Cloud & IT Cert Prep · Oppitunti

Harjoituskoe, osa 2: tietoturva-arkkitehtuuri ja infrastruktuuri

Ratkaise 25 skenaariopohjaista kysymystä verkkoturvallisuudesta, langattomista verkoista, pilvestä, Zero Trust -arkkitehtuurista ja suojattujen protokollien valinnasta.

Oppitunti 2/413 vaihetta

Harjoituskoe, osa 2: tietoturva-arkkitehtuuri ja infrastruktuuri on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 2/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Harjoituskoe, osa 2: arkkitehtuuri ja infrastruktuuri

Tervetuloa harjoituskokeen osaan 2, joka keskittyy Security+-sertifioinnin domainiin 3: tietoturva-arkkitehtuuriin (18 % kokeesta). Tässä domainissa testataan kykyänne soveltaa tietoturvakontrolleja verkko- ja pilvi-infrastruktuurien suunnitteluun, ymmärtää segmentointi- ja eristämisstrategioita, arvioida protokollien turvallisuutta sekä suositella tilanteeseen sopivia arkkitehtuureja. Arkkitehtuuria koskevissa kysymyksissä esitetään usein verkkokaavio tai järjestelmän kuvaus, ja Teitä pyydetään tunnistamaan puuttuva kontrolli, haavoittuva määritys tai paras suunnitteluratkaisu. Lukekaa jokainen tilanne tarkasti ja tunnistakaa testattava arkkitehtuurin keskeinen osa ennen vastauksen valitsemista.

Q1: DMZ-arkkitehtuurin tarkoitus

Kysymys: Yritys ylläpitää julkista web-palvelinta ja sisäistä tietokantapalvelinta. Tietoturvatiimi haluaa varmistaa, että hyökkääjät eivät pääse suoraan sisäiseen tietokantaan, vaikka web-palvelin vaarantuisi. Millä verkkosuunnittelulla tämä voidaan toteuttaa?

Vastaus: Sijoittakaa web-palvelin DMZ-alueelle (Demilitarized Zone), joka on erotettu sisäverkosta toisella palomuurilla. DMZ-ratkaisussa käytetään kahta palomuuria: ulompi palomuuri erottaa internetin DMZ-alueesta ja sisempi palomuuri DMZ-alueen sisäverkosta. Vaikka web-palvelin vaarantuisi täysin, sisempi palomuuri estää suoran pääsyn sisäiseen tietokantaan — hyökkääjän on läpäistävä toinenkin palomuuri. Molempien palvelinten sijoittaminen samaan verkkosegmenttiin poistaa tämän suojauksen. Yksi palomuuri, jossa web- ja tietokantaliikenteelle on määritetty eri portit, ei riitä — vaarantunut web-palvelin voi käyttää saman segmentin tietokantaportteja.

Q2: IDS:n ja IPS:n ero

Kysymys: Tietoturvatiimi haluaa havaita verkkohyökkäykset ja estää haitallisen liikenteen automaattisesti ennen kuin se saavuttaa sisäiset palvelimet. Mikä laitetyyppi täyttää MOLEMMAT vaatimukset parhaiten?

Vastaus: Intrusion Prevention System (IPS). IPS sijaitsee liikenteen kulkureitillä, pystyy havaitsemaan hyökkäyksiä (kuten IDS) ja voi myös estää haitallisen liikenteen aktiivisesti. IDS (Intrusion Detection System) sijoitetaan yleensä liikenteen ulkopuolelle (liikenne peilataan sille) — se havaitsee ja hälyttää, mutta ei voi estää liikennettä, koska se ei sijaitse liikenteen kulkureitillä. Molemmissa käytetään allekirjoitus- ja poikkeamapohjaista havaitsemista. IPS:n riskinä ovat vääriä positiivisia havaintoja seuraavat laillisen liikenteen estot — siksi IPS vaatii huolellista säätämistä. NIDS (Network) ja HIDS (Host-based): verkkosijoitus havaitsee liikenteen, kun taas isäntäpohjainen ratkaisu analysoi tietyn isännän järjestelmätapahtumia.

Q3: Zero trust -skenaario

Kysymys: Organisaatiossa etätyöntekijät käyttävät yrityksen resursseja kotiverkoista. Perinteinen VPN antaa jokaiselle yhdistetylle laitteelle täydet käyttöoikeudet sisäverkkoon. Mikä zero trust -arkkitehtuurin vaihtoehto vähentää PARHAITEN sivuttaisliikkeen riskiä, jos etälaite vaarantuu?

