Care este descrierea cea mai potrivită pentru atacul de tip watering hole?
Se poartă de mai multe ori un schimb de e-mailuri banale, sub pretextul unei întrebări legate de activitate, pentru a reduce vigilența, apoi se trimite un fișier atașat cu malware.
Se modifică în prealabil un site web vizitat frecvent de organizația-țintă, astfel încât simpla vizitare a acestuia de către țintă provoacă infectarea cu malware.
Printr-un e-mail care se dă drept conducerea sau un reprezentant al unui partener comercial, se înșală responsabilul contabil, determinându-l să transfere bani într-un cont pregătit de atacator.
Prin SMS, se deghizează un mesaj drept notificare de livrare nereușită de la o firmă de curierat, iar prin intermediul unui URL scurtat se dirijează victima către un site fals, unde introduce ID-ul și parola.
Răspuns corectB. Se modifică în prealabil un site web vizitat frecvent de organizația-țintă, astfel încât simpla vizitare a acestuia de către țintă provoacă infectarea cu malware.
Atacul de tip watering hole constă în întinderea unei capcane pe un site vizitat frecvent de țintă, unde aceasta este pândită; nu folosește e-mailul, deci nu poate fi prevenit doar prin măsuri de securitate a poștei electronice. A doua variantă descrie un atac de tip corespondență (yaritori-gata), a treia o fraudă prin e-mail de afaceri (BEC), iar a patra un smishing — toate fiind metode diferite.
Î2 | Atac de tip corespondență
Dintre atacurile țintite, care metodă este numită „atac de tip corespondență” (yaritori-gata)?
Se trimite simultan un volum masiv de trafic de la numeroase dispozitive-releu infectate cu malware, punând serviciul-țintă în imposibilitatea de a răspunde.
Se poartă mai întâi, de câteva ori, un schimb de e-mailuri banale, precum întrebări nevinovate, pentru a reduce vigilența interlocutorului, apoi se trimite un fișier atașat cu malware.
Se cercetează, pe baza postărilor publice de pe rețelele sociale, apartenența țintei, partenerii comerciali și proiectele aflate în desfășurare.
Se determină vizitarea unui site web modificat, astfel încât utilizatorul, fără să observe, descarcă malware, iar dispozitivul este infectat.
Răspuns corectB. Se poartă mai întâi, de câteva ori, un schimb de e-mailuri banale, precum întrebări nevinovate, pentru a reduce vigilența interlocutorului, apoi se trimite un fișier atașat cu malware.
Atacul de tip corespondență constă în a nu ataca imediat, ci în a câștiga încrederea prin schimburi normale de e-mailuri, înainte de a trimite atașamentul de atac, ceea ce face ca destinatarul să suspecteze mai greu. Prima variantă este un atac DDoS, a doua este doar o cercetare prealabilă a atacului și nu denumirea unei metode, iar a patra este o descărcare drive-by (mijlocul de execuție al atacului de tip watering hole).
Î3 | Măsuri împotriva BEC
A sosit un e-mail semnat cu numele unui reprezentant al unui partener comercial, în care se afirmă: „Am schimbat contul bancar pentru plăți.” Care este răspunsul cel mai potrivit pentru a preveni o fraudă prin e-mail de afaceri (BEC)?
Se sună imediat la numărul de telefon indicat în e-mail, pentru a confirma schimbarea direct cu reprezentantul respectiv.
Dacă se poate confirma vizual că adresa de e-mail a expeditorului corespunde cu cea înregistrată, se transferă direct suma în noul cont.
Se sună la numărul de telefon al partenerului comercial înregistrat anterior în companie, pentru a confirma schimbarea, și se procesează abia după aprobarea mai multor persoane.
Se verifică fișierul atașat și textul e-mailului cu un software antivirus, iar dacă nu se detectează malware, se continuă procesarea ca de obicei.
Răspuns corectC. Se sună la numărul de telefon al partenerului comercial înregistrat anterior în companie, pentru a confirma schimbarea, și se procesează abia după aprobarea mai multor persoane.
Frauda BEC nu folosește malware, așa că nu poate fi detectată prin verificarea antivirus sau a fișierului atașat. Confirmarea trebuie făcută întotdeauna printr-un canal separat, iar numărul de telefon scris în corpul e-mailului este, foarte probabil, cel al atacatorului. Adresa expeditorului afișată poate fi de asemenea falsificată cu ușurință, astfel încât o simplă verificare vizuală nu constituie o bază solidă.
Î4 | Smishing
Care este descrierea potrivită pentru smishing?
Se dă drept angajat al unei instituții financiare sau publice printr-un apel vocal, pentru a obține verbal codul PIN sau numărul cardului.
Folosește SMS pentru a redirecționa spre un site fals, determinând introducerea ID-ului, parolei sau numărului cardului.
Percheziționează documentele sau mediile de stocare aruncate la coșul de gunoi, pentru a colecta informații interne ale companiei.
Afișează, în timpul navigării pe web, un avertisment fals de infectare cu virus, determinând victima să sune la numărul indicat pentru a i se cere bani sau acces la distanță.
Răspuns corectB. Folosește SMS pentru a redirecționa spre un site fals, determinând introducerea ID-ului, parolei sau numărului cardului.
Smishing-ul este phishing realizat prin SMS. A doua variantă este vishing, realizat prin voce, a treia este un avertisment fals (fraudă de tip suport tehnic), iar a patra este scavenging (trashing) — toate fiind metode diferite de inginerie socială.
Î5 | Răspuns la avertismentul fals
În timpul navigării pe un site web, a apărut, însoțit de un semnal sonor de alarmă, un mesaj: „Sistemul a fost infectat cu virus. Sunați imediat la numărul afișat.” Care este răspunsul cel mai potrivit pe care ar trebui să îl adopte utilizatorul?
Plătește taxa de asistență indicată pe ecran, pentru ca infectarea să fie eliminată.
Descarcă un software antivirus prin linkul afișat pe ecran și îl execută imediat.
Nu sună și nu plătește nimic; închide browserul și raportează incidentul departamentului de sisteme informatice.
Sună imediat la numărul de telefon afișat și instalează software-ul de recuperare conform instrucțiunilor.
Răspuns corectC. Nu sună și nu plătește nimic; închide browserul și raportează incidentul departamentului de sisteme informatice.
Acest avertisment nu este o detecție reală a unei infecții, ci doar afișarea unei pagini web. Dacă se sună, sub pretextul asistenței, se poate instala un software de control la distanță sau se poate fi înșelat cu privire la o plată. Descărcarea prin linkul afișat pe ecran duce, de asemenea, la instalarea de malware și nu trebuie efectuată.
Î6 | Inginerie socială
Care dintre următoarele fapte reprezintă inginerie socială?
Trimiterea simultană a unui volum masiv de trafic de la numeroase dispozitive infectate cu malware, pentru a face serverul incapabil să răspundă.
