20.10 Trainer – Cloud, Bereitstellungsmodelle, IAM und Shared Responsibility
Diese Trainer-Seite wiederholt Firewalls,Cloud-Grundlagen,
NAT,Bereitstellungsmodelle,
PAT,Servicemodelle,
PortweiterleitungCloud-Netzwerke,
IAM,
Sicherheit
und DMZ.typische Prüfungsfragen zur Cloud.
Ziel ist,
typischeIaaS,
PrüfungsfragenPaaS,
zuSaaS,
Sicherheitszonen,Public Firewall-Regeln,Cloud,
Adressübersetzung,Private öffentlichenCloud,
DienstenHybrid Cloud,
Multi Cloud
und FehlersucheShared Responsibility sicher zu beantworten.unterscheiden.
Merksatz:
FirewallCloud filtert.bedeutet:
NATIT-Ressourcen werden flexibel übersetzt.ber PATein nutztNetzwerk Ports.bereitgestellt.
DMZDie trenntVerantwortung öffentlicheist Dienstedabei vom internen Netz.geteilt.
Lernziele
Nach dieser Seite solltest du sicher können:
- FirewallCloud und NAT unterscheiden
- Firewall-Regeln fachlich sauber beschreiben
- Default DenyComputing erklären
- Any-to-Any-RegelnIaaS,
bewerten
- NAT,
PATPaaS
und PortweiterleitungSaaS unterscheiden
- privatePublic IPv4-AdressenCloud,
einordnenPrivate Cloud,
Hybrid Cloud
und Multi Cloud unterscheiden
- DMZShared Responsibility erklären
- SicherheitszonenIAM einordnen
- Cloud-Netzwerke grob verstehen
- typischeSecurity FehlerGroups,
bei Firewall,
NATVPCs
und PortweiterleitungSubnetze einordnen
- typische Cloud-Fehlerbilder erkennen
- Cloud-Kosten und Skalierung fachlich erklären
Kurzüberblick
| Begriff | |
|---|---|
| Cloud eines ö |
|
| Multi Cloud | Nutzung mehrerer Cloud-Anbieter |
| IAM | Identitäts- und Zugriffsverwaltung |
| Shared Responsibility | geteilte Verantwortung zwischen Anbieter und Kunde |
Merksatz:
NichtIaaS alles,= wasInfrastruktur.
aufPaaS demselben= GerätPlattform.
läuft,SaaS ist= fachlich dasselbe.Software.
Aufgabe 1
Was machtbedeutet eineCloud Firewall?Computing?
Antwort anzeigen
EineCloud FirewallComputing filtert Netzwerkverkehr.
Sie entscheidet anhand von Regeln,
ob Verkehr erlaubt oder blockiert wird.
Typische Kriterien:bedeutet:
QuelleIT-Ressourcen Zielwerden Portüber Protokollein RichtungNetzwerk Zonebereitgestellt
Benutzerund Anwendungkönnen Zustandflexibel dergenutzt,
Verbindungskaliert
und abgerechnet werden.
Beispiele:
virtuelle Server
Speicher
Datenbanken
Anwendungen
Plattformdienste
Netzwerkdienste
Merksatz:
FirewallCloud = kontrollierterIT-Ressourcen Verkehr.flexibel über Netzwerk nutzen.
Aufgabe 2
WelcheNenne Angabentypische gehörenVorteile invon eineCloud saubere Firewall-Regel?Computing.
Antwort anzeigen
EineTypische saubere Firewall-Regel enthält:Vorteile:
Quelleflexible ZielSkalierung
Protokollschnelle PortBereitstellung
Richtungnutzungsabhängige AktionAbrechnung
Zweckweniger Verantwortlichereigene DatumHardware
oderweltweite ÄnderungsgrundVerfügbarkeit
verwaltete Dienste
hohe Automatisierbarkeit
schnelle Erweiterbarkeit
Beispiel:
Merksatz:
Firewall-RegelnCloud brauchenist Quelle,besonders Ziel,stark Port,bei ProtokollFlexibilität,
Skalierung
und Zweck.schneller Bereitstellung.
Aufgabe 3
WasNenne bedeutettypische DefaultNachteile Deny?oder Risiken von Cloud Computing.
Antwort anzeigen
DefaultTypische DenyNachteile bedeutet:oder Risiken:
StandardmäßigAbhängigkeit istvom VerkehrAnbieter
verboten.Datenschutzanforderungen
falsche NurKonfigurationen
ausdrücklichKostenkontrolle erlaubternotwendig
VerkehrNetzwerkabhängigkeit
wirdVendor zugelassen.
Vorteile:
kleinereVerantwortung Angriffsflächekann besseremissverstanden Kontrollewerden
wenigerZugriffsschutz unbeabsichtigtemuss Freigabensauber klareregeplant Sicherheitsstrukturwerden
Merksatz:
ErstCloud blockieren,nimmt dannArbeit gezieltab,
erlauben.aber nicht die Verantwortung für sichere Nutzung.
Aufgabe 4
WarumWas ist eine Any-to-Any-Regel kritisch?IaaS?
Antwort anzeigen
Any-to-AnyIaaS bedeutet:steht für:
jedeInfrastructure Quelleas zua jedem ZielService
Risiken:Bedeutung:
sehrDer großeAnbieter Angriffsflächestellt schlechtegrundlegende NachvollziehbarkeitInfrastruktur Sicherheitszonen werden umgangen
unnötige Freigaben
Fehler schwerer erkennbarbereit.
