#РСБ. Согласно новой методики от 12.04.2026 в информационной системе как минимум подлежат регистрации перечисленные
события. Какие события являются избыточными с точки зрения ИБ?
события. Какие события являются избыточными с точки зрения ИБ?
Anonymous Quiz
10%
очень много букв и я читать не буду!
3%
вход (выход), а также попытки входа субъектов доступа в информационную систему
3%
подключение машинных носителей информации и вывод информации на носители информации
3%
попытки доступа сервисов к защищаемым объектам доступа (узлы связи, устройства, программы и т.д.)
2%
попытки удаленного доступа
66%
Весь консольный вывод и перечень всех вводимых команд в терминале Linux
5%
запуск (завершение) программ и процессов, связанных с обработкой защищаемой информации
7%
события, регистрируемые средствами защиты информации
🤔1🤯1
#ИАФ.
Что должно происходить на сервере при нажатии «Выйти» (logout) в приложении с JWT и refresh‑токенами?
Что должно происходить на сервере при нажатии «Выйти» (logout) в приложении с JWT и refresh‑токенами?
Anonymous Quiz
2%
Только удалить куку на стороне клиента
78%
Удалить/аннулировать refresh‑токен на сервере (например, в чёрном списке) и очистить куки на клиенте
6%
Заблокировать пользователя в базе данных
4%
Игнорировать: JWT сами истекут через короткое время
10%
Очистить рабочий стол и идти в бар
🤯1
#ИАФ#УПД. В 2026 году исследовать на веб-ресурсе FIFA нашел архитектурную ошибку. Клиент (Angular) проверял JWT на наличие маркера NO_ROLES. При наличии маркера— Angular сразу показывает страницу с запретом доступа, но этого было не достаточно. Почему?
Anonymous Quiz
5%
JWT должен проверять ещё специалист ИБ
95%
JWT должен проверяться на стороне веб-сервера, а не только клиента
0%
JWT не должен проверяться вовсе
🤯1
#ЗВТ. Чтобы противодействовать CSRF-атаке , разработчику приложения нужно внедрить специальный секретный токен (CSRF-token) в сессию пользователя. Какой элемент процесса защиты от CSRF-атаки лишний?
Anonymous Quiz
11%
Генерация. Сервер генерирует токен, для передачи пользователю и для сохранения на сервере
23%
Передача. Токен вставляется в DOM HTML-страницы или передается через API пользователю.
6%
Проверка. Сервер сравнивает полученный токен с тем, который выдали пользователю в момент генерации.
49%
Подписание. Токен используется для подписания и шифрования запроса пользователя.
11%
Я просто ткну сюда
🤯1
#АНЗ#ЗВТ.
Какой инструмент чаще всего используется для автоматического поиска XSS?
Какой инструмент чаще всего используется для автоматического поиска XSS?
Anonymous Quiz
3%
Любой текстовой редактор Word
63%
Сканер веб ресурсов (OWASP ZAP, burpsuit и т.д)
13%
Любой сетевой сканер уязвимостей
15%
Сканер трафика Wireshark
8%
По регламенту xss уязвимости запрещены и все на этом. Если они есть, то это плохо
#ИАФ#УПД. JWT (JSON Web Token) используется для безопасной передачи данных аутентификации и авторизации между клиентом и сервером в клиент-серверных приложениях.
Что указывает атрибут alg в заголовке JWT? Пример: {"alg":"HS256","typ":"JWT"}
Что указывает атрибут alg в заголовке JWT? Пример: {"alg":"HS256","typ":"JWT"}
Anonymous Quiz
27%
Алгоритм шифрования полезной нагрузки
34%
Алгоритм генерации уникального идентификатора токена
32%
Алгоритм подписи токена
2%
Алгоритм сжатия токена
5%
Ещё только понедельник, что ты хочешь?!?!!
🤯1😱1
#ЗВТ.1 Есть требование на запрет кэширования данных в методике ФСТЭК от 12.04.2026. С помощью каких средств можно реализовать запрет кэширования пользовательских данных в веб‑браузере, используя HTTP‑заголовки Cache‑Control и Pragma?
Anonymous Quiz
2%
Настройка параметров в коде приложения
63%
Конфигурация веб‑сервера (Apache с модулем mod_headers, NGINX и т.д.)
