WorksheetsZáklady kybernetické bezpečnosti
Total questions: 146
Worksheet time: 2hrs 31mins
Kybernetická bezpečnost
je součástí informační bezpečnosti
je nadřazena informační bezpečnosti
se zabývá ochranou informací v jakékoliv podobě
je totéž, co informační bezpečnost
Základní atributy bezpečnosti jsou
důvěrnost, soukromí a dostupnost
důvěrnost, integrita a dostupnost
důvěrnost, integrita a spolehlivost
diskrétnost, integrita a dostupnost
Dostupnost je zajištěna, pokud
má k určité informaci přístup pouze oprávněná osoba
se můžeme spolehnout na její správnost a úplnost
je informace k dispozici v okamžiku její potřeby
je zajištěna neodmítnutelnost
Důvěrnost je zajištěna, pokud
má k určité informaci přístup pouze oprávněná osoba
se můžeme spolehnout na její správnost a úplnost
je informace k dispozici v okamžiku její potřeby
je zajištěna neodmítnutelnost
Integrita je zajištěna, pokud
má k určité informaci přístup pouze oprávněná osoba
se můžeme spolehnout na její správnost a úplnost
je informace k dispozici v okamžiku její potřeby
je zajištěna neodmítnutelnost
Integrita může být nejlépe zajištěna
zálohováním
2FA (dvou fázová autentizace)
kryptografickým hashem HMAC
silným heslem
Požadavek na zajištění důvěrnosti, integrity a dostupnosti by měl být uveden v
bezpečnostní politice
bezpečnostním standardu
bezpečnostní baseline
příručce bezpečnosti
Požadavky na délku hesla, jeho složitost a dobu platnosti by měly být uvedeny v
bezpečnostní politice
bezpečnostním standardu
bezpečnostní příručce
bezpečnostní strategii
Bezpečnostní politika je dokument
popisující záměr vedení organizace v oblasti informační bezpečnosti
obsahující informace o tom, jak má být bezpečně nastaven operační systém
definující postup správce systému při obnově serveru
obsahující minimální bezpečnostní požadavky
Bezpečnostní standard je dokument
popisující záměr vedení organizace v oblasti informační bezpečnosti
obsahující informace o tom, jak má být bezpečně nastaven operační systém
definující postup správce systému při obnově serveru
obsahující minimální bezpečnostní požadavky
Security by obscurity je kontroverzní přístup k řízení bezpečnosti, který
spočívá v utajení použitých bezpečnostních opatření
nelze v žádném případě doporučit
lze doporučit pouze u šifrovacích algoritmů
lze doporučit pouze u CCTV systémů
Výjimka z politiky by měla být udělena pokud
znepříjemňuje život uživatelům
škoda z případného incidentu je nižší než zisk
je politiku obtížné vynutit
tento požadavek vzniká často
Jaké bezpečnostní opatření by měl manažer bezpečnosti zavést, aby měl jistotu, že do datového centra vstupují jen oprávněné osoby?
A. CCTV (Closed Circuit Television - uzavřený televizní okruh)
B. biometrický senzor
C. kontrola ostrahou
D. mantrap (dvoudveřový prostor pro řízení přístupu pro jednu osobu)
Jaké bezpečnostní opatření by měl manažer bezpečnosti zavést, aby měl jistotu, že do datového centra vstupují jen oprávněné osoby?
CCTV (Closed Circuit Television - uzavřený televizní okruh)
biometrický senzor
kontrola ostrahou
mantrap (dvoudveřový prostor pro řízení přístupu pro jednu osobu)
Jaké bezpečnostní opatření kromě biometrie by měl manažer bezpečnosti zavést, aby měl jistotu, že do datového centra vstupují jen oprávněné osoby?
