Simulazione d'esame, parte 2: architettura e infrastruttura di sicurezza
Svolga 25 domande basate su scenari riguardanti sicurezza di rete, reti wireless, cloud, architettura Zero Trust e scelta di protocolli sicuri.
Simulazione d'esame, parte 2: architettura e infrastruttura di sicurezza è una lezione Security+ Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Security+ Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Security+ Academy include 4 lezioni in totale.
Esame di simulazione, parte 2: architettura e infrastruttura
Benvenuto nella parte 2 dell'esame di simulazione, incentrata sul dominio 3 di Security+: architettura di sicurezza (18% dell'esame). Questo dominio verifica la capacità di applicare i controlli di sicurezza ai progetti di infrastrutture di rete e cloud, comprendere le strategie di segmentazione e isolamento, valutare la sicurezza dei protocolli e consigliare architetture appropriate per determinati scenari. Le domande sull'architettura presentano spesso un diagramma di rete o la descrizione di un sistema e chiedono di identificare il controllo mancante, la configurazione vulnerabile o la scelta progettuale migliore. Legga attentamente ogni scenario e individui l'elemento architetturale fondamentale oggetto della domanda prima di scegliere la risposta.
Q1: Scopo dell'architettura DMZ
Domanda: Un'azienda ospita un server web pubblico e un server di database interno. Il team di sicurezza vuole garantire che, se il server web viene compromesso, gli attaccanti non possano accedere direttamente al database interno. Quale progettazione di rete consente di raggiungere questo obiettivo?
Risposta: collocare il server web in una DMZ (Demilitarized Zone) separata dalla rete interna da un secondo firewall. Una DMZ utilizza due firewall: quello esterno separa Internet dalla DMZ, mentre quello interno separa la DMZ dalla rete interna. Anche se il server web viene completamente compromesso, il firewall interno blocca l'accesso diretto al database interno: l'attaccante deve superare un secondo firewall. Collocare entrambi i server nello stesso segmento di rete elimina questa protezione. Un solo firewall con porte diverse per il traffico web e del database non è sufficiente: un server web compromesso può raggiungere le porte del database dallo stesso segmento.
Q2: Differenza tra IDS e IPS
Domanda: Un team di sicurezza vuole rilevare gli attacchi di rete e bloccare automaticamente il traffico dannoso prima che raggiunga i server interni. Quale tipo di dispositivo soddisfa AL MEGLIO entrambi i requisiti?
Risposta: Intrusion Prevention System (IPS). Un IPS è posizionato inline nel percorso del traffico, può rilevare gli attacchi (come un IDS) e può anche bloccare attivamente il traffico dannoso. Un IDS (Intrusion Detection System) viene in genere implementato fuori banda (il traffico gli viene inoltrato tramite mirroring): rileva e genera avvisi, ma non può bloccare il traffico perché non si trova nel relativo percorso. Entrambi utilizzano il rilevamento basato sulle firme e sulle anomalie. Il rischio di un IPS è il blocco di traffico legittimo a causa di falsi positivi: per questo è necessario calibrarlo con attenzione. NIDS (Network) e HIDS (Host-based): il posizionamento nella rete rileva il traffico, mentre quello basato sull'host analizza gli eventi di sistema su uno specifico host.
Q3: Scenario zero trust
Domanda: Un'organizzazione ha dipendenti da remoto che accedono alle risorse aziendali dalle reti domestiche. La VPN tradizionale consente a qualsiasi dispositivo connesso di ottenere l'accesso completo alla rete interna. Quale alternativa di architettura zero trust riduce AL MEGLIO il rischio di movimento laterale se un dispositivo remoto viene compromesso?
Risposta: sostituire la VPN con Zero Trust Network Access (ZTNA), che concede l'accesso per applicazione in base allo stato del dispositivo, all'identità dell'utente e al contesto. La VPN tradizionale concede un ampio accesso alla rete (una volta connesso, il dispositivo può raggiungere la maggior parte delle risorse interne). ZTNA applica il principio zero trust: ogni richiesta di accesso a una risorsa viene valutata singolarmente in base all'identità dell'utente, alla conformità del dispositivo (patch, certificato) e al contesto di rischio. Un dispositivo compromesso può accedere solo alle applicazioni specifiche concesse alla relativa sessione, non all'intera rete. In questo modo il movimento laterale viene limitato al raggio d'azione di tali applicazioni, anziché estendersi a tutta la rete aziendale.
Q4: Confine della responsabilità condivisa nel cloud
Domanda: Un'azienda archivia i dati dei clienti in bucket AWS S3. Chi è responsabile di garantire che il bucket S3 non consenta l'accesso pubblico?
