Worksheetsคอมเทีย เพนเทสพลัส บทที่ 2
Total questions: 20
Worksheet time: 11mins
คำศัพท์ใดใช้เรียกเอกสารที่จัดทำขึ้นเพื่อกำหนดกิจกรรมเฉพาะของโครงการ รายการสิ่งที่จะส่งมอบ และระยะเวลาดำเนินงาน โดยอ้างอิงจากสัญญาที่มีอยู่ก่อนหน้า?
NDA
MSA
SOW
MOD
Maria ต้องการสร้างกระบวนการทดสอบเจาะระบบ (Penetration Testing) ให้กับองค์กรของเธอ และตั้งใจจะเริ่มต้นจากมาตรฐานหรือระเบียบวิธีที่มีอยู่แล้ว ข้อใดต่อไปนี้ ไม่เหมาะสม สำหรับวัตถุประสงค์ดังกล่าว?
ISSAF
OSSTM
PTES
ATT&CK
ข้อใดต่อไปนี้คือลักษณะของการทดสอบเจาะระบบ (Penetration Test) ที่จะช่วยให้ผู้ทดสอบสามารถมองเห็นข้อมูลการตั้งค่าทั้งหมดของเว็บเซิร์ฟเวอร์ได้อย่างสมบูรณ์ โดยไม่จำเป็นต้องเจาะระบบเพื่อเข้าถึงข้อมูลนั้น?
Unknown environment
Partial knowledge
Known environment
Zero knowledge
ข้อตกลงทางกฎหมายประเภทใดที่มักใช้ในการคุ้มครองข้อมูลและข้อมูลที่มีความละเอียดอ่อน ซึ่งผู้ทดสอบเจาะระบบอาจพบระหว่างดำเนินการประเมิน?
noncompete
NDA
data security agreement
DSA
ระหว่างการประชุมเพื่อกำหนดขอบเขตของการทดสอบเจาะระบบ Charles ได้รับมอบหมายให้ทดสอบระบบอีเมลที่ใช้งานผ่าน SaaS ขององค์กร เขาพูดถึงข้อกังวลในข้อใด?
การเจาะระบบ Cloud จะใช้ Effort มากขึ้น
การระบุขอบเขตจะทำได้ยาก เพราะขนาด Cloud-host ใหญ่
ผู้ให้บริการ Cloud มักไม่ยอมให้เราทำ PenTest
การทดสอบ PenTest บน Cloud ผิดกฎหมาย
ระหว่างการทดสอบเจาะระบบ Alex พบว่าเขาไม่สามารถสแกนเซิร์ฟเวอร์ได้ ทั้งที่ก่อนหน้านี้ในวันเดียวกัน เขาสามารถสแกนจาก IP เดิมได้สำเร็จ สิ่งที่น่าจะเกิดขึ้นมากที่สุด คือ อะไร?
IP Address ของเขาถูก Whitelisted
Server ปลายทางล่ม
ระบบเครือข่ายล่ม
IP Address ของเขาถูก Blacklisted
MSA (Master Service Agreement) โดยทั่วไปประกอบด้วยอะไรบ้าง?
เงื่อนไขที่จะใช้เป็นข้อตกลงในการดำเนินการที่จะเกิดขึ้น
การให้การสนับสนุนระหว่างการประเมิน
โครงสร้างสถาปัตยกรรมของ Microservice
ระดับการให้บริการขั้นต่ำที่ยอมรับได้
ขณะทำการทดสอบเจาะระบบในสถานที่ Cassandra เชื่อมต่อแล็ปท็อปของเธอกับพอร์ตเครือข่ายที่เข้าถึงได้ แต่ไม่สามารถเชื่อมต่อเครือข่ายได้ และไม่ได้รับ IP address ทั้งที่พอร์ตนั้นเคยใช้งานได้มาก่อน เทคโนโลยีใดที่น่าจะถูกนำมาใช้ในระบบเป้าหมายมากที่สุด?
Jack whitelisting
Jack blacklisting
NAC
802.15
การทดสอบเจาะระบบประเภทใดที่ไม่ได้มุ่งเน้นไปที่การค้นหาช่องโหว่ให้ได้มากที่สุด แต่เน้นเฉพาะช่องโหว่ที่สอดคล้องกับเป้าหมายในการควบคุมระบบ หรือข้อมูลเฉพาะเจาะจง?
objectives‐based assessment
compliance‐based assessment
black‐team assessment
red‐team assessment
ระหว่างการทดสอบเจาะระบบในสถานที่จริง องค์ประกอบด้านขอบเขตใดมีความสำคัญอย่างยิ่งสำหรับการประเมินระบบเครือข่ายไร้สาย (Wireless Assessment) เมื่อดำเนินการในอาคารที่มีการใช้งานร่วมกันกับองค์กรหรือผู้เช่าอื่น?
Encryption type
Wireless frequency
SSIDs
Preshared keys
Ruchika ได้รับมอบหมายให้ทำการทดสอบเจาะระบบ กับระบบธุรกิจภายในของบริษัทขนาดกลางที่ดำเนินงานเฉพาะในช่วงเวลากะกลางวัน โดยจะทดสอบกับระบบธุรกิจที่มีความสำคัญมาก ข้อจำกัดใดที่น่าจะเหมาะสมที่สุดสำหรับการทดสอบนี้?
