WorksheetsRAZ
Total questions: 109
Worksheet time: 27hrs 15mins
Sieci VPN można zbudować wykorzystując
Wireguard
TLS
IDS
SIEM
Użytkownik Windows, będący administratorem, po zalogowaniu się do systemu
otrzyma pełny token uprawnień i zawsze będzie korzystał z pełnego tokenu
otrzyma token pełny i ograniczony, zawsze będzie korzystał z pełnego tokenu
otrzyma token pełny i ograniczony, będzie mógł korzystać z jednego lub drugiego
otrzyma tylko token ograniczony, ale będzie mógł wykorzystać pełny token przy użyciu mechanizmu impersonation
Metoda Diffiego-Hellmana
pozwala bezpiecznie składować klucze prywatne użytkowników
jest odporna na ataki pasywne
jest odporna na ataki aktywne,
pozwala bezpiecznie dystrybuować klucze publiczne użytkowników
wykorzystuje ideę asymetrycznej pary kluczy (prywatny-publiczny, pozwala wygenerować symetryczny klucz sesji
generuje programowo hasła SSO,realizuje uwierzytelnianie metodą haseł jednorazowych
Usługa DNSsec
wykorzystuje IPsec do tunelowania zapytań i odpowiedzi DNS
wykorzystuje SSL do tunelowania zapytań i odpowiedzi DNS
wymaga podpisanych cyfrowo zapytań DNS
stosuje podpisy cyfrowe odpowiedzi DNS
Które metody uwierzytelniania stosuje protokół HTTP/1.1
tylko użycie jednokierunkowej funkcji skrótu
ylko username-password
zarówno username-password jak i użycie funkcji skrótu, ale nie certyfikaty X.509
zarówno username-password, funkcją skrótu, jak i certyfikaty X.509
Które komponenty systemu operacyjnego Windows mogą korzystać ze sprzętowej wirtualizacji celem podniesienia bezpieczeństwa systemu
Alpine docker containers
Defender Application Guard
AppContainer
Ring - 1 compartmentalization
Wskaż mechanizmy chroniące m.in. przed atakami przepełnienia bufora
wykorzystanie Structured Exception Handling i Vectored Exception Handling
zapewnienie by segment pamięci z prawem zapisu nie posiadał jednocześnie prawa wykonywania
randomizacja alokacji wirtualnej przestrzeni adresowej procesu
alokowanie na stosie dodatkowego elementu ramki funkcji wykrywającego modyfikację adresu powrotu
Mechanizm two-factor authentication (2FA
wymaga użycia 2 oddzielnych operacji (oraz danych) uwierzytelniających
dotyczy złożoności hasła i wymaga by nowe hasło różniło się od dotychczasowego na 2 pozycjach
to uwierzytelnianie z zaufaną stroną trzecią
to uwierzytelnianie metodą zawołanie-odzew
System Kerberos oferuje (wybierz wszystkie poprawne możliwości)
kryptograficzne uwierzytelnianie użytkowników w ramach domeny
delegowanie uprawnień jednego podmiotu innym podmiotom
zastosowanie kryptograficznego weryfikatora w celu ochrony przed atakiem Golden Ticket
uwierzytelnianie użytkowników pomiędzy domenam
Komputer-Twierdza
dopuszcza komunikację przechodzącą tylko przez usługi proxy
to rodzaj zapory sieciowej z filtracją pakietów i modułem IDS
jest implementacją zapory typu Application Layer Gateway
pełni rolę zaufanej strony trzeciej w domenie Kerberos
Które komponenty sprzętowe służą (między innymi) do bezpiecznego przechowywania materiału kryptograficznego
IEEE 1609.2
X.509
EFS
Trusted Platform Modul
Model CAP kontroli dostępu
jest stosowany w systemach MIC (Mandatory Integrity Control)
jest stosowany w systemach RBAC (Role-Based Access Control)
uprawnienia dostępu wiąże z podmiotami
uprawnienia dostępu wiąże z zasobami
Model kontroli dostępu MAC zabrania podmiotowi o etykiecie P
odczytu obiektu o niższej etykiecie niż P
zapisu obiektu o wyższej etykiecie niż P
odczytu obiektu o wyższej etykiecie niż P
Wskaż protokoły i standardy dokonujące uwierzytelniania dostępu do sieci, działające między klientem sieci (komputerem) a punktem (serwerem) dostępowym
IEEE 802.1X
IEEE 802.1X
TACACS
RADIUS
EAP
Protokół Kerberos
pozwala osiągnąć obustronne uwierzytelnienie klienta usługi sieciowej i serwera tej usługi
realizuje uwierzytelnianie w modelu z zaufaną stroną trzecią
realizuje uwierzytelnianie kryptograficzne z wykorzystaniem kluczy symetrycznych
realizuje uwierzytelnianie SSO w środowisku domenowym
Wskaż możliwe prawidłowe reakcje na wykrycie faktu przepełnienia bufora (w segmencie stosu) umożliwiające zachowanie bezpieczeństwa systemu:
ponowne zainicjowanie bufora domyślną wartością
usunięcie danych wykraczających poza bufor, zanim zostaną odczytane
natychmiastowe przerwanie działania procesu
