Основы сетевой безопасности
Модель OSI, TCP против UDP, ICMP, traceroute, методы сканирования портов и сегментация сети.
21 вопросов
JuniorТеорияОчень частоЧто клиент на самом деле проверяет при валидации сертификата сервера?
Что клиент на самом деле проверяет при валидации сертификата сервера?
Клиент строит цепочку от сертификата до локально доверенного корня, проверяет каждую подпись, сроки действия, соответствие имени хоста полю subject alternative name и статус отзыва. Он никак не проверяет добросовестность владельца.
Типичные ошибки
- ✗Забывать, что имя хоста должно совпадать с subject alternative name
- ✗Принимать валидную цепочку за утверждение о добросовестности владельца
- ✗Игнорировать статус отзыва, когда сроки и подпись сошлись
Уточняющие вопросы
- →Почему несовпадение имени хоста — жёсткая ошибка, а не предупреждение?
- →Как добавление своего корня на устройство меняет смысл валидации?
JuniorТеорияОчень частоКакие условия делают позицию man-in-the-middle возможной и что их устраняет?
Какие условия делают позицию man-in-the-middle возможной и что их устраняет?
Нужен трафик без аутентификации или с понижением и путь, на котором атакующий уже находится: общая локальная сеть, подставной шлюз, отравленное разрешение имён. Устраняют это аутентифицированное шифрование со строгой проверкой сертификата и HSTS.
Типичные ошибки
- ✗Считать перехват непредотвратимым, а не отказом аутентификации
- ✗Игнорировать первый открытый запрос, который и убирает HSTS
- ✗Полагать, что достаточно сетевой позиции без отказа доверия
Уточняющие вопросы
- →Почему подмена ARP и DNS — это отказ доверия в локальной сети?
- →Что меняет заголовок транспортной безопасности
HSTSпри первом визите?
JuniorТеорияОчень частоКакие свойства безопасности реально даёт TLS, а какие — нет?
Какие свойства безопасности реально даёт TLS, а какие — нет?
TLS защищает данные в передаче — конфиденциальность, целостность и аутентификацию сервера по его сертификату. Он не защищает данные в хранении, не скрывает, кто с кем общается, и ничего не даёт, если одна из конечных точек уже скомпрометирована.
Типичные ошибки
- ✗Считать, что TLS защищает данные в хранении или в бэкапах
- ✗Читать валидный сертификат как доказательство добросовестности сайта
- ✗Полагать, что TLS помогает и после компрометации конечной точки
Уточняющие вопросы
- →Почему валидный сертификат не делает сайт безопасным для доверия?
- →Что наблюдатель всё ещё видит, когда трафик защищён TLS?
JuniorТеорияЧастоПочему обычный DNS — слабый якорь доверия и что чинят DNSSEC и DoH/DoT?
Почему обычный DNS — слабый якорь доверия и что чинят DNSSEC и DoH/DoT?
Классические ответы DNS не аутентифицированы и не шифруются, поэтому на пути можно подсунуть поддельную запись. DNSSEC подписывает записи для проверки подлинности, а DoH и DoT шифруют канал запроса. Это разные половины задачи, и одно не заменяет другое.
Типичные ошибки
- ✗Менять местами, что даёт подлинность, а что конфиденциальность
- ✗Считать, что шифрованный транспорт сам по себе исключает поддельный ответ
- ✗Полагать, что обычные ответы DNS аутентифицированы по умолчанию
Уточняющие вопросы
- →Почему журналирование DNS-запросов ценно как поверхность детекта?
- →Что шифрованный DNS скрывает от оператора сети, а что нет?
JuniorТеорияЧастоЧем экран с сохранением состояния отличается от простого и зачем default-deny?
Чем экран с сохранением состояния отличается от простого и зачем default-deny?
Экран без состояния судит каждый пакет отдельно по статичным правилам, поэтому обратному трафику нужно своё правило. Экран с состоянием отслеживает соединения и пропускает ответы сам. Default-deny отбрасывает всё явно не разрешённое, и забытый сервис закрыт.
