Skip to content

Вопросы на собеседовании: Инженер облачной безопасности

100 реальных вопросов с образцовыми ответами и пояснениями для уровня Junior.

Смотреть пример резюме: Инженер облачной безопасности

Тренировка флешкарточками

Интервальное повторение · Hunter Pass

Вопросы

cloud-security

Модель совместной ответственности разделяет обязанности по безопасности между облачным провайдером и клиентом.

  • Провайдер защищает физические площадки, оборудование и базовую управляемую инфраструктуру.
  • Клиент защищает учётные записи, данные, конфигурацию workloads и доступ в соответствии с используемыми сервисами.
  • Точная граница зависит от модели сервиса, поэтому перенос в облако не передаёт провайдеру всю ответственность за безопасность.

Зачем это спрашивают: Интервьюер проверяет понимание базовой границы безопасности между провайдером и его клиентом.

cloud

Провайдер управляет большей частью технологического стека при переходе от IaaS к PaaS и SaaS, но клиент всегда сохраняет обязанности вроде управления учётными записями и данными.

  • В IaaS клиент обычно защищает гостевую операционную систему, приложения и сетевую конфигурацию.
  • В PaaS провайдер управляет большей частью runtime и ОС, но клиент по-прежнему защищает код, данные и настройки сервиса.
  • В SaaS клиент в основном управляет пользователями, правами, обработкой данных, конфигурацией tenant и подключёнными устройствами.

Зачем это спрашивают: Сильный ответ меняет границу ответственности по модели сервиса, но не утверждает, что обязанности клиента исчезают.

authidentity-accesscloud-security

Authentication подтверждает identity, а authorization решает, какие действия эта identity может выполнять над какими ресурсами.

  • Пароли, MFA, сертификаты и federated sign-in являются механизмами authentication.
  • IAM policies, роли и resource policies выражают решения authorization.
  • Успешный вход не даёт широкого доступа, если его не разрешает конфигурация authorization.

Зачем это спрашивают: Интервьюер оценивает, отделяете ли вы проверку личности от определения разрешений.

identity-access

IAM user представляет долгоживущую identity, а role принимается для получения временных разрешений на время сессии.

  • Roles предпочтительны для workloads и cross-account доступа, потому что не требуют встроенных долгоживущих access keys.
  • У role есть trust policy, определяющая, кто может её принять, и permission policies, определяющие доступные действия.
  • Доступ людей обычно федеративно передаётся из identity provider в roles вместо отдельных облачных users.

Зачем это спрашивают: Сильный ответ связывает roles с временными credentials, доверием и современным доступом людей или workloads.

identity-access

IAM policy указывает, разрешены или запрещены выбранные действия над выбранными ресурсами при необязательных условиях.

  • Effect выражает Allow или Deny, а Action называет API-операции.
  • Resource ограничивает объекты, к которым применяется statement.
  • Condition ограничивает доступ контекстом, например исходной сетью, тегами ресурса, временем или состоянием MFA.

Зачем это спрашивают: Интервьюер проверяет, знаете ли вы основные части облачного правила авторизации.

least-privilegeaccess-controlidentity-access

Least privilege означает выдачу identity только тех действий, ресурсов и условий, которые нужны для текущей задачи.

  • Разрешения должны использовать конкретные actions и scopes ресурсов вместо широких wildcards там, где сервис это поддерживает.
  • Временное повышение прав безопаснее постоянного административного доступа для редких задач.
  • Access reviews и данные об использовании помогают удалять разрешения, которые больше не нужны.

Зачем это спрашивают: Сильный ответ считает least privilege постоянной практикой управления scope и lifecycle, а не разовой настройкой policy.

identity-access

Explicit deny имеет приоритет над allow, а доступ без применимого allow запрещён по умолчанию.

  • В одном решении могут участвовать identity, resource, organization, boundary и session policies.
  • Широкий allow не может обойти совпавший explicit deny.
  • Permission boundaries и organizational guardrails ограничивают максимум прав, но сами по себе не предоставляют доступ.

Зачем это спрашивают: Интервьюер оценивает знание центрального deny-first поведения при вычислении policies.

identity-accesscloud-security

MFA требует дополнительный фактор помимо пароля и снижает вероятность компрометации учётной записи только из-за украденного пароля.

  • Она особенно важна для привилегированных пользователей, владельцев billing и root- или break-glass identities.
  • Устойчивые к фишингу факторы вроде аппаратных ключей безопасности защищают сильнее SMS-кодов.
  • MFA должна дополнять короткие сессии, conditional access и least privilege, а не оправдывать избыточные права.

