Principes de sécurité en développement logiciel
Principes de sécurité en développement logiciel
Lequel des facteurs suivants ne fait pas partie du soi-disant triangle de fer, dans l'administration de
1 projets de développement de logiciels? Sécurité
Lequel des principes de sécurité suivants nous indique qu'il ne faut pas permettre des violations de la sécurité.
2 en cas de panne ? Fallo sécurisé
À quel principe de sécurité correspond le fait que les droits d'accès soient validés chaque fois qu'une action se produit ?
3 accès? Médiation complète
4 "Ne pas partager de ressources lorsque ce n'est pas nécessaire." De quel principe de sécurité parlons-nous? Mécanisme moins commun
L'incorporation de caractéristiques de sécurité donne lieu à : un logiciel très complexe, restrictif et
5 difícil de utilizar. Faux
Ce principe se concentre sur l'assurance que la surface d'attaque n'est pas augmentée et qu'aucune introduction n'est faite
nouvelles vulnérabilités, par la réutilisation de composants logiciels, de code ou de fonctionnalités. ?De
De quel principe parlons-nous ? Aprovechamiento des composants déjà existants
«Ne pas faire confiance à la sécurité par l'obscurité» ; à quel principe de sécurité fait référence cette déclaration ?
7 antérieur ? Conception Ouverte
8 Quel terme signifie que personne ne peut nier ses actions Pas de répudiation
À quelle caractéristique du logiciel faisons-nous référence dans l'exemple suivant, lors d'un transfert
9 bancaire, on s'attend à ce que le montant transféré soit celui qui a été autorisé Intégrité
10 Quel est l'instrument à travers lequel on identifie les actifs numériques nécessitant une protection ? Politiques de sécurité
11 Quelle catégorie du modèle STRIDE parle de l'interruption de service qui affecte la disponibilité? Déni de service
Complétez la phrase suivante : Les méthodologies de _____ se basent sur le développement itératif dans le but de
12 minimiser le taux d'échec du projet de développement de logiciel Développement Agile
La _______________ de code utilise une variété de techniques pour rendre que
13 le code source soit confus et illisible Obfuscation
14 Quelle est la politique de sécurité applicable de manière universelle à l'ensemble de l'organisation ? Politiques organisationnelles
Quelle méthodologie de modélisation des menaces est utilisée pendant la phase de conception du développement logiciel ?
15 en regroupant et en classant les menaces en six catégories ? PAS
L'équilibre entre la protection des actifs informatiques et le coût de mise en œuvre des contrôles de sécurité
logiciel, de telle manière que le risque soit géré de manière appropriée.” À quel principe fait référence le
16 énoncé précédent ? Gestion des Risques
17 "Un agent cause intentionnellement qu'une menace se produise", quel concept décrit l'énoncé précédent ? Attaque
Complétez la phrase suivante : La _______ peut être réalisée en modifiant l'ordre des instructions de
exécution du programme, en modifiant le graphique de contrôle par l'insertion d'instructions de saut
18 arbitraires. Obfuscation de flux de code
Les politiques de sécurité doivent être évaluées périodiquement pour rester correctes et
19 pertinents au contexte et mis à jour conformément aux menaces actuelles. Véritable
20 Dans quelle stratégie de gestion des risques choisit-on de mettre en œuvre des contrôles de sécurité pour réduire le risque Atténuer le risque
¿Cuáles son los requerimientos que abordan la garantía de fiabilidad y protección o prevención contra
21 modifications non autorisées? Exigences d'intégrité
22 Quels sont les exemples suivants de sources internes pour la définition des exigences de sécurité ? Politiques, normes internes, modèles et pratiques.
23 Quel type de données est l'information stockée dans les bases de données non relationnelles ? Semi-structurés
24 Quels des suivants exigences répondent à la question de ce qui est permis ou non de faire ? Exigences d'autorisation
25 ¿Qué tipo de requerimientos sirven para garantizar que no haya interrupciones en las operaciones de negocio? Disponibilidad
26 Lequel des suivants est un exemple de source interne pour définir les exigences de sécurité ? Politiques de sécurité
Les messages d'erreur affichés à l'utilisateur final ne révéleront que les informations nécessaires sans révéler
27 aucun détail du système interne. De quel type d'exigences est un exemple l'énoncé précédent Requerimientos de manejo de errores
Les _______, aident à identifier les exigences de sécurité lors de la modélisation.
