تبدأ رحلتنا في استكشاف موقع مجاني شامل يضم كنوز وهي : دورات مجانية ومنح دراسية ووظائف وتدريب ومقالات مفيدة ودليل كامل لكل مجال خاص بالتكنولوجيا حصريا وبعض من المجالات الاخري لمتابعة كل جديد علي التليجرام والفيسبوك | Telegram | Facebook

[NEW] GIAC Systems and Network Auditor (GSNA)

دورة متاحة لفترة محدودة
free-palestine free-palestine

Responsive image
منذ 4 ساعات

أهلا بك عزيزي المتابع لموقع (journey for learn) نقدم دورات بكوبونات متاحة لاول 1000 تسجيل مجاني فقط وكوبونات اخري لفترة محدودة فاذا كنت تريد ان تحصل علي كل الكورسات علي موقعنا وان تكون اول المسجلين في الكورسات المجانية قم بتسجيل الدخول أوقم بالدخول علي وسائل التواصل الاجتماعي وخصوصا التليجرام نوضح الوصف المختصر والطويل للدورات لكي تعرف الدروس التي سوف تتعلمها بسهولة ويسر :

تغطية تفصيلية لنطاق الاختبار
  • عملية التدقيق (13%) تخطيط التدقيق ونطاقه، وجمع الأدلة والحفاظ عليها، والإبلاغ عن النتائج والتوصيات.
  • تقييم المخاطر للمدققين (13%) تحديد المخاطر وتصنيفها، وإجراء تحليل المخاطر باستخدام الأساليب النوعية والكمية، والتوصية باستراتيجيات تخفيف المخاطر.
  • تدقيق التحكم في الوصول ومعالجة البيانات في تطبيقات الويب (13%) تقييم آليات المصادقة، تقييم إدارة الجلسة، ومراجعة ممارسات تشفير البيانات وتخزينها.
  • تدقيق شبكة المؤسسة (13%)، وتحليل بنية الشبكة وتقسيمها، ومراجعة جدار الحماية وتكوينات IDS/IPS، وتقييم VPN وعناصر التحكم في الوصول عن بُعد.
  • تدقيق أنظمة UNIX وLinux (13%)، وفحص أذونات نظام الملفات، ومراجعة ضوابط تصعيد Sudo والامتيازات، وتحليل مسارات التسجيل والتدقيق.
  • تدقيق تطبيقات الويب (13%). تحديد ثغرات الويب الشائعة (على سبيل المثال، حقن SQL، XSS)، وتقييم ممارسات الترميز الآمن، وتقييم التحقق من صحة المدخلات وترميز المخرجات.
  • تدقيق أنظمة ومجالات Windows (13%) تقييم أمان Active Directory، ومراجعة إعدادات نهج المجموعة، وتقييم تسجيل أحداث Windows.
  • أخرى: التسجيل والمراقبة المستمرة (9%) تسجيل UNIX وLinux والمراقبة المستمرة، وتسجيل Windows والمراقبة المستمرة، وربط بيانات السجل للامتثال للتدقيق.
وصف الدورة يتطلب اجتياز شهادة مدقق الأنظمة والشبكات (GSNA) من GIAC أكثر من مجرد حفظ التعريفات؛ فهو يتطلب فهمًا عمليًا لكيفية إجراء عمليات التدقيق الفني عبر أنظمة المعلومات المعقدة. لقد قمت بإنشاء دورة الاختبار التدريبي هذه لمساعدتك على سد الفجوة بين المعرفة النظرية وسيناريوهات التدقيق في العالم الحقيقي. أثناء دراستي لاختبار GSNA، لاحظت نقصًا في الموارد التي تعكس بدقة عمق الاختبار الفعلي. لحل هذه المشكلة، قمت بتصميم هذه الاختبارات التدريبية لتعكس بنية الاختبار الرسمي وصعوبته ووزن المجال. سواء كنت تقوم بتحليل بنية الشبكة، أو مراجعة ضوابط تصعيد امتيازات UNIX، أو تقييم أمان Active Directory، فإن هذه الأسئلة ستختبر كفاءتك الفنية ومهارات تحليل المخاطر. كل سؤال في هذا البنك مصحوب بشرح مفصل. أنا لا أخبرك فقط بالإجابة الصحيحة؛ أشرح بالتفصيل سبب تطبيق الخيار الصحيح ولماذا تفوت الخيارات غير الصحيحة العلامة. تضمن لك هذه المنهجية فهم المفاهيم الأساسية فعليًا - مثل تحديد نقاط الضعف في تطبيقات الويب أو ربط بيانات السجل - بدلاً من مجرد حفظ الإجابات. من خلال إجراء هذه الاختبارات الوهمية، يمكنك تحديد نقاط الضعف لديك، وتحسين تقنيات التدقيق لديك، وبناء الثقة اللازمة لاجتياز شهادة GSNA. فيما يلي معاينة لأنواع الأسئلة التي ستواجهها في هذه الدورة التدريبية: نموذج السؤال 1: تدقيق أنظمة Windows والمجالات يقوم المدقق بمراجعة نظام ملفات Windows Server لضمان تعقب المحاولات غير المصرح بها لقراءة مستندات الموارد البشرية الحساسة. أي من إعدادات أمان Windows المضمنة التالية يجب على المدقق التحقق من تمكينها وتكوينها بشكل صحيح؟
