Sala de studiu Karinoya

Calificări · Laboratorul de promovare Information Security Management (SG)

Măsuri de securitate informațională

Puteți citi întrebările și explicațiile în Română. Lecțiile (articolele explicative) sunt disponibile doar în japoneză.

Vedeți versiunea în japoneză (cu lecții) →

Î1 | Instruirea la angajare

Care este momentul și conținutul cel mai potrivit pentru instruirea privind securitatea informației destinată noilor angajați?

  1. Înainte de începerea activității, se explică politica proprie de securitate a informației și regulamentele ce trebuie respectate în activitate
  2. Se lasă mai întâi un an de experiență în activitatea de la locul de repartizare și abia apoi, când persoana simte ea însăși nevoia instruirii, aceasta se realizează
  3. Se explică în detaliu procedurile de configurare a echipamentelor, doar celor repartizați la departamentul de sisteme informatice
  4. Deoarece există separat o instruire anuală pentru toți angajații, instruirea individuală a noilor angajați se omite și este inclusă în instruirea anuală
Răspuns corectA. Înainte de începerea activității, se explică politica proprie de securitate a informației și regulamentele ce trebuie respectate în activitate

Dacă activitatea începe fără cunoașterea regulamentelor, încălcările devin inevitabile, așa că principiul este să se comunice politica și regulamentele de respectat înainte de începerea activității. Ideea de a aștepta un an sau instruirea anuală creează un interval gol, ceea ce este nepotrivit. Explicarea procedurilor de configurare este o instruire suplimentară pentru responsabili și nu poate înlocui instruirea de bază, necesară tuturor celor care intră în contact cu informația.

Î2 | Scopul exercițiului

Care este scopul cel mai potrivit al desfășurării unui exercițiu cu e-mailuri de tip atac țintit?

  1. Verificarea dacă regulile de trafic ale firewall-ului sunt configurate corect
  2. Analizarea eșantioanelor de malware colectate în timpul exercițiului, pentru a crea noi fișiere de definiții
  3. Identificarea și sancționarea angajaților care au deschis e-mailul de exercițiu, pentru a preveni repetarea
  4. Consolidarea comportamentului de a nu deschide un e-mail suspect și de a raporta imediat la ghișeu
Răspuns corectD. Consolidarea comportamentului de a nu deschide un e-mail suspect și de a raporta imediat la ghișeu

Scopul exercițiului este consolidarea comportamentului de a nu deschide e-mailul și de a raporta imediat, precum și verificarea dacă ghișeul de raportare funcționează efectiv. Folosirea rezultatelor pentru sancțiuni creează o atmosferă în care raportarea devine dificilă și are efect invers. E-mailul de exercițiu este o simulare inofensivă și nu este un mijloc de colectare de eșantioane. Verificarea regulilor firewall-ului este o activitate de confirmare a configurației și are un scop diferit de un exercițiu care măsoară comportamentul oamenilor.

Î3 | NDA

Care dintre următoarele afirmații privind acordul de confidențialitate (NDA) încheiat cu angajații este corectă?

  1. Odată încheiat acordul, nu mai este necesară verificarea situației de gestionare la furnizor
  2. Se încheie doar cu angajații permanenți, personalul temporar sau colaboratorii ocazionali putând fi excluși din domeniul de aplicare
  3. Este obișnuit ca acordul să prevadă că obligația de a păstra secretul continuă pentru o anumită perioadă și după plecarea din companie
  4. Este valabil doar pe durata angajării, iar obligația de a păstra secretul dispare odată cu plecarea din companie
Răspuns corectC. Este obișnuit ca acordul să prevadă că obligația de a păstra secretul continuă pentru o anumită perioadă și după plecarea din companie

Secretele își păstrează valoarea și după plecarea din companie, așa că este normal ca acordul să prevadă continuarea obligației pentru o anumită perioadă după plecare, iar acest lucru se confirmă din nou la momentul plecării. Indiferent de forma de angajare, se cere un angajament din partea oricui intră în contact cu informația, așa că excluderea personalului temporar sau ocazională este nepotrivită. Contractul este doar o promisiune și nu constituie un motiv pentru a renunța la verificarea situației efective.

Î4 | La plecarea din companie

Care este procedura cea mai potrivită de securitate a informației legată de plecarea unui angajat din companie?

  1. Se dezactivează contul din sistemul de lucru până la ultima zi de prezență și se recuperează bunurile împrumutate
  2. Recuperarea bunurilor împrumutate, precum cardul de identificare sau cheile, nu se face decât atunci când persoana însăși solicită returnarea
  3. Deoarece obligația de confidențialitate dispare odată cu plecarea din companie, reconfirmarea acesteia la momentul plecării se omite
  4. Contul rămâne funcțional și după plecare, pentru a putea răspunde la întrebări legate de activitate
Răspuns corectA. Se dezactivează contul din sistemul de lucru până la ultima zi de prezență și se recuperează bunurile împrumutate

Dacă un cont al unui fost angajat rămâne funcțional, o eventuală utilizare de către un terț este înregistrată ca o utilizare legitimă și este greu de detectat, deci principiul este dezactivarea până la ultima zi de prezență și recuperarea bunurilor împrumutate. Dacă este necesar răspunsul la întrebări, este suficient să se stabilească o persoană care preia acest rol. Este greșit atât să se lase recuperarea în seama persoanei, cât și să se considere că obligația de confidențialitate încetează la plecare.

Î5 | Clasificarea măsurilor

Măsurile de securitate a informației pot fi organizate în măsuri umane, măsuri tehnice și măsuri fizice. Care dintre următoarele se clasifică drept măsură umană?

  1. Se criptează și se stochează fișierele importante
  2. Se administrează accesul în sala serverelor printr-un card IC
  3. Se blochează, printr-un firewall, comunicațiile inutile venite din afara companiei
  4. Se desfășoară un exercițiu cu e-mailuri de tip atac țintit, pentru toți angajații
Răspuns corectD. Se desfășoară un exercițiu cu e-mailuri de tip atac țintit, pentru toți angajații

Măsurile umane sunt cele care acționează asupra comportamentului oamenilor, precum instruirea, exercițiile, regulamentele sau contractele, iar desfășurarea unui exercițiu se încadrează aici. Administrarea accesului printr-un card IC este o măsură fizică, ce protejează un loc și o instalație, iar blocarea comunicațiilor prin firewall și criptarea fișierelor sunt măsuri tehnice, care protejează prin funcțiile echipamentelor sau ale software-ului.

Î6 | Furnizor

Care este răspunsul cel mai potrivit atunci când o activitate este externalizată, iar angajații furnizorului manipulează date cu caracter personal ale companiei proprii?

  1. Se stabilesc prin contract confidențialitatea și condițiile de subcontractare, se cere un nivel de gestionare echivalent cu cel propriu, iar apoi se verifică modul de implementare
  2. Deoarece angajații furnizorului nu sunt angajați ai companiei proprii, aceștia sunt excluși din instruirea de securitate a informației și de la semnarea angajamentelor
  3. Pentru a prioritiza eficiența activității, subcontractarea este permisă doar pe baza unei înțelegeri între responsabilii operativi
  4. Deoarece gestionarea este responsabilitatea furnizorului, verificarea din partea companiei proprii încetează după încheierea contractului
Răspuns corectA. Se stabilesc prin contract confidențialitatea și condițiile de subcontractare, se cere un nivel de gestionare echivalent cu cel propriu, iar apoi se verifică modul de implementare

Chiar și externalizată fiind activitatea, responsabilitatea celui care a încredințat informația rămâne, așa că prin contract trebuie stabilite confidențialitatea, posibilitatea și condițiile subcontractării, raportarea în caz de incident și returnarea sau ștergerea datelor la finalizare, iar situația implementării trebuie verificată prin rapoarte sau vizite. A nu mai verifica după încheierea contractului, a permite subcontractarea doar verbal sau a exclude angajații furnizorului de la instruire sunt toate nepotrivite, deoarece controlul devine, în toate aceste cazuri, imposibil.

