Skip to content

Вопросы на собеседовании: Инженер облачной безопасности

100 реальных вопросов с образцовыми ответами и пояснениями для уровня Middle.

Смотреть пример резюме: Инженер облачной безопасности

Тренировка флешкарточками

Интервальное повторение · Hunter Pass

Вопросы

cloud-securityidentity-access

SAML обменивается XML assertions и распространён в enterprise browser SSO, а OpenID Connect добавляет identity к OAuth 2.0 через JSON-based tokens и современные application flows.

  • SAML service providers доверяют assertions, выпущенным identity provider после browser-based authentication.
  • OIDC clients проверяют ID tokens и используют authorization flows для web, mobile, CLI и workload federation.
  • Оба требуют строгой проверки issuer, audience, signature, lifetime и claims, а не доверия только из-за успешного redirect.

Зачем это спрашивают: Интервьюер проверяет, различаете ли вы federation protocols и trust checks каждой integration.

identity-access

IAM Identity Center централизует workforce access к AWS accounts и applications через federated identities и временные role sessions.

  • Permission sets определяют переиспользуемый доступ, который provision как roles в выбранных accounts.
  • Group-based assignments связывают lifecycle identity provider с account permissions без отдельных IAM users.
  • Централизация улучшает review и revocation, но permission sets, assignments, session duration и break-glass access всё равно требуют governance.

Зачем это спрашивают: Сильный ответ охватывает provisioning model и признаёт, что централизованный доступ всё ещё требует permission governance.

cloud-security

SCIM автоматизирует provisioning, обновление и deprovisioning users и groups из identity source в подключённый сервис.

  • Изменения joiner, mover и leaver распространяются без ручного сопровождения облачных identities.
  • Stable identifiers и group mappings нужно проектировать внимательно, чтобы избежать duplicate users и непреднамеренного доступа.
  • Тесты и monitoring deprovisioning важны, потому что ошибка synchronization может оставить stale privileges активными.

Зачем это спрашивают: Интервьюер оценивает, связываете ли вы автоматический identity lifecycle со скоростью доступа и риском deprovisioning.

cloud-securityidentity-access

Claims должны сопоставлять аутентифицированные groups и attributes с узко определёнными roles через явные и стабильные правила.

  • Issuer, audience, group и assurance claims должны приходить из доверенного namespace identity provider.
  • Широкое pattern matching по mutable attributes может выдать неожиданные roles.
  • Mapping требует default-deny path, change review и тестов как разрешённых, так и запрещённых role assignments.

Зачем это спрашивают: Сильный ответ считает claim mapping authorization boundary, а не удобной configuration.

SCP определяет максимум доступных permissions для member accounts, но сама по себе не предоставляет ни одного permission.

  • Effective access всё равно требует allow из подходящей identity или resource policy.
  • Explicit SCP deny блокирует совпавшие actions, даже если administrator policy разрешает их.
  • SCP действует на principals в member accounts по правилам AWS Organizations, а management account находится вне её scope ограничений.

Зачем это спрашивают: Интервьюер проверяет понимание SCP как organization guardrail, а не account-level grant.

linux

Deny-list SCP сохраняют гибкость сервисов, блокируя выбранные high-risk actions, а allow-list SCP дают более строгий контроль, разрешая только approved services и actions.

  • Deny list проще внедрить, но он может пропустить новые services или рискованные actions, которые не были предусмотрены.
  • Allow list сокращает этот пробел, но создаёт больше operational friction и сопровождения при adoption сервисов.
  • Обе стратегии требуют staged rollout, ownership исключений и тестов automation и break-glass paths.

Зачем это спрашивают: Сильный ответ сравнивает силу governance со стоимостью adoption и сопровождения.

delegationidentity-access

Permission boundary ограничивает максимум identity-policy permissions, доступных user или role, созданным delegated administrator.

  • Boundary не предоставляет access, поэтому identity всё равно нужен применимый allow policy.
  • Delegated teams могут создавать roles внутри boundary без получения actions за пределами approved ceiling.
  • Governance boundary должна запрещать creators удалять boundary или передавать service role без ограничения.

Зачем это спрашивают: Интервьюер оценивает, понимаете ли вы intersection model и распространённые пути обхода boundary.

sessions

Effective permissions ограничиваются каждым применимым guardrail и требуют allow в подходящей granting policy без совпавшего explicit deny.

  • Identity policies предоставляют principal возможные permissions.
  • SCP, permission boundaries и session policies сокращают максимум доступного набора в своём scope.
  • Resource policies и особые service rules тоже участвуют, поэтому troubleshooting требует полного request context, а не одного документа.

Зачем это спрашивают: Сильный ответ распознаёт пересечение layered policies и не считает одну policy полным решением.

