Вопросы на собеседовании: Инженер облачной безопасности
100 реальных вопросов с образцовыми ответами и пояснениями для уровня Middle.
Смотреть пример резюме: Инженер облачной безопасности →Тренировка флешкарточками
Интервальное повторение · Hunter Pass
Вопросы
SAML обменивается XML assertions и распространён в enterprise browser SSO, а OpenID Connect добавляет identity к OAuth 2.0 через JSON-based tokens и современные application flows.
- SAML service providers доверяют assertions, выпущенным identity provider после browser-based authentication.
- OIDC clients проверяют ID tokens и используют authorization flows для web, mobile, CLI и workload federation.
- Оба требуют строгой проверки issuer, audience, signature, lifetime и claims, а не доверия только из-за успешного redirect.
Зачем это спрашивают: Интервьюер проверяет, различаете ли вы federation protocols и trust checks каждой integration.
IAM Identity Center централизует workforce access к AWS accounts и applications через federated identities и временные role sessions.
- Permission sets определяют переиспользуемый доступ, который provision как roles в выбранных accounts.
- Group-based assignments связывают lifecycle identity provider с account permissions без отдельных IAM users.
- Централизация улучшает review и revocation, но permission sets, assignments, session duration и break-glass access всё равно требуют governance.
Зачем это спрашивают: Сильный ответ охватывает provisioning model и признаёт, что централизованный доступ всё ещё требует permission governance.
SCIM автоматизирует provisioning, обновление и deprovisioning users и groups из identity source в подключённый сервис.
- Изменения joiner, mover и leaver распространяются без ручного сопровождения облачных identities.
- Stable identifiers и group mappings нужно проектировать внимательно, чтобы избежать duplicate users и непреднамеренного доступа.
- Тесты и monitoring deprovisioning важны, потому что ошибка synchronization может оставить stale privileges активными.
Зачем это спрашивают: Интервьюер оценивает, связываете ли вы автоматический identity lifecycle со скоростью доступа и риском deprovisioning.
Claims должны сопоставлять аутентифицированные groups и attributes с узко определёнными roles через явные и стабильные правила.
- Issuer, audience, group и assurance claims должны приходить из доверенного namespace identity provider.
- Широкое pattern matching по mutable attributes может выдать неожиданные roles.
- Mapping требует default-deny path, change review и тестов как разрешённых, так и запрещённых role assignments.
Зачем это спрашивают: Сильный ответ считает claim mapping authorization boundary, а не удобной configuration.
SCP определяет максимум доступных permissions для member accounts, но сама по себе не предоставляет ни одного permission.
- Effective access всё равно требует allow из подходящей identity или resource policy.
- Explicit SCP deny блокирует совпавшие actions, даже если administrator policy разрешает их.
- SCP действует на principals в member accounts по правилам AWS Organizations, а management account находится вне её scope ограничений.
Зачем это спрашивают: Интервьюер проверяет понимание SCP как organization guardrail, а не account-level grant.
Deny-list SCP сохраняют гибкость сервисов, блокируя выбранные high-risk actions, а allow-list SCP дают более строгий контроль, разрешая только approved services и actions.
- Deny list проще внедрить, но он может пропустить новые services или рискованные actions, которые не были предусмотрены.
- Allow list сокращает этот пробел, но создаёт больше operational friction и сопровождения при adoption сервисов.
- Обе стратегии требуют staged rollout, ownership исключений и тестов automation и break-glass paths.
Зачем это спрашивают: Сильный ответ сравнивает силу governance со стоимостью adoption и сопровождения.
Permission boundary ограничивает максимум identity-policy permissions, доступных user или role, созданным delegated administrator.
- Boundary не предоставляет access, поэтому identity всё равно нужен применимый allow policy.
- Delegated teams могут создавать roles внутри boundary без получения actions за пределами approved ceiling.
- Governance boundary должна запрещать creators удалять boundary или передавать service role без ограничения.
Зачем это спрашивают: Интервьюер оценивает, понимаете ли вы intersection model и распространённые пути обхода boundary.
Effective permissions ограничиваются каждым применимым guardrail и требуют allow в подходящей granting policy без совпавшего explicit deny.
- Identity policies предоставляют principal возможные permissions.
- SCP, permission boundaries и session policies сокращают максимум доступного набора в своём scope.
- Resource policies и особые service rules тоже участвуют, поэтому troubleshooting требует полного request context, а не одного документа.