Risposta: il cliente (l'azienda). Secondo il modello di responsabilità condivisa di AWS, AWS protegge l'infrastruttura fisica, l'hypervisor e l'hardware di archiviazione. Il cliente è responsabile della classificazione e protezione dei dati, delle policy e ACL dei bucket S3, del controllo degli accessi e della conformità. I bucket S3 configurati in modo errato (pubblici in lettura o scrittura) hanno causato alcune delle più grandi violazioni dei dati della storia: in tutti questi casi, la corretta configurazione era responsabilità del cliente. AWS fornisce strumenti (S3 Block Public Access, regole AWS Config, Amazon Macie) per aiutare i clienti a rispettare le proprie responsabilità, ma il loro utilizzo è una scelta del cliente.
Q5: Vantaggi della segmentazione tramite VLAN
Domanda: Un amministratore di rete segmenta la rete aziendale in VLAN: una per le workstation dei dipendenti, una per i server, una per le telecamere IP e una per il Wi-Fi ospiti. Quale vantaggio per la sicurezza offre questa configurazione?
Risposta: limita il movimento laterale: la compromissione di una VLAN non garantisce automaticamente l'accesso alle altre VLAN. Le VLAN forniscono una separazione logica della rete anche su switch fisici condivisi. Il traffico tra VLAN deve passare attraverso un router o uno switch di livello 3, sul quale è possibile applicare ACL per limitare le comunicazioni. Se le telecamere IoT (un obiettivo comune degli attacchi, a causa della loro sicurezza debole) si trovano su una VLAN separata, una telecamera compromessa non può attaccare direttamente le workstation o i server. L'isolamento della VLAN del Wi-Fi ospiti impedisce agli utenti ospiti di accedere alle risorse aziendali. Nota: le VLAN non costituiscono un confine di sicurezza completo: esistono attacchi di VLAN hopping, quindi per le zone ad alta sicurezza dovrebbero essere combinate con la segmentazione fisica.
Q6: Scelta del protocollo per la gestione remota sicura
Domanda: Un ingegnere di rete deve gestire da remoto router e switch da una workstation di gestione. Quale protocollo dovrebbe utilizzare per garantire che tutto il traffico di gestione sia crittografato?
Risposta: SSH (Secure Shell) sulla porta 22. SSH crittografa tutto il traffico, incluse le credenziali e i comandi. L'alternativa non sicura, Telnet (porta 23), trasmette tutti i dati in chiaro: un osservatore della rete può acquisire le credenziali di accesso. Per le interfacce di gestione basate sul web, HTTPS (porta 443) dovrebbe sostituire HTTP. Per il monitoraggio SNMP, SNMPv3 con autenticazione e privacy (crittografia AES) sostituisce SNMPv1/v2c in chiaro. L'esame Security+ presenta spesso tabelle che confrontano coppie di protocolli sicuri e non sicuri: scelga sempre SSH invece di Telnet, SFTP invece di FTP, LDAPS invece di LDAP, HTTPS invece di HTTP e SNMPv3 invece di SNMPv1/v2.
Q7: Scelta del tipo di firewall
Domanda: Un'organizzazione vuole un firewall in grado di ispezionare il traffico HTTPS crittografato alla ricerca di malware, applicare controlli a livello applicativo (bloccando i social media ma consentendo le applicazioni aziendali) e integrarsi con un feed di threat intelligence. Quale tipo di firewall dovrebbe implementare?
Risposta: Next-Generation Firewall (NGFW). Un NGFW opera ai livelli 3-7 e include: deep packet inspection (DPI) del traffico applicativo, ispezione SSL/TLS (decrittografia, ispezione e nuova crittografia), consapevolezza delle applicazioni (identificazione e controllo di applicazioni specifiche indipendentemente dalla porta), IPS integrato e integrazione con la threat intelligence. I firewall stateful tradizionali operano ai livelli 3-4 (IP e TCP/UDP): possono consentire o bloccare il traffico in base a IP, porta e protocollo, ma non distinguono tra HTTPS legittimo e malware trasmesso tramite HTTPS. I firewall con packet filtering sono ancora più limitati: sono stateless e non tengono traccia delle connessioni.
Q8-10: Resilienza, microsegmentazione e WPA3
Q8 — Alta disponibilità e fault tolerance: Un ospedale richiede assenza di interruzioni se un server si guasta. Risposta: cluster fault-tolerant active-active — più server gestiscono simultaneamente le richieste; il guasto di uno non interrompe il servizio. L'alta disponibilità prevede un breve periodo di failover; una configurazione active-passive comporta un'interruzione durante l'attesa. Assenza di interruzioni = active-active.
