Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
security-interview-questions — इन्फोसेक इंटरव्यू की तैयारी के लिए क्यूरेटेड सामग्री, जिसमें मुख्य सिद्धांतों, ऑडिट, एक्सेस नियंत्रण और सुरक्षा आर्किटेक्चर को कवर करने वाले प्रश्नोत्तर (Q&A) शामिल हैं, साथ ही अध्ययन संसाधनों के लिंक भी दिए गए हैं। | Kitploit
उपकरण/GitHubGitHub/justinltodd/security-interview-questions
लर्निंग और शिक्षाचयनित संसाधनलर्निंग पाथ और कोर्स
GitHubjustinltodd/security-interview-questions

security-interview-questions

इन्फोसेक इंटरव्यू की तैयारी के लिए क्यूरेटेड सामग्री, जिसमें मुख्य सिद्धांतों, ऑडिट, एक्सेस नियंत्रण और सुरक्षा आर्किटेक्चर को कवर करने वाले प्रश्नोत्तर (Q&A) शामिल हैं, साथ ही अध्ययन संसाधनों के लिंक भी दिए गए हैं।

रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
110316 साल पहलेKitploit द्वारा समीक्षित

स्रोत

  • प्रश्नोत्तरी (QUIZ): https://quizlet.com/231268221/general-information-security-questions-flash-cards/
  • SANS चीट शीट्स: https://www.sans.org/blog/the-ultimate-list-of-sans-cheat-sheets/
  • Offensive Security (OSCP): https://411hall.github.io/OSCP-Preparation/
    • https://medium.com/@falconspy/oscp-exam-attempt-1-1893df5a0a00
  • VulnHub - LABS: https://www.vulnhub.com/

सूचना सुरक्षा समाचार के स्रोत:

  • विभिन्न स्थान। मुख्य रूप से Security Weekly Podcast (Paul Assadorian), google, Krebs On Security (कभी-कभी) और danielmiessler.com के Daniel Miessler।

मूल अवधारणाएँ

  1. सूचना सुरक्षा क्या है और इसे कैसे प्राप्त किया जाता है?

    • सूचना सुरक्षा उन प्रक्रियाओं और कार्यप्रणालियों को संदर्भित करती है जो मुद्रित, इलेक्ट्रॉनिक या किसी भी अन्य रूप की गोपनीय, निजी और संवेदनशील जानकारी या डेटा को अनधिकृत पहुँच, उपयोग, दुरुपयोग, प्रकटीकरण, विनाश, संशोधन या व्यवधान से सुरक्षित रखने के लिए डिज़ाइन और कार्यान्वित की जाती हैं।
  2. सूचना सुरक्षा के मुख्य सिद्धांत क्या हैं?

    • CIA त्रय (CIA triad)। CIA का अर्थ है गोपनीयता (confidentiality), अखंडता (integrity) और उपलब्धता (availability) और ये सूचना सुरक्षा के तीन मुख्य उद्देश्य हैं।
    • प्रमाणीकरण (Authentication) और नॉन-रिपुडिएशन (Non-repudiation)
  3. नॉन-रिपुडिएशन (Non-repudiation) क्या है (जैसा कि यह IT सुरक्षा पर लागू होता है)?

    • नॉन-रिपुडिएशन इस बात का आश्वासन है कि कोई व्यक्ति किसी चीज़ की वैधता से इनकार नहीं कर सकता।
    • नॉन-रिपुडिएशन एक कानूनी अवधारणा है जिसका व्यापक रूप से सूचना सुरक्षा में उपयोग किया जाता है और यह एक ऐसी सेवा को संदर्भित करती है जो डेटा की उत्पत्ति और डेटा की अखंडता का प्रमाण प्रदान करती है।
    • यह अवधारणा कि प्रत्येक सेवा या प्रक्रिया को अखंडता (जैसे हस्ताक्षर) और डेटा की उत्पत्ति का प्रमाण प्रदान करना चाहिए। यह सूचना सुरक्षा का एक पहलू है क्योंकि यह डेटा, प्रक्रियाओं और संचरण की अखंडता सुनिश्चित करता है।
  4. सूचना सुरक्षा और डेटा उपलब्धता के बीच क्या संबंध है?

    • सूचना सुरक्षा में डेटा की सुरक्षा के लिए उपयोग की जाने वाली रणनीतियाँ और प्रक्रियाएँ शामिल हैं और यह सुनिश्चित करती है कि केवल प्रमाणित और अनुमोदित उपयोगकर्ताओं के पास अधिकृत डेटा तक पहुँच हो। सूचना सुरक्षा अधिकृत उपयोगकर्ताओं की पहुँच को बाधित नहीं कर सकती, लेकिन उसे तार्किक और भौतिक नियंत्रणों का उपयोग करके डेटा को अनधिकृत पहुँच या चोरी से सुरक्षित रखना चाहिए।
  5. सुरक्षा नीति (security policy) क्या है और हमें इसकी आवश्यकता क्यों है?

    • एक दस्तावेज़ जो यह नियंत्रित करता है कि उपयोगकर्ता सूचना प्रणालियों तक कैसे, कब और क्यों पहुँच सकते हैं और उनके साथ बातचीत कर सकते हैं। यह उपयोगकर्ताओं को उनकी भूमिकाओं और जिम्मेदारियों की उचित अपेक्षाएँ प्रदान करता है, साथ ही प्रक्रियात्मक कार्यों के लिए मार्गदर्शन के रूप में भी कार्य करता है।
  6. तार्किक और भौतिक सुरक्षा के बीच क्या अंतर है? क्या आप दोनों का एक उदाहरण दे सकते हैं?