Î7 | Fraudă internă

Care demers poate fi eficient pentru descurajarea fraudei interne?

  1. Se anunță în avans angajaților că se colectează jurnale de acces la datele importante
  2. Nu se aplică nicio restricție de drepturi personalului de conducere, permițându-i-se acces liber, oricând, la toate informațiile
  3. Se ascunde de angajați faptul că se colectează jurnale, iar cei care încalcă regulile sunt depistați ulterior, în masă
  4. Nu se instituie un ghișeu de sesizare privind frauda, iar oricine observă ceva îl avertizează direct pe cel implicat
Răspuns corectA. Se anunță în avans angajaților că se colectează jurnale de acces la datele importante

Descurajarea înseamnă a face pe cineva să renunțe la intenția de a comite o faptă necorespunzătoare, iar anunțarea, care creează conștiința de a fi observat, este eficientă. Ascunderea faptului că se colectează jurnale nu descurajează și provoacă neîncredere după descoperire. Extinderea drepturilor pe motiv de funcție încalcă principiul minimului privilegiu și mărește prejudiciul potențial. Fără un ghișeu, lăsând soluționarea între persoanele implicate, nu se poate asigura nici descoperirea timpurie, nici păstrarea unei evidențe.

Î8 | Instruirea personalului de conducere

Care este conținutul cel mai potrivit de inclus în instruirea de securitate a informației destinată personalului de conducere?

  1. Responsabilitatea, în calitate de persoană care aprobă drepturile de acces ale subordonaților, și procedura de escaladare atunci când se primește o raportare
  2. Procedura de identificare și sancționare a unui subordonat care a deschis fișierul atașat într-un exercițiu cu e-mailuri de tip atac țintit
  3. Deprinderea procedurilor concrete de configurare a serverelor și echipamentelor de rețea, astfel încât să poată efectua modificări de configurație pe baza propriei judecăți
  4. Se tratează exact același conținut ca instruirea destinată tuturor angajaților, fără elemente specifice personalului de conducere
Răspuns corectA. Responsabilitatea, în calitate de persoană care aprobă drepturile de acces ale subordonaților, și procedura de escaladare atunci când se primește o raportare

Personalul de conducere se află în poziția de a aproba acordarea de drepturi subordonaților și de a primi primul rapoartele acestora, așa că este necesar să se trateze responsabilitatea persoanei care aprobă și procedura de escaladare către superiori sau CSIRT, conform criteriilor stabilite. Procedurile de configurare a echipamentelor sunt un conținut destinat responsabililor din departamentul de sisteme informatice. Folosirea rezultatelor exercițiului pentru sancțiuni descurajează raportarea și, dimpotrivă, întârzie descoperirea. Deoarece deciziile necesare diferă în funcție de poziție, același conținut ca pentru toți angajații nu este suficient.

Î9 | Combinația clasificărilor

Care este combinația corectă pentru clasificarea următoarelor trei măsuri drept măsură umană, tehnică sau fizică? A. Se încheie un acord de confidențialitate cu angajații B. Laptopul este fixat de birou printr-un cablu de securitate C. Comunicația cu serverul de fișiere este criptată prin TLS

  1. A măsură fizică, B măsură umană, C măsură tehnică
  2. A măsură umană, B măsură tehnică, C măsură fizică
  3. A măsură tehnică, B măsură fizică, C măsură umană
  4. A măsură umană, B măsură fizică, C măsură tehnică
Răspuns corectD. A măsură umană, B măsură fizică, C măsură tehnică

A este o măsură umană, prin care contractul angajează comportamentul persoanei; B este o măsură fizică, prin care echipamentul este fixat împotriva amenințării fizice a furtului; C este o măsură tehnică, realizată prin funcția de criptare a comunicației a software-ului sau echipamentului. Combinațiile în care B este considerată tehnică și C fizică, sau A este considerată tehnică ori fizică, nu corespund naturii măsurilor.

Î10 | Pachet

Ce informație folosește un firewall de tip filtrare de pachete pentru a decide dacă permite sau respinge o comunicație?

  1. Conținutul propriu-zis al valorii introduse într-un câmp al unei aplicații web
  2. Relația părinte-copil dintre procesele executate pe un dispozitiv și ora la care au fost pornite
  3. Adresele IP sursă și destinație, numărul de port și protocolul
  4. Cuvintele și expresiile conținute în corpul unui e-mail
Răspuns corectC. Adresele IP sursă și destinație, numărul de port și protocolul

Filtrarea de pachete este o metodă care examinează adresa IP, portul și protocolul din antetul pachetului și le compară cu regulile. Cuvintele din corpul e-mailului sunt domeniul filtrului de e-mail, valoarea introdusă într-o aplicație web este domeniul WAF, iar activitatea proceselor de pe dispozitiv este domeniul EDR — niciunul dintre acestea nu constituie baza deciziei unui firewall de tip filtrare de pachete.

Î11 | Stateful

Care este descrierea corectă pentru inspecția stateful (stateful inspection) a unui firewall?

  1. Reține starea comunicației și permite dinamic pachetele de răspuns la o comunicație inițiată din interior
  2. Se instalează pe fiecare dispozitiv, monitorizează permanent comportamentul suspect al unui malware necunoscut și izolează automat dispozitivul
  3. Examinează conținutul unei cereri către un server web, detectând și blocând atacuri precum injecția SQL
  4. Verifică, la nivelul destinatarului, folosind informații DNS, dacă domeniul de expediere al unui e-mail este corect
Răspuns corectA. Reține starea comunicației și permite dinamic pachetele de răspuns la o comunicație inițiată din interior

Inspecția stateful reține starea conexiunii și permite dinamic răspunsul unei comunicații inițiate din interior, astfel încât nu mai este necesară deschiderea în prealabil, pe scară largă, a porturilor pentru comunicația de răspuns. Verificarea domeniului de expediere ține de autentificarea domeniului de expediere, precum SPF, monitorizarea comportamentului dispozitivului este rolul EDR, iar examinarea conținutului cererii este rolul WAF — niciuna dintre acestea nu ține de gestionarea stării unui firewall.

Î12 | DMZ

Care este serverul cel mai potrivit de amplasat într-o DMZ?

  1. Serverul web propriu, publicat pe internet
  2. Serverul de aplicație al sistemului de contabilitate folosit intern
  3. Serverul intern de bază de date care stochează informații de resurse umane
  4. Serverul de directoare care realizează doar autentificarea utilizatorilor interni
Răspuns corectA. Serverul web propriu, publicat pe internet

DMZ este o zonă-tampon separată prin firewall atât de internet, cât și de rețeaua internă (LAN), unde se amplasează serverele web sau de e-mail care trebuie publicate în exterior. Prin amplasarea aici, chiar dacă serverul public este compromis, devine mai greu de pătruns direct în rețeaua internă. Baza de date de resurse umane, serverul de autentificare și sistemul de contabilitate sunt folosite doar intern, așa că se amplasează în interior, inaccesibile din exterior.

Î13 | Reguli de firewall

Tabelul reprezintă regulile de permisiune a comunicației ale unui anumit firewall. Regulile sunt evaluate în ordinea crescătoare a numărului, iar acțiunea primei reguli care se potrivește este cea aplicată. De asemenea, o comunicație care nu se potrivește cu nicio regulă este respinsă la final (respingere implicită). Când un PC din LAN-ul intern se conectează pe TCP/443 la un site web de pe internet, care este combinația corectă dintre numărul regulii aplicate și rezultat?

