Вопросы на собеседовании: Инженер облачной безопасности
100 реальных вопросов с образцовыми ответами и пояснениями для уровня Senior.
Смотреть пример резюме: Инженер облачной безопасности →Тренировка флешкарточками
Интервальное повторение · Hunter Pass
Вопросы
Я сделаю дерево OU неглубоким и привяжу его к границам политик, а не к структуре отделов.
- Использую OU Security, Infrastructure, Workloads-Prod, Workloads-NonProd, Sandbox и Quarantine максимум с 2 уровнями вложенности, чтобы наследование SCP оставалось понятным.
- Размещу архив логов и security tooling в отдельных аккаунтах внутри Security, а каждому продукту дам минимум по одному production и non-production аккаунту для ограничения blast radius.
- Новые или несоответствующие требованиям аккаунты помещу в Quarantine с deny-by-default SCP, пока не пройдёт baseline из 12 контролей.
Зачем это спрашивают: Интервьюер проверяет, умеет ли кандидат превращать структуру аккаунтов в понятные границы изоляции и политик.
Я запрещу региональные API-вызовы через aws:RequestedRegion и сохраню проверенный список NotAction только для действительно глобальных API.
- Запрещу requests вне eu-west-1 и eu-central-1, исключив IAM, Route 53, CloudFront, Organizations, Support и только те другие глобальные сервисы, которые реально использует платформа.
- Буду считать aws:RequestedRegion регионом endpoint, а не местом ресурса, и добавлю отдельные контроли для сервисов вроде S3 replication, способных влиять на другой регион.
- Проанализирую 30 дней CloudTrail через dry-run tool, сопоставляющий observed actions с предлагаемым SCP, а исключения для аккаунтов помещу в OU на 30 дней вместо ослабления всех 180 аккаунтов.
Зачем это спрашивают: Сильный ответ должен учитывать поведение глобальных сервисов AWS и не превращать региональный guardrail в широкий обход.
Я глобально заблокирую destructive actions, а изменение конфигурации оставлю delegated security role с одной recovery-ролью на крайний случай.
- Запрещу CloudTrail StopLogging и DeleteTrail, GuardDuty DeleteDetector, а также Config StopConfigurationRecorder, DeleteConfigurationRecorder и DeleteDeliveryChannel всем workload principals.
- Разрешу PutEventSelectors, UpdateDetector и PutConfigurationRecorder только SecurityServiceAdmin в delegated account, а через ArnNotLike исключу ещё одну 30-минутную hardware-MFA роль SecurityBreakGlass.
- Создам alert на каждый denied call и обе privileged roles, затем каждые 15 минут буду проверять organization enrollment и ожидаемую configuration.
Зачем это спрашивают: Интервьюер оценивает точные deny-контроли, ограниченный путь восстановления и видимость попыток обхода.
Я превращу создание аккаунта в детерминированный pipeline, который подключает guardrails до передачи аккаунта команде.
- Использую Control Tower Account Factory for Terraform для создания аккаунта, помещения его в нужный OU и установки 12 обязательных контролей в одном workflow.
- Настрою organization CloudTrail, AWS Config, GuardDuty, Security Hub, роли IAM Identity Center, budget alarms и 3 одобренных региона до присвоения статуса ready.
- При сбое baseline или превышении 20 минут закрою процесс и отправлю аккаунт в Quarantine вместо ручного ремонта через консоль.
Зачем это спрашивают: Интервьюер проверяет, сохраняет ли быстрое self-service provisioning атомарный security baseline.
Я создам в каждом целевом аккаунте узкие deployment-роли, доступные через трассируемую краткоживущую identity платформы.
- Доверю их одной platform-роли, исходная CI-сессия которой несёт неизменяемую source identity, и ограничу role chaining 30 минутами вместо ExternalId внутри одной организации.
- Добавлю явные role policies и permission boundaries для одобренных сервисов, разрешив только контролируемые transitive tags team, repository и environment.
