Se dorește ca firewall-ul să permită doar comunicația HTTPS de la interiorul companiei către un site web extern. Care este numărul de port destinație care trebuie permis?
80
443
23
25
Răspuns corectB. 443
HTTPS folosește portul 443 al TCP, deci se permite doar 443. Portul 80 este HTTP, unde comunicația circulă în text simplu, ceea ce nu corespunde scopului de a permite doar conexiuni criptate. Portul 25 este SMTP (trimiterea e-mailurilor), iar 23 este Telnet (conectare la distanță), niciunul având legătură cu navigarea web. Principiul unui firewall este să permită doar comunicația necesară și să respingă restul.
Î2 | Segmentarea zonelor
Rețeaua internă a companiei a fost împărțită în subrețele pe departamente, iar comunicația între subrețele este controlată printr-un router. Care este scopul principal al acestei măsuri?
Criptarea întregului conținut al comunicației care traversează subrețelele, astfel încât să nu poată fi citit chiar dacă este interceptat pe traseu
Alocarea aceleiași adrese IP tuturor dispozitivelor interne, pentru a reduce semnificativ efortul de gestionare a adreselor
Blocarea completă, la graniță, a oricărui acces neautorizat din internetul extern, astfel încât niciun dispozitiv intern să nu poată fi penetrat
Chiar dacă un dispozitiv este infectat cu malware, prejudiciul rămâne limitat în interiorul zonei, iar comunicația poate fi blocată la graniță
Răspuns corectD. Chiar dacă un dispozitiv este infectat cu malware, prejudiciul rămâne limitat în interiorul zonei, iar comunicația poate fi blocată la graniță
Scopul segmentării rețelei este limitarea extinderii laterale (deplasarea pe orizontală) după o intruziune sau infecție, făcând mai ușoară izolarea prin blocarea comunicației la echipamentele de la graniță. Nu este un mecanism care blochează complet intruziunea externă, ci o măsură care limitează extinderea prejudiciului intern. O adresă IP trebuie să fie unică pentru fiecare dispozitiv pentru a permite comunicarea, deci nu se poate aloca aceeași adresă. Criptarea este rolul VPN sau TLS și nu se realizează prin segmentarea subrețelelor.
Î3 | Neînțelegere despre NAPT
Dispozitivelor interne li se alochează adrese IP private, care sunt convertite în adrese IP globale prin NAPT pentru conectarea la internet. Care este descrierea cea mai potrivită a acestei configurații?
Scopul principal al NAPT este economisirea adreselor IP globale, iar controlul comunicației dinspre exterior trebuie realizat separat, printr-un firewall
Folosind NAPT, conținutul comunicației este criptat automat, deci VPN devine inutil
NAPT este un mecanism care ascunde adresa sursă, deci întreaga comunicație neautorizată dinspre interior spre exterior este automat blocată
Dacă dispozitivele interne folosesc adrese IP private, deoarece nu pot fi atinse direct din exterior, dispozitivele nu se pot infecta cu malware
Răspuns corectA. Scopul principal al NAPT este economisirea adreselor IP globale, iar controlul comunicației dinspre exterior trebuie realizat separat, printr-un firewall
NAT/NAPT este un mecanism de translatare a adreselor, al cărui scop este economisirea adreselor IP globale. Deși are efectul secundar de a fi mai greu de atins direct din exterior, nu are funcția de a filtra comunicația, deci nu poate înlocui un firewall. Nu are nici funcție de criptare, deci nu poate înlocui nici un VPN. Chiar folosind adrese IP private, infectarea poate avea loc prin e-mail sau navigare web, iar un dispozitiv infectat poate comunica în continuare cu un server de comandă extern.
Î4 | Limitele VPN
Un angajat care lucrează de acasă se conectează la sistemul intern al companiei printr-un VPN. Care este descrierea cea mai potrivită privind VPN?
VPN criptează și protejează traseul de comunicație, dar nu garantează siguranța dispozitivului care se conectează, așa că sunt necesare și măsuri pe partea dispozitivului
Prin utilizarea VPN, fișierele stocate pe dispozitivul de la sursa conexiunii sunt criptate automat
Dacă traseul de comunicație este criptat prin VPN, chiar dacă dispozitivul de la sursa conexiunii este infectat cu malware, aceasta nu va afecta sistemul intern
VPN este o linie dedicată fizică, care nu folosește internetul, și nu trece prin echipamentele unui operator de telecomunicații
Răspuns corectA. VPN criptează și protejează traseul de comunicație, dar nu garantează siguranța dispozitivului care se conectează, așa că sunt necesare și măsuri pe partea dispozitivului
VPN este o tehnologie care construiește o linie dedicată virtuală criptată peste o rețea publică, protejând confidențialitatea și integritatea traseului de comunicație. Dacă un dispozitiv infectat se conectează prin VPN, malware-ul intră în interiorul companiei prin traseul criptat, deci sunt necesare separat aplicarea patch-urilor pe dispozitiv, măsuri antimalware și autentificare cu mai mulți factori. Nu folosește o linie dedicată fizică, ci o rețea publică precum internetul. Nu are nici funcția de a cripta fișierele de pe dispozitiv.
Î5 | Rețea Wi-Fi
Care este măsura cea mai potrivită de securitate a rețelei Wi-Fi a unui sediu de firmă?
Se folosește WPA2 sau WPA3 pentru criptare și autentificare, iar SSID-ul ascuns și filtrarea MAC sunt poziționate ca măsuri auxiliare
Dacă este configurată filtrarea după adresa MAC, alte măsuri, inclusiv criptarea, devin inutile
Rețeaua Wi-Fi pentru vizitatori și cea pentru activitatea internă sunt conectate la aceeași rețea, iar echipamentele și configurația punctelor de acces sunt gestionate centralizat
Dacă se activează funcția stealth pentru SSID, ascunzându-l din exterior, este suficient de sigur chiar dacă metoda de criptare rămâne WEP
Răspuns corectA. Se folosește WPA2 sau WPA3 pentru criptare și autentificare, iar SSID-ul ascuns și filtrarea MAC sunt poziționate ca măsuri auxiliare
Miezul protecției unei rețele Wi-Fi este criptarea și autentificarea, folosindu-se WPA2 sau WPA3. WEP poate fi decriptat rapid și nu trebuie folosit. Atât funcția stealth a SSID-ului, cât și filtrarea după adresa MAC pot fi deduse prin observarea comunicației, deci nu pot fi singurele măsuri pe care se poate conta. Principiul este ca rețeaua Wi-Fi pentru vizitatori să fie separată de rețeaua de lucru; conectarea la aceeași rețea riscă să permită pătrunderea în interior dinspre dispozitivele vizitatorilor.