Time of day
Types of allowed tests
Types of prohibited tests
The physical locations that can be tested
ระหว่างการทดสอบเจาะระบบเว็บแอปพลิเคชันเพียง Christine พบว่าเว็บเซิร์ฟเวอร์มีรายการรหัสผ่านสำหรับเซิร์ฟเวอร์อื่น ๆ ภายในระบบของเป้าหมาย หลังจากที่เธอแจ้งให้ลูกค้าทราบ ลูกค้าได้ขอให้เธอใช้รหัสผ่านเหล่านั้น เพื่อตรวจสอบเซิร์ฟเวอร์เหล่านั้น และเธอก็ได้ดำเนินการทดสอบรหัสผ่านกับเซิร์ฟเวอร์อื่น ๆ ต่อไป สิ่งใดเกิดขึ้นในสถานการณ์นี้?
Malfeasance
Known environment testing
Scope creep
Target contraction
Lucas ได้รับการว่าจ้างให้ทำการทดสอบเจาะระบบขององค์กรที่มีการประมวลผลธุรกรรมบัตรเครดิต โดยการดำเนินงานของเขาจะต้องเป็นไปตามมาตรฐาน PCI DSS, จากข้างต้นการทดสอบประเภทใดที่ Lucas กำลังดำเนินการอยู่?
objectives‐based assessment
red‐team assessment
black‐team assessment
compliance‐based assessment
เอกสารข้อตกลงการทดสอบเจาะระบบที่ Greg ให้ลูกค้าเซ็นนั้น มีระบุไว้ด้วยว่าผลการประเมินจะใช้ได้เฉพาะในช่วงเวลาที่ทำการทดสอบเท่านั้น ทำไมเขาถึงใส่ข้อความนี้ไว้?
การทดสอบของเขาอาจเปลี่ยนแปลงระบบ
สภาพแวดล้อมระบบ อาจถูกเปลี่ยนในอนาคต
ผู้โจมตีอาจใช้ช่องโหว่นี้ เปลี่ยนแปลงระบบ
การทดสอบจะไม่ได้มีความละเอียดมากนัก
บริษัทที่ Ian กำลังทำการทดสอบเจาะระบบให้ ใช้เครือข่ายแบบมีสายสำหรับระบบที่ต้องการความปลอดภัยสูง และไม่ได้เชื่อมต่อมันกับเครือข่ายไร้สายเลย ถ้า Ian กำลังทำการทดสอบแบบมีข้อมูลบางส่วน เขาควรคำนึงถึงปัจจัยด้านสภาพแวดล้อมอะไรบ้าง?
เขาต้องทราบ IP Address Range ของเป้าหมาย
เขาต้องทราบ SSID ของ Wi-Fi
การเข้าถึงสาย LAN ของเครือข่าย
การเข้าถึงตึกข้างเคียงเพื่อทดสอบระบบ
Megan ต้องการดึงข้อมูลจากบริการที่ใช้ในการส่งข้อมูลให้กับแอปพลิเคชัน เธอควรมองหาเอกสารประเภทใดจากผู้ให้บริการแอปพลิเคชัน?
Database credentials
System passwords
API documentation
Network configuration settings
Charles จัดการกำหนดขอบเขตของการทดสอบเจาะระบบเสร็จเรียบร้อยแล้ว และได้เซ็นข้อตกลงกับลูกค้าเรียบร้อย แล้วควรคาดหวังว่าใครจะเป็นคนเซ็นชื่ออีกฝั่งหนึ่งในเอกสารนั้น?
เจ้าหน้าที่ IT Security
ผู้สนับสนุน Project
บุคคลที่มีอำนาจ
เจ้าหน้าที่ Admin
Elaine อยากทำให้แน่ใจว่าได้อธิบายขอบเขตจำกัดของการทดสอบเจาะระบบแบบ Red Team ของเธอไว้อย่างชัดเจน แล้วข้อใดต่อไปนี้ที่ถือว่าเป็นคำชี้แจงข้อจำกัด (disclaimer) ที่ใช้ได้ในข้อตกลงของเธอ? (มีคำตอบ 2 ข้อ)
Risk tolerance
Point‐in‐time
Comprehensiveness
Impact tolerance
Jen อยากทำการทดสอบเจาะระบบ แล้วก็รวมถึงการทดสอบแอปมือถือด้วย มาตรฐานหรือแนวทางไหนน่าจะเหมาะกับงานของเธอมากที่สุด?
NIST
OWASP
KALI
ISSAF
ประเภทของการประเมินใดที่จำลองการโจมตีของผู้โจมตีจริงได้อย่างใกล้เคียงที่สุด?
การทำ Red Team แบบ zero-knowledge
การทำแบบ goal-based โดยรู้ทุกอย่างของระบบ
การทำ Red Team โดยรู้ทุกอย่างของระบบ
การทำแบบ compliance-based แบบ zero-knowledge