Introducerea, într-un câmp de intrare, a unui șir de caractere care modifică o comandă către baza de date, pentru a extrage informații despre membri.
Un apel telefonic către un utilizator, în care se pretinde a fi angajat al departamentului de sisteme informatice, pentru a-i obține parola.
Exploatarea unei vulnerabilități a sistemului de operare pentru a executa comenzi arbitrare pe server.
Răspuns corectC. Un apel telefonic către un utilizator, în care se pretinde a fi angajat al departamentului de sisteme informatice, pentru a-i obține parola.
Ingineria socială este denumirea generică pentru metodele care exploatează slăbiciunile psihologice sau comportamentale ale oamenilor, nu ale tehnologiei, pentru a obține informații; aici se încadrează apelurile cu identitate falsă, privirea pe furiș sau percheziționarea gunoiului. Variantele 1 și 3 sunt atacuri tehnice care exploatează vulnerabilități ale sistemului, iar varianta 4 este un atac DoS/DDoS — niciuna dintre ele nu constă în înșelarea unei persoane.
Î7 | Uzurpare de identitate
Care mecanism este eficient pentru detectarea și blocarea, la nivelul destinatarului, a e-mailurilor de tip uzurpare de identitate, în care adresa expeditorului a fost falsificată?
Autentificarea domeniului de expediere, precum SPF, DKIM și DMARC
Utilizarea parametrilor pregătiți (mecanismul bind) la construirea instrucțiunilor SQL
Procesul de escapare a caracterelor speciale conținute în șirurile afișate pe o pagină web
Blocarea contului atunci când numărul de încercări eșuate de conectare atinge o valoare limită
Răspuns corectA. Autentificarea domeniului de expediere, precum SPF, DKIM și DMARC
Autentificarea domeniului de expediere este un mecanism prin care destinatarul verifică dacă domeniul de expediere al e-mailului nu a fost falsificat, fiind eficientă pentru detectarea și blocarea e-mailurilor cu identitate uzurpată. Blocarea contului este o măsură împotriva atacurilor de tip forță brută, parametrii pregătiți sunt o măsură împotriva injecției SQL, iar procesul de escapare este o măsură împotriva XSS — niciuna dintre ele nu are legătură cu falsificarea unui e-mail.
Î8 | Evaluarea instruirii
S-a desfășurat un exercițiu cu e-mailuri simulând un atac țintit. Care este perspectiva de evaluare cea mai importantă pentru liderul de securitate a informației?
Se măsoară câte persoane au observat e-mailul suspect și au raportat incidentul, precum și cât timp a trecut din momentul observării până la raportare.
Textul și ora de trimitere a e-mailului de exercițiu rămân identice de fiecare dată, iar comparația se face doar pe evoluția ratei de deschidere, pe termen lung.
Se centralizează, pe fiecare departament, doar numărul persoanelor care au deschis e-mailul de exercițiu, iar apoi se întocmește și se publică intern un clasament ordonat de la cea mai mică rată de deschidere.
Se identifică angajații care au deschis e-mailul de exercițiu și se reflectă acest lucru în evaluarea de performanță, repetând exercițiul până când rata de deschidere scade.
Răspuns corectA. Se măsoară câte persoane au observat e-mailul suspect și au raportat incidentul, precum și cât timp a trecut din momentul observării până la raportare.
Scopul exercițiului nu este a reduce la zero deschiderile, ci a construi un sistem în care, chiar dacă e-mailul este deschis, raportarea se face rapid. Sancționarea celor care au deschis e-mailul determină ascunderea incidentelor și întârzie descoperirea prejudiciului. Publicarea unui clasament sau repetarea aceluiași text nu contribuie nici la cultivarea unei culturi a raportării, nici la înțelegerea situației reale.
Î9 | Pericolele rețelelor sociale
Care este descrierea cea mai potrivită privind riscurile de securitate a informației legate de utilizarea rețelelor sociale de către angajați?
Utilizatorii rețelelor sociale sunt excluși din categoria țintelor de inginerie socială.
Informațiile despre apartenența organizațională, funcția sau locurile vizitate, publicate pe rețelele sociale, sunt colectate și folosite ca material pentru e-mailuri de tip atac țintit, mascate drept proiecte reale.
Utilizarea rețelelor sociale determină în mod obligatoriu modificarea memoriei cache a serverelor DNS de pe traseu, redirecționând utilizatorul către un site fals.
Textele publicate pe rețelele sociale sunt trimise prin comunicații criptate, astfel încât publicarea de informații legate de activitate nu constituie o scurgere de date.
Răspuns corectB. Informațiile despre apartenența organizațională, funcția sau locurile vizitate, publicate pe rețelele sociale, sunt colectate și folosite ca material pentru e-mailuri de tip atac țintit, mascate drept proiecte reale.
Atacatorii înțeleg, din informațiile publice, relațiile umane și activitățile în desfășurare ale țintei, pentru a face textul e-mailului mai credibil. Nu există o legătură necesară între utilizarea rețelelor sociale și otrăvirea cache-ului DNS, iar criptarea unei postări nu rezolvă problema domeniului de vizibilitate publică. Rețelele sociale reprezintă, dimpotrivă, o sursă principală de informații pentru ingineria socială.
Î10 | Primii pași după deschidere
Un angajat a observat că a deschis fișierul atașat al unui e-mail de tip atac țintit. Care este procedura inițială pe care organizația ar trebui să o aibă stabilită?
Se șterg pe propria răspundere toate fișierele și e-mailurile suspecte, iar dacă funcționarea ulterioară pare normală, se renunță intenționat la raportare.
Se oprește imediat calculatorul, se repornește, se efectuează o scanare completă cu software-ul antivirus, iar dacă apare o problemă, se raportează departamentului de sisteme informatice.
Pentru a nu pierde dovezile, se continuă activitatea normală o vreme și abia apoi se raportează.
Se deconectează imediat de la rețea (se scoate cablul, la conexiunea cu fir, sau se dezactivează Wi-Fi-ul), fără a opri alimentarea, și se anunță departamentul de sisteme informatice.
Răspuns corectD. Se deconectează imediat de la rețea (se scoate cablul, la conexiunea cu fir, sau se dezactivează Wi-Fi-ul), fără a opri alimentarea, și se anunță departamentul de sisteme informatice.
Pentru a opri răspândirea infecției și comunicarea către exterior, primul pas este deconectarea de la rețea. Dacă se oprește alimentarea, urmele din memorie se pierd, îngreunând investigarea cauzei, așa că alimentarea nu trebuie oprită, iar cazul trebuie predat departamentului specializat. Continuarea activității sau ștergerea și neraportarea pe cont propriu duc la extinderea prejudiciului și întârzierea descoperirii.
Î11 | Atac cu liste
Care este descrierea potrivită pentru atacul cu liste de parole (password list attack)?
Pentru un singur ID, se încearcă mecanic, în ordine, de la cele mai scurte, toate combinațiile posibile de caractere.
