0Pricing
Cloud & IT Cert Prep · Ders

Deneme Sınavı 2. Bölüm: Güvenlik Mimarisi ve Altyapı

Ağ güvenliği, kablosuz ağlar, bulut, sıfır güven mimarisi ve güvenli protokol seçimi hakkındaki 25 senaryo sorusunu çözün.

Deneme Sınavı 2. Bölüm: Güvenlik Mimarisi ve Altyapı, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

Deneme Sınavı Bölüm 2: Mimari ve Altyapı

Deneme Sınavı Bölüm 2'ye hoş geldiniz. Bu bölüm, Security+ sınavının 3. Alanı olan Güvenlik Mimarisi'ni (sınavın %18'i) kapsar. Bu alan; güvenlik denetimlerini ağ ve bulut altyapısı tasarımlarına uygulama, bölümleme ve yalıtım stratejilerini anlama, protokol güvenliğini değerlendirme ve verilen senaryolar için uygun mimarileri önerme becerinizi sınar. Mimari sorularında çoğu zaman bir ağ şeması veya sistem açıklaması sunulur ve eksik denetimi, güvenlik açığı içeren yapılandırmayı ya da en iyi tasarım seçimini belirlemeniz istenir. Her senaryoyu dikkatlice okuyun ve yanıtınızı seçmeden önce sınanan temel mimari öğeyi belirleyin.

S1: DMZ Mimarisi Kullanım Amacı

Soru: Bir şirket, herkese açık bir web sunucusu ve bir iç veritabanı sunucusu barındırıyor. Güvenlik ekibi, web sunucusu ele geçirilirse saldırganların iç veritabanına doğrudan erişememesini sağlamak istiyor. Bu sonucu hangi ağ tasarımı sağlar?

Yanıt: Web sunucusunu, iç ağdan ikinci bir güvenlik duvarıyla ayrılmış bir DMZ'ye (Demilitarized Zone) yerleştirin. DMZ iki güvenlik duvarı kullanır: dış güvenlik duvarı interneti DMZ'den, iç güvenlik duvarı ise DMZ'yi iç ağdan ayırır. Web sunucusu tamamen ele geçirilse bile iç güvenlik duvarı iç veritabanına doğrudan erişimi engeller; saldırganın ikinci bir güvenlik duvarını da aşması gerekir. Her iki sunucunun aynı ağ bölümüne yerleştirilmesi bu korumayı ortadan kaldırır. Web ve veritabanı trafiği için farklı bağlantı noktaları kullanan tek bir güvenlik duvarı yeterli değildir; ele geçirilmiş bir web sunucusu aynı bölümdeki veritabanı bağlantı noktalarına erişebilir.

S2: IDS ve IPS Farkı

Soru: Bir güvenlik ekibi ağ saldırılarını tespit etmek ve kötü amaçlı trafiği iç sunuculara ulaşmadan önce otomatik olarak engellemek istiyor. Hangi cihaz türü her iki gereksinimi de EN İYİ şekilde karşılar?

Yanıt: Saldırı Önleme Sistemi (IPS). Bir IPS, trafik yoluna hat üzerinde yerleştirilir; saldırıları (IDS gibi) tespit edebilir ve kötü amaçlı trafiği etkin olarak engelleyebilir. Bir IDS (Saldırı Tespit Sistemi) genellikle bant dışı olarak dağıtılır (trafik ona yansıtılır); tespit ve uyarı yapar ancak trafik yolunda bulunmadığı için trafiği engelleyemez. Her ikisi de imza tabanlı ve anomali tabanlı tespit kullanır. IPS'nin riski, meşru trafiği yanlış pozitifler nedeniyle engellemesidir; bu nedenle IPS'nin dikkatle ayarlanması gerekir. NIDS (Ağ) ve HIDS (Ana bilgisayar tabanlı) farkı: ağ yerleşimi trafiği, ana bilgisayar tabanlı yerleşim ise belirli bir ana bilgisayardaki sistem olaylarını analiz eder.

S3: Sıfır Güven Senaryosu

Soru: Bir kuruluşta uzaktan çalışanlar, ev ağlarından kurumsal kaynaklara erişiyor. Geleneksel VPN, bağlı olan her cihaza iç ağa tam erişim sağlıyor. Bir uzak cihaz ele geçirilirse yanal hareket riskini EN İYİ şekilde azaltan sıfır güven mimarisi alternatifi nedir?

