Bezpieczeństwo danych na egzaminie INF.02

INF.02 · teoria
redakcja · 12.08.2026
Bezpieczeństwo danych w kwalifikacji INF.02: najważniejsze zasady, przykłady i 200 powiązanych pytań w banku.
Bezpieczeństwo danych to zestaw środków, z których każdy chroni przed czymś innym. Kopia zapasowa ratuje po skasowaniu pliku, ale nie zasłoni danych na skradzionym dysku, a szyfrowanie działa dokładnie odwrotnie. Macierz RAID przetrwa awarię dysku i nie przetrwa pomyłki użytkownika ani ataku ransomware. Przy każdym zabezpieczeniu warto więc patrzeć przede wszystkim na to, czego ono nie obejmuje.

Kopia pełna, różnicowa i przyrostowa

Kopia pełna zapisuje cały wskazany zbiór danych. Różnicowa zapisuje zmiany od ostatniej kopii pełnej, więc rośnie z każdym kolejnym dniem. Przyrostowa zapisuje zmiany od ostatniej kopii dowolnego rodzaju, więc jej rozmiar pozostaje mniej więcej stały. Przy kopii pełnej w niedzielę i 20 GB zmian dziennie środowa kopia różnicowa zajmuje około 60 GB, a środowa przyrostowa około 20 GB.
Odtwarzanie odwraca ten rachunek. Po awarii w czwartek rano z kopii różnicowych potrzeba dwóch zestawów: pełnego z niedzieli i różnicowego ze środy. Z przyrostowych potrzeba czterech, czyli pełnego oraz kopii z poniedziałku, wtorku i środy, a uszkodzenie jednego ogniwa przerywa cały łańcuch. Kopia przyrostowa zeruje bit archiwalny pliku, różnicowa zostawia go ustawiony.

Zasada 3-2-1 i granice macierzy RAID

Zasada 3-2-1 mówi o trzech egzemplarzach danych liczonych razem z danymi produkcyjnymi, zapisanych na dwóch różnych rodzajach nośnika, z czego jeden egzemplarz przechowuje się poza lokalizacją. Dane na dysku serwera, kopia na taśmie LTO i kopia w chmurze spełniają wszystkie trzy warunki naraz. Trzy dyski twarde stojące w jednej serwerowni nie spełniają dwóch ostatnich, bo to jeden rodzaj nośnika w jednym miejscu, a pożar lub zalanie niszczy je razem.
RAID nie jest kopią zapasową, ponieważ powiela zapis w czasie rzeczywistym. Skasowanie pliku, zaszyfrowanie danych przez ransomware i błąd administratora natychmiast trafiają na oba dyski lustra RAID 1 oraz na wszystkie dyski RAID 5. RAID 0 nie daje nawet ochrony przed awarią sprzętu, bo rozprasza dane bez nadmiarowości i utrata jednego dysku niszczy cały wolumin. Poprawność kopii sprawdza się próbnym odtworzeniem pliku na osobny nośnik, wpisanym do harmonogramu tak samo jak samo tworzenie kopii.

Uprawnienia NTFS, dziedziczenie i kopiowanie

Uprawnienia NTFS z kilku grup sumują się, więc konto należące do grupy z prawem odczytu i do grupy z prawem zapisu otrzymuje odczyt razem z zapisem. Jawna odmowa unieważnia jednak zezwolenie. Kolejność sprawdzania wpisów jest dokładniejsza i wygląda tak: odmowa jawna, zezwolenie jawne, odmowa dziedziczona, zezwolenie dziedziczone. Zezwolenie nadane wprost na folderze wygrywa zatem z odmową odziedziczoną po katalogu nadrzędnym.
Nowy obiekt dziedziczy wpisy po folderze nadrzędnym, a dziedziczenie można wyłączyć, zamieniając odziedziczone wpisy na jawne albo je usuwając. Kopiowanie tworzy nowy obiekt, który przejmuje uprawnienia miejsca docelowego. Przeniesienie w obrębie tego samego woluminu NTFS zachowuje pierwotne wpisy, a przeniesienie na inny wolumin działa jak kopiowanie. Przy dostępie przez sieć obowiązuje część wspólna uprawnień udziału i uprawnień NTFS, więc udział ustawiony tylko do odczytu ogranicza nawet konto mające lokalnie pełną kontrolę.

