WorksheetsDWA
Total questions: 122
Worksheet time: 31hrs 30mins
110. Wskaż protokoły wymagające zabezpieczenia autentyczności i integralności danych, ale niekoniecznie poufności:
STRZAŁ
DNS (Domain Name Service)
ARP (Address Resolution Protocol)
STP (Spanning Tree Protocol)
rlogin (Remote Login)
111. Które nazwy ataków dotyczą zalewania użytkowników niepożądaną informacją:
spam
pharming
scam
spim
112. Do szyfrów asymetrycznych zaliczamy:
SHA
SSH
AES
żadne z powyższych
113. W metodzie uzgadniania klucza Diffiego-Hellmana system może zostać skompromitowany poprzez:
STRZAŁ
przechwycenie jednego z wymienianych kluczy
przechwycenie obu wymienianych klucz
postawienie fałszywego klucza w miejsce każdego z wymienianych
postawienie fałszywego klucza w miejsce dowolnego z wymienianych
114. Algorytm SHA-256 i SHA-512 różnią się wzajemnie:
STRZAŁ
odpornością na ataki Length extension
podatnością na kolizje
wielkości wynikowego skrótu
żadne z powyższych
115. Wskaż cechy zapory sieciowej zrealizowanej poprzez Komputer-Twierdzę (Bastion Host):
STRZAŁ
dla ruchu z zewnątrz zapora „przykrywa” sobą całą sieć wewnętrzną
dla ruchu od wewnątrz zapora „przykrywa” sobą cały świat zewnętrzny
w zaporze nie jest realizowany routing
komunikacja zachodzi wyłącznie przez usługi proxy
116. Funkcja systemowa chroot()
STRZAL
A oferuje kontrolę nad komunikacją sieciową
B nie oferuje kontroli nad komunikacją sieciową
C jest wykorzystywana przez narzędzie sudo do zmiany aktualnych uprawnień procesu
D służy do chwilowego przeniesienia administratora na wybranego użytkownika
E ogranicza aplikacji dostęp do systemu plików
F chroni system przed atakami DoS
G jest jednym z mechanizmów tworzenia piaskownicy
H pozwala wykonać pojedyncze polecenia administracyjne administracyjne bez weryfikacji hasła
I wymaga powielania plików niezbędnych dla poprawnego działania aplikacji
J pozwala wielokrotnie skorzystać z uprawnień administratora bez weryfikacji hasła przez ustalony czas
K ogranicza procesom dostępność systemu plików
A B D E
B E G I K
B E J K
C E G H I
A B J K
117. Które z poniższych technologii sprzętowych umożliwiają separację środowiska wykonawczego aplikacji poprzez wirtualizację całości bądź części systemu operacyjnego (np. jądra systemu):
STRZAL
TEE (Trusted Execution Environment)
VBS (Virtualization-Based Security)
ARM TrustZone
SSL (Secure Socket Layer)
118. Który z wymienionych protokołów chroni klienta przed przypadkiem podszywania się pod zaufany serwer?
STRZAŁ
IPsec + PSK(Pre shared key)
HTTP/1.1
SSH
HTTP/1.0
119. Który angielski termin określa wykorzystanie do ataku znanych luk w systemie atakowanym:
exploiting
eavesdropping
masquerading
tampering
120. Metoda Diffiego-Hellmana:
generuje programowo hasła SSO
realizuje uwierzytelnianie metodą haseł jednorazowych
wykorzystuje ideę asymetrycznej pary kluczy (prywatny – publiczny)
pozwala wygenerować symetryczny klucz sesji
Które ataki sieciowe można wyeliminować stosując ochronę autentyczności komunikacji?
STRZAŁ
ARP cache poisoning
DNS cache poisoning
ARP spoofing
DNS spoofing
Wskaż cechy PKI:
STRZAŁ
certyfikaty kluczy prywatnych są składowane w repozytoriach takich jak np. DNSsec
certyfikaty kluczy są wzajemnie wystawiane przez innych użytkowników
unieważnienia certyfikatu klucza ma również postać certyfikatu /+1
do zweryfikowania certyfikatu klucza publicznego użytkownika potrzebny jest certyfikat głównego urzędu (RootCA)
123. Atak typu TCP spoofing wymaga:
STRZAŁ
intensywnego zalewania segmentami SYN
odgadnięcia numeru ISN strony odbierającej żądanie nawiązania połączenia
odgadnięcia numeru sekwencyjnego pierwszego segmentu strony żądającej nawiązania połączenia
zalewania żądaniami nawiązania połączenia TCP w trybie rozgłoszeniowym
124. W protokole HTTP/2:
STRZAŁ
uwierzytelnianie klienta jest obowiązkowe
uwierzytelnianie serwera jest opcjonalne
uwierzytelnianie serwera jest obowiązkowe
szyfrowanie całej komunikacji jest obowiązkowe
z poniższych protokołów służą realizacji kryptograficznych tuneli wirtualnych z ochroną integralności?
