Egzamin próbny, część 3: operacje, reagowanie na incydenty i informatyka śledcza
Odpowiedz na 25 pytań dotyczących bezpieczeństwa punktów końcowych, IAM, zarządzania podatnościami, cyklu życia reagowania na incydenty oraz procedur informatyki śledczej.
Egzamin próbny, część 3: operacje, reagowanie na incydenty i informatyka śledcza to bezpłatna lekcja Security+ Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Security+ Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Security+ Academy zawiera 4 lekcji w sumie.
Część 3 egzaminu próbnego: Operacje i informatyka śledcza
Witamy w 3. części egzaminu próbnego, obejmującej domenę z największą liczbą pytań: operacje bezpieczeństwa (domena 4, 28%). Ta domena obejmuje codzienne zadania specjalistów ds. bezpieczeństwa — zarządzanie tożsamościami, zabezpieczanie punktów końcowych, monitorowanie sieci, reagowanie na incydenty i prowadzenie dochodzeń z zakresu informatyki śledczej. Pytania w tej części w dużej mierze opierają się na scenariuszach i sprawdzają umiejętność wyboru właściwego działania w konkretnej sytuacji. Ta sekcja obejmuje również zagadnienia z domeny 5 (zarządzanie programem bezpieczeństwa, 20%), dotyczące zarządzania ryzykiem, zgodności i ładu organizacyjnego. Łącznie te domeny stanowią 48% wyniku egzaminu — niemal połowę.
P1: Zastosowanie faz reagowania na incydent
Pytanie: Analityk bezpieczeństwa potwierdza, że stacja robocza aktywnie komunikuje się ze znanym serwerem C2 botnetu. Analityk odizolowuje stację roboczą od sieci. Do której fazy reagowania na incydent należy to działanie?
Odpowiedź: Ograniczanie skutków (Containment). Fazy reagowania na incydenty według NIST SP 800-61 i ich główne działania: Przygotowanie — tworzenie planów i zespołów reagowania na incydenty; Wykrywanie i analiza — potwierdzenie wystąpienia incydentu (analityk wykonał już to działanie, potwierdzając komunikację z C2); Ograniczanie skutków — ograniczenie szkód (izolacja sieciowa jest działaniem ograniczającym skutki); Usunięcie zagrożenia — usunięcie złośliwego oprogramowania; Odtwarzanie — przywrócenie systemów do stanu operacyjnego; Przegląd po incydencie — wyciągnięcie wniosków. Izolacja sieciowa (odłączenie lub zablokowanie regułami zapory) jest typowym działaniem ograniczającym skutki — uniemożliwia atakującemu korzystanie z przejętego hosta podczas dalszego dochodzenia.
P2: Możliwości EDR a programu antywirusowego
Pytanie: Tradycyjny program antywirusowy organizacji regularnie nie wykrywa złośliwego oprogramowania, które używa PowerShell do wykonywania kodu wyłącznie w pamięci, bez zapisywania plików. Jaka technologia bezpieczeństwa NAJLEPIEJ rozwiązuje ten problem?
Odpowiedź: Endpoint Detection and Response (EDR). Tradycyjny program antywirusowy korzysta z dopasowywania sygnatur plików — skanuje pliki i porównuje je z bazą znanych sygnatur złośliwego oprogramowania. Złośliwe oprogramowanie bezplikowe, działające wyłącznie w pamięci, nigdy nie zapisuje pliku, więc program antywirusowy oparty na sygnaturach nie skanuje złośliwego kodu. EDR wykorzystuje wykrywanie behawioralne — monitoruje zachowanie procesów (wzorce dostępu do pamięci, wywołania API, rejestrowanie bloków skryptów PowerShell i połączenia sieciowe), niezależnie od tego, czy istnieje plik. EDR może wykryć anomalne zachowanie PowerShell (pobieranie i wykonywanie kodu, dostęp do LSASS), nawet bez sygnatury. EDR oferuje również możliwości reagowania — izolowanie punktów końcowych, kończenie procesów i gromadzenie dowodów kryminalistycznych.
P3: Cykl życia przydzielania dostępu
Pytanie: Pracownik przenosi się z działu finansowego do działu marketingu. Zasady bezpieczeństwa wymagają odebrania mu dostępu do systemów finansowych i przydzielenia dostępu do systemów marketingowych. Jaki proces gwarantuje prawidłowe wykonanie tych działań?