Besser:Beispiele:
genauevirtuelle RegelMaschinen
mitvirtuelle Quelle,Netzwerke
Ziel,Speicher
Port,Firewalls
ProtokollLoad undBalancer
dokumentiertem
Der Kunde verwaltet häufig selbst:
Betriebssystem
Anwendungen
Patches im Gastbetriebssystem
Konfiguration
Merksatz:
Any-to-AnyIaaS ist= fastvirtuelle immer kritisch.Infrastruktur.
Aufgabe 5
Was ist der Unterschied zwischen Stateless Firewall und Stateful Firewall?PaaS?
Antwort anzeigen
StatelessPaaS Firewall:steht für:
prüftPlatform jedesas Paketa einzeln
merkt sich keinen VerbindungszustandService
Stateful Firewall:Bedeutung:
merktDer sichAnbieter bestehendestellt Verbindungeneine lässtverwaltete AntwortpaketePlattform zufür bestehendenAnwendungen Verbindungen automatisch zubereit.
Beispiel:Beispiele:
ClientApp-Plattform
startetverwaltete HTTPS-VerbindungDatenbank
nachLaufzeitumgebung
außen.Containerplattform
StatefulEntwicklungsplattform
Firewall
Der dassKunde diekümmert Antwortpaketesich zureher bestehendenum:
Anwendung
gehören.Daten
Konfiguration
Zugriffsrechte
Merksatz:
StatefulPaaS Firewall= kenntPlattform Verbindungszustände.für Anwendungen.
Aufgabe 6
Was ist eine Firewall-Zone?SaaS?
Antwort anzeigen
EineSaaS Firewall-Zonesteht istfür:
Software Netzbereichas mita bestimmtemService
Schutzbedarf.
Bedeutung:
Der Anbieter stellt eine fertige Anwendung bereit,
die der Kunde nutzt.
Beispiele:
InternetE-Mail-Dienst
DMZOffice-Anwendung internesim NetzBrowser
ServernetzCRM-System
ClientnetzTicketsystem
Gastnetz
ManagementnetzCloud-Speicheranwendung
Ziel:Der Kunde verwaltet meist:
RegelnBenutzer
übersichtlichRollen
nachDaten
SicherheitsbereichenEinstellungen
aufbauen.Zugriffsrechte
Merksatz:
ZonenSaaS strukturieren= Sicherheitsregeln.fertige Software nutzen.
Aufgabe 7
WasOrdne istzu.
| Modell | Bedeutung |
|---|---|
| IaaS | ? |
| PaaS | ? |
| SaaS | ? |
Antwort anzeigen
DMZ
| Modell | Bedeutung |
|---|---|
| IaaS | virtuelle |
| PaaS | verwaltete |
| SaaS | fertige |
Merksatz:
DMZIaaS trenntunten,
öffentlichePaaS Dienstein vomder internenMitte,
Netz.SaaS oben.
Aufgabe 8
WarumWelche stelltAussage manpasst öffentlichzu erreichbareIaaS?
A: nichtFertige direktAnwendung insim interneBrowser
Netz?B: Virtuelle Maschine mit eigenem Betriebssystem
C: Nur E-Mail-Postfach ohne Serververwaltung
D: Kein Netzwerk notwendig
Antwort anzeigen
ÖffentlichRichtig erreichbare Server haben eine größere Angriffsfläche.ist:
B: Virtuelle Maschine mit eigenem Betriebssystem
Wenn ein solcher Server kompromittiert wird,
soll der Angreifer nicht direkt Zugriff auf interne Systeme erhalten.Begründung:
Deshalb
IaaS stellt Infrastruktur bereit,
zum Beispiel virtuelle Maschinen,
Speicher
und Netzwerke.
Das Betriebssystem und Anwendungen werden solche Systeme in eine DMZ gestellt
und durch Firewall-Regelnoft vom internenKunden Netzverwaltet.
getrennt.
Merksatz:
ÖffentlicheVirtuelle DiensteMaschine gehören= intypisches eine getrennte Zone.IaaS-Beispiel.
Aufgabe 9
Welche RegelAussage istpasst sicherer?zu SaaS?
A: InternetDer zuKunde internesinstalliert Netz,und any,patcht erlaubendas Betriebssystem selbst.
B: InternetDer zuKunde Webserver-DMZ,nutzt TCPeine 443,fertige erlaubenAnwendung.
C: Der Kunde baut ein eigenes Rechenzentrum.
D: Der Kunde verwaltet die Hardware des Anbieters.
Antwort anzeigen
SichererRichtig ist:
BB: Der Kunde nutzt eine fertige Anwendung.
Begründung:
DieSaaS Regelbedeutet,
istdass gezielter.eine Siefertige erlaubtSoftware nurals HTTPS-VerkehrDienst zumbereitgestellt Webserver in der DMZ.
Regel A erlaubt dagegen sehr breit Verkehr aus dem Internet ins interne Netz.wird.
Merksatz:
JeSaaS genauer= diebenutzen Regel,statt desto besser kontrollierbar.betreiben.
Aufgabe 10
Was ist NAT?der Unterschied zwischen IaaS,
PaaS
und SaaS?
Antwort anzeigen
NAT steht für:IaaS:
Networkvirtuelle AddressInfrastruktur,
Translationviel Verantwortung beim Kunden
Aufgabe:PaaS:
IP-Adressenverwaltete übersetzen.Plattform,
Kunde bringt Anwendung und Daten
Typischer Einsatz:SaaS:
privatefertige interneAnwendung,
IPv4-AdressenKunde werdenverwaltet beimhauptsächlich ZugriffNutzung,
insDaten,
InternetBenutzer
inund eine öffentliche IPv4-Adresse übersetzt.Rechte
Merksatz:
NATJe mehr Richtung SaaS,
desto mehr übersetztbernimmt Adressen.der Anbieter.
