mirror of
https://github.com/maxbarsukov/itmo.git
synced 2026-09-12 19:19:57 +05:00
| .. | ||
| README.md | ||
Информационная безопасность
Рубежный контроль №2
Tip
Рубежная работа №2 проходит на лекции в режиме Rapid: 15 вопросов за 15 минут, формат вопросов — выбор одного правильного ответа из нескольких. По словам Маркиной, все вопросы из контрольной были в лекциях. В конце формы была капча.
Вопросы
Note
Написанные здесь ответы получили балл 15/15, то есть все ответы верные.
1. Что такое BOLA/IDOR-атака?
- Атака, при которой злоумышленник может получить доступ к объектам, не принадлежащим ему
- Атака, при которой злоумышленник получает доступ к сессии другого пользователя
- Атака, при которой злоумышленник изменяет содержимое базы данных через SQL-инъекцию
2. Какой метод защиты помогает предотвратить BOLA?
- Шифрование базы данных
- Использование сложных паролей
- Проверка, что текущий пользователь имеет доступ только к своим данным
3. Что такое Mass Assignment-уязвимость?
- Клиент может изменить поля, которые не должен изменять (например, роль или баланс)
- Клиент может выполнить множество запросов за короткое время
- Клиент может отправить на сервер больше данных, чем ожидается
4. Какой заголовок безопасности помогает защититься от XSS?
- Strict-Transport-Security (HSTS)
- Content-Security-Policy (CSP)
- X-Frame-Options
5. Что такое SAST?
- Анализ сетевого трафика на наличие атак
- Анализ исходного кода на уязвимости без его запуска
- Анализ безопасности работающего приложения
6. Что такое DAST?
- Анализ логов на подозрительную активность
- Анализ безопасности работающего приложения без доступа к коду
- Анализ кода на этапе коммита
7. Какой инструмент используется для сканирования Python-кода на уязвимости?
- ESLint
- SonarQube
- Bandit
8. Что такое Supply Chain Attack?
- Атака через уязвимость в зависимостях или сторонних компонентах
- Атака на поставщика услуг
- Атака на цепочку логистики компании
9. Какой метод защиты помогает против фишинга?
- Двухфакторная аутентификация (2FA)
- Регулярное обновление ОС
- Использование VPN
10. Что такое C4-модель в архитектуре?
- Модель для визуализации структуры системы на разных уровнях
- Модель для шифрования данных
- Модель для управления доступом
11. Какой паттерн архитектуры помогает централизовать аутентификацию и авторизацию?
- Secrets Management
- API Gateway
- Service Mesh
12. Какой принцип предполагает, что каждый запрос должен проверяться, даже если он изнутри сети?
- Zero Trust
- Defense in Depth
- Least Privilege
13. Какой инструмент помогает хранить секреты (пароли, токены) безопасно?
- HashiCorp Vault
- Docker
- GitHub
14. Как защититься при использовании публичного Wi-Fi?
- Не заходить в соцсети
- Отключить firewall
- Использовать VPN
15. Какой метод помогает защитить API от чрезмерного раскрытия данных?
- Отключать авторизацию
- Возвращать все поля объекта для удобства
- Использовать DTO (Data Transfer Object) и маскировать чувствительные поля
Полезные ссылки
| Ссылка | Описание |
|---|---|
| лекции/ | Стоит прочитать лекции от 9 до 13 включительно |
Лицензия
Проект доступен с открытым исходным кодом на условиях Лицензии GNU GPL 3.
Авторские права 2025 Max Barsukov
Поставьте звезду ⭐, если вы нашли этот проект полезным.