Care este descrierea cea mai potrivită pentru criptografia cu cheie simetrică?
Chiar dacă există n utilizatori, sunt suficiente în total 2n chei, ceea ce face gestionarea cheilor ușoară.
Folosește aceeași cheie pentru criptare și decriptare și este mai rapidă decât criptografia cu cheie publică, fiind potrivită pentru criptarea unor volume mari de date.
Folosește chei diferite pentru criptare și decriptare, iar cheia folosită pentru criptare poate fi făcută publică oricui.
Este un calcul unidirecțional care obține, fără a folosi vreo cheie, o valoare de lungime fixă dintr-o intrare, valoare din care nu se poate reveni la datele originale.
Răspuns corectB. Folosește aceeași cheie pentru criptare și decriptare și este mai rapidă decât criptografia cu cheie publică, fiind potrivită pentru criptarea unor volume mari de date.
Criptografia cu cheie simetrică este reprezentată de AES; deoarece folosește aceeași cheie pentru criptare și decriptare, procesarea este rapidă și este folosită pentru criptarea propriu-zisă a comunicațiilor sau fișierelor. Varianta 2 descrie criptografia cu cheie publică. Varianta 3 descrie o funcție hash, care nu este criptare deoarece nu folosește nicio cheie. Varianta 4 se referă tot la numărul de chei din criptografia cu cheie publică; pentru criptografia cu cheie simetrică sunt necesare n(n-1)/2 chei.
Î2 | Numărul cheilor
50 de angajați comunică între ei folosind criptografie cu cheie simetrică. Dacă se folosește o cheie diferită pentru fiecare partener, câte chei simetrice sunt necesare în total?
4950
100
2450
1225
Răspuns corectD. 1225
Numărul de chei necesar în criptografia cu cheie simetrică este n(n-1)/2, deci 50×49÷2 = 1225. 100 este valoarea 2n pentru aceiași 50 de persoane, dacă ar folosi criptografie cu cheie publică. 2450 este valoarea obținută uitând să se împartă la 2 pe 50×49. 4950 este valoarea n(n-1)/2 pentru 100 de persoane — toate greșite.
Î3 | Numărul cheilor
50 de angajați comunică reciproc folosind criptografie cu cheie publică. Câte chei dețin în total toți participanții?
50
100
2500
1225
Răspuns corectB. 100
În criptografia cu cheie publică, fiecare persoană deține 2 chei (publică și privată), deci totalul este 2n = 2×50 = 100. 1225 este valoarea n(n-1)/2 din criptografia cu cheie simetrică. 50 este greșit, presupunând o cheie de persoană. 2500 este n la pătrat — toate greșite. Avantajul criptografiei cu cheie publică este că, pe măsură ce numărul de persoane crește, numărul de chei rămâne mai mic decât în cazul criptografiei cu cheie simetrică.
Î4 | Hibrid
Care este descrierea cea mai potrivită pentru criptografia hibridă?
Este o metodă în care corpul datelor este criptat cu criptografie cu cheie simetrică, iar acea cheie simetrică este criptată cu cheia publică a destinatarului pentru a fi transmisă.
Este o metodă care combină două funcții hash pentru a produce o valoare hash cu coliziuni mai puțin probabile.
Este o metodă în care aceleași date sunt criptate dublu, atât cu criptografie cu cheie simetrică, cât și cu cheie publică, pentru a crește rezistența la decriptare.
Este o metodă în care întregul corp al datelor este criptat cu criptografie cu cheie publică, fără a folosi deloc o cheie simetrică.
Răspuns corectA. Este o metodă în care corpul datelor este criptat cu criptografie cu cheie simetrică, iar acea cheie simetrică este criptată cu cheia publică a destinatarului pentru a fi transmisă.
Criptografia hibridă criptează corpul datelor cu criptografia rapidă cu cheie simetrică, iar doar acea cheie simetrică (cheia de sesiune) este trimisă criptată cu cheia publică a destinatarului, rezolvând atât viteza, cât și problema distribuirii cheii. TLS folosește această metodă. Varianta 1 se referă la funcții hash și nu este criptare. Nu este vorba de o criptare dublă ca la varianta 3, și nici de procesarea întregului corp cu criptografie cu cheie publică, ca la varianta 4.
Î5 | Cheia de criptare
A dorește să trimită un fișier electronic către B, criptat astfel încât să poată fi citit doar de B, folosind criptografia cu cheie publică. Ce cheie folosește A pentru criptare?
Cheia publică a lui B
Cheia publică a lui A
Cheia privată a lui A
Cheia privată a lui B
Răspuns corectA. Cheia publică a lui B
Criptarea pentru protejarea confidențialității se face cu cheia publică a destinatarului, B. Doar B deține cheia privată pereche, așa că doar B poate decripta. Transformarea cu cheia privată a lui A este semnătura digitală, nu criptarea. Cheia publică a lui A poate fi obținută de oricine, deci criptarea cu ea nu ar putea fi decriptată de nimeni, iar confidențialitatea nu ar fi păstrată. Cheia privată a lui B este deținută doar de B, deci A nu o poate folosi.
Î6 | Cheia de decriptare
Destinatarul unui document criptat cu criptografie cu cheie publică, pentru protejarea confidențialității, primește acest document. Ce cheie folosește la decriptare?
