Progettare scenari di difesa a più livelli
Combini i controlli nelle architetture end-to-end privilegiate dall'esame
Progettare scenari di difesa a più livelli è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Difesa in profondità
L'esame privilegia la difesa in profondità: più livelli indipendenti, in modo che, se uno fallisce, gli altri continuino a proteggere il carico di lavoro.
Nessun singolo controllo è sufficiente. La risposta migliore combina in genere controlli di identità, rete, dati e rilevamento, invece di affidarsi a uno solo.
Livelli di protezione al perimetro
Al perimetro di rete, sovrapponga le protezioni:
- Shield assorbe le ondate DDoS.
- WAF filtra le richieste web dannose.
- CloudFront termina TLS e riduce l'esposizione dell'origine.
Ogni livello gestisce una classe di minacce diversa.
Livelli di protezione nella rete
All'interno della VPC, combini i controlli:
- La progettazione delle subnet isola i livelli.
- Le NACL proteggono le subnet senza mantenere lo stato; i security group proteggono le istanze mantenendo lo stato.
- Network Firewall aggiunge un'ispezione approfondita e il controllo del traffico in uscita.
Livelli di protezione dell'identità
Anche l'identità dispone di più livelli:
- Le policy IAM concedono il privilegio minimo.
- Le permission boundary limitano ciò che i ruoli possono fare in assoluto.
- Le SCP stabiliscono un limite massimo a livello organizzativo.
Un'azione deve superare tutti i livelli per essere consentita.
Livelli di protezione dei dati
Protegga i dati su più fronti:
- Cifri i dati a riposo (KMS) e in transito (TLS/ACM).
- Controlli rigorosamente le chiavi e archivi i segreti in Secrets Manager.
- Individui i dati sensibili con Macie.
Anche se lo storage viene compromesso, i dati cifrati restano protetti.
Livelli di rilevamento
Anche il rilevamento è strutturato su più livelli:
- GuardDuty per le minacce, Config per le modifiche non conformi, Flow Logs per le anomalie di rete.
- Security Hub aggrega gli eventi, così nulla viene trascurato.
Più segnali rilevano ciò che una singola fonte non riesce a individuare.
Prevenzione e rilevamento
Le architetture solide abbinano controlli preventivi e rilevativi.
- I controlli preventivi (SCP, security group, policy dei bucket) bloccano le azioni dannose.
- I controlli rilevativi (Config, GuardDuty, CloudTrail) individuano ciò che riesce a superarli.
L'esame richiede spesso entrambi, non soltanto uno.
Uno scenario completo
Mettere in sicurezza un'applicazione web pubblica dall'inizio alla fine: CloudFront + WAF + Shield al perimetro, un ALB nelle subnet pubbliche, i server applicativi nelle subnet private, un database cifrato con KMS, accesso tramite ruoli IAM, segreti in Secrets Manager e monitoraggio tramite GuardDuty e CloudTrail.
Evitare i singoli punti di guasto
Presti attenzione alle architetture che dipendono da un solo controllo, come un singolo security group o un bastion host.
La risposta più solida elimina i singoli punti di guasto: nessuna porta aperta (utilizzi SSM Session Manager), nessuna chiave condivisa (utilizzi i ruoli) e rilevamento ridondante.
Pensare al blast radius
Una progettazione a livelli significa anche limitare il blast radius, ovvero i danni che si verificano se un controllo fallisce.
- Account separati isolano i carichi di lavoro gli uni dagli altri.
- Chiavi e ruoli con ambito limitato riducono ciò che una singola compromissione può raggiungere.
L'esame privilegia le architetture in cui una violazione non si propaga fino a compromettere tutto.
Scegliere la risposta migliore
Quando più risposte "funzionano", scelga quella con il maggior numero di livelli, il privilegio minimo e il maggior grado di gestione.
Le soluzioni gestite da AWS, automatizzate e basate sulla difesa in profondità quasi sempre prevalgono su quelle manuali e a singolo livello negli scenari d'esame.
Verifica rapida
Scelga l'architettura con più livelli di protezione.
Riepilogo
Ha imparato a progettare difese a più livelli.
- Sovrapponga i controlli ai livelli di perimetro, rete, identità, dati e rilevamento.
- Abbini controlli preventivi e rilevativi.
- La risposta migliore all'esame è quella con più livelli, privilegio minimo e gestione AWS.
Impara Cloud & IT Cert Prep con un tutor IA — gratis
Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.
- Corsi
- 150
- Lezioni
- 600
Domande Frequenti
La lezione «Progettare scenari di difesa a più livelli» è gratuita?
Sì — il testo completo di «Progettare scenari di difesa a più livelli» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «Progettare scenari di difesa a più livelli»?
Combini i controlli nelle architetture end-to-end privilegiate dall'esame Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Progettare scenari di difesa a più livelli»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Collegare i sei domini d'esame
- Progettare scenari di difesa a più livelli
- Decodificare le domande a scenario più insidiose
- Piano di studio e checklist finali