
Курируемая подборка для подготовки к собеседованиям по инфобезопасности с вопросами и ответами, охватывающими основные принципы, аудиты, контроль доступа и архитектуру безопасности, а также ссылки на учебные ресурсы.
Что такое информационная безопасность и как она достигается?
Каковы основные принципы информационной безопасности?
Что такое неотказуемость (применительно к ИТ-безопасности)?
Какова взаимосвязь между информационной безопасностью и доступностью данных?
Что такое политика безопасности и зачем она нужна?
В чём разница между логической и физической безопасностью? Можете привести пример и того, и другого?
Существует ли приемлемый уровень риска?
Как вы измеряете риск? Можете привести пример конкретного показателя, измеряющего риск информационной безопасности?
Можете привести пример компромиссов, связанных с риском (например, риск против стоимости)?
Какие типы атак наиболее распространены и угрожают безопасности корпоративных данных?
В чём разница между угрозой и уязвимостью?
Можете привести примеры распространённых уязвимостей безопасности?
Знакомы ли вы с какими-либо структурами управления безопасностью, такими как ISO/IEC 27002?
Можете кратко описать роль информационной безопасности на каждом этапе жизненного цикла разработки программного обеспечения?
Можете описать роль операций безопасности на предприятии?
Что такое управление инцидентами?
Почему важен мониторинг DNS?
Что такое контроль безопасности?
Какие существуют различные типы контролей безопасности?
Можете описать жизненный цикл информации? Как вы обеспечиваете информационную безопасность на каждом этапе?
Что такое управление информационной безопасностью (Information Security Governance)?
Каковы ваши профессиональные ценности? Почему профессиональная этика важна в сфере информационной безопасности?
Что такое ИТ-аудит безопасности?
Как вы тестируете информационную безопасность?
В чём разница между тестированием на проникновение по методу «чёрного ящика» и «белого ящика»?
В чём разница между аутентификацией и авторизацией?
Какие типы информации могут использоваться для аутентификации?
Что такое управление доступом на основе ролей?
Что подразумевается под термином «наименьшие привилегии»?
Что такое двухфакторная аутентификация? Требует ли она специального оборудования?
Почему открытые стандарты важны для решений в области безопасности?
Как вы балансируете запросы различных заинтересованных сторон, у которых конфликтующие требования?
Что такое многоуровневая архитектура безопасности? Хороший ли это подход? Почему?
Приходилось ли вам проектировать меры безопасности, охватывающие пересекающиеся информационные домены? Можете дать краткий обзор решения?
Как вы обеспечиваете, чтобы проект учитывал человеческий фактор?
Как вы обеспечиваете соответствие проекта нормативным требованиям?
Что такое безопасность на основе возможностей (capability-based security)? Применяли ли вы этот паттерн в своих проектах? Как?
Можете привести несколько примеров требований к архитектуре безопасности?
Кто обычно является владельцем требований к архитектуре безопасности и какие заинтересованные стороны вносят вклад?
Какие особые проблемы безопасности создаёт SOA?
Какие проблемы безопасности создают унифицированные коммуникации?
Применяете ли вы другой подход к архитектуре безопасности для готового коммерческого решения (COTS) по сравнению с заказным решением?
Что такое межсетевой экран (firewall)?
Помимо межсетевых экранов, какие ещё устройства используются для обеспечения сетевых границ?
Какова роль сетевых границ в информационной безопасности?
Что делает система обнаружения вторжений (IDS)? Как она это делает?
Что такое honeypot (ловушка)? От какого типа атак она защищает?
Какие технологии и подходы используются для защиты информации и сервисов, развёрнутых в облачной инфраструктуре?53. С какими проблемами информационной безопасности приходится сталкиваться в среде облачных вычислений?
Как работает фильтрация пакетов?
Можете ли вы дать общий обзор IP-мультивещания?
Можете ли вы объяснить разницу между межсетевым экраном с фильтрацией пакетов и межсетевым экраном прикладного уровня?
Как вы гарантируете, что архитекторы решений разрабатывают безопасные решения?
