Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
security-interview-questions — Preparação curada para entrevistas de segurança da informação com perguntas e respostas cobrindo princípios fundamentais, auditorias, controle de acesso e arquitetura de segurança, além de links para recursos de estudo. | Kitploit
Ferramentas/GitHubGitHub/justinltodd/security-interview-questions
Aprendizado e EducaçãoRecursos CuradosTrilhas e Cursos
GitHubjustinltodd/security-interview-questions

security-interview-questions

Preparação curada para entrevistas de segurança da informação com perguntas e respostas cobrindo princípios fundamentais, auditorias, controle de acesso e arquitetura de segurança, além de links para recursos de estudo.

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
11031há 6 anosRevisado pelo Kitploit

Fontes

  • QUIZ: https://quizlet.com/231268221/general-information-security-questions-flash-cards/
  • SANS Cheat Sheets: https://www.sans.org/blog/the-ultimate-list-of-sans-cheat-sheets/
  • Offensive Security (OSCP): https://411hall.github.io/OSCP-Preparation/
    • https://medium.com/@falconspy/oscp-exam-attempt-1-1893df5a0a00
  • VulnHub - LABS: https://www.vulnhub.com/

Fontes para Notícias de Segurança da Informação:

  • Vários lugares. Principalmente Security Weekly Podcast (Paul Assadorian), Google, Krebs On Security (às vezes) e Daniel Miessler, de danielmiessler.com.

Conceitos Básicos

  1. O que é segurança da informação e como ela é alcançada?

    • Segurança da informação refere-se aos processos e metodologias que são projetados e implementados para proteger informações ou dados confidenciais, privados e sensíveis, impressos, eletrônicos ou de qualquer outra forma, contra acesso não autorizado, uso, uso indevido, divulgação, destruição, modificação ou interrupção.
  2. Quais são os princípios fundamentais da segurança da informação?

    • Tríade CIA. CIA significa confidencialidade, integridade e disponibilidade, e esses são os três principais objetivos da segurança da informação.
    • Autenticação e não repúdio
  3. O que é não repúdio (no que se aplica à segurança de TI)?

    • Não repúdio é a garantia de que alguém não pode negar a validade de algo.
    • Não repúdio é um conceito legal amplamente utilizado em segurança da informação e refere-se a um serviço que fornece prova da origem dos dados e da integridade dos dados.
    • O conceito de que todo serviço ou processo deve fornecer prova de integridade (como uma assinatura) e origem dos dados. É um aspecto da segurança da informação porque garante a integridade dos dados, processos e transmissões
  4. Qual é a relação entre segurança da informação e disponibilidade de dados?

    • A segurança da informação abrange as táticas e os processos usados para proteger dados e garantir que apenas usuários autenticados e aprovados tenham acesso aos dados autorizados. A segurança da informação não pode impedir que usuários autorizados acessem, mas deve proteger os dados contra acesso não autorizado ou roubo usando controles lógicos e físicos.
  5. O que é uma política de segurança e por que precisamos de uma?

    • Um documento que rege como, quando e por que os usuários podem acessar e interagir com sistemas de informação. Ele fornece aos usuários expectativas razoáveis sobre seus papéis e responsabilidades, além de servir como orientação para ações processuais.
  6. Qual é a diferença entre segurança lógica e segurança física? Você pode dar um exemplo de ambas?

    • Proteger as pessoas envolve uma combinação de segurança física e lógica. A segurança física as mantém seguras permitindo que apenas pessoas autorizadas entrem no prédio. A segurança lógica protege seus computadores e dados contra acesso não autorizado.
    • A segurança lógica protege o software de computador desencorajando o acesso do usuário por meio da implementação de identificações de usuário, senhas, autenticação e biometria. A segurança física impede e desencoraja invasores de entrar em um prédio instalando cercas, alarmes, câmeras, seguranças, controle de acesso eletrônico, detecção de intrusão e controles de acesso administrativo. A diferença entre segurança lógica e segurança física é que a segurança lógica protege o acesso aos sistemas de computador e a segurança física protege o local e tudo o que está localizado dentro dele.
  7. Existe um nível aceitável de risco?