Se încearcă, pe un alt serviciu, exact aceleași combinații de ID și parolă scurse de pe un serviciu diferit.
Se fixează parola la un singur șir de caractere frecvent folosit, iar ID-ul este cel schimbat succesiv.
Se folosește un tabel de corespondență între valori hash și șirurile originale, pentru a deduce parola inițială dintr-o valoare hash furată.
Răspuns corectB. Se încearcă, pe un alt serviciu, exact aceleași combinații de ID și parolă scurse de pe un serviciu diferit.
Atacul cu liste de parole folosește pe un alt serviciu „combinațiile corecte” scurse în urma unui incident, cauza fiind refolosirea parolelor de către utilizatori. Prima variantă este un atac cu forță brută, a treia un atac cu forță brută inversă, iar a patra un atac cu tabele curcubeu (rainbow table) — fiecare folosește o metodă diferită de a ghici.
Î12 | Măsuri contra atacului cu liste
Pe site-ul de membri al companiei s-au produs numeroase conectări neautorizate folosind combinații corecte de ID și parolă. Parolele utilizatorilor erau toate suficient de lungi și complexe. Care este măsura cea mai potrivită de luat?
Se cere furnizorului de dezvoltare să modifice sistemul, astfel încât interogările către baza de date să fie construite folosind parametri pregătiți (mecanismul bind).
Se informează utilizatorii să nu folosească aceeași parolă și pe alte servicii și se introduce, în același timp, autentificarea cu mai mulți factori.
Se încorporează, pe paginile care efectuează operațiuni de actualizare, un token imprevizibil, iar valoarea transmisă este verificată pentru a confirma corectitudinea acesteia.
Se aplică un proces de escapare asupra șirurilor afișate pe ecran, astfel încât simbolurile să nu fie interpretate ca scripturi.
Răspuns corectB. Se informează utilizatorii să nu folosească aceeași parolă și pe alte servicii și se introduce, în același timp, autentificarea cu mai mulți factori.
Chiar cu parole complexe s-a produs o intruziune, ceea ce sugerează un atac cu liste de parole, folosind combinații corecte scurse anterior. Cauza este refolosirea parolelor, iar măsurile sunt interzicerea refolosirii și introducerea autentificării cu mai mulți factori. Parametrii pregătiți sunt o măsură împotriva injecției SQL, procesul de escapare împotriva XSS, iar token-ul împotriva CSRF — niciuna dintre acestea nu răspunde acestui incident.
Î13 | Blocare ineficientă
Deși era instituită blocarea automată a contului, s-a produs o conectare neautorizată fără ca blocarea să se declanșeze vreodată. Care este atacul cel mai probabil desfășurat?
Atacul DoS, care trimite un volum masiv de trafic către server, punându-l în imposibilitatea de a răspunde
Atacul cu forță brută, care încearcă succesiv, pentru un singur ID, toate combinațiile posibile de caractere, în ordine
Atacul de tip password spraying, care încearcă parole frecvent folosite pe un număr mare de ID-uri, la intervale de timp, câte puțin de fiecare dată
Atacul cu dicționar, care încearcă succesiv, pentru un singur ID, cuvinte din dicționar sau șiruri frecvent folosite
Răspuns corectC. Atacul de tip password spraying, care încearcă parole frecvent folosite pe un număr mare de ID-uri, la intervale de timp, câte puțin de fiecare dată
Deoarece blocarea contului numără eșecurile succesive pentru un același cont, ea nu are efect asupra atacului de tip password spraying, la care numărul de eșecuri per cont nu atinge pragul stabilit. Atacul cu forță brută și atacul cu dicționar încearcă succesiv pe același ID, deci blocarea se activează. Atacul DoS este un atac care oprește serviciul și nu este o metodă de a se conecta prin depășirea autentificării.
Î14 | Forța brută inversă
Care este descrierea potrivită pentru atacul cu forță brută inversă?
Folosește un tabel de corespondență pregătit în prealabil, pentru a deduce parola originală dintr-o valoare hash.
Se interpune între cele două părți ale unei comunicații, interceptând sau modificând conținutul.
Fixează o singură parolă și încearcă succesiv diferite ID-uri.
Retransmite exact datele de autentificare interceptate, reușind să treacă de autentificare.
Răspuns corectC. Fixează o singură parolă și încearcă succesiv diferite ID-uri.
Atacul cu forță brută inversă este opus ca direcție unui atac cu forță brută obișnuit: fixează parola și schimbă ID-ul. Deoarece fiecare ID înregistrează un singur eșec, blocarea contului este greu de declanșat. Prima variantă descrie un atac de reluare (replay), a treia un atac cu tabele curcubeu, iar a patra un atac de tip om-in-mijloc (MITM).
Î15 | Dicționar și forță brută
Care este descrierea corectă privind diferența dintre atacul cu dicționar și atacul cu forță brută?
Atacul cu dicționar încearcă, ca și candidați, cuvinte sau șiruri frecvent folosite, în timp ce atacul cu forță brută încearcă, în ordine, toate combinațiile posibile de caractere.
Atacul cu dicționar folosește un tabel pregătit în prealabil pentru a deduce șirul original dintr-o valoare hash, în timp ce atacul cu forță brută schimbă ID-urile pe rând.
Atacul cu dicționar preia controlul unei sesiuni deja autentificate, în timp ce atacul cu forță brută ghicește și încearcă parola.
Atacul cu dicționar încearcă direct combinații de ID și parolă scurse, în timp ce atacul cu forță brută încearcă cuvinte din dicționar.
Răspuns corectA. Atacul cu dicționar încearcă, ca și candidați, cuvinte sau șiruri frecvent folosite, în timp ce atacul cu forță brută încearcă, în ordine, toate combinațiile posibile de caractere.
Diferența față de atacul cu forță brută este că atacul cu dicționar restrânge eficient candidații la cei probabili; ambele fiind încercări succesive pe același ID, blocarea contului este eficientă în ambele cazuri. Încercarea combinațiilor scurse este atacul cu liste de parole, deducerea din hash este atacul cu tabele curcubeu, iar preluarea unei sesiuni este deturnarea de sesiune (session hijacking).
Î16 | Măsuri contra tabelelor curcubeu
Care este măsura cea mai potrivită împotriva atacului cu tabele curcubeu (rainbow table)?
Utilizatorul nu primește direct numele fișierului, ci îl indică printr-un identificator pregătit în prealabil.
Se adaugă, pentru fiecare parolă, un șir aleatoriu diferit (salt) înainte de calculul hash, iar calculul hash este repetat de mai multe ori (stretching).
Se încorporează, pe pagina care efectuează operațiuni de actualizare, un token imprevizibil, iar serverul verifică de fiecare dată corectitudinea token-ului transmis.
Contul este dezactivat temporar atunci când numărul de eșecuri succesive de conectare atinge un anumit prag, fiind necesară deblocarea de către administrator.
