Wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

Základy kybernetické bezpečnosti

Total questions: 146

Worksheet time: 2hrs 31mins

Name
Class
Date
1.

Kybernetická bezpečnost

a)

je součástí informační bezpečnosti

b)

je nadřazena informační bezpečnosti

c)

se zabývá ochranou informací v jakékoliv podobě

d)

je totéž, co informační bezpečnost

2.

Základní atributy bezpečnosti jsou

a)

důvěrnost, soukromí a dostupnost

b)

důvěrnost, integrita a dostupnost

c)

důvěrnost, integrita a spolehlivost

d)

diskrétnost, integrita a dostupnost

3.

Dostupnost je zajištěna, pokud

a)

má k určité informaci přístup pouze oprávněná osoba

b)

se můžeme spolehnout na její správnost a úplnost

c)

je informace k dispozici v okamžiku její potřeby

d)

je zajištěna neodmítnutelnost

4.

Důvěrnost je zajištěna, pokud

a)

má k určité informaci přístup pouze oprávněná osoba

b)

se můžeme spolehnout na její správnost a úplnost

c)

je informace k dispozici v okamžiku její potřeby

d)

je zajištěna neodmítnutelnost

5.

Integrita je zajištěna, pokud

a)

má k určité informaci přístup pouze oprávněná osoba

b)

se můžeme spolehnout na její správnost a úplnost

c)

je informace k dispozici v okamžiku její potřeby

d)

je zajištěna neodmítnutelnost

6.

Integrita může být nejlépe zajištěna

a)

zálohováním

b)

2FA (dvou fázová autentizace)

c)

kryptografickým hashem HMAC

d)

silným heslem

7.

Požadavek na zajištění důvěrnosti, integrity a dostupnosti by měl být uveden v

a)

bezpečnostní politice

b)

bezpečnostním standardu

c)

bezpečnostní baseline

d)

příručce bezpečnosti

8.

Požadavky na délku hesla, jeho složitost a dobu platnosti by měly být uvedeny v

a)

bezpečnostní politice

b)

bezpečnostním standardu

c)

bezpečnostní příručce

d)

bezpečnostní strategii

9.

Bezpečnostní politika je dokument

a)

popisující záměr vedení organizace v oblasti informační bezpečnosti

b)

obsahující informace o tom, jak má být bezpečně nastaven operační systém

c)

definující postup správce systému při obnově serveru

d)

obsahující minimální bezpečnostní požadavky

10.

Bezpečnostní standard je dokument

a)

popisující záměr vedení organizace v oblasti informační bezpečnosti

b)

obsahující informace o tom, jak má být bezpečně nastaven operační systém

c)

definující postup správce systému při obnově serveru

d)

obsahující minimální bezpečnostní požadavky

11.

Security by obscurity je kontroverzní přístup k řízení bezpečnosti, který

a)

spočívá v utajení použitých bezpečnostních opatření

b)

nelze v žádném případě doporučit

c)

lze doporučit pouze u šifrovacích algoritmů

d)

lze doporučit pouze u CCTV systémů

12.

Výjimka z politiky by měla být udělena pokud

a)

znepříjemňuje život uživatelům

b)

škoda z případného incidentu je nižší než zisk

c)

je politiku obtížné vynutit

d)

tento požadavek vzniká často

13.

Jaké bezpečnostní opatření by měl manažer bezpečnosti zavést, aby měl jistotu, že do datového centra vstupují jen oprávněné osoby?

a)

A. CCTV (Closed Circuit Television - uzavřený televizní okruh)

b)

B. biometrický senzor

c)

C. kontrola ostrahou

d)

D. mantrap (dvoudveřový prostor pro řízení přístupu pro jednu osobu)

14.

Jaké bezpečnostní opatření by měl manažer bezpečnosti zavést, aby měl jistotu, že do datového centra vstupují jen oprávněné osoby?

a)

CCTV (Closed Circuit Television - uzavřený televizní okruh)

b)

biometrický senzor

c)

kontrola ostrahou

d)

mantrap (dvoudveřový prostor pro řízení přístupu pro jednu osobu)

15.

Jaké bezpečnostní opatření kromě biometrie by měl manažer bezpečnosti zavést, aby měl jistotu, že do datového centra vstupují jen oprávněné osoby?

a)

včasná aktualizace access listu

b)

PIN

c)

kontrola vstupujících osob ostrahou

d)

mantrap (dvoudveřový prostor pro řízení přístupu pro jednu osobu)

16.

Pokud jde o nastavení FAR (False Acceptance Rate - Míra falešného přijetí)a FRR (False Recognition Rate - Míra falešného rozpoznání) pro přístup do datacentra, tak je lepší, když

a)

je nastavena vyšší hodnota FRR

b)

je nastavena vyšší hodnota FAR

c)

se FAR rovná FRR

d)

když je nižší EER

17.