Зачем это спрашивают: Сильный ответ распознаёт пересечение layered policies и не считает одну policy полным решением.
Безопасная cross-account role имеет узкий trust, узкие permissions, короткие sessions и прослеживаемое assumption известной principal.
- Trust policy должна называть approved account, role, organization или federated claims вместо broad principal.
- Permission policies должны ограничивать actions и resources целью integration.
- CloudTrail, source identity, session tags и conditions MFA или external ID улучшают attribution и control там, где применимы.
Зачем это спрашивают: Интервьюер проверяет, оцениваете ли вы trust, capability, session controls и auditability вместе.
External ID позволяет customer потребовать от third-party deputy передать customer-specific значение при assumption role.
- Third party генерирует или назначает значение, отличающее role одного customer от запроса другого customer.
- Trust policy проверяет это значение через condition sts:ExternalId.
- Оно не является паролем и не заменяет specific trusted principal, least privilege и monitoring.
Зачем это спрашивают: Сильный ответ объясняет customer-binding mechanism и не принимает external ID за secret.
ABAC использует principal, resource, request и environment attributes для переиспользуемых access rules вместо перечисления каждого resource.
- Совпадающие project или environment tags позволяют одной policy обслуживать много teams и новых resources.
- Создание и мутация tags становятся security-sensitive operations, требующими validation и ownership.
- ABAC лучше всего работает с controlled taxonomy, default deny и запретом principals назначать самим себе privilege-bearing tags.
Зачем это спрашивают: Интервьюер оценивает понимание масштабируемости ABAC и нового доверия к governance attributes.
Session tags переносят attributes во временные role sessions для authorization и audit, а source identity сохраняет исходное значение identity через поддерживаемые role assumptions.
- Session tags управляют ABAC conditions вроде совпадения project или cost center.
- Transitive tags сохраняются через role chaining при явной configuration.
- Tag и source-identity claims должны выпускаться trusted mappings, потому что caller с выбором privileged values может расширить access.
Зачем это спрашивают: Сильный ответ связывает session metadata с authorization, traceability и claim integrity.
Архитектура KMS разделяет key administration, cryptographic use, service integration и audit на отдельные контролируемые пути.
- Administrators управляют lifecycle и policy без автоматического decrypt access.
- Workloads вызывают encrypt, decrypt или data-key operations через аутентифицированные identities.
- CloudTrail записывает management и cryptographic API activity, а dependent services требуют явной совместимости key policy.
Зачем это спрашивают: Интервьюер проверяет, считаете ли вы KMS архитектурой authorization и operations, а не только key store.
KMS authorization зависит от key policy и может делегировать permission management в IAM, поэтому нужно оценивать оба слоя.
- Key policy устанавливает principals или account delegation paths, которым доверяет key.
- IAM policies предоставляют operations только тогда, когда key policy включает этот authorization path.
- Grants, SCP, conditions и explicit denies дополнительно меняют effective decision.
Зачем это спрашивают: Сильный ответ понимает key policy как основную trust boundary и не считает IAM allow всегда достаточным.
Envelope encryption использует KMS для защиты небольших data keys, а локальная symmetric cryptography эффективно обрабатывает большие payloads.
- Fresh data key ограничивает cryptographic reuse по design приложения.
- Encrypted data key хранится рядом с ciphertext и раскрывается только authorized callers.
- Паттерн сокращает KMS request volume, latency и exposure plaintext keys при сохранении централизованного key control.
Зачем это спрашивают: Интервьюер оценивает понимание performance и trust причин envelope encryption.
KMS grants полезны для scoped programmatic delegation key operations без постоянного расширения key policy.
- Интегрированные AWS services часто используют grants для authorization resource или operation lifecycle.
- Grants ограничиваются operations и encryption context и удаляются независимо.
- Они всё равно требуют monitoring, потому что накопленные или stale grants сохраняют неожиданный access.
Зачем это спрашивают: Сильный ответ считает grants делегированным operational access с требованиями к lifecycle и audit.
Encryption context связывает несекретную аутентифицированную metadata с cryptographic operation и может требоваться conditions key policy.
- Тот же context нужно передать для decrypt созданного с ним ciphertext.
- Policies ограничивают decrypt use tenant, resource ARN или application context.
- Context может появляться в logs и не шифруется, поэтому он не должен содержать secrets или sensitive plaintext.
Зачем это спрашивают: Интервьюер проверяет, умеете ли вы использовать encryption context для binding и не считать его confidential metadata.
