereit, um Kunden bei der Erfüllung ihrer Verantwortung zu unterstützen; deren Verwendung liegt jedoch im Ermessen des Kunden.
F5: Vorteile der VLAN-Segmentierung
Frage: Ein Netzwerkadministrator segmentiert das Unternehmensnetzwerk in VLANs: eines für Mitarbeiterarbeitsplätze, eines für Server, eines für IP-Kameras und eines für das Gäste-WLAN. Welchen Sicherheitsvorteil bietet dies?
Antwort: Es begrenzt die laterale Bewegung — eine Kompromittierung eines VLANs gewährt nicht automatisch Zugriff auf andere VLANs. VLANs ermöglichen eine logische Netzwerksegmentierung auch auf gemeinsam genutzten physischen Switches. Datenverkehr zwischen VLANs muss einen Router oder Layer-3-Switch passieren, auf dem ACLs angewendet werden können, um die Kommunikation einzuschränken. Befinden sich IoT-Kameras (ein häufiges Angriffsziel mit schwacher Sicherheit) in einem separaten VLAN, kann eine kompromittierte Kamera Arbeitsplätze oder Server nicht direkt angreifen. Die Isolation des Gäste-WLANs durch ein eigenes VLAN verhindert, dass Gastbenutzer auf Unternehmensressourcen zugreifen. Hinweis: VLANs sind keine vollständige Sicherheitsgrenze — es gibt VLAN-Hopping-Angriffe. Für Hochsicherheitszonen sollten sie daher mit physischer Segmentierung kombiniert werden.
F6: Protokollauswahl für die sichere Remoteverwaltung
Frage: Ein Netzwerkingenieur muss Router und Switches remote von einer Management-Workstation aus verwalten. Welches Protokoll sollte er verwenden, um sicherzustellen, dass der gesamte Verwaltungsdatenverkehr verschlüsselt ist?
Antwort: SSH (Secure Shell) über Port 22. SSH verschlüsselt den gesamten Datenverkehr einschließlich Anmeldedaten und Befehlen. Die unsichere Alternative, Telnet (Port 23), überträgt alle Daten im Klartext — ein Beobachter im Netzwerk kann Anmeldedaten abfangen. Bei webbasierten Managementoberflächen sollte HTTPS (Port 443) HTTP ersetzen. Für die SNMP-Überwachung ersetzt SNMPv3 mit Authentifizierung und Privacy (AES-Verschlüsselung) das Klartextprotokoll SNMPv1/v2c. In der Security+-Prüfung werden häufig Tabellen mit Vergleichen sicherer und unsicherer Protokollpaare präsentiert: Wählen Sie immer SSH statt Telnet, SFTP statt FTP, LDAPS statt LDAP, HTTPS statt HTTP und SNMPv3 statt SNMPv1/v2.
F7: Auswahl des Firewalltyps
Frage: Eine Organisation möchte eine Firewall, die verschlüsselten HTTPS-Datenverkehr auf Malware untersuchen, Kontrollen auf Anwendungsebene anwenden (soziale Medien blockieren, geschäftliche Anwendungen jedoch zulassen) und in einen Threat-Intelligence-Feed integriert werden kann. Welchen Firewalltyp sollte sie einsetzen?
Antwort: Next-Generation Firewall (NGFW). Eine NGFW arbeitet auf den Layern 3–7 und umfasst: Deep Packet Inspection (DPI) des Anwendungsverkehrs, SSL/TLS-Inspection (entschlüsseln, untersuchen, erneut verschlüsseln), Application Awareness (spezifische Anwendungen unabhängig vom Port identifizieren und kontrollieren), ein integriertes IPS sowie Threat-Intelligence-Integration. Herkömmliche Stateful Firewalls arbeiten auf den Layern 3–4 (IP und TCP/UDP) — sie können anhand von IP-Adresse, Port und Protokoll erlauben oder blockieren, aber nicht zwischen legitimen HTTPS-Daten und Malware über HTTPS unterscheiden. Packet-Filtering-Firewalls sind noch stärker eingeschränkt — sie sind stateless und verfolgen keine Verbindungen.
F8–10: Ausfallsicherheit, Mikrosegmentierung und WPA3
F8 — Hochverfügbarkeit vs. Fehlertoleranz: Ein Krankenhaus benötigt bei Ausfall eines Servers einen unterbrechungsfreien Betrieb. Antwort: Aktiv-aktiver fehlertoleranter Cluster — mehrere Server verarbeiten gleichzeitig Anfragen; der Ausfall eines Servers unterbricht den Dienst nicht. Bei Hochverfügbarkeit gibt es eine kurze Failover-Zeit; bei einer Aktiv-passiv-Konfiguration entsteht während des Umschaltens ein Ausfall. Keine Ausfallzeit = aktiv-aktiv.
F9 — Mikrosegmentierung: Bei 50 Microservices soll laterale Bewegung verhindert werden, falls einer davon kompromittiert wird. Antwort: Kubernetes NetworkPolicy oder Service Mesh mit mTLS — granulare Regeln auf Workload-Ebene. VLANs sind zu grob; mTLS ergänzt Verschlüsselung und gegenseitige Authentifizierung zwischen den Diensten.
