1. (A leggyengébb láncszem) Mit jelent a támadók „low effort – high impact” logikája?
2. (A leggyengébb láncszem) Miért nem elsősorban technikai kérdés a legtöbb sikeres támadás kiindulópontja?
3. (Fizikai védelem) Egy kórházi adminisztrátor képernyőjén egy másik beteg lelet összefoglalója látható, miközben egy beteg bekopog a szobába és rálát. Ez alapvetően minek minősül?
4. (Fizikai védelem) Mi a „tiszta asztal elve” lényege?
5. (Home office) Miért kockázatosabb az otthoni hálózat, mint a vállalati hálózat, még akkor is, ha nincs rajta rosszindulatú tevékenység?
6. (Home office) Nyilvános WiFi-n történő munkavégzés esetén mi az elsődleges védekezés a Man-in-the-Middle (MitM) típusú támadással szemben?
7. (Jelszavak) A mai szakmai iránymutatások szerint mi teszi valójában erőssé a jelszót?
8. (Jelszavak) Mi a kétfaktoros azonosítás (2FA) legfontosabb védelmi funkciója?
9. (Jelszavak) Ha egy szervezet Információbiztonsági szabályzata rendszeres, időszakos jelszócserét ír elő annak ellenére, hogy a legújabb ajánlások ettől eltérnek, mi a helyes munkavállalói magatartás?
10. (Jelszavak) Miért jelent kockázatot, ha egy munkavállaló megosztja jelszavát egy kollégával, amíg szabadságon van?
11. (Adatszivárgás ellenőrzése) Mit jelent önmagában, ha egy e-mail cím találatot ad a Have I Been Pwned ellenőrzés során?
12. (E-mail alapú támadások) Egy adathalász e-mail feladóneve „IT Helpdesk” formában jelenik meg. Mi az elsődleges ellenőrzési lépés?
13. (E-mail alapú támadások) Mi a helyes eljárás, ha egy vezető nevében sürgős, bizalmas pénzügyi utalást kérő e-mail érkezik, amely arra kéri a címzettet, hogy erről senkinek ne szóljon?
14. (E-mail alapú támadások) Mi különbözteti meg a spear phishinget az általános adathalász e-mailektől?
15. (QR-kódok) Miért nehezebb felismerni egy QR-kód alapú támadást, mint egy hagyományos szöveges linket tartalmazó e-mailt?
16. (QR-kódok) Mi a quishing?
17. (Közösségi média) Mit jelent az OSINT (Open Source Intelligence) a támadók szemszögéből?
18. (MI a munkahelyen) Mi a legnagyobb kockázat, ha bizalmas céges adatot viszünk be egy nyilvános, ingyenes AI-eszközbe?
19. (Incidenskezelés) Miért kockázatosabb, ha egy munkavállaló egy gyanús esemény észlelésekor önállóan próbálja megoldani a helyzetet (pl. törli az e-mailt, újraindítja a gépet)?
20. (Mentális egyensúly) Milyen összefüggés áll fenn a mentális túlterheltség és a biztonsági incidensek között a tananyag szerint?
21. Mi a különbség a kiberbiztonság és az információbiztonság fogalma között a törvény szerint?
22. Mi a PreDeCo-modell harmadik szintjének (Co) tartalma?
23. Egy szerződéses dokumentumban valaki jogosulatlanul megváltoztatja az összeget, de a rendszer egyébként elérhető és csak jogosultak láthatják. Melyik CIA-elem sérült?
24. Mi a különbség az adatgazda és a technikai adatkezelő (IT) szerepe között?
25. Miért minősül EIR-nek egy nem engedélyezett, munkavállaló által telepített felhőalapú tároló (shadow-IT) is?
26. Mit jelent az RPO (Recovery Point Objective)?
27. A Toyota 2022-es leállása miért szemlélteti jól az ellátási lánc-támadások kockázatát?
28. Mit jelent a „Time-to-Exploit” drasztikus csökkenése 24–48 órára?
29. Miért nem elegendő ma már a hang- vagy videóalapú azonosítás önmagában egy pénzügyi kérés jóváhagyásához?
30. Miért a vezető az elsőszámú célpont a kibertérben a képzés szerint?
31. Miért nem lehet IBF az IT-vezető vagy annak közvetlen beosztottja alapvető szervezetnél?
32. Mi történik, ha egy szervezet nem rögzíti szerződésben a partner kiberbiztonsági kötelezettségeit, és a partner incidenst szenved el?
