Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
security-interview-questions — Курируемая подборка для подготовки к собеседованиям по инфобезопасности с вопросами и ответами, охватывающими основные принципы, аудиты, контроль доступа и архитектуру безопасности, а также ссылки на учебные ресурсы. | Kitploit
Инструменты/GitHubGitHub/justinltodd/security-interview-questions
Обучение и ОбразованиеПодобранные РесурсыУчебные Маршруты и Курсы
GitHubjustinltodd/security-interview-questions

security-interview-questions

Курируемая подборка для подготовки к собеседованиям по инфобезопасности с вопросами и ответами, охватывающими основные принципы, аудиты, контроль доступа и архитектуру безопасности, а также ссылки на учебные ресурсы.

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
1103166 лет назадПроверено Kitploit

Источники

  • Тест: https://quizlet.com/231268221/general-information-security-questions-flash-cards/
  • Шпаргалки SANS: https://www.sans.org/blog/the-ultimate-list-of-sans-cheat-sheets/
  • Offensive Security (OSCP): https://411hall.github.io/OSCP-Preparation/
    • https://medium.com/@falconspy/oscp-exam-attempt-1-1893df5a0a00
  • VulnHub - Лаборатории: https://www.vulnhub.com/

Источники новостей об информационной безопасности:

  • Различные источники. В первую очередь подкаст Security Weekly Podcast (Пол Ассадориан), google, Krebs On Security (иногда) и Дэниел Мисслер с danielmiessler.com.

Основные понятия

  1. Что такое информационная безопасность и как она достигается?

    • Информационная безопасность относится к процессам и методологиям, которые разрабатываются и внедряются для защиты печатной, электронной или любой другой формы конфиденциальной, частной и чувствительной информации или данных от несанкционированного доступа, использования, неправомерного применения, раскрытия, уничтожения, изменения или нарушения работы.
  2. Каковы основные принципы информационной безопасности?

    • Триада CIA. CIA означает конфиденциальность, целостность и доступность — это три основные цели информационной безопасности.
    • Аутентификация и неотказуемость
  3. Что такое неотказуемость (применительно к ИТ-безопасности)?

    • Неотказуемость — это гарантия того, что кто-то не может отрицать подлинность чего-либо.
    • Неотказуемость — это юридическая концепция, широко используемая в информационной безопасности, которая относится к сервису, предоставляющему доказательства происхождения данных и целостности данных.
    • Концепция, согласно которой каждый сервис или процесс должен предоставлять доказательства целостности (например, подпись) и происхождения данных. Это аспект информационной безопасности, поскольку он обеспечивает целостность данных, процессов и передач.
  4. Какова взаимосвязь между информационной безопасностью и доступностью данных?

    • Информационная безопасность охватывает тактики и процессы, используемые для защиты данных и обеспечения того, чтобы только аутентифицированные и одобренные пользователи имели доступ к авторизованным данным. Информационная безопасность не может препятствовать доступу авторизованных пользователей, но она должна защищать данные от несанкционированного доступа или кражи с помощью логических и физических контролей.
  5. Что такое политика безопасности и зачем она нужна?

    • Это документ, который определяет, как, когда и почему пользователи могут получать доступ к информационным системам и взаимодействовать с ними. Он даёт пользователям разумные ожидания относительно их ролей и обязанностей, а также служит руководством для процедурных действий.
  6. В чём разница между логической и физической безопасностью? Можете привести пример и того, и другого?

    • Защита людей предполагает сочетание физической и логической безопасности. Физическая безопасность обеспечивает их безопасность, допуская в здание только уполномоченных лиц. Логическая безопасность защищает их компьютеры и данные от несанкционированного доступа.
    • Логическая безопасность защищает компьютерное программное обеспечение, ограничивая доступ пользователей с помощью внедрения идентификаторов пользователей, паролей, аутентификации и биометрии. Физическая безопасность предотвращает и затрудняет проникновение злоумышленников в здание с помощью установки ограждений, сигнализаций, камер, охраны, электронного контроля доступа, обнаружения вторжений и административных контролей доступа. Разница между логической и физической безопасностью заключается в том, что логическая безопасность защищает доступ к компьютерным системам, а физическая безопасность защищает объект и всё, что находится на его территории.
  7. Существует ли приемлемый уровень риска?