Nejspolehlivější metoda jak zabránit krádeži informací ze strany zaměstnance je

a)

nechat zaměstnance podepsat NDA (Non-Disclosure Agreement – dohoda o mlčenlivosti)

b)

řídit přístup na principu need to know (potřebuji to vědět)

c)

provádět důkladnou bezpečnostní osvětu

d)

při odchodu zaměstnance okamžitě zrušit všechny přístupy

18.

Nejspolehlivější metoda jak zabránit krádeži informací ze strany zaměstnance je

a)

nechat zaměstnance podepsat NDA (Non-Disclosure Agreement – dohoda o mlčenlivosti)

b)

dvoufaktorová autentizace

c)

dobře zaměstnancům zaplatit a budovat dobrou firemní kulturu

d)

při odchodu zaměstnance okmažitě zrušit všechny přístupy

19.

Bezpečnostní standard ve srovnání s politikou obsahuje

a)

konkrétní požadavky

b)

obecné požadavky

c)

jen nezávazné doporučení

d)

minimální bezpečnostní požadavky

20.

Co je základní komponentou každého bezpečnostního programu?

a)

RBAC (Role-Based Access Control – řízení přístupu k prostředkům)

b)

bezpečnostní osvěta

c)

IPS (Intrusion Prevention Systems - Systém prevence průniku)

d)

mandatorní řízení přístupu

21.

Co by měl manažer informační bezpečnosti udělat jako první krok po svém jmenování do funkce?

a)

Seznámit se se strategií businessu.

b)

Nechat provést sken zranitelností.

c)

Prověřit jaká je úroveň bezpečnostního povědomí v organizaci.

d)

Provést analýzu rizik.

22.

Manažer informační bezpečnosti se musí pokusit

a)

vyrovnat s technickými a business požadavky.

b)

eliminovat všechny zranitelnosti.

c)

eliminovat všechna rizika.

d)

splnit všechny legislativní a regulatorní požadavky.

23.

Podporu vrcholového managementu pro program bezpečnosti si lze nejlépe získat

a)

srovnávací analýzou stávajích opatření proti best practice

b)

srovnávací analýzou stávajích opatření proti ISO 2700x

c)

uvedením příkladů úspěšných útoků na jiné firmy

d)

propojením rizik s business cíly organizace

24.

Manažer informační bezpečnosti pracující pro korporaci musí v zemi svého působení zajistit, že program informační bezpečnosti bude

a)

v souladu s legislativou dané země

b)

v souladu s legislativou ústředí společnosti

c)

platný ve všech zemích

d)

platný ve všech zemích EU

25.

Co bezpečnostnímu manažerovi pomůže nejlépe přesvědčit představenstvo o nutnosti investice do daného bezpečnostního řešení?

a)

Uvedení reálných hrozeb, které ohrožují cíle businessu.

b)

Příklady incidentů ve firmách působících ve stejném odvětví.

c)

Doložení skutečnosti, že se jedná o best practice.

d)

Předložení studie od velké čtyřky.

26.

Nejdůležitější součástí kontraktu je

a)

SLA (Service-level agreement - dohoda o úrovni služeb).

b)

právo na vypovězení smlouvy

c)

právo na náhradu škody

d)

právo na audit

27.

Jak donutit systémové administátory, aby si vzali bezpečnost za vlastní a nesli odpovědnost?

a)

Požadovat po nich certifikaci.

b)

Vyškolit je v penetračních testech a skenování zranitelností.

c)

Naučit je provádět bezpečnostní audit.

d)

Zahrnout požadavek na bezpečnost do jejich pracovní náplně a KPI (Key Performace Indicators – klíčový ukazatel výkonnosti).

28.

Jak nejlépe zajistit, že zaměstnanci chápou správně požadavky uvedené v politikách a směrnicích?

a)

nechat je podepsat, že byli seznámeni

b)

zaúkolovat přímé nadřízené

c)

realizovat e-learning kurz zakončený testem

d)

rozeslat phishingový email

29.

Nejúčinnější způsob jako uživatele upozornit na nebezpečí a nutnost dodržovat pravidla je

a)

stránka na intranetu

b)

email

c)

papírový oběžník

d)

zpráva na obrazovce zobrazovaná při přihlášení

30.

Indikátorem, že bezpečnostní osvěta byla úspěšná je

a)

rostoucí počet hlášených incidentů

b)

klesající počet hlášených incidentů

c)

neměnný počet incidentů

d)

počet incidentů pohybující se kolem průměru

31.