Î6 | Autentificarea domeniului de expediere
Pentru a reduce prejudiciile cauzate de e-mailurile de tip uzurpare de identitate, care falsifică propriul domeniu, se introduce autentificarea domeniului de expediere. Care este descrierea cea mai potrivită pentru SPF, DKIM și DMARC?
DMARC este un mecanism care criptează corpul e-mailului, astfel încât conținutul să nu poată fi citit de un terț pe traseul comunicației.
SPF este un mecanism de verificare a semnăturii electronice, DKIM este un mecanism care publică prin DNS adresa IP a serverelor autorizate să trimită și o compară, iar DMARC este un mecanism prin care partea expeditoare publică politica de tratare a e-mailurilor care eșuează autentificarea.
SPF este un mecanism care publică prin DNS adresa IP a serverelor autorizate să trimită și o compară, DKIM este un mecanism de verificare a semnăturii electronice, iar DMARC este un mecanism care publică politica de tratare a e-mailurilor care eșuează autentificarea.
Toate cele 3 trebuie configurate doar pe serverul de e-mail al destinatarului, nefiind necesară nicio configurare pe domeniul expeditorului.
Răspuns corectC. SPF este un mecanism care publică prin DNS adresa IP a serverelor autorizate să trimită și o compară, DKIM este un mecanism de verificare a semnăturii electronice, iar DMARC este un mecanism care publică politica de tratare a e-mailurilor care eșuează autentificarea.
SPF publică prin DNS adresa IP a serverelor autorizate să trimită e-mailuri din propriul domeniu, iar destinatarul o compară. DKIM presupune ca expeditorul să atașeze o semnătură electronică, iar destinatarul o verifică folosind cheia publicată prin DNS. DMARC, pornind de la rezultatele SPF și DKIM, publică din partea domeniului expeditor o politică privind modul de tratare a e-mailurilor care eșuează autentificarea („nimic / carantină / respingere”) și primește și rapoarte cu rezultatele. Descrierea cu SPF și DKIM inversate, sau cea care prezintă DMARC drept criptare a corpului mesajului, sunt ambele greșite. Toate acestea presupun o configurare pe partea domeniului expeditor, precum înregistrarea în DNS.
Î7 | Sincronizarea orei
Serverele și echipamentele de rețea din companie sunt sincronizate cu un server NTP pentru a alinia ora. Care este motivul cel mai potrivit pentru care acest lucru este important din punct de vedere al securității informației?
Pentru că devine posibilă corelarea în ordine cronologică a jurnalelor mai multor echipamente, permițând urmărirea precisă a desfășurării unui incident și păstrând valoarea de urmă de audit
Pentru că, dacă ora este sincronizată, comunicația este criptată automat și nu mai poate fi interceptată
Pentru că, dacă ora este sincronizată, se poate prezice în avans ora la care malware-ul își va începe activitatea, iar comunicația de la acea oră poate fi blocată în prealabil
Pentru că, dacă ora este sincronizată, volumul fișierelor jurnal generate de fiecare echipament scade, permițând extinderea perioadei de păstrare a jurnalelor chiar pe același dispozitiv
Răspuns corectA. Pentru că devine posibilă corelarea în ordine cronologică a jurnalelor mai multor echipamente, permițând urmărirea precisă a desfășurării unui incident și păstrând valoarea de urmă de audit
Dacă ceasurile echipamentelor sunt decalate, chiar dacă mai multe jurnale sunt puse alături, ordinea evenimentelor nu poate fi determinată, iar ceea ce s-a întâmplat și când nu poate fi urmărit. Fiabilitatea ca probă este de asemenea afectată. De aceea, alinierea orei printr-un server NTP comun este premisa investigării incidentelor și a valorii de urmă de audit. Sincronizarea orei nu are legătură cu volumul jurnalelor și nu are funcție de criptare a comunicației. Nu permite nici prezicerea orei la care va acționa un malware.
Î8 | Responsabilitatea în IaaS
Un server de lucru al companiei a fost construit folosind IaaS. Ce ar trebui să facă utilizatorul, conform modelului de responsabilitate partajată?
Aplicarea planificată, ca responsabilitate a utilizatorului, a patch-urilor sistemului de operare invitat (guest OS) și ale middleware-ului instalate de propria companie
Măsurile de securitate și aplicarea patch-urilor pentru platforma de virtualizare (hypervisor) în sine, ca responsabilitate a utilizatorului
Administrarea accesului la centrul de date și paza instalației, realizate direct de utilizator, la fața locului, inclusiv păstrarea evidențelor
Înlocuirea componentelor, în cazul unei defecțiuni hardware a serverului fizic, realizată de utilizator, deplasat la centrul de date
Răspuns corectA. Aplicarea planificată, ca responsabilitate a utilizatorului, a patch-urilor sistemului de operare invitat (guest OS) și ale middleware-ului instalate de propria companie
În IaaS, furnizorul asigură instalația, hardware-ul, rețeaua și platforma de virtualizare, iar tot ce este deasupra sistemului de operare invitat instalat de utilizator (sistem de operare, middleware, aplicație, date, conturi) intră în responsabilitatea utilizatorului. Prin urmare, aplicarea patch-urilor sistemului de operare invitat este realizată de utilizator. Administrarea accesului la centrul de date, înlocuirea hardware-ului fizic și măsurile de securitate ale platformei de virtualizare aparțin toate domeniului de responsabilitate al furnizorului, iar utilizatorul nu le poate realiza.
Î9 | Responsabilitatea în SaaS
Compania folosea un serviciu SaaS de partajare a fișierelor pentru activitate, iar un responsabil a setat domeniul de partajare la „oricine cunoaște linkul”, ceea ce a permis vizualizarea unor fișiere confidențiale din afara companiei. Care este explicația cea mai potrivită, conform modelului de responsabilitate partajată?
