NEW
Font size
WorksheetsСИ 3 вариант
Total questions: 30
Worksheet time: 15mins
Что такое социальная инженерия?
Техническая уязвимость в ПО
Манипуляция людьми для получения конфиденциальной информации или доступа
Метод шифрования данных
Вид криптовалюты
Какой из следующих элементов НЕ относится к социально-инженерному нападению?
Обман человека
Эксплуатация технических уязвимостей без взаимодействия с человеком
Создание доверительного сценария
Сбор информации о жертве
Какой приём чаще всего применяют в фишинговых письмах?
Шифрование вложения
Притворство доверенным отправителем и призыв к срочным действиям
Использование VPN
Установка двухфакторной аутентификации
Кто обычно является целью социальной инженерии?
Только руководство компании
Любой человек, имеющий доступ к нужной информации или ресурсам
Только ИТ-персонал
Только клиенты банка
Какой психологический принцип чаще всего используют социальные инженеры?
Закон больших чисел
Принцип недостатка (scarcity) и срочности
Теорема Пифагора
Правило Делфи
Как называется фишинг через голосовой вызов?
Smishing
Vishing
Whaling
Pharming
Что такое smishing?
Фишинг по электронной почте
Фишинг через SMS
Фишинг через социальные сети
Подмена DNS
Что такое спуфинг (spoofing)?
Шифрование сообщений
Подмена источника сообщений или идентификаторов для обмана получателя
Сканирование портов
Обновление ОС
Что из перечисленного повышает эффективность социальной инженерии?
Полное отсутствие информации о жертве
Хорошо подготовленные персонализированные сообщения (spear-phishing)
Использование только технических атак
Двухфакторная аутентификация у жертвы
Что такое spear-phishing?
Массовая рассылка одинаковых писем
Целевой фишинг, персонализированный под конкретную жертву или группу
Фишинг через радио
Атака на DNS-сервер
Что означает «whaling»?
Атака на морское судно
Целевой фишинг против руководителей и высокопоставленных лиц
Массовая SMS-кампания
Фишинг через печатные письма
Какую роль играет OSINT в подготовке социнж-атаки?
Не имеет значения
Помогает собрать публичную информацию о цели
Заменяет программирование эксплойтов
Только для проверки скорости интернета
Что из инструментов относится к OSINT?
Nmap внутренних портов
Поиск сведений о человеке в соцсетях и реестрах
Подмена MAC-адреса
Использование rootkit
Почему принцип «authority» эффективен?
Люди склонны выполнять просьбы авторитетных лиц без проверки
Потому что авторитеты знают пароли
Потому что авторитеты используют VPN
Он неэффективен
Что такое «pretexting»?
Ложный предлог для получения информации или доступа
Уязвимое расширение браузера
Метод криптоподписи
Способ резервного копирования
Что поможет снизить риск фишинга?
Игнорировать все письма
SPF, DKIM, DMARC + обучение персонала
Отключить Интернет
Один пароль для всех сервисов
Что делает DMARC?
Шифрует почту
Определяет политику обработки писем, не прошедших SPF/DKIM
Блокирует все вложения
Антивирусная проверка почты
Пример вишинга:
Фальшивая SMS от банка
Звонок «сотрудника банка» с просьбой назвать CVV и код из SMS
Фишинговая рассылка email
Установка вредоносa через USB
Какой риск в публикациях сотрудников в LinkedIn?
Увеличение скорости интернета
Раскрытие структуры компании и технологий — материал для атак
Спам в личной почте
Потеря аккаунта Google
Техника перенаправления на поддельный сайт:
Pharming / фальшивые сайты
Vishing
Brute-force
Replay-атака
Что помогает обнаруживать фишинговые email?
Отсутствие вложений = безопасно
Проверка заголовков, домена, орфографии, hover-проверка ссылок
Доверять письмам «важно»
Открывать все вложения
«Social proof» означает, что...
Люди не доверяют большинству
Люди склонны доверять мнению большинства
Люди всегда доверяют друзьям
Люди доверяют только экспертам
Защита от pharming:
Использовать только HTTP
DNSSEC и проверка HTTPS-сертификатов
Отключить антивирус
Игнорировать обновления браузера
Почему важна 2FA?
Усложняет атаку даже при компрометации пароля
Заменяет антивирус
Делает пароли ненужными
Ускоряет интернет
Что такое BEC?
Уязвимость SMTP
Мошеннические письма от имени руководства с запросом денег/данных
Тип DDoS
Резервное копирование почты
Роль доверия в социнж-атаке:
Делает жертву менее внимательной и более податливой
Не имеет значения
Всегда удерживает от раскрытия пароля
Полностью нивелируется техникой
Пример OSINT-источника:
Закрытая база банка
Публичный реестр компаний
Защищённые логи сервера
Личный пароль сотрудника
Признаки фишинговой SMS:
Корректные ссылки и персонализация
Ошибки, короткие ссылки, «срочно», неизвестный отправитель
Сообщение от знакомого номера без текста
Идеальная грамматика
Что такое «tailgating»?
Использовать VPN
Пройти за сотрудником, притворившись курьером/гостем
Массовая рассылка
Взлом базы HR
Защита от vishing:
Никогда не отвечать
Политики проверки личности; не раскрывать секреты по телефону
Передавать пароли по телефону
Антивирус на телефон