Když se objeví nový regulatorní požadavek, tak by manažer bezpečnosti měl jako první

a)

ověřit, zda stávající opatření jsou dostačující

b)

se sejít s managementem a poradit se jak vyhovět požadavku

c)

analyzovat rizika vyplývající z nesouladu

d)

zavést požadovaná opatření

32.

Co je charakteristické pro decentralizované řízení informační bezpečnosti v korporaci mající více poboček po celém světě?

a)

lepší soulad s cíli businessu

b)

lepší vynutitelnost politik

c)

snížení nákladů

d)

vyšší kvalita

33.

Co by se mělo objevit v pravidelném reportu o bezpečnosti předkládanému vrcholovému managementu?

a)

počet serverů, které jsou v souladu s politikou

b)

počet bezpečnostních incidentů

c)

počet zranitelností

d)

trend týkající se incidentů a souladu s politikou

34.

Kdo je odpovědný za řízení přístupu k business datům?

a)

vlastník dat

b)

administrátor systému

c)

m

35.

Kdo je odpovědný za řízení přístupu k business datům?

a)

vlastník dat

b)

administrátor systému

c)

manažer bezpečnosti

d)

CIO (Chief Information Officer) - vedoucí oddělení IT)

36.

Jestliže pro vyřešení problému programátor potřebuje přístup do produkčního systému, tak je nutné

a)

logovat veškeré jeho aktivity a nechat je vyhodnotit

b)

nechat ho podepsat prohlášení o plné odpovědnosti

c)

použít dedikovaný účet pro tento účel

d)

mu vyhovět

37.

Nejspolehlivější metoda jak zajistit, že externisté nedostanou nevhodné přístupy je

a)

RBAC (Role-Based Access Control - Řízení přístupu na základě rolí)

b)

diskrétní řízení přístupu

c)

mandatorní řízení přístupu

d)

lattice-based access control (řízení přístupu založené na mřížce)

38.

Jaká je nejúčinnější ochrana před nežádoucím sdílením informací mezi uživateli?

a)

RBAC (Role-Based Access Control - Řízení přístupu na základě rolí)

b)

mandatorní řízení přístupu

c)

diskrétní řízení přístupu

d)

walled garden/lattice based access control (uzavřená platforma)

39.

Jaký je nejúčinnější způsob řízení přístupu?

a)

2FA (dvou faktorová autentizace)

b)

RBAC (Role-Based Access Control - Řízení přístupu na základě rolí)

c)

diskrétní řízení přístupu

d)

centralizované

40.

Jaký je nejčastější způsob řízení přístupu v malých firmách?

a)

mandatorní

b)

diskrétní

c)

RBAC (Role-Based Access Control - Řízení přístupu na základě rolí)

d)

walled garden/lattice based access control (uzavřená platforma)

41.

Organizace uzavřela smlouvu s třetí stranou, která pro ni zajišťuje běh jejího účetního systému. Jaký požadavek je nejdůležitější uvést ve smlouvě?

a)

školení zaměstnanců

b)

právo na audit

c)

konkrétní bezpečnostní požadavky

d)

dodržování politiky

42.

Co je nejdůležitější při ukončení pracovního poměru?

a)

zrušit všechny přístupy do systému

b)

odebrat uživatele ze seznamu zaměstnanců

c)

odebrat zaměstnanci přístupovou kartu

d)

smazat všechna jeho data

43.

Princip oddělení pravomocí je narušen v okamžiku, kdy do produkční databáze a tabulky obsahující oprávnění jednotlivých uživatelů má právo zápisu

a)

bezpečnostní administrátor

b)

vlastník dat

c)

programátor

d)

gestor

44.

Kdy je organizace nejzranitelnější (z hlediska bezpečnosti)?

a)

když otevírá novou pobočku

b)

když dochází k fůzi

c)

když se stěhuje do nové lokality

d)

když se mění infrastruktura

45.

Který typ záložního datového centra skýtá největší záruky?

a)

cold site (studené místo)

b)

warm site (teplé místo)

c)

hot site (horké místo)

d)

síť partnera, s nímž je uzavřena reciproční dohoda

46.

Který z dokumentů se mění nejčastěji?

a)

politika autentizace

b)

hardening serveru (Proces zajištění vysoké úrovně bezpečnosti aplikací a operačních systémů na serveru)

c)

politika zálohování

d)

politika klasifikace informac

47.

í nejčastěji?

a)

politika autentizace

b)

hardening serveru (Proces zajištění vysoké úrovně bezpečnosti aplikací a operačních systémů na serveru)

c)

politika zálohování

d)

politika klasifikace informací

48.

Pokud jde o záložní datové centrum, tak to by mělo

a)

být s primárním propojeno rychlou linkou

b)

disponovat stejnou kapacitou

c)

být vybaveno stejnými verzemi SW

d)

být blízko primárního

49.