ファイアウォールのルール表
番号  送信元          宛先            サービス    動作------------------------------------------------------1     社内LAN         DMZ:Webサーバ   TCP/443     許可2     社内LAN         インターネット  TCP/80,443  許可3     インターネット  DMZ:Webサーバ   TCP/443     許可4     インターネット  社内LAN         すべて      拒否5     すべて          すべて          すべて      拒否
  1. Se potrivește cu regula 3 și este permisă
  2. Se potrivește cu regula 1 și este permisă
  3. Se aplică regula 2 și este permisă
  4. Se potrivește cu regula 5 și este respinsă
Răspuns corectC. Se aplică regula 2 și este permisă

Regula 1 are ca destinație serverul web din DMZ, ceea ce nu corespunde acestei comunicații, a cărei destinație este internetul. Regula 2 are ca sursă LAN-ul intern, destinație internetul și serviciile TCP/80,443, deci se potrivește, iar comunicația este permisă aici, evaluarea încheindu-se. Regula 3 are ca sursă internetul, deci nu se potrivește, iar evaluarea nu ajunge până la regula 5, deci nici respingerea nu se produce.

Î14 | Respingere implicită

Există un firewall cu regulile din tabel. Regulile sunt evaluate de sus în jos, iar acțiunea primei reguli care se potrivește este cea aplicată. O comunicație care nu se potrivește cu nicio regulă este respinsă. Când un dispozitiv de pe internet încearcă să se conecteze pe TCP/445 la serverul de fișiere din LAN-ul intern, cum este tratată această comunicație?

ファイアウォールのルール表(同じ設定を用いる)
番号  送信元          宛先            サービス    動作------------------------------------------------------1     社内LAN         DMZ:Webサーバ   TCP/443     許可2     社内LAN         インターネット  TCP/80,443  許可3     インターネット  DMZ:Webサーバ   TCP/443     許可4     インターネット  社内LAN         すべて      拒否5     すべて          すべて          すべて      拒否
  1. Se potrivește cu regula 2 și este permisă
  2. Se potrivește cu regula 3 și este permisă
  3. Se potrivește cu regula 4 și este respinsă
  4. Deoarece nu există nicio regulă care se potrivește, este permisă implicit
Răspuns corectC. Se potrivește cu regula 4 și este respinsă

Regulile 1 și 2 au ca sursă LAN-ul intern, deci nu se potrivesc. Regula 3 are ca destinație serverul web din DMZ, ceea ce nu corespunde acestei comunicații, a cărei destinație este LAN-ul intern. Regula 4 se potrivește pe toate criteriile — sursă internet, destinație LAN intern, serviciu — și duce la respingere. Chiar dacă regula 4 nu ar exista, respingerea generală de la regula 5 tot ar bloca-o; o comunicație care nu se potrivește nu este niciodată permisă implicit.

Î15 | Ordinea regulilor

Pentru a bloca traficul de la adresa IP 203.0.113.9, identificată ca sursă a unui atac, către serverul web din DMZ, a fost adăugată regula 3 din tabel. Regulile sunt evaluate în ordinea crescătoare a numărului, iar acțiunea primei reguli care se potrivește este cea aplicată. Totuși, chiar și după adăugare, conexiunile de la acea adresă continuă. Care este cauza și tratamentul corect?

ルール追加後のファイアウォールのルール表
番号  送信元            宛先            サービス  動作------------------------------------------------------1     すべて            DMZ:Webサーバ   TCP/443   許可2     社内LAN           インターネット  TCP/443   許可3     203.0.113.9       DMZ:Webサーバ   すべて    拒否4     すべて            すべて          すべて    拒否
  1. Regula 1, care permite orice sursă către întreaga DMZ, se potrivește prima, așa că regula 3 nu mai este evaluată. Regula 3 trebuie mutată înaintea regulii 1
  2. Regula 3 fiind condiția cea mai specifică, ar trebui să fie aplicată prioritar, iar cauza este o defecțiune a echipamentului
  3. Respingerea generală de la regula 4 va bloca oricum, în final, comunicația, deci configurația este adecvată
  4. Conținutul regulilor 2 și 3 este contradictoriu; ștergerea regulii 2 ar rezolva blocarea
Răspuns corectA. Regula 1, care permite orice sursă către întreaga DMZ, se potrivește prima, așa că regula 3 nu mai este evaluată. Regula 3 trebuie mutată înaintea regulii 1

Regulile sunt evaluate de sus în jos, iar procesarea este decisă în momentul primei potriviri, așa că sursa se potrivește cu regula 1, care permite orice trafic către întreaga DMZ, iar regula 3, aflată mai jos, nu mai este evaluată. Prin urmare, regula de respingere trebuie plasată înaintea regulii 1. Specificitatea condiției nu conferă prioritate, iar o comunicație deja permisă nu este blocată de o respingere aflată la sfârșit. Regula 2 privește comunicația din LAN-ul intern spre exterior și nu are legătură cu acest caz.

Î16 | WAF

Ce anume previne în principal un WAF (Web Application Firewall)?

  1. Infectarea unui dispozitiv de lucru prin executarea unui malware conținut într-un fișier atașat la un e-mail
  2. Atacuri precum injecția SQL, care exploatează o vulnerabilitate a unei aplicații web
  3. Intruziunea unei persoane neautorizate în sala serverelor și scoaterea echipamentelor
  4. Interceptarea conținutului comunicației prin captarea semnalului unei rețele Wi-Fi necriptate
Răspuns corectB. Atacuri precum injecția SQL, care exploatează o vulnerabilitate a unei aplicații web

WAF examinează, în amonte de serverul web, conținutul comunicației HTTP și blochează atacuri care vizează modul de construcție a aplicației, precum injecția SQL sau cross-site scripting. Malware-ul din fișierele atașate este tratat de filtrul de e-mail sau de antivirus, interceptarea comunicației fără fir este contracarată prin criptarea WPA2 sau WPA3, iar intruziunea unei persoane neautorizate este domeniul măsurilor fizice, precum administrarea accesului.

Î17 | IDS și IPS

Care este descrierea corectă a diferenței dintre IDS și IPS?

  1. IDS este exclusiv pentru aplicații web, iar IPS este un mecanism exclusiv pentru protecția e-mailului
  2. IDS este un mecanism instalabil doar pe dispozitive, iar IPS poate fi amplasat doar în rețea
  3. IDS este un mecanism care criptează comunicația, iar IPS este un mecanism care decriptează comunicația criptată
  4. IDS doar detectează o comunicație ilicită și avertizează, iar IPS blochează comunicația detectată
Răspuns corectD. IDS doar detectează o comunicație ilicită și avertizează, iar IPS blochează comunicația detectată

Diferența dintre cele două constă în faptul că unul se oprește la detecție, iar celălalt merge până la blocare. IDS detectează indicii și notifică administratorul, în timp ce IPS este amplasat pe traseul comunicației și blochează pe loc comunicația detectată. Locul de amplasare diferă în funcție de utilizare și nu există o distincție exclusiv pentru dispozitiv sau exclusiv pentru rețea. Nu sunt mecanisme de criptare sau decriptare, și nici dispozitive limitate la o utilizare specifică.

Î18 | EDR

Care este descrierea corectă pentru EDR?