včasná aktualizace access listu
PIN
kontrola vstupujících osob ostrahou
mantrap (dvoudveřový prostor pro řízení přístupu pro jednu osobu)
Pokud jde o nastavení FAR (False Acceptance Rate - Míra falešného přijetí)a FRR (False Recognition Rate - Míra falešného rozpoznání) pro přístup do datacentra, tak je lepší, když
je nastavena vyšší hodnota FRR
je nastavena vyšší hodnota FAR
se FAR rovná FRR
když je nižší EER
Nejspolehlivější metoda jak zabránit krádeži informací ze strany zaměstnance je
nechat zaměstnance podepsat NDA (Non-Disclosure Agreement – dohoda o mlčenlivosti)
řídit přístup na principu need to know (potřebuji to vědět)
provádět důkladnou bezpečnostní osvětu
při odchodu zaměstnance okamžitě zrušit všechny přístupy
Nejspolehlivější metoda jak zabránit krádeži informací ze strany zaměstnance je
nechat zaměstnance podepsat NDA (Non-Disclosure Agreement – dohoda o mlčenlivosti)
dvoufaktorová autentizace
dobře zaměstnancům zaplatit a budovat dobrou firemní kulturu
při odchodu zaměstnance okmažitě zrušit všechny přístupy
Bezpečnostní standard ve srovnání s politikou obsahuje
konkrétní požadavky
obecné požadavky
jen nezávazné doporučení
minimální bezpečnostní požadavky
Co je základní komponentou každého bezpečnostního programu?
RBAC (Role-Based Access Control – řízení přístupu k prostředkům)
bezpečnostní osvěta
IPS (Intrusion Prevention Systems - Systém prevence průniku)
mandatorní řízení přístupu
Co by měl manažer informační bezpečnosti udělat jako první krok po svém jmenování do funkce?
Seznámit se se strategií businessu.
Nechat provést sken zranitelností.
Prověřit jaká je úroveň bezpečnostního povědomí v organizaci.
Provést analýzu rizik.
Manažer informační bezpečnosti se musí pokusit
vyrovnat s technickými a business požadavky.
eliminovat všechny zranitelnosti.
eliminovat všechna rizika.
splnit všechny legislativní a regulatorní požadavky.
Podporu vrcholového managementu pro program bezpečnosti si lze nejlépe získat
srovnávací analýzou stávajích opatření proti best practice
srovnávací analýzou stávajích opatření proti ISO 2700x
uvedením příkladů úspěšných útoků na jiné firmy
propojením rizik s business cíly organizace
Manažer informační bezpečnosti pracující pro korporaci musí v zemi svého působení zajistit, že program informační bezpečnosti bude
v souladu s legislativou dané země
v souladu s legislativou ústředí společnosti
platný ve všech zemích
platný ve všech zemích EU
Co bezpečnostnímu manažerovi pomůže nejlépe přesvědčit představenstvo o nutnosti investice do daného bezpečnostního řešení?
Uvedení reálných hrozeb, které ohrožují cíle businessu.
Příklady incidentů ve firmách působících ve stejném odvětví.
Doložení skutečnosti, že se jedná o best practice.
Předložení studie od velké čtyřky.
Nejdůležitější součástí kontraktu je
SLA (Service-level agreement - dohoda o úrovni služeb).
právo na vypovězení smlouvy
právo na náhradu škody
právo na audit
Jak donutit systémové administátory, aby si vzali bezpečnost za vlastní a nesli odpovědnost?
Požadovat po nich certifikaci.
Vyškolit je v penetračních testech a skenování zranitelností.
Naučit je provádět bezpečnostní audit.
Zahrnout požadavek na bezpečnost do jejich pracovní náplně a KPI (Key Performace Indicators – klíčový ukazatel výkonnosti).