28 scénarios négatifs. Cas de abus
29 Lequel des suivants fournit le point de vue des utilisateurs hostiles ? Cas d'abus
Réaliser l'exercice de classification de l'information
Effectuer des sauvegardes et des récupérations selon les besoins.
30 Quelles sont les responsabilités du gardien des données ? spécifié par le propriétaire des données.
Réaliser l'exercice de classification de l'information
Réaliser des sauvegardes et des récupérations selon
31 Quelles sont certaines des responsabilités du gardien des données ? spécifié par le propriétaire des données.
Toutes les données nécessitent le même niveau de protection, par exemple, les données publiques nécessitent une protection.
32 minimale ou nulle contre la divulgation. Faux
33 Le propriétaire de l'entreprise est également connu comme le propriétaire des données. Vrai
34 Un dossier avec un catalogue d'images est un exemple de données : Non structurés
35 Les ____ fournissent des informations sur les menaces qui peuvent survenir contre le système ou le logiciel Cas d'abus
36 Quel élément parmi les suivants permet de vérifier l'intégrité de l'information ? Fonctions de hachage
Les _______ sont des octets aléatoires qui peuvent être utilisés avec la fonction de hachage pour éviter des collisions et prévenir
37 attaques de dictionnaire préconstruits. Valeurs de sel
La _______ d'un logiciel ou d'une application est la mesure de son exposition à être
38 explotada por un agente de amenaza. Superficie de attaque
Consiste à ajouter des ressources supplémentaires au nœud existant. À quel type de scalabilité fait référence le
39 énoncé précédent? Scalabilité verticale
Une clé cryptographique doit être gardée secrète et est connue sous le nom de _________, tandis que l'autre
40 clés sont divulguées à quiconque Clé privée
La signature numérique utilisée pour signer un message ne peut pas être facilement imité par quelqu'un à moins que
41 sera compromise. Vrai
Quel type de malware reste caché (en mode discret) et opère subrepticement, souvent sans le
42 connaissance ou consentement du système ou de l'utilisateur victime ? Logiciel furtif
Quel type d'architecture permet la création de systèmes d'information hautement évolutifs qui reflètent le
le business de l'organisation, et en même temps offre une manière bien définie d'exposition et d'invocation des services,
43 facilitant l'interaction entre différents systèmes propriétaires ou tiers ? SOA
Quel type d'architecture est basé sur des services dont chacun s'exécute dans son propre processus et se
44 communique avec des mécanismes légers, souvent une API de ressources HTTP ? Microservices
L'image de base du conteneur est la plus importante pour des raisons de sécurité, car elle est utilisée comme point de départ.
45 partie depuis laquelle il crée des images dérivées. Vrai
Comment appelle-t-on des malfaiteurs hautement qualifiés à qui l'on paie professionnellement pour utiliser leurs
habilités pour frustrer la protection de la sécurité des logiciels et des systèmes, recherchant un gain élevé
financière?
46 À quel type d'agent de menace humaine correspond la description ci-dessus ? Cybercriminels organisés
L'une des considérations de conception les plus importantes est de concevoir le logiciel pour qu'il puisse fournir
évidence historique des actions de l'utilisateur et du système.
47 À quel concept fait référence l'énoncé précédent ? Audite
Quelle catégorie du modèle DREAD classe la facilité d'accès pour les chercheurs externes et les attaquants pour
48 découvrir la menace? Découverte
Quel type de malware agit en imposant des restrictions à la victime infectée et exige le paiement d'une rançon
49 pour supprimer la restriction ? Ransomware
Quand nous parlons d'agents de menace humains, comment appelle-t-on l'agent qui est un utilisateur ?
commun qui tombe sur une erreur fonctionnelle dans le logiciel et qui peut obtenir un accès privilégié à la
50 information ou la fonctionnalité? Découvreur accidentel
Quelle pratique fournit à l'équipe de développement de logiciels un point de vue de l'attaquant ou de l'utilisateur ?