Odpowiedź: Zarządzanie cyklem życia tożsamości / proces przydzielania i odbierania uprawnień użytkownikom. Ryzykiem, któremu ma przeciwdziałać ten proces, jest narastanie uprawnień — gromadzenie uprawnień z wielu ról w miarę upływu czasu. Gdy pracownik zmienia rolę, jego wcześniejszy dostęp powinien zostać usunięty (odebranie uprawnień), a nowy dostęp — przyznany. Bez tego procesu przeniesiony pracownik zachowuje dostęp zarówno do systemów finansowych, jak i marketingowych, co narusza zasadę najmniejszych uprawnień. Zarządza tym system Identity Governance and Administration (IGA), często automatyzowany dzięki integracji z systemem kadrowym. Kampanie przeglądów dostępu/ponownej certyfikacji okresowo weryfikują wszystkie prawa dostępu użytkowników, aby wykryć nagromadzone uprawnienia, których nigdy nie odebrano.
P4: Postępowanie z dowodami w informatyce śledczej
Pytanie: Śledczy kryminalistyczny tworzy obraz dysku zabezpieczonego serwera. Przed utworzeniem obrazu i po nim korzysta z wartości skrótów MD5 i SHA-256. Jaki jest cel porównania tych wartości?
Odpowiedź: Weryfikacja, że obraz dysku jest dokładną, niezmodyfikowaną kopią oryginalnego dowodu (potwierdzenie integralności). W informatyce śledczej weryfikacja skrótu służy śledczym do wykazania, że podczas tworzenia obrazu nie zmodyfikowali dowodu. Przed utworzeniem obrazu oblicza się skrót oryginalnego dysku, a po tej operacji — skrót utworzonego obrazu. Jeśli oba skróty są zgodne, obraz jest dokładną kopią bit po bicie. Każda różnica w obrazie spowodowałaby powstanie innego skrótu. Potwierdza to ciąg nadzoru nad dowodem i sprawia, że ustalenia mogą być dopuszczone jako dowód w postępowaniu sądowym. MD5 i SHA-256 stosuje się razem — MD5 jest szybki, ale ma znane kolizje, natomiast SHA-256 zapewnia odporność na kolizje. Użycie obu zapewnia nadmiarowość.
P5: Rola SIEM w operacjach bezpieczeństwa
Pytanie: Centrum operacji bezpieczeństwa (SOC) musi skorelować zdarzenia logowania z Active Directory, połączenia sieciowe z zapory oraz zdarzenia pocztowe z bramy pocztowej, aby zidentyfikować konta powiązane z eksfiltracją danych. Które narzędzie zapewnia możliwość korelacji danych z wielu źródeł?
Odpowiedź: Security Information and Event Management (SIEM). System SIEM agreguje dzienniki z wielu źródeł (Active Directory, zapór, bram pocztowych, EDR i platform chmurowych), normalizuje je do wspólnego schematu i stosuje reguły korelacji wykrywające wzorce obejmujące wiele źródeł. Pojedynczne zdarzenie logowania w AD nie musi mieć znaczenia, ale w połączeniu z jednoczesnym przesyłaniem danych na zewnątrz do nowej domeny zewnętrznej staje się alertem wartym zbadania. SIEM zapewnia także: centralne przechowywanie dzienników na potrzeby dochodzeń kryminalistycznych, pulpity nawigacyjne zapewniające zespołowi SOC świadomość sytuacyjną oraz alerty w przypadku naruszenia progów. SOAR (Security Orchestration, Automation, and Response) automatyzuje działania reagowania wyzwalane przez alerty SIEM.
P6: Priorytetyzacja zarządzania podatnościami
Pytanie: Skaner podatności wykrywa 500 podatności w systemach organizacji. Zespół ds. bezpieczeństwa ma ograniczone zasoby. Jak należy ustalić priorytety usuwania podatności?
Odpowiedź: Ustalić priorytety na podstawie wyniku CVSS w połączeniu z krytycznością zasobu i kontekstem możliwości wykorzystania podatności (informacje o zagrożeniach). Same wyniki CVSS są punktem wyjścia, ale skuteczna priorytetyzacja wymaga połączenia ich z: krytycznością zasobu — podatność o poziomie Critical według CVSS na niekrytycznym serwerze testowym jest mniej pilna niż podatność o poziomie Medium w systemie przetwarzającym dane kart płatniczych; możliwością wykorzystania — czy publicznie dostępny jest działający exploit? Aktywne wykorzystywanie podatności w środowisku produkcyjnym znacznie podnosi jej priorytet; ekspozycją — podatności w systemach wystawionych do internetu mają wyższy priorytet niż podatności dotyczące wyłącznie sieci wewnętrznej; oraz mechanizmami kompensującymi — reguła zapory może częściowo ograniczyć podatność w systemie, którego nie można natychmiast zaktualizować. EPSS (Exploit Prediction Scoring System) dostarcza szacunków prawdopodobieństwa wykorzystania podatności w środowisku produkcyjnym, uzupełniając CVSS.