- Разделю deploy сети, IAM и приложения на 3 роли, чтобы компрометация одной application job не дала менять trust или routing аккаунта.
Зачем это спрашивают: Сильный ответ ограничивает и субъект, способный принять deployment role, и изменения, доступные полученной сессии.
Я буду доставлять логи организации в отдельный archive-аккаунт с immutable storage и независимо защищённым ключом шифрования.
- Использую all-Region organization CloudTrail, S3 Object Lock в compliance mode, versioning и 7-летний lifecycle для bucket с отдельным KMS-ключом логов.
- Разрешу доставку только от именованного organization trail через conditions SourceArn и organization, а изменение bucket policy и удаление объектов оставлю 2 archive-ролям.
- Защищу DisableKey, PutKeyPolicy и ранний ScheduleKeyDeletion через key policy и SCP, затем оставлю 90 дней в SIEM, а старые данные переведу в Glacier Deep Archive.
Зачем это спрашивают: Интервьюер проверяет неизменяемое владение, межаккаунтные контроли доставки и реалистичный компромисс стоимости хранения.
Я использую по одной региональной inspection VPC на trust domain с AWS Transit Gateway и Gateway Load Balancer вместо одного глобального appliance path.
- Размещу Gateway Load Balancer endpoints и firewall capacity во всех 3 Availability Zones, сохранив AZ affinity и симметричный routing через Transit Gateway appliance mode.
- Буду инспектировать интернет-egress и трафик между production, non-production и partner zones, а трафик внутри одной зоны оставлю локальным без двойной оплаты Transit Gateway.
- Рассчитаю каждый региональный pool на 2 обычных пика и проверю fail closed для production, разрешив fail open только явно низкорисковому sandbox egress.
Зачем это спрашивают: Сильный ответ балансирует покрытие инспекции, региональные failure domains, корректность маршрутов и стоимость throughput.
Я подключу аккаунты через последовательность промежуточных OU, а не сразу применю production-набор SCP.
- Соберу данные CloudTrail и AWS Config за 30 дней в Observe OU, затем смоделирую 15 целевых запретов на реальном использовании API.
- Буду переносить по 5 низкокритичных аккаунтов в Restricted OU, сначала включая logging и региональные контроли, а сервисные запреты оставлю следующей волне.
- Разрешу исключение на 14 дней для конкретного аккаунта только при документированной API-зависимости, не создавая общий и постоянный обход для всей приобретённой компании.
Зачем это спрашивают: Интервьюер оценивает безопасное внедрение организационных контролей при неизвестных legacy-зависимостях.
Я разрешу широкие эксперименты, но сделаю публичные хранилища, связь с production, lifetime ресурсов и расходы явными sandbox-границами.
- Включу organization-level S3 Block Public Access и запрещу его менять, а также запрещу internet gateways, public IP allocation и внешнюю публикацию snapshots или AMI, чтобы у других data stores не было публичного network path.
- Для service APIs, где SCP не ограничивает public flag, уберу create permission и оставлю только одобренный private IaC module, а OPA и AWS Config будут проверять этот путь, но не заменять boundary.
- Предупрежу при прогнозе $120, заморожу создание и включу Quarantine при $150, а ресурсы удалю по TTL 7 дней, поскольку задержка billing не позволяет AWS гарантировать точный hard cap $200.
Зачем это спрашивают: Сильный ответ сохраняет полезные эксперименты и при этом технически обеспечивает границы расходов и связности.
Я назначу отдельный security-tooling аккаунт delegated administrator и буду управлять покрытием через AWS Organizations.
- Включу organization auto-enrollment GuardDuty и все поддерживаемые protection plans в 4 одобренных регионах из delegated account.
- Настрою Security Hub central configuration с одним home region и связанными регионами, применив production policy к 90 аккаунтам и облегчённую sandbox policy к остальным.
- Оставлю доступ к Organizations в management account только для чтения 2 platform-ролям, приняв раздельные административные контуры ради меньшей экспозиции management account.
Зачем это спрашивают: Интервьюер проверяет организационный дизайн сервисов без концентрации повседневных привилегий в management account.