zapisanie zaraz za nadmiernymi danymi “kanarka” ostrzegającego o wystąpieniu przepełniania przy próbie odczytu bufora
Systemy nadzoru NAC (Network Access Control
dokonują uwierzytelniania stanowisk sieciowych przed dopuszczeniem ich do sieci lokalnej STRZAŁ
wykrywają pakiety na podstawie analizy behawioralnej i uczenia maszynowego
dopuszczają stanowiska do sieci lokalnej po weryfikacji zgodności ich konfiguracji z polityką bezpieczeństwa
wykrywają podejrzane pakiety na podstawie sygnatur ataków sieciowych
Protokół SSL/TLS
pozwala uwierzytelniać kryptograficznie zarówno klienta, jak i serwer
nigdy nie uwierzytelnia klienta, to zadanie wyłącznie protokołu aplikacyjnego, np. HTTP
nigdy nie dokonuje uwierzytelniania, zostawiając to zadanie innym protokołom, np. ISAKMP
kryptograficznie uwierzytelnia tylko serwer, klienta tylko hasłem
Wskaż prawdziwe stwierdzenia dotyczące bramy aplikacyjnej Application Layer Gatewa
pośredniczy w komunikacji wyłącznie na poziomie warstwy aplikacyjnej
optymalizuje ruch stosując filtrację kontekstową na podstawie tablicy aktywnych połączeń
wymaga działającego poprawnie routingu między interfejsami sieciowymi
filtruje pakiety na poziomie wszystkich 3 warstw: sieciowej, transportowej i aplikacyjnej
Które z poniższych algorytmów kryptograficznych mogą w praktyce zostać wykorzystane do zaszyfrowania treści listu e-mail
AES
RSA
Twofish
Blowfish
Technologie umożliwiające ochronę integralności transmitowanych danych to m.in:
protokół TLS
protokół AH
protokół ESP
SYN cookies
Szyfrowanie asymetryczne zapewnia
autentyczność pod warunkiem zachowania tajności klucza prywatnego odbiorcy
poufność pod warunkiem zachowania tajności klucza prywatnego nadawcy
poufność pod warunkiem zachowania tajności klucza prywatnego odbiorcy
autentyczność pod warunkiem zachowania tajności klucza prywatnego nadawcy
Algorytm Lamporta, leżący u podstaw koncepcji programowej generacji haseł jednorazowych:
wymaga użycia funkcji jednokierunkowej
wymaga rozwiązania problemu rozproszonego konsensusu
wymaga wykorzystania kryptografii asymetrycznej
wymaga rozwiązania problemu rozproszonego wzajemnego wykluczania
Wskaż mechanizmy systemu operacyjnego będące realizacją (choćby częściową) koncepcji piaskownicy
Windows AppContainer
STRZAŁ
SSL/TLS
click-jacking
wirtualizacja systemu operacyjnego
Pewna zapora sieciowa filtrująca pakiety realizuje jednocześnie funkcje NAT. Które opisy pasują do takiej zapory
iltracja DNAT może być dokonywana dla pakietów przechodzących przez zaporę niezależnie od kierunku
translacja DNAT musi być dokonana przed routingiem pakietu aby pozycje tablicy routingu mogły być prawidłowo dopasowane
translacja DNAT musi być dokonana przed filtracją pakietu na interfejsie wejściowym, aby reguły łańcucha wejściowego mogły być prawidłowo dopasowane
translacja SNAT musi być dokonana przed filtracją kontekstową na interfejsie wyjściowym, aby pakiet znalazł prawidłowe dopasowanie do tablicy aktywnych połączeń
Jakie cechy wirtualizacji są istotne dla bezpieczeństwa systemu?
STRZAŁ
procesor utrudnia ucieczkę ze środowiska zwirtualizowanego poprzez ochronę komend hipervisora na poziomie Ring -1
wirtualizacja systemu operacyjnego daje efekt piaskownicy dla uruchomionych w tym systemie aplikacji
hypervisor pośredniczy w wywołaniach funkcji jąda systemu operacyjnego, więc może wychwytywać potencjalnie niebezpieczne zachowania
w systemie wirtualnym bezpośredni dostęp do pamięci fizycznej (w tym pamięci urządzeń I/O) nie jest możliwy nawet dla rozkazów Ring 0, co ułatwia izolację maszyn wirtualnych nawet w przypadku przejęcia uprawnień administracyjnych wewnątrz dowolnej z nich
Które z poniższych cech dotyczą szyfrowania asymetrycznego
odporność na kolizje
gwarancja autentyczności i niezaprzeczalności komunikacji
większa niż dla algorytmów symetrycznych efektywność
Które z poniższych cech dotyczą szyfrowania symetrycznego: [1/1]
odporność na kolizje
gwarancja autentyczności i niezaprzeczalności komunikacji
większa niż dla algorytmów asymetrycznych efektywność
Które z poniższych mechanizmów pozwalają w systemie operacyjnym na chwilowe uzyskanie innych uprawnień dostępu niż posiadane aktualnie przez użytkownika
Windows UAC
POSIX ACL
sudo
POSIX CAP
Wskaż cechy mechanizmu AppContainer:
kontroluje wywołania funkcji jądra systemu operacyjnego
jest “lekkim” odpowiednikiem maszyny wirtualnej, z tą różnicą, że nie zawiera zwirtualizowanego systemu operacyjnego, tylko aplikację i potrzebne biblioteki
wykorzystuje wirtualizację systemu plików i rejestru systemu Windows
jest rodzajem kwarantanny dla potencjalnie zainfekowanych aplikacji, przetrzymywanych tam zanim antywirus otrzyma z chmury ostateczny rezultat analizy behawioralnej podejrzanego kodu
Wskaż cechy charakterystyczne ataku przez przepełnienie bufora (w segmencie stosu)
celem przepełnienia jest nadpisanie adresu powrotu w ramce funkcji odłożonej aktualnie na stosie
architektura pamięci musi być taka by adresy rosły zgodnie z kierunkiem przyrostu stosu
celem przepełnienia jest nadpisanie pamięci jądra i wywołanie błędu obsłużonego przez złośliwy kod
przepełnienie bufora można wykryć i odpowiednio zareagować’
Zaznacz cechy charakterystyczne metody ARP detekcji podsłuchu w sieci:
ogłoszenie ARP skierowane pod fałszywy adres IP
zapytanie ARP skierowane pod właściwy adres MAC odpytywanej stacji
zapytanie ARP skierowane pod rozgłoszeniowy adres MAC
zapytanie ARP skierowane pod nierozgłoszeniowy adres MAC
Wskaż problemy bezpieczeństwa wynikające z fragmentacji IP:
STRZAŁ
fragmentacja jest przyczyną skuteczności ataku SYN flood
potencjalna możliwość przepełnienia bufora pamięci przy scalaniu fragmentów
utrudniona możliwość filtracji fragmentów przez zapory sieciowe
kontrola fragmentacji wymaga użycia ciasteczek SYN cookies
Zaznacz prawdziwe stwierdzenia dotyczące protokołu HTTP:
HTTP od wersji 1.1 uwierzytelnia nie tylko klienta, ale i serwer
Digest Authentication HTTP 1.1 realizuje metodę challenge-response
Basic Authentication w HTTP 1.0 przesyła nazwę użytkownika i hasło w postaci niezaszyfrowanej
Basic Authentication w HTTP 1.1 przesyła nazwę użytkownika i hasło w postaci zaszyfrowanej
Protokół Kerberos
realizuje uwierzytelnianie SSO w środowisku domenowym
realizuje uwierzytelnianie SSO w środowisku między-domenowym
umożliwia uwierzytelnianie i autoryzację klientów usług sieciowych przez scentralizowany mechanizm (serwer KDC)
nie wymaga znajomości po stronie uwierzytelniającej żadnych danych wrażliwych klienta (Zero-Proof Knowledge)
Które z poniższych cech prawidłowo opisują protokół IPsec
STRZAŁ
może działać z uwierzytelnianiem stron dokumentowanym tylko przez ESP
może działać w trybie tylko z ochroną integralności przez ESP
może działać z uwierzytelnianiem stron dokumentowanym tylko przez AH
może działać w trybie tylko z ochroną integralności przez AH
Wskaż cechy uprawnień POSIX CAP
mogą być przypisywane do użytkowników
mogą być przypisywane do procesów
podlegają dziedziczeniu przez procesy potomne
pozwalają na delegowanie podmiotom wybranych elementarnych uprawnień administracyjnych
Które z poniższych algorytmów kryptograficznych mogą zostać wykorzystane w sieci VPN do szyfrowania transmisji przez protokół SSL/TLS lub IPsec:
RSA
ECDH
AES
DH
Które z poniższych cech prawidłowo opisują protokół IKE?
umożliwia zmianę kluczy szyfrowania protokołu IPsec ESP
uwierzytelnia sesje SA protokołu IPsec
negocjuje parametry sesji SA protokołu IPsec
umożliwia zmianę kluczy szyfrowania protokołu IPsec AH
Które z poniższych słów kluczowych mogą być prawidłowym “celem” w regule iptables dla łańcucha OUTPUT
DROP
FORWARD
XOR
ACCEPT
Polecenie ulimi
decyduje o tym czy mogą być tworzone zrzuty przestrzeni adresowej (obrazy) procesó
podaje bieżące ograniczenia hard i soft, ale pozwala zmienić tylko soft
podaje bieżące ograniczenia hard i soft, ale nie pozwala ich zmieniać
pozwala zmienić oba rodzaje limitów: i hard, i soft
Czym się różni twist od spawn w polityce tcp wrappera (np. w pliku hosts.allow)
spawn służy do zapisywania wiadomości w logu lub wysyłania poczty, natomiast twist wysyła wiadomość i odmawia dostępu do usługi
oba polecenia użyte w hosts.allow kończą się odmową polecenia, ale twist dodatkowo zapisuje informację o tym w logu systemowym
twist przekierowuje połączenie do innej, określonej opcją usługi, podczas gdy spawn tworzy nowy proces wykonujący dowolne polecenie
spawn tworzy nowy proces wykonujący dane polecenie, natomiast twist wykonuje polecenie w ramach bieżącego procesu
Co oznacza udział IPC$ i do czego jest wykorzystywany?