Vastaus: Korvatkaa VPN Zero Trust Network Access (ZTNA) -ratkaisulla, joka myöntää sovelluskohtaiset käyttöoikeudet laitteen kunnon, käyttäjän identiteetin ja kontekstin perusteella. Perinteinen VPN myöntää laajat verkkokäyttöoikeudet (yhteyden muodostamisen jälkeen laite voi saavuttaa useimmat sisäiset resurssit). ZTNA toteuttaa zero trust -periaatteen: jokainen resurssipyyntö arvioidaan erikseen käyttäjän identiteetin, laitteen vaatimustenmukaisuuden (päivitykset, varmenne) ja riskikontekstin perusteella. Vaarantuneella laitteella on pääsy vain tiettyihin sovelluksiin, joihin sen istunnolle on myönnetty oikeus — ei koko verkkoon. Tämä rajoittaa sivuttaisliikkeen näiden sovellusten vaikutusalueelle koko yritysverkon sijaan.

Q4: Pilvipalvelun jaetun vastuun raja

Kysymys: Yritys tallentaa asiakastietoja AWS S3 -säilöihin. Kuka vastaa siitä, ettei S3-säilö salli julkista käyttöä?

Vastaus: Asiakas (yritys). AWS:n jaetun vastuun mallissa AWS suojaa fyysisen infrastruktuurin, hypervisorin ja tallennuslaitteiston. Asiakas vastaa tietojen luokittelusta ja suojauksesta, S3-säilöjen käytännöistä ja ACL-luetteloista, käyttöoikeuksien hallinnasta sekä vaatimustenmukaisuudesta. Väärin määritetyt S3-säilöt (public-read tai public-write) ovat aiheuttaneet joitakin historian suurimmista tietomurroista — niiden asianmukainen määrittäminen oli kaikissa tapauksissa asiakkaan vastuulla. AWS tarjoaa työkaluja (S3 Block Public Access, AWS Config -säännöt, Amazon Macie), jotka auttavat asiakkaita täyttämään vastuunsa, mutta niiden käyttäminen on asiakkaan päätös.

Q5: VLAN-segmentoinnin hyödyt

Kysymys: Verkon ylläpitäjä jakaa yritysverkon VLAN-verkkoihin: yhteen työntekijöiden työasemia varten, yhteen palvelimia varten, yhteen IP-kameroita varten ja yhteen vieras-Wi-Fiä varten. Minkä tietoturvahyödyn tämä tarjoaa?

Vastaus: Rajoittaa sivuttaisliikettä — yhden VLAN-verkon vaarantuminen ei automaattisesti anna pääsyä muihin VLAN-verkkoihin. VLAN-verkot tarjoavat loogisen verkkosegmentoinnin myös jaetuissa fyysisissä kytkimissä. VLAN-verkkojen välisen liikenteen on kuljettava reitittimen tai Layer 3 -kytkimen kautta, jossa ACL-luetteloita voidaan käyttää viestinnän rajoittamiseen. Jos IoT-kamerat (yleinen hyökkäyskohde heikon suojauksen vuoksi) ovat erillisessä VLAN-verkossa, vaarantunut kamera ei voi hyökätä suoraan työasemiin tai palvelimiin. Vieras-Wi-Fi:n VLAN-eristys estää vieraskäyttäjiä käyttämästä yrityksen resursseja. Huomautus: VLAN-verkot eivät ole täydellinen tietoturvaraja — VLAN-hyppäyshyökkäyksiä on olemassa, joten korkean tietoturvan alueilla niitä tulisi käyttää yhdessä fyysisen segmentoinnin kanssa.

Q6: Protokollan valinta suojattuun etähallintaan

Kysymys: Verkkoasiantuntijan on hallittava reitittimiä ja kytkimiä etäyhteydellä hallintatyöasemalta. Mitä protokollaa hänen tulisi käyttää, jotta kaikki hallintaliikenne on salattua?

