Информационная безопасность: вопросы на собеседовании

Криптография, TLS, OWASP Top 10, сетевые атаки, SOC и реагирование на инциденты, нормативная база РФ.

#1Основы ИБjunior

Что такое триада CIA? Приведите примеры нарушения каждого свойства.

Три базовых свойства защищаемой информации:

  • Конфиденциальность (Confidentiality) — доступ только у тех, кому он разрешён. Нарушение: утечка базы клиентов, перехват пароля в открытой Wi-Fi-сети, сотрудник выгрузил данные на личный диск. Меры: шифрование, разграничение доступа, DLP-системы.
  • Целостность (Integrity) — информация не изменена несанкционированно. Нарушение: подмена реквизитов в платёжном поручении, изменение записей в журнале аудита, подмена обновления ПО. Меры: электронная подпись, хеш-суммы и имитовставки, контроль изменений, журналирование.
  • Доступность (Availability) — информация и сервисы доступны тогда, когда нужны. Нарушение: DDoS-атака, шифровальщик, отказ единственного сервера, истёкший сертификат. Меры: резервирование, бэкапы, защита от DDoS, мониторинг.

Часто добавляют: подлинность (authenticity), неотказуемость (non-repudiation) — невозможность отрицать совершённое действие, подотчётность.

Сильная сторона ответа: показать, что свойства конфликтуют. Максимальная конфиденциальность (всё зашифровано, доступ по трём факторам) снижает доступность. Задача безопасности — не максимизировать одно свойство, а найти баланс под риски конкретной системы. Для банковских платежей критична целостность, для публичного сайта новостей — доступность, для медицинских данных — конфиденциальность.

  • Что такое неотказуемость и как её обеспечить?
  • Какое свойство важнее для интернет-магазина?
#2Криптографияjunior

Чем симметричное шифрование отличается от асимметричного? Где используется каждое?

Симметричное — один ключ для шифрования и расшифрования. Алгоритмы: AES, ChaCha20, российские ГОСТ «Кузнечик» и «Магма».

  • Плюсы: очень быстрое, подходит для больших объёмов данных.
  • Минус: проблема распределения ключа — как передать секретный ключ собеседнику по открытому каналу.

Асимметричное — пара ключей: открытый публикуется, закрытый хранится у владельца. Алгоритмы: RSA, криптография на эллиптических кривых (ECDH, ECDSA, Ed25519), ГОСТ Р 34.10.

  • Зашифровать открытым ключом → расшифровать может только владелец закрытого.
  • Подписать закрытым ключом → проверить подпись может любой по открытому.
  • Минус: медленное — на порядки медленнее симметричного.

На практике их комбинируют — гибридная схема. Асимметричная криптография используется для согласования ключа и аутентификации сторон, а сами данные шифруются быстрым симметричным алгоритмом на сеансовом ключе. Так работают TLS, SSH, PGP, мессенджеры.

Где что:

  • электронная подпись, сертификаты, вход по SSH-ключу — асимметричная;
  • шифрование дисков, баз данных, трафика после рукопожатия — симметричная;
  • обмен ключами Диффи — Хеллмана позволяет двум сторонам выработать общий секрет по открытому каналу, не передавая его. Эфемерные ключи дают прямую секретность (forward secrecy): компрометация долговременного ключа не раскрывает прошлые сеансы.
  • Что такое forward secrecy?
  • Почему не шифруют всё асимметрично?
#3Криптографияjunior

Чем хеширование отличается от шифрования? Какие свойства должна иметь криптографическая хеш-функция?

Шифрование обратимо: зная ключ, данные можно восстановить. Цель — конфиденциальность.
Хеширование необратимо: из входа произвольной длины получается отпечаток фиксированной длины, по которому исходные данные восстановить нельзя. Цель — целостность и проверка без хранения оригинала.

Свойства криптографической хеш-функции:

  • стойкость к нахождению прообраза — по хешу нельзя найти вход;
  • стойкость к нахождению второго прообраза — для данного входа нельзя найти другой с тем же хешем;
  • стойкость к коллизиям — нельзя найти любую пару входов с одинаковым хешем;
  • лавинный эффект — изменение одного бита входа меняет примерно половину битов хеша.

Алгоритмы: SHA-256, SHA-3, BLAKE2/3, российский ГОСТ Р 34.11-2012 «Стрибог». MD5 и SHA-1 сломаны в части стойкости к коллизиям — для подписей и сертификатов их использовать нельзя.

Применения: контроль целостности файлов, электронная подпись (подписывается хеш документа), HMAC — хеш с секретным ключом для проверки подлинности сообщений, блокчейн.