În SaaS se consideră că furnizorul serviciului protejează totul, deci și acest incident este responsabilitatea furnizorului
Configurarea domeniului de partajare în timpul utilizării SaaS este optimizată automat de furnizorul serviciului, deci nu revine nicio responsabilitate nici utilizatorului, nici furnizorului
Configurarea drepturilor de acces și a domeniului de partajare, precum și gestionarea datelor stocate acolo, aparțin domeniului de responsabilitate al utilizatorului
În SaaS, utilizatorul nu are autoritate asupra configurării partajării, deci o astfel de situație nu se poate produce
Răspuns corectC. Configurarea drepturilor de acces și a domeniului de partajare, precum și gestionarea datelor stocate acolo, aparțin domeniului de responsabilitate al utilizatorului
În SaaS, funcționarea aplicației și măsurile de securitate ale acesteia sunt responsabilitatea furnizorului, dar datele în sine, conturile utilizatorului și configurarea drepturilor de acces sau a domeniului de partajare rămân în responsabilitatea utilizatorului. Chiar folosind cloud-ul, responsabilitatea pentru această parte nu trece la furnizor. Furnizorul nu optimizează automat configurația, iar tocmai pentru că utilizatorul are autoritatea de configurare a partajării, astfel de erori de configurare provoacă în practică multe scurgeri de informații.
Î10 | Responsabilitatea în PaaS
O aplicație de lucru dezvoltată intern rulează pe PaaS. Dacă în această aplicație se descoperă o vulnerabilitate de tip injecție SQL, care este răspunsul cel mai potrivit?
Deoarece este o vulnerabilitate a sistemului de operare în sine, se rezolvă prin aplicarea de către utilizator a unui patch pe sistemul de operare invitat
Aplicația dezvoltată intern aparține domeniului de responsabilitate al utilizatorului, deci propria companie corectează programul
În PaaS, utilizatorul nu poate dezvolta aplicații, deci această vulnerabilitate nu poate apărea
Deoarece este o problemă a mediului de execuție furnizat de operatorul PaaS, se așteaptă pur și simplu furnizarea unei corecții din partea acestuia
Răspuns corectB. Aplicația dezvoltată intern aparține domeniului de responsabilitate al utilizatorului, deci propria companie corectează programul
În PaaS, furnizorul gestionează sistemul de operare, middleware-ul și mediul de execuție, dar aplicația dezvoltată și implementată de utilizator, datele și gestionarea conturilor rămân în responsabilitatea utilizatorului. Injecția SQL este o vulnerabilitate cauzată de modul de construcție al aplicației proprii, deci propria companie corectează programul. Nu este un obiect pentru care se așteaptă corecția furnizorului și nici o problemă care se rezolvă printr-un patch al sistemului de operare. PaaS este exact platforma pe care utilizatorul dezvoltă și rulează aplicații, deci afirmația că nu se poate dezvolta este de asemenea greșită.
Î11 | Disponibilitate în serie
Un dispozitiv A cu disponibilitatea 0,95 și un dispozitiv B cu disponibilitatea 0,90 sunt conectate în serie, sistemul funcționând doar dacă atât A, cât și B funcționează. Cât este disponibilitatea întregului sistem? (Defecțiunile lui A și B sunt independente între ele.)
0,990
0,855
0,900
0,925
Răspuns corectB. 0,855
Într-o configurație în serie, toate dispozitivele trebuie să funcționeze simultan, deci disponibilitatea totală este produsul disponibilităților fiecărui dispozitiv. 0,95×0,90 = 0,855. 0,925 este media aritmetică simplă a celor două disponibilități ((0,95+0,90)÷2), iar 0,900 este disponibilitatea doar a dispozitivului B — niciuna nu este valoarea corectă pentru o configurație în serie. 0,990 este de asemenea o valoare fără temei; pentru referință, o configurație paralelă, în care este suficient ca unul dintre cele două să funcționeze, ar da 1−(1−0,95)×(1−0,90) = 0,995. Cu cât se adaugă mai multe dispozitive în serie, cu atât disponibilitatea totală scade, așa că părțile care necesită disponibilitate se redundanță.
Î12 | Disponibilitate în paralel
S-au pregătit 2 dispozitive cu disponibilitatea 0,90 fiecare, într-o configurație redundantă în care este suficient ca unul dintre ele să funcționeze pentru ca întregul sistem să funcționeze. Cât este disponibilitatea întregului sistem? (Defecțiunile celor 2 dispozitive sunt independente între ele.)
0,90
0,95
0,81
0,99
Răspuns corectD. 0,99
Disponibilitatea unei configurații paralele (redundante) se obține scăzând din 1 probabilitatea ca toate dispozitivele să se oprească simultan. 1−(1−0,90)×(1−0,90) = 1−0,10×0,10 = 1−0,01 = 0,99. 0,81 este valoarea unei configurații în serie, care ar necesita funcționarea ambelor (0,90×0,90), iar 0,90 este valoarea pentru un singur dispozitiv. 0,95 este o valoare fără temei, care nu rezultă din niciun calcul — niciuna dintre acestea nu este rezultatul calculului pentru configurația redundantă. Redundanța crește disponibilitatea totală, iar acest lucru se poate confirma numeric ca o contribuție la continuitatea activității.
Î13 | RAID și retragere
Discurile unui server de fișiere sunt configurate cu RAID 1 (oglindire). Care este evaluarea cea mai potrivită a acestei configurații ca măsură împotriva ransomware-ului?