Зачем это спрашивают: Сильный ответ объясняет угрозу, которую снижает MFA, и учитывает силу фактора и окружающие controls.

cloud-security

Временные credentials автоматически истекают и выдаются с узким scope сессии, сокращая время действия украденного доступа.

  • Roles и federation создают временные credentials без хранения постоянного секрета в application code.
  • Короткий срок ограничивает persistence после утечки credential.
  • Session context и role assumptions также улучшают auditability по сравнению с общими static keys.

Зачем это спрашивают: Интервьюер проверяет, связываете ли вы lifetime и attribution credentials со снижением облачного риска.

cloud-security

Workload должен использовать предоставляемую платформой service identity или role с временными credentials вместо hardcoded user key.

  • Virtual machines, containers и serverless functions получают credentials через execution identity.
  • Role policy должна разрешать только API и ресурсы, нужные workload.
  • Metadata и token endpoints нужно защищать от недоверенного кода и путей request forgery.

Зачем это спрашивают: Сильный ответ выбирает workload identity и ограничивает её без встраивания постоянных секретов.

cloud-securityidentity-access

Identity federation позволяет внешнему identity provider аутентифицировать пользователей и обменивать эту identity на временный облачный доступ.

  • Стандарты SAML и OpenID Connect передают сведения об identity и claims.
  • Централизованная federation поддерживает единый lifecycle сотрудников, MFA policy и процесс отключения учётной записи.
  • Облачные roles сопоставляют группы или claims с разрешениями без создания долгоживущего user в каждом account.

Зачем это спрашивают: Интервьюер оценивает понимание централизованной identity и временного role-based доступа.

identity-access

IAM Access Analyzer помогает выявлять ресурсы, доступные внешним principals, и анализировать разрешения на предмет чрезмерного доступа.

  • Он проверяет поддерживаемые resource policies и trust relationships на доступ за пределами заданной зоны доверия.
  • Findings всё равно требуют проверки, потому что часть cross-account или public access может быть намеренной.
  • Policy validation и access activity также помогают писать более узкие разрешения.

Зачем это спрашивают: Интервьюер проверяет знание назначения инструмента для анализа доступа и необходимости ручной проверки.

encryptioncryptographyrest

Encryption at rest защищает хранимые данные, а encryption in transit защищает данные при передаче между системами.

  • Шифрование дисков, баз данных, object storage и backups является распространённым at-rest control.
  • TLS является стандартным control для данных, передаваемых по сети.
  • Нужны оба controls, потому что они защищают разные точки, и ни один не заменяет access control.

Зачем это спрашивают: Сильный ответ различает защиту хранения и сети и сохраняет authorization отдельным control.

tlscryptographycloud-security

TLS шифрует трафик, аутентифицирует сервер через сертификаты и защищает сообщения от незаметного изменения при передаче.

  • Проверка сертификата подтверждает, что клиент подключился к ожидаемой service identity.
  • Современные конфигурации отключают устаревшие версии протокола и слабые cipher suites.
  • TLS защищает соединение, но не решает, имеет ли аутентифицированный caller право доступа к данным.

Зачем это спрашивают: Интервьюер оценивает понимание confidentiality, integrity и authentication в TLS и его ограничений.

encryptioncryptography

Envelope encryption шифрует данные data key, а затем шифрует этот data key отдельным key-encryption key.

  • Data keys эффективно шифруют большие payloads рядом с workload.
  • KMS защищает key-encryption key и управляет операциями, раскрывающими data keys.
  • Зашифрованный data key можно хранить рядом с ciphertext без раскрытия plaintext key.

Зачем это спрашивают: Интервьюер проверяет понимание распространённого облачного паттерна масштабируемого шифрования и защиты ключей.

cloud-securitycryptography

Облачный KMS создаёт и защищает криптографические ключи и управляет аудируемыми криптографическими операциями с ними.

  • IAM и key policies определяют, кто может encrypt, decrypt, sign или администрировать key.
  • Managed services интегрируются с KMS для шифрования хранилищ без раскрытия key material приложениям.
  • KMS управляет криптографическими ключами, а пароли и API tokens должны храниться в secrets-management service.

Зачем это спрашивают: Сильный ответ охватывает защиту ключей, access control, интеграцию сервисов и границу с хранилищем секретов.

encryptioncryptography

Provider-managed keys упрощают эксплуатацию, а customer-managed keys дают больше контроля над policy, lifecycle, audit и разделением обязанностей.

