Wygenerowany po polsku przez AI na podstawie naszego angielskiego quizu; źródła prowadzą do polskiej Wikipedii.
Bezpieczeństwo teleinformatyczne to sztuka szacowania i kontrolowania ryzyka, które niesie korzystanie z komputerów i sieci. Obejmuje zarówno błędy programistów, jak i beztroskę użytkowników gotowych oddać hasło za słodycze. Quiz sprawdza znajomość klasyfikacji błędów zabezpieczeń, metod testowania aplikacji, norm zarządzania bezpieczeństwem i systemu oceny podatności CVSS. Osobna część pytań dotyczy robaka Morrisa – pierwszego robaka wypuszczonego do Internetu, który w 1988 roku sparaliżował tysiące maszyn.
Wszystkie 30 pytań z odpowiedziami i wyjaśnieniami. Zagraj w quiz
Q 01Jak po angielsku nazywa się podszywanie się w celu wyłudzenia numerów kart kredytowych?
Phishing
To forma inżynierii społecznej wykorzystująca naiwność użytkowników i brak zrozumienia technologii.
Q 02Jak określa się komputery użytkowników indywidualnych masowo wykorzystywane do ataków DDoS?
Zombie
Przejęte maszyny służą też do wysyłania spamu i innej niepożądanej aktywności.
Q 03Jaką ikonę przeglądarek cyberprzestępcy z powodzeniem zaadaptowali do mamienia ofiar?
Zamkniętej kłódki
Ikona miała być intuicyjnym komunikatem dla użytkownika i wyświetlają ją niemal wszystkie przeglądarki.
Q 04Z perspektywy jakich trzech cech rozpatruje się bezpieczeństwo teleinformatyczne?
Poufność, integralność i dostępność
Dziedzina obejmuje ryzyko wynikające z korzystania z komputerów, sieci i przesyłania danych do zdalnych lokalizacji.
Q 05Do czego służą zapory sieciowe jako jedna z metod ograniczania zakresu interakcji?
Segmentacja sieci
Inne metody to minimalistyczne protokoły, separacja komponentów logicznych i wyłączanie zbędnych usług sieciowych.
Q 06Za co ponad 70% ankietowanych w głośnych badaniach deklarowało gotowość oddania swoich haseł?
Tabliczkę czekolady
Beztroska użytkowników zaliczana jest do błędów operatora, obok uruchamiania załączników od niepewnych nadawców.
Q 07Z historycznej budowy którego protokołu, przyjętej w 1982 roku, wynikają dzisiejsze kłopoty ze spamem?
SMTP
Ze względu na popularność tego protokołu jego znacząca modyfikacja jest dziś w praktyce niewykonalna.
Q 08Jakie mechanizmy pomagają ograniczyć uprawnienia użytkowników do najniższego uzasadnionego poziomu?
ACL
Podział kompetencji sprawia, że zarejestrowanie dostawcy czy autoryzacja przelewu wymaga współpracy kilku osób.
Q 09Jak po angielsku nazywa się zautomatyzowane losowe testowanie programów?
Fuzzing
Metoda polega na generowaniu przypadkowych danych wejściowych i obserwowaniu zachowania programu.
Q 10Z którego kraju pochodzi dwuczęściowa norma BS 7799 dotycząca zarządzania bezpieczeństwem informacji?
Wielka Brytania
Jej pierwsza część to kodeks praktyki, a druga opisuje specyfikację systemów zarządzania bezpieczeństwem informacji.
Q 11Jaka animacja skłaniała uczestników badania do zaufania spreparowanej „uroczej” stronie?
Tańczące zwierzęta
Badanie empirycznie potwierdziło humorystyczne twierdzenie o tym, że użytkownicy przedkładają rozrywkę nad bezpieczeństwo.
Q 12W którym z tych programów, choć tworzonych przez ekspertów, odnaleziono wiele podatności?
OpenSSL
Nawet najlepiej wyszkoleni programiści popełniają rudymentarne błędy na skutek zmęczenia lub pośpiechu.
Q 13Który specjalista sformułował zasadę, że bezpieczeństwo to proces, nie produkt?
Bruce Schneier
Zapewnienie bezpieczeństwa wymaga ciągłych nakładów pracy, planowania i edukacji użytkowników.
