KIBERBIZTONSÁGI VEZETŐI TESZT

A képzés lezárásaként  a záróteszt kitöltése szükséges.

  • A sikeres teljesítéshez minimum 70%-os eredmény szükséges.
  • A tesztben fel kell tüntetned a videóban elrejtett kódot – enélkül a teszt nem érvényes.
  • Sikeres teljesítés esetén a szerződés szerint kiállítjuk és megküldjük a tanúsítványodat.
1. (A leggyengébb láncszem) Mit jelent a támadók „low effort – high impact” logikája?

2. (A leggyengébb láncszem) Miért nem elsősorban technikai kérdés a legtöbb sikeres támadás kiindulópontja?

3. (Fizikai védelem) Egy kórházi adminisztrátor képernyőjén egy másik beteg lelet összefoglalója látható, miközben egy beteg bekopog a szobába és rálát. Ez alapvetően minek minősül?

4. (Fizikai védelem) Mi a „tiszta asztal elve” lényege?

5. (Home office) Miért kockázatosabb az otthoni hálózat, mint a vállalati hálózat, még akkor is, ha nincs rajta rosszindulatú tevékenység?

6. (Home office) Nyilvános WiFi-n történő munkavégzés esetén mi az elsődleges védekezés a Man-in-the-Middle (MitM) típusú támadással szemben?

7. (Jelszavak) A mai szakmai iránymutatások szerint mi teszi valójában erőssé a jelszót?

8. (Jelszavak) Mi a kétfaktoros azonosítás (2FA) legfontosabb védelmi funkciója?

9. (Jelszavak) Ha egy szervezet Információbiztonsági szabályzata rendszeres, időszakos jelszócserét ír elő annak ellenére, hogy a legújabb ajánlások ettől eltérnek, mi a helyes munkavállalói magatartás?

10. (Jelszavak) Miért jelent kockázatot, ha egy munkavállaló megosztja jelszavát egy kollégával, amíg szabadságon van?

11. (Adatszivárgás ellenőrzése) Mit jelent önmagában, ha egy e-mail cím találatot ad a Have I Been Pwned ellenőrzés során?

12. (E-mail alapú támadások) Egy adathalász e-mail feladóneve „IT Helpdesk” formában jelenik meg. Mi az elsődleges ellenőrzési lépés?

13. (E-mail alapú támadások) Mi a helyes eljárás, ha egy vezető nevében sürgős, bizalmas pénzügyi utalást kérő e-mail érkezik, amely arra kéri a címzettet, hogy erről senkinek ne szóljon?

14. (E-mail alapú támadások) Mi különbözteti meg a spear phishinget az általános adathalász e-mailektől?

15. (QR-kódok) Miért nehezebb felismerni egy QR-kód alapú támadást, mint egy hagyományos szöveges linket tartalmazó e-mailt?

16. (QR-kódok) Mi a quishing?

17. (Közösségi média) Mit jelent az OSINT (Open Source Intelligence) a támadók szemszögéből?

18. (MI a munkahelyen) Mi a legnagyobb kockázat, ha bizalmas céges adatot viszünk be egy nyilvános, ingyenes AI-eszközbe?

19. (Incidenskezelés) Miért kockázatosabb, ha egy munkavállaló egy gyanús esemény észlelésekor önállóan próbálja megoldani a helyzetet (pl. törli az e-mailt, újraindítja a gépet)?

20. (Mentális egyensúly) Milyen összefüggés áll fenn a mentális túlterheltség és a biztonsági incidensek között a tananyag szerint?

21. Mi a különbség a kiberbiztonság és az információbiztonság fogalma között a törvény szerint?

22. Mi a PreDeCo-modell harmadik szintjének (Co) tartalma?

23. Egy szerződéses dokumentumban valaki jogosulatlanul megváltoztatja az összeget, de a rendszer egyébként elérhető és csak jogosultak láthatják. Melyik CIA-elem sérült?

24. Mi a különbség az adatgazda és a technikai adatkezelő (IT) szerepe között?

25. Miért minősül EIR-nek egy nem engedélyezett, munkavállaló által telepített felhőalapú tároló (shadow-IT) is?

26. Mit jelent az RPO (Recovery Point Objective)?

27. A Toyota 2022-es leállása miért szemlélteti jól az ellátási lánc-támadások kockázatát?

28. Mit jelent a „Time-to-Exploit” drasztikus csökkenése 24–48 órára?

29. Miért nem elegendő ma már a hang- vagy videóalapú azonosítás önmagában egy pénzügyi kérés jóváhagyásához?

30. Miért a vezető az elsőszámú célpont a kibertérben a képzés szerint?

31. Miért nem lehet IBF az IT-vezető vagy annak közvetlen beosztottja alapvető szervezetnél?

32. Mi történik, ha egy szervezet nem rögzíti szerződésben a partner kiberbiztonsági kötelezettségeit, és a partner incidenst szenved el?