    • Um nível de risco que mitiga o máximo de risco possível enquanto ainda permite que o negócio opere em níveis ideais. A atribuição de risco deve ser sempre reavaliada à medida que novas tecnologias, processos e o ambiente de ameaças mudam.
  8. Como você mede o risco? Você pode dar um exemplo de uma métrica específica que mede o risco de segurança da informação?

    • O risco é calculado multiplicando o valor de probabilidade da ameaça pelo valor do impacto, e os riscos são categorizados como altos, médios ou baixos com base no resultado. ISO Standard 27005 (Information Security Risk Management - ISRM)
  9. Você pode me dar um exemplo de trade-offs de risco (ex.: risco vs custo)?

  10. Quais são os tipos de ataque mais comuns que ameaçam a segurança dos dados corporativos?

    • Ameaças internas
    • Ransomware
    • Malware que permite exfiltração de dados
    • Ataques de script (XSS, cross site forgery)
    • Ataques de injeção (SQL/javascript)
  11. Qual é a diferença entre uma ameaça e uma vulnerabilidade?

    • Vulnerabilidade é uma fraqueza em um sistema, site ou processo que uma ameaça pode aproveitar. Ameaça é qualquer entidade ou processo que manipula uma fraqueza para cometer ações não autorizadas ou obter acesso não autorizado a um sistema de informação.
  12. Você pode me dar um exemplo de vulnerabilidades de segurança comuns?

    • Cross Site Scripting
    • Injeções SQL
    • Cross Site Forgery
    • Buffer Overflows
    • Criptografia fraca/ ausência de criptografia
    • Regras de firewall mal configuradas
    • Controle de acesso deficiente / políticas de regras de domínio ativo.
  13. Você está familiarizado com algum framework de gerenciamento de segurança, como ISO/IEC 27002?

    • ISO/IEC 270002
    • NIST SP 800-53: Nist Cyber Security framework
    • SOC 2/3
    • PCI-DSS
    • HIPAA
    • NERC-CIP
    • FFIEC
  14. Você pode discutir brevemente o papel da segurança da informação em cada fase do ciclo de vida de desenvolvimento de software?

    • Levantamento de Requisitos
      • Requisitos de Segurança
      • Configuração de Phase Gates
      • Avaliação de Risco
    • Design
      • Identificar requisitos de design sob a perspectiva de segurança
      • Revisões de Arquitetura e Design
      • Modelagem de Ameaças
    • Codificação
      • Melhores Práticas de Codificação
      • Realizar Análise Estática
    • Testes
      • Avaliação de Vulnerabilidades
      • Fuzzing
    • Implantação
      • Revisão de Configuração de Servidor
      • Revisão de Configuração de Rede
  15. Você pode descrever o papel das operações de segurança na empresa?

    • Um SOC é uma equipe organizada e altamente qualificada cuja missão é monitorar e melhorar a postura de segurança cibernética de uma organização, prevenindo, detectando, analisando e respondendo a incidentes de segurança cibernética usando tanto tecnologia quanto procedimentos precisos.
  16. O que é gerenciamento de incidentes?

    • O gerenciamento de incidentes de TI é uma área do gerenciamento de serviços de TI (ITSM) na qual a equipe de TI retorna um serviço ao normal o mais rápido possível após uma interrupção, de uma forma que visa causar o menor impacto negativo possível para o negócio.
    • O gerenciamento de incidentes de segurança concentra-se fortemente na resolução rápida de incidentes para garantir que funcionários e usuários não sejam atingidos por muito tempo de inatividade. Ao identificar, gerenciar, registrar e analisar ameaças ou incidentes de segurança em tempo real, o gerenciamento de incidentes de segurança fornece uma visão robusta e abrangente de quaisquer problemas de segurança em uma infraestrutura de TI.
  17. Por que o monitoramento de DNS é importante?

    • O DNS desempenha um papel importante na conexão dos usuários finais à internet. Cada conexão feita a um domínio pelos dispositivos clientes é registrada nos logs de DNS. Inspecionar o tráfego de DNS entre os dispositivos clientes e seu resolvedor local pode revelar informações para análise forense, bem como descobrir atividades/conexões maliciosas em sua rede, tais como:
      • botnets
      • detecções de ataques DDoS
      • domínios maliciosos
      • domínios dinâmicos
  18. O que é um controle de segurança?