51 hostile? Modélisation des menaces
L'administrateur de la base de données avec un accès illimité et sans audit des informations confidentielles
directement est une source de menace potentielle qui ne doit pas être ignorée. À quel type d'agent de menace
52 humaine correspond à la description précédente ? Initié
La ____________ se réalise grâce à la mise en œuvre de contrôles de
53 sécurité. Atténuation
Complétez la phrase suivante : La méthodologie _____ sert à classer le risque de la menace en calculant le
54 moyenne des valeurs numériques attribuées aux catégories de classification des risques ? PEUR
Quelle catégorie du modèle DREAD classe l'effort nécessaire pour manifester la menace et les
55 conditions préalables, s'il y en a, qui sont nécessaires pour concrétiser la menace? Exploitable
Lorsque nous parlons d'agents de menace humains. Comment appelle-t-on l'agent qui est un utilisateur ?
commun qui exécute des scripts de hackers contre des actifs d'entreprise sans comprendre l'impact et les
56 conséquences de ses actions ? Script Kiddies
Le logiciel accepte les arguments de l'utilisateur qui spécifient quel ordre de programme il aimerait que
57 exécutera le système. De quel type de vulnérabilité parlons-nous ? Injection de commandes du système d'exploitation
Quelle vulnérabilité est considérée comme l'une des faiblesses de la sécurité des logiciels (ou applications) les plus
fréquents, et se produisent lorsque les données fournies par l'utilisateur ne sont pas validées avant qu'un interpréteur
58 les avez-vous traités ? Injection
Comment s'appelle la pratique de fraude où un code malveillant est installé dans un système ou un serveur qui
59 dirige les utilisateurs vers des sites web frauduleux sans la connaissance ou le consentement de l'utilisateur ? Pharming
On dit qu'une application web est sujette à la vulnérabilité ________ lorsque l'entrée fournie
60 par l'utilisateur est renvoyé au client du navigateur sans être correctement validé Script inter-sites
61 Quand il manque des mises à jour logicielles et de système d'exploitation, quel type de vulnérabilité est-ce ? Mauvaise configuration de la sécurité
Dans un CPU, comment s'appellent les espaces de stockage de mémoire interne spécialisés ?
62 propre processeur? Registres
Insuffisante protection des données en mouvement
Insuffisante protection des données au repos
Ingénierie sociale électronique.
63 Quelles sont quelques-unes des raisons principales pour quel type de vulnérabilité ? Exposition de données sensibles
Comment appelle-t-on la technique de mitigation de vulnérabilité qui consiste à éliminer tous les services et
64 processus inutiles ? Mauvaise configuration de sécurité
L'attaquant fournit des données qui sont acceptées telles quelles comme une commande ou une partie d'un vecteur de commande.
65 injection. De quel type de vulnérabilité parlons-nous ? Injection
Les messages d'erreur sont l'une des premières sources que les attaquants rechercheront pour déterminer des informations.
66 sur le logiciel Vrai
Les ____ font que la fonctionnalité interne d'une fonction de logiciel soit
67 accessible aux personnes externes (autres entités et fonctions de code). API
Quel type d'analyse de code implique l'inspection de celui-ci sans exécuter le programme logiciel qui le contient ?
68 contient ? Analyse de code statique
Comment appelle-t-on le processus de conversion de données qui a plus d'une représentation possible pour
69 s'ajuster à une forme standard? Canonicalisation
Comment s'appelle le mécanisme de sécurité qui empêche le logiciel s'exécutant sur un système
70 accédez au système d'exploitation hôte ? Mise en bac
L'utilisation d'un algorithme cryptographique non validé, développé sur mesure ou faible, est un exemple de vulnérabilité
71 Cryptographique. Vrai
Cela se produit lorsque l'application fonctionne depuis le navigateur web, à travers ces commandes on cherche
infecter l'ordinateur depuis lequel l'utilisateur cherche à se connecter avec un code malveillant. La majorité de ce type
Les attaques se concentrent sur l'envoi d'utilisateur vers des sites malveillants et le vol d'informations. Comment cela est-il désigné ?
72 ce type d'attaques ? Cross-Site Scripting
Le fait que le code se compile sans erreur, qu'il puisse être analysé par l'analyse de code
73 statique, signifie qu'il s'exécutera sans aucune erreur. Faux
74 Quelle technique est utilisée pour détecter des bombes logiques ? Révisions de code
Quel type d'analyse de code nécessite un environnement simulé qui reflète l'environnement de production où se
75 implémentera le code ? Analyse de code dynamique
76 Quel type d'analyse effectue l'inspection du code lorsqu'il est en cours d'exécution ? Analyse de code statique
Le contrôle de version peut réduire l'incidence d'une condition connue sous le nom de ______, où les erreurs
77 préalablement corrigés réapparaissent (se régénèrent). Erreurs régénératives
78 Quelle technique est utilisée pour protéger un logiciel contre les attaques d'ingénierie inverse ? Obfuscation
Laquelle des suivantes est une des techniques anti-manipulation pour assurer l'intégrité et la protection
79 contre les modifications non autorisées et malveillantes du code logiciel et/ou des données ? Signature de code
Stocker la clé cryptographique avec les données qui sont sauvegardées est un exemple de vulnérabilité.
