WorksheetsВопросы по управлению доступом
Total questions: 73
Worksheet time: 37mins
Какова основная уязвимость системы DAC (Дискреционное управление доступом)?
Системному администратору предоставляется слишком много полномочий
Владелец объекта может предоставлять права другим пользователям, что может привести к нарушению политики безопасности
Отсутствие централизованного управления
Слишком много ролей
Низкая производительность системы
Как реализуется правило "no read down" (нет разрешения на чтение сверху вниз) в системе MAC (Мандатное управление доступом)?
Через список разрешений (ACL)
Через сравнение меток безопасности и правил
Через триггеры директорий
Через проверку IP-адреса пользователя
Через шифрование сеансовых ключей
Какая самая большая трудность при внедрении RBAC (Ролевое управление доступом) в крупных организациях?
Чрезмерный рост числа ролей (role explosion) и сложность их управления
Назначение паролей для ролей
Автоматическое назначение ролей пользователям
Отсутствие журналирования ролей
Проверка всех ролей централизованно
Почему ABAC (Атрибутивное управление доступом) удобен в динамической среде?
Не требует аутентификации
Позволяет принимать контекстные решения на основе атрибутов субъекта, объекта и среды
Использует постоянные роли
Не требует проверки прав доступа
В Kerberos протоколе какой компонент выдает билеты для сервисов после аутентификации пользователя?
Клиент
Сервер аутентификации (AS)
Сервер выдачи билетов (TGS)
Центр распределения ключей (KDC)
В системе PKI (инфраструктура открытых ключей) какой шаг наиболее важен для защиты от атаки "человек посередине" (MITM)?
Шифрование всего сетевого трафика
Постоянная проверка действительности и отозванности сертификатов через CRL/OCSP
Частая смена ключей
Требование сложных паролей
В системе OAuth 2.0 какой тип grant используется, если серверное приложение (клиент) хочет получить доступ к API от имени пользователя, сохраняя его секреты в безопасности?
Implicit Grant
Authorization Code Grant
Resource Owner Password Credentials
Client Credentials Grant
TDE (Мөлдір деректер шифрлауы) реляциялық СУБД-де қандай қорғанысты қамтамасыз етеді?
Дискідегі (at rest) деректерді шифрлау
Сұрау орындалу кезінде жедел жадтағы деректерді шифрлау
Дерекқордың резервтік көшірмелерін шифрлау
Шифрлау кілттерін KMS арқылы басқару
SQL Server Always Encrypted технологиясының TDE-мен салыстырғандағы негізгі шектеуі қандай?
Ол дискідегі деректерді шифрламайды
Ол СУБД әкімшісіне де деректерді жасырады, бірақ шифрланған бағандар бойынша операцияларды орындау мүмкіндігін шектейді
Ол индекстермен жұмыс істей алмайды
Ол автоматты түрде кілттерді ауыстырады
Қауіпсіз криптографиялық API-ды жобалауда қателіктерді азайту үшін қай тәсіл тиімді?
Барлық алгоритмдер мен режимдерді икемді интерфейске беру
Қауіпсіз әдепкі параметрлері бар жоғары деңгейлі функцияларды ұсыну
Кіріс деректерді тек қолданба деңгейінде тексеру
Кез келген кілт ұзындығын таңдауға рұқсат беру
KMS (Кілттерді басқару жүйесі) жобалау кезінде, егер бір кілт бұзылса, басқа кілттердің қауіпсіздігін сақтау үшін қай компонент маңызды?
Мастер-кілтті дерекқор серверінде сақтау
Кілттерді сақтау және операцияларды орындау үшін HSM пайдалану
KMS әкімшісінің паролдерін жиі ауыстыру
KMS журналдарын өшіру
Кілттерді қарапайым мәтін файлында сақтау
Active Directory-ді бұлттық идентификация провайдерлерімен (IdP) интеграциялаудағы ең үлкен кедергі қандай?
Протоколдардың үйлесімсіздігі (Kerberos vs SAML/OIDC)
Атрибуттар схемалары мен құқық беру модельдерінің айырмашылықтары
LDAP шифрлаудың жоқтығы
Бұлтта пароль сақтау мүмкіндігінің болмауы
Желілік кідірістің жоғары болуы
Жақсы LDAP сервері дұрыс конфигурацияланбаған жағдайда негізгі тәуекел қандай?
