Examen Analyste SOC : Questions Clés
Examen Analyste SOC : Questions Clés
Le système de Bonney a été compromis par un logiciel malveillant horrible. Quelle est la première étape ?
qu'il est conseillé à Bonney de contenir l'incident de logiciel malveillant pour éviter sa propagation ?
3. Lequel des éléments suivants est le bon processus pour mettre en place un laboratoire d'analyse informatique ?
A. Planification et budgétisation
considérations
considérations
licence.
B. Planification et budgétisation
considérations
Considérations sur la zone de travail –> Recommandations pour la sécurité physique.
C. Planification et budgétisation
considérations de conception structurelle
recommandations de sécurité
D. Planification et budgétisation
considérations
Considérations sur les ressources humaines
4. Lequel des répertoires suivants contiendra des journaux liés à l'accès à l'imprimante ?
/var/log/cups/Printer_log fichier
B. /var/log/cups/access_log fichier
C. /var/log/cups/accesslog fichier
D./var/log/cups/Printeraccess_log fichier
5. Laquelle des commandes suivantes est utilisée pour activer la journalisation dans iptables ?
affecté par une attaque DoS/DDoS. Pour la containment de cet incident, Ray et son équipe
essaient de fournir une bande passante supplémentaire aux dispositifs réseau et d'augmenter le
B. Détournement du trafic
C. Dégradation des services
[Link] l'Attaque
7. Identifier l'attaque lorsqu'un attaquant, par plusieurs essais et erreurs, peut lire le contenu d'un
le fichier de mot de passe présent dans le dossier etc restreint simplement en manipulant l'URL dans le
navigateur tel que montré :Invalid input. Please provide a text for translation.
A. Attaque par Traversée de Répertoire
8. Quel encodage remplace les caractères ASCII inhabituels par '%' suivi du caractère.
code ASCII à deux chiffres exprimé en hexadécimal ?
A. Codage Unicode
B. Codage UTF
C. Encodage Base64
[Link] d'URL
9. Laquelle des formules suivantes représente le risque ?
A. Risque = Probabilité × Gravité × Valeur de l'actif
D.Débogage
11. Où trouverez-vous la base de données IP de réputation, si vous souhaitez surveiller le trafic provenant de sources connues ?
/etc/ossim/réputation
B. /etc/ossim/siem/server/réputation/données
C. /etc/siem/ossim/server/[Link]
D./etc/ossim/serveur/[Link]
12. Selon le tableau de la Matrice des Risques, quel sera le niveau de risque lorsque la probabilité d'un
A. Élevé
B. Extrême
C. Faible
[Link]
13. Lequel des commandes suivantes est utilisé pour afficher les journaux iptables sur Ubuntu et Debian
distributions ?
A. $ tailf /var/log/sys/[Link]
B. $ suivez /var/log/[Link]
C. # tailf /var/log/messages
réseau pour s'assurer que le trafic non autorisé ou malveillant ne quitte jamais l'interne
réseau?3
A. Filtrage de sortie
B. Limitation
C. Limitation de débit
Filtrage D'Ingress
15. Laquelle des formules suivantes est utilisée pour calculer le BPA de l'organisation ?
C. Auto-hébergé, Auto-géré
A. Analyse de réseau
B. Collecte d'informations DNS
C. Capture de paquets
Analyse de port D
19. Lequel des éléments suivants est un outil de rédaction de rapports qui aidera les gestionnaires d'incidents à générer
rapports efficaces sur les incidents détectés lors du processus de réponse aux incidents ?
A. note_de_menace
B. MagicTree
C. IntelMQ
[Link]
20. Laquelle des fonctionnalités de Windows est utilisée pour activer l'audit de sécurité dans
Fenêtres ?
A. Bitlocker
B. Pare-feu Windows
C. Éditeur de stratégie de groupe local
[Link] Defender
21. Laquelle des attaques suivantes peut être éradiquée en filtrant la syntaxe XML incorrecte ?
Attaques CAPTCHA
B. Attaques par injection SQL
22. Lequel des attaques suivantes peut être éradiqué en utilisant une API sécurisée pour éviter l'utilisation de
l'interprète entièrement ?
