yoklateknik mülakat

Güvenlik Cse Network Perimeter Zero Trust Mülakat Soruları

75 doğrulanmış Güvenlik Cse Network Perimeter Zero Trust mülakat sorusu — cevaplarıyla çöz, açıklamalarıyla öğren, gerçek simülasyonda kendini test et.

Gerçek simülasyonu dene →

Örnek sorular

Cse Network Perimeter Zero TrustZorluk 1
Bir güvenlik analisti, gelen TCP 22 portuna 0.0.0.0/0 kaynağından izin veren bir security group kuralını incelemektedir. Bu kuralın temel riski nedir?
  • aSSH el sıkışma performansını yavaşlatır
  • bSSH oturumu için şifrelemeyi otomatik devre dışı bırakır
  • cÖrneği, istemcinin desteklediği en güçlü algoritmayı müzakere etmek yerine eski bir SSH protokol sürümü kullanmaya zorlar
  • dİnternetteki her host örneğe SSH bağlantısı denemesi yapabilir
Açıklama:0.0.0.0/0, kuralın her IPv4 kaynak adresiyle eşleştiği anlamına gelir; bu yüzden internetteki herhangi bir host 22 portuna erişmeyi deneyebilir. Bu, brute-force ve kimlik bilgisi denemelerine maruziyeti büyük ölçüde artırır. Handshake hızına, protokol sürümüne veya şifrelemeye etkisi yoktur.
Cse Network Perimeter Zero TrustZorluk 1
Çoğu bulut VPC tasarımında security group ile network ACL (NACL) arasındaki temel mimari fark nedir?
  • aSecurity group'lar yalnızca Layer 2'de, NACL'ler Layer 3'te çalışır
  • bSecurity group'lar stateful'dur (dönüş trafiği otomatik izinlidir), NACL'ler genelde stateless'tir
  • cNACL'ler yalnızca izin verebilir, security group'lar yalnızca reddedebilir
  • dSecurity group'lar tüm VPC'ye uygulanır ve tek tek örneklere bağlanamaz, NACL'ler ise yalnızca tek bir örneğe uygulanır ve subnet sınırlarını yok sayar
Açıklama:Security group'lar stateful'dur: gelen trafiğe izin verilirse karşılık gelen dönüş trafiği otomatik izinlidir. NACL'ler subnet seviyesinde çalışır ve genelde stateless'tir, her iki yön için de açık kural gerektirir. İkisi de Layer 2'nin üzerinde çalışır ve NACL'ler hem allow hem deny destekler.
Cse Network Perimeter Zero TrustZorluk 1
Zero-trust ağ erişiminde (ZTNA), kurumsal perimetre içindeki trafiğin güvenilir olduğu geleneksel varsayımının yerini ne alır?
  • aVPN concentrator'lar gereksiz hale gelir ve tamamen kaldırılır
  • bVeri merkezini hiç terk etmediği için tüm iç trafik, binanın içinde olan her şeyin doğası gereği güvenli olduğu varsayımıyla şifrelenmeden bırakılır
  • cYalnızca en dıştaki firewall erişim kontrolü kararlarını verir
  • dAğ konumundan bağımsız olarak her erişim isteği kimlik doğrulanır ve yetkilendirilir
Açıklama:ZTNA'nın temel ilkesi 'asla güvenme, her zaman doğrula'dır: her istek, geleneksel perimetrenin içinden veya dışından gelmesinden bağımsız olarak kimlik, cihaz durumu ve bağlam temelinde doğrulanır ve yetkilendirilir. Trafiği şifrelemeden bırakmak veya kararları tek bir firewall'da toplamak anlamına gelmez.
Cse Network Perimeter Zero TrustZorluk 1
Düz, segmentlenmemiş bir ağ 'lateral movement' (yanal hareket) endişesini neden daha da kötüleştirir?
  • aEle geçirilmiş bir host, herhangi bir denetim veya politika sınırını geçmeden birçok başka sisteme ulaşabilir
  • bBölgeler arası veri transferinin aylık maliyetini artırır
  • cLoad balancer'ların sağlık kontrolü yapmasını engeller, bu da sağlıklı backend örneklerin kullanılamaz olarak işaretlenmesine neden olur
  • dSubnet'ler arasında DNS çözümlemesini yavaşlatır
Açıklama:Düz bir ağda, bir saldırgan bir host'u ele geçirdiğinde, geçilecek az sayıda veya hiç segmentasyon sınırı (firewall, mikrosegmentasyon politikası) olmadığı için genelde doğrudan birçok başka sisteme ulaşabilir. Bunun DNS hızı, bölgeler arası maliyet veya load balancer sağlık kontrolüyle doğrudan ilgisi yoktur.
Cse Network Perimeter Zero TrustZorluk 2
Bir güvenlik analisti, veritabanı subnet'inin NACL'inin uygulama subnet'inin CIDR aralığından tüm portlara gelen tüm trafiğe izin verdiğini tespit ediyor. Bu yapılandırmadaki temel endişe nedir?
  • aNACL'ler CIDR aralıklarına referans veremez, bu yüzden kural geçersizdir ve etkisi yoktur
  • bUygulama subnet'indeki herhangi bir host'taki herhangi bir port, uygulamanın gerçekten ihtiyaç duyduğu belirli portlar dışında da veritabanına ulaşabilir
  • cBu yapılandırma veritabanının tüm meşru bağlantıları reddetmesine neden olur, çünkü bir aralığa izin veren NACL'ler platform tarafından çakışan deny kuralları olarak ele alınır
  • dCIDR aralığına referans veren NACL kuralları 24 saat sonra otomatik süresi dolar
Açıklama:Tüm subnet CIDR'ından tüm portlara izin vermek least privilege ilkesini ihlal eder: uygulama subnet'indeki herhangi bir host ele geçirilirse veya yanlış yapılandırılmış bir servis beklenmeyen bir portta dinlerse, veritabanına geniş erişim kazanır. Kural sözdizimsel olarak geçerlidir, meşru trafiği engellemez ve NACL kuralları otomatik süresi dolmaz.
Cse Network Perimeter Zero TrustZorluk 2
Bir uygulama, nesne depolama gibi yönetilen bir bulut servisine erişirken bir private endpoint (veya PrivateLink tarzı bağlantı) hangi güvenlik faydasını sağlar?
  • aTrafik, genel internet yerine bulut sağlayıcısının özel ağında kalır
  • bYönetilen servise herhangi bir kimlik doğrulama ihtiyacını ortadan kaldırır
  • cBekleyen veriyi otomatik olarak müşteri yönetimli bir anahtarla şifreler, ayrıca bir anahtar yönetim servisi yapılandırma ihtiyacını ortadan kaldırır
  • dYönetilen servisin sıfır kesinti süresine sahip olacağını garanti eder
Açıklama:Private endpoint'ler trafiği genel internet yerine sağlayıcının özel omurgasından yönlendirir, internet tabanlı dinleme veya sızdırma yollarına maruziyeti azaltır ve daha sıkı ağ düzeyinde erişim kontrolüne olanak tanır. Kimlik doğrulama gerekliliğini kaldırmaz, şifreleme anahtarlarını otomatik yönetmez ve servis çalışma süresi garantisiyle ilgisi yoktur.

2850 soruluk Güvenlik bankasında kendini sına.

Mülakata başla