yoklateknik mülakat

Güvenlik Pt Vulnerability Assessment Vs Pentest Mülakat Soruları

75 doğrulanmış Güvenlik Pt Vulnerability Assessment Vs Pentest mülakat sorusu — cevaplarıyla çöz, açıklamalarıyla öğren, gerçek simülasyonda kendini test et.

Gerçek simülasyonu dene →

Örnek sorular

Pt Vulnerability Assessment Vs PentestZorluk 1
Bir şirket, sistemlerinde bilinen ve kamuya açık dokümante edilmiş zafiyetler (eksik yama, güncel olmayan yazılım sürümleri gibi) olup olmadığını, geniş ölçekte ve düzenli aralıklarla öğrenmek istiyor. Tam olarak bu soruyu yanıtlamak için tasarlanmış çalışma türü hangisidir?
  • aRed team çalışması, çünkü eksik yamaları yalnızca düşman simülasyonu tespit edebilir.
  • bZafiyet değerlendirmesi (VA), çünkü otomatik tarama araçları sistemleri bilinen zafiyet imzalarıyla karşılaştırır.
  • cPurple team çalıştayı, çünkü saldırı ve savunma personeli arasındaki yapılandırılmış işbirlikçi oturumları birlikte tespit kurallarını iyileştirmek için tasarlanmıştır, filo genelinde eksik yamaları kataloglamak için değil.
  • dSafe-harbor hukuki incelemesi, çünkü bu belge yalnızca yetkilendirmeyi kapsar, teknik bulguları değil.
Açıklama:Zafiyet değerlendirmesi genişlik ve tekrarlanabilirlik için tasarlanmıştır: otomatik tarayıcılar, yazılım sürümlerini ve yapılandırmaları bilinen zafiyet veritabanlarıyla düzenli aralıklarla ve çok sayıda sistem üzerinde karşılaştırır. Bir pentest'in yaptığı gibi istismar edilebilirliği kanıtlamaya çalışmaz.
Pt Vulnerability Assessment Vs PentestZorluk 1
Zafiyet değerlendirmesi ile pentest arasındaki temel fark, her birinin NE kanıtladığı açısından nedir?
  • aZafiyet değerlendirmesi bir zafiyetin canlı üretim ortamında kesin olarak istismar edilebilir olduğunu kanıtlar, pentest ise hiçbir uygulamalı doğrulama yapmadan sadece olası zayıflıkları listeler.
  • bGerçek bir fark yoktur; iki terim farklı tedarikçilerin yaptığı aynı faaliyeti tanımlar.
  • cZafiyet değerlendirmesi tarama ile bulunan olası zayıflıkları listeler, pentest ise bunlardan hangilerinin gerçekten kullanılabildiğini aktif olarak doğrulamaya çalışır.
  • dZafiyet değerlendirmesi her zaman manuel test gerektirir, pentest ise her zaman tamamen otomatiktir.
Açıklama:VA, otomatik taramadan elde edilen geniş bir aday sorun listesi üretir; bunların çoğu pratikte istismar edilebilir olmayabilir. Pentest bir adım daha ileri gidip bulguların bir alt kümesini manuel olarak doğrulayarak gerçek dünya etkisini ve iş riskini teyit eder.
Pt Vulnerability Assessment Vs PentestZorluk 1
Bir zafiyet tarayıcısı, bir web sunucusunu bilinen bir CVE'ye sahip eski bir yazılım sürümü çalıştırıyor olarak işaretliyor. Bu bulgu müşteriye onaylanmış risk olarak raporlanmadan önce ilk olarak ne yapılmalıdır?
  • aİşaretlenen sürüm ve yapılandırmanın, o CVE'nin geçerli olması için gereken koşullarla gerçekten örtüşüp örtüşmediği doğrulanmalıdır, çünkü tarayıcılar sürümü yanlış tanımlayabilir.
  • bBulgu hemen yayımlanmalıdır, çünkü otomatik tarayıcı çıktısı her zaman doğrudur ve incelemeye ihtiyaç duymaz.
  • cBulgu her izleme sisteminden hemen silinmelidir, çünkü otomatik üretilen her tarayıcı sonucunun, ilgili belirli CVE'den bağımsız olarak varsayılan yanlış-pozitif olduğu kabul edilir.