Типичные ошибки
- ✗Менять местами, какой вид отслеживает состояние соединения
- ✗Читать default-deny как блокировку только известных плохих адресов
- ✗Путать отслеживание соединений с разбором прикладных данных
Уточняющие вопросы
- →Почему экрану без состояния нужно явное правило для обратного трафика?
- →Какой эксплуатационный риск со временем создаёт набор правил default-allow?
JuniorТеорияЧастоКак рукопожатие TLS устанавливает сеансовые ключи и что такое forward secrecy?
Как рукопожатие TLS устанавливает сеансовые ключи и что такое forward secrecy?
Стороны согласуют набор шифров, сервер доказывает личность сертификатом, а эфемерный обмен ключами выводит симметричный ключ для остальной сессии. Forward secrecy означает, что кража долговременного ключа позже не расшифрует записанный трафик.
Типичные ошибки
- ✗Думать, что сеансовый ключ шифруется долговременным ключом сервера
- ✗Считать, что вся сессия остаётся асимметричной после рукопожатия
- ✗Путать forward secrecy с периодической ротацией ключей
Уточняющие вопросы
- →Почему эфемерный обмен ключами защищает ранее записанные сессии?
- →Что ломается, если сертификат сервера валиден, но имя хоста другое?
JuniorДизайнЧастоКак разместить в сети классическое клиент-серверное приложение: БД, бэкенд и фронтенд?
Как разместить в сети классическое клиент-серверное приложение: БД, бэкенд и фронтенд?
Сегментируйте по степени доступности извне. Компоненты, смотрящие в интернет (вход web/mobile, обратный прокси), помещают в DMZ. Бэкенд с бизнес-логикой — во внутренний сегмент приложений, доступный только из DMZ. БД — в изолированный сегмент без прямого пути из интернета: к ней ходит только бэкенд, поэтому взломанный хост DMZ не достанет БД напрямую.
Типичные ошибки
- ✗Размещать БД в DMZ или давать ей прямой путь из интернета
- ✗Использовать плоскую сеть без разделения на сегменты
- ✗Разрешать переходы между сегментами в обе стороны без ограничений
Уточняющие вопросы
- →Почему БД не должна иметь прямого сетевого пути из интернета?
- →Как сегментация ограничивает горизонтальное перемещение после взлома DMZ?
JuniorТеорияЧастоЧем TCP отличается от UDP и когда выбирают каждый?
Чем TCP отличается от UDP и когда выбирают каждый?
TCP ориентирован на соединение: рукопожатие устанавливает связь, затем гарантируется упорядоченная надёжная доставка с повтором и контролем потока — ценой задержки. UDP без соединения: шлёт датаграммы без гарантий порядка и доставки, поэтому быстрее и применяется в DNS, стриминге и играх, где скорость важнее надёжности.
Типичные ошибки
- ✗Приписывать UDP надёжность и установление соединения
- ✗Считать, что UDP шифрует данные, а TCP — нет
- ✗Думать, что выбор протокола не влияет на семантику доставки
Уточняющие вопросы
- →Какие шаги включает трёхстороннее рукопожатие TCP?
- →Почему DNS-запросы по умолчанию идут по UDP?
MiddleТеорияЧастоЧто даёт взаимный TLS для трафика между сервисами по сравнению с обычным TLS?
Что даёт взаимный TLS для трафика между сервисами по сравнению с обычным TLS?
Обычный TLS аутентифицирует только сервер, поэтому вызываемая сторона опознаёт вызывающего по предъявительскому токену. Взаимный TLS заставляет клиента предъявить свой сертификат, привязывая личность к соединению; выдаёт их внутренний удостоверяющий центр.
Типичные ошибки
- ✗Думать, что взаимный TLS лишь добавляет второй слой шифрования
- ✗Полагать, что общий API-ключ даёт ту же гарантию личности
- ✗Считать всё внутри периметра доверенным по умолчанию
Уточняющие вопросы
- →Почему ротация сертификатов важнее, когда личность живёт в транспорте?
- →Как взаимный TLS сочетается с прокси, который завершает соединение?