Cheia privată a expeditorului
Propria cheie privată a destinatarului
Cheia publică a expeditorului
Cheia publică a destinatarului
Răspuns corectB. Propria cheie privată a destinatarului
Deoarece criptarea s-a făcut cu cheia publică a destinatarului, doar cheia privată pereche a destinatarului poate decripta. Cheia publică a destinatarului este exact cheia folosită la criptare și nu poate reface datele. Cheia privată a expeditorului este deținută doar de expeditor. Cheia publică a expeditorului este cheia folosită pentru verificarea semnăturii digitale și nu se folosește pentru decriptarea unui document confidențial.
Î7 | Hash
Care este proprietatea corectă a unei funcții hash?
Cu cât datele de intrare sunt mai lungi, cu atât lungimea valorii hash de ieșire crește proporțional.
Se pot găsi cu ușurință, prin calcul, date diferite care produc aceeași valoare hash.
Chiar dacă un singur caracter din datele de intrare se schimbă, valoarea hash de ieșire se schimbă considerabil.
Din valoarea hash produsă se poate reconstitui, prin calcul, datele originale.
Răspuns corectC. Chiar dacă un singur caracter din datele de intrare se schimbă, valoarea hash de ieșire se schimbă considerabil.
O funcție hash produce o schimbare mare la ieșire chiar și pentru o modificare minoră a intrării, ceea ce o face utilă pentru detectarea falsificării fișierelor. Varianta 1 contrazice unidirecționalitatea — reconstituirea nu este posibilă (de aceea nu este criptare). Varianta 2 este de asemenea greșită, ieșirea are o lungime fixă, indiferent de lungimea intrării (256 de biți pentru SHA-256). Varianta 4 este de asemenea greșită, se cere rezistență la coliziuni, adică dificultatea de a găsi date diferite cu aceeași valoare.
Î8 | Salt
Într-un sistem care stochează parolele sub formă de valori hash, care este scopul cel mai potrivit al utilizării unui salt?
Pentru a uniformiza numărul de caractere al parolelor stabilite de utilizatori la o lungime fixă
Pentru ca valoarea hash stocată să difere de la un utilizator la altul, prevenind decriptarea prin tabele calculate în prealabil
Pentru a lungi în mod deliberat timpul necesar pentru un singur calcul hash, reducând considerabil viteza cu care poate fi încercat un atac cu forță brută
Pentru a permite, atunci când este necesar, reconstituirea prin calcul a parolei originale din valoarea hash stocată
Răspuns corectB. Pentru ca valoarea hash stocată să difere de la un utilizator la altul, prevenind decriptarea prin tabele calculate în prealabil
Saltul este o tehnică prin care se adaugă, pentru fiecare utilizator, un șir aleatoriu diferit la parolă, înainte de calculul hash, astfel încât aceeași parolă produce o valoare stocată diferită, făcând inutilizabil un tabel curcubeu calculat în prealabil. Varianta 3 descrie scopul stretching-ului, care repetă calculul de mii de ori — o măsură diferită de salt. Varianta 1 contrazice unidirecționalitatea hash-ului. Varianta 4 nu are un asemenea efect.
Î9 | Criptarea discului
Pe un laptop scos în afara companiei s-a instalat un mecanism care criptează întregul dispozitiv de stocare. Care este efectul cel mai potrivit obținut prin această măsură?
Se previne posibilitatea ca, în cazul pierderii sau furtului PC-ului, dispozitivul de stocare să fie scos și conținutul citit.
Chiar dacă utilizatorul este conectat și dispozitivul este infectat cu malware, fișierele stocate nu pot fi citite.
Se previne posibilitatea ca un utilizator neautorizat din interiorul companiei să deschidă fișierele altcuiva pe acel PC.
Se previne posibilitatea ca un fișier trimis atașat la un e-mail să fie văzut de un terț pe traseul comunicației.
Răspuns corectA. Se previne posibilitatea ca, în cazul pierderii sau furtului PC-ului, dispozitivul de stocare să fie scos și conținutul citit.
Criptarea întregului disc face imposibilă citirea conținutului fără a trece autentificarea de pornire, fiind eficientă ca măsură împotriva scurgerii de informații în caz de pierdere sau furt. Varianta 2 este greșită — după o conectare legitimă, datele devin decriptate și lizibile, deci nu este o măsură împotriva malware-ului. Varianta 3 este rolul criptării comunicației sau al criptării la nivel de fișier. Varianta 4 se realizează prin controlul accesului.
Î10 | Compromiterea criptografică
Care este pregătirea cea mai potrivită împotriva compromiterii criptografice (cryptographic degradation)?
Se impune utilizatorilor obligația de a schimba periodic parola și se interzice refolosirea acesteia.
Pentru a evita instabilitatea operațională, se continuă folosirea neschimbată a algoritmului și lungimii de cheie alese inițial.
Deoarece criptarea ar putea face imposibilă recuperarea datelor, se păstrează întotdeauna, separat de documentul criptat, o copie în text simplu (necriptat).
Se evaluează periodic siguranța algoritmului criptografic și a lungimii cheii folosite, pregătindu-se posibilitatea de a migra către un algoritm nou dacă este necesar.
Răspuns corectD. Se evaluează periodic siguranța algoritmului criptografic și a lungimii cheii folosite, pregătindu-se posibilitatea de a migra către un algoritm nou dacă este necesar.