  1. Se amplasează la granița rețelei și blochează comunicațiile inutile
  2. Se interpune între utilizator și serviciul cloud, făcând vizibilă și controlând utilizarea
  3. Execută un fișier necunoscut într-un mediu izolat de producție, pentru a stabili dacă este periculos
  4. Înregistrează activitatea dispozitivelor, precum PC-uri sau servere, detectează comportamentul suspect de după o intruziune și sprijină izolarea sau investigarea
Răspuns corectD. Înregistrează activitatea dispozitivelor, precum PC-uri sau servere, detectează comportamentul suspect de după o intruziune și sprijină izolarea sau investigarea

EDR înregistrează permanent activitatea dispozitivului (endpoint), detectează comportamentul suspect de după o intruziune și sprijină izolarea și investigarea cauzei, fiind un reprezentant al măsurilor interne. Blocarea comunicației la graniță este rolul firewall-ului, execuția în mediu izolat pentru evaluare este sandbox-ul, iar vizibilitatea și controlul utilizării cloud-ului este rolul CASB — niciunul dintre acestea nu are aceeași țintă și scop ca EDR.

Î19 | Măsuri de intrare

În apărarea pe mai multe niveluri, măsurile sunt gândite ca măsuri de intrare, măsuri interne și măsuri de ieșire. Care dintre următoarele corespunde unei măsuri de intrare?

  1. Se verifică dacă corpul și atașamentele unui e-mail trimis spre exterior conțin informații confidențiale
  2. Se împarte rețeaua internă pe departamente, astfel încât să nu se poată ajunge direct la serverul altui departament
  3. Se obțin jurnalele de operare ale fiecărui dispozitiv și se verifică periodic conținutul lor, pentru a găsi operațiuni suspecte
  4. Fișierul atașat al unui e-mail primit este examinat într-un sandbox înainte de a fi livrat
Răspuns corectD. Fișierul atașat al unui e-mail primit este examinat într-un sandbox înainte de a fi livrat

Măsurile de intrare sunt cele care împiedică intrarea în organizație a unei intruziuni externe sau a unui e-mail fraudulos, iar examinarea atașamentului unui e-mail primit se încadrează aici. Verificarea conținutului e-mailurilor trimise spre exterior este o măsură de ieșire, care previne scoaterea informației, iar segmentarea rețelei și obținerea/verificarea jurnalelor de operare sunt măsuri interne, care limitează extinderea prejudiciului pornind de la premisa unei intruziuni.

Î20 | Măsuri interne

Pornind de la premisa unei intruziuni în companie printr-un atac țintit, ce se încadrează cel mai potrivit ca măsură internă?

  1. Comunicația spre exterior este limitată exclusiv prin proxy, iar comunicația către destinații suspecte este blocată
  2. Prin filtrul de spam și examinarea atașamentelor, e-mailurile suspecte sunt blocate înainte ca utilizatorul să le primească
  3. Firewall-ul blochează comunicațiile inutile dinspre exterior spre interiorul companiei
  4. Se segmentează rețeaua internă, se cere autentificare cu mai mulți factori pentru accesul la serverele importante, iar comportamentul dispozitivelor este monitorizat
Răspuns corectD. Se segmentează rețeaua internă, se cere autentificare cu mai mulți factori pentru accesul la serverele importante, iar comportamentul dispozitivelor este monitorizat

Măsurile interne sunt cele care limitează extinderea laterală a atacatorului după o intruziune și permit o detectare timpurie. Segmentarea rețelei, autentificarea cu mai mulți factori pentru serverele importante și monitorizarea comportamentului dispozitivelor se încadrează aici. Blocarea spamului și blocarea prin firewall sunt măsuri de intrare, iar limitarea și blocarea comunicației de ieșire sunt măsuri de ieșire, care previn scoaterea informației.

Î21 | Măsuri de ieșire

Care este măsura de ieșire cea mai potrivită pentru a preveni situația în care un dispozitiv infectat cu malware încearcă să trimită informații interne către un server extern al atacatorului?

  1. Se verifică periodic înregistrările de acces în sala serverelor, pentru a depista intrări sau ieșiri suspecte
  2. Se aplică prompt patch-urile de corecție ale sistemului de operare și ale software-ului de lucru, imediat ce sunt publicate
  3. Comunicația spre exterior este limitată și înregistrată exclusiv prin proxy, iar comunicația către destinații suspecte este blocată
  4. Se verifică rezultatul autentificării domeniului de expediere (SPF) pentru e-mailurile primite, pentru a distinge uzurparea
Răspuns corectC. Comunicația spre exterior este limitată și înregistrată exclusiv prin proxy, iar comunicația către destinații suspecte este blocată

Măsurile de ieșire sunt cele care nu permit ca informația furată să iasă și nu permit comunicarea cu serverul de comandă extern, iar centralizarea și înregistrarea comunicației de ieșire prin proxy, împreună cu blocarea către destinații suspecte, se încadrează aici. Aplicarea patch-urilor și verificarea autentificării domeniului de expediere sunt măsuri de intrare, care previn intruziunea, iar verificarea înregistrărilor de acces este o măsură fizică — niciuna dintre acestea nu oprește direct scoaterea informației.

Î22 | Rețea Wi-Fi

Care dintre următoarele afirmații privind siguranța rețelei Wi-Fi folosite în companie este corectă?

  1. Configurarea filtrării după adresa MAC previne interceptarea conținutului comunicației
  2. Chiar dacă criptarea este dezactivată, ascunderea SSID-ului este suficientă pentru a proteja conținutul comunicației
  3. WEP are compatibilitate ridicată și este o metodă sigură, fiind încă larg recomandată în prezent
  4. WPA3 este o metodă stabilită mai târziu decât WPA2, cu criptare și autentificare întărite
Răspuns corectD. WPA3 este o metodă stabilită mai târziu decât WPA2, cu criptare și autentificare întărite

WPA3 este o metodă mai nouă decât WPA2, cu criptare și autentificare întărite. WEP are metode de decriptare larg cunoscute și nu trebuie folosit. Chiar dacă SSID-ul este ascuns, semnalul radio în sine este emis, iar dacă nu există criptare, conținutul poate fi citit. Filtrarea după adresa MAC doar limitează dispozitivele care se pot conecta și nu are legătură cu criptarea comunicației.

Î23 | Piggybacking

Care este combinația corectă dintre descrierea piggybacking-ului (intrare în urma cuiva) în gestionarea accesului și măsura de contracarare?

  1. Situația în care se păstrează doar înregistrarea ieșirii, fără cea a intrării. Se previne prin sincronizarea orei dispozitivelor de control al accesului
  2. Intrarea folosind un card IC falsificat sau împrumutat de la altcineva. Se previne prin criptarea informației de pe card, pentru a face dificilă copierea, și prin interzicerea împrumutului
  3. Mai mulți utilizatori se conectează simultan la același dispozitiv. Se previne prin introducerea autentificării cu mai mulți factori
  4. Trecerea unei persoane neautentificate imediat după ce un utilizator legitim a deschis ușa. Se previne prin anti-passback, uși construite pentru trecerea unei singure persoane și instruirea angajaților
Răspuns corectD. Trecerea unei persoane neautentificate imediat după ce un utilizator legitim a deschis ușa. Se previne prin anti-passback, uși construite pentru trecerea unei singure persoane și instruirea angajaților

Piggybacking-ul înseamnă că o persoană neautentificată intră imediat după o persoană autentificată, ceea ce este periculos, deoarece în evidențe apare ca fiind intrată o singură persoană. Măsurile constau în combinația dintre anti-passback (care nu permite ieșirea unei persoane fără înregistrare de intrare), uși construite pentru trecerea unei singure persoane, supraveghere și instruire. Celelalte variante descriu falsificarea cardului, lipsa unei înregistrări sau conectarea simultană, nu piggybacking-ul.

