Как организовать управление уязвимостями работающего веб-приложения?
Непрерывный процесс от инвентаризации и безопасного обнаружения до приоритизации, исправления, контроля исключений и подтверждённого закрытия.
Читать ответПодготовка к интервью
99 вопросов для подготовки на позицию Специалист по информационной безопасности
Что проверяют на интервью
Подборка помогает системно подготовиться к интервью на позицию Специалист по информационной безопасности: проверить теорию, потренировать практические задачи и объяснение решений. В подборке чаще встречаются темы: security, information security, authentication.
Каталог
Непрерывный процесс от инвентаризации и безопасного обнаружения до приоритизации, исправления, контроля исключений и подтверждённого закрытия.
Читать ответLM и NT-хеши — производные пароля, а не сам протокол и не сетевой ответ. Чем различаются схемы и почему NT-хеш не подходит новому приложению.
Читать ответIDOR возникает из-за отсутствующей проверки доступа к объекту. Почему UUID, скрытые поля и успешный вход не заменяют серверную авторизацию.
Читать ответНазначение passwd и shadow, хеши паролей, параметры срока действия и ограничения ответа для систем с внешней аутентификацией.
Читать ответДва источника создания процессов: настройка аудита, командная строка, хеши и корреляция через ProcessGuid.
Читать ответОсновные события входа, процессов, учетных записей и служб с указанием журнала; почему номер без источника не дает однозначного смысла.
Читать ответКонфиденциальность, целостность и подлинность; почему Base64 не защищает секрет, а хеш не является зашифрованной копией данных.
Читать ответKerberos и NTLM: билеты и challenge-response, риски кражи материала аутентификации, подделки билетов и ретрансляции с акцентом на защиту.
Читать ответКак представить реальный опыт в ИБ: зона ответственности, конкретная задача, личный вклад, результат и границы компетенций без вымышленных достижений.
Читать ответКак использовать OWASP Top 10 для обсуждения рисков приложения: версия списка, примеры проблем и границы такого обзора.
Читать ответЗащита аутентификации от перебора: лимиты, MFA, наблюдение за распределенными попытками и защита от блокировки чужих аккаунтов.
Читать ответРесурсно-ограниченное делегирование Kerberos: кто задает доверие, как сервис действует от имени пользователя и почему важны права изменения объекта ресурса.
Читать ответ