测验:隔离网排查与外带
第一次进入封闭网络的工程师开始调查时会做的第一件事是什么?
- 要求携带您通常使用的诊断工具并进行基础研究,直到您到达。
- 将错误消息转发给外面的同事,并要求他们寻找您。
- 查看最新发布版本的发行说明。
- 首先,列出可以使用的工具和可以读取的记录。
报告互联网不可用的最有用的形式是什么?
- 在环境描述中写一行内容:“这是一个外部通信受到限制的环境。”
- 将观察结果写为“互联网似乎不可用”。
- 写入执行结果如“curl failed with exit code 28, pip Installation failed with exit code 1”
- 将策略的基础写入“由于安全策略,无法进行外部通信”
在无法检索错误代码含义的环境中,缩小原因范围的最实用方法是什么?
- 在源代码中找到错误代码字符串并读取其情况。
- 将两个不同的记录并排放置在时间轴上,并查看距事件开始的时间间隔。
- 收集并比较来自包含相同代码的其他系统的日志
- 创建一个重放场景并尝试使其在操作环境中再次发生。
创建导出摘要时,为什么打开原始文件并删除敏感部分会很危险?
- 由于原始文件已损坏,以后无法重新检查。
- 这是因为删除本身仍保留在审核日志中,并在导出筛选期间成为问题。
- 删除之后,总会留下一件事,因为人们无法阅读他们认为已经处理过的文档。
- 由于删除的空间显示为空,收件人会误认为信息丢失。
在将摘要与禁止标记列表进行匹配时,为什么需要在 grep 中添加 -F ?
- 如果没有 -F,列表中的点等字符将被解释为正则表达式,并且要么被捕获在错误的位置,要么被遗漏。
- 如果没有 -F,由于不区分大小写,误报会增加。
- 如果没有 -F,列表文件不会逐行读取,而是被视为单个模式。
- 因为如果没有 -F,搜索会默默地停止在具有混合 NUL 的二进制文件上。
为了准备出口筛选,创建了禁止令牌列表文件。我应该把这个文件放在哪里?
- 将其保留在导出目录中,以便审阅者可以看到匹配的证据。
- 将其留在导出目录之外和网络内,仅将比较结果写入申请表中。
- 整理完成后,立即删除,不留痕迹。
- 通过向摘要添加注释,在一个文件中对其进行管理。