A. Attaques par injection de commandes
développer un plan de stratégie d'intelligence sur les menaces. Dans le cadre du plan de stratégie d'intelligence sur les menaces, il
suggéré divers composants, tels que l'analyse des exigences en matière d'intelligence sur les menaces,
planification de l'intelligence et de la collecte, identification des actifs, rapports sur les menaces et renseignement
adhésion.
Lequel des composants suivants devrait-il inclure dans l'intelligence des menaces ci-dessus ?
A. Rotation de la menace
C. Acceptation de la menace
24. Lequel des éléments suivants peut vous aider à éliminer le fardeau d'enquêter sur les faux positifs ?
25. Laquelle des techniques de détection d'événements suivantes utilise le comportement des utilisateurs et des entités ?
Analyse (UEBA)?
A. Détection basée sur des règles
26. Identifier la tentative de craquage de mot de passe impliquant un dictionnaire précalulé de texte en clair
des mots de passe et leurs valeurs de hachage correspondantes pour casser le mot de passe.
Attaque [Link]
27. Quelle méthode de stockage des journaux organise les journaux d'événements sous la forme d'un tampon circulaire ?
A. FIFO
B. LIFO
C. non-enveloppement
[Link]
28. Une organisation souhaite mettre en œuvre une architecture de déploiement SIEM. Cependant, ils
avoir la capacité de faire uniquement la collecte de journaux et le reste des fonctions SIEM doit être
géré par un MSSP. Quelle architecture de déploiement SIEM l'organisation va-t-elle adopter ?
actuellement en train de formatter et de structurer les données brutes. Il est à quelle étape de la menace
A. Diffusion et intégration
B. Traitement et Exploitation
C. Collection
[Link] et Production
30. Lequel des attaquants suivants provoque des changements soudains dans les extensions de fichiers ou une augmentation du fichier
31. Laquelle des technologies de sécurité suivantes est utilisée pour attirer et piéger les gens qui
Pare-feu B.B.
C.C. Honeypot
D.D. Système de Détection d'Intrusion
32. Identifiez le niveau de gravité de l'événement dans les journaux Windows pour les événements qui ne sont pas nécessairement
A. Audit d'échec
B. Avertissement
C. Erreur
[Link]
33. Lequel des facteurs suivants détermine le choix de l'architecture SIEM ?
A. Configuration SMTP
B. Configuration DHCP
C. Configuration DNS
[Link] Réseau
34. Que représente le code d'état HTTPS 403 ?
Erreur non autorisée
Erreur B. Non trouvé
C. Erreur interne du serveur
Erreur interdite
35. Lequel des événements Windows suivants est enregistré chaque fois qu'un utilisateur essaie d'accéder à
la clé "Registre" ?
A. 4656
B. 4663
C. 4660
D.4657
détecté un événement correspondant à l'expression régulière /\w*(( )|( ))(( )|o|( ))(( )|r|( ))/ix.
C. Attaque XSS
[Link] par traversée de répertoire
38. Lequel des cadres suivants décrit les caractéristiques essentielles d'un
le processus d'ingénierie de sécurité de l'organisation qui doit exister pour garantir une bonne sécurité
ingénierie?
A. COBIT
B. ITIL
C. SSE-CMM
[Link]-CMM
39. Que signifie l'ID d'événement Windows 4740 ?
Un compte utilisateur a été verrouillé.
40. Lequel des suivants est une plateforme d'intelligence sur les menaces ?
A. SolarWinds MS
B. TC Complet
C. Keepnote
[Link]
41. Un type de renseignement sur les menaces qui découvre des informations sur l'attaquant en le trompant
ils sont connus sous le nom de __________.
C. Intelligence opérationnelle
D. Contre-espionnage
42. Chloé, analyste SOC chez Jake Tech, vérifie les journaux des systèmes Linux. Elle est en train d'enquêter
fichiers à /var/log/wtmp.
Que regarde Chloe ?
A. Journal des erreurs
43. Laquelle des informations sur les menaces est utilisée par un SIEM pour fournir les analystes ?
avec le contexte et la "conscience situationnelle" en utilisant les TTP des acteurs de la menace, les campagnes de logiciels malveillants,
A. 2 et 3
B. 1 et 3
C. 3 et 4
D.1 et 2
44. Une intelligence sur les menaces cybernétiques appliquée correctement aide l'équipe SOC à découvrir
TTPs.
À quoi font référence ces TTP ?