Î24 | Măsuri fizice

Care dintre următoarele măsuri se clasifică drept măsură fizică?

  1. Fișierul de definiții al software-ului antivirus este menținut la zi
  2. Ușa sălii serverelor este încuiată, iar accesul este înregistrat
  3. Se desfășoară instruire de securitate a informației pentru angajați
  4. Se stabilește o parolă pentru ID-ul utilizatorului
Răspuns corectB. Ușa sălii serverelor este încuiată, iar accesul este înregistrat

Măsurile fizice sunt cele care protejează locul sau instalația unde se află activele informaționale, iar încuierea și înregistrarea accesului se încadrează aici. Instruirea este o măsură umană, care acționează asupra comportamentului oamenilor, iar stabilirea parolei și actualizarea fișierului de definiții sunt măsuri tehnice, realizate prin funcțiile echipamentelor sau software-ului.

Î25 | Rezistență la manipulare

Care este descrierea corectă pentru rezistența la manipulare (tamper resistance), cerută la cardurile IC și altele similare?

  1. Proprietatea de a comuta automat pe un sistem de rezervă în caz de defecțiune, continuând procesarea fără oprire
  2. Proprietatea de a cripta conținutul comunicației schimbate, prevenind interceptarea sau citirea conținutului pe traseu
  3. Proprietatea de a face dificilă analiza, prin faptul că dispozitivul încetează să funcționeze dacă se încearcă citirea neautorizată a informației interne
  4. Proprietatea de a proteja echipamentul intern și de a menține funcționarea chiar și în cazul unei anomalii de alimentare, precum un trăsnet sau o pană de curent
Răspuns corectC. Proprietatea de a face dificilă analiza, prin faptul că dispozitivul încetează să funcționeze dacă se încearcă citirea neautorizată a informației interne

Rezistența la manipulare este proprietatea de a face imposibilă citirea informației interne atunci când dispozitivul este supus unui atac fizic, precum demontarea sau analiza. Pregătirea pentru trăsnet sau pană de curent ține de UPS sau de protecția la supratensiune, prevenirea interceptării ține de criptarea comunicației, iar comutarea pe un sistem de rezervă ține de toleranța la defecte — toate acestea au un sens diferit de rezistența la manipulare.

Î26 | Medii portabile

Care este modul cel mai potrivit de gestionare a mediilor portabile, precum memoriile USB?

  1. Datele scoase din companie rămân, pentru orice eventualitate, pe mediu, chiar și după returnarea acestuia
  2. Scoaterea din companie necesită cerere și aprobare, se înregistrează în registru, iar datele stocate sunt criptate
  3. Dacă datele sunt criptate, cererea și înregistrarea la scoatere devin inutile
  4. Pentru a prioritiza eficiența activității, memoriile USB personale pot fi folosite liber, fără cerere, pe PC-urile de lucru
Răspuns corectB. Scoaterea din companie necesită cerere și aprobare, se înregistrează în registru, iar datele stocate sunt criptate

Mediile portabile sunt o cale de scurgere prin pierdere sau furt, așa că operarea trebuie să combine cererea și aprobarea, înregistrarea în registru, criptarea și reducerea la minimum a datelor, precum și ștergerea sigură la returnare. Utilizarea liberă a mediilor personale favorizează introducerea de malware și scoaterea neautorizată. Păstrarea datelor și după returnare crește ocaziile de scurgere, iar criptarea nu este un motiv pentru a omite cererea.

Î27 | Casarea hârtiei

Care este metoda cea mai potrivită pentru casarea unui document pe hârtie care conține date cu caracter personal?

  1. Se casează direct, împreună cu gunoiul menajer obișnuit
  2. Deoarece verso-ul este alb, se refolosește intern ca hârtie de notițe
  3. Se acumulează pentru o perioadă lungă în cutia de colectare, apoi se scoate o dată pe lună, laolaltă, la deșeuri combustibile
  4. Se toacă la tocător sau se externalizează o procesare de dizolvare, pentru o casare sigură
Răspuns corectD. Se toacă la tocător sau se externalizează o procesare de dizolvare, pentru o casare sigură

Pentru a preveni scavenging-ul, adică obținerea de informații din deșeuri, documentul trebuie să fie casat într-o formă din care nu se poate reface, iar tocarea sau dizolvarea sunt potrivite. Refolosirea ca hârtie de notițe internă poate duce la o vizualizare sau scoatere neintenționată în interiorul companiei. Casarea directă sau acumularea fără tocare, urmată de aruncarea ca deșeu combustibil, lasă în ambele cazuri conținutul lizibil pentru un terț.

Î28 | Fizic sau tehnic

O companie aplică următoarele măsuri A-D. Care variantă enumeră doar măsurile care se clasifică drept fizice? A. Se instalează camere de supraveghere în biroul de lucru B. Documentele importante se păstrează într-un dulap care se poate încuia C. Datele de pe o memorie USB sunt criptate D. Înregistrările de acces sunt păstrate o anumită perioadă

  1. A, C
  2. A, B, C, D
  3. B, C, D
  4. A, B, D
Răspuns corectD. A, B, D

Instalarea camerelor de supraveghere, păstrarea în dulapuri încuiate și păstrarea înregistrărilor de acces sunt toate măsuri fizice referitoare la un loc sau o instalație. Criptarea datelor de la C este o măsură tehnică ce protejează conținutul prin funcția software-ului și nu previne scoaterea în sine a mediului, deci nu se include printre măsurile fizice.

Î29 | Segmentarea zonelor

Care este abordarea cea mai potrivită privind gestionarea unui birou prin segmentarea pe zone, precum recepție, birou de lucru și sala serverelor?

  1. Cu cât zona conține active informaționale mai importante, cu atât se impune o autentificare mai strictă, restrângând pe măsură ce se avansează în interior numărul persoanelor care pot pătrunde
  2. Se permite ca vizitatorii și angajații să circule pe același traseu, pentru a reduce efortul de îndrumare și ghidare
  3. Se afișează indicatoare pe coridoarele clădirii, astfel încât și vizitatorii să găsească imediat locul sălii serverelor
  4. Este suficient ca doar sala serverelor să fie încuiată, biroul de lucru rămânând neîncuiat
Răspuns corectA. Cu cât zona conține active informaționale mai importante, cu atât se impune o autentificare mai strictă, restrângând pe măsură ce se avansează în interior numărul persoanelor care pot pătrunde

Esența segmentării pe zone este crearea unor straturi în funcție de importanță, cu o autentificare mai strictă și un număr mai restrâns de persoane admise cu cât se pătrunde mai adânc. Dacă traseele vizitatorilor și ale angajaților nu sunt separate, persoane din afară pot pătrunde în biroul de lucru. Afișarea largă a poziției sălii serverelor facilitează intruziunea. Deoarece și biroul de lucru conține active informaționale, nu este acceptabil să se omită încuierea sau administrarea accesului acolo.

Î30 | Minimul privilegiu

Tabelul prezintă configurația drepturilor de acces pentru sistemul de lucru al unei companii. Responsabilul de resurse umane înregistrează și actualizează informațiile de resurse umane, responsabilul de salarizare calculează salariile (pentru care are nevoie să consulte informațiile de resurse umane), iar responsabilul de vânzări și personalul administrativ de vânzări (angajat temporar) introduc comenzile primite; departamentul de vânzări nu manipulează nici informații de resurse umane, nici de salarizare. Care setare ar trebui revizuită, în lumina principiului minimului privilegiu?