Сұраулардың баяу орындалуы
Анонимді сұраулар арқылы пайдаланушылар тізімін алу (enumeration) мүмкіндігі
X.509 сертификаттарын сақтай алмау
Репликацияның жұмыс істемеуі
DNS жазбаларымен қақтығысу
Деректер тұтастығын тексеру үшін қарапайым бақылау қосындылары (checksums) неліктен жеткіліксіз?
Олар әрдайым көп орын алады
Олар MITM шабуылына төзімді емес
Олар криптографиялық кілт қолданбайды және шабуылшы оңай қайта есептей алады
Оларды тексеру процесі тым баяу
Олар тек кездейсоқ қателерді ғана табады
Деректер тұтастығын тексеру үшін блокчейн тәсілінің дәстүрлі журналдармен салыстырғандағы артықшылығы қандай?
Ол тексеруді жылдамырақ етеді
Таратылған және өзгермейтін жазбалар тізбегі бір түйіннің бұзылуына төзімділікті арттырады
Ол деректер көлемін азайтады
Ол консистенттілік мәселесін автоматты шешеді
Жиі өзгеретін дерекқор үшін snapshot-тарды (сәттік көшірмелерді) Point-in-Time Recovery (PITR) орнына жарамсыз қылатын негізгі себеп қандай?
Олар көп диск кеңістігін алады
Олар тек белгілі бір уақыттағы күйді ғана бейнелейді, ал екі snapshot арасындағы деректер жоғалуы мүмкін
Оларды қалпына келтіру мүмкін емес
Олар әрдайым шифрланғанбаған
Point-in-Time Recovery (PITR) дұрыс жұмыс істеуі үшін неге транзакциялық журналдарды сақтау қажет?
Дискідегі орынды үнемдеу үшін
Соңғы толық сақтаудан кейін белгілі бір уақыт мезетіне дейінгі барлық транзакцияларды қайта ойнату (redo) үшін
Желідік жүктемені азайту үшін
КМС жүйесіне айналып өту үшін
Асинхронды geo-репликацияны конфигурациялау кезінде қандай келісім (trade-off) жасалады?
Барлық түйіндер үшін жазу кідірісі төмен, бірақ деректер жоғалуы міндетті түрде болады
Негізгі түйінде жазу кідірісі артады
Жоғары қолжетімділік пен төмен кідіріс үшін апат кезінде соңғы транзакциялар жоғалуы мүмкін (RPO ұтылады)
Барлық деректер автоматты түрде шифрланады
Какой наиболее эффективный способ выявления аномалий на уровне данных при использовании системы Database Activity Monitoring (DAM), не изменяя данные?
Установка DML триггеров на все таблицы
Прослушивание сетевого трафика (network tap), анализ SQL-запросов
Изменение используемой базы для журналирования всех запросов
Использование только системных журналов СУБД
Постоянная проверка дампов данных
Какое опасное негативное последствие может возникнуть при чрезмерном использовании DML/DDL триггеров?
Снижается количество индексированных столбцов
Внутри транзакции выполняется дополнительная логика, увеличивается вероятность блокировок и deadlock
Нет необходимости управлять транзакциями
Сложности с автоматическим масштабированием базы данных
Уменьшается объем транзакционных журналов
Какой источник событий наиболее полезен для обнаружения атак на базу данных при интеграции СУБД с SIEM-системой?
Журналы сетевых коммутаторов
SQL аудит журналы (входы, неудачные попытки входа, избыточные операции)
Журналы серверных систем
Мониторинг температуры серверного помещения
Отчеты о резервном копировании
Когда Web Application Firewall (WAF) дает ложноположительный (false positive) результат при защите безопасных приложений?
Не анализируя HTTP заголовки
Блокируя сложные JSON, GraphQL или параметризованные запросы на основе сигнатур
Когда не может распознать параметризованный запрос
Когда не может обнаружить XSS-атаку
Почему параметризованные запросы (Prepared Statements) являются эффективной защитой от SQL-инъекций?
Они автоматически шифруют данные
Они разделяют SQL код и данные, пользовательский ввод не может повлиять на структуру SQL
Они уменьшают сетевой трафик
Они преобразуют SQL в NoSQL
Какое ограничение следует учитывать в решении высокой доступности SQL Server AlwaysOn Availability Groups?