C. Journaux du routeur
Journaux de commutateur
46. Daniel est membre d'un IRT, qui a été récemment créé dans une entreprise nommée Mesh
Tech. Il voulait déterminer l'objectif et l'étendue de la réponse à l'incident prévue.
47. John, un analyste SOC, tout en surveillant et en analysant les journaux du serveur web Apache, a identifié
A. Attaque XSS
B. Attaque par injection SQL
48. Selon le tableau de la Matrice de Risque, quel sera le niveau de risque lorsque la probabilité d'un
Élevé
B. Extrême
C. Faible
[Link]
49. Jason, un analyste SOC chez Maximus Tech, enquêtait sur les journaux de pare-feu Cisco ASA et
je suis tombé sur l'entrée de journal suivante :
6 mai 2018 21:27:27 asa 1: %ASA -5 – 11008: L'utilisateur 'enable_15' a exécuté la 'configuration
Commande 'term' Quel est le niveau de sécurité indiqué dans le journal ci-dessus ?
D. Message informatif
50. Quelle est la séquence correcte du flux de travail SOC ?
51. Wesley est un gestionnaire d'incidents dans une entreprise nommée Maddison Tech. Un jour, il était
D. Valider les entrées non fiables, qui doivent être sérialisées pour garantir que sérialisé
52. Un attaquant, dans une tentative d'exploiter la vulnérabilité dans le généré dynamiquement
[Link]
L'application a rencontré une erreur"; . Identifiez l'attaque démontrée dans le
scénario ci-dessus.
D. Attaque de session
54. Dans lequel des stades de gestion et de réponse aux incidents suivants, la cause profonde de la
L'incident doit être identifié à partir des résultats d'analyse judiciaire ?
A. Collecte de preuves
B. Gestion des preuves
C. Éradication
D. Récupération des systèmes
55. Jane, une analyste en sécurité, tout en analysant les journaux IDS, a détecté un événement correspondant à Regex /((
C. Attaque XSS
D. Attaque par injection SQL
56. Lequel des identifiants d'événement Windows suivants vous aidera à surveiller le partage de fichiers à travers le
réseau?
A. 7045
B. 4625
C. 5140
D. 4624
57. L'intelligence sur les menaces, qui vous aidera à comprendre l'intention de l'adversaire et à faire
58. Identifiez le type d'attaque qu'un attaquant tente de réaliser sur le site [Link].
B. Attaque de session
A. Mots-clés
B. Catégorie de tâche
Niveau C
D. Source
60. Lequel des outils suivants est utilisé pour se remettre d'un incident d'application web ?
C. Smoothwall SWG
D. Banco de Travail Proxy
61. Robin, un ingénieur SOC dans une entreprise multinationale, prévoit de mettre en œuvre un SIEM. Il
a réalisé que son organisation est capable de ne réaliser que des corrélations, des analyses,
Fournisseur (MSSP).
A. Auto-hébergé, Auto-géré
B. Auto-hébergé, Géré par MSSP
C. Modèle hybride, géré conjointement
62. Quel type d'événement est enregistré lorsqu'un pilote d'application se charge avec succès dans
Fenêtres ?
A. Erreur
B. Audit de Succès
C. Avertissement
D. Informations
63. Un attaquant exploite les mécanismes de validation de logique d'un site web de commerce électronique. Il
achète avec succès un produit d'une valeur de 100 $ pour 10 $ en modifiant l'URL échangée
64. John, un analyste de menaces chez GreenTech Solutions, souhaite recueillir des informations sur des spécifiques
menaces contre l'organisation. Il a commencé à recueillir des informations provenant de diverses sources,
tels que les humains, les réseaux sociaux, les salles de discussion, et ainsi de suite, et a créé un rapport qui contient
activité malveillante.
65. Lequel des éléments suivants est un répertoire par défaut dans un Mac OS X qui stocke des informations liées à la sécurité ?
journaux ?
A. /private/var/log
B. /Bibliothèque/Logs/Sync
C. /var/log/cups/access_log
D. ~/Bibliothèque/Logs
66. John, analyste SOC, souhaite surveiller les tentatives de création de processus à partir de l'un de
leurs points de terminaison Windows.
Laquelle des requêtes Splunk suivantes l'aidera à récupérer les journaux associés à
création de processus ?
Service d'information (IIS) version 7.0 pour héberger leur site Web.