Безопасная cross-account role имеет узкий trust, узкие permissions, короткие sessions и прослеживаемое assumption известной principal.

  • Trust policy должна называть approved account, role, organization или federated claims вместо broad principal.
  • Permission policies должны ограничивать actions и resources целью integration.
  • CloudTrail, source identity, session tags и conditions MFA или external ID улучшают attribution и control там, где применимы.

Зачем это спрашивают: Интервьюер проверяет, оцениваете ли вы trust, capability, session controls и auditability вместе.

risk-management

External ID позволяет customer потребовать от third-party deputy передать customer-specific значение при assumption role.

  • Third party генерирует или назначает значение, отличающее role одного customer от запроса другого customer.
  • Trust policy проверяет это значение через condition sts:ExternalId.
  • Оно не является паролем и не заменяет specific trusted principal, least privilege и monitoring.

Зачем это спрашивают: Сильный ответ объясняет customer-binding mechanism и не принимает external ID за secret.

identity-access

ABAC использует principal, resource, request и environment attributes для переиспользуемых access rules вместо перечисления каждого resource.

  • Совпадающие project или environment tags позволяют одной policy обслуживать много teams и новых resources.
  • Создание и мутация tags становятся security-sensitive operations, требующими validation и ownership.
  • ABAC лучше всего работает с controlled taxonomy, default deny и запретом principals назначать самим себе privilege-bearing tags.

Зачем это спрашивают: Интервьюер оценивает понимание масштабируемости ABAC и нового доверия к governance attributes.

sessions

Session tags переносят attributes во временные role sessions для authorization и audit, а source identity сохраняет исходное значение identity через поддерживаемые role assumptions.

  • Session tags управляют ABAC conditions вроде совпадения project или cost center.
  • Transitive tags сохраняются через role chaining при явной configuration.
  • Tag и source-identity claims должны выпускаться trusted mappings, потому что caller с выбором privileged values может расширить access.

Зачем это спрашивают: Сильный ответ связывает session metadata с authorization, traceability и claim integrity.

architecture

Архитектура KMS разделяет key administration, cryptographic use, service integration и audit на отдельные контролируемые пути.

  • Administrators управляют lifecycle и policy без автоматического decrypt access.
  • Workloads вызывают encrypt, decrypt или data-key operations через аутентифицированные identities.
  • CloudTrail записывает management и cryptographic API activity, а dependent services требуют явной совместимости key policy.

Зачем это спрашивают: Интервьюер проверяет, считаете ли вы KMS архитектурой authorization и operations, а не только key store.

identity-access

KMS authorization зависит от key policy и может делегировать permission management в IAM, поэтому нужно оценивать оба слоя.

  • Key policy устанавливает principals или account delegation paths, которым доверяет key.
  • IAM policies предоставляют operations только тогда, когда key policy включает этот authorization path.
  • Grants, SCP, conditions и explicit denies дополнительно меняют effective decision.

Зачем это спрашивают: Сильный ответ понимает key policy как основную trust boundary и не считает IAM allow всегда достаточным.

encryptioncryptography

Envelope encryption использует KMS для защиты небольших data keys, а локальная symmetric cryptography эффективно обрабатывает большие payloads.

  • Fresh data key ограничивает cryptographic reuse по design приложения.
  • Encrypted data key хранится рядом с ciphertext и раскрывается только authorized callers.
  • Паттерн сокращает KMS request volume, latency и exposure plaintext keys при сохранении централизованного key control.

Зачем это спрашивают: Интервьюер оценивает понимание performance и trust причин envelope encryption.

KMS grants полезны для scoped programmatic delegation key operations без постоянного расширения key policy.

  • Интегрированные AWS services часто используют grants для authorization resource или operation lifecycle.
  • Grants ограничиваются operations и encryption context и удаляются независимо.
  • Они всё равно требуют monitoring, потому что накопленные или stale grants сохраняют неожиданный access.

Зачем это спрашивают: Сильный ответ считает grants делегированным operational access с требованиями к lifecycle и audit.

authencryptioncryptography

Encryption context связывает несекретную аутентифицированную metadata с cryptographic operation и может требоваться conditions key policy.

  • Тот же context нужно передать для decrypt созданного с ним ciphertext.
  • Policies ограничивают decrypt use tenant, resource ARN или application context.
  • Context может появляться в logs и не шифруется, поэтому он не должен содержать secrets или sensitive plaintext.

Зачем это спрашивают: Интервьюер проверяет, умеете ли вы использовать encryption context для binding и не считать его confidential metadata.

Multi-Region keys поддерживают связанный key material в нескольких regions для portable ciphertext и disaster recovery, но расширяют administrative и usage surface ключа.