    • लोगों की सुरक्षा में भौतिक और तार्किक सुरक्षा का संयोजन शामिल होता है। भौतिक सुरक्षा केवल अधिकृत व्यक्तियों को भवन में प्रवेश की अनुमति देकर उन्हें सुरक्षित रखती है। तार्किक सुरक्षा उनके कंप्यूटर और डेटा को अनधिकृत पहुँच से सुरक्षित रखती है।
    • तार्किक सुरक्षा उपयोगकर्ता पहचान, पासवर्ड, प्रमाणीकरण और बायोमेट्रिक्स लागू करके उपयोगकर्ता की पहुँच को हतोत्साहित करके कंप्यूटर सॉफ़्टवेयर की सुरक्षा करती है। भौतिक सुरक्षा बाड़, अलार्म, कैमरे, सुरक्षा गार्ड, इलेक्ट्रॉनिक एक्सेस कंट्रोल, इंट्रूज़न डिटेक्शन और प्रशासनिक एक्सेस नियंत्रण स्थापित करके हमलावरों को भवन में प्रवेश करने से रोकती है और हतोत्साहित करती है। तार्किक सुरक्षा और भौतिक सुरक्षा के बीच अंतर यह है कि तार्किक सुरक्षा कंप्यूटर सिस्टम तक पहुँच की सुरक्षा करती है और भौतिक सुरक्षा स्थल और स्थल के भीतर स्थित हर चीज़ की सुरक्षा करती है।
  7. क्या जोखिम का कोई स्वीकार्य स्तर होता है?

    • यह जोखिम का वह स्तर है जो व्यवसाय को इष्टतम स्तर पर कार्य करने में सक्षम रखते हुए जितना संभव हो उतना जोखिम कम करता है। जैसे-जैसे नई प्रौद्योगिकियाँ, प्रक्रियाएँ और खतरे का वातावरण बदलता है, जोखिम आवंटन का हमेशा पुनर्मूल्यांकन किया जाना चाहिए।
  8. आप जोखिम कैसे मापते हैं? क्या आप एक विशिष्ट मीट्रिक का उदाहरण दे सकते हैं जो सूचना सुरक्षा जोखिम को मापता है?

    • जोखिम की गणना खतरे की संभावना (threat likelihood) मान को प्रभाव (impact) मान से गुणा करके की जाती है, और परिणाम के आधार पर जोखिमों को उच्च, मध्यम या निम्न के रूप में वर्गीकृत किया जाता है। ISO Standard 27005 (Information Security Risk Management - ISRM)
  9. क्या आप मुझे जोखिम ट्रेड-ऑफ़ (risk trade-offs) का एक उदाहरण दे सकते हैं (जैसे जोखिम बनाम लागत)?

  10. एंटरप्राइज़ डेटा सुरक्षा को खतरे में डालने वाले सबसे सामान्य प्रकार के हमले कौन से हैं?

    • आंतरिक खतरे (Insider Threats)
    • रैंसमवेयर (Ransomware)
    • डेटा बहिर्निष्कासन (data exfiltration) सक्षम करने वाला मैलवेयर,
    • स्क्रिप्टिंग हमले (XSS, क्रॉस-साइट फोर्जरी)
    • इंजेक्शन हमले (SQL/JavaScript)
  11. खतरे (threat) और भेद्यता (vulnerability) के बीच क्या अंतर है?

    • भेद्यता एक सिस्टम, साइट या प्रक्रिया में कमजोरी है जिसका लाभ कोई खतरा उठा सकता है। खतरा कोई भी इकाई या प्रक्रिया है जो अनधिकृत कार्य करने या सूचना प्रणाली तक अनधिकृत पहुँच प्राप्त करने के लिए कमजोरियों का दोहन करती है।
  12. क्या आप मुझे सामान्य सुरक्षा भेद्यताओं का एक उदाहरण दे सकते हैं?

    • क्रॉस-साइट स्क्रिप्टिंग (Cross Site Scripting)
    • SQL इंजेक्शन (SQL Injections)
    • क्रॉस-साइट फोर्जरी (Cross Site Forgery)
    • बफर ओवरफ्लो (Buffer Overflows)
    • खराब एन्क्रिप्शन/कोई एन्क्रिप्शन नहीं
    • गलत कॉन्फ़िगर किए गए फ़ायरवॉल नियम
    • खराब एक्सेस कंट्रोल/सक्रिय डोमेन नियम नीतियाँ।
  13. क्या आप ISO/IEC 27002 जैसे किसी सुरक्षा प्रबंधन ढाँचे (security management framework) से परिचित हैं?

    • ISO/IEC 270002
    • NIST SP 800-53: NIST साइबर सुरक्षा ढाँचा
    • SOC 2/3
    • PCI-DSS
    • HIPAA
    • NERC-CIP
    • FFIEC
  14. क्या आप सॉफ़्टवेयर विकास जीवनचक्र (software development lifecycle) के प्रत्येक चरण में सूचना सुरक्षा की भूमिका पर संक्षेप में चर्चा कर सकते हैं?

    • आवश्यकताओं का संग्रह (Requirements Gathering)
      • सुरक्षा आवश्यकताएँ (Security Requirements)
      • फेज़ गेट्स (Phase Gates) स्थापित करना
      • जोखिम आकलन (Risk Assessment)
    • डिज़ाइन (Design)
      • सुरक्षा परिप्रेक्ष्य से डिज़ाइन आवश्यकताओं की पहचान करना
      • आर्किटेक्चर और डिज़ाइन समीक्षाएँ (Architecture & Design Reviews)
      • थ्रेट मॉडलिंग (Threat Modeling)
    • कोडिंग (Coding)
      • कोडिंग सर्वोत्तम अभ्यास (Coding Best Practices)
      • स्थैतिक विश्लेषण (Static Analysis) करना
    • परीक्षण (Testing)
      • भेद्यता आकलन (Vulnerability Assessment)
      • फज़िंग (Fuzzing)
    • परिनियोजन (Deployment)
      • सर्वर कॉन्फ़िगरेशन समीक्षा (Server Configuration Review)
      • नेटवर्क कॉन्फ़िगरेशन समीक्षा (Network Configuration Review)
  15. क्या आप एंटरप्राइज़ में सुरक्षा संचालन (security operations) की भूमिका का वर्णन कर सकते हैं?

    • एक SOC एक संगठित और अत्यधिक कुशल टीम है जिसका मिशन किसी संगठन की साइबर सुरक्षा स्थिति की निगरानी और सुधार करना है, साथ ही तकनीक और सटीक प्रक्रियाओं दोनों का उपयोग करके साइबर सुरक्षा घटनाओं को रोकना, पता लगाना, विश्लेषण करना और उनका जवाब देना है।
  16. घटना प्रबंधन (incident management) क्या है?