  • Provider-managed keys создаются и обслуживаются облачным сервисом с ограниченной настройкой клиентом.
  • Customer-managed keys поддерживают собственные permissions, cross-account use, отключение и настройки rotation.
  • Дополнительный контроль также создаёт ответственность за доступность key, корректность policy, стоимость и управление lifecycle.

Зачем это спрашивают: Интервьюер оценивает, можете ли вы сформулировать trade-off контроля и эксплуатации между вариантами ключей.

encryptioncryptography

Ротация ключа ограничивает объём новых данных, защищённых одной версией ключа, и поддерживает организационные или регуляторные требования к cryptoperiod.

  • После ротации новые операции шифрования используют текущий key material.
  • Старый key material должен оставаться доступным, пока зашифрованные им данные нужно расшифровывать.
  • Ротация не исправляет автоматически чрезмерные key permissions и не заменяет осознанный отзыв скомпрометированного ключа.

Зачем это спрашивают: Сильный ответ объясняет cryptoperiod и дальнейшую расшифровку, не считая ротацию лекарством от любого риска ключей.

Разделение администрирования ключа и криптографического использования не позволяет одной identity одновременно менять controls ключа и свободно расшифровывать данные.

  • Администраторы могут управлять aliases, rotation или policy без decrypt permission.
  • Workloads могут выполнять encrypt или decrypt без права менять или удалять key.
  • Такое разделение поддерживает least privilege, dual control и более ясные audit trails.

Зачем это спрашивают: Интервьюер проверяет понимание separation of duties для критичного криптографического доступа.

encryptioncryptography

Encryption обратимо при наличии подходящего key, а криптографический hash спроектирован как односторонний digest.

  • Encryption защищает confidentiality, когда авторизованным пользователям нужно восстановить исходные данные.
  • Hashes поддерживают integrity checks и проверку паролей при использовании подходящей salted password-hashing function.
  • Обычный быстрый hash не подходит для хранения паролей, потому что атакующие могут эффективно проверять догадки.

Зачем это спрашивают: Сильный ответ различает обратимость и называет особые требования к хешированию паролей.

Закрытые вопросы

  • 21

    Какую границу безопасности предоставляет VPC?

    networking
  • 22

    Что делает облачную subnet публичной или приватной?

    cloud-securitynetworking
  • 23

    Как security groups защищают облачные ресурсы?

    cloud-securitynetworking
  • 24

    Как network ACLs защищают AWS subnets?

    networking
  • 25

    Каковы практические различия между security groups и network ACLs?

    networking
  • 26

    Какую пользу для безопасности даёт private cloud service endpoint?

    cloud-securityendpoints
  • 27

    Почему исходящий сетевой traffic контролируют в облачных средах?

    formscloud-security
  • 28

    Какой уровень защищает облачный web application firewall?

    network-securitycloud-securitynetworking
  • 29

    Что такое data classification в облачной безопасности?

    classificationcloud-security
  • 30

    Что такое data minimization?

  • 31

    Какие controls защищают облачные backups?

    cloud-securitybackups
  • 32

    Что делает Amazon Macie?

  • 33

    Чем compliance отличается от security?

    compliance
  • 34

    Что оценивает отчёт SOC 2?

    compliancesoc-operations
  • 35

    Что такое ISO/IEC 27001?

  • 36

    Какие cloud-security требования создаёт GDPR?

    gdprcompliancecloud-security
  • 37

    Что такое compliance evidence в облачной среде?

    compliancecloud-security
  • 38

    Что выявляет Amazon GuardDuty?

  • 39

    Для чего используется AWS Security Hub?

  • 40

    Что AWS Config даёт облачной безопасности?

    cloud-securityconfig
  • 41

    Что предоставляет CSPM-инструмент вроде Wiz?

  • 42

    Что Checkov и tfsec проверяют в cloud-security workflow?

    cloud-security
  • 43

    Что записывает AWS CloudTrail?

    cloud-security
  • 44

    Чем CloudTrail management events отличаются от data events?

    cloud-security
  • 45

    Почему облачные audit logs централизуют и защищают?

    cloud-security
  • 46

    Для чего используется облачный secrets manager?

    secretscloud-security
  • 47

    Как следует разделять secrets, configuration и encryption keys?

    secretsencryptioncryptography
  • 48

    Что требует rotation секрета помимо генерации нового значения?

    secrets
  • 49

    Почему публично доступные object-storage buckets являются распространённой облачной угрозой?

    cloud-security
  • 50

    Каковы распространённые категории угроз облачной безопасности?

    cloud-security
  • 51

    Как реагировать на finding о публично доступном S3 bucket?

    aws
  • 52

    Как реагировать на AWS access key, опубликованный в публичном репозитории?

