Какие Logon Types встречаются в Windows Event ID 4624?
Основные типы успешного входа Windows и важное различие: NetworkCleartext не доказывает передачу пароля по сети открытым текстом.
Читать ответПодготовка к интервью
99 вопросов для подготовки на позицию Специалист по информационной безопасности
Что проверяют на интервью
Подборка помогает системно подготовиться к интервью на позицию Специалист по информационной безопасности: проверить теорию, потренировать практические задачи и объяснение решений. В подборке чаще встречаются темы: security, information security, authentication.
Каталог
Основные типы успешного входа Windows и важное различие: NetworkCleartext не доказывает передачу пароля по сети открытым текстом.
Читать ответСобытие создания процесса в Sysmon: ключевые поля, связь с родительским процессом и ограничения при расследовании инцидента.
Читать ответРазрешение имен, подмена ответов, конфиденциальность запросов и доступность DNS. Чем отличаются задачи DNSSEC и защищенного транспорта DoH.
Читать ответРазличаем исторический OpenID, аутентификацию через OIDC и делегированный доступ OAuth 2.0; объясняем назначение ID Token и Access Token.
Читать ответПроверяем сам сигнал, время и принадлежность IP, связываем сетевую активность с процессом и выбираем меры реагирования по доказательствам риска.
Читать ответPKI управляет сертификатами и ключами: выпуск, проверка цепочки доверия, срок действия и отзыв. Сертификат сам по себе не шифрует данные.
Читать ответОбзор persistence через автозапуск, службы, расписания и учетные записи — с акцентом на защитную инвентаризацию и выявление несанкционированных изменений.
Читать ответТри связанных понятия: многоуровневая защита, минимально необходимые полномочия и границы, на которых меняются предположения о доверии.
Читать ответРоль LSASS в аутентификации, риск извлечения учетных данных и защитные меры без предположения, что все пароли хранятся открытым текстом.
Читать ответБезопасный разбор письма: оригинал и заголовки, домены и ссылки, результаты SPF/DKIM/DMARC, контекст запроса и действия при возможном инциденте.
Читать ответRed Team проверяет защиту через согласованную имитацию противника, а Blue Team строит защиту, обнаруживает угрозы и реагирует. Важны цели и границы проверки.
Читать ответLocalSystem, известная как NT AUTHORITY\SYSTEM, имеет широкие локальные привилегии. Это не доменный администратор и не синоним режима ядра.
Читать ответ