Пароли хранят не простым хешем, а специальными медленными функциями с солью — Argon2, bcrypt, scrypt. Быстрый SHA-256 позволяет перебирать миллиарды вариантов в секунду на видеокарте. Кодирование Base64 — вообще не защита: это обратимое представление данных без ключа.

  • Что такое HMAC и зачем он нужен?
  • Что такое радужные таблицы?
#4Сетевая безопасностьmiddle

Как работает TLS? Как браузер проверяет, что сертификат настоящий?

TLS обеспечивает конфиденциальность, целостность и аутентификацию сервера поверх TCP.

Рукопожатие TLS 1.3 (упрощённо):

  1. ClientHello — поддерживаемые шифры и ключевой материал для обмена Диффи — Хеллмана.
  2. ServerHello — выбранные параметры и свой ключевой материал. Обе стороны вычисляют общий секрет, дальше всё зашифровано.
  3. Сервер присылает сертификат и доказывает владение закрытым ключом, подписывая данные рукопожатия.
  4. Обе стороны подтверждают целостность рукопожатия, начинается обмен данными на симметричных сеансовых ключах.

TLS 1.3 требует одного круга обмена вместо двух в 1.2, убрал устаревшие шифры и сделал обязательной прямую секретность.

Проверка сертификата (PKI):

  • сертификат подписан удостоверяющим центром, тот — промежуточным, и так до корневого, который есть в хранилище доверенных корней ОС или браузера. Браузер проверяет всю цепочку подписей;
  • доменное имя совпадает с полем SAN сертификата;
  • срок действия не истёк;
  • сертификат не отозван (OCSP, списки отзыва);
  • для публичных сертификатов — наличие в журналах Certificate Transparency.

Если проверка не проходит, браузер показывает предупреждение — это и есть защита от атаки «человек посередине».

Практика: бесплатные сертификаты Let's Encrypt с автообновлением, заголовок HSTS против понижения до HTTP. В российской инфраструктуре дополнительно используются сертификаты НУЦ Минцифры и ГОСТ TLS.

  • Что такое HSTS?
  • Как работает атака SSL stripping?
#5Безопасность приложенийjunior

Что такое OWASP Top 10? Назовите основные уязвимости веб-приложений.

OWASP Top 10 — регулярно обновляемый рейтинг самых критичных рисков безопасности веб-приложений от некоммерческого сообщества OWASP. Основные категории последних редакций:

  1. Нарушение контроля доступа — первое место. Пользователь получает чужие данные, подставив другой идентификатор в URL (IDOR), обычный пользователь открывает админский эндпоинт.
  2. Криптографические ошибки — данные без шифрования, слабые алгоритмы, пароли в открытом виде или быстрым хешем.
  3. Инъекции — SQL, команды ОС, LDAP; сюда же в последних редакциях относят XSS. Защита — параметризованные запросы и экранирование по контексту.
  4. Небезопасный дизайн — изъяны на уровне архитектуры: нет ограничения попыток, доверие данным клиента.
  5. Ошибки конфигурации — отладочный режим в продакшене, стандартные пароли, открытые панели управления и хранилища, подробные ошибки со стектрейсами.
  6. Уязвимые и устаревшие компоненты — библиотеки с известными CVE.
  7. Ошибки аутентификации — перебор паролей без ограничений, слабое управление сессиями.
  8. Нарушения целостности ПО и данных — небезопасная десериализация, обновления без проверки подписи, скомпрометированные CI/CD.
  9. Недостаточное журналирование и мониторинг — атаку не замечают месяцами.
  10. SSRF — сервер можно заставить отправить запрос на внутренний адрес, например к сервису метаданных облака.

От стажёра ждут не точного списка, а умения объяснить 3–4 пункта с примером и защитой. Отдельно у OWASP есть рейтинги для API и мобильных приложений.

  • Что такое IDOR и как его найти?
  • Как работает SSRF?

Ещё 7 вопросов в этом треке

  1. Какие сетевые атаки вы знаете? Как защищаются от MITM и DDoS?
  2. Что такое межсетевой экран, IDS/IPS и DMZ? Зачем сегментировать сеть?
  3. Что такое SOC и SIEM? Опишите этапы реагирования на инцидент.
  4. Какие законы и регуляторы в области ИБ в России вы знаете?
  5. Что такое социальная инженерия? Как организация может защититься от фишинга?
  6. Что такое аутентификация, авторизация и идентификация? Что такое MFA и принцип наименьших привилегий?
  7. Как оценить риски информационной безопасности? Что такое модель угроз?