S/MIME
TLS
AH
SP
Standard IEEE 802.1X:
STRZAŁ
pozwala na wykorzystanie certyfikatów X.509 do realizacji swoich zadań
pozwala uwierzytelniać stanowiska sieciowe przy dostępie do sieci lokalnej
oferuje wymianę kluczy w sieci WiFi przy wykorzystaniu zarówno haseł jak i certyfikatów
umożliwia scentralizowane uwierzytelnianie wielu punktów zdalnego dostępu
podnosi dostępność poprzez redundantne rozproszenie danych uwierzytelniających do wielu punktów dostępowych
Wskaż rodzaje adresów, które zapora sieciowa dokonująca translacji NAT powinna filtrować w pakietach przychodzących od strony zewnętrznej sieci publicznej:
dowolne prywatne IP, w polu źródłowym
dowolne prywatne IP, w polu docelowym
adresy wykorzystywane wewnątrz, w polu źródłowym
adresy wykorzystywane wewnątrz, w polu docelowym
. Do przechowywania danych uwierzytelniających w systemie MS Windows aplikacje mogą skorzystać z:
Winlog API
Data Protection API (DPAPI)
Credential Manager API
Generic Security Service API (GSSAPI)
129. Następująca reguła filtracji zapory sieciowej:
blokuje wszelkie połączenia nawiązywane z serwera www o dowolnym adresie
blokuje wszelkie połączenia nawiązywane z serwerem www o dowolnym adresie
blokuje wszelkie połączenia nawiązywane z serwerem www o adresie 1.1.1.1
blokuje wszelkie połączenia nawiązywane z serwera www o adresie 1.1.1.1
Które operacje mogą być wykorzystywane do realizacji ataku DoS (Denial of Service):
A intensywny strumień segmentów FIN z adresem docelowym ofiary
B fragmentacja datagramu o sumarycznej wielkości ponad 64kB
C intensywny strumień pakietów UDP echo z adresem docelowym ofiary
D intensywny strumień rozgłoszeniowym segmentów SYN z adresem źródłowym ofiary
E intensywny strumień segmentów SYN z adresem docelowym ofiary
F intensywny strumień rozgłoszeniowych pakietów ICMP echo z adresem źródłowym ofiary
G fragmentacja datagramu o sumarycznej wielkości ponad 16 kB
A B C E F
A B C E G
B C D G
A B E F
Elementem ochrony przed złośliwym wykorzystaniem przepełnienia bufora może być:
remapowanie adresu 0 (dereferencja stała)
randomizacja przydziału przestrzeni adresowej procesu
remapowanie adresu obsługi przerwania/wyjątku (dereferencja zmienna)
wstawienie „kanarka” bezpośrednio po wskaźniku poprzedniej ramki
132. Wskaż cechy DNAT:
pozwala uniknąć powtórnego sprawdzania reguł filtracji dla ruchu zweryfikowanego uprzednio
ukrywa rzeczywisty adres odbiorcy pakietu
może być pomyślnie wykonanie pośrodku tunelu VPN tylko w trybie transportowym // w tunelowym
ukrywa rzeczywisty adres nadawcy pakietu
Wskaż cechy filtracji bezstanowej realizowanej przez zapory sieciowe:
zapora utrzymuje listę aktywnych połączeń
pozwala uniknąć niepotrzebnego sprawdzania reguł dla pakietów powracających w ruchu zweryfikowanym w stronę przeciwną
dopasowuje pakiety do zapamiętanej historii komunikacji
historia komunikacja nie ma wpływu na decyzje zapory
wymaga sprawdzania regułregul dla każdegokazdego pakietu
134. Jakie metody uwierzytelniania oferuje protokół HTTP?
obustronne uwierzytelnianie metodą Diffiego-Hellmana
uwierzytelnianie serwera poprzez certyfikat X.509
uwierzytelnianie klienta poprzez username token (username + password)
uwierzytelnianie klienta metodą digest (z użyciem funkcji skrótu)
Wskaż funkcje biblioteczne odpowiedzialne za podatność na atak przepełnienia bufora
strcpy()
strncpy
execv
shellcode()
gets()
136. Niezaprzeczalność to własność potwierdzająca iż:
odbiorca wiadomości nie sfałszował jej treści po odebraniu
nadawca wiadomości jest rzeczywiście tym za kogo się podaje
nadawca wiadomości faktycznie ją wysłał
doszło do ataku aktywnego MiM
odbiorca wiadomości faktycznie ją odebrał
137. Termin two-factor authentication (2FA) dotyczy:
procesu potwierdzania tożsamości przy użyciu dwóch oddzielnych procedur lub składników sprzętowych
użycia w protokole HTTP/2 obustronnego uwierzytelniania
wykorzystania do kontroli integralności danych algorytmów kryptografii asymetrycznej bazujących na złożoności rozkładu dużych liczb na czynniki (faktoryzacji)
uwierzytelniania metodą zawołanie-odzew
138. Wskaż cechy poprawnie opisujące DNSsec:
umożliwia przechowywanie kluczy publicznych podmiotów z domeny
stosuje kryptografię asymetryczną do podpisywania rekordów
przesyła zapytania i odpowiedzi w tunelu IPsec
stosuje kryptografię symetryczna do szyfrowania rekordów
139. Klucze w szyfrowaniu symetrycznym:
mogą być publicznie dostępne pod warunkiem certyfikacji
zapewniają autentyczność i niezaprzeczalność pod warunkiem zachowania tajności klucza
zawsze powinny być znane tylko komunikującym się stronom
wymagają losowego wyboru dużych liczb pierwszych
Które z poniższych protokołów służą realizacji kryptograficznych tuneli wirtualnych:
TLS
LDAP,
x400
L2TP
IPsec
SSL
Mechanizm ochrony antyspamowej o nazwie „szare listy” opera się na:
automatycznym weryfikowaniu listy zabronionych adresów nadawców przez MTA
odesłaniu komunikatu SMTP o czasowej niedostępności usługi
analizie heurystycznej nagłówka SMTP przez MUA
dynamicznym weryfikowaniu listy podejrzanych adresów nadawców przez użytkownika
. Wskaż zagrożenie bezpieczeństwa związane z fragmentacją datagramów w protokole IP?
