Perché i bastion host aumentano il rischio
Scopra come jump box e porte aperte ampliano la superficie di attacco.
Perché i bastion host aumentano il rischio è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Il vecchio metodo di accesso
Per amministrare i server all'interno di una rete privata, i team utilizzavano tradizionalmente un bastion host (detto anche jump box): un'istanza protetta ed esposta a Internet a cui ci si connetteva tramite SSH, per poi passare alle macchine interne. Sebbene sia un modello comune, amplia la superficie di attacco in diversi modi che l'esame SCS-C02 si aspetta che Lei sappia riconoscere ed eliminare.
Che cos'è un bastion host
Un bastion host si trova in una subnet pubblica con una porta (di solito la 22 per SSH o la 3389 per RDP) aperta a Internet o a un intervallo di IP aziendali. Gli amministratori si connettono a questa macchina e poi raggiungono le istanze private. È l'unica porta d'accesso sorvegliata all'ambiente, il che la rende sia critica sia un obiettivo privilegiato.
Le porte aperte sono obiettivi
Il rischio maggiore è la porta in ingresso aperta. Qualsiasi porta SSH o RDP raggiungibile da Internet viene sottoposta continuamente a scansioni e attacchi brute-force. Anche con l'autenticazione basata su chiavi, una porta esposta invita agli attacchi; una singola configurazione errata o una vulnerabilità non corretta nel bastion host può offrire agli aggressori un punto d'appoggio nell'intera rete.
Chiavi SSH permanenti
L'accesso al bastion host si basa di solito su coppie di chiavi SSH a lunga durata distribuite agli amministratori. Queste chiavi possono essere copiate, smarrite o rimanere sui portatili di ex dipendenti. Ruotarle su un'intera flotta è complesso e raramente esiste un registro affidabile che indichi quale chiave abbia aperto ciascuna sessione, compromettendo la responsabilità individuale.
Audit insufficiente
Tracciare chi ha fatto cosa tramite un bastion host è difficile. SSH nativo offre pochi log centralizzati dei comandi eseguiti sugli host downstream. Indagare su un incidente richiede di ricomporre i log degli host e un bastion host compromesso potrebbe consentire a un aggressore di cancellare le proprie tracce: è esattamente la lacuna di visibilità segnalata dagli auditor.
Onere delle patch
Il bastion host è un'istanza che deve essere continuamente aggiornata e protetta. Se rimane indietro con gli aggiornamenti, diventa l'anello più debole. Mantenere una jump box altamente disponibile e sempre sicura comporta un sovraccarico operativo continuo, che aggiunge costi e rischi senza apportare valore all'attività.
Un singolo punto di errore
Poiché tutto il traffico amministrativo passa dal bastion host, questo rappresenta sia un singolo punto di errore sia un obiettivo di grande valore. Se si arresta, gli amministratori perdono l'accesso; se viene violato, l'aggressore ottiene una base per lanciare ulteriori attacchi. Concentrare il rischio in un unico host esposto è un'architettura che l'esame vuole che Lei eviti.
L'alternativa moderna
AWS Systems Manager (SSM) Session Manager elimina del tutto la necessità dei bastion host. Fornisce accesso alla shell alle istanze tramite il servizio SSM con nessuna porta in ingresso aperta, nessun IP pubblico e nessuna chiave SSH. L'accesso è controllato da IAM e ogni sessione viene registrata, risolvendo in una sola volta tutte le debolezze del modello bastion host.
Nessun ingresso, solo uscita
SSM funziona perché l'istanza esegue un SSM Agent che stabilisce una connessione in uscita al servizio SSM; non viene aperto nulla in ingresso. I security group possono negare tutto il traffico in ingresso e l'amministrazione continua a funzionare. Questa inversione, dall'ingresso all'uscita, è l'idea chiave che rende obsoleti i bastion host.
Perché è importante
Nell'esame, qualsiasi scenario che descriva porte SSH/RDP aperte, coppie di chiavi distribuite o una jump box presenta quasi sempre una soluzione migliore: sostituire il bastion host con Session Manager. Questo riduce la superficie di attacco, centralizza il controllo degli accessi in IAM e produce una traccia di audit completa, secondo il modello sicuro e con privilegi minimi raccomandato da AWS.
Mettere insieme i concetti
Un bastion host espone una porta in ingresso, dipende da chiavi SSH permanenti, offre audit insufficienti e deve essere aggiornato continuamente, diventando così un obiettivo concentrato e allettante. La sostituzione consigliata è SSM Session Manager, che concede accesso alla shell controllato da IAM e completamente registrato, senza porte aperte, IP pubblico o chiavi.
Verifica rapida
Verifichi perché i bastion host sono rischiosi.
Riepilogo
Un bastion host apre una porta SSH/RDP in ingresso, si basa su chiavi SSH a lunga durata, offre audit insufficienti e richiede patch continue, concentrando il rischio in un unico obiettivo esposto. SSM Session Manager lo sostituisce con un accesso controllato da IAM e completamente registrato tramite una connessione in uscita dell'agent, senza porte aperte, IP pubblico o chiavi.
Domande Frequenti
La lezione «Perché i bastion host aumentano il rischio» è gratuita?
Sì — il testo completo di «Perché i bastion host aumentano il rischio» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «Perché i bastion host aumentano il rischio»?
Scopra come jump box e porte aperte ampliano la superficie di attacco. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.
Quanto tempo richiede la lezione «Perché i bastion host aumentano il rischio»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Perché i bastion host aumentano il rischio
- Session Manager senza porte aperte
- Verificare e registrare le sessioni amministrative
- Mettere in sicurezza gli endpoint e Patch Manager