Bylo identifikováno několika různých zranitelností, co by měl manažer bezpečnosti udělat?

a)

analýzu rizik

b)

business impact analýzu

c)

sken zranitelností

d)

GAP analýzu (analýza tržních mezer)

50.

Objevila se kritická zranitelnost, co by měl manažer bezpečnosti udělat jako první?

a)

nasadit patch (záplata)

b)

otestovat patch (záplatu)

c)

ověřit zda se ho zranitelnost týká

d)

odpojit zranitelný systém od sítě

51.

Který z následujících není příkladem zranitelnosti

a)

nedostatečné logování

b)

nedostatečná kontrola vstupu

c)

použití least privilege (nejmenší privilegia)

d)

použití slabého hesla

52.

Kdo by měl provést analýzu bezpečnostních rizik v organizaci?

a)

manažer bezpečnosti

b)

vrcholový management

c)

procesní manažer

d)

výbor pro kybernetickou bezpečnost

53.

Kdo by měl podporovat a požadovat provedení analýzy rizik v organizaci?

a)

manažer bezpečnosti

b)

vrcholový management

c)

procesní manažer

d)

výbor pro kybernetickou bezpečnost

54.

Jaká je nejlepší obrana před APT (Advanced Persistent Threat) útoky?

a)

honey pot/decoy files (návnady)

b)

monitoring přístupů k citlivým informacím

c)

analýza logů IDS (Intrusion Detection System) systém detekce narušení)

d)

analýza logů firewallu

55.

Který server by měl být umístěn do DMZ (demilitarizované zóny)?

a)

autentizační

b)

databázový

c)

IDS (Intrusion Detection Systém)

d)

tiskový

56.

Který server by měl být umístěn do DMZ (demilitarizované zóny)?

a)

tiskový

b)

autentizační

c)

webový

d)

databázový

57.

Který server by měl být umístěn do DMZ (demilitarizované zóny)?

a)

souborový

b)

databázový

c)

aplikační

d)

proxy

58.

Co nejlépe zajistí důvěrnost přenášených dat?

a)

hash

b)

2FA (dvou faktorová autentizace)

c)

šifrování

d)

logování

59.

Extranet (privátní internet) server je vhodné umístit

a)

mezi dva firewally

b)

před firewall

c)

za firewall

d)

do první pozice v racku

60.

Příliš mnoho pravidel na firewallu může způsobit

a)

pád firewallu

b)

vygenerování většího počtu alertů

c)

nezamýšlený efekt

d)

snížení propustnosti

61.

Jaká je výhoda dvou firewallů připojených do internetu?

a)

load balancing (vyvažování zátěže)

b)

vyšší bezpečnost

c)

nižší provozní náklady

d)

žádná

62.

Hlavní důvod zavedení SSO (Single Sign-On - – mechanismus pro jediné přihlášení) je

a)

snížení administrativní zátěže

b)

zvýšení bezpečnosti

c)

absence 2FA

d)

prodloužit dobu platnosti hesla

63.

Wi-Fi by měla používat protokol

a)

WEP

b)

WAP

c)

WPA2

d)

WPE

64.

Jaká je slabina bezpe

4 lines
65.

Jaká je slabina bezpečnostních řešení založených na signaturách (charakteristických řetězcích – otisk viru)?

a)

jsou výrazně dražší na provoz než behaviorální řešení

b)

generují velký počet false positive alertů (falešně pozitivní výstrah)

c)

neodhalí nové útoky

d)

lze je snadno deaktivovat

66.

Jaká je nejlepší obrana před APT (Advanced Persistent Threat) útoky?

a)

auditing a monitoring

b)

obrana v hloubce

c)

dvoufaktorová autentizace

d)

striktní řízení přístupu

67.

I když je použita challenge response autentizace (výzva na odpověď při autentizaci), tak heslo může být odchyceno prostřednictvím techniky

a)

MITM (Man-in-the-middle - snaha útočníka odposlouchávat komunikaci mezi účastníky tak, že se stane aktivním prostředníkem).

b)

IP spoofing (vytvoření IP datagramu s falešnou zdrojovou IP adresou)

c)

replay attack (útok přehráním)

d)

trojského koně

68.

Zranitelnost CSRF (Cross Site Request Forgery) spočívá v

a)

přetečení zásobníku

b)

absenci autorizačního tokenu

c)

neošetření vstupních dat

d)

neošetření výstupních dat

69.

Nejlepší ochrana před DDoS (distributed denial-of-service attack) útokem je

a)

nasadit load balancer

b)

udržovat všechny prvky aktuální

c)

zahazovat podezřelé pakety

d)

používat NAT

70.

