Skip to content

Вопросы на собеседовании: Инженер облачной безопасности

100 реальных вопросов с образцовыми ответами и пояснениями для уровня Senior.

Смотреть пример резюме: Инженер облачной безопасности

Тренировка флешкарточками

Интервальное повторение · Hunter Pass

Вопросы

Я сделаю дерево OU неглубоким и привяжу его к границам политик, а не к структуре отделов.

  • Использую OU Security, Infrastructure, Workloads-Prod, Workloads-NonProd, Sandbox и Quarantine максимум с 2 уровнями вложенности, чтобы наследование SCP оставалось понятным.
  • Размещу архив логов и security tooling в отдельных аккаунтах внутри Security, а каждому продукту дам минимум по одному production и non-production аккаунту для ограничения blast radius.
  • Новые или несоответствующие требованиям аккаунты помещу в Quarantine с deny-by-default SCP, пока не пройдёт baseline из 12 контролей.

Зачем это спрашивают: Интервьюер проверяет, умеет ли кандидат превращать структуру аккаунтов в понятные границы изоляции и политик.

identity-accesscloud-securityaws

Я запрещу региональные API-вызовы через aws:RequestedRegion и сохраню проверенный список NotAction только для действительно глобальных API.

  • Запрещу requests вне eu-west-1 и eu-central-1, исключив IAM, Route 53, CloudFront, Organizations, Support и только те другие глобальные сервисы, которые реально использует платформа.
  • Буду считать aws:RequestedRegion регионом endpoint, а не местом ресурса, и добавлю отдельные контроли для сервисов вроде S3 replication, способных влиять на другой регион.
  • Проанализирую 30 дней CloudTrail через dry-run tool, сопоставляющий observed actions с предлагаемым SCP, а исключения для аккаунтов помещу в OU на 30 дней вместо ослабления всех 180 аккаунтов.

Зачем это спрашивают: Сильный ответ должен учитывать поведение глобальных сервисов AWS и не превращать региональный guardrail в широкий обход.

configlinuxdesign

Я глобально заблокирую destructive actions, а изменение конфигурации оставлю delegated security role с одной recovery-ролью на крайний случай.

  • Запрещу CloudTrail StopLogging и DeleteTrail, GuardDuty DeleteDetector, а также Config StopConfigurationRecorder, DeleteConfigurationRecorder и DeleteDeliveryChannel всем workload principals.
  • Разрешу PutEventSelectors, UpdateDetector и PutConfigurationRecorder только SecurityServiceAdmin в delegated account, а через ArnNotLike исключу ещё одну 30-минутную hardware-MFA роль SecurityBreakGlass.
  • Создам alert на каждый denied call и обе privileged roles, затем каждые 15 минут буду проверять organization enrollment и ожидаемую configuration.

Зачем это спрашивают: Интервьюер оценивает точные deny-контроли, ограниченный путь восстановления и видимость попыток обхода.

Я превращу создание аккаунта в детерминированный pipeline, который подключает guardrails до передачи аккаунта команде.

  • Использую Control Tower Account Factory for Terraform для создания аккаунта, помещения его в нужный OU и установки 12 обязательных контролей в одном workflow.
  • Настрою organization CloudTrail, AWS Config, GuardDuty, Security Hub, роли IAM Identity Center, budget alarms и 3 одобренных региона до присвоения статуса ready.
  • При сбое baseline или превышении 20 минут закрою процесс и отправлю аккаунт в Quarantine вместо ручного ремонта через консоль.

Зачем это спрашивают: Интервьюер проверяет, сохраняет ли быстрое self-service provisioning атомарный security baseline.

designdeployment

Я создам в каждом целевом аккаунте узкие deployment-роли, доступные через трассируемую краткоживущую identity платформы.

  • Доверю их одной platform-роли, исходная CI-сессия которой несёт неизменяемую source identity, и ограничу role chaining 30 минутами вместо ExternalId внутри одной организации.
  • Добавлю явные role policies и permission boundaries для одобренных сервисов, разрешив только контролируемые transitive tags team, repository и environment.
  • Разделю deploy сети, IAM и приложения на 3 роли, чтобы компрометация одной application job не дала менять trust или routing аккаунта.