Compromiterea criptografică se referă la situația în care un algoritm criptografic nu mai este sigur, din cauza creșterii puterii de calcul sau a descoperirii unei slăbiciuni. Pregătirea constă în revizuirea periodică a algoritmului și lungimii cheii, menținând posibilitatea de migrare, ceea ce include și analiza migrării către criptografie rezistentă la calculatoare cuantice, având în vedere viitorul acestora. Varianta 1 se referă la gestionarea parolelor și este un aspect diferit de compromiterea criptografică. Varianta 3 compromite chiar confidențialitatea, din moment ce păstrează o copie în text simplu. Varianta 4 este o neglijare periculoasă și este greșită.
Î11 | Cheia semnăturii
Expeditorul aplică o semnătură digitală pe un document electronic. Ce cheie este folosită pentru crearea semnăturii?
Cheia publică a destinatarului
Cheia privată a expeditorului
Cheia privată a destinatarului
Cheia publică a expeditorului
Răspuns corectB. Cheia privată a expeditorului
Semnătura digitală se creează transformând valoarea hash a documentului cu cheia privată a expeditorului. Deoarece doar persoana însăși deține cheia privată, se poate demonstra atât că documentul a fost creat de acea persoană, cât și că nu a fost falsificat. Folosirea cheii publice a destinatarului este criptarea pentru confidențialitate, nu semnătura. Cheia privată a destinatarului este deținută doar de destinatar. Cheia publică a expeditorului este cheia folosită pentru verificarea semnăturii și nu poate fi folosită la crearea acesteia.
Î12 | Verificarea semnăturii
Destinatarul unui document electronic cu semnătură digitală atașată, la verificarea semnăturii, ce cheie folosește?
Cheia privată a expeditorului
Cheia publică a destinatarului
Cheia privată a destinatarului
Cheia publică a expeditorului
Răspuns corectD. Cheia publică a expeditorului
Deoarece semnătura a fost creată cu cheia privată a expeditorului, verificarea se face cu cheia publică pereche a expeditorului. Cheia privată a expeditorului este deținută doar de acesta, deci destinatarul nu o poate folosi. Cheia publică a destinatarului este cheia folosită de expeditor pentru a cripta pentru confidențialitate, iar cheia privată a destinatarului este cea folosită pentru a decripta un text criptat adresat lui însuși — niciuna dintre acestea nu se folosește pentru verificarea semnăturii.
Î13 | Semnătură și criptare
A dorește să trimită un document lui B, astfel încât să nu poată fi citit de altcineva și să poată dovedi că el l-a creat. Presupunând că A și B au deja obținute reciproc cheile publice, care este utilizarea corectă a cheilor?
A semnează cu propria cheie publică și criptează cu cheia privată a lui B. B decriptează cu propria cheie publică și verifică cu cheia privată a lui A.
A semnează cu cheia publică a lui B și criptează cu propria cheie privată. B decriptează cu cheia publică a lui A și verifică cu propria cheie privată.
A semnează cu propria cheie privată și criptează cu cheia publică a lui B. B decriptează cu propria cheie privată și verifică cu cheia publică a lui A.
A semnează cu propria cheie privată și criptează cu propria cheie publică. B decriptează cu propria cheie privată și verifică cu propria cheie publică.
Răspuns corectC. A semnează cu propria cheie privată și criptează cu cheia publică a lui B. B decriptează cu propria cheie privată și verifică cu cheia publică a lui A.
Semnătura se creează cu cheia privată a expeditorului A și se verifică cu cheia publică a lui A. Criptarea se face cu cheia publică a destinatarului B și se decriptează cu cheia privată a lui B. Doar a treia variantă satisface aceste două direcții. Celelalte trei folosesc cheia privată a celeilalte părți (imposibil, deoarece doar acea persoană o deține) sau criptează cu propria cheie publică (nimeni nu ar putea decripta) — direcția fiind inversată în vreun punct, niciuna nu funcționează.
Î14 | Efectul semnăturii
Ce se poate spune despre un e-mail trimis doar cu o semnătură digitală atașată (fără criptare)?
Destinatarul poate verifica faptul că textul nu a fost modificat pe parcurs.
Se poate preveni ca un terț de pe traseul comunicației să vadă conținutul mesajului.
Destinatarul poate modifica textul și apoi susține că a fost scris de expeditor.
Devine ușor pentru expeditor să susțină ulterior că nu a trimis acel e-mail.
Răspuns corectA. Destinatarul poate verifica faptul că textul nu a fost modificat pe parcurs.
Ceea ce se cunoaște printr-o semnătură digitală sunt trei lucruri: detectarea falsificării (integritate), faptul că expeditorul este autentic, și nerepudierea. Textul este trimis necriptat, așa că nu se poate preveni vizualizarea (confidențialitatea), iar pentru a ascunde conținutul ar trebui criptat suplimentar cu cheia publică a destinatarului. Dacă destinatarul modifică textul, verificarea nu mai trece, deci nu se poate nici modifica și susține apoi că este al expeditorului. Semnătura este, dimpotrivă, un mecanism care blochează negarea.
Î15 | MAC
Comparând codul de autentificare a mesajului (MAC) cu semnătura digitală, ce nu poate realiza MAC-ul?
