Örnek sorular
Security Cloud Infra SecurityZorluk 1
Erişim yönetiminde "en az ayrıcalık" ilkesi ne anlama gelir?
- aVarsayılan olarak geniş izin vermek ve yalnızca kötüye kullanım olursa kısıtlamak.
- bDestek ve sorun giderme kolay olsun diye her kullanıcıya yönetici erişimi vermek.
- cYalnızca görevi için gereken izinleri vermek, fazlasını değil.✓
- dİzinlerin zamanla, ekiplerin işine kolaylık olsun diye birikmesine izin vermek.
Açıklama:Least privilege, bir kimliğe yalnızca ihtiyaç duyduğu kadar erişim vermektir; fazladan izin, o kimlik ele geçirildiğinde saldırganın erişebileceği alanı büyütür.
Security Cloud Infra SecurityZorluk 2
Bir batch işi yalnızca bir depolama konumundan dosya okumaya ve başka bir konuma log yazmaya ihtiyaç duyuyor. Aşağıdakilerden hangisi least privilege'a en uygun kurulumdur?
- aİşe özel, yalnızca o konuma okuma ve log hedefine yazma izni olan bir kimlik.✓
- bSunucuda zaten yapılandırılmış yönetici kimliğini yeniden kullanmak.
- cEsneklik olsun diye hesaptaki tüm depolama konumlarına okuma/yazma izni vermek.
- dİşin sahibinin kişisel hesap izinlerini batch sürecine vermek.
Açıklama:İşe özgü, dar kapsamlı bir kimlik hem izlenebilirliği artırır hem de o kimlik sızarsa etkiyi yalnızca ilgili kaynaklarla sınırlar; yönetici veya kişisel hesap paylaşımı gereksiz geniş erişim yaratır.
Security Cloud Infra SecurityZorluk 2
Bir ekip, stajyer sistemleri öğrenirken "tedbir olsun" diye yeni stajyer hesabına tam yönetici erişimi verdi. Bu kararın asıl riski nedir?
- aStajyer hesabı sınırlı bir hesaba göre otomatik olarak daha hızlı süresi dolar.
- bYönetici hesapları sınırlı hesaplara göre daha az denetlenir.
- cTam erişimli hesaplar ekstra izin kontrolü yüzünden işlemleri daha yavaş yapar.
- dStajyerin gerçek işinin gerektirdiğinden çok daha fazla sistemi etkileyebilir.✓
Açıklama:Gerçek görev dar kapsamlı erişim gerektiriyorsa, geniş yetki vermek yalnızca kaza veya sızma anındaki potansiyel hasarı büyütür; "tedbir" amacı tam tersi bir risk yaratır.
Security Cloud Infra SecurityZorluk 1
Bulut hizmetlerindeki paylaşımlı sorumluluk modelinde genel olarak hangi ifade doğrudur?
- aSağlayıcı, müşteri hesabında çalışan her şeyin güvenliğinden tamamen sorumludur.
- bSağlayıcı altyapıdan, müşteri ise üzerine kurduğu yapılandırmadan sorumludur.✓
- cVeri merkezlerinin fiziksel güvenliğinden müşteri sorumludur.
- dSorumluluk her zaman eşit paylaşılır ve hangi hizmet modelinin kullanıldığına bağlı değildir.
Açıklama:Paylaşımlı sorumluluk modeli sabit bir çizgi değildir: sağlayıcı alttaki katmanları (donanım, ağ, bazen işletim sistemi) güvenceye alırken, müşteri kendi yapılandırdığı erişim, veri ve uygulama katmanından sorumlu kalır.
Security Cloud Infra SecurityZorluk 2
Bir şirket, sağlayıcının çalışma zamanını ve işletim sistemini yönettiği tam yönetilen bir platformda uygulama yayınlıyor. Uygulamanın kendi yapılandırma ve erişim kontrollerinin güvenliğinden hâlâ kim sorumludur?
- aMüşteri; altyapı sorumluluğu, uygulama sorumluluğundan farklıdır.✓
- bSağlayıcı; çünkü yönetilen platformlar tasarım gereği tüm güvenlik kararlarını üstlenir.
- cHiçbiri; çünkü yönetilen platformlar varsayılan olarak güvenli sertifikalıdır.
- dYalnızca sağlayıcının destek ekibi, bir destek sözleşmesi imzalandıktan sonra.
Açıklama:Yönetilen bir platform altyapı katmanını üstlense de, uygulamanın erişim kontrolleri, kimlik doğrulama akışı ve veri yapılandırması gibi kararlar hâlâ müşterinin sorumluluğundadır.
Security Cloud Infra SecurityZorluk 2
Paylaşımlı sorumluluk modelindeki sorumluluk çizgisi, altyapı mı, platform mu, yoksa kullanıma hazır bir yazılım mı hizmet olarak sunulduğuna göre neden değişir?
- aSorumluluk çizgisi aslında değişmez; bu yalnızca hizmet türleri arasındaki pazarlama farkıdır.
- bSorumluluk çizgisi yalnızca müşterinin hizmet için ödediği fiyata göre değişir.
- cHer model, yığının farklı bir katmanını sağlayıcının kontrolüne kaydırır.✓
- dSorumluluk çizgisi mimariye göre değil, müşterinin hukuk ekibinin duruma göre verdiği kararla belirlenir.
Açıklama:Altyapı, platform ve yazılım hizmet modelleri sağlayıcının üstlendiği katmanı değiştirir; bu nedenle müşterinin hâlâ güvenceye alması gereken katmanlar da modele göre farklılaşır.