Зачем это спрашивают: Сильный ответ ограничивает и субъект, способный принять deployment role, и изменения, доступные полученной сессии.

design

Я буду доставлять логи организации в отдельный archive-аккаунт с immutable storage и независимо защищённым ключом шифрования.

  • Использую all-Region organization CloudTrail, S3 Object Lock в compliance mode, versioning и 7-летний lifecycle для bucket с отдельным KMS-ключом логов.
  • Разрешу доставку только от именованного organization trail через conditions SourceArn и organization, а изменение bucket policy и удаление объектов оставлю 2 archive-ролям.
  • Защищу DisableKey, PutKeyPolicy и ранний ScheduleKeyDeletion через key policy и SCP, затем оставлю 90 дней в SIEM, а старые данные переведу в Glacier Deep Archive.

Зачем это спрашивают: Интервьюер проверяет неизменяемое владение, межаккаунтные контроли доставки и реалистичный компромисс стоимости хранения.

design

Я использую по одной региональной inspection VPC на trust domain с AWS Transit Gateway и Gateway Load Balancer вместо одного глобального appliance path.

  • Размещу Gateway Load Balancer endpoints и firewall capacity во всех 3 Availability Zones, сохранив AZ affinity и симметричный routing через Transit Gateway appliance mode.
  • Буду инспектировать интернет-egress и трафик между production, non-production и partner zones, а трафик внутри одной зоны оставлю локальным без двойной оплаты Transit Gateway.
  • Рассчитаю каждый региональный pool на 2 обычных пика и проверю fail closed для production, разрешив fail open только явно низкорисковому sandbox egress.

Зачем это спрашивают: Сильный ответ балансирует покрытие инспекции, региональные failure domains, корректность маршрутов и стоимость throughput.

migrationslinux

Я подключу аккаунты через последовательность промежуточных OU, а не сразу применю production-набор SCP.

  • Соберу данные CloudTrail и AWS Config за 30 дней в Observe OU, затем смоделирую 15 целевых запретов на реальном использовании API.
  • Буду переносить по 5 низкокритичных аккаунтов в Restricted OU, сначала включая logging и региональные контроли, а сервисные запреты оставлю следующей волне.
  • Разрешу исключение на 14 дней для конкретного аккаунта только при документированной API-зависимости, не создавая общий и постоянный обход для всей приобретённой компании.

Зачем это спрашивают: Интервьюер оценивает безопасное внедрение организационных контролей при неизвестных legacy-зависимостях.

experiments

Я разрешу широкие эксперименты, но сделаю публичные хранилища, связь с production, lifetime ресурсов и расходы явными sandbox-границами.

  • Включу organization-level S3 Block Public Access и запрещу его менять, а также запрещу internet gateways, public IP allocation и внешнюю публикацию snapshots или AMI, чтобы у других data stores не было публичного network path.
  • Для service APIs, где SCP не ограничивает public flag, уберу create permission и оставлю только одобренный private IaC module, а OPA и AWS Config будут проверять этот путь, но не заменять boundary.
  • Предупрежу при прогнозе $120, заморожу создание и включу Quarantine при $150, а ресурсы удалю по TTL 7 дней, поскольку задержка billing не позволяет AWS гарантировать точный hard cap $200.

Зачем это спрашивают: Сильный ответ сохраняет полезные эксперименты и при этом технически обеспечивает границы расходов и связности.

delegation

Я назначу отдельный security-tooling аккаунт delegated administrator и буду управлять покрытием через AWS Organizations.

  • Включу organization auto-enrollment GuardDuty и все поддерживаемые protection plans в 4 одобренных регионах из delegated account.
  • Настрою Security Hub central configuration с одним home region и связанными регионами, применив production policy к 90 аккаунтам и облегчённую sandbox policy к остальным.
  • Оставлю доступ к Organizations в management account только для чтения 2 platform-ролям, приняв раздельные административные контуры ради меньшей экспозиции management account.

Зачем это спрашивают: Интервьюер проверяет организационный дизайн сервисов без концентрации повседневных привилегий в management account.

zero-trustnetwork-securitydesign

Я поставлю identity-aware proxy перед каждым приложением и буду оценивать пользователя, устройство и риск сессии при каждом решении о доступе.