業務システムのアクセス権設定表(可/不可で表す)
利用者(役割)    人事DB    給与DB    受注DB    全社共有--------------------------------------------------------人事担当者        更新可    不可      不可      参照可給与担当者        参照可    更新可    不可      参照可営業担当者        不可      不可      更新可    参照可営業事務(派遣)  参照可    不可      更新可    参照可
  1. Faptul că personalul administrativ de vânzări (temporar) poate consulta baza de date de resurse umane
  2. Faptul că responsabilul de vânzări poate actualiza baza de date de comenzi
  3. Faptul că responsabilul de resurse umane poate actualiza baza de date de resurse umane
  4. Faptul că responsabilul de salarizare poate consulta baza de date de resurse umane
Răspuns corectA. Faptul că personalul administrativ de vânzări (temporar) poate consulta baza de date de resurse umane

Personalul administrativ de vânzări răspunde de introducerea comenzilor și nu are nevoie să vadă informații de resurse umane, deci dreptul de consultare a bazei de date de resurse umane este inutil pentru activitate și trebuie eliminat. Dreptul de actualizare al responsabilului de resurse umane, dreptul de consultare al responsabilului de salarizare (necesar pentru calculul salariilor) și dreptul de actualizare al responsabilului de vânzări sunt toate drepturile minime necesare pentru îndeplinirea activității de care răspund.

Î31 | Drepturi după transfer

Tabelul arată drepturile de acces deținute în prezent de doamna Tanaka din departamentul de resurse umane. Aceasta este transferată luna aceasta la departamentul de vânzări, unde va răspunde de introducerea comenzilor și de întocmirea documentelor interne ale departamentului de vânzări. Care este configurația cea mai potrivită a drepturilor de acces după transfer?

異動前(現在)のアクセス権
対象システム          現在の権限--------------------------------人事DB                更新可給与DB                参照可受注DB                不可部内共有(人事部)    更新可部内共有(営業部)    不可
  1. Pentru predarea sarcinilor, se păstrează timp de 1 an dreptul de consultare a bazei de date de resurse umane, iar dreptul de actualizare a bazei de date de comenzi și a folderului partajat al departamentului (vânzări) se adaugă
  2. Configurația actuală rămâne neschimbată până când persoana însăși depune o cerere
  3. Se dezactivează baza de date de resurse umane, baza de date de salarizare și folderul partajat al departamentului (resurse umane), iar baza de date de comenzi și folderul partajat al departamentului (vânzări) devin actualizabile
  4. Configurația actuală rămâne neschimbată, iar dreptul de actualizare a bazei de date de comenzi și a folderului partajat al departamentului (vânzări) se adaugă
Răspuns corectC. Se dezactivează baza de date de resurse umane, baza de date de salarizare și folderul partajat al departamentului (resurse umane), iar baza de date de comenzi și folderul partajat al departamentului (vânzări) devin actualizabile

După transfer, persoana ar trebui să dețină doar drepturile necesare pentru noua activitate, deci drepturile fostului departament trebuie eliminate, iar apoi acordate cele ale noului departament. Ideea de a păstra mult timp drepturile vechi pe motiv de predare a sarcinilor, sau de a face doar adăugări, duce la acumularea de drepturi, contrar principiului minimului privilegiu. A aștepta o cerere din partea persoanei este nepotrivit, deoarece creează o perioadă în care noua activitate se desfășoară cu drepturi inutile încă deținute.

Î32 | Inventarul drepturilor

Tabelul arată lista drepturilor de acces la baza de date de salarizare. Baza de date de salarizare este folosită, în activitatea curentă, doar de responsabilii din departamentul de resurse umane care se ocupă de calculul salariilor. La inventarul anual, care sunt drepturile care trebuie enumerate ca fiind de eliminat, și doar acestea?

給与DBのアクセス権一覧(棚卸しの対象)
利用者  所属・担当            給与DBの権限    最終ログイン----------------------------------------------------------A       人事部(給与計算)    更新可          08-18B       営業部(受注入力)    参照可          01-10C       人事部(給与計算)    参照可          08-15D       退職済み              参照可          03-20
  1. Doar D
  2. B și D
  3. A, B și D
  4. A și C
Răspuns corectB. B și D

B aparține departamentului de vânzări, care nu are nicio activitate legată de baza de date de salarizare, deci este un drept inutil pentru activitate și trebuie eliminat. D aparține unei persoane deja plecate din companie și trebuie dezactivat și eliminat, împreună cu întregul cont. A și C aparțin unor persoane din resurse umane care manipulează baza de date de salarizare și au folosit-o recent, deci drepturile lor se păstrează. Este greșit atât să se elimine un drept necesar doar pentru că ultima conectare este veche, cât și, invers, să se păstreze un drept al unei persoane plecate.

Î33 | ID privilegiat

Care este modul cel mai potrivit de gestionare a ID-ului privilegiat al sistemului (ID cu drepturi de administrator)?

  1. Pentru eficiența activității, toți administratorii partajează un singur ID, împreună cu parola
  2. Utilizarea necesită cerere și aprobare, iar împrumutul, returnarea și operațiunile efectuate se înregistrează
  3. Pentru a evita efortul de comutare, se folosește ID-ul privilegiat pentru conectare și în activitatea obișnuită
  4. Deoarece ID-ul privilegiat este folosit doar de responsabili de încredere, colectarea jurnalului de operare se omite
Răspuns corectB. Utilizarea necesită cerere și aprobare, iar împrumutul, returnarea și operațiunile efectuate se înregistrează

Deoarece ID-ul privilegiat are un impact extins, este necesar ca, prin cererea și aprobarea la fiecare utilizare, prin înregistrarea împrumutului și returnării, și prin colectarea jurnalului de operare, să se poată urmări cine a făcut ce. Partajarea unui ID cu parolă comună face imposibilă identificarea individuală. Folosirea permanentă în activitatea obișnuită extinde prejudiciul unei erori operaționale sau al unei infectări cu malware. Omiterea jurnalului pe motiv de încredere face imposibilă confirmarea faptelor în caz de incident.

Î34 | Operarea jurnalelor

Care este modul cel mai potrivit de operare privind obținerea și păstrarea jurnalelor de acces?

  1. Se centralizează pe un server de jurnale separat, se păstrează într-o formă imodificabilă, iar conținutul se verifică periodic
  2. Configurarea orei pentru fiecare echipament în parte poate fi lăsată la latitudinea responsabilului fiecărui echipament
  3. Jurnalele obținute rămân accesibile pentru editare liberă, oricând, de către administrator, atunci când este necesar
  4. Pentru a economisi spațiu de stocare, înregistrarea eșecurilor de conectare este exclusă în mod deliberat
Răspuns corectA. Se centralizează pe un server de jurnale separat, se păstrează într-o formă imodificabilă, iar conținutul se verifică periodic

Jurnalul este o urmă folosită pentru a confirma faptele, așa că, abia păstrat într-o formă care nu poate fi falsificată sau ștearsă și verificat periodic, contribuie la descurajare și la detecția timpurie. O stare care permite editarea anulează valoarea de urmă. Eșecurile de conectare sunt chiar indicii ale unui acces neautorizat și trebuie păstrate întotdeauna. Dacă orele diferă, jurnalele mai multor echipamente nu mai pot fi corelate, deci sincronizarea orei este necesară.

Î35 | Aplicarea patch-urilor

Pentru aplicarea patch-urilor de corecție la numeroase sisteme, care este modul cel mai potrivit de stabilire a priorităților?