Aufgabe 11
WarumWas wirdist NATPublic häufig eingesetzt?Cloud?
Antwort anzeigen
Gründe:Public Cloud bedeutet:
privateCloud-Ressourcen IPv4-Adressenwerden internvon nutzeneinem öffentlicheffentlichen IPv4-AdressenCloud-Anbieter sparenbereitgestellt
und von vielen ClientsKunden Internetzugriffgetrennt ermöglichen
interne Adressen nach außen verbergengenutzt.
Wichtig:Eigenschaften:
NAThohe ersetztSkalierbarkeit
keinenutzungsabhängige Firewall.Abrechnung
Anbieter betreibt Infrastruktur
Mandantentrennung wichtig
Merksatz:
NATPublic hilftCloud bei= Adressübersetzung,Cloud isteines aberöffentlichen kein vollständiges Sicherheitskonzept.Anbieters.
Aufgabe 12
WelcheWas privatenist IPv4-BereichePrivate gibt es?Cloud?
Antwort anzeigen
Private IPv4-Bereiche:Cloud bedeutet:
| Rechenzentrum
|
| individuelle
Merksatz:
Private IPv4-AdressenCloud werden= imCloud Internetnur nichtfür direkteine geroutet.Organisation.
Aufgabe 13
Was ist PAT?Hybrid Cloud?
Antwort anzeigen
PATHybrid stehtCloud für:bedeutet:
Portlokale AddressIT Translationoder Private Cloud wird mit Public-Cloud-Ressourcen kombiniert.
PAT ist eine Form von NAT,
bei der zusätzlich Portnummern genutzt werden.
Zweck:Beispiele:
Vielelokales interneRechenzentrum Clientsplus könnenCloud-Backup
lokale Anwendung plus Cloud-Datenbank
lokales Firmennetz plus Cloud-VPC über eine öffentliche IP-Adresse ins Internet,
weil Verbindungen über Ports unterschieden werden.VPN
Merksatz:
PATHybrid nutztCloud Ports= zurlokal Unterscheidungund mehrererCloud Verbindungen.kombiniert.
Aufgabe 14
Was ist derMulti Unterschied zwischen NAT und PAT?Cloud?
Antwort anzeigen
NAT:Multi Cloud bedeutet:
übersetztEine IP-AdressenOrganisation nutzt mehrere Cloud-Anbieter.
PAT:Beispiel:
übersetztAnbieter IP-AdressenA undfür PortsInfrastruktur
Anbieter B für Datenanalyse
Anbieter C für Office-Dienste
Typischer Praxisfall:Gründe:
VieleVermeidung internevon GeräteAbhängigkeit
passende Dienste verschiedener Anbieter nutzen
überAusfallsicherheit
PAT eine gemeinsame öffentliche IP-Adresse.Kostenoptimierung
Merksatz:
NATMulti übersetztCloud Adressen.= PATmehrere übersetzt Adressen und Ports.Cloud-Anbieter.
Aufgabe 15
WasOrdne istzu.
| Modell | Bedeutung |
|---|---|
| Public Cloud | ? |
| Private Cloud | ? |
| Hybrid Cloud | ? |
| Multi Cloud | ? |
Antwort anzeigen
Portweiterleitung
| Modell | Bedeutung |
|---|---|
| Public |
Cloud |
| Private |
Cloud |
| Hybrid |
Kombination aus lokal oder privat und Public Cloud |
| Multi Cloud | Nutzung mehrerer Cloud-Anbieter |
Merksatz:
PortweiterleitungHybrid machtbeschreibt interne DiensteKombination von außenUmgebungen.
erreichbar.Multi beschreibt mehrere Anbieter.
Aufgabe 16
Antwort anzeigen
PortweiterleitungShared machtResponsibility einen internen Dienst von außen erreichbar.
Dadurch kann der Dienst aus dem Internet angegriffen werden.
Risiken:bedeutet:
ExploitsCloud-Anbieter Brute-Force-Angriffeund FehlkonfigurationKunde Datenabflussteilen DoSsich die Verantwortung für Sicherheit und Betrieb.
Schutzmaßnahmen:Der Anbieter ist typischerweise verantwortlich für:
nurphysische notwendigeInfrastruktur
PortsRechenzentrum
freigebenGrundplattform
DienstHardware
patchen
Der AuthentifizierungKunde TLSist nutzentypischerweise Loggingverantwortlich aktivierenfür:
Daten
einschränkenBenutzer
DMZBerechtigungen
verwendenKonfigurationen
Anwendungen je nach Modell
Merksatz:
Jeder veröffentlichte PortCloud-Sicherheit ist einegeteilte mögliche Angriffsfläche.Verantwortung.
Aufgabe 17
Antwort anzeigen
AusgehendesShared NAT:Responsibility ist wichtig,
weil Kunden oft fälschlich glauben,
der Cloud-Anbieter sei für alles verantwortlich.
In Wirklichkeit bleiben viele Aufgaben beim Kunden, zum Beispiel:
interneBenutzerrechte
ClientsDatenklassifizierung
greifenZugriffsschutz
nachsichere außenKonfiguration
zuBackup
privateVerschlüsselung
IP wird nach außen übersetzt
Portweiterleitung:
externe Clients greifen auf internen Dienst zu
externer Port wird nach intern weitergeleitetMonitoring
Merksatz:
NATCloud-Anbieter nachschützt außendie istCloud.
nichtKunde dasselbeschützt wieseine ZugriffNutzung vonder außen nach innen.Cloud.
Aufgabe 18
WasWer ist derbei UnterschiedSaaS zwischentypischerweise NATfür Benutzer und Firewall?Rechte verantwortlich?