  • Федеративно подключу Entra ID с phishing-resistant FIDO2, потребую managed-device posture для 55 чувствительных приложений и разрешу личные телефоны только для 15 низкорисковых.
  • Выдам сессии в scope одного приложения на 8 часов для управляемых устройств и на 1 час для личных вместо сетевого доступа.
  • Буду перепроверять compliance устройства каждые 15 минут и отзывать сессии при отключении пользователя или провале posture, приняв больше входов ради меньшего blast radius неуправляемых устройств.

Зачем это спрашивают: Сильный ответ заменяет доверие к сети конкретными контролями пользователя, устройства, приложения и сессии.

aws

Я использую AWS Systems Manager Session Manager с identity-based авторизацией и без bastion hosts.

  • Выдам instances SSM-роль и private endpoints для ssm и ssmmessages, добавив ec2messages только в использующих его регионах, а S3 или CloudWatch endpoints только для выбранного пути transcripts.
  • Предоставлю production-доступ через 30-минутный permission set IAM Identity Center с MFA и resource tags, ограничивающими оператора его сервисами.
  • Сохраню полные transcripts сессий в bucket с Object Lock в archive-аккаунте, удалив входящий порт 22 и распространение private keys для всех 600 instances.

Зачем это спрашивают: Интервьюер проверяет, можно ли сделать административный доступ краткоживущим, приватным, узким и записываемым.

tlscryptographykubernetes

Я использую service mesh для workload identity, strict mutual TLS и default-deny service authorization без изменений кода приложений.

  • Выдам каждой workload SPIFFE identity, привязанную к cluster, namespace и service account, затем включу Istio strict mTLS волнами по 5 кластеров.
  • Добавлю default-deny AuthorizationPolicy и явные правила source-to-destination, поскольку одно шифрование всё ещё разрешает любой mesh workload обращаться к другим сервисам.
  • Потребую 99,9 процента mesh coverage за 7 дней и proxy overhead p99 ниже 2 мс до enforcement, а outliers получат отдельный mTLS gateway, но не plaintext.

Зачем это спрашивают: Сильный ответ сочетает криптографическую workload identity с измеримым rollout и явным компромиссом latency.

kubernetesapidns

Я начну с default-deny Kubernetes network policies и добавлю явные service paths на основе identity.

  • Применю deny ingress и egress ко всему namespace, затем разрешу UDP и TCP 53 к CoreDNS и доступ service account frontend к его API на порту 8443.
  • Использую Cilium policies для правил по service account и FQDN, поскольку стандартный NetworkPolicy не выражает эти ограничения надёжно.
  • Проверю каждую политику 3 позитивными и 3 негативными connectivity tests в CI, приняв больше работы с политиками ради ограниченного lateral path.

Зачем это спрашивают: Интервьюер оценивает, превращается ли zero-trust сегментация в конкретные allow-правила с проверяемым поведением.

sessionsendpointsdesign

Я сделаю device posture постоянно проверяемым условием и прекращу finance-доступ сразу после потери compliance устройством.

  • Передам состояние EDR, disk encryption, возраст обновлений ОС менее 14 дней и статус device certificate в Entra Conditional Access.
  • Поставлю SaaS за session-control proxy, который перепроверяет posture каждые 10 минут, сразу блокирует downloads и отзывает application session при провале проверки.
  • С некомплаентного ноутбука оставлю только отдельный remediation portal, а finance-приложение будет недоступно до восстановления EDR.

Зачем это спрашивают: Сильный ответ показывает изменение доверия к устройству во время сессии и ограниченный режим деградации доступа.

zero-trustnetwork-securityapi

Я буду аутентифицировать каждого партнёра и workload на API edge двумя независимыми identity-контролями.

  • Потребую отдельные mTLS-сертификаты партнёров от private CA и OAuth 2 client credentials с 15-минутным token lifetime и audience, привязанным к payments API.
  • Размещу API за PrivateLink для крупных AWS-партнёров и ограниченным public endpoint с WAF для остальных, сохранив одну authorization policy на обоих путях.
  • Ограничу rate каждого партнёра по его тарифу и буду менять сертификаты каждые 90 дней, приняв операционные расходы ради отказа от одного сетевого credential для 40 компаний.

