0Pricing
Cloud & IT Cert Prep · Lekcja

Egzamin próbny, część 2: architektura bezpieczeństwa i infrastruktura

Rozwiąż 25 pytań scenariuszowych dotyczących bezpieczeństwa sieci, sieci bezprzewodowych, chmury, architektury Zero Trust i wyboru bezpiecznych protokołów.

Egzamin próbny, część 2: architektura bezpieczeństwa i infrastruktura to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Egzamin próbny, część 2: architektura i infrastruktura

Witamy w 2. części egzaminu próbnego, obejmującej domenę 3 Security+: architekturę bezpieczeństwa (18% egzaminu). Domena ta sprawdza umiejętność stosowania mechanizmów kontroli bezpieczeństwa w projektach sieci i infrastruktury chmurowej, rozumienia strategii segmentacji i izolacji, oceny bezpieczeństwa protokołów oraz rekomendowania odpowiednich architektur dla określonych scenariuszy. Pytania dotyczące architektury często przedstawiają diagram sieci lub opis systemu i wymagają wskazania brakującego mechanizmu kontroli, podatnej konfiguracji albo najlepszego rozwiązania projektowego. Należy uważnie przeczytać każdy scenariusz i przed wybraniem odpowiedzi określić kluczowy element architektury, którego dotyczy pytanie.

Q1: Cel architektury DMZ

Pytanie: Firma utrzymuje publiczny serwer WWW i wewnętrzny serwer bazy danych. Zespół bezpieczeństwa chce mieć pewność, że w przypadku przejęcia serwera WWW atakujący nie uzyska bezpośredniego dostępu do wewnętrznej bazy danych. Jaki projekt sieci to zapewnia?

Odpowiedź: Umieszczenie serwera WWW w DMZ (Demilitarized Zone), oddzielonej od sieci wewnętrznej drugą zaporą. DMZ wykorzystuje dwie zapory: zewnętrzna oddziela internet od DMZ, a wewnętrzna oddziela DMZ od sieci wewnętrznej. Nawet jeśli serwer WWW zostanie całkowicie przejęty, wewnętrzna zapora blokuje bezpośredni dostęp do wewnętrznej bazy danych — atakujący musi pokonać drugą zaporę. Umieszczenie obu serwerów w tym samym segmencie sieci eliminuje tę ochronę. Pojedyncza zapora z różnymi portami dla ruchu WWW i ruchu bazy danych jest niewystarczająca — przejęty serwer WWW może uzyskać dostęp do portów bazy danych z tego samego segmentu.

Q2: Różnica między IDS a IPS

Pytanie: Zespół bezpieczeństwa chce wykrywać ataki sieciowe i automatycznie blokować złośliwy ruch, zanim dotrze on do serwerów wewnętrznych. Jaki typ urządzenia NAJLEPIEJ spełnia oba wymagania?

Odpowiedź: Intrusion Prevention System (IPS). IPS działa w trybie inline na ścieżce ruchu, może wykrywać ataki (podobnie jak IDS), a także aktywnie blokować złośliwy ruch. IDS (Intrusion Detection System) jest zazwyczaj wdrażany poza pasmem (kopia ruchu jest do niego przekierowywana) — wykrywa zagrożenia i wysyła alerty, ale nie może blokować ruchu, ponieważ nie znajduje się na jego ścieżce. Oba rozwiązania wykorzystują wykrywanie oparte na sygnaturach i anomaliach. Ryzykiem związanym z IPS jest blokowanie prawidłowego ruchu wskutek fałszywych alarmów — dlatego IPS wymaga starannego dostrajania. NIDS (Network) a HIDS (Host-based): umieszczenie w sieci umożliwia wykrywanie ruchu, natomiast rozwiązanie hostowe analizuje zdarzenia systemowe na konkretnym hoście.

Q3: Scenariusz zero trust

Pytanie: Organizacja ma pracowników zdalnych uzyskujących dostęp do zasobów firmowych z sieci domowych. Tradycyjna sieć VPN zapewnia każdemu podłączonemu urządzeniu pełny dostęp do sieci wewnętrznej. Jaka alternatywa w architekturze zero trust NAJLEPIEJ ogranicza ryzyko przemieszczania się atakującego w sieci po przejęciu urządzenia zdalnego?