Où Harley trouvera-t-il les journaux du serveur web s'il souhaite les examiner pour des raisons quelconques ?
anomalies?
A. SystèmeDisque%\inetpub\logs\LogFiles\W3SVCN
B. SystemDrive%\LogFiles\inetpub\logs\W3SVCN
C. %SystemDrive%\LogFiles\logs\W3SVCN
D. SystemDrive%\ inetpub\LogFiles\logs\W3SVCN
68. Que signifie l'ID d'événement 4624 du journal de sécurité de Windows 10 ?
69. Lequel des éléments suivants est un ensemble de directives standard pour le développement continu,
A. FISMA
B. HIPAA
C. PCI-DSS
D. DARPA
C. Succès
D. Redirection
71. Dans quelle phase de la méthodologie de la chaîne de destruction cybernétique de Lockheed Martin, l'adversaire crée un
A. Reconnaissance
B. Livraison
C. Armement
D. Exploitation
72. Identifiez l'attaque, où un attaquant essaie de découvrir toutes les informations possibles à propos de
D. Attaque de reconnaissance
73. Que représente [-n] dans la syntaxe suivante du journal de pare-feu de point de contrôle?
journal fw [-f [-t]] [-n] [-l] [-o] [-c action] [-h hôte] [-s heure_de_début] [-e heure_de_fin] [-b heure_de_début
A. Accélérez le processus en ne réalisant pas la résolution DNS des adresses IP dans les fichiers journaux
D. Afficher les chaînes de logs détaillées (tous les segments de log dont se compose un enregistrement de log)
74. Lequel des attaques suivantes inonde les serveurs DHCP avec de fausses requêtes DHCP pour
75. Mike est un gestionnaire d'incidents pour PNP Infosystems Inc. Un jour, un ticket a été créé.
A. Activités post-incident
B. Enregistrement et attribution des incidents
D. Divulgation d'incident
76. Laquelle des étapes suivantes représente un flux correct des étapes dans la gestion d'un incident et
A. Contention – > Enregistrement des incidents – > Triage des incidents – > Préparation – >
Récupération
B. Préparation -> Enregistrement des incidents -> Triage des incidents -> Confinement ->
Éradication
C. TriagedesIncidents – > Éradication – > Contention – > Enregistrement des Incidents – >
Préparation
Préparation
Récupération
77. Rinni, analyste SOC, en surveillant les journaux IDS a détecté des événements montrés dans la figure ci-dessous.
B. Attaque XSS
C. Attaque par injection SQL
78. Peter, un analyste SOC chez Spade Systems, surveille et analyse les journaux du routeur de
l'entreprise et voulait vérifier les journaux générés par la liste de contrôle d'accès
numéroté 210.
Quel filtre Peter devrait-il ajouter à la commande 'show logging' pour obtenir la sortie requise ?
79. Identifiez l'attaque dans laquelle l'attaquant exploite un système cible par le biais de connaissances publiques.
B. Épuisement DHCP
C. Attaque Zero-Day
D. Attaque par empoisonnement DNS
80. Dans quel mécanisme de collecte de journaux, le système ou l'application envoie des enregistrements de journaux soit sur
81. Lequel des attacks suivants peut être éradiqué en désactivant "allow_url_fopen" et
allow_url_include" dans le fichier [Link] ?
A. Attaques par injection de fichiers
82. Laquelle des étapes suivantes s'exécute après avoir identifié les sources d'événements requises ?
83. Lequel des étapes du processus de gestion et de réponse aux incidents se concentre sur la limitation
C. Éradication
D. Identification
84. Laquelle des sources de données suivantes un analyste SOC utilisera-t-il pour surveiller les connexions au
A. Données Netstat
B. Données DNS
C. Données IIS
D. Données DHCP
85. Laquelle des techniques suivantes protège des attaques de débordement provenant de
préfixes valides (adresses IP) afin qu'ils puissent être retracés jusqu'à leur véritable source ?
A. Limitation de débit
B. Filtrage de sortie
C. Filtrage d'Ingress
D. Limitation
86. Lequel des éléments suivants contient les indicateurs de performance, ainsi que le projet et le temps appropriés.
détails de gestion ?
A. Politique de réponse aux incidents
87. John, en tant qu'analyste SOC, est préoccupé par la quantité de trafic Tor qui atteint le réseau. Il
veut préparer un tableau de bord dans le SIEM pour obtenir un graphique afin d'identifier les emplacements depuis
résolution.