Să facă imposibil ca expeditorul să nege ulterior faptul trimiterii
Să confirme că mesajul provine de la un partener cu care se împarte o cheie
Să confirme că mesajul nu a fost falsificat pe parcursul comunicației
Procesare ușoară, cu posibilitatea de verificare repetată la fiecare comunicație
Răspuns corectA. Să facă imposibil ca expeditorul să nege ulterior faptul trimiterii
MAC este creat dintr-o cheie secretă partajată între expeditor și destinatar, astfel încât și destinatarul poate crea aceeași valoare, deci nu se poate demonstra unui terț că „doar expeditorul putea să o creeze”. Prin urmare, nu se poate obține nerepudierea. Detectarea falsificării și confirmarea partenerului cu care se împarte cheia sunt posibile, iar procesarea este ușoară. Când este necesară și nerepudierea, se folosește semnătura digitală, care se bazează pe o cheie privată deținută doar de o singură persoană.
Î16 | Certificat
Care este rolul cel mai potrivit al certificatului digital (certificat de cheie publică)?
Autoritatea de certificare păstrează centralizat cheile private ale utilizatorilor, pentru a le putea reemite în caz de pierdere.
Criptează conținutul comunicației în sine, prevenind interceptarea sau falsificarea pe traseu.
Verifică și garantează că fișierul distribuit nu este infectat cu malware.
Garantează, prin semnătura autorității de certificare, că acea cheie publică aparține cu adevărat titularului menționat.
Răspuns corectD. Garantează, prin semnătura autorității de certificare, că acea cheie publică aparține cu adevărat titularului menționat.
Certificatul digital este un act de identitate electronic în care autoritatea de certificare (CA) semnează, cu propria cheie privată, cheia publică și informațiile titularului, permițând confirmarea că cheia publică primită aparține într-adevăr titularului. Cheia privată este păstrată cu strictețe doar de titular și nu este depusă la CA. Criptarea conținutului comunicației este realizată de TLS și altele, iar certificatul se folosește pentru confirmarea autenticității părții. Nu există o funcție de garantare a absenței malware-ului.
Î17 | Certificat rădăcină
Care este afirmația corectă despre certificatul rădăcină?
Este o listă publicată periodic de autoritatea de certificare, cuprinzând certificatele al căror termen de valabilitate a expirat.
Este un certificat auto-semnat, pe care autoritatea de certificare îl emite pentru ea însăși, și care constituie punctul de plecare al încrederii.
Este un certificat emis de autoritatea de certificare pentru fiecare utilizator, folosit pentru a identifica o persoană.
Este cheia simetrică pentru criptarea comunicației cu serverul, stocată pe dispozitivul utilizatorului.
Răspuns corectB. Este un certificat auto-semnat, pe care autoritatea de certificare îl emite pentru ea însăși, și care constituie punctul de plecare al încrederii.
Certificatul rădăcină se află în vârful lanțului de certificate, fiind un certificat auto-semnat pe care autoritatea de certificare și-l emite sieși, fiind preinstalat în sistemul de operare sau browser ca punct de plecare al încrederii. Tocmai de aceea, instalarea unui certificat rădăcină de proveniență necunoscută prezintă riscul de a considera un site fals drept autentic. Certificatul care identifică o persoană este certificatul de utilizator. Descrierea unei liste de certificate se apropie de lista de revocare a certificatelor (CRL), dar CRL este o listă a celor revocate înainte de expirare, nu a celor expirate. Nu conține o cheie simetrică.
Î18 | Verificarea revocării
Chiar dacă un certificat digital se află în perioada sa de valabilitate, este necesar să se verifice dacă nu a fost revocat. Care este combinația corectă a mecanismelor folosite pentru această verificare?
SAML și OAuth
AES și RSA
CRL și OCSP
SPF și DKIM
Răspuns corectC. CRL și OCSP
Din cauza scurgerii cheii private sau a plecării unui angajat, un certificat poate fi revocat înainte de expirarea termenului de valabilitate. Lista certificatelor revocate este CRL (lista de revocare a certificatelor), iar metoda de a interoga online starea fiecărui certificat în parte este OCSP. SPF și DKIM sunt mecanisme de verificare a expeditorului unui e-mail, SAML și OAuth sunt standarde pentru autentificare unică sau delegare de autorizare, iar AES și RSA sunt algoritmi criptografici propriu-ziși — niciunul dintre acestea nu se folosește pentru verificarea revocării.
Î19 | HTTPS
Accesând site-ul web al unui partener comercial, URL-ul începea cu https://, iar certificatul serverului a fost verificat corect. Ce se poate afirma pe baza acestei stări?
Este garantat faptul că fișierele obținute de pe acel site nu conțin malware.
Este garantat faptul că sistemul de management al informațiilor al organizației care operează site-ul este adecvat.
Informațiile introduse pe acel site sunt mai greu de interceptat pe traseul comunicației.
Autoritatea de certificare garantează faptul că operatorul site-ului este o companie solidă din punct de vedere economic.
Răspuns corectC. Informațiile introduse pe acel site sunt mai greu de interceptat pe traseul comunicației.
HTTPS criptează comunicația prin TLS, iar certificatul serverului confirmă că destinația conexiunii este serverul menționat în certificat, ceea ce face comunicația mai rezistentă la interceptare sau falsificare pe traseu. Însă ceea ce arată certificatul este identificarea și identitatea celeilalte părți, nu garantarea caracterului adecvat al managementului informațiilor, a siguranței fișierelor distribuite sau a stării economice a companiei. Trebuie avut în vedere că și site-urile de phishing pot folosi HTTPS.
