0Pricing
Cloud & IT Cert Prep · Урок

Пробный экзамен, часть 3: операции, реагирование на инциденты и криминалистика

Ответьте на 25 вопросов по безопасности конечных устройств, IAM, управлению уязвимостями, жизненному циклу реагирования на инциденты и процедурам цифровой криминалистики.

«Пробный экзамен, часть 3: операции, реагирование на инциденты и криминалистика» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Часть 3 пробного экзамена: операции и криминалистика

Добро пожаловать в часть 3 пробного экзамена, посвященную предметной области, которая встречается в экзамене чаще всего: операциям безопасности (предметная область 4, 28%). Эта область охватывает повседневные задачи специалистов по безопасности — управление удостоверениями, защиту конечных устройств, мониторинг сетей, реагирование на инциденты и проведение криминалистических расследований. Вопросы здесь в основном основаны на сценариях и проверяют Вашу способность выбрать правильное действие в конкретной ситуации. В этом разделе также рассматривается часть предметной области 5 (управление программой безопасности, 20%), включающая управление рисками, соответствие требованиям и управление. В совокупности эти области составляют 48% баллов за экзамен — почти половину.

Вопрос 1: применение этапов реагирования на инциденты

Вопрос: Аналитик по безопасности подтверждает, что рабочая станция активно обменивается данными с известным сервером C2 ботнета. Аналитик изолирует рабочую станцию от сети. К какому этапу IR относится это действие?

Ответ: локализация. Этапы IR согласно NIST SP 800-61 и их основные действия: подготовка — создание планов и команд IR; обнаружение и анализ — подтверждение факта инцидента (аналитик уже сделал это, подтвердив связь с C2); локализация — ограничение ущерба (изоляция от сети является действием по локализации); устранение — удаление вредоносного ПО; восстановление — возвращение систем в рабочее состояние; анализ после инцидента — извлечение уроков. Изоляция от сети (отключение, блокировка правилами межсетевого экрана) — типичное действие по локализации: она не позволяет злоумышленнику использовать скомпрометированный узел, пока продолжается расследование.

Вопрос 2: возможности EDR и антивируса

Вопрос: Традиционный антивирус организации постоянно не обнаруживает вредоносное ПО, которое использует PowerShell для выполнения кода полностью в памяти, не создавая файлов. Какая технология безопасности BEST устраняет этот пробел?

Ответ: обнаружение и реагирование на конечных устройствах (EDR). Традиционный антивирус использует сопоставление сигнатур файлов — сканирует файлы и сравнивает их с базой известных сигнатур вредоносного ПО. Бесфайловое вредоносное ПО, работающее полностью в памяти, никогда не записывает файл, поэтому антивирус на основе сигнатур не сканирует вредоносный код. EDR использует поведенческое обнаружение — отслеживает поведение процессов (шаблоны доступа к памяти, вызовы API, регистрацию блоков сценариев PowerShell, сетевые соединения) независимо от наличия файла. EDR может обнаружить аномальное поведение PowerShell (загрузку и выполнение кода, доступ к LSASS) даже без сигнатуры. EDR также предоставляет возможности реагирования — изоляцию конечных устройств, завершение процессов и сбор криминалистических данных.

Вопрос 3: жизненный цикл предоставления доступа

Вопрос: Сотрудник переводится из финансового отдела в отдел маркетинга. Политика безопасности требует удалить его доступ к системам финансового отдела и предоставить доступ к системам маркетинга. Какой процесс обеспечивает правильное выполнение этих действий?

Ответ: управление жизненным циклом удостоверения, то есть процесс предоставления и отзыва доступа пользователей. Устраняемый риск — это накопление прав доступа, то есть постепенное накопление разрешений разных ролей. При смене роли сотрудника его прежний доступ необходимо удалить, а новый — предоставить. Без этого процесса переведенный сотрудник сохранит доступ и к финансовым системам, и к системам маркетинга, что нарушает принцип минимальных привилегий. Управление выполняется с помощью системы управления удостоверениями и администрирования (IGA), часто автоматически через интеграцию с системой HR. Кампании по проверке и повторной сертификации доступа периодически проверяют все права пользователей и выявляют накопленные привилегии, которые не были отозваны.

Вопрос 4: обработка доказательств цифровой криминалистики

Вопрос: Специалист по криминалистике создает образ диска изъятого сервера. До и после создания образа он использует хеш-значения MD5 и SHA-256. Какова цель сравнения этих хеш-значений?

