Dintre cele trei atribute ale securității informației, care este descrierea cea mai potrivită pentru integritate?
Asigurarea că utilizatorii și datele sunt exact cine sau ce pretind a fi
Menținerea stării în care doar persoanele autorizate pot accesa informația, iar cele neautorizate nu au acces la ea
Faptul că persoanele autorizate pot utiliza informația și sistemele informatice ori de câte ori au nevoie, fără întrerupere
Faptul că informația este exactă și completă, fără a fi modificată sau distrusă fără autorizare
Răspuns corectD. Faptul că informația este exactă și completă, fără a fi modificată sau distrusă fără autorizare
Integritatea se referă la exactitatea informației și la faptul că aceasta nu a fost falsificată. Prima variantă descrie confidențialitatea, a treia descrie disponibilitatea, iar a patra descrie autenticitatea, care este o caracteristică suplimentară, nu unul dintre cele trei atribute CIA. Este important să nu se confunde cele trei noțiuni ale triadei CIA chiar de la definiție.
Î2 | Falsificarea și CIA
Pagina principală a site-ului web al companiei a fost modificată de cineva, afișând un text complet diferit. Care atribut a fost cel mai afectat?
Disponibilitate
Nerepudiere
Integritate
Confidențialitate
Răspuns corectC. Integritate
Conținutul a fost modificat fără autorizare, deci integritatea este cea afectată. Informația nu a ajuns la exterior, așa că nu este vorba de confidențialitate, iar site-ul este afișat și funcțional, deci nici de disponibilitate. Nerepudierea este atributul care împiedică negarea ulterioară a unei acțiuni și nu descrie acest incident.
Î3 | Oprirea serviciului și CIA
Site-ul de comenzi al companiei a fost ținta unui atac cu un volum masiv de trafic concentrat și nu a mai răspuns timp de o jumătate de zi. Care atribut a fost cel mai afectat?
Confidențialitate
Disponibilitate
Autenticitate
Integritate
Răspuns corectB. Disponibilitate
Deoarece serviciul nu a putut fi folosit atunci când era necesar, disponibilitatea a fost afectată. Nu există dovezi că datele au ajuns la exterior, deci nu este vorba de confidențialitate, iar informațiile stocate nu au fost modificate, deci nici de integritate. Autenticitatea este atributul legat de confirmarea identității reale a unei persoane sau a unui lucru.
Î4 | Scurgerea de date și CIA
Fișierul cu lista de clienți a fost scos din companie și publicat pe internet. Conținutul fișierului nu a fost modificat, iar activitatea internă nu a fost afectată. Care atribut a fost cel mai afectat?
Fiabilitate
Confidențialitate
Disponibilitate
Integritate
Răspuns corectB. Confidențialitate
Deoarece informația a devenit accesibilă unor persoane neautorizate, confidențialitatea a fost afectată. Conținutul nu a fost modificat, deci integritatea este păstrată, iar informația poate fi folosită în continuare intern, deci și disponibilitatea este păstrată. Fiabilitatea se referă la funcționarea sistemului conform intenției și nu se aplică aici.
Î5 | Extorcarea dublă
Un sistem a fost infectat cu ransomware, iar fișierele de lucru au fost criptate și nu mai pot fi deschise. În plus, atacatorii au anunțat: „Am furat datele înainte de a le cripta. Dacă nu plătiți, le vom publica.” Care este combinația cea mai potrivită de atribute afectate (sau expuse riscului) în acest incident?
Disponibilitate și confidențialitate
Fiabilitate și nerepudiere
Confidențialitate și nerepudiere
Integritate și trasabilitatea responsabilității
Răspuns corectA. Disponibilitate și confidențialitate
Faptul că fișierele devin inutilizabile din cauza criptării este o încălcare a disponibilității, iar furtul datelor și amenințarea cu publicarea lor reprezintă o încălcare a confidențialității. Integritatea se referă la faptul că conținutul nu a fost modificat, trasabilitatea responsabilității la posibilitatea de a identifica autorul unei acțiuni, fiabilitatea la funcționarea conform intenției, iar nerepudierea la imposibilitatea de a nega o acțiune — niciunul dintre acestea nu este esența acestui incident.
Î6 | Suprascriere greșită
Un angajat a făcut o greșeală în timp ce edita un tabel centralizator și a suprascris o valoare deja confirmată cu o altă valoare. Fișierul se deschide normal și activitatea poate continua, dar conținutul înregistrat nu corespunde realității. Care atribut a fost cel mai afectat?
Trasabilitatea responsabilității
Disponibilitate
Integritate
Confidențialitate
Răspuns corectC. Integritate
Deoarece exactitatea informației a fost pierdută, este o problemă de integritate. Faptul că este vorba de o eroare și nu de un atac nu contează pentru identificarea atributului afectat — integritatea poate fi afectată și din neglijență. Fișierul poate fi deschis, deci disponibilitatea este păstrată, iar informația nu a ajuns la exterior, deci nu este o problemă de confidențialitate. Trasabilitatea responsabilității este atributul legat de posibilitatea de a urmări cine a efectuat o acțiune.
Î7 | ID partajat
Într-un departament, toți angajații folosesc un ID comun al departamentului pentru a se conecta la sistemul de lucru. Care atribut este cel mai afectat de această practică?
Fiabilitate (reliability)
Integritate (integrity)
Trasabilitatea responsabilității
Disponibilitate (availability)
Răspuns corectC. Trasabilitatea responsabilității
Chiar dacă jurnalele de operare sunt păstrate, nu se poate identifica cine a efectuat fiecare acțiune, deci trasabilitatea responsabilității este afectată. Posibilitatea de conectare rămâne intactă, deci nu este o problemă de disponibilitate, iar faptul că sistemul funcționează conform intenției (fiabilitate) sau exactitatea datelor (integritate) nu sunt afectate direct. Principiul de bază este ca ID-urile să fie alocate individual, fiecărei persoane.