Multi-Region keys поддерживают связанный key material в нескольких regions для portable ciphertext и disaster recovery, но расширяют administrative и usage surface ключа.
- Replicas имеют независимые policies, aliases и operational states, требующие согласованного governance.
- Они уменьшают необходимость re-encryption данных при regional failover в поддерживаемых designs.
- Replication нужно ограничивать требуемыми regions, потому что каждая replica создаёт новое место drift permissions и monitoring.
Зачем это спрашивают: Сильный ответ балансирует regional resilience и расширенную сложность policy и lifecycle.
CloudHSM выбирают, когда организации нужен dedicated HSM control, прямые cryptographic interfaces или требования, не покрываемые managed KMS abstraction.
- Customer управляет HSM users, availability, backups, clustering и большей частью operational lifecycle.
- KMS даёт более простые service integration, policy management, scaling и audit для большинства cloud encryption задач.
- Выбор должен следовать конкретным key-custody, algorithm, compliance или interoperability требованиям, потому что HSM ownership значительно усложняет эксплуатацию.
Зачем это спрашивают: Интервьюер оценивает, обосновываете ли вы HSM control относительно operational cost, а не считаете его автоматически безопаснее.
Imported key material даёт организации контроль над исходным material и его expiry или deletion, одновременно добавляя ответственность за lifecycle и availability.
- Потеря external material может исключить recovery, если imported material истечёт или будет удалён.
- Rotation и backup processes отличаются от полностью KMS-generated material и должны быть документированы.
- Import material не обходит KMS key policies, IAM controls, logging и ограничения service compatibility.
Зачем это спрашивают: Сильный ответ охватывает пользу custody и обязанности recovery и rotation, созданные imported material.
Закрытые вопросы
- 21
Как следует различать key rotation и data re-encryption?
encryptioncryptography - 22
Как separation of duties применяется к enterprise key management?
cryptography - 23
Как cloud segmentation сокращает blast radius?
network-securitycloud-securityresilience - 24
Каковы security trade-offs централизованной network inspection?
- 25
Как AWS PrivateLink меняет модель exposure сервиса?
- 26
Как WAF controls должны встраиваться в application-security architecture?
architecture - 27
Чем rate-based WAF rules отличаются от network denial-of-service protection?
- 28
Что входит в enterprise cloud egress-control architecture?
cloud-securityarchitecture - 29
Почему DNS является частью cloud network security?
cloud-securitydns - 30
Где container image scanning должен выполняться в secure delivery pipeline?
containersci-cd - 31
Какую security guarantee даёт подпись container image через cosign?
containers - 32
Что должна обеспечивать Kubernetes admission-control strategy?
kubernetes - 33
Чем Kyverno отличается от OPA Gatekeeper как Kubernetes policy engine?
policykubernetes - 34
Как Pod Security Admission поддерживает Kubernetes hardening?
kubernetes - 35
Как Kubernetes RBAC и cloud workload identity должны работать вместе?
rbacidentity-accesscloud-security - 36
Какую security-роль играют Kubernetes NetworkPolicies?
kubernetes - 37
Как Kubernetes workloads должны получать secrets?
secretskubernetes - 38
Как runtime detection дополняет preventive container controls?
detectioncontainers - 39
Что такое dynamic secrets в системе вроде Vault?
secretssystem-design - 40
Что позволяет выполнить zero-downtime secret rotation?
secrets - 41
Как приложения должны балансировать secret caching и short-lived credentials?
secretscaching - 42
Как CIS cloud benchmarks следует использовать в security program?
cloud-securitygovernance - 43
Как network и account segmentation влияет на PCI DSS scope в облаке?
network-securitycloud-security - 44
Как один technical cloud control следует сопоставлять с несколькими compliance frameworks?
compliancecloud-security - 45
Как AWS Config aggregators и CSPM tools вроде Wiz или Lacework дополняют друг друга?
aggregationconfig - 46
Как GuardDuty findings следует встраивать в threat-detection program?
detection - 47
Что входит в cloud-to-SIEM logging pipeline?
loggingci-cdsiem - 48
Как EventBridge поддерживает cloud security automation?
cloud-security - 49
Чем Terraform scanners отличаются от OPA-based policy-as-code?
policyterraform - 50
Как выглядит эффективная DevSecOps control chain для cloud infrastructure?
cloud-security - 51
Как реагировать на возможную компрометацию federated AWS session?
sessions - 52
Как определить blast radius скомпрометированного AWS access key?
incident-responseresilience - 53
Как реагировать на предполагаемую компрометацию AWS root user?
