Analisi vulnerabilità OWASP domande

Domande frequenti sull'analisi delle vulnerabilità secondo OWASP, utili per studenti universitari nel campo della cybersecurity.

AndreaLynx·32 schede·32 domande
universitàcomputer_sciencecybersecurity
0
Lo so
1 / 32
0
Sto imparando
Fronte

Che cos'è OWASP?

Tocca per girare
Retro

OWASP è un'organizzazione no-profit che si dedica alla sicurezza delle applicazioni web, fornendo linee guida e strumenti per migliorare la sicurezza.

Tocca per girare
Lo so
Sto imparando

Quiz(32 domande)

Domanda 1 di 32

1. Qual è l'obiettivo principale di OWASP?

Termini in questo set(32)

Fondamentali OWASP(16)

Che cos'è OWASP?

OWASP è un'organizzazione no-profit che si dedica alla sicurezza delle applicazioni web, fornendo linee guida e strumenti per migliorare la sicurezza.

Vero o falso: OWASP pubblica una lista delle vulnerabilità più comuni.

Vero. OWASP pubblica regolarmente la OWASP Top Ten, che elenca le vulnerabilità più critiche nelle applicazioni web.

Cosa rappresenta la sigla CIA?

CIA sta per Confidenzialità, Integrità e Disponibilità, i tre principi fondamentali della sicurezza delle informazioni.

Qual è il principio di 'Least Privilege'?

Il principio di 'Least Privilege' afferma che ogni utente o sistema dovrebbe avere solo i permessi necessari per svolgere le proprie funzioni.

Compila il vuoto: La _____ è la misura della protezione dei dati riservati.

confidenzialità.

Quali sono i tre pilastri della sicurezza secondo OWASP?

Confidenzialità, Integrità, Disponibilità.

Cosa affronta il principio di 'Defense in Depth'?

Il principio di 'Defense in Depth' suggerisce di implementare più misure di sicurezza per proteggere le informazioni in modo multilivello.

Vero o falso: La validazione dei dati è essenziale per prevenire attacchi.

Vero. La validazione dei dati aiuta a prevenire attacchi come SQL injection e cross-site scripting.

Cosa implica la 'Security by Design'?

Significa integrare la sicurezza sin dalle prime fasi di sviluppo di un'applicazione, non come un'aggiunta successiva.

Fornisci un esempio di vulnerabilità OWASP.

SQL Injection è un esempio comune dove un attaccante inserisce codice SQL malevolo in un input per manipolare il database.

Qual è l'importanza della 'Documentazione' in OWASP?

La documentazione dettagliata aiuta gli sviluppatori a comprendere le best practice e a implementare misure di sicurezza efficaci.

Cosa è un attacco XSS?

Un attacco Cross-Site Scripting (XSS) consente all'attaccante di iniettare script dannosi in pagine web visualizzate da altri utenti.

Qual è la differenza tra vulnerabilità e minaccia?

Una vulnerabilità è una debolezza in un sistema, mentre una minaccia è un potenziale evento dannoso che può sfruttare quella vulnerabilità.

Qual è la funzione della crittografia nella sicurezza?

La crittografia protegge i dati rendendoli illeggibili per chi non possiede la chiave di decrittazione, garantendo così la confidenzialità.

Cosa significa autenticazione?

L'autenticazione è il processo di verifica dell'identità di un utente, spesso tramite username e password.

Vero o falso: Le patch di sicurezza sono opzionali.

Falso. Le patch di sicurezza sono essenziali per correggere vulnerabilità note e proteggere i sistemi.

Tipologie di Vulnerabilità(16)

Che cos'è l'Injection?

È una vulnerabilità che permette l'inserimento di codice malevolo nello script. Tipi comuni: SQL Injection, Command Injection.

Cos'è un Cross-Site Scripting (XSS)?

È una vulnerabilità che consente di iniettare script nel browser degli utenti. Può compromettere la sicurezza e la privacy.

Vero o falso: la Cross-Site Request Forgery (CSRF) richiede interazione dell'utente.

Falso: avviene senza il consenso dell'utente, sfruttando la sessione attiva.

Confronta OWASP e SANS.

OWASP: focus su vulnerabilità web. SANS: sicurezza informatica a livello più ampio.

Riempi il vuoto: l'_________ consente accessi non autorizzati.

Access Control Vulnerability

Che cos'è la Security Misconfiguration?

È la configurazione errata di sicurezza di un'applicazione o server. Esempi: default credentials, misconfigured HTTP headers.

Cosa può causare l'Insecure Direct Object Reference?

Accesso non autorizzato a dati sensibili. Esempio: URL manipolato per accedere a file riservati.