Jak nejlépe zajistit, že zaměstnanci chápou správně požadavky uvedené v politikách a směrnicích?
nechat je podepsat, že byli seznámeni
zaúkolovat přímé nadřízené
realizovat e-learning kurz zakončený testem
rozeslat phishingový email
Nejúčinnější způsob jako uživatele upozornit na nebezpečí a nutnost dodržovat pravidla je
stránka na intranetu
papírový oběžník
zpráva na obrazovce zobrazovaná při přihlášení
Indikátorem, že bezpečnostní osvěta byla úspěšná je
rostoucí počet hlášených incidentů
klesající počet hlášených incidentů
neměnný počet incidentů
počet incidentů pohybující se kolem průměru
Když se objeví nový regulatorní požadavek, tak by manažer bezpečnosti měl jako první
ověřit, zda stávající opatření jsou dostačující
se sejít s managementem a poradit se jak vyhovět požadavku
analyzovat rizika vyplývající z nesouladu
zavést požadovaná opatření
Co je charakteristické pro decentralizované řízení informační bezpečnosti v korporaci mající více poboček po celém světě?
lepší soulad s cíli businessu
lepší vynutitelnost politik
snížení nákladů
vyšší kvalita
Co by se mělo objevit v pravidelném reportu o bezpečnosti předkládanému vrcholovému managementu?
počet serverů, které jsou v souladu s politikou
počet bezpečnostních incidentů
počet zranitelností
trend týkající se incidentů a souladu s politikou
Kdo je odpovědný za řízení přístupu k business datům?
vlastník dat
administrátor systému
m
Kdo je odpovědný za řízení přístupu k business datům?
vlastník dat
administrátor systému
manažer bezpečnosti
CIO (Chief Information Officer) - vedoucí oddělení IT)
Jestliže pro vyřešení problému programátor potřebuje přístup do produkčního systému, tak je nutné
logovat veškeré jeho aktivity a nechat je vyhodnotit
nechat ho podepsat prohlášení o plné odpovědnosti
použít dedikovaný účet pro tento účel
mu vyhovět
Nejspolehlivější metoda jak zajistit, že externisté nedostanou nevhodné přístupy je
RBAC (Role-Based Access Control - Řízení přístupu na základě rolí)
diskrétní řízení přístupu
mandatorní řízení přístupu
lattice-based access control (řízení přístupu založené na mřížce)
Jaká je nejúčinnější ochrana před nežádoucím sdílením informací mezi uživateli?
RBAC (Role-Based Access Control - Řízení přístupu na základě rolí)
mandatorní řízení přístupu
diskrétní řízení přístupu
walled garden/lattice based access control (uzavřená platforma)
Jaký je nejúčinnější způsob řízení přístupu?
2FA (dvou faktorová autentizace)
RBAC (Role-Based Access Control - Řízení přístupu na základě rolí)
diskrétní řízení přístupu
centralizované
Jaký je nejčastější způsob řízení přístupu v malých firmách?
mandatorní
diskrétní
RBAC (Role-Based Access Control - Řízení přístupu na základě rolí)
walled garden/lattice based access control (uzavřená platforma)
Organizace uzavřela smlouvu s třetí stranou, která pro ni zajišťuje běh jejího účetního systému. Jaký požadavek je nejdůležitější uvést ve smlouvě?
školení zaměstnanců
právo na audit
konkrétní bezpečnostní požadavky
dodržování politiky
Co je nejdůležitější při ukončení pracovního poměru?
zrušit všechny přístupy do systému
odebrat uživatele ze seznamu zaměstnanců
odebrat zaměstnanci přístupovou kartu
smazat všechna jeho data
Princip oddělení pravomocí je narušen v okamžiku, kdy do produkční databáze a tabulky obsahující oprávnění jednotlivých uživatelů má právo zápisu
bezpečnostní administrátor
vlastník dat
programátor
gestor
Kdy je organizace nejzranitelnější (z hlediska bezpečnosti)?
když otevírá novou pobočku
když dochází k fůzi
když se stěhuje do nové lokality
když se mění infrastruktura
Který typ záložního datového centra skýtá největší záruky?
cold site (studené místo)
warm site (teplé místo)
hot site (horké místo)
síť partnera, s nímž je uzavřena reciproční dohoda
Který z dokumentů se mění nejčastěji?
politika autentizace
hardening serveru (Proces zajištění vysoké úrovně bezpečnosti aplikací a operačních systémů na serveru)
politika zálohování
politika klasifikace informac
í nejčastěji?