Yanıt: VPN'yi, cihazın durumu, kullanıcı kimliği ve bağlama göre uygulama başına erişim sağlayan Zero Trust Network Access (ZTNA) ile değiştirin. Geleneksel VPN geniş kapsamlı ağ erişimi sağlar (cihaz bağlandıktan sonra çoğu iç kaynağa erişebilir). ZTNA, sıfır güven ilkesini uygular: her kaynak erişimi isteği; kullanıcı kimliği, cihazın uygunluğu (yama durumu, sertifika) ve risk bağlamına göre ayrı ayrı değerlendirilir. Ele geçirilmiş bir cihaz yalnızca oturumuna erişim izni verilen belirli uygulamalara erişebilir; tüm ağa erişemez. Böylece yanal hareket, tüm kurumsal ağ yerine söz konusu uygulamaların etki alanıyla sınırlanır.

S4: Bulutta Paylaşılan Sorumluluk Sınırı

Soru: Bir şirket, müşteri verilerini AWS S3 paketlerinde depoluyor. S3 paketinin herkese açık erişime izin vermemesini sağlamaktan kim sorumludur?

Yanıt: Müşteri (şirket). AWS paylaşılan sorumluluk modeli kapsamında AWS; fiziksel altyapının, hipervizörün ve depolama donanımının güvenliğini sağlar. Müşteri ise veri sınıflandırması ve korumasından, S3 paket politikaları ve ACL'lerinden, erişim denetiminden ve uyumluluktan sorumludur. Yanlış yapılandırılmış S3 paketleri (herkese açık okuma veya yazma) tarihteki en büyük veri ihlallerinden bazılarına yol açmıştır; bunların doğru yapılandırılmasından müşteriler sorumluydu. AWS, müşterilerin sorumluluklarını yerine getirmesine yardımcı olmak için araçlar (S3 Block Public Access, AWS Config kuralları, Amazon Macie) sunar; ancak bunları kullanıp kullanmamak müşterinin seçimidir.

S5: VLAN Bölümlemesinin Faydaları

Soru: Bir ağ yöneticisi kurumsal ağı VLAN'lara ayırıyor: biri çalışan iş istasyonları, biri sunucular, biri IP kameralar ve biri konuk Wi-Fi için. Bu işlem hangi güvenlik faydasını sağlar?

Yanıt: Yanal hareketi sınırlar; bir VLAN'ın ele geçirilmesi diğer VLAN'lara otomatik olarak erişim sağlamaz. VLAN'lar, paylaşılan fiziksel anahtarlar üzerinde bile mantıksal ağ ayrımı sağlar. VLAN'lar arasındaki trafik, iletişimi kısıtlamak üzere ACL'lerin uygulanabileceği bir yönlendiriciden veya Katman 3 anahtarından geçmelidir. IoT kameraları (zayıf güvenlikleri nedeniyle yaygın saldırı hedefleridir) ayrı bir VLAN'da bulunursa ele geçirilmiş bir kamera iş istasyonlarına veya sunuculara doğrudan saldırı gerçekleştiremez. Konuk Wi-Fi VLAN yalıtımı, konuk kullanıcıların kurumsal kaynaklara erişmesini önler. Not: VLAN'lar eksiksiz bir güvenlik sınırı değildir; VLAN atlama saldırıları mevcuttur. Bu nedenle yüksek güvenlikli bölgelerde fiziksel bölümlemeyle birlikte kullanılmalıdır.

S6: Güvenli Uzaktan Yönetim için Protokol Seçimi

Soru: Bir ağ mühendisi, yönlendiricileri ve anahtarları bir yönetim iş istasyonundan uzaktan yönetmek istiyor. Tüm yönetim trafiğinin şifrelenmesini sağlamak için hangi protokolü kullanmalıdır?

