Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
security-interview-questions — Kuratierte Infosec-Interview-Vorbereitung mit Q&As zu Kernprinzipien, Audits, Zugriffskontrolle und Sicherheitsarchitektur sowie Links zu Lernressourcen. | Kitploit
Tools/GitHubGitHub/justinltodd/security-interview-questions
Lernen & BildungKuratierte RessourcenLernpfade & Kurse
GitHubjustinltodd/security-interview-questions

security-interview-questions

Kuratierte Infosec-Interview-Vorbereitung mit Q&As zu Kernprinzipien, Audits, Zugriffskontrolle und Sicherheitsarchitektur sowie Links zu Lernressourcen.

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
110316vor 6 JahrenVon Kitploit geprüft
Teilen

Quellen

  • Quiz: https://quizlet.com/231268221/general-information-security-questions-flash-cards/
  • SANS-Spickzettel: https://www.sans.org/blog/the-ultimate-list-of-sans-cheat-sheets/
  • Offensive Security (OSCP): https://411hall.github.io/OSCP-Preparation/
    • https://medium.com/@falconspy/oscp-exam-attempt-1-1893df5a0a00
  • VulnHub - LABS: https://www.vulnhub.com/

Quellen für Nachrichten zur Informationssicherheit:

  • Verschiedene Orte. In erster Linie Security Weekly Podcast (Paul Assadorian), Google, Krebs On Security (manchmal) und Daniel Miessler von danielmiessler.com.

Grundkonzepte

  1. Was ist Informationssicherheit und wie wird sie erreicht?

    • Informationssicherheit bezieht sich auf die Prozesse und Methoden, die entwickelt und implementiert werden, um gedruckte, elektronische oder andere Formen vertraulicher, privater und sensibler Informationen oder Daten vor unbefugtem Zugriff, unbefugter Nutzung, Missbrauch, Offenlegung, Zerstörung, Veränderung oder Unterbrechung zu schützen.
  2. Was sind die Kernprinzipien der Informationssicherheit?

    • CIA-Triade. CIA steht für Vertraulichkeit, Integrität und Verfügbarkeit; dies sind die drei Hauptziele der Informationssicherheit.
    • Authentifizierung und Nichtabstreitbarkeit
  3. Was ist Nichtabstreitbarkeit (in Bezug auf IT-Sicherheit)?

    • Nichtabstreitbarkeit ist die Zusicherung, dass jemand die Gültigkeit einer Sache nicht leugnen kann.
    • Nichtabstreitbarkeit ist ein rechtliches Konzept, das in der Informationssicherheit weit verbreitet ist und sich auf einen Dienst bezieht, der den Nachweis über die Herkunft der Daten und die Integrität der Daten erbringt.
    • Das Konzept, dass jeder Dienst oder Prozess den Nachweis der Integrität (z. B. durch eine Signatur) und der Herkunft von Daten erbringen sollte. Es ist ein Aspekt der Informationssicherheit, da es die Integrität von Daten, Prozessen und Übertragungen gewährleistet.
  4. Wie verhalten sich Informationssicherheit und Datenverfügbarkeit zueinander?

    • Informationssicherheit umfasst die Taktiken und Prozesse zum Schutz von Daten und stellt sicher, dass nur authentifizierte und freigegebene Benutzer Zugriff auf autorisierte Daten haben. Informationssicherheit darf autorisierten Benutzern den Zugriff nicht verwehren, muss Daten jedoch durch logische und physische Kontrollen vor unbefugtem Zugriff oder Diebstahl schützen.
  5. Was ist eine Sicherheitsrichtlinie und warum brauchen wir eine?

    • Ein Dokument, das regelt, wie, wann und warum Benutzer auf Informationssysteme zugreifen und mit ihnen interagieren dürfen. Es gibt den Benutzern angemessene Erwartungen an ihre Rollen und Verantwortlichkeiten und dient als Leitfaden für prozessuale Maßnahmen.
  6. Was ist der Unterschied zwischen logischer und physischer Sicherheit? Können Sie Beispiele für beide nennen?