Răspuns corectB. Se adaugă, pentru fiecare parolă, un șir aleatoriu diferit (salt) înainte de calculul hash, iar calculul hash este repetat de mai multe ori (stretching).
Deoarece tabelul curcubeu este un tabel general de corespondență între valori hash și șiruri originale, adăugarea unui salt diferit pentru fiecare utilizator face tabelul inutilizabil, iar stretching-ul crește efortul necesar pentru deducere. Blocarea contului este o măsură împotriva atacurilor de tip forță brută, token-ul este o măsură împotriva CSRF, iar proiectarea care nu primește direct numele fișierului este o măsură împotriva traversării de directoare.
Î17 | Deturnarea sesiunii
Care este descrierea corectă privind deturnarea de sesiune (session hijacking)?
Falsifică adresa IP sursă a unui pachet, pentru a trece neobservat printr-o restricție de acces.
Trimite simultan un volum masiv de trafic de la numeroase dispozitive-releu infectate cu malware, punând serverul-țintă în imposibilitatea de a răspunde.
Face ca un server DNS să memoreze informații de adresă false în cache, redirecționând spre un site fals utilizatorii care au introdus URL-ul corect.
Ghicește sau fură ID-ul de sesiune al unui utilizator conectat și acționează pretinzându-se acel utilizator.
Răspuns corectD. Ghicește sau fură ID-ul de sesiune al unui utilizator conectat și acționează pretinzându-se acel utilizator.
Un aspect esențial al deturnării de sesiune este că poate reuși fără a cunoaște parola, furtul unui cookie fiind mijlocul reprezentativ. Prima variantă este falsificarea IP (IP spoofing), a treia este un atac DDoS, iar a patra este otrăvirea cache-ului DNS — niciuna dintre ele nu constă în preluarea unei stări deja autentificate.
Î18 | Cookie
Într-o aplicație web, care este măsura cea mai potrivită pentru a preveni deturnarea de sesiune prin furtul cookie-urilor?
Se setează atributele HttpOnly și Secure pentru cookie, comunicația se criptează prin TLS, iar ID-ul de sesiune este regenerat la fiecare conectare reușită.
Se cere utilizatorilor să schimbe periodic parola, se interzice refolosirea parolelor folosite anterior, iar celor care nu au schimbat-o li se trimite o notificare de avertizare.
Contul este dezactivat temporar atunci când numărul de eșecuri succesive de conectare atinge un anumit prag, fiind deblocat automat după trecerea unui anumit interval de timp.
Se impune utilizatorilor o lungime minimă a parolei și obligativitatea de a combina litere mari, litere mici, cifre și simboluri.
Răspuns corectA. Se setează atributele HttpOnly și Secure pentru cookie, comunicația se criptează prin TLS, iar ID-ul de sesiune este regenerat la fiecare conectare reușită.
Ceea ce este furat este ID-ul de sesiune, nu parola, așa că măsurile precum complexitatea sau schimbarea periodică a parolei ori blocarea contului nu au efect. Prevenirea citirii prin script și a interceptării într-o comunicație necriptată, împreună cu regenerarea ID-ului la conectare, previn folosirea abuzivă și fixarea unui ID furat.
Î19 | MITM
Când se accesează un sistem intern al companiei printr-o rețea Wi-Fi publică din afara companiei, care este măsura cea mai potrivită pentru a preveni interceptarea sau falsificarea prin atac de tip om-in-mijloc (MITM)?
Se schimbă parola utilizatorului cu una lungă și complexă, iar aceasta se modifică periodic.
Contul este dezactivat temporar atunci când numărul de eșecuri succesive de conectare atinge un anumit prag, iar administratorul este notificat.
Comunicația se criptează prin TLS sau VPN, iar dacă apare un avertisment privind certificatul serverului, conexiunea se întrerupe.
Interogările către baza de date se modifică pentru a fi construite folosind parametri pregătiți (mecanismul bind).
Răspuns corectC. Comunicația se criptează prin TLS sau VPN, iar dacă apare un avertisment privind certificatul serverului, conexiunea se întrerupe.
Atacul de tip om-in-mijloc se interpune pe traseul comunicației, așa că măsurile constau în criptarea traseului și în operarea care nu ignoră avertismentele privind certificatul, semn al unei interceptări. Complexitatea parolei sau blocarea contului nu previn interceptarea comunicației, iar parametrii pregătiți sunt o măsură împotriva injecției SQL.
Î20 | Reluare (replay)
Care este combinația corectă dintre conținutul atacului de reluare (replay) și măsura de contracarare a acestuia?
Este un atac care încearcă succesiv cuvinte din dicționar pentru a trece de autentificare; măsurile constau în salt și stretching.
Este un atac care determină un utilizator conectat să acceseze un link manipulat, executând o acțiune neintenționată; măsurile constau în blocarea contului și schimbarea periodică a parolei.
Este un atac care trimite către server un volum masiv de cereri de conectare, oprind serviciul; măsura constă în autentificarea cu mai mulți factori.
Este un atac care retransmite date de autentificare interceptate, reușind să treacă de autentificare; măsurile constau în parole de unică folosință, numere aleatorii de unică folosință sau marcaje temporale de tip timestamp.
Răspuns corectD. Este un atac care retransmite date de autentificare interceptate, reușind să treacă de autentificare; măsurile constau în parole de unică folosință, numere aleatorii de unică folosință sau marcaje temporale de tip timestamp.
Atacul de reluare reușește chiar fără a cunoaște conținutul parolei, așa că se neutralizează printr-un mecanism care împiedică refolosirea acelorași date de două ori. Măsura pentru atacul cu dicționar din varianta 2 este, de exemplu, blocarea contului; varianta 3 descrie CSRF, pentru care măsura este token-ul; iar varianta 4 este un atac DoS, pentru care măsura este controlul volumului de trafic — toate combinațiile sunt greșite.
Î21 | Măsuri contra SQL
Din site-ul de membri al companiei s-au scurs în masă informații ale membrilor, iar în urma investigației s-a constatat că un șir de caractere manipulat trimis într-un câmp de intrare a modificat o comandă către baza de date. Care este corecția fundamentală ce trebuie cerută furnizorului de dezvoltare?
Se impune utilizatorilor autentificarea cu mai mulți factori, cerându-se introducerea unui cod de confirmare la conectare.
Se încorporează, pe pagina care efectuează operațiuni de actualizare, un token imprevizibil, iar valoarea este verificată la trimitere.
Se adaugă un mecanism care dezactivează temporar contul atunci când numărul de eșecuri succesive de conectare atinge un anumit prag, și se notifică administratorul.
Instrucțiunile SQL sunt construite cu parametri pregătiți (mecanismul bind), astfel încât valorile introduse să nu fie interpretate ca și comenzi.
