maxbarsukov-itmo/7 инфобез/рубежки/2
2025-12-11 15:26:04 +03:00
..
README.md feat(infosec): update test#2 2025-12-11 15:26:04 +03:00

Информационная безопасность

Рубежный контроль №2

baki-grappler

Tip

Рубежная работа №2 проходит на лекции в режиме Rapid: 15 вопросов за 15 минут, формат вопросов — выбор одного правильного ответа из нескольких. По словам Маркиной, все вопросы из контрольной были в лекциях. В конце формы была капча.


Вопросы

Note

Написанные здесь ответы получили балл 15/15, то есть все ответы верные.

1. Что такое BOLA/IDOR-атака?

  • Атака, при которой злоумышленник может получить доступ к объектам, не принадлежащим ему
  • Атака, при которой злоумышленник получает доступ к сессии другого пользователя
  • Атака, при которой злоумышленник изменяет содержимое базы данных через SQL-инъекцию

2. Какой метод защиты помогает предотвратить BOLA?

  • Шифрование базы данных
  • Использование сложных паролей
  • Проверка, что текущий пользователь имеет доступ только к своим данным

3. Что такое Mass Assignment-уязвимость?

  • Клиент может изменить поля, которые не должен изменять (например, роль или баланс)
  • Клиент может выполнить множество запросов за короткое время
  • Клиент может отправить на сервер больше данных, чем ожидается

4. Какой заголовок безопасности помогает защититься от XSS?

  • Strict-Transport-Security (HSTS)
  • Content-Security-Policy (CSP)
  • X-Frame-Options

5. Что такое SAST?

  • Анализ сетевого трафика на наличие атак
  • Анализ исходного кода на уязвимости без его запуска
  • Анализ безопасности работающего приложения

6. Что такое DAST?

  • Анализ логов на подозрительную активность
  • Анализ безопасности работающего приложения без доступа к коду
  • Анализ кода на этапе коммита

7. Какой инструмент используется для сканирования Python-кода на уязвимости?

  • ESLint
  • SonarQube
  • Bandit

8. Что такое Supply Chain Attack?

  • Атака через уязвимость в зависимостях или сторонних компонентах
  • Атака на поставщика услуг
  • Атака на цепочку логистики компании

9. Какой метод защиты помогает против фишинга?

  • Двухфакторная аутентификация (2FA)
  • Регулярное обновление ОС
  • Использование VPN

10. Что такое C4-модель в архитектуре?

  • Модель для визуализации структуры системы на разных уровнях
  • Модель для шифрования данных
  • Модель для управления доступом

11. Какой паттерн архитектуры помогает централизовать аутентификацию и авторизацию?

  • Secrets Management
  • API Gateway
  • Service Mesh

12. Какой принцип предполагает, что каждый запрос должен проверяться, даже если он изнутри сети?

  • Zero Trust
  • Defense in Depth
  • Least Privilege

13. Какой инструмент помогает хранить секреты (пароли, токены) безопасно?

  • HashiCorp Vault
  • Docker
  • GitHub

14. Как защититься при использовании публичного Wi-Fi?

  • Не заходить в соцсети
  • Отключить firewall
  • Использовать VPN

15. Какой метод помогает защитить API от чрезмерного раскрытия данных?

  • Отключать авторизацию
  • Возвращать все поля объекта для удобства
  • Использовать DTO (Data Transfer Object) и маскировать чувствительные поля

Полезные ссылки

Ссылка Описание
лекции/ Стоит прочитать лекции от 9 до 13 включительно

Лицензия

Проект доступен с открытым исходным кодом на условиях Лицензии GNU GPL 3.
Авторские права 2025 Max Barsukov

Поставьте звезду , если вы нашли этот проект полезным.