RAID 1 este eficient împotriva unei defecțiuni de disc, dar criptarea se reflectă pe ambele discuri, deci este necesar ca backup-urile păstrate pe mai multe generații să fie stocate și offline sau într-un loc separat
Dacă se mărește numărul discurilor RAID 1 la o configurație cu 5, se poate preveni prejudiciul provocat de ransomware
RAID 1 este un mecanism care interzice întotdeauna scrierea pe disc, deci chiar dacă ransomware-ul încearcă să cripteze fișierele, nu le poate modifica, iar prejudiciul nu apare
Cu RAID 1, chiar și un fișier criptat poate fi refăcut automat pornind de la conținutul celuilalt disc, deci măsuri suplimentare precum obținerea de copii de rezervă nu sunt în mod special necesare
Răspuns corectA. RAID 1 este eficient împotriva unei defecțiuni de disc, dar criptarea se reflectă pe ambele discuri, deci este necesar ca backup-urile păstrate pe mai multe generații să fie stocate și offline sau într-un loc separat
Ceea ce oferă RAID este protecție împotriva defecțiunii fizice a discului; o criptare sau o ștergere greșită, efectuate ca o scriere legitimă, se reflectă la fel pe toate discurile. Prin urmare, RAID nu poate înlocui un backup. Este necesar să se obțină copii de rezervă pe mai multe generații, cu cel puțin una păstrată într-un loc deconectat de la rețea sau la distanță, și să se verifice periodic posibilitatea restaurării. RAID nu are funcția de a interzice scrierea, iar mărirea numărului de discuri nu schimbă faptul că o criptare se reflectă la fel.
Î14 | Folosirea unei vederi (view)
Tabelul angajaților din baza de date de resurse umane are coloanele: număr de angajat, nume, departament, funcție, salariu, cod numeric personal. Se dorește ca angajații obișnuiți să poată consulta, drept listă de angajați, doar numele, departamentul și funcția. Care este metoda cea mai potrivită?
Se definește o vedere de tip view care extrage doar coloanele nume, departament și funcție, iar angajaților obișnuiți li se acordă doar dreptul de consultare a acelei vederi
Se acordă tuturor angajaților dreptul de consultare a tabelului angajaților în sine, iar apoi se anunță intern să nu se privească la coloanele de salariu și cod numeric personal
Se schimbă dreptul asupra tabelului angajaților, astfel încât toți angajații să îl poată actualiza, iar valorile din coloanele de salariu și cod numeric personal rămân goale în permanență
Se plasează o copie de rezervă a tabelului angajaților într-un folder partajat, iar fiecare caută acolo informația de care are nevoie
Răspuns corectA. Se definește o vedere de tip view care extrage doar coloanele nume, departament și funcție, iar angajaților obișnuiți li se acordă doar dreptul de consultare a acelei vederi
O vedere este un tabel virtual, extras din tabelul original doar cu coloanele sau rândurile necesare, iar dacă se acordă dreptul de consultare doar asupra vederii, se evită expunerea coloanelor de salariu sau cod numeric personal. Este o metodă conformă cu principiul minimului privilegiu, care acordă doar drepturile minime necesare. A te baza doar pe anunțuri, fără o restricție tehnică, nu previne scurgerea. Golirea coloanelor înseamnă pierderea propriu-zisă a datelor, iar acordarea dreptului de actualizare tuturor angajaților este de neconceput. Plasarea unui backup într-un folder partajat multiplică copiile negestionate și extinde căile de scurgere.
Î15 | Recuperarea bazei de date
Discul unui server de baze de date a devenit inutilizabil din cauza unei defecțiuni și a fost înlocuit cu un alt disc. Există o copie de rezervă din noaptea precedentă și jurnalul de tranzacții ulterioare (after image log). Care este metoda de a recupera starea exactă de dinaintea defecțiunii?
Se restaurează doar copia de rezervă și se reia operarea în starea de la momentul obținerii acesteia, din noaptea precedentă
Se restaurează copia de rezervă, apoi se aplică roll-forward, reflectând jurnalul de tranzacții ulterioare
Se recuperează efectuând doar rollback, care anulează tranzacția întreruptă la mijloc
Se folosește doar jurnalul de dinainte de actualizare (before image log), pentru a reveni la o stare anterioară momentului obținerii copiei de rezervă
Răspuns corectB. Se restaurează copia de rezervă, apoi se aplică roll-forward, reflectând jurnalul de tranzacții ulterioare
Recuperarea în urma unei defecțiuni a mediului de stocare se realizează restaurând copia de rezervă și apoi avansând, prin roll-forward, prin reflectarea în ordine a jurnalului de tranzacții ulterioare, până la starea de dinaintea defecțiunii. Dacă se restaurează doar copia de rezervă, toate actualizările ulterioare se pierd. Rollback este procesarea care revine la starea de dinaintea începerii unei tranzacții întrerupte la mijloc și nu recuperează actualizările de după copia de rezervă. Revenirea la o stare anterioară copiei de rezervă, folosind jurnalul de dinainte de actualizare, nu este o recuperare. Orice recuperare presupune conservarea jurnalului.
Î16 | Definirea cerințelor
În dezvoltarea unui nou sistem de lucru, care este abordarea conformă cu conceptul de „security by design”?
Se revine la etapa de proiectare doar dacă în etapa de testare se descoperă o vulnerabilitate, și se analizează și se adaugă, de fiecare dată, măsura de securitate necesară
Securitatea fiind o activitate realizată de responsabilii de operare, nu se ține cont de ea în niciun fel, nici ca cerință, nici ca proiectare, în etapele de dezvoltare
Se definesc, în etapa de planificare și definire a cerințelor, cerințele de securitate, precum modul de împărțire a drepturilor de acces, domeniul de obținere a jurnalelor, criptarea și metoda de autentificare
Se prioritizează mai întâi implementarea funcțiilor, iar funcțiile de securitate necesare se adaugă treptat, ulterior, după începerea exploatării în producție
Răspuns corectC. Se definesc, în etapa de planificare și definire a cerințelor, cerințele de securitate, precum modul de împărțire a drepturilor de acces, domeniul de obținere a jurnalelor, criptarea și metoda de autentificare
„Security by design” este conceptul de a integra securitatea în proiectare încă din etapa de planificare și definire a cerințelor. Dacă se încearcă adăugarea în etape ulterioare, aceasta implică modificări majore de proiectare, cu costuri și termene mult crescute, și adesea rămâne incompletă odată ce exploatarea a început. Adăugarea după punerea în exploatare, analiza abia după descoperirea unei vulnerabilități sau neluarea în calcul deloc în etapele de dezvoltare provoacă, în toate cazurile, reveniri costisitoare și măsuri insuficiente.
Î17 | Test de intruziune
Care este descrierea cea mai potrivită pentru testul de penetrare desfășurat înaintea publicării unui sistem web?