    • Uma salvaguarda ou contramedida para evitar, detectar, neutralizar ou minimizar riscos de segurança.
  19. Quais são os diferentes tipos de controle de segurança?

    • Controles de Segurança Lógicos
    • Controles de Segurança Físicos
    • Controles de Segurança Processuais
  20. Você pode descrever o ciclo de vida da informação? Como você garante a segurança da informação em cada fase?

    • É a maneira pela qual a informação é gerenciada adequadamente ao longo de seu ciclo de vida, a fim de obter todo o uso e benefício dela. Inclui Planejar, Obter, Armazenar/Compartilhar, Manter, Aplicar e Descartar
  21. O que é Governança de Segurança da Informação?

    • A governança de segurança de TI é o sistema pelo qual uma organização dirige e controla a segurança de TI (adaptado da ISO 38500).
    • A governança especifica a estrutura de responsabilização e fornece supervisão para garantir que os riscos sejam adequadamente mitigados, enquanto a gestão garante que os controles sejam implementados para mitigar os riscos.
  22. Quais são os seus valores profissionais? Por que a ética profissional é importante no campo da segurança da informação?

    • Com grandes poderes vêm grandes responsabilidades. Os profissionais de segurança recebem uma quantidade excepcional de acesso à infraestrutura de TI da organização e muitas vezes são incrivelmente confiáveis. É muito importante que os profissionais de segurança ajam de maneira ética e honesta para proteger o negócio e suas partes interessadas.

Auditorias e Testes de Segurança

  1. O que é uma auditoria de segurança de TI?

    • Em sua essência, uma auditoria de segurança de TI inclui duas avaliações diferentes. A avaliação manual ocorre quando um auditor de segurança de TI interno ou externo entrevista funcionários, revisa controles de acesso, analisa o acesso físico ao hardware e realiza varreduras de vulnerabilidades. Essas revisões devem ocorrer, no mínimo, anualmente. Algumas organizações, no entanto, preferem fazê-las com mais frequência.
    • Embora algumas se apliquem amplamente à indústria de TI, muitas são mais específicas de setores, relacionando-se diretamente, por exemplo, a instituições de saúde ou financeiras. Abaixo está uma pequena lista de alguns dos padrões de segurança de TI mais discutidos atualmente.
      • Conformidade com ISO: A Organização Internacional de Normalização (ISO) desenvolve e publica uma série de diretrizes projetadas para garantir qualidade, confiabilidade e segurança. A família de padrões ISO/IEC 27000 é uma das mais relevantes para administradores de sistemas, pois esses padrões se concentram em manter os ativos de informação seguros. A ISO/IEC 27001 é conhecida por seus requisitos de sistema de gestão de segurança da informação.
      • Regra de Segurança da HIPAA: A Regra de Segurança da HIPAA descreve diretrizes específicas sobre exatamente como as organizações devem proteger as informações eletrônicas de saúde pessoal dos pacientes.
      • Conformidade com PCI DSS: O padrão de conformidade PCI DSS se aplica diretamente a empresas que lidam com qualquer tipo de pagamento de clientes. Pense neste padrão como o requisito responsável por garantir que as informações do seu cartão de crédito sejam protegidas toda vez que você realiza uma transação.
      • Conformidade com SOX: A Lei SOX, conhecida mais formalmente como Lei Sarbanes-Oxley, em homenagem aos seus proponentes, o Senador Paul Sarbanes (D-MD) e o Deputado Michael G. Oxley (R-OOH-4), foi aprovada em 2002 após o amplamente divulgado escândalo da Enron. O objetivo era proteger os investidores, exigindo que todas as empresas públicas fornecessem divulgações financeiras precisas e confiáveis anualmente.
  2. Como você testa a segurança da informação?

