Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
security-interview-questions — إعداد مُنسّق لمقابلات أمن المعلومات يتضمن أسئلة وأجوبة تغطي المبادئ الأساسية، والتدقيقات، والتحكم في الوصول، وهندسة الأمان، بالإضافة إلى روابط لموارد الدراسة. | Kitploit
أدوات/GitHubGitHub/justinltodd/security-interview-questions
التعلم والتعليمموارد منسقةمسارات ودورات التعلم
GitHubjustinltodd/security-interview-questions

security-interview-questions

إعداد مُنسّق لمقابلات أمن المعلومات يتضمن أسئلة وأجوبة تغطي المبادئ الأساسية، والتدقيقات، والتحكم في الوصول، وهندسة الأمان، بالإضافة إلى روابط لموارد الدراسة.

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
110316منذ 6 سنواتتمت المراجعة من قبل Kitploit

المصادر

  • QUIZ: https://quizlet.com/231268221/general-information-security-questions-flash-cards/
  • SANS Cheat Sheets: https://www.sans.org/blog/the-ultimate-list-of-sans-cheat-sheets/
  • Offensive Security (OSCP): https://411hall.github.io/OSCP-Preparation/
    • https://medium.com/@falconspy/oscp-exam-attempt-1-1893df5a0a00
  • VulnHub - LABS: https://www.vulnhub.com/

مصادر لأخبار أمن المعلومات:

  • أماكن متعددة. بشكل أساسي بودكاست Security Weekly (Paul Assadorian)، وGoogle، وKrebs On Security (أحيانًا)، وDaniel Miessler من danielmiessler.com.

المفاهيم الأساسية

  1. ما هو أمن المعلومات وكيف يتحقق؟

    • يشير أمن المعلومات إلى العمليات والمنهجيات التي تُصمَّم وتُنفَّذ لحماية المعلومات أو البيانات السرية والخاصة والحساسة، سواء كانت مطبوعة أو إلكترونية أو بأي شكل آخر، من الوصول أو الاستخدام أو إساءة الاستخدام أو الإفصاح أو الإتلاف أو التعديل أو التعطيل غير المصرح به.
  2. ما هي المبادئ الأساسية لأمن المعلومات؟

    • ثالوث CIA. ترمز CIA إلى السرية (Confidentiality) والنزاهة (Integrity) والتوافر (Availability)، وهي الأهداف الثلاثة الرئيسية لأمن المعلومات.
    • المصادقة (Authentication) وعدم الإنكار (Non-repudiation)
  3. ما هو عدم الإنكار (كما ينطبق على أمن تكنولوجيا المعلومات)؟

    • عدم الإنكار هو التأكيد على أن شخصًا ما لا يمكنه إنكار صحة شيء ما.
    • عدم الإنكار مفهوم قانوني يُستخدم على نطاق واسع في أمن المعلومات ويشير إلى خدمة توفّر دليلًا على مصدر البيانات وسلامتها.
    • هو المفهوم الذي يقضي بأن توفّر كل خدمة أو عملية دليلًا على سلامة البيانات (مثل التوقيع) ومصدرها. وهو جانب من جوانب أمن المعلومات لأنه يضمن سلامة البيانات والعمليات والإرسالات.
  4. ما هي العلاقة بين أمن المعلومات وتوافر البيانات؟

    • يشمل أمن المعلومات الأساليب والعمليات المستخدمة لحماية البيانات وضمان ألا يتمكن سوى المستخدمين الموثقين والمعتمدين من الوصول إلى البيانات المصرح بها. لا يمكن لأمن المعلومات أن يمنع المستخدمين المصرح لهم من الوصول، ولكن يجب أن يحمي البيانات من الوصول أو السرقة غير المصرح بها باستخدام ضوابط منطقية ومادية.
  5. ما هي السياسة الأمنية ولماذا نحتاج إليها؟

    • وثيقة تحكم كيف ومتى ولماذا يمكن للمستخدمين الوصول إلى أنظمة المعلومات والتفاعل معها. وهي تزوّد المستخدمين بتوقعات معقولة حول أدوارهم ومسؤولياتهم، كما تخدم كدليل إرشادي للإجراءات العملياتية.
  6. ما الفرق بين الأمن المنطقي والأمن المادي؟ هل يمكنك إعطاء مثال على كل منهما؟

