Cloud & IT Cert Prep · Lezione

Progettare scenari di difesa a più livelli

Combini i controlli nelle architetture end-to-end privilegiate dall'esame

Lezione 2 di 413 passaggi

Progettare scenari di difesa a più livelli è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Difesa in profondità

L'esame privilegia la difesa in profondità: più livelli indipendenti, in modo che, se uno fallisce, gli altri continuino a proteggere il carico di lavoro.

Nessun singolo controllo è sufficiente. La risposta migliore combina in genere controlli di identità, rete, dati e rilevamento, invece di affidarsi a uno solo.

Livelli di protezione al perimetro

Al perimetro di rete, sovrapponga le protezioni:

  • Shield assorbe le ondate DDoS.
  • WAF filtra le richieste web dannose.
  • CloudFront termina TLS e riduce l'esposizione dell'origine.

Ogni livello gestisce una classe di minacce diversa.

Livelli di protezione nella rete

All'interno della VPC, combini i controlli:

  • La progettazione delle subnet isola i livelli.
  • Le NACL proteggono le subnet senza mantenere lo stato; i security group proteggono le istanze mantenendo lo stato.
  • Network Firewall aggiunge un'ispezione approfondita e il controllo del traffico in uscita.

Livelli di protezione dell'identità

Anche l'identità dispone di più livelli:

  • Le policy IAM concedono il privilegio minimo.
  • Le permission boundary limitano ciò che i ruoli possono fare in assoluto.
  • Le SCP stabiliscono un limite massimo a livello organizzativo.

Un'azione deve superare tutti i livelli per essere consentita.

Livelli di protezione dei dati

Protegga i dati su più fronti:

  • Cifri i dati a riposo (KMS) e in transito (TLS/ACM).
  • Controlli rigorosamente le chiavi e archivi i segreti in Secrets Manager.
  • Individui i dati sensibili con Macie.

Anche se lo storage viene compromesso, i dati cifrati restano protetti.

Livelli di rilevamento

Anche il rilevamento è strutturato su più livelli:

  • GuardDuty per le minacce, Config per le modifiche non conformi, Flow Logs per le anomalie di rete.
  • Security Hub aggrega gli eventi, così nulla viene trascurato.

Più segnali rilevano ciò che una singola fonte non riesce a individuare.

Prevenzione e rilevamento

Le architetture solide abbinano controlli preventivi e rilevativi.

  • I controlli preventivi (SCP, security group, policy dei bucket) bloccano le azioni dannose.
  • I controlli rilevativi (Config, GuardDuty, CloudTrail) individuano ciò che riesce a superarli.

L'esame richiede spesso entrambi, non soltanto uno.

Uno scenario completo

Mettere in sicurezza un'applicazione web pubblica dall'inizio alla fine: CloudFront + WAF + Shield al perimetro, un ALB nelle subnet pubbliche, i server applicativi nelle subnet private, un database cifrato con KMS, accesso tramite ruoli IAM, segreti in Secrets Manager e monitoraggio tramite GuardDuty e CloudTrail.

Evitare i singoli punti di guasto

Presti attenzione alle architetture che dipendono da un solo controllo, come un singolo security group o un bastion host.

La risposta più solida elimina i singoli punti di guasto: nessuna porta aperta (utilizzi SSM Session Manager), nessuna chiave condivisa (utilizzi i ruoli) e rilevamento ridondante.

Pensare al blast radius

Una progettazione a livelli significa anche limitare il blast radius, ovvero i danni che si verificano se un controllo fallisce.

  • Account separati isolano i carichi di lavoro gli uni dagli altri.
  • Chiavi e ruoli con ambito limitato riducono ciò che una singola compromissione può raggiungere.

L'esame privilegia le architetture in cui una violazione non si propaga fino a compromettere tutto.

Scegliere la risposta migliore

Quando più risposte "funzionano", scelga quella con il maggior numero di livelli, il privilegio minimo e il maggior grado di gestione.

Le soluzioni gestite da AWS, automatizzate e basate sulla difesa in profondità quasi sempre prevalgono su quelle manuali e a singolo livello negli scenari d'esame.

Verifica rapida

Scelga l'architettura con più livelli di protezione.

Riepilogo

Ha imparato a progettare difese a più livelli.

  • Sovrapponga i controlli ai livelli di perimetro, rete, identità, dati e rilevamento.
  • Abbini controlli preventivi e rilevativi.
  • La risposta migliore all'esame è quella con più livelli, privilegio minimo e gestione AWS.
Gratis per iniziare

Impara Cloud & IT Cert Prep con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
150
Lezioni
600

Domande Frequenti

La lezione «Progettare scenari di difesa a più livelli» è gratuita?

Sì — il testo completo di «Progettare scenari di difesa a più livelli» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Progettare scenari di difesa a più livelli»?

Combini i controlli nelle architetture end-to-end privilegiate dall'esame Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Progettare scenari di difesa a più livelli»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Collegare i sei domini d'esame
  2. Progettare scenari di difesa a più livelli
  3. Decodificare le domande a scenario più insidiose
  4. Piano di studio e checklist finali
← Torna a Cloud & IT Cert Prep