Egzamin próbny, część 1: ogólne pojęcia bezpieczeństwa i zagrożenia
Odpowiedz na 25 pytań obejmujących podstawy bezpieczeństwa, aktorów zagrożeń, podstawy kryptografii i inżynierię społeczną — zgodnie z wagą pierwszego i drugiego obszaru w prawdziwym egzaminie.
Egzamin próbny, część 1: ogólne pojęcia bezpieczeństwa i zagrożenia to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Egzamin próbny, część 1: jak korzystać z tej sekcji
Witamy w części 1 egzaminu próbnego, obejmującej domeny 1 i 2 Security+: Ogólne zagadnienia bezpieczeństwa (12%) oraz Zagrożenia, podatności i sposoby ograniczania ryzyka (22%). Łącznie stanowią one 34% wyniku egzaminu. Każde zadanie przedstawia pytanie, a następnie poprawną odpowiedź i pełne wyjaśnienie, dlaczego pozostałe opcje są błędne. Aby maksymalnie wykorzystać tę sekcję: należy przeczytać pytanie, sformułować własną odpowiedź, a następnie przeczytać wyjaśnienie. Należy zapisywać, na które pytania odpowiedział(a) Pan/Pani błędnie, pogrupowane według tematów — pozwoli to określić obszary wymagające dodatkowej powtórki przed egzaminem. Domeny 1 i 2 obejmują łącznie około 30 pytań na prawdziwym egzaminie.
Triada CIA i czynniki uwierzytelniania
P1 — Triada CIA: Organizacja szyfruje dane klientów przed ich zapisaniem. Która zasada triady CIA jest przede wszystkim realizowana? Odpowiedź: Poufność — szyfrowanie zapobiega nieuprawnionemu ujawnieniu danych. Integralność zapewnia się za pomocą funkcji skrótu, a dostępność — przez nadmiarowość.
P2 — Czynniki uwierzytelniania: Bank wymaga podania kodu PIN i zeskanowania odcisku palca. Jakie czynniki są wykorzystywane? Odpowiedź: Coś, co Pan/Pani zna (PIN) + coś, czym Pan/Pani jest (odcisk palca/cecha biometryczna). Trzy czynniki to Wiedza / Posiadanie / Cecha. Dwa czynniki tego samego typu (dwa hasła) oznaczają weryfikację dwuetapową, a nie prawdziwe MFA. Geolokalizacja dodaje czwarty czynnik: Miejsce, w którym Pan/Pani się znajduje.
Rozpoznawanie typów ataków: dane uwierzytelniające i malware
P3 — Credential Stuffing: Odnotowano 10 000 nieudanych prób logowania z użyciem par nazwa użytkownika/hasło pochodzących z wcześniejszego wycieku w innej firmie. Odpowiedź: Credential stuffing — skradzione pary są ponownie wykorzystywane w innej usłudze, co wykorzystuje ponowne używanie haseł. Atak brute force polega na wypróbowaniu wszystkich kombinacji; password spraying — na próbie użycia jednego hasła dla wielu kont; dictionary attack — na testowaniu list słów.
P4 — Klasyfikacja malware: Malware rozprzestrzenia się z komputera na komputer bez udziału użytkownika, wykorzystując lukę w print spoolerze. Odpowiedź: Worm — samodzielnie replikuje się w sieciach. Virus wymaga pliku nosiciela i działania użytkownika. Trojan nie replikuje się samodzielnie. Ransomware to typ payloadu, a nie mechanizm rozprzestrzeniania.
Inżynieria społeczna i dobór mechanizmów kryptograficznych
P5 — Pretexting/Vishing: Atakujący dzwoni, podając się za pracownika działu pomocy IT, wywołuje poczucie pilności, informując o przejętym koncie, a pracownik przekazuje mu swoje hasło. Odpowiedź: Pretexting za pośrednictwem vishingu — zmyślony scenariusz przekazany telefonicznie z wykorzystaniem poczucia pilności i autorytetu.