    • Это уровень риска, при котором смягчается максимально возможный объём риска, но при этом бизнес продолжает работать на оптимальном уровне. Оценка риска всегда должна пересматриваться по мере изменения новых технологий, процессов и среды угроз.
  8. Как вы измеряете риск? Можете привести пример конкретного показателя, измеряющего риск информационной безопасности?

    • Риск рассчитывается путём умножения значения вероятности угрозы на значение воздействия, и на основе результата риски классифицируются как высокие, средние или низкие. Стандарт ISO 27005 (Менеджмент рисков информационной безопасности — ISRM)
  9. Можете привести пример компромиссов, связанных с риском (например, риск против стоимости)?

  10. Какие типы атак наиболее распространены и угрожают безопасности корпоративных данных?

    • Инсайдерские угрозы
    • Программы-вымогатели
    • Вредоносное ПО, обеспечивающее эксфильтрацию данных,
    • Скриптовые атаки (XSS, межсайтовая подделка запросов)
    • Инъекционные атаки (SQL/ javascript)
  11. В чём разница между угрозой и уязвимостью?

    • Уязвимость — это слабое место в системе, на объекте или в процессе, которым может воспользоваться угроза. Угроза — это любая сущность или процесс, которые используют слабые места для совершения несанкционированных действий или получения несанкционированного доступа к информационной системе.
  12. Можете привести примеры распространённых уязвимостей безопасности?

    • Межсайтовый скриптинг
    • SQL-инъекции
    • Межсайтовая подделка запросов
    • Переполнения буфера
    • Слабое шифрование / отсутствие шифрования
    • неверно настроенные правила межсетевого экрана
    • слабый контроль доступа / политики правил Active Directory.
  13. Знакомы ли вы с какими-либо структурами управления безопасностью, такими как ISO/IEC 27002?

    • ISO/IEC 270002
    • NIST SP 800-53: структура кибербезопасности NIST
    • SOC 2/3
    • PCI-DSS
    • HIPAA
    • NERC-CIP
    • FFIEC
  14. Можете кратко описать роль информационной безопасности на каждом этапе жизненного цикла разработки программного обеспечения?

    • Сбор требований
      • Требования безопасности
      • Установка контрольных точек этапов (Phase Gates)
      • Оценка рисков
    • Проектирование
      • Определение проектных требований с точки зрения безопасности
      • Анализ архитектуры и проектирования
      • Моделирование угроз
    • Написание кода
      • Лучшие практики написания кода
      • Проведение статического анализа
    • Тестирование
      • Оценка уязвимостей
      • Фаззинг
    • Развёртывание
      • Проверка конфигурации серверов
      • Проверка конфигурации сети
  15. Можете описать роль операций безопасности на предприятии?

    • SOC (центр операций безопасности) — это организованная и высококвалифицированная команда, чья миссия заключается в мониторинге и улучшении уровня кибербезопасности организации, а также в предотвращении, обнаружении, анализе и реагировании на инциденты кибербезопасности с использованием как технологий, так и точных процедур.
  16. Что такое управление инцидентами?

    • Управление ИТ-инцидентами — это область управления ИТ-услугами (ITSM), в рамках которой ИТ-команда максимально быстро возвращает сервис в нормальное состояние после сбоя, стремясь причинить как можно меньше негативного влияния на бизнес.
    • Управление инцидентами безопасности уделяет особое внимание быстрому разрешению инцидентов, чтобы сотрудники и пользователи не сталкивались со слишком большими простоями. Выявляя, управляя, регистрируя и анализируя угрозы или инциденты безопасности в режиме реального времени, управление инцидентами безопасности обеспечивает надёжное и всестороннее представление о любых проблемах безопасности в ИТ-инфраструктуре.
  17. Почему важен мониторинг DNS?

    • DNS играет важную роль в подключении конечных пользователей к интернету. Каждое подключение клиентских устройств к домену записывается в журналах DNS. Анализ DNS-трафика между клиентскими устройствами и вашим локальным резолвером может выявить информацию для криминалистического анализа, а также обнаружить вредоносную активность/подключения в вашей сети, такие как:
      • ботнеты
      • обнаружение DDoS-атак
      • вредоносные домены
      • динамические домены
  18. Что такое контроль безопасности?

