CompTIA SY0-701: Cloud, Virtualisatie & Containerbeveiliging — Studiegids
Onderdeel van de CompTIA Security+ SY0-701 — Studiegids. Oefen met geverifieerde antwoorden in het CompTIA-examencentrum, of doe getimede oefentests op ExamRoll.io.
Moderne ondernemingen opereren zelden in één enkel, op zichzelf staand datacenter. Workloads overspannen public cloud providers, private virtualisatieclusters, container-orchestrators en kortstondige serverless functies. Elke abstractielaag verandert het dreigingsmodel, het beheervlak en — cruciaal — wie verantwoordelijk is voor welke beveiligingsmaatregelen.
Het Shared Responsibility Model
Elke grote cloud provider publiceert een ‘shared responsibility model’ dat de beveiligingstaken verdeelt tussen de klant en de cloud service provider (CSP). De scheidslijn verschuift afhankelijk van het serviceniveau.
Bij Infrastructure as a Service (IaaS) — Amazon EC2, Azure Virtual Machines, Google Compute Engine — beveiligt de CSP de fysieke faciliteiten, hardware, hypervisor en de netwerkinfrastructuur. Alles boven de hypervisor is de verantwoordelijkheid van de klant: het gastbesturingssysteem, patching, host-based firewalls, middleware, runtime, applicatiecode, identiteitsconfiguratie en de data zelf. Als een bedrijf een MySQL-database op een EC2-instance implementeert, is het beveiligen van die database volledig de verantwoordelijkheid van de klant.
Bij Platform as a Service (PaaS) — AWS RDS, Azure App Service, Google App Engine — beheert de provider bovendien het besturingssysteem, het patchen van de database-engine en de runtime. De klant blijft verantwoordelijk voor de applicatiecode, dat classificatie, toegangsbeheer, regels voor netwerkblootstelling en identiteitsbeheer.
Bij Software as a Service (SaaS) — Microsoft 365, Salesforce, Workday — beheert de provider bijna de volledige stack. De resterende verantwoordelijkheden van de klant zijn niet-triviaal: het aanmaken en verwijderen van accounts (provisioning en deprovisioning), het afdwingen van MFA, dat classificatie, machtigingen voor delen, DLP-configuratie en de integratie met de corporate identity provider. Een verkeerd geconfigureerde SharePoint-site die salarisgegevens blootstelt aan ‘Iedereen’ (‘Everyone’) is geen datalek van Microsoft — het is de fout van de tenant-beheerder.
Een hardnekkig misverstand is dat een migratie naar de cloud alle beveiligingsverantwoordelijkheid overdraagt aan de provider. Datalekken met verkeerd geconfigureerde S3-buckets, openbaar toegankelijke Elasticsearch-clusters en gelekte API-sleutels zijn vrijwel altijd terug te voeren op fouten aan de kant van de klant, niet op een compromittering van de CSP.
Virtualisatie en Hypervisor-risico’s
Virtualisatie bundelt fysieke hardware in logische ‘guests’ met behulp van een hypervisor. Type 1 (bare-metal) hypervisors zoals VMware ESXi, Microsoft Hyper-V en KVM draaien rechtstreeks op de hardware. Type 2 (hosted) hypervisors zoals VirtualBox draaien bovenop een algemeen besturingssysteem en zijn ongeschikt voor productieworkloads.
De dominante virtualisatie-specifieke dreigingen zijn VM escape en hypervisor compromise. VM escape vindt plaats wanneer kwaadaardige code binnen een ‘guest’ uit zijn virtualisatiegrens breekt en wordt uitgevoerd op de hypervisor of een naastgelegen VM. Historische voorbeelden zijn CVE-2015-3456 (VENOM, in de floppy controller van QEMU) en diverse kwetsbaarheden in VMware Tools. Omdat een enkele hypervisor honderden workloads kan hosten verspreid over meerdere vertrouwenszones (’trust zones’), levert een succesvolle ’escape’ een onevenredig grote toegang op.
Mitigaties omvatten rigoureus patchen van de hypervisor, het minimaliseren van ‘guest additions’ en ongebruikte geëmuleerde hardware, het scheiden van workloads op basis van gevoeligheid over verschillende clusters, en het isoleren van het management plane. De vCenter-server, ESXi-beheerinterfaces en cluster-API’s moeten zich op een toegewijd beheernetwerk bevinden dat alleen bereikbaar is vanaf geprivilegieerde ‘jump hosts’ met MFA.