Nejspolehlivější metoda jak zabránit krádeži informací ze strany zaměstnance je

a)

šifrování dat

b)

nasazení host based DLP (hostitelské DLP- Data Loss Prevention – ochrana před ztrátou dat)

c)

časté zálohování

d)

nasazení RBAC (Role Based Access Control - model řízení přístupu založený na uspořádání uživatelů do rolí a přiřazování oprávnění ke každé roli podle potřeby)

71.

Nejvhodnější protokol pro zajištění důvěrnosti dat přenášených mezi webovou aplikací a koncovým zařízením uživatele je

a)

IPsec

b)

TLS (Transport Layer Security)

c)

SSH (Secure Shell)

d)

SMIME (Secure/Multipurpose Internet Mail Extensions)

72.

Jestliže je zpráva podepsána a zašifrována, tak je zajištěna její

a)

důvěrnost a dostupnost

b)

integrita a neodmítnutelnost

c)

neodmítnutelnost a integrita

d)

důvěrnost a neodmítnutelnost

73.

Jaká je nejlepší obrana před interními útoky?

a)

pečlivý výběr zaměstnanců a jejich hodnocení v průběhu zaměstnaneckého poměru

b)

dvoufaktorová autentizace

c)

statická IP adresa

d)

bezpečnostní osvěta

74.

Jako opatření před útoky vedenými po vnitřní síti by měla organizace nasadit?

a)

statické IP adresy

b)

2FA (dvou faktorová autentizace)

c)

firewall

d)

IPS (Intrusion Prevention Systems, systém prevence útoků)

75.

Jaký útok znesnadňují silná tj., dlouhá a komplexní hesla?

a)

brute force attack (útok hrubou silou)

b)

man in the middle attack (ovládání komunikačního zařízení mezi počítači)

c)

replay attack (útok přehráním)

76.

Jaký útok znesnadňují silná tj., dlouhá a komplexní hesla?

a)

brute force attack (útok hrubou silou)

b)

man in the middle attack (ovládání komunikačního zařízení mezi počítači)

c)

replay attack (útok přehráním)

d)

side channel attack (útok postranním kanálem)

77.

Nejspolehlivější metoda, jak bezpečně odstranit data z harddisku, je

a)

zformátovat jej

b)

přepsat jej náhodnými daty

c)

provrtat jej na několika místech

d)

smazat všechny soubory

78.

Nový malware se šíří skrz e-mailovou přílohu ve formě obrázku s payloadem, co by měl manažer bezpečnosti udělat?

a)

blokovat přílohy e-mailu

b)

blokovat obrázky v e-mailu

c)

blokovat příchozí poštu z internetu

d)

blokovat odchozí poštu

79.

Phishing může být nejlépe eliminován

a)

IPS (Intrusion Prevention Systems, systém prevence útoků)

b)

antivirem

c)

bezpečnostní osvětou

d)

firewallem

80.

Ochrana proti piggybackingu/tailgatingu (nepozorované proniknutí do střežených prostor) by měla být založena na

a)

biometrii

b)

ostraze na vstupu

c)

bezpečnostní osvětě

d)

vlastnictví autentizačního předmětu

81.

Jaké opatření by mělo zabránit replay útoku (útok přehráním)?

a)

šifrovaná komunikace

b)

challenge response autentizace (výzva - odpověď)

c)

dlouhé komplexní heslo

d)

osolené hashe

82.

V organizaci jsou zaměstnanci, kteří díky přiděleným oprávněním mohou v rámci business continuity zastat jakoukoliv roli v určitém business procesu. Tím je na jednu stranu zajištěna zastupitelnost, ale na stranu druhou je zde narušen princip oddělení rolí, což může

a)

být zneužito ke spáchání interního podvodu

b)

vést k odmítnutí odpovědnosti

c)

způsobit zvýšení nákladů

d)

signalizovat špatné řízení lidských zdrojů

83.

Nejspolehlivější ochranou před snifováním (odposlouchání) sítě je

a)

2FA

b)

statická IP adresa

c)

striktní řízení přístupu

d)

šifrování

84.

Co je největším rizikem protokolu SNMPv2?

a)

přenos hesla v plain textu (otevřeném tvaru)

b)

možnost zahlcení sítě

c)

exfiltrace informací

d)

doručení payloadu (užitečného zatížení)

85.

Jaká je nejúčinnější ochrana před SQL injection?

a)

firewall

b)

antivirus

c)

kontrola dat zobrazovaných na výstupu

d)

kontrola dat určených ke zpracování

86.

Jaké je největší riziko při používání Wi-Fi sítě?

a)

man in the middle (útok na uživatele a jeho bezpečnost)

b)

značná síla signálu

c)

nedostatečná kvalita šifrování

d)

falešný access point

87.