Он не использует несколько экземпляров базы данных в одной группе
Все реплики в группе всегда работают синхронно
Он может распространять повреждение данных, возникшее на основной реплике, на реплики
Он не перенастраивает слушателя (listener) автоматически
Шарлау (Sharding) кезінде бірнеше shard-ты қамтитын атомды транзакцияларды қалай шешеді?
Таратылған транзакцияларды жеңілдетеді
Оларды күрделендіреді; әдетте екі фазалы бекіту (2PC) сияқты әдістер қолданылады
Ол барлық shard-тарда жандандық транзакцияларды қолданады
Ол транзакциялық журналдарды қажет етпейді
Белсенді-белсенді (active-active) және белсенді-пассивті (active-passive) кластерлер арасындағы негізгі айырмашылық (консистенттілік пен төзімділік тұрғысынан) қандай?
Белсенді-пассивті кластер әрдайым оқу операциялары үшін жылдамырақ
Белсенді-белсенді кластерде бірнеше түйіндер бір уақытта жазуды қабылдай алады, бұл өнімділікті арттырады, бірақ консенсус механизмдерін талап етеді
Белсенді-пассивті кластер барлық операциялар үшін 2PC қолданады
Белсенді-белсенді кластер мониторингті қажет етпейді
Дерекқор репликациясының қауіпсіздігін бағалағанда ең жиі көзден тыс қалатын аспект қайсы?
Репликация арнасының шифрланбауы және репликалардың аутентификацияланбауы
Түрлі СУБД нұсқаларын қолдану мүмкіндігі
Репликация кідірісінің ұзақтығы
Репликаларда оқу операцияларын орындау мүмкіндігі
Деректерді маскировкалау (Data Masking): динамикалық және статикалық маскировка арасындағы негізгі айырмашылық қандай?
Динамикалық маскировка нақты деректерді түпнұсқасында өзгертеді
Статикалық маскировка сұрау кезінде нақты уақытта орындалады
Динамикалық маскировка деректерді көрсету кезінде жасырады, ал статикалық маскировка деректердің бөлек көшірмесін жасайды
Статикалық маскировка KMS қажет етеді
Для выполнения требований PCI DSS, почему токенизация данных иногда считается более эффективной, чем шифрование?
Токены всегда легко хранить
Токенизация уменьшает объем чувствительных данных в системах, снижая область аудита
Токенизация данных шифруется симметричным ключом
Токенизация не требует управления ключами
С практической точки зрения, какое основное ограничение полного гомоморфного шифрования (FHE)?
Он не поддерживает арифметические операции
Он требует высокой вычислительной мощности и задержки, поэтому непрактичен для реальных систем
Он не защищает от перехвата сетевого трафика
Он полностью заменяет шифрование данных
В каком случае SQL-инъекция все еще возможна, даже если используются параметризированные запросы?
Если все параметры правильно связаны
Если часть структуры SQL (имя таблицы или столбца) динамически формируется без проверки и валидации
Если проверка проводится только на стороне клиента
Если используются заранее подготовленные ограниченные запросы
Что необходимо сделать при смене ключей (key rotation) при шифровании на уровне столбца, чтобы не потерять доступ к старым данным?
Не делать никаких резервных копий
Перешифровать данные, зашифрованные старым ключом, новым ключом или сохранить старые ключи для доступа к данным
Удалить все старые данные
Использовать только новые ключи для новых данных
Какой принцип следует использовать для снижения возможности атаки на KMS и риска компрометации ключей?
Предоставить полный доступ к KMS всем администраторам
Разделение избыточности и обязанностей (separation of duties)
Доступ к KMS без аутентификации во внутренней сети
Использовать статические пароли для KMS
Какое влияние на безопасность оказывает автоматическое расширение строгой валидации схемы LDAP?
Повышает производительность LDAP
Позволяет вводить незаконные атрибуты и нарушать политику доступа
Снижает потребление памяти
Упрощает резервное копирование
Как называется метод атаки, используемый для обхода DAM-системы, который характеризуется "медленным и фрагментированным" подходом?
SQL-инъекция
Low-and-Slow атака
Brute-force атака
Фишинг
Бірнеше контекстік атрибуттарды (пайдаланушы рөлі, уақыт, IP) біріктіріп және шекті мәндер орнату қандай ережелер жазу тәсіліне жатады?