    • Der Schutz der Menschen umfasst eine Kombination aus physischer und logischer Sicherheit. Physische Sicherheit hält sie sicher, indem nur autorisierte Personen in das Gebäude gelassen werden. Logische Sicherheit schützt ihre Computer und Daten vor unbefugtem Zugriff.
    • Logische Sicherheit schützt Computersoftware, indem sie den Benutzerzugriff durch Benutzeridentifikationen, Passwörter, Authentifizierung und Biometrie einschränkt. Physische Sicherheit verhindert und erschwert Angreifern das Eindringen in ein Gebäude durch Zäune, Alarmanlagen, Kameras, Sicherheitspersonal, elektronische Zugangskontrolle, Einbruchserkennung und Zugangskontrollen für die Verwaltung. Der Unterschied zwischen logischer und physischer Sicherheit besteht darin, dass logische Sicherheit den Zugriff auf Computersysteme schützt und physische Sicherheit den Standort und alles, was sich am Standort befindet, schützt.
  7. Gibt es ein akzeptables Risikoniveau?

    • Ein akzeptables Risikoniveau reduziert so viel Risiko wie möglich, während das Unternehmen weiterhin auf optimalem Niveau arbeiten kann. Die Risikozuweisung sollte immer neu bewertet werden, wenn sich neue Technologien, Prozesse und die Bedrohungsumgebung ändern.
  8. Wie messen Sie Risiko? Können Sie ein konkretes Beispiel für eine Kennzahl nennen, die das Informationssicherheitsrisiko misst?

    • Das Risiko wird berechnet, indem der Wert der Bedrohungswahrscheinlichkeit mit dem Auswirkungswert multipliziert wird; die Risiken werden anhand des Ergebnisses als hoch, mittel oder niedrig eingestuft. ISO-Standard 27005 (Informationssicherheits-Risikomanagement – ISRM)
  9. Können Sie mir ein Beispiel für Risikoabwägungen nennen (z. B. Risiko vs. Kosten)?

  10. Was sind die häufigsten Angriffsarten, die die Datensicherheit von Unternehmen bedrohen?

    • Insider-Bedrohungen
    • Ransomware
    • Malware, die Datenexfiltration ermöglicht,
    • Scripting-Angriffe (XSS, Cross-Site-Forgery)
    • Injection-Angriffe (SQL/JavaScript)
  11. Was ist der Unterschied zwischen einer Bedrohung und einer Schwachstelle?

    • Eine Schwachstelle ist eine Schwäche in einem System, Standort oder Prozess, die eine Bedrohung ausnutzen kann. Eine Bedrohung ist jede Entität oder jeder Prozess, die bzw. der eine Schwäche manipuliert, um unbefugte Aktionen durchzuführen oder unbefugten Zugriff auf ein Informationssystem zu erlangen.
  12. Können Sie mir ein Beispiel für häufige Sicherheitsschwachstellen nennen?

    • Cross-Site-Scripting
    • SQL-Injections
    • Cross-Site-Forgery
    • Buffer Overflows
    • Schlechte Verschlüsselung / keine Verschlüsselung
    • Fehlkonfigurierte Firewall-Regeln
    • Schwache Zugriffskontrolle / aktive Domänenregel-Richtlinien
  13. Sind Ihnen Sicherheitsmanagement-Frameworks wie ISO/IEC 27002 bekannt?

    • ISO/IEC 270002
    • NIST SP 800-53: NIST-Cybersicherheits-Framework
    • SOC 2/3
    • PCI-DSS
    • HIPAA
    • NERC-CIP
    • FFIEC
  14. Können Sie kurz die Rolle der Informationssicherheit in jeder Phase des Softwareentwicklungslebenszyklus erläutern?

    • Anforderungserhebung
      • Sicherheitsanforderungen
      • Einrichtung von Phasentoren (Phase Gates)
      • Risikobewertung
    • Entwurf
      • Entwurfsanforderungen aus Sicherheitssicht identifizieren
      • Architektur- und Design-Reviews
      • Bedrohungsmodellierung
    • Codierung
      • Codierungs-Best Practices
      • Statische Analyse durchführen
    • Testen
      • Schwachstellenbewertung
      • Fuzzing
    • Bereitstellung
      • Überprüfung der Serverkonfiguration
      • Überprüfung der Netzwerkkonfiguration
  15. Können Sie die Rolle des Sicherheitsbetriebs im Unternehmen beschreiben?

    • Ein SOC ist ein organisiertes und hochqualifiziertes Team, dessen Aufgabe es ist, die Cybersicherheitslage einer Organisation zu überwachen und zu verbessern und gleichzeitig Cybersicherheitsvorfälle mithilfe von Technologie und präzisen Verfahren zu verhindern, zu erkennen, zu analysieren und darauf zu reagieren.
  16. Was ist Incident-Management?