    • Teste de penetração: Esse tipo de teste simula um ataque de um hacker mal-intencionado. Esse teste envolve a análise de um sistema específico para verificar possíveis vulnerabilidades a uma tentativa de hacking externa.
    • Avaliação de Risco: Esse teste envolve a análise dos riscos de segurança observados na organização.
  3. Qual é a diferença entre teste de penetração black box e white box?

    • No engajamento Black-Box, o consultor não tem acesso a nenhuma informação interna e não recebe acesso interno aos aplicativos ou à rede do cliente. É função do consultor realizar todo o reconhecimento para obter o conhecimento sensível necessário para prosseguir, o que o coloca em um papel o mais próximo possível do invasor típico. Esse tipo de teste é o mais realista, mas também exige muito tempo e tem o maior potencial de ignorar uma vulnerabilidade que existe na parte interna da rede ou do aplicativo.

Controle de Acesso

  1. Qual é a diferença entre autenticação e autorização?

    • Autenticação significa confirmar sua própria identidade, enquanto autorização significa conceder acesso ao sistema. Em termos simples, autenticação é o processo de verificar quem você é, enquanto autorização é o processo de verificar a que você tem acesso.
  2. Que tipos de informações podem ser usados para autenticação?

    • Tipo 1 – Algo que você sabe – inclui senhas, PINs, combinações, palavras-código ou apertos de mão secretos. Qualquer coisa que você possa lembrar e depois digitar, dizer, fazer, executar ou de outra forma recordar quando necessário se enquadra nesta categoria.
    • Tipo 2 – Algo que você tem – inclui todos os itens que são objetos físicos, como chaves, smartphones, cartões inteligentes, unidades USB e dispositivos de token. (Um dispositivo de token produz um PIN baseado em tempo ou pode calcular uma resposta a partir de um número de desafio emitido pelo servidor.).
    • Tipo 3 – Algo que você é – inclui qualquer parte do corpo humano que possa ser oferecida para verificação, como impressões digitais, leitura da palma da mão, reconhecimento facial, exames de retina, exames de íris e verificação de voz.
  3. O que é controle de acesso baseado em papéis?

    • O controle de acesso baseado em papéis (RBAC) refere-se à ideia de atribuir permissões aos usuários com base em seu papel dentro de uma organização. Ele fornece controle refinado e oferece uma abordagem simples e gerenciável para o gerenciamento de acesso, menos propensa a erros do que atribuir permissões a usuários individualmente.
  4. O que se entende pelo termo "privilégio mínimo"?

    • O princípio do privilégio mínimo funciona permitindo apenas o acesso suficiente para executar a tarefa necessária. Em um ambiente de TI, aderir ao princípio do privilégio mínimo reduz o risco de invasores obterem acesso a sistemas críticos ou dados confidenciais ao comprometer uma conta de usuário, dispositivo ou aplicativo de baixo nível.
  5. O que é autenticação de dois fatores? Ela requer hardware especial?

    • A autenticação de dois fatores (também conhecida como 2FA) é um tipo, ou subconjunto, da autenticação multifator. ... A verificação em duas etapas ou autenticação em duas etapas é um método de confirmar a identidade declarada de um usuário utilizando algo que ele sabe (senha) e um segundo fator diferente de algo que ele tem ou de algo que ele é.

Arquitetura de Segurança

  1. Por que os padrões abertos são importantes para soluções de segurança?

  2. Como você equilibra demandas de diferentes partes interessadas que têm requisitos conflitantes?

  3. O que é arquitetura de segurança em camadas? É uma boa abordagem? Por quê?

    • Segurança em camadas, também conhecida como defesa em camadas, descreve a prática de combinar múltiplos controles de segurança mitigadores para proteger recursos e dados.
  4. Você já projetou medidas de segurança que abrangem domínios de informação sobrepostos? Você pode me dar uma visão geral breve da solução?

  5. Como você garante que um design antecipe o erro humano?

  6. Como você garante que um design atinja a conformidade regulatória?

  7. O que é segurança baseada em capacidades? Você já incorporou esse padrão em seus designs? Como?

    • A segurança baseada em capacidades refere-se ao princípio de projetar programas de usuário de modo que eles compartilhem diretamente capacidades entre si de acordo com o princípio do privilégio mínimo, e à infraestrutura do sistema operacional necessária para tornar tais transações eficientes e seguras.
  8. Você pode me dar alguns exemplos de requisitos de arquitetura de segurança?