scalanie fragmentów perfidnie przygotowanych może powodować nieprzewidziane efekty
fragmentacja uniemożliwia stosowanie AH IPsec
fragmentacja uniemożliwia stosowanie ESP IPsec
fragmentacja utrudnia skuteczną filtrację pakietów
Atak na usługę www realizowany poprzez wymuszenie wykonania w przeglądarce kodu pochodzącego z lokalizacji innej niż pobrana strona to
same origin forgery
command injection
SQL injection
cross site scripting
Wskaż wśród wymienionych jeden standard bezpieczeństwa, którego należy najbardziej unikać w zabezpieczaniu sieci WiFi:
WEP
WPA2
WPA
802.11i
Wskaż które z poniższych technik mogą być wykorzystywane do tzw. wzmacniania DDoS
SYN cookies
protokół DNSsec
rozgłoszenie
protokół DNS
Która z poniższych cech poprawnie opisuje mechanizm SYN cookies
chroni przed atakami buffer overflow
jest jedną z technik wzmacniania ataków DDos
chroni przed atakami SYN flood
po wysłaniu segmentu SYN/ACK nadawca zapomina o połączeniu
Mechanizm ACL:
oferuje niezaprzeczalność nadania wiadomości
jest narzędziem kontroli dostępu do zasobów
oferuje niezaprzeczalność odbioru wiadomości
wyróżnia systemy MAC od DAC
Wskaż cechy ścisłej kontroli dostępu (MAC):
podatna na błędy samodzielnej konfiguracji przez użytkownika
wymaga kosztownej globalne konfiguracji systemu
nie pozwala użytkownikowi sterować uprawnieniami do jego własnych zasobów
trudna do nadzorowania przez system
Jaki rodzaj filtracji umożliwia podejmowanie decyzji o filtracji pakietów z uwzględnieniem stanu sesji do której przynależą?
filtry bezstanowe
filtry statyczne
filtry kontekstowe
Stateful Packet Filtering
Które z poniższych cech poprawnie opisują standard IEEE 802.1X:
umożliwia scentralizowane zarządzanie kluczami publicznymi użytkowników PKI/X
może wykorzystywać certyfikaty X.509 do kontroli dostępu w sieciach WiFi
chroni przed atakami IP spoofing
umożliwia uwierzytelnianie stanowisk sieci LAN
151. Algorytm 3DES to:
zastosowanie skrótu qubicznego Extended Signature
pseudolosowy generator 3D cube
trzykrotne użycie algorytmu DES
podział szyfrogramu na 3 porcje różnej długości wg Disturb-Extraction Split
Która z poniższych cech poprawnie opisuje protokół RADIUS:
A wspiera realizację kontroli dostępu do zasobów sieciowych
B umożliwia rejestrowanie dostępu do zasobów sieciowych
C chroni przed atakami DNS spoofing
D umożliwia scentralizowane uwierzytelnianie podmiotów
E oferuje wymiane kluczy protokołu IPsec przy wykorzystaniu zarówno haseł jak i certyfikatów PKI
F podnosi dostępność poprzez redundantne rozproszenie danych uwierzytelniających do wielu punktów dostępowych
G udostępnia informacje niezbędne do kontroli uprawnień zdalnego dostępu (np. restrykcje czasowe)
H pozwala na scentralizowane przechowywanie danych uwierzytelniających dla wielu punktów dostępowych
I podnosi dostepnosc poprzez redundantne rozproszenie danych uwierzytelniajacych do wielu punktow dostepowych
G H I
E F G
A C D G I
D G
Które określenie poprawnie opisuje protokół IKE?
