Проектирование сценариев многоуровневой защиты
Объединяйте средства контроля в сквозные архитектуры, которым отдаёт предпочтение экзамен
«Проектирование сценариев многоуровневой защиты» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.
Эшелонированная защита
Экзамен отдает предпочтение эшелонированной защите: нескольким независимым уровням, чтобы при отказе одного остальные продолжали защищать рабочую нагрузку.
Одного средства контроля недостаточно. Лучший ответ обычно объединяет средства контроля идентификации, сети, данных и обнаружения, а не полагается на одно из них.
Уровни на периметре
На периметре сети используйте несколько уровней защиты:
- Shield поглощает DDoS-атаки.
- WAF фильтрует вредоносные веб-запросы.
- CloudFront завершает TLS и сокращает доступность исходного сервера извне.
Каждый уровень обрабатывает свой класс угроз.
Уровни в сети
Внутри VPC объединяйте средства контроля:
- Проектирование подсетей изолирует уровни приложения.
- NACL защищают подсети без сохранения состояния; группы безопасности защищают экземпляры с сохранением состояния.
- Сетевой брандмауэр добавляет глубокую проверку и контроль исходящего трафика.
Уровни идентификации
У идентификации есть собственные уровни:
- Политики IAM предоставляют минимально необходимые привилегии.
- Границы разрешений ограничивают действия, которые роли могут когда-либо выполнять.
- SCP задают общее для организации максимальное ограничение.
Чтобы быть разрешенным, действие должно пройти все уровни.
Уровни защиты данных
Защищайте данные с нескольких сторон:
- Шифруйте данные при хранении (KMS) и при передаче (TLS/ACM).
- Строго контролируйте ключи и храните секреты в Диспетчере секретов.
- Обнаруживайте конфиденциальные данные с помощью Маси.
Даже при взломе хранилища зашифрованные данные остаются защищенными.
Уровни обнаружения
Само обнаружение также многоуровневое:
- GuardDuty для угроз, Config для отклонений конфигурации, Журналы потоков для сетевых аномалий.
- Центр безопасности агрегирует данные, чтобы ничего не упустить.
Несколько сигналов выявляют то, что может пропустить любой отдельный источник.
Превентивные средства и средства обнаружения
Надежные проекты сочетают превентивные средства контроля и средства обнаружения.
- Превентивные средства (SCP, группы безопасности, политики корзин) останавливают нежелательные действия.
- Средства обнаружения (Config, GuardDuty, CloudTrail) выявляют то, что прошло через защиту.
На экзамене часто требуются оба типа, а не только один.
Разбор сценария
Комплексная защита общедоступного веб-приложения: CloudFront + WAF + Shield на периметре, ALB в общедоступных подсетях, серверы приложения в частных подсетях, база данных, зашифрованная с помощью KMS, доступ через роли IAM, секреты в Диспетчере секретов и мониторинг с помощью GuardDuty и CloudTrail.
Предотвращение единых точек отказа
Следите за проектами, которые зависят от одного средства контроля, например одной группы безопасности или бастионного узла.
Самый надежный ответ устраняет единые точки отказа: нет открытых портов (используйте Диспетчер сеансов SSM), нет общих ключей (используйте роли) и есть резервирование средств обнаружения.
Оценка радиуса поражения
Многоуровневое проектирование также означает ограничение радиуса поражения - ущерба при отказе одного средства контроля.
- Отдельные учетные записи изолируют рабочие нагрузки друг от друга.
- Ключи и роли с ограниченной областью действия уменьшают объем ресурсов, к которым может получить доступ одна скомпрометированная сущность.
Экзамен отдает предпочтение проектам, в которых один взлом не приводит к полному компрометированию.
Выбор лучшего ответа
Когда несколько ответов «работают», выберите тот, который наиболее многоуровневый, соответствует минимальным привилегиям и сильнее всего управляется AWS.
В экзаменационных сценариях управляемые AWS автоматизированные решения с эшелонированной защитой почти всегда лучше ручных одноуровневых решений.
Быстрая проверка
Выберите наиболее многоуровневый проект.
Итоги
Вы научились проектировать многоуровневую защиту.
- Используйте средства контроля на уровнях периметра, сети, идентификации, данных и обнаружения.
- Сочетайте превентивные средства и средства обнаружения.
- Лучший ответ на экзамене - наиболее многоуровневое решение с минимальными привилегиями, управляемое AWS.
Часто задаваемые вопросы
Урок «Проектирование сценариев многоуровневой защиты» бесплатный?
Да — полный текст урока «Проектирование сценариев многоуровневой защиты» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Проектирование сценариев многоуровневой защиты»?
Объединяйте средства контроля в сквозные архитектуры, которым отдаёт предпочтение экзамен Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать AWS Security Academy?
Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Проектирование сценариев многоуровневой защиты»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке AWS Security Academy?
Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Объединение шести экзаменационных областей
- Проектирование сценариев многоуровневой защиты
- Разбор сложных вопросов по сценариям
- Итоговый план обучения и контрольный список