#УПД. В выводе команды ls -l обнаружены следующие права доступа:
1. -rwsr-xr-- 1 root root /usr/bin/backup 2. drwxr-sr-x 2 admin devs /shared 3. drwxrwxrwt 5 root root /tmp Какие «особые биты» установлены в каждом случае?
1. -rwsr-xr-- 1 root root /usr/bin/backup 2. drwxr-sr-x 2 admin devs /shared 3. drwxrwxrwt 5 root root /tmp Какие «особые биты» установлены в каждом случае?
Anonymous Quiz
46%
1: SUID, 2: SGID, 3: Sticky bit
15%
1: SGID, 2: SUID, 3: Sticky bit
25%
Все три случая содержат Sticky bit
5%
Ни один из вышеперечисленных
9%
Это ты "особый бит"! Полегче вопросы можно?
🤯3👍1
(Set UID), SGID (Set GID) и Sticky bit
Использование SETUID, SETGID и Sticky bit для расширенной настройки прав доступа в операционных системах Linux
https://ruvds.com/ru/helpcenter/suid-sgid-sticky-bit-linux/?ysclid=mei2wprkhx975188718
Использование SETUID, SETGID и Sticky bit для расширенной настройки прав доступа в операционных системах Linux
https://ruvds.com/ru/helpcenter/suid-sgid-sticky-bit-linux/?ysclid=mei2wprkhx975188718
Ruvds
Использование SUID, SGID и Sticky bit в ОС Linux Справочник RuVDS
Разбираемся в расширенной настройке прав доступа в операционных системах Linux при помощи битов SETUID, SETGID и Sticky Bit.
❤1
#ЗИС. Вы исследуете веб-приложение на безопасность. В HTTP запросе видите cookie вида:
Set-Cookie: admin_flag=1; Domain=; Path=/dashboard; Secure; HttpOnly Что означает параметр Secure и где он настраивается?
Set-Cookie: admin_flag=1; Domain=; Path=/dashboard; Secure; HttpOnly Что означает параметр Secure и где он настраивается?
Anonymous Quiz
11%
Я ИБэшник, а не программист
15%
Чтобы подключение шло к сайту только через https и настраивается в браузере
0%
Параметр “чтобы бы все было безопасно” и настраивается он на компьютере
52%
Разрешает передачу cookie только по https, настраивается на веб сервере nginx или apache
22%
Предъявляет обязательное условие к авторизации пользователя, настраивается в веб-приложении
#ОДТ. Инженер производит настройку:
sudo nmcli con add type bond con-name bond0 ifname bond0 mode active-backup
После чего указал ещё параметры связанные с интерфейсами eth0 и eth1 Для чего это?
sudo nmcli con add type bond con-name bond0 ifname bond0 mode active-backup
После чего указал ещё параметры связанные с интерфейсами eth0 и eth1 Для чего это?
Anonymous Quiz
4%
Инженер думает, что он агент английской разведки и поэтому решил так назвать сетевые интерфейсы
4%
Переименование интерфейсов в один для удобства обслуживания
0%
Исключение для правил межсетевого экрана ufw
92%
Объединение двух интерфейсов в bond в режим активный-пассивный для отказоустойчивости
🥱1
#УПД#ЗИС. В программном межсетевом экране Linux UFW есть действия для правил: allow, deny и reject. Allow означает пропускать трафик. Чем отличается deny от reject в UFW?
Anonymous Quiz
20%
deny блокирует трафик, reject отправляет уведомление об ошибке
75%
reject отправляет ответ «Connection refused», deny молча отбрасывает пакеты
3%
Ничем — это синонимы
3%
deny работает только для IPv4
Сегодня отмечается день рождения операционной системы Linux.
25 августа 1991 года Линус Торвальдс сообщил о создании новой ОС коллегам разработчикам. В своем письме он рассказал о портирование двух ключевых инструментов. О чем шла речь?
25 августа 1991 года Линус Торвальдс сообщил о создании новой ОС коллегам разработчикам. В своем письме он рассказал о портирование двух ключевых инструментов. О чем шла речь?
Anonymous Quiz
5%
Vipnet_client 1.2 и cryptopro 0.12
78%
Bash 1.08 и GCC 1.40
11%
Ufw 1.0 и gufw 1.0
6%
Мкц и мрд
🥰1
#УПД. Какую роль в продакшн-сервере обычно играют сервисные учётные записи (например, nginx, postgres)?
Anonymous Quiz
6%
Являются обычными пользователями с UID 1000 и выше
91%
Это особые пользователи без привязки к реальному человеку, под которыми работают конкретные сервисы
1%
Нужны только для тестовых целей, чтобы проверять файлы в /tmp
2%
Существует только в виртуальных окружениях Docker
👎1🤯1😴1
В OWASP Top 10 в 2021 году появилась новая категория угроз посвященная недостаткам, связанным с обновлениями программного обеспечения, критически важными данными и конвейерами CI/CD, без проверки их целостности. Как называется данная категория?