Yanıt: 22 numaralı bağlantı noktasında SSH (Secure Shell). SSH, kimlik bilgileri ve komutlar dahil tüm trafiği şifreler. Güvenli olmayan alternatif olan Telnet (23 numaralı bağlantı noktası), tüm verileri düz metin olarak iletir; ağ trafiğini izleyen biri oturum açma kimlik bilgilerini ele geçirebilir. Web tabanlı yönetim arayüzleri için HTTPS (443 numaralı bağlantı noktası), HTTP'nin yerini almalıdır. SNMP izleme için kimlik doğrulama ve gizlilik (AES şifrelemesi) sağlayan SNMPv3, düz metin kullanan SNMPv1/v2c'nin yerini alır. Security+ sınavında güvenli ve güvenli olmayan protokol çiftlerini karşılaştıran tablolar sıkça sunulur: her zaman Telnet yerine SSH'yi, FTP yerine SFTP'yi, LDAP yerine LDAPS'yi, HTTP yerine HTTPS'yi, SNMPv1/v2 yerine SNMPv3'ü seçin.

S7: Güvenlik Duvarı Türü Seçimi

Soru: Bir kuruluş, kötü amaçlı yazılımı tespit etmek için şifrelenmiş HTTPS trafiğini inceleyebilen, uygulama katmanı denetimleri uygulayabilen (sosyal medyayı engelleyip iş uygulamalarına izin verme) ve bir tehdit istihbaratı akışıyla bütünleşebilen bir güvenlik duvarı istiyor. Hangi tür güvenlik duvarını kullanmalıdır?

Yanıt: Yeni Nesil Güvenlik Duvarı (NGFW). Bir NGFW, 3-7. katmanlarda çalışır ve şunları içerir: uygulama trafiğinin derin paket incelemesi (DPI), SSL/TLS incelemesi (şifresini çözme, inceleme, yeniden şifreleme), uygulama farkındalığı (bağlantı noktasından bağımsız olarak belirli uygulamaları tanımlama ve denetleme), entegre IPS ve tehdit istihbaratı entegrasyonu. Geleneksel durum bilgili güvenlik duvarları 3-4. katmanlarda (IP ve TCP/UDP) çalışır; IP, bağlantı noktası ve protokole göre izin verebilir veya engelleyebilir, ancak meşru HTTPS ile HTTPS üzerinden taşınan kötü amaçlı yazılımı birbirinden ayıramaz. Paket filtreleme güvenlik duvarları daha da sınırlıdır; durum bilgisi tutmaz ve bağlantı takibi yapmaz.

S8-10: Dayanıklılık, Mikro Bölümleme ve WPA3

S8 — HA ve Hata Toleransı: Bir hastane, tek bir sunucu arızalansa bile sıfır kesinti gerektiriyor. Yanıt: Etkin-etkin hata toleranslı küme — birden çok sunucu istekleri aynı anda işler; bir sunucunun arızalanması hizmeti kesintiye uğratmaz. Yüksek kullanılabilirlikte kısa bir yük devretme süresi vardır; etkin-pasif yapıda bekleme nedeniyle kesinti yaşanır. Sıfır kesinti = etkin-etkin.

S9 — Mikro Bölümleme: 50 mikro hizmet var; biri ele geçirilirse yanal hareketi önleyin. Yanıt: Kubernetes NetworkPolicy veya mTLS kullanan hizmet ağı — iş yükü düzeyinde ayrıntılı kurallar sağlar. VLAN'lar fazla kaba kalır; mTLS, hizmetler arasında şifreleme ve karşılıklı kimlik doğrulama ekler.

S10 — WPA3: WPA2-Kişisel'den WPA3-Kişisel'e yükseltme yapılacak. Yanıt: SAE (Simultaneous Authentication of Equals), çevrim dışı sözlük saldırılarını önler (saldırgan her tahmin için ağla etkileşim kurmak zorundadır) ve ileri gizlilik sağlar (PSK daha sonra ele geçirilse bile benzersiz oturum anahtarları kullanılır).