Î20 | DV OV EV
Care este descrierea corectă privind diferența dintre certificatele de server DV, OV și EV?
DV este gratuit, iar OV și EV sunt cu plată — aceasta este singura diferență, legată doar de costul emiterii.
Cu cât se apropie de EV, cu atât este stabilit un termen de valabilitate mai lung pentru certificat.
Cu cât se apropie de EV, cu atât crește tăria algoritmului criptografic folosit în comunicație și lungimea cheii, făcând comunicația mai sigură.
Diferă gradul de rigurozitate al verificării identității solicitantului efectuate de autoritatea de certificare, iar DV verifică doar dreptul de administrare a numelui de domeniu.
Răspuns corectD. Diferă gradul de rigurozitate al verificării identității solicitantului efectuate de autoritatea de certificare, iar DV verifică doar dreptul de administrare a numelui de domeniu.
Diferența dintre DV, OV și EV constă în gradul de rigurozitate al verificării identității realizate de autoritatea de certificare. DV verifică doar dreptul de administrare a numelui de domeniu, OV verifică și existența reală a organizației, iar EV realizează o examinare și mai riguroasă. Tipul nu modifică algoritmul criptografic sau lungimea cheii și nici nu determină termenul de valabilitate. Diferența de preț este rezultatul efortului de verificare, iar esența diferenței constă în conținutul verificării în sine.
Î21 | Cele trei elemente ale autentificării
Dintre cele trei elemente ale autentificării utilizatorului, care corespunde autentificării prin „posesie”?
Utilizatorul introduce, ca răspuns la o întrebare secretă înregistrată în prealabil, șirul de caractere reprezentând răspunsul.
Utilizatorul introduce parola de unică folosință afișată într-o aplicație pe smartphone-ul său.
Utilizatorul introduce parola memorată în prealabil, într-o formă care nu se afișează pe ecran.
Amprenta digitală a utilizatorului este citită cu un cititor dedicat și comparată cu trăsăturile înregistrate în prealabil.
Răspuns corectB. Utilizatorul introduce parola de unică folosință afișată într-o aplicație pe smartphone-ul său.
Cele trei elemente ale autentificării sunt cunoașterea (ceva ce doar persoana știe), posesia (ceva ce doar persoana deține) și biometria (o trăsătură a persoanei însăși). Posesiei îi corespund metodele care folosesc o aplicație pe smartphone, un card IC sau un token hardware. Parola și întrebarea secretă sunt ambele cunoaștere, iar verificarea amprentei este biometrie. Combinarea unor elemente diferite constituie autentificarea cu mai mulți factori.
Î22 | Autentificare cu mai mulți factori
Care dintre următoarele corespunde autentificării cu mai mulți factori?
După introducerea parolei, se introduce, separat, o a doua parolă stabilită în prealabil.
După introducerea parolei, se introduc data nașterii și numărul de angajat al persoanei.
După introducerea ID-ului și parolei utilizatorului, se apropie cardul IC al persoanei de un cititor.
După introducerea parolei, se răspunde la o întrebare secretă înregistrată în prealabil de utilizator.
Răspuns corectC. După introducerea ID-ului și parolei utilizatorului, se apropie cardul IC al persoanei de un cititor.
Autentificarea cu mai mulți factori combină cel puțin două elemente diferite dintre cunoaștere, posesie și biometrie, iar combinația parolă (cunoaștere) și card IC (posesie) corespunde acestui caz. Întrebarea secretă, a doua parolă, data nașterii sau numărul de angajat sunt toate cunoaștere; deși procedura de confirmare este împărțită în doi pași, ceea ce constituie o autentificare în doi pași, elementul rămâne de un singur tip, deci nu este autentificare cu mai mulți factori. Această distincție este frecvent testată.
Î23 | FRR și FAR
Pentru a reduce incidentele în care un dispozitiv de autentificare biometrică acceptă din greșeală o altă persoană drept titularul, s-a stabilit un prag de comparație mai strict. Care este modificarea corectă a ratei de respingere a titularului (FRR) și a ratei de acceptare a altor persoane (FAR)?
FRR și FAR scad ambele.
FRR scade, FAR crește.
FRR crește, FAR scade.
FRR și FAR cresc ambele.
Răspuns corectC. FRR crește, FAR scade.
Dacă pragul devine mai strict, devine mai greu ca o altă persoană să fie acceptată, dar și titularul este mai ușor respins. Cu alte cuvinte, rata de acceptare a altor persoane (FAR) scade, iar rata de respingere a titularului (FRR) crește. Cele două se află într-o relație de compromis (trade-off) în funcție de prag, așa că nu pot scădea ambele, nici crește ambele. În situații care prioritizează siguranța, precum accesul într-o zonă confidențială, se acceptă inconvenientul ca titularul să fie uneori respins, în schimbul reducerii FAR.
Î24 | EER
Comparând dispozitivele de autentificare biometrică A și B, dispozitivul A avea o rată de eroare egală (EER) mai mică. Ce se poate afirma pe baza acestui fapt?
Dispozitivul A are o precizie generală, care combină rata de respingere a titularului și rata de acceptare a altor persoane, mai ridicată decât dispozitivul B.