Zranitelnosti XSS (Cross-Site Scripting) spočívá v

a)

neošetřeném vstupu

b)

slabé autentizaci

c)

absenci šifrování

d)

procházení adresářů

88.

Nejčastější zranitelnost webové aplikace spočívá

a)

v přetečení zásobníku

b)

v neošetřených vstupech

c)

ve špatném řízení sessions

d)

v nedostatečné autentizaci

89.

Jestliže je možné se dostat k datům jiného uživatele pouhou změnou parametru URL v adresním řádku prohlížeče, tak se jedná o

a)

špatnou autorizaci

b)

špatnou validaci dat

c)

XSS (Cross)

90.

Jestliže je možné se dostat k datům jiného uživatele pouhou změnou parametru URL v adresním řádku prohlížeče, tak se jedná o

a)

špatnou autorizaci

b)

špatnou validaci dat

c)

XSS (Cross-site scripting)

d)

SQL injection

91.

Nejspolehlivější metoda jak snížit riziko krádeže informací ze strany zaměstnance je

a)

časté zálohování

b)

opatření kontrolními součty

c)

dvoufaktorová autentizace

d)

striktní řízení přístupu na principu need to know (jen co je potřebné vědět)

92.

Jakému incidentu by se měl manažer bezpečnosti věnovat jako prvnímu?

a)

na notebooku admina nalezen trojan

b)

na serveru neprobíhá auditing

c)

nebyl zrušen účet zaměstnance, který byl propuštěn

d)

do organizace bylo doručeno několik phishing emailů

93.

První krok při detekci bezpečnostního incidentu je

a)

ověřit, že se jedná opravdu o incident

b)

okamžitě informovat vlastníka informací

c)

prioritizace incidentu

d)

založení záznamu

94.

Při forenzní analýze pracovní stanice je třeba jako první

a)

pořídit dump paměti a image disku

b)

odpojit stanici od sítě nebo ji připojit do karantenní VLANy

c)

restartovat stanici

d)

vypnut stanici

95.

V okamžiku, kdy bylo zjištěno, že došlo k možnému zpřístupnění citlivých informací neautorizované osobě, tak je nutné

a)

prověřit rozsah informací, které byly zpřístupněny

b)

informovat vlastníka

c)

informovat dohledový orgán

d)

informovat management

96.

Co by mělo být provedeno neprodleně poté, co je incident potvrzen?

a)

evidence incidentu

b)

prioritizace incidentu

c)

reporting incidentu

d)

zjištění příčin incidentu

97.

Během incidentu je nejdůležitější, aby prověřená osoba

a)

používala předpřipravené šablony odpovědí

b)

na dotazy médií vůbec nereagovala

c)

odmítla jakoukoliv komunikaci s médii s ohledem na probíhající vyšetřování

d)

sama kontaktovala média a poskytla stručné informace

98.

Co by měl udělat manažer bezpečnosti jako první, když business hlásí problémy krátce po nedávné instalaci security patchů (bezpečnostních záplat)?

a)

okamžitě je odinstalovat

b)

kontaktovat výrobce

c)

odpojit systémy od sítě

d)

analyzovat příčinu problémů a případně zahájit rollback (vrácení zpět)

99.

Jak často by se měl aktualizovat antivirus?

a)

ročně

b)

měsíčně

c)

týdně

d)

denně

100.

Pokud jde o strategii archivace dat, tak ze všeho nejdůležitější je zvážit

a)

zastarávání programů a médií

b)

strategii businessu

c)

legislativní požadavky

d)

kapacitu úložiště

101.

Pokud jde o archivaci dat, tak ze všeho nejdůležitější je zohlednit

a)

legislativní požadavky

b)

požadavky businessu

c)

kapacitu úložišt

d)

best practice

102.

Pokud jde o zálohování dat, tak ze všeho nejdůležitější je zohlednit

a)

do kdy nejpozději musí být data obnovena

b)

jakou ztrátu dat je business ochoten tolerovat

c)

legislativní požadavky

d)

strategii businessu

103.

Auditing

a)

zabraňuje neautorizovaným operacím

b)

zaznamen

104.

kdy nejpozději musí být data obnovena

4 lines
105.

jakou ztrátu dat je business ochoten tolerovat

4 lines
106.

legislativní požadavky

4 lines
107.

strategii businessu

4 lines
108.

Co je nejdůležitější při zavádění restriktivní politiky autentizace?

a)

zobrazit disclaimer (vyloučení zodpovědnosti) při přihlášení

b)

zavedení single sign-on

c)

výběr druhého faktoru

d)

bezpečnostní osvěta

109.

