सूचना सुरक्षा साक्षात्कार प्रश्न
सूचना सुरक्षा भूमिकाओं के लिए साक्षात्कार प्रश्नों का एक संग्रह
विषय-सूची
एप्लिकेशन सुरक्षा
-
यदि आपको प्रसारण के दौरान डेटा को एन्क्रिप्ट और कंप्रेस दोनों करना हो, तो आप पहले क्या करेंगे, और क्यों?
- कंप्रेशन का उद्देश्य डेटा में पैटर्न का उपयोग करके उसका आकार कम करना है।
- एन्क्रिप्शन का उद्देश्य डेटा को यादृच्छिक बनाना है ताकि गुप्त कुंजी के बिना उसे समझा न जा सके।
- यदि आप पहले एन्क्रिप्ट करते हैं, फिर कंप्रेस करते हैं, तो आपका कंप्रेशन बेकार हो जाएगा। कंप्रेशन यादृच्छिक डेटा पर काम नहीं करता।
- यदि आप पहले कंप्रेस करते हैं, फिर एन्क्रिप्ट करते हैं, तो हमलावर संदेश की लंबाई (कंप्रेशन अनुपात) में पैटर्न खोजकर डेटा के बारे में कुछ जान सकता है और संभावित रूप से एन्क्रिप्शन को विफल कर सकता है (जैसे CRIME)
- संसाधन:
-
HTTP हैडर इंजेक्शन भेद्यता का उपयोग करके हमलावर क्या कर सकते हैं?
- कैरिज रिटर्न और लाइन फीड (या %0D और %0A) एक साधन हैं जो हमलावरों को HTTP हैडर को नियंत्रित करने की अनुमति देते हैं
- हमलावर Referer हैडर के माध्यम से XSS इंजेक्ट कर सकते हैं
- हमलावर कुकी को हमलावर के ज्ञात मान पर सेट कर सकते हैं (session fixation)
- हमलावर किसी दुर्भावनापूर्ण सर्वर पर रीडायरेक्ट कर सकते हैं
-
आपके द्वारा लिखा गया अंतिम प्रोग्राम या स्क्रिप्ट का वर्णन करें। उसने कौन सी समस्या हल की?
- बस इस बात के संकेत देख रहे हैं कि उम्मीदवार को प्रोग्रामिंग अवधारणाओं की बुनियादी समझ है और वह कम से कम सरल प्रोग्राम लिखने में सक्षम है
-
उच्च ट्रैफिक वाली वेबसाइट पर जहां प्रदर्शन एक विचारणीय बिंदु है, आप एक सुरक्षित लॉगिन फ़ील्ड कैसे लागू करेंगे?
-
ब्रूट फोर्सिंग से निपटने के विभिन्न तरीके क्या हैं?
- अकाउंट लॉकआउट/टाइमआउट
- API रेट लिमिटिंग
- IP प्रतिबंध
- Fail2ban
- ...आदि
-
क्रॉस-साइट रिक्वेस्ट फोर्जरी क्या है? और इससे बचाव कैसे करें?
- जब कोई हमलावर पीड़ित के ब्राउज़र को पीड़ित के क्रेडेंशियल के साथ अनुरोध करने के लिए प्रेरित करता है
- उदाहरण: यदि कोई इमेज टैग (``) किसी संबद्ध क्रिया वाले URL की ओर इंगित करता है, जैसे https://foo.com/logout
- बचाव में निम्न शामिल हैं, लेकिन इन्हीं तक सीमित नहीं:
- origins हैडर और referer हैडर की जाँच करें
- CSRF टोकन या nonce की जाँच करें
-
क्रॉस-साइट स्क्रिप्टिंग क्या है? XSS के विभिन्न प्रकार क्या हैं? XSS से बचाव कैसे करें?