Antwort anzeigen
NAT:Typischerweise:
übersetztder AdressenKunde
Firewall:Begründung:
erlaubtAuch oderwenn blockiertder VerkehrAnbieter die Wichtig:
Vielebetreibt,
Gerätemuss kombinierender beideKunde Funktionen.seine FachlichBenutzer,
bleibenGruppen,
sieRollen,
verschieden.Daten
und Freigaben korrekt verwalten.
Merksatz:
NATSaaS übersetzt.nimmt FirewallBetrieb filtert.ab,
aber nicht Rechteverwaltung.
Aufgabe 19
EinWer Clientist erreichtbei lokaleIaaS Geräte,typischerweise aberfür keinedas Internetziele.
Welche Themen sind wahrscheinlich?verantwortlich?
Antwort anzeigen
Mögliche Ursachen:Typischerweise:
Standardgatewayder fehltKunde
Standardgateway
Begründung:
Bei NATIaaS fehltstellt oderder fehlerhaftAnbieter Firewalldie blockiertvirtuelle ProviderverbindungInfrastruktur gestörtbereit.
DNSBetriebssystem,
zusätzlichPatches,
beiDienste
Zugriffund überAnwendungen Namenin der virtuellen Maschine werden häufig vom Kunden verwaltet.
Merksatz:
LokalIaaS ja,bedeutet externmehr nein:Kundenverantwortung Gateway,als Routing,
NAT
oder Firewall prüfen.SaaS.
Aufgabe 20
EinWas Clientist erreicht eine externe IP-Adresse,
aber keine Webseite per Namen.
Ist NAT wahrscheinlich das Hauptproblem?IAM?
Antwort anzeigen
EherIAM nein.steht für:
Identity and Access Management
WennBedeutung:
Verwaltung IP-Adressenvon erreichbarIdentitäten,
sind,Rollen,
funktionieren Gateway,
RoutingRechten
und NATZugriffen.
wahrscheinlich
Typische Aufgaben:
Wenn
Benutzer nurverwalten
NamenRollen nichtdefinieren
funktionieren,Berechtigungen istvergeben
DNSMFA wahrscheinlicher.erzwingen
Service Accounts verwalten
Zugriff protokollieren
Merksatz:
IPIAM ja,entscheidet,
Namewer nein:was DNS.darf.
Aufgabe 21
EineWarum Portweiterleitungist aufIAM einenin internender WebserverCloud funktioniertbesonders nicht.
Nenne mögliche Ursachen.wichtig?
Antwort anzeigen
MöglicheCloud-Ressourcen Ursachen:sind oft über das Internet erreichbar
und können schnell erstellt,
geändert
oder gelöscht werden.
Fehlerhafte Berechtigungen können zu:
falscherDatenabfluss
externerMissbrauch Portvon falscheRessourcen
interneKostenexplosion
IP-Adresseunberechtigtem falscherZugriff
interner Port
Webdienst läuft nicht
Dienst lauscht nicht auf richtiger Schnittstelle
lokale Firewall blockiert
Router-Firewall blockiert
NAT-Regel fehlt oder falsch
DNS zeigt auf falsche öffentliche IP
doppeltes NAT
CGNAT beim Provider
Zertifikat oder Anwendung fehlerhaftManipulation
führen.
Merksatz:
PortweiterleitungIn brauchtder DNS,Cloud NAT,sind FirewallIdentitäten undoft laufendender Dienst.wichtigste Sicherheitsperimeter.
Aufgabe 22
Was istbedeutet doppeltesLeast NAT?Privilege im Cloud-Kontext?
Antwort anzeigen
DoppeltesLeast NATPrivilege bedeutet:
VerkehrBenutzer,
wirdRollen,
durchDienste
zweiund NAT-GeräteAnwendungen übersetzt.erhalten nur die Berechtigungen,
die sie wirklich benötigen.
Beispiel:Beispiele:
Provider-RouterEntwickler unddarf dahinterLogs eigenerlesen,
Routeraber keine Problem:
Portweiterleitungenlöschen.
werdenAnwendung schwieriger,darf weilin beideeinen GeräteSpeicher korrektschreiben,
konfiguriertaber werdenkeine müssen.Benutzer verwalten.
Dienstkonto darf nur auf benötigte Ressourcen zugreifen.
Merksatz:
DoppeltesIn NATder erschwertCloud eingehendekeine Verbindungen.pauschalen Adminrechte vergeben.
Aufgabe 23
Was ist CGNAT?MFA im Cloud-Kontext?
Antwort anzeigen
CGNATMFA steht für:
Carrier-Grade NATMulti-Faktor-Authentifizierung
Dabei teilt der Provider öffentliche IPv4-Adressen auf mehrere Kunden auf.
Problem:Bedeutung:
DerAnmeldung Kundebenötigt hatmehr oftals keinenur eigeneein öffentlichPasswort.
erreichbare
Beispiele Eingehendefür PortweiterleitungenFaktoren:
Wissen:
dadurchPasswort
meistBesitz:
nichtSmartphone,
direkt.Token,
Smartcard
Sein:
biometrisches Merkmal
Merksatz:
CGNATMFA erschwertschützt ZugriffCloud-Konten vongegen außen auf eigene Dienste.Passwortmissbrauch.
Aufgabe 24
WarumWas kannist eineein PortweiterleitungService trotz korrekter Router-Regel nicht funktionieren,
wenn der Provider CGNAT nutzt?Account?
Antwort anzeigen
BeiEin CGNATService liegtAccount dieist öffentlicheein IPv4-AdresseKonto,
das von Diensten,
Anwendungen
oder Automatisierungen genutzt wird.
Risiken:
zu viele Rechte
Schlüssel liegen unsicher
Zugriff wird nicht direktüberwacht
amKonto eigenenwird Router.nach Der Router ist hinter einer NAT-Struktur des Providers.