Răspuns corectD. Instrucțiunile SQL sunt construite cu parametri pregătiți (mecanismul bind), astfel încât valorile introduse să nu fie interpretate ca și comenzi.
Acesta este un caz de injecție SQL, cauzat de construirea instrucțiunii SQL prin concatenarea valorilor introduse ca șiruri de caractere. Folosirea parametrilor pregătiți face ca datele introduse să fie tratate exclusiv ca valori, prevenind fundamental problema. Blocarea contului este o măsură împotriva atacurilor de tip forță brută, token-ul împotriva CSRF, iar autentificarea cu mai mulți factori împotriva conectărilor neautorizate — niciuna dintre acestea nu elimină această vulnerabilitate.
Î22 | Măsuri contra XSS
Pe un forum care afișează direct pe ecran conținutul introdus de utilizatori, a fost descoperită o vulnerabilitate prin care, în browserul altor utilizatori care vizualizează pagina, se execută un script rău intenționat. Care este măsura cea mai potrivită?
Parola utilizatorului este transformată în hash cu salt, se aplică stretching, apoi este salvată în baza de date.
Se aplică un proces de escapare la afișarea pe ecran, astfel încât simbolurile să nu fie interpretate ca scripturi.
Instrucțiunile SQL sunt construite cu parametri pregătiți (mecanismul bind), astfel încât valorile introduse să nu fie interpretate ca și comenzi.
Se încorporează, pe pagina care efectuează operațiuni de actualizare, un token imprevizibil, iar valoarea transmisă este verificată pe server.
Răspuns corectB. Se aplică un proces de escapare la afișarea pe ecran, astfel încât simbolurile să nu fie interpretate ca scripturi.
Acesta este cross-site scripting (XSS), iar măsura este procesul de escapare la afișare. Parametrii pregătiți sunt pentru injecția SQL, verificarea token-ului pentru CSRF, iar saltul și stretching-ul pentru atacul cu tabele curcubeu — niciuna dintre acestea nu răspunde acestei vulnerabilități.
Î23 | Măsuri contra CSRF
Un utilizator conectat a deschis doar un link dintr-un e-mail, iar în urma acestui gest s-a executat, fără intenția sa, o procedură de dezactivare a contului. Care este măsura cea mai potrivită împotriva acestui atac?
Se renunță la primirea directă a numelui de fișier de la utilizator, iar sistemul este redesenat astfel încât ținta să fie indicată printr-un identificator pregătit în prealabil.
Contul este dezactivat temporar atunci când numărul de eșecuri succesive de conectare atinge un anumit prag, fiind deblocat după trecerea unui anumit interval de timp.
Se aplică un proces de escapare asupra șirurilor afișate pe ecran, astfel încât simbolurile introduse să nu fie interpretate ca scripturi.
Se încorporează, pe pagina care primește procesarea, un token imprevizibil, iar se verifică dacă token-ul transmis este corect.
Răspuns corectD. Se încorporează, pe pagina care primește procesarea, un token imprevizibil, iar se verifică dacă token-ul transmis este corect.
Acesta este cross-site request forgery (CSRF), în care este exploatată sesiunea legitimă a utilizatorului însuși, astfel încât nu poate fi prevenit prin validarea datelor introduse sau prin blocarea contului. Verificarea unui token permite excluderea cererilor provenite de pe o pagină pregătită de atacator. Procesul de escapare este măsura pentru XSS, iar proiectarea care nu primește direct numele fișierului este măsura pentru traversarea de directoare.
Î24 | Urcare pe cale
Care este descrierea potrivită pentru traversarea de directoare (directory traversal)?
Se amestecă o cale relativă în parametrul care specifică numele fișierului, pentru a citi un fișier dintr-un director superior care nu era destinat publicării.
Se trimit date cu o lungime mai mare decât zona de memorie alocată de program, preluând controlul funcționării programului.
Se introduce, într-un câmp de intrare, un șir de caractere manipulat, care modifică o comandă către baza de date, pentru a extrage informații nepublice.
Se suprapune o altă pagină, făcută transparentă, peste pagina reală, determinând utilizatorul să facă clic într-un loc neintenționat.
Răspuns corectA. Se amestecă o cale relativă în parametrul care specifică numele fișierului, pentru a citi un fișier dintr-un director superior care nu era destinat publicării.
Traversarea de directoare este un atac care urcă pe calea de directoare pentru a citi fișiere nepublice, ducând la scurgerea unor fișiere precum cele de configurare. Prima variantă este injecția SQL, a treia este clickjacking, iar a patra este depășirea de buffer (buffer overflow) — fiecare vizează o țintă diferită.
Î25 | Comandă OS
Care este prejudiciul cel mai probabil să apară în urma unei injecții de comenzi OS (OS command injection)?
Se execută un script rău intenționat în browserul vizitatorului, iar cookie-urile sau ID-ul de sesiune sunt furate.
Sub drepturile utilizatorului conectat, se execută, fără intenția acestuia, o modificare de setări sau o dezactivare a contului.
Pe serverul web se execută comanda specificată de atacator, iar serverul însuși este preluat sub control.
Cache-ul serverului DNS este modificat, iar utilizatorul care a introdus URL-ul corect este redirecționat spre un site fals.
Răspuns corectC. Pe serverul web se execută comanda specificată de atacator, iar serverul însuși este preluat sub control.
Injecția de comenzi OS este un atac în care se introduce un șir manipulat printre comenzile OS pe care aplicația web le apelează intern, determinând executarea unei comenzi arbitrare pe server. Prima variantă este prejudiciul cauzat de XSS, a doua de CSRF, iar a patra de otrăvirea cache-ului DNS — locul unde se produce prejudiciul diferă.
Î26 | BOF
Care este combinația corectă dintre atacul care exploatează depășirea de buffer (buffer overflow) și măsura de contracarare a acestuia?
Este un atac care afișează direct pe ecran șirul introdus de utilizator, determinând executarea unui script rău intenționat în browserul altor utilizatori; măsura constă în introducerea blocării contului.
Este un atac care încearcă exact aceleași combinații de ID și parolă scurse de pe un alt serviciu; măsura constă în utilizarea parametrilor pregătiți.
Este un atac care trimite un volum masiv de trafic de la numeroase dispozitive-releu infectate cu malware; măsura constă în procesul de escapare la afișare.
Este un atac care trimite date cu o lungime mai mare decât zona de memorie pregătită de program, preluând controlul funcționării acestuia; măsurile constau în verificarea lungimii datelor de intrare și aplicarea unui patch de corecție.
Răspuns corectD. Este un atac care trimite date cu o lungime mai mare decât zona de memorie pregătită de program, preluând controlul funcționării acestuia; măsurile constau în verificarea lungimii datelor de intrare și aplicarea unui patch de corecție.