Я поставлю identity-aware proxy перед каждым приложением и буду оценивать пользователя, устройство и риск сессии при каждом решении о доступе.
- Федеративно подключу Entra ID с phishing-resistant FIDO2, потребую managed-device posture для 55 чувствительных приложений и разрешу личные телефоны только для 15 низкорисковых.
- Выдам сессии в scope одного приложения на 8 часов для управляемых устройств и на 1 час для личных вместо сетевого доступа.
- Буду перепроверять compliance устройства каждые 15 минут и отзывать сессии при отключении пользователя или провале posture, приняв больше входов ради меньшего blast radius неуправляемых устройств.
Зачем это спрашивают: Сильный ответ заменяет доверие к сети конкретными контролями пользователя, устройства, приложения и сессии.
Я использую AWS Systems Manager Session Manager с identity-based авторизацией и без bastion hosts.
- Выдам instances SSM-роль и private endpoints для ssm и ssmmessages, добавив ec2messages только в использующих его регионах, а S3 или CloudWatch endpoints только для выбранного пути transcripts.
- Предоставлю production-доступ через 30-минутный permission set IAM Identity Center с MFA и resource tags, ограничивающими оператора его сервисами.
- Сохраню полные transcripts сессий в bucket с Object Lock в archive-аккаунте, удалив входящий порт 22 и распространение private keys для всех 600 instances.
Зачем это спрашивают: Интервьюер проверяет, можно ли сделать административный доступ краткоживущим, приватным, узким и записываемым.
Я использую service mesh для workload identity, strict mutual TLS и default-deny service authorization без изменений кода приложений.
- Выдам каждой workload SPIFFE identity, привязанную к cluster, namespace и service account, затем включу Istio strict mTLS волнами по 5 кластеров.
- Добавлю default-deny AuthorizationPolicy и явные правила source-to-destination, поскольку одно шифрование всё ещё разрешает любой mesh workload обращаться к другим сервисам.
- Потребую 99,9 процента mesh coverage за 7 дней и proxy overhead p99 ниже 2 мс до enforcement, а outliers получат отдельный mTLS gateway, но не plaintext.
Зачем это спрашивают: Сильный ответ сочетает криптографическую workload identity с измеримым rollout и явным компромиссом latency.
Я начну с default-deny Kubernetes network policies и добавлю явные service paths на основе identity.
- Применю deny ingress и egress ко всему namespace, затем разрешу UDP и TCP 53 к CoreDNS и доступ service account frontend к его API на порту 8443.
- Использую Cilium policies для правил по service account и FQDN, поскольку стандартный NetworkPolicy не выражает эти ограничения надёжно.
- Проверю каждую политику 3 позитивными и 3 негативными connectivity tests в CI, приняв больше работы с политиками ради ограниченного lateral path.
Зачем это спрашивают: Интервьюер оценивает, превращается ли zero-trust сегментация в конкретные allow-правила с проверяемым поведением.
Я сделаю device posture постоянно проверяемым условием и прекращу finance-доступ сразу после потери compliance устройством.
- Передам состояние EDR, disk encryption, возраст обновлений ОС менее 14 дней и статус device certificate в Entra Conditional Access.
- Поставлю SaaS за session-control proxy, который перепроверяет posture каждые 10 минут, сразу блокирует downloads и отзывает application session при провале проверки.
- С некомплаентного ноутбука оставлю только отдельный remediation portal, а finance-приложение будет недоступно до восстановления EDR.
Зачем это спрашивают: Сильный ответ показывает изменение доверия к устройству во время сессии и ограниченный режим деградации доступа.
Я буду аутентифицировать каждого партнёра и workload на API edge двумя независимыми identity-контролями.
- Потребую отдельные mTLS-сертификаты партнёров от private CA и OAuth 2 client credentials с 15-минутным token lifetime и audience, привязанным к payments API.
- Размещу API за PrivateLink для крупных AWS-партнёров и ограниченным public endpoint с WAF для остальных, сохранив одну authorization policy на обоих путях.