Odpowiedź: Zastąpienie VPN rozwiązaniem Zero Trust Network Access (ZTNA), które przyznaje dostęp do poszczególnych aplikacji na podstawie stanu urządzenia, tożsamości użytkownika i kontekstu. Tradycyjna sieć VPN zapewnia szeroki dostęp do sieci (po połączeniu urządzenie może uzyskać dostęp do większości zasobów wewnętrznych). ZTNA egzekwuje zasadę zero trust: każdy wniosek o dostęp do zasobu jest oceniany indywidualnie na podstawie tożsamości użytkownika, zgodności urządzenia (poprawek, certyfikatu) i kontekstu ryzyka. Przejęte urządzenie uzyskuje dostęp tylko do konkretnych aplikacji przyznanych w ramach jego sesji — nie do całej sieci. Ogranicza to przemieszczanie się atakującego do zasięgu tych aplikacji, zamiast do całej sieci firmowej.

Q4: Granica współodpowiedzialności w chmurze

Pytanie: Firma przechowuje dane klientów w zasobnikach AWS S3. Kto odpowiada za zapewnienie, że zasobnik S3 nie zezwala na dostęp publiczny?

Odpowiedź: klient (firma). Zgodnie z modelem współodpowiedzialności AWS firma AWS zabezpiecza infrastrukturę fizyczną, hypervisor i sprzęt pamięci masowej. Klient odpowiada za klasyfikację i ochronę danych, zasady i listy ACL zasobników S3, kontrolę dostępu oraz zgodność z przepisami. Błędnie skonfigurowane zasobniki S3 (publiczny odczyt lub publiczny zapis) doprowadziły do niektórych z największych wycieków danych w historii — za ich prawidłową konfigurację odpowiadał klient. AWS udostępnia narzędzia (S3 Block Public Access, reguły AWS Config, Amazon Macie), które pomagają klientom wypełniać ich obowiązki, ale korzystanie z nich zależy od klienta.

Q5: Korzyści z segmentacji VLAN

Pytanie: Administrator sieci dzieli sieć firmową na sieci VLAN: jedną dla stacji roboczych pracowników, jedną dla serwerów, jedną dla kamer IP i jedną dla gościnnej sieci Wi-Fi. Jaką korzyść w zakresie bezpieczeństwa to zapewnia?

Odpowiedź: Ogranicza przemieszczanie się atakującego w sieci — przejęcie jednej sieci VLAN nie zapewnia automatycznie dostępu do pozostałych sieci VLAN. Sieci VLAN zapewniają logiczne oddzielenie sieci nawet przy korzystaniu ze wspólnych przełączników fizycznych. Ruch między sieciami VLAN musi przechodzić przez router lub przełącznik warstwy 3, na którym można zastosować ACL, aby ograniczyć komunikację. Jeśli kamery IoT (częsty cel ataków ze względu na słabe zabezpieczenia) znajdują się w oddzielnej sieci VLAN, przejęta kamera nie może bezpośrednio zaatakować stacji roboczych ani serwerów. Izolacja gościnnej sieci VLAN Wi-Fi uniemożliwia użytkownikom gościnnym dostęp do zasobów firmowych. Uwaga: sieci VLAN nie stanowią kompletnej granicy bezpieczeństwa — istnieją ataki polegające na przeskakiwaniu między sieciami VLAN, dlatego w strefach o wysokich wymaganiach bezpieczeństwa należy je łączyć z segmentacją fizyczną.

Q6: Wybór protokołu do bezpiecznego zdalnego zarządzania

Pytanie: Inżynier sieci musi zdalnie zarządzać routerami i przełącznikami ze stacji roboczej administratora. Jakiego protokołu powinien użyć, aby zapewnić szyfrowanie całego ruchu zarządzającego?