    • IT घटना प्रबंधन, IT सेवा प्रबंधन (ITSM) का एक क्षेत्र है जिसमें IT टीम किसी व्यवधान के बाद सेवा को यथाशीघ्र सामान्य स्थिति में लौटाती है, इस तरह से कि व्यवसाय पर जितना संभव हो उतना कम नकारात्मक प्रभाव पड़े।
    • सुरक्षा घटना प्रबंधन घटनाओं को शीघ्रता से हल करने पर अधिक ध्यान केंद्रित करता है ताकि यह सुनिश्चित हो सके कि कर्मचारियों और उपयोगकर्ताओं दोनों को अधिक डाउनटाइम का सामना न करना पड़े। सुरक्षा खतरों या घटनाओं की वास्तविक समय में पहचान, प्रबंधन, रिकॉर्डिंग और विश्लेषण करके, सुरक्षा घटना प्रबंधन IT अवसंरचना के भीतर किसी भी सुरक्षा मुद्दे का एक मज़बूत और व्यापक दृश्य प्रदान करता है।
  17. DNS निगरानी क्यों महत्वपूर्ण है?

    • DNS अंतिम उपयोगकर्ताओं को इंटरनेट से जोड़ने में महत्वपूर्ण भूमिका निभाता है। क्लाइंट डिवाइसों द्वारा किसी डोमेन से किया गया प्रत्येक कनेक्शन DNS लॉग में दर्ज किया जाता है। क्लाइंट डिवाइसों और आपके स्थानीय रिज़ॉल्वर के बीच DNS ट्रैफ़िक का निरीक्षण करने से फोरेंसिक विश्लेषण के लिए जानकारी मिल सकती है, साथ ही आपके नेटवर्क पर दुर्भावनापूर्ण गतिविधियों/कनेक्शनों का पता भी चल सकता है, जैसे:
      • बॉटनेट (botnets)
      • DDoS हमलों का पता लगाना
      • दुर्भावनापूर्ण डोमेन
      • गतिशील डोमेन
  18. सुरक्षा नियंत्रण (security control) क्या है?

    • सुरक्षा जोखिमों से बचने, उनका पता लगाने, प्रतिकार करने या उन्हें कम करने के लिए एक सुरक्षा उपाय या जवाबी कदम।
  19. सुरक्षा नियंत्रण के विभिन्न प्रकार क्या हैं?

    • तार्किक सुरक्षा नियंत्रण (Logical Security Controls)
    • भौतिक सुरक्षा नियंत्रण (Physical Security Controls)
    • प्रक्रियात्मक सुरक्षा नियंत्रण (Procedural Security Controls)
  20. क्या आप सूचना जीवनचक्र (information lifecycle) का वर्णन कर सकते हैं? आप प्रत्येक चरण में सूचना सुरक्षा कैसे सुनिश्चित करते हैं?

    • यह वह तरीका है जिससे सूचना का उसके जीवनचक्र के दौरान उचित रूप से प्रबंधन किया जाता है ताकि उसका पूर्ण उपयोग और लाभ प्राप्त हो सके। इसमें योजना (Plan), अधिग्रहण (Obtain), भंडारण/साझाकरण (Store/Share), रखरखाव (Maintain), अनुप्रयोग (Apply) और निपटान (Dispose) शामिल हैं।
  21. सूचना सुरक्षा शासन (Information Security Governance) क्या है?

    • IT सुरक्षा शासन वह प्रणाली है जिसके द्वारा कोई संगठन IT सुरक्षा को निर्देशित और नियंत्रित करता है (ISO 38500 से अनुकूलित)।
    • शासन जवाबदेही ढाँचे को निर्दिष्ट करता है और यह सुनिश्चित करने के लिए पर्यवेक्षण प्रदान करता है कि जोखिम पर्याप्त रूप से कम किए गए हैं, जबकि प्रबंधन यह सुनिश्चित करता है कि जोखिमों को कम करने के लिए नियंत्रण लागू किए गए हैं।
  22. आपके पेशेवर मूल्य क्या हैं? सूचना सुरक्षा क्षेत्र में पेशेवर नैतिकता क्यों महत्वपूर्ण है?

    • महान शक्ति के साथ महान जिम्मेदारी आती है। सुरक्षा पेशेवरों को संगठनात्मक IT अवसंरचना तक असाधारण मात्रा में पहुँच दी जाती है और उन पर अक्सर अत्यधिक भरोसा किया जाता है। यह बहुत महत्वपूर्ण है कि सुरक्षा पेशेवर व्यवसाय और उसके हितधारकों की सुरक्षा के लिए नैतिक और ईमानदार तरीके से कार्य करें।