Anonymous Quiz
4%
A09:2021 -сбои ведения журналов ИБ и мониторинга (A09:2021-Security Logging and Monitoring Failures)
7%
A10:2021-Подделка запросов на стороне сервера (A10:2021-Server-Side Request Forgery)
4%
A02:2021 — сбои в криптографии(A02:2021-Cryptographic Failures)
71%
A08:2021 — сбои обеспечения целостности ПО и данных (A08:2021-Software and Data Integrity Failures)
15%
Очень много букв для среды!!!!!
🤯3
https://tproger.ru/articles/owasp--kakie-uyazvimosti-vstrechayutsya-chashhe-vsego-
https://owasp.org/www-project-top-ten/
A08: Software and Data Integrity Failures — атаки на целостность данных.
Пример:
От антивируса пришло уведомление с просьбой установить новую версию. Улучшили производительность, безопасность, добавили новые функции — что может пойти не так?
Пример успешной атаки на целостность данных — инцидент с антивирусом eScan. Приложение доставляло обновления по незащищенному HTTP, а злоумышленники подменяли файлы. В итоге вместе с обновлением клиенты eScan устанавливали вредонос и майнер.
https://owasp.org/www-project-top-ten/
Пример:
От антивируса пришло уведомление с просьбой установить новую версию. Улучшили производительность, безопасность, добавили новые функции — что может пойти не так?
Пример успешной атаки на целостность данных — инцидент с антивирусом eScan. Приложение доставляло обновления по незащищенному HTTP, а злоумышленники подменяли файлы. В итоге вместе с обновлением клиенты eScan устанавливали вредонос и майнер.
Tproger
ТОП-10 уязвимостей OWASP - Как защититься в OWASP - Tproger
ТОП-10 уязвимостей OWASP. Показываем, какие бывают и основные методы защиты. Рассматриваем пошаговую инструкцию и инструменты ✔ Tproger
#ЗИС. #УПД. Для обеспечения безопасности в корпоративной сети по Tls используется понятие CRL. Что такое CRL (Certificate Revocation List) в PKI?
Anonymous Quiz
22%
Список доверенных сертификатов. Те сайты куда может зайти пользователь.
77%
Список отозванных сертификатов. Сайты у которых сертификаты не действительны и tls не будет.
1%
Журнал аудита действий с ключами.
🥱1
#УПД. Что означает символ + в конце строки прав доступа при выводе ls -l (например,
-rw-rw-r--+ 1 user1 devgroup 4096 Sep 1 12:00 report.txt)?
-rw-rw-r--+ 1 user1 devgroup 4096 Sep 1 12:00 report.txt)?
Anonymous Quiz
53%
У файла есть дополнительные ACL-записи
26%
У файла настроены расширенные атрибуты SELinux
5%
Файл защищён паролем
16%
Файл помечен как скрытый для остальных пользователей
🤯1
ACL (Access Control List) нужен для гибкого управления правами доступа к файлам и папкам в Linux, когда стандартных прав (владелец/группа/остальные) недостаточно.
https://wiki.astralinux.ru/pages/viewpage.action?pageId=137567873
https://wiki.astralinux.ru/pages/viewpage.action?pageId=137567873
Этой утилите достаточно получить хэш пароля в вашей информационной системе для нахождения слабого пароля. О какой утилите речь?
Anonymous Quiz
9%
Wireshark
48%
John the Ripper
5%
Nmap
4%
tcpdump
34%
Ncrack
🤯3
https://www.securitylab.ru/blog/personal/SimlpeHacker/354096.php
👏2
#ОДТ. Для резервного копирования и переноса ОС на другой АРМ используется команда
sudo tar --xattrs --acls -czpf /mnt/arh/boot.tar.bz2 --exclude=/mnt/boot/lost+found /mnt/boot. Какое из утверждений ниже неверно?
sudo tar --xattrs --acls -czpf /mnt/arh/boot.tar.bz2 --exclude=/mnt/boot/lost+found /mnt/boot. Какое из утверждений ниже неверно?
Anonymous Quiz
17%
tar — утилита для работы с архивами.
12%
–xattrs — сохранение расширенных атрибутов файлов (например, метки целостности).
3%
–acls — включение поддержки списков контроля доступа (ACLs).
2%
-c — создание нового архива.
2%
-z — сжатие с помощью gzip.
2%
-p — сохранение прав доступа к файлам.
1%
-f — указание имени файла архива.
61%
–exclude=/mnt/boot/lost+found — двойное архивирование каталога lost+found.
🤯3🔥1
Инструкция по переносу установленной системы на другой носитель с созданием промежуточной копии
https://wiki.astralinux.ru/pages/viewpage.action?pageId=43615637
https://wiki.astralinux.ru/pages/viewpage.action?pageId=43615637
🔥2😁1
Какой пример иллюстрирует уязвимость веб-приложения SQL-инъекции?
Anonymous Quiz
6%
Форма регистрации не проверяет, совпадают ли пароли.
70%
При передаче параметра в URL напрямую в SQL-запросе вы можете выполнить '; DROP TABLE users;–.
15%
Поле ввода комментария на форуме позволяет вставлять <script>.
8%
Доступ к данным других пользователей через манипуляцию параметрами (ID, имена файлов).
🤯1