Depășirea de buffer este un atac care preia controlul programului cu date care depășesc zona alocată, iar verificarea lungimii și aplicarea patch-urilor sunt măsurile de bază. Varianta 2 descrie XSS, pentru care măsura este procesul de escapare; varianta 3 descrie DDoS, pentru care măsura este controlul volumului de trafic; varianta 4 descrie atacul cu liste de parole, pentru care măsurile sunt interzicerea refolosirii și autentificarea cu mai mulți factori — toate combinațiile sunt greșite.
Î27 | Capcana clicului
Care este descrierea potrivită pentru clickjacking?
Doar prin vizitarea unui site web modificat, se exploatează o vulnerabilitate a browserului, iar malware este descărcat fără știrea utilizatorului.
Pe o pagină care afișează direct șirul introdus de utilizator, se execută un script în browserul altor utilizatori care o vizitează.
Se trimit interogări cu adresa IP sursă falsificată către numeroase servere DNS, concentrând un răspuns amplu asupra țintei.
Se suprapune o altă pagină, făcută transparentă, peste ecranul real, determinând utilizatorul să facă clic într-un loc pe care nu intenționa să îl apese, executând astfel o acțiune.
Răspuns corectD. Se suprapune o altă pagină, făcută transparentă, peste ecranul real, determinând utilizatorul să facă clic într-un loc pe care nu intenționa să îl apese, executând astfel o acțiune.
Clickjacking este un atac care înșală operațiunile utilizatorului prin suprapunerea de pagini, iar măsura constă în a nu permite afișarea propriului site într-un cadru (frame) al altui site. Prima variantă este XSS, a doua este descărcare drive-by, iar a treia este atacul de reflecție DNS (amplificare).
Î28 | Infectare prin vizitare
Care este măsura cu cel mai mare efect așteptat, la nivelul utilizatorului, pentru a preveni infectarea printr-o descărcare drive-by?
Se șterge zilnic istoricul de navigare și memoria cache a browserului.
Se revizuiesc drepturile de acces la folderele partajate din companie, limitându-le doar la persoanele necesare.
Se schimbă periodic parola și se evită folosirea aceleiași parole pe alte servicii.
Se mențin întotdeauna la zi sistemul de operare, browserul și software-ul folosit de browser.
Răspuns corectD. Se mențin întotdeauna la zi sistemul de operare, browserul și software-ul folosit de browser.
Descărcarea drive-by este un atac în care simpla vizitare a unui site modificat exploatează o vulnerabilitate și provoacă infectarea, așa că cel mai eficient este să nu se lase nicio vulnerabilitate neremediată. Schimbarea parolei sau ștergerea istoricului nu influențează dacă infectarea are loc, iar drepturile de acces la folderele partajate țin de întinderea prejudiciului după infectare, dar nu previn infectarea în sine.
Î29 | XSS și CSRF
Care este descrierea corectă privind diferența dintre cross-site scripting (XSS) și cross-site request forgery (CSRF)?
XSS este un atac care redirecționează utilizatorul spre un site fals pentru a introduce ID-ul și parola, iar măsura este avertizarea utilizatorilor; CSRF este un atac care trimite un volum masiv de trafic către server, punându-l în imposibilitatea de a răspunde, iar măsura este controlul volumului de trafic.
XSS este un atac care execută o comandă OS arbitrară pe serverul web, iar măsura este validarea datelor de intrare; CSRF este un atac care depășește zona de memorie, preluând controlul funcționării, iar măsura este aplicarea unui patch.
Măsura pentru XSS este verificarea unui token, iar măsura pentru CSRF este procesul de escapare la afișare.
XSS este un atac care execută un script în browserul altor utilizatori, iar măsura este procesul de escapare; CSRF este un atac care execută, sub drepturile utilizatorului, o procedură neintenționată, iar măsura este verificarea unui token.
Răspuns corectD. XSS este un atac care execută un script în browserul altor utilizatori, iar măsura este procesul de escapare; CSRF este un atac care execută, sub drepturile utilizatorului, o procedură neintenționată, iar măsura este verificarea unui token.
Deși numele sunt asemănătoare, XSS este un atac care execută un script pentru a fura informații, iar CSRF este un atac care execută o procedură sub drepturile persoanei, iar măsurile sunt de asemenea diferite. Varianta 4 inversează măsurile. Variantele 1 și 2 amestecă descrieri ale phishing-ului sau DoS, respectiv ale injecției de comenzi OS sau ale depășirii de buffer.
Î30 | Validarea datelor de intrare
Într-o aplicație web, împotriva căror atacuri este eficientă, ca una dintre măsuri, validarea datelor de intrare (permițând să treacă doar caractere sau nume autorizate)?
Traversarea de directoare sau injecția de comenzi OS
Atacul de reluare sau deturnarea de sesiune
Otrăvirea cache-ului DNS sau atacul de reflecție DNS
Atacul cu tabele curcubeu sau atacul cu liste de parole
Răspuns corectA. Traversarea de directoare sau injecția de comenzi OS
Valorile folosite ca parte a unui nume de fișier sau a unei comenzi OS pot avea specificațiile ilicite eliminate printr-o validare care lasă să treacă doar caractere sau nume autorizate. Totuși, mai fundamental este să se evite, prin proiectare, primirea directă a numelui de fișier sau apelarea de comenzi OS, iar validarea se folosește în combinație cu acestea. Pentru atacul cu tabele curcubeu sau cu liste de parole, măsurile sunt saltul și stretching-ul, respectiv interzicerea refolosirii; pentru atacul de reluare sau deturnarea de sesiune, sunt parolele de unică folosință sau protecția ID-ului de sesiune; pentru otrăvirea cache-ului DNS sau atacul de reflecție DNS, sunt configurarea și actualizarea pe partea serverului DNS — niciunul dintre acestea nu se previne prin validarea datelor de intrare.
Î31 | DDoS
Care este descrierea potrivită pentru atacul DDoS?
Se instalează pe ascuns pe PC-ul unui utilizator un program de minerit de criptomonede, folosind fără autorizare puterea de calcul și energia electrică a acestuia pentru a obține profit.
Se compromite mai întâi o organizație slab apărată, precum un partener comercial sau o filială, apoi se pătrunde prin aceasta în organizația-țintă reală, pentru a fura informațiile dorite.
Se interpune pe ascuns între cele două părți ale unei comunicații, interceptând conținutul schimbat sau transmițând conținut modificat celeilalte părți, manipulând astfel comunicația.
Se trimite simultan, de la numeroase dispozitive infectate cu malware, un volum masiv de trafic sau de cereri de procesare, făcând serviciul-țintă imposibil de utilizat.
Răspuns corectD. Se trimite simultan, de la numeroase dispozitive infectate cu malware, un volum masiv de trafic sau de cereri de procesare, făcând serviciul-țintă imposibil de utilizat.
Atacul DDoS este un atac de refuz al serviciului de tip distribuit, realizat simultan de la numeroase dispozitive-releu, astfel încât blocarea unei singure adrese IP sursă nu este suficientă, iar elementul afectat este disponibilitatea. Prima variantă este atacul de tip om-in-mijloc, a treia este cryptojacking, iar a patra este atacul de lanț de aprovizionare.