- XSS तब होता है जब हमलावर पीड़ित के ब्राउज़र में कुछ कोड (आमतौर पर JavaScript) निष्पादित करवा लेते हैं
- परंपरागत रूप से, प्रकारों को Stored और Reflected XSS हमलों में वर्गीकृत किया गया है।
- Stored XSS वह कोड है जिसे हमलावर डेटाबेस में बनाए रखने में सक्षम था और जिसे पुनर्प्राप्त करके पीड़ितों के सामने प्रस्तुत किया जाता है (जैसे फोरम)
- Reflected XSS आमतौर पर एक दुर्भावनापूर्ण रूप से तैयार किए गए URL के रूप में होता है जिसमें दुर्भावनापूर्ण कोड शामिल होता है। जब उपयोगकर्ता लिंक पर क्लिक करता है, तो कोड उनके ब्राउज़र में चलता है
- हाल ही में DOM-आधारित XSS के बारे में चर्चा हुई है, जो तब होती है जब हमलावर DOM तत्वों को नियंत्रित कर सकते हैं, इस प्रकार सर्वर पर कोई अनुरोध भेजे बिना XSS प्राप्त करते हैं
- XSS श्रेणियां ओवरलैप होती हैं, इसलिए XSS को Server Stored XSS, Server Reflected XSS, Client Stored XSS (जैसे stored DOM-based XSS), या Client Reflected XSS (जैसे reflected DOM-based XSS) जैसे शब्दों में वर्णित करना बेहतर है
- बचाव में शामिल हैं:
- आउटपुट एन्कोडिंग (अधिक महत्वपूर्ण)
- इनपुट वैलिडेशन (कम महत्वपूर्ण)
-
HTTP स्टेट को कैसे संभालता है?
- HTTP स्टेटलेस है
- स्टेट कुकीज़ में संग्रहीत किया जाता है
आर्किटेक्ट
- क्या आपने ऐसे सुरक्षा उपाय डिज़ाइन किए हैं जो अतिव्यापी सूचना डोमेन तक फैले हों?
- क्या आप मुझे सुरक्षा आर्किटेक्चर आवश्यकताओं के कुछ उदाहरण दे सकते हैं?
- सर्विस-ओरिएंटेड-आर्किटेक्चर (SOA) कौन सी विशेष सुरक्षा चुनौतियाँ प्रस्तुत करता है?
- क्या आपने कोई ऐसा सुरक्षा समाधान आर्किटेक्ट किया है जिसमें SaaS घटक शामिल थे? आपको किन चुनौतियों का सामना करना पड़ा?
- क्या आपने किसी ऐसी परियोजना पर काम किया है जिसमें हितधारकों ने पहचाने गए सुरक्षा जोखिमों को स्वीकार करना चुना जिन्होंने आपको चिंतित किया? आपने स्थिति को कैसे संभाला?
- आप परस्पर विरोधी आवश्यकताओं वाले विभिन्न हितधारकों की माँगों को कैसे संभालते हैं?
- आप यह कैसे सुनिश्चित करते हैं कि समाधान आर्किटेक्ट सुरक्षित समाधान विकसित करें?
- आप यह कैसे सुनिश्चित करते हैं कि विकसित होते खतरों के सामने समाधान लचीला बना रहे?
- आपके विचार में अभी सबसे महत्वपूर्ण तकनीक कौन सी है? हम इसे कैसे सुरक्षित करने जा रहे हैं?
ब्लू टीम
- आपके नेटवर्क पर एक मशीन और किसी तृतीय-पक्ष वेबसाइट (जैसे Google) के बीच HTTP ट्रैफ़िक लॉग को देखते हुए, स्रोत और गंतव्य पोर्ट कैसे दिखेंगे?
- स्रोत पोर्ट पोर्ट 1024 से ऊपर का कोई नंबर हो सकता है (उर्फ एफेमरल पोर्ट)
- गंतव्य पोर्ट 80 (HTTP) या 443 (HTTPS) हो सकता है
एन्क्रिप्शन
-
एन्कोडिंग, एन्क्रिप्शन और हैशिंग के बीच क्या अंतर है?
- एन्कोडिंग संदेश की अखंडता सुनिश्चित करता है। आसानी से प्रतिवर्ती हो सकता है। उदाहरण: base64
- एन्क्रिप्शन संदेश की गोपनीयता की गारंटी देता है। केवल उपयुक्त डिक्रिप्शन कुंजियों का उपयोग करके प्रतिवर्ती। उदाहरण: AES256
- हैशिंग एक वन-वे फ़ंक्शन है। इसे उलटा नहीं किया जा सकता। आउटपुट निश्चित लंबाई का होता है और आमतौर पर इनपुट से छोटा होता है।
-
क्या TLS सममित या असममित एन्क्रिप्शन का उपयोग करता है?
- दोनों।
- प्रारंभिक आदान-प्रदान असममित एन्क्रिप्शन का उपयोग करके किया जाता है, लेकिन बल्क डेटा एन्क्रिप्शन सममित का उपयोग करके किया जाता है। अतिरिक्त जानकारी के लिए अगला प्रश्न देखें।
- संसाधन:
-
जब कोई व्यक्ति किसी सुरक्षित वेबसाइट पर जाता है तो TLS सत्र स्थापित होने की प्रक्रिया का वर्णन करें।