Este un test care examinează structura internă a programului și verifică dacă toate ramurile condiționale sunt executate cel puțin o dată, măsurând calitatea prin gradul de acoperire
Este un test în care se încearcă efectiv intruziunea din perspectiva unui atacator, pentru a verifica dacă apărarea poate fi străpunsă, iar desfășurarea sa necesită acordul prealabil al administratorului sistemului vizat
Este un test care verifică, din exterior, fără a analiza structura internă a programului, dacă ieșirea corespunde specificației pentru o anumită intrare, și care, ca verificare finală înaintea publicării, include și evaluarea posibilității de intruziune
Este un test în care utilizatorii operează efectiv sistemul, pentru a evalua claritatea și ușurința de utilizare a ecranelor
Răspuns corectB. Este un test în care se încearcă efectiv intruziunea din perspectiva unui atacator, pentru a verifica dacă apărarea poate fi străpunsă, iar desfășurarea sa necesită acordul prealabil al administratorului sistemului vizat
Testul de penetrare este un test care verifică posibilitatea de intruziune din perspectiva atacatorului, cu un scop diferit de un test care verifică dacă funcțiile funcționează conform specificației. Chiar dacă toate testele funcționale au trecut, este posibil totuși ca intruziunea să reușească. Verificarea acoperirii ramurilor prin examinarea structurii interne este testul cutie albă, verificarea intrării/ieșirii fără a examina structura internă este testul cutie neagră, iar evaluarea ușurinței de utilizare este verificarea de utilizabilitate — toate fiind lucruri diferite. De reținut că încercarea de intruziune într-un sistem al altcuiva, fără autorizare, poate încălca legea privind interzicerea accesului neautorizat, deci acordul prealabil este indispensabil.
Î18 | Managementul problemelor
Care este descrierea cea mai potrivită privind diferența dintre managementul incidentelor și managementul problemelor, în managementul serviciilor?
Managementul incidentelor urmărește identificarea cauzei fundamentale și prevenirea repetării, iar managementul problemelor urmărește readucerea cât mai rapidă a serviciului la starea normală
Managementul incidentelor urmărește readucerea cât mai rapidă a serviciului la starea normală, iar managementul problemelor urmărește identificarea cauzei fundamentale și prevenirea repetării
Managementul incidentelor tratează doar incidentele legate de securitatea informației, iar managementul problemelor tratează toate celelalte defecțiuni și incidente — este o distincție bazată pe domeniul de aplicare
Managementul incidentelor și managementul problemelor desemnează exact aceeași activitate, având obiect, scop și procedură comune, diferind doar denumirea folosită la redactarea unui raport
Răspuns corectB. Managementul incidentelor urmărește readucerea cât mai rapidă a serviciului la starea normală, iar managementul problemelor urmărește identificarea cauzei fundamentale și prevenirea repetării
Scopul managementului incidentelor este recuperarea rapidă a serviciului, fiind acceptabil să se readucă activitatea la normal printr-o soluție provizorie de ocolire, chiar dacă cauza fundamentală nu este cunoscută. Scopul managementului problemelor este identificarea cauzei fundamentale și prevenirea repetării prin măsuri permanente. Fiind scopuri diferite, sunt gestionate ca procese separate. Descrierea cu scopurile inversate sau cea care le consideră aceeași activitate sunt greșite. De asemenea, nu este o distincție bazată pe faptul că este sau nu vorba de un incident de securitate a informației.
Î19 | SLA
Se externalizează operarea unui sistem de lucru și se încheie un SLA. Care este afirmația corectă privind SLA?
SLA este documentul prin care furnizorul și utilizatorul convin numeric asupra nivelului de calitate al serviciului, stabilind, pe lângă rata de funcționare și timpul obiectiv de recuperare, și elemente de securitate, precum termenul de raportare la un incident sau perioada de păstrare a jurnalelor
SLA este un regulament intern al furnizorului de servicii și nu este divulgat utilizatorului
În SLA se înscriu doar obiective legate de disponibilitate, precum rata de funcționare sau timpul obiectiv de recuperare, fiind interzisă înscrierea unor elemente de securitate, precum termenul de raportare la un incident sau perioada de păstrare a jurnalelor
Odată agreat, SLA nu trebuie revizuit, iar pe durata contractului nu se măsoară nici stadiul îndeplinirii lui
Răspuns corectA. SLA este documentul prin care furnizorul și utilizatorul convin numeric asupra nivelului de calitate al serviciului, stabilind, pe lângă rata de funcționare și timpul obiectiv de recuperare, și elemente de securitate, precum termenul de raportare la un incident sau perioada de păstrare a jurnalelor
SLA este un document convenit între furnizor și utilizator, care stabilește numeric rata de funcționare, timpul obiectiv de recuperare în caz de defecțiune, timpul de răspuns etc. Este util să se stabilească și elemente de securitate (termenul de raportare la un incident, perioada de păstrare a jurnalelor, timpul de răspuns la vulnerabilități etc.), pentru a clarifica ce se poate obține în cazul unui incident. Nu este doar un regulament intern al furnizorului, iar nivelul convenit se măsoară, se evaluează și se îmbunătățește continuu (SLM), fiind revizuit atunci când este necesar.
Î20 | Schimbare și configurație
Care este combinația cea mai potrivită de descrieri pentru managementul schimbării și managementul configurației, în managementul serviciilor?
