Örnek sorular
Security Authn AuthzZorluk 3
Session tabanlı ve token tabanlı kimlik yönetimini karşılaştıran hangi ifade doğrudur?
- aSession tabanlı yaklaşımlar doğası gereği güvensiz, token tabanlı yaklaşımlar doğası gereği güvenlidir
- bToken tabanlı yaklaşımlar asla süresi dolmaz, session tabanlı yaklaşımlar her zaman süresi dolar
- cSession tabanlı yaklaşımlar hiçbir koşulda birden fazla sunucuda çalışamaz
- dİkisinin de ölçeklenme ve iptal konusunda farklı trade-off'ları vardır; hiçbiri evrensel olarak üstün değildir✓
Açıklama:Hiçbir model kategorik olarak 'daha güvenli' değildir — seçim, sunucu taraflı durum (kolay iptal, ölçeklenmek için paylaşılan oturum deposu gerektirir) ile kendi kendine yeten token'lar (kolay ölçeklenme, anında iptalin daha zor olması) arasında bir mühendislik trade-off'udur. Güvenlik her iki durumda da doğru uygulamaya bağlıdır.
Security Authn AuthzZorluk 3
Bir geliştirici salt kullanmadan stored_value = fast_generic_hash(password) hesaplıyor ve 'hash'lendi, o zaman güvenli' diye düşünüyor. En güçlü itiraz nedir?
- aHash'leme parolalar için hiçbir yapılandırmada uygun değildir
- bSalt olmadan aynı parolalar aynı hash'i üretir ve hızla kırılır✓
- cİtiraz geçersizdir — herhangi bir hash fonksiyonu parolaları tamamen güvenli kılar
- dGereken tek düzeltme değeri aynı fonksiyonla iki kez hash'lemektir
Açıklama:Parola hash'leme hem benzersiz bir salt (önceden hesaplanmış/rainbow tablolarını ve kullanıcılar arası karşılaştırmayı etkisiz kılmak için) hem de kasıtlı olarak yavaş, bellek-yoğun bir algoritma (kaba kuvveti pahalı hale getirmek için) gerektirir — salt'sız hızlı genel amaçlı bir hash gerçek anlamda az koruma sağlar.
Security Authn AuthzZorluk 3
Bir token'ın sabit 30 günlük süresi var ve sistemde o süreden önce iptal etmenin bir yolu yok. Aktif bir token'ı olan bir destek temsilcisinin dizüstü bilgisayarı 2. günde çalınıyor. Pratik sonuç nedir?
- aHiçbir sonuç yok, çünkü token'lar cihaz değişikliğini otomatik olarak algılar
- bToken, yeni bir IP adresinden kullanıldığı anda geçersiz hale gelir
- cSistem hırsızı sessizce MFA ile yeniden kimlik doğrulamaya zorlar
- dBaşka bir kontrol yoksa, çalınan token 28 gün daha kullanılabilir kalır✓
Açıklama:İptal mekanizması olmadan, stateless bir token'ın tek geçersizleşme yolu süre dolma zaman damgasıdır — bu 30 gün sonraysa ve başka hiçbir şey bir kara listeyi kontrol etmiyor ya da yeniden kimlik doğrulama zorlamıyorsa, çalınan bir token kalan ömrü boyunca geçerli kalır; uzun ömürlü iptal edilemez token'ların riskli olmasının nedeni tam olarak budur.
Security Authn AuthzZorluk 3
Düşük yetkili bir servis hesabının, yüksek yetkili bir sürecin okuyup mantığını çalıştırdığı bir yapılandırma dosyasına yazma erişimi olduğu tespit ediliyor. Hiçbir parola çalınmamış olsa bile bu neden bir yetki yükseltme riskidir?
- aRisk değildir, çünkü hiçbir kimlik bilgisi dahil olmadı
- bYalnızca dosya diskte şifrelenmemiş şekilde saklanıyorsa önemlidir
- cYetkili sürecin davranışını etkileyebilir✓
- dYapılandırma dosyaları asla bir güvenlik meselesi değildir
Açıklama:Yükseltme, doğrudan kimlik bilgisi çalmayı gerektirmez; daha düşük yetkili bir kimlik, daha yüksek yetkili bir sürecin güvendiği ve üzerine hareket ettiği veriyi ya da yapılandırmayı etkileyebiliyorsa, bu yazma erişimi daha yüksek yetkili davranışa dolaylı bir yol haline gelir — gerçek dünyada yaygın bir yükseltme kalıbıdır.
Security Authn AuthzZorluk 3
Bir uygulama SSO'yu entegre ediyor ama kendi yerel veritabanında elle ayarlanan ve kimlik sağlayıcının grup üyeliğiyle asla senkronize edilmeyen ayrı bir is_admin bayrağı tutuyor. Bu ne tür bir risk yaratır?
- aHiçbir risk yok — yerel bayraklar her zaman kimlik sağlayıcı tarafından yönetilen gruplardan daha güvenlidir
- bYerel bayrak, başka yerdeki gerçek kimlikle senkron dışı kalabilir✓
- cBu, uygulamanın SSO ile ilgili ele geçirmelere karşı bağışık olmasını garanti eder
- dSSO, hiçbir tasarımda yerel yetkilendirme verisiyle birleştirilemez
Açıklama:Bir uygulama, SSO tarafından sağlanan kimliğin üzerine kendi yetkilendirme durumunu senkronize tutmadan katmanlarsa, ikisi birbirinden ayrışabilir: kimlik sağlayıcı düzeyinde erişimi kaldırılan ya da rütbesi düşürülen biri, yerelde eski yükseltilmiş haklarını koruyabilir; bu da SSO'nun merkezileştirmeyi amaçladığı güven sınırını zayıflatır.
Security Cloud Infra SecurityZorluk 3
Bir altyapı şablonu, yönetim için kullanılan portta 0.0.0.0/0 kaynağından gelen trafiğe izin veren bir kural tanımlıyor. Bir güvenlik taraması burada büyük olasılıkla neyi işaretler?
- aYönetim portu, internetteki herhangi bir adresten erişilebilir durumdadır.✓
- bKural sözdizimi geçersizdir ve şablon dağıtılamayacaktır.
- cKural yalnızca iç ağ trafiğini etkiler ve dış risk oluşturmaz.
- dKural yalnızca biçimlendirme yüzünden işaretlenir, verdiği erişim yüzünden değil.
Açıklama:Yönetim portlarının internete tamamen açık olması, saldırganların bu porta doğrudan erişip kimlik doğrulamayı zorlamasına ya da bilinen zayıflıkları denemesine imkan tanır; erişim yalnızca ihtiyaç duyan kaynaklarla sınırlanmalıdır.