Î8 | Nerepudiere
Care este combinația cea mai potrivită de atribut și mijloc pentru a preveni situația în care un partener comercial care a plasat o comandă electronică susține ulterior: „Nu am făcut acea comandă”?
Disponibilitate – redundanța serverelor și a rețelei
Nerepudierea este atributul care face imposibilă negarea ulterioară a unei acțiuni, iar semnătura digitală și marca temporală (timestamp) sunt mijloacele reprezentative pentru aceasta. Redundanța este o măsură pentru disponibilitate (evitarea opririi serviciului), criptarea este o măsură pentru confidențialitate (evitarea vizualizării neautorizate), iar verificarea datelor introduse este o măsură pentru funcționarea corectă — niciuna dintre ele nu previne negarea unei acțiuni.
Î9 | Autenticitate
Se dorește verificarea faptului că un mesaj primit de la o persoană care pretinde a fi reprezentantul unui partener comercial provine cu adevărat de la acea persoană. Care atribut de securitate a informației corespunde acestui scop?
Autenticitate
Disponibilitate
Nerepudiere
Integritate
Răspuns corectA. Autenticitate
Asigurarea că cineva este cu adevărat cine pretinde a fi reprezintă autenticitatea, iar măsurile împotriva uzurpării identității corespund acestui atribut. Disponibilitatea se referă la posibilitatea de utilizare, integritatea la corectitudinea conținutului, iar nerepudierea la imposibilitatea de a nega o acțiune efectuată — niciunul dintre acestea nu reprezintă verificarea identității celeilalte părți.
Î10 | Exemplu de vulnerabilitate
În relația dintre amenințare, vulnerabilitate și risc, care dintre următoarele este cel mai potrivit exemplu de vulnerabilitate?
Un atacator din exterior încearcă să obțină acces neautorizat la serverul companiei prin internet
Sala serverelor a fost inundată în urma unui dezastru precum cutremurul sau trăsnetul, iar echipamentele au devenit inutilizabile
Posibilitatea ca lista de clienți să fie divulgată, generând cereri de despăgubire și pierderea încrederii
Faptul că un patch de corecție nu a fost aplicat pe un server de lucru și a rămas așa
Răspuns corectD. Faptul că un patch de corecție nu a fost aplicat pe un server de lucru și a rămas așa
Vulnerabilitatea este un punct slab de care poate profita o amenințare, iar neaplicarea unui patch este un exemplu tipic. Dezastrul sau tentativa de acces neautorizat sunt amenințări venite din exterior, iar posibilitatea producerii unui prejudiciu reprezintă riscul. Amenințările sunt greu de eliminat de către companie, dar vulnerabilitățile pot fi reduse prin efortul organizației — acesta este punctul-cheie în practică.
Î11 | Formula riscului
Există o abordare care evaluează mărimea riscului ca „amenințare × vulnerabilitate × valoarea activului informațional”. Care este explicația cea mai potrivită privind utilizarea acestei abordări de către un lider de securitate a informației dintr-un departament operațional?
Reducerea numărului de apariții ale amenințărilor prin eforturile proprii ale companiei este cea mai realistă metodă de reducere a riscului
Deoarece valoarea activului nu poate fi modificată din motive operaționale, evaluarea mărimii riscului nu are legătură cu măsuri concrete
Dacă unul dintre cele trei elemente este mare, riscul este întotdeauna maxim, indiferent de mărimea celorlalte două
Vulnerabilitatea este elementul asupra căruia compania poate acționa cel mai direct, iar reducerea acesteia scade riscul chiar dacă amenințarea rămâne aceeași
Răspuns corectD. Vulnerabilitatea este elementul asupra căruia compania poate acționa cel mai direct, iar reducerea acesteia scade riscul chiar dacă amenințarea rămâne aceeași
Apariția amenințărilor, precum cutremurele sau răspândirea unui malware, nu poate fi redusă de companie, iar valoarea activului este de asemenea greu de scăzut din motive operaționale. Reducerea vulnerabilității prin aplicarea de patch-uri și instruire este măsura realistă de reducere a riscului. Evaluarea riscului nu este lipsită de sens, deoarece este folosită pentru a prioritiza măsurile, iar fiind o înmulțire, dacă oricare dintre factori este mic, întregul rezultat este de asemenea mic.
Î12 | Amenințare fizică
La clasificarea amenințărilor în amenințări umane, amenințări fizice și amenințări tehnice, care dintre următoarele corespunde unei amenințări fizice?
Serverul este accesat neautorizat din exterior
Parola este obținută printr-un contact fals
Serverul se oprește din cauza unei pene de curent provocate de un trăsnet
Un angajat trimite greșit un e-mail
Răspuns corectC. Serverul se oprește din cauza unei pene de curent provocate de un trăsnet
Dezastrele și accidentele, precum trăsnetul sau pana de curent, sunt amenințări fizice. Trimiterea greșită este o amenințare umană cauzată de o eroare, accesul neautorizat este o amenințare tehnică realizată prin tehnologia informației, iar obținerea parolei prin înșelăciune este inginerie socială, clasificată ca amenințare umană.
Î13 | Măsuri împotriva trimiterilor greșite
S-a constatat că principala cauză a scurgerilor de informații din companie este trimiterea greșită a e-mailurilor din cauza confundării destinatarilor. Care este răspunsul cel mai potrivit din partea liderului de securitate a informației?