Managementul schimbării este activitatea care constituie un ghișeu unic pentru primirea întrebărilor sau sesizărilor de defecțiune ale utilizatorilor, iar managementul configurației este activitatea care urmărește recuperarea cât mai rapidă a serviciului după o defecțiune
Managementul schimbării este activitatea de identificare a cauzei fundamentale a unei defecțiuni, iar managementul configurației este activitatea de asigurare a capacității de procesare necesare activității
Managementul schimbării este activitatea de evaluare a impactului unei schimbări asupra sistemului, obținerea aprobării și implementarea și înregistrarea acesteia, iar managementul configurației este activitatea de a cunoaște permanent și corect elementele de configurare precum echipamentele, software-ul și setările și relațiile dintre ele
Managementul schimbării este activitatea prin care auditorul indică departamentului auditat îmbunătățirile necesare, iar managementul configurației este activitatea prin care conducerea decide dacă o investiție se justifică
Răspuns corectC. Managementul schimbării este activitatea de evaluare a impactului unei schimbări asupra sistemului, obținerea aprobării și implementarea și înregistrarea acesteia, iar managementul configurației este activitatea de a cunoaște permanent și corect elementele de configurare precum echipamentele, software-ul și setările și relațiile dintre ele
Managementul schimbării este un mecanism care previne schimbările haotice, evaluând impactul, obținând aprobarea înainte de implementare și înregistrând-o, iar prevenirea unei schimbări neaprobate constituie ea însăși o măsură de securitate. Managementul configurației este activitatea de a cunoaște permanent și corect versiunile, setările și relațiile reciproce ale echipamentelor și software-ului, creând condiția ca, atunci când este publicată o vulnerabilitate, activul vizat să poată fi identificat imediat. Ghișeul unic pentru întrebări este service desk-ul, recuperarea rapidă este managementul incidentelor, identificarea cauzei fundamentale este managementul problemelor, iar asigurarea capacității de procesare este managementul capacității — toate fiind procese diferite.
Î21 | Independența auditului
S-a decis desfășurarea unui audit de sistem intern. Din perspectiva independenței auditorului de sistem, care este alegerea cea mai potrivită?
Auditul este realizat de un responsabil dintr-un departament de audit intern independent organizatoric de departamentul auditat, sau de un auditor extern
Șeful departamentului supus auditului își auditează el însuși activitatea propriului departament și întocmește și prezintă raportul de audit
Un responsabil operativ din departamentul de sisteme informatice își auditează el însuși sistemul de lucru pe care îl operează zilnic
Liderul de proiect care a răspuns de dezvoltarea sistemului vizat de audit auditează el însuși acel sistem
Răspuns corectA. Auditul este realizat de un responsabil dintr-un departament de audit intern independent organizatoric de departamentul auditat, sau de un auditor extern
Auditorul de sistem trebuie să fie independent organizatoric de departamentul auditat (independență de aparență) și să poată judeca corect și obiectiv (independență de spirit). Dacă cineva auditează un obiect la a cărui construcție sau operare a participat el însuși, poate trece cu vederea fapte nefavorabile, sau poate fi suspectat că a făcut-o, deci nu îndeplinește cerința de independență. Responsabilul operativ, liderul de proiect din dezvoltare și șeful departamentului auditat ajung toți să își auditeze propria activitate, ceea ce este nepotrivit; auditul trebuie realizat de un departament de audit intern independent sau de un auditor extern.
Î22 | Urmă de audit
Care este descrierea cea mai potrivită privind urma de audit și urmărirea ulterioară (follow-up) în auditul de sistem?
Urma de audit este chiar raportul de audit întocmit de auditor, care, pentru a păstra independența, nu se divulgă departamentului auditat, iar la urmărirea ulterioară departamentul auditat evaluează el însuși stadiul îmbunătățirilor și declară finalizarea
Urma de audit este mecanismul sau înregistrarea prin care se poate urmări retroactiv când, de cine și cum a fost efectuată o procesare, iar la urmărirea ulterioară auditorul confirmă stadiul îmbunătățirilor pentru aspectele semnalate
Urma de audit se obține doar în perioada auditului, obținerea ei putând fi omisă în operarea obișnuită
La urmărirea ulterioară, auditorul elaborează și implementează el însuși măsurile de îmbunătățire, rezolvând problema
Răspuns corectB. Urma de audit este mecanismul sau înregistrarea prin care se poate urmări retroactiv când, de cine și cum a fost efectuată o procesare, iar la urmărirea ulterioară auditorul confirmă stadiul îmbunătățirilor pentru aspectele semnalate
Urma de audit este mecanismul sau înregistrarea — precum jurnalul de acces, istoricul operațiunilor sau înregistrarea aprobărilor — care permite urmărirea ulterioară a modului de desfășurare a unei procesări, iar tocmai pentru că se obține și se păstrează continuu, din perioada normală, verificarea ulterioară devine posibilă. Urmărirea ulterioară este activitatea prin care auditorul confirmă dacă s-au implementat îmbunătățiri pentru aspectele semnalate în raportul de audit. Implementarea îmbunătățirii în sine revine departamentului auditat; dacă auditorul o implementează el însuși, la următorul audit ar ajunge să își auditeze propria activitate, afectând independența. Urma de audit este diferită de raportul de audit.
Î23 | CISO
Care este descrierea cea mai potrivită pentru rolul CISO într-o companie?
Elaborează strategia de vânzări și de preț pentru produsele proprii și răspunde de atingerea obiectivelor de vânzări
Întocmește situațiile financiare și răspunde de explicarea aspectelor contabile în adunarea generală a acționarilor
Răspunde de elaborarea politicii de securitate a informației, decizia privind politica de răspuns la risc, coordonarea în caz de incident și raportarea către conducere
Realizează el însuși lucrările de instalare și cablare a PC-urilor și echipamentelor de rețea din companie, și se ocupă și de mentenanța zilnică și de răspunsul la defecțiuni
Răspuns corectC. Răspunde de elaborarea politicii de securitate a informației, decizia privind politica de răspuns la risc, coordonarea în caz de incident și raportarea către conducere
CISO (responsabilul șef cu securitatea informației) este cel mai înalt responsabil, la nivel de conducere, pentru securitatea informației, cu rol în elaborarea politicii, decizia privind politica de răspuns la risc, coordonarea în cazul unui incident major și raportarea către conducere sau spre exterior. Strategia de vânzări este a departamentului de vânzări, întocmirea și explicarea situațiilor financiare revine CFO-ului sau departamentului financiar, iar instalarea echipamentelor și mentenanța zilnică sunt activități ale departamentului de sisteme informatice — niciuna dintre acestea nu este rolul CISO. Are sens în sine faptul de a plasa un responsabil la nivel de conducere, în loc să se lase securitatea în seama unui simplu responsabil operativ.
Î24 | Separarea sarcinilor
Din perspectiva controlului intern, care este practica conformă cu principiul separării sarcinilor?