Q9 — Microsegmentazione: 50 microservizi: impedire il movimento laterale se uno viene compromesso. Risposta: Kubernetes NetworkPolicy o service mesh con mTLS — regole granulari a livello di workload. Le VLAN sono troppo generiche; mTLS aggiunge crittografia e autenticazione reciproca tra i servizi.
Q10 — WPA3: Passaggio da WPA2-Personal a WPA3-Personal. Risposta: SAE (Simultaneous Authentication of Equals) impedisce gli attacchi a dizionario offline (l'attaccante deve interagire con la rete per ogni tentativo) e garantisce la forward secrecy (chiavi di sessione univoche anche se la PSK viene compromessa in seguito).
Q11-18: Ripasso rapido dei concetti di infrastruttura
Honeynet: rete di honeypot progettata per attirare e studiare gli aggressori raccogliendo al contempo informazioni sulle minacce. Air gap: isolamento fisico completo da tutte le reti esterne — niente Internet, connessioni wireless o supporti rimovibili (in teoria). Proxy e reverse proxy: il proxy inoltrante controlla il traffico in uscita dei client verso Internet; il reverse proxy si trova davanti ai server, controlla il traffico in entrata e nasconde la topologia dei server. NAC (Network Access Control): impone la presenza di antivirus, patch e conformità alle policy prima di concedere l'accesso alla rete. CASB: Cloud Access Security Broker — punto di applicazione delle policy tra gli utenti cloud e i provider cloud. Rischio dello split tunneling: solo il traffico aziendale passa attraverso il tunnel VPN; il traffico Internet lo bypassa, creando contemporaneamente un rischio di collegamento tra la rete aziendale e Internet.
Q19-25: Cloud, accesso e architetture avanzate
SASE: Secure Access Service Edge — combina ZTNA, CASB, SWG e FWaaS con SD-WAN in un unico servizio cloud per fornire un accesso remoto sicuro. Vantaggio di sicurezza dell'SDN: separa il piano di controllo dal piano dati, consentendo l'applicazione centralizzata e programmabile delle policy di sicurezza. Rischio principale per la sicurezza dei container: kernel condiviso — un container escape o una vulnerabilità del kernel compromettono l'host e tutti gli altri container. Jump server/bastion host: unico percorso di accesso, adeguatamente protetto, ai segmenti sensibili — tutte le sessioni amministrative devono passare da questo host ed essere registrate. Rischio dei certificati TLS wildcard: una singola chiave privata compromessa mette a rischio tutti i sottodomini *.domain.com. Autenticazione basata sulle porte 802.1X: richiede l'autenticazione del dispositivo prima di consentire qualsiasi traffico da una porta dello switch, impedendo ai dispositivi non autorizzati di accedere alla rete.
Verifica rapida
Verifichi la Sua comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.
Riepilogo della lezione
In questa parte dell'esame simulato ha ripassato: l'architettura DMZ e il modo in cui le configurazioni con doppio firewall impediscono che la compromissione di un server web raggiunga le reti interne, le differenze tra i tipi di firewall (filtro dei pacchetti, stateful e NGFW con ispezione SSL) e le architetture cloud e zero trust — il confine della responsabilità condivisa nel cloud, la sostituzione della VPN con ZTNA e la micro-segmentazione per controllare il traffico est-ovest. Questi concetti di architettura costituiscono il 18% dei contenuti del Dominio 3. Prossimamente affronterà la Parte 3 dell'esame simulato, dedicata alle operazioni, alla risposta agli incidenti e alla computer forensics.
Impara Security+ Academy con un tutor IA — gratis
Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.
- Corsi
- 30
- Lezioni
- 120
Domande Frequenti
La lezione «Simulazione d'esame, parte 2: architettura e infrastruttura di sicurezza» è gratuita?
Sì — il testo completo di «Simulazione d'esame, parte 2: architettura e infrastruttura di sicurezza» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Security+ Academy, passa a CoddyKit PRO. Il corso Security+ Academy include 4 lezioni in totale.
Cosa imparerò in «Simulazione d'esame, parte 2: architettura e infrastruttura di sicurezza»?
Svolga 25 domande basate su scenari riguardanti sicurezza di rete, reti wireless, cloud, architettura Zero Trust e scelta di protocolli sicuri. Eserciti Security+ Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Security+ Academy?
Non è richiesta alcuna esperienza precedente. Security+ Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Simulazione d'esame, parte 2: architettura e infrastruttura di sicurezza»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Security+ Academy?
Sì. Ogni lezione Security+ Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Simulazione d'esame, parte 1: concetti generali di sicurezza e minacce
- Simulazione d'esame, parte 2: architettura e infrastruttura di sicurezza
- Simulazione d'esame, parte 3: operazioni, risposta agli incidenti e analisi forense
- Revisione della simulazione: punteggio, analisi e piano di studio