सुरक्षा ऑडिट और परीक्षण

  1. IT सुरक्षा ऑडिट क्या है?

    • अपने मूल में, IT सुरक्षा ऑडिट में दो अलग-अलग मूल्यांकन शामिल होते हैं। मैनुअल मूल्यांकन तब होता है जब कोई आंतरिक या बाहरी IT सुरक्षा ऑडिटर कर्मचारियों का साक्षात्कार करता है, एक्सेस नियंत्रणों की समीक्षा करता है, हार्डवेयर तक भौतिक पहुँच का विश्लेषण करता है और भेद्यता स्कैन करता है। ये समीक्षाएँ न्यूनतम रूप से वार्षिक आधार पर होनी चाहिए। हालाँकि, कुछ संगठन इन्हें अधिक बार करना पसंद करते हैं।
    • जबकि कुछ व्यापक रूप से IT उद्योग पर लागू होते हैं, कई अधिक क्षेत्र-विशिष्ट होते हैं, जो सीधे तौर पर, उदाहरण के लिए, स्वास्थ्य सेवा या वित्तीय संस्थानों से संबंधित होते हैं। नीचे आज मौजूद सबसे अधिक चर्चित IT सुरक्षा मानकों की एक छोटी सूची दी गई है।
      • ISO अनुपालन: अंतर्राष्ट्रीय मानकीकरण संगठन (International Organization for Standardization - ISO) गुणवत्ता, विश्वसनीयता और सुरक्षा सुनिश्चित करने के लिए डिज़ाइन किए गए दिशानिर्देशों की एक श्रृंखला विकसित और प्रकाशित करता है। ISO/IEC 27000 मानकों का परिवार सिस्टम प्रशासकों के लिए सबसे अधिक प्रासंगिक मानकों में से एक है, क्योंकि ये मानक सूचना संपत्तियों को सुरक्षित रखने पर केंद्रित हैं। ISO/IEC 27001 अपनी सूचना सुरक्षा प्रबंधन प्रणाली आवश्यकताओं के लिए जाना जाता है।
      • HIPAA सुरक्षा नियम: HIPAA सुरक्षा नियम विशिष्ट दिशानिर्देशों की रूपरेखा प्रस्तुत करता है कि संगठनों को रोगियों की इलेक्ट्रॉनिक व्यक्तिगत स्वास्थ्य जानकारी की सुरक्षा वास्तव में कैसे करनी चाहिए।
      • PCI DSS अनुपालन: PCI DSS अनुपालन मानक सीधे किसी भी प्रकार के ग्राहक भुगतान से निपटने वाली कंपनियों पर लागू होता है। इस मानक को उस आवश्यकता के रूप में सोचें जो यह सुनिश्चित करने के लिए ज़िम्मेदार है कि हर बार लेन-देन करने पर आपकी क्रेडिट कार्ड जानकारी सुरक्षित रहे।
      • SOX अनुपालन: SOX अधिनियम, जिसे औपचारिक रूप से इसके प्रायोजकों सीनेटर पॉल सरबेन्स (D-MD) और प्रतिनिधि माइकल जी. ऑक्सले (R-OOH-4) के नाम पर सार्बनेस-ऑक्सले अधिनियम के रूप में जाना जाता है, अत्यधिक प्रचारित एनरॉन घोटाले के बाद 2002 में पारित किया गया था। इसका लक्ष्य सभी सार्वजनिक कंपनियों को वार्षिक आधार पर सटीक, विश्वसनीय वित्तीय प्रकटीकरण प्रदान करने की आवश्यकता के द्वारा निवेशकों की रक्षा करना था।
  2. आप सूचना सुरक्षा का परीक्षण कैसे करते हैं?

    • पेनेट्रेशन परीक्षण (Penetration testing): इस प्रकार का परीक्षण किसी दुर्भावनापूर्ण हैकर के हमले का अनुकरण करता है। इस परीक्षण में बाहरी हैकिंग प्रयास के लिए संभावित भेद्यताओं की जाँच हेतु किसी विशेष सिस्टम का विश्लेषण शामिल होता है।
    • जोखिम आकलन (Risk Assessment): इस परीक्षण में संगठन में देखे गए सुरक्षा जोखिमों का विश्लेषण शामिल होता है।
  3. ब्लैक बॉक्स और व्हाइट बॉक्स पेनेट्रेशन परीक्षण के बीच क्या अंतर है?

    • ब्लैक-बॉक्स एंगेजमेंट में, सलाहकार के पास किसी भी आंतरिक जानकारी तक पहुँच नहीं होती है और उसे क्लाइंट के एप्लिकेशन या नेटवर्क तक आंतरिक पहुँच नहीं दी जाती है। आगे बढ़ने के लिए आवश्यक संवेदनशील ज्ञान प्राप्त करने के लिए सभी टोही (reconnaissance) करना सलाहकार का काम होता है, जो उन्हें सामान्य हमलावर के जितना संभव हो सके उतना करीब की भूमिका में रखता है। इस प्रकार का परीक्षण सबसे यथार्थवादी है, लेकिन इसके लिए बहुत समय की भी आवश्यकता होती है और नेटवर्क या एप्लिकेशन के आंतरिक भाग में मौजूद भेद्यता को अनदेखा करने की सबसे अधिक संभावना होती है।

एक्सेस नियंत्रण

  1. प्रमाणीकरण (authentication) और प्राधिकरण (authorization) के बीच क्या अंतर है?

    • प्रमाणीकरण का अर्थ है अपनी पहचान की पुष्टि करना, जबकि प्राधिकरण का अर्थ है सिस्टम तक पहुँच प्रदान करना। सरल शब्दों में, प्रमाणीकरण यह सत्यापित करने की प्रक्रिया है कि आप कौन हैं, जबकि प्राधिकरण यह सत्यापित करने की प्रक्रिया है कि आपके पास किस चीज़ तक पहुँच है।
  2. प्रमाणीकरण के लिए किस प्रकार की जानकारी का उपयोग किया जा सकता है?

    • प्रकार 1 – कुछ जो आप जानते हैं – इसमें पासवर्ड, PIN, संयोजन, कोड शब्द या गुप्त संकेत शामिल हैं। कुछ भी जिसे आप याद रख सकते हैं और फिर आवश्यकता पड़ने पर टाइप, कह, कर, प्रदर्शित या अन्यथा स्मरण कर सकते हैं, इस श्रेणी में आता है।
    • प्रकार 2 – कुछ जो आपके पास है – इसमें वे सभी वस्तुएँ शामिल हैं जो भौतिक वस्तुएँ हैं, जैसे चाबियाँ, स्मार्ट फोन, स्मार्ट कार्ड, USB ड्राइव और टोकन डिवाइस। (एक टोकन डिवाइस समय-आधारित PIN उत्पन्न करता है या सर्वर द्वारा जारी चैलेंज नंबर से प्रतिक्रिया की गणना कर सकता है।)
    • प्रकार 3 – कुछ जो आप हैं – इसमें मानव शरीर का कोई भी हिस्सा शामिल है जिसे सत्यापन के लिए प्रस्तुत किया जा सकता है, जैसे फिंगरप्रिंट, पाम स्कैनिंग, चेहरे की पहचान, रेटिना स्कैन, आइरिस स्कैन और आवाज़ सत्यापन।
  3. रोल-आधारित एक्सेस नियंत्रण (Role-based access control - RBAC) क्या है?