Dispozitivul A este un dispozitiv la care, indiferent cum este setat pragul, respingerea titularului nu se produce niciodată.
Dispozitivul A are o viteză de procesare a comparației mai mare decât dispozitivul B.
Dispozitivul A este un dispozitiv la care rata de acceptare a altor persoane este întotdeauna 0, indiferent de setarea pragului.
Răspuns corectA. Dispozitivul A are o precizie generală, care combină rata de respingere a titularului și rata de acceptare a altor persoane, mai ridicată decât dispozitivul B.
EER este rata de eroare din punctul în care rata de respingere a titularului (FRR) și rata de acceptare a altor persoane (FAR) devin egale, servind drept reper pentru compararea preciziei generale a dispozitivelor; cu cât valoarea este mai mică, cu atât precizia este mai mare. Totuși, eroarea nu devine 0, așa că nu se poate spune că respingerea titularului nu se produce niciodată, nici că rata de acceptare a altor persoane este mereu 0. EER este un indicator de precizie și nu are legătură cu viteza de procesare. În funcționarea reală, pragul se ajustează în funcție de scop.
Î25 | OTP
Care este efectul cel mai potrivit obținut prin introducerea parolei de unică folosință (OTP)?
Se poate preveni scurgerea către exterior a informațiilor utilizatorului stocate pe serverul de autentificare.
Chiar dacă valoarea introdusă o singură dată este aflată prin interceptare, aceasta nu poate fi folosită la conectările următoare.
Se poate reduce numărul de caractere și tipurile de parolă pe care utilizatorul trebuie să le rețină zilnic.
Se poate preveni infectarea dispozitivului utilizatorului cu malware.
Răspuns corectB. Chiar dacă valoarea introdusă o singură dată este aflată prin interceptare, aceasta nu poate fi folosită la conectările următoare.
Parola de unică folosință este o parolă de unică utilizare, care nu poate fi folosită a doua oară, așa că, chiar dacă valoarea este aflată prin interceptare sau privire pe furiș, aceasta nu poate fi refolosită. Nu este menită să reducă numărul de caractere de reținut — de obicei valoarea este generată de o aplicație dedicată sau un token. Nu previne nici infectarea dispozitivului cu malware, nici scurgerea de informații de pe serverul de autentificare în sine. O metodă cu un scop similar este autentificarea provocare-răspuns (challenge-response), care nu trimite parola în sine pe calea de comunicație.
Î26 | Gestionarea parolelor
Care este modul cel mai potrivit de a gestiona parolele într-un sistem de lucru?
Pentru a nu o uita, parola se scrie pe un bilețel lipit pe monitor.
Un singur ID și o singură parolă sunt partajate în cadrul departamentului, iar toți se conectează sub același cont.
Deoarece este ușor de reținut, se folosește exact aceeași parolă utilizată pe alte servicii.
Se stabilește o parolă suficient de lungă și nu se refolosește pe alte servicii.
Răspuns corectD. Se stabilește o parolă suficient de lungă și nu se refolosește pe alte servicii.
Asigurarea unei lungimi suficiente a parolei este cel mai eficient factor împotriva spargerii acesteia, iar renunțarea la refolosire este măsura împotriva atacului cu liste de parole. Ceea ce nu poate fi reținut se gestionează cu un manager de parole. Refolosirea face ca o scurgere într-un singur loc să se propage la toate serviciile, iar afișarea pe un bilețel favorizează privirea pe furiș. Partajarea ID-ului face imposibilă urmărirea acțiunilor fiecăruia, ceea ce contravine principiilor de gestionare a conturilor.
Î27 | Bazat pe risc
Care este metoda care solicită o confirmare suplimentară a identității doar atunci când se detectează o conectare dintr-o țară neobișnuită sau de pe un dispozitiv diferit de cel obișnuit?
CAPTCHA
Autentificarea bazată pe risc
Autentificare unică (single sign-on)
Autentificare provocare-răspuns
Răspuns corectB. Autentificarea bazată pe risc
Autentificarea bazată pe risc evaluează gradul de pericol pe baza dispozitivului, regiunii, orei etc., și solicită confirmare suplimentară doar atunci când este considerată riscantă, reducând conectările neautorizate fără a afecta comoditatea în situații normale. Autentificarea unică este un mecanism care permite utilizarea mai multor sisteme printr-o singură autentificare. Autentificarea provocare-răspuns folosește de fiecare dată un număr aleatoriu diferit, fără a trimite parola. CAPTCHA este un mecanism care determină dacă utilizatorul este uman sau un program automat.
Î28 | Passkey
Care este motivul cel mai potrivit pentru care autentificarea prin FIDO2 sau passkey este considerată mai sigură decât autentificarea tradițională prin parolă?
Pentru că cheia privată folosită la autentificare este gestionată centralizat și protejată de serverul de autentificare
Pentru că termenul de valabilitate al parolei este stabilit scurt, promovând schimbarea frecventă de către utilizator
Pentru că pe server nu este stocat un secret partajat, precum o parolă, iar semnătura nu este returnată decât către site-ul autentic
Pentru că parola introdusă de utilizator este trimisă către serverul de autentificare după ce este criptată cu un algoritm mai puternic decât cel folosit anterior
Răspuns corectC. Pentru că pe server nu este stocat un secret partajat, precum o parolă, iar semnătura nu este returnată decât către site-ul autentic
FIDO2 și passkey sunt metode în care semnătura este returnată folosind o cheie privată stocată pe dispozitivul utilizatorului. Deoarece pe server nu se stochează un secret partajat, chiar dacă informația scapă de pe server, aceasta nu poate fi folosită abuziv, iar mecanismul care nu returnează semnătura decât către site-ul autentic oferă și rezistență la phishing. Nu este vorba de a trimite parola criptată, ci de a nu folosi deloc o parolă. Cheia privată este păstrată de dispozitiv, nu este gestionată centralizat de server.