- Ограничу rate каждого партнёра по его тарифу и буду менять сертификаты каждые 90 дней, приняв операционные расходы ради отказа от одного сетевого credential для 40 компаний.
Зачем это спрашивают: Интервьюер проверяет многоуровневую partner identity, ограниченную связность и изоляцию при значимом throughput.
Я направлю egress workloads через identity-aware proxies и буду разрешать назначения по сервису и DNS-имени.
- Использую Cilium FQDN policies, чтобы разрешить каждому namespace только нужные домены, и направлю HTTP-трафик через Envoy для контроля method и host.
- Буду кешировать одобренные DNS-ответы не дольше 5 минут и заблокирую прямой IP-трафик и внешний DNS для предотвращения обхода.
- Разверну 3 региональных proxy pools с ёмкостью в 2 раза выше пика, приняв стоимость proxy и контролируемую fail-closed зависимость для production workloads.
Зачем это спрашивают: Сильный ответ учитывает динамические адреса SaaS без возврата к неограниченному интернет-egress.
Я переведу пользователей и сервисы с сетевого VPN-доверия на identities приложений и workloads.
- Поставлю human-facing сервисы за identity-aware proxy с FIDO2 и device posture, открывая только HTTPS вместо 10 VPC CIDR.
- Соединю machine-сервисы через mTLS gateways со SPIFFE identities и явными парами сервисов, а не по адресам офисов.
- Оставлю VPN для 6 legacy-протоколов в изолированных subnets с firewall-правилами по портам и сроком удаления 12 месяцев, приняв временную двойную схему вместо рискованного big-bang cutover.
Зачем это спрашивают: Интервьюер оценивает практичную миграцию от доверия к местоположению к авторизации каждого приложения и workload.
Я использую S3 SSE-KMS с S3 Bucket Keys, чтобы S3 выполнял envelope encryption без отдельного KMS-вызова на каждый объект.
- S3 шифрует каждый объект data key и защищает bucket key через customer-managed KMS key, поэтому байты объекта не передаются в KMS.
- Включу Bucket Keys на высоконагруженных buckets, чтобы сократить число KMS-запросов на величину до 99 процентов для 5 миллиардов объектов.
- Разделю KMS-ключи по аккаунтам и data domains и добавлю conditions по bucket ARN в encryption context вместо одного ключа на всё окружение.
Зачем это спрашивают: Сильный ответ объясняет иерархию data keys и конкретный выбор между стоимостью и изоляцией на большом масштабе.
Я использую KMS multi-Region primary key и replica, чтобы ciphertext расшифровывался в обоих регионах связанным key material.
- Реплицирую ключ в us-west-2, сохраню одинаковые aliases в deployment configuration и дам доступ только региональным workload-ролям.
- Буду непрерывно реплицировать данные и ежеквартально проверять 15-минутный failover, поскольку доступность ключа не делает storage path готовым автоматически.
- Для данных, требующих более строгой изоляции отказов, сохраню независимые региональные ключи, приняв сложность re-encryption вместо связанного администрирования ключей.
Зачем это спрашивают: Интервьюер проверяет связь регионального дизайна ключей со временем восстановления и явными компромиссами изоляции.
Закрытые вопросы
- 21
Центральный security-аккаунт администрирует KMS-ключи для 70 application-аккаунтов, но владельцам приложений нужны encrypt и decrypt без права менять policies; как вы построите модель доступа?
encryption - 22
Multi-tenant SaaS хранит записи 20 000 клиентов в одной таблице DynamoDB, а отдельный customer key на tenant превысит операционные пределы; как вы изолируете шифрование?
encryptioncryptographydynamodb - 23
Signing service должен хранить ключи в оборудовании FIPS 140-2 Level 3 и выполнять 6 000 подписей в секунду в 3 Availability Zones; вы выберете KMS или CloudHSM?
cloud-securityavailability - 24
API fleet достигает 60 000 decrypt operations в секунду и приближается к региональной квоте KMS; как вы сократите вызовы, не сохраняя plaintext keys на диске?