    • IT-Incident-Management ist ein Bereich des IT-Service-Managements (ITSM), bei dem das IT-Team einen Dienst nach einer Störung so schnell wie möglich wieder in den Normalzustand versetzt, und zwar so, dass die negativen Auswirkungen auf das Unternehmen so gering wie möglich gehalten werden.
    • Sicherheits-Incident-Management konzentriert sich stark auf die schnelle Lösung von Vorfällen, um sicherzustellen, dass Mitarbeiter und Benutzer gleichermaßen nicht zu viel Ausfallzeit erleiden. Durch die Identifizierung, Verwaltung, Aufzeichnung und Analyse von Sicherheitsbedrohungen oder -vorfällen in Echtzeit bietet das Sicherheits-Incident-Management eine robuste und umfassende Sicht auf alle Sicherheitsprobleme innerhalb einer IT-Infrastruktur.
  17. Warum ist DNS-Überwachung wichtig?

    • DNS spielt eine wichtige Rolle bei der Verbindung von Endbenutzern mit dem Internet. Jede Verbindung, die von Client-Geräten zu einer Domäne hergestellt wird, wird in den DNS-Protokollen aufgezeichnet. Die Untersuchung des DNS-Verkehrs zwischen Client-Geräten und Ihrem lokalen Resolver kann Informationen für die forensische Analyse liefern und bösartige Aktivitäten/Verbindungen in Ihrem Netzwerk aufdecken, wie z. B.:
      • Botnetze
      • Erkennung von DDoS-Angriffen
      • bösartige Domänen
      • dynamische Domänen
  18. Was ist eine Sicherheitskontrollmaßnahme?

    • Eine Schutzmaßnahme oder Gegenmaßnahme, um Sicherheitsrisiken zu vermeiden, zu erkennen, ihnen entgegenzuwirken oder sie zu minimieren.
  19. Welche verschiedenen Arten von Sicherheitskontrollen gibt es?

    • Logische Sicherheitskontrollen
    • Physische Sicherheitskontrollen
    • Prozedurale Sicherheitskontrollen
  20. Können Sie den Informationslebenszyklus beschreiben? Wie gewährleisten Sie Informationssicherheit in jeder Phase?

    • Es ist die Art und Weise, wie Informationen während ihres gesamten Lebenszyklus ordnungsgemäß verwaltet werden, um den vollen Nutzen daraus zu ziehen. Umfasst Planen, Beschaffen, Speichern/Teilen, Warten, Anwenden und Entsorgen.
  21. Was ist Informationssicherheits-Governance?

    • IT-Sicherheits-Governance ist das System, mit dem eine Organisation die IT-Sicherheit steuert und kontrolliert (adaptiert von ISO 38500).
    • Governance legt den Verantwortlichkeitsrahmen fest und sorgt für Aufsicht, um sicherzustellen, dass Risiken angemessen gemindert werden, während das Management sicherstellt, dass Kontrollen zur Risikominderung implementiert werden.
  22. Was sind Ihre beruflichen Werte? Warum ist Berufsethik im Bereich der Informationssicherheit wichtig?

    • Mit großer Macht kommt große Verantwortung. Sicherheitsexperten erhalten außergewöhnlich viel Zugang zur IT-Infrastruktur von Organisationen und genießen oft großes Vertrauen. Es ist sehr wichtig, dass Sicherheitsexperten ethisch und ehrlich handeln, um das Unternehmen und seine Stakeholder zu schützen.