politika autentizace
hardening serveru (Proces zajištění vysoké úrovně bezpečnosti aplikací a operačních systémů na serveru)
politika zálohování
politika klasifikace informací
Pokud jde o záložní datové centrum, tak to by mělo
být s primárním propojeno rychlou linkou
disponovat stejnou kapacitou
být vybaveno stejnými verzemi SW
být blízko primárního
Bylo identifikováno několika různých zranitelností, co by měl manažer bezpečnosti udělat?
analýzu rizik
business impact analýzu
sken zranitelností
GAP analýzu (analýza tržních mezer)
Objevila se kritická zranitelnost, co by měl manažer bezpečnosti udělat jako první?
nasadit patch (záplata)
otestovat patch (záplatu)
ověřit zda se ho zranitelnost týká
odpojit zranitelný systém od sítě
Který z následujících není příkladem zranitelnosti
nedostatečné logování
nedostatečná kontrola vstupu
použití least privilege (nejmenší privilegia)
použití slabého hesla
Kdo by měl provést analýzu bezpečnostních rizik v organizaci?
manažer bezpečnosti
vrcholový management
procesní manažer
výbor pro kybernetickou bezpečnost
Kdo by měl podporovat a požadovat provedení analýzy rizik v organizaci?
manažer bezpečnosti
vrcholový management
procesní manažer
výbor pro kybernetickou bezpečnost
Jaká je nejlepší obrana před APT (Advanced Persistent Threat) útoky?
honey pot/decoy files (návnady)
monitoring přístupů k citlivým informacím
analýza logů IDS (Intrusion Detection System) systém detekce narušení)
analýza logů firewallu
Který server by měl být umístěn do DMZ (demilitarizované zóny)?
autentizační
databázový
IDS (Intrusion Detection Systém)
tiskový
Který server by měl být umístěn do DMZ (demilitarizované zóny)?
tiskový
autentizační
webový
databázový
Který server by měl být umístěn do DMZ (demilitarizované zóny)?
souborový
databázový
aplikační
proxy
Co nejlépe zajistí důvěrnost přenášených dat?
hash
2FA (dvou faktorová autentizace)
šifrování
logování
Extranet (privátní internet) server je vhodné umístit
mezi dva firewally
před firewall
za firewall
do první pozice v racku
Příliš mnoho pravidel na firewallu může způsobit
pád firewallu
vygenerování většího počtu alertů
nezamýšlený efekt
snížení propustnosti
Jaká je výhoda dvou firewallů připojených do internetu?
load balancing (vyvažování zátěže)
vyšší bezpečnost
nižší provozní náklady
žádná
Hlavní důvod zavedení SSO (Single Sign-On - – mechanismus pro jediné přihlášení) je
snížení administrativní zátěže
zvýšení bezpečnosti
absence 2FA
prodloužit dobu platnosti hesla
Wi-Fi by měla používat protokol
WEP
WAP
WPA2
WPE
Jaká je slabina bezpe
Jaká je slabina bezpečnostních řešení založených na signaturách (charakteristických řetězcích – otisk viru)?
jsou výrazně dražší na provoz než behaviorální řešení
generují velký počet false positive alertů (falešně pozitivní výstrah)
neodhalí nové útoky
lze je snadno deaktivovat
Jaká je nejlepší obrana před APT (Advanced Persistent Threat) útoky?
auditing a monitoring
obrana v hloubce
dvoufaktorová autentizace
striktní řízení přístupu
I když je použita challenge response autentizace (výzva na odpověď při autentizaci), tak heslo může být odchyceno prostřednictvím techniky
MITM (Man-in-the-middle - snaha útočníka odposlouchávat komunikaci mezi účastníky tak, že se stane aktivním prostředníkem).