  • Replicas имеют независимые policies, aliases и operational states, требующие согласованного governance.
  • Они уменьшают необходимость re-encryption данных при regional failover в поддерживаемых designs.
  • Replication нужно ограничивать требуемыми regions, потому что каждая replica создаёт новое место drift permissions и monitoring.

Зачем это спрашивают: Сильный ответ балансирует regional resilience и расширенную сложность policy и lifecycle.

cloud-security

CloudHSM выбирают, когда организации нужен dedicated HSM control, прямые cryptographic interfaces или требования, не покрываемые managed KMS abstraction.

  • Customer управляет HSM users, availability, backups, clustering и большей частью operational lifecycle.
  • KMS даёт более простые service integration, policy management, scaling и audit для большинства cloud encryption задач.
  • Выбор должен следовать конкретным key-custody, algorithm, compliance или interoperability требованиям, потому что HSM ownership значительно усложняет эксплуатацию.

Зачем это спрашивают: Интервьюер оценивает, обосновываете ли вы HSM control относительно operational cost, а не считаете его автоматически безопаснее.

Imported key material даёт организации контроль над исходным material и его expiry или deletion, одновременно добавляя ответственность за lifecycle и availability.

  • Потеря external material может исключить recovery, если imported material истечёт или будет удалён.
  • Rotation и backup processes отличаются от полностью KMS-generated material и должны быть документированы.
  • Import material не обходит KMS key policies, IAM controls, logging и ограничения service compatibility.

Зачем это спрашивают: Сильный ответ охватывает пользу custody и обязанности recovery и rotation, созданные imported material.

Закрытые вопросы

  • 21

    Как следует различать key rotation и data re-encryption?

    encryptioncryptography
  • 22

    Как separation of duties применяется к enterprise key management?

    cryptography
  • 23

    Как cloud segmentation сокращает blast radius?

    network-securitycloud-securityresilience
  • 24

    Каковы security trade-offs централизованной network inspection?

  • 25

    Как AWS PrivateLink меняет модель exposure сервиса?

  • 26

    Как WAF controls должны встраиваться в application-security architecture?

    architecture
  • 27

    Чем rate-based WAF rules отличаются от network denial-of-service protection?

  • 28

    Что входит в enterprise cloud egress-control architecture?

    cloud-securityarchitecture
  • 29

    Почему DNS является частью cloud network security?

    cloud-securitydns
  • 30

    Где container image scanning должен выполняться в secure delivery pipeline?

    containersci-cd
  • 31

    Какую security guarantee даёт подпись container image через cosign?

    containers
  • 32

    Что должна обеспечивать Kubernetes admission-control strategy?

    kubernetes
  • 33

    Чем Kyverno отличается от OPA Gatekeeper как Kubernetes policy engine?

    policykubernetes
  • 34

    Как Pod Security Admission поддерживает Kubernetes hardening?

    kubernetes
  • 35

    Как Kubernetes RBAC и cloud workload identity должны работать вместе?

    rbacidentity-accesscloud-security
  • 36

    Какую security-роль играют Kubernetes NetworkPolicies?

    kubernetes
  • 37

    Как Kubernetes workloads должны получать secrets?

    secretskubernetes
  • 38

    Как runtime detection дополняет preventive container controls?

    detectioncontainers
  • 39

    Что такое dynamic secrets в системе вроде Vault?

    secretssystem-design
  • 40

    Что позволяет выполнить zero-downtime secret rotation?

    secrets
  • 41

    Как приложения должны балансировать secret caching и short-lived credentials?

    secretscaching
  • 42

    Как CIS cloud benchmarks следует использовать в security program?

    cloud-securitygovernance
  • 43

    Как network и account segmentation влияет на PCI DSS scope в облаке?

    network-securitycloud-security
  • 44

    Как один technical cloud control следует сопоставлять с несколькими compliance frameworks?

    compliancecloud-security
  • 45

    Как AWS Config aggregators и CSPM tools вроде Wiz или Lacework дополняют друг друга?

    aggregationconfig
  • 46

    Как GuardDuty findings следует встраивать в threat-detection program?

    detection
  • 47

    Что входит в cloud-to-SIEM logging pipeline?

    loggingci-cdsiem
  • 48

    Как EventBridge поддерживает cloud security automation?

    cloud-security
  • 49

    Чем Terraform scanners отличаются от OPA-based policy-as-code?

    policyterraform
  • 50

    Как выглядит эффективная DevSecOps control chain для cloud infrastructure?

    cloud-security
  • 51

    Как реагировать на возможную компрометацию federated AWS session?

    sessions
  • 52

    Как определить blast radius скомпрометированного AWS access key?

    incident-responseresilience
  • 53

    Как реагировать на предполагаемую компрометацию AWS root user?