  • أ. أحداث تسجيل الدخول إلى الحساب
  • ب. تدقيق الوصول إلى الكائنات
  • ج. تدقيق استخدام الامتياز
  • د. تدقيق تغيير السياسات
  • هـ. تدقيق أحداث النظام
  • F. الوصول إلى خدمة الدليل
الإجابة الصحيحة: ب. تدقيق الوصول إلى الكائناتالشرح العام: لتتبع محاولات المستخدم (سواء الناجحة أو الفاشلة) للوصول إلى ملفات أو مجلدات أو مفاتيح تسجيل محددة على نظام Windows، يجب على مسؤول النظام تمكين تدقيق الوصول إلى الكائنات عبر نهج المجموعة، ثم تكوين قائمة التحكم في الوصول إلى النظام (SACL) المحددة في المجلد الهدف.
  • تقسيم الخيارات:
    • A غير صحيح. تقوم أحداث تسجيل الدخول إلى الحساب بتتبع المصادقة إلى المجال أو الجهاز المحلي، وليس الوصول إلى ملفات محددة.
    • B صحيح. "تدقيق الوصول إلى الكائنات" هو الآلية الدقيقة المستخدمة لتسجيل الأحداث عندما يحاول المستخدمون الوصول إلى الملفات أو المجلدات باستخدام SACLs التي تم تكوينها.
    • C غير صحيح. استخدام الامتياز مسارات التدقيق عندما يمارس المستخدم حق مستخدم محدد (مثل تغيير وقت النظام)، وليس الوصول إلى الملفات.
    • D غير صحيح. تقوم تدقيق تغيير السياسة بتسجيل التغييرات في سياسات تعيين حقوق المستخدم أو سياسات التدقيق أو سياسات الثقة.
    • E غير صحيح. تقوم تدقيق أحداث النظام بتسجيل أحداث مثل بدء تشغيل النظام أو إيقاف تشغيله أو تعديلات وقت النظام.
    • F غير صحيح. يتتبع الوصول إلى خدمة الدليل الوصول إلى كائنات Active Directory، وليس كائنات نظام الملفات القياسية.
نموذج السؤال 2: تدقيق تطبيقات الويب أثناء تدقيق أمان تطبيق الويب، لاحظت أن إدخال المستخدم المقدم في معلمة بحث URL ينعكس مباشرة على صفحة الويب الناتجة دون أي تشفير أو تصحيح لكيان HTML. أي من نقاط الضعف التالية تشير إليها هذه النتيجة على الأرجح؟
  • أ. حقن SQL (SQLi)
  • ب. تزوير الطلبات عبر المواقع (CSRF)
  • ج. البرمجة النصية عبر المواقع (XSS)
  • د. مرجع الكائن المباشر غير الآمن (IDOR)
  • E. حقن الأوامر
  • F. كيان XML الخارجي (XXE)
الإجابة الصحيحة: ج. البرمجة النصية عبر المواقع (XSS)الشرح العام: عندما يأخذ أحد التطبيقات بيانات غير موثوق بها من مستخدم (مثل سلسلة بحث) ويدرجها في صفحة ويب دون التحقق من الصحة أو التشفير المناسب، فإنه يسمح للمهاجمين بتنفيذ نصوص برمجية ضارة في متصفح الضحية. هذا هو تعريف XSS المنعكس.
  • تقسيم الخيارات:
    • A غير صحيح. يحدث حقن SQL عندما يتداخل الإدخال غير الموثوق به مع استعلامات قاعدة البيانات، وليس عندما ينعكس ذلك في مخرجات HTML.
    • B غير صحيح. يتضمن CSRF إجبار مستخدم تمت مصادقته على تنفيذ إجراءات غير مرغوب فيها على تطبيق ويب، لا علاقة لها بعكس الإدخال على الصفحة.
    • C صحيح. يعد عدم وجود ترميز كيان HTML على الإدخال المقدم من المستخدم والذي ينعكس على الصفحة هو المؤشر الأساسي لثغرة البرمجة النصية عبر المواقع (XSS).
