Utforma scenarier för lagerindelat försvar
Kombinera kontroller till heltäckande arkitekturer som tentamen föredrar.
Utforma scenarier för lagerindelat försvar är en gratis lektion i AWS Security Academy på CoddyKit. Detta är lektion 2 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för AWS Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i AWS Security Academy innehåller totalt 4 lektioner.
Djupförsvar
På provet premieras djupförsvar: flera oberoende lager, så att andra fortfarande skyddar arbetslasten om ett lager fallerar.
Ingen enskild kontroll räcker. Det bästa svaret kombinerar vanligtvis kontroller för identitet, nätverk, data och detektering i stället för att förlita sig på en enda kontroll.
Lagerindelning vid kanten
Stapla skydd vid nätverkskanten:
- Shield absorberar DDoS-översvämningar.
- WAF filtrerar skadliga webbförfrågningar.
- CloudFront terminerar TLS och minskar originens exponering.
Varje lager hanterar en annan typ av hot.
Lagerindelning i nätverket
Kombinera kontroller i VPC:n:
- Subnettdesign isolerar olika nivåer.
- NACLs skyddar subnät tillståndslöst; security groups skyddar instanser tillståndsfullt.
- Network Firewall tillför djupgående inspektion och kontroll av utgående trafik.
Lagerindelning av identitet
Identitet har sina egna lager:
- IAM-policyer ger minsta privilegium.
- Behörighetsgränser begränsar vad roller någonsin kan göra.
- SCP:er sätter ett tak för hela organisationen.
En åtgärd måste passera alla lager för att tillåtas.
Lagerindelning av dataskydd
Skydda data på flera sätt:
- Kryptera data i vila (KMS) och data under överföring (TLS/ACM).
- Kontrollera nycklar strikt och lagra hemligheter i Secrets Manager.
- Identifiera känsliga data med Macie.
Även om lagringen utsätts för intrång förblir krypterade data skyddade.
Lagerindelning av detektering
Även detektering sker i lager:
- GuardDuty för hot, Config för avvikelser, Flow Logs för avvikelser i nätverket.
- Security Hub samlar allt så att inget missas.
Flera signaler upptäcker sådant som en enskild källa missar.
Förebyggande plus detekterande
Robusta lösningar kombinerar förebyggande och detekterande kontroller.
- Förebyggande kontroller (SCP:er, security groups, bucket-policyer) stoppar skadliga åtgärder.
- Detekterande kontroller (Config, GuardDuty, CloudTrail) upptäcker sådant som tar sig igenom.
På provet efterfrågas ofta båda, inte bara den ena.
Ett genomarbetat scenario
Skydda en offentlig webbapp från början till slut: CloudFront + WAF + Shield vid kanten, en ALB i offentliga subnät, applikationsservrar i privata subnät, en databas krypterad med KMS, åtkomst via IAM-roller, hemligheter i Secrets Manager och övervakning via GuardDuty och CloudTrail.
Undvik enskilda felpunkter
Var uppmärksam på lösningar som är beroende av en enda kontroll, till exempel en enda security group eller en bastion host.
Det starkaste svaret eliminerar enskilda felpunkter: inga öppna portar (använd SSM Session Manager), inga delade nycklar (använd roller) och redundant detektering.
Tänk på spridningsradien
En lagerindelad design innebär också att begränsa spridningsradien, det vill säga skadan om en kontroll fallerar.
- Separata konton isolerar arbetslaster från varandra.
- Avgränsade nycklar och roller begränsar vad en enskild kompromettering kan nå.
På provet premieras lösningar där ett intrång inte eskalerar till en total kompromettering.
Välj det bästa svaret
När flera svar ”fungerar” väljer ni det som har flest lager, minsta privilegium och högst grad av hantering.
AWS-hanterade, automatiserade lösningar med djupförsvar slår nästan alltid manuella lösningar med ett enda lager i provscenarier.
Snabb kontroll
Välj den mest lagerindelade designen.
Sammanfattning
Ni har lärt er att utforma lagerindelade försvar.
- Stapla kontroller i lagren för kant, nätverk, identitet, data och detektering.
- Kombinera förebyggande och detekterande kontroller.
- Det bästa provsvaret är det med flest lager, minsta privilegium och AWS-hantering.
Lär dig AWS Security Academy med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 30
- Lektioner
- 120
Vanliga frågor
Är lektionen ”Utforma scenarier för lagerindelat försvar” gratis?
Ja – hela texten till ”Utforma scenarier för lagerindelat försvar” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i AWS Security Academy, kan Ni uppgradera till CoddyKit PRO. Kursen i AWS Security Academy innehåller totalt 4 lektioner.
Vad lär jag mig i ”Utforma scenarier för lagerindelat försvar”?
Kombinera kontroller till heltäckande arkitekturer som tentamen föredrar. Ni övar på AWS Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig AWS Security Academy?
Du behöver inga förkunskaper. Utbildningen i AWS Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 2 av 4.
Hur lång tid tar lektionen ”Utforma scenarier för lagerindelat försvar”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här AWS Security Academy-lektionen?
Ja. Varje AWS Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Koppla samman de sex examensområdena
- Utforma scenarier för lagerindelat försvar
- Tolka kluriga scenariebaserade frågor
- Er slutliga studieplan och checklista