Î29 | Autentificare și autorizare
Care este descrierea cea mai potrivită privind relația dintre autentificare și autorizare?
Autentificarea și autorizarea au același sens; odată reușită conectarea, toate informațiile pot fi utilizate.
Autorizarea este realizată de echipamentele de rețea, iar autentificarea de aplicații — diferența ține doar de locul implementării.
Prin autorizare se confirmă identitatea, iar autentificarea ulterioară decide domeniul de operațiuni permise.
Prin autentificare se confirmă identitatea, iar autorizarea decide domeniul de operațiuni permise acelei persoane.
Răspuns corectD. Prin autentificare se confirmă identitatea, iar autorizarea decide domeniul de operațiuni permise acelei persoane.
Autentificarea confirmă dacă interlocutorul care s-a identificat este cu adevărat persoana respectivă, iar autorizarea decide ce se permite persoanei confirmate; ordinea este întâi autentificarea, apoi autorizarea. Prima variantă inversează cele două. Faptul de a te putea conecta și dreptul de a vedea fiecare informație în parte sunt lucruri diferite — de exemplu, faptul că informațiile de resurse umane sunt accesibile doar departamentului de resurse umane este rolul autorizării. Nu este nici o distincție determinată de locul implementării.
Î30 | RBAC
Care este descrierea potrivită pentru controlul accesului bazat pe roluri (RBAC)?
Este o metodă în care drepturile sunt determinate conform unei etichete de confidențialitate, neputând fi modificate nici chiar de proprietarul informației.
Este o metodă în care, pentru fiecare utilizator, se stabilesc individual drepturi pentru fiecare fișier în parte.
Este o metodă în care drepturile necesare pentru o funcție sunt grupate într-un rol, iar utilizatorii sunt alocați rolurilor.
Este o metodă în care proprietarul informației poate, după propria judecată, acorda drepturi altor utilizatori.
Răspuns corectC. Este o metodă în care drepturile necesare pentru o funcție sunt grupate într-un rol, iar utilizatorii sunt alocați rolurilor.
RBAC grupează drepturile necesare pentru fiecare funcție într-un rol și alocă persoanele la roluri, astfel încât, la o mutare internă, este suficient să se schimbe rolul, iar inventarul drepturilor se poate face la nivel de rol. Prima variantă descrie controlul accesului discreționar (DAC), a doua descrie controlul accesului obligatoriu (MAC). A patra variantă, cu setare individuală, nu folosește conceptul de rol, deci nu este RBAC, și devine imposibil de gestionat pe măsură ce numărul de persoane crește.
Î31 | Minimul privilegiu
La stabilirea drepturilor de utilizare pentru un nou sistem de lucru, care abordare urmează principiul minimului privilegiu?
Când există ezitare în privința setării drepturilor, se acordă provizoriu drepturi de administrator, care permit utilizarea tuturor funcțiilor.
Pentru a evita efortul unei cereri suplimentare ulterioare, se acordă drepturi mai largi decât cele necesare pentru activitate.
Se acordă doar drepturile strict necesare pentru îndeplinirea activității de care persoana răspunde, iar acestea sunt eliminate prompt atunci când nu mai sunt necesare.
Se acordă tuturor membrilor aceluiași departament aceleași drepturi ca ale șefului de departament.
Răspuns corectC. Se acordă doar drepturile strict necesare pentru îndeplinirea activității de care persoana răspunde, iar acestea sunt eliminate prompt atunci când nu mai sunt necesare.
Principiul minimului privilegiu constă în a acorda doar drepturile minime necesare pentru activitate și a le elimina prompt atunci când nu mai sunt necesare. Cu cât drepturile sunt mai largi, cu atât cresc atât prejudiciile din erori operaționale, cât și cele din fraude interne. Acordarea unor drepturi mai largi din precauție, acordarea acelorași drepturi ca ale unui superior tuturor membrilor departamentului, sau acordarea drepturilor de administrator în caz de ezitare reprezintă toate o acordare excesivă de drepturi, contrară principiului.
Î32 | Separarea sarcinilor
Responsabilul de procesarea plăților se afla în situația de a putea atât înregistra el însuși datele de plată, cât și aproba el însuși acea înregistrare. Care este motivul cel mai potrivit pentru care această situație este problematică?