oferuje uwierzytelnianie stron
korzysta z ICMP
korzysta z UDP
oferuje negocjację algorytmów szyfrujących
154. Przed którymi atakami chroni poprawnie nawiązana sesja VPN (IPsec lub TLS):
TCP spoofing
SQLi
DNS spoofing
ARP spoofing
Do zrealizowania zamaskowanego kanału komunikacyjnego może potencjalnie posłużyć
metoda challenge-response na poziomie warstwy 2 OSI
port szeregowy
obciążenie systemu
kolejka wydruku
Wskaż kto może rozszyfrować plik zaszyfrowany mechanizmem EFS
każdy agent DRA istniejący w momencie deszyfrowania pliku
właściciel pliku
administrator
każdy DRA istniejący w momencie szyfrowania pliku
Mechanizm Lock-and-Key:
wymaga uwierzytelnienia użytkownika, np. za pomocą RADIUS-a
automatycznie blokuje stacje niespełniające wymagań polityki bezpieczeństwa
może być wykorzystywany do tymczasowego uzyskania uprzywilejowanego dostępu do sieci wewnętrznej z zewnątrz
służy do translacji reguł filtracji z jednej zapory na inną
Protokół SSL/TLS oferuje
uwierzytelnianie obustronne uczestników komunikacji
szyfrowanie transmisji na poziomie warstwy sesji OSI
uwierzytelnianie SSO
szyfrowanie transmisji na poziomie warstwy transportowej OSI
159. Wyobraźmy sobie serwer udostępniający wybranym podsieciom dwie usługi: www i ftp. Zapewnienie kontroli dostępu, np. za pomocą narzędzia personal firewall (lub wrappera połączeń) tylko do jednej z tych usług stanowi:
realizację predykatu ograniczonej kontroli dostępu (MAC)
naruszenie warunku spójności pionowej zabezpieczeń
naruszenie warunku spójności poziomej zabezpieczeń
naruszenie zasad poziomu B1/TCSEC i EAL4/CC
160. Który termin określa ochronę informacji przed nieautoryzowanym jej zmodyfikowaniem:
autoryzacja
niezaprzeczalność
spójność
integralność
161. Ktore z ponizszych okreslen opisuja mechanizm CAP (capabilities):
opisuje prawa uwierzytelnionego użytkownika w bilecie systemu
specyfikuje w certyfikacie klucza publicznego możliwości wykorzystania danego klucza
pozwala na rozdzielenie uprawnień ogólno administracyjnych na szczegółowe podzbiory
przydziela użytkownikowi pewne informacje uwierzytelniające przedstawiane następnie podczas dostępu do poszczególnych usług
162. Którego typu ataku dotyczy następujący opis: Atak ten przeprowadza osoba, która wobec każdej z dwóch uprawnionych stron komunikacji podszywa się za przeciwna strone, pośrednicząc w przesyłaniu danych:
aktywny
zdalny
pasywny
lokalny
163. Co zapewnia uwierzytelnianie przez posiadanie?
poufność
integralność poufność i integralność
integralność
ŻADNE
164. Bezpośrednim celem ataku metodą przepełnienia bufora jest:
wypchnięcie wartości zmiennych globalnych programu poza chroniony segment danych
uszkodzenie zawartości segmentu danych i w efekcie zawieszenie procesu
uszkodzenie zawartości segmentu kodu i w efekcie zawieszenie procesu
nadpisanie adresu powrotu na stosie
165. Mechanizm haseł jednorazowych można zrealizować poprzez:
listy haseł jednorazowych
generowanie hasła jednorazowego co stały czas
generowanie hasła jednorazowego w odpowiedzi na żądany kod
generowanie hasła jednorazowego na podstawie czasu i kodu
W RSBAC, czy każdy program może zmienić uprawnienia na inne niż te, na których został uruchomiony?
zgodę wydaje oficer bezpieczeństwa modyfikując odpowiednio politykę bezpieczeństwa
tak
każdorazowo musi otrzymać zgodę oficera bezpieczeństwa
bezwzględnie nie
Skrót ACL oznacza:
Added Control List
Access Control List
Lista uprawnień nadanych
Lista kontroli dostępu
168. Czy RSBAC zapewNIA
wymuszanie stosowania skomplikowanych haseł,
aktualizacje oprogramowania
stosowanie polityki MAC
system trudny do przechwycenia przez osobę niepowołaną
poufność przechowywanych danych
stosowanie polityki DAC
169. Szyfrowanie asymetryczne:
to używanie dwóch matematycznie zależnych kluczy
jest wykorzystane przy podpisywaniu wiadomości
to używanie dwóch niezależnych kluczy: jednego do szyfrowania, drugiego do deszyfrowania
nie jest wykorzystywane przez SSH
170. TUN/TAP to:
rozszerzenie programu OpenVPN
sterownik działający tylko na systemach Windows
sterownik działający tylko na systemach Linux
coś takiego nie istnieje
komponent pozwalający tworzyć wirtualne interfejsy sieciowe
Możliwości uwierzytelniania przy użyciu SSH to:
certyfikaty SSL X.509
para login, hasło naszego konta na zdalnym hoście
samo hasło naszego konta na zdalnym hoście
klucz publiczny, używany przy szyfrowaniu symetrycznym
trójka login, klucz publiczny i klucz prywatny
172. Protokół SSH umożliwia:
pobieranie plików
bezpołączeniową komunikację ze zdalnym hostem, na którym uruchomiony jest serwer ssh
