МЕТОДИЧЕСКИЙ ДОКУМЕНТ
МЕТОДИКА ВЫЯВЛЕНИЯ УЯЗВИМОСТЕЙ И НЕДЕКЛАРИРОВАННЫХ ВОЗМОЖНОСТЕЙ В ПРОГРАММНОМ ОБЕСПЕЧЕНИИ
https://fstec.ru/dokumenty/vse-dokumenty/spetsialnye-normativnye-dokumenty/metodicheskij-dokument-ot-12-maya-2026-g?ysclid=mqqqvq4x87107008098
МЕТОДИКА ВЫЯВЛЕНИЯ УЯЗВИМОСТЕЙ И НЕДЕКЛАРИРОВАННЫХ ВОЗМОЖНОСТЕЙ В ПРОГРАММНОМ ОБЕСПЕЧЕНИИ
https://fstec.ru/dokumenty/vse-dokumenty/spetsialnye-normativnye-dokumenty/metodicheskij-dokument-ot-12-maya-2026-g?ysclid=mqqqvq4x87107008098
🔥1
Linux Security pinned «МЕТОДИЧЕСКИЙ ДОКУМЕНТ МЕТОДИКА ВЫЯВЛЕНИЯ УЯЗВИМОСТЕЙ И НЕДЕКЛАРИРОВАННЫХ ВОЗМОЖНОСТЕЙ В ПРОГРАММНОМ ОБЕСПЕЧЕНИИ https://fstec.ru/dokumenty/vse-dokumenty/spetsialnye-normativnye-dokumenty/metodicheskij-dokument-ot-12-maya-2026-g?ysclid=mqqqvq4x87107008098»
Основные методы аутентификации для REST API
https://www.tune-it.ru/web/romo/blog/-/blogs/rest-api-most-used-authentification-methods?ysclid=mqyrjgj4rt264730870
https://www.tune-it.ru/web/romo/blog/-/blogs/rest-api-most-used-authentification-methods?ysclid=mqyrjgj4rt264730870
#ИАФ#УПД. Что является ключевым преимуществом SSO с точки зрения ИБ?
Anonymous Quiz
22%
Упрощает контроль целостности конфигурации сервиса
71%
Снижение количества хранимых паролей пользователями
0%
Автоматическое обновление антивирусных баз
1%
Обеспечение https до защищаемого ресурса
6%
Спасибо за простые вопросы по понедельникам😇
🥱1
#УПД
Что такое OAuth 2.0?
Что такое OAuth 2.0?
Anonymous Quiz
3%
Протокол для обмена файлами между серверами
65%
Протокол авторизации, позволяющий получать ограниченный доступ к ресурсам без передачи пароля
1%
Метод шифрования данных для защищённых соединений
3%
Система управления базами данных
28%
Протокол идентификации, позволяющий получать ограниченный доступ к ресурсам без передачи пароля
🤯1
Как работает OAuth 2.0 и OpenID Connect
https://struchkov.dev/blog/ru/how-oauth2-works/?ysclid=mrczbq7r9p239462112
https://struchkov.dev/blog/ru/how-oauth2-works/?ysclid=mrczbq7r9p239462112
Это инструмент взаимодействия с Kubernetes-кластером, позволяющий управлять практически всеми его компонентами. С его помощью можно привести k8s-кластер в соответствие требованиям ИБ, и он предоставляет полный доступ к возможностям API-сервера K8s.
Anonymous Quiz
7%
dudectl
3%
очередной штурвал
84%
kubectl
2%
bash
3%
master node
#РСБ. Согласно новой методики от 12.04.2026 в информационной системе как минимум подлежат регистрации перечисленные
события. Какие события являются избыточными с точки зрения ИБ?
события. Какие события являются избыточными с точки зрения ИБ?
Anonymous Quiz
10%
очень много букв и я читать не буду!
3%
вход (выход), а также попытки входа субъектов доступа в информационную систему
3%
подключение машинных носителей информации и вывод информации на носители информации
3%
попытки доступа сервисов к защищаемым объектам доступа (узлы связи, устройства, программы и т.д.)