api - 25
Компания включает ежегодную automatic rotation для 300 KMS-ключей и предполагает, что все существующие 2 ПБ ciphertext будут зашифрованы заново; как вы исправите дизайн?
encryptiondesign - 26
Backup-аккаунт должен копировать зашифрованные EBS snapshots из 120 workload-аккаунтов, но workload-роли не должны напрямую расшифровывать backup-данные; как вы спроектируете KMS-доступ?
designbackupsencryption - 27
Архитектура использует один KMS-ключ для логов, баз данных и application secrets в 35 аккаунтах; как вы разделите его, не создавая сотни неуправляемых ключей?
databasesecretsarchitecture - 28
Двести AWS-аккаунтов создают 8 ТБ security telemetry в день, но бюджет SIEM позволяет индексировать только 2 ТБ; какую detection architecture вы построите?
indexesarchitecturesiem - 29
GuardDuty должен покрывать 300 AWS-аккаунтов и доставлять high-severity findings в Microsoft Sentinel менее чем за 2 минуты; как вы их направите и нормализуете?
normalizationseverity-priority - 30
Спроектируйте SIEM-правило для использования AWS root user в 250 аккаунтах, где легитимный root-доступ бывает только во время ежеквартальных тестов.
designtestingsiem - 31
Среда создаёт 40 миллионов AssumeRole events в день; как вы обнаружите необычное cross-account использование ролей без alert на каждую новую сессию?
sessionsalerting - 32
Нужно обнаруживать публичную экспозицию S3 за 5 минут в 90 production-аккаунтах, включая изменения через access points; какие events и логику вы используете?
detectionaws - 33
Payment service обычно выполняет 300 KMS decrypt calls в минуту из одной роли; спроектируйте правило для аномального использования ключей без paging на пиках трафика.
design - 34
Route 53 Resolver logs содержат 12 миллиардов DNS-запросов в день; как вы обнаружите DNS tunneling и удержите число alerts ниже 50 в день?
queriesdnsalerting - 35
Двадцать пять EKS-кластеров отправляют audit logs в SIEM; спроектируйте правила для неразрешённого shell-доступа и создания privileged pod с целевой задержкой 3 минуты.
kubernetessiemdesign - 36
Cloud detections зависят от 6 источников логов, а пропажа telemetry должна быть заметна за 10 минут; как вы будете контролировать здоровье detection pipeline?
detectioncloud-securitymonitoring - 37
Сто двадцать Terraform repositories должны блокировать публичные S3 buckets до merge, но 8 repositories намеренно публикуют static sites; как вы реализуете OPA policy?
terraformawspolicy - 38
Platform team хочет обеспечивать каждое AWS-правило через SCP, а разработчики хотят только CI checks; где вы разместите запрет выхода из одобренных регионов и правило обязательных RDS backups?
backups - 39
OPA блокирует 6 процентов из 2 000 еженедельных Terraform runs, и команды начали добавлять blanket waivers; как вы перестроите механизм исключений?
policyterraformerror-handling - 40
Нужно развернуть 35 новых OPA policies в 120 repositories без роста median CI time более чем на 20 секунд; какой pipeline вы построите?
policydesignci-cd - 41
Сорок EKS-кластеров должны отклонять privileged workloads, даже если manifests обходят CI; как вы объедините OPA checks и admission control?
policykubernetes - 42
Terraform plans содержат 15 000 IAM statements в день, а простые проверки wildcard создают слишком много false positives; как вы напишете semantic OPA rule?
policyidentity-accessdetection-tuning - 43
OPA проверяет Terraform до deploy, но администраторы всё ещё могут менять 500 production-ресурсов в консоли; как вы покроете drift?
terraformdeploymentiac - 44
Пятнадцати тысячам сотрудников нужен доступ к 220 AWS-аккаунтам через Entra ID, без IAM users и с production privilege не дольше 1 часа; как вы спроектируете workforce identity?