Se separă persoana care efectuează comanda de achiziție de persoana care efectuează recepția mărfii livrate
Pentru a prioritiza eficiența activității, se acordă și responsabilului de dezvoltare a sistemului dreptul de a modifica mediul de producție
Se acordă tuturor angajaților drepturi de administrator, astfel încât oricine să poată efectua lucrarea necesară
Un singur responsabil efectuează, de la un capăt la altul, cererea, aprobarea, execuția și înregistrarea, clarificând astfel locul răspunderii
Răspuns corectA. Se separă persoana care efectuează comanda de achiziție de persoana care efectuează recepția mărfii livrate
Separarea sarcinilor este principiul fundamental al controlului intern, care împarte între mai multe persoane roluri precum cererea, aprobarea, execuția și înregistrarea, creând, prin control reciproc, o structură în care frauda sau eroarea apar mai greu. Separarea celui care face comanda de cel care face recepția este exemplul tipic. O stare în care o singură persoană poate finaliza întregul lanț de procesare face frauda greu de descoperit și încalcă separarea sarcinilor. Acordarea dreptului de a modifica mediul de producție responsabilului de dezvoltare trebuie de asemenea evitată, deoarece permite o schimbare fără trecere prin aprobare. Acordarea drepturilor de administrator tuturor încalcă și principiul minimului privilegiu.
Î25 | RFI și RFP
Care este fluxul de achiziție cel mai potrivit la externalizarea unui sistem de lucru?
Cerere de informații (RFI) → Cerere de propunere (RFP) → Primirea și evaluarea propunerilor → Contract
Contract → Cerere de propunere (RFP) → Primirea și evaluarea propunerilor → Cerere de informații (RFI)
Cerere de propunere (RFP) → Cerere de informații (RFI) → Contract → Primirea și evaluarea propunerilor
Primirea și evaluarea propunerilor → Cerere de informații (RFI) → Contract → Cerere de propunere (RFP)
Răspuns corectA. Cerere de informații (RFI) → Cerere de propunere (RFP) → Primirea și evaluarea propunerilor → Contract
Mai întâi se colectează de la furnizori, printr-un RFI (cerere de informații), date despre ce produse, servicii și tehnologii există pe piață. Pe baza acestor informații se organizează cerințele și se elaborează un RFP (cerere de propunere), prin care se cer propuneri concrete de la mai mulți furnizori. Propunerile și ofertele primite se evaluează după criterii stabilite în prealabil, se selectează furnizorul și se încheie contractul. Ordinea este mai întâi colectarea informațiilor, apoi cererea de propuneri; celelalte variante inversează această succesiune și sunt greșite. În RFP trebuie precizate în mod expres cerințele de securitate.
Î26 | Selecția furnizorului
O activitate care manipulează date cu caracter personal ale clienților este externalizată. Care este afirmația corectă privind selecția și gestionarea furnizorului?
Chiar dacă furnizorul subcontractează mai departe unui alt operator, nu este necesar să se anunțe cel care a externalizat
Este suficient să se selecteze furnizorul cu cel mai avantajos preț și termen, urmând ca stadiul obținerii certificărilor, aspectele de securitate și înțelegerile pentru caz de incident să fie discutate abia după încheierea contractului
Odată externalizat, întreaga responsabilitate de gestionare a datelor cu caracter personal trece la furnizor, iar cel care a externalizat se retrage complet din gestionare și supraveghere după selecție
Se precizează în criteriile de selecție și în contract stadiul obținerii certificărilor, tratamentul subcontractării, obligația de raportare în caz de incident, acceptarea unui audit, ștergerea datelor la finalizare etc., iar după externalizare se primesc rapoarte periodice și se exercită supravegherea
Răspuns corectD. Se precizează în criteriile de selecție și în contract stadiul obținerii certificărilor, tratamentul subcontractării, obligația de raportare în caz de incident, acceptarea unui audit, ștergerea datelor la finalizare etc., iar după externalizare se primesc rapoarte periodice și se exercită supravegherea
La selecția furnizorului, pe lângă preț și termen, securitatea trebuie inclusă drept criteriu de evaluare. Se precizează în criteriile de selecție și în contract stadiul obținerii certificării ISMS sau a mărcii de confidențialitate, posibilitatea subcontractării și modul de gestionare a subcontractantului, obligația și termenul de raportare în caz de incident, o clauză de acceptare a auditului, metoda de returnare sau ștergere a datelor la finalizarea contractului. Chiar dacă manipularea datelor cu caracter personal este externalizată, celui care a externalizat îi rămâne obligația de a exercita o supraveghere necesară și adecvată asupra furnizorului, responsabilitatea nefiind transferată. Este de asemenea nepotrivit să se permită subcontractarea fără știrea celui care a externalizat.
Î27 | AI generativă și confidențialitate
Un angajat a propus să folosească un serviciu de AI generativă în activitate. Din perspectiva scurgerii de informații, care este regula cea mai potrivită pe care ar trebui să o stabilească organizația?
Deoarece conținutul introdus este întotdeauna șters de operator, informațiile confidențiale pot fi introduse și ele liber
AI generativă fiind periculoasă, se interzice uniform utilizarea pe dispozitivele din companie, iar utilizarea pe dispozitive personale sau conturi individuale este lăsată la latitudinea fiecăruia
Fiecare angajat alege liber, după propria judecată, serviciul de AI generativă preferat, iar datele manipulate în activitate pot fi introduse liber, fără restricții
Se limitează serviciile utilizabile la cele aprobate de organizație, iar regula precizează explicit că nu trebuie introduse date cu caracter personal ale clienților sau informații de management nepublicate
Răspuns corectD. Se limitează serviciile utilizabile la cele aprobate de organizație, iar regula precizează explicit că nu trebuie introduse date cu caracter personal ale clienților sau informații de management nepublicate
Conținutul introdus într-o AI generativă poate fi stocat de operator sau folosit pentru antrenare, existând riscul ca informația confidențială introdusă să ajungă la exterior. De aceea, se limitează serviciile utilizabile la cele aprobate de organizație, iar regula precizează explicit ce informații pot și ce informații nu pot fi introduse. Nu există garanția ca datele introduse să fie întotdeauna șterse. Alegerea liberă de către angajați, sau interzicerea internă lăsând utilizarea pe dispozitive personale la latitudinea fiecăruia, generează Shadow IT, în afara controlului, sporind, dimpotrivă, riscul de scurgere.
