Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Билеты_Обеспечение_информационной_безопасности_ВСЕ.docx
Скачиваний:
0
Добавлен:
24.01.2026
Размер:
192.79 Кб
Скачать
  1. 3. Роль технических навыков в этичном хакерстве, примеры кибератак.

Технические навыки позволяют этическим хакерам успешно находить и анализировать уязвимости, создавая модели реальных атак и предлагая эффективные способы их устранения.

Технические навыки для этичных хакеров:

1) Компьютерные сети: знание принципов построения и функционирования локальных и глобальных сетей, протоколов TCP/IP, HTTP(S), DNS и других базовых сетевых технологий.

2) Операционные системы: глубокое понимание архитектуры операционных систем Windows, Linux, macOS и умение проводить тестирование на наличие уязвимостей.

3) Программирование: владение языками программирования Python, JavaScript, Ruby, C++, PHP и прочими, способность писать скрипты для автоматизации процессов сканирования и анализа.

4) Web-приложения: опыт тестирования веб-сайтов и приложений на наличие SQL-инъекций, XSS-уязвимостей, CSRF-атак и других видов угроз.

5) Криптография: понимание принципов шифрования и дешифровки данных, алгоритмов RSA, AES, SSL/TLS и других криптографических методов.

6) Тестирование проникновением (Penetration Testing): умение планировать и реализовывать тесты на проникновение, имитируя реальные сценарии атак.

7) Использование инструментов: знакомство с инструментами типа Nmap, Metasploit, Wireshark, Burp Suite и другими специализированными утилитами для анализа и тестирования безопасности.

Примеры известных кибератак:

1) Атака на Sony Pictures Entertainment (2014):

Группа хакеров получила доступ к внутренним серверам компании и похитила огромное количество внутренней документации, писем электронной почты и фильмов. Эта атака была связана с социальной инженерией и использовалась специально разработанное вредоносное ПО.

2) WannaCry (2017):

Масштабная вирусная атака с использованием вымогательского ПО WannaCry поразила сотни тысяч компьютеров по всему миру, используя уязвимость в протоколе SMBv1. Хакеры получили доступ благодаря отсутствию обновлений ОС Microsoft.

3) SolarWinds Hack (2020):

Атака затронула крупные корпорации и правительственные учреждения США. Взломщики воспользовались уязвимостью в продукте SolarWinds Orion, позволившей скрытно устанавливать вредоносное ПО на тысячи корпоративных серверов.

  1. Понятие аудита безопасности ис, определение, цели, порядок проведения аудита ис. Стандарты безопасности при проведении аудита.

Аудит безопасности информационных систем (ИБ-аудит) — это систематизированный процесс оценки текущего состояния информационной безопасности организации и степени соответствия установленным стандартам и лучшим практикам. Аудит проводится для выявления слабых сторон, уязвимых зон и факторов риска, влияющих на целостность, конфиденциальность и доступность данных.

Аудит безопасности ИС — это процедура независимой экспертизы, проводимая специалистами для анализа текущих процедур и технологий защиты информации, выявления несоответствий требованиям регуляторов и выработке рекомендаций по повышению уровня информационной безопасности.

Цели аудита безопасности ИС:

1) Оценка текущего уровня зрелости системы информационной безопасности.

2) Идентификация потенциальных угроз и уязвимостей.

3) Проверка соответствия регуляторным требованиям и отраслевым стандартам.

4) Предоставление руководству рекомендаций по устранению выявленных проблем.

5) Оптимизация затрат на обеспечение информационной безопасности.

Порядок проведения аудита ИС:

1) Планирование: постановка целей и задач аудита, выбор методов и критериев оценки.

2) Сбор информации: обследование существующей инфраструктуры, опрос сотрудников, анализ документации.

3) Анализ собранных данных: идентификация слабых мест и оценка рисков.

4) Оформление отчета: составление детального отчета с указанием найденных недостатков и рекомендаций по их исправлению.

5) Представление результатов: обсуждение выводов с руководством организации и согласование плана дальнейших действий.

Стандарты безопасности при проведении аудита:

При проведении аудита используются международные стандарты и лучшие практики, такие как:

- ISO/IEC 27001: Международный стандарт, устанавливающий требования к системе менеджмента информационной безопасности.

- COBIT: Рамочный инструмент для управления ИТ-ресурсами и обеспечения информационной безопасности.

- PCI DSS: Стандарт безопасности данных индустрии платежных карт, применяемый компаниями, обрабатывающими платежные транзакции.

- GDPR: Общий регламент защиты данных ЕС, применимый к обработке персональных данных.