Prøveeksamen del 2: sikkerhetsarkitektur og infrastruktur
Arbeid deg gjennom 25 scenariooppgaver om nettverkssikkerhet, trådløse nettverk, skyen, Zero Trust-arkitektur og valg av sikre protokoller.
Prøveeksamen del 2: sikkerhetsarkitektur og infrastruktur er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 2 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Del 2 av prøveeksamen: Arkitektur og infrastruktur
Velkommen til del 2 av prøveeksamen, som tar for seg Security+-domene 3: sikkerhetsarkitektur (18 % av eksamen). Dette domenet tester evnen til å anvende sikkerhetskontroller på nettverks- og skyinfrastruktur, forstå strategier for segmentering og isolasjon, vurdere protocolsikkerhet og anbefale egnede arkitekturer for gitte scenarier. Arkitekturspørsmål inneholder ofte et nettverksdiagram eller en systembeskrivelse og ber Dem identifisere den manglende kontrollen, den sårbare konfigurasjonen eller det beste designvalget. Les hvert scenario nøye, og identifiser det sentrale arkitekturelementet som testes, før De velger svar.
Q1: Formålet med DMZ-arkitektur
Spørsmål: En virksomhet drifter en offentlig webserver og en intern databaseserver. Sikkerhetsteamet vil sikre at angripere ikke kan få direkte tilgang til den interne databasen dersom webserveren blir kompromittert. Hvilket nettverksdesign oppnår dette?
Svar: Plasser webserveren i en DMZ (demilitarisert sone), adskilt fra det interne nettverket av en ekstra brannmur. En DMZ bruker to brannmurer: Den ytre brannmuren skiller internett fra DMZ-en, mens den indre brannmuren skiller DMZ-en fra det interne nettverket. Selv om webserveren blir fullstendig kompromittert, blokkerer den indre brannmuren direkte tilgang til den interne databasen — angriperen må bryte gjennom en ekstra brannmur. Hvis begge serverne plasseres i samme nettverkssegment, forsvinner denne beskyttelsen. Én brannmur med ulike porter for web- og databasetrafikk er ikke tilstrekkelig — en kompromittert webserver kan nå databaseportene fra samme segment.
Q2: Forskjellen mellom IDS og IPS
Spørsmål: Et sikkerhetsteam vil oppdage nettverksangrep og automatisk blokkere skadelig trafikk før den når interne servere. Hvilken enhetstype oppfyller BEGGE kravene best?
Svar: Intrusion Prevention System (IPS). Et IPS er plassert inline i trafikkbanen, kan oppdage angrep (slik et IDS gjør) og kan også aktivt blokkere skadelig trafikk. Et IDS (Intrusion Detection System) distribueres vanligvis out-of-band (trafikken speiles til det) — det oppdager og varsler, men kan ikke blokkere trafikk fordi det ikke befinner seg i trafikkbanen. Begge bruker signaturbasert og anomalibasert deteksjon. Risikoen ved IPS er at falske positiver blokkerer legitim trafikk — derfor krever IPS nøye justering. NIDS (nettverksbasert) kontra HIDS (vertsbasert): Nettverksplassering oppdager trafikk, mens vertsbasert plassering analyserer systemhendelser på en bestemt vert.
Q3: Scenario med zero trust
Spørsmål: En organisasjon har fjernarbeidere som får tilgang til bedriftsressurser fra hjemmenettverk. Den tradisjonelle VPN-løsningen gir alle tilkoblede enheter full tilgang til det interne nettverket. Hvilket zero trust-arkitekturalternativ reduserer BEST risikoen for lateral bevegelse dersom en ekstern enhet blir kompromittert?
Svar: Erstatt VPN med Zero Trust Network Access (ZTNA), som gir tilgang per applikasjon basert på enhetens tilstand, brukerens identitet og kontekst. En tradisjonell VPN gir bred nettverkstilgang (når enheten først er tilkoblet, kan den nå de fleste interne ressurser). ZTNA håndhever zero trust-prinsippet: Hver forespørsel om tilgang til en ressurs vurderes individuelt basert på brukerens identitet, enhetens samsvar med kravene (oppdateringer, sertifikat) og risikokontekst. En kompromittert enhet har bare tilgang til de spesifikke applikasjonene som økten har fått tilgang til — ikke hele nettverket. Dette begrenser lateral bevegelse til de aktuelle applikasjonenes skadeomfang i stedet for hele bedriftsnettverket.
Q4: Grensen for skyens delte ansvar
Spørsmål: En virksomhet lagrer kundedata i AWS S3-bøtter. Hvem har ansvaret for å sikre at S3-bøtten ikke tillater offentlig tilgang?