Bijkomende aandachtspunten zijn VM sprawl (verweesde, niet-gepatchte VM’s die zich in de loop van de tijd opstapelen) en resource reuse (hergebruik van resources), waarbij geheugen of opslag van een buiten gebruik gestelde VM niet correct wordt gewist (‘zeroed’) voordat het aan een andere tenant wordt toegewezen.
Containers, Microservices en het Delen van de Kernel
Containers verpakken een applicatie met haar afhankelijkheden, maar delen, in tegenstelling tot VM’s, de kernel van het host-besturingssysteem. Docker, containerd en CRI-O beheren de levenscyclus van containers; Kubernetes orkestreert ze op grote schaal. Deze lichtgewicht isolatie is een voordeel — opstarten in milliseconden, hoge dichtheid (‘dense packing’) — maar ook het voornaamste risico.
Containerisolatie is niet gelijk aan VM-isolatie. Een kwetsbaarheid in de kernel die vanuit een container wordt misbruikt, kan de host en elke andere container daarop compromitteren. Namespaces (PID, network, mount, UTS, IPC, user) en cgroups bieden isolatie, maar het zijn softwareconstructies die één enkel aanvalsoppervlak delen.
Containerbeveiliging vereist controles door de hele pijplijn:
# Example: Pod security context enforcing hardening
securityContext:
runAsNonRoot: true
runAsUser: 10001
readOnlyRootFilesystem: true
allowPrivilegeEscalation: false
capabilities:
drop: ["ALL"]
seccompProfile:
type: RuntimeDefault
Images moeten vóór de implementatie worden gescand op kwetsbaarheden (Trivy, Snyk, Clair), gebouwd worden op basis van minimale basisimages (‘distroless’ of Alpine), en alleen worden opgehaald uit vertrouwde ‘registries’ waar het ondertekenen van images wordt afgedwongen (Cosign, Notary). Runtime-beveiligingstools (Falco, Aqua, Sysdig) monitoren het gedrag van containers en waarschuwen bij afwijkingen, zoals onverwachte procesuitvoering of netwerkverbindingen.
Cloud Security Posture en IAM
Cloud IAM verschilt op belangrijke punten van on-premises Active Directory. In AWS zijn IAM-policies JSON-documenten die aan gebruikers, groepen of rollen zijn gekoppeld. De effectieve machtiging is de doorsnede van ‘identity-based policies’ en ‘resource-based policies’, waarbij een expliciete ‘deny’ altijd voorrang heeft:
{
"Version": "2012-10-17",
"Statement": [{
"Effect": "Allow",
"Action": ["s3:GetObject"],
"Resource": "arn:aws:s3:::company-data/*",
"Condition": {
"StringEquals": {"aws:RequestedRegion": "us-east-1"}
}
}]
}
Cloud Security Posture Management (CSPM)-tools scannen continu cloudconfiguraties aan de hand van beveiligingsbenchmarks (CIS AWS Foundations, NIST) en signaleren openbare S3-buckets, te ruime ‘security groups’, uitgeschakelde CloudTrail-logging en niet-versleutelde EBS-volumes. Cloud Access Security Brokers (CASBs) bevinden zich tussen gebruikers en clouddiensten en dwingen DLP, toegangsbeleid en dreigingsdetectie af voor SaaS-applicaties.
Praktijkscenario: Verkeerd geconfigureerde S3-bucket legt PII bloot
Een startup in de gezondheidszorg sloeg intakeformulieren van patiënten op in een S3-bucket die tijdens een development-sprint met publieke leestoegang was aangemaakt en nooit was afgesloten voordat deze in productie ging. De bucket werd ontdekt door een security-onderzoeker die een combinatie van DNS brute-forcing en de AWS S3 bucket enumeration-techniek gebruikte. Ongeveer 87.000 patiëntendossiers — inclusief namen, geboortedata, verzekeringsnummers en omschrijvingen van de hoofdklacht — waren toegankelijk zonder authenticatie. De startup had geen CSPM-tool en geen geautomatiseerde configuratiescans. Een eenvoudige AWS Config-regel die controleert op s3-bucket-public-read-prohibited zou de verkeerde configuratie binnen enkele minuten na het aanmaken hebben gesignaleerd. Het incident resulteerde in een onderzoek door het HHS, een schikking van $450.000 en reputatieschade die bijdroeg aan de overname van het bedrijf tegen een noodlijdende waardering.
← Applicatie- · Alle domeinen · Gegevensbeveiliging →
Oefen deze vragen → · Getimede oefening op ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Slaag voor je examen →