    • https://www.isaca.org/resources/isaca-journal/issues/2017/volume-4/enterprise-security-architecturea-top-down-approach
  9. Quem normalmente é o responsável pelos requisitos de arquitetura de segurança e quais partes interessadas contribuem?

  10. Quais desafios especiais de segurança a SOA apresenta?

    • Arquitetura Orientada a Serviços (SOA) é uma nova maneira de operar um sistema de rede e, como todas as novas tecnologias, ela traz seus próprios desafios. De particular dificuldade é o desafio de proteger um sistema orientado a serviços. Devido à natureza intencionalmente descentralizada desse sistema, os dados fluem em todas as direções e precisam ser protegidos o tempo todo. Além disso, para implementar o controle de acesso, ele deve ser primeiro definido em algum lugar, e o restante do sistema precisa estar ciente das regras e respeitá-las. Como há muitos recursos em tal sistema, torna-se complicado exigir que os usuários se autentiquem toda vez que tentarem acessar um novo recurso.
  11. Quais desafios de segurança as comunicações unificadas apresentam?

  12. Você adota uma abordagem diferente para arquitetura de segurança para uma solução comercial pronta para uso (COTS) em comparação com uma solução personalizada?

Rede

  1. O que é um firewall?

    • Um firewall é um dispositivo de segurança de rede que monitora o tráfego de rede de entrada e saída e decide se deve permitir ou bloquear tráfego específico com base em um conjunto definido de regras de segurança.
  2. Além de firewalls, quais outros dispositivos são usados para impor limites de rede?

  3. Qual é o papel dos limites de rede na segurança da informação?

    • A proteção de limites é o "monitoramento e controle das comunicações no limite externo de um sistema de informação para prevenir e detectar comunicação maliciosa e outras comunicações não autorizadas". A proteção é alcançada por meio do uso de gateways, roteadores, firewalls, guards e túneis criptografados
  4. O que um sistema de detecção de intrusão (IDS) faz? Como ele faz isso?

    • Um sistema de detecção de intrusão (IDS) é um dispositivo ou aplicativo de software que monitora uma rede em busca de atividades maliciosas ou violações de política. Qualquer atividade maliciosa ou violação é tipicamente relatada ou coletada centralmente usando um sistema de gerenciamento de eventos e informações de segurança.
  5. O que é um honeypot? Contra que tipo de ataque ele defende?

    • Um honeypot é um computador ou sistema de computação destinado a imitar alvos prováveis de ataques cibernéticos. Ele pode ser usado para detectar ataques ou desviá-los de um alvo legítimo. Também pode ser usado para obter informações sobre como os cibercriminosos operam.
  6. Quais tecnologias e abordagens são usadas para proteger informações e serviços implantados em infraestrutura de computação em nuvem?53. Quais desafios de segurança da informação são enfrentados em um ambiente de computação em nuvem?

  7. Como funciona a filtragem de pacotes?

    • Um firewall de filtragem de pacotes examina cada pacote que atravessa o firewall e testa o pacote de acordo com um conjunto de regras que você configura. Os filtros de pacotes funcionam inspecionando os endereços IP e de porta de origem e destino contidos em cada pacote Transmission Control Protocol/Internet Protocol (TCP/IP).
  8. Você pode me dar uma visão geral do IP multicast?

    • IP multicast é um método de envio de datagramas Internet Protocol (IP) para um grupo de receptores interessados em uma única transmissão. É a forma específica de IP do multicast e é usado para streaming de mídia e outras aplicações de rede. Ele usa blocos de endereços multicast especialmente reservados em IPv4 e IPv6.
  9. Você pode explicar a diferença entre um firewall de filtragem de pacotes e um firewall de camada de aplicação?

    • A filtragem de pacotes é uma técnica de firewall usada para controlar o acesso à rede monitorando pacotes de saída e entrada e permitindo que eles passem ou sejam interrompidos com base nos endereços de Protocolo de Internet (IP) de origem e destino, protocolos e portas.

