Cloud & IT Cert Prep · Урок

Пробный экзамен, часть 2: архитектура безопасности и инфраструктура

Решите 25 ситуационных вопросов по сетевой безопасности, беспроводным сетям, облачным технологиям, архитектуре нулевого доверия и выбору безопасных протоколов.

Урок 2 из 413 шагов

«Пробный экзамен, часть 2: архитектура безопасности и инфраструктура» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Часть 2 пробного экзамена: архитектура и инфраструктура

Добро пожаловать в часть 2 пробного экзамена, посвящённую домену 3 Security+ — архитектуре безопасности (18% экзамена). Этот домен проверяет Вашу способность применять средства контроля безопасности к проектам сетевой и облачной инфраструктуры, понимать стратегии сегментации и изоляции, оценивать безопасность протоколов и рекомендовать подходящие архитектуры для заданных сценариев. В вопросах об архитектуре часто приводятся схема сети или описание системы и предлагается определить отсутствующее средство контроля, уязвимую конфигурацию или лучший вариант проектирования. Внимательно прочитайте каждый сценарий и перед выбором ответа определите, какой ключевой архитектурный элемент проверяется.

Q1: Назначение архитектуры DMZ

Вопрос: Компания размещает общедоступный веб-сервер и внутренний сервер базы данных. Команда безопасности хочет гарантировать, что в случае взлома веб-сервера злоумышленники не смогут напрямую получить доступ к внутренней базе данных. Какой вариант сетевой архитектуры обеспечивает это?

Ответ: Разместить веб-сервер в DMZ (демилитаризованной зоне), отделив её от внутренней сети вторым межсетевым экраном. В DMZ используются два межсетевых экрана: внешний отделяет интернет от DMZ, а внутренний — DMZ от внутренней сети. Даже если веб-сервер полностью скомпрометирован, внутренний межсетевой экран блокирует прямой доступ к внутренней базе данных — злоумышленнику придётся преодолеть защиту второго межсетевого экрана. Размещение обоих серверов в одном сетевом сегменте устраняет эту защиту. Одного межсетевого экрана с разными портами для веб-трафика и трафика базы данных недостаточно: скомпрометированный веб-сервер сможет обращаться к портам базы данных из того же сегмента.

Q2: Различие между IDS и IPS

Вопрос: Команда безопасности хочет обнаруживать сетевые атаки и автоматически блокировать вредоносный трафик до того, как он достигнет внутренних серверов. Какой тип устройства BEST соответствует обоим требованиям?

Ответ: система предотвращения вторжений (IPS). IPS устанавливается непосредственно на пути трафика, может обнаруживать атаки (как IDS), а также активно блокировать вредоносный трафик. IDS (система обнаружения вторжений) обычно развёртывается вне основного пути передачи данных (ей передаётся копия трафика): она обнаруживает атаки и отправляет оповещения, но не может блокировать трафик, поскольку не находится на его пути. Обе системы используют сигнатурное обнаружение и обнаружение аномалий. NIDS (сетевой) и HIDS (на основе узла): сетевое размещение позволяет обнаруживать трафик, а размещение на узле — анализировать события системы на конкретном узле.

Q3: Сценарий нулевого доверия

Вопрос: В организации удалённые сотрудники получают доступ к корпоративным ресурсам из домашних сетей. Традиционный VPN предоставляет любому подключённому устройству полный доступ к внутренней сети. Какой вариант архитектуры нулевого доверия BEST снижает риск горизонтального перемещения злоумышленника в случае компрометации удалённого устройства?

Ответ: заменить VPN на доступ к сети с нулевым доверием (ZTNA), предоставляющий доступ к отдельным приложениям с учётом состояния устройства, личности пользователя и контекста. Традиционный VPN предоставляет широкий сетевой доступ: после подключения устройство может обращаться к большинству внутренних ресурсов. ZTNA реализует принцип нулевого доверия: каждый запрос к ресурсу оценивается отдельно с учётом личности пользователя, соответствия устройства требованиям (установленных исправлений, сертификата) и контекста риска. Скомпрометированное устройство получает доступ только к конкретным приложениям, разрешённым для его сеанса, а не ко всей сети. Это ограничивает горизонтальное перемещение областью воздействия этих приложений, а не всей корпоративной сетью.

Q4: Граница разделения ответственности в облаке

Вопрос: Компания хранит данные клиентов в корзинах AWS S3. Кто отвечает за то, чтобы корзина S3 не предоставляла публичный доступ?

