منذ 3 ساعات
أهلا بك عزيزي المتابع لموقع (journey for learn) نقدم دورات بكوبونات متاحة لاول 1000 تسجيل مجاني فقط وكوبونات اخري لفترة محدودة فاذا كنت تريد ان تحصل علي كل الكورسات علي موقعنا وان تكون اول المسجلين في الكورسات المجانية قم بتسجيل الدخول أوقم بالدخول علي وسائل التواصل الاجتماعي وخصوصا التليجرام نوضح الوصف المختصر والطويل للدورات لكي تعرف الدروس التي سوف تتعلمها بسهولة ويسر :
تغطية تفصيلية لنطاق الاختبار- عملية التدقيق (13%) تخطيط التدقيق ونطاقه، وجمع الأدلة والحفاظ عليها، والإبلاغ عن النتائج والتوصيات.
- تقييم المخاطر للمدققين (13%) تحديد المخاطر وتصنيفها، وإجراء تحليل المخاطر باستخدام الأساليب النوعية والكمية، والتوصية باستراتيجيات تخفيف المخاطر.
- تدقيق التحكم في الوصول ومعالجة البيانات في تطبيقات الويب (13%) تقييم آليات المصادقة، تقييم إدارة الجلسة، ومراجعة ممارسات تشفير البيانات وتخزينها.
- تدقيق شبكة المؤسسة (13%)، وتحليل بنية الشبكة وتقسيمها، ومراجعة جدار الحماية وتكوينات IDS/IPS، وتقييم VPN وعناصر التحكم في الوصول عن بُعد.
- تدقيق أنظمة UNIX وLinux (13%)، وفحص أذونات نظام الملفات، ومراجعة ضوابط تصعيد Sudo والامتيازات، وتحليل مسارات التسجيل والتدقيق.
- تدقيق تطبيقات الويب (13%). تحديد ثغرات الويب الشائعة (على سبيل المثال، حقن SQL، XSS)، وتقييم ممارسات الترميز الآمن، وتقييم التحقق من صحة المدخلات وترميز المخرجات.
- تدقيق أنظمة ومجالات Windows (13%) تقييم أمان Active Directory، ومراجعة إعدادات نهج المجموعة، وتقييم تسجيل أحداث Windows.
- أخرى: التسجيل والمراقبة المستمرة (9%) تسجيل UNIX وLinux والمراقبة المستمرة، وتسجيل Windows والمراقبة المستمرة، وربط بيانات السجل للامتثال للتدقيق.
- أ. أحداث تسجيل الدخول إلى الحساب
- ب. تدقيق الوصول إلى الكائنات
- ج. تدقيق استخدام الامتياز
- د. تدقيق تغيير السياسات
- هـ. تدقيق أحداث النظام
- F. الوصول إلى خدمة الدليل
- تقسيم الخيارات:
- A غير صحيح. تقوم أحداث تسجيل الدخول إلى الحساب بتتبع المصادقة إلى المجال أو الجهاز المحلي، وليس الوصول إلى ملفات محددة.
- B صحيح. "تدقيق الوصول إلى الكائنات" هو الآلية الدقيقة المستخدمة لتسجيل الأحداث عندما يحاول المستخدمون الوصول إلى الملفات أو المجلدات باستخدام SACLs التي تم تكوينها.
- C غير صحيح. استخدام الامتياز مسارات التدقيق عندما يمارس المستخدم حق مستخدم محدد (مثل تغيير وقت النظام)، وليس الوصول إلى الملفات.
- D غير صحيح. تقوم تدقيق تغيير السياسة بتسجيل التغييرات في سياسات تعيين حقوق المستخدم أو سياسات التدقيق أو سياسات الثقة.
- E غير صحيح. تقوم تدقيق أحداث النظام بتسجيل أحداث مثل بدء تشغيل النظام أو إيقاف تشغيله أو تعديلات وقت النظام.
- F غير صحيح. يتتبع الوصول إلى خدمة الدليل الوصول إلى كائنات Active Directory، وليس كائنات نظام الملفات القياسية.
- أ. حقن SQL (SQLi)
- ب. تزوير الطلبات عبر المواقع (CSRF)
- ج. البرمجة النصية عبر المواقع (XSS)
- د. مرجع الكائن المباشر غير الآمن (IDOR)
- E. حقن الأوامر
- F. كيان XML الخارجي (XXE)
- تقسيم الخيارات:
- A غير صحيح. يحدث حقن SQL عندما يتداخل الإدخال غير الموثوق به مع استعلامات قاعدة البيانات، وليس عندما ينعكس ذلك في مخرجات HTML.