Qual è l'effetto dell'Insufficient Logging and Monitoring?

Difficoltà nel rilevare e rispondere a incidenti di sicurezza. Può portare a violazioni prolungate.

Che cos'è l'External Entity Injection (XXE)?

È una vulnerabilità che consente l'inclusione di entità esterne in documenti XML. Può esporre dati sensibili.

Quali sono le conseguenze dell'Unsafe File Upload?

Possibilità di caricare malware, eseguire codice malevolo sul server. Rischio elevato di compromissione.

Vero o falso: l'Insufficient Cryptography è solo una vulnerabilità di trasmissione.

Falso: riguarda anche la memorizzazione di dati sensibili in forma non crittografata.

Cos'è la Server-Side Request Forgery (SSRF)?

Un attacco che induce il server a fare richieste a risorse interne o esterne. Spesso sfruttato per informazioni riservate.

Qual è un esempio di Broken Authentication?

Utilizzo di password deboli o non scadenti. Gli aggressori possono facilmente ottenere l'accesso agli account.

Che cos'è l'Insecure Deserialization?

È una vulnerabilità che si verifica quando dati non attendibili vengono deserializzati, creando opportunità di attacco.

Riempi il vuoto: l'_________ può portare a un attacco DDoS.

Resource Exhaustion

Che cos'è il Broken Access Control?

È una vulnerabilità che permette a un utente non autorizzato di accedere a risorse riservate. - Permette l'accesso a dati sensibili - Può esporre informazioni personali - Rischio elevato se non gestito correttamente.

Domande in questo set(32)

1. Qual è l'obiettivo principale di OWASP?

A.Migliorare la sicurezza delle applicazioni web
B.Sviluppare software commerciale
C.Fornire hosting gratuito
D.Creare giochi online

2. Che cos'è l'Injection?

A.Una vulnerabilità che permette l'inserimento di codice malevolo.
B.Un metodo di protezione dei dati.
C.Un tipo di attacco fisico.
D.Una tecnica di crittografia.

3. Cosa si intende per 'Vulnerabilità' in un'applicazione?

A.Un errore di programmazione
B.Una debolezza che può essere sfruttata
C.Un attacco informatico
D.Una misura di sicurezza

4. Quale di queste vulnerabilità permette di iniettare script nel browser degli utenti?

A.Cross-Site Scripting (XSS)
B.Broken Access Control
C.Insecure Direct Object Reference
D.Insufficient Logging

5. Qual è il primo passo nella gestione delle vulnerabilità secondo OWASP?

A.Identificare le vulnerabilità esistenti
B.Implementare patch di sicurezza
C.Formare il personale
D.Monitorare i sistemi

6. Vero o falso: la Cross-Site Request Forgery (CSRF) richiede l'interazione dell'utente.

A.Falso
B.Vero
C.Nessuna delle precedenti
D.Dipende dal contesto

7. La validazione dell'input serve a:

A.Controllare la qualità del codice
B.Evitare attacchi come SQL injection
C.Ridurre il carico del server
D.Aumentare la velocità dell'applicazione

8. Qual è la principale differenza tra OWASP e SANS?

A.OWASP si concentra sulle vulnerabilità web, SANS sulla sicurezza informatica generale.
B.SANS è più recente di OWASP.
C.OWASP offre solo corsi online.
D.SANS non tratta vulnerabilità web.

9. Quale delle seguenti affermazioni è falsa riguardo alla crittografia?

A.Protegge la confidenzialità dei dati
B.Rende i dati illeggibili senza chiavi
C.È utile solo per i dati in transito
D.Può essere utilizzata per autenticazione

10. Riempi il vuoto: l'_________ consente accessi non autorizzati.

A.Access Control Vulnerability
B.Data Encryption
C.Network Monitoring
D.Secure Coding

11. Qual è il significato di 'Security by Design'?

A.Integrare la sicurezza fin dalle prime fasi di sviluppo
B.Aggiungere sicurezza dopo il completamento
C.Ignorare la sicurezza fino a quando non è necessaria
D.Focalizzarsi solo sulla funzionalità dell'applicazione

12. Che cosa indica la Security Misconfiguration?

A.Una configurazione errata della sicurezza.
B.Una corretta implementazione di firewall.
C.Un protocollo di sicurezza aggiornato.
D.Un software antivirus efficace.

13. Quale opzione NON è un pilastro della sicurezza secondo OWASP?

A.Confidenzialità
B.Integrità
C.Disponibilità
D.Velocità

14. Cosa può causare un Insecure Direct Object Reference?

A.Accesso non autorizzato a dati sensibili.
B.Miglioramento della performance del server.
C.Maggiore sicurezza dei dati.
D.Blocchi di sistema.