Svar: Kunden (virksomheten). I henhold til AWS-modellen for delt ansvar sikrer AWS den fysiske infrastrukturen, hypervisoren og lagringsmaskinvaren. Kunden har ansvaret for dataklassifisering og -beskyttelse, S3-bøttepolicyer og ACL-er, tilgangskontroll og samsvar med krav. Feilkonfigurerte S3-bøtter (offentlig lesetilgang eller offentlig skrivetilgang) har forårsaket noen av historiens største datainnbrudd — og det var kundens ansvar å konfigurere dem riktig. AWS tilbyr verktøy (S3 Block Public Access, AWS Config-regler og Amazon Macie) som hjelper kundene med å oppfylle ansvaret sitt, men det er kunden som velger om verktøyene skal brukes.
Q5: Fordeler med VLAN-segmentering
Spørsmål: En nettverksadministrator deler bedriftsnettverket inn i VLAN-er: ett for ansattes arbeidsstasjoner, ett for servere, ett for IP-kameraer og ett for gjeste-Wi-Fi. Hvilken sikkerhetsfordel gir dette?
Svar: Begrenset lateral bevegelse — en kompromittering av ett VLAN gir ikke automatisk tilgang til andre VLAN-er. VLAN-er gir logisk nettverksseparasjon selv på delte fysiske svitsjer. Trafikk mellom VLAN-er må gå gjennom en ruter eller en Layer 3-svitsj, der ACL-er kan brukes til å begrense kommunikasjonen. Hvis IoT-kameraer (et vanlig angrepsmål med svak sikkerhet) befinner seg i et separat VLAN, kan et kompromittert kamera ikke angripe arbeidsstasjoner eller servere direkte. Isolering av gjeste-Wi-Fi-VLAN-et hindrer gjestebrukere i å få tilgang til bedriftsressurser. Merk: VLAN-er er ikke en fullstendig sikkerhetsgrense — VLAN-hoppingsangrep finnes, så VLAN-er bør kombineres med fysisk segmentering for sikkerhetssoner med høye krav.
Q6: Valg av protokoll for sikker fjernadministrasjon
Spørsmål: En nettverksingeniør må fjernadministrere rutere og svitsjer fra en administrasjonsarbeidsstasjon. Hvilken protokoll bør brukes for å sikre at all administrasjonstrafikk er kryptert?
Svar: SSH (Secure Shell) på port 22. SSH krypterer all trafikk, inkludert legitimasjon og kommandoer. Det usikre alternativet, Telnet (port 23), overfører alle data i klartekst — en observatør på nettverket kan fange opp påloggingsopplysninger. For webbaserte administrasjonsgrensesnitt bør HTTPS (port 443) erstatte HTTP. For SNMP-overvåking erstatter SNMPv3 med autentisering og konfidensialitet (AES-kryptering) SNMPv1/v2c i klartekst. Security+-eksamen presenterer ofte tabeller som sammenligner sikre og usikre protokollpar: Velg alltid SSH fremfor Telnet, SFTP fremfor FTP, LDAPS fremfor LDAP, HTTPS fremfor HTTP og SNMPv3 fremfor SNMPv1/v2.
Q7: Valg av brannmurtype
Spørsmål: En organisasjon ønsker en brannmur som kan inspisere kryptert HTTPS-trafikk for skadevare, bruke kontroller på applikasjonslaget (blokkere sosiale medier, men tillate forretningsapplikasjoner) og integreres med en trusseletterretningsfeed. Hvilken type brannmur bør de ta i bruk?
Svar: Next-Generation Firewall (NGFW). En NGFW opererer på lag 3–7 og omfatter: deep packet inspection (DPI) av applikasjonstrafikk, SSL/TLS-inspeksjon (dekryptering, inspeksjon og ny kryptering), applikasjonsgjenkjenning (identifisering og kontroll av bestemte applikasjoner uavhengig av port), integrert IPS og integrasjon med trusseletterretning. Tradisjonelle tilstandsbaserte brannmurer opererer på lag 3–4 (IP og TCP/UDP) — de kan tillate eller blokkere basert på IP, port og protokoll, men kan ikke skille mellom legitim HTTPS og skadevare over HTTPS. Brannmurer for pakkefiltrering er enda mer begrensede — de er tilstandsløse og sporer ikke tilkoblinger.
Q8–10: Robusthet, mikrosementering og WPA3
Q8 — HA kontra feiltoleranse: Et sykehus krever null nedetid dersom én server svikter. Svar: Aktiv-aktiv-feiltolerant klynge — flere servere håndterer forespørsler samtidig, slik at én feil ikke avbryter tjenesten. Høy tilgjengelighet har en kort periode for feiloverføring, mens aktiv-passiv innebærer nedetid før overføring. Null nedetid = aktiv-aktiv.