    • حماية الأشخاص تتضمن مزيجًا من الأمن المادي والمنطقي. الأمن المادي يبقيهم آمنين من خلال السماح فقط للأفراد المصرح لهم بدخول المبنى. أما الأمن المنطقي فيحمي أجهزة الكمبيوتر والبيانات من الوصول غير المصرح به.
    • الأمن المنطقي يحمي برمجيات الكمبيوتر من خلال تقييد وصول المستخدمين عبر تطبيق معرّفات المستخدمين وكلمات المرور والمصادقة والقياسات الحيوية. أما الأمن المادي فيمنع ويثبط عزيمة المهاجمين عن دخول المبنى عبر تركيب الأسوار وأجهزة الإنذار والكاميرات وحراس الأمن والتحكم الإلكتروني في الدخول وكشف التسلل وضوابط التحكم في الإدارة. الفرق بين الأمن المنطقي والأمن المادي هو أن الأمن المنطقي يحمي الوصول إلى أنظمة الكمبيوتر بينما يحمي الأمن المادي الموقع وكل ما يوجد داخل الموقع.
  7. هل يوجد مستوى مقبول من المخاطر؟

    • مستوى المخاطر هو الذي يخفف أكبر قدر ممكن من المخاطر مع تمكين الأعمال من العمل بمستويات مثلى في الوقت نفسه. يجب دائمًا إعادة تقييم تخصيص المخاطر مع تغير التقنيات والعمليات الجديدة وبيئة التهديدات.
  8. كيف تقيس المخاطر؟ هل يمكنك إعطاء مثال على مقياس محدد يقيس مخاطر أمن المعلومات؟

    • تُحسب المخاطر بضرب قيمة احتمالية التهديد في قيمة الأثر، وتُصنَّف المخاطر على أنها عالية أو متوسطة أو منخفضة بناءً على النتيجة. معيار ISO 27005 (إدارة مخاطر أمن المعلومات - ISRM)
  9. هل يمكنك إعطائي مثالًا على مقايضات المخاطر (مثل المخاطر مقابل التكلفة)؟

  10. ما هي أكثر أنواع الهجمات شيوعًا التي تهدد أمن بيانات المؤسسات؟

    • التهديدات الداخلية (Insider Threats)
    • برمجيات الفدية (Ransomware)
    • البرمجيات الخبيثة التي تتيح تسريب البيانات (Data Exfiltration)
    • هجمات البرمجة النصية (XSS، التزوير عبر المواقع)
    • هجمات الحقن (SQL/JavaScript)
  11. ما الفرق بين التهديد والثغرة الأمنية؟

    • الثغرة الأمنية هي نقطة ضعف في نظام أو موقع أو عملية قد يستغلها تهديد. أما التهديد فهو أي كيان أو عملية تستغل نقاط الضعف لارتكاب إجراءات غير مصرح بها أو للوصول غير المصرح به إلى نظام معلومات.
  12. هل يمكنك إعطائي مثالًا على الثغرات الأمنية الشائعة؟

    • البرمجة النصية عبر المواقع (Cross Site Scripting)
    • حقن SQL (SQL Injections)
    • التزوير عبر المواقع (Cross Site Forgery)
    • تجاوز سعة المخزن المؤقت (Buffer Overflows)
    • تشفير ضعيف / عدم وجود تشفير
    • قواعد جدار حماية مهيأة بشكل خاطئ
    • ضعف التحكم في الوصول / سياسات قواعد المجال النشط.
  13. هل أنت على دراية بأي أطر لإدارة الأمن مثل ISO/IEC 27002؟

    • ISO/IEC 270002
    • NIST SP 800-53: إطار عمل NIST للأمن السيبراني
    • SOC 2/3
    • PCI-DSS
    • HIPAA
    • NERC-CIP
    • FFIEC
  14. هل يمكنك مناقشة دور أمن المعلومات بإيجاز في كل مرحلة من مراحل دورة حياة تطوير البرمجيات؟

    • جمع المتطلبات
      • المتطلبات الأمنية
      • إنشاء بوابات المراحل (Phase Gates)
      • تقييم المخاطر
    • التصميم
      • تحديد متطلبات التصميم من منظور أمني
      • مراجعات البنية والتصميم
      • نمذجة التهديدات (Threat Modeling)
    • البرمجة
      • أفضل ممارسات البرمجة
      • إجراء التحليل الثابت (Static Analysis)
    • الاختبار
      • تقييم الثغرات الأمنية
      • الاختبار بالتغذية العشوائية (Fuzzing)
    • النشر
      • مراجعة إعدادات الخادم
      • مراجعة إعدادات الشبكة
  15. هل يمكنك وصف دور عمليات الأمن في المؤسسة؟

    • مركز عمليات الأمن (SOC) هو فريق منظم وماهر للغاية مهمته مراقبة وتحسين الوضع الأمني السيبراني للمؤسسة، مع منع وكشف وتحليل والاستجابة لحوادث الأمن السيبراني باستخدام كل من التقنيات والإجراءات الدقيقة.
  16. ما هي إدارة الحوادث؟

    • إدارة حوادث تكنولوجيا المعلومات هي مجال من مجالات إدارة خدمات تكنولوجيا المعلومات (ITSM) يقوم فيه فريق تكنولوجيا المعلومات بإعادة الخدمة إلى وضعها الطبيعي في أسرع وقت ممكن بعد أي انقطاع، وبطريقة تهدف إلى إحداث أقل تأثير سلبي ممكن على الأعمال.
    • تركز إدارة حوادث الأمن بشكل كبير على حل الحوادث بسرعة لضمان ألا يتعرض الموظفون والمستخدمون على حد سواء لفترات توقف طويلة. فمن خلال تحديد التهديدات أو الحوادث الأمنية وإدارتها وتسجيلها وتحليلها في الوقت الفعلي، توفر إدارة حوادث الأمن رؤية قوية وشاملة لأي مشكلات أمنية داخل البنية التحتية لتكنولوجيا المعلومات.
  17. لماذا تعتبر مراقبة DNS مهمة؟

    • يلعب DNS دورًا مهمًا في ربط المستخدمين النهائيين بالإنترنت. يتم تسجيل كل اتصال يقوم به جهاز عميل بنطاق ما في سجلات DNS. ويمكن أن يكشف فحص حركة مرور DNS بين أجهزة العملاء وخادم الحل المحلي لديك معلومات مفيدة للتحليل الجنائي بالإضافة إلى اكتشاف الأنشطة/الاتصالات الخبيثة على شبكتك مثل:
      • شبكات الروبوت (Botnets)
      • اكتشاف هجمات الحرمان من الخدمة الموزعة (DDoS)
      • النطاقات الخبيثة
      • النطاقات الديناميكية
  18. ما هو الضابط الأمني (Security Control)؟

    • إجراء وقائي أو إجراء مضاد لتجنب المخاطر الأمنية أو اكتشافها أو مواجهتها أو تقليلها.
  19. ما هي الأنواع المختلفة للضوابط الأمنية؟

    • ضوابط أمنية منطقية (Logical Security Controls)
    • ضوابط أمنية مادية (Physical Security Controls)
    • ضوابط أمنية إجرائية (Procedural Security Controls)
  20. هل يمكنك وصف دورة حياة المعلومات؟ كيف تضمن أمن المعلومات في كل مرحلة؟

    • هي الطريقة التي تُدار بها المعلومات بشكل صحيح طوال دورة حياتها من أجل تحقيق الاستفادة الكاملة منها. وتشمل التخطيط، والحصول، والتخزين/المشاركة، والصيانة، والتطبيق، والتخلص.
  21. ما هي حوكمة أمن المعلومات؟

    • حوكمة أمن تكنولوجيا المعلومات هي النظام الذي توجّه به المؤسسة وتتحكم في أمن تكنولوجيا المعلومات (مقتبس من ISO 38500).
    • تحدد الحوكمة إطار المساءلة وتوفّر الإشراف لضمان تخفيف المخاطر بشكل كافٍ، بينما تضمن الإدارة تنفيذ الضوابط لتخفيف المخاطر.
  22. ما هي قيمك المهنية؟ ولماذا تعتبر الأخلاقيات المهنية مهمة في مجال أمن المعلومات؟

    • مع القوة العظيمة تأتي مسؤولية عظيمة. يُمنح متخصصو الأمن قدرًا استثنائيًا من الوصول إلى البنية التحتية لتكنولوجيا المعلومات في المؤسسات وغالبًا ما يحظون بثقة كبيرة. من المهم جدًا أن يتصرف متخصصو الأمن بطريقة أخلاقية وصادقة لحماية الأعمال وأصحاب المصلحة فيها.

التدقيق الأمني والاختبار

  1. ما هو تدقيق أمن تكنولوجيا المعلومات؟

    • في جوهره، يتضمن تدقيق أمن تكنولوجيا المعلومات تقييمين مختلفين. يحدث التقييم اليدوي عندما يقوم مدقق أمن تكنولوجيا المعلومات الداخلي أو الخارجي بمقابلة الموظفين، ومراجعة ضوابط الوصول، وتحليل الوصول المادي إلى الأجهزة، وإجراء عمليات فحص الثغرات الأمنية. يجب أن تتم هذه المراجعات مرة واحدة سنويًا على الأقل. ومع ذلك، تفضل بعض المؤسسات إجرائها بشكل أكثر تكرارًا.
    • بينما تنطبق بعض المعايير على صناعة تكنولوجيا المعلومات بشكل عام، فإن الكثير منها أكثر خصوصية بالقطاعات، حيث تتعلق مباشرة مثلًا بمؤسسات الرعاية الصحية أو المالية. فيما يلي قائمة قصيرة ببعض معايير أمن تكنولوجيا المعلومات الأكثر تداولًا اليوم.
      • الامتثال لمعايير ISO: تقوم المنظمة الدولية للتوحيد القياسي (ISO) بتطوير ونشر مجموعة من الإرشادات المصممة لضمان الجودة والموثوقية والسلامة. تُعد عائلة معايير ISO/IEC 27000 من أكثر المعايير صلة بمسؤولي الأنظمة، حيث تركز هذه المعايير على الحفاظ على أمان أصول المعلومات. ويُعرف معيار ISO/IEC 27001 بمتطلبات نظام إدارة أمن المعلومات الخاص به.
      • قاعدة أمن HIPAA: تحدد قاعدة أمن HIPAA إرشادات محددة تتعلق بالطريقة الدقيقة التي يجب أن تحمي بها المؤسسات المعلومات الصحية الشخصية الإلكترونية للمرضى.
      • الامتثال لـ PCI DSS: ينطبق معيار الامتثال PCI DSS مباشرة على الشركات التي تتعامل مع أي نوع من مدفوعات العملاء. اعتبر هذا المعيار بمثابة المتطلب المسؤول عن ضمان حماية معلومات بطاقتك الائتمانية في كل مرة تجري فيها معاملة.
      • الامتثال لقانون SOX: صدر قانون SOX، المعروف رسميًا باسم قانون Sarbanes-Oxley نسبة إلى مقدميه السناتور Paul Sarbanes (ديمقراطي عن ماريلاند) والنائب Michael G. Oxley (جمهوري عن أوهايو)، في عام 2002 بعد فضيحة Enron التي حظيت بتغطية إعلامية واسعة. كان الهدف حماية المستثمرين من خلال مطالبة جميع الشركات العامة بتقديم إفصاحات مالية دقيقة وموثوقة على أساس سنوي.
  2. كيف تختبر أمن المعلومات؟

    • اختبار الاختراق: يحاكي هذا النوع من الاختبار هجومًا من مخترق خبيث. يتضمن هذا الاختبار تحليل نظام معين للتحقق من الثغرات المحتملة المعرضة لمحاولة اختراق خارجية.
    • تقييم المخاطر: يتضمن هذا الاختبار تحليل المخاطر الأمنية المرصودة في المؤسسة.
  3. ما الفرق بين اختبار الاختراق بالصندوق الأسود واختبار الاختراق بالصندوق الأبيض؟

    • في مهمة الصندوق الأسود (Black-Box)، لا يتمكن الاستشاري من الوصول إلى أي معلومات داخلية ولا يُمنح وصولًا داخليًا إلى تطبيقات العميل أو شبكته. تقع على عاتق الاستشاري مهمة القيام بجميع أعمال الاستطلاع للحصول على المعرفة الحساسة اللازمة للمتابعة، مما يضعه في دور أقرب ما يكون إلى المهاجم النموذجي. هذا النوع من الاختبار هو الأكثر واقعية، ولكنه يتطلب أيضًا قدرًا كبيرًا من الوقت وينطوي على أكبر احتمال للتغاضي عن ثغرة موجودة داخل الجزء الداخلي من الشبكة أو التطبيق.
    • اختبار الصندوق الأبيض (White-Box)، الذي يسمح لاستشاري الأمن بالحصول على وصول كامل ومفتوح إلى التطبيقات والأنظمة. يتيح ذلك للاستشاريين الاطلاع على الكود المصدري ومنحهم حسابات بصلاحيات عالية المستوى على الشبكة. الغرض من اختبار الصندوق الأبيض هو تحديد نقاط الضعف المحتملة في مجالات مختلفة مثل الثغرات المنطقية، والتعرضات الأمنية المحتملة، وسوء الإعدادات الأمنية، وكود التطوير المكتوب بشكل سيئ، وغياب الإجراءات الدفاعية. هذا النوع من التقييم أكثر شمولًا، حيث يتم تقييم كل من الثغرات الداخلية والخارجية من وجهة نظر "خلف الكواليس" غير المتاحة للمهاجمين النموذجيين.

التحكم في الوصول

  1. ما الفرق بين المصادقة والتفويض؟

    • المصادقة تعني تأكيد هويتك، بينما التفويض يعني منح الوصول إلى النظام. بعبارات بسيطة، المصادقة هي عملية التحقق من هويتك، بينما التفويض هو عملية التحقق من الأشياء التي لديك صلاحية الوصول إليها.
  2. ما أنواع المعلومات التي يمكن استخدامها للمصادقة؟

    • النوع 1 – شيء تعرفه – يتضمن كلمات المرور وأرقام التعريف الشخصية (PINs) والرموز المركبة وكلمات السر أو المصافحات السرية. أي شيء يمكنك تذكره ثم كتابته أو قوله أو فعله أو أدائه أو استرجاعه عند الحاجة يندرج ضمن هذه الفئة.
    • النوع 2 – شيء تملكه – يتضمن جميع العناصر التي هي أشياء مادية، مثل المفاتيح والهواتف الذكية والبطاقات الذكية ومحركات أقراص USB وأجهزة الرموز المميزة (Token). (يُنتج جهاز الرمز المميز رقم تعريف شخصي زمنيًا أو يمكنه حساب استجابة من رقم تحدي يصدره الخادم.)
    • النوع 3 – شيء أنت عليه – يتضمن أي جزء من جسم الإنسان يمكن تقديمه للتحقق، مثل بصمات الأصابع ومسح راحة اليد والتعرف على الوجه ومسح شبكية العين ومسح القزحية والتحقق الصوتي.
  3. ما هو التحكم في الوصول القائم على الأدوار؟

    • يشير التحكم في الوصول القائم على الأدوار (RBAC) إلى فكرة منح الأذونات للمستخدمين بناءً على دورهم داخل المؤسسة. وهو يوفر تحكمًا دقيقًا ويقدم نهجًا بسيطًا وسهل الإدارة لإدارة الوصول، وهو أقل عرضة للخطأ من منح الأذونات للمستخدمين بشكل فردي.
  4. ما المقصود بمصطلح "الامتياز الأقل"؟

    • يعمل مبدأ الامتياز الأقل من خلال السماح فقط بالقدر الكافي من الوصول لأداء المهمة المطلوبة. في بيئة تكنولوجيا المعلومات، يؤدي الالتزام بمبدأ الامتياز الأقل إلى تقليل خطر تمكن المهاجمين من الوصول إلى الأنظمة الحرجة أو البيانات الحساسة عن طريق اختراق حساب مستخدم منخفض المستوى أو جهاز أو تطبيق.
  5. ما هي المصادقة الثنائية؟ هل تتطلب أجهزة خاصة؟

    • المصادقة الثنائية (المعروفة أيضًا باسم 2FA) هي نوع أو مجموعة فرعية من المصادقة متعددة العوامل. ... التحقق بخطوتين أو المصادقة بخطوتين هي طريقة لتأكيد هوية المستخدم المزعومة من خلال استخدام شيء يعرفه (كلمة المرور) وعامل ثانٍ غير شيء يملكه أو شيء يكونه.

البنية الأمنية

  1. لماذا تعتبر المعايير المفتوحة مهمة لحلول الأمن؟

  2. كيف توازن بين مطالب أصحاب المصلحة المختلفين الذين لديهم متطلبات متعارضة؟

  3. ما هي البنية الأمنية متعددة الطبقات؟ هل هي نهج جيد؟ ولماذا؟

    • الأمن متعدد الطبقات، المعروف أيضًا باسم الدفاع متعدد الطبقات، يصف ممارسة الجمع بين ضوابط أمنية تخفيفية متعددة لحماية الموارد والبيانات.
  4. هل سبق أن صممت إجراءات أمنية تمتد عبر مجالات معلومات متداخلة؟ هل يمكنك إعطائي نظرة عامة موجزة عن الحل؟

  5. كيف تضمن أن التصميم يتوقع الخطأ البشري؟

  6. كيف تضمن أن التصميم يحقق الامتثال التنظيمي؟

  7. ما هو الأمن القائم على القدرات؟ هل أدمجت هذا النمط في تصاميمك؟ وكيف؟

    • يشير الأمن القائم على القدرات إلى مبدأ تصميم برامج المستخدم بحيث تشارك القدرات مباشرة مع بعضها البعض وفقًا لمبدأ الامتياز الأقل، وإلى البنية التحتية لنظام التشغيل اللازمة لجعل مثل هذه المعاملات فعالة وآمنة.
  8. هل يمكنك إعطائي بعض الأمثلة على متطلبات البنية الأمنية؟

    • https://www.isaca.org/resources/isaca-journal/issues/2017/volume-4/enterprise-security-architecturea-top-down-approach
  9. من يملك عادةً متطلبات البنية الأمنية ومن هم أصحاب المصلحة الذين يساهمون؟

  10. ما التحديات الأمنية الخاصة التي تطرحها البنية الموجهة بالخدمات (SOA)؟

    • البنية الموجهة بالخدمات (SOA) هي طريقة جديدة لتشغيل نظام شبكي، وكما هو الحال مع جميع التقنيات الجديدة، فهي تأتي مع نصيبها من التحديات. من الصعوبات الخاصة التحدي المتمثل في تأمين نظام موجه بالخدمات. نظرًا للطبيعة اللامركزية المقصودة لهذا النظام، تتدفق البيانات في جميع الاتجاهات وتحتاج إلى الحماية في جميع الأوقات. بالإضافة إلى ذلك، لتنفيذ التحكم في الوصول، يجب أولاً تعريفه في مكان ما، ويجب أن يكون باقي النظام على علم بالقواعد وأن يحترمها. نظرًا لوجود العديد من الموارد في مثل هذا النظام، يصبح من المرهق مطالبة المستخدمين بمصادقة أنفسهم في كل مرة يحاولون فيها الوصول إلى مورد جديد.
  11. ما التحديات الأمنية التي تطرحها الاتصالات الموحدة؟

  12. هل تتبع نهجًا مختلفًا للبنية الأمنية لمنتج تجاري جاهز (COTS) مقارنة بحل مخصص؟

  13. هل سبق أن صممت بنية حل أمني تضمن مكونات SaaS؟ وما التحديات التي واجهتها؟

  14. هل عملت في مشروع اختار فيه أصحاب المصلحة قبول مخاطر أمنية محددة كانت مصدر قلق لك؟ وكيف تعاملت مع الموقف؟

الشبكة

  1. ما هو جدار الحماية؟

    • جدار الحماية هو جهاز أمن شبكي يراقب حركة مرور الشبكة الواردة والصادرة ويقرر ما إذا كان سيسمح بحركة مرور معينة أو يحظرها بناءً على مجموعة محددة من القواعد الأمنية.
  2. بصرف النظر عن جدران الحماية، ما الأجهزة الأخرى المستخدمة لفرض حدود الشبكة؟

  3. ما دور حدود الشبكة في أمن المعلومات؟

    • حماية الحدود هي "مراقبة والتحكم في الاتصالات عند الحدود الخارجية لنظام المعلومات لمنع واكتشاف الاتصالات الخبيثة وغير المصرح بها." تتحقق الحماية من خلال استخدام البوابات وأجهزة التوجيه وجدران الحماية والحراس والأنفاق المشفرة.
  4. ماذا يفعل نظام كشف التسلل (IDS)؟ وكيف يفعل ذلك؟

    • نظام كشف التسلل (IDS) هو جهاز أو تطبيق برمجي يراقب الشبكة بحثًا عن نشاط خبيث أو انتهاكات للسياسات. عادةً ما يتم الإبلاغ عن أي نشاط خبيث أو انتهاك أو جمعه مركزيًا باستخدام نظام إدارة معلومات وأحداث الأمن (SIEM).
  5. ما هو Honeypot؟ وما نوع الهجوم الذي يحمي منه؟

    • Honeypot هو جهاز كمبيوتر أو نظام كمبيوتر مصمم لمحاكاة الأهداف المحتملة للهجمات الإلكترونية. يمكن استخدامه لكشف الهجمات أو صرفها عن الهدف المشروع. ويمكن استخدامه أيضًا للحصول على معلومات حول كيفية عمل مجرمي الإنترنت.
  6. ما التقنيات والأساليب المستخدمة لتأمين المعلومات والخدمات المنشورة على البنية التحتية للحوسبة السحابية؟53. ما هي تحديات أمن المعلومات التي تواجه بيئة الحوسبة السحابية؟

  7. كيف يعمل تصفية الحزم؟

    • يقوم جدار حماية تصفية الحزم بفحص كل حزمة تعبر جدار الحماية ويختبرها وفقًا لمجموعة من القواعد التي تقوم بإعدادها. تعمل فلاتر الحزم عن طريق فحص عناوين IP المصدر والوجهة وأرقام المنافذ الموجودة في كل حزمة من حزم بروتوكول التحكم في الإرسال/بروتوكول الإنترنت (TCP/IP).
  8. هل يمكنك أن تعطيني نظرة عامة حول البث المتعدد IP (IP multicast)؟

    • البث المتعدد IP هو أسلوب لإرسال مخططات بيانات بروتوكول الإنترنت (IP) إلى مجموعة من المستلمين المهتمين في إرسال واحد. وهو الشكل الخاص بـ IP للبث المتعدد ويُستخدم لوسائط البث والتطبيقات الشبكية الأخرى. ويستخدم عناوين بث متعدد مخصصة خصيصًا في IPv4 وIPv6.
  9. هل يمكنك شرح الفرق بين جدار حماية تصفية الحزم وجدار حماية طبقة التطبيقات؟

    • تصفية الحزم هي تقنية جدار حماية تُستخدم للتحكم في الوصول إلى الشبكة من خلال مراقبة الحزم الصادرة والواردة والسماح لها بالمرور أو إيقافها بناءً على عناوين بروتوكول الإنترنت (IP) للمصدر والوجهة والبروتوكولات والمنافذ.
    • في الحوسبة، جدار الحماية ذو الحالة (أي جدار حماية يقوم بفحص الحزم ذات الحالة (SPI) أو الفحص ذو الحالة) هو جدار حماية يتتبع حالة اتصالات الشبكة (مثل تدفقات TCP، اتصالات UDP) التي تمر عبره.
    • جدار حماية تطبيقات الويب (WAF) هو جهاز أو مكون إضافي للخادم أو مرشح يطبق مجموعة من القواعد على محادثة HTTP. بشكل عام، تغطي هذه القواعد الهجمات الشائعة مثل البرمجة النصية عبر المواقع (XSS) وحقن SQL. من خلال تخصيص القواعد لتطبيقك، يمكن تحديد العديد من الهجمات ومنعها.

قيادة الأمن

  1. كيف تضمن أن مهندسي الحلول يطورون حلولًا آمنة؟

  2. ما التدريب الذي يحتاجه مهندسو الحلول فيما يتعلق بأمن تكنولوجيا المعلومات؟ وماذا عن المطورين؟

  3. كيف تبيع قيمة مبادرات أمن تكنولوجيا المعلومات للإدارة التنفيذية؟

  4. كيف تضمن استمرار مرونة الحل في مواجهة التهديدات المتطورة؟

  5. كيف تتجنب تنفيذ آليات أمنية معقدة أو غير ضرورية بشكل مفرط؟

  6. هل شاركت في حوكمة أمن المعلومات؟ ما هو دورك؟ ما الذي أنجزته؟

  7. هل يمكنك وصف القوانين واللوائح التي لها تأثير كبير على أمن المعلومات في مؤسستنا؟

  8. ما هي العلاقة بين أمن المعلومات وقوانين الخصوصية؟

  9. ما هي إدارة مستوى الأمان؟

  10. كيف تضمن أن تكون إدارة الأمن شفافة وقابلة للقياس؟

  11. هل يمكنك تحديد المسؤوليات النموذجية لمدير أمن المعلومات (CSO)؟

  12. هل يمكنك أن تعطيني مثالًا على بعض الاتجاهات الناشئة في أمن المعلومات التي تراقبها؟

الخبرة

  1. هل قمت بتطوير خطة استجابة للحوادث؟

  2. هل شاركت في دعم التحقيقات في الحوادث؟ ما هو دورك؟ ماذا كانت النتيجة؟

  3. هل أجريت تحليلًا وتقييمًا للمخاطر؟ كيف تعاملت معه؟ ما هي الجهات المعنية التي أشركتها؟

  4. هل أجريت تقييمًا للتهديدات؟ ما هي العوامل التي نظرت فيها؟

  5. هل أجريت تقييمًا للثغرات؟ ما هي أنواع الثغرات الأكثر صعوبة في تحديدها؟

  6. في سياق تقييم الثغرات، كيف تحسب احتمال استغلال ثغرة معينة؟

    • نظام تسجيل الثغرات المشترك (CVSS) هو معيار صناعي مجاني ومفتوح لتقييم شدة الثغرات الأمنية لأنظمة الكمبيوتر. يحاول CVSS تعيين درجات شدة للثغرات، مما يسمح للمستجيبين بتحديد أولويات الاستجابات والموارد وفقًا للتهديد.
    • نظام التنبؤ بالاستغلال (EPSS)
  7. هل يمكنك أن تعطيني مثالًا على وقت حددت فيه وطبقت ضوابط للتخفيف من مخاطرة؟ كيف قمت بتقييم الضوابط؟

  8. كيف تبقى على اطلاع دائم بالتكنولوجيا؟ على سبيل المثال، كيف تواكب التهديدات الجديدة لأمن المعلومات؟

التشفير

  1. كيف يعمل بروتوكول SSL؟

  2. ما الفرق بين التشفير المتماثل والتشفير بمفتاح عام؟

    • التشفير المتماثل: مفتاح واحد لكل من التشفير وفك التشفير.
    • التشفير غير المتماثل: مفتاحان، مفتاح عام ومفتاح خاص. يمكن استخدامه بطريقتين: طريقة واحدة للسرية وأخرى للتكامل.
  3. هل يمكنك أن تعطيني نظرة عامة حول كيفية عمل التشفير بمفتاح عام؟

  4. ما الفرق بين معياري التشفير AES وDES؟

  5. ما هو دور الشهادات الرقمية في التشفير؟

  6. ما آليات التشفير التي توصي بها لمؤسسة تريد تشفير رسائل البريد الإلكتروني الصادرة؟

  7. هل يمكنك أن تعطيني نظرة عامة حول IPsec؟ ما هو الغرض منه؟

  8. هل يلغي IPsec الحاجة إلى SSL؟

إدارة الحوادث الأمنية

  1. ما هي مكونات إدارة الحوادث في ITIL؟

  2. إذا تعرضت مؤسستنا لحادث أمني كبير، ما الخطوات التي يجب أن نتخذها لإدارة الحادث؟

  3. هل يمكنك وصف مسؤوليات مدير الحوادث؟

التهديدات

  1. في رأيك، ما هي أهم خمسة تهديدات لأمن المعلومات التي تواجه مؤسسة مثل مؤسستنا؟

  2. ما هو هجوم الرجل في المنتصف؟

  3. هل يمكنك أن تعطيني مثالًا على البرمجة النصية عبر المواقع (XSS)؟

  4. ما هو حقن SQL؟ كيف يتم منعه؟

  5. ما هو تجاوز سعة المخزن المؤقت؟

  6. ما هو اختطاف النقرات؟

الثغرات

  1. ما هو مرجع الكائن المباشر غير الآمن؟ لماذا هو مشكلة؟

  2. لماذا من المهم التحقق من عمليات إعادة التوجيه والتحويلات؟

  3. ما هي بعض الثغرات الأمنية الشائعة على مستوى تخزين المعلومات؟

  4. ما هي بعض الثغرات الأمنية الشائعة على مستوى النقل؟

  5. كيف يمكن للمعالجة غير الصحيحة للأخطاء أن تكشف ثغرات أمنية؟ كيف؟

تكامل الأمن المادي

  1. هل يمكنك أن تعطيني بعض الأمثلة على تكامل الأمن المادي؟

  2. ما هو الهندسة الاجتماعية؟ ما مدى شيوعها؟

  3. كيف ستؤمن بيئة مكتبية؟ وماذا عن مركز البيانات؟

تنزيل الأداة
  • ما هو فحص الثغرات الأمنية؟

    • فحص الثغرات الأمنية هو تفتيش لنقاط الاستغلال المحتملة على جهاز كمبيوتر أو شبكة لتحديد الفجوات الأمنية. يكتشف فحص الثغرات الأمنية نقاط الضعف في أجهزة الكمبيوتر والشبكات ومعدات الاتصالات ويصنفها ويتنبأ بفعالية الإجراءات المضادة.
  • ما الذي يتم تضمينه في خطة التقييم الأمني (خطة اختبار الأمن)؟

    • توثق خطة التقييم الأمني الضوابط وتعزيزات الضوابط الواجب تقييمها، بناءً على الغرض من التقييم والضوابط المنفذة المحددة والموصوفة في خطة أمن النظام. تحدد خطة التقييم الأمني نطاق التقييم، وتشير على وجه الخصوص إلى ما إذا كان سيتم إجراء تقييم كامل أو جزئي، وما إذا كان التقييم مخصصًا لدعم أنشطة ما قبل الترخيص الأولية المرتبطة بنظام جديد أو نظام تغيّر بشكل كبير، أو لتقييم مستمر يُستخدم للأنظمة التشغيلية. كما تصف خطة التقييم الأمني الإجراءات التي سيتم استخدامها لكل ضابط — عادةً ما تكون مستمدة من المنشور الخاص 800-53A أو من حالات التقييم المتاحة ومصممة حسب الحاجة لتلبية متطلبات المؤسسة أو المتطلبات الخاصة بالنظام — بما في ذلك اختيار طرق وأهداف التقييم وسمات العمق والتغطية المعينة.
  • ما هي طبقات نموذج OSI؟

    • طبقات OSI السبع
      • الطبقة 7 - التطبيق.
      • الطبقة 6 - العرض.
      • الطبقة 5 - الجلسة.
      • الطبقة 4 - النقل.
      • الطبقة 3 - الشبكة.
      • الطبقة 2 - ربط البيانات.
      • الطبقة 1 - المادية.
  • كيف يساعدك traceroute في اكتشاف مكان انهيار الاتصال؟

    • يستخدم traceroute حقل TTL في ترويسة IP للحزمة لتحديد عدد "القفزات" التي قطعتها الحزمة عبر الشبكة. سيتمكن المحلل من تحديد ما إذا كانت الحزمة قد أُسقطت، وأين تأخر الإرسال، وربما تحديد مسار غير طبيعي قد يشير إلى تسمم DNS أو انتحاله.