wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

Lecture 5+6

Total questions: 20

Worksheet time: 12mins

Name
Class
Date
1.

Происходит рассылка электронных писем, содержащих

ссылки на поддельные сайты или вредоносные вложения. Как это охрактеризовать?

a)

Вишинг

b)

Фишинг

c)

Претекстинг

d)

Пигибейтинг

2.

Какая из атак входит в категорию бейтинг?

a)

Злоумышленник звонит

сотруднику компании, представляясь системным

администратором, и просит предоставить пароль для

устранения «проблемы».

b)

Мошенник отправляет письмо от имени

директора с просьбой перевести деньги «партнеру».

c)

Пользователям

предлагают «бесплатную» подписку или программу,

содержащую вредоносный код.

d)

Мошенник рассылает электронных письма, содержащие

ссылки на поддельные сайты или вредоносные вложения.

3.

Как защитиься от тейлинга и пиггибейтинга?

a)

Не сообщать личные данные по телефону.

b)

Проверять адрес отправителя и содержание сообщений.

c)

Не пропускать посторонних без проверки.

d)

Проверять достоверность «выгодных» предложений.

4.

Какая из ситуаций использует эффект подтверждения в социальной инженерии?

a)

Злоумышленник сообщает жертве, что ценность информации

или предложения составляет большую сумму, что заставляет

жертву думать, что их цена ниже.

b)

Злоумышленник представляется

профессионалом в какой-либо области, например,

сотрудником банка или правозащитной организации, и

потребовать выполнения определенных действий или

передачи информации.

c)

Злоумышленники убеждает

жертву, что их действия соответствуют множеству других

людей или что другие компании уже приняли такие же меры.

Например, использование фальшивых отзывов или

поддельных рекомендаций.

d)

Атакующий использует информацию, которая

поддерживает уже существующие взгляды жертвы, чтобы

манипулировать ею.

5.

Что такое эффект якоря?

a)

Стремление людей к последовательности в своих действиях и

поступках.

b)

Склонность людей доверять тем, кто имеет статус, опыт или

квалификацию.

c)

Это склонность человека полагаться на первое полученное

значение при принятии решения.

d)

Склонность человека искать информацию, которая подтверждает их

убеждения, и игнорировать информацию, противоречащую этим

убеждениям.

6.

Что из перечисленного относится к принципам Роберта Чалдини?

a)

Взаимность

b)

Обязательство и последовательность

c)

Дефицит

d)

Авторитет

e)

Страх

7.

Как защититься от убеждения авторитетом?

a)

Не полагаться только на эмоции и внешнее поведение,

проверять факты и деловые отношения.

b)

Оценивать ситуацию с независимой точки зрения, избегать

слепого следования за множеством.

c)

Проверять источники информации и не доверять незнакомым

«экспертам», всегда проверяя их статус через официальные

каналы.

d)

Не соглашаться на предложения, которые приходят

неожиданно, особенно если они требуют обмена личной

информацией.

8.

Злоумышленник помогает жертве с технической проблемой, а затем просит за это

небольшую услугу, такую как доступ к системе или данные. Какому из принципов убеждения Чалдини этот подход соответствует?

a)

Взаимность

b)

Симпатия

c)

Обязательство и последовательность

d)

Социальное доказательство

9.

Как защититься от претекстинга?

a)

Проверять личность человека, запрашивающего доступ.

b)

Проверять достоверность «выгодных» предложений.

c)

Использовать системы контроля доступа.

d)

Использовать антивирусное ПО.

10.

Как называется рассылка SMS-сообщений с

фальшивыми ссылками?

a)

email phishing

b)

spear phishing

c)

kabab shishing

d)

smishing

11.

Как предотвратить нарушения контроля доступа?

a)

За исключением публичных ресурсов, следует использовать «отказ по умолчанию» deny by default.

b)

Отключить кэширование для ответов, содержащих

конфиденциальные данные.

c)

Не использовать устаревшие протоколы, такие как FTP и SMTP,

для передачи конфиденциальных данных.

d)

Всегда использовать аутентифицированное шифрование

вместо обычного шифрования.

12.

Как предотвратить криптографические ошибки?

a)

Обеспечить шифрование всех конфиденциальных данных в

покое.

b)

Использовать моделирование угроз для критически важной

аутентификации, контроля доступа, бизнес-логики и ключевых

потоков.

c)

Разделять уровни системы и сети в зависимости от уровня

подверженности и потребностей в защите.

d)

Отправить клиентам директив безопасности, например,

заголовков безопасности.