- 54
Как расследовать злоупотребление cross-account role?
incident-response - 55
Как реагировать на компрометацию workforce identity provider, используемого IAM Identity Center?
identity-accessincident-response - 56
Как локализовать compromised IAM role в production без полного outage?
identity-accessincident-response - 57
Как расследовать предполагаемую эксфильтрацию данных из S3?
incident-responsedata-exfiltrationaws - 58
Как расследовать возможную эксфильтрацию через shared database snapshot?
incident-responsedata-exfiltrationdatabase - 59
Как расследовать неожиданный всплеск outbound cloud traffic?
incident-responsecloud-security - 60
Как расследовать резкий рост вызовов KMS Decrypt?
incident-response - 61
Как реагировать, если Macie нашёл regulated data в неразрешённом bucket?
- 62
Как расследовать exploitation публично открытой managed database?
attacksincident-responsedatabase - 63
Как реагировать на evidence эксплуатации открытой security group?
attacksnetworking - 64
Как расследовать cryptojacking в cloud account?
incident-responsecloud-security - 65
Как расследовать возможный cryptomining в Kubernetes cluster?
incident-responsekubernetes - 66
Как реагировать на exposed Kubernetes dashboard или API endpoint?
endpointskubernetes - 67
Как hunting подозрительных role assumptions выполнять во всей AWS organization?
- 68
Как проверить GuardDuty finding об anomalous API activity?
validationapi - 69
Как использовать Amazon Detective во время cloud investigation?
incident-responsecloud-security - 70
Как искать impossible или suspicious workforce access в cloud logs?
cloud-security - 71
Как расследовать возможный DNS tunneling из cloud workload?
incident-responsecloud-securitydns - 72
Как hunting IAM persistence проводить после credential compromise?
identity-access - 73
Как расследовать detection, если CloudTrail data events не были включены?
incident-responsedetectioncloud-security - 74
Как изолировать suspicious EC2 instance для forensic analysis?
forensicsaws - 75
Как создавать и обрабатывать forensic EBS snapshots?
forensicssnapshot - 76
Как собрать evidence из compromised container workload?
incident-responsecontainers - 77
Как расследовать compromised serverless function?
incident-response - 78
Как поддерживать integrity evidence между несколькими cloud accounts?
cloud-security - 79
Как создать custom AWS Config rule для security requirement?
config - 80
Как спроектировать безопасное auto-remediation по AWS Config finding?
designconfig - 81
Как автоматизировать containment для high-confidence GuardDuty credential finding?
incident-response - 82
Как использовать SCP для предотвращения повторения серьёзной misconfiguration?
web-attackslinux - 83
Как исправить сотни Wiz или Lacework findings из-за одного Terraform module?
terraform - 84
Как согласовать emergency console remediation с Terraform?
terraform - 85
Как внедрить OPA или Conftest policy gate, не заблокировав delivery неожиданно?
policypytest - 86
Как реагировать на компрометацию credential CI/CD pipeline?
ci-cd - 87
Как заменить static CI cloud keys на OIDC federation?
cloud-securityidentity-access - 88
Как защитить build artifacts от tampering между CI и deployment?
deploymentci-cdartifacts - 89
Как защитить self-hosted CI runners для cloud deployment?
cloud-securitydeployment - 90
Как запретить unreviewed pipeline change выполнять deployment в production?
deploymentci-cd - 91
Как обработать secret-scanning alert в CI history?
secretsalerting - 92
Как сократить supply-chain risk Terraform providers и CI dependencies?
terraformdependenciesrisk-management - 93
Как ротировать compromised database credential без downtime?
databaseincident-response - 94
Как восстановиться после предполагаемой компрометации KMS key?
- 95
Как ротировать compromised signing key CI без поломки deployments?
incident-responsedeployment - 96
Как развернуть emergency WAF rule во время активной application attack?
deployment - 97
Как быстро ограничить egress после подозрения на data exfiltration, не потеряв critical service access?
data-exfiltration - 98
Как реагировать, если Kyverno или Gatekeeper блокирует critical deployment?
deployment - 99
Как превратить cloud incident в durable security improvements?
incidentscloud-security - 100
Как проверить безопасность cloud incident automation до production use?
validationcloud-securityincidents