  • 53

    Как обработать finding о наличии AdministratorAccess у IAM role?

    identity-access
  • 54

    Как написать least-privilege policy для приложения, читающего один S3 prefix?

    aws
  • 55

    Как проверить trust policy IAM role?

    identity-access
  • 56

    Как очистить неиспользуемые IAM users и access keys?

    identity-access
  • 57

    Как обработать привилегированные облачные accounts без MFA?

    identity-accesscloud-security
  • 58

    Как триажить IAM Access Analyzer finding о cross-account access?

    identity-access
  • 59

    Как включить encryption для существующего S3 bucket?

    encryptioncryptographyaws
  • 60

    Как исследовать отказ приложения в доступе к зашифрованному KMS object?

    encryption
  • 61

    Как настроить и проверить rotation KMS key?

    config
  • 62

    Как реагировать на database password в source code?

    databasepasswords
  • 63

    Как настроить rotation database secret в Secrets Manager?

    databasesecrets
  • 64

    Как защитить публичный API с помощью encryption in transit?

    encryptioncryptographyapi
  • 65

    Как исправить незашифрованную облачную базу или snapshot?

    databasesnapshotcloud-security
  • 66

    Как обработать security group, разрешающую SSH из 0.0.0.0/0?

    networkingssh
  • 67

    Как проверить security group на least-privilege network access?

    networking
  • 68

    Как проверить network ACL, не сломав return traffic?

  • 69

    Как проверить, что задуманный как private workload недоступен из internet?

  • 70

    Как перевести доступ к AWS managed service на private endpoint?

    endpoints
  • 71

    Как ограничить ненужный outbound access из workload subnet?

    networking
  • 72

    Как использовать VPC Flow Logs для проверки подозрительной сетевой активности?

    networking
  • 73

    Как защитить managed database, случайно открытую в internet?

    database
  • 74

    Как настроить базовую WAF-защиту internet-facing приложения?

    config
  • 75

    Как расследовать неожиданное изменение IAM policy через CloudTrail?

    identity-accessincident-responsecloud-security
  • 76

    Как исправить пробелы в coverage CloudTrail?

    cloud-securitycoverage
  • 77

    Как защитить централизованный bucket с CloudTrail logs?

    cloud-security
  • 78

    Как настроить alert на использование AWS root user?

    alerting
  • 79

    Как триажить high-severity GuardDuty finding?

    severity-priority
  • 80

    Как направлять GuardDuty findings правильным responders?

  • 81

    Как обработать AWS Config finding о noncompliant resource?

    config
  • 82

    Как настроить alert для security groups, открытых в internet?

    configalertingnetworking
  • 83

    Как триажить Security Hub finding?

  • 84

    Как приоритизировать большую очередь Wiz findings?

    data-structures
  • 85

    Как сократить duplicate security findings из нескольких cloud tools?

    cloud-security
  • 86

    Как исправить Checkov failure для public S3 bucket в Terraform?

    terraformaws
  • 87

    Когда можно принять suppression tfsec или Checkov?

  • 88

    Как проверить Terraform change, добавляющий IAM permissions?

    identity-accessterraform
  • 89

    Как обработать manual cloud change, создавший drift относительно Terraform?

    terraformiaccloud-security
  • 90

    Как реагировать на Macie finding о sensitive data в S3 bucket?

    aws
  • 91

    Как защитить недавно выявленный restricted dataset в облаке?

    cloud-security
  • 92

    Как проверить базовые ожидания GDPR для cloud workload с персональными данными?

    gdprcompliancecloud-security
  • 93

    Как защитить cloud backups от удаления скомпрометированным администратором?

    incident-responsecloud-securitybackups
  • 94

    Как собрать evidence обязательного S3 encryption для аудита?

    encryptioncryptographyaws
  • 95

    Какие шаги выполнить при базовом cloud security incident?

    incidentscloud-security
  • 96

    Как сохранить evidence во время cloud investigation?

    incident-responsecloud-security
  • 97

    Как локализовать подозрительное использование cloud role без удаления production resources?

    cloud-security
  • 98

    Как эскалировать cloud security finding, который не получается полностью расследовать?

    incident-responsecloud-securityescalation
  • 99

    Как закрыть cloud security finding как false positive?

    detection-tuningcloud-security
  • 100

    Как создать базовый security baseline для нового AWS account?