MiddleТеорияЧастоПочему доверие периметру — ошибочное допущение и чем отличается zero-trust доступ?
Почему доверие периметру — ошибочное допущение и чем отличается zero-trust доступ?
VPN аутентифицирует один раз и выпускает пользователя в сеть, поэтому украденный ноутбук достаёт всё маршрутизируемое: доверие следует за расположением. Zero-trust авторизует каждое приложение по личности и состоянию устройства, и взлом даёт один ресурс.
Типичные ошибки
- ✗Приравнивать туннель VPN к авторизации каждого запроса
- ✗Читать zero trust как отсутствие аутентификации, а не неявного доверия
- ✗Полагать, что полный набор правил экрана делает внутреннее доверие безопасным
Уточняющие вопросы
- →Какой риск раздельное туннелирование создаёт для досмотра исходящего трафика?
- →Почему состояние устройства важно наряду с личностью пользователя?
JuniorТеорияИногдаЧем объёмный и прикладной отказ в обслуживании различаются по защите?
Чем объёмный и прикладной отказ в обслуживании различаются по защите?
Объёмный поток забивает канал, поэтому его гасят выше по потоку — у провайдера очистки или транзитного оператора; на своём сервере это уже не помогает. Прикладной поток выглядит как валидные запросы, поэтому нужны лимиты частоты, кэширование и квоты.
Типичные ошибки
- ✗Думать, что экран на хосте остановит поток, уже забивший канал
- ✗Применять один и тот же контроль к объёмному и прикладному потоку
- ✗Полагать, что запросы атаки всегда отличимы от легитимных
Уточняющие вопросы
- →Почему объёмный трафик надо фильтровать выше своего канала?
- →Как кэширование и квоты на клиента снижают прикладную нагрузку?
JuniorТеорияИногдаЗачем нужен протокол ICMP и какой порт закрыть, чтобы его заблокировать?
Зачем нужен протокол ICMP и какой порт закрыть, чтобы его заблокировать?
ICMP — управляющий протокол сетевого уровня для сообщений об ошибках и диагностике: Echo (ping), Destination Unreachable, Time Exceeded (его использует traceroute). Подвох: у ICMP нет портов — это не TCP и не UDP, закрыть порт нельзя. Блокируют его правилом экрана по протоколу (номер IP-протокола 1).
Типичные ошибки
- ✗Думать, что у ICMP есть номер порта
- ✗Считать ICMP транспортным протоколом поверх TCP/UDP
- ✗Полагать, что ICMP устанавливает соединение перед обменом
Уточняющие вопросы
- →Как traceroute использует сообщения ICMP Time Exceeded?
- →Чем опасна полная блокировка ICMP для работы сети?
JuniorТеорияИногдаЧем IDS отличается от IPS и чего стоит блокировка в разрыве трафика?
Чем IDS отличается от IPS и чего стоит блокировка в разрыве трафика?
Система обнаружения IDS смотрит копию трафика и лишь поднимает оповещения; система предотвращения IPS стоит в разрыве и может отбросить соединение. Блокировка в разрыве превращает каждое ложное срабатывание в отказ и добавляет риск по доступности.
Типичные ошибки
- ✗Менять местами, какая система стоит в разрыве и может отбрасывать трафик
- ✗Игнорировать, что ложное срабатывание в разрыве превращается в отказ
- ✗Считать различием IDS и IPS сигнатурный и аномальный методы
Уточняющие вопросы
- →Чем сигнатурное и аномальное обнаружение различаются по пропускам?
- →Почему сенсор в разрыве сначала обычно держат в режиме только оповещений?
JuniorТеорияИногдаКакие семь уровней модели OSI и за что отвечает каждый?
Какие семь уровней модели OSI и за что отвечает каждый?
Семь уровней снизу вверх: физический (биты в среде), канальный (кадры, MAC, контроль ошибок), сетевой (маршрутизация, IP-адреса), транспортный (TCP/UDP, сквозная доставка), сеансовый (соединения), представления (кодирование, шифрование) и прикладной (HTTP, DNS). Каждый уровень обслуживает верхний над ним.