IP spoofing (vytvoření IP datagramu s falešnou zdrojovou IP adresou)
replay attack (útok přehráním)
trojského koně
Zranitelnost CSRF (Cross Site Request Forgery) spočívá v
přetečení zásobníku
absenci autorizačního tokenu
neošetření vstupních dat
neošetření výstupních dat
Nejlepší ochrana před DDoS (distributed denial-of-service attack) útokem je
nasadit load balancer
udržovat všechny prvky aktuální
zahazovat podezřelé pakety
používat NAT
Nejspolehlivější metoda jak zabránit krádeži informací ze strany zaměstnance je
šifrování dat
nasazení host based DLP (hostitelské DLP- Data Loss Prevention – ochrana před ztrátou dat)
časté zálohování
nasazení RBAC (Role Based Access Control - model řízení přístupu založený na uspořádání uživatelů do rolí a přiřazování oprávnění ke každé roli podle potřeby)
Nejvhodnější protokol pro zajištění důvěrnosti dat přenášených mezi webovou aplikací a koncovým zařízením uživatele je
IPsec
TLS (Transport Layer Security)
SSH (Secure Shell)
SMIME (Secure/Multipurpose Internet Mail Extensions)
Jestliže je zpráva podepsána a zašifrována, tak je zajištěna její
důvěrnost a dostupnost
integrita a neodmítnutelnost
neodmítnutelnost a integrita
důvěrnost a neodmítnutelnost
Jaká je nejlepší obrana před interními útoky?
pečlivý výběr zaměstnanců a jejich hodnocení v průběhu zaměstnaneckého poměru
dvoufaktorová autentizace
statická IP adresa
bezpečnostní osvěta
Jako opatření před útoky vedenými po vnitřní síti by měla organizace nasadit?
statické IP adresy
2FA (dvou faktorová autentizace)
firewall
IPS (Intrusion Prevention Systems, systém prevence útoků)
Jaký útok znesnadňují silná tj., dlouhá a komplexní hesla?
brute force attack (útok hrubou silou)
man in the middle attack (ovládání komunikačního zařízení mezi počítači)
replay attack (útok přehráním)
Jaký útok znesnadňují silná tj., dlouhá a komplexní hesla?
brute force attack (útok hrubou silou)
man in the middle attack (ovládání komunikačního zařízení mezi počítači)
replay attack (útok přehráním)
side channel attack (útok postranním kanálem)
Nejspolehlivější metoda, jak bezpečně odstranit data z harddisku, je
zformátovat jej
přepsat jej náhodnými daty
provrtat jej na několika místech
smazat všechny soubory
Nový malware se šíří skrz e-mailovou přílohu ve formě obrázku s payloadem, co by měl manažer bezpečnosti udělat?
blokovat přílohy e-mailu
blokovat obrázky v e-mailu
blokovat příchozí poštu z internetu
blokovat odchozí poštu
Phishing může být nejlépe eliminován
IPS (Intrusion Prevention Systems, systém prevence útoků)
antivirem
bezpečnostní osvětou
firewallem
Ochrana proti piggybackingu/tailgatingu (nepozorované proniknutí do střežených prostor) by měla být založena na
biometrii
ostraze na vstupu
bezpečnostní osvětě
vlastnictví autentizačního předmětu
Jaké opatření by mělo zabránit replay útoku (útok přehráním)?
šifrovaná komunikace
challenge response autentizace (výzva - odpověď)
dlouhé komplexní heslo
osolené hashe
V organizaci jsou zaměstnanci, kteří díky přiděleným oprávněním mohou v rámci business continuity zastat jakoukoliv roli v určitém business procesu. Tím je na jednu stranu zajištěna zastupitelnost, ale na stranu druhou je zde narušen princip oddělení rolí, což může
být zneužito ke spáchání interního podvodu
vést k odmítnutí odpovědnosti
způsobit zvýšení nákladů
signalizovat špatné řízení lidských zdrojů
Nejspolehlivější ochranou před snifováním (odposlouchání) sítě je
2FA
statická IP adresa
striktní řízení přístupu
šifrování
Co je největším rizikem protokolu SNMPv2?
přenos hesla v plain textu (otevřeném tvaru)
možnost zahlcení sítě
exfiltrace informací
doručení payloadu (užitečného zatížení)
Jaká je nejúčinnější ochrana před SQL injection?
firewall
antivirus
kontrola dat zobrazovaných na výstupu
kontrola dat určených ke zpracování
Jaké je největší riziko při používání Wi-Fi sítě?
