yoklateknik mülakat

Güvenlik Pt Methodology Phases Mülakat Soruları

75 doğrulanmış Güvenlik Pt Methodology Phases mülakat sorusu — cevaplarıyla çöz, açıklamalarıyla öğren, gerçek simülasyonda kendini test et.

Gerçek simülasyonu dene →

Örnek sorular

Pt Methodology PhasesZorluk 1
Standart bir sızma testi metodolojisinde, keşif (bilgi toplama) aşamasının ana amacı nedir?
  • aBulunan her sisteme varsayılan kimlik bilgileriyle hemen giriş yapmayı denemek; bunu, ortamın gerçekte neye benzediğini önce anlamanın kabul edilebilir bir yerine geçmek olarak görmek.
  • bHerhangi bir aktif sondadan önce hedef hakkında herkese açık ve pasif olarak gözlemlenebilir bilgileri toplamak.
  • cAngajmanın sonunda müşteriye teslim edilecek nihai raporu yazmak.
  • dAngajmanın sözleşme ve fiyatlandırma koşullarını müşterinin hukuk ekibiyle görüşmek.
Açıklama:Keşif, bilgi toplama aşamasıdır: herhangi bir aktif test başlamadan önce, çoğunlukla pasif ya da düşük etkili yollarla hedefin ayak izini (alan adları, teknolojiler, organizasyon yapısı) anlamaktır.
Pt Methodology PhasesZorluk 2
Süreç düzeyinde, pasif ve aktif keşif arasındaki temel fark nedir?
  • aPasif keşif, hedefin sistemlerine doğrudan dokunmadan bilgi toplar; aktif keşif ise hedefin fark edebileceği doğrudan etkileşimi içerir.
  • bGerçek bir fark yoktur; her iki terim de tam olarak aynı süreç adımlarını tanımlar.
  • cPasif keşif her zaman yasa dışıdır, aktif keşif ise tanım gereği her zaman yetkilendirilmiştir.
  • dAktif keşif yalnızca angajman zaten bittikten ve rapor teslim edildikten sonra gerçekleşir.
Açıklama:Pasif keşif, hedefe doğrudan dokunmayan kamu kayıtları, arama motorları veya üçüncü taraf veriler gibi kaynaklara dayanır. Aktif keşif ise hedefin sistemleriyle doğrudan etkileşimi içerir ve (sonraki aşamalara göre hâlâ düşük olsa da) fark edilme olasılığı biraz daha yüksektir.
Pt Methodology PhasesZorluk 2
Keşiften sonra, bir sızma testi metodolojisi tipik olarak bir sayım (enumeration) aşamasına geçer. Sayım öncelikle neyi ortaya koymayı amaçlar?
  • aNihai raporu okuyacak her çalışanın tam kimliğini.
  • bTeslim edilecek raporda görünecek nihai düzeltme son tarihleri listesini; bu liste yalnızca angajmanın diğer her aşaması zaten sona erdikten sonra bir araya getirilir.
  • cAngajmanın gerçekleşmesini yetkilendiren hukuki sözleşme koşullarını.
  • dKeşfin ortaya çıkardığı daha geniş ayak izine dayanarak, canlı sunucuların, açık servislerin ve sürümlerinin somut bir envanterini.
Açıklama:Sayım, keşifteki geniş ayak izini somut, eyleme geçirilebilir bir envantere daraltır: hangi sunucular gerçekten canlı, hangi servisleri çalıştırıyorlar ve hangi sürümler dışa açık. Sonraki aşamalar bu envanter üzerine kurulur.
Pt Methodology PhasesZorluk 2
Kıdemsiz bir test uzmanı, sayımı tamamen atlayıp ham bir port taramasından doğrudan istismar denemeye geçmek istiyor. Bunu yapmanın ana riski nedir?
  • aHiçbir risk yoktur; sayım yalnızca sonraki aşamalarla ilgisi olmayan bir formaliteden ibarettir.
  • bServis sürümlerini ve bağlamını doğrulamadan, test uzmanı aslında ne çalıştığına dair yanlış bir varsayımı hedefleme riski taşır; bu da zaman kaybına ya da istenmeyen bir etkiye yol açabilir.
  • cKapsam belgesi ne derse desin, otomatik olarak katılım kurallarını ihlal eder.
  • dDaha az adım içerdiği için istismarın daha hızlı başarılı olacağını garanti eder.
Açıklama:Sayım, neyin test edileceğine karar vermeden önce aslında neyin çalıştığını (sürümler, yapılandırmalar, bir servisin amacı) doğrular. Bunu atlamak, ham bir taramadan gelen varsayımlara göre hareket etmek demektir; bu da boşa emek ya da istenmeyen bir kesintiye yol açma olasılığını artırır.
Pt Methodology PhasesZorluk 2
Metodoloji açısından, bir sızma testinin istismar aşaması, herhangi bir teknik düzeyde ayrıntıya girmeden, neyi ortaya koymayı amaçlar?
  • aŞüphelenilen bir zayıflığın gerçekten bir düzeyde yetkisiz erişim sağlamak için kullanılıp kullanılamayacağını, yani bunun yalnızca teorik bir bulgu olmadığını doğrulamayı.
  • bHer çalışanın organizasyonun parola politikasını ezberlediğini.
  • cMüşterinin hukuk departmanının nihai raporun ifadesini onayladığını; bu adım herhangi bir teknik test etkinliği bittikten çok sonra gerçekleşir.
  • dKeşif aşamasının mümkün olan maksimum miktarda herkese açık veriyi topladığını.
Açıklama:İstismar aşaması, bir bulguyu 'teorik olarak zayıf'tan 'kanıtlanabilir şekilde istismar edilebilir'e taşımak için vardır — teknik değil, gerçek dünyadaki etkiyi doğrulamak amaçlıdır. Bu bir doğrulama adımıdır, belirli bir saldırının nasıl gerçekleştirildiğini anlatacak bir yer değildir.
Pt Methodology PhasesZorluk 2
Bir sızma testi metodolojisinde, istismar-sonrası aşamasının genel amacı nedir?
  • aGüvenliği ihlal edilen sistemi bir daha asla kullanılamayacak şekilde kalıcı olarak devre dışı bırakmak.
  • bMüşterinin finans departmanına gönderilecek faturayı hazırlamak.
  • cTam olarak aynı keşif adımlarını yedeklilik için ikinci kez tekrarlamak.
  • dBir erişimin gerçek dünyadaki etkisini değerlendirmek — gerçekçi olarak hangi hassas veriye ya da sistemlere ulaşabileceğini.
Açıklama:İstismar-sonrası, sonucu anlamakla ilgilidir: bir miktar erişim doğrulandıktan sonra, bu erişimin iş açısından gerçekte neyi ortaya çıkardığını (veri hassasiyeti, ulaşılabilecek başka sistemler) anlamak, doğrudan risk temelli raporlamayı besler.

2850 soruluk Güvenlik bankasında kendini sına.

Mülakata başla