Типичные ошибки
- ✗Путать сетевой (IP, маршрутизация) и канальный (MAC, кадры) уровни
- ✗Размещать шифрование на физическом уровне вместо уровня представления
- ✗Считать модель OSI идентичной стеку TCP/IP
Уточняющие вопросы
- →На каком уровне работает межсетевой экран с инспекцией пакетов?
- →Чем уровни OSI соответствуют стеку TCP/IP?
JuniorТеорияИногдаЧто реально защищают WPA2 и WPA3 в Wi-Fi и зачем сегментировать гостевой доступ?
Что реально защищают WPA2 и WPA3 в Wi-Fi и зачем сегментировать гостевой доступ?
Они аутентифицируют клиента на точке доступа и шифруют радиоканал, поэтому слушатель рядом не прочитает кадры. Общий пароль аутентифицирует сеть, а не пользователя, поэтому нужны персональные учётные данные и отдельный сегмент для гостей.
Типичные ошибки
- ✗Принимать шифрование канала за защиту из конца в конец
- ✗Считать, что общий пароль аутентифицирует отдельных пользователей
- ✗Помещать гостевые устройства в один сегмент с внутренними системами
Уточняющие вопросы
- →Зачем нужна транспортная защита поверх зашифрованного беспроводного канала?
- →Что даёт персональная корпоративная аутентификация, чего не может пароль?
MiddleТеорияИногдаЧто даёт клиенту закрепление сертификата и чего оно стоит в эксплуатации?
Что даёт клиенту закрепление сертификата и чего оно стоит в эксплуатации?
Закрепление сужает доверие со всех публичных корней до одного ключа или издателя, поэтому сертификат, ошибочно выданный другим центром, отвергается. Цена эксплуатационная — смена ключа ломает все выпущенные клиенты до обновления, поэтому закрепляют долгий ключ.
Типичные ошибки
- ✗Считать закрепление заменой обычной валидации сертификата
- ✗Забывать, что смена ключа ломает все уже выпущенные клиенты
- ✗Верить, что закрепление можно обновить из защищаемого им соединения
Уточняющие вопросы
- →Почему резервные закрепления важны перед плановой сменой ключа?
- →Где закрепление оправдывает цену, а где обычно нет?
MiddleДизайнИногдаСреда пакетной обработки данных выполняет аналитические задания над записями клиентов в приватной подсети. Сейчас у каждого воркера неограниченный маршрут в интернет через NAT-шлюз, входящий трафик закрыт, и команда считает, что закрытого входа достаточно. Ограничения: заданиям всё ещё нужно тянуть зависимости из реестра пакетов и писать результат в одно управляемое объектное хранилище; платформенная команда хочет видеть инцидент, даже когда воркер полностью скомпрометирован; ставить агент внутрь контейнеров заданий нельзя. Как вы спроектируете контроль исходящего трафика и что будете мониторить для выявления злоупотреблений?
Среда пакетной обработки данных выполняет аналитические задания над записями клиентов в приватной подсети. Сейчас у каждого воркера неограниченный маршрут в интернет через NAT-шлюз, входящий трафик закрыт, и команда считает, что закрытого входа достаточно. Ограничения: заданиям всё ещё нужно тянуть зависимости из реестра пакетов и писать результат в одно управляемое объектное хранилище; платформенная команда хочет видеть инцидент, даже когда воркер полностью скомпрометирован; ставить агент внутрь контейнеров заданий нельзя. Как вы спроектируете контроль исходящего трафика и что будете мониторить для выявления злоупотреблений?
Замените открытый маршрут на default-deny — к хранилищу ходите через приватную точку доступа, реестр разрешите через прокси со списком, остальное отбрасывайте. Журналируйте запреты и запросы DNS на резолвере: при узком выходе сама попытка выхода и есть сигнал.
Типичные ошибки
- ✗Считать, что закрытый вход делает контроль выхода ненужным
- ✗Использовать запретный список плохих адресов вместо разрешительного
- ✗Оставлять без журналирования запрещённые потоки и запросы DNS
Уточняющие вопросы
- →Чем приватная точка доступа к хранилищу отличается от адреса в разрешительном списке?