P6 — Przechowywanie haseł: Programista musi przechowywać hasła tak, aby nie można było ich odzyskać po kradzieży bazy danych. Odpowiedź: Należy użyć funkcji skrótu Argon2id + unikalnej soli dla każdego użytkownika. Szyfrowanie AES jest odwracalne (kradzież klucza ujawni wszystkie hasła). Czysty SHA-256 jest zbyt szybki do przechowywania haseł. HMAC wymaga tajnego klucza, ale nadal nie jest wystarczająco wolny.
Aktorzy zagrożeń i kategorie mechanizmów kontroli bezpieczeństwa
P7 — Hacktivist: Atakujący zmienia wygląd witryny korporacji, umieszczając na niej przekaz polityczny sprzeciwiający się jej polityce środowiskowej. Odpowiedź: Hacktivist — kieruje się ideologią lub celami politycznymi. Cyberprzestępcy kierują się motywacją finansową; państwa narodowe realizują cele strategiczne; script kiddies dążą do rozgłosu.
P8 — Mechanizmy odstraszające: Kamery bezpieczeństwa umieszczone w widocznych miejscach wraz z oznaczeniami „Obiekt monitorowany całodobowo”. Odpowiedź: Mechanizm odstraszający — widoczne kamery i oznaczenia mają przede wszystkim zniechęcać atakujących. Kamery mogą również pełnić funkcję detekcyjną (rejestrować zdarzenia na potrzeby dochodzenia), ale ich widoczne umieszczenie nadaje priorytet odstraszaniu, a nie wykrywaniu.
Odmiany phishingu i pojęcia związane z ryzykiem
P9 — Whaling: Dyrektor finansowa otrzymuje spersonalizowaną wiadomość e-mail zawierającą jej imię i nazwisko, stanowisko oraz informacje o niedawnym przejęciu firmy; wiadomość z adresem nadawcy dyrektora generalnego nakazuje pilnie wykonać przelew. Odpowiedź: Whaling — wysoce ukierunkowany phishing wymierzony w kadrę kierowniczą najwyższego szczebla. Spear phishing jest skierowany do konkretnych osób, ale niekoniecznie do kadry kierowniczej. BEC to schemat oszustwa (przelew), natomiast whaling to technika dostarczenia ataku.
P10 — Podatność + zagrożenie = ryzyko: Niezałatany Apache ze znanym przepełnieniem bufora oraz grupa atakujących aktywnie wykorzystująca tę lukę w danym sektorze. Odpowiedź: Ryzyko istnieje, ponieważ jednocześnie występują zarówno podatność, JAK I zagrożenie jej wykorzystania — należy nadać temu problemowi priorytet i natychmiast go usunąć. Ryzyko wymaga obu elementów; bez zagrożenia podatność powoduje jedynie potencjalne ryzyko.
Niezaprzeczalność, IoC i rootkity
P11 — Niezaprzeczalność: Umowy z dostawcami uniemożliwiające stronom zaprzeczanie zawarciu porozumienia. Odpowiedź: Podpisy cyfrowe z użyciem kryptografii asymetrycznej — tylko posiadacz klucza prywatnego mógł złożyć podpis, co potwierdza jego tożsamość. HMAC wykorzystuje współdzielony klucz (każda ze stron mogła złożyć podpis, więc nie zapewnia niezaprzeczalności). Sam skrót zapewnia integralność, ale nie umożliwia przypisania autorstwa.
P12 — Tunelowanie DNS: Stacja robocza co 60 sekund wykonuje okresowe zapytania DNS do domeny z losowymi subdomenami o długości 40 znaków. Odpowiedź: Tunelowanie DNS jako komunikacja C2 — regularne sygnały beaconing oraz zakodowane, długie subdomeny w rekordach TXT wskazują, że atakujący koduje dane w zapytaniach DNS, aby ominąć reguły zapory sieciowej zezwalające na DNS.