80 cryptographique Vrai
Comment s'appelle la vulnérabilité dans laquelle un utilisateur ou une personne extérieure à l'organisation obtient par
81 divers moyens d'obtenir un mot de passe d'un autre utilisateur ou membre de l'entreprise, en usurpant son identité? Contrôle d'accès brisé
Le contrôle de version du logiciel garantit non seulement que l'équipe de développement travaille avec le
version correcte du code, mais offre également la possibilité de revenir à une version antérieure en cas
82 que ce soit nécessaire. Vrai
Les analyseurs de code source utilisent principalement la comparaison de modèles avec une liste
connu pour la syntaxe des vulnérabilités et l'analyse des flux / modèle de données contre des ensembles de données
83 connus pour détecter des vulnérabilités. Vrai
Quelle technique de désinfection remplace les saisies fournies par l'utilisateur par des alternatives plus
84 sûres ? Substitution
Il est recommandé, en tant que meilleure pratique, de rediriger les erreurs et les exceptions vers un emplacement de gestion.
erreurs personnalisées et par défaut et, selon le contexte de connexion de l'utilisateur (à distance ou local), elles peuvent
85 montrer les détails des messages appropriés. Vrai
Comment appelle-t-on le processus de transformation des données fournies par l'utilisateur avant de
86 les traiter? Sanitisation
Dans le contexte des logiciels sécurisés, la gestion des paramètres de configuration signifie que les
parámetros que componen el software se gestionan y protegen, para que sean menos propensos a la
87 exploitation. Vrai
L'objectif de la collecte des déchets est de réduire les pertes de mémoire, c'est-à-dire de récupérer des objets de
88 mémoires inaccessibles. Vrai
La validation des entrées est le processus de vérification qui garantit que les données fournies pour le
89 traitement soit du type et du format corrects. Vrai
90Toutes les exceptions doivent être gérées explicitement. Vrai
91 Quel type de technique implémente des filtres qui sont utilisés pour valider la forme canonique ou standard d'une entrée ? Expressions régulières
92 ¿Qué técnica se utiliza para detectar problemas semánticos, como la lógica empresarial y las fallas de diseño? Revisiones de código
À quel type d'attaque cela fait-il référence : Cela se produit dans les cas où les contrôles d'accès sont présents.
correctement configurés mais il n'y a pas de mécanismes pour garder les informations des utilisateurs sécurisées
les hackers profitent de cette déficience pour manipuler les en-têtes et afficher des messages d'erreur avec
informations confidentielles, de cette manière il sera possible pour un attaquant de révéler des données et de générer des accès non
93 souhaités. Contrôle d'accès rompu
L'exécution de code libre nécessite diverses mises à jour. Maintenir des éléments statiques.
il est nécessaire d'informer l'équipe des vulnérabilités déjà connues aux attaquants de cette manière
développement qui met à jour tout élément impliquant du code open source. Comment corriger ce risque de
94 sécurité? Utiliser des composants avec des vulnérabilités connues
Les avantages de réaliser une analyse de code statique sont que les erreurs et les vulnérabilités peuvent
95 se détecter tardivement et être abordé après la mise en œuvre du logiciel Faux
96 Il est recommandé que l'entrée soit validée à la fois côté client (frontend) et côté serveur (backend) Vrai
La ___________ est un principe de sécurité qui établit que les demandes d'accès doivent être
97 mesures toujours de manière à ce que l'autorité ne soit pas contournée dans les demandes ultérieures Médiation complète
98 Quel fichier prouve que la personne ou l'entité qui le possède est vraiment celle qu'elle prétend être ? Certificat Numérique
99 Quel type de malware est principalement utilisé pour le contrôle à distance ou pour l'écoute de logiciels ? rootkits
C'est particulièrement plus fréquent dans les logiciels acquis par le biais de la chaîne d'approvisionnement de
logiciel dans le développement de logiciels open source où le personnel ne développe pas tout
composants de l'application logicielle sous le strict contrôle de l'entreprise. Cela à quel type de
100 vulnérabilités décrivent Utilisation de composants avec des vulnérabilités connues
Lequel des suivants est un document de conscience standard pour les développeurs et les professionnels de
la sécurité des applications web ce document représente un large consensus sur les risques de
101 sécurité cartes critiques pour les applications web? OWASP TOP 10
Si un utilisateur malveillant parvient à écraser l'adresse de retour pour pointer vers un espace de
adresses en mémoire où un code d'exploitation a été injecté, également connu sous le nom de charge utile
Après avoir complété une fonction ensuite contaminée, elle sera chargée dans le registre et l'IP lors de l'exécution du
102 le programme débordera en exécutant potentiellement la charge malveillante. Quel type de menace est-ce ? Dépassement de tampon
Implémentez le nombre maximum de tentatives d'authentification autorisées et lorsque ce nombre a été dépassé
refuser par défaut et désactiver/bloquer le compte pendant une période de temps spécifique ou
jusqu'à ce que l'utilisateur suive le processus hors bande pour réactiver ou débloquer le compte ? contre quoi est-ce la
103 recommandation ? Un exemple de technique d'atténuation Authentification Brisée
Il est recommandé de surveiller les bases de données de suivi des erreurs et les listes de divulgation.