Бір ғана оқиға түріне негізделген ережелер жазу
Бірнеше контекстік атрибуттарды (пайдаланушы рөлі, уақыт, IP) біріктіріп және шекті мәндер орнату
Пайдаланушының артықшылық деңгейін елемеу
Барлық мүмкін сценарийлер үшін көбірек ережелер жазу
Аудит журналдарын өшіру
Дерекқордың тұтастығын тексеру үшін блокчейн қолданғанда, үлкен көлемді деректерді тікелей тізбекке сақтау қандай мәселе туғызады?
Ешқандай мәселе жоқ, блокчейн үлкен деректерге оңтайландырылған
Сақтау құны мен өткізу қабілеті (throughput) тым жоғары болады, сондықтан деректерді off-chain сақтау қажет
Тұтастықты тексеру мүмкін болмайды
Консенсус жүйесі жұмыс істемейді
Деректер қауіпсіздігі төмендейді
Деректерді токенизация мен шифрлауды біріктіретін тиімді үлгі (pattern) қандай?
Барлық нақты деректерді жойып, тек токендерді сақтау
Нақты деректерді ашық түрде сақтап, токендерді қолданбау
Нақты деректерді қорғалған ортада ұстап, күнделікті операциялар үшін токендерді қолдану, аналитика үшін бақыланатын қолжетімділік беру
Деректердің тек бір бөлігін шифрлау
Барлық аналитикалық сұраулар үшін шектеусіз гомоморфты шифрлауды қолдану
Какой сценарий наиболее точно отражает ограничения модели DAC (Discretionary Access Control)?
Пользователь может предоставлять доступ к файлу другим, что усложняет контроль прав
Все права определяются криптографическими метками
Конфиденциальность определяется только на основе метаданных
Атрибуты управляются централизованной политикой
Что препятствует переходу информации с высокого уровня на низкий в системе MAC (Mandatory Access Control)?
Жёсткие доминантные отношения по модели Lattice
Иерархия между ролями
Децентрализованный ACL
Атрибуты на основе токенов
Какова основная цель иерархии ролей в модели RBAC?
Динамическая оценка атрибутов
Повторное определение прав и делегирование через наследование
Шифрование финансовых транзакций
Генерация постоянных токенов
В чём заключается сложность модели ABAC (Attribute-Based Access Control)?
Экспоненциальное усложнение правил политики с увеличением числа атрибутов
Использование единого центрального ключа
Отсутствие иерархии ролей
Требование сегментации данных
В протоколе Kerberos для чего используется TGT (Ticket Granting Ticket)?
Для запроса служебных билетов без повторной аутентификации
Для распространения открытого ключа
Для формирования токенов MFA
Для сопоставления SSL узлов
Какова основная цель CRL (Certificate Revocation List) в PKI?
Публичное объявление недействительных (отозванных) сертификатов
Замена HSM
Переключение OCSP ответов
Симметричное распределение ключей
В каком случае правильно использовать Client Credentials Grant в OAuth 2.0?
При сервер-серверной аутентификации без участия пользователя
При интерактивном логине с использованием MFA
При использовании PKCE в мобильном приложении
При логине через браузер пользователя
Для чего нужен ID Token в OpenID Connect?
Для выдачи разрешения на API
Для криптографического подтверждения факта аутентификации пользователя
Для проверки действительности Access Token
Для согласования параметров TLS
С точки зрения безопасности, какой вариант MFA является самым слабым?
SMS-код
U2F аппаратный ключ
TOTP генератор
Push-уведомление
Против какой угрозы направлен TDE (Transparent Data Encryption)?
Физическое похищение диска или несанкционированное чтение
SQL Injection
Атака MITM через сеть
Поддельный сертификат
Что SQL Server не может прочитать в среде Always Encrypted?
Реальные значения в зашифрованных колонках
Лог-файлы
Индексную статистику
Метаданные репликации
Для чего предназначен Microsoft CryptoAPI?
Для абстрагирования криптографических сервисов от программ
Для хеширования в блокчейне
Для TLS offloading
Для корреляции SIEM
AD-де Kerberos-пен байланысты ең маңызды қауіп қайсы?
MITM арқылы DNS poisoning
Pass-the-Ticket шабуылы
Weak TLS cipher
BGP hijacking
CSRF
LDAP не үшін қолданылады?
LDAP трафигін TLS арқылы шифрлау
Эфемерлік қолжетімділік
Домендерді кластерлеу
Объект атрибуттарын хэштеу
Roles mapping (пайдаланушылар мен рөлдерді байланыстыру)
Контрольдық сумма қандай қауіпке қарсы әлсіз?