identity-accessdesign - 45
Спроектируйте break-glass доступ к 220 AWS-аккаунтам на случай недоступности Entra ID или IAM Identity Center, при этом постоянные administrator credentials запрещены.
identity-accessdesign - 46
Триста EKS workloads сейчас используют общие node IAM roles, а каждый pod должен обращаться только к своему S3 prefix или SQS queue; как вы перенесёте identity?
kubernetesawsdata-structures - 47
Сервис работает в AWS и GCP и сейчас хранит долгоживущие service-account keys в обоих clouds; как вы построите keyless workload federation?
cloud-securityidentity-access - 48
Двести GitHub repositories выполняют deploy в 60 AWS-аккаунтов, а хранить AWS access keys в GitHub запрещено; какую workload identity model вы используете?
deployment - 49
Девятистам сервисам в Kubernetes и virtual machines нужна mutual authentication, а сертификаты должны меняться за 24 часа без ручного управления со стороны application teams; какую архитектуру вы выберете?
authcryptographyidentity-access - 50
Четыреста application pods открывают 12 000 соединений к Amazon RDS, а static database passwords нужно удалить без превышения connection limits; как вы спроектируете authentication?
authpasswordsidentity-access - 51
В 09:00 GuardDuty сообщает, что IAM access key использует production administrator role из новой страны в 12 AWS-аккаунтах; как локализовать инцидент за 15 минут, не уничтожив evidence и не остановив checkout?
identity-access - 52
В 14:20 Entra ID отмечает кражу токена cloud-администратора с доступом к 38 Azure subscriptions, а payroll закрывается через 2 часа; как действовать, не отзывая доступ у всех 6 000 сотрудников?
tokenscloud-security - 53
Self-hosted GitHub Actions runner скомпрометирован 25 минут назад и мог через OIDC принимать deploy roles в 20 AWS-аккаунтах; как сохранить delivery для emergency fix через 90 минут?
ci-cddeploymentincident-response - 54
GCP service-account key, опубликованный 40 минут назад, может администрировать 9 production projects, но его немедленное отключение остановит ingestion pipeline 24/7; как реагировать?
ci-cd - 55
Azure app-registration secret, используемый 16 сервисами, попал в vendor ticket в 11:30 и истекает через 8 месяцев; как сменить его до конца дня без failed requests?
procurementsecrets - 56
Токен Kubernetes service account из payments pod скопировали 12 минут назад, и account может читать 3 Secrets в одном namespace; как локализовать инцидент без перезапуска всех 400 pods?
secretstokenskubernetes - 57
В 03:10 CloudTrail показывает один AWS root ConsoleLogin без MFA в production account, но source IP принадлежит recovery provider; что делать в первые 30 минут?
identity-accesscloud-security - 58
Cosign identity для 60 repositories подписала неизвестный container digest 18 минут назад, а 7 EKS-кластеров непрерывно выполняют deploy; как остановить распространение без суточной заморозки всех builds?
containersdeploymentkubernetes - 59
CNAPP vendor сообщает, что токен его cross-account AWS role мог утечь 3 часа назад, а role имеет read-only доступ к 210 аккаунтам; нужно ли отзывать её сразу, если пропадёт active visibility?
procurementtokenscss - 60
Одночасовая AWS STS session deployment role украдена на 20-й минуте и меняет Lambda environment variables в 6 аккаунтах; как остановить её до expiry, не блокируя все deployments?
deploymentconfigsessions - 61
В 08:40 Macie подтверждает, что public S3 bucket открывал 2,3 миллиона customer records 47 минут, а отключение website endpoint ломает order tracking; как локализовать эксплуатацию?
attacksendpointsaws - 62
SSRF активно обращается к IMDSv1 на 35 EC2 web instances, а принудительный IMDSv2 может сломать legacy agent на 8 из них; что делать в следующие 60 минут?
queriesaws - 63
GCS bucket с 600 ГБ research data имел allUsers objectViewer 19 минут, но 4 public reports должны оставаться доступными; как локализовать и восстановить доступ за 1 час?