vulnérabilités pour déterminer si votre application est à risque. Ce qui précède est une technique d'atténuation pour Utiliser des composants avec
104 quel type de vulnérabilités vulnérabilités connues
105 Dans un CPU, qui agit comme médiateur et avec toutes les instructions de traitement Unité de contrôle
Établissez explicitement un délai d'attente et concevez le logiciel qui effectuera automatiquement le nohoop des sessions.
106 inactivas lo anterior une technique de mitigation pour quel type de vulnérabilité Authentification cassée
Il est connu que les employés mécontents qui se sentent lésés par leurs
107 employeurs implantent ______ leur code comme un moyen de vengeance contre leurs employeurs Bombes logiques
Quelle technique de désinfection utilise des propriétés qui font que l'entrée fournie par l'utilisateur
108 se traite comme une forme littérale Littéralisation
Un exemple serait d'installer des copies supplémentaires du même logiciel ou d'ajouter un serveur de cache proxy à la
109 mise en œuvre existante de serveurs web et d'applications Escalabilité Horizontale
Quel principe assure que lorsqu'on travaille avec l'autorisation, le design doit garantir que seul le
110 ensemble minimal de droits est accordé explicitement à l'utilisateur ou à la ressource Moindre privilège
La conception de l'audit est extrêmement importante en cas de non-conformité principalement à des fins
111 forensic Vrai
112 Quel type de langage peut-on considérer lorsque nous travaillons avec C# de .NET assembleur
Utilisez les propriétés innerText des contrôles HTML au lieu de la propriété innerHtml lors du stockage de la
113 entrada proporcionada, lo anterior es un tecnica de mitigación para que tipo de vulnerabilidad Injection de script intersite
114 Lorsque nous programmons en langage assembleur, c'est un exemple d'utilisation d'un langage de quel niveau Niveau bas
Les données ou l'information peuvent être considérées comme l'actif le plus précieux d'une entreprise, juste surpassé par
115 sur le personnel Vrai
Près de cent fois plus coûteux de corriger des erreurs de sécurité une fois que le logiciel est en production que
116 quand on est en train de concevoir Vrai
117 Laquelle des caractéristiques suivantes concerne le maintien de la confidentialité des données Confidentialité
118 Lequel des suivants est un exemple d'actif intangible ? Réputation
La classification des données en niveaux de sensibilité est utilisée pour déterminer les exigences de
119 confidentialité Vrai
S'efforcer de rester simple tout en maintenant toujours les mécanismes de sécurité garantit que la
120 mise en œuvre ne soit pas partielle, ce qui pourrait entraîner des problèmes de compatibilité Économie des mécanismes
Selon le principe de la sécurité de défaillance sans risque, nous ne devons pas concevoir le logiciel pour ignorer les erreurs et reprendre.
121 suivante opération Vrai
Quand deux opérations simultanées ne sont pas autorisées sur le même objet, nous tenons un registre dans la base de
données pourquoi une des opérations bloque cet enregistrement pour ne pas permettre un changement, de quel concept
122 nous parlons Blocage des ressources
La conception des mécanismes de protection doit être ouverte à l'examen des membres de la communauté.