to udział służący w systemie Windows do zdalnego wywołania procedur (RPC)
to udział domyślny służący do zdalnej administracji systemem Windows
to udział administracyjny obejmujący wszystkie istniejące lokalne dyski
to udział kolejek POSIX IPC służący do lokalnej komunikacji między procesami
SSH pozwala
STRZAŁ
uwierzytelniać użytkowników z wykorzystaniem kluczy kryptograficznych
uwierzytelniać użytkowników z wykorzystaniem haseł
uwierzytelniać komputery (systemy operacyjne) z wykorzystaniem kluczy kryptograficznych
udostępnić zasoby serwera lokalnego przez przekierowanie portów z serwera zdalnego
Które z poniższych cech dotyczą szyfrowania asymetrycznego
gwarancja autentyczności i niezaprzeczalności komunikacji
odporność na kolizje
większa niż dla algorytmów symetrycznych efektywność
W których z poniższych przypadków rekalkulowana jest maska uprawnień ACL w systemie Linux
STRZAŁ
gdy podamy opcję -m dla polecenia setfacl
przy zmianie uprawnień właściciela przy pomocy polecenia chmod
przy każdej zmianie uprawnień poleceniem setfacl, chyba że użyjemy opcji -n
przy dowolnej zmianie uprawnień danej kategorii praw (np. maska dla grupy modyfikowana jest przy modyfikacji praw dotyczących grupy)
Domyślne udziały administracyjne w systemie Windows:
dostępne są tylko dla administratora
są tworzone automatycznie przy instalacji systemu
nie mogą być usunięte
mogą być usunięte
Aby użytkownik L na komputerze HL mógł logować się bez podawania hasła na komputer HR na konto R należy:
skopiować klucz prywatny użytkownika R z komputera HR do pliku ~/.ssh/authorized_keys na koncie L na komputerze HL
skopiować klucz publiczny użytkownika L z komputera HL do pliku ~/.ssh/authorized_keys na koncie R na komputerze HR
skopiować klucz publiczny użytkownika R z komputera HR do pliku ~/.ssh/authorized_keys na koncie L na komputerze HL
skopiować klucz prywatny użytkownika L z komputera HL do pliku ~/.ssh/authorized_keys na koncie R na komputerze HR
Model kontroli dostępu MIC zabrania podmiotowi o etykiecie P
zapisu obiektu o wyższej etykiecie niż P
odczytu obiektu o niższej etykiecie niż P
zapisu obiektu o niższej etykiecie niż P
Wykorzystanie TCP Wrappera do ochrony określonej usługi jest możliwe:
STRZAŁ
jeśli program serwera usługi korzysta z biblioteki libwrap.so i sam czyta politykę TCP Wrappera
automatycznie po definicji polityki (host_access), bowiem TCP Wrapper jest zintegrowany z systemem operacyjnym
w przypadku przekazania nawiązywanego przez klienta usługi połączenia do demona TCP Wrappera zamiast do serwera obsługującego tę usługę
dopiero po skonfigurowaniu iptables do przekierowania ruchu na port nasłuchującego superserwera xinetd
Strumień ADS:
jest częścią nagłówka pliku dołączaną zawsze przez system Windows podczas operacji pakowania do archiwum lub udostępniania w sieci
jest wykorzystywany przez mechanizm informujący o stopniu zaufania do pliku (określający jego pochodzenie przez wpis ZoneId)
pozwala związać z dowolnym plikiem lub katalogiem dowolne (zarówno tekstowe, jak i binarne) dane
jest wykorzystywany przez procesy w systemie Windows do informowania o błędach wykonania (tzw. metainformacje)
Mechanizm EFS:
STRZAŁ
zabezpiecza dostęp do treści poszczególnych plików zarówno w czasie działania systemu, jak i po jego wyłączeniu (at rest)
stosuje kryptografię asymetryczną do szyfrowania treści plików
realizuje full disc encyption w celu zabezpieczenia systemu operacyjnego przed niepowołanym uruchomieniem i dostępem
wymaga do swojego działania konta DRA
. Jakie hasło jest domyślnie wymagane przez polecenie sudo, jeżeli w konfiguracji nie będzie ustawione inaczej (czyli jeżeli wszystkie ustawienia będą miały wartości domyślne)
administratora systemu
właściciela programu (SUID) uruchamianego tym poleceniem
hasło puste (domyślnie sudo nie pyta o hasło)
użytkownika wywołującego polecenie sudo
Gdy w poleceniu iptables nie podamy celu reguły, przy pomocy opcji -j (np. -j REJECT), wówczas
po dopasowaniu reguły iptables przerywa przetwarzanie, ale pakiet jest przepuszczany
po dopasowaniu reguły iptables przetwarza kolejne reguły?
