AWS Security Academy · Урок

Почему бастионные узлы повышают риск

Узнайте, как промежуточные серверы и открытые порты расширяют поверхность атаки.

Урок 1 из 413 шагов

«Почему бастионные узлы повышают риск» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.

Старый способ доступа

Для администрирования серверов внутри приватной сети команды традиционно использовали бастионный узел (также называемый узлом-переходником): защищённый экземпляр, доступный из интернета, к которому сначала подключаются по SSH, а затем переходят на внутренние машины. Хотя этот подход распространён, он увеличивает поверхность атаки несколькими способами, которые ожидается распознавать и устранять на экзамене SCS-C02.

Что такое бастионный узел

Бастионный узел находится в публичной подсети, где порт (обычно 22 для SSH или 3389 для RDP) открыт для интернета или корпоративного диапазона IP-адресов. Администраторы подключаются к нему, а затем получают доступ к приватным экземплярам. Это единственная охраняемая дверь в среду, поэтому узел одновременно критически важен и является приоритетной целью.

Открытые порты становятся целями

Наибольший риск представляет открытый входящий порт. Любой доступный из интернета порт SSH или RDP постоянно сканируется, а злоумышленники пытаются подобрать учётные данные. Даже при аутентификации по ключу открытый порт провоцирует атаки, а единственная ошибка настройки или неустранённая уязвимость на бастионном узле может дать злоумышленникам точку опоры во всей сети.

Постоянно действующие ключи SSH

Доступ к бастионному узлу обычно основан на долгоживущих парах ключей SSH, распространённых среди администраторов. Эти ключи могут быть скопированы, утеряны или остаться на ноутбуках бывших сотрудников. Их ротация во всём парке машин затруднительна, а чёткой записи о том, какой ключ открыл какой сеанс, обычно нет, что подрывает подотчётность.

Слабый аудит

Отследить, кто и что сделал через бастионный узел, сложно. Встроенные средства SSH почти не обеспечивают централизованное ведение журналов выполненных команд на последующих узлах. Расследование инцидента требует объединять журналы разных узлов, а скомпрометированный бастион может позволить злоумышленнику стереть собственные следы — именно такой пробел в видимости отмечают аудиторы.

Бремя установки исправлений

Сам бастионный узел — это экземпляр, который необходимо постоянно обновлять и защищать. Если обновления устанавливаются несвоевременно, он становится самым слабым звеном. Поддержание узла-переходника с высокой доступностью и постоянной защищённостью создаёт непрерывные операционные затраты, повышая стоимость и риск без бизнес-пользы.

Единая точка отказа

Поскольку весь административный трафик проходит через бастионный узел, он является одновременно единой точкой отказа и ценной целью. При его отказе администраторы теряют доступ, а при взломе злоумышленник получает плацдарм для дальнейших действий. Концентрация риска в одном открытом узле — это архитектура, которой экзамен рекомендует избегать.

Современная альтернатива

Systems Manager (SSM) от AWS полностью устраняет необходимость в бастионных узлах. Он предоставляет доступ к оболочке экземпляров через сервис SSM, используя никаких открытых входящих портов, публичного IP-адреса и ключей SSH. Доступ контролируется IAM, а каждый сеанс записывается в журнал, что одновременно устраняет все слабые места модели с бастионным узлом.

Без входящих соединений, только исходящие

SSM работает благодаря тому, что на экземпляре запущен агент SSM, устанавливающий исходящее соединение с сервисом SSM; входящие соединения не открываются. Группы безопасности могут запрещать весь входящий трафик, и администрирование при этом продолжает работать. Именно этот переход от входящих соединений к исходящим делает бастионные узлы устаревшими.

Почему это важно

На экзамене любой сценарий с открытыми портами SSH/RDP, распределёнными парами ключей или узлом-переходником почти всегда предполагает лучший ответ: заменить бастионный узел на Session Manager. Это уменьшает поверхность атаки, централизует управление доступом в IAM и создаёт полный аудиторский след — безопасную архитектуру с минимальными привилегиями, рекомендуемую AWS.

Объединяем всё

Бастионный узел открывает входящий порт, зависит от постоянно действующих ключей SSH, обеспечивает слабый аудит и требует постоянной установки исправлений, становясь концентрированной и привлекательной целью. Рекомендуемая замена — SSM Session Manager, который предоставляет управляемый через IAM доступ к оболочке с полной записью в журнал и без открытых портов, публичного IP-адреса и ключей.

Быстрая проверка

Проверьте, почему бастионные узлы небезопасны.

Повторение

Бастионный узел открывает входящий порт SSH/RDP, использует долгоживущие ключи SSH, обеспечивает слабый аудит и требует постоянной установки исправлений, концентрируя риск в одной доступной цели. SSM Session Manager заменяет его доступом под управлением IAM с полной записью в журнал через соединение агента исходящего направления, не требуя открытых портов, публичного IP-адреса или ключей.

Можно начать бесплатно

Изучай AWS Security Academy с ИИ-репетитором — бесплатно

Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.

Курсы
30
Уроки
120

Часто задаваемые вопросы

Урок «Почему бастионные узлы повышают риск» бесплатный?

Да — полный текст урока «Почему бастионные узлы повышают риск» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Почему бастионные узлы повышают риск»?

Узнайте, как промежуточные серверы и открытые порты расширяют поверхность атаки. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать AWS Security Academy?

Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.

Сколько времени занимает урок «Почему бастионные узлы повышают риск»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке AWS Security Academy?

Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Почему бастионные узлы повышают риск
  2. Session Manager без открытых портов
  3. Аудит и ведение журналов сеансов администраторов
  4. Защита конечных точек и Patch Manager
← Назад к AWS Security Academy