Зачем это спрашивают: Интервьюер проверяет многоуровневую partner identity, ограниченную связность и изоляцию при значимом throughput.

zero-trustnetwork-securitykubernetes

Я направлю egress workloads через identity-aware proxies и буду разрешать назначения по сервису и DNS-имени.

  • Использую Cilium FQDN policies, чтобы разрешить каждому namespace только нужные домены, и направлю HTTP-трафик через Envoy для контроля method и host.
  • Буду кешировать одобренные DNS-ответы не дольше 5 минут и заблокирую прямой IP-трафик и внешний DNS для предотвращения обхода.
  • Разверну 3 региональных proxy pools с ёмкостью в 2 раза выше пика, приняв стоимость proxy и контролируемую fail-closed зависимость для production workloads.

Зачем это спрашивают: Сильный ответ учитывает динамические адреса SaaS без возврата к неограниченному интернет-egress.

network-securitynetworking

Я переведу пользователей и сервисы с сетевого VPN-доверия на identities приложений и workloads.

  • Поставлю human-facing сервисы за identity-aware proxy с FIDO2 и device posture, открывая только HTTPS вместо 10 VPC CIDR.
  • Соединю machine-сервисы через mTLS gateways со SPIFFE identities и явными парами сервисов, а не по адресам офисов.
  • Оставлю VPN для 6 legacy-протоколов в изолированных subnets с firewall-правилами по портам и сроком удаления 12 месяцев, приняв временную двойную схему вместо рискованного big-bang cutover.

Зачем это спрашивают: Интервьюер оценивает практичную миграцию от доверия к местоположению к авторизации каждого приложения и workload.

encryptioncryptographylatency

Я использую S3 SSE-KMS с S3 Bucket Keys, чтобы S3 выполнял envelope encryption без отдельного KMS-вызова на каждый объект.

  • S3 шифрует каждый объект data key и защищает bucket key через customer-managed KMS key, поэтому байты объекта не передаются в KMS.
  • Включу Bucket Keys на высоконагруженных buckets, чтобы сократить число KMS-запросов на величину до 99 процентов для 5 миллиардов объектов.
  • Разделю KMS-ключи по аккаунтам и data domains и добавлю conditions по bucket ARN в encryption context вместо одного ключа на всё окружение.

Зачем это спрашивают: Сильный ответ объясняет иерархию data keys и конкретный выбор между стоимостью и изоляцией на большом масштабе.

encryptiondesign

Я использую KMS multi-Region primary key и replica, чтобы ciphertext расшифровывался в обоих регионах связанным key material.

  • Реплицирую ключ в us-west-2, сохраню одинаковые aliases в deployment configuration и дам доступ только региональным workload-ролям.
  • Буду непрерывно реплицировать данные и ежеквартально проверять 15-минутный failover, поскольку доступность ключа не делает storage path готовым автоматически.
  • Для данных, требующих более строгой изоляции отказов, сохраню независимые региональные ключи, приняв сложность re-encryption вместо связанного администрирования ключей.

Зачем это спрашивают: Интервьюер проверяет связь регионального дизайна ключей со временем восстановления и явными компромиссами изоляции.

Закрытые вопросы

  • 21

    Центральный security-аккаунт администрирует KMS-ключи для 70 application-аккаунтов, но владельцам приложений нужны encrypt и decrypt без права менять policies; как вы построите модель доступа?

    encryption
  • 22

    Multi-tenant SaaS хранит записи 20 000 клиентов в одной таблице DynamoDB, а отдельный customer key на tenant превысит операционные пределы; как вы изолируете шифрование?

    encryptioncryptographydynamodb
  • 23

    Signing service должен хранить ключи в оборудовании FIPS 140-2 Level 3 и выполнять 6 000 подписей в секунду в 3 Availability Zones; вы выберете KMS или CloudHSM?

    cloud-securityavailability
  • 24

    API fleet достигает 60 000 decrypt operations в секунду и приближается к региональной квоте KMS; как вы сократите вызовы, не сохраняя plaintext keys на диске?