man in the middle (útok na uživatele a jeho bezpečnost)
značná síla signálu
nedostatečná kvalita šifrování
falešný access point
Zranitelnosti XSS (Cross-Site Scripting) spočívá v
neošetřeném vstupu
slabé autentizaci
absenci šifrování
procházení adresářů
Nejčastější zranitelnost webové aplikace spočívá
v přetečení zásobníku
v neošetřených vstupech
ve špatném řízení sessions
v nedostatečné autentizaci
Jestliže je možné se dostat k datům jiného uživatele pouhou změnou parametru URL v adresním řádku prohlížeče, tak se jedná o
špatnou autorizaci
špatnou validaci dat
XSS (Cross)
Jestliže je možné se dostat k datům jiného uživatele pouhou změnou parametru URL v adresním řádku prohlížeče, tak se jedná o
špatnou autorizaci
špatnou validaci dat
XSS (Cross-site scripting)
SQL injection
Nejspolehlivější metoda jak snížit riziko krádeže informací ze strany zaměstnance je
časté zálohování
opatření kontrolními součty
dvoufaktorová autentizace
striktní řízení přístupu na principu need to know (jen co je potřebné vědět)
Jakému incidentu by se měl manažer bezpečnosti věnovat jako prvnímu?
na notebooku admina nalezen trojan
na serveru neprobíhá auditing
nebyl zrušen účet zaměstnance, který byl propuštěn
do organizace bylo doručeno několik phishing emailů
První krok při detekci bezpečnostního incidentu je
ověřit, že se jedná opravdu o incident
okamžitě informovat vlastníka informací
prioritizace incidentu
založení záznamu
Při forenzní analýze pracovní stanice je třeba jako první
pořídit dump paměti a image disku
odpojit stanici od sítě nebo ji připojit do karantenní VLANy
restartovat stanici
vypnut stanici
V okamžiku, kdy bylo zjištěno, že došlo k možnému zpřístupnění citlivých informací neautorizované osobě, tak je nutné
prověřit rozsah informací, které byly zpřístupněny
informovat vlastníka
informovat dohledový orgán
informovat management
Co by mělo být provedeno neprodleně poté, co je incident potvrzen?
evidence incidentu
prioritizace incidentu
reporting incidentu
zjištění příčin incidentu
Během incidentu je nejdůležitější, aby prověřená osoba
používala předpřipravené šablony odpovědí
na dotazy médií vůbec nereagovala
odmítla jakoukoliv komunikaci s médii s ohledem na probíhající vyšetřování
sama kontaktovala média a poskytla stručné informace
Co by měl udělat manažer bezpečnosti jako první, když business hlásí problémy krátce po nedávné instalaci security patchů (bezpečnostních záplat)?
okamžitě je odinstalovat
kontaktovat výrobce
odpojit systémy od sítě
analyzovat příčinu problémů a případně zahájit rollback (vrácení zpět)
Jak často by se měl aktualizovat antivirus?
ročně
měsíčně
týdně
denně
Pokud jde o strategii archivace dat, tak ze všeho nejdůležitější je zvážit
zastarávání programů a médií
strategii businessu
legislativní požadavky
kapacitu úložiště
Pokud jde o archivaci dat, tak ze všeho nejdůležitější je zohlednit
legislativní požadavky
požadavky businessu
kapacitu úložišt
best practice
Pokud jde o zálohování dat, tak ze všeho nejdůležitější je zohlednit
do kdy nejpozději musí být data obnovena
jakou ztrátu dat je business ochoten tolerovat
legislativní požadavky
strategii businessu
Auditing
zabraňuje neautorizovaným operacím
zaznamen
kdy nejpozději musí být data obnovena
jakou ztrátu dat je business ochoten tolerovat
legislativní požadavky
strategii businessu
Co je nejdůležitější při zavádění restriktivní politiky autentizace?
zobrazit disclaimer (vyloučení zodpovědnosti) při přihlášení
zavedení single sign-on
výběr druhého faktoru
bezpečnostní osvěta
Vícefaktorová autentizace je založena na
něčem, co člověk má, co ví a čím je
použití dvou hesel
zadání jména a hesla
otisku prstu a skenu duhovky
Které z následujících hesel je silné?