Ответ: клиент (компания). Согласно модели разделения ответственности AWS, AWS защищает физическую инфраструктуру, гипервизор и оборудование системы хранения. Клиент отвечает за классификацию и защиту данных, политики и ACL корзин S3, управление доступом и соблюдение требований. Неправильно настроенные корзины S3 (с публичными правами на чтение или запись) стали причиной некоторых крупнейших утечек данных в истории — и во всех случаях правильная настройка была ответственностью клиента. AWS предоставляет инструменты (S3 Block Public Access, правила AWS Config, Amazon Macie), помогающие клиентам выполнять их обязанности, но использовать их или нет — выбор клиента.

Q5: Преимущества сегментации с помощью VLAN

Вопрос: Сетевой администратор разделяет корпоративную сеть на VLAN: одну для рабочих станций сотрудников, одну для серверов, одну для IP-камер и одну для гостевого Wi-Fi. Какое преимущество с точки зрения безопасности это даёт?

Ответ: ограничивает горизонтальное перемещение — компрометация одной VLAN автоматически не предоставляет доступ к другим VLAN. VLAN обеспечивают логическое разделение сети даже на общих физических коммутаторах. Трафик между VLAN должен проходить через маршрутизатор или коммутатор уровня 3, где можно применить ACL для ограничения взаимодействия. Если камеры IoT (частая цель атак из-за слабой защиты) находятся в отдельной VLAN, скомпрометированная камера не сможет напрямую атаковать рабочие станции или серверы. Изоляция гостевой Wi-Fi VLAN не позволяет гостям получать доступ к корпоративным ресурсам. Примечание: VLAN не являются полной границей безопасности — существуют атаки с использованием обхода VLAN, поэтому в зонах с высокими требованиями безопасности их следует сочетать с физической сегментацией.

Q6: Выбор протокола для безопасного удалённого управления

Вопрос: Сетевому инженеру необходимо удалённо управлять маршрутизаторами и коммутаторами с рабочей станции администратора. Какой протокол следует использовать, чтобы весь трафик управления был зашифрован?

Ответ: SSH (Secure Shell) на порту 22. SSH шифрует весь трафик, включая учётные данные и команды. Небезопасная альтернатива, Telnet (порт 23), передаёт все данные в открытом виде — наблюдатель в сети может перехватить учётные данные для входа. Для веб-интерфейсов управления вместо HTTP следует использовать HTTPS (порт 443). Для мониторинга с помощью SNMP следует использовать SNMPv3 с аутентификацией и обеспечением конфиденциальности (шифрованием AES), заменяя незашифрованные SNMPv1/v2c. На экзамене Security+ часто встречаются таблицы со сравнениями безопасных и небезопасных пар протоколов: всегда выбирайте SSH вместо Telnet, SFTP вместо FTP, LDAPS вместо LDAP, HTTPS вместо HTTP и SNMPv3 вместо SNMPv1/v2.

Q7: Выбор типа межсетевого экрана

Вопрос: Организация хочет использовать межсетевой экран, способный проверять зашифрованный HTTPS-трафик на наличие вредоносного ПО, применять средства контроля на уровне приложений (блокировать социальные сети, но разрешать бизнес-приложения) и интегрироваться с каналом TI. Какой тип межсетевого экрана следует развернуть?

Ответ: межсетевой экран нового поколения (NGFW). NGFW работает на уровнях 3–7 и включает: глубокую проверку пакетов (DPI) прикладного трафика, проверку SSL/TLS (расшифровка, проверка и повторное шифрование), распознавание приложений (идентификация и контроль конкретных приложений независимо от порта), встроенный IPS и интеграцию с TI. Традиционные межсетевые экраны с отслеживанием состояния работают на уровнях 3–4 (IP и TCP/UDP): они могут разрешать или блокировать трафик по IP-адресу, порту и протоколу, но не способны отличить легитимный HTTPS от вредоносного ПО, работающего поверх HTTPS. Межсетевые экраны с фильтрацией пакетов ещё более ограничены: они не отслеживают состояние соединений.

Q8–10: Отказоустойчивость, микросегментация и WPA3

Q8 — HA и отказоустойчивость: Больнице требуется отсутствие простоев при отказе одного сервера. Ответ: отказоустойчивый кластер «активный–активный» — несколько серверов одновременно обрабатывают запросы, поэтому отказ одного из них не прерывает обслуживание. Высокая доступность допускает короткий период переключения, а при схеме «активный–пассивный» возможен простой резервного сервера. Нулевой простой = схема «активный–активный».

