Вопросы на собеседовании: Инженер облачной безопасности
100 реальных вопросов с образцовыми ответами и пояснениями для уровня Junior.
Смотреть пример резюме: Инженер облачной безопасности →Тренировка флешкарточками
Интервальное повторение · Hunter Pass
Вопросы
Модель совместной ответственности разделяет обязанности по безопасности между облачным провайдером и клиентом.
- Провайдер защищает физические площадки, оборудование и базовую управляемую инфраструктуру.
- Клиент защищает учётные записи, данные, конфигурацию workloads и доступ в соответствии с используемыми сервисами.
- Точная граница зависит от модели сервиса, поэтому перенос в облако не передаёт провайдеру всю ответственность за безопасность.
Зачем это спрашивают: Интервьюер проверяет понимание базовой границы безопасности между провайдером и его клиентом.
Провайдер управляет большей частью технологического стека при переходе от IaaS к PaaS и SaaS, но клиент всегда сохраняет обязанности вроде управления учётными записями и данными.
- В IaaS клиент обычно защищает гостевую операционную систему, приложения и сетевую конфигурацию.
- В PaaS провайдер управляет большей частью runtime и ОС, но клиент по-прежнему защищает код, данные и настройки сервиса.
- В SaaS клиент в основном управляет пользователями, правами, обработкой данных, конфигурацией tenant и подключёнными устройствами.
Зачем это спрашивают: Сильный ответ меняет границу ответственности по модели сервиса, но не утверждает, что обязанности клиента исчезают.
Authentication подтверждает identity, а authorization решает, какие действия эта identity может выполнять над какими ресурсами.
- Пароли, MFA, сертификаты и federated sign-in являются механизмами authentication.
- IAM policies, роли и resource policies выражают решения authorization.
- Успешный вход не даёт широкого доступа, если его не разрешает конфигурация authorization.
Зачем это спрашивают: Интервьюер оценивает, отделяете ли вы проверку личности от определения разрешений.
IAM user представляет долгоживущую identity, а role принимается для получения временных разрешений на время сессии.
- Roles предпочтительны для workloads и cross-account доступа, потому что не требуют встроенных долгоживущих access keys.
- У role есть trust policy, определяющая, кто может её принять, и permission policies, определяющие доступные действия.
- Доступ людей обычно федеративно передаётся из identity provider в roles вместо отдельных облачных users.
Зачем это спрашивают: Сильный ответ связывает roles с временными credentials, доверием и современным доступом людей или workloads.
IAM policy указывает, разрешены или запрещены выбранные действия над выбранными ресурсами при необязательных условиях.
- Effect выражает Allow или Deny, а Action называет API-операции.
- Resource ограничивает объекты, к которым применяется statement.
- Condition ограничивает доступ контекстом, например исходной сетью, тегами ресурса, временем или состоянием MFA.
Зачем это спрашивают: Интервьюер проверяет, знаете ли вы основные части облачного правила авторизации.
Least privilege означает выдачу identity только тех действий, ресурсов и условий, которые нужны для текущей задачи.
- Разрешения должны использовать конкретные actions и scopes ресурсов вместо широких wildcards там, где сервис это поддерживает.
- Временное повышение прав безопаснее постоянного административного доступа для редких задач.
- Access reviews и данные об использовании помогают удалять разрешения, которые больше не нужны.
Зачем это спрашивают: Сильный ответ считает least privilege постоянной практикой управления scope и lifecycle, а не разовой настройкой policy.
Explicit deny имеет приоритет над allow, а доступ без применимого allow запрещён по умолчанию.
- В одном решении могут участвовать identity, resource, organization, boundary и session policies.
- Широкий allow не может обойти совпавший explicit deny.
- Permission boundaries и organizational guardrails ограничивают максимум прав, но сами по себе не предоставляют доступ.
Зачем это спрашивают: Интервьюер оценивает знание центрального deny-first поведения при вычислении policies.
MFA требует дополнительный фактор помимо пароля и снижает вероятность компрометации учётной записи только из-за украденного пароля.
- Она особенно важна для привилегированных пользователей, владельцев billing и root- или break-glass identities.
- Устойчивые к фишингу факторы вроде аппаратных ключей безопасности защищают сильнее SMS-кодов.