Odpowiedź: SSH (Secure Shell) na porcie 22. SSH szyfruje cały ruch, w tym dane uwierzytelniające i polecenia. Niezabezpieczona alternatywa, Telnet (port 23), przesyła wszystkie dane w postaci jawnego tekstu — obserwator sieci może przechwycić dane logowania. W przypadku internetowych interfejsów zarządzania protokół HTTPS (port 443) powinien zastąpić HTTP. Do monitorowania za pomocą SNMP należy używać SNMPv3 z uwierzytelnianiem i ochroną prywatności (szyfrowaniem AES) zamiast jawnych protokołów SNMPv1/v2c. Egzamin Security+ często przedstawia tabele porównujące bezpieczne i niezabezpieczone pary protokołów: zawsze należy wybrać SSH zamiast Telnet, SFTP zamiast FTP, LDAPS zamiast LDAP, HTTPS zamiast HTTP oraz SNMPv3 zamiast SNMPv1/v2.

Q7: Wybór typu zapory

Pytanie: Organizacja chce wdrożyć zaporę, która potrafi kontrolować zaszyfrowany ruch HTTPS pod kątem złośliwego oprogramowania, stosować mechanizmy kontroli warstwy aplikacji (blokować media społecznościowe, ale zezwalać na aplikacje biznesowe) oraz integrować się ze źródłem informacji o zagrożeniach. Jaki typ zapory należy wdrożyć?

Odpowiedź: Next-Generation Firewall (NGFW). NGFW działa w warstwach 3–7 i obejmuje: deep packet inspection (DPI) ruchu aplikacyjnego, inspekcję SSL/TLS (odszyfrowanie, inspekcję i ponowne szyfrowanie), rozpoznawanie aplikacji (identyfikowanie i kontrolowanie konkretnych aplikacji niezależnie od portu), zintegrowany IPS oraz integrację z informacjami o zagrożeniach. Tradycyjne zapory stanowe działają w warstwach 3–4 (IP i TCP/UDP) — mogą zezwalać na ruch lub go blokować na podstawie adresu IP, portu i protokołu, ale nie potrafią odróżnić prawidłowego HTTPS od złośliwego oprogramowania przesyłanego przez HTTPS. Zapory filtrujące pakiety są jeszcze bardziej ograniczone — są bezstanowe i nie śledzą połączeń.

Q8–10: Odporność, mikrosementacja i WPA3

Q8 — Wysoka dostępność a tolerancja błędów: Szpital wymaga braku przestoju w przypadku awarii jednego serwera. Odpowiedź: aktywny-aktywny klaster odporny na awarie — wiele serwerów jednocześnie obsługuje żądania, a awaria jednego z nich nie przerywa działania usługi. Wysoka dostępność wiąże się z krótkim okresem przełączania awaryjnego, a tryb aktywny-pasywny z przestojem podczas przełączania. Brak przestoju = tryb aktywny-aktywny.

Q9 — Mikrosementacja: 50 mikrousług — należy zapobiec przemieszczaniu się atakującego w sieci po przejęciu jednej z nich. Odpowiedź: Kubernetes NetworkPolicy lub service mesh z mTLS — zapewnia szczegółowe reguły na poziomie obciążeń. Sieci VLAN są zbyt mało szczegółowe; mTLS dodaje szyfrowanie i wzajemne uwierzytelnianie między usługami.

Q10 — WPA3: Aktualizacja z WPA2-Personal do WPA3-Personal. Odpowiedź: SAE (Simultaneous Authentication of Equals) zapobiega słownikowym atakom offline (atakujący musi komunikować się z siecią przy każdej próbie) i zapewnia utajnienie przekazywane (unikalne klucze sesji pozostają używane nawet wtedy, gdy PSK zostanie później ujawniony).