Rodzaje złośliwego oprogramowania

Wirus dokleja swój kod do pliku i czeka na uruchomienie nosiciela przez użytkownika. Robak powiela się sam przez sieć, zwykle przez niezałataną lukę usługi, i nie potrzebuje żadnego działania użytkownika. Koń trojański udaje przydatny program, a po uruchomieniu otwiera drogę napastnikowi. Ransomware szyfruje pliki i żąda okupu za klucz deszyfrujący.
Rootkit ukrywa obecność napastnika przed systemem i narzędziami administratora, keylogger zapisuje wciśnięte klawisze, a spyware wysyła zebrane dane na zewnątrz. Phishing jest socjotechniką, nie programem, więc sam antywirus tu nie wystarcza i potrzebne jest sprawdzanie nadawcy oraz adresu odnośnika przed kliknięciem. Antywirus rozpoznaje znane próbki po sygnaturach, dlatego bez aktualizacji baz jego skuteczność spada w ciągu kilku dni. Przed ransomware chroni kopia odłączona od sieci albo zapisana w trybie tylko do odczytu, a zapłata okupu nie daje żadnej gwarancji odzyskania plików.

Zapora sieciowa i szyfrowanie woluminu

Zapora przepuszcza lub blokuje ruch według kierunku, protokołu, numeru portu, programu i profilu sieci, a profile w Windows to domenowy, prywatny i publiczny. Ruch przychodzący bez reguły zezwalającej jest domyślnie blokowany, ruch wychodzący domyślnie przechodzi, a reguła blokująca wygrywa z zezwalającą. Pulpit zdalny wymaga reguły przychodzącej dla portu TCP 3389, natomiast ping korzysta z protokołu ICMP, który numerów portów w ogóle nie używa, więc odblokowuje się go osobną regułą dla żądania echa.
BitLocker szyfruje cały wolumin, a nie pojedyncze pliki, i tym różni się od systemu EFS. Z modułem TPM klucz zostaje zwolniony dopiero po sprawdzeniu integralności startu komputera, a 48-cyfrowy klucz odzyskiwania trzeba przechowywać poza tym dyskiem. Nośnik wyjęty i podłączony do innego komputera nie odda danych bez hasła albo klucza odzyskiwania. Na uruchomionym i odblokowanym systemie pliki są odszyfrowywane w locie, więc szyfrowanie woluminu nie chroni przed zalogowanym użytkownikiem ani przed programem działającym na jego koncie.

Zasilanie awaryjne i trwałe usuwanie danych

UPS daje minuty pracy, nie godziny, a jego zadaniem jest bezpieczne zamknięcie systemu, nie podtrzymanie pracy przez czas awarii sieci. Sens ma dopiero z kablem USB i usługą, która wyłącza system przed wyczerpaniem baterii. Moc pozorną w woltoamperach przelicza się na czynną przez współczynnik mocy, więc 1000 VA przy współczynniku 0,6 daje około 600 W i obciążenie 400 W się mieści, a 700 W przekracza zakres. Do UPS nie podłącza się drukarki laserowej, bo jej grzałka pobiera skokowo moc porównywalną z całym zasilaczem awaryjnym.
Usunięcie pliku i formatowanie szybkie kasują tylko wpis w strukturach systemu plików, więc dane nadal da się odzyskać zwykłym programem odzyskującym. Formatowanie pełne w Windows od wersji Vista zapisuje dodatkowo zera na całej powierzchni, co dla dysku talerzowego jest już realnym czyszczeniem. Demagnetyzer niszczy zapis magnetyczny, dlatego nie działa na pamięć flash, a w dyskach SSD wyrównywanie zużycia sprawia, że nadpisywanie omija część komórek. Dla SSD stosuje się polecenie Secure Erase kontrolera albo szyfrowanie od początku i skasowanie klucza, a nośnik wycofywany z użycia niszczy się fizycznie.
Z tym działem powiązano 200 pytań w banku INF.02. Na ekranie Wszystkie pytania wybierz jeden z tagów: bezpieczenstwo. Możesz wtedy przejrzeć zadania tylko z interesującego Cię obszaru.
ZAWODNIK
egzamin zawodowy INF.02 · INF.03 · INF.04
Serwer Discord
Egzaminy zawodowe IT/Matury/Studia
@yastor
© 2026 Zawodnik · by Yastor
Arkusze i zasady oceniania pochodzą z CKE. Serwis nie jest powiązany z Centralną Komisją Egzaminacyjną.