Безопасность — Вопросы для собеседований
Уязвимости контроля доступа
Нарушения авторизации на уровне приложения — IDOR, контроль доступа к объектам и функциям, обход каталога, open redirect, логические и TOCTOU-ошибки, изоляция арендаторов.
13 вопросов
Техники атакующих
Техники атак на AD/Windows глазами защитника — Kerberoasting, AS-REP roasting, Pass-the-Hash/Ticket, Golden/Silver ticket, DCSync, злоупотребление делегированием, LLMNR poisoning, C2 и анализ путей атаки. Только обнаружение и защита.
12 вопросов
Безопасность API
Риски уровня API — OWASP API Top 10, избыточная выдача данных, rate limiting, интроспекция и глубина в GraphQL, версионирование и shadow-эндпоинты, подпись webhook и утечки через ошибки.
12 вопросов
Процессы и архитектура AppSec
Безопасный SDLC, ревью кода на безопасность, моделирование угроз, разделение обязанностей, триаж уязвимостей и проектирование защищённой архитектуры.
24 вопросов
Аутентификация и контроль доступа
Идентификация, аутентификация и авторизация, структура и уязвимости JWT, защита процессов входа, восстановление аккаунта и злоупотребление OTP.
20 вопросов
Blue Team и обнаружение атак
Фишинг, индикаторы компрометации, цепочка атаки, закрепление, горизонтальное перемещение, атаки на учётные данные и повышение привилегий.
11 вопросов
Клиентские уязвимости
Уязвимости доверия браузера — виды XSS, контекстное экранирование, CSP, CSRF, CORS, кликджекинг, tabnabbing, prototype pollution, postMessage и безопасность WebSocket.
16 вопросов
Безопасность облака и Kubernetes
Поверхность атаки Kubernetes и пути захвата кластера — доступ к kube-api, RBAC, привилегированные поды, hostPath, анонимный etcd и эскалация на уровне узла.
15 вопросов
Комплаенс и приватность
Классификация данных, GDPR, российский 152-ФЗ, снижение области PCI DSS, privacy-by-design, политика хранения/удаления и обязанности оператора против обработчика.
8 вопросов
Безопасность контейнеров и Kubernetes
Харденинг Docker и Kubernetes — container escape, риск root/privileged, минимальные образы, RBAC, NetworkPolicy, Pod Security Standards, секреты, service-account-токены, supply chain, runtime-детект и сканирование образов.
13 вопросов
Криптография и TLS
Симметричное и асимметричное шифрование, TLS/HTTPS-рукопожатие, сертификаты и цепочка доверия, безопасное хранение паролей.
21 вопросов
Инженерия обнаружения
SIEM и правила обнаружения — корреляция, ключевые источники логов, разметка по MITRE ATT&CK, IOC против IOA, пирамида боли, EDR против AV, threat intelligence и тюнинг без слепых зон.
13 вопросов
DevSecOps и безопасные пайплайны
SAST/DAST/SCA/IAST, харденинг CI/CD, сканирование секретов, защита цепочки поставок, SBOM, сканирование IaC, пиннинг зависимостей, триаж CVE и security quality gates.
14 вопросов
Реагирование на инциденты
Жизненный цикл реагирования (PICERL) — событие против инцидента, изоляция против наблюдения, таймлайн атаки, разбор фишинга, оценка масштаба, ransomware-плейбук, chain of custody и уведомления.
13 вопросов
Инъекционные атаки
Инъекции в серверные интерпретаторы — варианты SQLi, NoSQL, OS-команды, LDAP, XXE, SSTI, ошибки ORM, CRLF/заголовки и mass-assignment, и общая защита от всех них.
15 вопросов
Анализ ВПО и форензика
Статический и динамический анализ, бесфайловое ВПО, артефакты закрепления в Windows/Linux, память против диска, детонация в песочнице, анти-анализ, process injection и извлечение IOC.
11 вопросов
Безопасность мобильных приложений
Основы безопасности мобильных приложений — cleartext-трафик через зависимости, утечки через кэш скриншотов, OAuth в WebView и детект компрометации/root/jailbreak.
12 вопросов
Основы сетевой безопасности
Модель OSI, TCP против UDP, ICMP, traceroute, методы сканирования портов и сегментация сети.
21 вопросов
OAuth и федеративная аутентификация
Потоки OAuth2/OIDC/SAML и безопасность токенов — authorization-code flow, PKCE, state, проверка redirect_uri, id_token, валидация JWT, algorithm confusion и SAML signature wrapping.
12 вопросов
Серверные уязвимости
Ошибки обработки запросов на сервере — SSRF и DNS rebinding, небезопасная десериализация, HTTP request smuggling, небезопасная загрузка файлов, атаки через Host, отравление кэша и file inclusion.
14 вопросов
Уязвимости веб-приложений
XSS, CSRF, SQL/NoSQL-инъекции, SSRF, SSTI, обход каталога, инъекция команд, небезопасная десериализация и угрозы загрузки файлов.
17 вопросов