Кібербезпека та захист інформаціїІнтерактивний курс · Розділ XI з XII
Курс · Розділ XI · Заняття 11 з 12

Розділ XI. Типові додаткові питання комісії

Після заняття зможете: впевнено відповідати на типові додаткові питання комісії про межі безпеки, Zero Trust, атрибуцію та реагування на інциденти.
71 Чи можна гарантувати абсолютну безпеку?

Ні. Можна зменшити ризик до прийнятного рівня, підвищити вартість атаки, обмежити наслідки, швидко виявляти й відновлюватися. Абсолютна безпека несумісна зі складністю, змінами та обмеженими ресурсами.

72 Який контроль є найважливішим?

Універсальної відповіді немає. Контроль обирають за ризиком. Проте фундаментальні спроможності — інвентаризація, ідентичності, безпечні конфігурації, патчі, резервування, моніторинг і реагування.

73 Людина — «найслабша ланка»?

Це спрощення. Людина є частиною соціотехнічної системи. Помилки часто спричинені поганим дизайном, надмірними правами, нечіткими процедурами й культурою покарання. Персонал може бути і найсильнішим сенсором, якщо йому легко повідомити про підозру.

74 Чим Zero Trust відрізняється від «нікому не довіряти»?

Це не психологічна недовіра, а відсутність неявної технічної довіри. Доступ надається мінімально, до конкретного ресурсу, після перевірки ідентичності, пристрою та контексту, з постійною переоцінкою.

75 Чому атрибуція кібератаки складна?

Нападник використовує чужу інфраструктуру, проксі, легітимні сервіси й false flags. Технічні дані доповнюють розвідкою, поведінковими TTP, мотивом і контекстом; висновок завжди має рівень упевненості.

76 Чи достатньо сертифікованого засобу?

Ні. Потрібні правильна конфігурація, інтеграція, експлуатація, оновлення, навчання, моніторинг і відповідність моделі загроз. Сертифікат має визначену область і версію.

77 Як оцінити ефективність безпеки?

Через ризикові та операційні показники: охоплення критичних активів, час усунення вразливостей, MTTD/MTTR, результати вправ, відновлюваність, частку привілейованих акаунтів під PAM/MFA, втрати від інцидентів, тренд залишкового ризику.

78 Що робити першим під час інциденту?

Забезпечити безпеку людей і критичних функцій, активувати процедуру, підтвердити подію, визначити масштаб, зберегти докази, локалізувати з урахуванням наслідків і повідомити відповідальних. Не імпровізувати деструктивні дії без розуміння впливу.

79 Чому резервні копії іноді не рятують від ransomware?

Вони можуть бути підключені до домену, зашифровані разом із системою, неповні, заражені або не протестовані. Потрібні ізольовані/immutable копії, окремі права, моніторинг, регулярні restore tests і визначені RTO/RPO.

80 Як поєднати безпеку і права людини?

Законність, необхідність, пропорційність, мінімізація даних, цільове обмеження, прозорість, контроль доступу, строки зберігання, незалежний нагляд і можливість оскарження.

◆ Самоперевірка

Правильно: 0 / 0 · Пройдено: 0 / 4

Питання на розрізнення понять, а не на пригадування. Обирайте варіант — правильна й обрана відповіді одразу пояснюються.

Питання 1 / 4
Чи можна досягти абсолютної інформаційної безпеки, повністю виключивши будь-який ризик?
Так, за достатнього бюджету
Курс прямо заперечує це: абсолютна безпека несумісна зі складністю систем і обмеженістю ресурсів, незалежно від бюджету.
Ні: можна лише зменшити ризик до прийнятного рівня, підвищити вартість атаки й обмежити наслідки
Це дослівна відповідь курсу на питання про абсолютну безпеку.
Так, якщо застосувати Zero Trust
Навіть Zero Trust не гарантує абсолютної безпеки — це підхід до мінімізації довіри, а не усунення ризику як такого.
Ні, тому що безпека взагалі недосяжна і зусилля марні
Це надмірний песимізм — курс говорить про зменшення ризику й підвищення вартості атаки, а не про марність зусиль.
Питання 2 / 4
Що найточніше означає підхід Zero Trust?
Психологічну недовіру до всіх співробітників компанії
Це не про людські стосунки чи культуру недовіри, а про технічну архітектуру доступу.
Відсутність неявної технічної довіри: доступ надається мінімально, після перевірки ідентичності, пристрою й контексту, з постійною переоцінкою
Це точне визначення з курсу: Zero Trust — не психологічна, а технічна відсутність неявної довіри.
Повну відмову від будь-якої мережевої інфраструктури
Zero Trust не заперечує мережу як таку — він змінює принцип надання довіри в її межах.
Заборону будь-якого віддаленого доступу
Zero Trust не забороняє віддалений доступ, а регулює його через постійну перевірку контексту.
Питання 3 / 4
Що аналітик має зробити ПЕРШИМ, виявивши активний інцидент?
Негайно вимкнути всі сервери без аналізу
Це може знищити докази і завдати непропорційної шкоди без розуміння масштабу проблеми.
Забезпечити безпеку людей і критичних функцій, підтвердити подію, визначити масштаб і зберегти докази
Саме така послідовність перших кроків наведена в курсі як відповідь на це типове питання комісії.
Скласти повний письмовий звіт для преси
Комунікація важлива, але не є першочерговою дією аналітика в момент виявлення інциденту.
Дочекатися завершення атаки, щоб зібрати більше доказів
Це суперечить принципу локалізації — очікування дозволяє шкоді поширюватися далі.
Питання 4 / 4
Чому резервні копії іноді НЕ рятують від ransomware?
Резервні копії завжди надійні, проблема лише у швидкості відновлення
Курс прямо каже про глибші проблеми — не лише про швидкість.
Копії можуть бути підключені до домену й зашифровані разом із системою, неповними чи непротестованими — потрібні ізольовані/immutable копії й регулярні restore tests
Це дослівна відповідь курсу на це питання комісії.
Ransomware не здатний вплинути на резервні копії
Це прямо суперечить курсу — саме шифрування підключених копій є типовою проблемою.
Проблема лише у форматі файлів резервної копії
Формат файлів — не ключова проблема; ключова — ізольованість, повнота і перевіреність копій.