Dadurch erreichen eingehende Verbindungen die eigene PortweiterleitungProjektende nicht direkt.entfernt
Schutzmaßnahmen:
Least Privilege
Schlüsselrotation
kurze Laufzeiten
Logging
keine geteilten Geheimnisse im Klartext
Merksatz:
OhneService eigeneAccounts öffentlichebrauchen IPv4-Adressebesonders istsaubere Portweiterleitung von außen schwierig.Rechteverwaltung.
Aufgabe 25
Was ist Hairpineine NAT oder NAT Loopback?VPC?
Antwort anzeigen
HairpinVPC NATsteht oder NAT Loopback bedeutet:für:
EinVirtual internerPrivate Client greift über die öffentliche Adresse oder Domain
auf einen internen Dienst zu.Cloud
Der Router leitet die Verbindung wieder zurück ins interne Netz.
Problem:Bedeutung:
Nichtlogisch jedergetrenntes Routervirtuelles unterstütztNetzwerk dasin sauber.einer Cloud-Umgebung.
Typische Bestandteile:
Subnetze
Routing-Tabellen
Security Groups
Gateways
Firewalls
VPN-Anbindungen
Merksatz:
HairpinVPC NAT= betrifftvirtuelles internen Zugriff über externe Adresse.Cloud-Netzwerk.
Aufgabe 26
WarumWas kannist ein Dienst intern funktionieren,
aber extern nicht?Cloud-Subnetz?
Antwort anzeigen
MöglicheEin Ursachen:Cloud-Subnetz ist ein IP-Adressbereich innerhalb eines virtuellen Cloud-Netzwerks.
Typische Unterscheidung:
Portweiterleitungöffentliches fehltSubnetz
externeprivates FirewallSubnetz
blockiert
Öffentliches Subnetz:
Ressourcen können über passende Regeln und öffentliche IP falsch
DNS zeigt falsch
doppeltes NAT
CGNAT
Dienst bindet nur an interne Adresse Zertifikataus oderdem HostnameInternet falscherreichbar Providersein.
blockiert
Privates Subnetz:
Ressourcen sind nicht direkt öffentlich erreichbar.
Merksatz:
InternSubnetze erreichbarstrukturieren heißt nicht automatisch extern erreichbar.Cloud-Netzwerke.
Aufgabe 27
WarumWas kannist eineine DienstSecurity extern funktionieren,
aber intern über die öffentliche Domain nicht?Group?
Antwort anzeigen
MöglicheEine Ursachen:Security Group ist eine regelbasierte Zugriffskontrolle für Cloud-Ressourcen.
Sie steuert typischerweise:
Hairpineingehenden NATVerkehr
fehltausgehenden Split-DNSVerkehr
fehltPorts
interneProtokolle
DNS-AuflösungQuellen
zeigt auf falsche Adresse
Firewall-Regel für internen Zugriff fehlt
Zertifikat oder Hostname passt nichtZiele
Merksatz:
ExterneSecurity DomainGroup internist nutzen:wie Hairpineine NATressourcennahe oder Split-DNS prüfen.Firewall-Regelgruppe.
Aufgabe 28
Was ist Split-DNSder imUnterschied Zusammenhangzwischen mitSecurity internenGroup Diensten?und klassischer Netzwerkfirewall?
Antwort anzeigen
Split-DNSSecurity bedeutet:Group:
Einhäufig Namedirekt kannan internCloud-Ressourcen undgebunden
externregelt unterschiedlichZugriff aufgelöstauf werden.einzelne Ressourcen oder Gruppen
Beispiel:Klassische Firewall:
extern:oft app.firma.dezentrale zeigtNetzwerkkomponente aufoder öffentlicheAppliance
IPkontrolliert intern:Verkehr app.firma.dezwischen zeigtNetzen aufoder interne IPZonen
Vorteil:Wichtig:
interneBeide Clientskontrollieren könnenVerkehr,
denaber Dienstan direktunterschiedlichen intern erreichen,
ohne Hairpin NAT zu benötigen.Stellen.
Merksatz:
Split-DNSSecurity kannGroups internesind undCloud-nahe externe Wege trennen.Zugriffskontrolle.
Aufgabe 29
Ein Webserver in der DMZ soll aus dem Internet erreichbar sein.
Welche Regel ist sinnvoll?
Antwort anzeigen
Sinnvolle Regel:
Quelle:
Internet
Ziel:
Webserver in der DMZ
Protokoll:
TCP
Port:
443
Aktion:
erlauben
Zweck:
HTTPS-Zugriff auf Webserver
Wichtig:
Nicht pauschal Zugriff vom Internet ins interne Netz erlauben.
Merksatz:
Öffentlich nur den benötigten Dienst freigeben.
Aufgabe 30
Ein Webserver in der DMZ braucht Zugriff auf eine interne Datenbank.
Wie sollte die Regel aussehen?
Antwort anzeigen
Gezielte Regel:
Quelle:
Webserver-DMZ
Ziel:
Datenbankserver intern
Protokoll:
TCP
Port:
Datenbankport,
zum Beispiel 5432 oder 3306
Aktion:
erlauben
Zweck:
Anwendung greift auf Datenbank zu
Wichtig:
Nur exakt benötigten Zugriff erlauben.
Kein Any-to-Any zwischen DMZ und internem Netz.
Merksatz:
DMZ zu intern nur minimal und gezielt erlauben.
Aufgabe 31
Warum sollte eineine DatenbankserverCloud-Datenbank nicht direkt aus dem Internetöffentlich erreichbar sein?