P4$$w0rd
123456789
qwertyuiop
Kjdtc23.
Autorizace
předchází autentizaci
spočívá v přidělení oprávnění
nachází se mezi identifikací a autentizací
spočívá v ověření hesla
Security baseline obsahuje
seznam bezpečnostních opatření organizační povahy
popis minimální úrovně bezpečnosti
popis maximální úrovně přípustného rizika
detailnější požadavky než jsou uvedeny ve standardu
Když se plánuje DRP (disaster recovery plan - plán obnovy po havárii) pro případ živelné pohromy, tak ze všeho nejdůležitější je ochrana
kritické infrastruktury
lidí
záložních médií
kritických dat
Co by mělo být uchováváno mimo prostory společnosti?
zálohy dat
BCP (Business Continuity plan)
DRP (disaster recovery plan)
vše výše uvedené
Pro úspěšné otestování DRP (disaster recovery plan - plán obnovy po havárii) je třeba, aby
vybavení hot site (záložní prostory) bylo identické
byla zajištěna podpora managementu
testování proběhlo o víkendu
byl aktualizován seznam telefonních čísel
Co lze považovat za nejspolehlivější biometrickou metodu?
sken otisku prstu
sken krevního řečiště
vzorek hlasu
sken duhovky
Co je klíčové pro úspěšné zavedení biometrické autentizace do systému?
souhlas uživatelů
podpora managementu
zkušenost IT pracovníků
dostatečný rozpočet
Botnet je síť počítačů
složených ze zombií
použivaných v průmyslu 4.0
používaných v rámci RPA
sloužících k distribuci patchů
Dostupnost systému může být nejlépe zajištěna
zálohováním
redundancí všech komponent v rámci datového centra
replikací dat
GEO clusterem
Pokud jde o přístupy externistů, tak ze všeho nejdůležitější je
nechat je podepsat, že byli seznámeni s politikami
aby pro přístup používali 2FA (dvou faktorovou autentizaci)
nastavit datum expirace jejich účtu
instruovat jejich nadřízené o povinnosti hlásit změny
Organizace se rozhodla umístit svoji webovou aplikaci k poskytovateli hostingu, co je v tomto případě z pohledu manažera bezpečnosti nejdůležitější?
Organizace se rozhodla umístit svoji webovou aplikaci k poskytovateli hostingu, co je v tomto případě z pohledu manažera bezpečnosti nejdůležitější?
uzavření NDA (Non-Disclosure Agreement – dohgoda o mlčenlivosti) a SLA (Service-level agreement - dohodu o úrovni služeb).
aby ve smlouvě byl požadavek na zajištění souladu s bezpečnostní politikou společnosti
aby byly pravidelně prováděny penetrační testy této webové aplikace
aby byl proveden bezpečnostní audit
Efektivní IPS (Intrusion Prevention Systems - systém prevence průniku) vyžaduje především kvalitní
ladění
patchování (záplatování)
šifrování
podepisování
Který z následujících plánů by měl obsahovat postup, jak reagovat na incident?
DRP (Disaster Recovery Plan - Plán obnovy po havárii)
BCP (Business Continuity Plan - Plán kontinuity podnikání)
IRP (incident response plan - plán reakce na incidenty)
vše výše uvedené
Jakým způsobem bývají nejčastěji prolomena hesla uživatelů sloužících k přihlášení do nejrůznějších webových služeb?