Vastaus: SSH (Secure Shell) portissa 22. SSH salaa kaiken liikenteen, mukaan lukien tunnistetiedot ja komennot. Suojaamaton vaihtoehto, Telnet (portti 23), lähettää kaikki tiedot selväkielisinä — verkon tarkkailija voi kaapata kirjautumistunnukset. Verkkopohjaisissa hallintaliittymissä HTTPS (portti 443) tulee valita HTTP:n sijaan. SNMP-valvonnassa selväkielisen SNMPv1/v2c:n sijaan käytetään SNMPv3-protokollaa, jossa on todennus ja yksityisyys (AES-salaus). Security+-kokeessa esitetään usein taulukoita, joissa verrataan turvallisia ja suojaamattomia protokollapareja: valitkaa aina SSH Telnetin sijaan, SFTP FTP:n sijaan, LDAPS LDAP:n sijaan, HTTPS HTTP:n sijaan ja SNMPv3 SNMPv1/v2:n sijaan.

Q7: Palomuurityypin valinta

Kysymys: Organisaatio haluaa palomuurin, joka voi tarkastaa salatun HTTPS-liikenteen haittaohjelmien varalta, soveltaa sovelluskerroksen kontrolleja (estää sosiaalisen median mutta sallii liiketoimintasovellukset) ja integroitua uhkatietosyötteeseen. Millainen palomuuri tulisi ottaa käyttöön?

Vastaus: Next-Generation Firewall (NGFW). NGFW toimii kerroksilla 3–7 ja sisältää seuraavat ominaisuudet: sovellusliikenteen deep packet inspection (DPI), SSL/TLS-tarkastus (purkaa salauksen, tarkastaa ja salaa uudelleen), sovellustietoisuus (tunnistaa ja hallitsee tiettyjä sovelluksia portista riippumatta), integroitu IPS sekä integraatio uhkatietoon. Perinteiset stateful-palomuurit toimivat kerroksilla 3–4 (IP ja TCP/UDP) — ne voivat sallia tai estää liikennettä IP-osoitteen, portin ja protokollan perusteella, mutta eivät pysty erottamaan laillista HTTPS-liikennettä HTTPS:n välityksellä kulkevasta haittaohjelmasta. Pakettisuodatuspalomuurit ovat vielä rajoittuneempia — ne ovat tilattomia eivätkä seuraa yhteyksiä.

Q8–10: Resilienssi, mikrosegmentointi ja WPA3

Q8 — HA ja vikasietoisuus: Sairaala edellyttää, ettei yhden palvelimen vikaantuminen aiheuta lainkaan käyttökatkoa. Vastaus: Aktiivinen–aktiivinen-vikasietoinen klusteri — useat palvelimet käsittelevät pyyntöjä samanaikaisesti, joten yhden vikaantuminen ei keskeytä palvelua. Korkeassa käytettävyydessä on lyhyt vikasietoon siirtymisen aika; aktiivinen–passiivinen-ratkaisu aiheuttaa käyttökatkon valmiustilasta aktivoitumisen ajaksi. Nollakatkos = aktiivinen–aktiivinen.

Q9 — Mikrosegmentointi: 50 mikropalvelua — sivuttaisliike on estettävä, jos yksi niistä vaarantuu. Vastaus: Kubernetes NetworkPolicy tai mTLS:ää käyttävä service mesh — yksityiskohtaiset työkuormatasoiset säännöt. VLAN-verkot ovat liian karkeita; mTLS lisää palveluiden välisen salauksen ja keskinäisen todennuksen.

Q10 — WPA3: Siirtyminen WPA2-Personalista WPA3-Personaliin. Vastaus: SAE (Simultaneous Authentication of Equals) estää offline-sanakirjahyökkäykset (hyökkääjän on oltava vuorovaikutuksessa verkon kanssa jokaisen arvauksen yhteydessä) ja tarjoaa eteenpäin suuntautuvan salassapidon (jokaisella istunnolla on yksilölliset istuntoavaimet, vaikka PSK vaarantuisi myöhemmin).