Antwort anzeigen
EinEine DatenbankserverDatenbank enthält oft sensible Daten
und ist ein attraktives Angriffsziel.
Risiken:
Brute Force
Exploits
Datenabfluss
Manipulation
DoSKosten oder Last durch Missbrauch
Besser:
privates Subnetz
Zugriff nur vomvon AnwendungsserverAnwendungsservern
Firewall-BeschränkungSecurity keinGroup direkter Internetzugriffeinschränken
starke Authentifizierung
MonitoringVerschlüsselung
Logging
Merksatz:
Datenbankports gehörenDatenbanken nicht offenöffentlich insfreigeben.
Internet.
Aufgabe 30
Was bedeutet Skalierung?
Antwort anzeigen
Skalierung bedeutet:
Ressourcen werden an Bedarf angepasst.
Vertikale Skalierung:
eine Ressource wird größer gemacht
Beispiel:
mehr CPU oder RAM für eine VM
Horizontale Skalierung:
mehrere Instanzen werden hinzugefügt
Beispiel:
mehrere Webserver hinter einem Load Balancer
Merksatz:
Vertikal = größer.
Horizontal = mehr.
Aufgabe 31
Was ist Auto Scaling?
Antwort anzeigen
Auto Scaling bedeutet:
Ressourcen werden automatisch erhöht oder reduziert,
abhängig von definierten Bedingungen.
Beispiele:
CPU-Auslastung hoch:
zusätzliche Instanz starten
Last niedrig:
Instanz entfernen
Vorteile:
bessere Verfügbarkeit
flexible Leistung
Kostenkontrolle bei richtiger Konfiguration
Merksatz:
Auto Scaling passt Ressourcen automatisch an Last an.
Aufgabe 32
Was ist eine gute Regel für ein Gastnetz?Load Balancer?
Antwort anzeigen
TypischeEin Regeln:Load Balancer verteilt Anfragen auf mehrere Ziele.
Beispiele:
Gastnetzmehrere zuWebserver
Internet:mehrere erlaubenAnwendungsserver
Gastnetz
Vorteile:
bessere Netz:Verfügbarkeit
blockierenLastverteilung
GastnetzWartung zueinzelner Managementnetz:Instanzen blockierenleichter Gastnetzmöglich
zu Servernetz:
blockieren,
außer ausdrücklich benötigte DiensteSkalierung
Merksatz:
GastnetzLoad nurBalancer insverteilt Internet,
nicht ins interne Netz.Verkehr.
Aufgabe 33
Was istbedeutet eine gute Regel für ein Managementnetz?Cloud-Kostenkontrolle?
Antwort anzeigen
EinCloud-Kostenkontrolle Managementnetz sollte nur für Administration genutzt werden.
Typische Regeln:bedeutet:
AdminnetzNutzung,
zuRessourcen
Servern:Speicher
benötigteDatenverkehr
AdminportsLizenzen
erlaubenund Adminnetzlaufende zuDienste Switches:überwachen.
SSH
Maßnahmen:
Budgets
Alarme
Tags
Abschalten ungenutzter Ressourcen
passende Größen wählen
Reservierungen oder HTTPSPläne erlaubenprüfen
normaleSpeicherklassen Clientnetze zu Management:
blockieren
Internet zu Management:
blockierennutzen
Merksatz:
ManagementzugängeCloud besondersist schützen.flexibel,
aber nicht automatisch günstig.
Aufgabe 34
Antwort anzeigen
Prüfen:Tags sind Metadaten an Ressourcen.
Nutzung:
richtigeKostenstellen öffentlichezuordnen
IP?Besitzer DNSerkennen
zeigtUmgebung aufkennzeichnen
richtigeProjektzuordnung
IP?Automatisierung
PortweiterleitungCompliance
korrekt?
Beispiele:
Projekt erlaubt?= interneWebshop
FirewallUmgebung erlaubt?= DienstProduktion
läuftBesitzer intern?= Dienst lauscht auf richtigem Port?
Dienst lauscht auf richtiger Schnittstelle?
doppeltes NAT?
CGNAT?
Provider blockiert Port?IT-Team
Merksatz:
ExternerTags Porttest:helfen DNS,bei NAT,Ordnung,
Firewall,
DienstKosten
und Provider prüfen.Automatisierung.
Aufgabe 35
WarumWas reichtist dieVendor Aussage „Firewall prüfen“ in der Prüfung oft nicht aus?Lock-in?
Antwort anzeigen
DieVendor AussageLock-in ist zu ungenau.
Besser ist:bedeutet:
Quellestarke prüfenAbhängigkeit Zielvon prüfeneinem PortAnbieter,
prüfenweil ProtokollDienste,
prüfenSchnittstellen
Richtungoder prüfenDatenformate Zoneschwer prüfenwechselbar Regelreihenfolgesind.
prüfen
Risiken:
Wechsel wird teuer
Migration wird schwierig
Preiserhöhungen schwer vermeidbar
technische Abhängigkeiten
Merksatz:
FirewallprüfungVendor brauchtLock-in konkreteerschwert Angaben.Anbieterwechsel.
Aufgabe 36
Was ist Regelreihenfolgeein bei Firewalls?Cloud-Backup?
Antwort anzeigen
VieleCloud-Backup Firewallsbedeutet:
Daten Regelnoder Systeme werden in einer bestimmtenCloud-Umgebung Reihenfolge.gesichert.
Eine frühere Regel kann spätere Regeln überdecken.
Beispiel:Wichtig:
EineZugriffsschutz
Block-RegelVerschlüsselung
vorRetention
einerRestore-Test
Erlauben-RegelSchutz kanngegen ZugriffRansomware
verhindern.regionale Speicherung
Kosten
Merksatz:
BeiAuch FirewallsCloud-Backups auchmüssen Regelreihenfolgegetestet prüfen.und geschützt werden.