13.

Как защититься от SQL-Инъекций?

a)

Использовать позитивную серверную валидацию ввода.

b)

Автоматизировать процесс проверки эффективности

конфигураций и настроек во всех средах.

c)

Удалить неиспользуемых зависимостей, ненужных функций,

компонентов, файлов и документации.

d)

Не используйте и не развертывайте систему с дефолтными

учетными данными, особенно для администраторов.

14.

Как предотвратить небезопасное проектирование?

a)

Разделять уровни системы и сети в зависимости от уровня

подверженности и потребностей в защите.

b)

Использовать моделирование угроз для критически важной

аутентификации, контроля доступа, бизнес-логики и ключевых

потоков.

c)

Логировать отказы в контроле доступа, уведомляйте

администраторов, когда это необходимо

d)

Внедрить проверки слабых паролей, такие как тестирование

новых или измененных паролей на соответствие списку из 10

000 самых слабых паролей.

e)

Не использовать и не развертывайте систему с дефолтными

учетными данными, особенно для администраторов.

15.

Что относится к неверной настройке безопасности?

a)

Отсутствует должная настройка безопасности в какой-либо

части стека приложения или неправильно настроены

разрешения на облачных сервисах.

b)

Активированы учетные записи по умолчанию и их пароли не

изменены.

c)

Для обновленных систем последние функции безопасности

отключены или не настроены должным образом.

d)

Данные, предоставленные пользователем, не валидируются,

не фильтруются и не очищаются приложением.

16.

Как предотвратить угрозу устаревших и уязвимых компонентов?

a)

Удалить неиспользуемые зависимости, ненужные функции,

компоненты, файлы и документации.

b)

Получать компоненты только из официальных источников

через защищенные каналы.

c)

Проводить мониторинг библиотек и компонентов, которые не

поддерживаются или не создают исправления безопасности

для старых версий.

d)

Написать юнит- и интеграционные тесты, чтобы проверить,

что все критические потоки устойчивы к моделям угроз.

17.

Как предотвратить ошибки целостности программного

обеспечения и данных?

a)

Использовать цифровые подписи или аналогичные механизмы

для проверки того, что программное обеспечение или данные

поступают из ожидаемого источника и не были изменены.

b)

Убедиться, что библиотеки и зависимости, такие как npm или

Maven, используют доверенные репозитории.

c)

Убедиться, что существует процесс проверки изменений кода

и конфигураций, чтобы минимизировать вероятность

внедрения вредоносного кода или конфигурации в вашу

программу.

d)

Автоматизированный процесс проверки эффективности

конфигураций и настроек во всех средах.

18.

Как предотвратить неудачи в логировании безопасности и

мониторинге?

a)

Принять план реагирования и

восстановления инцидентов, например, NIST 800-61r2 или

более позднюю версию.

b)

Убедиться, что логи генерируются в формате, который легко

воспринимают решения для управления журналами.

c)

Убедиться, что важные транзакции имеют след аудита с

контрольными механизмами для предотвращения подделки

или удаления

d)

Использовать моделирование угроз для критически важной

аутентификации, контроля доступа, бизнес-логики и ключевых

потоков.

19.

Что можно отнести к ошибкам идентификации и аутентификации?

a)

Разрешение атаки методом грубой силы или другие

автоматизированные атаки.

b)

Хранение паролей в открытом виде, зашифрованном или слабо

захешированном.

c)

Отсутствие эффективной многофакторной аутентификации.

d)

Принудительный доступ к аутентифицированным страницам

как неавторизованный пользователь или к

привилегированным страницам как стандартный

пользователь.

20.

Что можно отнести к нарушение контроля доступа?

a)

Нарушение принципа наименьших привилегий или «отказ по

умолчанию», когда доступ должен предоставляться только

для определённых возможностей, ролей или пользователей,

но доступ возможен для всех.

b)

Разрешение на просмотр или редактирование чужих учётных

записей, предоставляя их уникальный идентификатор

c)

Доступ к API с отсутствующими проверками контроля доступа

для POST, PUT и DELETE.

d)

Отсутствие должной настройки безопасности в какой-либо

части стека приложения или неправильная настройка

разрешения на облачных сервисах.