    • रोल-आधारित एक्सेस नियंत्रण (RBAC) संगठन के भीतर उनकी भूमिका के आधार पर उपयोगकर्ताओं को अनुमतियाँ निर्दिष्ट करने के विचार को संदर्भित करता है। यह सूक्ष्म-स्तरीय नियंत्रण प्रदान करता है और एक्सेस प्रबंधन के लिए एक सरल, प्रबंधनीय दृष्टिकोण प्रदान करता है जो उपयोगकर्ताओं को व्यक्तिगत रूप से अनुमतियाँ निर्दिष्ट करने की तुलना में त्रुटि के लिए कम प्रवण होता है।
  4. "न्यूनतम विशेषाधिकार" (least privilege) शब्द का क्या अर्थ है?

    • न्यूनतम विशेषाधिकार का सिद्धांत आवश्यक कार्य करने के लिए केवल उतनी ही पहुँच की अनुमति देकर कार्य करता है। IT वातावरण में, न्यूनतम विशेषाधिकार के सिद्धांत का पालन करने से निम्न-स्तरीय उपयोगकर्ता खाते, डिवाइस या एप्लिकेशन से समझौता करके हमलावरों के महत्वपूर्ण सिस्टम या संवेदनशील डेटा तक पहुँच प्राप्त करने के जोखिम को कम किया जा सकता है।
  5. टू-फैक्टर प्रमाणीकरण (two-factor authentication) क्या है? क्या इसके लिए विशेष हार्डवेयर की आवश्यकता होती है?

    • टू-फैक्टर प्रमाणीकरण (जिसे 2FA के रूप में भी जाना जाता है) मल्टी-फैक्टर प्रमाणीकरण का एक प्रकार, या उपसमुच्चय है। ... टू-स्टेप सत्यापन या टू-स्टेप प्रमाणीकरण उपयोगकर्ता की दावा की गई पहचान की पुष्टि करने की एक विधि है, जिसमें कुछ ऐसा उपयोग किया जाता है जिसे वे जानते हैं (पासवर्ड) और कुछ ऐसा जो उनके पास है या कुछ ऐसा जो वे हैं, उसके अलावा एक दूसरा कारक शामिल होता है।

सुरक्षा आर्किटेक्चर

  1. सुरक्षा समाधानों के लिए खुले मानक (open standards) क्यों महत्वपूर्ण हैं?

  2. आप विभिन्न हितधारकों की माँगों को कैसे संतुलित करते हैं जिनकी परस्पर विरोधी आवश्यकताएँ होती हैं?

  3. लेयर्ड सुरक्षा आर्किटेक्चर (layered security architecture) क्या है? क्या यह एक अच्छा दृष्टिकोण है? क्यों?

    • लेयर्ड सुरक्षा, जिसे लेयर्ड डिफेंस (layered defense) के रूप में भी जाना जाता है, संसाधनों और डेटा की सुरक्षा के लिए कई शमनकारी सुरक्षा नियंत्रणों के संयोजन के अभ्यास का वर्णन करती है।
  4. क्या आपने ऐसे सुरक्षा उपाय डिज़ाइन किए हैं जो अतिव्यापी सूचना डोमेन (overlapping information domains) तक फैले हैं? क्या आप मुझे समाधान का संक्षिप्त अवलोकन दे सकते हैं?

  5. आप यह कैसे सुनिश्चित करते हैं कि कोई डिज़ाइन मानवीय त्रुटि का पूर्वानुमान लगाता है?

  6. आप यह कैसे सुनिश्चित करते हैं कि कोई डिज़ाइन नियामक अनुपालन (regulatory compliance) प्राप्त करता है?

  7. कैपेबिलिटी-आधारित सुरक्षा (capability-based security) क्या है? क्या आपने इस पैटर्न को अपने डिज़ाइनों में शामिल किया है? कैसे?

    • कैपेबिलिटी-आधारित सुरक्षा उपयोगकर्ता प्रोग्रामों को इस तरह डिज़ाइन करने के सिद्धांत को संदर्भित करती है कि वे न्यूनतम विशेषाधिकार के सिद्धांत के अनुसार सीधे एक-दूसरे के साथ क्षमताएँ साझा करें, और ऐसे लेन-देन को कुशल और सुरक्षित बनाने के लिए आवश्यक ऑपरेटिंग सिस्टम अवसंरचना को भी संदर्भित करती है।
  8. क्या आप मुझे सुरक्षा आर्किटेक्चर आवश्यकताओं के कुछ उदाहरण दे सकते हैं?

    • https://www.isaca.org/resources/isaca-journal/issues/2017/volume-4/enterprise-security-architecturea-top-down-approach
  9. सुरक्षा आर्किटेक्चर आवश्यकताओं का स्वामित्व आमतौर पर किसके पास होता है और कौन से हितधारक योगदान देते हैं?

  10. SOA (सर्विस ओरिएंटेड आर्किटेक्चर) कौन सी विशेष सुरक्षा चुनौतियाँ प्रस्तुत करता है?

    • सर्विस ओरिएंटेड आर्किटेक्चर (SOA) नेटवर्क सिस्टम को संचालित करने का एक नया तरीका है, और सभी नई प्रौद्योगिकियों की तरह यह अपनी चुनौतियों के साथ आता है। विशेष रूप से कठिन है सेवा-उन्मुख प्रणाली को सुरक्षित करने की चुनौती। इस प्रणाली की जानबूझकर विकेंद्रीकृत प्रकृति के कारण, डेटा सभी दिशाओं में प्रवाहित होता है और उसे हर समय संरक्षित करने की आवश्यकता होती है। इसके अतिरिक्त, एक्सेस नियंत्रण लागू करने के लिए इसे पहले कहीं परिभाषित किया जाना चाहिए, और शेष सिस्टम को नियमों के बारे में पता होना चाहिए और उनका सम्मान करना चाहिए। चूँकि ऐसी प्रणाली में कई संसाधन होते हैं, इसलिए उपयोगकर्ताओं को हर बार किसी नए संसाधन तक पहुँचने का प्रयास करने पर स्वयं को प्रमाणित करने की आवश्यकता होना बोझिल हो जाता है।
  11. यूनिफाइड कम्युनिकेशंस (unified communications) कौन सी सुरक्षा चुनौतियाँ प्रस्तुत करते हैं?