    • D غير صحيح. يحدث IDOR عندما يوفر أحد التطبيقات وصولاً مباشرًا إلى الكائنات بناءً على الإدخال المقدم من المستخدم (مثل تغيير معرف الحساب في عنوان URL لعرض الملف الشخصي لشخص آخر).
    • E غير صحيح. يتضمن إدخال الأوامر تنفيذ أوامر نظام تشغيل عشوائية على المضيف، ولا تعكس البرامج النصية للمتصفح.
    • F غير صحيح. يعد XXE عيبًا في كيفية تعامل موزعي XML مع الكيانات الخارجية، مما يؤدي إلى الكشف عن البيانات أو تزوير الطلب من جانب الخادم.
نموذج السؤال 3: تدقيق شبكة المؤسسة أنت تقوم بتدقيق قائمة التحكم في الوصول (ACL) لجدار الحماية المحيطي. أي من النتائج التالية يجب توثيقها باعتبارها الخطر الأمني ​​الأكثر خطورة على شبكة المؤسسة الداخلية؟
  • أ. تم وضع قاعدة "رفض الكل" الصريحة في أسفل قاعدة القواعد.
  • ب. يُسمح بحركة مرور ICMP الصادرة من الشبكات الفرعية للمستخدم الداخلي.
  • ج. قاعدة واردة تسمح بمنفذ TCP 3389 من أي عنوان IP خارجي إلى خادم داخلي.
  • د. قاعدة تسجل جميع الحزم المسقطة وتعيد توجيهها إلى خادم سجل نظام مركزي.
  • هـ. يُسمح بحركة المرور الواردة عبر منفذ TCP رقم 443 إلى خادم ويب محدد في المنطقة المجردة من السلاح.
  • F. تم تكوين ترجمة عنوان الشبكة (NAT) لحركة المرور الداخلية الصادرة.
الإجابة الصحيحة: ج. تسمح القاعدة الواردة لمنفذ TCP رقم 3389 من أي عنوان IP خارجي إلى خادم داخلي. الشرح العام: يعد السماح بالوصول الخارجي غير المفلتر إلى شبكة داخلية بمثابة فشل أمني كبير. يُستخدم منفذ TCP رقم 3389 لبروتوكول سطح المكتب البعيد (RDP). إن تعريض RDP مباشرة إلى الإنترنت يجعل الخادم هدفًا رئيسيًا لهجمات القوة الغاشمة ونشر برامج الفدية.
  • تقسيم الخيارات:
    • A غير صحيح. يعد "رفض الكل" الصريح (الرفض الضمني) الموجود أسفل قائمة التحكم بالوصول (ACL) أحد أفضل ممارسات الأمان القياسية، وليس خطرًا.
    • B غير صحيح. في حين أن بعض المؤسسات تقيد ICMP الصادر، فإن السماح به يعد أمرًا قياسيًا لاستكشاف أخطاء الشبكة الأساسية وإصلاحها ولا يمثل خطرًا كبيرًا.
    • C صحيح. إن السماح لأي عنوان IP خارجي بالاتصال عبر RDP مباشرةً بخادم داخلي يتجاوز عناصر تحكم VPN ويعرض الشبكة الداخلية لتسوية خطيرة.
    • D غير صحيح. يعد التسجيل المركزي للحزم المسقطة ممارسة ممتازة للتدقيق والمراقبة.
    • E غير صحيح. يعد السماح بحركة مرور HTTPS (443) الواردة إلى خادم معزول في المنطقة المجردة من السلاح بنية قياسية لاستضافة خدمات الويب العامة.
    • F غير صحيح. NAT هو تكوين قياسي يسمح للأجهزة الداخلية بالوصول إلى الإنترنت؛ فهي ليست ثغرة أمنية خطيرة.
  • مرحبًا بك في أكاديمية Mock Exam Practice Tests Academy لمساعدتك في الاستعداد لامتحان GIAC Systems and Network Auditor (GSNA).
  • يمكنك إعادة إجراء الاختبارات عدة مرات كما تريد
  • هذا بنك أسئلة أصلي ضخم
  • يمكنك الحصول على الدعم من المدرسين إذا كانت لديك أسئلة
  • يحتوي كل سؤال على تفاصيل الشرح
  • متوافق مع الجوال مع تطبيق Udemy
أتمنى أن تكون مقتنعًا الآن! وهناك الكثير من الأسئلة داخل الدورة.

ما هي المتطلبات الأساسية لدخول الدورة والتسجيل فيها على موقعنا؟ رحلة التعلم:

(احصل على الدورة للدخول إلى الموقع والتسجيل)

يجب أن يكون لديك بريد إلكتروني (حساب بريد) تتذكره لنفسك وأيضًا يجب أن تتذكر كلمة مرور البريد الإلكتروني الذي ستسجل به ، وإذا لم يكن لديك حساب بريد إلكتروني ، فمن الأفضل إنشاء حساب (Gmail)

اغلق مانع الاعلانات لتحصل على الدورة



0 تعليقات