7%
Использование WAF
24%
Все указанное выше
0%
Все указанное ниже
2%
Все не указанное
2%
Я ИБэшник, а не программист
🤔1🤯1
#ЗВТ. Это блоки данных, которые создаются веб-сервером во время посещения пользователем веб-сайта. Они часто используются для управления сессиями пользователей. Благодаря им пользователь будет оставаться аутентифицированным при переходе между страницами.
Anonymous Quiz
83%
HTTP Cookies
2%
Пароль
14%
HTTP кэш
0%
URL (Uniform Resource Locator)
2%
Токен Рутокен за 3500 рублей
🥱1
#СИИ.Модель угроз AI 2.0 от Сбербанка, вырабатывает системный подход к анализу угроз и объясняет многие понятия. В ней описан подход к работе с LLM, при котором входной запрос к модели дополняется релевантными данными, из внешних источников. Что это?
Anonymous Quiz
60%
RAG (Retrieval Augmented Generation)
9%
LoRA (Low‑Rank adaptation)
14%
GenAI
9%
PredAI
5%
Ты где был?
2%
Причем тут ИБ? Я ИБэшник мне понятия знать необязательно
🤯1
Модель угроз кибербезопасности AI 2.0
https://www.sberbank.ru/ru/person/kibrary/experts/model-ugroz-kiberbezopasnosti-ai_2
https://www.sberbank.ru/ru/person/kibrary/experts/model-ugroz-kiberbezopasnosti-ai_2
www.sberbank.ru
Модель угроз для кибербезопасности AI: Комплексный подход на всех этапах жизненного цикла — СберБанк
Вторая версия модели угроз для кибербезопасности AI от экспертов Сбера: комплексный подход ко всем этапам жизненного цикла искусственного интеллекта.
Каждая буква в аббревиатуре STRIDE обозначает отдельную категорию угроз.
Spoofing (Подделка);
Tampering (Модификация); Repudiation (Отказ); Information Disclosure (Раскрытие); Denial of Service (Отказ в обслуживании). Что означает последняя буква ''E'?
Spoofing (Подделка);
Tampering (Модификация); Repudiation (Отказ); Information Disclosure (Раскрытие); Denial of Service (Отказ в обслуживании). Что означает последняя буква ''E'?
Anonymous Quiz
5%
Elementarno (Меньше думать над результатом)
40%
Exploit (Уязвимость)
2%
Ethics security (Не бей ИБэшников)
53%
Elevation of Privilege (Повышение привилегий)
🤔1
Есть три ключевые угрозы безопасности npm-пакетов. Какая из них заключается в публикации вредоносных пакетов с названиями, почти идентичными популярным библиотекам (например, lodahs вместо lodash), чтобы администратор скачал не тот пакет при опечатке?
Anonymous Quiz
37%
Подмена пакетов (dependency confusion)
35%
Тайпсквоттинг
22%
Заражение цепочки поставок (supply chain attack)
6%
Ты из за своих опечаток, когда уже скачаешь себе вирус?!?!
🤯1
На двух компьютерах под Linux одновременно запустили скрипт:
watch -n 1 -d oathtool -b --totp=sha1 --digits=6 3MQHARMXURBEERLM Но он выводит разные результаты (например, 789456 и 134336). Почему такое могло произойти?
watch -n 1 -d oathtool -b --totp=sha1 --digits=6 3MQHARMXURBEERLM Но он выводит разные результаты (например, 789456 и 134336). Почему такое могло произойти?
Anonymous Quiz
6%
По-то-му ч-т-о!
10%
Используется разный секретный ключ в команде
10%
Настроен разный формат кода в команде (digits)
9%
Используются разные алгоритмы TOTP
58%
Системное время на машинах разное (отклонение > 30 сек)
6%
А может работать пойдешь, а не скрипты запускать?
😱2
#РСБ. Система управления логами -- важный элемент любой сложной ИТ-инфраструктуры. Из каких этапов состоит жизненный цикл логов? Выберите лишний этап.
Anonymous Quiz
4%
Сбор данных
0%
Нормализация и индексирование
12%
Хранение и архивирование
4%
Анализ и визуализация
4%
Оповещения и мониторинг
76%
Обфускация и прокрастинация
🥱4