Sicherheitsaudits und Tests

  1. Was ist ein IT-Sicherheitsaudit?

    • Im Kern umfasst ein IT-Sicherheitsaudit zwei verschiedene Bewertungen. Die manuelle Bewertung erfolgt, wenn ein interner oder externer IT-Sicherheitsprüfer Mitarbeiter befragt, Zugriffskontrollen überprüft, den physischen Zugriff auf Hardware analysiert und Schwachstellen-Scans durchführt. Diese Überprüfungen sollten mindestens einmal jährlich stattfinden. Einige Organisationen bevorzugen jedoch häufigere Überprüfungen.
    • Während einige Standards allgemein für die IT-Branche gelten, sind viele stärker branchenspezifisch und beziehen sich direkt etwa auf Gesundheitswesen oder Finanzinstitute. Nachfolgend eine kurze Liste einiger der heute am häufigsten diskutierten IT-Sicherheitsstandards.
      • ISO-Konformität: Die Internationale Organisation für Normung (ISO) entwickelt und veröffentlicht eine Reihe von Richtlinien, die Qualität, Zuverlässigkeit und Sicherheit gewährleisten sollen. Die Normenfamilie ISO/IEC 27000 gehört zu den relevantesten für Systemadministratoren, da diese Standards darauf abzielen, Informationswerte sicher zu halten. Die ISO/IEC 27001 ist bekannt für ihre Anforderungen an ein Informationssicherheits-Managementsystem.
      • HIPAA-Sicherheitsregel: Die HIPAA-Sicherheitsregel legt spezifische Richtlinien fest, die genau beschreiben, wie Organisationen die elektronischen persönlichen Gesundheitsdaten von Patienten schützen sollen.
      • PCI-DSS-Konformität: Der PCI-DSS-Konformitätsstandard gilt direkt für Unternehmen, die mit irgendeiner Form von Kundenzahlungen zu tun haben. Betrachten Sie diesen Standard als die Anforderung, die dafür sorgt, dass Ihre Kreditkarteninformationen bei jeder Transaktion geschützt sind.
      • SOX-Konformität: Der SOX Act, formell bekannt als Sarbanes-Oxley Act, benannt nach seinen Initiatoren Senator Paul Sarbanes (D-MD) und Abgeordnetem Michael G. Oxley (R-OOH-4), wurde 2002 nach dem vielbeachteten Enron-Skandal verabschiedet. Ziel war es, Anleger zu schützen, indem alle öffentlichen Unternehmen verpflichtet werden, jährlich genaue und zuverlässige Finanzoffenlegungen vorzunehmen.
  2. Wie testen Sie Informationssicherheit?

    • Penetrationstests: Diese Art von Tests simuliert einen Angriff eines böswilligen Hackers. Dabei wird ein bestimmtes System analysiert, um potenzielle Schwachstellen gegenüber externen Hacking-Versuchen zu erkennen.
    • Risikobewertung: Diese Art von Tests umfasst die Analyse von Sicherheitsrisiken, die in der Organisation beobachtet wurden.
  3. Was ist der Unterschied zwischen Black-Box- und White-Box-Penetrationstests?

    • Beim Black-Box-Engagement hat der Berater keinen Zugriff auf interne Informationen und erhält keinen internen Zugriff auf die Anwendungen oder das Netzwerk des Kunden. Es ist die Aufgabe des Beraters, die gesamte Aufklärung durchzuführen, um das sensible Wissen zu erlangen, das für die Weiterarbeit erforderlich ist, was ihn in eine Rolle versetzt, die dem typischen Angreifer so nahe wie möglich kommt. Diese Art von Tests ist die realistischste, erfordert jedoch viel Zeit und birgt das größte Potenzial, eine Schwachstelle zu übersehen, die im internen Teil des Netzwerks oder der Anwendung besteht.

Zugriffskontrolle

  1. Was ist der Unterschied zwischen Authentifizierung und Autorisierung?

    • Authentifizierung bedeutet, die eigene Identität zu bestätigen, während Autorisierung die Gewährung des Zugriffs auf das System bedeutet. Einfach ausgedrückt ist Authentifizierung der Prozess, zu überprüfen, wer Sie sind, während Autorisierung der Prozess ist, zu überprüfen, worauf Sie Zugriff haben.
  2. Welche Arten von Informationen können für die Authentifizierung verwendet werden?

    • Typ 1 – Etwas, das Sie wissen – umfasst Passwörter, PINs, Kombinationen, Codewörter oder geheime Handzeichen. Alles, an das Sie sich erinnern und das Sie bei Bedarf eingeben, sagen, tun, ausführen oder anderweitig abrufen können, fällt in diese Kategorie.
    • Typ 2 – Etwas, das Sie haben – umfasst alle physischen Objekte wie Schlüssel, Smartphones, Smartcards, USB-Sticks und Token-Geräte. (Ein Token-Gerät erzeugt eine zeitbasierte PIN oder kann eine Antwort auf eine vom Server ausgegebene Challenge-Nummer berechnen.)
    • Typ 3 – Etwas, das Sie sind – umfasst jeden Teil des menschlichen Körpers, der zur Verifizierung angeboten werden kann, wie Fingerabdrücke, Handflächenscans, Gesichtserkennung, Netzhautscans, Irisscans und Stimmverifizierung.
  3. Was ist rollenbasierte Zugriffskontrolle?

    • Rollenbasierte Zugriffskontrolle (RBAC) bezeichnet das Konzept, Benutzern Berechtigungen basierend auf ihrer Rolle innerhalb einer Organisation zuzuweisen. Sie bietet granulare Kontrolle und einen einfachen, verwaltbaren Ansatz für das Zugriffsmanagement, der weniger fehleranfällig ist als die individuelle Zuweisung von Berechtigungen an Benutzer.
  4. Was bedeutet der Begriff „Least Privilege“ (geringste Rechte)?

    • Das Prinzip der geringsten Rechte funktioniert, indem nur so viel Zugriff gewährt wird, wie zur Ausführung der erforderlichen Aufgabe nötig ist. In einer IT-Umgebung verringert die Einhaltung des Prinzips der geringsten Rechte das Risiko, dass Angreifer durch die Kompromittierung eines Benutzerkontos, Geräts oder einer Anwendung mit geringen Rechten Zugriff auf kritische Systeme oder sensible Daten erhalten.
  5. Was ist Zwei-Faktor-Authentifizierung? Erfordert sie spezielle Hardware?

    • Zwei-Faktor-Authentifizierung (auch bekannt als 2FA) ist eine Art oder Teilmenge der Multi-Faktor-Authentifizierung. ... Die Zwei-Schritt-Verifizierung oder Zwei-Schritt-Authentifizierung ist eine Methode, um die behauptete Identität eines Benutzers zu bestätigen, indem etwas, das er weiß (Passwort), und ein zweiter Faktor verwendet wird, der nicht etwas ist, das er hat oder etwas, das er ist.

Sicherheitsarchitektur

  1. Warum sind offene Standards für Sicherheitslösungen wichtig?

  2. Wie bringen Sie Anforderungen verschiedener Stakeholder mit widersprüchlichen Anforderungen in Einklang?

  3. Was ist eine mehrschichtige Sicherheitsarchitektur? Ist sie ein guter Ansatz? Warum?

    • Mehrschichtige Sicherheit, auch bekannt als mehrschichtige Verteidigung, beschreibt die Praxis, mehrere risikomindernde Sicherheitskontrollen zu kombinieren, um Ressourcen und Daten zu schützen.
  4. Haben Sie Sicherheitsmaßnahmen entworfen, die sich über überlappende Informationsdomänen erstrecken? Können Sie einen kurzen Überblick über die Lösung geben?

  5. Wie stellen Sie sicher, dass ein Design menschliches Versagen antizipiert?

  6. Wie stellen Sie sicher, dass ein Design die Einhaltung gesetzlicher Vorschriften erreicht?

  7. Was ist fähigkeitsbasierte Sicherheit? Haben Sie dieses Muster in Ihre Entwürfe integriert? Wie?

    • Fähigkeitsbasierte Sicherheit bezieht sich auf das Prinzip, Benutzerprogramme so zu entwerfen, dass sie gemäß dem Prinzip der geringsten Rechte direkt Fähigkeiten miteinander teilen, sowie auf die Betriebssysteminfrastruktur, die erforderlich ist, um solche Transaktionen effizient und sicher zu machen.
  8. Können Sie mir einige Beispiele für Anforderungen an die Sicherheitsarchitektur nennen?

    • https://www.isaca.org/resources/isaca-journal/issues/2017/volume-4/enterprise-security-architecturea-top-down-approach
  9. Wer ist in der Regel Eigentümer der Anforderungen an die Sicherheitsarchitektur und welche Stakeholder tragen dazu bei?

  10. Welche besonderen Sicherheitsherausforderungen bringt SOA mit sich?

    • Serviceorientierte Architektur (SOA) ist eine neue Art, ein Netzwerksystem zu betreiben, und wie bei allen neuen Technologien bringt sie ihre eigenen Herausforderungen mit sich. Von besonderer Schwierigkeit ist die Herausforderung, ein serviceorientiertes System zu sichern. Aufgrund der bewusst dezentralen Natur dieses Systems fließen Daten in alle Richtungen und müssen jederzeit geschützt werden. Darüber hinaus muss für die Implementierung der Zugriffskontrolle diese zunächst irgendwo definiert werden, und der Rest des Systems muss die Regeln kennen und respektieren. Da es in einem solchen System viele Ressourcen gibt, wird es mühsam, von Benutzern zu verlangen, sich jedes Mal zu authentifizieren, wenn sie auf eine neue Ressource zugreifen möchten.
  11. Welche Sicherheitsherausforderungen stellen Unified Communications dar?

Netzwerk

  1. Was ist eine Firewall?

    • Eine Firewall ist ein Netzwerksicherheitsgerät, das eingehenden und ausgehenden Netzwerkverkehr überwacht und anhand einer definierten Reihe von Sicherheitsregeln entscheidet, ob bestimmter Verkehr zugelassen oder blockiert wird.
  2. Welche anderen Geräte werden neben Firewalls verwendet, um Netzwerkgrenzen durchzusetzen?

  3. Welche Rolle spielen Netzwerkgrenzen in der Informationssicherheit?

    • Grenzschutz ist die „Überwachung und Kontrolle der Kommunikation an der externen Grenze eines Informationssystems, um böswillige und andere unbefugte Kommunikation zu verhindern und zu erkennen.“ Der Schutz wird durch den Einsatz von Gateways, Routern, Firewalls, Schutzvorrichtungen und verschlüsselten Tunneln erreicht.
  4. Was tut ein Intrusion-Detection-System (IDS)? Wie tut es das?

    • Ein Intrusion-Detection-System (IDS) ist ein Gerät oder eine Softwareanwendung, die ein Netzwerk auf bösartige Aktivitäten oder Richtlinienverstöße überwacht. Bösartige Aktivitäten oder Verstöße werden in der Regel zentral über ein Security-Information-and-Event-Management-System gemeldet oder gesammelt.
  5. Was ist ein Honeypot? Vor welcher Art von Angriff schützt er?

    • Ein Honeypot ist ein Computer oder Computersystem, das wahrscheinliche Ziele von Cyberangriffen nachahmen soll. Er kann verwendet werden, um Angriffe zu erkennen oder von einem legitimen Ziel abzulenken. Er kann auch verwendet werden, um Informationen darüber zu gewinnen, wie Cyberkriminelle vorgehen.
  6. Welche Technologien und Ansätze werden verwendet, um Informationen und Dienste zu sichern, die auf Cloud-Computing-Infrastruktur bereitgestellt werden?53. Welche Herausforderungen im Bereich der Informationssicherheit bestehen in einer Cloud-Computing-Umgebung?

  7. Wie funktioniert Paketfilterung?

    • Eine paketfilternde Firewall untersucht jedes Paket, das die Firewall passiert, und testet das Paket anhand einer Reihe von Regeln, die Sie festlegen. Paketfilter funktionieren, indem sie die Quell- und Ziel-IP- und Portadressen überprüfen, die in jedem Paket des Transmission Control Protocol/Internet Protocol (TCP/IP) enthalten sind.
  8. Können Sie mir einen Überblick über IP-Multicast geben?

    • IP-Multicast ist eine Methode zum Senden von Internet Protocol (IP)-Datagrammen an eine Gruppe interessierter Empfänger in einer einzigen Übertragung. Es ist die IP-spezifische Form von Multicast und wird für Streaming-Medien und andere Netzwerkanwendungen verwendet. Es nutzt speziell reservierte Multicast-Adressblöcke in IPv4 und IPv6.
  9. Können Sie den Unterschied zwischen einer paketfilternden Firewall und einer Firewall auf Anwendungsebene erklären?

Sicherheitsführung

  1. Wie stellen Sie sicher, dass Lösungsarchitekten sichere Lösungen entwickeln?

  2. Welche Schulungen benötigen Lösungsarchitekten in Bezug auf IT-Sicherheit? Und wie sieht es mit Entwicklern aus?

  3. Wie vermitteln Sie der Geschäftsleitung den Wert von IT-Sicherheitsinitiativen?

  4. Wie stellen Sie sicher, dass eine Lösung angesichts sich entwickelnder Bedrohungen widerstandsfähig bleibt?

  5. Wie vermeiden Sie die Implementierung übermäßig komplexer oder unnötiger Sicherheitsmechanismen?

  6. Waren Sie an der Governance der Informationssicherheit beteiligt? Welche Rolle hatten Sie? Was haben Sie erreicht?

  7. Können Sie die Gesetze und Vorschriften beschreiben, die erhebliche Auswirkungen auf die Informationssicherheit in unserer Organisation haben?

  8. Wie ist das Verhältnis zwischen Informationssicherheit und Datenschutzgesetzen?

  9. Was ist Sicherheitsstufenmanagement?

  10. Wie stellen Sie sicher, dass Sicherheitsmanagement transparent und messbar ist?

  11. Können Sie die typischen Aufgaben eines Chief Security Officer (CSO) beschreiben?

  12. Können Sie mir ein Beispiel für aufkommende Trends in der Informationssicherheit nennen, die Sie im Auge behalten?

Erfahrung

  1. Haben Sie einen Incident-Response-Plan entwickelt?

  2. Waren Sie an der Unterstützung von Incident-Untersuchungen beteiligt? Welche Rolle hatten Sie? Was war das Ergebnis?

  3. Haben Sie eine Risikoanalyse und -bewertung durchgeführt? Wie sind Sie dabei vorgegangen? Welche Stakeholder haben Sie einbezogen?