Î32 | Atac de amplificare
Care este descrierea potrivită pentru atacul de reflecție DNS (atac de amplificare DNS)?
Se apasă manual, în mod repetat, butonul de reîncărcare al browserului, forțând reîncărcarea repetată a aceleiași pagini și impunând o sarcină continuă asupra serverului.
Se trimite doar un volum masiv de cereri de conectare, fără a returna vreun răspuns, acumulând stări de așteptare a conexiunii și epuizând resursele serverului, oprind astfel serviciul.
Se trimit numeroase interogări mici, cu adresa IP sursă falsificată drept adresa țintei, către numeroase servere DNS, concentrând asupra țintei răspunsuri mult mai mari.
Se face ca un server DNS să memoreze informații de adresă false în cache, redirecționând spre un site fals al atacatorului utilizatorii care au introdus URL-ul corect.
Răspuns corectC. Se trimit numeroase interogări mici, cu adresa IP sursă falsificată drept adresa țintei, către numeroase servere DNS, concentrând asupra țintei răspunsuri mult mai mari.
Faptul că dintr-un volum mic de trafic se generează un volum mare de atac este originea denumirii „amplificare”, iar falsificarea sursei este o premisă necesară. Prima variantă este otrăvirea cache-ului DNS, a doua este atacul SYN Flood, iar a treia este atacul F5 — niciunul dintre acestea nu este un atac care amplifică răspunsurile DNS.
Î33 | Inundație SYN
Care este descrierea potrivită pentru atacul SYN Flood?
Se atacă exploatând o vulnerabilitate aflată în stadiul dinaintea furnizării unui patch de corecție.
Se anunță în mod fals corespondența dintre adresa MAC și adresa IP sursă, atrăgând spre propriul echipament comunicațiile din aceeași rețea locală pentru a le intercepta.
Se trimite un volum masiv de cereri de conectare, fără a returna niciun răspuns, acumulând stări de așteptare a conexiunii și epuizând resursele serverului.
Se trimite, într-un câmp de intrare al unei aplicații web, un șir manipulat, modificând o comandă către baza de date, pentru a extrage informații despre membri.
Răspuns corectC. Se trimite un volum masiv de cereri de conectare, fără a returna niciun răspuns, acumulând stări de așteptare a conexiunii și epuizând resursele serverului.
Atacul SYN Flood este un atac DoS care generează în masă stări intermediare de conectare, reușind chiar și fără un volum mare de trafic în sine. Prima variantă este falsificarea ARP (ARP spoofing), a treia este un atac zero-day, iar a patra este injecția SQL — niciunul dintre acestea nu este un atac care oprește serviciul.
Î34 | Poluare DNS
Care atac este cel mai probabil să fie cauza fenomenului în care utilizatorul, deși a introdus URL-ul corect, ajunge conectat la un site web fals?
Atacul SYN Flood
Atacul de reluare
Clickjacking
Otrăvirea cache-ului DNS
Răspuns corectD. Otrăvirea cache-ului DNS
Otrăvirea cache-ului DNS este un atac care face ca un server DNS să memoreze informații false de corespondență în cache, iar utilizatorul este greu să observe, deoarece a introdus URL-ul corect. Atacul SYN Flood oprește serviciul, clickjacking suprapune pagini, iar atacul de reluare retransmite date de autentificare — niciunul dintre acestea nu modifică rezultatul rezoluției numelui.
Î35 | Două tipuri de falsificare
Care este combinația corectă a descrierilor pentru ARP spoofing și IP spoofing?
ARP spoofing este metoda de a falsifica numele expeditorului unui e-mail pentru a inspira încredere, iar IP spoofing este metoda de a modifica o pagină web, schimbându-i conținutul afișat.
ARP spoofing este metoda de a falsifica, în aceeași rețea locală, corespondența dintre adresa MAC și adresa IP, atrăgând comunicația către sine, iar IP spoofing este metoda de a falsifica adresa IP sursă a unui pachet.
ARP spoofing este metoda de a falsifica adresa IP sursă a unui pachet, iar IP spoofing este metoda de a falsifica, în aceeași rețea locală, corespondența cu adresa MAC.
ARP spoofing este metoda de a face ca un server DNS să memoreze informații false în cache, redirecționând spre un site fals, iar IP spoofing este metoda de a fura ID-ul de sesiune al unui utilizator pentru a i se substitui identitatea.
Răspuns corectB. ARP spoofing este metoda de a falsifica, în aceeași rețea locală, corespondența dintre adresa MAC și adresa IP, atrăgând comunicația către sine, iar IP spoofing este metoda de a falsifica adresa IP sursă a unui pachet.
ARP spoofing devine un punct de sprijin pentru un atac de tip om-in-mijloc în interiorul aceleiași rețele locale, iar IP spoofing este folosit pentru a ascunde originea atacului sau pentru a transforma o adresă în punct de plecare al unui atac de reflecție. Varianta 1 inversează cele două descrieri. Variantele 3 și 4 amestecă descrieri ale altor atacuri, precum otrăvirea cache-ului DNS, deturnarea de sesiune sau uzurparea identității prin e-mail.
Î36 | Zero-day
Care este pregătirea cea mai potrivită împotriva atacurilor de tip zero-day?
Pe lângă actualizarea riguroasă, se combină apărarea pe mai multe niveluri și detecția comportamentală, pregătind un sistem de detecție și răspuns pornind de la premisa unei intruziuni.
Se setează refuzul primirii tuturor e-mailurilor venite din afara companiei, iar comunicarea de lucru trece exclusiv pe telefon.
Se aplică riguros o practică de schimbare periodică a parolei și se anunță interzicerea refolosirii acesteia.
Deoarece simpla aplicare a unui patch de corecție garantează întotdeauna prevenirea, se anunță intern doar actualizarea riguroasă a sistemului și nu se iau alte măsuri speciale.
Răspuns corectA. Pe lângă actualizarea riguroasă, se combină apărarea pe mai multe niveluri și detecția comportamentală, pregătind un sistem de detecție și răspuns pornind de la premisa unei intruziuni.
Atacul zero-day exploatează perioada în care nu există încă un patch, așa că actualizarea riguroasă singură nu este suficientă. Punctul esențial este să se pregătească, pornind de la premisa unei intruziuni, un sistem de detecție și răspuns inițial. Schimbarea periodică a parolei nu are legătură, iar refuzul total al e-mailurilor nu este o măsură realistă, deoarece afectează activitatea.
Î37 | Lanț de aprovizionare
Care este descrierea potrivită pentru atacul de lanț de aprovizionare (supply chain attack)?
Se compromite un partener comercial sau o filială slab apărată, sau furnizorul unui software larg utilizat, apoi se ajunge, prin această cale, la organizația-țintă reală.