    api
  • 25

    Компания включает ежегодную automatic rotation для 300 KMS-ключей и предполагает, что все существующие 2 ПБ ciphertext будут зашифрованы заново; как вы исправите дизайн?

    encryptiondesign
  • 26

    Backup-аккаунт должен копировать зашифрованные EBS snapshots из 120 workload-аккаунтов, но workload-роли не должны напрямую расшифровывать backup-данные; как вы спроектируете KMS-доступ?

    designbackupsencryption
  • 27

    Архитектура использует один KMS-ключ для логов, баз данных и application secrets в 35 аккаунтах; как вы разделите его, не создавая сотни неуправляемых ключей?

    databasesecretsarchitecture
  • 28

    Двести AWS-аккаунтов создают 8 ТБ security telemetry в день, но бюджет SIEM позволяет индексировать только 2 ТБ; какую detection architecture вы построите?

    indexesarchitecturesiem
  • 29

    GuardDuty должен покрывать 300 AWS-аккаунтов и доставлять high-severity findings в Microsoft Sentinel менее чем за 2 минуты; как вы их направите и нормализуете?

    normalizationseverity-priority
  • 30

    Спроектируйте SIEM-правило для использования AWS root user в 250 аккаунтах, где легитимный root-доступ бывает только во время ежеквартальных тестов.

    designtestingsiem
  • 31

    Среда создаёт 40 миллионов AssumeRole events в день; как вы обнаружите необычное cross-account использование ролей без alert на каждую новую сессию?

    sessionsalerting
  • 32

    Нужно обнаруживать публичную экспозицию S3 за 5 минут в 90 production-аккаунтах, включая изменения через access points; какие events и логику вы используете?

    detectionaws
  • 33

    Payment service обычно выполняет 300 KMS decrypt calls в минуту из одной роли; спроектируйте правило для аномального использования ключей без paging на пиках трафика.

    design
  • 34

    Route 53 Resolver logs содержат 12 миллиардов DNS-запросов в день; как вы обнаружите DNS tunneling и удержите число alerts ниже 50 в день?

    queriesdnsalerting
  • 35

    Двадцать пять EKS-кластеров отправляют audit logs в SIEM; спроектируйте правила для неразрешённого shell-доступа и создания privileged pod с целевой задержкой 3 минуты.

    kubernetessiemdesign
  • 36

    Cloud detections зависят от 6 источников логов, а пропажа telemetry должна быть заметна за 10 минут; как вы будете контролировать здоровье detection pipeline?

    detectioncloud-securitymonitoring
  • 37

    Сто двадцать Terraform repositories должны блокировать публичные S3 buckets до merge, но 8 repositories намеренно публикуют static sites; как вы реализуете OPA policy?

    terraformawspolicy
  • 38

    Platform team хочет обеспечивать каждое AWS-правило через SCP, а разработчики хотят только CI checks; где вы разместите запрет выхода из одобренных регионов и правило обязательных RDS backups?

    backups
  • 39

    OPA блокирует 6 процентов из 2 000 еженедельных Terraform runs, и команды начали добавлять blanket waivers; как вы перестроите механизм исключений?

    policyterraformerror-handling
  • 40

    Нужно развернуть 35 новых OPA policies в 120 repositories без роста median CI time более чем на 20 секунд; какой pipeline вы построите?

    policydesignci-cd
  • 41

    Сорок EKS-кластеров должны отклонять privileged workloads, даже если manifests обходят CI; как вы объедините OPA checks и admission control?

    policykubernetes
  • 42

    Terraform plans содержат 15 000 IAM statements в день, а простые проверки wildcard создают слишком много false positives; как вы напишете semantic OPA rule?

    policyidentity-accessdetection-tuning
  • 43

    OPA проверяет Terraform до deploy, но администраторы всё ещё могут менять 500 production-ресурсов в консоли; как вы покроете drift?

    terraformdeploymentiac
  • 44

    Пятнадцати тысячам сотрудников нужен доступ к 220 AWS-аккаунтам через Entra ID, без IAM users и с production privilege не дольше 1 часа; как вы спроектируете workforce identity?

