yoklateknik mülakat

Offensive / Pentest Güvenlik Mülakat Soruları

450 doğrulanmış Offensive / Pentest Güvenlik mülakat sorusu — cevaplarıyla çöz, açıklamalarıyla öğren, gerçek simülasyonda kendini test et.

Gerçek simülasyonu dene →

Örnek sorular

Pt Legal Ethical BoundariesZorluk 1
Bir pentester bir istemcinin sistemlerine karşı herhangi bir araç çalıştırmadan önce, bu testin yetkisiz bilgisayar erişimi değil yasal olarak yetkilendirilmiş bir test olması için ne bulunmalıdır?
  • aO sistemler üzerinde yasal yetkiye sahip birinden alınmış imzalı bir yetkilendirme belgesi.
  • bBir konferansta bir kez tanışılan bir geliştiricinin sözlü sözü.
  • cİstemci şirketin zayıf güvenliğinden bahseden kamuya açık bir haber makalesi.
  • dTest uzmanının sistemlerin ilginç göründüğü ve muhtemelen test edilmek istediğine dair kendi inancı.
Açıklama:Yetkilendirme, hedef sistemler üzerinde gerçek yasal yetkiye sahip bir taraftan gelmeli ve yazılı olarak (bir yetkilendirme mektubu veya imzalı sözleşme) belgelenmelidir. Bu olmadan, iyi niyetli bile olsa test yetkisiz erişimdir.
Pt Legal Ethical BoundariesZorluk 1
Bir pentest angajmanında bir Kapsam Kuralları (RoE) belgesinin birincil amacı nedir?
  • aAngajman sonundaki teknik rapora duyulan ihtiyacı ortadan kaldırır.
  • bTest firmasının hizmetlerini tanıtmak için kullanılan bir pazarlama belgesidir.
  • cYalnızca haftalarca süren no-notice red team angajmanlarıyla ilgilidir ve kısa, standart bir pentestte hiç kullanılmaz.
  • dTestin sınırlarını, zamanlamasını ve iletişim kişilerini tanımlar; böylece her iki taraf da aynı beklentileri paylaşır.
Açıklama:RoE, nelerin kapsamda olduğunu, test pencerelerini, izin verilen teknikleri ve acil durum iletişim kişilerini açıkça belirtir; böylece istemci ve test uzmanı çalışma için ortak, üzerinde anlaşılmış bir sınıra sahip olur.
Pt Legal Ethical BoundariesZorluk 2
Bir ağ taraması sırasında, bir test uzmanı yanlış yapılandırılmış paylaşılan bir ağ segmenti üzerinden erişilebilen ve istemciden tamamen farklı bir şirkete ait görünen bir sunucu fark ediyor. Test uzmanı ne yapmalıdır?
  • aTaramaya devam etmeli ve çalışan hizmetlerini detaylıca numaralandırmalıdır, çünkü istemcinin ağından kazara erişilebilmiştir.
  • bO sunucuyla etkileşimi durdurmalı, keşfi not almalı ve daha fazla araştırmadan istemciye bildirmelidir.
  • cSessizce görmezden gelip nihai rapora hiç dahil etmemelidir.
  • dHizmetlerini detaylıca aktif olarak numaralandırarak kime ait olduğunu belirlemeye çalışmalıdır.
Açıklama:Yetkilendirilmiş kapsamın dışındaki bir sistem, kazara erişilmiş olsa bile yasaktır. Doğru hareket durmak, keşfi belgelemek ve istemciyi bilgilendirmektir — yetkisiz bir üçüncü-taraf sistemi araştırmaya devam etmek hem test uzmanı hem de istemci için yasal risk taşır.
Pt Legal Ethical BoundariesZorluk 1
Bir pentest angajmanı bağlamında 'kapsam' ne anlama gelir?
  • aTest edilmesine izin verilen belirli sistemler, ağlar veya uygulamalar.
  • bİstemcinin angajman için ödemeyi kabul ettiği toplam fiyat.
  • cTest ekibinin değerlendirme sırasında kullanmayı planladığı araçların markası.
  • dFirmanın angajmanı baştan sona kadrolamak için atadığı test uzmanı sayısı.
Açıklama:Kapsam, yetkilendirmenin hangi varlıkları (IP aralıkları, alan adları, uygulamalar) tam olarak kapsadığını tanımlar. Bu tanımın dışındaki hiçbir şey, testin nasıl kadrolandığından, fiyatlandırıldığından ya da hangi araçlarla yapıldığından bağımsız olarak yetkilendirilmiş değildir.
Pt Legal Ethical BoundariesZorluk 2
Bir pentester bir web uygulamasını test ederken, normal bir özelliği keşfederken açıkça ifşa edilmesi amaçlanmamış gerçek müşteri isimleri ve ödeme detayları içeren bir veritabanı dışa aktarımına rastlıyor. Bu keşfin uygun acil ele alınışı nedir?
  • aGelecekte referans için kişisel bir kanıt-konsept örneği olarak tüm dışa aktarımı yerel olarak indirmek.
  • bBulguyu kanıtlamaya yetecek kadar detay kaydetmek, hassas verinin kendisini çıkarmaktan veya saklamaktan kaçınmak ve hemen bildirmek.
  • cBenzer riskler konusunda onları uyarmak için örnek veriyi başka şirketlerdeki meslektaşlarla paylaşmak.
  • dKazara bulunanların herhangi bir bildirim yükümlülüğünün dışında kaldığı varsayılarak görmezden gelip diğer özellikleri test etmeye devam etmek.
Açıklama:Test sırasında keşfedilen hassas veriyi ele almak, ifşayı en aza indirmeyi gerektirir: bulguyu göstermek için yalnızca gerekli olanı yakalamak (ör. sansürlenmiş bir ekran görüntüsü veya kayıt sayısı), toplu çıkarmaktan veya gereksiz saklamaktan kaçınmak ve hemen eskale etmek — bu, teste dahil olmayı hiç kabul etmemiş kişilere karşı veri koruma yükümlülüklerine saygı gösterir.
Pt Legal Ethical BoundariesZorluk 1
Zafiyet ifşası bağlamında, 'sorumlu ifşa' genel olarak ne anlama gelir?
  • aSatıcıyla iletişime geçmek yerine bulgunun detaylarını en yüksek teklifi verene satmak.
  • bSatıcı raporu daha kabul etmeden, bulunduğu anda tam teknik detayları sosyal medyada yayınlamak.
  • cSatıcıya bulgu hakkında hiçbir şey söylemeden süresiz, bazen yıllarca beklemek.
  • dÖnce etkilenen satıcıyı özel olarak bilgilendirmek ve herhangi bir kamuya açık detay paylaşılmadan önce sorunu düzeltmeleri için makul bir süre tanımak.
Açıklama:Sorumlu (veya koordineli) ifşa, önce etkilenen tarafı özel olarak bilgilendirmek, makul bir düzeltme penceresi tanımak ve daha geniş detayları yalnızca sonrasında, tipik olarak satıcının kendi zaman çizelgesiyle koordineli biçimde paylaşmak anlamına gelir.

2850 soruluk Güvenlik bankasında kendini sına.

Mülakata başla