    • Это средство защиты или контрмера, предназначенные для предотвращения, обнаружения, противодействия или минимизации рисков безопасности.
  19. Какие существуют различные типы контролей безопасности?

    • Логические контроли безопасности
    • Физические контроли безопасности
    • Процедурные контроли безопасности
  20. Можете описать жизненный цикл информации? Как вы обеспечиваете информационную безопасность на каждом этапе?

    • Это способ надлежащего управления информацией на протяжении всего её жизненного цикла, чтобы получить от неё максимальную пользу и выгоду. Включает планирование, получение, хранение/распространение, сопровождение, применение и уничтожение.
  21. Что такое управление информационной безопасностью (Information Security Governance)?

    • Управление ИТ-безопасностью — это система, с помощью которой организация направляет и контролирует ИТ-безопасность (адаптировано из ISO 38500).
    • Управление (governance) определяет структуру подотчётности и обеспечивает надзор для гарантии того, что риски адекватно смягчаются, в то время как менеджмент обеспечивает внедрение контролей для смягчения рисков.
  22. Каковы ваши профессиональные ценности? Почему профессиональная этика важна в сфере информационной безопасности?

    • С великой силой приходит великая ответственность. Специалисты по безопасности получают исключительный объём доступа к ИТ-инфраструктуре организации, и им часто оказывается огромное доверие. Очень важно, чтобы специалисты по безопасности действовали этично и честно, защищая бизнес и его заинтересованные стороны.

Аудит и тестирование безопасности

  1. Что такое ИТ-аудит безопасности?

    • По своей сути ИТ-аудит безопасности включает две разные оценки. Ручная оценка проводится, когда внутренний или внешний аудитор ИТ-безопасности опрашивает сотрудников, проверяет контроли доступа, анализирует физический доступ к оборудованию и выполняет сканирование уязвимостей. Такие проверки должны проводиться как минимум ежегодно. Однако некоторые организации предпочитают проводить их чаще.
    • Хотя некоторые стандарты широко применяются в ИТ-индустрии, многие из них являются более узкоспециализированными и относятся напрямую, например, к медицинским или финансовым учреждениям. Ниже приведён краткий список наиболее обсуждаемых на сегодняшний день стандартов ИТ-безопасности.
      • Соответствие ISO: Международная организация по стандартизации (ISO) разрабатывает и публикует множество руководств, предназначенных для обеспечения качества, надёжности и безопасности. Семейство стандартов ISO/IEC 27000 является одним из наиболее актуальных для системных администраторов, поскольку эти стандарты направлены на обеспечение безопасности информационных активов. ISO/IEC 27001 известен своими требованиями к системе менеджмента информационной безопасности.
      • Правило безопасности HIPAA: Правило безопасности HIPAA описывает конкретные рекомендации относительно того, как именно организации должны защищать электронную персональную медицинскую информацию пациентов.
      • Соответствие PCI DSS: Стандарт соответствия PCI DSS применяется напрямую к компаниям, работающим с любыми видами платежей клиентов. Думайте об этом стандарте как о требовании, которое обеспечивает защиту информации о вашей кредитной карте при каждом совершении транзакции.
      • Соответствие SOX: Закон SOX, более формально известный как Закон Сарбейнса-Оксли (Sarbanes-Oxley Act) по именам его авторов — сенатора Пола Сарбейнса (D-MD) и конгрессмена Майкла Г. Оксли (R-OOH-4), — был принят в 2002 году после широко освещавшегося скандала с Enron. Его цель заключалась в защите инвесторов путём обязательства всех публичных компаний предоставлять точную и достоверную финансовую отчётность на ежегодной основе.
  2. Как вы тестируете информационную безопасность?

    • Тестирование на проникновение: этот вид тестирования имитирует атаку со стороны злоумышленника-хакера. Такое тестирование включает анализ конкретной системы для проверки потенциальных уязвимостей к внешней попытке взлома.
    • Оценка рисков: такое тестирование включает анализ рисков безопасности, наблюдаемых в организации.
  3. В чём разница между тестированием на проникновение по методу «чёрного ящика» и «белого ящика»?