Қасақана өзгертілген деректерді криптографиялық тұрғыда қорғауға
Трансфер кезіндегі кездейсоқ бит қателеріне
CRC-жарамсыздықтарын анықтауға
Дубликат пакеттерді тануға
MTU бұзылуына
Какая из следующих операций невозможна с точки зрения учета для изменённых блокировок?
Коммиттелген блоктарды өзгерту есептік тұрғыдан мүмкін емес
Кросс-шардың репликация
Рөл-негізделген шифрлау
Snapshot автоматизациясы
В чем заключается основное техническое преимущество Snapshot (DB)?
Copy-on-write архитектурасы
Index rebuild жылдамдауы
Желі жүктемесін ребаланс жасау
Log shipping болдырмау
Что обеспечивает решение DAM (Database Activity Monitoring)?
Барлық SQL операцияларын real-time мониторингтеу және аномалияларды анықтау
Сыртқы API-лерді шифрлау
Geo-failover
HSM алмастыру
Что контролирует DML триггер?
INSERT / UPDATE / DELETE операцияларын
Filegroup ауысуын
Index rebuild
Deadlock
Каково основное применение DDL триггера?
Configuration change
Filegroup ауысуын
Index rebuild
Deadlock
SIEM корреляция ережелері не үшін қажет?
DNS кэшін қорғау
Бірнеше көзден келген оқиғаларды байланыстырып, күрделі шабуылдарды анықтау
Token expiry басқару
MFA-ны іске қосу
ORM қандай қауіпке ең сезімтал?
N+1 Query performance issue
CSRF
MITM
Weak hashing
WAF-тың негізгі күші неде?
HTTP-трафикті талдап, шаблондық шабуылдарды анықтау
Routing table басқару
TLS параметрлерін ауыстыру
SQL индекстерін оңтайландыру
Prepared Statement SQL Injection-ды қалай болдырмайды?
Параметрлерді автоматты түрде мән ретінде өңдеп, кодтан бөлек қарастырады
Индекс деңгейінде хэштеу
URL canonicalization
SQL индекстерін оңтайландыру
Что дает AlwaysOn Availability Groups?
Высокую доступность и синхронную и асинхронную репликацию данных
Шифрование на основе ролей
Сжатие на уровне таблицы
Отсечение разделов
Какова основная цель шардирования?
Горизонтальное масштабирование данных
Оптимизация индексов
Снятие нагрузки TLS
Создание локальной резервной копии
Что обеспечивает кластеризация баз данных?
Автоматический failover в случае сбоя узла
Маршрутизация микросервисов
Замена SQL Profiler
Дополнительная индексация
Какое условие является наиболее важным для безопасности репликации?
Шифрование трафика и аутентификация
Изоляция TempDB
Сжатие страниц
Шифрование на уровне таблицы
Какое основное ограничение Dynamic Data Masking?
Альтернатива шифрованию
Можно обойти простыми методами обхода
Отключает оптимизатор запросов
Увеличивает фрагментацию индекса
Замедляет журнал транзакций
Когда токенизация эффективнее шифрования?
При установке TLS
При сегрегации данных PCI DSS карты
При анализе логов
При сканировании индекса
В конфигурации DNSSEC
Какое преимущество даёт гомоморфное шифрование?
Выполнение вычислений с зашифрованными данными без расшифровки
Прерывание сессии токена
Снижение задержки WAN
Сжатие резервных копий
Ускорение снимков
Какой метод активно используется для контроля целостности?
Хэш-функции и криптографические хэши
ACL фильтрация
Сжатие данных
Фильтрация NAT
Какая мера безопасности важна при конфигурации Log Shipping?
Отправка журналов транзакций по зашифрованному каналу
Удаление триггеров DDL
Увеличение выделения памяти
Отключение TempDB
Изменение fillfactor индекса
Какой принцип является самым важным для предотвращения SQL Injection?
Сетевой ACL
Валидация входных данных и параметризация
DNS фильтрация
Делегирование Kerberos
Область авторизации
Что обеспечивает Cloud KMS?
Безопасную генерацию, хранение и ротацию ключей
Якорь DNSSEC
Арбитраж WebSocket
Обрезку журналов аудита
Маршрутизацию между регионами