Se prioritizează măsurile împotriva atacurilor externe, întărind funcțiile firewall-ului și monitorizarea comunicațiilor cu exteriorul
Numele și numărul de cazuri ale angajaților care au trimis greșit e-mailuri se fac publice periodic în companie, pentru a induce vigilență
Se stabilesc proceduri și verificări înainte de trimitere, precum confirmarea de către mai multe persoane a destinatarilor și criptarea fișierelor atașate
Se interzice complet utilizarea e-mailului, iar comunicarea cu exteriorul se face doar prin telefon, poștă sau întâlniri directe
Răspuns corectC. Se stabilesc proceduri și verificări înainte de trimitere, precum confirmarea de către mai multe persoane a destinatarilor și criptarea fișierelor atașate
Deoarece cauza este o eroare umană, cel mai potrivit este să se prevină repetarea prin proceduri și mecanisme de verificare. Întărirea firewall-ului vizează atacurile externe și nu abordează cauza reală. Publicarea numelor individuale descurajează raportarea și are efect invers, iar interzicerea totală a e-mailului nu este o măsură realistă, deoarece afectează activitatea curentă.
Î14 | Cele trei elemente ale fraudei
Care este combinația corectă a celor trei elemente care alcătuiesc „triunghiul fraudei”, model folosit pentru a explica apariția fraudelor interne?
Triunghiul fraudei este modelul conform căruia frauda apare atunci când sunt întrunite cele trei elemente: oportunitate, motivație și justificare. Amenințarea, vulnerabilitatea și valoarea activului sunt elementele care determină mărimea riscului, confidențialitatea, integritatea și disponibilitatea sunt cele trei atribute ale securității informației, iar persoane, tehnologie și fizic sunt axe de clasificare a amenințărilor și măsurilor de control — toate acestea sunt concepte diferite.
Î15 | Reducerea oportunității
Dintre cele trei elemente ale triunghiul fraudei, care măsură de control este cea mai potrivită pentru a reduce „oportunitatea”?
Instituirea unui ghișeu de consiliere pentru angajați, unde aceștia pot discuta despre probleme personale sau financiare
Transmiterea repetată, în cadrul instruirilor de securitate a informației, a faptului că frauda constituie infracțiune, pentru a crește conștientizarea angajaților
Limitarea drepturilor de acces la date importante doar la persoanele care au nevoie de acestea pentru activitatea lor și verificarea periodică a jurnalelor de operare
Clarificarea criteriilor de evaluare a performanței și acordarea unui tratament cu care persoana să fie mulțumită, pentru a evita acumularea nemulțumirilor
Răspuns corectC. Limitarea drepturilor de acces la date importante doar la persoanele care au nevoie de acestea pentru activitatea lor și verificarea periodică a jurnalelor de operare
Oportunitatea este „mediul în care fapta poate fi comisă dacă se dorește”, iar principiul minimului privilegiu și verificarea jurnalelor reduc direct acest element. Ghișeul de consiliere și îmbunătățirea tratamentului acționează asupra motivației, iar conștientizarea prin instruire acționează asupra justificării — niciuna nu reduce direct oportunitatea. Oportunitatea este elementul pe care organizația îl poate controla cel mai sigur.
Î16 | Justificare
Un angajat care a scos din companie lista de clienți a declarat: „Am considerat că acest document este al meu, deoarece l-am creat eu însumi.” Cărui element al triunghiul fraudei îi corespunde această afirmație?
Oportunitate
Motivație
Amenințare
Justificare
Răspuns corectD. Justificare
O scuză care explică fapta proprie într-un mod convenabil, pentru a înlătura sentimentul de vinovăție, corespunde justificării. Oportunitatea se referă la aspecte de mediu, precum drepturile de acces sau slăbiciunea verificărilor, iar motivația la circumstanțe precum dificultățile financiare sau nemulțumirile. Amenințarea nu este un element al triunghiului, ci un concept care ține de structura riscului. Justificarea este abordată prin instruire și prin semnarea unor angajamente.
Î17 | Trashing
Dintre metodele de inginerie socială, care este descrierea potrivită pentru trashing (scavenging)?
Privirea directă peste umărul sau de la locul alăturat al utilizatorului, pentru a vedea ecranul sau tastatura
Colectarea de informații din documente, notițe sau medii de stocare aruncate la gunoi
Sunarea prin telefon, dându-se drept administrator de sistem, pentru a obține parola de la utilizator
Trecerea printr-o ușă imediat în spatele unei persoane autorizate, fără a se supune autentificării
Răspuns corectB. Colectarea de informații din documente, notițe sau medii de stocare aruncate la gunoi
Trashing este metoda de colectare a informațiilor din deșeuri, iar măsurile de contracarare sunt tocarea documentelor și colectarea sub cheie a documentelor confidențiale. A doua variantă este shoulder surfing (shoulder hacking), a treia este piggybacking (tailgating), iar a patra este obținerea prin înșelăciune sub o identitate falsă — toate fiind metode diferite.
Î18 | Măsuri împotriva privirii pe furiș
Un agent de vânzări lucrează frecvent cu informații despre clienți pe laptop într-o cafenea în afara biroului. Care este cea mai potrivită măsură împotriva shoulder hacking?
Menținerea la zi a fișierelor de definiții ale software-ului antivirus și efectuarea periodică a unei scanări complete
Instalarea unui filtru de confidențialitate pentru ecran și blocarea obligatorie a ecranului la fiecare plecare de la birou
Criptarea comunicației înainte de a o trimite către un server din afara companiei
Schimbarea periodică a parolei și renunțarea la refolosirea acesteia pe mai multe servicii
Răspuns corectB. Instalarea unui filtru de confidențialitate pentru ecran și blocarea obligatorie a ecranului la fiecare plecare de la birou
Shoulder hacking este o metodă de a privi direct ecranul sau introducerea datelor, așa că măsurile eficiente sunt cele care blochează fizic vizibilitatea și blocarea ecranului la plecare. Actualizarea fișierelor de definiții este o măsură antimalware, iar criptarea comunicației este o măsură împotriva interceptării pe traseu — niciuna nu previne privirea directă. Schimbarea parolei reduce impactul după ce parola a fost văzută, dar nu previne faptul de a fi văzută.