S11-18: Altyapı Kavramları Hızlı Tekrarı

Honeynet: Saldırganları çekip incelemek ve tehdit istihbaratı toplamak için kullanılan honeypot ağıdır. Hava boşluğu: Tüm dış ağlardan tamamen fiziksel olarak yalıtılmadır — teorik olarak internet, kablosuz bağlantı ve çıkarılabilir medya yoktur. Vekil sunucu ve ters vekil sunucu karşılaştırması: İleri yönlü vekil sunucu, istemcilerin internete giden trafiğini denetler; ters vekil sunucu, sunucuların önünde konumlanır, gelen trafiği denetler ve sunucu topolojisini gizler. NAC (Ağ Erişim Denetimi): Ağ erişimi vermeden önce AV, yama ve ilke uyumluluğunu zorunlu kılar. CASB: Bulut Erişim Güvenliği Aracısı — bulut kullanıcıları ile bulut sağlayıcıları arasında ilke uygulama noktasıdır. Bölünmüş tünelleme riski: Yalnızca kurumsal trafik VPN tünelinden geçer; internet trafiği tüneli atlatarak aynı anda kurumsal ağ ile internet arasında köprü oluşturma riski yaratır.

S19-25: Bulut, Erişim ve İleri Düzey Mimari

SASE: Güvenli Erişim Hizmeti Ucu — güvenli uzaktan erişim sağlamak üzere ZTNA, CASB, SWG ve FWaaS teknolojilerini SD-WAN ile birleşik bir bulut hizmeti olarak bir araya getirir. SDN güvenlik avantajı: Denetim düzlemini veri düzleminden ayırarak güvenlik ilkelerinin merkezi ve programlanabilir biçimde uygulanmasını sağlar. Konteyner güvenliğindeki birincil risk: Paylaşılan çekirdek — bir konteynerden kaçış veya çekirdek güvenlik açığı, ana bilgisayarı ve diğer tüm konteynerleri tehlikeye atar. Sıçrama sunucusu/bastion ana bilgisayarı: Hassas kesimlere erişim sağlayan tek ve güçlendirilmiş erişim yoludur — tüm yönetici oturumları bu yoldan geçmeli ve günlük kaydına alınmalıdır. Joker TLS sertifikası riski: Ele geçirilen tek bir özel anahtar, *.domain.com alt alan adlarının tümünü etkiler. 802.1X bağlantı noktası tabanlı kimlik doğrulama: Anahtar bağlantı noktasından herhangi bir trafiğe izin verilmeden önce cihazın kimlik doğrulamasını zorunlu kılar — yetkisiz cihazların ağa erişmesini önler.

Hızlı Kontrol

Bu derste ele alınan CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı sınayın.

Ders Özeti

Bu deneme sınavı bölümünde şunları gözden geçirdiniz: web sunucusu güvenlik ihlallerinin iç ağlara ulaşmasını önleyen DMZ mimarisi ve çift güvenlik duvarlı tasarımlar, güvenlik duvarı türleri arasındaki farklar (paket filtreleme, durum bilgili güvenlik duvarı ve SSL incelemeli NGFW) ve bulut ile sıfır güven mimarisi — buluttaki paylaşılan sorumluluk sınırı, VPN'in yerini alan ZTNA ve doğu-batı trafiğini denetlemek için mikro bölümleme. Bu mimari kavramlar, 3. Alan içeriğinin %18'ini oluşturur. Sıradaki bölüm, Operasyonlar, Olay Müdahalesi ve Adli Bilişimi kapsayan Deneme Sınavı Bölüm 3'tür.

Sıkça Sorulan Sorular

“Deneme Sınavı 2. Bölüm: Güvenlik Mimarisi ve Altyapı” dersi ücretsiz mi?

Evet — “Deneme Sınavı 2. Bölüm: Güvenlik Mimarisi ve Altyapı” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“Deneme Sınavı 2. Bölüm: Güvenlik Mimarisi ve Altyapı” dersinde ne öğreneceğim?

Ağ güvenliği, kablosuz ağlar, bulut, sıfır güven mimarisi ve güvenli protokol seçimi hakkındaki 25 senaryo sorusunu çözün. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.

“Deneme Sınavı 2. Bölüm: Güvenlik Mimarisi ve Altyapı” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Deneme Sınavı 1. Bölüm: Genel Güvenlik Kavramları ve Tehditler
  2. Deneme Sınavı 2. Bölüm: Güvenlik Mimarisi ve Altyapı
  3. Deneme Sınavı 3. Bölüm: Operasyonlar, Olay Müdahalesi ve Adli Bilişim
  4. Deneme Sınavı Tekrarı: Puanlama, Analiz ve Çalışma Planı
← Cloud & IT Cert Prep Sayfasına Dön