Î28 | Rezultatul AI
S-a folosit o AI generativă pentru a redacta o schiță a unui document de prezentare destinat exteriorului. Care este tratamentul cel mai potrivit al acestei schițe?
AI generativă poate produce, în mod plauzibil, conținut care nu este adevărat, iar rezultatul generat poate fi similar cu o operă existentă, deci o persoană verifică faptele și relația cu drepturile de autor înainte de publicare
Dacă se adaugă sursa, se poate publica direct, fără a verifica faptele
Rezultatul unei AI generative este creat pe baza unui volum mare de date de antrenament, deci conținutul este întotdeauna exact și nu poate fi similar cu o operă existentă, așa că se publică direct, fără verificare
Un text creat de o AI generativă nu poate ridica niciodată o problemă de drept de autor, deci verificarea relației cu drepturile nu este necesară
Răspuns corectA. AI generativă poate produce, în mod plauzibil, conținut care nu este adevărat, iar rezultatul generat poate fi similar cu o operă existentă, deci o persoană verifică faptele și relația cu drepturile de autor înainte de publicare
AI generativă poate produce halucinații, adică poate genera conținut plauzibil, dar nefondat pe fapte, deci rezultatul nu trebuie tratat direct ca fiind corect. De asemenea, rezultatul generat poate fi similar cu o operă existentă, iar publicarea sau comercializarea sa directă poate constitui o încălcare a drepturilor. Prin urmare, o persoană verifică faptele, precum și relația cu drepturile și termenii de utilizare, înainte de publicare. Faptul că se bazează pe date de antrenament nu înseamnă că este exact, iar adăugarea unei surse nu înlocuiește verificarea faptelor.
Î29 | Decizia de investiție
Pentru un anumit activ informațional, s-a estimat că, în caz de incident, pierderea per apariție este de 20.000.000 de yeni, iar probabilitatea anuală de apariție este de 10%. Care este abordarea cea mai potrivită, din perspectiva deciziei de management, privind costul unei măsuri de prevenire a acestui incident?
Pierderea estimată fiind de 2 milioane de yeni pe an, se compară aceasta cu costul anual al măsurii, pentru a decide dacă investiția este justificată. Totuși, pentru aspecte legate de viața omului sau de conformarea legală, decizia nu se ia doar pe baza raportului cost-eficiență
Pierderea estimată este de 2 milioane de yeni pe an, dar costul măsurii ar trebui întotdeauna să fie egal cu suma integrală a pierderii per apariție, adică 20.000.000 de yeni, indiferent de sumă, fără a lua în calcul raportul cost-eficiență
Atâta timp cât probabilitatea de apariție nu este 100%, se consideră că incidentul nu se va produce, deci măsura este considerată inutilă
Deoarece o măsură de securitate este un cost care nu generează venituri, se renunță complet la orice cheltuială
Răspuns corectA. Pierderea estimată fiind de 2 milioane de yeni pe an, se compară aceasta cu costul anual al măsurii, pentru a decide dacă investiția este justificată. Totuși, pentru aspecte legate de viața omului sau de conformarea legală, decizia nu se ia doar pe baza raportului cost-eficiență
Pierderea anuală estimată poate fi calculată aproximativ ca pierdere per apariție × probabilitatea anuală de apariție, adică 20.000.000 × 10% = 2 milioane de yeni. Abordarea de bază este să se compare cu cât scade această pierdere estimată prin măsură și costul anual al măsurii, pentru a decide dacă investiția se justifică. Nu este rațional nici să se cheltuiască întotdeauna suma integrală a pierderii, nici să nu se cheltuiască deloc, iar decizia că măsura este inutilă doar pentru că probabilitatea nu este 100% este de asemenea greșită. Totuși, măsurile legate de viața omului sau de conformarea legală nu trebuie decise doar pe baza raportului cost-eficiență.
Î30 | KGI și KPI
Pentru a raporta numeric conducerii stadiul demersurilor de securitate a informației, se stabilesc KGI, CSF și KPI. Care este combinația cea mai potrivită?
KPI este un indicator secret, cunoscut doar de conducere, și nu se prezintă departamentului responsabil
KGI: „numărul de incidente majore zero”, CSF: „creșterea conștientizării de securitate a tuturor angajaților”, KPI: „rata de deschidere a exercițiului” sau „numărul mediu de zile pentru corectarea vulnerabilităților”
KGI, CSF și KPI sunt toate indicatori de rezultat final, iar același conținut se scrie de 3 ori pentru a-l reprezenta
KGI: „rata de deschidere a exercițiului cu e-mailuri de tip atac țintit sub 5%”, CSF: „repetarea anuală a exercițiului”, KPI: „numărul de incidente majore ajuns la zero”
Răspuns corectB. KGI: „numărul de incidente majore zero”, CSF: „creșterea conștientizării de securitate a tuturor angajaților”, KPI: „rata de deschidere a exercițiului” sau „numărul mediu de zile pentru corectarea vulnerabilităților”
KGI este indicatorul de rezultat final ce trebuie atins, CSF este factorul de succes decisiv pentru atingerea acestuia, iar KPI este indicatorul intermediar care măsoară progresul. Prin urmare, se plasează drept KGI, ca rezultat final, „numărul de incidente majore zero”, drept CSF, ca factor de succes, creșterea conștientizării, iar drept KPI, care măsoară gradul de avansare, rata de deschidere a exercițiului sau numărul mediu de zile pentru corectarea vulnerabilităților. Combinația cu KGI și KPI inversate este greșită. Cei 3 sunt indicatori diferiți, cu roluri distincte, iar KPI este ceva ce ar trebui partajat cu departamentul responsabil, pentru a-și îmbunătăți activitatea zilnică.
Exersare: rezolvați întrebările de pe această pagină
Acesta este un instrument de exersare cu întrebări în ordine aleatorie (funcționează când JavaScript este activat). Puteți citi oricum toate întrebările și explicațiile de mai sus.
* Explicațiile sunt informații în scop de studiu. Tematica și sistemul examenelor se schimbă de la an la an, așa că verificați întotdeauna anunțurile oficiale ale organizatorului examenului.
Această pagină este o traducere a textului original în japoneză. Dacă traducerea diferă de original, prevalează versiunea în japoneză. Vedeți originalul în japoneză