다음 중 NIST가 새로운 암호화 알고리즘을 위해 선택한 것은 무엇입니까? 고급 암호화 표준?
정답:
라인달(Rijndael). 라인달은 미국 정부에서 민감하지만 기밀이 아닌 정보를 암호화하는 새로운 승인된 방법입니다. 이미 승인되었으며 공공 분야에서도 널리 사용되고 있습니다. 메모리 요구량이 적고 타이밍 공격(timing attack)을 쉽게 방어할 수 있도록 설계되었습니다. 다음 답변은 오답입니다: Twofish. Twofish는 AES에 최종 선정된 후보 중 하나였지만, 선정되지는 않았습니다. Serpent. Serpent는 AES에 선정된 최종 후보 중 하나였지만, 선정되지는 않았습니다. RC6. RC6는 AES에 선택된 최종 후보 중 하나였지만, 선정되지는 않았습니다. 이 질문을 만드는 데 사용된 참고문헌은 다음과 같습니다. ISC2 OIG, 2007년 622, 629-630쪽 숀 해리스 AIO, v.3 p 247-250
CISSP 문제 42
다음 중 구현 이유에 대한 정확한 진술은 무엇입니까? 계층화된 보안 아키텍처?
정답: B
보안 설계에서는 해결을 위해 계층적 접근 방식을 고려해야 합니다. 특정 위협으로부터 보호하거나 취약성을 줄이기 위해 사용됩니다. 예를 들어, 패킷 필터링 라우터를 애플리케이션 게이트웨이 및 침입 탐지 시스템과 함께 사용하면 공격자가 시스템을 성공적으로 공격하기 위해 투입해야 하는 작업량이 증가합니다. 상업적으로 이용 가능한 경우 계층적 보호의 필요성이 중요합니다. 기성품(COTS) 제품이 사용됩니다. 최신 기술 COTS 제품의 보안 품질은 정교한 공격에 대해 높은 수준의 보호를 제공하지 못합니다. 여러 레벨에 걸쳐 여러 제어를 배치하고 추가적인 보안 조치를 취함으로써 이러한 상황을 완화할 수 있습니다. 공격자가 목표를 달성하기 위해 사용하는 도구입니다. 출처: NIST 특별 간행물 800-27, 정보 기술 보안을 위한 엔지니어링 원칙(보안 달성을 위한 기준).
CISSP 문제 43
다음 중 객체와 객체 내의 데이터를 보호하는 방법이 아닌 것은 무엇입니까?
정답: B
데이터 마이닝은 숨겨진 관계, 패턴 및 추세를 밝히기 위해 사용됩니다. 대규모 데이터 저장소에 대한 쿼리. 데이터 마이닝은 대량의 정보를 수집하고 분석하여 결과를 도출하는 행위입니다. 사용 또는 행동 패턴을 파악하고 해당 패턴을 사용하여 과거, 현재 또는 미래 행동. 데이터 마이닝은 일반적으로 대규모 데이터베이스를 보유한 대규모 조직에서 사용됩니다. 고객 또는 소비자 행동. 소매 및 신용 회사는 데이터 마이닝을 사용하여 식별합니다. 지역, 연령대, 제품 또는 서비스의 구매 패턴이나 트렌드를 파악하는 데이터 마이닝은 본질적으로 구체적인 데이터가 없는 상황에서 일반적인 정보에 대한 통계적 분석을 말합니다. 다음은 틀린 답변입니다. 이러한 내용은 모두 객체와 객체 내 데이터를 보호하는 데 적용되므로 정확하지 않습니다. 계층화, 추상화와 데이터 은닉은 모듈형을 생성하기 위해 함께 작동할 수 있는 관련 개념입니다. 조직의 보안 정책을 구현하고 운영이 더욱 안정적인 소프트웨어입니다. 계층화는 잘못된 것입니다. 계층화는 각 계층에 특정 기능을 할당하고 통신을 계층 간 통신은 잘 정의된 인터페이스를 통해서만 가능합니다. 이를 통해 변조를 방지할 수 있습니다. 보안 정책 위반. 컴퓨터 프로그래밍에서 계층화는 프로그래밍의 구성입니다. 순차적이고 계층적 방식으로 상호 작용하는 별도의 기능적 구성 요소로 각 계층은 일반적으로 그 위 계층과 그 아래 계층에만 인터페이스를 갖습니다. 추상화는 잘못된 표현입니다. 추상화는 객체의 기능이나 저장 방식에 대한 세부 사항을 "숨깁니다". 정보를 제공하고 잘 정의된 인터페이스를 통해 객체를 조작해야 합니다. 보안 정책을 시행하도록 설계되었습니다. 추상화에는 특성을 제거하는 작업이 포함됩니다. 엔티티의 본질적인 속성을 쉽게 표현하기 위해 엔티티를 사용합니다. 데이터 은닉은 잘못된 것입니다. 데이터 은닉은 정보 저장 및 조작에 대한 세부 정보를 은폐합니다. 정보에 대한 잘 정의된 인터페이스만 노출함으로써 객체 내에서 정보 자체. 예를 들어, 비밀번호가 어떻게 저장되는지에 대한 세부 정보는 내부에 숨겨져 있을 수 있습니다. check_password, set_password 등과 같은 노출된 인터페이스가 있는 암호 객체. 비밀번호가 검증되어야 하며 테스트 비밀번호는 check_password 메서드에 전달됩니다. 비밀번호가 정확한지 여부를 나타내기 위해 어떠한 정보도 공개하지 않고 boolean(true/false) 결과가 반환됩니다. 실제 비밀번호가 어떻게/어디에 저장되는지에 대한 세부 정보. 데이터 은닉은 다양한 활동을 유지합니다. 각 수준을 서로 분리하기 위한 보안 수준입니다. 이 질문에는 다음 참고문헌이 사용되었습니다. Hernandez CISSP, Steven (2012-12-21). CISSP CBK 공식 (ISC)2 가이드, 제3판 ((ISC)2 Press) (Kindle 위치 27535-27540). Auerbach Publications. Kindle 에디션. 그리고 Hernandez CISSP, Steven (2012-12-21). CISSP CBK 공식 (ISC)2 가이드, 제3판 ((ISC)2 Press) (Kindle 위치 4269-4273). Auerbach Publications. Kindle 에디션.
CISSP 문제 44
정직성의 목표에는 다음이 포함되지 않습니다.
정답: A
정답은 "책임감 있는 개인의 책임"입니다. 책임은 개인이 자신의 행동에 책임을 지도록 하는 것입니다. 다른 선택지는 정직성의 세 가지 목표입니다.
CISSP 문제 45
보안의 세 가지 기본 원칙은 무엇입니까?
정답: B
다음 답변은 틀린 이유: 책임성, 기밀성 및 정직성은 책임이 다음 중 하나가 아니기 때문에 정답이 아닙니다. 보안의 기본 원칙. 정직성, 가용성 및 책임감은 책임감이 정답이 아니므로 정답이 아닙니다. 보안의 기본 원칙. 가용성, 책임성, 기밀 유지는 정답이 아닙니다. 책임성은 보안의 기본 목표 중 하나가 아니기 때문입니다. 참고문헌: Shon Harris AIO v3, 3장: 보안 관리 관행, 49-52페이지