- B غير صحيح. يتضمن CSRF إجبار مستخدم تمت مصادقته على تنفيذ إجراءات غير مرغوب فيها على تطبيق ويب، لا علاقة لها بعكس الإدخال على الصفحة.
- C صحيح. يعد عدم وجود ترميز كيان HTML على الإدخال المقدم من المستخدم والذي ينعكس على الصفحة هو المؤشر الأساسي لثغرة البرمجة النصية عبر المواقع (XSS).
- D غير صحيح. يحدث IDOR عندما يوفر أحد التطبيقات وصولاً مباشرًا إلى الكائنات بناءً على الإدخال المقدم من المستخدم (مثل تغيير معرف الحساب في عنوان URL لعرض الملف الشخصي لشخص آخر).
- E غير صحيح. يتضمن إدخال الأوامر تنفيذ أوامر نظام تشغيل عشوائية على المضيف، ولا تعكس البرامج النصية للمتصفح.
- F غير صحيح. يعد XXE عيبًا في كيفية تعامل موزعي XML مع الكيانات الخارجية، مما يؤدي إلى الكشف عن البيانات أو تزوير الطلب من جانب الخادم.
- أ. تم وضع قاعدة "رفض الكل" الصريحة في أسفل قاعدة القواعد.
- ب. يُسمح بحركة مرور ICMP الصادرة من الشبكات الفرعية للمستخدم الداخلي.
- ج. قاعدة واردة تسمح بمنفذ TCP 3389 من أي عنوان IP خارجي إلى خادم داخلي.
- د. قاعدة تسجل جميع الحزم المسقطة وتعيد توجيهها إلى خادم سجل نظام مركزي.
- هـ. يُسمح بحركة المرور الواردة عبر منفذ TCP رقم 443 إلى خادم ويب محدد في المنطقة المجردة من السلاح.
- F. تم تكوين ترجمة عنوان الشبكة (NAT) لحركة المرور الداخلية الصادرة.
- تقسيم الخيارات:
- A غير صحيح. يعد "رفض الكل" الصريح (الرفض الضمني) الموجود أسفل قائمة التحكم بالوصول (ACL) أحد أفضل ممارسات الأمان القياسية، وليس خطرًا.
- B غير صحيح. في حين أن بعض المؤسسات تقيد ICMP الصادر، فإن السماح به يعد أمرًا قياسيًا لاستكشاف أخطاء الشبكة الأساسية وإصلاحها ولا يمثل خطرًا كبيرًا.
- C صحيح. إن السماح لأي عنوان IP خارجي بالاتصال عبر RDP مباشرةً بخادم داخلي يتجاوز عناصر تحكم VPN ويعرض الشبكة الداخلية لتسوية خطيرة.
- D غير صحيح. يعد التسجيل المركزي للحزم المسقطة ممارسة ممتازة للتدقيق والمراقبة.
- E غير صحيح. يعد السماح بحركة مرور HTTPS (443) الواردة إلى خادم معزول في المنطقة المجردة من السلاح بنية قياسية لاستضافة خدمات الويب العامة.
- F غير صحيح. NAT هو تكوين قياسي يسمح للأجهزة الداخلية بالوصول إلى الإنترنت؛ فهي ليست ثغرة أمنية خطيرة.
- مرحبًا بك في أكاديمية Mock Exam Practice Tests Academy لمساعدتك في الاستعداد لامتحان GIAC Systems and Network Auditor (GSNA).
- يمكنك إعادة إجراء الاختبارات عدة مرات كما تريد
- هذا بنك أسئلة أصلي ضخم
- يمكنك الحصول على الدعم من المدرسين إذا كانت لديك أسئلة
- يحتوي كل سؤال على تفاصيل الشرح
- متوافق مع الجوال مع تطبيق Udemy
ما هي المتطلبات الأساسية لدخول الدورة والتسجيل فيها على موقعنا؟ رحلة التعلم:
(احصل على الدورة للدخول إلى الموقع والتسجيل)
يجب أن يكون لديك بريد إلكتروني (حساب بريد) تتذكره لنفسك وأيضًا يجب أن تتذكر كلمة مرور البريد الإلكتروني الذي ستسجل به ، وإذا لم يكن لديك حساب بريد إلكتروني ، فمن الأفضل إنشاء حساب (Gmail)
0 تعليقات
تسجيل دخول
دورات مشابهة