Пробный экзамен, часть 1: общие понятия безопасности и угрозы
Ответьте на 25 вопросов по основам безопасности, субъектам угроз, основам криптографии и социальной инженерии — с весом, соответствующим первому и второму разделам настоящего экзамена.
«Пробный экзамен, часть 1: общие понятия безопасности и угрозы» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Пробный экзамен, часть 1: как пользоваться этим разделом
Добро пожаловать в часть 1 пробного экзамена, посвящённую доменам 1 и 2 Security+: общие концепции безопасности (12%), а также угрозы, уязвимости и меры противодействия (22%). Вместе они составляют 34% результата экзамена. В каждом разделе приведён вопрос, затем правильный ответ и подробное объяснение того, почему остальные варианты неверны. Чтобы получить максимальную пользу: прочитайте вопрос, сформулируйте собственный ответ, затем прочитайте объяснение. Отмечайте, какие вопросы Вы пропустили, по темам — это поможет выявить слабые места для целенаправленного итогового повторения. В реальном экзамене на домены 1 и 2 вместе приходится около 30 вопросов.
Триада CIA и факторы аутентификации
Q1 — Триада CIA: Организация шифрует данные клиентов перед их хранением. Какой принцип CIA главным образом обеспечивается? Ответ: конфиденциальность — шифрование предотвращает несанкционированное раскрытие данных. Целостность обеспечивается хешированием, а доступность — избыточностью.
Q2 — Факторы аутентификации: Банк требует PIN и скан отпечатка пальца. Какие факторы используются? Ответ: то, что Вы знаете (PIN) + то, чем Вы являетесь (отпечаток пальца/биометрические данные). Три фактора: Know / Have / Are. Два фактора одного типа (два пароля) — это двухэтапная проверка, а не настоящая MFA. Геолокация добавляет четвёртый фактор: Somewhere you are.
Определение типа атаки: учётные данные и вредоносное ПО
Q3 — Credential Stuffing: Зафиксировано 10 000 неудачных попыток входа с парами имени пользователя и пароля, полученными в результате прежней утечки данных в другой компании. Ответ: Credential Stuffing — пары из утечки повторно используются для входа в другой сервис, что позволяет воспользоваться повторным использованием паролей. При переборе проверяются все комбинации; при password spraying один пароль проверяется для множества учётных записей; при словарной атаке используются списки слов.
Q4 — Классификация вредоносного ПО: Вредоносное ПО распространяется с компьютера на компьютер без участия пользователя, используя уязвимость диспетчера очереди печати. Ответ: червь — автономно создаёт свои копии в Network. Вирусу нужен файл-хост и действие пользователя. Троян не создаёт свои копии самостоятельно. Ransomware — это тип полезной нагрузки, а не механизм распространения.
Социальная инженерия и выбор криптографических средств
Q5 — Pretexting/Vishing: Злоумышленник звонит, выдавая себя за сотрудника службы IT-поддержки, создаёт ощущение срочности из-за скомпрометированной учётной записи, и сотрудник сообщает ему свой пароль. Ответ: Pretexting посредством vishing — вымышленный сценарий, переданный по телефону с использованием давления срочностью и авторитетом.
Q6 — Хранение паролей: Разработчику необходимо хранить пароли так, чтобы их нельзя было восстановить в случае кражи базы данных. Ответ: хеширование с помощью Argon2id + уникальная соль для каждого пользователя. Шифрование AES обратимо: кража ключа раскрывает все пароли. Обычный SHA-256 слишком быстр для хранения паролей. HMAC требует секретный ключ, но всё равно недостаточно медленный.
Субъекты угроз и категории средств управления безопасностью
Q7 — Hacktivist: Злоумышленник изменяет веб-сайт корпорации, размещая политические сообщения против её экологической политики. Ответ: Hacktivist — мотивация основана на идеологии или политических целях. Киберпреступники преследуют финансовую выгоду; государства — стратегические цели; script kiddies стремятся к известности.
Q8 — Сдерживающие средства Control: Камеры безопасности размещены на видном месте, а рядом установлена табличка «Ведётся круглосуточное наблюдение». Ответ: сдерживающее средство Control — заметные камеры и табличка прежде всего отпугивают злоумышленников. Камеры также могут быть средствами Detect (запись для расследования), но заметное размещение подчёркивает сдерживание, а не обнаружение.