nawiązywanie połączeń ze zdalnymi terminalami
173. Jakie restrykcje wprowadza tryb Safe w konfiguracji modułu PHP serwera WWW?
blokowanie wybranych funkcji
ograniczenie dostępu do fragmentu systemu plików SSL
ograniczenie zakresu zmiennych modyfikowanych
dostęp tylko do plików o tym samym właścicielu co skrypt
174. Serwer KDC:
A jest bardzo dobrze zabezpieczony
B może zapewnić bardzo dobre bezpieczeństwo w sieci
C stosuje proste mechanizmy kryptograficzne, które są proste do złamania
D można prosto oszukać podszywając się pod niego
E ufa każdej usłudze
F ufa uwiarygodnionym użytkownikom
G ufa każdemu komputerowi w domenie
H działa jedynie w obrębie jednej sieci lokalne
B F
B C G
E F G
WSZYSTKO
Wektor inicjujący w szyfrowaniu:
musi być tajny i znany tylko odbiorcy
musi być tajny i znany obu stronom komunikacji
powinien mieć losową wartość, za każdym razem inną
wykorzystywany jest wyłącznie w szyfrowaniu asymetrycznym
176. W uwierzytelnianiu z udziałem zaufanej trzeciej strony, do zadań tej trzeciej strony należy:
poświadczenie uwierzytelnienia
pobranie listu uwierzytelniającego od jednej ze stron
pobranie listu uwierzytelniającego od obu stron
uwierzytelnienie jednej ze stron
W uwierzytelnianiu z udziałem zaufanej trzeciej strony, do zadań strony uwierzytelnianej należy:
przekazanie poświadczenia uwierzytelnienia drugiej ze stron
pobranie poświadczenie uwierzytelnienia od drugiej ze stron
przekazanie danych uwierzytelniających drugiej ze stron
przekazanie danych uwierzytelniających stronie trzeciej
178. Zastosowanie rozszerzenia Enigmail w kliencie poczty Thunderbird pozwala na:
używanie mechanizmu SSL do zapewniania bezpiecznych szyfrowanych kanałów komunikacyjnych z serwerem poczty POP
wykorzystywanie PGP do szyfrowania i podpisywania wiadomości
ochronę przed atakami man-in-the-middle
używanie mechanizm SSL do zapewniania bezpiecznych szyfrowanych kanałów komunikacyjnych z serwerem poczty SMTP
179. Szyfr, w którym poddawana szyfrowaniu zostaje tej samej wielkości jednobajtowa porcja nieregularnie pojawiających się danych, nazywamy:
strumieniowym
blokowym
symetrycznym
niesymetrycznym
180. Istotna przewaga podpisu elektronicznego nad odręcznym polega m. in. na:
jest ściśle powiązany z treścią podpisywanego dokumentu
weryfikacja podpisu wymaga tylko dostępu do certyfikatu klucza prywatnego podpisującego, co wystarcza do sądowego uznania podpisu za autentyczny
autentyczność podpisu można zweryfikować poprzez prosta weryfikacje certyfikatu klucza publicznego podpisującego
samo złożenie podpisu umożliwia wyparcie się tego przez podpisującego
Prosze wskazać algorytmy wykorzystywane w HMAC:
A AES
B SHA-4
C SSH
D ElGamal
E Blowfish
F Rijndael
G MD5
H żadne z powyższych
A C E F
A F E G
D G
H
System NAC (Network Admission Control):
oferują filtracje poczty elektronicznej
służą realizacji rozległych korporacyjnych sieci VPN
to zapory sieciowe stosujące bezstanowe reguły filtracji
umożliwiają blokowanie ruchu sieciowego ze stacji nie spełniających
wymagań polityki bezpieczeństwa
183. Metoda PING stosowana przez systemy IDS polega na wysłaniu:
zapytania ICMP echo request pod adres MAC niezgodny z odpytywanym IP i oczekiwaniu na odpowiedź
pakietów ICMP ping i porównaniu różnic w czasach odpowiedzi pomiędzy różnymi stanowiskami
zapytania ICMP echo request pod adres rozgłoszeniowy i oczekiwaniu na odpowiedź
zapytania ICMP echo request pod adres MAC podejrzanej stacji i oczekiwaniu na odpowiedź
Cechy charakterystyczne ataku SYN flood to:
intensywny strumień segmentów SYN skierowany na adres ofiary
intensywny strumień segmentów SYN/ACK skierowany na adres ofiary
brak segmentów SYN/ACK
brak segmentów ACK
Do szyfrów symetrycznych zaliczamy:
A IDEA
B RSA
C Rijndael
D Blowfish
E ElGamal
F MD4
G MD5
H DES
I RC4
J RC2
K AES
L żadne z powyższych
A C D H I J K
A B D I J K
A C J K
A D E F G H I
186. Do szyfrów niesymetrycznych zaliczamy:
A MD4
B Rijnadael
C Blowfish
D ElGamal
E MD5
F DES
G żadne z powyższych
A D
C E
D
G
187. IPsec ESP umożliwia zapewnienie:
A autentyczności treści datagramu przy wykorzystaniu algorytmu MD5
B autentyczności treści datagramu przy wykorzystaniu algorytmu 3DES
C poufności treści datagramu w trybie tunelowym
D poufności treści datagramu w trybie transportowym
E tylko autentyczności treści datagramu, nie poufności
F tylko poufności treści datagramu, nie autentyczności
G poufności i/lub autentyczności treści datagramu, w trybie synchronicznym
H poufności i/lub autentyczności treści datagramu, w trybie tunelowym
A B C G
A D E F
A B E F H
A B C D H
. Jaki mechanizm może wykorzystać administrator do dynamicznego uaktywnienia specjalnie przygotowanych reguł filtracji umożliwiających obejście ograniczeń narzuconych na normalny ruch sieciowy?
zamek-i-klucz
dynamiczny skaner portów
sniffer dynamiczny
NIDS lub HIPS
. Do czego służy protokół SMTP?
pozwala na szyfrowania załączników wiadomości
pozwala na przesyłanie grupowych wiadomości w trybie multicast
pozwala na przeszukiwanie bazy użytkowników na serwerze smtp w celu określenia adresata wiadomości
pozwala na wysyłanie wiadomości do innych użytkowników
Do czego służy komenda rlogin?