P13 — Rootkit: Skaner nie wykazuje żadnych nietypowych procesów, ale monitoring sieci pokazuje wychodzące połączenia C2, a sprawdzanie integralności plików binarnych systemu operacyjnego kończy się błędami. Odpowiedź: Rootkit — przechwytuje wywołania API systemu operacyjnego, aby ukryć się przed narzędziami bezpieczeństwa; modyfikacja jądra wyjaśnia błędy kontroli integralności plików binarnych.
CVSS, łańcuch dostaw i użycie kluczy asymetrycznych
P14 — CVSS 9.8: Zakresy CVSS: 9.0–10.0 = Krytyczne. Zdalne wykonanie kodu bez uwierzytelnienia otrzymuje wynik 9.8 = priorytet krytyczny — należy zainstalować poprawkę w ciągu 24–48 godzin. CVSS 7.0–8.9 = Wysokie, 4.0–6.9 = Średnie, 0.1–3.9 = Niskie.
P15 — Atak na łańcuch dostaw: Atakujący przejęli system kompilacji dostawcy oprogramowania i umieścili backdoor w prawidłowej aktualizacji rozpowszechnionej wśród 18 000 klientów (SolarWinds SUNBURST). Odpowiedź: Atak na łańcuch dostaw — celem jest dostawca, aby dotrzeć do klientów, którzy ufają jego produktom i je instalują.
P16 — Użycie kluczy asymetrycznych: Alice wysyła Bobowi wiadomość, którą tylko Bob może odczytać. Odpowiedź: Należy zaszyfrować ją kluczem PUBLICZNYM Boba — tylko prywatny klucz Boba umożliwia odszyfrowanie. Podpisuje się kluczem prywatnym, a weryfikuje kluczem publicznym. Klucz publiczny = do użycia przez inne osoby w celu ochrony przesyłanych danych; klucz prywatny = wyłącznie do użytku osobistego.
Złośliwe oprogramowanie bezplikowe, BEC i luki zero-day
Q17 — Złośliwe oprogramowanie bezplikowe: PowerShell wykonuje zakodowane polecenia Base64, pobierając i uruchamiając kod wyłącznie w pamięci, bez zapisywania plików na dysku. Odpowiedź: atak bezplikowy / Living-off-the-Land (LotL) — wykorzystuje legalne narzędzia (PowerShell, WMI), aby uniknąć sygnatur antywirusa opartych na plikach. Zabezpieczenia: Script Block Logging, AMSI, behawioralne rozwiązanie EDR.
Q18 — BEC: Atakujący monitoruje pocztę e-mail przez dwa tygodnie, a następnie wysyła wiadomość z domeny łudząco podobnej do prawdziwej, prosząc o podanie nowego rachunku bankowego do przelewów za faktury. Odpowiedź: Business Email Compromise (BEC) z podszywaniem się pod adres e-mail — oszustwo finansowe wykorzystujące informacje zdobyte podczas monitorowania. Zabezpieczenie: weryfikacja poza kanałem komunikacji (telefon do dostawcy pod znany numer) przed każdą zmianą danych bankowych.
Q19 — Zero-day: Wykorzystanie luki, dla której nie istnieje jeszcze numer CVE ani poprawka. Odpowiedź: luka zero-day — dostawca miał zero dni na jej naprawę. Po opublikowaniu poprawki luka przestaje być technicznie luką zero-day.
Obrona warstwowa i szybki przegląd pojęć
Q20 — Obrona warstwowa: Zapora na granicy sieci + sieciowy IDS + zapora hosta + EDR + szyfrowanie danych. Odpowiedź: obrona warstwowa (zabezpieczenia wielowarstwowe) — stosowanie wielu niezależnych mechanizmów kontroli, dzięki czemu po awarii jednej warstwy pozostałe nadal działają. Różni się to od zasady najmniejszych uprawnień (minimalny dostęp), rozdziału obowiązków (podział funkcji krytycznych) i modelu zero trust (weryfikacja każdego dostępu).