Варианты фишинга и концепции риска
Q9 — Whaling: CFO получает персонализированное письмо с её именем, должностью и упоминанием недавнего приобретения, в котором запрашивается срочный банковский перевод; письмо выглядит так, будто его отправил CEO. Ответ: Whaling — высокотаргетированная фишинговая атака на руководителей высшего звена. Spear phishing направлен на конкретных лиц, но не обязательно на руководителей. BEC — это схема мошенничества (банковский перевод), а whaling — способ доставки атаки.
Q10 — Уязвимость + угроза = риск: Необновлённый Apache содержит известную уязвимость переполнения буфера, а группа злоумышленников активно использует её в данном секторе. Ответ: риск существует, поскольку одновременно присутствуют и уязвимость, и угроза её эксплуатации — поэтому устранение проблемы следует немедленно включить в приоритет. Для возникновения риска нужны оба элемента; без угрозы уязвимость создаёт лишь потенциальный риск.
Неотказуемость, IoC и руткиты
Q11 — Неотказуемость: Контракты с поставщиками не позволяют сторонам отрицать факт соглашения. Ответ: цифровые подписи с использованием асимметричной криптографии — подписать документ мог только владелец закрытого ключа, что подтверждает личность подписавшего. HMAC использует общий ключ (подписать документ могла любая из сторон, поэтому неотказуемость не обеспечивается). Одно лишь хеширование обеспечивает целостность, но не подтверждает авторство.
Q12 — DNS-туннелирование: Рабочая станция каждые 60 секунд выполняет DNS-запросы к домену со случайными поддоменами длиной 40 символов. Ответ: связь C2 через DNS-туннель — регулярные сигналы + длинные закодированные поддомены в записях TXT означают, что злоумышленник кодирует данные в DNS-запросах, чтобы обойти правила межсетевого экрана, разрешающие DNS.
Q13 — Руткит: Scanner не обнаруживает необычных Processes, но Network-мониторинг показывает исходящие соединения C2, а проверка целостности двоичных файлов OS завершается с ошибками. Ответ: руткит — он перехватывает вызовы API OS, чтобы скрыться от средств безопасности; модификация ядра объясняет ошибки проверки целостности двоичных файлов.
CVSS, цепочка поставок и использование асимметричных ключей
Q14 — CVSS 9.8: Диапазоны CVSS: 9.0–10.0 = критический уровень. Удалённое выполнение кода без аутентификации с оценкой 9.8 имеет критический приоритет — установите исправление в течение 24–48 часов. CVSS 7.0–8.9 = высокий уровень, 4.0–6.9 = средний, 0.1–3.9 = низкий.
Q15 — Атака на цепочку поставок: Злоумышленники скомпрометировали систему сборки поставщика ПО и внедрили бэкдор в легитимное обновление, распространённое среди 18 000 клиентов (SolarWinds SUNBURST). Ответ: атака на цепочку поставок — целью был поставщик, через которого злоумышленники получили доступ к клиентам, доверяющим продуктам поставщика и устанавливающим их.
Q16 — Использование асимметричных ключей: Alice отправляет Bob сообщение, которое может прочитать только Bob. Ответ: зашифровать с помощью PUBLIC-ключа Bob — расшифровать сообщение можно только закрытым ключом Bob. Подписывайте закрытым ключом, проверяйте PUBLIC-ключом. PUBLIC-ключ предназначен для использования другими от Вашего имени; закрытый ключ предназначен только для личного использования.
Безфайловое вредоносное ПО, BEC и уязвимости нулевого дня
Q17 — Безфайловое вредоносное ПО: PowerShell выполняет закодированные команды Base64, загружая и запуска́я код полностью в памяти, не записывая файлы на диск. Ответ: безфайловая атака / атака с использованием легитимных инструментов — злоумышленник использует легитимные инструменты (PowerShell, WMI), чтобы обойти сигнатуры антивируса, основанные на анализе файлов. Средства защиты: журналирование блоков сценариев, AMSI, поведенческий EDR.