नेटवर्क

  1. फ़ायरवॉल (firewall) क्या है?

    • फ़ायरवॉल एक नेटवर्क सुरक्षा डिवाइस है जो आने वाले और बाहर जाने वाले नेटवर्क ट्रैफ़िक की निगरानी करता है और सुरक्षा नियमों के एक परिभाषित समूह के आधार पर विशिष्ट ट्रैफ़िक को अनुमति देने या ब्लॉक करने का निर्णय लेता है।
  2. फ़ायरवॉल के अलावा, नेटवर्क सीमाओं को लागू करने के लिए किन अन्य उपकरणों का उपयोग किया जाता है?

  3. सूचना सुरक्षा में नेटवर्क सीमाओं की क्या भूमिका है?

    • सीमा संरक्षण (Boundary protection) "किसी सूचना प्रणाली की बाहरी सीमा पर संचार की निगरानी और नियंत्रण है ताकि दुर्भावनापूर्ण और अन्य अनधिकृत संचार को रोका और पता लगाया जा सके।" संरक्षण गेटवे, राउटर, फ़ायरवॉल, गार्ड और एन्क्रिप्टेड टनल के उपयोग के माध्यम से प्राप्त किया जाता है।
  4. एक इंट्रूज़न डिटेक्शन सिस्टम (IDS) क्या करता है? यह इसे कैसे करता है?

    • एक इंट्रूज़न डिटेक्शन सिस्टम (IDS) एक डिवाइस या सॉफ़्टवेयर एप्लिकेशन है जो दुर्भावनापूर्ण गतिविधि या नीति उल्लंघनों के लिए नेटवर्क की निगरानी करता है। किसी भी दुर्भावनापूर्ण गतिविधि या उल्लंघन की सूचना आमतौर पर सुरक्षा सूचना और ईवेंट प्रबंधन प्रणाली का उपयोग करके केंद्रीय रूप से दी या एकत्र की जाती है।
  5. हनीपॉट (honeypot) क्या है? यह किस प्रकार के हमले से बचाव करता है?

    • हनीपॉट एक कंप्यूटर या कंप्यूटर सिस्टम है जो साइबर हमलों के संभावित लक्ष्यों की नकल करने के लिए बनाया गया है। इसका उपयोग हमलों का पता लगाने या उन्हें किसी वैध लक्ष्य से हटाने के लिए किया जा सकता है। इसका उपयोग यह जानकारी प्राप्त करने के लिए भी किया जा सकता है कि साइबर अपराधी कैसे काम करते हैं।
  6. क्लाउड कंप्यूटिंग अवसंरचना पर परिनियोजित सूचना और सेवाओं को सुरक्षित करने के लिए किन प्रौद्योगिकियों और दृष्टिकोणों का उपयोग किया जाता है?53. क्लाउड कंप्यूटिंग वातावरण में कौन सी सूचना सुरक्षा चुनौतियों का सामना करना पड़ता है?

  7. पैकेट फ़िल्टरिंग कैसे काम करती है?

    • पैकेट-फ़िल्टरिंग फ़ायरवॉल फ़ायरवॉल से गुजरने वाले प्रत्येक पैकेट की जाँच करता है और आपके द्वारा निर्धारित नियमों के सेट के अनुसार पैकेट का परीक्षण करता है। पैकेट फ़िल्टर प्रत्येक ट्रांसमिशन कंट्रोल प्रोटोकॉल/इंटरनेट प्रोटोकॉल (TCP/IP) पैकेट में निहित स्रोत और गंतव्य IP और पोर्ट पते की जाँच करके काम करते हैं।
  8. क्या आप मुझे IP मल्टीकास्ट का अवलोकन दे सकते हैं?

    • IP मल्टीकास्ट एक ही ट्रांसमिशन में रुचि रखने वाले प्राप्तकर्ताओं के समूह को इंटरनेट प्रोटोकॉल (IP) डेटाग्राम भेजने की एक विधि है। यह मल्टीकास्ट का IP-विशिष्ट रूप है और इसका उपयोग स्ट्रीमिंग मीडिया और अन्य नेटवर्क अनुप्रयोगों के लिए किया जाता है। यह IPv4 और IPv6 में विशेष रूप से आरक्षित मल्टीकास्ट पता ब्लॉक का उपयोग करता है।
  9. क्या आप पैकेट फ़िल्टरिंग फ़ायरवॉल और एप्लिकेशन लेयर फ़ायरवॉल के बीच अंतर समझा सकते हैं?

    • पैकेट फ़िल्टरिंग एक फ़ायरवॉल तकनीक है जिसका उपयोग आउटगोइंग और इनकमिंग पैकेट की निगरानी करके और स्रोत और गंतव्य इंटरनेट प्रोटोकॉल (IP) पते, प्रोटोकॉल और पोर्ट के आधार पर उन्हें पास या रोकने की अनुमति देकर नेटवर्क एक्सेस को नियंत्रित करने के लिए किया जाता है।

सुरक्षा नेतृत्व

  1. आप यह कैसे सुनिश्चित करते हैं कि समाधान आर्किटेक्ट सुरक्षित समाधान विकसित करें?

  2. समाधान आर्किटेक्ट्स को आईटी सुरक्षा के संबंध में किस प्रशिक्षण की आवश्यकता होती है? डेवलपर्स के बारे में क्या?

  3. आप कार्यकारी प्रबंधन को आईटी सुरक्षा पहलों का मूल्य कैसे बेचते हैं?

  4. आप यह कैसे सुनिश्चित करते हैं कि विकसित होते खतरों के सामने एक समाधान लचीला बना रहे?

  5. आप अत्यधिक जटिल या अनावश्यक सुरक्षा तंत्र लागू करने से कैसे बचते हैं?

  6. क्या आप सूचना सुरक्षा के शासन में शामिल रहे हैं? आपकी भूमिका क्या थी? आपने क्या हासिल किया?

  7. क्या आप उन कानूनों और विनियमों का वर्णन कर सकते हैं जिनका हमारे संगठन में सूचना सुरक्षा पर महत्वपूर्ण प्रभाव पड़ता है?