- MFA должна дополнять короткие сессии, conditional access и least privilege, а не оправдывать избыточные права.
Зачем это спрашивают: Сильный ответ объясняет угрозу, которую снижает MFA, и учитывает силу фактора и окружающие controls.
Временные credentials автоматически истекают и выдаются с узким scope сессии, сокращая время действия украденного доступа.
- Roles и federation создают временные credentials без хранения постоянного секрета в application code.
- Короткий срок ограничивает persistence после утечки credential.
- Session context и role assumptions также улучшают auditability по сравнению с общими static keys.
Зачем это спрашивают: Интервьюер проверяет, связываете ли вы lifetime и attribution credentials со снижением облачного риска.
Workload должен использовать предоставляемую платформой service identity или role с временными credentials вместо hardcoded user key.
- Virtual machines, containers и serverless functions получают credentials через execution identity.
- Role policy должна разрешать только API и ресурсы, нужные workload.
- Metadata и token endpoints нужно защищать от недоверенного кода и путей request forgery.
Зачем это спрашивают: Сильный ответ выбирает workload identity и ограничивает её без встраивания постоянных секретов.
Identity federation позволяет внешнему identity provider аутентифицировать пользователей и обменивать эту identity на временный облачный доступ.
- Стандарты SAML и OpenID Connect передают сведения об identity и claims.
- Централизованная federation поддерживает единый lifecycle сотрудников, MFA policy и процесс отключения учётной записи.
- Облачные roles сопоставляют группы или claims с разрешениями без создания долгоживущего user в каждом account.
Зачем это спрашивают: Интервьюер оценивает понимание централизованной identity и временного role-based доступа.
IAM Access Analyzer помогает выявлять ресурсы, доступные внешним principals, и анализировать разрешения на предмет чрезмерного доступа.
- Он проверяет поддерживаемые resource policies и trust relationships на доступ за пределами заданной зоны доверия.
- Findings всё равно требуют проверки, потому что часть cross-account или public access может быть намеренной.
- Policy validation и access activity также помогают писать более узкие разрешения.
Зачем это спрашивают: Интервьюер проверяет знание назначения инструмента для анализа доступа и необходимости ручной проверки.
Encryption at rest защищает хранимые данные, а encryption in transit защищает данные при передаче между системами.
- Шифрование дисков, баз данных, object storage и backups является распространённым at-rest control.
- TLS является стандартным control для данных, передаваемых по сети.
- Нужны оба controls, потому что они защищают разные точки, и ни один не заменяет access control.
Зачем это спрашивают: Сильный ответ различает защиту хранения и сети и сохраняет authorization отдельным control.
TLS шифрует трафик, аутентифицирует сервер через сертификаты и защищает сообщения от незаметного изменения при передаче.
- Проверка сертификата подтверждает, что клиент подключился к ожидаемой service identity.
- Современные конфигурации отключают устаревшие версии протокола и слабые cipher suites.
- TLS защищает соединение, но не решает, имеет ли аутентифицированный caller право доступа к данным.
Зачем это спрашивают: Интервьюер оценивает понимание confidentiality, integrity и authentication в TLS и его ограничений.
Envelope encryption шифрует данные data key, а затем шифрует этот data key отдельным key-encryption key.
- Data keys эффективно шифруют большие payloads рядом с workload.
- KMS защищает key-encryption key и управляет операциями, раскрывающими data keys.
- Зашифрованный data key можно хранить рядом с ciphertext без раскрытия plaintext key.
Зачем это спрашивают: Интервьюер проверяет понимание распространённого облачного паттерна масштабируемого шифрования и защиты ключей.
Облачный KMS создаёт и защищает криптографические ключи и управляет аудируемыми криптографическими операциями с ними.
- IAM и key policies определяют, кто может encrypt, decrypt, sign или администрировать key.
- Managed services интегрируются с KMS для шифрования хранилищ без раскрытия key material приложениям.
- KMS управляет криптографическими ключами, а пароли и API tokens должны храниться в secrets-management service.
Зачем это спрашивают: Сильный ответ охватывает защиту ключей, access control, интеграцию сервисов и границу с хранилищем секретов.