Q9 — Микросегментация: 50 микросервисов; необходимо предотвратить горизонтальное перемещение при компрометации одного из них. Ответ: NetworkPolicy Kubernetes или сервисная сетка с mTLS — детализированные правила на уровне рабочих нагрузок. VLAN слишком грубы; mTLS добавляет шифрование и взаимную аутентификацию между сервисами.

Q10 — WPA3: Переход с WPA2-Personal на WPA3-Personal. Ответ: SAE (Simultaneous Authentication of Equals) предотвращает автономные словарные атаки (для каждой попытки злоумышленник должен взаимодействовать с сетью) и обеспечивает прямую секретность (уникальные ключи сеанса сохраняются, даже если PSK позднее будет скомпрометирован).

Вопросы 11–18: экспресс-повторение концепций инфраструктуры

Honeynet: сеть приманок, предназначенная для привлечения злоумышленников и их изучения с одновременным сбором сведений об угрозах. Изолированная сеть: полная физическая изоляция от всех внешних сетей — теоретически без интернета, беспроводной связи и съемных носителей. Прокси и обратный прокси: прямой прокси управляет исходящим трафиком клиентов в интернет; обратный прокси размещается перед серверами, управляет входящим трафиком и скрывает топологию серверов. NAC (контроль доступа к сети): проверяет наличие AV, установленных обновлений и соответствие политикам перед предоставлением доступа к сети. CASB: брокер безопасности облачного доступа — точка применения политик между пользователями облачных сервисов и поставщиками облачных услуг. Риск раздельного туннелирования: через туннель VPN проходит только корпоративный трафик, а интернет-трафик обходит его, создавая риск одновременного соединения корпоративной сети и интернета.

Вопросы 19–25: облачные технологии, доступ и передовая архитектура

SASE: защищенный периферийный доступ к сервисам — объединяет ZTNA, CASB, SWG и FWaaS с SD-WAN в единый облачный сервис для безопасного удаленного доступа. Преимущество SDN с точки зрения безопасности: разделяет плоскости управления и данных, обеспечивая централизованное программируемое применение политик безопасности. Основной риск безопасности контейнеров: общее ядро — выход из контейнера или уязвимость ядра ставят под угрозу узел и все остальные контейнеры. Промежуточный сервер и бастионный узел: единый защищенный путь доступа к конфиденциальным сегментам — все сеансы администраторов должны проходить через него и регистрироваться. Риск сертификата TLS с подстановочным знаком: один скомпрометированный закрытый ключ затрагивает все поддомены *.domain.com. Аутентификация 802.1X на основе порта: требует аутентификации устройства до разрешения любого трафика через порт коммутатора, не позволяя несанкционированным устройствам получить доступ к сети.

Быстрая проверка

Проверьте понимание концепций CompTIA Security+ (SY0-701), рассмотренных в этом уроке.

Повторение урока

В этой части пробного экзамена Вы повторили архитектуру DMZ и то, как конфигурации с двумя межсетевыми экранами не позволяют взлому веб-сервера распространиться во внутренние сети, различия между типами межсетевых экранов (фильтрация пакетов, отслеживание состояния и NGFW с проверкой SSL), а также облачную архитектуру и архитектуру нулевого доверия — границу совместной ответственности в облаке, замену VPN на ZTNA и микросегментацию для управления трафиком между узлами. Эти архитектурные концепции составляют 18% содержания предметной области 3. Далее следует часть 3 пробного экзамена, посвященная операциям, реагированию на инциденты и криминалистике.

Можно начать бесплатно

Изучай Cloud & IT Cert Prep с ИИ-репетитором — бесплатно

Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.

Курсы
150
Уроки
600

Часто задаваемые вопросы

Урок «Пробный экзамен, часть 2: архитектура безопасности и инфраструктура» бесплатный?

Да — полный текст урока «Пробный экзамен, часть 2: архитектура безопасности и инфраструктура» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Пробный экзамен, часть 2: архитектура безопасности и инфраструктура»?

Решите 25 ситуационных вопросов по сетевой безопасности, беспроводным сетям, облачным технологиям, архитектуре нулевого доверия и выбору безопасных протоколов. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Пробный экзамен, часть 2: архитектура безопасности и инфраструктура»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Пробный экзамен, часть 1: общие понятия безопасности и угрозы
  2. Пробный экзамен, часть 2: архитектура безопасности и инфраструктура
  3. Пробный экзамен, часть 3: операции, реагирование на инциденты и криминалистика
  4. Разбор пробного экзамена: оценка, анализ и план обучения
← Назад к Cloud & IT Cert Prep