Î19 | Shadow IT
S-a constatat că angajații salvează fișiere de lucru pe un serviciu gratuit de stocare online necunoscut companiei și le partajează în cadrul departamentului. Care este problema cea mai importantă a acestei situații?
Organizația nu poate cunoaște și controla locul de stocare sau domeniul de acces, astfel încât, chiar dacă apare un incident, nu poate fi detectat sau tratat
Costurile de stocare a fișierelor ajung să fie suportate din bugetul departamentului
Crește utilizarea în scopuri personale în timpul programului de lucru, ceea ce trebuie tratat ca o problemă de management al muncii
Serviciile gratuite au o viteză de comunicație mai mică decât cele cu plată, ceea ce reduce eficiența partajării fișierelor mari
Răspuns corectA. Organizația nu poate cunoaște și controla locul de stocare sau domeniul de acces, astfel încât, chiar dacă apare un incident, nu poate fi detectat sau tratat
Aceasta este Shadow IT, iar problema esențială este că se află în afara controlului și monitorizării organizației. Viteza, costurile sau managementul muncii nu sunt principalele aspecte de securitate a informației. Simpla interzicere nu rezolvă nevoia operațională rămasă, așa că măsura constă în a oferi servicii aprobate de organizație și a stabili proceduri de solicitare și înregistrare.
Î20 | Gestionarea plecării unui angajat
Un angajat urmează să demisioneze săptămâna viitoare. Care este acțiunea cu cea mai mare prioritate pentru gestionarea riscului legat de foștii angajați?
Contactarea persoanei după plecare pentru a declara pe propria răspundere dacă a scos vreo dată din companie
Păstrarea contului activ o vreme după plecare, pentru situația în care ar fi necesar la predarea sarcinilor
Permiterea ca succesorul să preia și să folosească același ID și aceeași parolă
Dezactivarea sigură a contului chiar în ziua plecării și recuperarea echipamentelor împrumutate și a cardului de acces
Răspuns corectD. Dezactivarea sigură a contului chiar în ziua plecării și recuperarea echipamentelor împrumutate și a cardului de acces
Faptul că un cont al unui fost angajat rămâne activ este o vulnerabilitate tipică, iar dezactivarea în ziua plecării și recuperarea bunurilor împrumutate sunt prioritare. Păstrarea contului pentru predarea sarcinilor lasă loc unei posibile utilizări abuzive. Declarația pe propria răspundere după plecare are eficiență redusă, iar preluarea ID-ului de către succesor elimină trasabilitatea responsabilității, ceea ce este nepotrivit.
Î21 | Prin intermediul unui furnizor
Compania proprie și-a întărit măsurile, dar computerul unui furnizor căruia i-a fost externalizată o activitate a fost infectat cu malware, iar datele clienților proprii, încredințate acestuia, au fost divulgate. Care este combinația cea mai potrivită între denumirea acestui tip de amenințare și modul de abordare a răspunsului?
Amenințare fizică – întărirea managementului accesului fizic și a regimului de încuiere a sălii de servere proprii
Fraudă internă – revizuirea drepturilor de acces ale angajaților proprii și întărirea verificării jurnalelor de operare
Shadow IT – interzicerea utilizării serviciilor neaprobate de companie și efectuarea unui inventar al utilizării
Risc de lanț de aprovizionare – stabilirea criteriilor de selecție a furnizorilor, a clauzelor contractuale și verificări periodice
Răspuns corectD. Risc de lanț de aprovizionare – stabilirea criteriilor de selecție a furnizorilor, a clauzelor contractuale și verificări periodice
Prejudiciul care se propagă printr-un furnizor sau partener comercial este un risc de lanț de aprovizionare (supply chain risk), care nu poate fi prevenit doar prin măsurile proprii ale companiei. Criteriile de selecție a furnizorilor, clauzele contractuale privind măsurile de securitate și subcontractarea, precum și verificarea periodică a implementării acestora, sunt pilonii răspunsului. Frauda internă înseamnă o faptă intenționată a persoanelor din companie, amenințarea fizică se referă la dezastre sau furt, iar Shadow IT la utilizarea unor dispozitive sau servicii necunoscute — niciuna dintre acestea nu reprezintă esența acestui caz.
Î22 | Deficiențe operaționale
Care dintre următoarele este cel mai potrivit exemplu de vulnerabilitate cauzată de o deficiență operațională?
Subsolul clădirii este inundat de ploi abundente, iar echipamentele instalate acolo sunt scufundate
Un utilizator continuă să folosească o parolă simplă, ușor de ghicit
Inventarul registrului de active informaționale nu a fost efectuat de câțiva ani și nu mai corespunde situației actuale
Din cauza unei erori de implementare a programului, o intrare neprevăzută provoacă o terminare anormală
Răspuns corectC. Inventarul registrului de active informaționale nu a fost efectuat de câțiva ani și nu mai corespunde situației actuale
Faptul că inventarul nu este efectuat și situația reală nu este cunoscută este o vulnerabilitate cauzată de o deficiență a procedurilor operaționale. Eroarea de implementare este un defect al software-ului, parola ușor de ghicit setată de utilizator este o vulnerabilitate cauzată de neglijența umană, iar inundația provocată de ploi abundente nu este o vulnerabilitate, ci o amenințare fizică. Trebuie reținut că vulnerabilitatea nu se referă doar la defectele software-ului.