- →Почему запрещённый исходящий поток — сигнал лучшего качества, чем разрешённый?
MiddleТеорияИногдаЗачем сканируют порты и чем методы SYN, TCP connect и UDP различаются по следам, которые видит защитник?
Зачем сканируют порты и чем методы SYN, TCP connect и UDP различаются по следам, которые видит защитник?
Скан портов выявляет слушающие сервисы. SYN (полуоткрытый) читает SYN-ACK как открытый, RST как закрытый, не завершая рукопожатие, — нет записи в журнале, нужен детект по потокам/IDS. TCP connect завершает его — надёжно, но логируется. UDP неоднозначен: молчание — открыт/фильтруется, ICMP unreachable — закрыт.
Типичные ошибки
- ✗Путать, какой скан завершает полное рукопожатие (connect, а не SYN)
- ✗Ожидать от закрытого UDP-порта ответа RST вместо ICMP unreachable
- ✗Считать SYN-скан более шумным, чем TCP connect
Уточняющие вопросы
- →Почему UDP-сканирование медленнее и менее достоверно, чем TCP?
- →Как FIN- и ACK-сканы раскрывают правила межсетевого экрана и как их распознать?
MiddleТеорияИногдаГде завершение TLS оставляет открытый текст и когда шифровать снова за периметром?
Где завершение TLS оставляет открытый текст и когда шифровать снова за периметром?
Завершение TLS на границе значит, что балансировщик расшифровывает, поэтому каждый переход за ним несёт открытый текст той же чувствительности. Это допустимо, только если внутренний сегмент изолирован и под мониторингом; иначе шифруйте заново до бэкенда.
Типичные ошибки
- ✗Полагать, что трафик остаётся шифрованным после завершения на границе
- ✗Игнорировать, что внутренний сегмент наследует чувствительность данных
- ✗Считать повторное шифрование требованием протокола, а не решением о доверии
Уточняющие вопросы
- →Какой риск журналирования и мониторинга появляется на открытом переходе?
- →Как взаимный TLS меняет модель доверия за границей периметра?
JuniorТеорияРедкоЧто такое traceroute и как он определяет маршрут до хоста?
Что такое traceroute и как он определяет маршрут до хоста?
Traceroute показывает путь пакетов до получателя. Он шлёт пробы с IP TTL, начиная с 1 и увеличивая каждый раунд; маршрутизатор, уменьшивший TTL до нуля, отбрасывает пакет и возвращает ICMP Time Exceeded, раскрывая адрес этого хопа и время отклика. Останавливается, когда отвечает сам получатель.
Типичные ошибки
- ✗Думать, что traceroute читает таблицы маршрутизации напрямую
- ✗Не связывать инкремент TTL с ответами ICMP Time Exceeded
- ✗Считать, что промежуточные хопы выводятся из DNS, а не из ответов
Уточняющие вопросы
- →Почему некоторые хопы в выводе показывают звёздочки вместо адреса?
- →Чем отличается traceroute на ICMP от варианта на UDP?
SeniorДебаггингРедкоПеред запуском проверяют группу безопасности продакшена — найдите и закройте риск.
Перед запуском проверяют группу безопасности продакшена — найдите и закройте риск.
Три правила смотрят в весь интернет, хотя не должны: управляющие порты 22 и 3389, а также база на 5432. Ограничьте административный доступ подсетью бастиона, к базе пустите только группу безопасности приложения, оставьте публичными 80 и 443, а открытый выход замените на default-deny.
Открыть задачу →Типичные ошибки
- ✗Считать нестандартный порт защитой для сервиса, смотрящего в интернет
- ✗Оставлять управляющие порты публичными из-за сильных паролей
- ✗Игнорировать неограниченный выход как будто он не несёт риска
Уточняющие вопросы
- →Чем группа безопасности как источник правила лучше диапазона адресов?
- →Что должен разрешать default-deny на выходе, чтобы хост продолжил работать?