Угрозы безопасности веб-приложений.фип_БАК_ИСиТ_н с

Угрозы безопасности веб-приложений.фип_БАК_ИСиТ_н с — вариант 3

Просмотрите все вопросы и варианты бесплатно. Правильные ответы скрыты и открываются только после получения доступа.

25 вопросов Вариант 3 Доступ 7 дней
Содержание теста

Вопросы и варианты

Без отметок и подсказок к правильным ответам

Вопрос 1

Серверная часть - это …

  1. это часть приложения, выполняющаяся на машине пользователя
  2. это интерфейс пользователя с веб-страницей
  3. это база данных приложения
  4. это часть приложения, выполняющаяся на сервере
Вопрос 2

Серверную часть приложения обычно называют … (англ.)

  1. backend
Вопрос 3

Серверная часть приложения обычно используется для …

  1. отрисовки графики
  2. генерации кода страницы на основе запроса пользователя
  3. создания базы данных
  4. воспроизведения звука
Вопрос 4

SQL Injection – атака, направленная на … приложения.

  1. базу данных
Вопрос 5

Атака SQL injection - это …

  1. это уязвимость, направленная на извлечение информации из веб-приложения
  2. это метод манипуляции с запросами к базе данных для их изменения.
  3. это атака, которая использует пользовательский ввод для выполнения вредоносного SQL-кода
  4. это стандартный способ доступа к ресурсам приложений с дополнительной защитой
Вопрос 6

Атаки SQL injection стали возможны благодаря …

  1. отсутствию проверки и фильтрации пользовательских данных на сервере
  2. тому, что в языке SQL символ ";" позволяет объединять несколько запросов
  3. недостаточной защите данных, хранящихся в базе данных приложения
  4. неправильной конфигурации служб, обеспечивающих стандартные запросы
Вопрос 7

Кавычки в запросе SQL нужны для …

  1. создания синтаксически корректных запросов и обработки данных
  2. обеспечения правильной работы с текстовыми строками и переменными
  3. обеспечения безопасной передачи данных через веб-приложение в базу
  4. указания границ между различными частями SQL-запроса и их параметрами
Вопрос 8

… злоумышленнику необходимо дописывать комментарий?

  1. Чтобы повысить скорость выполнения запроса
  2. Чтобы sql не выдавал ошибку при введении оригинальной кавычки
  3. Чтобы защитить данные на машине злоумышленника и остаться анонимным
  4. Чтобы изменить структуру запроса
Вопрос 9

Основной метод защиты от sql инъекций - это …

  1. Использование чужих баз данных
  2. Необработанные запросы
  3. Проверка данных и строгая типизация
  4. Установка постоянных соединений с базой данных
Вопрос 10

Аббривиатура XXE расшифровывается как …

  1. XML External Entities
Вопрос 11

Аббривиатура DTD расшифровывается как

  1. document type definition
Вопрос 12

Атака типа XXE …

  1. производится на приложения, которые обрабатывают XML данные, позволяя выполнить вредоносный код
  2. нацеливается на приложения, которые обрабатывают JSON данные на сервере
  3. это метод уязвимости, направленный на изменение данных в хранилище через SQL запросы
  4. направлена на внедрение и выполнение стороннего кода в программное обеспечение
Вопрос 13

Уязвимости типа XXE могут возникать из-за …

  1. отсутствия шифрования для данных, передаваемых через XML.
  2. разработки приложений без учёта безопасности в обработке внешних ресурсов.
  3. того, что в XML существуют внешние сущности, ссылающиеся на внешние ресурсы.
  4. условий, когда приложение не проверяет доступ к локальным файлам и ресурсам.
Вопрос 14

… - условия, при соблюдении которого становится возможным осуществление атаки XXE

  1. Содержимое XML поступает от пользователя
  2. XML парсер сконфигурирован на обработку внешних сущностей
  3. XML данные не проходят проверку на наличие опасных элементов или тегов
  4. Вывод может передаваться обратно к пользователю
Вопрос 15

… является методом защиты от атак типа XXE

  1. Отключение обработки внешних сущностей в библиотеке для парсинга безопасных данных.
  2. Использование защищённых библиотек для работы с XML и проведение валидации входящих данных.
  3. Включение обработки всех элементов XML для большей гибкости в работе приложения.
  4. Применение методов мониторинга и анализа данных при их передаче в систему.
Вопрос 16

Атака типа Command injection - это …

  1. метод, при котором злоумышленник может изменять программное обеспечение на сервере
  2. атака, которая нацелена на систему управления базами данных, и функционирует, используя неверные запросы
  3. тип атаки, позволяющий исполнять произвольные команды на сервере через незащищённые входы.
  4. уязвимость, позволяющая передавать данные со сторонних источников без проверки.
Вопрос 17

Основной принцип типа атаки command injections заключается в том, что …

  1. используются уязвимости слабо защищённых библиотек для обработки запросов
  2. приложение выполняет команды системного уровня, не фильтруя данные правильно
  3. это возможность потери данных из-за неправильного конфигурирования серверной части приложения
  4. отсутствует шифрование передаваемых через командные строки данных
Вопрос 18

Атака command injection осуществляется …

  1. через входные параметры, передаваемые операционной системе в команде
  2. через отправку данных из базы данных на запрос без обработки
  3. путём манипуляции с базами данных через веб-интерфейс
  4. использование сети для передачи команд, исключая локальные системы
Вопрос 19

Для осуществления атаки command injection необходимы …

  1. наличие открытого доступа к серверу и отсутствие средств защиты
  2. использование API для доступа к системным утилитам и отсутствие фильтрации
  3. недостаточная валидация данных, системные команды и уязвимые конфигурации сервера
  4. применение шифрования и мониторинга входящих запросов на сервере
Вопрос 20

… - методы защиты от атак типа command injection

  1. Реализация двухфакторной аутентификации и шифрование всех входящих данных.
  2. Изменение паролей в системе и установка новых библиотек для безопасности.
  3. Применение логирования всех запросов и проверка их на уровне системы.
  4. Валидация и экранирование входных данных, а также минимизация использования системных команд.
Вопрос 21

Сопоставьте тип атаки с ее описанием:

  1. SQL Injection
  2. Command Injection
  3. XXE
  4. позволяет вставлять вредоносные SQL-запросы в приложение.
  5. позволяет злоумышленнику выполнять произвольные команды на сервере.
  6. эксплуатирует уязвимости в обработке XML для доступа к внутренним ресурсам.
Вопрос 22

Сопоставьте уязвимость с последствиями её реализации:

  1. SQL Injection
  2. Command Injection
  3. XXE
  4. утечка конфиденциальных данных из базы данных.
  5. получение доступа к файловой системе сервера.
  6. чтение конфиденциальных данных через XML.
Вопрос 23

Упорядочите шаги, необходимые для выполнения SQL Injection:

  1. изменить SQL-запрос, добавив вредоносный код.
  2. ввести данные в форму ввода.
  3. отправить запрос на сервер.
  4. получить ответ от базы данных.
Вопрос 24

Упорядочите этапы выполнения Command Injection:

  1. ввести вредоносные команды в поле ввода.
  2. отправить запрос на сервер.
  3. сервер выполняет введенные команды.
  4. получить результаты выполнения команд.
Вопрос 25

Упорядочите действия злоумышленника при XXE атаке:

  1. создать специальный XML-файл с внешними сущностями.
  2. отправить XML-файл на сервер.
  3. сервер обрабатывает XML и загружает внешние сущности.
  4. получить доступ к внутренним ресурсам или данным.