İçeriğe atla
0 XP 0
Cisco200-201 CCNACBRGiriş

Cisco CCNA CybersecurityCyberOps Associate

  • Mavi takım
  • Ağ
Soru
Cisco açıklamaz
Süre
2 saat
Geçme
Cisco'nun açıklamadığısınavdan sınava değişebilen bir puan

CCNA Cybersecurity, SOC'de (güvenlik operasyon merkezi) birinci kademe analist olmak isteyenler içindir. 200-201 CCNACBR sınavı güvenlik kavramlarını, izleme verisini, uç nokta ve ağ saldırı analizini ve NIST tabanlı olay müdahalesini ölçer. Sertifikanın eski adı Cisco CyberOps Associate; önkoşulu yoktur ve 3 yıl geçerlidir.

Çalış

Alan alan çalış, karışık pratik yap ya da süreyle deneme sınavı çöz. İlerlemen bu tarayıcıda birikir.

Bir alan seç

Tek alandan sorular gelir. Her cevaptan sonra doğrusunu ve nedenini görürsün. Süre yok.

Alanlar ve ilerlemen

Çözülen
0/ 160
Doğru
-
Son deneme
-

Çubuk uzunluğu resmî ağırlık.ÇözdüğünKalan

  1. Güvenlik KavramlarıSecurity Concepts%200/32 soru6 ders
  2. Güvenlik İzlemeSecurity Monitoring%250/40 soru6 ders
  3. Uç Nokta Tabanlı AnalizHost-Based Analysis%200/32 soru6 ders
  4. Ağ Saldırı AnaliziNetwork Intrusion Analysis%200/32 soru6 ders
  5. Güvenlik Politikaları ve ProsedürleriSecurity Policies and Procedures%150/24 soru6 ders

Örnek sorular

Her alandan 2 soru. Cevabı açmadan önce kendin düşün; aynı sorular pratikte de karşına çıkar.

Güvenlik Kavramları (Security Concepts)2 örnek soru

Vaka: Saldırgan bir gıda fabrikasının reçete veritabanına sızıyor. Veriyi dışarı çıkarmıyor, üretimi de durdurmuyor. İki ürünün katkı oranlarını sessizce değiştiriyor. CIA üçlüsünün hangi ilkesi doğrudan ihlal edildi?

  1. İnkâr edilemezlik (non-repudiation)
  2. Erişilebilirlik (availability)
  3. Bütünlük (integrity)
  4. Gizlilik (confidentiality)
Cevabı göster

Doğru cevap: C) Bütünlük (integrity)

Verinin izinsiz değiştirilmesi bütünlük ihlalidir; reçete artık doğru değildir. Veri dışarı çıkmadığı için gizlilik bu vakada öne çıkan ihlal değildir. Üretim sürdüğünden erişilebilirlik bozulmadı. İnkâr edilemezlik CIA üçlüsünün parçası değildir.

Bir kurum e-posta ağ geçidi, uç nokta koruması, ağ bölütleme ve MFA'yı birlikte kullanıyor. Oltalama e-postası geçidi aşsa bile ekteki zararlı uç noktada durduruluyor. Bu yaklaşımın adı nedir?

  1. Derinlemesine savunma (defense in depth)
  2. Görevler ayrılığı (separation of duties)
  3. Varsayılan olarak açık (fail open) tasarım
  4. Gizlemeye dayalı güvenlik (security by obscurity)
Cevabı göster

Doğru cevap: A) Derinlemesine savunma (defense in depth)

Derinlemesine savunma, birbirinden bağımsız katmanlar kurar; bir katman aşılınca sıradaki katman saldırıyı yakalar. Görevler ayrılığı bir işi tek kişinin bitirmesini engeller, teknik katmanlardan söz etmez. Fail open, arıza anında trafiği geçirir ve riski büyütür. Tasarımı gizlemeye dayanmak ise ayrı ve zayıf bir yaklaşımdır.

Güvenlik İzleme (Security Monitoring)2 örnek soru

Saldırı yüzeyi (attack surface) ile zafiyet (vulnerability) arasındaki fark nedir?