Î23 | Zero-day
Care este descrierea cea mai potrivită pentru o vulnerabilitate de tip zero-day?
O vulnerabilitate cauzată de neglijența utilizatorilor în gestionarea parolelor, care poate fi eliminată prin instruire
O vulnerabilitate care există doar în produsele al căror suport a încetat și pentru care nu se mai oferă actualizări
O vulnerabilitate cu impact redus, pentru care s-a furnizat un patch în cel mult 30 de zile de la descoperire
O vulnerabilitate aflată în stadiul dinaintea furnizării unui patch, sau atacul care exploatează această stare
Răspuns corectD. O vulnerabilitate aflată în stadiul dinaintea furnizării unui patch, sau atacul care exploatează această stare
Zero-day se referă la starea în care nu există încă un patch, iar esența constă în faptul că nu poate fi prevenită prin aplicarea de patch-uri. Nu este definită prin numărul de zile până la corecție și nici nu este un concept limitat la produsele al căror suport a încetat. Gestionarea parolelor este o altă vulnerabilitate, cauzată de neglijența umană, și nu are legătură cu zero-day.
Î24 | Răspuns la zero-day
A fost publicată o vulnerabilitate gravă într-un software folosit în activitatea companiei, iar producătorul a anunțat: „Patch-ul este în curs de investigare, data furnizării este nedeterminată, dar am publicat o măsură de contracarare temporară.” Care este răspunsul cel mai potrivit din partea liderului de securitate a informației?
Odată ce informația despre vulnerabilitate a devenit publică, nu se anunță intern și se așteaptă în liniște, pentru a evita panica
Nu există nimic de făcut până la apariția patch-ului, așa că se așteaptă furnizarea acestuia și se continuă operarea normală
Se combină aplicarea măsurii de contracarare, oprirea expunerii publice sau izolarea echipamentelor vizate, întărirea monitorizării și pregătirea recuperării, pentru a limita prejudiciul
Deoarece actualizarea fișierelor de definiții previne problema, se face doar actualizarea software-ului antivirus și se așteaptă evoluția situației
Răspuns corectC. Se combină aplicarea măsurii de contracarare, oprirea expunerii publice sau izolarea echipamentelor vizate, întărirea monitorizării și pregătirea recuperării, pentru a limita prejudiciul
Chiar și fără un patch, prejudiciul poate fi limitat printr-o pregătire pe mai multe niveluri: aplicarea măsurii de contracarare, izolarea, întărirea monitorizării și pregătirea recuperării din backup. Simpla așteptare lasă sistemul fără apărare, iar actualizarea antivirusului se concentrează pe detectarea malware-ului cunoscut și nu previne exploatarea vulnerabilității în sine. Ascunderea informației față de persoanele implicate întârzie răspunsul.
Î25 | Decizia privind patch-urile
Au fost publicate numeroase patch-uri pentru mai multe servere care alcătuiesc un sistem de lucru. Care este modul cel mai potrivit de a proceda la aplicarea lor?
Deoarece activitatea ar putea fi întreruptă, aplicarea se amână până la următoarea reînnoire a sistemului, continuând operarea în starea actuală
Se aplică imediat în mediul de producție toate patch-urile publicate, fără verificare prealabilă și fără evaluarea impactului asupra activității
Se identifică țintele pe baza registrului de active, se evaluează gradul de pericol și impactul asupra activității pentru a stabili prioritățile, se verifică și apoi se aplică în mod planificat
Decizia de aplicare este lăsată la latitudinea fiecărui utilizator, care o efectuează atunci când consideră necesar, în funcție de propria disponibilitate
Răspuns corectC. Se identifică țintele pe baza registrului de active, se evaluează gradul de pericol și impactul asupra activității pentru a stabili prioritățile, se verifică și apoi se aplică în mod planificat
Gestionarea patch-urilor este un proces continuu care cuprinde identificarea țintelor, evaluarea gradului de pericol și a impactului asupra activității, verificarea, aplicarea și înregistrarea. Aplicarea în masă fără verificare poate provoca întreruperea activității, iar amânarea până la reînnoirea sistemului lasă vulnerabilitatea neremediată. Dacă decizia este lăsată la latitudinea fiecăruia, organizația nu mai poate cunoaște situația aplicării și apar omisiuni.
Î26 | CVE
Care este descrierea cea mai potrivită pentru CVE?
Un portal care furnizează, în limba japoneză, informații despre măsurile de securitate destinate pieței interne
Un standard comun de evaluare a gravității unei vulnerabilități, printr-o valoare numerică de la 0,0 la 10,0
O metodă de testare care verifică posibilitatea de intruziune din perspectiva atacatorului
Un identificator numeric comun la nivel mondial, atribuit fiecărei vulnerabilități individuale
Răspuns corectD. Un identificator numeric comun la nivel mondial, atribuit fiecărei vulnerabilități individuale
CVE este un identificator numeric care permite ca cei implicați să se refere la aceeași vulnerabilitate fără confuzii; el nu exprimă în sine gravitatea. Standardul de evaluare a gravității este CVSS, portalul japonez de informații privind măsurile de securitate este JVN, iar verificarea posibilității de intruziune este testul de penetrare — fiecare are un rol diferit.
Î27 | Utilizarea CVSS
Scorul de bază CVSS al unei vulnerabilități publicate a fost extrem de ridicat. Care este modul cel mai potrivit de a interpreta această informație?
