数据安全主要围绕数据流转的全生命周期进行保障,主要工作包括数据分类分级、数据流动链路、权限管控、加密脱密、数字水印、虚拟环境(虚拟桌面、虚拟App运行等)、文件分发(又叫摆渡)、生态安全、隐私计算以及数据行为采集与分析。 安全责任与意识 ★★☆☆☆ 安全心智的目标是什么? 提示:避免低级问题、避免问题重复出现、纠正错误观念(理解自己的责任和义务)、了解安全团队工作,打造团队形象等。 ★★☆☆☆ 如何系统性提升员工安全意识? ★★☆☆☆ 如何做到针对性的安全意识提升? ★★★★☆ 如何衡量员工安全意识? ★★★★☆ 什么是安全责任制?如何落地安全责任制? 数据采集使用 ★★☆☆☆ 数字水印的类型和应用领域? ★★★☆☆ 隐藏水印有哪些实现方式? ★★★★☆ 如何对无显著特征的数据进行分类分级? ★★★★☆ 如何避免员工因非工作需要查询用户数据? ★★★★☆...
威胁感知与响应面试题目
主要以威胁生命周期进行防护,包括威胁情报(外部贩卖数据、黑灰产手法、0day/nday漏洞、威胁IP/域名/app/账号/手机号/电话号码/身份证等数据)、攻击链路中各阶段蜜罐(包括无交互、轻交互、服务蜜罐、交互式蜜罐等)、威胁感知(采集网络、主机、终端等各层数据,汇总分析、研判与处置)、黑客溯源、红蓝对抗(内部与红队进行常态红蓝演练)。 威胁安全认知 ★★☆☆☆ 你觉得事前建设和事中威胁感知的投入比例应该是怎么样的? ★★★☆☆ WAF是基于攻击特征黑名单的方式,也就不断会存在绕过和遗漏,它存在的意义是什么? ★★★☆☆ 如何衡量威胁感知能力强弱? ★★★☆☆ 感知规则的有效性如何系统验证? ★★★★☆ 未感知部分如何衡量? 流量采集与清洗 ★☆☆☆☆ 威胁感知可以在哪些层面进行? ★★☆☆☆ TCP协议的流量要储存哪些关键字段? ★☆☆☆☆ 如何在服务器上抓取HTTPS流量进行分析?...
基础设施安全面试题目
基础设施是个很泛的概念,在不同公司这个方向的名称也不一样,有些叫做网络安全,有些则细分为办公安全与网络主机安全。此处基础设施定义为应用层以下的所有基础的安全工作,主要分为网络、系统、硬件。网络安全方向涉及的主要工作为网络区域隔离、DDoS/CC防御、网络访问控制、安全网关等。系统安全方向涉及的主要工作为基线加固、运行时防护、主机入侵防护、文件防护、数据库防护等。硬件安全方向涉及的主要工作为固件安全、芯片安全、加密计算、可信环境等。以及可能还有机房物理安全、办公物理安全等。 解决方案 零信任 什么是零信任?定义的角度:对原有的信任最小化。实现角度来看,微隔离、端的信任替换为网络区域的信任、双向mTLS认证。...
理解网络安全面试本质
网络安全面试本质在于甄别人选能力,深入理解自己的安全方向比无脑刷题更重要,通过面试过程中的问答更好的表达自己的看法,更容易获得面试官的青睐。
基础素质问题
对前面几轮面试官的看法如何?(HR问题,考察对他人评价) 前几次面试中,你有了解到这个岗位的工作职责和目标要求是什么吗?(HR问题) 对于异地工作你是怎么考虑的?(HR问题) 离职原因?为什么这个阶段要裸辞?(HR问题) 提示:不要有太多消极负面东西,点到为止。提及原公司看法时,应当客观正面,切勿有个人情绪,尤其避免对上司、同事的抱怨。 薪资相关问题(HR问题) 提示:如果面试官未谈及薪资问题,切勿主动提及。回答薪资相关问题时,在保证自己基本利益的前提下,表达自己的诉求,但一定不要把话说死,给后续谈判保留空间。相信企业会给自己一个合理的回报。 遇到解决不了的问题怎么做?工作中遇到最大的挑战是什么,如何解决的?(考察学习能力和动手解决能力) 业余时间会干嘛?(考察技术热情) 提示:真实表达。可从乌云、翻墙、写技术博客、参与开源、常浏览的网站、关于黑客电视剧、关注业内牛人等角度。...
一些通用安全面试经验
面试也是一项技能,虽然我们无法通过不断的面试来提升技能,但可以去避免前人踩过的一些坑。包括要去理解企业面试官常常关注的考察点,使用的一些面试方法(STAR面试法、行为面试法、冰山模型、压力面试法等),以及面试过程中需要注意的事项,同时通过简短的面试反向甄别面试官的能力以及其团队的水平。