Q18 — BEC: Злоумышленник в течение двух недель отслеживает электронную почту, а затем отправляет письмо с домена, похожего на настоящий, с просьбой указать новый банковский счёт для оплаты счетов. Ответ: компрометация деловой электронной почты (BEC) с подменой адреса отправителя — финансовое мошенничество с использованием контекста, полученного в результате наблюдения. Средство защиты: проверка по альтернативному каналу (позвонить поставщику по известному номеру) перед любым изменением банковских реквизитов.
Q19 — Уязвимость нулевого дня: Эксплуатация уязвимости, для которой ещё не существует CVE и исправления. Ответ: уязвимость нулевого дня — у поставщика ещё не было времени на её исправление. После выпуска исправления она технически больше не считается уязвимостью нулевого дня.
Многоуровневая защита и краткий обзор концепций
Q20 — Многоуровневая защита: Межсетевой экран периметра + сетевой IDS + межсетевой экран на узле + EDR + шифрование данных. Ответ: многоуровневая защита — несколько независимых средств контроля, поэтому при отказе одного уровня остальные продолжают работать. Это отличается от принципа минимальных привилегий (минимальный доступ), разделения обязанностей (распределение критически важных функций) и нулевого доверия (проверка каждого доступа).
Q21–25 — краткое повторение: HSTS = принудительно использует HTTPS и отклоняет HTTP-соединения. Логическая бомба = выполняется при наступлении определённого условия (даты или действия). Атака типа «водопой» = взлом сайта, который часто посещают цели атаки. Тайпсквоттинг = регистрация доменов с опечатками (goggle.com). Разведка угроз и оценка уязвимостей = TI описывает возможности злоумышленника; VA выявляет слабые места в собственных системах.
Краткий обзор ключевых различий в доменах 1 и 2
Критически важные различия, проверяемые в доменах 1 и 2: шифрование и хеширование — шифрование обратимо (требуется ключ), а хеширование одностороннее (ключ не нужен). Шифрование используется для обеспечения конфиденциальности, а хеширование — для обеспечения целостности и хранения паролей. Вирус и червь — вирусу для распространения нужен файл-носитель и действие пользователя, а червь распространяется по сетям самостоятельно. Иерархия фишинга — массовый фишинг направлен на всех, целевой фишинг — на конкретных людей, китобойный фишинг — на руководителей, а вишинг использует голосовую связь. Категории средств контроля — превентивные предотвращают атаки, детективные выявляют их, корректирующие ограничивают ущерб, сдерживающие снижают привлекательность атак, а компенсирующие служат заменой, когда основное средство контроля невозможно применить.
Быстрая проверка
Проверьте своё понимание концепций CompTIA Security+ (SY0-701), рассмотренных в этом уроке.
Итоги урока
В этой части пробного экзамена Вы повторили: применение триады CIA — шифрование обеспечивает конфиденциальность, хеширование — целостность, а избыточность — доступность; различия между типами атак — черви и вирусы, подбор учётных данных по утечкам и полный перебор, китобойный фишинг, целевой фишинг и вишинг, атаки на цепочки поставок и уязвимости нулевого дня; а также категории средств контроля безопасности — превентивные, детективные, корректирующие, сдерживающие и компенсирующие, с примерами из реальной жизни. Эти концепции составляют 34% экзамена, охватываемые доменами 1 и 2. Далее следует часть 2 пробного экзамена, посвящённая архитектуре безопасности и инфраструктуре.
Часто задаваемые вопросы
Урок «Пробный экзамен, часть 1: общие понятия безопасности и угрозы» бесплатный?
Да — полный текст урока «Пробный экзамен, часть 1: общие понятия безопасности и угрозы» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Чему я научусь в уроке «Пробный экзамен, часть 1: общие понятия безопасности и угрозы»?
Ответьте на 25 вопросов по основам безопасности, субъектам угроз, основам криптографии и социальной инженерии — с весом, соответствующим первому и второму разделам настоящего экзамена. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?
Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Пробный экзамен, часть 1: общие понятия безопасности и угрозы»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?
Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Пробный экзамен, часть 1: общие понятия безопасности и угрозы
- Пробный экзамен, часть 2: архитектура безопасности и инфраструктура
- Пробный экзамен, часть 3: операции, реагирование на инциденты и криминалистика
- Разбор пробного экзамена: оценка, анализ и план обучения