Liderança em Segurança

  1. Como você garante que arquitetos de soluções desenvolvam soluções seguras?

  2. Que treinamento os arquitetos de soluções precisam ter em relação à segurança de TI? E os desenvolvedores?

  3. Como você vende o valor das iniciativas de segurança de TI para a alta administração?

  4. Como você garante que uma solução continue resiliente diante de ameaças em evolução?

  5. Como você evita implementar mecanismos de segurança excessivamente complexos ou desnecessários?

  6. Você já esteve envolvido com a governança da segurança da informação? Qual foi o seu papel? O que você conquistou?

  7. Você pode descrever as leis e regulamentos que têm um impacto significativo na segurança da informação em nossa organização?

  8. Qual é a relação entre a segurança da informação e as leis de privacidade?

  9. O que é gerenciamento de nível de segurança?

  10. Como você garante que o gerenciamento de segurança seja transparente e mensurável?

  11. Você pode descrever as responsabilidades típicas de um Chief Security Officer (CSO)?

  12. Você pode me dar um exemplo de algumas tendências emergentes em segurança da informação que você está de olho?

Experiência

  1. Você já desenvolveu um plano de resposta a incidentes?

  2. Você já esteve envolvido no suporte a investigações de incidentes? Qual foi o seu papel? Qual foi o resultado?

  3. Você já realizou uma análise e avaliação de riscos? Como você fez isso? Quais partes interessadas você envolveu?

  4. Você já realizou uma avaliação de ameaças? Quais fatores você considerou?

  5. Você já realizou uma avaliação de vulnerabilidades? Quais tipos de vulnerabilidades são mais difíceis de identificar?

  6. No contexto de uma avaliação de vulnerabilidades, como você calcula a probabilidade de uma vulnerabilidade ser explorada?

    • O Common Vulnerability Scoring System (CVSS) é um padrão industrial gratuito e aberto para avaliar a gravidade das vulnerabilidades de segurança de sistemas de computador. O CVSS tenta atribuir pontuações de gravidade às vulnerabilidades, permitindo que os respondedores priorizem respostas e recursos de acordo com a ameaça.
    • Exploit Prediction Scoring System (EPSS)
  7. Você pode me dar um exemplo de uma ocasião em que você identificou e implementou controles para mitigar um risco? Como você avaliou os controles?

  8. Como você se mantém atualizado com a tecnologia? Por exemplo, como você acompanha as novas ameaças à segurança da informação?

Criptografia

  1. Como funciona o Protocolo SSL?

  2. Qual é a diferença entre criptografia de chave simétrica e criptografia de chave pública?

    • Criptografia simétrica: 1 chave para criptografia e descriptografia.
    • Criptografia assimétrica: 2 chaves, uma chave pública e uma chave privada. Pode ser usada de duas maneiras: uma para confidencialidade e outra para integridade.
  3. Você pode me dar uma visão geral de como funciona a criptografia de chave pública?

  4. Qual é a diferença entre os padrões de criptografia AES e DES?

  5. Qual é o papel dos certificados digitais na criptografia?

  6. Quais mecanismos de criptografia você recomendaria a uma organização que queira criptografar seus e-mails de saída?

  7. Você pode me dar uma visão geral do IPsec? Qual é o seu propósito?

  8. O IPsec substitui a necessidade de SSL?

Gerenciamento de Incidentes de Segurança

  1. Quais são os componentes do gerenciamento de incidentes ITIL?

  2. Se nossa organização sofrer um incidente de segurança grave, quais medidas devemos tomar para gerenciar o incidente?

  3. Você pode descrever as responsabilidades de um gerente de incidentes?

Ameaças

  1. Na sua opinião, quais são as cinco principais ameaças à segurança da informação que uma organização como a nossa enfrenta?