Q 21Jaki odsetek użytkowników komputerów korzysta z oprogramowania mającego chronić przed atakami?
90%
Obietnice producentów nie przekładają się jednak na zauważalną redukcję liczby obserwowanych włamań.
Q 22Na wzór jakiej branży część ekspertów chce wprowadzić ustawową odpowiedzialność za błędy oprogramowania?
Samochodowej
Niemal wszyscy producenci oprogramowania zrzekają się odpowiedzialności za straty spowodowane błędami zabezpieczeń.
Q 23Błąd w kodzie napisanym w jakim języku doprowadził do utraty sondy NASA Mariner 1 w 1962 roku?
FORTRAN
Innym tragicznym przykładem wadliwego oprogramowania była śmierć pacjentów obsługiwanych przez maszyny Therac-25 w latach 80.
Q 14Który z tych skanerów zabezpieczeń wykorzystuje się w testach typu czarna skrzynka?
Nessus
Testy czarnej skrzynki badają program binarny bez wiedzy o jego wewnętrznej konstrukcji, często z użyciem debuggerów.
Q 15Jak rozwija się skrót CVSS, oznaczający ujednoliconą metodykę pomiaru wagi błędów?
Common Vulnerability Scoring System
Na końcową wagę wpływają trzy wartości pośrednie: miara podstawowa, zmienna w czasie i środowiskowa.
Q 16Według jakiej zasady program sprzyjający pomyłkom użytkownika ma usterkę w samym sobie?
Minimalnego zaskakiwania
Część specjalistów uważa z kolei, że za złą konfigurację i użycie programu nie można winić jego autora.
Q 17Pod jakim numerem ISO/IEC przyjęto w 2005 roku normę wywodzącą się z brytyjskiej BS 7799?
27001
Dwa lata wcześniej ta sama norma została przyjęta przez ISO pod numerem 17799.
Q 18Czego wymaga działanie na szkodę operatora systemu, w którym rozdzielono kompetencje?
Spisku kilku pracowników
Taka architektura zmniejsza też szkody wynikające z naruszenia bezpieczeństwa pojedynczego konta.
Q 19Która instytucja opracowała dokument TCSEC, z którego częściowo wywodzą się normy Common Criteria?
Departament Obrony USA
Common Criteria funkcjonują jako norma ISO/IEC 15408; pokrewne standardy to ITSEC i FIPS.
Q 20Od jakich języków odróżniają się języki o ścisłym rygorze pracy, takie jak Ada?
C++ i Java
Takie metody wymagają dodatkowego przeszkolenia programistów, przez co ich komercyjne zastosowanie jest znikome.
Q 24Nadużycie szablonu formatowania której funkcji to znany atak typu format string?
printf()
Do tej samej grupy błędów implementacyjnych należą przepełnienie bufora i przekroczenie zakresu liczb całkowitych.
Q 25W której usłudze użyto podatnego na ataki protokołu Needhama-Schroedera?
Kerberos
Wykorzystanie szyfrów podatnych na ataki zalicza się do błędów projektowych, opartych na błędnych przesłankach.
Q 26Jaki odsetek firm doświadczył w 2006 roku problemów z wirusami według InformationWeek i Accenture?
57%
W tym samym badaniu 18% firm padło ofiarą ataków DoS, a 8% – kradzieży tożsamości.
Q 27Które z tych narzędzi wspiera automatyczny przegląd kodu źródłowego pod kątem bezpieczeństwa?
Flawfinder
Przegląd kodu daje wysoką skuteczność, ale wadą pozostaje wysoki koszt zatrudnienia eksperta i czasochłonność.
Q 28Z którego roku pochodzą polskie normy PN-ISO/IEC dotyczące zarządzania bezpieczeństwem informacji?
2007
Polskie odpowiedniki noszą numery 17799 i 27001, tak jak ich pierwowzory międzynarodowe.
Q 29Jaką część całkowitego budżetu IT sięgały wydatki firm na bezpieczeństwo w 2006 roku?
10%
Mimo tych nakładów większość firm i tak doświadczała problemów z wirusami i robakami.
Q 30Który producent komercyjnych skanerów podatności jest wymieniany jako użytkownik CVSS?
Qualys
CVSS stosuje się także w katalogach błędów CVE.