0Pricing
AWS Security Academy · Урок

Проектирование сценариев многоуровневой защиты

Объединяйте средства контроля в сквозные архитектуры, которым отдаёт предпочтение экзамен

«Проектирование сценариев многоуровневой защиты» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.

Эшелонированная защита

Экзамен отдает предпочтение эшелонированной защите: нескольким независимым уровням, чтобы при отказе одного остальные продолжали защищать рабочую нагрузку.

Одного средства контроля недостаточно. Лучший ответ обычно объединяет средства контроля идентификации, сети, данных и обнаружения, а не полагается на одно из них.

Уровни на периметре

На периметре сети используйте несколько уровней защиты:

  • Shield поглощает DDoS-атаки.
  • WAF фильтрует вредоносные веб-запросы.
  • CloudFront завершает TLS и сокращает доступность исходного сервера извне.

Каждый уровень обрабатывает свой класс угроз.

Уровни в сети

Внутри VPC объединяйте средства контроля:

  • Проектирование подсетей изолирует уровни приложения.
  • NACL защищают подсети без сохранения состояния; группы безопасности защищают экземпляры с сохранением состояния.
  • Сетевой брандмауэр добавляет глубокую проверку и контроль исходящего трафика.

Уровни идентификации

У идентификации есть собственные уровни:

  • Политики IAM предоставляют минимально необходимые привилегии.
  • Границы разрешений ограничивают действия, которые роли могут когда-либо выполнять.
  • SCP задают общее для организации максимальное ограничение.

Чтобы быть разрешенным, действие должно пройти все уровни.

Уровни защиты данных

Защищайте данные с нескольких сторон:

  • Шифруйте данные при хранении (KMS) и при передаче (TLS/ACM).
  • Строго контролируйте ключи и храните секреты в Диспетчере секретов.
  • Обнаруживайте конфиденциальные данные с помощью Маси.

Даже при взломе хранилища зашифрованные данные остаются защищенными.

Уровни обнаружения

Само обнаружение также многоуровневое:

  • GuardDuty для угроз, Config для отклонений конфигурации, Журналы потоков для сетевых аномалий.
  • Центр безопасности агрегирует данные, чтобы ничего не упустить.

Несколько сигналов выявляют то, что может пропустить любой отдельный источник.

Превентивные средства и средства обнаружения

Надежные проекты сочетают превентивные средства контроля и средства обнаружения.

  • Превентивные средства (SCP, группы безопасности, политики корзин) останавливают нежелательные действия.
  • Средства обнаружения (Config, GuardDuty, CloudTrail) выявляют то, что прошло через защиту.

На экзамене часто требуются оба типа, а не только один.

Разбор сценария

Комплексная защита общедоступного веб-приложения: CloudFront + WAF + Shield на периметре, ALB в общедоступных подсетях, серверы приложения в частных подсетях, база данных, зашифрованная с помощью KMS, доступ через роли IAM, секреты в Диспетчере секретов и мониторинг с помощью GuardDuty и CloudTrail.

Предотвращение единых точек отказа

Следите за проектами, которые зависят от одного средства контроля, например одной группы безопасности или бастионного узла.

Самый надежный ответ устраняет единые точки отказа: нет открытых портов (используйте Диспетчер сеансов SSM), нет общих ключей (используйте роли) и есть резервирование средств обнаружения.

Оценка радиуса поражения

Многоуровневое проектирование также означает ограничение радиуса поражения - ущерба при отказе одного средства контроля.

  • Отдельные учетные записи изолируют рабочие нагрузки друг от друга.
  • Ключи и роли с ограниченной областью действия уменьшают объем ресурсов, к которым может получить доступ одна скомпрометированная сущность.

Экзамен отдает предпочтение проектам, в которых один взлом не приводит к полному компрометированию.

Выбор лучшего ответа

Когда несколько ответов «работают», выберите тот, который наиболее многоуровневый, соответствует минимальным привилегиям и сильнее всего управляется AWS.

В экзаменационных сценариях управляемые AWS автоматизированные решения с эшелонированной защитой почти всегда лучше ручных одноуровневых решений.

Быстрая проверка

Выберите наиболее многоуровневый проект.

Итоги

Вы научились проектировать многоуровневую защиту.

  • Используйте средства контроля на уровнях периметра, сети, идентификации, данных и обнаружения.
  • Сочетайте превентивные средства и средства обнаружения.
  • Лучший ответ на экзамене - наиболее многоуровневое решение с минимальными привилегиями, управляемое AWS.

Часто задаваемые вопросы

Урок «Проектирование сценариев многоуровневой защиты» бесплатный?

Да — полный текст урока «Проектирование сценариев многоуровневой защиты» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Проектирование сценариев многоуровневой защиты»?

Объединяйте средства контроля в сквозные архитектуры, которым отдаёт предпочтение экзамен Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать AWS Security Academy?

Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Проектирование сценариев многоуровневой защиты»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке AWS Security Academy?

Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Объединение шести экзаменационных областей
  2. Проектирование сценариев многоуровневой защиты
  3. Разбор сложных вопросов по сценариям
  4. Итоговый план обучения и контрольный список
← Назад к AWS Security Academy