Какое обучение в области ИТ-безопасности должны пройти архитекторы решений? А разработчики?
Как вы преподносите ценность инициатив в области ИТ-безопасности высшему руководству?
Как вы обеспечиваете, чтобы решение продолжало оставаться устойчивым перед лицом меняющихся угроз?
Как вы избегаете внедрения излишне сложных или ненужных механизмов безопасности?
Участвовали ли вы в управлении информационной безопасностью? Какова была ваша роль? Чего вы достигли?
Можете ли вы описать законы и нормативные акты, которые оказывают значительное влияние на информационную безопасность в нашей организации?
Какова взаимосвязь между информационной безопасностью и законами о конфиденциальности?
Что такое управление уровнем безопасности?
Как вы обеспечиваете прозрачность и измеримость управления безопасностью?
Можете ли вы описать типичные обязанности директора по безопасности (CSO)?
Можете ли вы привести пример новых тенденций в области информационной безопасности, за которыми вы следите?
Разрабатывали ли вы план реагирования на инциденты?
Участвовали ли вы в поддержке расследований инцидентов? Какова была ваша роль? Каков был результат?
Проводили ли вы анализ и оценку рисков? Как вы это делали? Какие заинтересованные стороны вы привлекали?
Проводили ли вы оценку угроз? Какие факторы вы учитывали?
Проводили ли вы оценку уязвимостей? Какие типы уязвимостей наиболее сложно идентифицировать?
В контексте оценки уязвимостей, как вы рассчитываете вероятность эксплуатации уязвимости?
Можете ли вы привести пример, когда вы выявили и внедрили меры контроля для снижения риска? Как вы оценивали эти меры контроля?
Как вы остаетесь в курсе технологий? Например, как вы отслеживаете новые угрозы информационной безопасности?
Как работает протокол SSL?
В чем разница между симметричной криптографией и криптографией с открытым ключом?
Можете ли вы дать общий обзор того, как работает криптография с открытым ключом?
В чем разница между стандартами шифрования AES и DES?
Какова роль цифровых сертификатов в шифровании?
Какие механизмы шифрования вы бы порекомендовали организации, которая хочет шифровать свои исходящие электронные письма?
Можете ли вы дать общий обзор IPsec? Каково его назначение?
Заменяет ли IPsec необходимость в SSL?
Каковы компоненты управления инцидентами ITIL?
Если бы наша организация столкнулась с крупным инцидентом безопасности, какие шаги нам следует предпринять для управления инцидентом?
Можете ли вы описать обязанности менеджера по инцидентам?
По вашему мнению, каковы пять главных угроз информационной безопасности, с которыми сталкивается такая организация, как наша?
Что такое атака «человек посередине»?
Можете ли вы привести пример межсайтового скриптинга?
Что такое SQL-инъекция? Как она предотвращается?
Что такое переполнение буфера?
Что такое кликджекинг?
Что такое небезопасная прямая ссылка на объект? Почему это проблема?
Почему важно проверять перенаправления и пересылки?
Каковы некоторые распространенные уязвимости безопасности на уровне хранения информации?
Каковы некоторые распространенные уязвимости безопасности на транспортном уровне?
Как некорректная обработка ошибок может привести к уязвимостям безопасности? Каким образом?
Можете ли вы привести несколько примеров интеграции физической безопасности?
Что такое социальная инженерия? Насколько она распространена?
Как бы вы обеспечили безопасность офисного помещения? А что насчет дата-центра?
Что такое сканирование уязвимостей?
Что фиксируется в плане оценки безопасности (плане тестирования безопасности)?
Приходилось ли вам проектировать решение безопасности, включающее компоненты SaaS? С какими трудностями вы столкнулись?
Приходилось ли вам работать над проектом, в котором заинтересованные стороны решили принять выявленные риски безопасности, вызывавшие у вас беспокойство? Как вы справились с этой ситуацией?
Каковы уровни модели OSI?
Как traceroute поможет вам определить, где произошел сбой связи?