    identity-accessdesign
  • 45

    Спроектируйте break-glass доступ к 220 AWS-аккаунтам на случай недоступности Entra ID или IAM Identity Center, при этом постоянные administrator credentials запрещены.

    identity-accessdesign
  • 46

    Триста EKS workloads сейчас используют общие node IAM roles, а каждый pod должен обращаться только к своему S3 prefix или SQS queue; как вы перенесёте identity?

    kubernetesawsdata-structures
  • 47

    Сервис работает в AWS и GCP и сейчас хранит долгоживущие service-account keys в обоих clouds; как вы построите keyless workload federation?

    cloud-securityidentity-access
  • 48

    Двести GitHub repositories выполняют deploy в 60 AWS-аккаунтов, а хранить AWS access keys в GitHub запрещено; какую workload identity model вы используете?

    deployment
  • 49

    Девятистам сервисам в Kubernetes и virtual machines нужна mutual authentication, а сертификаты должны меняться за 24 часа без ручного управления со стороны application teams; какую архитектуру вы выберете?

    authcryptographyidentity-access
  • 50

    Четыреста application pods открывают 12 000 соединений к Amazon RDS, а static database passwords нужно удалить без превышения connection limits; как вы спроектируете authentication?

    authpasswordsidentity-access
  • 51

    В 09:00 GuardDuty сообщает, что IAM access key использует production administrator role из новой страны в 12 AWS-аккаунтах; как локализовать инцидент за 15 минут, не уничтожив evidence и не остановив checkout?

    identity-access
  • 52

    В 14:20 Entra ID отмечает кражу токена cloud-администратора с доступом к 38 Azure subscriptions, а payroll закрывается через 2 часа; как действовать, не отзывая доступ у всех 6 000 сотрудников?

    tokenscloud-security
  • 53

    Self-hosted GitHub Actions runner скомпрометирован 25 минут назад и мог через OIDC принимать deploy roles в 20 AWS-аккаунтах; как сохранить delivery для emergency fix через 90 минут?

    ci-cddeploymentincident-response
  • 54

    GCP service-account key, опубликованный 40 минут назад, может администрировать 9 production projects, но его немедленное отключение остановит ingestion pipeline 24/7; как реагировать?

    ci-cd
  • 55

    Azure app-registration secret, используемый 16 сервисами, попал в vendor ticket в 11:30 и истекает через 8 месяцев; как сменить его до конца дня без failed requests?

    procurementsecrets
  • 56

    Токен Kubernetes service account из payments pod скопировали 12 минут назад, и account может читать 3 Secrets в одном namespace; как локализовать инцидент без перезапуска всех 400 pods?

    secretstokenskubernetes
  • 57

    В 03:10 CloudTrail показывает один AWS root ConsoleLogin без MFA в production account, но source IP принадлежит recovery provider; что делать в первые 30 минут?

    identity-accesscloud-security
  • 58

    Cosign identity для 60 repositories подписала неизвестный container digest 18 минут назад, а 7 EKS-кластеров непрерывно выполняют deploy; как остановить распространение без суточной заморозки всех builds?

    containersdeploymentkubernetes
  • 59

    CNAPP vendor сообщает, что токен его cross-account AWS role мог утечь 3 часа назад, а role имеет read-only доступ к 210 аккаунтам; нужно ли отзывать её сразу, если пропадёт active visibility?

    procurementtokenscss
  • 60

    Одночасовая AWS STS session deployment role украдена на 20-й минуте и меняет Lambda environment variables в 6 аккаунтах; как остановить её до expiry, не блокируя все deployments?

    deploymentconfigsessions
  • 61

    В 08:40 Macie подтверждает, что public S3 bucket открывал 2,3 миллиона customer records 47 минут, а отключение website endpoint ломает order tracking; как локализовать эксплуатацию?

    attacksendpointsaws
  • 62

    SSRF активно обращается к IMDSv1 на 35 EC2 web instances, а принудительный IMDSv2 может сломать legacy agent на 8 из них; что делать в следующие 60 минут?

    queriesaws
  • 63

    GCS bucket с 600 ГБ research data имел allUsers objectViewer 19 минут, но 4 public reports должны оставаться доступными; как локализовать и восстановить доступ за 1 час?