2%
попытки удаленного доступа
66%
Весь консольный вывод и перечень всех вводимых команд в терминале Linux
5%
запуск (завершение) программ и процессов, связанных с обработкой защищаемой информации
7%
события, регистрируемые средствами защиты информации
🤔1🤯1
#ИАФ.
Что должно происходить на сервере при нажатии «Выйти» (logout) в приложении с JWT и refresh‑токенами?
Что должно происходить на сервере при нажатии «Выйти» (logout) в приложении с JWT и refresh‑токенами?
Anonymous Quiz
2%
Только удалить куку на стороне клиента
78%
Удалить/аннулировать refresh‑токен на сервере (например, в чёрном списке) и очистить куки на клиенте
6%
Заблокировать пользователя в базе данных
4%
Игнорировать: JWT сами истекут через короткое время
10%
Очистить рабочий стол и идти в бар
🤯1
#ИАФ#УПД. В 2026 году исследовать на веб-ресурсе FIFA нашел архитектурную ошибку. Клиент (Angular) проверял JWT на наличие маркера NO_ROLES. При наличии маркера— Angular сразу показывает страницу с запретом доступа, но этого было не достаточно. Почему?
Anonymous Quiz
5%
JWT должен проверять ещё специалист ИБ
95%
JWT должен проверяться на стороне веб-сервера, а не только клиента
0%
JWT не должен проверяться вовсе
🤯1
#ЗВТ. Чтобы противодействовать CSRF-атаке , разработчику приложения нужно внедрить специальный секретный токен (CSRF-token) в сессию пользователя. Какой элемент процесса защиты от CSRF-атаки лишний?
Anonymous Quiz
11%
Генерация. Сервер генерирует токен, для передачи пользователю и для сохранения на сервере
23%
Передача. Токен вставляется в DOM HTML-страницы или передается через API пользователю.
6%
Проверка. Сервер сравнивает полученный токен с тем, который выдали пользователю в момент генерации.
49%
Подписание. Токен используется для подписания и шифрования запроса пользователя.
11%
Я просто ткну сюда
🤯1
#АНЗ#ЗВТ.
Какой инструмент чаще всего используется для автоматического поиска XSS?
Какой инструмент чаще всего используется для автоматического поиска XSS?
Anonymous Quiz
3%
Любой текстовой редактор Word
63%
Сканер веб ресурсов (OWASP ZAP, burpsuit и т.д)
13%
Любой сетевой сканер уязвимостей
15%
Сканер трафика Wireshark
8%
По регламенту xss уязвимости запрещены и все на этом. Если они есть, то это плохо
#ИАФ#УПД. JWT (JSON Web Token) используется для безопасной передачи данных аутентификации и авторизации между клиентом и сервером в клиент-серверных приложениях.
Что указывает атрибут alg в заголовке JWT? Пример: {"alg":"HS256","typ":"JWT"}
Что указывает атрибут alg в заголовке JWT? Пример: {"alg":"HS256","typ":"JWT"}
Anonymous Quiz
27%
Алгоритм шифрования полезной нагрузки
34%
Алгоритм генерации уникального идентификатора токена
32%
Алгоритм подписи токена
2%
Алгоритм сжатия токена
5%
Ещё только понедельник, что ты хочешь?!?!!
🤯1😱1
#ЗВТ.1 Есть требование на запрет кэширования данных в методике ФСТЭК от 12.04.2026. С помощью каких средств можно реализовать запрет кэширования пользовательских данных в веб‑браузере, используя HTTP‑заголовки Cache‑Control и Pragma?
Anonymous Quiz
2%
Настройка параметров в коде приложения
63%
Конфигурация веб‑сервера (Apache с модулем mod_headers, NGINX и т.д.)
7%
Использование WAF
24%
Все указанное выше
0%
Все указанное ниже
2%
Все не указанное
2%
Я ИБэшник, а не программист
🤔1🤯1