    • В рамках задания по методу «чёрного ящика» (Black-Box) консультант не имеет доступа к какой-либо внутренней информации, и ему не предоставляется внутренний доступ к приложениям или сети клиента. Задача консультанта — провести всю разведку, чтобы получить конфиденциальные знания, необходимые для дальнейших действий, что ставит его в положение, максимально близкое к типичному злоумышленнику. Этот тип тестирования является наиболее реалистичным, но также требует большого количества времени и несёт наибольший риск упустить уязвимость, существующую во внутренней части сети или приложения.

Контроль доступа

  1. В чём разница между аутентификацией и авторизацией?

    • Аутентификация означает подтверждение вашей личности, а авторизация означает предоставление доступа к системе. Проще говоря, аутентификация — это процесс проверки того, кто вы, а авторизация — это процесс проверки того, к чему у вас есть доступ.
  2. Какие типы информации могут использоваться для аутентификации?

    • Тип 1 – То, что вы знаете – включает пароли, PIN-коды, комбинации, кодовые слова или секретные рукопожатия. Всё, что вы можете запомнить, а затем ввести, произнести, сделать, выполнить или иным образом вспомнить при необходимости, относится к этой категории.
    • Тип 2 – То, что у вас есть – включает все предметы, являющиеся физическими объектами, такие как ключи, смартфоны, смарт-карты, USB-накопители и токен-устройства. (Токен-устройство генерирует PIN-код на основе времени или может вычислить ответ на число-вызов, выданное сервером.)
    • Тип 3 – То, чем вы являетесь – включает любую часть человеческого тела, которая может быть предъявлена для проверки, такую как отпечатки пальцев, сканирование ладони, распознавание лица, сканирование сетчатки, сканирование радужной оболочки и проверка голоса.
  3. Что такое управление доступом на основе ролей?

    • Управление доступом на основе ролей (RBAC) относится к идее назначения разрешений пользователям на основе их роли в организации. Оно обеспечивает детальный контроль и предлагает простой, управляемый подход к управлению доступом, который менее подвержен ошибкам, чем назначение разрешений пользователям по отдельности.
  4. Что подразумевается под термином «наименьшие привилегии»?

    • Принцип наименьших привилегий работает, предоставляя ровно столько доступа, сколько необходимо для выполнения требуемой работы. В ИТ-среде соблюдение принципа наименьших привилегий снижает риск получения злоумышленниками доступа к критическим системам или конфиденциальным данным путём компрометации низкоуровневой учётной записи пользователя, устройства или приложения.
  5. Что такое двухфакторная аутентификация? Требует ли она специального оборудования?

    • Двухфакторная аутентификация (также известная как 2FA) — это тип или подмножество многофакторной аутентификации. ... Двухэтапная проверка или двухэтапная аутентификация — это метод подтверждения заявленной личности пользователя с использованием того, что он знает (пароль), и второго фактора, отличного от того, что у него есть или чем он является.

Архитектура безопасности

  1. Почему открытые стандарты важны для решений в области безопасности?

  2. Как вы балансируете запросы различных заинтересованных сторон, у которых конфликтующие требования?

  3. Что такое многоуровневая архитектура безопасности? Хороший ли это подход? Почему?

    • Многоуровневая безопасность, также известная как эшелонированная оборона, описывает практику объединения нескольких смягчающих контролей безопасности для защиты ресурсов и данных.
  4. Приходилось ли вам проектировать меры безопасности, охватывающие пересекающиеся информационные домены? Можете дать краткий обзор решения?

  5. Как вы обеспечиваете, чтобы проект учитывал человеческий фактор?

  6. Как вы обеспечиваете соответствие проекта нормативным требованиям?

  7. Что такое безопасность на основе возможностей (capability-based security)? Применяли ли вы этот паттерн в своих проектах? Как?

    • Безопасность на основе возможностей относится к принципу проектирования пользовательских программ таким образом, чтобы они напрямую разделяли возможности друг с другом в соответствии с принципом наименьших привилегий, а также к инфраструктуре операционной системы, необходимой для того, чтобы такие транзакции были эффективными и безопасными.
  8. Можете привести несколько примеров требований к архитектуре безопасности?