- 64
30-дневный Azure Blob SAS token с read и list опубликовали 6 часов назад, и он обслуживает 11 partner jobs; как отозвать его сегодня без потери batch window партнёров?
tokensbatch - 65
Открытый в интернет Kubernetes Dashboard выдавал cluster-admin 22 минуты в одном из 14 кластеров, а отключение кластера нарушит SLA 99,95 процента; как его локализовать?
kubernetes - 66
Security group открывала Redis без authentication на порту 6379 в течение 3 часов, а instance теперь запускает неизвестный процесс и обслуживает 40 процентов session traffic; какова последовательность containment?
sessionsincident-responseredis - 67
Public AWS Lambda Function URL вызвали 180 000 раз за 12 минут, а её role может писать в одну DynamoDB table; как остановить abuse и сохранить API для 3 партнёров?
dynamodbapilambda - 68
Encrypted RDS snapshot был открыт незнакомому внешнему AWS-аккаунту 26 минут и скопирован туда, а source database должна оставаться online; что делать в первые 4 часа?
databaseencryptionsnapshot - 69
GuardDuty сообщает об exfiltration из S3 одной role: за 38 минут ушло 480 ГБ; как за 6 часов доказать, что передано, используя CloudTrail, S3 data events и VPC Flow Logs?
data-exfiltrationcloud-securitynetworking - 70
GuardDuty отмечает UnusualNetworkConnection с 9 EC2 instances на 185.77.1.24 в течение 17 минут, но IP также является новым vendor endpoint; как за 45 минут решить вопрос containment?
procurementendpointsaws - 71
Threat intelligence сообщает, что IP 91.214.6.88 использовал украденные AWS keys за последние 14 дней; как проверить 260 аккаунтов и дать доказательный результат за 8 часов?
threat-intel - 72
Route 53 Resolver logs показывают, что 75 hosts запрашивают bad-update.example каждые 30 секунд в течение 2 дней, но endpoint engineering считает это telemetry; как провести hunt и принять решение к полудню?
queriesendpoints - 73
Analytics role скачала 1,1 миллиона S3 objects за 22 минуты, в 10 раз выше baseline, во время approved job; как определить exfiltration за 3 часа без немедленной остановки job?
data-exfiltrationaws - 74
Azure Defender for Cloud сообщает о чтении 320 ГБ из одного storage account новым service principal за 50 минут; как определить scope exfiltration до legal checkpoint через 4 часа?
data-exfiltrationcloud-security - 75
GCP principal запустил 46 BigQuery extract jobs общим объёмом 7 ТБ в незнакомый bucket за 35 минут; как найти цепочку действий и локализовать её за 1 час?
bigquery - 76
Falco обнаруживает curl к 45.9.148.12, а затем miner process в 28 pods из 3 EKS-кластеров; как за 90 минут найти общий entry point, не удаляя 2 000 чистых pods?
http-toolskubernetesconcurrency - 77
Скомпрометированный third-party API key загружен в 48 сервисов с нагрузкой 18 000 requests per second; как сменить его за 6 часов без downtime и при лимите 2 одновременных provider keys?
incident-responseapiconcurrency - 78
Amazon RDS for PostgreSQL password для 25 Kubernetes services за RDS Proxy открыт, а database допускает только 200 connections; как сменить его за 2 часа без connection storm?
databasepostgrespasswords - 79
Private keys 120 TLS certificates на Azure Application Gateway listeners могли быть украдены, а issuance ограничен 20 certificates per hour; как восстановиться за 8 часов?
tlscryptographygateway - 80
Ransomware зашифровал 73 из 200 Windows EC2 instances за 18 минут, а recovery point objective равен 4 часам; как выполнить containment и restore, не доверяя domain?
encryptionmalwareaws - 81
Атакующий удалил или зашифровал 14 миллионов S3 objects за 35 минут, versioning включён, а customer downloads нужно восстановить за 3 часа; какова последовательность recovery?