Q21–25 — szybki przegląd: HSTS = wymusza HTTPS i odrzuca połączenia HTTP. Bomba logiczna = uruchamia się po spełnieniu określonego warunku (daty lub działania). Watering hole = przejęcie witryny często odwiedzanej przez cele ataku. Typosquatting = rejestrowanie błędnie zapisanych domen (goggle.com). Analiza informacji o zagrożeniach a ocena podatności = TI opisuje możliwości przeciwnika; VA identyfikuje słabości we własnych systemach.
Podsumowanie kluczowych różnic w domenach 1 i 2
Najważniejsze różnice sprawdzane w domenach 1 i 2: Szyfrowanie a haszowanie — szyfrowanie jest odwracalne (wymaga klucza), a haszowanie jest jednokierunkowe (nie wymaga klucza). Szyfrowania należy używać do zapewnienia poufności, a haszowania do zapewnienia integralności i przechowywania haseł. Wirus a robak — wirus potrzebuje pliku nosiciela i działania użytkownika, aby się rozprzestrzeniać; robak rozprzestrzenia się samodzielnie przez sieci. Hierarchia phishingu — phishing masowy jest kierowany do wszystkich; spear phishing do konkretnych osób; whaling do kadry kierowniczej; vishing wykorzystuje głos. Kategorie mechanizmów kontroli — prewencyjne powstrzymują ataki, detekcyjne je wykrywają, korygujące ograniczają szkody, odstraszające zniechęcają do ataku, a kompensacyjne stanowią alternatywę, gdy zastosowanie podstawowego mechanizmu kontroli nie jest możliwe.
Szybki test
Sprawdź swoje zrozumienie zagadnień CompTIA Security+ (SY0-701) omówionych w tej lekcji.
Podsumowanie lekcji
W tej części egzaminu próbnego omówiono: zastosowania triady CIA — szyfrowanie zapewnia poufność, haszowanie zapewnia integralność, a nadmiarowość zapewnia dostępność; różnice między typami ataków — robaki a wirusy, credential stuffing a brute force, whaling a spear phishing i vishing, ataki na łańcuch dostaw oraz luki zero-day; a także kategorie mechanizmów kontroli bezpieczeństwa — prewencyjne, detekcyjne, korygujące, odstraszające i kompensacyjne wraz z ich przykładami z rzeczywistego świata. Zagadnienia te stanowią 34% egzaminu obejmujące domeny 1 i 2. Następna będzie część 2 egzaminu próbnego, poświęcona architekturze bezpieczeństwa i infrastrukturze.
Często zadawane pytania
Czy lekcja „Egzamin próbny, część 1: ogólne pojęcia bezpieczeństwa i zagrożenia” jest bezpłatna?
Tak — pełny tekst „Egzamin próbny, część 1: ogólne pojęcia bezpieczeństwa i zagrożenia” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Co nauczysz się w „Egzamin próbny, część 1: ogólne pojęcia bezpieczeństwa i zagrożenia”?
Odpowiedz na 25 pytań obejmujących podstawy bezpieczeństwa, aktorów zagrożeń, podstawy kryptografii i inżynierię społeczną — zgodnie z wagą pierwszego i drugiego obszaru w prawdziwym egzaminie. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?
Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.
Ile czasu zajmuje lekcja „Egzamin próbny, część 1: ogólne pojęcia bezpieczeństwa i zagrożenia”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?
Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Egzamin próbny, część 1: ogólne pojęcia bezpieczeństwa i zagrożenia
- Egzamin próbny, część 2: architektura bezpieczeństwa i infrastruktura
- Egzamin próbny, część 3: operacje, reagowanie na incydenty i informatyka śledcza
- Omówienie egzaminu próbnego: wyniki, analiza i plan nauki