Pentru că numărul de procesări se concentrează la un singur responsabil, crescându-i sarcina de lucru
Pentru că frauda sau eroarea se pot produce complet de către o singură persoană, fără să funcționeze un control reciproc
Pentru că sunt necesare două ID-uri de utilizator, unul pentru înregistrare și unul pentru aprobare, ceea ce crește efortul de gestionare
Pentru că, atunci când aceeași persoană efectuează procesări succesive, viteza de răspuns a sistemului scade
Răspuns corectB. Pentru că frauda sau eroarea se pot produce complet de către o singură persoană, fără să funcționeze un control reciproc
Separarea sarcinilor înseamnă a separa persoana care solicită de persoana care aprobă, astfel încât, prin separarea rolurilor și a drepturilor, frauda să nu se poată produce complet de o singură persoană, iar erorile să poată fi observate de o a treia persoană. În situația din enunț, acest control reciproc nu funcționează. Sarcina de lucru a responsabilului, viteza de răspuns a sistemului sau efortul de gestionare a ID-urilor sunt toate aspecte de eficiență și nu explică problema de control.
Î33 | ID privilegiat
Care este modul cel mai potrivit de gestionare a ID-ului privilegiat folosit de administratorul de sistem?
Pentru a lucra rapid, administratorii partajează un singur ID privilegiat.
În mod normal se lucrează cu ID-ul de utilizator obișnuit, iar ID-ul privilegiat se folosește doar atunci când este necesar, pe bază de cerere și înregistrare.
Pentru a economisi efort, toate activitățile, inclusiv activitatea obișnuită de zi cu zi, se desfășoară mereu conectat cu ID-ul privilegiat.
Este suficient ca jurnalul de operare să fie verificat de persoana care a efectuat lucrarea, așa că verificarea de către altcineva se omite.
Răspuns corectB. În mod normal se lucrează cu ID-ul de utilizator obișnuit, iar ID-ul privilegiat se folosește doar atunci când este necesar, pe bază de cerere și înregistrare.
Deoarece ID-ul privilegiat permite aproape orice, principiul este să fie folosit doar atunci când este necesar, cu împrumut și returnare înregistrate, precum și cu înregistrarea conținutului activității. Partajarea ID-ului face imposibilă urmărirea acțiunilor fiecăruia. Lucrul permanent cu ID-ul privilegiat extinde dintr-o dată prejudiciul unei erori operaționale sau al unei infectări cu malware. Jurnalul de operare are efect de control doar dacă este verificat de altcineva decât persoana care a lucrat, așa că verificarea doar de către aceasta este insuficientă.
Î34 | La transfer
Un angajat a fost transferat de la departamentul de vânzări la cel de contabilitate. Ce trebuie făcut în mod obligatoriu în gestionarea contului?
Deoarece există o perioadă de predare a sarcinilor, revizuirea drepturilor se face la șase luni de la transfer, împreună cu cea a altor persoane.
Se adaugă drepturile necesare pentru departamentul de contabilitate, iar drepturile folosite la departamentul de vânzări rămân neschimbate.
Nu se face nicio modificare a drepturilor până când persoana însăși nu semnalează un inconvenient legat de activitate.
Se acordă simultan drepturile necesare pentru activitatea departamentului de contabilitate și se elimină drepturile folosite la departamentul de vânzări.
Răspuns corectD. Se acordă simultan drepturile necesare pentru activitatea departamentului de contabilitate și se elimină drepturile folosite la departamentul de vânzări.
La un transfer, este obligatoriu ca, simultan cu acordarea drepturilor pentru noul departament, să se elimine cu siguranță drepturile de la departamentul anterior. Dacă se face doar acordarea, drepturile se acumulează (reziduuri de drepturi), o stare contrară principiului minimului privilegiu. Amânarea revizuirii sau așteptarea sesizării persoanei lasă drepturile inutile în picioare pe toată această perioadă. La fel, la plecarea unui angajat, se cere dezactivarea contului fără întârziere.
Î35 | Zero trust
Care este măsura cea mai potrivită bazată pe conceptul de zero trust (încredere zero)?
Indiferent dacă este din interiorul sau din afara companiei, la fiecare acces se verifică utilizatorul și dispozitivul, iar drepturile acordate sunt minime.
Se elimină firewall-ul și nu se mai realizează niciun control al comunicațiilor.
Accesul din rețeaua internă a companiei este considerat de încredere, iar autentificarea este omisă.
Se interzice complet accesul din afara companiei, iar sistemul poate fi folosit doar de angajații prezenți fizic la birou.
Răspuns corectA. Indiferent dacă este din interiorul sau din afara companiei, la fiecare acces se verifică utilizatorul și dispozitivul, iar drepturile acordate sunt minime.
Zero trust este o abordare care nu presupune „siguranța doar pentru că se află în interior”, verificând orice acces, combinând confirmarea utilizatorului și dispozitivului, minimul privilegiu, criptarea comunicațiilor și monitorizarea continuă. Prima variantă este chiar premisa clasică de a avea încredere în interiorul perimetrului. A treia este o interpretare greșită — nu înseamnă renunțarea la apărarea perimetrală, ci adăugarea premisei de a nu avea încredere nici în interior. A patra este interzicerea totală a accesului din exterior, o idee diferită de zero trust.
Exersare: rezolvați întrebările de pe această pagină
Acesta este un instrument de exersare cu întrebări în ordine aleatorie (funcționează când JavaScript este activat). Puteți citi oricum toate întrebările și explicațiile de mai sus.
* Explicațiile sunt informații în scop de studiu. Tematica și sistemul examenelor se schimbă de la an la an, așa că verificați întotdeauna anunțurile oficiale ale organizatorului examenului.
Această pagină este o traducere a textului original în japoneză. Dacă traducerea diferă de original, prevalează versiunea în japoneză. Vedeți originalul în japoneză