P7: Bezpieczeństwo MDM i BYOD
Pytanie: Pracownicy używają prywatnych smartfonów do uzyskiwania dostępu do firmowej poczty elektronicznej. Firma chce zagwarantować, że w przypadku odejścia pracownika lub utraty przez niego telefonu będzie można usunąć dane firmowe bez wpływu na dane prywatne. Jaka funkcja MDM to umożliwia?
Odpowiedź: Selektywne czyszczenie (konteneryzacja z funkcją selektywnego czyszczenia). Selektywne czyszczenie usuwa z urządzenia BYOD wyłącznie kontener z danymi firmowymi, pozostawiając dane prywatne (zdjęcia, wiadomości i aplikacje) bez zmian. Jest to przeciwieństwo pełnego zdalnego czyszczenia (przywrócenia ustawień fabrycznych — usunięcia wszystkiego, w tym danych prywatnych, co może być problematyczne prawnie w przypadku urządzeń należących do pracowników). Nowoczesne rozwiązania MDM (Intune, Jamf) stosują konteneryzację — firmowe aplikacje i dane znajdują się w zabezpieczonym, szyfrowanym kontenerze oddzielonym od treści prywatnych. Po selektywnym wyczyszczeniu kontenera dane firmowe zostają usunięte bez naruszania treści prywatnych. Jest to właściwe prawnie i praktycznie podejście w scenariuszach BYOD.
P8: Scenariusz obliczania ryzyka
Pytanie: Serwer płacowy firmy jest wyceniany na 500 000 USD. Prawdopodobieństwo wystąpienia ataku ransomware w danym roku wynosi 20% (ARO = 0.2), a atak spowodowałby utratę 50% danych i dwutygodniową niedostępność (współczynnik ekspozycji = 0.5). Proponowane rozwiązanie do tworzenia kopii zapasowych kosztuje 15 000 USD rocznie i zmniejszyłoby EF do 0.10. Czy rozwiązanie do tworzenia kopii zapasowych jest opłacalne?
Odpowiedź: Tak — obecna wartość ALE wynosi 50 000 USD rocznie; po wdrożeniu kopii zapasowych nowa wartość ALE wyniesie 10 000 USD rocznie, co daje oszczędność 40 000 USD rocznie przy inwestycji 15 000 USD. Obliczenia: obecna wartość SLE = 500 000 USD × 0.5 = 250 000 USD. Obecna wartość ALE = 250 000 USD × 0.2 = 50 000 USD rocznie. Z kopiami zapasowymi: nowa wartość SLE = 500 000 USD × 0.10 = 50 000 USD. Nowa wartość ALE = 50 000 USD × 0.2 = 10 000 USD rocznie. Zmniejszenie ALE = 50 000 USD - 10 000 USD = 40 000 USD. Koszt mechanizmu kontrolnego = 15 000 USD. Roczna korzyść netto = 40 000 USD - 15 000 USD = 25 000 USD rocznie — rozwiązanie jest wyraźnie opłacalne. To obliczenie (SLE × ARO = ALE) jest często spotykanym zagadnieniem na egzaminie Security+.
P9–10: Zarządzanie kontami i artefakty kryminalistyczne
P9 — Wycofywanie kont: Konto administratora systemu i współdzielone dane uwierzytelniające pozostają aktywne po rozwiązaniu umowy o pracę; sześć miesięcy później dochodzi do włamania do systemów. Odpowiedź: Natychmiastowe odebranie uprawnień do konta i zmiana uprzywilejowanych danych uwierzytelniających po rozwiązaniu umowy. Osierocone konto uprzywilejowane jest podręcznikowym przykładem zaniedbania. Proces wycofywania dostępu musi obejmować: natychmiastowe wyłączenie konta, zmianę wszystkich współdzielonych danych uwierzytelniających znanych tej osobie oraz audyt kont usług, którymi zarządzała. LAPS pomaga w zarządzaniu lokalnym administratorem, a rozwiązania PAM przechowują uprzywilejowane dane uwierzytelniające w sejfie.
P10 — Artefakty kryminalistyczne systemu Windows: Śledczy musi ustalić, które programy uruchomiono w systemie Windows i kiedy. Odpowiedź: Pliki Prefetch (C:\Windows\Prefetch\*.pf) — rejestrują nazwę pliku wykonywalnego, czas ostatniego uruchomienia, liczbę uruchomień i używane pliki. Nawet jeśli złośliwe oprogramowanie zostanie usunięte, jego plik Prefetch może pozostać. Inne ważne artefakty: klucze Run rejestru (utrzymywanie trwałości), dziennik zdarzeń zabezpieczeń (zdarzenia logowania 4624/4625/4648), pliki LNK (ostatnio używane pliki), ShimCache (śledzi wszystkie wykonania, nawet bez pliku Prefetch).