  8. सूचना सुरक्षा और गोपनीयता कानूनों के बीच क्या संबंध है?

  9. सुरक्षा स्तर प्रबंधन क्या है?

  10. आप यह कैसे सुनिश्चित करते हैं कि सुरक्षा प्रबंधन पारदर्शी और मापने योग्य है?

  11. क्या आप मुख्य सुरक्षा अधिकारी (CSO) की विशिष्ट जिम्मेदारियों की रूपरेखा बता सकते हैं?

  12. क्या आप मुझे सूचना सुरक्षा में कुछ उभरते रुझानों का उदाहरण दे सकते हैं जिन पर आप नज़र रख रहे हैं?

अनुभव

  1. क्या आपने एक घटना प्रतिक्रिया योजना विकसित की है?

  2. क्या आप घटना जांच के समर्थन में शामिल रहे हैं? आपकी भूमिका क्या थी? परिणाम क्या था?

  3. क्या आपने जोखिम विश्लेषण और मूल्यांकन किया है? आपने यह कैसे किया? आपने किन हितधारकों को शामिल किया?

  4. क्या आपने खतरे का आकलन किया है? आपने किन कारकों पर विचार किया?

  5. क्या आपने भेद्यता मूल्यांकन किया है? किस प्रकार की भेद्यताएं पहचानना सबसे कठिन हैं?

  6. भेद्यता मूल्यांकन के संदर्भ में, आप किसी भेद्यता के शोषित होने की संभावना की गणना कैसे करते हैं?

    • सामान्य भेद्यता स्कोरिंग प्रणाली (CVSS) कंप्यूटर सिस्टम सुरक्षा भेद्यताओं की गंभीरता का आकलन करने के लिए एक मुफ्त और खुला उद्योग मानक है। CVSS भेद्यताओं को गंभीरता स्कोर निर्दिष्ट करने का प्रयास करता है, जिससे प्रतिक्रियाकर्ता खतरे के अनुसार प्रतिक्रियाओं और संसाधनों को प्राथमिकता दे सकते हैं।
    • शोषण भविष्यवाणी स्कोरिंग प्रणाली (EPSS)
  7. क्या आप एक उदाहरण दे सकते हैं जब आपने जोखिम को कम करने के लिए नियंत्रणों की पहचान की और उन्हें लागू किया? आपने नियंत्रणों का मूल्यांकन कैसे किया?

  8. आप प्रौद्योगिकी के साथ अद्यतन कैसे रहते हैं? उदाहरण के लिए, आप नई सूचना सुरक्षा खतरों के साथ कैसे तालमेल रखते हैं?

क्रिप्टोग्राफी

  1. SSL प्रोटोकॉल कैसे काम करता है?

  2. सममित-कुंजी क्रिप्टोग्राफी और सार्वजनिक-कुंजी क्रिप्टोग्राफी के बीच क्या अंतर है?

    • सममित क्रिप्टोग्राफी: एन्क्रिप्शन और डिक्रिप्शन दोनों के लिए 1 कुंजी।
    • असममित क्रिप्टोग्राफी: 2 कुंजी, एक सार्वजनिक और एक निजी कुंजी। दो तरीकों से उपयोग की जा सकती है:. एक तरीका गोपनीयता के लिए और दूसरा अखंडता के लिए।
  3. क्या आप एक अवलोकन दे सकते हैं कि सार्वजनिक-कुंजी क्रिप्टोग्राफी कैसे काम करती है?

  4. एन्क्रिप्शन मानकों AES और DES के बीच क्या अंतर है?

  5. एन्क्रिप्शन में डिजिटल प्रमाणपत्रों की क्या भूमिका है?

  6. आप किसी संगठन को अपने आउटगोइंग ईमेल एन्क्रिप्ट करने के लिए किन एन्क्रिप्शन तंत्रों की सिफारिश करेंगे?

  7. क्या आप मुझे IPsec का अवलोकन दे सकते हैं? इसका उद्देश्य क्या है?

  8. क्या IPsec SSL की आवश्यकता को प्रतिस्थापित करता है?

सुरक्षा घटना प्रबंधन

  1. ITIL घटना प्रबंधन के घटक क्या हैं?

  2. यदि हमारे संगठन में कोई बड़ी सुरक्षा घटना होती है, तो हमें घटना के प्रबंधन के लिए क्या कदम उठाने चाहिए?

  3. क्या आप एक घटना प्रबंधक की जिम्मेदारियों का वर्णन कर सकते हैं?

खतरे

  1. आपकी राय में, हमारे जैसे संगठन के सामने शीर्ष पांच सूचना सुरक्षा खतरे कौन से हैं?

  2. मैन-इन-द-मिडिल हमला क्या है?

  3. क्या आप मुझे क्रॉस-साइट स्क्रिप्टिंग का उदाहरण दे सकते हैं?

  4. SQL इंजेक्शन क्या है? इसे कैसे रोका जाता है?

  5. बफर ओवरफ्लो क्या है?

  6. क्लिकजैकिंग क्या है?

भेद्यताएं

  1. एक असुरक्षित प्रत्यक्ष वस्तु संदर्भ क्या है? यह एक समस्या क्यों है?

  2. रीडायरेक्ट और फॉरवर्ड को मान्य करना क्यों महत्वपूर्ण है?

  3. सूचना भंडारण स्तर पर कुछ सामान्य सुरक्षा भेद्यताएं क्या हैं?

  4. परिवहन स्तर पर कुछ सामान्य सुरक्षा भेद्यताएं क्या हैं?

  5. अनुचित त्रुटि प्रबंधन सुरक्षा भेद्यताओं को कैसे उजागर कर सकता है? कैसे?

भौतिक सुरक्षा एकीकरण

  1. क्या आप मुझे भौतिक सुरक्षा एकीकरण के कुछ उदाहरण दे सकते हैं?

  2. सोशल इंजीनियरिंग क्या है? यह कितना आम है?

  3. आप एक कार्यालय वातावरण को कैसे सुरक्षित करेंगे? डेटा सेंटर के बारे में क्या?