prostým zkoušením hesel vůči autentizační autoritě
zkopírováním obsahu databáze a lámáním hashů hesel hrubou silou
zkopírováním obsahu databáze a lámáním hashů proti slovníku již uniklých hesel
zkopírováním obsahu databáze a lámáním hashů hesel s vyzužitím rainbow tables
Logování můžeme označit jako opatření spadající do kategorie
prevence
detekce
reakce
obnova
Malvertising je technika
kterou lze odhalit penetračním testem
spočívející v zabezpečení webového osbahu
spočívející v umístění škodlivého kódu do reklamního banneru
kterou lze odhalit vulnerability skenem
Neodmítnutelnost může být nejlépe zajištěna
logováním
kryptografickým hashem HMAC
silným heslem
elektronickým podpisem
Jak zabránit neautorizovanému požadavku na nastavení nového hesla?
položením kontrolní otázky
zpětným voláním na uložené číslo
kontrolou čísla volajícího
požadavkem na sdělení části hesla
K zajištění důvěrnosti a neodmítnutelnosti odesílané zprávy je nutné
zašifrovat symetrický klíč veřejným klíčem příjemce a hash privátním klíčem odesílatele
zašifrovat symetrický klíč privátním klíčem příjemce a hash veřejným klíčem odesílatele
zašifrovat symetrický klíč veřejným klíčem odesílatele a hash privátním klíčem příjemce
zašifrovat symetrický klíč privátním klíčem odesílatele a hash veřejným klíčem příjemce
Při použití asymetrické kryptografie je nejdůležitější, aby
měl podepisující subjekt zařízení, na kterém probíhá podepisování plně pod kontrolou
měl podepisující subjekt certifikát vydaný důvěryhodnou CA
byla délka privátního klíče minimálně 4096 bitů
byl použit algoritmus RSA
Webová stránka opatřená certifikátem a ikonkou zámečku značí, že
Webová stránka opatřená certifikátem a ikonkou zámečku značí, že
web je důvěryhodný
komunikace s webem je šifrovaná
komunikace s webem je bezpečná
vše výše uvedené
Steganografie oproti šifrování
požaduje kratší délku klíče
není náchylná vůči sniffingu (odposlouchávání počítačů v lokální síti )
zastírá skutečnost, že je přenášena tajná zpráva
je nákladnější na provoz
Vulnerability sken by měl identifikovat
zranitelnosti nultého dne
malware
chyby v návrhu aplikace
chybějící aktualizace
Pro vzdálený přístup je nejvhodnější zavést
kontrolu MAC adresy
2FA (dvou faktorová autentizace)
kontrolu IP adresy
IDS (Intrusion Detection Systém)
Watering hole je technika
vedení výslechu, která je zakázána ve většině zemí
spočívající v umístění malware na hodně navštěvovaný web
umožňující po částech vynést z organizace citlivé informace
chlazení procesorů
Jaká je nevýhoda zip a dalších archivů chráněných heslem?
mohou být umístěny do karantény
používají slabý šifrovací algoritmus
mohou být poškozeny při přenosu
mohou být dešifrovány
Který z následujících bezpečnostních dokumentů není závazný?
bezpečnostní politika
bezpečnostní standard
bezpečnostní baseline
bezpečnostní příručka
Který z dokumentů se nejméně často mění?
bezpečnostní politika
bezpečnostní standard
bezpečnostní baseline
bezpečnostní příručka
Který z dokumentů se mění nejčastěji?
politika autentizace
hardening serveru
politika zálohování
politika klasifikace informací
Nejdůležitější součástí prohlášení o ochraně osobních údajů je,
jak jsou data šifrována
jak je s daty nakládáno
jak je k datům řízen přístup
jak jsou data zálohována
Co by mělo nejvíce přesvědčit vrcholový management k rozhodnutí investovat do řízení informační bezpečnosti?
redukce nákladů
ochrana aktiv
shoda s legislativními požadavky
zvýšení zisku
Investice do bezpečnostních opatření by měly vycházet z
cílů businessu a měly by je podporovat
best practice v daném odvětví
minulých zkušeností v dané organizaci
stávajících opatření
Kdo by měl financovat zavedení bezpečnostních technologií?
manažer bezpečnosti
manažer IT
data protection officer (pověřence pro ochranu osobních údajů
compliance manažer (manažer shody)
Kdo je odpovědný za správnou klasifikaci informací?
manažer bezpečnosti
vlastník dat
správce dat
uživatel