    • https://www.isaca.org/resources/isaca-journal/issues/2017/volume-4/enterprise-security-architecturea-top-down-approach
  9. Кто обычно является владельцем требований к архитектуре безопасности и какие заинтересованные стороны вносят вклад?

  10. Какие особые проблемы безопасности создаёт SOA?

    • Сервис-ориентированная архитектура (SOA) — это новый способ организации работы сетевой системы, и, как и все новые технологии, она сопряжена со своими проблемами. Особую сложность представляет задача обеспечения безопасности сервис-ориентированной системы. Из-за намеренно децентрализованного характера этой системы данные движутся во всех направлениях и должны быть защищены в любой момент. Кроме того, чтобы реализовать контроль доступа, его необходимо сначала где-то определить, а остальная часть системы должна знать об этих правилах и соблюдать их. Поскольку в такой системе много ресурсов, требовать от пользователей проходить аутентификацию при каждой попытке доступа к новому ресурсу становится обременительно.
  11. Какие проблемы безопасности создают унифицированные коммуникации?

  12. Применяете ли вы другой подход к архитектуре безопасности для готового коммерческого решения (COTS) по сравнению с заказным решением?

Сеть

  1. Что такое межсетевой экран (firewall)?

    • Межсетевой экран — это устройство сетевой безопасности, которое отслеживает входящий и исходящий сетевой трафик и принимает решение разрешить или заблокировать конкретный трафик на основе определённого набора правил безопасности.
  2. Помимо межсетевых экранов, какие ещё устройства используются для обеспечения сетевых границ?

  3. Какова роль сетевых границ в информационной безопасности?

    • Защита границ — это «мониторинг и контроль коммуникаций на внешней границе информационной системы для предотвращения и обнаружения вредоносных и иных несанкционированных коммуникаций». Защита достигается за счёт использования шлюзов, маршрутизаторов, межсетевых экранов, средств защиты (guards) и зашифрованных туннелей.
  4. Что делает система обнаружения вторжений (IDS)? Как она это делает?

    • Система обнаружения вторжений (IDS) — это устройство или программное приложение, которое отслеживает сеть на предмет вредоносной активности или нарушений политики. Любая вредоносная активность или нарушение, как правило, регистрируется или собирается централизованно с помощью системы управления информацией и событиями безопасности (SIEM).
  5. Что такое honeypot (ловушка)? От какого типа атак она защищает?

    • Honeypot (ловушка) — это компьютер или компьютерная система, предназначенные для имитации вероятных целей кибератак. Она может использоваться для обнаружения атак или отвлечения их от легитимной цели. Она также может использоваться для получения информации о том, как действуют киберпреступники.
  6. Какие технологии и подходы используются для защиты информации и сервисов, развёрнутых в облачной инфраструктуре?53. С какими проблемами информационной безопасности приходится сталкиваться в среде облачных вычислений?

  7. Как работает фильтрация пакетов?

    • Межсетевой экран с фильтрацией пакетов анализирует каждый пакет, пересекающий межсетевой экран, и проверяет пакет в соответствии с набором правил, которые вы настроили. Фильтры пакетов работают путем проверки исходного и конечного IP-адресов и портов, содержащихся в каждом пакете Transmission Control Protocol/Internet Protocol (TCP/IP).
  8. Можете ли вы дать общий обзор IP-мультивещания?

    • IP-мультивещание — это метод отправки датаграмм Internet Protocol (IP) группе заинтересованных получателей одной передачей. Это специфичная для IP форма многоадресной рассылки, используемая для потокового мультимедиа и других сетевых приложений. В ней используются специально зарезервированные блоки многоадресных адресов в IPv4 и IPv6.
  9. Можете ли вы объяснить разницу между межсетевым экраном с фильтрацией пакетов и межсетевым экраном прикладного уровня?

Лидерство в области безопасности

  1. Как вы гарантируете, что архитекторы решений разрабатывают безопасные решения?

  2. Какое обучение в области ИТ-безопасности должны пройти архитекторы решений? А разработчики?