  1. Yüzey tüm giriş noktalarıdır, zafiyet bu noktalardaki zayıflıktır
  2. Zafiyet dışarıdan görünen noktaların sayısı, saldırı yüzeyi ise o noktalardaki hatadır
  3. İkisi aynı kavramı anlatır, aradaki fark raporda hangi terimin seçildiğidir
  4. Saldırı yüzeyi yazılım hatalarının listesidir, zafiyet ise açık ağ portlarının toplamıdır
Cevabı göster

Doğru cevap: A) Yüzey tüm giriş noktalarıdır, zafiyet bu noktalardaki zayıflıktır

Saldırı yüzeyi açık portlar, API'ler, kullanıcı hesapları ve arayüzler gibi saldırganın etkileşime girebileceği tüm noktalardır. Zafiyet bu noktalardan birindeki istismar edilebilir zayıflıktır. Yüzey küçüldükçe zafiyetin bulunabileceği yer de azalır. Öteki şıklar tanımları karıştırır ya da ikisini eşitler.

Analist bir sunucu arayüzünde tcpdump ile trafik kaydediyor ve .pcap dosyası alıyor. Bu dosya hangi veriyi içerir?

  1. Bağlantı başına bayt ve paket sayısını gösteren, yük içermeyen akış özetini
  2. Paket başlıkları ve yükü (payload) dahil, yakalanan ham paketlerin kendisini
  3. Uç noktada hangi sürecin hangi dosyayı açtığını gösteren olay listesini
  4. Güvenlik duvarının hangi kuralla izin verip reddettiğini gösteren kaydı
Cevabı göster

Doğru cevap: B) Paket başlıkları ve yükü (payload) dahil, yakalanan ham paketlerin kendisini

tcpdump paketleri başlıklarıyla ve yükleriyle birlikte yakalar; bu tam paket yakalamadır (full packet capture). Akış özeti NetFlow gibi kaynaklardan gelir. Kural eşleşmesi güvenlik duvarı logunda yer alır. Süreç ve dosya olayları ise uç nokta ajanının verisidir.

Uç Nokta Tabanlı Analiz (Host-Based Analysis)2 örnek soru

Bir Linux sunucusunda /etc/passwd, /etc/sudoers ve /bin dizinindeki ikili dosyaların özetleri düzenli hesaplanıyor. Bir özet değişince uyarı üretiliyor. Bu işlevi hangi uç nokta teknolojisi sağlar?

  1. Yük dengeleyicinin sağlık denetimi
  2. Ağ tabanlı IPS'in satır içi paket engellemesi
  3. Web proxy'sinin URL kategori ve itibar filtresi
  4. HIDS'in dosya bütünlüğü izlemesi (FIM)
Cevabı göster

Doğru cevap: D) HIDS'in dosya bütünlüğü izlemesi (FIM)

HIDS, dosya bütünlüğü izleme (FIM) ile kritik dosyaların özetini temel değerle karşılaştırır ve değişikliği bildirir; OSSEC ve Wazuh bu işi yapar. Ağ IPS'i paket trafiğine bakar, diskteki dosyayı görmez. URL filtresi web isteklerini süzer. Yük dengeleyici sağlık denetimi yalnız hizmetin ayakta olup olmadığını sınar.

Windows'ta bir süreç (process) ile iş parçacığı (thread) arasındaki ilişki nedir?

  1. Süreç kaynakları ve adres alanını tutar, iş parçacıkları bu süreç içinde kodu yürütür
  2. Süreç çekirdekte, iş parçacığı ise ayrı bir sanal makinede çalışır
  3. İkisi aynı yapıdır, Görev Yöneticisi onları farklı adlarla gösterir
  4. İş parçacığı kendi adres alanına sahiptir, süreç ise onları sıraya koyan zamanlayıcıdır
Cevabı göster

Doğru cevap: A) Süreç kaynakları ve adres alanını tutar, iş parçacıkları bu süreç içinde kodu yürütür

Süreç, bellek adres alanını, açık tutamaçları (handle) ve güvenlik bağlamını taşıyan kaptır; iş parçacıkları bu kaynakları paylaşarak kodu yürütür. Bir süreçte birden çok iş parçacığı bulunabilir. İş parçacığının ayrı adres alanı yoktur. Sanal makine ya da ad farkı iddiaları yanlıştır.