O vulnerabilitate cu scor de bază ridicat trebuie tratată întotdeauna cu prioritate maximă, indiferent de importanța echipamentului vizat sau de gradul de expunere
Scorul de bază este un indicator determinat în funcție de prețul de vânzare al produsului și nu este potrivit pentru stabilirea priorității măsurilor
Scorul de bază este un reper comun; prioritatea proprie a organizației se stabilește ținând cont și de importanța echipamentului vizat și de gradul de expunere externă
Un scor de bază ridicat înseamnă că atacul este dificil de realizat, astfel încât aplicarea patch-ului nu este necesară și este suficientă doar monitorizarea
Răspuns corectC. Scorul de bază este un reper comun; prioritatea proprie a organizației se stabilește ținând cont și de importanța echipamentului vizat și de gradul de expunere externă
CVSS exprimă gravitatea unei vulnerabilități pe o scală comună, dar nu reprezintă în sine prioritatea proprie a organizației. Urgența diferă între un echipament izolat și unul expus public, iar aceste circumstanțe se reflectă prin criteriile de evaluare a mediului. Este nepotrivit ca, în cazul unui scor ridicat, măsura să se limiteze la monitorizare, iar scorul nu are legătură cu prețul.
Î28 | JVN
Care serviciu, operat în comun de JPCERT/CC și IPA, furnizează în limba japoneză informații despre vulnerabilități și măsuri pentru produsele utilizate pe piața internă?
CVE
ISMS
CVSS
JVN
Răspuns corectD. JVN
JVN este portalul de informații privind măsurile de securitate destinat pieței interne. CVSS este metoda de evaluare a gravității, iar CVE este identificatorul comun al vulnerabilităților — niciunul dintre ele nu este el însuși un site de furnizare a informațiilor. ISMS este termenul pentru sistemul de management al securității informației, un concept diferit de furnizarea de informații despre vulnerabilități.
Î29 | Diferența dintre evaluări
Care este descrierea cea mai potrivită privind diferența dintre evaluarea vulnerabilităților (vulnerability assessment) și testul de penetrare (penetration test)?
Ambele pot fi efectuate liber din exterior, fără acordul administratorului sistemului vizat
Ambele constau în aceleași activități și diferă doar prin denumire
Evaluarea vulnerabilităților este o activitate în care se încearcă efectiv intruziunea, iar testul de penetrare este o activitate de identificare a punctelor slabe cunoscute
Evaluarea vulnerabilităților identifică în mod exhaustiv punctele slabe cunoscute, iar testul de penetrare verifică dacă intruziunea reală poate atinge un obiectiv anume
Răspuns corectD. Evaluarea vulnerabilităților identifică în mod exhaustiv punctele slabe cunoscute, iar testul de penetrare verifică dacă intruziunea reală poate atinge un obiectiv anume
Evaluarea vulnerabilităților este, asemenea unui control medical, o activitate de identificare exhaustivă a punctelor slabe, iar testul de penetrare este o verificare practică a posibilității reale de intruziune — scopurile diferă, astfel încât nu se pot înlocui reciproc. Varianta cu descrierea inversată este greșită, iar oricare dintre cele două necesită acordul administratorului sistemului vizat și un domeniu de aplicare convenit.
Î30 | Gestionarea EOL
Câteva dintre calculatoarele de lucru folosite într-un departament urmează să ajungă în curând la sfârșitul suportului (EOL) pentru sistemul de operare. Funcționarea este stabilă, iar echipa operațională cere continuarea utilizării. Care este decizia cea mai potrivită pentru liderul de securitate a informației?
Dacă se instalează un software antivirus și se mențin la zi fișierele de definiții, siguranța poate fi păstrată și după încheierea suportului
Nu există nicio problemă atâta timp cât funcționarea este stabilă, așa că se continuă utilizarea până când echipamentul se defectează și devine inutilizabil
După încheierea suportului, noile vulnerabilități nu mai sunt corectate, așa că se stabilește și se pune în aplicare un plan de actualizare sau înlocuire până la termenul limită
Dacă echipamentul nu mai este conectat la internet după încheierea suportului, riscul legat de vulnerabilități dispare
Răspuns corectC. După încheierea suportului, noile vulnerabilități nu mai sunt corectate, așa că se stabilește și se pune în aplicare un plan de actualizare sau înlocuire până la termenul limită
După încheierea suportului, chiar dacă se descoperă vulnerabilități, nu se mai furnizează corecții, iar riscul crește în timp. Funcționarea stabilă nu este un temei pentru siguranță, iar software-ul antivirus nu remediază vulnerabilitățile sistemului de operare în sine. Deconectarea de la rețea poate fi o măsură temporară de reducere a impactului, dar rămân riscuri precum infectarea prin medii externe, așa că vulnerabilitatea nu dispare.
Î31 | Vierme (worm)
Care este descrierea cea mai potrivită pentru un vierme (worm)?
Criptează numeroase fișiere folosite în activitate, făcându-le ilizibile, și cere plata unei sume de bani în schimbul recuperării
Se deghizează într-un software util, determină utilizatorul să îl instaleze și să îl execute, iar în fundal efectuează operațiuni ilicite precum furtul de informații
Se atașează parazitar altor programe sau fișiere și se răspândește atunci când gazda este executată de utilizator
Nu necesită o gazdă și se autoreplică independent, ca program de sine stătător, prin rețea
Răspuns corectD. Nu necesită o gazdă și se autoreplică independent, ca program de sine stătător, prin rețea
Trăsătura definitorie a viermelui este că nu are nevoie de o gazdă și se autoreplică de unul singur. Prima variantă descrie calul troian, a doua virusul în sens restrâns, iar a patra ransomware-ul. Virusul și viermele se disting prin faptul că necesită sau nu o gazdă.
Î32 | Virus
Care este caracteristica cea mai potrivită pentru virusul în sens restrâns?