Vícefaktorová autentizace je založena na

a)

něčem, co člověk má, co ví a čím je

b)

použití dvou hesel

c)

zadání jména a hesla

d)

otisku prstu a skenu duhovky

110.

Které z následujících hesel je silné?

a)

P4$$w0rd

b)

123456789

c)

qwertyuiop

d)

Kjdtc23.

111.

Autorizace

a)

předchází autentizaci

b)

spočívá v přidělení oprávnění

c)

nachází se mezi identifikací a autentizací

d)

spočívá v ověření hesla

112.

Security baseline obsahuje

a)

seznam bezpečnostních opatření organizační povahy

b)

popis minimální úrovně bezpečnosti

c)

popis maximální úrovně přípustného rizika

d)

detailnější požadavky než jsou uvedeny ve standardu

113.

Když se plánuje DRP (disaster recovery plan - plán obnovy po havárii) pro případ živelné pohromy, tak ze všeho nejdůležitější je ochrana

a)

kritické infrastruktury

b)

lidí

c)

záložních médií

d)

kritických dat

114.

Co by mělo být uchováváno mimo prostory společnosti?

a)

zálohy dat

b)

BCP (Business Continuity plan)

c)

DRP (disaster recovery plan)

d)

vše výše uvedené

115.

Pro úspěšné otestování DRP (disaster recovery plan - plán obnovy po havárii) je třeba, aby

a)

vybavení hot site (záložní prostory) bylo identické

b)

byla zajištěna podpora managementu

c)

testování proběhlo o víkendu

d)

byl aktualizován seznam telefonních čísel

116.

Co lze považovat za nejspolehlivější biometrickou metodu?

a)

sken otisku prstu

b)

sken krevního řečiště

c)

vzorek hlasu

d)

sken duhovky

117.

Co je klíčové pro úspěšné zavedení biometrické autentizace do systému?

a)

souhlas uživatelů

b)

podpora managementu

c)

zkušenost IT pracovníků

d)

dostatečný rozpočet

118.

Botnet je síť počítačů

a)

složených ze zombií

b)

použivaných v průmyslu 4.0

c)

používaných v rámci RPA

d)

sloužících k distribuci patchů

119.

Dostupnost systému může být nejlépe zajištěna

a)

zálohováním

b)

redundancí všech komponent v rámci datového centra

c)

replikací dat

d)

GEO clusterem

120.

Pokud jde o přístupy externistů, tak ze všeho nejdůležitější je

a)

nechat je podepsat, že byli seznámeni s politikami

b)

aby pro přístup používali 2FA (dvou faktorovou autentizaci)

c)

nastavit datum expirace jejich účtu

d)

instruovat jejich nadřízené o povinnosti hlásit změny

121.

Organizace se rozhodla umístit svoji webovou aplikaci k poskytovateli hostingu, co je v tomto případě z pohledu manažera bezpečnosti nejdůležitější?

4 lines
122.

Organizace se rozhodla umístit svoji webovou aplikaci k poskytovateli hostingu, co je v tomto případě z pohledu manažera bezpečnosti nejdůležitější?

a)

uzavření NDA (Non-Disclosure Agreement – dohgoda o mlčenlivosti) a SLA (Service-level agreement - dohodu o úrovni služeb).

b)

aby ve smlouvě byl požadavek na zajištění souladu s bezpečnostní politikou společnosti

c)

aby byly pravidelně prováděny penetrační testy této webové aplikace

d)

aby byl proveden bezpečnostní audit

123.

Efektivní IPS (Intrusion Prevention Systems - systém prevence průniku) vyžaduje především kvalitní

a)

ladění

b)

patchování (záplatování)

c)

šifrování

d)

podepisování

124.

Který z následujících plánů by měl obsahovat postup, jak reagovat na incident?

a)

DRP (Disaster Recovery Plan - Plán obnovy po havárii)

b)

BCP (Business Continuity Plan - Plán kontinuity podnikání)

c)

IRP (incident response plan - plán reakce na incidenty)

d)

vše výše uvedené

125.

Jakým způsobem bývají nejčastěji prolomena hesla uživatelů sloužících k přihlášení do nejrůznějších webových služeb?

a)

prostým zkoušením hesel vůči autentizační autoritě

b)

zkopírováním obsahu databáze a lámáním hashů hesel hrubou silou

c)

zkopírováním obsahu databáze a lámáním hashů proti slovníku již uniklých hesel

d)

zkopírováním obsahu databáze a lámáním hashů hesel s vyzužitím rainbow tables

126.

Logování můžeme označit jako opatření spadající do kategorie

a)

prevence

b)

detekce

c)

reakce

d)

obnova

127.