  • 64

    30-дневный Azure Blob SAS token с read и list опубликовали 6 часов назад, и он обслуживает 11 partner jobs; как отозвать его сегодня без потери batch window партнёров?

    tokensbatch
  • 65

    Открытый в интернет Kubernetes Dashboard выдавал cluster-admin 22 минуты в одном из 14 кластеров, а отключение кластера нарушит SLA 99,95 процента; как его локализовать?

    kubernetes
  • 66

    Security group открывала Redis без authentication на порту 6379 в течение 3 часов, а instance теперь запускает неизвестный процесс и обслуживает 40 процентов session traffic; какова последовательность containment?

    sessionsincident-responseredis
  • 67

    Public AWS Lambda Function URL вызвали 180 000 раз за 12 минут, а её role может писать в одну DynamoDB table; как остановить abuse и сохранить API для 3 партнёров?

    dynamodbapilambda
  • 68

    Encrypted RDS snapshot был открыт незнакомому внешнему AWS-аккаунту 26 минут и скопирован туда, а source database должна оставаться online; что делать в первые 4 часа?

    databaseencryptionsnapshot
  • 69

    GuardDuty сообщает об exfiltration из S3 одной role: за 38 минут ушло 480 ГБ; как за 6 часов доказать, что передано, используя CloudTrail, S3 data events и VPC Flow Logs?

    data-exfiltrationcloud-securitynetworking
  • 70

    GuardDuty отмечает UnusualNetworkConnection с 9 EC2 instances на 185.77.1.24 в течение 17 минут, но IP также является новым vendor endpoint; как за 45 минут решить вопрос containment?

    procurementendpointsaws
  • 71

    Threat intelligence сообщает, что IP 91.214.6.88 использовал украденные AWS keys за последние 14 дней; как проверить 260 аккаунтов и дать доказательный результат за 8 часов?

    threat-intel
  • 72

    Route 53 Resolver logs показывают, что 75 hosts запрашивают bad-update.example каждые 30 секунд в течение 2 дней, но endpoint engineering считает это telemetry; как провести hunt и принять решение к полудню?

    queriesendpoints
  • 73

    Analytics role скачала 1,1 миллиона S3 objects за 22 минуты, в 10 раз выше baseline, во время approved job; как определить exfiltration за 3 часа без немедленной остановки job?

    data-exfiltrationaws
  • 74

    Azure Defender for Cloud сообщает о чтении 320 ГБ из одного storage account новым service principal за 50 минут; как определить scope exfiltration до legal checkpoint через 4 часа?

    data-exfiltrationcloud-security
  • 75

    GCP principal запустил 46 BigQuery extract jobs общим объёмом 7 ТБ в незнакомый bucket за 35 минут; как найти цепочку действий и локализовать её за 1 час?

    bigquery
  • 76

    Falco обнаруживает curl к 45.9.148.12, а затем miner process в 28 pods из 3 EKS-кластеров; как за 90 минут найти общий entry point, не удаляя 2 000 чистых pods?

    http-toolskubernetesconcurrency
  • 77

    Скомпрометированный third-party API key загружен в 48 сервисов с нагрузкой 18 000 requests per second; как сменить его за 6 часов без downtime и при лимите 2 одновременных provider keys?

    incident-responseapiconcurrency
  • 78

    Amazon RDS for PostgreSQL password для 25 Kubernetes services за RDS Proxy открыт, а database допускает только 200 connections; как сменить его за 2 часа без connection storm?

    databasepostgrespasswords
  • 79

    Private keys 120 TLS certificates на Azure Application Gateway listeners могли быть украдены, а issuance ограничен 20 certificates per hour; как восстановиться за 8 часов?

    tlscryptographygateway
  • 80

    Ransomware зашифровал 73 из 200 Windows EC2 instances за 18 минут, а recovery point objective равен 4 часам; как выполнить containment и restore, не доверяя domain?

    encryptionmalwareaws
  • 81

    Атакующий удалил или зашифровал 14 миллионов S3 objects за 35 минут, versioning включён, а customer downloads нужно восстановить за 3 часа; какова последовательность recovery?