  1. Se omite verificarea funcționării în mediul de testare, iar toate sistemele primesc aplicarea în aceeași zi, chiar în ziua publicării
  2. Se prioritizează răspunsul pentru vulnerabilitățile a căror exploatare a fost efectiv confirmată și care afectează servere publicate pe internet
  3. Se aplică mai întâi la sistemele cu puțini utilizatori, iar sistemele cu mulți utilizatori sunt amânate
  4. Se aplică mecanic, în ordinea vechimii datei publicării
Răspuns corectB. Se prioritizează răspunsul pentru vulnerabilitățile a căror exploatare a fost efectiv confirmată și care afectează servere publicate pe internet

Prioritatea se stabilește pe baza existenței unei exploatări confirmate, a expunerii publice, a gravității și a importanței activului vizat, așa că o vulnerabilitate observată deja în atacuri reale și care afectează un server public are prioritate maximă. Ordinea după data publicării sau după numărul de utilizatori nu corespunde gradului de pericol. Aplicarea în masă fără verificare prezintă risc de oprire a activității, iar dacă aplicarea nu este posibilă, se recurge la măsuri alternative, precum restricționarea comunicației.

Î36 | PPAP

Care este problema cea mai potrivită a metodei (așa-numitul PPAP) în care un fișier ZIP protejat cu parolă este atașat unui e-mail, iar imediat după aceea parola este trimisă printr-un alt e-mail, către același destinatar?

  1. Numărul de caractere admis pentru parola unui fișier ZIP este limitat la 8, făcând imposibilă stabilirea unei parole suficient de puternice
  2. Faptul că destinatarul trebuie să achiziționeze și să instaleze separat un software specializat, cu plată, pentru a dezarhiva fișierul
  3. Deoarece rata de compresie a fișierelor ZIP este scăzută, volumul de trafic al e-mailurilor trimise și primite crește semnificativ, mărind sarcina serverului de e-mail intern
  4. Fișierul și parola fiind trimise pe același traseu, metoda este vulnerabilă la interceptare sau la trimitere greșită, iar criptarea împiedică examinarea antivirus la destinatar
Răspuns corectD. Fișierul și parola fiind trimise pe același traseu, metoda este vulnerabilă la interceptare sau la trimitere greșită, iar criptarea împiedică examinarea antivirus la destinatar

Deoarece sunt trimise pe același traseu de e-mail, dacă traseul este interceptat, ambele ajung la atacator, iar dacă destinatarul este greșit, atât fișierul criptat, cât și parola ajung la aceeași persoană greșită. În plus, un fișier ZIP criptat nu poate fi examinat la conținut de o poartă de acces sau de un software antivirus, permițând pătrunderea unui malware. Rata de compresie, software-ul specializat sau limita de caractere nu constituie esența problemei acestei metode.

Î37 | Măsuri contra trimiterilor greșite

Care este măsura cea mai potrivită pentru a preveni scurgerea de informații cauzată de trimiterea greșită a unui e-mail?

  1. Când se trimite simultan către mulți destinatari, toți sunt trecuți la CC (TO), astfel încât toată lumea să știe
  2. Se folosește un mecanism de întârziere a trimiterii cu câteva minute, timp în care se verifică destinatarii și fișierele atașate
  3. Introducerea destinatarilor este lăsată în seama funcției de auto-completare, iar verificarea înainte de trimitere se omite pentru rapiditate
  4. Chiar dacă se observă o trimitere greșită, cealaltă parte nu este anunțată și se așteaptă o vreme
Răspuns corectB. Se folosește un mecanism de întârziere a trimiterii cu câteva minute, timp în care se verifică destinatarii și fișierele atașate

Întârzierea trimiterii permite anularea în momentul observării unei greșeli, fiind eficientă ca măsură împotriva trimiterilor greșite, combinată cu verificarea destinatarilor și atașamentelor. Dacă destinatarii care nu se cunosc între ei sunt trecuți toți la TO, adresele de e-mail ale tuturor sunt dezvăluite, deci se folosește BCC. A lăsa totul în seama auto-completării favorizează confundarea unor adrese similare. A lăsa netratată o trimitere greșită observată duce la extinderea prejudiciului.

Î38 | Configurare cloud

Care este modul cel mai potrivit de gestionare a domeniului de partajare al unui spațiu de stocare cloud folosit în activitate?

  1. Se folosește cu domeniul de partajare implicit, iar revizuirea se face doar dacă apare o problemă
  2. Se verifică domeniul de partajare la crearea fișierului și se face un inventar periodic, revocând publicările inutile
  3. Deoarece partajarea către exterior este interzisă prin regulamentul intern, verificarea configurației domeniului de partajare nu este special necesară
  4. Setarea „oricine cunoaște linkul” este sigură, deoarece cei care nu cunosc URL-ul nu pot vedea
Răspuns corectB. Se verifică domeniul de partajare la crearea fișierului și se face un inventar periodic, revocând publicările inutile

O publicare neintenționată, cauzată de o eroare de configurare în cloud, este o cauză reprezentativă de scurgere, așa că este necesară combinația dintre verificarea la creare și inventarul periodic. Folosirea configurației implicite sau revizuirea abia după apariția unei probleme este prea târziu. Partajarea „oricine cunoaște linkul” poate fi vizualizată de oricine dacă URL-ul este redistribuit, iar existența unui regulament nu garantează că setarea reală este corectă.

Î39 | Clasificarea măsurilor

Ca măsuri împotriva scurgerii de informații, s-au implementat următoarele A-C. Care este combinația corectă pentru clasificarea lor drept măsură umană, tehnică sau fizică? A. S-a stabilit prin regulament interzicerea folosirii memoriilor USB personale în activitate, iar acest lucru a fost adus la cunoștința tuturor angajaților B. Porturile USB ale PC-urilor de lucru au fost dezactivate prin configurare C. S-a decis păstrarea documentelor importante într-un dulap care se poate încuia

  1. A măsură fizică, B măsură tehnică, C măsură umană
  2. A măsură umană, B măsură fizică, C măsură tehnică
  3. A măsură umană, B măsură tehnică, C măsură fizică
  4. A măsură tehnică, B măsură umană, C măsură fizică
Răspuns corectC. A măsură umană, B măsură tehnică, C măsură fizică

A este o măsură umană, care disciplinează comportamentul oamenilor prin regulament și comunicare, B este o măsură tehnică, care restricționează prin funcția echipamentului/software-ului, adică configurarea dispozitivului, iar C este o măsură fizică, care protejează prin încuierea unui obiect fizic, documentul. Trebuie observat că, deși scopul „prevenirea scoaterii memoriei USB” este același, clasificarea diferă în funcție de faptul dacă se stabilește prin regulament sau se blochează prin configurare.

Î40 | Parolă

Care este metoda cea mai potrivită prin care un utilizator își gestionează propria parolă?

  1. Este suficient să conțină simboluri pentru a fi sigură, așa că se poate stabili o parolă scurtă, sub 8 caractere, ușor de reținut
  2. O frază-parolă lungă de tip passphrase, diferită pentru fiecare serviciu, iar dacă nu poate fi reținută, se folosește un software de gestionare a parolelor autorizat
  3. Pentru a nu o uita, se folosește aceeași parolă la toate serviciile și nu se schimbă niciodată
  4. Pentru a nu o uita, se scrie pe un bilețel lipit pe marginea ecranului
Răspuns corectB. O frază-parolă lungă de tip passphrase, diferită pentru fiecare serviciu, iar dacă nu poate fi reținută, se folosește un software de gestionare a parolelor autorizat

Lungimea este factorul cu cel mai mare efect asupra tăriei unei parole, iar renunțarea la refolosire previne ca o scurgere să se propage în lanț la alte servicii. Dacă nu poate fi gestionată, se folosește un software de gestionare autorizat. Refolosirea extinde brusc prejudiciul printr-un atac cu liste de parole. Chiar cu simboluri, o parolă scurtă rămâne insuficient de puternică, iar afișarea pe un bilețel este ușor vizibilă unui terț.