  4. Haben Sie eine Bedrohungsanalyse durchgeführt? Welche Faktoren haben Sie berücksichtigt?

  5. Haben Sie eine Schwachstellenbewertung durchgeführt? Welche Arten von Schwachstellen sind am schwierigsten zu identifizieren?

  6. Wie berechnen Sie im Rahmen einer Schwachstellenbewertung die Wahrscheinlichkeit, dass eine Schwachstelle ausgenutzt wird?

    • Das Common Vulnerability Scoring System (CVSS) ist ein kostenfreier und offener Industriestandard zur Bewertung des Schweregrads von Sicherheitslücken in Computersystemen. CVSS versucht, Schweregrade für Schwachstellen zu vergeben, sodass Verantwortliche Reaktionen und Ressourcen entsprechend der Bedrohung priorisieren können.
    • Exploit Prediction Scoring System (EPSS)
  7. Können Sie mir ein Beispiel dafür nennen, bei dem Sie Kontrollen zur Risikominderung identifiziert und implementiert haben? Wie haben Sie die Kontrollen bewertet?

  8. Wie bleiben Sie auf dem Laufenden über Technologie? Wie bleiben Sie beispielsweise über neue Bedrohungen der Informationssicherheit informiert?

Kryptografie

  1. Wie funktioniert das SSL-Protokoll?

  2. Was ist der Unterschied zwischen symmetrischer Kryptografie und Public-Key-Kryptografie?

    • Symmetrische Kryptografie: 1 Schlüssel für Ver- und Entschlüsselung.
    • Asymmetrische Kryptografie: 2 Schlüssel, ein öffentlicher und ein privater Schlüssel. Kann auf zwei Arten verwendet werden: eine für Vertraulichkeit und eine für Integrität.
  3. Können Sie mir einen Überblick darüber geben, wie Public-Key-Kryptografie funktioniert?

  4. Was ist der Unterschied zwischen den Verschlüsselungsstandards AES und DES?

  5. Welche Rolle spielen digitale Zertifikate bei der Verschlüsselung?

  6. Welche Verschlüsselungsmechanismen würden Sie einer Organisation empfehlen, die ausgehende E-Mails verschlüsseln möchte?

  7. Können Sie mir einen Überblick über IPsec geben? Was ist sein Zweck?

  8. Ersetzt IPsec die Notwendigkeit von SSL?

Management von Sicherheitsvorfällen

  1. Was sind die Komponenten des ITIL-Incident-Managements?

  2. Wenn unsere Organisation einen schwerwiegenden Sicherheitsvorfall erlebt, welche Schritte sollten wir zur Bewältigung des Vorfalls unternehmen?

  3. Können Sie die Aufgaben eines Incident-Managers beschreiben?

Bedrohungen

  1. Was sind Ihrer Meinung nach die fünf größten Bedrohungen der Informationssicherheit, denen eine Organisation wie unsere ausgesetzt ist?

  2. Was ist ein Man-in-the-Middle-Angriff?

  3. Können Sie mir ein Beispiel für Cross-Site-Scripting geben?

  4. Was ist SQL-Injection? Wie wird sie verhindert?

  5. Was ist ein Pufferüberlauf?

  6. Was ist Clickjacking?

Schwachstellen

  1. Was ist eine unsichere direkte Objektreferenz? Warum ist sie ein Problem?

  2. Warum ist es wichtig, Weiterleitungen (Redirects und Forwards) zu validieren?

  3. Was sind einige häufige Sicherheitslücken auf der Ebene der Informationsspeicherung?

  4. Was sind einige häufige Sicherheitslücken auf der Transportebene?

  5. Wie kann unsachgemäße Fehlerbehandlung Sicherheitslücken aufdecken? Wie?

Integration physischer Sicherheit

  1. Können Sie mir einige Beispiele für die Integration physischer Sicherheit nennen?

  2. Was ist Social Engineering? Wie verbreitet ist es?

  3. Wie würden Sie eine Büroumgebung sichern? Und wie steht es um ein Rechenzentrum?

Tool herunterladen
  • Beim White-Box-Test hat der Sicherheitsberater vollständigen offenen Zugriff auf Anwendungen und Systeme. Dies ermöglicht es Beratern, Quellcode einzusehen und Zugriffskonten mit hohen Berechtigungen im Netzwerk zu erhalten. Der Zweck von White-Box-Tests besteht darin, potenzielle Schwächen in verschiedenen Bereichen zu identifizieren, wie logische Schwachstellen, potenzielle Sicherheitslücken, Sicherheitsfehlkonfigurationen, schlecht geschriebenen Entwicklungscode und das Fehlen von Verteidigungsmaßnahmen. Diese Art der Bewertung ist umfassender, da sowohl interne als auch externe Schwachstellen aus einer „Hinter-den-Kulissen“-Perspektive bewertet werden, die typischen Angreifern nicht zur Verfügung steht.
  • Was ist ein Schwachstellen-Scan?