    encryptionversioningaws
  • 82

    Malicious admission webhook менял workloads в 12 Kubernetes-кластерах 70 минут, а etcd backups отстают на 6 часов; как восстановиться без rollback каждого кластера?

    backupswebhookskubernetes
  • 83

    Poisoned container image попал в 320 deployments в 9 EKS-кластерах 2 часа назад, но previous image имеет известную medium vulnerability; какой image восстанавливать и в какие сроки?

    containersdeploymentkubernetes
  • 84

    PCI DSS audit провален, потому что S3 data events были отключены для 6 cardholder-data buckets 41 день; как закрыть finding за 10 рабочих дней, не заявляя о несуществующем evidence?

    aws
  • 85

    SOC 2 auditor находит 27 dormant Azure owners с eligibility в PIM, включая 3 бывших contractors, а evidence нужен через 5 дней; как закрыть провал access review?

    compliancesoc-operations
  • 86

    FedRAMP assessor обнаруживает, что AWS Config был остановлен в 11 из 84 in-scope accounts на 9 дней, а monthly package закрывается через 72 часа; как исправить и отразить это?

    config
  • 87

    CIS control audit находит 74 из 500 EC2 instances с разрешённым IMDSv1, но на 12 работает agent, несовместимый с IMDSv2; как закрыть finding за 14 дней?

    aws
  • 88

    PCI segmentation test достигает cardholder database на порту 5432 из 2 из 40 out-of-scope subnets, а retest через 7 дней; как закрыть failure без срыва settlement?

    databasenetworkingnetwork-security
  • 89

    ISO 27001 audit выбирает 30 GCP projects и находит 9 service accounts с user-managed keys старше 400 дней; как закрыть finding за 3 недели без срыва nightly jobs?

    governanceidentity-access
  • 90

    AWS Config отмечает production S3 bucket как public в 10:00, но remediation через EventBridge и Lambda может сломать 15-минутный partner upload; как автоматизировать containment при risk target 5 минут?

    incident-responserisk-managementconfig
  • 91

    EventBridge rule будет автоматически закрывать security groups с SSH на 0.0.0.0/0 в 140 аккаунтах, но 6 disaster-recovery hosts зависят от временного доступа; как развернуть её за 2 недели?

    networkingssh
  • 92

    SSM Patch Manager auto-remediation перезапустил 18 из 60 production nodes одновременно и вызвал outage на 12 минут; как исправить rollout до следующего patch window через 9 дней?

  • 93

    Config change storm создаёт 80 000 EventBridge events за 6 минут, и remediation Lambda начинает throttling production APIs; как стабилизировать её за 30 минут без потери critical findings?

    configapilambda
  • 94

    Lambda auto-remediator установил RDS backup retention 35 дней на 220 databases, подняв cost на 28 процентов, после неверной маркировки 7-дневного требования в AWS Config; как исправить это за 48 часов?

    retentiondatabaseconfig
  • 95

    Cross-account EventBridge delivery незаметно не работал в 17 из 120 аккаунтов 11 часов, поэтому Config auto-remediation пропустил 43 findings; как восстановиться сегодня и закрыть blind spot?

    config
  • 96

    Lambda junior-инженера удалила database security-group rule у 14 сервисов и вызвала outage на 9 минут; как наставлять инженера и вернуть automation за 10 дней?

    mentoringdatabaselambda
  • 97

    Две команды по-разному отработали один stolen AWS key, потратив 12 и 74 минуты на отзыв; какой concrete response standard установить до учений в следующем месяце?

  • 98

    SRE на ротации в cloud security пропускает indicator среди 30 миллионов CloudTrail events во время 4-часового hunt; как за 3 недели научить его проводить следующий hunt самостоятельно?

    mentoringcloud-security
  • 99

    Пять incident reports расходятся в том, доказывают ли VPC Flow Logs exfiltration файлов, а 11 инженерам нужен единый evidence standard за 2 недели; что внедрить?

    conflictincidentsnetworking
  • 100

    Команда просит 90-дневное исключение IMDSv1 для 36 EC2 instances, потому что agent upgrade не уложился в 7-дневный срок; как обучить owner и установить defensible standard?

    estimationerror-handlingaws