Provider-managed keys упрощают эксплуатацию, а customer-managed keys дают больше контроля над policy, lifecycle, audit и разделением обязанностей.
- Provider-managed keys создаются и обслуживаются облачным сервисом с ограниченной настройкой клиентом.
- Customer-managed keys поддерживают собственные permissions, cross-account use, отключение и настройки rotation.
- Дополнительный контроль также создаёт ответственность за доступность key, корректность policy, стоимость и управление lifecycle.
Зачем это спрашивают: Интервьюер оценивает, можете ли вы сформулировать trade-off контроля и эксплуатации между вариантами ключей.
Ротация ключа ограничивает объём новых данных, защищённых одной версией ключа, и поддерживает организационные или регуляторные требования к cryptoperiod.
- После ротации новые операции шифрования используют текущий key material.
- Старый key material должен оставаться доступным, пока зашифрованные им данные нужно расшифровывать.
- Ротация не исправляет автоматически чрезмерные key permissions и не заменяет осознанный отзыв скомпрометированного ключа.
Зачем это спрашивают: Сильный ответ объясняет cryptoperiod и дальнейшую расшифровку, не считая ротацию лекарством от любого риска ключей.
Разделение администрирования ключа и криптографического использования не позволяет одной identity одновременно менять controls ключа и свободно расшифровывать данные.
- Администраторы могут управлять aliases, rotation или policy без decrypt permission.
- Workloads могут выполнять encrypt или decrypt без права менять или удалять key.
- Такое разделение поддерживает least privilege, dual control и более ясные audit trails.
Зачем это спрашивают: Интервьюер проверяет понимание separation of duties для критичного криптографического доступа.
Encryption обратимо при наличии подходящего key, а криптографический hash спроектирован как односторонний digest.
- Encryption защищает confidentiality, когда авторизованным пользователям нужно восстановить исходные данные.
- Hashes поддерживают integrity checks и проверку паролей при использовании подходящей salted password-hashing function.
- Обычный быстрый hash не подходит для хранения паролей, потому что атакующие могут эффективно проверять догадки.
Зачем это спрашивают: Сильный ответ различает обратимость и называет особые требования к хешированию паролей.
Закрытые вопросы
- 21
Какую границу безопасности предоставляет VPC?
networking - 22
Что делает облачную subnet публичной или приватной?
cloud-securitynetworking - 23
Как security groups защищают облачные ресурсы?
cloud-securitynetworking - 24
Как network ACLs защищают AWS subnets?
networking - 25
Каковы практические различия между security groups и network ACLs?
networking - 26
Какую пользу для безопасности даёт private cloud service endpoint?
cloud-securityendpoints - 27
Почему исходящий сетевой traffic контролируют в облачных средах?
formscloud-security - 28
Какой уровень защищает облачный web application firewall?
network-securitycloud-securitynetworking - 29
Что такое data classification в облачной безопасности?
classificationcloud-security - 30
Что такое data minimization?
- 31
Какие controls защищают облачные backups?
cloud-securitybackups - 32
Что делает Amazon Macie?
- 33
Чем compliance отличается от security?
compliance - 34
Что оценивает отчёт SOC 2?
compliancesoc-operations - 35
Что такое ISO/IEC 27001?
- 36
Какие cloud-security требования создаёт GDPR?
gdprcompliancecloud-security - 37
Что такое compliance evidence в облачной среде?
compliancecloud-security - 38
Что выявляет Amazon GuardDuty?
- 39
Для чего используется AWS Security Hub?
- 40
Что AWS Config даёт облачной безопасности?
cloud-securityconfig - 41
Что предоставляет CSPM-инструмент вроде Wiz?
- 42
Что Checkov и tfsec проверяют в cloud-security workflow?
cloud-security - 43
Что записывает AWS CloudTrail?
cloud-security - 44
Чем CloudTrail management events отличаются от data events?
cloud-security - 45
Почему облачные audit logs централизуют и защищают?
cloud-security - 46
Для чего используется облачный secrets manager?
secretscloud-security - 47
Как следует разделять secrets, configuration и encryption keys?
secretsencryptioncryptography - 48
Что требует rotation секрета помимо генерации нового значения?
secrets - 49
Почему публично доступные object-storage buckets являются распространённой облачной угрозой?
cloud-security - 50
Каковы распространённые категории угроз облачной безопасности?
cloud-security - 51
Как реагировать на finding о публично доступном S3 bucket?
aws - 52
Как реагировать на AWS access key, опубликованный в публичном репозитории?