Aufgabe 37
Welche Antwort ist besser?
Aufgabe:
Warum ersetzt NATCloud-Synchronisation keinekein Firewall?
Antwort A:Backup?
Weil NAT anders heißt.
Antwort B:
NAT übersetzt IP-Adressen.
Eine Firewall entscheidet dagegen,
welcher Verkehr erlaubt oder blockiert wird.
NAT kann interne Adressen verbergen,
ersetzt aber keine gezielte Zugriffskontrolle.
Antwort anzeigen
BSynchronisation istgleicht besser.Datenstände ab.
Begründung:Problem:
DieLöschungen
AntwortVerschlüsselung trenntdurch dieRansomware
FunktionenFehländerungen
fachlichbeschädigte korrekt.Dateien
können mitsynchronisiert werden.
Backup braucht:
alte Versionen
Retention
Restore-Möglichkeit
Schutz vor Manipulation
Merksatz:
NATSync übersetzt,hält Firewallgleich.
kontrolliert.Backup stellt alte Stände wieder her.
Aufgabe 38
Welche Antwort ist besser?
Aufgabe:
WarumWer ist einein DMZder sinnvoll?Cloud für Sicherheit verantwortlich?
Antwort A:
WeilNur mander das bei Servern macht.Cloud-Anbieter.
Antwort B:
EineDie DMZVerantwortung trenntist öffentlichgeteilt.
erreichbareDer DiensteAnbieter vomschützt internendie Netz.
Wenn ein Server inCloud-Infrastruktur,
der DMZKunde kompromittiertbleibt wird,je sollnach derModell Zugrifffür aufDaten,
interneBenutzer,
SystemeRechte,
durchKonfigurationen
Firewall-Regelnund begrenztAnwendungen bleiben.verantwortlich.
Antwort anzeigen
B ist besser.
Begründung:
Die Antwort erklärtbeschreibt dendas SicherheitszweckShared-Responsibility-Modell der DMZ.korrekt.
Merksatz:
DMZCloud-Sicherheit begrenztist Schadengeteilte bei öffentlichen Diensten.Verantwortung.
Aufgabe 39
Welche Antwort ist besser?
Aufgabe:
Eine Portweiterleitung funktioniert nicht.
Nennen Sie sinnvolle Prüfungen.
Antwort A:
Router ist wahrscheinlich kaputt.
Antwort B:
Es sollten öffentliche IP,
DNS,
externer Port,
interne Ziel-IP,
interner Port,
Dienststatus,
lokale Firewall,
Router-Firewall,
doppeltes NAT
und CGNAT geprüft werden.
Antwort anzeigen
B ist besser.
Begründung:
Die Antwort nennt systematisch die beteiligten Komponenten.
Merksatz:
Portweiterleitung ist Zusammenspiel aus DNS,
NAT,
Firewall
und Dienst.
Aufgabe 40
Welche Antwort ist besser?
Aufgabe:
Warum ist Any-to-Anyeine öffentlich erreichbare Cloud-Datenbank kritisch?
Antwort A:
Weil vielDatenbanken erlaubtwichtig ist.sind.
Antwort B:
Any-to-AnyEine erlaubtöffentlich Verkehrerreichbare Datenbank erhöht die Angriffsfläche erheblich.
Es drohen Brute-Force-Angriffe,
Ausnutzung von jederSchwachstellen,
Quelle zu jedem Ziel.
Dadurch entsteht eine große Angriffsfläche,
Sicherheitszonen werden umgangenDatenabfluss
und dieManipulation.
RegelBesser ist schwerder nachvollziehbar.Betrieb Besserin sindeinem gezielteprivaten RegelnSubnetz mit Quelle,Zugriff Ziel,nur Port,durch Protokollbenötigte und Zweck.Anwendungen.
Antwort anzeigen
B ist besser.
Begründung:
Die Antwort nennt konkrete Risiken
und eine bessere Alternative.Schutzmaßnahme.
Merksatz:
BewertungSicherheitsantwort:
brauchtRisiko,
RisikoMaßnahme,
Wirkung.
Aufgabe 40
Welche Antwort ist besser?
Aufgabe:
Was ist der Unterschied zwischen IaaS und bessereSaaS?
Maßnahme.
Antwort A:
SaaS ist irgendwie mehr fertig.
Antwort B:
Bei IaaS stellt der Anbieter virtuelle Infrastruktur bereit,
zum Beispiel virtuelle Maschinen,
Speicher
und Netzwerke.
Der Kunde verwaltet häufig Betriebssystem und Anwendung.
Bei SaaS nutzt der Kunde eine fertige Anwendung
und verwaltet hauptsächlich Benutzer,
Daten,
Rechte
und Einstellungen.
Antwort anzeigen
B ist besser.
Begründung:
Die Antwort grenzt beide Modelle fachlich sauber voneinander ab.
Merksatz:
Modelle immer über Verantwortlichkeit und Bereitstellung erklären.