Q11–18: Infrastruktuurikäsitteiden pikakertaus

Hunajaverkko: hunajapurkeista koostuva verkko, jonka tarkoituksena on houkutella hyökkääjiä ja tutkia heidän toimintaansa samalla, kun kerätään uhkatietoa. Fyysinen verkkoyhteydetön eristys: täydellinen fyysinen eristys kaikista ulkoisista verkoista — ei internetiä, langattomia yhteyksiä eikä siirrettäviä tietovälineitä (ainakaan teoriassa). Välityspalvelin vs. käänteinen välityspalvelin: välityspalvelin hallitsee asiakkaiden lähtevää internet-liikennettä; käänteinen välityspalvelin sijaitsee palvelinten edessä, hallitsee saapuvaa liikennettä ja piilottaa palvelinten topologian. NAC (Network Access Control): varmistaa virustorjunnan, päivitykset ja käytäntöjen noudattamisen ennen verkkoyhteyden myöntämistä. CASB: Cloud Access Security Broker — pilvipalvelujen käyttäjien ja pilvipalveluntarjoajien välissä toimiva käytäntöjen valvontapiste. Jaetun tunneloinnin riski: vain yrityksen liikenne kulkee VPN-tunnelin kautta; internet-liikenne ohittaa sen, mikä aiheuttaa samanaikaisen yritysverkon ja internetin välisen siltariskin.

Q19–25: Pilvipalvelut, käyttöoikeudet ja kehittyneet arkkitehtuurit

SASE: Secure Access Service Edge — yhdistää ZTNA:n, CASB:n, SWG:n ja FWaaS:n SD-WAN:iin yhtenä pilvipalveluna turvallista etäkäyttöä varten. SDN:n tietoturvaetu: erottaa ohjaustason ja datatason toisistaan, mikä mahdollistaa tietoturvakäytäntöjen keskitetyn ja ohjelmoitavan valvonnan. Konttien tietoturvan ensisijainen riski: jaettu ydin — kontista poistuminen tai ytimen haavoittuvuus vaarantaa isäntäkoneen ja kaikki muut kontit. Hyppypalvelin/bastion-isäntä: ainoa vahvistettu kulkureitti arkaluonteisiin verkon osiin — kaikkien ylläpitoistuntojen on kuljettava sen kautta, ja ne lokitetaan. Wildcard TLS -varmenteen riski: yksi vaarantunut yksityinen avain vaikuttaa kaikkiin *.domain.com-aliverkkotunnuksiin. 802.1X-porttipohjainen todennus: edellyttää laitteen todentamista ennen kuin kytkinportista sallitaan liikennettä — estää luvattomia laitteita saamasta verkkoyhteyttä.

Pikatarkistus

Testatkaa ymmärrystänne tämän oppitunnin CompTIA Security+ (SY0-701) -käsitteistä.

Oppitunnin kertaus

Tässä harjoitustentin osassa kertaatte seuraavat aiheet: DMZ-arkkitehtuuri ja se, miten kahden palomuurin ratkaisut estävät verkkopalvelimen vaarantumisen leviämisen sisäverkkoihin, palomuurityyppien erot (pakettisuodatus, tilallinen palomuuri ja SSL-tarkastusta käyttävä NGFW) sekä pilvi- ja nollaluottamusarkkitehtuuri — pilvipalvelujen jaetun vastuun raja, VPN:n korvaava ZTNA ja itä–länsisuuntaisen liikenteen hallintaan tarkoitettu mikrosegmentointi. Nämä arkkitehtuurikäsitteet muodostavat 18 % toimialueen 3 sisällöstä. Seuraavaksi vuorossa on harjoitustentin osa 3, joka käsittelee operaatioita, häiriötilanteisiin reagointia ja forensiikkaa.

Aloita maksutta

Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
150
Oppitunnit
600

Usein kysytyt kysymykset

Onko oppitunti ”Harjoituskoe, osa 2: tietoturva-arkkitehtuuri ja infrastruktuuri” ilmainen?

Kyllä – oppitunnin ”Harjoituskoe, osa 2: tietoturva-arkkitehtuuri ja infrastruktuuri” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Harjoituskoe, osa 2: tietoturva-arkkitehtuuri ja infrastruktuuri”?

Ratkaise 25 skenaariopohjaista kysymystä verkkoturvallisuudesta, langattomista verkoista, pilvestä, Zero Trust -arkkitehtuurista ja suojattujen protokollien valinnasta. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 2/4.

Kuinka kauan ”Harjoituskoe, osa 2: tietoturva-arkkitehtuuri ja infrastruktuuri”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?

Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Harjoituskoe, osa 1: yleiset tietoturvakäsitteet ja uhat
  2. Harjoituskoe, osa 2: tietoturva-arkkitehtuuri ja infrastruktuuri
  3. Harjoituskoe, osa 3: toiminnot, poikkeamien käsittely ja rikostekninen tutkimus
  4. Harjoituskokeen kertaus: pisteet, analyysi ja opiskelusuunnitelma
← Takaisin: Cloud & IT Cert Prep