123 quel principe de sécurité fait référence à l'énoncé précédent Conception Ouverte
Sans les contrôles de confidentialité appropriés, le logiciel peut avoir des fuites d'informations sur son
configuration, état et composition interne qu'un attaquant peut utiliser pour voler vos informations ou lancer d'autres attaques
124 attaques, ce qui précède est un exemple de quel type de vulnérabilité Injection/XSS
Fournissez l'entrée fournie par l'utilisateur avec une liste blanche de toutes les valeurs des en-têtes de cookies.
la chaîne de requête de l'URL, les champs de formulaire et les champs cachés doivent être validés. Ce qui précède est une
125 technique de mitigation de quel type de vulnérabilité Contrôle d'accès défectueux
Lequel des éléments suivants fait référence aux ressources qu'un attaquant peut exploiter pour construire une attaque contre
126 le logiciel Objetivos y habilitadores
Complétez la phrase suivante : Un ____ est la condition qui se produit lorsque les données qui sont copiées dans le tampon
(espace de stockage contigu attribué dans la mémoire) sont plus grands que ce que le tampon peut
127 conduire Dépassement de tampon
À quel type de vulnérabilité se réfère l'installation et la configuration des services, ports et protocoles ?
128 pages inutiles non utilisées fichiers et répertoires non protégés Mauvaise configuration de sécurité
À quel rôle se réfère quelqu'un qui utilise essentiellement ses connaissances techniques et ses compétences pour résoudre les
129 problèmes que rencontre l'entreprise en utilisant des langages de programmation Programmeur
À quel principe de sécurité, ne pas combiner le rôle des personnes qui reçoivent des paiements et des personnes qui les
130 approuve Séparation des responsabilités
131 Comment est connue l'information d'identification présentée par la personne ou le processus Credenciales
Le coût de correction des logiciels non sécurisés à des étapes précoces du cycle de vie du développement des logiciels est
132 significativement plus élevé comparé aux étapes tardives Vrai
133 Quelle des catégories suivantes correspond au modèle strike ? Intégrité
134 Quelles techniques sont normalement utilisées pour surmonter les limitations des dispositifs Android ? Jailbreaking
Quelles sont les méthodologies de développement logiciel qui consistent en un processus hautement structuré
linéaire et séquentiel, caractérisé par des phases prédéfinies chacune devant être complétée avant de
135 continuer à la phase suivante ? Modèle en cascade
la ____ est une méthode plus rapide et désorganisée pour les obtenir
136 exigences de sécurité remue-méninges
137 Les cas de mauvaise utilisation ou d'abus peuvent être utilisés pour obtenir des exigences de sécurité Vrai
Comment définissons-nous le comportement involontaire du système que le propriétaire du système ne souhaite pas que
138 se produit dans le contexte du cas d'utilisation ? Un scénario négatif
Quel type de malware semble inoffensif en fonctionnalité mais porte en interne une charge malveillante qui
139 vise à contourner les contrôles de sécurité, explorer et exploiter le système ? Troyen
Implémentez le nombre maximum de tentatives d'authentification autorisées et lorsqu'il a dépassé ce nombre
refuser par défaut et désactiver le blocage du compte pendant une période de temps spécifique et
jusqu'à ce que l'utilisateur suive un processus hors bande pour réactiver le déblocage du compte
140 contre quoi est la recommandation dimensionnée ? Authentification rompue
Il existe la recommandation suivante : -une plateforme minimale sans fonctionnalités, composants, documentation ni
des exemples inutiles supprimer ou ne pas installer des fonctions et des frameworks non utilisés est une recommandation pour
141 prévenir que ton type de menace Mauvaise configuration de sécurité
Le serveur d'applications comprend des applications d'exemple qui ne sont pas supprimées du serveur de production
ces applications montrent des vulnérabilités de sécurité connues que les attaquants utilisent pour compromettre
le serveur, si l'une de ces applications est la console d'administration et que les comptes par défaut ne se
L'attaquant a changé les mots de passe par défaut et prend le contrôle. Quel type de
142 menace représente-t-elle le scénario précédent ? Authentification rompue
143 Toujours que possible, utilisez des formats de données moins complexes comme JSON et évitez la sérialisation de la désérialisation non sécurisée
Un forum php utilise la sérialisation des objets php pour sauvegarder un super petit qui obtient l'id du
144 utilisateur le rôle a du mot de passe et un autre état de l'utilisateur désérialisation non sécurisée
Comment s'appelle le principe de sécurité qui indique qu'il ne faut accorder que les autorisations nécessaires ?