Ağ Saldırı Analizi (Network Intrusion Analysis)2 örnek soru

Bir olay kaydında şu alanlar var: 'sid:2024897, rev:3, classtype: trojan-activity, priority: 1, src 10.0.2.9, dst 198.51.100.77'. Bu kayıt hangi kaynak teknolojiden gelir?

  1. DHCP sunucusu
  2. Web proxy sunucusu
  3. NetFlow toplayıcısı
  4. IDS ya da IPS
Cevabı göster

Doğru cevap: D) IDS ya da IPS

İmza kimliği (sid), revizyon, sınıf türü ve öncelik, Snort ya da Suricata gibi IDS ve IPS kurallarının uyarı alanlarıdır. Web proxy sunucusu URL ve kategori loglar. NetFlow akış özeti verir ve imza taşımaz. DHCP sunucusu ise adres kiralama kayıtları üretir.

Bir kayıtta 'kullanıcı: mehmet.t, URL: http://indir.example/kurulum.exe, kategori: Yazılım İndirme, User-Agent: Mozilla/5.0, eylem: ENGELLENDİ' bilgileri var. Kaynak büyük olasılıkla hangisidir?

  1. Uç nokta antivirüsü
  2. Web proxy logu
  3. Kablosuz erişim noktası
  4. Klasik güvenlik duvarı
Cevabı göster

Doğru cevap: B) Web proxy logu

Kullanıcı adı, tam URL, web kategorisi ve User-Agent birlikte, HTTP isteğini aracılık ederek gören proxy'nin loglarıdır. Antivirüs dosyayı diskte görür, URL kategorisi atamaz. Klasik (stateful) güvenlik duvarı 5-tuple ile çalışır, URL yolunu loglamaz. Erişim noktası ise istemci ilişkilendirmesini kaydeder.

Güvenlik Politikaları ve Prosedürleri (Security Policies and Procedures)2 örnek soru

Vaka: Zafiyet taraması, kimsenin bilmediği ve hiçbir yama sürecine girmeyen üç sunucu buldu. Bu durumu önlemek için hangi yönetim süreci temel alınmalı?

  1. Varlık yönetimi ve güncel envanter
  2. Olay sonrası ders çıkarma toplantısı
  3. Değişiklik yönetiminde dondurma takvimi
  4. Mobil cihaz yönetimi (MDM)
Cevabı göster

Doğru cevap: A) Varlık yönetimi ve güncel envanter

Bilinmeyen varlık korunamaz; varlık yönetimi her sunucuyu, sahibini ve önemini envantere işler ve yama, izleme gibi süreçler bu listeden beslenir. MDM mobil cihazları yönetir. Değişiklik dondurma sürümleri durdurur. Ders çıkarma toplantısı olaydan sonra yapılır, envanter açığını kendiliğinden kapatmaz.

Bir çalışanın kurum e-postası yüklü telefonu taksi yolculuğunda kayboldu. Hangi yönetim aracı cihazdaki kurum verisini uzaktan silmeyi sağlar?

  1. Yapılandırma yönetim veritabanı (CMDB)
  2. Mobil cihaz yönetimi (MDM)
  3. Ağ erişim denetimi (NAC)
  4. Güvenlik bilgi ve olay yönetimi (SIEM)
Cevabı göster

Doğru cevap: B) Mobil cihaz yönetimi (MDM)

MDM; parola zorunluluğu, şifreleme ve uzaktan kilitleme ya da silme gibi politikaları mobil cihazlara uygular. CMDB varlıkları ve ilişkilerini kaydeder, cihaza komut göndermez. NAC ağa bağlanan cihazı denetler. SIEM olayları toplar ve ilişkilendirir.

Sorular AltaySec'in özgün pratik sorularıdır, resmî sınav sorusu değildir. AltaySec'in Cisco ile resmî bir bağı yoktur; marka adı Cisco kuruluşuna aittir. Sertifikayı sınavı veren kurum düzenler.