F10 — WPA3: Upgrade von WPA2-Personal auf WPA3-Personal. Antwort: SAE (Simultaneous Authentication of Equals) verhindert Offline-Wörterbuchangriffe (der Angreifer muss für jeden Versuch mit dem Netzwerk interagieren) und bietet Forward Secrecy (eindeutige Sitzungsschlüssel, selbst wenn der PSK später kompromittiert wird).
Q11–18: Infrastrukturkonzepte im Schnellüberblick
Honeynet: Netzwerk aus Honeypots, um Angreifer anzulocken und zu untersuchen und dabei Threat Intelligence zu sammeln. Air Gap: Vollständige physische Trennung von allen externen Netzwerken – kein Internet, keine Funkverbindungen und (theoretisch) keine Wechselmedien. Proxy vs. Reverse Proxy: Ein Forward-Proxy steuert den ausgehenden Client-Datenverkehr ins Internet; ein Reverse-Proxy befindet sich vor den Servern, steuert den eingehenden Datenverkehr und verbirgt die Servertopologie. NAC (Network Access Control): Erzwingt die Einhaltung von AV-, Patch- und Sicherheitsrichtlinien, bevor Netzwerkzugriff gewährt wird. CASB: Cloud Access Security Broker – eine Stelle zur Durchsetzung von Richtlinien zwischen Cloud-Nutzern und Cloud-Anbietern. Risiko beim Split-Tunneling: Nur der Unternehmensdatenverkehr läuft durch den VPN-Tunnel; der Internetverkehr umgeht ihn. Dadurch entsteht gleichzeitig ein Überbrückungsrisiko zwischen Unternehmensnetzwerk und Internet.
Q19–25: Cloud, Zugriff und fortgeschrittene Architekturen
SASE: Secure Access Service Edge – kombiniert ZTNA, CASB, SWG und FWaaS mit SD-WAN als einheitlichen Cloud-Service für sicheren Fernzugriff. Sicherheitsvorteil von SDN: Trennt Control Plane und Data Plane und ermöglicht dadurch die zentrale, programmierbare Durchsetzung von Sicherheitsrichtlinien. Primäres Risiko bei der Containersicherheit: Gemeinsam genutzter Kernel – ein Container-Escape oder eine Kernel-Schwachstelle gefährdet den Host und alle anderen Container. Jump-Server/Bastion Host: Ein einziger gehärteter Zugangsweg zu sensiblen Netzwerksegmenten – alle Administrationssitzungen müssen darüber laufen und werden protokolliert. Risiko eines Wildcard-TLS-Zertifikats: Ein kompromittierter privater Schlüssel gefährdet alle Subdomains von *.domain.com. Portbasierte 802.1X-Authentifizierung: Erfordert die Authentifizierung des Geräts, bevor Datenverkehr über einen Switch-Port zugelassen wird – dadurch wird verhindert, dass nicht autorisierte Geräte Netzwerkzugriff erhalten.
Schnelltest
Testen Sie Ihr Verständnis der CompTIA-Security+-Konzepte (SY0-701) aus dieser Lektion.
Zusammenfassung der Lektion
In diesem Teil der Probeprüfung haben Sie Folgendes wiederholt: die DMZ-Architektur und wie Designs mit zwei Firewalls verhindern, dass die Kompromittierung eines Webservers interne Netzwerke erreicht, die Unterschiede zwischen Firewall-Typen (Paketfilterung, Stateful Filtering und NGFW mit SSL-Inspektion) sowie die Cloud- und Zero-Trust-Architektur – die Abgrenzung der geteilten Verantwortung in der Cloud, ZTNA als Ersatz für VPN und Mikrosegmentierung zur Steuerung des East-West-Datenverkehrs. Diese Architekturkonzepte machen 18 % des Inhalts von Domain 3 aus. Als Nächstes folgt Teil 3 der Probeprüfung mit den Themen Operations, Incident Response und Forensik.
Häufig gestellte Fragen
Ist die Lektion „Probeprüfung Teil 2: Sicherheitsarchitektur und Infrastruktur“ kostenlos?
Ja — der vollständige Text von „Probeprüfung Teil 2: Sicherheitsarchitektur und Infrastruktur“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Security+ Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Probeprüfung Teil 2: Sicherheitsarchitektur und Infrastruktur“?
Bearbeiten Sie 25 szenariobasierte Fragen zu Netzwerksicherheit, WLAN, Cloud, Zero-Trust-Architektur und der Auswahl sicherer Protokolle. Du übst Security+ Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Security+ Academy zu starten?
Keine Vorkenntnisse erforderlich. Security+ Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „Probeprüfung Teil 2: Sicherheitsarchitektur und Infrastruktur“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Security+ Academy-Lektion Code schreiben und ausführen?
Ja. Jede Security+ Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Probeprüfung Teil 1: Allgemeine Sicherheitskonzepte und Bedrohungen
- Probeprüfung Teil 2: Sicherheitsarchitektur und Infrastruktur
- Probeprüfung Teil 3: Betrieb, Incident Response und Forensik
- Auswertung der Probeprüfung: Ergebnisse, Analyse und Lernplan