  2. O que é um ataque man-in-the-middle?

  3. Você pode me dar um exemplo de cross-site scripting?

  4. O que é injeção de SQL? Como ela é prevenida?

  5. O que é um estouro de buffer?

  6. O que é clickjacking?

Vulnerabilidades

  1. O que é uma referência direta e insegura a objeto? Por que isso é um problema?

  2. Por que é importante validar redirecionamentos e encaminhamentos?

  3. Quais são algumas vulnerabilidades de segurança comuns no nível de armazenamento de informações?

  4. Quais são algumas vulnerabilidades de segurança comuns no nível de transporte?

  5. Como o tratamento inadequado de erros pode expor vulnerabilidades de segurança? Como?

Integração de Segurança Física

  1. Você pode me dar alguns exemplos de integração de segurança física?

  2. O que é engenharia social? Quão comum é?

  3. Como você protegeria um ambiente de escritório? E um data center?

Baixar ferramenta
  • No teste White-Box, o consultor de segurança tem acesso total e aberto a aplicativos e sistemas. Isso permite que os consultores vejam o código-fonte e recebam contas de privilégios elevados na rede. O objetivo do teste white-box é identificar possíveis fraquezas em diversas áreas, como vulnerabilidades lógicas, exposições potenciais de segurança, configurações incorretas de segurança, código de desenvolvimento mal escrito e falta de medidas defensivas. Esse tipo de avaliação é mais abrangente, pois tanto as vulnerabilidades internas quanto as externas são avaliadas de um ponto de vista "nos bastidores" que não está disponível para invasores típicos.
  • O que é uma varredura de vulnerabilidades?

    • A varredura de vulnerabilidades é uma inspeção dos pontos potenciais de exploração em um computador ou rede para identificar falhas de segurança. Uma varredura de vulnerabilidades detecta e classifica as fraquezas do sistema em computadores, redes e equipamentos de comunicação e prevê a eficácia das contramedidas.
  • O que é capturado em um plano de avaliação de segurança (plano de teste de segurança)?

    • O plano de avaliação de segurança documenta os controles e aprimoramentos de controles a serem avaliados, com base no propósito da avaliação e nos controles implementados identificados e descritos no plano de segurança do sistema. O plano de avaliação de segurança define o escopo da avaliação, indicando em particular se uma avaliação completa ou parcial será realizada e se a avaliação se destina a apoiar as atividades iniciais de pré-autorização associadas a um sistema novo ou significativamente alterado ou a avaliação contínua usada para sistemas operacionais. O plano de avaliação de segurança também descreve os procedimentos a serem usados para cada controle—geralmente extraídos da Special Publication 800-53A ou de casos de avaliação disponíveis e adaptados conforme necessário para atender aos requisitos organizacionais ou específicos do sistema—incluindo a seleção de métodos e objetos de avaliação e os atributos de profundidade e cobertura atribuídos.
  • Você já arquitetou uma solução de segurança que envolvia componentes SaaS? Quais desafios você enfrentou?

  • Você já trabalhou em um projeto no qual as partes interessadas optaram por aceitar riscos de segurança identificados que o preocupavam? Como você lidou com a situação?

  • Em computação, um firewall stateful (qualquer firewall que realize inspeção stateful de pacotes (SPI) ou inspeção stateful) é um firewall que mantém o controle do estado das conexões de rede (como fluxos TCP, comunicação UDP) que o atravessam.
  • Um firewall de aplicação web (WAF) é um appliance, plugin de servidor ou filtro que aplica um conjunto de regras a uma conversa HTTP. Geralmente, essas regras cobrem ataques comuns como cross-site scripting (XSS) e injeção de SQL. Ao personalizar as regras para a sua aplicação, muitos ataques podem ser identificados e bloqueados.
  • Quais são as camadas do modelo OSI?

    • As 7 Camadas do OSI
      • Camada 7 - Aplicação.
      • Camada 6 - Apresentação.
      • Camada 5 - Sessão.
      • Camada 4 - Transporte.
      • Camada 3 - Rede.
      • Camada 2 - Enlace de Dados.
      • Camada 1 - Física.
  • Como o traceroute ajudaria você a descobrir onde está uma falha de comunicação?

    • O traceroute usa o campo TTL no cabeçalho IP de um pacote para determinar quantos "saltos" um pacote percorreu através de uma rede. Um analista seria capaz de determinar se um pacote foi descartado, onde a transmissão atrasou e possivelmente identificar uma rota anômala que pudesse indicar envenenamento/spoofing de DNS.