Nu poate exista de sine stătător, ci se atașează parazitar altor programe sau fișiere pentru a se răspândi
Colectează, fără știrea utilizatorului, informații de pe dispozitiv și le trimite unui atacator extern
Nu se autoreplică, ci se deghizează în ceva util pentru a determina utilizatorul însuși să îl execute
Face ca echipamentul infectat să funcționeze conform instrucțiunilor unui server de comandă extern, transformându-l într-un punct de sprijin pentru atac
Răspuns corectA. Nu poate exista de sine stătător, ci se atașează parazitar altor programe sau fișiere pentru a se răspândi
Virusul în sens restrâns necesită un program sau un fișier gazdă și se răspândește atunci când acesta este executat. A doua variantă descrie un bot, a treia un spyware, iar a patra un cal troian — toate fiind tipuri diferite. Trebuie avută în vedere și diferența față de utilizarea termenului „virus” ca denumire generică pentru orice malware.
Î33 | Cal troian
Un angajat a obținut de pe internet un software prezentat drept un instrument util pentru activitate și l-a executat; acesta funcționa aparent conform descrierii, dar în fundal trimitea documente interne către exterior. Nu există urme de autoreplicare pe alte dispozitive. Care este clasificarea cea mai potrivită a acestui malware?
Cal troian
Vierme (worm)
Virus de macro
Ransomware
Răspuns corectA. Cal troian
Faptul că se deghizează într-un software util, este executat chiar de utilizator și nu se autoreplică este caracteristica calului troian. Un vierme s-ar autoreplica fără a avea nevoie de o gazdă, iar un virus de macro se răspândește exploatând funcția de macrocomenzi a fișierelor document. Ransomware-ul ar implica criptare și cerere de bani — niciuna dintre aceste caracteristici nu se potrivește aici.
Î34 | Ransom
Care este descrierea cea mai potrivită pentru ransomware?
Criptează fișierele sau sistemul, făcându-le inutilizabile, și cere o răscumpărare în schimbul recuperării
Instalează o ușă din spate prin care se poate pătrunde fără autentificare reală, permițând intrarea și ieșirea liberă ulterioară
Preia controlul de la distanță asupra echipamentului infectat și îl grupează cu altele pentru a-l folosi ca punct de sprijin într-un atac DDoS
Înregistrează pe ascuns conținutul introdus de la tastatură, pentru a fura informații precum ID-uri sau parole
Răspuns corectA. Criptează fișierele sau sistemul, făcându-le inutilizabile, și cere o răscumpărare în schimbul recuperării
Ransomware-ul este malware-ul care, prin criptare sau alte metode, face un sistem inutilizabil și apoi cere bani. Prima variantă descrie un keylogger, a doua un backdoor, iar a patra un bot (rețea de tip botnet) — scopul și modul de acțiune diferă. În ultimii ani s-a adăugat extorcarea dublă, prin furtul datelor și amenințarea cu publicarea lor.
Î35 | Răspuns la extorcarea dublă
Se analizează o politică de pregătire pentru un eventual atac cu ransomware. Care este politica cea mai potrivită?
Deoarece plata răscumpărării garantează decriptarea și previne repetarea, se alocă în avans un buget pornind de la premisa plății
În caz de infectare, prioritatea maximă este resetarea rapidă a echipamentului și reluarea activității, fără a păstra vreo înregistrare
Dacă backupul se află pe aceeași rețea ca mediul de producție, nu apare niciun prejudiciu, așa că exercițiile de recuperare și pregătirea raportării nu sunt necesare
Pe lângă un backup separat de mediul de producție și exerciții periodice de recuperare, se pregătesc și proceduri de raportare și notificare, pornind de la premisa furtului și publicării datelor
Răspuns corectD. Pe lângă un backup separat de mediul de producție și exerciții periodice de recuperare, se pregătesc și proceduri de raportare și notificare, pornind de la premisa furtului și publicării datelor
Nu există nicio garanție că plata permite decriptarea, iar aceasta echivalează cu finanțarea unei organizații infracționale. În cazul extorcării duble, chiar dacă recuperarea reușește, rămâne prejudiciul scurgerii de informații, așa că doar un backup nu este suficient — sunt necesare și proceduri de raportare și notificare. Resetarea fără păstrarea vreunei dovezi împiedică atât investigarea cauzei, cât și prevenirea repetării, și îngreunează explicațiile către părțile externe.
Î36 | Spyware
Care este descrierea cea mai potrivită pentru spyware?
Colectează, fără știrea utilizatorului, informații și activități de pe dispozitiv și le trimite spre exterior
Se atașează parazitar altor programe sau fișiere și se răspândește de fiecare dată când acestea sunt executate
Criptează fișierele, făcându-le inutilizabile, oprește activitatea și cere bani
Se autoreplică prin rețea și îngreunează întreaga activitate, saturând linia de comunicație cu un volum mare de trafic
Răspuns corectA. Colectează, fără știrea utilizatorului, informații și activități de pe dispozitiv și le trimite spre exterior
Spyware-ul nu distruge și nu criptează, caracteristica sa fiind că rămâne ascuns, colectând informații și trimițându-le spre exterior. A doua variantă descrie un vierme, a treia ransomware, iar a patra virusul în sens restrâns. Deoarece nu apar simptome vizibile, infectarea este greu de observat, ceea ce constituie o dificultate în gestionare.
Î37 | Bot și C&C
S-a constatat că, de la mai multe calculatoare din companie, se transmit periodic comunicații către un server extern care nu este folosit în activitate. În urma investigației, s-a descoperit că aceste dispozitive erau infectate cu malware și, conform instrucțiunilor primite din exterior, participau la un atac asupra altor companii. Care este combinația cea mai potrivită între acest malware și denumirea serverului cu care comunică?