encryptionversioningaws - 82
Malicious admission webhook менял workloads в 12 Kubernetes-кластерах 70 минут, а etcd backups отстают на 6 часов; как восстановиться без rollback каждого кластера?
backupswebhookskubernetes - 83
Poisoned container image попал в 320 deployments в 9 EKS-кластерах 2 часа назад, но previous image имеет известную medium vulnerability; какой image восстанавливать и в какие сроки?
containersdeploymentkubernetes - 84
PCI DSS audit провален, потому что S3 data events были отключены для 6 cardholder-data buckets 41 день; как закрыть finding за 10 рабочих дней, не заявляя о несуществующем evidence?
aws - 85
SOC 2 auditor находит 27 dormant Azure owners с eligibility в PIM, включая 3 бывших contractors, а evidence нужен через 5 дней; как закрыть провал access review?
compliancesoc-operations - 86
FedRAMP assessor обнаруживает, что AWS Config был остановлен в 11 из 84 in-scope accounts на 9 дней, а monthly package закрывается через 72 часа; как исправить и отразить это?
config - 87
CIS control audit находит 74 из 500 EC2 instances с разрешённым IMDSv1, но на 12 работает agent, несовместимый с IMDSv2; как закрыть finding за 14 дней?
aws - 88
PCI segmentation test достигает cardholder database на порту 5432 из 2 из 40 out-of-scope subnets, а retest через 7 дней; как закрыть failure без срыва settlement?
databasenetworkingnetwork-security - 89
ISO 27001 audit выбирает 30 GCP projects и находит 9 service accounts с user-managed keys старше 400 дней; как закрыть finding за 3 недели без срыва nightly jobs?
governanceidentity-access - 90
AWS Config отмечает production S3 bucket как public в 10:00, но remediation через EventBridge и Lambda может сломать 15-минутный partner upload; как автоматизировать containment при risk target 5 минут?
incident-responserisk-managementconfig - 91
EventBridge rule будет автоматически закрывать security groups с SSH на 0.0.0.0/0 в 140 аккаунтах, но 6 disaster-recovery hosts зависят от временного доступа; как развернуть её за 2 недели?
networkingssh - 92
SSM Patch Manager auto-remediation перезапустил 18 из 60 production nodes одновременно и вызвал outage на 12 минут; как исправить rollout до следующего patch window через 9 дней?
- 93
Config change storm создаёт 80 000 EventBridge events за 6 минут, и remediation Lambda начинает throttling production APIs; как стабилизировать её за 30 минут без потери critical findings?
configapilambda - 94
Lambda auto-remediator установил RDS backup retention 35 дней на 220 databases, подняв cost на 28 процентов, после неверной маркировки 7-дневного требования в AWS Config; как исправить это за 48 часов?
retentiondatabaseconfig - 95
Cross-account EventBridge delivery незаметно не работал в 17 из 120 аккаунтов 11 часов, поэтому Config auto-remediation пропустил 43 findings; как восстановиться сегодня и закрыть blind spot?
config - 96
Lambda junior-инженера удалила database security-group rule у 14 сервисов и вызвала outage на 9 минут; как наставлять инженера и вернуть automation за 10 дней?
mentoringdatabaselambda - 97
Две команды по-разному отработали один stolen AWS key, потратив 12 и 74 минуты на отзыв; какой concrete response standard установить до учений в следующем месяце?
- 98
SRE на ротации в cloud security пропускает indicator среди 30 миллионов CloudTrail events во время 4-часового hunt; как за 3 недели научить его проводить следующий hunt самостоятельно?
mentoringcloud-security - 99
Пять incident reports расходятся в том, доказывают ли VPC Flow Logs exfiltration файлов, а 11 инженерам нужен единый evidence standard за 2 недели; что внедрить?
conflictincidentsnetworking - 100
Команда просит 90-дневное исключение IMDSv1 для 36 EC2 instances, потому что agent upgrade не уложился в 7-дневный срок; как обучить owner и установить defensible standard?
estimationerror-handlingaws