CompTIA SY0-701: Безопасность облаков, виртуализации и контейнеров — Руководство по подготовке

Часть CompTIA Security+ SY0-701 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов CompTIA, или пройдите тесты на время на ExamRoll.io.

Современные предприятия редко работают в рамках одного изолированного центра обработки данных. Рабочие нагрузки охватывают публичные облачные провайдеры, частные кластеры виртуализации, оркестраторы контейнеров и эфемерные бессерверные функции. Каждый уровень абстракции изменяет модель угроз, поверхность контроля и, что особенно важно, круг ответственных за те или иные меры безопасности.

Модель общей ответственности

Каждый крупный облачный провайдер публикует модель общей ответственности, которая распределяет обязанности по обеспечению безопасности между клиентом и поставщиком облачных услуг (CSP). Разделительная линия смещается в зависимости от уровня сервиса.

При использовании инфраструктуры как услуги (IaaS) — Amazon EC2, Azure Virtual Machines, Google Compute Engine — CSP обеспечивает безопасность физических объектов, оборудования, гипервизора и сетевой инфраструктуры. Все, что находится выше гипервизора, относится к зоне ответственности клиента: гостевая операционная система, установка исправлений, межсетевые экраны на хостах, промежуточное ПО, среда выполнения, код приложения, конфигурация удостоверений и сами данные. Если компания развертывает базу данных MySQL на инстансе EC2, обеспечение безопасности этой базы данных полностью лежит на клиенте.

При использовании платформы как услуги (PaaS) — AWS RDS, Azure App Service, Google App Engine — провайдер дополнительно управляет операционной системой, установкой исправлений для движка базы данных и средой выполнения. Клиент по-прежнему несет ответственность за код приложения, классификацию данных, контроль доступа, правила сетевой доступности и управление удостоверениями.

При использовании программного обеспечения как услуги (SaaS) — Microsoft 365, Salesforce, Workday — провайдер управляет почти всем стеком. Оставшиеся обязанности клиента нетривиальны: предоставление и отзыв доступа к учетным записям, принудительное использование MFA, классификация данных, разрешения на совместный доступ, настройка DLP и интеграция с корпоративным поставщиком удостоверений. Неправильно настроенный сайт SharePoint, который открывает доступ к данным о заработной плате для «Всех», — это не утечка со стороны Microsoft, а ошибка администратора тенанта.

Распространенным заблуждением является то, что миграция в облако перекладывает всю ответственность за безопасность на провайдера. Утечки данных, связанные с неверно сконфигурированными бакетами S3, открытыми кластерами Elasticsearch и украденными ключами API, почти всегда происходят из-за ошибок на стороне клиента, а не из-за компрометации CSP.

Виртуализация и риски гипервизора

Виртуализация объединяет физическое оборудование в логические гостевые машины с помощью гипервизора. Гипервизоры типа 1 (bare-metal), такие как VMware ESXi, Microsoft Hyper-V и KVM, работают непосредственно на оборудовании. Гипервизоры типа 2 (хостовые), такие как VirtualBox, запускаются поверх ОС общего назначения и не подходят для производственных нагрузок.

Основными угрозами, специфичными для виртуализации, являются побег из ВМ (VM escape) и компрометация гипервизора. Побег из ВМ происходит, когда вредоносный код внутри гостевой машины выходит за пределы своей виртуализированной среды и выполняет код на гипервизоре или на соседней ВМ. Исторические примеры включают CVE-2015-3456 (VENOM, в контроллере гибких дисков QEMU) и различные уязвимости VMware Tools. Поскольку один гипервизор может хостить сотни рабочих нагрузок из разных зон доверия, успешный побег предоставляет несоразмерно высокий уровень доступа.

Меры по снижению рисков включают строгое применение патчей к гипервизору, минимизацию гостевых дополнений и неиспользуемого эмулируемого оборудования, разделение рабочих нагрузок по уровню чувствительности на отдельные кластеры и изоляцию плоскости управления (management plane). Сервер vCenter, интерфейсы управления ESXi и API кластера должны находиться в выделенной сети управления, доступной только со специальных хостов-бастионов (jump hosts) с использованием MFA.