    • Schwachstellen-Scanning ist eine Untersuchung potenzieller Angriffspunkte auf einem Computer oder Netzwerk, um Sicherheitslücken zu identifizieren. Ein Schwachstellen-Scan erkennt und klassifiziert Systemschwächen in Computern, Netzwerken und Kommunikationsgeräten und prognostiziert die Wirksamkeit von Gegenmaßnahmen.
  • Was wird in einem Sicherheitsbewertungsplan (Sicherheitstestplan) festgehalten?

    • Der Sicherheitsbewertungsplan dokumentiert die zu bewertenden Kontrollen und Kontrollverbesserungen, basierend auf dem Zweck der Bewertung und den implementierten Kontrollen, die im System-Sicherheitsplan identifiziert und beschrieben sind. Der Sicherheitsbewertungsplan definiert den Umfang der Bewertung, insbesondere ob eine vollständige oder teilweise Bewertung durchgeführt wird und ob die Bewertung initiale Pre-Authorization-Aktivitäten im Zusammenhang mit einem neuen oder wesentlich geänderten System oder eine laufende Bewertung für operationelle Systeme unterstützen soll. Der Sicherheitsbewertungsplan beschreibt außerdem die Verfahren, die für jede Kontrolle verwendet werden sollen – typischerweise aus Special Publication 800-53A oder aus verfügbaren Bewertungsfällen und bei Bedarf angepasst, um organisatorische oder systemspezifische Anforderungen zu erfüllen – einschließlich der Auswahl von Bewertungsmethoden und -objekten sowie der zugewiesenen Tiefen- und Abdeckungsattribute.
  • Verfolgen Sie einen anderen Ansatz für die Sicherheitsarchitektur bei einer kommerziellen Standardlösung (COTS) im Vergleich zu einer kundenspezifischen Lösung?

  • Haben Sie eine Sicherheitslösung entworfen, die SaaS-Komponenten umfasste? Vor welchen Herausforderungen standen Sie?

  • Haben Sie an einem Projekt gearbeitet, bei dem Stakeholder beschlossen, identifizierte Sicherheitsrisiken zu akzeptieren, die Sie beunruhigten? Wie sind Sie mit der Situation umgegangen?

    • Paketfilterung ist eine Firewall-Technik zur Steuerung des Netzwerkzugriffs, indem ausgehende und eingehende Pakete überwacht und sie basierend auf den Quell- und Ziel-Internet-Protocol- (IP-) Adressen, Protokollen und Ports durchgelassen oder gestoppt werden.
    • In der Informatik ist eine zustandsbehaftete Firewall (jede Firewall, die zustandsbehaftete Paketprüfung (SPI) oder zustandsbehaftete Inspektion durchführt) eine Firewall, die den Zustand der Netzwerkverbindungen (wie TCP-Streams, UDP-Kommunikation) verfolgt, die sie durchlaufen.
    • Eine Web Application Firewall (WAF) ist ein Gerät, ein Server-Plugin oder ein Filter, der eine Reihe von Regeln auf eine HTTP-Konversation anwendet. Im Allgemeinen decken diese Regeln häufige Angriffe wie Cross-Site-Scripting (XSS) und SQL-Injection ab. Durch die Anpassung der Regeln an Ihre Anwendung können viele Angriffe erkannt und blockiert werden.
  • Was sind die Schichten des OSI-Modells?

    • Die 7 Schichten des OSI
      • Schicht 7 - Anwendung.
      • Schicht 6 - Darstellung.
      • Schicht 5 - Sitzung.
      • Schicht 4 - Transport.
      • Schicht 3 - Netzwerk.
      • Schicht 2 - Sicherung (Data Link).
      • Schicht 1 - Physisch.
  • Wie hilft Traceroute dabei, herauszufinden, wo eine Kommunikationsunterbrechung vorliegt?

    • Traceroute verwendet das TTL-Feld in einem IP-Header eines Pakets, um zu bestimmen, wie viele „Hops" ein Paket durch ein Netzwerk zurückgelegt hat. Ein Analyst könnte feststellen, ob ein Paket verworfen wurde, wo die Übertragung verzögert war, und möglicherweise eine anomale Route identifizieren, die auf DNS-Poisoning/Spoofing hindeuten könnte.