Q9 — Mikrosementering: 50 mikrotjenester — hindre lateral bevegelse dersom én av dem kompromitteres. Svar: Kubernetes NetworkPolicy eller et tjenestenett med mTLS — detaljerte regler på arbeidslastnivå. VLAN-er er for grovmaskede; mTLS tilfører kryptering og gjensidig autentisering mellom tjenestene.
Q10 — WPA3: Oppgradering fra WPA2-Personal til WPA3-Personal. Svar: SAE (Simultaneous Authentication of Equals) hindrer ordbokangrep uten nettverkstilkobling (angriperen må kommunisere med nettverket for hvert forsøk) og gir fremoverrettet hemmelighold (unike sesjonsnøkler selv om PSK-en senere kompromitteres).
Q11–18: Hurtig gjennomgang av infrastrukturkonsepter
Honeynet: Nettverk av honeypoter som brukes til å tiltrekke og studere angripere samtidig som man samler inn trusseldata. Air gap: Fullstendig fysisk isolasjon fra alle eksterne nettverk – ingen internettforbindelse, trådløs kommunikasjon eller flyttbare medier (i teorien). Proxy kontra reverse proxy: En forward proxy kontrollerer utgående klienttrafikk til internett, mens en reverse proxy står foran serverne, kontrollerer innkommende trafikk og skjuler servertopologien. NAC (Network Access Control): Krever at antivirus, oppdateringer og samsvar med retningslinjer er på plass før nettverkstilgang gis. CASB: Cloud Access Security Broker – et håndhevingspunkt for retningslinjer mellom skybrukere og skyleverandører. Risiko ved split tunneling: Bare bedriftsrelatert trafikk går gjennom VPN-tunnelen; internettrafikk går utenom, noe som samtidig skaper en bro mellom bedriftsnettverket og internett.
Q19–25: Sky, tilgang og avansert arkitektur
SASE: Secure Access Service Edge – kombinerer ZTNA, CASB, SWG og FWaaS med SD-WAN som én samlet skytjeneste for sikker fjerntilgang. Sikkerhetsfordel med SDN: Skiller kontrollplanet fra dataplanet, slik at sikkerhetspolicyer kan håndheves sentralt og programmerbart. Den primære risikoen ved containersikkerhet: Delt kjerne – en container escape eller en sårbarhet i kjernen kompromitterer verten og alle andre containere. Jump server/bastion host: Én herdet tilgangsvei til sensitive segmenter – alle administrasjonsøkter må gå gjennom den og loggføres. Risiko ved Wildcard TLS-sertifikat: Én kompromittert privat nøkkel påvirker alle underdomener under *.domain.com. 802.1X-portbasert autentisering: Krever enhetsautentisering før trafikk tillates fra en switch-port – hindrer uvedkommende enheter i å få nettverkstilgang.
Kort kontroll
Test forståelsen Deres av CompTIA Security+-konsepter (SY0-701) fra denne leksjonen.
Oppsummering av leksjonen
I denne delen av prøveeksamenen gikk De gjennom: DMZ-arkitektur og hvordan utforminger med to brannmurer hindrer at kompromitterte webservere når interne nettverk, forskjeller mellom brannmurtyper (pakkefiltrering kontra tilstandsbasert filtrering kontra NGFW med SSL-inspeksjon), samt sky- og zero trust-arkitektur – ansvarsgrensen i skyen, ZTNA som erstatning for VPN og mikrosegregering for kontroll av øst–vest-trafikk. Disse arkitekturkonseptene utgjør de 18 prosentene av innholdet i domene 3. Neste del er prøveeksamen del 3, som dekker drift, hendelseshåndtering og etterforskning.
Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 150
- Leksjoner
- 600
Ofte stilte spørsmål
Er leksjonen «Prøveeksamen del 2: sikkerhetsarkitektur og infrastruktur» gratis?
Ja – hele teksten i «Prøveeksamen del 2: sikkerhetsarkitektur og infrastruktur» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Hva lærer jeg i «Prøveeksamen del 2: sikkerhetsarkitektur og infrastruktur»?
Arbeid deg gjennom 25 scenariooppgaver om nettverkssikkerhet, trådløse nettverk, skyen, Zero Trust-arkitektur og valg av sikre protokoller. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?
Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 2 av 4.
Hvor lang tid tar leksjonen «Prøveeksamen del 2: sikkerhetsarkitektur og infrastruktur»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?
Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Prøveeksamen del 1: generelle sikkerhetskonsepter og trusler
- Prøveeksamen del 2: sikkerhetsarkitektur og infrastruktur
- Prøveeksamen del 3: operasjoner, hendelsesrespons og kriminalteknikk
- Gjennomgang av prøveeksamen: poengsum, analyse og studieplan