टूल डाउनलोड करें
  • व्हाइट-बॉक्स परीक्षण, जो सुरक्षा सलाहकार को एप्लिकेशन और सिस्टम तक पूर्ण खुली पहुँच की अनुमति देता है। यह सलाहकारों को स्रोत कोड देखने और नेटवर्क के लिए उच्च-स्तरीय विशेषाधिकार खाते प्रदान करने की अनुमति देता है। व्हाइट-बॉक्स परीक्षण का उद्देश्य तार्किक भेद्यताओं, संभावित सुरक्षा जोखिमों, सुरक्षा गलत कॉन्फ़िगरेशन, खराब लिखे गए विकास कोड और रक्षात्मक उपायों की कमी जैसे विभिन्न क्षेत्रों में संभावित कमजोरियों की पहचान करना है। इस प्रकार का मूल्यांकन अधिक व्यापक होता है, क्योंकि आंतरिक और बाहरी दोनों भेद्यताओं का मूल्यांकन “पर्दे के पीछे” के दृष्टिकोण से किया जाता है जो सामान्य हमलावरों के लिए उपलब्ध नहीं होता है।
  • भेद्यता स्कैन (vulnerability scan) क्या है?

    • भेद्यता स्कैनिंग सुरक्षा छिद्रों की पहचान करने के लिए कंप्यूटर या नेटवर्क पर शोषण के संभावित बिंदुओं का निरीक्षण है। एक भेद्यता स्कैन कंप्यूटर, नेटवर्क और संचार उपकरणों में सिस्टम की कमजोरियों का पता लगाता है और वर्गीकृत करता है तथा जवाबी उपायों की प्रभावशीलता की भविष्यवाणी करता है।
  • सुरक्षा मूल्यांकन योजना (सुरक्षा परीक्षण योजना) में क्या दर्ज किया जाता है?

    • सुरक्षा मूल्यांकन योजना मूल्यांकन किए जाने वाले नियंत्रणों और नियंत्रण संवर्द्धनों का दस्तावेजीकरण करती है, जो मूल्यांकन के उद्देश्य और सिस्टम सुरक्षा योजना में पहचाने और वर्णित कार्यान्वित नियंत्रणों पर आधारित होती है। सुरक्षा मूल्यांकन योजना मूल्यांकन के दायरे को परिभाषित करती है, विशेष रूप से यह दर्शाती है कि पूर्ण या आंशिक मूल्यांकन किया जाएगा या नहीं और क्या मूल्यांकन किसी नई या महत्वपूर्ण रूप से परिवर्तित प्रणाली से जुड़ी प्रारंभिक पूर्व-प्राधिकरण गतिविधियों का समर्थन करने के लिए है या परिचालन प्रणालियों के लिए उपयोग किए जाने वाले चालू मूल्यांकन के लिए है। सुरक्षा मूल्यांकन योजना प्रत्येक नियंत्रण के लिए उपयोग की जाने वाली प्रक्रियाओं का भी वर्णन करती है—आमतौर पर Special Publication 800-53A से या उपलब्ध मूल्यांकन मामलों से ली गई और संगठनात्मक या सिस्टम-विशिष्ट आवश्यकताओं को पूरा करने के लिए आवश्यकतानुसार अनुकूलित—जिसमें मूल्यांकन विधियों और वस्तुओं का चयन और निर्धारित गहराई और कवरेज विशेषताएँ शामिल हैं।
  • क्या आप कमर्शियल ऑफ-द-शेल्फ (COTS) बनाम कस्टम समाधान के लिए सुरक्षा आर्किटेक्चर में एक अलग दृष्टिकोण अपनाते हैं?

  • क्या आपने कोई ऐसा सुरक्षा समाधान आर्किटेक्ट किया है जिसमें SaaS घटक शामिल थे? आपको किन चुनौतियों का सामना करना पड़ा?

  • क्या आपने किसी ऐसी परियोजना पर काम किया है जिसमें हितधारकों ने पहचाने गए सुरक्षा जोखिमों को स्वीकार करना चुना जो आपको चिंतित करते थे? आपने उस स्थिति को कैसे संभाला?

  • कंप्यूटिंग में, एक स्टेटफुल फ़ायरवॉल (कोई भी फ़ायरवॉल जो स्टेटफुल पैकेट इंस्पेक्शन (SPI) या स्टेटफुल इंस्पेक्शन करता है) एक फ़ायरवॉल है जो इसके पार जाने वाले नेटवर्क कनेक्शन (जैसे TCP स्ट्रीम, UDP संचार) की स्थिति का ट्रैक रखता है।
  • एक वेब एप्लिकेशन फ़ायरवॉल (WAF) एक उपकरण, सर्वर प्लगइन, या फ़िल्टर है जो HTTP संवाद पर नियमों का एक सेट लागू करता है। आम तौर पर, ये नियम सामान्य हमलों जैसे क्रॉस-साइट स्क्रिप्टिंग (XSS) और SQL इंजेक्शन को कवर करते हैं। अपने एप्लिकेशन के लिए नियमों को अनुकूलित करके, कई हमलों की पहचान की जा सकती है और उन्हें ब्लॉक किया जा सकता है।
  • OSI मॉडल की परतें क्या हैं?

    • OSI की 7 परतें
      • परत 7 - एप्लिकेशन।
      • परत 6 - प्रेजेंटेशन।
      • परत 5 - सेशन।
      • परत 4 - ट्रांसपोर्ट।
      • परत 3 - नेटवर्क।
      • परत 2 - डेटा लिंक।
      • परत 1 - फिजिकल।
  • ट्रेसरूट संचार में खराबी का पता लगाने में कैसे मदद करेगा?

    • ट्रेसरूट किसी पैकेट के IP हेडर में TTL फ़ील्ड का उपयोग यह निर्धारित करने के लिए करता है कि एक पैकेट नेटवर्क के माध्यम से कितने "हॉप्स" पार किए हैं। एक विश्लेषक यह निर्धारित करने में सक्षम होगा कि पैकेट ड्रॉप हुआ था या नहीं, ट्रांसमिशन कहाँ धीमा हुआ, और संभवतः एक असामान्य मार्ग की पहचान कर सकता है जो DNS पॉइज़निंग/स्पूफ़िंग का संकेत दे सकता है।