Ответ: проверить, что образ диска является точной неизмененной копией исходного доказательства, то есть подтвердить его целостность. В цифровой криминалистике проверка хеша позволяет доказать, что в процессе создания образа доказательство не изменялось. До создания образа вычисляется хеш исходного диска, а после создания — хеш полученного образа. Если хеши совпадают, образ является побитовой точной копией. Любое различие в образе дало бы другой хеш. Это подтверждает цепочку хранения доказательств и делает результаты допустимыми в суде. MD5 и SHA-256 используются вместе: MD5 работает быстро, но имеет известные коллизии, тогда как SHA-256 обеспечивает устойчивость к коллизиям. Совместное использование дает дополнительную избыточность.

Вопрос 5: роль SIEM в операциях безопасности

Вопрос: Центру операций безопасности (SOC) необходимо сопоставить события входа из Active Directory, сетевые соединения с межсетевого экрана и события электронной почты с почтового шлюза, чтобы выявить учетные записи, участвующие в утечке данных. Какой инструмент предоставляет возможность корреляции данных из разных источников?

Ответ: управление информацией и событиями безопасности (SIEM). SIEM собирает журналы из разных источников (Active Directory, межсетевых экранов, почтовых шлюзов, EDR, облачных платформ), приводит их к общей схеме и применяет правила корреляции, выявляющие закономерности в нескольких источниках. Отдельное событие входа в AD не имеет большого значения, но вместе с одновременной передачей данных наружу на новый внешний домен оно становится оповещением, требующим расследования. SIEM также предоставляет: централизованное хранилище журналов для криминалистического расследования, панели мониторинга для ситуационной осведомленности SOC и оповещения о нарушении пороговых значений. SOAR (оркестрация, автоматизация и реагирование на события безопасности) автоматизирует действия реагирования, запускаемые оповещениями SIEM.

Вопрос 6: расстановка приоритетов при управлении уязвимостями

Вопрос: Сканер уязвимостей обнаружил 500 уязвимостей в системах организации. Ресурсы команды безопасности ограничены. Как следует расставить приоритеты устранения?

Ответ: расставлять приоритеты по оценке CVSS с учетом критичности актива и контекста возможности эксплуатации (данных об угрозах). Исходные оценки CVSS — лишь отправная точка, а эффективная расстановка приоритетов требует учитывать: критичность актива — уязвимость с критической оценкой CVSS на некритичном тестовом сервере менее срочна, чем уязвимость средней степени на системе обработки данных банковских карт; возможность эксплуатации — доступен ли публично рабочий эксплойт? Активная эксплуатация в реальных атаках значительно повышает приоритет; доступность извне — уязвимости систем, доступных из интернета, важнее уязвимостей только внутренних систем; и компенсирующие меры контроля — правило межсетевого экрана может частично снизить риск уязвимости системы, которую нельзя немедленно обновить. EPSS (система оценки вероятности эксплуатации) предоставляет оценки вероятности эксплуатации в реальных атаках в дополнение к CVSS.

Вопрос 7: безопасность MDM и BYOD

Вопрос: Сотрудники используют личные смартфоны для доступа к корпоративной электронной почте. Компания хочет гарантировать, что при увольнении сотрудника или потере телефона корпоративные данные можно будет удалить, не затронув личные данные. Какая возможность MDM это обеспечивает?

Ответ: выборочное удаление (контейнеризация с возможностью выборочного удаления). Выборочное удаление удаляет с устройства BYOD только контейнер с корпоративными данными, сохраняя личные данные (фотографии, сообщения и приложения). Это отличается от полного удаленного удаления (сброса к заводским настройкам), которое стирает все, включая личные данные, что может быть юридически проблематично на принадлежащих сотрудникам устройствах. Современные решения MDM (Intune, Jamf) используют контейнеризацию — корпоративные приложения и данные находятся в защищенном зашифрованном контейнере отдельно от личного содержимого. При выборочном удалении контейнера корпоративные данные удаляются, не затрагивая личное содержимое. Это юридически и практически правильный подход для сценариев BYOD.

Вопрос 8: сценарий расчета риска

Вопрос: Сервер расчета заработной платы компании оценивается в $500,000. Вероятность атаки шифровальщика составляет 20% в год (ARO = 0.2), а атака приведет к потере 50% данных и двухнедельному простою (коэффициент воздействия = 0.5). Предлагаемое решение резервного копирования стоит $15,000 в год и снизит EF до 0.10. Экономически ли целесообразно это решение?

Ответ: да — текущий ALE составляет $50,000 в год; после внедрения резервного копирования новый ALE составит $10,000 в год, что дает экономию $40,000 в год при инвестиции $15,000. Расчет: текущий SLE = $500,000 × 0.5 = $250,000. Текущий ALE = $250,000 × 0.2 = $50,000 в год. После внедрения резервного копирования: новый SLE = $500,000 × 0.10 = $50,000. Новый ALE = $50,000 × 0.2 = $10,000 в год. Снижение ALE = $50,000 - $10,000 = $40,000. Стоимость меры контроля = $15,000. Чистая годовая выгода = $40,000 - $15,000 = $25,000 в год — решение явно экономически целесообразно. Этот расчет (SLE × ARO = ALE) часто встречается в Security+.