  3. Как вы преподносите ценность инициатив в области ИТ-безопасности высшему руководству?

  4. Как вы обеспечиваете, чтобы решение продолжало оставаться устойчивым перед лицом меняющихся угроз?

  5. Как вы избегаете внедрения излишне сложных или ненужных механизмов безопасности?

  6. Участвовали ли вы в управлении информационной безопасностью? Какова была ваша роль? Чего вы достигли?

  7. Можете ли вы описать законы и нормативные акты, которые оказывают значительное влияние на информационную безопасность в нашей организации?

  8. Какова взаимосвязь между информационной безопасностью и законами о конфиденциальности?

  9. Что такое управление уровнем безопасности?

  10. Как вы обеспечиваете прозрачность и измеримость управления безопасностью?

  11. Можете ли вы описать типичные обязанности директора по безопасности (CSO)?

  12. Можете ли вы привести пример новых тенденций в области информационной безопасности, за которыми вы следите?

Опыт

  1. Разрабатывали ли вы план реагирования на инциденты?

  2. Участвовали ли вы в поддержке расследований инцидентов? Какова была ваша роль? Каков был результат?

  3. Проводили ли вы анализ и оценку рисков? Как вы это делали? Какие заинтересованные стороны вы привлекали?

  4. Проводили ли вы оценку угроз? Какие факторы вы учитывали?

  5. Проводили ли вы оценку уязвимостей? Какие типы уязвимостей наиболее сложно идентифицировать?

  6. В контексте оценки уязвимостей, как вы рассчитываете вероятность эксплуатации уязвимости?

    • Common Vulnerability Scoring System (CVSS) — это бесплатный и открытый отраслевой стандарт для оценки критичности уязвимостей безопасности компьютерных систем. CVSS присваивает уязвимостям оценки критичности, позволяя специалистам по реагированию расставлять приоритеты в действиях и ресурсах в зависимости от угрозы.
    • Exploit Prediction Scoring System (EPSS)
  7. Можете ли вы привести пример, когда вы выявили и внедрили меры контроля для снижения риска? Как вы оценивали эти меры контроля?

  8. Как вы остаетесь в курсе технологий? Например, как вы отслеживаете новые угрозы информационной безопасности?

Криптография

  1. Как работает протокол SSL?

  2. В чем разница между симметричной криптографией и криптографией с открытым ключом?

    • Симметричная криптография: 1 ключ как для шифрования, так и для дешифрования.
    • Асимметричная криптография: 2 ключа — открытый и закрытый. Может использоваться двумя способами: один — для конфиденциальности, другой — для целостности.
  3. Можете ли вы дать общий обзор того, как работает криптография с открытым ключом?

  4. В чем разница между стандартами шифрования AES и DES?

  5. Какова роль цифровых сертификатов в шифровании?

  6. Какие механизмы шифрования вы бы порекомендовали организации, которая хочет шифровать свои исходящие электронные письма?

  7. Можете ли вы дать общий обзор IPsec? Каково его назначение?

  8. Заменяет ли IPsec необходимость в SSL?

Управление инцидентами безопасности

  1. Каковы компоненты управления инцидентами ITIL?

  2. Если бы наша организация столкнулась с крупным инцидентом безопасности, какие шаги нам следует предпринять для управления инцидентом?

  3. Можете ли вы описать обязанности менеджера по инцидентам?

Угрозы

  1. По вашему мнению, каковы пять главных угроз информационной безопасности, с которыми сталкивается такая организация, как наша?

  2. Что такое атака «человек посередине»?

  3. Можете ли вы привести пример межсайтового скриптинга?

  4. Что такое SQL-инъекция? Как она предотвращается?

  5. Что такое переполнение буфера?

  6. Что такое кликджекинг?

Уязвимости

  1. Что такое небезопасная прямая ссылка на объект? Почему это проблема?

  2. Почему важно проверять перенаправления и пересылки?

  3. Каковы некоторые распространенные уязвимости безопасности на уровне хранения информации?

  4. Каковы некоторые распространенные уязвимости безопасности на транспортном уровне?

  5. Как некорректная обработка ошибок может привести к уязвимостям безопасности? Каким образом?