pozwala tylko systemowym użytkownikom zalogowac sie na lokalna maszyne
pozwala na zdalny dostęp do hosta
pozwala zalogowac sie lokalnym uzytkownikom na zdalna maszyne tylko na konto o takiej samej nazwie
dostarcza zaawansowanego mechanizmu uwierzytelniania użytkowników logujących się na lokalna maszyne
191. Co ma na celu publikowanie swojego klucza publicznego PGP?
nic nie daje, publikowanie klucza ma na celu tylko usprawnienie mechanizmu wymiany kluczy między użytkownikami
uniemożliwienie intruzowi podszycie się pod nasz e-mail
umożliwienie zaszyfrowania wiadomości adresowanej do właściciela klucza
umożliwienie sprawdzenia autentyczności listu wysłanego przez właściciela klucza
umożliwienie odszyfrowania zawartości email wysłanej przez właściciela klucza
Czy w systemie Ms Windows można skorzystać z szyfrowania PGP?
niestety system ten nie wspiera szyfrowania PGP
tak, ale tylko przy wykorzystaniu komercyjnych, płatnych programów
tylko przy wykorzystaniu programu Ms Outlook
tak, jeżeli wykorzysta się odpowiednie oprogramowanie
193. Szyfrowanie plików w systemie Ms Windows:
jest dostępne dla każdego pod warunkiem korzystania z partycji typu NTFS
jest dostępne wyłącznie dla administratora systemu
jest niemożliwe
jest dostępna dla administratora systemu i operatora kopii bezpieczeństwa
Wykorzystując stanowość zapory sieciowej możemy określić:
odrzucić pakiety próbujące podszywać się pod rzekomo istniejące połączenia
czy pakiet próbuje obejść nasz system bezpieczeństwa
czy połączenie jest już ustanowione
czy pakiet zawiera flagę ACK
195. LMhash to:
hasło administratora systemu zapisane w sposób jawny
hasła użytkowników w postaci skrótów (hashy) wykorzystywane przez Lan Managera
Lan Manager hash służący do identyfikacji systemu w sieci lokalnej
hash numeru seryjnego systemu Ms Windows
196. Dziedziczenie uprawnień w systemie plików NTFS:
uprawnienia sa pobierane bezpośrednio z uprawnień obiektu wyższego
może przenieść również na system plików FAT64
jest identycznie z systemem plików ext3
nie istnieje w tym systemie plików
197. Wadą single-sign-on jest:
relacja zaufania między parami hostów w domenie zaufania z wyłączeniem hosta zapewniającego uwierzytelnianie
możliwość logowania się tylko na konta systemowe
zależność od poprawnego działania uwierzytelniającej maszyny
brak relacji zaufania między hostem uwierzytelniającym a hostem usługowym w domenie zaufania
198. Aby serwer usług w domenie kerberos mogl dzialac wykorzystując uwierzytelniania Single-Sign-On, musi:
używać odpowiednio zmodyfikowanych demonów usług, które potrafią rozmawiać z serwerem Kerberos
używa zmodyfikowanego stosu IP, który współpracuje z serwerem KDC
zapewnia sprzętowe szyfrowanie i generowanie liczb losowych
używa specjalnego jądra systemu operacyjnego, wspierającego współpracę z serwerem KDC
199. Nazwa domenowa komputera a nazwa domeny kerberos:
musi być różna
musi być identyczna
zaleca się, aby była identyczna
zaleca się, aby byla rozna
200. Mechanizm TCP Wrapper:
pozwala ograniczać dostęp do usług uruchamianych przez xinetd
pozwala blokować spam przychodzący do serwera SMTP
pozwala szyfrować ruch TCP z użyciem protokołów TLS/SSL
powstał, aby wprowadzić silne uwierzytelnianie dla tzw. small services
201. Tunel Net-to-Net to:
koncepcja połączenia dwóch lub więcej sieci, w której istnieją zestawione tunele między bramami dla każdej z sieci w sieci Internet
bezpośrednie połączenie typu proxy dwóch sieci przez Internet
tunel zestawiany między systemami autonomicznymi w celu wymiany informacji o trasach routingu
bezpośrednie połączenie dwóch lub więcej sieci przez Internet
202. Klucz FEK to:
klucz asymetryczny
klucz prywatny użytkownika
klucz publiczny użytkownika
klucz symetryczny
203. Połączenie pasywne ftp to:
jeden z czterech rodzajów połączeń jakie moze nawiazac klient tj. połączenie danych, połączenie sterujące, połączenie aktywne, połączenie pasywne
specjalny rodzaj szybkich połączeń przeznaczony do wysyłania dużych porcji danych do klientów
połączenie, w którym klient informuje serwer, aby to on określił port a klient połączy się z tym portem i pobierze dane
specjalny rodzaj połączeń dzięki którym możliwe jest połączenie w sytuacji gdy klient i serwer znajduja sie za firewallem realizujacym SNAT
204. Połączenie aktywne ftp to:
jeden z czterech rodzajów połączeń jakie moze nawiazac klient tj. połączenie danych, połączenie sterujące, połączenie aktywne, połączenie pasywne