Spyware – server proxy
Ransomware – server de autentificare
Bot – server C&C
Virus de macro – server de e-mail
Răspuns corectC. Bot – server C&C
Malware-ul care face ca echipamentul infectat să funcționeze conform instrucțiunilor externe se numește bot, iar serverul care emite instrucțiunile se numește server C&C (Command and Control). Ansamblul de dispozitive infectate cu bot se numește botnet și este folosit abuziv pentru atacuri DDoS sau trimiterea de spam. Este important faptul că organizația infectată este în același timp victimă și, involuntar, agresor — celelalte combinații nu corespund modului de funcționare și rolurilor descrise.
Î38 | Ușă din spate și înregistrare
Care este combinația cea mai potrivită de descrieri privind keylogger și backdoor?
Keylogger-ul înregistrează apăsările de taste pentru a fura informații, iar backdoor-ul creează o ușă din spate prin care se poate pătrunde fără autentificare reală
Keylogger-ul criptează fișierele, făcându-le inutilizabile, iar backdoor-ul oferă cheia de decriptare a acestora
Keylogger-ul este o funcție care criptează comunicația, iar backdoor-ul este o funcție care decriptează comunicația criptată
Keylogger-ul se autoreplică, răspândindu-se în întreaga rețea, iar backdoor-ul detectează și oprește această răspândire
Răspuns corectA. Keylogger-ul înregistrează apăsările de taste pentru a fura informații, iar backdoor-ul creează o ușă din spate prin care se poate pătrunde fără autentificare reală
Keylogger-ul înregistrează conținutul introdus pentru a fura ID-uri și parole, iar backdoor-ul lasă o ușă din spate care facilitează o reintruziune ulterioară. Criptarea și decriptarea sunt aspecte legate de ransomware sau de tehnologia criptografică, iar autoreplicarea este caracteristica viermelui. Dacă un backdoor rămâne, chiar și după o curățare aparentă a sistemului, intruziunea rămâne posibilă, fiind necesare blocarea căii de intruziune și o verificare completă.
Î39 | Fileless
Care este motivul cel mai potrivit pentru care malware-ul fără fișiere (fileless malware) este greu de detectat prin măsurile antimalware tradiționale?
Pentru că folosește exclusiv funcția de macrocomenzi a fișierelor document și nu are deloc forma unui fișier executabil
Pentru că nu lasă fișiere pe disc și funcționează în memorie sau prin abuzarea funcțiilor legitime ale sistemului de operare
Pentru că, odată infectat, nu se întâmplă nimic și nu apare niciun prejudiciu real, astfel încât detecția nu este necesară
Pentru că funcționarea sa este extrem de lentă, ieșind astfel din sfera monitorizării și evitând detecția
Răspuns corectB. Pentru că nu lasă fișiere pe disc și funcționează în memorie sau prin abuzarea funcțiilor legitime ale sistemului de operare
Malware-ul fără fișiere nu lasă fișiere care ar putea fi ținta unei examinări, așa că este greu de surprins prin metoda de potrivire a tiparelor, care scanează fișiere. Nu se datorează unei funcționări lente și nici lipsei de prejudicii. Abuzarea funcției de macrocomenzi este caracteristica virusului de macro, care se deosebește prin faptul că rămâne o entitate reală — fișierul document.
Î40 | Metode de detecție
Deși fișierele de definiții ale software-ului antimalware sunt menținute mereu la zi, s-a produs un prejudiciu cauzat de un malware necunoscut. Care este înțelegerea și răspunsul cel mai potrivit pentru această situație?
Deoarece metoda de potrivire a tiparelor poate detecta doar amenințări cunoscute, se folosesc suplimentar metode precum detecția comportamentală sau sandbox, iar organizația pregătește și un sistem de detecție, izolare și recuperare pornind de la premisa unei infectări
Dacă fișierele de definiții sunt la zi, infectarea este imposibilă, așa că prejudiciul actual trebuie considerat o detecție falsă a produsului
Dacă se crește frecvența de actualizare a fișierelor de definiții, primind actualizări de mai multe ori pe zi, definițiile vor ajunge în cele din urmă din urma orice malware necunoscut lumii, astfel încât detecția va fi întotdeauna posibilă
Dacă se instalează suprapus mai multe produse antimalware, fișierele lor de definiții se completează reciproc, astfel încât niciun malware necunoscut nu va putea trece neobservat
Răspuns corectA. Deoarece metoda de potrivire a tiparelor poate detecta doar amenințări cunoscute, se folosesc suplimentar metode precum detecția comportamentală sau sandbox, iar organizația pregătește și un sistem de detecție, izolare și recuperare pornind de la premisa unei infectări
Metoda de potrivire a tiparelor (metoda bazată pe semnături) compară cu trăsături cunoscute și, prin natura ei, nu poate face față malware-ului necunoscut sau variantelor noi. Creșterea frecvenței de actualizare nu elimină această limitare, iar nici suprapunerea mai multor produse nu rezolvă singură problema. Este necesară combinarea cu detecția comportamentală, care observă comportamentul la execuție, și cu sandbox-ul, care rulează programul într-un mediu izolat, precum și pregătirea unui sistem de răspuns pentru perioada de după o eventuală infectare.
Exersare: rezolvați întrebările de pe această pagină
Acesta este un instrument de exersare cu întrebări în ordine aleatorie (funcționează când JavaScript este activat). Puteți citi oricum toate întrebările și explicațiile de mai sus.
* Explicațiile sunt informații în scop de studiu. Tematica și sistemul examenelor se schimbă de la an la an, așa că verificați întotdeauna anunțurile oficiale ale organizatorului examenului.
Această pagină este o traducere a textului original în japoneză. Dacă traducerea diferă de original, prevalează versiunea în japoneză. Vedeți originalul în japoneză