Интеграция физической безопасности

  1. Можете ли вы привести несколько примеров интеграции физической безопасности?

  2. Что такое социальная инженерия? Насколько она распространена?

  3. Как бы вы обеспечили безопасность офисного помещения? А что насчет дата-центра?

Скачать инструмент
  • Тестирование по методу «белого ящика» (White-Box) предоставляет консультанту по безопасности полный открытый доступ к приложениям и системам. Это позволяет консультантам просматривать исходный код и получать учётные записи с высоким уровнем привилегий в сети. Цель тестирования «белого ящика» — выявить потенциальные слабые места в различных областях, таких как логические уязвимости, потенциальные угрозы безопасности, неверные конфигурации безопасности, плохо написанный код разработки и отсутствие оборонительных мер. Этот тип оценки является более комплексным, поскольку как внутренние, так и внешние уязвимости оцениваются с «закулисной» точки зрения, недоступной типичным злоумышленникам.
  • Что такое сканирование уязвимостей?

    • Сканирование уязвимостей — это проверка потенциальных точек эксплуатации на компьютере или в сети для выявления брешей в безопасности. Сканирование уязвимостей обнаруживает и классифицирует слабые места систем в компьютерах, сетях и коммуникационном оборудовании и прогнозирует эффективность контрмер.
  • Что фиксируется в плане оценки безопасности (плане тестирования безопасности)?

    • План оценки безопасности документирует контроли и усовершенствования контролей, подлежащие оценке, на основе цели оценки и реализованных контролей, определённых и описанных в плане безопасности системы. План оценки безопасности определяет объём оценки, в частности указывая, будет ли проводиться полная или частичная оценка и предназначена ли оценка для поддержки первоначальных действий до авторизации, связанных с новой или значительно изменённой системой, либо для текущей оценки, используемой для операционных систем. План оценки безопасности также описывает процедуры, которые будут использоваться для каждого контроля — обычно взятые из Special Publication 800-53A или из доступных сценариев оценки и адаптированные по мере необходимости для удовлетворения организационных или системных требований, — включая выбор методов и объектов оценки и назначенные атрибуты глубины и охвата.
  • Приходилось ли вам проектировать решение безопасности, включающее компоненты SaaS? С какими трудностями вы столкнулись?

  • Приходилось ли вам работать над проектом, в котором заинтересованные стороны решили принять выявленные риски безопасности, вызывавшие у вас беспокойство? Как вы справились с этой ситуацией?

    • Фильтрация пакетов — это метод межсетевого экранирования, используемый для контроля доступа к сети путем отслеживания исходящих и входящих пакетов и разрешения или блокировки их прохождения на основе исходного и конечного IP-адресов, протоколов и портов.
    • В вычислительной технике межсетевой экран с отслеживанием состояния (любой межсетевой экран, выполняющий проверку пакетов с отслеживанием состояния (SPI) или инспекцию состояния) — это межсетевой экран, который отслеживает состояние сетевых соединений (таких как TCP-потоки, UDP-взаимодействие), проходящих через него.
    • Межсетевой экран уровня веб-приложений (WAF) — это устройство, серверный плагин или фильтр, который применяет набор правил к HTTP-взаимодействию. Как правило, эти правила охватывают распространенные атаки, такие как межсайтовый скриптинг (XSS) и SQL-инъекции. Настраивая правила для вашего приложения, можно выявить и заблокировать многие атаки.
  • Каковы уровни модели OSI?

    • 7 уровней OSI
      • Уровень 7 - Прикладной.
      • Уровень 6 - Представления.
      • Уровень 5 - Сеансовый.
      • Уровень 4 - Транспортный.
      • Уровень 3 - Сетевой.
      • Уровень 2 - Канальный.
      • Уровень 1 - Физический.
  • Как traceroute поможет вам определить, где произошел сбой связи?

    • Traceroute использует поле TTL в IP-заголовке пакета, чтобы определить, сколько «переходов» (хопов) прошел пакет по сети. Аналитик сможет определить, был ли пакет отброшен, где передача задерживалась, и, возможно, выявить аномальный маршрут, который может указывать на отравление/подмену DNS.