Урок 19: Всесторонний обзор и подготовка к экзамену
Мы дошли до заключительного урока курса. Этот урок не учит никакому новому понятию — он выстраивает две вещи к экзамену. Первое: как устроены вопросы американского типа с множественным выбором и где они пытаются ввести вас в заблуждение (четыре повторяющихся паттерна отвлекающих ответов). Второе: пя
Вкратце: экзамен — это 25 вопросов американского типа, с закрытыми материалами, без листа формул. Самые сложные вопросы проверяют не одно определение, а связь между двумя уроками — например, почему TLS использует гибридное шифрование, или почему аккаунт уволившегося сотрудника является риском. Неверные ответы обычно не просто случайные ошибки — они целенаправленны: подмена двух похожих понятий, обращение причины и следствия, изменение одного слова, которое переворачивает верное утверждение в неверное, или использование слов вроде «всегда»/«никогда», которые почти всегда неверны.
- Формат экзамена: организация и ключевые напоминания
- Экзамен построен по американскому формату с множественным выбором — 25 вопросов, у каждого ровно один правильный ответ. Он с закрытыми материалами, и лист формул не нужен — всё, что требуется, это понимание понятий и логики за ними, а не заучивание формулы.
- Паттерн отвлекающего ответа 1: подмена понятий
- Отвлекающий ответ берёт два похожих, но разных понятия (например, ARP Poisoning против MAC Flooding, или RBAC против ABAC) и меняет местами или смешивает их определения. Защита: определить точно, что каждое понятие атакует или решает, а не только его название.
- Паттерн отвлекающего ответа 2: обращение причинности
- Отвлекающий ответ обращает направление причины и следствия — например, утверждая, что «инструментов безопасности не было», когда инструменты на самом деле существовали, но процесс вокруг них дал сбой (как в случае Target). Защита: спросить «это действительно причина, или это просто звучит правдоподобно?»
- Паттерн отвлекающего ответа 3: тонкая формулировка
- Одно слово меняется между правильным и неправильным ответом — например, «всегда» вместо «обычно», или «полностью предотвращает» вместо «существенно снижает». Небольшая разница в формулировке превращает полностью верное утверждение в неверное. Защита: читать каждый ответ слово за словом, а не просто улавливать общую идею.
- Паттерн отвлекающего ответа 4: чрезмерно обобщающий абсолютистский язык
- Ответы, содержащие слова вроде «всегда», «никогда», «ни при каких обстоятельствах», как правило, неверны, потому что игнорируют исключения — почти всегда есть сценарий, где правило не применяется. Защита: абсолютно сформулированный ответ требует двойной проверки.
- Связь: почему TLS использует гибридное шифрование
- Как рассматривалось с TLS, асимметричное шифрование в 1,000-10,000 раз медленнее симметричного, поэтому оно ограничено только этапом «рукопожатия» — затем протокол переходит на быстрое симметричное шифрование для самих тяжёлых данных. Та же проблема скорости, встреченная ранее, только применённая здесь к TLS.
- Связь: операционный урок из взлома Target
- У Target были firewall, IDS, IPS, DLP и сетевая сегментация — но критическое оповещение от системы FireEye осталось необработанным командой. Урок: качество внедрения и эксплуатации средств контроля важнее простого владения продвинутыми инструментами.
- Связь: опасность зомби-аккаунтов
- В процессе деинициализации (de-provisioning) аккаунты сотрудников, покинувших организацию, но остающихся активными («зомби-аккаунты»), являются серьёзной дырой в безопасности — вот почему требуется «kill switch» для немедленного отключения от каждой системы при уходе.
- Связь: ARP Poisoning против MAC Flooding
- Существенное различие, согласно тому, что мы уже рассмотрели: ARP Poisoning отправляет поддельные ARP-ответы, чтобы заставить компьютер поверить, что MAC-адрес атакующего принадлежит маршрутизатору. MAC Flooding не обманывает ни один компьютер — он наводняет собственную CAM-таблицу коммутатора тысячами поддельных адресов, пока тот не перейдёт в режим Fail-Open и не начнёт рассылать всё всем, как хаб.
- Связь: преимущество ABAC в решениях на основе контекста
- ABAC — самая всеобъемлющая из моделей контроля доступа — он одновременно учитывает пользователя, ресурс и среду (время, местоположение), предоставляя наиболее гранулярное и динамическое право из всех моделей. Это как раз его преимущество над RBAC (основанным только на фиксированной роли) в распределённых организациях.