sytuacja, w której serwer ftp tworzy połączenie do klienta na losowy wybrany port przez klienta, aby przesłać żądany plik
sytuacja w której specjalnie skonfigurowany serwer ftp potrafi przyjmować połączenia gdy sam znajduje się za firewallem realizującym usługę SNAT
sytuacja w której przychodzące połączenie od serwera ftp do klienta ftp jest przekierowywane na firewallu do klienta znajdującego się w sieci lokalnej
205. Skrót IKE oznacza:
rodzaj algorytmów wymiany kluczy w FreeS/Wan
bardzo ważny element pakietu FreeS/Wan pozwalający tworzyć bezpieczne połączenie sterujące tunelami VPN
Information Key Exchange
jeden z algorytmów szyfrowania w pakiecie FreeS/Wan
206. Pakiet FreeS/Wan składa się z:
z trzech komponentów: łata na jądro KLIPS, demon PLUTO, zestaw skryptów
z dwóch protokołów: AH i ESP
z kilkunastu różnych algorytmów szyfrowania m.in. DES i 3DES oraz protokołu wymiany kluczy: ISAKMP
207. Kryptografia oportunistyczna to:
nowy rodzaj szyfrowania, bardzo wydajny i nie do złamania w dzisiejszych czasach z użyciem obecnych maszyn obliczeniowych
automatyczny sposób negocjowania parametrów połączenia zaimplementowany w pakiecie FreeS/Wan
eksperymentalny projekt nowego rodzaju szyfrowania rozwijany na potrzeby amerykańskiej Agencji Bezpieczeństwa Narodowego
prosty rodzaj szyfrowania, nazwa "oportunistyczna" zaczerpnięta od francuskiego słowa: opportunisme oznaczającego "sprzyjający, dogodny"
208. Narzędzie FreeS/Wan to:
łata na jądro implementująca funkcjonalność ISec plus zestaw skryptów do zarządzania tym narzędziem
program działający w przestrzeni użytkownika który posiada jeden plik konfiguracyjny zlokalizowany domyślnie: /etc/spiec
narzędzie w formie łaty na jądro systemu Linux wraz z zestawem skryptów zarządzających oraz demon pozwalający wymieniać klucze
narzędzie bardzo podobne do narzędzia Vtun służące do zestawiania połączeń VPN
209. Tunel Host-to-host to:
połączenie punkt - punkt między dwoma hostami, ale tylko na czas transmisji zaszyfrowanej
połaczenie peer-to-peer z rezerwacja pasma na calej
połączenie wykorzystujące już zestawione połączenie punkt-punkt dodające tylko szyfrowanie i uwierzytelnianie
210. W jakich trybach może działać VPN:
ruch sieciowy tunelowy i uwierzytelniany
ruch sieciowy nieszyfrowany ale uwierzytelniany
ruch sieciowy szyfrowany ale nie uwierzytelniany
ruch sieciowy tunelowany/transportowany
ruch sieciowy transportowany, szyfrowany i uwierzytelniany
211. Skrót VPN to:
szczególny rodzaj sieci vlan ale rozciągającej się na kilka sieci lokalnych rozdzielonych Internetem
wirtualna sieć prywatna
dodatkowy model komunikacji wykorzystywany przez IPSec do zaufanych połączeń między urządzeniami sieciowymi takimi jak routery i switche, hosty
szkieletowa sieć w Internecie przeznaczona dla zastosowań korporacyjnych zapewniająca wysoki stopień bezpieczeństwa np. w przypadku transakcji między bankami albo filiami tego samego banku połączonych Internetem
eksperymentalny projekt bezpiecznej sieci następnej generacji w której będzie można łączyć dowolną ilość sieci lokalnych rozdzielonych Internetem w jedna calosc, dzięki czemu będzie możliwy swobodny dostep do zasobow jednej sieci lokalnej przez inna np. dostep do intranetu centrali firmy przez pracowników firmy z oddziałów firmy w innym mieście
212. Translacja typu DNAT charakteryzuje się:
zamiana adresów źródłowych na inne (możliwe do wykorzystania na danym urządzeniu)
nie ma translacji typu DNAT
zamiana adresów docelowych na inne
zamiana adresu źródłowego z adresem docelowym w konkretnym pakiecie
213. Mechanizm SSO pozwala na
zapobieganie atakom typu XSS
zapobieganie atakom typu IP spoofing poprzez jawne podanie adresów IP w konfiguracji tego mechanizmu
szyfrowanie ruchu sieciowego między zaufanymi hostami
tworzenie relacji zaufania między hostami
214. Ukrycie widoczności systemu Ms Win spowoduje:
niedziałanie zdalnego logowania do systemu
niedziałanie udostępniania zasobów
ukrycie systemu przed innymi systemami
ukrycie systemu tylko przed systemami typu Unix
215. Wskaż cechy metody uwierzytelniania klienta wobec serwera z udziałem zaufanej trzeciej strony:
serwer uwierzytelnia klienta na podstawie poświadczenia wystawionego przez trzecią stronę
opłaca się stosować szczególnie wobec większej ilości serwerów
serwer uwierzytelnia klienta poprzez hasło (np. jednorazowe)
serwer uwierzytelnia klienta metoda challenge-response