Se dă un telefon folosind o voce a unui director generată prin AI, ordonând responsabilului contabil un transfer urgent simulat, determinându-l să transfere bani în contul atacatorului.
Se trimite un volum masiv de trafic de la numeroase dispozitive-releu către serverul public al companiei, oprind acceptarea comenzilor și afectând activitatea.
Se instalează pe ascuns pe PC-urile companiei un program de minerit de criptomonede, folosind fără autorizare puterea de calcul și energia electrică a acestora.
Răspuns corectA. Se compromite un partener comercial sau o filială slab apărată, sau furnizorul unui software larg utilizat, apoi se ajunge, prin această cale, la organizația-țintă reală.
Atacul de lanț de aprovizionare are ca trăsătură faptul că nu atacă direct ținta reală, ci folosește o entitate conexă ca punct de sprijin, astfel încât nu poate fi prevenit doar prin măsurile tehnice proprii. Prima variantă este un atac DoS/DDoS, a treia este cryptojacking, iar a patra este o uzurpare de identitate realizată prin deepfake — niciuna dintre acestea nu are structura unui atac care trece printr-un partener comercial.
Î38 | Prin intermediul unei actualizări
Furnizorul unui software de lucru folosit de mult timp de companie a fost compromis, iar programul de actualizare publicat pe site-ul oficial de distribuție conținea un program rău intenționat. Dispozitivele companiei care au aplicat această actualizare au fost infectate. Care este lecția cea mai potrivită de tras din acest caz?
Deoarece s-a dovedit că aplicarea unei actualizări este în sine periculoasă, se stabilește ca politică internă să nu se mai aplice deloc, de acum înainte, niciun patch de corecție distribuit de furnizor, continuând să se folosească versiunea actuală, și se anunță tuturor departamentelor.
Chiar și o cale de obținere legitimă poate fi compromisă, așa că se verifică în mod continuu informațiile publicate de furnizor, se pregătește monitorizarea comunicațiilor și comportamentului suspect de după actualizare, și se instituie un sistem de detecție și răspuns pornind de la premisa unei intruziuni.
Dacă parola utilizatorilor este schimbată cu una lungă și complexă și se introduce autentificarea cu mai mulți factori, același prejudiciu poate fi prevenit.
Deoarece furnizorul este cel compromis, iar produsul a fost obținut de pe site-ul oficial de distribuție, partea care îl folosește nu are cum să detecteze acest lucru, așa că nu există nicio măsură sau pregătire pe care compania o poate lua.
Răspuns corectB. Chiar și o cale de obținere legitimă poate fi compromisă, așa că se verifică în mod continuu informațiile publicate de furnizor, se pregătește monitorizarea comunicațiilor și comportamentului suspect de după actualizare, și se instituie un sistem de detecție și răspuns pornind de la premisa unei intruziuni.
Acesta este un atac de lanț de aprovizionare care compromite furnizorul software-ului; fiind distribuit pe o cale legitimă, corectitudinea sursei de obținere singură nu este suficientă pentru a-l detecta. Renunțarea la actualizări lasă vulnerabilitățile cunoscute nesoluționate și este, dimpotrivă, periculoasă. Întărirea parolei nu are legătură cu calea de infectare, iar lăsarea totală în seama furnizorului întârzie atât detecția, cât și răspunsul.
Î39 | Minerit fără autorizare
Care este forma cea mai potrivită în care se manifestă prejudiciul provocat de cryptojacking?
Informațiile despre clienți sunt publicate pe un forum extern, iar întrebările și reclamațiile clienților copleșesc activitatea normală, ocupând zile la rând personalul cu răspunsul la acestea.
Site-ul web al companiei nu mai răspunde și nu mai poate accepta comenzi, iar până la finalizarea recuperării se pierd continuu oportunități de vânzare.
Deși s-a introdus URL-ul corect, fără să observe, utilizatorul este conectat la un site fals, iar ID-ul, parola sau numărul cardului introduse sunt furate.
Fără să se observe vreo scurgere de informații, funcționarea dispozitivelor devine brusc lentă, sau costurile de utilizare a cloud-ului ori factura de electricitate cresc în mod nefiresc.
Răspuns corectD. Fără să se observe vreo scurgere de informații, funcționarea dispozitivelor devine brusc lentă, sau costurile de utilizare a cloud-ului ori factura de electricitate cresc în mod nefiresc.
Cryptojacking este un atac care folosește fără autorizare puterea de calcul a echipamentului altcuiva pentru minerit, iar deoarece nu fură informații, este greu de observat, manifestându-se prin încetinirea funcționării sau creșterea costurilor. Prima variantă este o scurgere de informații, a doua este un atac DoS/DDoS, iar a patra este prejudiciul cauzat de otrăvirea cache-ului DNS.
Î40 | Abuzul de AI
Pe fondul răspândirii abuzului de AI generativă și deepfake, care este răspunsul cel mai potrivit pe care ar trebui să îl adopte o organizație?
Se anunță angajaților că un e-mail cu un text natural, fără greșeli, în limba japoneză, poate fi considerat autentic.
Dacă vocea de la telefon corespunde cu cea a persoanei reale, se aprobă un transfer sau o schimbare a contului de destinație doar pe baza unei instrucțiuni verbale.
Nu se lasă judecata autenticității doar pe baza naturaleții textului sau a vocii; transferurile și schimbările de cont de destinație necesită în mod obligatoriu o confirmare telefonică la un contact deja înregistrat și aprobarea mai multor persoane.
Interzicerea totală, în interiorul companiei, a utilizării AI generative va face să dispară prejudiciile cauzate de e-mailuri de tip phishing.
Răspuns corectC. Nu se lasă judecata autenticității doar pe baza naturaleții textului sau a vocii; transferurile și schimbările de cont de destinație necesită în mod obligatoriu o confirmare telefonică la un contact deja înregistrat și aprobarea mai multor persoane.
Prin AI generativă textul devine natural, iar prin deepfake chiar și vocea poate fi reprodusă, astfel încât metoda tradițională de „a detecta prin nefirescul textului” nu mai funcționează. În loc să se bazeze pe simțul uman, se introduce o frână prin confirmarea pe un canal separat și aprobarea mai multor persoane. Chiar dacă propria companie interzice utilizarea AI generative, aceasta nu oprește utilizarea acesteia de către atacatori.
Exersare: rezolvați întrebările de pe această pagină
Acesta este un instrument de exersare cu întrebări în ordine aleatorie (funcționează când JavaScript este activat). Puteți citi oricum toate întrebările și explicațiile de mai sus.
* Explicațiile sunt informații în scop de studiu. Tematica și sistemul examenelor se schimbă de la an la an, așa că verificați întotdeauna anunțurile oficiale ale organizatorului examenului.
Această pagină este o traducere a textului original în japoneză. Dacă traducerea diferă de original, prevalează versiunea în japoneză. Vedeți originalul în japoneză