- 53
Как обработать finding о наличии AdministratorAccess у IAM role?
identity-access - 54
Как написать least-privilege policy для приложения, читающего один S3 prefix?
aws - 55
Как проверить trust policy IAM role?
identity-access - 56
Как очистить неиспользуемые IAM users и access keys?
identity-access - 57
Как обработать привилегированные облачные accounts без MFA?
identity-accesscloud-security - 58
Как триажить IAM Access Analyzer finding о cross-account access?
identity-access - 59
Как включить encryption для существующего S3 bucket?
encryptioncryptographyaws - 60
Как исследовать отказ приложения в доступе к зашифрованному KMS object?
encryption - 61
Как настроить и проверить rotation KMS key?
config - 62
Как реагировать на database password в source code?
databasepasswords - 63
Как настроить rotation database secret в Secrets Manager?
databasesecrets - 64
Как защитить публичный API с помощью encryption in transit?
encryptioncryptographyapi - 65
Как исправить незашифрованную облачную базу или snapshot?
databasesnapshotcloud-security - 66
Как обработать security group, разрешающую SSH из 0.0.0.0/0?
networkingssh - 67
Как проверить security group на least-privilege network access?
networking - 68
Как проверить network ACL, не сломав return traffic?
- 69
Как проверить, что задуманный как private workload недоступен из internet?
- 70
Как перевести доступ к AWS managed service на private endpoint?
endpoints - 71
Как ограничить ненужный outbound access из workload subnet?
networking - 72
Как использовать VPC Flow Logs для проверки подозрительной сетевой активности?
networking - 73
Как защитить managed database, случайно открытую в internet?
database - 74
Как настроить базовую WAF-защиту internet-facing приложения?
config - 75
Как расследовать неожиданное изменение IAM policy через CloudTrail?
identity-accessincident-responsecloud-security - 76
Как исправить пробелы в coverage CloudTrail?
cloud-securitycoverage - 77
Как защитить централизованный bucket с CloudTrail logs?
cloud-security - 78
Как настроить alert на использование AWS root user?
alerting - 79
Как триажить high-severity GuardDuty finding?
severity-priority - 80
Как направлять GuardDuty findings правильным responders?
- 81
Как обработать AWS Config finding о noncompliant resource?
config - 82
Как настроить alert для security groups, открытых в internet?
configalertingnetworking - 83
Как триажить Security Hub finding?
- 84
Как приоритизировать большую очередь Wiz findings?
data-structures - 85
Как сократить duplicate security findings из нескольких cloud tools?
cloud-security - 86
Как исправить Checkov failure для public S3 bucket в Terraform?
terraformaws - 87
Когда можно принять suppression tfsec или Checkov?
- 88
Как проверить Terraform change, добавляющий IAM permissions?
identity-accessterraform - 89
Как обработать manual cloud change, создавший drift относительно Terraform?
terraformiaccloud-security - 90
Как реагировать на Macie finding о sensitive data в S3 bucket?
aws - 91
Как защитить недавно выявленный restricted dataset в облаке?
cloud-security - 92
Как проверить базовые ожидания GDPR для cloud workload с персональными данными?
gdprcompliancecloud-security - 93
Как защитить cloud backups от удаления скомпрометированным администратором?
incident-responsecloud-securitybackups - 94
Как собрать evidence обязательного S3 encryption для аудита?
encryptioncryptographyaws - 95
Какие шаги выполнить при базовом cloud security incident?
incidentscloud-security - 96
Как сохранить evidence во время cloud investigation?
incident-responsecloud-security - 97
Как локализовать подозрительное использование cloud role без удаления production resources?
cloud-security - 98
Как эскалировать cloud security finding, который не получается полностью расследовать?
incident-responsecloud-securityescalation - 99
Как закрыть cloud security finding как false positive?
detection-tuningcloud-security - 100
Как создать базовый security baseline для нового AWS account?