Malvertising je technika

a)

kterou lze odhalit penetračním testem

b)

spočívející v zabezpečení webového osbahu

c)

spočívející v umístění škodlivého kódu do reklamního banneru

d)

kterou lze odhalit vulnerability skenem

128.

Neodmítnutelnost může být nejlépe zajištěna

a)

logováním

b)

kryptografickým hashem HMAC

c)

silným heslem

d)

elektronickým podpisem

129.

Jak zabránit neautorizovanému požadavku na nastavení nového hesla?

a)

položením kontrolní otázky

b)

zpětným voláním na uložené číslo

c)

kontrolou čísla volajícího

d)

požadavkem na sdělení části hesla

130.

K zajištění důvěrnosti a neodmítnutelnosti odesílané zprávy je nutné

a)

zašifrovat symetrický klíč veřejným klíčem příjemce a hash privátním klíčem odesílatele

b)

zašifrovat symetrický klíč privátním klíčem příjemce a hash veřejným klíčem odesílatele

c)

zašifrovat symetrický klíč veřejným klíčem odesílatele a hash privátním klíčem příjemce

d)

zašifrovat symetrický klíč privátním klíčem odesílatele a hash veřejným klíčem příjemce

131.

Při použití asymetrické kryptografie je nejdůležitější, aby

a)

měl podepisující subjekt zařízení, na kterém probíhá podepisování plně pod kontrolou

b)

měl podepisující subjekt certifikát vydaný důvěryhodnou CA

c)

byla délka privátního klíče minimálně 4096 bitů

d)

byl použit algoritmus RSA

132.

Webová stránka opatřená certifikátem a ikonkou zámečku značí, že

4 lines
133.

Webová stránka opatřená certifikátem a ikonkou zámečku značí, že

a)

web je důvěryhodný

b)

komunikace s webem je šifrovaná

c)

komunikace s webem je bezpečná

d)

vše výše uvedené

134.

Steganografie oproti šifrování

a)

požaduje kratší délku klíče

b)

není náchylná vůči sniffingu (odposlouchávání počítačů v lokální síti )

c)

zastírá skutečnost, že je přenášena tajná zpráva

d)

je nákladnější na provoz

135.

Vulnerability sken by měl identifikovat

a)

zranitelnosti nultého dne

b)

malware

c)

chyby v návrhu aplikace

d)

chybějící aktualizace

136.

Pro vzdálený přístup je nejvhodnější zavést

a)

kontrolu MAC adresy

b)

2FA (dvou faktorová autentizace)

c)

kontrolu IP adresy

d)

IDS (Intrusion Detection Systém)

137.

Watering hole je technika

a)

vedení výslechu, která je zakázána ve většině zemí

b)

spočívající v umístění malware na hodně navštěvovaný web

c)

umožňující po částech vynést z organizace citlivé informace

d)

chlazení procesorů

138.

Jaká je nevýhoda zip a dalších archivů chráněných heslem?

a)

mohou být umístěny do karantény

b)

používají slabý šifrovací algoritmus

c)

mohou být poškozeny při přenosu

d)

mohou být dešifrovány

139.

Který z následujících bezpečnostních dokumentů není závazný?

a)

bezpečnostní politika

b)

bezpečnostní standard

c)

bezpečnostní baseline

d)

bezpečnostní příručka

140.

Který z dokumentů se nejméně často mění?

a)

bezpečnostní politika

b)

bezpečnostní standard

c)

bezpečnostní baseline

d)

bezpečnostní příručka

141.

Který z dokumentů se mění nejčastěji?

a)

politika autentizace

b)

hardening serveru

c)

politika zálohování

d)

politika klasifikace informací

142.

Nejdůležitější součástí prohlášení o ochraně osobních údajů je,

a)

jak jsou data šifrována

b)

jak je s daty nakládáno

c)

jak je k datům řízen přístup

d)

jak jsou data zálohována

143.

Co by mělo nejvíce přesvědčit vrcholový management k rozhodnutí investovat do řízení informační bezpečnosti?

a)

redukce nákladů

b)

ochrana aktiv

c)

shoda s legislativními požadavky

d)

zvýšení zisku

144.

Investice do bezpečnostních opatření by měly vycházet z

a)

cílů businessu a měly by je podporovat

b)

best practice v daném odvětví

c)

minulých zkušeností v dané organizaci

d)

stávajících opatření

145.

Kdo by měl financovat zavedení bezpečnostních technologií?

a)

manažer bezpečnosti

b)

manažer IT

c)

data protection officer (pověřence pro ochranu osobních údajů

d)

compliance manažer (manažer shody)

146.

Kdo je odpovědný za správnou klasifikaci informací?

a)

manažer bezpečnosti

b)

vlastník dat

c)

správce dat

d)

uživatel