Дополнительные проблемы включают разрастание ВМ (VM sprawl) (забытые, необновляемые ВМ, накапливающиеся со временем) и повторное использование ресурсов, когда память или хранилище от списанной ВМ не обнуляется должным образом перед выделением другому клиенту.

Контейнеры, микросервисы и совместное использование ядра

Контейнеры упаковывают приложение вместе с его зависимостями, но, в отличие от ВМ, используют ядро операционной системы хоста совместно. Docker, containerd и CRI-O управляют жизненным циклом контейнеров; Kubernetes оркестрирует их в больших масштабах. Эта легковесная изоляция является преимуществом — запуск за миллисекунды, плотная упаковка — но в то же время и основным риском.

Изоляция контейнеров не эквивалентна изоляции ВМ. Уязвимость в ядре, эксплуатируемая из контейнера, может скомпрометировать хост и все остальные контейнеры на нем. Пространства имен (namespaces: PID, network, mount, UTS, IPC, user) и cgroups обеспечивают изоляцию, но они являются программными конструкциями с общей поверхностью атаки.

Безопасность контейнеров требует контроля на всех этапах конвейера:

# Example: Pod security context enforcing hardening
securityContext:
  runAsNonRoot: true
  runAsUser: 10001
  readOnlyRootFilesystem: true
  allowPrivilegeEscalation: false
  capabilities:
    drop: ["ALL"]
  seccompProfile:
    type: RuntimeDefault

Образы должны сканироваться на уязвимости перед развертыванием (Trivy, Snyk, Clair), создаваться на основе минимальных базовых образов (distroless или Alpine) и загружаться только из доверенных реестров с принудительной проверкой подписи образа (Cosign, Notary). Инструменты защиты среды выполнения (Falco, Aqua, Sysdig) отслеживают поведение контейнеров и оповещают об аномалиях, таких как запуск непредусмотренных процессов или неожиданные сетевые соединения.

Состояние безопасности облака и IAM

Облачный IAM существенно отличается от локального Active Directory. В AWS политики IAM — это JSON-документы, прикрепляемые к пользователям, группам или ролям, а итоговое разрешение представляет собой пересечение политик на основе удостоверений и политик на основе ресурсов, при этом явные запреты (deny) всегда имеют приоритет:

{
  "Version": "2012-10-17",
  "Statement": [{
    "Effect": "Allow",
    "Action": ["s3:GetObject"],
    "Resource": "arn:aws:s3:::company-data/*",
    "Condition": {
      "StringEquals": {"aws:RequestedRegion": "us-east-1"}
    }
  }]
}

Инструменты управления состоянием безопасности облака (CSPM) непрерывно сканируют облачные конфигурации на соответствие эталонам безопасности (CIS AWS Foundations, NIST), выявляя публичные бакеты S3, излишне разрешающие группы безопасности, отключенное логирование CloudTrail и незашифрованные тома EBS. Брокеры безопасного доступа в облако (CASB) располагаются между пользователями и облачными сервисами, обеспечивая применение DLP, политик доступа и обнаружение угроз для SaaS-приложений.

Практический сценарий: Неправильно настроенный бакет S3 с раскрытием персональных данных

Медицинский стартап хранил регистрационные формы пациентов в бакете S3, который был создан с публичным доступом на чтение во время спринта разработки и не был защищен перед запуском в эксплуатацию. Бакет был обнаружен исследователем безопасности с помощью комбинации DNS-брутфорса и техники перечисления бакетов AWS S3. Приблизительно 87 000 записей пациентов, включая имена, даты рождения, номера страховок и описания основных жалоб, были доступны без аутентификации. У стартапа не было инструмента CSPM и автоматического сканирования конфигураций. Базовое правило AWS Config, проверяющее s3-bucket-public-read-prohibited, обнаружило бы эту неверную конфигурацию в течение нескольких минут после ее создания. Инцидент привел к расследованию со стороны HHS, мировому соглашению на сумму 450 000 долларов и репутационному ущербу, который способствовал поглощению компании по заниженной стоимости.



Безопасность приложений и веб-ресурсов · Все домены · Безопасность данных

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт