Simulazione d'esame, parte 1: concetti generali di sicurezza e minacce
Risponda a 25 domande su fondamenti della sicurezza, attori delle minacce, basi della crittografia e ingegneria sociale, in linea con il peso delle aree 1 e 2 dell'esame reale.
Simulazione d'esame, parte 1: concetti generali di sicurezza e minacce è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Esame simulato, Parte 1: come utilizzare questa sezione
Benvenuto alla Parte 1 dell'esame simulato, dedicata ai domini 1 e 2 di Security+: Concetti generali di sicurezza (12%) e Minacce, vulnerabilità e misure di mitigazione (22%). Insieme rappresentano il 34% del punteggio dell'esame. Ogni schermata presenta una domanda, seguita dalla risposta corretta e da una spiegazione completa del motivo per cui le altre opzioni sono errate. Per massimizzare il valore dell'esercitazione: legga la domanda, formuli la propria risposta, quindi legga la spiegazione. Annoti per argomento le domande a cui risponde in modo errato: ciò consentirà di individuare le aree deboli per un ripasso finale mirato. Nel vero esame, i domini 1 e 2 insieme rappresentano circa 30 domande.
Triade CIA e fattori di autenticazione
D1 — Triade CIA: un'organizzazione cifra i dati dei clienti prima di archiviarli. Quale principio della triade CIA viene affrontato principalmente? Risposta: Riservatezza — la cifratura impedisce la divulgazione non autorizzata. L'integrità viene garantita dall'hashing; la disponibilità dalla ridondanza.
D2 — Fattori di autenticazione: una banca richiede un PIN e una scansione dell'impronta digitale. Quali fattori vengono utilizzati? Risposta: qualcosa che si conosce (PIN) + qualcosa che si è (impronta digitale/biometria). I tre fattori sono Conoscenza / Possesso / Inerenza. Due fattori dello stesso tipo (due password) costituiscono una verifica in due passaggi, non una vera MFA. La geolocalizzazione aggiunge un quarto fattore: un luogo in cui ci si trova.
Identificazione dei tipi di attacco: credenziali e malware
D3 — Credential stuffing: 10.000 accessi non riusciti utilizzando coppie nome utente/password provenienti da una violazione precedente ai danni di un'altra azienda. Risposta: credential stuffing — riutilizza le coppie ottenute dalla violazione contro un servizio diverso, sfruttando il riutilizzo delle password. Il brute force prova tutte le combinazioni; il password spraying prova una password su molti account; un dictionary attack prova elenchi di parole.
D4 — Classificazione del malware: un malware si diffonde da una macchina all'altra senza alcuna interazione dell'utente, sfruttando una vulnerabilità dello spooler di stampa. Risposta: worm — si autoriproduce autonomamente attraverso le reti. Un virus richiede un file ospite e un'azione dell'utente. Un Trojan non si autoriproduce. Il ransomware è un tipo di payload, non un meccanismo di propagazione.
Social engineering e scelta degli algoritmi crittografici
D5 — Pretexting/Vishing: un aggressore telefona dichiarando di appartenere all'help desk IT, crea un senso di urgenza riguardo a un account compromesso e il dipendente gli comunica la password. Risposta: pretexting tramite vishing — uno scenario inventato presentato per telefono, facendo leva sull'urgenza e sull'autorità.
D6 — Memorizzazione delle password: uno sviluppatore deve memorizzare password che non possano essere recuperate se il database viene sottratto. Risposta: applicare l'hashing con Argon2id + un salt univoco per utente. La cifratura AES è reversibile (se viene sottratta la chiave, tutte le password vengono rivelate). SHA-256 non configurato appositamente è troppo veloce per la memorizzazione delle password. HMAC richiede una chiave segreta, ma è comunque insufficientemente lento.
Attori delle minacce e categorie dei controlli di sicurezza
D7 — Hacktivist: un aggressore modifica il sito web di un'azienda inserendo messaggi politici contrari alle sue politiche ambientali. Risposta: hacktivist — motivato da ideologie o cause politiche. I criminali informatici sono motivati da ragioni finanziarie; gli Stati-nazione perseguono obiettivi strategici; gli script kiddie cercano notorietà.
D8 — Controlli deterrenti: telecamere di sicurezza ben visibili accompagnate dal cartello «Sorveglianza 24 ore su 24». Risposta: controllo deterrente — le telecamere visibili con la relativa segnaletica scoraggiano principalmente gli aggressori. Le telecamere possono anche essere detective (registrano per le indagini), ma la loro collocazione in vista privilegia la deterrenza rispetto al rilevamento.
Varianti del phishing e concetti di rischio
D9 — Whaling: la CFO riceve un'e-mail personalizzata che riporta il suo nome, il titolo, una recente acquisizione e una richiesta urgente di bonifico, apparentemente inviata dal CEO. Risposta: whaling — phishing altamente mirato ai dirigenti di livello C-suite. Lo spear phishing prende di mira persone specifiche, ma non necessariamente dirigenti. Il BEC è lo schema fraudolento (il bonifico); il whaling è la tecnica di distribuzione.
D10 — Vulnerabilità + minaccia = rischio: un server Apache non aggiornato con un buffer overflow noto, insieme a un gruppo di aggressori che lo sfrutta attivamente nel settore. Risposta: esiste un rischio perché esistono contemporaneamente SIA una vulnerabilità SIA una minaccia che può sfruttarla: il problema deve quindi avere la priorità per una correzione immediata. Il rischio richiede entrambi gli elementi; in assenza di una minaccia, una vulnerabilità crea solo un rischio potenziale.
Non ripudio, IoC e rootkit
D11 — Non ripudio: contratti con i fornitori che impediscono alle parti di negare l'accordo. Risposta: firme digitali basate sulla crittografia asimmetrica — solo il titolare della chiave privata avrebbe potuto firmare, dimostrando l'identità. HMAC utilizza una chiave condivisa (una qualunque delle parti avrebbe potuto firmare, quindi non garantisce il non ripudio). L'hashing da solo garantisce l'integrità, ma non l'attribuzione.
D12 — DNS tunneling: una workstation esegue query DNS periodiche ogni 60 secondi verso un dominio con sottodomini casuali di 40 caratteri. Risposta: comunicazione C2 tramite DNS tunneling — il beaconing regolare e i sottodomini lunghi codificati nei record TXT indicano che l'aggressore codifica i dati nelle query DNS per eludere le regole del firewall che consentono il DNS.
D13 — Rootkit: lo scanner non mostra processi insoliti, ma il monitoraggio della rete rileva connessioni C2 in uscita e i controlli d'integrità dei file binari del sistema operativo falliscono. Risposta: rootkit — intercetta le chiamate API del sistema operativo per nascondersi agli strumenti di sicurezza; la modifica del kernel spiega i fallimenti dei controlli d'integrità dei file binari.
CVSS, supply chain e utilizzo delle chiavi asimmetriche
D14 — CVSS 9.8: intervalli CVSS: 9,0-10,0 = Critico. L'esecuzione di codice da remoto senza autenticazione con punteggio 9.8 è di priorità Critica: applichi la patch entro 24-48 ore. CVSS 7,0-8,9 = Alto, 4,0-6,9 = Medio, 0,1-3,9 = Basso.
D15 — Attacco alla supply chain: gli aggressori hanno compromesso il sistema di build di un fornitore di software e inserito una backdoor in un aggiornamento legittimo distribuito a 18.000 clienti (SolarWinds SUNBURST). Risposta: attacco alla supply chain — prende di mira il fornitore per raggiungere i clienti che si fidano dei suoi prodotti e li installano.
D16 — Utilizzo delle chiavi asimmetriche: Alice invia a Bob un messaggio che solo Bob può leggere. Risposta: cifrare con la chiave PUBBLICA di Bob — solo la chiave privata di Bob può decifrarlo. Firmare con la chiave privata; verificare con la chiave pubblica. Chiave pubblica = da far utilizzare agli altri per agire a suo nome; chiave privata = esclusivamente personale.
Malware senza file, BEC e vulnerabilità zero-day
Q17 — Malware senza file: PowerShell esegue comandi Base64 codificati che scaricano ed eseguono codice interamente in memoria, senza scrivere file sul disco. Risposta: attacco fileless/Living-off-the-Land (LotL) — sfrutta strumenti legittimi (PowerShell, WMI) per eludere le firme antivirus basate sui file. Difese: Script Block Logging, AMSI, EDR comportamentale.
Q18 — BEC: L'attaccante monitora la posta elettronica per due settimane, quindi invia un'e-mail da un dominio simile chiedendo di utilizzare un nuovo conto bancario per le fatture. Risposta: Business Email Compromise (BEC) con spoofing delle e-mail — frode finanziaria che utilizza il contesto ottenuto tramite il monitoraggio. Difesa: verifica tramite un canale separato (chiamare il fornitore a un numero già noto) prima di apportare qualsiasi modifica bancaria.
Q19 — Zero-day: Sfruttamento di una vulnerabilità per la quale non esiste ancora alcun CVE né una patch. Risposta: vulnerabilità zero-day — il fornitore ha avuto zero giorni per risolverla. Una volta applicata la patch, tecnicamente non è più una vulnerabilità zero-day.
Difesa in profondità e concetti rapidi
Q20 — Difesa in profondità: Firewall perimetrale + IDS di rete + firewall basato sull'host + EDR + crittografia dei dati. Risposta: difesa in profondità (sicurezza a livelli) — più controlli indipendenti, in modo che, se un livello fallisce, gli altri rimangano attivi. Si distingue dal principio del privilegio minimo (accesso minimo), dalla separazione dei compiti (suddivisione delle funzioni critiche) e dal modello zero trust (verifica di ogni accesso).
Q21-25 — Ripasso rapido: HSTS = forza HTTPS e rifiuta le connessioni HTTP. Logic bomb = viene eseguita quando si verifica una condizione specifica (data/azione). Watering hole = compromette un sito frequentato dagli obiettivi. Typosquatting = registra domini con errori di ortografia (goggle.com). Threat intelligence e valutazione delle vulnerabilità = la TI descrive le capacità degli attaccanti, mentre la VA identifica le debolezze dei propri sistemi.
Riepilogo delle principali differenze tra i domini 1 e 2
Differenze fondamentali verificate nei domini 1 e 2: Crittografia e hashing — la crittografia è reversibile (richiede una chiave), mentre l'hashing è a senso unico (non richiede una chiave). Utilizzi la crittografia per la riservatezza e l'hashing per l'integrità e la memorizzazione delle password. Virus e worm — per diffondersi, un virus necessita di un file host e dell'azione dell'utente; un worm si diffonde autonomamente attraverso le reti. Gerarchia del phishing — il phishing di massa prende di mira tutti; lo spear phishing prende di mira persone specifiche; il whaling prende di mira i dirigenti; il vishing utilizza la voce. Categorie di controlli — i controlli preventivi bloccano gli attacchi, quelli di rilevamento li identificano, quelli correttivi limitano i danni, quelli deterrenti scoraggiano gli attacchi e quelli compensativi costituiscono un'alternativa quando il controllo principale non è praticabile.
Verifica rapida
Verifichi la Sua comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.
Riepilogo della lezione
In questa parte dell'esame di simulazione ha ripassato: applicazioni della triade CIA — la crittografia garantisce la riservatezza, l'hashing garantisce l'integrità e la ridondanza garantisce la disponibilità; differenze tra i tipi di attacco — worm e virus, credential stuffing e forza bruta, whaling, spear phishing e vishing, attacchi alla supply chain e vulnerabilità zero-day; e categorie di controlli di sicurezza — preventivi, di rilevamento, correttivi, deterrenti e compensativi, con i relativi esempi pratici. Questi concetti costituiscono il 34% dell'esame coperto dai domini 1 e 2. Prossimamente: la parte 2 dell'esame di simulazione, dedicata all'architettura e all'infrastruttura di sicurezza.
Domande Frequenti
La lezione «Simulazione d'esame, parte 1: concetti generali di sicurezza e minacce» è gratuita?
Sì — il testo completo di «Simulazione d'esame, parte 1: concetti generali di sicurezza e minacce» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «Simulazione d'esame, parte 1: concetti generali di sicurezza e minacce»?
Risponda a 25 domande su fondamenti della sicurezza, attori delle minacce, basi della crittografia e ingegneria sociale, in linea con il peso delle aree 1 e 2 dell'esame reale. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.
Quanto tempo richiede la lezione «Simulazione d'esame, parte 1: concetti generali di sicurezza e minacce»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Simulazione d'esame, parte 1: concetti generali di sicurezza e minacce
- Simulazione d'esame, parte 2: architettura e infrastruttura di sicurezza
- Simulazione d'esame, parte 3: operazioni, risposta agli incidenti e analisi forense
- Revisione della simulazione: punteggio, analisi e piano di studio