정성적 영향 분석의 가장 큰 장점은 취약점을 해결하기 위해 즉각적인 개선이 필요한 영역을 식별합니다. 그것 영향의 규모에 대한 구체적인 정량화 가능한 측정값을 제공하지 않습니다. 따라서 권장되는 컨트롤의 비용 분석을 어렵게 만듭니다. 포함하기 때문에 주제에 대한 경험을 바탕으로 한 수출 합의 및 일부 추측 전문가(SME's), 쉽게 자동화할 수 없습니다. 이 질문에 사용된 참조: STONEBURNER, Gary et al., NIST 특별 간행물 800-30, 위험 관리 가이드 정보 기술 시스템용, 2001(23페이지).
SSCP 문제 72
보안 정책의 공통 개발 프로세스에서 유지 관리 단계의 목표는 무엇입니까?
정답: A
설명/참조: "조직 내 출판"은 출판 단계의 목표입니다. "정책의 목표를 명시하는 제안서를 경영진에 작성"은 초기 단계의 일부이고 "승인 기관에 문서를 제시"는 승인 단계의 일부입니다. 참조: TIPTON, Harold F. & KRAUSE, MICKI, 정보 보안 관리 핸드북, 4판, 3권, 2002, Auerbach Publications. 또한: KRUTZ, Ronald L. & VINES, Russel D., CISSP Prep Guide: Mastering the Ten Domains of Computer Security, John Wiley & Sons, 2001, 8장: 비즈니스 연속성 계획 및 재해 복구 계획(286페이지).
SSCP 문제 73
다음 중 프로토타이핑의 장점으로 옳지 않은 것은?
정답: A
설명/참조: 프로토타입 시스템은 상당한 시간과 비용 절감을 제공할 수 있지만 몇 가지 단점도 있습니다. 그들은 종종 내부 통제가 좋지 않고 변경 통제가 훨씬 더 복잡해지며 원래 의도하지 않은 기능이나 추가 기능이 시스템에 추가되는 경우가 많습니다. 출처: 정보 시스템 감사 및 통제 협회, Certified Information Systems Auditor 2002 검토 매뉴얼, 6장: 비즈니스 애플리케이션 시스템 개발, 획득, 구현 및 유지 관리(306페이지).
SSCP 문제 74
단방향 해싱 함수에 대한 설명으로 옳지 않은 것은?
정답: A
단방향 해싱 기능은 인증이나 기밀성이 아닌 메시지의 무결성을 위해서만 사용할 수 있습니다. 해시는 되돌릴 수 없는 메시지의 지문만 생성하고 동일한 해시로 두 번째 메시지를 생성하는 것도 매우 어렵기 때문입니다. 해시 자체는 인증을 제공하지 않습니다. 약한 형태나 무결성만을 제공합니다. 공격자는 수신자가 알지 못하는 사이에 해시와 다이제스트가 모두 변경될 수 있는 중간자 공격을 수행할 수 있습니다. 세션 키와 결합된 해시는 소스 인증과 무결성을 모두 제공하는 메시지 인증 코드(MAC)를 생성합니다. 때로는 Keyed Hash라고도 합니다. 보낸 사람 개인 키로 암호화된 해시는 인증을 제공하지만 해시 자체는 제공하지 않는 디지털 서명을 생성합니다. MD5, SHA1, SHA2, SHA-3과 같은 해싱 기능 자체는 인증을 제공하지 않습니다. 출처: HARRIS, Shon, 올인원 CISSP 인증 시험 가이드, McGraw-Hill/Osborne, 2001, 548페이지
SSCP 문제 75
OSI 프로토콜 스택의 네트워크 계층에서 구현되지 않은 프로토콜은 무엇입니까?
정답: A
설명/참조: Open Shortest Path First, Internet Protocol 및 Routing Information Protocol은 모두 네트워크 계층에서 구현되는 프로토콜입니다. 도메인: 통신 및 네트워크 보안 참조: AIO 3판. 429페이지 CISSP CBK에 대한 공식 가이드. 411페이지