33. Miért nem ír elő a törvény konkrét technikai megoldásokat (pl. konkrét titkosítási algoritmust)?
34. Mi a biztonsági osztályba sorolás és a kockázatértékelés logikai sorrendje?
35. (Mi a Zero Trust szemlélet lényege a hagyományos „belül megbízható, kívül veszélyes” modellhez képest?
36. Miért nem elegendő az IBSZ-t egyszerűen letöltött sablon alapján aláírni?
37. Miért mondható, hogy „az én nem tudtam róla” nem véd a vezető felelőssége szempontjából?
38. Mi a helyes vezetői reakció, ha egy negyedéves jelentésben a szoftverfrissítési lefedettség 94%-ról 71%-ra esik vissza?
39. Mi a törvényi minimumszabály az alapvető szervezetek kiberbiztonsági fejlesztési kiadására vonatkozóan?
40. Mi a helyes prioritizálási logika korlátozott erőforrás esetén?
41. Melyik jogszabály az anyajogszabály, amelyre a többi kötelezettség visszavezethető?
42. (Egy 30 fős IT-biztonsági tanácsadó cég, amely hat kórháznak nyújt rendszerüzemeltetési szolgáltatást, miért esik a törvény hatálya alá mérettől függetlenül?
43. Mi esik ki a 2024. évi LXIX. törvény hatálya alól a 3. § alapján?
44. Mi a jelentősége annak, hogy a törvény 8. § (6) bekezdése szerint a vezető felelőssége külső közreműködő igénybevétele esetén is fennmarad?
45. Mi a jelentősége a kilépési tervnek külföldi adatkezelésre vagy nem privát felhőre való áttérés esetén?
46. Mi a három biztonsági osztály elnevezése, és mi alapján történik a besorolás?
47. Mennyi az IBF éves kötelező továbbképzési óraszáma és tárgyköreinek minimális száma?
48. Mi történik, ha egy audit „nem megfelelt” minősítéssel zárul?
49. Mikor vonatkozik a DORA rendelet egy IT-szolgáltató cégre?
50. Mi történik, ha egy incidens egyszerre GDPR- és kiberbiztonsági incidens is, és a NAIH már bírságot szabott ki érte?
51. Mi különbözteti meg az „üzemeltetési kiberbiztonsági incidenst” a „kiberbiztonsági incidenstől”?
52. Miért nehezebben észlelhető az ellátási lánc-kompromittálás, mint egy közvetlen phishing-támadás?
53. Egy gyártócég termelésirányítási rendszerét zsarolóvírus titkosítja, de a rendszer kizárólag gépbeállítási adatokat tartalmaz, személyes adatot nem. Mi a helyes minősítés?
54. Mettől számít a 72 órás NAIH-bejelentési határidő?
55. Mi történik a „tanulságok levonása” fázisban, és miért hagyják ezt ki leggyakrabban a szervezetek?
56. Mi a különbség a 24 órás korai figyelmeztetés és a 72 órás részletes bejelentés tartalma között?
57. Miért nem jelent immunitást a No Blame kultúra a következmények alól?
58. Miért javasolják az FBI, az ENISA és az NKI egyaránt, hogy a szervezet ne fizessen váltságdíjat?
59. Mikor kell soron kívül felülvizsgálni a biztonsági osztályba sorolást egy incidens után, és mennyi idő áll rendelkezésre a hatósághoz történő bejelentésre?
60. Mi volt a fő tanulság a Jaguar Land Rover 2025-ös incidenséből a British Library 2023-as esetéhez képest?