  • 54

    Как расследовать злоупотребление cross-account role?

    incident-response
  • 55

    Как реагировать на компрометацию workforce identity provider, используемого IAM Identity Center?

    identity-accessincident-response
  • 56

    Как локализовать compromised IAM role в production без полного outage?

    identity-accessincident-response
  • 57

    Как расследовать предполагаемую эксфильтрацию данных из S3?

    incident-responsedata-exfiltrationaws
  • 58

    Как расследовать возможную эксфильтрацию через shared database snapshot?

    incident-responsedata-exfiltrationdatabase
  • 59

    Как расследовать неожиданный всплеск outbound cloud traffic?

    incident-responsecloud-security
  • 60

    Как расследовать резкий рост вызовов KMS Decrypt?

    incident-response
  • 61

    Как реагировать, если Macie нашёл regulated data в неразрешённом bucket?

  • 62

    Как расследовать exploitation публично открытой managed database?

    attacksincident-responsedatabase
  • 63

    Как реагировать на evidence эксплуатации открытой security group?

    attacksnetworking
  • 64

    Как расследовать cryptojacking в cloud account?

    incident-responsecloud-security
  • 65

    Как расследовать возможный cryptomining в Kubernetes cluster?

    incident-responsekubernetes
  • 66

    Как реагировать на exposed Kubernetes dashboard или API endpoint?

    endpointskubernetes
  • 67

    Как hunting подозрительных role assumptions выполнять во всей AWS organization?

  • 68

    Как проверить GuardDuty finding об anomalous API activity?

    validationapi
  • 69

    Как использовать Amazon Detective во время cloud investigation?

    incident-responsecloud-security
  • 70

    Как искать impossible или suspicious workforce access в cloud logs?

    cloud-security
  • 71

    Как расследовать возможный DNS tunneling из cloud workload?

    incident-responsecloud-securitydns
  • 72

    Как hunting IAM persistence проводить после credential compromise?

    identity-access
  • 73

    Как расследовать detection, если CloudTrail data events не были включены?

    incident-responsedetectioncloud-security
  • 74

    Как изолировать suspicious EC2 instance для forensic analysis?

    forensicsaws
  • 75

    Как создавать и обрабатывать forensic EBS snapshots?

    forensicssnapshot
  • 76

    Как собрать evidence из compromised container workload?

    incident-responsecontainers
  • 77

    Как расследовать compromised serverless function?

    incident-response
  • 78

    Как поддерживать integrity evidence между несколькими cloud accounts?

    cloud-security
  • 79

    Как создать custom AWS Config rule для security requirement?

    config
  • 80

    Как спроектировать безопасное auto-remediation по AWS Config finding?

    designconfig
  • 81

    Как автоматизировать containment для high-confidence GuardDuty credential finding?

    incident-response
  • 82

    Как использовать SCP для предотвращения повторения серьёзной misconfiguration?

    web-attackslinux
  • 83

    Как исправить сотни Wiz или Lacework findings из-за одного Terraform module?

    terraform
  • 84

    Как согласовать emergency console remediation с Terraform?

    terraform
  • 85

    Как внедрить OPA или Conftest policy gate, не заблокировав delivery неожиданно?

    policypytest
  • 86

    Как реагировать на компрометацию credential CI/CD pipeline?

    ci-cd
  • 87

    Как заменить static CI cloud keys на OIDC federation?

    cloud-securityidentity-access
  • 88

    Как защитить build artifacts от tampering между CI и deployment?

    deploymentci-cdartifacts
  • 89

    Как защитить self-hosted CI runners для cloud deployment?

    cloud-securitydeployment
  • 90

    Как запретить unreviewed pipeline change выполнять deployment в production?

    deploymentci-cd
  • 91

    Как обработать secret-scanning alert в CI history?

    secretsalerting
  • 92

    Как сократить supply-chain risk Terraform providers и CI dependencies?

    terraformdependenciesrisk-management
  • 93

    Как ротировать compromised database credential без downtime?

    databaseincident-response
  • 94

    Как восстановиться после предполагаемой компрометации KMS key?

  • 95

    Как ротировать compromised signing key CI без поломки deployments?

    incident-responsedeployment
  • 96

    Как развернуть emergency WAF rule во время активной application attack?

    deployment
  • 97

    Как быстро ограничить egress после подозрения на data exfiltration, не потеряв critical service access?

    data-exfiltration
  • 98

    Как реагировать, если Kyverno или Gatekeeper блокирует critical deployment?

    deployment
  • 99

    Как превратить cloud incident в durable security improvements?

    incidentscloud-security
  • 100

    Как проверить безопасность cloud incident automation до production use?

    validationcloud-securityincidents