Î41 | Phishing

A sosit un e-mail semnat cu numele unei bănci, cu textul: „Contul dumneavoastră va fi suspendat. Vă rugăm să verificați urgent prin linkul de mai jos.” Care este răspunsul cel mai potrivit al utilizatorului?

  1. Se deschide linkul și se decide, pe baza asemănării designului ecranului afișat cu cel real, dacă e-mailul este autentic
  2. Deoarece textul în limba japoneză este natural și fără greșeli, este considerat autentic, iar ID-ul și parola sunt introduse pe pagina din link
  3. Nu se folosește linkul din e-mail, ci se verifică situația pornind de la un semn de carte salvat folosit de obicei sau de la aplicația oficială
  4. Se sună la numărul de telefon indicat în e-mail și se urmează instrucțiunile responsabilului respectiv
Răspuns corectC. Nu se folosește linkul din e-mail, ci se verifică situația pornind de la un semn de carte salvat folosit de obicei sau de la aplicația oficială

Site-urile false de phishing sunt construite identic cu cele reale, așa că nu se poate decide pe baza aspectului sau a naturaleții textului. Linkul sau datele de contact din e-mail pot fi pregătite de atacator, deci nu trebuie folosite; corect este să se verifice pornind de la calea folosită în mod obișnuit. Un text care creează urgență este o metodă tipică de a slăbi judecata, iar introducerea ID-ului trebuie evitată în orice caz.

Î42 | Wi-Fi public

Care este precauția cea mai potrivită la utilizarea unei rețele Wi-Fi publice, în deplasare, pentru activitatea de lucru?

  1. Dacă durează puțin timp, poate fi folosit chiar și pentru conectarea la sistemul intern al companiei
  2. Dacă se activează conectarea automată, se pot evita punctele de acces periculoase
  3. Chiar dacă un Wi-Fi public este necriptat, este sigur dacă SSID-ul coincide cu numele unității
  4. Se folosește VPN-ul pus la dispoziție de companie sau se folosește tethering-ul de pe telefonul mobil
Răspuns corectD. Se folosește VPN-ul pus la dispoziție de companie sau se folosește tethering-ul de pe telefonul mobil

Un Wi-Fi public poate să nu aibă comunicația criptată, iar pot exista puncte de acces false care imită unul legitim, deci este sigur să se protejeze comunicația prin VPN sau să se folosească tethering. Numele SSID poate fi ales liber de oricine, deci nu constituie o dovadă de autenticitate. Conectarea automată crește riscul de a se conecta fără voie la un punct de acces fals, iar durata scurtă a conexiunii nu schimbă gradul de pericol.

Î43 | Gestionarea smartphone-ului

Care este modul cel mai potrivit de gestionare a unui smartphone folosit în activitate?

  1. O aplicație de calculator solicită acces la contacte, dar se permite deoarece este convenabil
  2. Chiar dacă o aplicație este distribuită în afara magazinului oficial, se instalează și se folosește dacă are recenzii bune din partea utilizatorilor
  3. Deoarece actualizarea sistemului de operare ar putea provoca instabilitate, aplicarea este amânată deocamdată, continuând activitatea cu versiunea folosită în prezent
  4. Se setează blocarea ecranului, aplicațiile se instalează din magazinul oficial, iar drepturile solicitate sunt verificate în raport cu funcția aplicației
Răspuns corectD. Se setează blocarea ecranului, aplicațiile se instalează din magazinul oficial, iar drepturile solicitate sunt verificate în raport cu funcția aplicației

Elementele de bază sunt blocarea ecranului, pentru cazul de pierdere, instalarea din magazinul oficial, ale cărui surse pot fi verificate, și neacceptarea unor solicitări de drepturi disproporționate față de funcție. O aplicație de calculator care solicită acces la contacte este nefirească și sugerează o posibilă scoatere de informații. O aplicație din afara magazinului oficial nu permite verificarea furnizorului și a siguranței. Amânarea actualizării înseamnă a rămâne expus în continuare unor atacuri care exploatează vulnerabilități cunoscute.

Î44 | Echilibrul cu eficiența

De pe teren s-a ridicat vocea: „regulamentul de securitate a informației este prea strict și activitatea nu mai funcționează”. Care este răspunsul cel mai potrivit al liderului de securitate a informației?

  1. Decizia de a aplica sau nu regulamentul este lăsată la latitudinea celor de pe teren, iar atunci când simt că nu îl pot respecta, se acceptă neaplicarea
  2. Se decide să nu se sancționeze încălcările, iar regulamentul rămâne, ca atare, neschimbat
  3. Se ascultă situația reală a activității, se analizează dacă procedura poate fi simplificată păstrând nivelul de risc, iar dacă este necesar, se revizuiește regulamentul
  4. Deoarece regulamentul este menit să fie respectat, opinia de pe teren nu este luată în considerare și se dispune aplicarea riguroasă
Răspuns corectC. Se ascultă situația reală a activității, se analizează dacă procedura poate fi simplificată păstrând nivelul de risc, iar dacă este necesar, se revizuiește regulamentul

Un regulament care nu poate fi respectat este ignorat pe teren, generând portițe periculoase precum utilizarea unui cloud personal sau partajarea parolei, ceea ce, dimpotrivă, crește riscul. Prin urmare, se ascultă situația reală, se face procedura mai ușor de executat fără a coborî nivelul de risc, iar dacă este necesar, regulamentul însuși se revizuiește. Simpla dispoziție de aplicare riguroasă nu schimbă realitatea, iar exceptarea la latitudinea celor de pe teren sau golirea de conținut a sancțiunilor transformă regulamentul într-o formalitate fără substanță.

Î45 | Măsuri pentru lucrul de acasă

În contextul lucrului de la domiciliu, s-au implementat următoarele A-C. Care este combinația corectă pentru clasificarea lor drept măsură umană, tehnică sau fizică? A. Parola de administrator a routerului Wi-Fi de acasă a fost schimbată față de valoarea inițială B. S-a lipit un filtru de confidențialitate pe monitor, împotriva privirii pe furiș C. S-a stabilit prin regulament interzicerea folosirii PC-ului de lucru de către membrii familiei, adus la cunoștința tuturor angajaților

  1. A măsură tehnică, B măsură umană, C măsură fizică
  2. A măsură fizică, B măsură tehnică, C măsură umană
  3. A măsură umană, B măsură fizică, C măsură tehnică
  4. A măsură tehnică, B măsură fizică, C măsură umană
Răspuns corectD. A măsură tehnică, B măsură fizică, C măsură umană

A este o măsură tehnică, care previne o operațiune neautorizată prin modificarea configurației echipamentului, B este o măsură fizică, realizată printr-un dispozitiv care blochează fizic privirea, iar C este o măsură umană, care disciplinează comportamentul oamenilor prin regulament și comunicare. Combinațiile care consideră B drept umană sau tehnică, ori A drept umană sau fizică, nu corespund mijloacelor folosite de fiecare măsură.

Exersare: rezolvați întrebările de pe această pagină

Acesta este un instrument de exersare cu întrebări în ordine aleatorie (funcționează când JavaScript este activat). Puteți citi oricum toate întrebările și explicațiile de mai sus.

* Explicațiile sunt informații în scop de studiu. Tematica și sistemul examenelor se schimbă de la an la an, așa că verificați întotdeauna anunțurile oficiale ale organizatorului examenului.

Această pagină este o traducere a textului original în japoneză. Dacă traducerea diferă de original, prevalează versiunea în japoneză. Vedeți originalul în japoneză