यदि आपको प्रसारण के दौरान डेटा को एन्क्रिप्ट और कंप्रेस दोनों करना हो, तो आप पहले क्या करेंगे, और क्यों?
कंप्रेशन का उद्देश्य डेटा में पैटर्न का उपयोग करके उसका आकार कम करना है।
एन्क्रिप्शन का उद्देश्य डेटा को यादृच्छिक बनाना है ताकि गुप्त कुंजी के बिना उसे समझा न जा सके।
यदि आप पहले एन्क्रिप्ट करते हैं, फिर कंप्रेस करते हैं, तो आपका कंप्रेशन बेकार हो जाएगा। कंप्रेशन यादृच्छिक डेटा पर काम नहीं करता।
यदि आप पहले कंप्रेस करते हैं, फिर एन्क्रिप्ट करते हैं, तो हमलावर संदेश की लंबाई (कंप्रेशन अनुपात) में पैटर्न खोजकर डेटा के बारे में कुछ जान सकता है और संभावित रूप से एन्क्रिप्शन को विफल कर सकता है (जैसे CRIME)
ब्रूट फोर्सिंग से निपटने के विभिन्न तरीके क्या हैं?
अकाउंट लॉकआउट/टाइमआउट
API रेट लिमिटिंग
IP प्रतिबंध
Fail2ban
...आदि
क्रॉस-साइट रिक्वेस्ट फोर्जरी क्या है? और इससे बचाव कैसे करें?
जब कोई हमलावर पीड़ित के ब्राउज़र को पीड़ित के क्रेडेंशियल के साथ अनुरोध करने के लिए प्रेरित करता है
उदाहरण: यदि कोई इमेज टैग (``) किसी संबद्ध क्रिया वाले URL की ओर इंगित करता है, जैसे https://foo.com/logout
बचाव में निम्न शामिल हैं, लेकिन इन्हीं तक सीमित नहीं:
origins हैडर और referer हैडर की जाँच करें
CSRF टोकन या nonce की जाँच करें
क्रॉस-साइट स्क्रिप्टिंग क्या है? XSS के विभिन्न प्रकार क्या हैं? XSS से बचाव कैसे करें?
XSS तब होता है जब हमलावर पीड़ित के ब्राउज़र में कुछ कोड (आमतौर पर JavaScript) निष्पादित करवा लेते हैं
परंपरागत रूप से, प्रकारों को Stored और Reflected XSS हमलों में वर्गीकृत किया गया है।
Stored XSS वह कोड है जिसे हमलावर डेटाबेस में बनाए रखने में सक्षम था और जिसे पुनर्प्राप्त करके पीड़ितों के सामने प्रस्तुत किया जाता है (जैसे फोरम)
Reflected XSS आमतौर पर एक दुर्भावनापूर्ण रूप से तैयार किए गए URL के रूप में होता है जिसमें दुर्भावनापूर्ण कोड शामिल होता है। जब उपयोगकर्ता लिंक पर क्लिक करता है, तो कोड उनके ब्राउज़र में चलता है
हाल ही में DOM-आधारित XSS के बारे में चर्चा हुई है, जो तब होती है जब हमलावर DOM तत्वों को नियंत्रित कर सकते हैं, इस प्रकार सर्वर पर कोई अनुरोध भेजे बिना XSS प्राप्त करते हैं
XSS श्रेणियां ओवरलैप होती हैं, इसलिए XSS को Server Stored XSS, Server Reflected XSS, Client Stored XSS (जैसे stored DOM-based XSS), या Client Reflected XSS (जैसे reflected DOM-based XSS) जैसे शब्दों में वर्णित करना बेहतर है
बचाव में शामिल हैं:
आउटपुट एन्कोडिंग (अधिक महत्वपूर्ण)
इनपुट वैलिडेशन (कम महत्वपूर्ण)
HTTP स्टेट को कैसे संभालता है?
HTTP स्टेटलेस है
स्टेट कुकीज़ में संग्रहीत किया जाता है
आर्किटेक्ट
क्या आपने ऐसे सुरक्षा उपाय डिज़ाइन किए हैं जो अतिव्यापी सूचना डोमेन तक फैले हों?
क्या आप मुझे सुरक्षा आर्किटेक्चर आवश्यकताओं के कुछ उदाहरण दे सकते हैं?
सर्विस-ओरिएंटेड-आर्किटेक्चर (SOA) कौन सी विशेष सुरक्षा चुनौतियाँ प्रस्तुत करता है?
क्या आपने कोई ऐसा सुरक्षा समाधान आर्किटेक्ट किया है जिसमें SaaS घटक शामिल थे? आपको किन चुनौतियों का सामना करना पड़ा?