Вопросы 9–10: управление учетными записями и криминалистические артефакты

Вопрос 9 — отключение учетной записи при увольнении: Учетная запись системного администратора и общие учетные данные остаются активными после увольнения; через шесть месяцев системы взламывают. Ответ: немедленно отозвать доступ к учетной записи и сменить привилегированные учетные данные при увольнении. Оставшаяся привилегированная учетная запись — классический пример ошибки. Процесс отключения сотрудника должен включать: немедленное отключение учетной записи, смену всех общих учетных данных, известных сотруднику, и проверку служебных учетных записей, которыми он управлял. LAPS помогает управлять локальной учетной записью администратора, а решения PAM хранят привилегированные учетные данные в защищенном хранилище.

Вопрос 10 — артефакты криминалистики Windows: Следователю необходимо определить, какие программы запускались в системе Windows и когда. Ответ: файлы Prefetch (C:\Windows\Prefetch\*.pf) — они фиксируют имя исполняемого файла, время последнего запуска, количество запусков и доступные файлы. Даже если вредоносное ПО удалить, его файл Prefetch может сохраниться. Другие важные артефакты: ключи запуска в реестре (закрепление), журнал событий безопасности (события входа 4624/4625/4648), файлы LNK (недавние файлы), ShimCache (отслеживает все запуски даже при отсутствии Prefetch).

Q11–25: Экспресс-повторение операций, соответствия требованиям и управления

Разделение обязанностей: ни один сотрудник не контролирует весь критически важный процесс — это предотвращает мошенничество. Обязательный отпуск: угрозы со стороны инсайдеров выявляются сотрудниками, временно замещающими отсутствующих коллег. Ротация должностей: предотвращает долгосрочные мошеннические схемы и обеспечивает перекрёстное обучение персонала. Пособие SOC: пошаговая процедура IR для определённых типов инцидентов. Учебное настольное упражнение: обсуждение смоделированного сценария без выполнения технических действий — проверяет логику плана IR. Право GDPR на удаление данных: удаляйте персональные данные по запросу, если отсутствуют юридические основания для их хранения. Сокращение области действия PCI-DSS: сегментируйте среду данных держателей карт, чтобы уменьшить количество систем в области действия. Комплексная проверка поставщика: оцените безопасность поставщика до предоставления ему доступа к данным; требуйте соответствия SOC 2/ISO 27001. STIX/TAXII: машиночитаемый формат/протокол обмена аналитическими данными об угрозах. Токен-канарейка: ресурс-приманка, который отправляет оповещение при обращении к нему, — это сигнал о присутствии активного атакующего. Непрерывный мониторинг (NIST RMF): постоянная динамическая оценка, а не проверка в отдельный момент времени, — основа для принятия решений о рисках в реальном времени.

Быстрая проверка

Проверьте своё понимание концепций CompTIA Security+ (SY0-701) из этого урока.

Итоги урока

В этой части пробного экзамена Вы повторили: соответствие этапов IR — подтвердили, что изоляция сети является действием по сдерживанию, а не устранением или обнаружением, приоритетность судебных доказательств — RAM необходимо захватить до создания образа диска из-за её изменчивости, а также расчёт риска с помощью ALE — формула SLE × ARO = ALE обеспечивает объективный анализ затрат и выгод от средств защиты. Эти операционные концепции относятся к разделу с наибольшим весом на экзамене Security+. Далее следует последний урок: «Обзор пробного экзамена» с анализом результатов и Вашим персональным планом обучения.

Часто задаваемые вопросы

Урок «Пробный экзамен, часть 3: операции, реагирование на инциденты и криминалистика» бесплатный?

Да — полный текст урока «Пробный экзамен, часть 3: операции, реагирование на инциденты и криминалистика» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Пробный экзамен, часть 3: операции, реагирование на инциденты и криминалистика»?

Ответьте на 25 вопросов по безопасности конечных устройств, IAM, управлению уязвимостями, жизненному циклу реагирования на инциденты и процедурам цифровой криминалистики. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Пробный экзамен, часть 3: операции, реагирование на инциденты и криминалистика»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Пробный экзамен, часть 1: общие понятия безопасности и угрозы
  2. Пробный экзамен, часть 2: архитектура безопасности и инфраструктура
  3. Пробный экзамен, часть 3: операции, реагирование на инциденты и криминалистика
  4. Разбор пробного экзамена: оценка, анализ и план обучения
← Назад к Cloud & IT Cert Prep