yoklateknik mülakat

Güvenlik Bt Digital Forensics Fundamentals Mülakat Soruları

75 doğrulanmış Güvenlik Bt Digital Forensics Fundamentals mülakat sorusu — cevaplarıyla çöz, açıklamalarıyla öğren, gerçek simülasyonda kendini test et.

Gerçek simülasyonu dene →

Örnek sorular

Bt Digital Forensics FundamentalsZorluk 1
Dijital adli analiz (digital forensics) temelde neyle ilgilenir?
  • aDijital kanıtın bütünlüğünün doğrulanabilir olmasını ve incelemeye dayanıklı olmasını sağlayacak şekilde tespit edilmesi, korunması, analiz edilmesi ve sunulması.
  • bOperasyonların en kısa sürede devam edebilmesi için bir sistemdeki izinsiz giriş izlerinin olabildiğince hızlı temizlenmesi.
  • cYalnızca yetkili soruşturmacıların açabilmesi için hassas dosyaların şifrelenmesi.
  • dBir olay gerçekleşmeden önce sisteme erişim sağlamak için kullanılan, kanıtı sonradan incelemekten çok zafiyetlerin istismar edilmesine odaklanan bir sızma testi (penetration testing) tekniği.
Açıklama:Dijital adli analiz, kanıtın bütünlüğünü koruyarak tespit edilmesi, korunması, analiz edilmesi ve sunulmasıyla ilgilidir; olay sonrası temizlik, şifreleme ya da saldırgan testlerle karıştırılmamalıdır.
Bt Digital Forensics FundamentalsZorluk 1
Bir soruşturmada 'gözetim zinciri' (chain of custody) neyi ifade eder?
  • aKanıtın yalnızca çıkarılabilir medyada saklanmasını şart koşan yasal bir gereklilik, gözetiminin başka türlü nasıl belgelendiğinden bağımsız olarak.
  • bKanıt sistemindeki antivirüs imzalarının güncel olduğunu doğrulayan bir kontrol listesi.
  • cBir analistin triyaj sırasında bir uyarıyı yönetime eskale ettiği sıra, kanıtla ilgili kayıtlardan ayrı olarak belgelenir.
  • dBir kanıt parçasına kimin, ne zaman dokunduğunun ve ona ne yapıldığının, toplamadan sunuma kadar kesintisiz belgelenmiş kaydı.
Açıklama:Gözetim zinciri, bir kanıta kimlerin dokunduğunun ve ona ne yapıldığının kesintisiz, belgelenmiş kaydıdır; bu kayıt sayesinde kanıtın bütünlüğü sonradan doğrulanabilir.
Bt Digital Forensics FundamentalsZorluk 1
Kırık veya eksik bir gözetim zinciri, adli bir davayı neden zayıflatır?
  • aÇünkü bu, kanıtın güncel olmayan bir araçla toplandığı anlamına gelir.
  • bÇünkü kanıta kimin dokunduğuna dair açıklanamayan boşluklar, karşı tarafın kanıtın değiştirilmiş olabileceğini savunmasına imkân tanır ve bu da kanıtı daha az güvenilir ya da kabul edilemez hale getirebilir.
  • cÇünkü analistin, o ana kadar bağımsız olarak elde edilmiş olsalar bile tüm bulguları bir kenara bırakarak tüm soruşturmayı baştan yapması gerektiği anlamına gelir.
  • dÇünkü bu, kanıtın sahte olduğunu otomatik olarak kanıtlar.
Açıklama:Gözetim belgesindeki bir boşluk, müdahale edildiğini kanıtlamaz; ama bunu ekarte etme imkânını ortadan kaldırır — karşı taraf tam olarak bunu kullanarak kanıtın güvenilirliğine itiraz edebilir.
Bt Digital Forensics FundamentalsZorluk 1
Kanıt toplama bağlamında 'volatilite' (volatility, uçuculuk) neyi ifade eder?
  • aBir zararlı yazılımın kurumun ağı için ne kadar tehlikeli olduğunu, ilgili verinin ne kadar hızlı kaybolabileceğinden bağımsız olarak.
  • bBir kanıt parçasının taşıma sırasında şifrelenmesinin ne kadar zor olduğunu, yakalanmazsa ne kadar hızlı kaybolabileceğinden çok.
  • cKanıt incelenmeden önce kaç analistin onay vermesi gerektiğini.
  • dHerhangi bir müdahale yapılmazsa bir verinin ne kadar hızlı kaybolacağını veya üzerine yazılacağını.
Açıklama:Volatilite, müdahale edilmezse kanıtın ne kadar hızlı kaybolacağını tanımlar — RAM içeriği güç kesildiğinde kaybolurken disk verisi çok daha uzun süre kalıcıdır; bu yüzden uçucu veriler önce toplanmaya öncelik verilir.
Bt Digital Forensics FundamentalsZorluk 2
Genel volatilite sırasına göre, ikisi de kapsamdaysa önce hangisi toplanmalıdır: RAM mi yoksa tam disk imajı mı?
  • aHiçbiri önemli değildir, çünkü herhangi bir anda ikisi de tam olarak aynı bilgiyi içerir.
  • bDisk imajı, çünkü RAM içeriği bir çökme sonrasında işletim sistemi tarafından otomatik olarak korunur.
  • cRAM, çünkü içeriği sistem güç kaybettiği anda yok olur; diske yazılmış veri için bu geçerli değildir.
  • dDisk imajı, çünkü RAM çoğu yargı bölgesinde kanıt olarak yasal şekilde kullanılamaz ve yalnızca kalıcı depolama sonraki herhangi bir hukuki süreç için geçerli sayılır.
Açıklama:RAM, disk verisine göre çok daha uçucudur: güç kesildiği anda içeriği kaybolur; bu yüzden ikisi de kapsamdaysa genellikle disk imajından önce toplanmasına öncelik verilir.
Bt Digital Forensics FundamentalsZorluk 2
Bir analist, hâlâ açık olan ve ele geçirildiğinden şüphelenilen bir iş istasyonuna ulaşıyor. En uygun ilk adım nedir?
  • aDurumu değerlendirmek ve eğer uçucu veri kapsamdaysa, sistemi kapatmayı düşünmeden önce belleği ve diğer uçucu artifact'ları toplamak.
  • bSisteme daha fazla zarar gelmesini önlemek için hemen fişi çekmek.
  • cEtkilenen kullanıcı olarak oturum açıp dosya sistemini şüpheli bir şey aramak için gezmek.
  • dTüm uygulamaların düzgünce kapanması için normal bir işletim sistemi kapatması yapmak; bu, düzgün bir kapatmanın kurtarılabilir herhangi bir kanıt için risk oluşturmadığı varsayımına dayanır.
Açıklama:Fişi çekmek ya da hemen kapatmak uçucu kanıtı kaybettirir ve anti-forensic temizliği tetikleyebilir; normal bir kapatma da kanıtı yok eden script'leri çalıştırabilir. Durumu değerlendirip önce uçucu veriyi toplamak volatilite sırasına uygundur.

2850 soruluk Güvenlik bankasında kendini sına.

Mülakata başla