15. Cosa comporta il principio di 'Least Privilege'?

A.Consentire a tutti di accedere a tutto
B.Limitare i permessi a ciò che è strettamente necessario
C.Dare accesso illimitato ai super amministratori
D.Ignorare i permessi degli utenti

16. Qual è l'impatto dell'Insufficient Logging and Monitoring?

A.Difficoltà nel rilevare incidenti di sicurezza.
B.Miglioramento della sicurezza generale.
C.Aumento della velocità di elaborazione.
D.Minore rischio di attacchi DDoS.

17. Quale delle seguenti è una vulnerabilità attinente al web?

A.Cross-Site Scripting (XSS)
B.Malware su disco fisso
C.Phishing via email
D.Attacco DDoS

18. Che cos'è l'External Entity Injection (XXE)?

A.Una vulnerabilità nei documenti XML.
B.Una forma di crittografia avanzata.
C.Un metodo di autenticazione.
D.Un tipo di attacco DDoS.

19. Cosa significa 'Patch di Sicurezza'?

A.Aggiornamenti per il software che risolvono vulnerabilità
B.Nuove funzionalità del software
C.Correzioni estetiche all'interfaccia utente
D.Integrazione di nuovi strumenti

20. Quali sono le conseguenze dell'Unsafe File Upload?

A.Possibilità di caricare malware.
B.Miglioramento della gestione dei file.
C.Incremento della sicurezza del server.
D.Nessuna conseguenza.

21. Cosa rappresenta l'acronimo CIA nella sicurezza delle informazioni?

A.Confidenzialità, Integrità, Disponibilità
B.Crittografia, Integrità, Accesso
C.Controllo, Isolamento, Autenticazione
D.Connettività, Integrità, Accesso

22. Vero o falso: l'Insufficient Cryptography riguarda solo i dati in transito.

A.Falso
B.Vero
C.Nessuna delle precedenti
D.Solo in caso di attacchi esterni

23. Quale affermazione è vera riguardo alla documentazione in OWASP?

A.Non è necessaria per la sicurezza
B.Aiuta a comprendere le best practice
C.Deve essere ignorata durante lo sviluppo
D.È utile solo per i documenti legali

24. Che cos'è la Server-Side Request Forgery (SSRF)?

A.Attacco che induce il server a fare richieste.
B.Un attacco fisico a un server.
C.Un metodo di autenticazione forte.
D.Un tipo di firewall.

25. Qual è la funzione principale della crittografia nella sicurezza delle informazioni?

A.Rendere i dati accessibili a tutti
B.Proteggere i dati rendendoli illeggibili
C.Aumentare la velocità del sistema
D.Minimizzare i costi di storage

26. Qual è un esempio di Broken Authentication?

A.Uso di password deboli.
B.Implementazione di MFA.
C.Crittografia delle password.
D.Autenticazione a due fattori.

27. Cosa si intende per 'Autenticazione'?

A.Verifica dell'identità di un utente
B.Accesso illimitato al sistema
C.Registrazione di un nuovo account
D.Eliminazione di un account utente

28. Che cos'è l'Insecure Deserialization?

A.Vulnerabilità legata alla deserializzazione di dati non fidati.
B.Tecnica di crittografia dei dati.
C.Un metodo di archiviazione sicura.
D.Un tipo di attacco di rete.

29. Cosa implica un attacco DDoS?

A.Sfruttare vulnerabilità del software
B.Saturare un servizio con traffico eccessivo
C.Furto di dati sensibili
D.Corruzione di dati nel database

30. Riempi il vuoto: l'_________ può portare a un attacco DDoS.

A.Resource Exhaustion
B.Data Encryption
C.Intrusion Detection
D.Network Security

31. Quale delle seguenti affermazioni descrive correttamente la 'Security by Design'?

A.Integrare la sicurezza sin dalle prime fasi di sviluppo di un'applicazione.
B.Aggiungere la sicurezza come un passaggio finale dopo il completamento dell'applicazione.
C.Applicare misure di sicurezza solo ai sistemi già in produzione.
D.Rimuovere le funzionalità che non sono sicure.

32. Che cos'è il Broken Access Control?

A.Una vulnerabilità che permette accesso non autorizzato.
B.Una tecnica di crittografia.
C.Un metodo di autenticazione sicura.
D.Una configurazione di rete.

Set correlati

Crea il tuo set di studio

Carica un PDF, incolla le tue note o descrivi un argomento – l'IA genera schede, quiz e altro in pochi secondi.