क्या आपने किसी ऐसी परियोजना पर काम किया है जिसमें हितधारकों ने पहचाने गए सुरक्षा जोखिमों को स्वीकार करना चुना जिन्होंने आपको चिंतित किया? आपने स्थिति को कैसे संभाला?
आप परस्पर विरोधी आवश्यकताओं वाले विभिन्न हितधारकों की माँगों को कैसे संभालते हैं?
आप यह कैसे सुनिश्चित करते हैं कि समाधान आर्किटेक्ट सुरक्षित समाधान विकसित करें?
आप यह कैसे सुनिश्चित करते हैं कि विकसित होते खतरों के सामने समाधान लचीला बना रहे?
आपके विचार में अभी सबसे महत्वपूर्ण तकनीक कौन सी है? हम इसे कैसे सुरक्षित करने जा रहे हैं?
ब्लू टीम
आपके नेटवर्क पर एक मशीन और किसी तृतीय-पक्ष वेबसाइट (जैसे Google) के बीच HTTP ट्रैफ़िक लॉग को देखते हुए, स्रोत और गंतव्य पोर्ट कैसे दिखेंगे?
स्रोत पोर्ट पोर्ट 1024 से ऊपर का कोई नंबर हो सकता है (उर्फ एफेमरल पोर्ट)
गंतव्य पोर्ट 80 (HTTP) या 443 (HTTPS) हो सकता है
एन्क्रिप्शन
एन्कोडिंग, एन्क्रिप्शन और हैशिंग के बीच क्या अंतर है?
एन्कोडिंग संदेश की अखंडता सुनिश्चित करता है। आसानी से प्रतिवर्ती हो सकता है। उदाहरण: base64
एन्क्रिप्शन संदेश की गोपनीयता की गारंटी देता है। केवल उपयुक्त डिक्रिप्शन कुंजियों का उपयोग करके प्रतिवर्ती। उदाहरण: AES256
हैशिंग एक वन-वे फ़ंक्शन है। इसे उलटा नहीं किया जा सकता। आउटपुट निश्चित लंबाई का होता है और आमतौर पर इनपुट से छोटा होता है।
क्या TLS सममित या असममित एन्क्रिप्शन का उपयोग करता है?
दोनों।
प्रारंभिक आदान-प्रदान असममित एन्क्रिप्शन का उपयोग करके किया जाता है, लेकिन बल्क डेटा एन्क्रिप्शन सममित का उपयोग करके किया जाता है। अतिरिक्त जानकारी के लिए अगला प्रश्न देखें।
जब कोई व्यक्ति किसी सुरक्षित वेबसाइट पर जाता है तो TLS सत्र स्थापित होने की प्रक्रिया का वर्णन करें।
क्लाइंट hello संदेश भेजता है जिसमें क्रिप्टोग्राफ़िक जानकारी सूचीबद्ध होती है, जैसे SSL/TLS संस्करण और सिफर सूट के लिए क्लाइंट की प्राथमिकता का क्रम। संदेश में एक यादृच्छिक बाइट स्ट्रिंग भी होती है जिसका उपयोग बाद की गणनाओं में किया जाता है। क्लाइंट hello संदेश में डेटा कंप्रेशन विधियाँ भी शामिल कर सकता है।
सर्वर hello संदेश के साथ उत्तर देता है जिसमें सर्वर द्वारा चुना गया सिफर सूट, सर्वर का डिजिटल प्रमाणपत्र और एक और यादृच्छिक बाइट स्ट्रिंग होती है। यदि सर्वर को क्लाइंट प्रमाणपत्र प्रमाणीकरण की आवश्यकता होती है, तो सर्वर क्लाइंट को client certificate request भी भेजेगा।
क्लाइंट सर्वर के डिजिटल प्रमाणपत्र को सत्यापित करता है।
क्लाइंट सर्वर की सार्वजनिक कुंजी के साथ एन्क्रिप्ट की गई एक यादृच्छिक बाइट स्ट्रिंग भेजता है ताकि क्लाइंट और सर्वर दोनों क्लाइंट और सर्वर के बीच बाद के एन्क्रिप्शन के लिए उपयोग की जाने वाली गुप्त कुंजी की गणना कर सकें।
फोरेंसिक
सामान्य
क्या ओपन सोर्स प्रोजेक्ट स्वामित्व वाले (proprietary) प्रोजेक्ट की तुलना में अधिक या कम सुरक्षित हैं?