używany jest cel domyślny dla danego łańcucha, tzw. polityka (ustawiana przy pomocy -P)
reguła zostanie odrzucona jako błędna, chyba że jest to modyfikacja wcześniej istniejącej reguły (przy pomocy opcji -R), kiedy to zostanie zastosowany taki cel, jaki był ustawiony dotychczas w tej regule
Impersonation w systemie Windows to:
STRZAŁ
przypisanie tokenu bezpieczeństwa ogólnego przeznaczenia do konkretnego użytkownika stanowiącego instancję pewnego SID
rodzaj zdalnego ataku na system, w którym napastnik podszywa się pod jednego z użytkowników
przechwycenie tokenu bezpieczeństwa SID przez nieuprawnionego użytkownika
czasowe przejęcie przez proces (wątek) uprawnień innego podmiotu
Hasła użytkowników systemu Windows są przechowywane
w rejestrze systemowym
w bazie SAM na dysku
w formie nieodwracalnego wyniku funkcji mieszającej
STRZAŁ
w pliku shadow zaszyfrowanym kluczem RSA (SYSKEY), do którego dostęp ma tylko administrator systemu
. W poleceniu: iptables -I INPUT -p icmp –icmp-type echo-request -m recent –name “ping” –set nazwa “ping”
STRZAŁ
jest to komentarz, pozwalający na szybką identyfikację reguły w przyszłości (np. w celu modyfikacji lub skasowania)
określa ten z ostatnio inicjowanych modułów filtracji (łańcuchów), który teraz będzie przechwytywał wskazane pakiety
identyfikuje konkretne statystyki, które później można wykorzystać do dalszej selekcji ruchu
definiuje nazwę pliku, który zawierać będzie informacje o ruchu pakietów do bieżącej reguły zapory
Serwer OpenVPN umożliwia uwierzytelnianie klientów poprzez:
STRZAŁ
klucze kryptograficzne
hasła użytkowników
certyfikaty X.509
protokół Kerberos
biometrycznie, poprzez analizę długości rzutu beretem
Po uruchomieniu Notatnika na niskim poziomie integralności, może on zapisywać plik
STRZAŁ
tylko w katalogach o przypisanym poziomie integralności co najwyżej niskim, np. %userprofile&/AppData/LocalLow
tylko w katalogach o przypisanym poziomie integralności co najmniej niskim, np. %userprofile&/Documents
nigdzie
tylko w katalogu z danymi tymczasowymi, np. %systemroot%/Temp
Wykorzystanie kryptograficznego podpisu wiadomości pozwala odbiorcy zweryfikować
autentyczność wiadomości przy użyciu klucza prywatnego odbiorcy
autentyczność wiadomości przy użyciu klucza publicznego nadawcy
autentyczność wiadomości przy użyciu klucza prywatnego nadawcy
autentyczność wiadomości przy użyciu klucza publicznego odbiorcy
Wykorzystanie kryptograficznego podpisu wiadomości pozwala odbiorcy zweryfikować
pochodzenie wiadomości przy użyciu klucza prywatnego odbiorcy
pochodzenie wiadomości przy użyciu klucza publicznego odbiorcy
pochodzenie wiadomości przy użyciu klucza prywatnego nadawcy
pochodzenie wiadomości przy użyciu klucza publicznego nadawcy
Dodanie klucza wygenerowanego dla nowego agenta DRA, do istniejącego wcześniej zaszyfrowanego pliku, można uzyskać:
STRZAŁ
automatycznie, poprzez otwarcie tego pliku przez nowego agenta DRA
automatycznie, przy pierwszym otwarciu tego pliku przez dowolnego administratora
samoczynnie, przy okazji pierwszego dostępu do pliku kogoś mogącego odszyfrować ten plik
wydając polecenie cipher /u
Program SSH można wykorzystać m.in. do
stworzenia dynamicznego proxy aplikacyjnego
przekierowywania portów zdalnego serwera do maszyny lokalnej (klienta)
stworzenia proxy www wyłącznie dla protokołu HTTPS
przekierowywania portów maszyny lokalnej (klienta) do zdalnego serwera
Uprawnienia domyślne na liście POSIX ACL nadawane są:
STRZAŁ
jedynie plikom wykonywalnym w celu uściślenia jakie uprawnienia mają mieć pliki tworzone w czasie działania tych programów
jedynie katalogom w celu inicjowania list ACL nowo tworzonym plikom
plikom i katalogom w celu określenia uprawnień w przypadku braku pasującego wpisu ACE
plikom i katalogom w celu określenia ACL w przypadku ich kopiowania lub przenoszenia do innego katalogu
Które z poniższych zdarzeń są efektami braku wirtualizacji danego klucza rejestru systemu Windows
operacja zapisu wartości parametrów tego klucza przez proces nie posiadający uprawnienia zapisu kończy się powodzeniem
operacja zapisu wartości parametrów tego klucza przez proces posiadający uprawnienie zapisu kończy się błędem
operacja zapisu wartości parametrów tego klucza przez proces nie posiadający uprawnienia zapisu kończy się powodzeniem
operacja zapisu wartości parametrów tego klucza przez proces nie posiadający uprawnienia zapisu kończy się błędem
Z jaką inną opcją polityki silnych haseł ma bezpośredni związek ilość haseł pamiętanych w historii
maksymalny okres ważności hasła
minimalny okres ważności
minimalna długość hasła
Jak modyfikowana jest maska uprawnień POSIX ACL przy zmianie uprawnień do danego pliku:
STRZAŁ
nowa maska jest alternatywą bitową uprawnień nazwanych użytkowników, grupy i nazwanych grup
nowa maska jest alternatywą bitową starej maski i wszystkich uprawnień nowo nadanych przez setfacl
nowa maska jest iloczynem logicznym starej maski i wszystkich uprawnień nowo nadanych przez setfacl
nowa maska jest alternatywą bitową wszystkich uprawnień danego pliku (właściciela, grupy, pozostałych, nazwanych użytkowników, nazwanych grup)
Czyje hasło wymagane jest przy uruchomieniu polecenia sudo?