B. Journaux IIS/serveur Web avec adresses IP et agent utilisateur IPtouseragent
résolution.
C. Journaux DNS/Serveur web avec adresses IP.
D. Journaux de serveur Web Apache avec adresses IP et nom d'hôte.
88. Lequel des processus suivants fait référence à l'élimination des paquets au niveau du routage
sans informer la source que les données n'ont pas atteint leur destinataire prévu?
A. Équilibrage de charge
B. Limitation de taux
C. Filtrage des trous noirs
D. Demandes de suppression
89. Lequel des outils suivants peut être utilisé pour filtrer les requêtes web associées au SQL
Attaque par injection ?
A. Nmap
B. UrlScan
C. Proxy ZAP
D. Hydre
90. Charline travaille comme Analyste SOC L2. Un jour, un Analyste SOC L1 a escaladé un
incident à elle pour une enquête et une confirmation supplémentaires. Charline, après un examen approfondi
problème
C. Elle devrait communiquer cet incident aux médias immédiatement
D. Elle devrait officiellement soumettre un ticket et le transmettre à l'IRT.
91. Laquelle des informations sur les menaces aide les professionnels de la cybersécurité comme
responsables des opérations de sécurité, centre d'opérations réseau et intervenants en cas d'incident à
comprendre comment les adversaires sont censés mener l'attaque contre l'organisation,
et les capacités techniques et les objectifs des attaquants ainsi que les vecteurs d'attaque ?
A. Renseignement sur les menaces analytiques
Quelle alerte devrait être donnée la moindre priorité selon un triage efficace des alertes ?
A. III
B. IV
C. II
D. I
93. InfoSystem LLC, une entreprise basée aux États-Unis, établit un SOC interne. John a été
donné la responsabilité de finaliser la stratégie, les politiques et les procédures pour le SOC.
C. Ingénieur en sécurité
Analyste en sécurité – L2
94. Lequel des services suivants fournit une protection contre le phishing et un filtrage de contenu à
gérez l'expérience Internet sur et en dehors de votre réseau avec l'utilisation acceptable ou
politiques de conformité ?
A. [Link]
B. Malstrom
C. OpenDNS
D. Liste noire I
95. David est analyste SOC chez Karen Tech. Un jour, une attaque est initiée par des intrus mais
Tobey Tech a récemment recruté une Équipe de Réponse aux Incidents (ERI) pour son entreprise. Dans le
A. 2XX
B. 4XX
C. 1XX
D. 5XX
98. Jony, un analyste en sécurité, en surveillant les journaux IIS, a identifié des événements montrés dans la figure
ci-dessous.
B. Attaque XSS
C. Attaque par Traversée de Répertoire
99. Quelle attaque fonctionne comme une attaque par dictionnaire, mais ajoute quelques chiffres et symboles au
A. Attaque hybride
B. Attaque par force brute
D. Attaque d'anniversaire
100. Lequel des attaques suivantes peut être éradiqué en convertissant tous les caractères non alphanumériques.
Caractères en entités de caractères HTML avant d'afficher la saisie de l'utilisateur dans les moteurs de recherche
et les forums ?
C. Attaques XSS
D. Attaque de gestion de session
Réponses :
1.B
2.A
3.A
4.B
5.C
6.D
7.A
8.D
9.D
10.C
11.D
12.D
13.B
14.A
15.C
16.B
17.C
18.C
19.B
20.C
21.D
22.A
23.C
24.D
25.C
26.B
27.D
28.C
29.B
30.A
Réponses :
31.C
32.B
33.C
34.D
35.D
36.C
37.A
38.C
39.A
40.B
41.D
42.D
43.A
44.A
45.B
46.B
47.C
48.A
49.A
50.A
51.C
52.A
53.B
54.A
55.C
56.C
57.A
58.A
59.A
60.A
61.D
62.D
63.C
64.D
65.A
66.B
67.A
68.C
69.C
70.A
71.C
72.D
73.A
74.A
75.C
76.B
77.D
78.C
79.C
80.A
81.A
82.D
83.A
84.A
85.C
86.D
87.A
88.C
89.B
90.B
91.B
92.D
93.B
94.C
95.C
96.C
97.D
98.D
99.C
100. C.