दोनों मॉडलों के अपने फायदे और नुकसान हैं।
दोनों समूहों से असुरक्षित प्रोजेक्ट के उदाहरण हैं।
ओपन सोर्स मॉडल किसी प्रोजेक्ट पर "कई आँखों" को प्रोत्साहित करता है, लेकिन यह आवश्यक रूप से अधिक सुरक्षित उत्पादों में तब्दील नहीं होता।
महत्वपूर्ण यह नहीं है कि ओपन सोर्स बनाम प्रोप्राइटरी है, बल्कि प्रोजेक्ट का गुणवत्ता नियंत्रण है।
सूचना सुरक्षा के क्षेत्र में आप किसे आदर्श मानते हैं? क्यों?
आप अपने सुरक्षा समाचार कहाँ से प्राप्त करते हैं?
घटना प्रतिक्रिया
नेटवर्किंग
रेड टीम
भेद्यता प्रबंधन
किस श्रेणी की भेद्यताओं का सबसे अधिक शोषण किया जाता है?
आपको कितनी बार स्कैन करना चाहिए?
बाहरी और आंतरिक स्कैन के बीच क्या अंतर है?
प्रमाणित (authenticated) और अप्रमाणित (unauthenticated) स्कैन के बीच क्या अंतर है?
एक स्कैन किसी OS का फ़िंगरप्रिंट कैसे ले सकता है?
CVSS स्कोर क्या है?
आपको स्कैन को कैसे विभाजित करना चाहिए?
आप विभिन्न संगठनों को क्या सलाह देंगे कि उन्हें पहले क्या पैच करना चाहिए?
भेद्यता क्या है?
क्या आप भेद्यताओं को ट्रैक करने के उद्योग मानक तरीकों में से किसी से परिचित हैं?
CVE क्या है और यह जो मानकीकरण प्रदान करता है वह महत्वपूर्ण क्यों है?
किसी भेद्यता के बारे में अतिरिक्त जानकारी खोजने के लिए आप कहाँ जाएंगे?
एक्सप्लॉइट और भेद्यता के बीच क्या अंतर है?
यदि कोई खतरा है, लेकिन कोई भेद्यता नहीं है, तो क्या आप कहेंगे कि अभी भी जोखिम है? यदि कोई भेद्यता है, लेकिन कोई खतरा नहीं है, तो क्या?
क्या आप हाल ही में सुनी गई किसी भेद्यता को सूचीबद्ध कर सकते हैं?
क्या आप भेद्यताओं को स्कैन करने के लिए उपयोग किए जाने वाले किसी भी उपकरण से परिचित हैं? यदि नहीं, तो क्या आप कोई नाम बता सकते हैं?
क्या आप किसी एंटरप्राइज़ में भेद्यताओं को पैच करने के लिए उपयोग किए जाने वाले किसी भी उपकरण को सूचीबद्ध कर सकते हैं?
SCCM क्या है?
क्या आप भेद्यताओं का शोषण करने के लिए आमतौर पर उपयोग किए जाने वाले किसी भी ओपन सोर्स टूल से परिचित हैं?
क्या आप कोई ऐसा सॉफ़्टवेयर सूचीबद्ध कर सकते हैं जो लगातार भेद्यताएँ रखने के लिए जाना जाता है?
माइक्रोसॉफ्ट पैच कितनी बार जारी किए जाते हैं (गैर-आपातकालीन?
यदि सर्वर ने क्लाइंट प्रमाणपत्र का अनुरोध किया है, तो क्लाइंट अपनी निजी कुंजी के साथ एन्क्रिप्ट की गई एक यादृच्छिक बाइट स्ट्रिंग को अपने डिजिटल प्रमाणपत्र या "no digital certificate alert" के साथ भेजता है। यह अलर्ट केवल एक चेतावनी है, लेकिन कुछ कार्यान्वयन हैंडशेक को विफल कर देंगे यदि क्लाइंट प्रमाणीकरण अनिवार्य है।
सर्वर क्लाइंट के डिजिटल प्रमाणपत्र को सत्यापित करता है।
क्लाइंट गणना की गई गुप्त कुंजी के साथ एन्क्रिप्टेड finished संदेश भेजता है
सर्वर गणना की गई गुप्त कुंजी के साथ एन्क्रिप्टेड finished संदेश भेजता है
TLS सत्र की अवधि के लिए, सर्वर और क्लाइंट अब साझा गुप्त कुंजी के साथ सममित रूप से एन्क्रिप्टेड संदेशों का आदान-प्रदान कर सकते हैं
फॉरवर्ड सीक्रेसी एक ऐसी प्रणाली है जो TLS डेटा के वास्तविक एन्क्रिप्शन के लिए एफेमरल सत्र कुंजियों का उपयोग करती है ताकि यदि सर्वर की निजी कुंजी से समझौता भी हो जाए, तो हमलावर उसका उपयोग उस सर्वर को अतीत में भेजे गए कैप्चर किए गए डेटा को डिक्रिप्ट करने के लिए नहीं कर सके।