zawsze administratora systemu
zawsze użytkownika wywołujacego dane polecenie
w zależności od ustawień w polityce sudoers
zawsze użytkownika z uprawnieniami którego chcemy wykonać dane polecenie
Kolejność sprawdzania reguł polityki przez TCP Wrappera (pomijajac opcje only_from oraz no_access) jest następująca:
STRZAŁ
najpierw hosts.allow, potem hosts.deny, do odnalezienia pasującej reguły
sprawdzane są wszystkie reguły i jeżeli żadna z nich nie kończy się DENY, przyznawany jest dostęp
najpierw hosts.deny, potem hosts.allow, do odnalezienia pierwszej pasującej reguły
sprawdzane są wszystkie reguły i jeżeli żadna z nich nie kończy się DENY, a chociaż jedna kończy się ALLOW, przyznawany jest dostęp
Ustawienia protokołu ESP w systemie Windows umożliwiają
przesyłanie niezaszyfrowanego pakietu zabezpieczonego przed modyfikacją przy pomocy kryptograficznych funkcji mieszających
komunikację w trybie transportowym (bezpośrednim, host-to-host)
komunikację w trybie tunelowym (net-to-net)
ustanowienie bezpiecznego kanału do zarządzania asocjacją IPsec
Mechanizm iptables może dokonywać wyboru reguł filtracji dla danego pakietu przez
zasadę pierwszego dopasowania i zawsze przerywa szukanie przy pierwszym dopasowaniu
zasadę najlepszego dopasowania (najbardziej szczegółowa reguła)
zasadę pierwszego dopasowania, ale niekoniecznie przerywa szukanie przy pierwszym dopasowaniu
zasadę określoną w polityce danego łańcucha (np. BESTMATCH, FIRSTMATCH)
Wirtualizacja rejestru w systemie Windows
chroni konfigurację systemu przed niepożądanymi zmianami
pozwala aplikacji 32-bitowej na modyfikację obszarów rejestru, do których aplikacja nie ma prawa zapisu
dotyczy wszystkich gałęzi rejestru
jest mechanizmem koniecznym do uruchomienia wirtualnych systemów Windows
Tunele IPsec
stosują protokół TLS do szyfrowania ruchu
stosują protokół AH do szyfrowania ruchu
stosują protokół ESP do szyfrowania ruchu
stosują protokół AH do uwierzytelniania stron tunelu
Które z poniższych twierdzeń jest prawdziwe?
program SSH na komputerze A może połączyć się z komputerem B, tak by B nasłuchiwał na połączenia na porcie X. Metoda ta nazywa się local port forwarding (-L)
program SSH do uwierzytelniania oraz szyfrowania komunikacji pomiędzy komputerem A i B wykorzystuje algorytm RSA
program SSH na komputerze A wykorzystuje klucz publiczny komputera B w celu weryfikacji czy tożsamość B się nie zmieniła
program SSH na komputerze A może połączyć się z komputerem B, tak by B nasłuchiwał na połączenia na porcie X. Metoda ta nazywa się remote port forwarding (-R)
Agent DRA w systemie Windows to:
administrator systemu Windows, któremy przypisano prawo tworzenia strumieni ADS
lokalny administrator stacji roboczej w środowisku domenowym mogący robić kopie zapasowe
główny administrator domeny (serwera AD)
konto pozwalające na dostęp do plików zaszyfrowanych przez EFS
Które z poniższych twierdzeń dotyczących POSIX ACL są prawdziwe?
w momencie tworzenia katalogu jego uprawnienia ACL kopiowane są z domyślnych uprawnień (Default ACL) folderu nadrzędnego z wykluczeniem uprawnienia do wykonywania
w momencie tworzenia pliku jego uprawnienia domyślne (Default ACL) zostają odziedziczone z folderu nadrzędnego
w momencie tworzenia pliku jego uprawnienia ACL kopiowane są z domyślnych uprawnień (Default ACL) folderu nadrzędnego z wykluczeniem uprawnienia do wykonywania
w momencie tworzenia katalogu jego uprawnienia domyślne (Default ACL) zostają odziedziczone z folderu nadrzędnego
Standard IEEE 802.1ae
STRZAŁ
to odpowiednik IPsec na poziomie warstwy transportowej
oferuje uwierzytelnianie na poziomie warstwy sieciowej OSI
oferuje ochronę poufności i integralności komunikacji na poziomie warstwy MAC
oferuje ochronę poufności i integralności komunikacji na poziomie warstwy OSI
Wskaż, które z wymienionych operacji obsługiwane są przez mechanizm POSIX CAP (capabilities)
administrowanie siecią
administrowanie modułami jądra
omijanie limitów zasobowych
omijanie ograniczeń dotyczących kontroli dostępu do plików
dowiązanie do gniazd numerów portów systemowych
realizacja komunikacji grupowej rozgłoszeniowej w sieci
79. Cechą single-sign-on jest:
stosowanie funkcji skrótu w celu uzyskania podpisu cyfrowego
jednokrotne uwierzytelnianie użytkownika sieci
podpisywanie każdego pliku innym kluczem
szyfrowanie sesji przy pomocy jednorazowego klucza
Który z wymienionych protokołów pozwala w procesie uwierzytelniania całkowicie uniknąć przesyłania hasła podmiotu uwierzytelnianego (w jakiejkolwiek postaci
STRZAŁ
SSH
SSL
CHAP
PAP
SPAP
Metoda programowego generowania haseł jednorazowych opracowana przez L.Lamporta polega m.in. na
wygenerowaniu losowe listy N haseł wykorzystywanych wyrywkowo przez system
wygenerowaniu N-elementowej sekwencji wywierdoznej deterministycznie z zadanego hasła
wykorzystywaniu silnej kryptografii z kluczem równym początkowemu hasłu do ochrony kolejnych haseł
wykorzystywaniu wygenerowanych haseł w kolejności odwrotnej (od ostatniego począwszy)
Które narzędzia wykorzystywane są do ochrony antyspamowej w systemie pocztowym
open proxy
open relay
szare listy
filtry Bayesa
Spośród podanych mechanizmów wskaż te wykorzystujące kryptografię
STRZAŁ
X.509
podpis cyfrowy
ROT13
UUencoding
84. Wskaż cechy SNAT:
może być pomyślnie wykonane pośrodku tunelu VPN zarówno w trybie tunelowym jak i transportowym
może być pomyślnie wykonane pośrodku tunelu VPN tylko w trybie transportowym
ukrywa rzeczywisty adres nadawcy pakiet
wymaga utrzymywania listy aktywnych translacji
wymaga uwierzytelnienia stron przed zestawieniem połączenia
pozwala uniknąć powtórnego sprawdzania reguł filtracji dla ruchu zweryfikowanego uprzednio
dokonuje podmiany zarówno adresu jak i numeru portu
Komputery kwantowe i obliczenia kwantowe mogą stanowić poważne zagrożenie dla
STRZAŁ
steganografii
aktualnych mechanizmów detekcji anomalii w systemach IDS
współczesnych algorytmów kryptografii asymetrycznej, takich jak RSA
zapór sieciowych typu proxy
Jak zachowa się system kontroli ACL standardu POSIX w przypadku użytkownika U należącego do grupy G i wpisanego na liście ACL obiektu p, jeśli ani U ani G nie mają jawnie przydzielonego prawa r, ale kategoria “wszyscy użytkownicy” (others) takie uprawnienie do obiektu p posiada
STRZAŁ
prawo do obiektu p nie zostanie efektywnie przyznane, ale U odziedziczy je w głąb, jeśli p jest katalogiem
prawo r do obiektu p zostanie efektywnie przyznane bezwarunkowo
prawo r do obiektu p zostanie efektywnie przyznane, o ile U jest właścicielem p
prawo r do obiektu p nie zostanie efektywnie przyznane
87. Funkcja skrótu SHA-3 różni się od SHA-2:
ograniczeniami eksportowymi
posiadaniem strumieniowego trybu pracy
odpornością na ataki Length extension
użyciem asymetrycznego schematu szyfrowania
Wersja 3DES-EDE jest wzmocnieniem algorytmu kryptograficznego DES osiągniętym poprzez
trzystopniowe sprawdzenie losowości doboru klucza
trzykrotne użycie algorytmu DES w trybie szyfrowania, deszyfrowania i ponownie szyfrowania
trzykrotne zastosowanie konwencji jednokierunkowej Electronic Data Exchange
podział wyniku szyfrowania na 3 porcje różnej długości wg standardu electronic Data Exchange
Własność Perfect Forward Secrecy w przypadku generowania kluczy kryptograficznych
STRZAŁ
wymaga stosowania każdego klucza głównego (master) tylko jeden raz
ogranicza skutki znalezienia klucza sesji jedynie do części komunikacji
każdy klucz sesji generowany jest z innego klucza głównego (master)
stosuje różne klucze sesji do szyfrowania komunikacji w przeciwnych kierunkach
Separację środowiska wykonania poprzez wirtualizację (jądra) systemu operacyjnego oferuje
STRZAŁ
Trusted Execution Environment (TEE)
funkcja systemowa chroot()
Address Space Layout Randomization (ASLR)
Windows Virtualization-Based Security (VBS)
Tryb strumieniowy szyfrowania:
STRZAŁ
umożliwia szyfrowanie komunikacji asynchroniczne
wymaga klucza prywatnego i publicznego
polega na szyfrowaniu każdorazowego po jednym znaku
wykorzystuje wektor inicjujący rejestr szyfrowania
92. Określ jakie potencjalne zagrożenia dla bezpieczeństwa niesie funkcja CreateRemotethread():
wywołanie zdalnych procedur (RPC) bez kontroli jądra zdalnego systemu operacyjnego
wykonanie nieautoryzowanych operacji podszywając się pod autoryzowany proces (obejście autoryzacji)
wstrzyknięcie złośliwego kodu do przestrzeni adresowej innego procesu w systemie operacyjnym
nie uwierzytelniony dostęp do komunikacji sieciowej poniżej warstwy transportowej
93. Koncepcja „zamkniętych grup użytkowników” dotyczy odseparowania danych przetwarzanych przez odrębne grupy użytkowników tego samego środowiska sieciowego. Które z poniższych mechanizmów są realizacją tej koncepcji:
STRZAŁ
sandbox net jail
Trusted Execution Environment (TEE)
Virtualization-Based Security (VBS)
sieci wirtualne VLAN
94. Które z poniższych protokołów służą realizacji kryptograficznych tuneli wirtualnych z ochroną poufności:
PEM
S/MIME
ESP
TLS
IPsec
SSL
95. Wskaż cechy filtracji kontekstowej (SPF) realizowanej przez zapory sieciowe:
STRZAŁ