Q11-25: Szybki przegląd operacji, zgodności i zarządzania
Rozdzielenie obowiązków: Żadna pojedyncza osoba nie kontroluje całego krytycznego procesu — zapobiega to oszustwom. Obowiązkowy urlop: Zagrożenia wewnętrzne są wykrywane przez pracowników zastępujących nieobecne osoby. Rotacja stanowisk: Zapobiega długoterminowym schematom oszustw i umożliwia pracownikom wzajemne zdobywanie kompetencji. Podręcznik SOC: Procedura IR krok po kroku dla określonych typów incydentów. Ćwiczenie typu tabletop: Omówienie symulowanego scenariusza bez wykonywania czynności technicznych — weryfikuje logikę planu IR. Prawo GDPR do usunięcia danych: Usunięcie danych osobowych na żądanie, gdy nie istnieje podstawa prawna do ich przechowywania. Ograniczenie zakresu PCI-DSS: Segmentacja środowiska danych posiadaczy kart w celu zmniejszenia liczby systemów objętych zakresem. BIA (Business Impact Analysis): Identyfikuje funkcje krytyczne i określa wymagania dotyczące RTO/RPO. Należyta staranność wobec dostawcy: Ocena bezpieczeństwa dostawcy przed przyznaniem dostępu do danych; wymaganie zgodności z SOC 2/ISO 27001. STIX/TAXII: Format/protokół wymiany informacji o zagrożeniach w formie czytelnej maszynowo. Canary token: Zasób-wabik, który wysyła alert po uzyskaniu dostępu — sygnalizuje obecność aktywnego atakującego. Ciągłe monitorowanie (NIST RMF): Bieżąca, dynamiczna ocena, a nie analiza wykonywana tylko w określonym momencie — dostarcza informacji do podejmowania decyzji dotyczących ryzyka w czasie rzeczywistym.
Szybkie sprawdzenie
Sprawdź swoją znajomość zagadnień CompTIA Security+ (SY0-701) omówionych w tej lekcji.
Podsumowanie lekcji
W tej części egzaminu próbnego powtórzono: mapowanie faz IR — potwierdzenie, że odizolowanie sieci jest działaniem ograniczającym skutki incydentu, a nie jego eliminacją ani wykrywaniem, priorytetyzację dowodów kryminalistycznych — pamięć RAM należy przechwycić przed wykonaniem obrazu dysku ze względu na jej ulotność, oraz obliczanie ryzyka za pomocą ALE — wzór SLE × ARO = ALE zapewnia obiektywną analizę kosztów i korzyści związanych z mechanizmami bezpieczeństwa. Te zagadnienia operacyjne stanowią domenę o największej wadze na egzaminie Security+. Następna będzie ostatnia lekcja: „Omówienie egzaminu próbnego” wraz z analizą wyników i spersonalizowanym planem nauki.
Ucz się Security+ Academy dzięki korepetycjom AI — za darmo
Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.
- Kursy
- 30
- Lekcje
- 120
Często zadawane pytania
Czy lekcja „Egzamin próbny, część 3: operacje, reagowanie na incydenty i informatyka śledcza” jest bezpłatna?
Tak — pełny tekst „Egzamin próbny, część 3: operacje, reagowanie na incydenty i informatyka śledcza” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Security+ Academy, przejdź na CoddyKit PRO. Kurs Security+ Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Egzamin próbny, część 3: operacje, reagowanie na incydenty i informatyka śledcza”?
Odpowiedz na 25 pytań dotyczących bezpieczeństwa punktów końcowych, IAM, zarządzania podatnościami, cyklu życia reagowania na incydenty oraz procedur informatyki śledczej. Ćwiczysz Security+ Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Security+ Academy?
Nie wymagamy żadnego doświadczenia. Security+ Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „Egzamin próbny, część 3: operacje, reagowanie na incydenty i informatyka śledcza”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Security+ Academy?
Tak. Każda lekcja Security+ Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Egzamin próbny, część 1: ogólne pojęcia bezpieczeństwa i zagrożenia
- Egzamin próbny, część 2: architektura bezpieczeństwa i infrastruktura
- Egzamin próbny, część 3: operacje, reagowanie na incydenty i informatyka śledcza
- Omówienie egzaminu próbnego: wyniki, analiza i plan nauki