Q11–18: Szybka powtórka pojęć związanych z infrastrukturą

Honeynet: Sieć honeypotów służąca do przyciągania i badania atakujących oraz gromadzenia informacji o zagrożeniach. Air gap: Całkowita fizyczna izolacja od wszystkich sieci zewnętrznych — bez internetu, łączności bezprzewodowej i nośników wymiennych (teoretycznie). Proxy a reverse proxy: Serwer proxy pośredniczy w wychodzącym ruchu klientów do internetu, natomiast reverse proxy znajduje się przed serwerami, kontroluje ruch przychodzący i ukrywa topologię serwerów. NAC (Network Access Control): Wymusza stosowanie ochrony antywirusowej, instalowanie poprawek i zgodność z zasadami przed przyznaniem dostępu do sieci. CASB: Cloud Access Security Broker — punkt egzekwowania zasad znajdujący się między użytkownikami chmury a dostawcami usług chmurowych. Ryzyko split tunneling: Tylko ruch firmowy przechodzi przez tunel VPN, a ruch internetowy go omija, co stwarza ryzyko jednoczesnego połączenia sieci firmowej z internetem.

Q19–25: Chmura, dostęp i zaawansowana architektura

SASE: Secure Access Service Edge — łączy ZTNA, CASB, SWG i FWaaS z SD-WAN jako ujednoliconą usługę chmurową zapewniającą bezpieczny zdalny dostęp. Przewaga SDN w zakresie bezpieczeństwa: Rozdziela płaszczyznę sterowania i płaszczyznę danych, umożliwiając centralne, programowalne egzekwowanie zasad bezpieczeństwa. Główne ryzyko związane z bezpieczeństwem kontenerów: Współdzielone jądro — ucieczka z kontenera lub luka w jądrze może narazić hosta i wszystkie pozostałe kontenery. Jump server/bastion host: Pojedyncza, wzmocniona ścieżka dostępu do wrażliwych segmentów — wszystkie sesje administratorów muszą przechodzić przez ten serwer i są rejestrowane. Ryzyko certyfikatu TLS typu wildcard: Jedno przejęcie klucza prywatnego wpływa na wszystkie subdomeny *.domain.com. Uwierzytelnianie portowe 802.1X: Wymaga uwierzytelnienia urządzenia, zanim z portu przełącznika będzie dozwolony jakikolwiek ruch — zapobiega uzyskaniu dostępu do sieci przez nieautoryzowane urządzenia.

Szybki test

Sprawdź swoją znajomość zagadnień CompTIA Security+ (SY0-701) omówionych w tej lekcji.

Podsumowanie lekcji

W tej części egzaminu próbnego powtórzono: architekturę DMZ i sposób, w jaki konstrukcje z dwiema zaporami ograniczają możliwość przedostania się z serwera WWW do sieci wewnętrznych po jego przejęciu, różnice między typami zapór (filtrowanie pakietów, zapora stanowa i NGFW z inspekcją SSL), a także architekturę chmurową i architekturę zero trust — granicę współodpowiedzialności w chmurze, zastępowanie VPN przez ZTNA oraz mikrose segmentację do kontroli ruchu wschód–zachód. Te pojęcia architektoniczne stanowią 18% materiału z domeny 3. Następna będzie część 3 egzaminu próbnego, obejmująca operacje, reagowanie na incydenty i informatykę śledczą.

Często zadawane pytania

Czy lekcja „Egzamin próbny, część 2: architektura bezpieczeństwa i infrastruktura” jest bezpłatna?

Tak — pełny tekst „Egzamin próbny, część 2: architektura bezpieczeństwa i infrastruktura” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Egzamin próbny, część 2: architektura bezpieczeństwa i infrastruktura”?

Rozwiąż 25 pytań scenariuszowych dotyczących bezpieczeństwa sieci, sieci bezprzewodowych, chmury, architektury Zero Trust i wyboru bezpiecznych protokołów. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Egzamin próbny, część 2: architektura bezpieczeństwa i infrastruktura”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Egzamin próbny, część 1: ogólne pojęcia bezpieczeństwa i zagrożenia
  2. Egzamin próbny, część 2: architektura bezpieczeństwa i infrastruktura
  3. Egzamin próbny, część 3: operacje, reagowanie na incydenty i informatyka śledcza
  4. Omówienie egzaminu próbnego: wyniki, analiza i plan nauki
← Powrót do Cloud & IT Cert Prep