pozwala uniknąć niepotrzebnego sprawdzania reguł dla pakietów powracających w ruchu zweryfikowanym w stronę przeciwną
zapora utrzymuje listę aktywnych połączeń
dopasowuje pakiety do zapamiętanej historii komunikacji
historia komunikacji nie ma wpływu na decyzje zapory
pozwala na dynamiczne modyfikacje reguł filtracji
96. Które stwierdzenie poprawnie opisują protokół IKE w IPsec:
STRZAŁ
realizuje uwierzytelnianie stron
realizuje podpis cyfrowy pakietów IP, korzysta z ICMP
korzysta z UDP
realizuje negocjację algorytmów szyfrujących
realizuje wymianę kluczy metodą Diffiego-Hellmana
97. Mechanizm SYN cookies: STRZAŁ
odpowiada na wcześniej odebrany pakiet SYN po zadanym czasie oczekiwania
pozwala przeglądarce na bezpieczną aktualizację ciasteczek
minimalizuje ilość informacji potrzebnych przeglądarce do uwierzytelniania zdalnego dostępu
odpowiada na właśnie odebrany pakiet SYN, tylko jeśli spełnia zadane kryteria poprawności
nie rozpoczyna zestawienia połączenia po odebraniu segmentu SYN
jest wykorzystywany do przeprowadzania rozproszonego ataku DoS
ogranicza zasoby przydzielane przez system przy odbiorze żądania nawiązania połączenia
identyfikuje połączenie wartością pola ACK
Firewalking
STRZAŁ
połączenia zapór filtrujących ruch sieciowy z usługami proxy
technika odkrywania istnienia zapory sieciowej i otwartych na niej portów
szeregowe połączenia zapór sieciowych typu proxy
kaskadowe połączenia zapór sieciowych filtrujących pakiety
Które z poniższych podatności mogą potencjalnie pozwolić na wykonanie nieuprawnionego (złośliwego) kodu w aplikacji:
STRZAŁ
remapowanie adresu 0 (dereferencja)
randomizacja przydziału przestrzeni adresowej procesu
przepełnienie bufora
nadpisanie adresu obsługi przerwania/wyjątku
100. Ataki o nazwie phishing:
STRZAŁ
dotyczą wykradzenia zaufanych certyfikatów użytkownika
pozwalają w efekcie podszyć się pod atakowanego
mogą być w pewnym stopniu udaremnianie przy pomocy „czarnych list”
zmierzają do fałszowania ciasteczek www
101. Mechanizm umożliwiający przydzielenie poszczególnych uprawnień administracyjnych (uprzywilejowanych operacji jądra systemy operacyjnego) użytkownikom to:
STRZAŁ
capabilities
sandbox
remote administration
switch root
102. Jakie restrykcje wprowadza flaga Secure w definicji ciasteczka WWW?
STRZAŁ
do ciasteczka nie można uzyskać dostępu w skryptach
dostęp do ciasteczka ma tylko oryginalna strona, która utworzyła ciasteczko
ciasteczko będzie wysyłane do serwera tylko w tunelach kryptograficznych
ciasteczko musiało zostać sprawdzone przez filtr SOP
103. Użycie IPsec + IKE wprost chroni przed atakiem:
STRZAŁ
name spoofing
ARP cache spoofing,
ARP spoofing
TCP spoofing
session hijacking
network sniffing
104. Mechanizm single-sign-on cechuje: // Mechanizm SSO cechuje:
uwierzytelnianie użytkownika wobec wielu serwerów jednorazową procedurą
podpisywanie każdego pakietu danych VPN innym kluczem
uwierzytelnianie użytkownika za każdym razem innym hasłem
uwierzytelnianie użytkownika innym hasłem wobec każdego serwera
autoryzacja podmiotu zgodnie z modelem MAC
uwierzytelnianie podmiotu za każdym razem innych hasłem jednorazowym,
zastosowanie mechanizmu szyfrowania asymetrycznego w procesie autoryzacji
zastosowanie pojedynczego uwierzytelniania podmiotu w dostępie do wielu różnych zasobów
105. Proszę wskazać algorytmy podpisu cyfrowego:
STRZAL
ElGamal
Blowfish
Rijndael
SHA-1
MD5
ŻADNE
106. Wskaż prawidłowe stwierdzenia dotyczące metod uwierzytelniania systemów operacyjnych MS Windows w środowisku sieciowym:
STRZAŁ
NTLM jest bezpieczniejszy niż LM
Kerberos jest bezpieczniejszy niż LM
Kerberos jest dostępny tylko w środowisku domenowym
LM jest bezpieczniejszy niż NTLM
107. Wskaż własności protokołu RADIUS:
STRZAŁ
zabezpiecza pocztę elektroniczną wraz z załącznikami
mogą go wykorzystywać np. serwery dostępowe,
spomaga uwierzytelnianie (rozproszone)
Umożliwia rejestrowanie dostępu do zasobów
jest realizacją koncepcji AAA
pozwala na centralizację zarządzania danymi, które dystrybuuje
pracuje w architekturze klient-serwer
108. Następująca reguła filtracji zapory sieciowej:
STRZAŁ
blokuje wszelkie połączenia nawiązywane z serwera www o dowolnym adresie
blokuje wszelkie połączenia nawiązywane z serwera www o adresie 1.1.1.1
blokuje wszelkie połączenia nawiązywane z serwerem www o adresie 1.1.1.1
blokuje wszelkie połączenia nawiązywane z serwerem www o dowolnym adresie
109. Które z poniższych protokołów służą realizacji kryptograficznych tuneli wirtualnych z ochroną poufności?
STRZAŁ
PGP
ESP
AH
X400