216. Flaga suid wg standardu POSIX 1003.1
oznacza przejęcie przez proces uprawnień właściciela pliku, z którego proces został uruchomiony
oznacza, że usunięcie i zmiana nazwy pliku są możliwe tylko przez właściciela samego pliku (lub właściciela katalogu)
może być nadawana dla plików wykonywalnych
ma sens tylko w przypadku katalogów
217. Wskaż cechy filtracji bezstanowej realizowanej przez zapory sieciowe:
dopasowuje pakiety do zapamiętanej historii komunikacji
pozwala uniknąć niepotrzebnego sprawdzania reguł dla pakietów 21powracających w ruchu zweryfikowanym w strone przeciwna
wymaga sprawdzania reguł dla każdego pakietu
historia komunikacji nie ma wpływu na decyzje zapory
218. Koncepcja "zamkniętych grup użytkowników" dotyczy odseparowania danych przetwarzanych przez odrębne grupy użytkowników tego samego środowiska sieciowego. Które z poniższych mechanizmów sa realizacja tej koncepcji:
uwięzienie (jail)
protokół rezerwacji zasobów (RSVP)
transmisja grupowa (multicast) w sieci Ethernet
sieci wirtualne VLAN
219. Wskaż cechy protokołu Hot Standby Routing Protocol:
oferuje transparentne zasilanie z kilku redundantnych torów energetycznych
jest wykorzystywany w LAN Emulation
chroni przed atakami DoS poprzez czasowe wyłączenie routingu po wykryciu próby ataku
oferuje transparentna redundancje urządzeń sieciowych
220. Wskaż kiedy system kontroli dostępu MAC może zezwolić podmiotowi P na dopisanie danych do zasobu Z:
gdy zbiór kategorii przynależności danych Z zawiera się w zbiorze kategorii P
gdy poziom zaufania P jest niższy niż Z
gdy poziom zaufania P jest wyższy niż Z
gdy poziom zaufania P jest wyższy niż Z
222. Mechanizm SSO (single-sign-on):
służy ochronie danych uwierzytelniających użytkownika
pozwala jednolicie chronić podpisem cyfrowym poufność całej komunikacji
służy ochronie niezaprzeczalności danych składowanych w repozytorium
pozwala jednolicie chronić podpisem cyfrowym integralność całej komunikacji
223. Statyczne reguły filtracji (filtracja bezstanowa) nie radzą sobie z precyzyjna filtracja ruchu:
HTTP, gdy serwer pracuje w trybie bezstanowym
HTTP, gdy serwer pracuje w trybie stanowym
FTP, gdy serwer pracuje w trybie aktywnym
FTP, gdy serwer pracuje w trybie pasywnym
224. Standard IEEE 802.1x:
realizuje autoryzację i kontrolę dostępu do lokalnej infrastruktury sieciowej
współpracuje z protokołami takimi jak RADIUS lub TACACS+
dotyczy zabezpieczenia poufności
dotyczy uprawnień dostępu do zasobów plikowych
225. Algorytm 3DES w trybie EDE wykorzystuje klucze o długości:
256b
116b
64b
192b
Wskaż cechy charakteryzujące kontrole dostępu MAC:
A właściciel zasobu nie może przekazać możliwość decydowania o uprawnieniach dostępu do tego zasobu
B właściciel zasobu może przekazać możliwość decydowania o uprawnieniach dostępu do tego zasobu
C właściciel zasobu nie może decydować o uprawnieniach dostępu do tego zasobu
D właściciel zasobu może decydować o uprawnieniach dostępu do tego zasobu
E tylko właściciel zasobu może dysponować prawami dostępu do tego zasobu
F tylko wyróżniony oficer bezpieczeństwa może dysponować prawami dostępu do zasobów
G etykiety ochrony danych przypisane do zasobów automatycznie wymuszają uprawnienia
A C F G
A D E F
B C D F
A B C G
227. Który z wymienionych protokołów nie chroni przed podszywaniem się pod podmiot uwierzytelniający:
SSL v3
SSL v2
TLS v1
PAP
228. Który z wymienionych protokołów nie chroni przed podszywaniem się pod podmiot uwierzytelniający:
IPsec/IKE
IPsec/ISAKMP
PAP
SSL
229. Wskaż przykłady zamaskowanych kanałów komunikacyjnych:
system plików (tworzenie / usuwanie pliku)
obciążenie procesora
SSL
VPN
230. Wskaż cechy certyfikatów kwalifikowanych (wg obowiązującego prawodawstwa polskiego):
ważne są nie dłużej niż 2 lata
służą do szyfrowania dokumentów
służą do szyfrowania poczty
wywołują skutki prawne równoważne podpisowi własnoręcznemu
231. Który protokół umożliwia transparentna dla stacji sieciowej obsługę uszkodzenia jej routera domyślnego?
RIP (Routing Information Protocol)
TRP (Transparent Router Protocol)
LSP (Link State Protocol)
HSRP (Hot Standby Routing Protocol)
221. Wskaż kiedy system kontroli dostępu MAC nie zezwoli podmiotowi P na dopisanie danych do zasobu Z:
gdy zbiory kategorii przynależności danych P i Z są rozłączne
gdy zbiór kategorii przynależności danych Z zawiera się w zbiorze kategorii P
gdy poziom zaufania Z jest niższy niż P
gdy poziom zaufania Z jest wyższy niż P