33. Miért nem ír elő a törvény konkrét technikai megoldásokat (pl. konkrét titkosítási algoritmust)?

34. Mi a biztonsági osztályba sorolás és a kockázatértékelés logikai sorrendje?

35. (Mi a Zero Trust szemlélet lényege a hagyományos „belül megbízható, kívül veszélyes” modellhez képest?

36. Miért nem elegendő az IBSZ-t egyszerűen letöltött sablon alapján aláírni?

37. Miért mondható, hogy „az én nem tudtam róla” nem véd a vezető felelőssége szempontjából?

38. Mi a helyes vezetői reakció, ha egy negyedéves jelentésben a szoftverfrissítési lefedettség 94%-ról 71%-ra esik vissza?

39. Mi a törvényi minimumszabály az alapvető szervezetek kiberbiztonsági fejlesztési kiadására vonatkozóan?

40. Mi a helyes prioritizálási logika korlátozott erőforrás esetén?

41. Melyik jogszabály az anyajogszabály, amelyre a többi kötelezettség visszavezethető?

42. (Egy 30 fős IT-biztonsági tanácsadó cég, amely hat kórháznak nyújt rendszerüzemeltetési szolgáltatást, miért esik a törvény hatálya alá mérettől függetlenül?

43. Mi esik ki a 2024. évi LXIX. törvény hatálya alól a 3. § alapján?

44. Mi a jelentősége annak, hogy a törvény 8. § (6) bekezdése szerint a vezető felelőssége külső közreműködő igénybevétele esetén is fennmarad?

45. Mi a jelentősége a kilépési tervnek külföldi adatkezelésre vagy nem privát felhőre való áttérés esetén?

46. Mi a három biztonsági osztály elnevezése, és mi alapján történik a besorolás?

47. Mennyi az IBF éves kötelező továbbképzési óraszáma és tárgyköreinek minimális száma?

48. Mi történik, ha egy audit „nem megfelelt” minősítéssel zárul?

49. Mikor vonatkozik a DORA rendelet egy IT-szolgáltató cégre?

50. Mi történik, ha egy incidens egyszerre GDPR- és kiberbiztonsági incidens is, és a NAIH már bírságot szabott ki érte?

51. Mi különbözteti meg az „üzemeltetési kiberbiztonsági incidenst” a „kiberbiztonsági incidenstől”?

52. Miért nehezebben észlelhető az ellátási lánc-kompromittálás, mint egy közvetlen phishing-támadás?

53. Egy gyártócég termelésirányítási rendszerét zsarolóvírus titkosítja, de a rendszer kizárólag gépbeállítási adatokat tartalmaz, személyes adatot nem. Mi a helyes minősítés?

54. Mettől számít a 72 órás NAIH-bejelentési határidő?

55. Mi történik a „tanulságok levonása” fázisban, és miért hagyják ezt ki leggyakrabban a szervezetek?

56. Mi a különbség a 24 órás korai figyelmeztetés és a 72 órás részletes bejelentés tartalma között?

57. Miért nem jelent immunitást a No Blame kultúra a következmények alól?

58. Miért javasolják az FBI, az ENISA és az NKI egyaránt, hogy a szervezet ne fizessen váltságdíjat?

59. Mikor kell soron kívül felülvizsgálni a biztonsági osztályba sorolást egy incidens után, és mennyi idő áll rendelkezésre a hatósághoz történő bejelentésre?

60. Mi volt a fő tanulság a Jaguar Land Rover 2025-ös incidenséből a British Library 2023-as esetéhez képest?

KiberHigiénia Egyesület
Adatvédelmi áttekintés

Ez a weboldal sütiket használ, hogy a lehető legjobb felhasználói élményt nyújthassuk. A cookie-k információit tárolja a böngészőjében, és olyan funkciókat lát el, mint a felismerés, amikor visszatér a weboldalunkra, és segítjük a csapatunkat abban, hogy megértsék, hogy a weboldal mely részei érdekesek és hasznosak.