145 pour que quelqu'un puisse accomplir une tâche assignée ? Moindre privilège
Ce n'est pas parce que les identifiants d'une entité ont été validés qu'elle a accès à tout.
146 ressources que j'ai demandées. Comment appelle-t-on le processus de validation des droits et des privilèges ? Autorización
Quelle méthode fonctionne lorsque celui qui a un point de vue opposé est questionné sur sa raison d'être ?
147 menudo avec une forme négative de sa propre question ? Méthodologie socratique
Les _____ n'aident pas seulement avec les enquêtes judiciaires comme contrôle de
détection, mais elles peuvent également être utilisées pour résoudre des erreurs et des exceptions, si les actions du logiciel
148 sont correctement suivis Exigences en matière de responsabilité /audit/suivi
Les _____ fournissent des informations sur les menaces qui peuvent survenir
149 contre un système ou le logiciel Cas d'utilisation
Dans quels types de langages de programmation le code source n'est-il ni compilé ni converti en codes de
150 instructions spécifiques du processeur ? Langages interprétés
À quelle catégorie de vulnérabilité correspond le fait de pouvoir utiliser un logiciel sans se connecter ou de se faire passer pour quelqu'un d'autre ?
151 en tant qu'administrateur lors de la connexion de l'utilisateur ? Authentification cassée
À quel type d'attaque cela fait-il référence ? Cela se produit dans des cas où les contrôles d'accès sont présents.
152 correctement configurés mais il n'y a aucun mécanisme pour maintenir les informations des utilisateurs en sécurité Mauvaise configuration de la sécurité
153 Dans quelle stratégie de gestion des risques choisit-on de mettre en œuvre des contrôles de sécurité pour réduire le risque Atténuation
La modélisation des cas d'utilisation est un des mécanismes par lesquels on peut déterminer les exigences.
154 fonctionnelles et de sécurité du logiciel Vrai
La conception des mécanismes de protection doit être ouverte à l'examen des membres de la communauté.
155 ¿Que principio de seguridad hace referencia el enunciado anterior? Conception ouverte
À quel principe de sécurité fait-on référence lorsque les erreurs et exceptions sont gérées explicitement et les
156 messages d'erreur sont de nature non détaillée Défense en profondeur
157 Les ______ sont dus à la codification / mise en œuvre qui peuvent causer des failles de sécurité Errores(Bugs)
158 Quels algorithmes cryptographiques se caractérisent par le partage d'une clé entre l'émetteur et le récepteur Algorithmes symétriques
159 Quels éléments suivants font partie de la conception de la mémoire interne d'un programme ? Ram et Registres
Lequel des suivants est un document de conscience standard pour les développeurs et les professionnels de
sécurité des applications web ? Ce document représente un large consensus sur les risques de
160 mesures de sécurité les plus critiques pour les applications web OWASP top 10
Lorsque des composants qui ne sont pas développés sous votre contrôle vont être utilisés, il est important de s'assurer que
les composants et leurs versions, y compris les dépendances, ne doivent pas seulement être identifiés en premier lieu (connaître), mais aussi
que aussi se maintiennent à jour ¿La précédente est une technique d'atténuation pour quel type de
161 vulnérabilité? Utilisation de composants avec des vulnérabilités connues
Dans une _________, les attaquants exploitent la façon dont les requêtes de la base de données sont construites.
162 une application Injection SQL
Gestion des erreurs explicitement en utilisant des redirections et des messages d'erreur pour que le non-respect
qu'aucune configuration incorrecte ne mène à la divulgation de plus d'informations que nécessaire.
163 antérieur est une technique d'atténuation pour quel type de vulnérabilité Mauvaise configuration de sécurité
Les vulnérabilités dans ces domaines peuvent conduire à la découverte et au contrôle des sessions. Une fois que
L'attaquant a le contrôle d'une session (détournement), il peut s'interposer et se faire passer pour
utilisateurs légitimes pour les parties qui participent à cette transaction de session. De quel type de
164 vulnérabilités de quoi parlons-nous? Authentification rompue
Utiliser des composants téléchargés depuis des sources officielles via une communication sécurisée" Est-ce une technique de
165 atténuation pour quel type de catégorie de vulnérabilités ? Utilisation de composants avec des vulnérabilités connues