Progettare scenari di difesa a più livelli
Combini i controlli nelle architetture end-to-end privilegiate dall'esame
Progettare scenari di difesa a più livelli è una lezione AWS Security Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento AWS Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso AWS Security Academy include 4 lezioni in totale.
Difesa in profondità
L'esame privilegia la difesa in profondità: più livelli indipendenti, in modo che, se uno fallisce, gli altri continuino a proteggere il carico di lavoro.
Nessun singolo controllo è sufficiente. La risposta migliore combina in genere controlli di identità, rete, dati e rilevamento, invece di affidarsi a uno solo.
Livelli di protezione al perimetro
Al perimetro di rete, sovrapponga le protezioni:
- Shield assorbe le ondate DDoS.
- WAF filtra le richieste web dannose.
- CloudFront termina TLS e riduce l'esposizione dell'origine.
Ogni livello gestisce una classe di minacce diversa.
Livelli di protezione nella rete
All'interno della VPC, combini i controlli:
- La progettazione delle subnet isola i livelli.
- Le NACL proteggono le subnet senza mantenere lo stato; i security group proteggono le istanze mantenendo lo stato.
- Network Firewall aggiunge un'ispezione approfondita e il controllo del traffico in uscita.
Livelli di protezione dell'identità
Anche l'identità dispone di più livelli:
- Le policy IAM concedono il privilegio minimo.
- Le permission boundary limitano ciò che i ruoli possono fare in assoluto.
- Le SCP stabiliscono un limite massimo a livello organizzativo.
Un'azione deve superare tutti i livelli per essere consentita.
Livelli di protezione dei dati
Protegga i dati su più fronti:
- Cifri i dati a riposo (KMS) e in transito (TLS/ACM).
- Controlli rigorosamente le chiavi e archivi i segreti in Secrets Manager.
- Individui i dati sensibili con Macie.
Anche se lo storage viene compromesso, i dati cifrati restano protetti.
Livelli di rilevamento
Anche il rilevamento è strutturato su più livelli:
- GuardDuty per le minacce, Config per le modifiche non conformi, Flow Logs per le anomalie di rete.
- Security Hub aggrega gli eventi, così nulla viene trascurato.
Più segnali rilevano ciò che una singola fonte non riesce a individuare.
Prevenzione e rilevamento
Le architetture solide abbinano controlli preventivi e rilevativi.
- I controlli preventivi (SCP, security group, policy dei bucket) bloccano le azioni dannose.
- I controlli rilevativi (Config, GuardDuty, CloudTrail) individuano ciò che riesce a superarli.
L'esame richiede spesso entrambi, non soltanto uno.
Uno scenario completo
Mettere in sicurezza un'applicazione web pubblica dall'inizio alla fine: CloudFront + WAF + Shield al perimetro, un ALB nelle subnet pubbliche, i server applicativi nelle subnet private, un database cifrato con KMS, accesso tramite ruoli IAM, segreti in Secrets Manager e monitoraggio tramite GuardDuty e CloudTrail.
Evitare i singoli punti di guasto
Presti attenzione alle architetture che dipendono da un solo controllo, come un singolo security group o un bastion host.
La risposta più solida elimina i singoli punti di guasto: nessuna porta aperta (utilizzi SSM Session Manager), nessuna chiave condivisa (utilizzi i ruoli) e rilevamento ridondante.
Pensare al blast radius
Una progettazione a livelli significa anche limitare il blast radius, ovvero i danni che si verificano se un controllo fallisce.
- Account separati isolano i carichi di lavoro gli uni dagli altri.
- Chiavi e ruoli con ambito limitato riducono ciò che una singola compromissione può raggiungere.
L'esame privilegia le architetture in cui una violazione non si propaga fino a compromettere tutto.
Scegliere la risposta migliore
Quando più risposte "funzionano", scelga quella con il maggior numero di livelli, il privilegio minimo e il maggior grado di gestione.
Le soluzioni gestite da AWS, automatizzate e basate sulla difesa in profondità quasi sempre prevalgono su quelle manuali e a singolo livello negli scenari d'esame.
Verifica rapida
Scelga l'architettura con più livelli di protezione.
Riepilogo
Ha imparato a progettare difese a più livelli.
- Sovrapponga i controlli ai livelli di perimetro, rete, identità, dati e rilevamento.
- Abbini controlli preventivi e rilevativi.
- La risposta migliore all'esame è quella con più livelli, privilegio minimo e gestione AWS.
Domande Frequenti
La lezione «Progettare scenari di difesa a più livelli» è gratuita?
Sì — il testo completo di «Progettare scenari di difesa a più livelli» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso AWS Security Academy, passa a CoddyKit PRO. Il corso AWS Security Academy include 4 lezioni in totale.
Cosa imparerò in «Progettare scenari di difesa a più livelli»?
Combini i controlli nelle architetture end-to-end privilegiate dall'esame Eserciti AWS Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare AWS Security Academy?
Non è richiesta alcuna esperienza precedente. AWS Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Progettare scenari di difesa a più livelli»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione AWS Security Academy?
Sì. Ogni lezione AWS Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Collegare i sei domini d'esame
- Progettare scenari di difesa a più livelli
- Decodificare le domande a scenario più insidiose
- Piano di studio e checklist finali