Mini-Prüfung: schnelle Zuordnung
| Frage | Antwort |
|---|---|
| Was |
|
| Was bedeutet |
|
| Was bedeutet |
|
| Was ist |
|
| Was ist |
|
| Was ist |
|
| Was ist |
|
| Was ist Private Cloud? | Cloud nur für eine Organisation |
| Was ist Hybrid Cloud? | lokal oder privat plus Public Cloud |
| Was ist Multi Cloud? | mehrere Cloud-Anbieter |
| Was ist IAM? | Identitäts- und Zugriffsverwaltung |
| Was ist VPC? | virtuelles Cloud-Netzwerk |
| Was ist Security Group? | ressourcennahe Firewall-Regelgruppe |
| Was ist Auto Scaling? | automatische Anpassung von Ressourcen |
| Was ist Vendor Lock-in? | starke Anbieterabhängigkeit |
Mini-Prüfung: Fehlerbild erkennen
| Fehlerbild | Wahrscheinliches Thema |
|---|---|
| gelöschte Datei verschwindet überall | Sync statt Backup |
| Anbieterwechsel sehr schwierig | Vendor Lock-in |
| Cloud-Ressource ohne Besitzer | fehlende Tags oder Dokumentation |
IHK-sichere Kurzformulierung
EineCloud FirewallComputing filtertbezeichnet Netzwerkverkehrdie anhandBereitstellung von Regeln wie Quelle, Ziel, Port, Protokoll, Richtung und Aktion. NAT übersetzt IP-Adressen, während PAT zusätzlich Portnummern nutzt, damit mehrere interne ClientsIT-Ressourcen über eineein öffentlicheNetzwerk. IP-AdresseBei kommunizierenIaaS können.stellt Portweiterleitungder leitetAnbieter eingehendenvirtuelle VerkehrInfrastruktur vonwie einemServer, externen Port an einen internen Dienst weiterSpeicher und erhöhtNetzwerke dadurchbereit. dieBei Angriffsfläche.PaaS Einenutzt DMZder istKunde eineine getrenntesverwaltete NetzwerkPlattform für Anwendungen. Bei SaaS wird eine fertige Anwendung bereitgestellt. Public Cloud ist die Cloud eines öffentlichffentlichen erreichbareAnbieters, Dienste,Private damitCloud dieseeine vomCloud internenfür Netzeine getrenntOrganisation, sind.Hybrid DefaultCloud Denykombiniert bedeutet,lokale dassoder Verkehrprivate standardmäßigIT blockiertmit Public Cloud und nurMulti gezieltCloud erlaubtnutzt wird.mehrere Any-to-Any-RegelnAnbieter. sindBeim kritisch,Shared-Responsibility-Modell weilteilen siesich sehr breite Kommunikation erlaubenAnbieter und SicherheitszonenKunde umgehendie können.Verantwortung: Der Anbieter schützt die Cloud-Infrastruktur, der Kunde bleibt je nach Modell für Daten, Identitäten, Rechte, Konfigurationen und Anwendungen verantwortlich.
Merksätze
FirewallCloud filtert.= NAT übersetzt.
PAT nutzt Ports.
Portweiterleitung veröffentlicht interne Dienste.
DMZ trennt öffentliche Dienste vom internen Netz.
Default Deny ist sicherer als alles erlauben.
Any-to-Any ist kritisch.
Firewall-Regeln brauchen Quelle,
Ziel,
Port,
Protokoll,
Richtung
und Zweck.
Stateful Firewall kennt Verbindungen.
Stateless Firewall prüft Pakete einzeln.
NAT ersetzt keine Firewall.
Private IPv4-Adressen werden im Internet nicht direkt geroutet.
10.0.0.0/8 ist privat.
172.16.0.0/12 ist privat.
192.168.0.0/16 ist privat.
PAT ermöglicht vielen Clients eine öffentliche IP.
Portweiterleitung erhöht die Angriffsfläche.
Öffentliche Dienste gehören in eine DMZ.
Datenbankports gehören nicht offen ins Internet.
Gastnetz gehört nicht ins interne Netz.
Managementzugänge besonders schützen.
Doppeltes NAT erschwert Portweiterleitungen.
CGNAT erschwert eingehende Verbindungen.
Hairpin NAT betrifft internen ZugriffIT-Ressourcen über Netzwerk.
Cloud ist flexibel,
aber nicht automatisch sicher.
Cloud ist flexibel,
aber nicht automatisch günstig.
IaaS = Infrastruktur.
PaaS = Plattform.
SaaS = Software.
Virtuelle Maschine ist typisch IaaS.
Verwaltete Plattform ist typisch PaaS.
Fertige Anwendung ist typisch SaaS.
Public Cloud = öffentlicheffentlicher Adresse.Anbieter.
Split-DNSPrivate kannCloud interne= nur für eine Organisation.
Hybrid Cloud = lokal oder privat plus Cloud.
Multi Cloud = mehrere Anbieter.
Hybrid beschreibt Kombination von Umgebungen.
Multi beschreibt mehrere Anbieter.
Shared Responsibility = geteilte Verantwortung.
Anbieter schützt die Cloud.
Kunde schützt seine Nutzung der Cloud.
IAM entscheidet,
wer was darf.
Cloud-Identitäten sind besonders wichtig.
MFA schützt Cloud-Konten.
Least Privilege gilt auch in der Cloud.
Service Accounts brauchen minimale Rechte.
VPC = virtuelles Cloud-Netzwerk.
Subnetze strukturieren Cloud-Netze.
Security Groups kontrollieren Zugriff.
Datenbanken nicht öffentlich freigeben.
Vertikal skalieren = größer machen.
Horizontal skalieren = mehr Instanzen.
Auto Scaling passt Ressourcen automatisch an.
Load Balancer verteilt Verkehr.
Tags helfen bei Kosten,
Ordnung
und externeAutomatisierung.
WegeVendor trennen.Lock-in Portweiterleitungerschwert brauchtAnbieterwechsel.
DNS,Cloud-Sync NAT,ist Firewallkein undBackup.
Dienst.Auch FirewallprüfungCloud-Backups brauchtbrauchen konkrete Angaben.
Regelreihenfolge beachten.
DMZ zu intern nur minimal erlauben.
Je genauer die Regel,
desto besser kontrollierbar.Restore-Tests.