  • dMüşteriden, hangi sistemin gerçekten işaretlendiğine bakmaksızın tüm ortamı körlemesine yamalaması istenmelidir.
Açıklama:Tarayıcılar genellikle banner grabbing veya sürüm dizelerine dayanır, bu da yanlış ya da eksik olabilir ve yanlış-pozitiflere yol açabilir. Hızlı bir doğrulama adımı (gerçek sürümü, yapılandırmayı veya erişilebilirliği kontrol etmek) sorun olmayan durumların onaylanmış risk olarak raporlanmasını önler.
Pt Vulnerability Assessment Vs PentestZorluk 1
Aşağıdakilerden hangisi bir zafiyet taramasının bağlamında 'yanlış-pozitif' (false positive) kavramını en iyi tanımlar?
  • aTarayıcının en baştan doğru şekilde tespit ettiği ve daha sonra dikkatli bir manuel pentest ile bağımsız olarak onaylanan gerçek bir zafiyet.
  • bVar olan ama tarayıcının tarama sırasında hiç tespit edemediği bir zafiyet.
  • cKapsam dışı olduğu için raporda kasıtlı olarak gizlenen bir bulgu.
  • dTarayıcının zafiyet olarak raporladığı ama manuel kontrol edildiğinde gerçekte var olmadığı ya da istismar edilemediği anlaşılan bir bulgu.
Açıklama:Yanlış-pozitif, hatalı bir uyarıdır: araç, daha yakından incelendiğinde gerçekte var olmayan ya da o bağlamda istismar edilemeyen bir zayıflığı raporlar. Yanlış-pozitifleri iyi yönetmek, tarama sonuçlarının güvenilirliğini korumanın merkezindedir.
Pt Vulnerability Assessment Vs PentestZorluk 1
CVSS (Common Vulnerability Scoring System) temel olarak ne için kullanılır?
  • aBir pentest sırasında hangi sistemlerin kapsam içinde olduğunu tanımlayan hukuki bir çerçevedir.
  • bBir zafiyetin teknik ciddiyetini sayısal bir puana dönüştüren standart bir skorlama sistemidir; ekiplerin bulguları karşılaştırıp önceliklendirmesine yardımcı olur.
  • cYayımlanan her CVE için çalışan saldırı kodunu listeleyen bir istismar veritabanıdır.
  • dBir şirketin herhangi bir red team çalışması yapabilmesi için düzenleyicilerden önce her yıl yeniden resmi olarak alması gereken zorunlu bir devlet sertifikasıdır.
Açıklama:CVSS, bir zafiyetin teknik özelliklerini (nereden erişilebildiği ve etkisinin ne olduğu gibi) sayısal bir puana dönüştürür ve ekiplere birçok bulgu arasında ciddiyeti karşılaştırmak için ortak bir dil sağlar.
Pt Vulnerability Assessment Vs PentestZorluk 2
Bir CVSS temel (base) skoru, bir zafiyetin hangi yönünü tanımlamak için tasarlanmıştır?
  • aZafiyetin gerçek dünyada istismar edilip edilmediğinden veya belirli bir şirketin ortamından bağımsız olarak, zafiyetin kendi doğal teknik ciddiyetini.
  • bZafiyet istismar edilirse belirli bir şirketin uğrayacağı tam finansal kaybı.
  • cZafiyetin üretici tarafından en son yamada zaten düzeltilip düzeltilmediğini.
  • dBelirli bir bulgu düzenleyicilere tam olarak 24 saat içinde resmi olarak raporlanmazsa güvenlik ekibinin her bireysel üyesinin kişisel olarak taşıdığı özel hukuki sorumluluğu.
Açıklama:Temel skor, zamanla veya farklı kurulumlar arasında değişmeyen özellikleri yakalar; zafiyetin nereden erişilebildiği ve ne tür bir etki yaratabileceği gibi. Zamansal (temporal) ve ortamsal (environmental) faktörler ayrıca ele alınır ve bu temel değeri ayarlayabilir.

2850 soruluk Güvenlik bankasında kendini sına.

Mülakata başla