섹션: 분석 및 모니터링 설명/참조: 최종 사용자와 시스템 사용자가 행동 규칙과 조직의 임무를 보호하는 책임을 인식하도록 보안 인식 및 기술 교육을 수행하는 것은 예방 관리 통제의 한 예이므로 운영 통제가 아닙니다. 출처: STONEBURNER, Gary et al., NIST 특별 간행물 800-30, 정보 기술 시스템을 위한 위험 관리 가이드, 2001(37페이지).
SSCP 문제 609
다음 중 세션 모니터링이 수행되고 있음을 내부 사용자에게 알리기 위해 가장 적절한 것은?
정답: D
이것은 까다로운 질문입니다. 질문의 키워드는 내부 사용자입니다. 질문이 제공되는 방식에 따라 두 가지 가능한 답변이 있습니다. 이 질문은 내부 사용자 또는 모든 익명/외부 사용자에게 적용될 수 있습니다. 내부 사용자는 항상 먼저 서면 동의를 받은 다음 로그온 배너를 통해 지속적으로 알림을 받아야 합니다. 로그온 시 배너를 사용하여 수행 중인 모니터링을 외부 사용자에게 알려야 합니다. 좋은 배너는 더 나은 법적 입장을 제공할 뿐만 아니라 사용자가 시스템에 액세스해야 하는 사람, 권한이 있는 사람과 권한이 없는 사람에 대해 경고를 받았는지, 그리고 권한이 없는 사용자인 경우 침입을 완전히 인지하고 있음을 분명히 합니다. 웹 사이트, ftp 서버 또는 메일 서버에 로그인하는 사용자와 같은 익명/외부 사용자 그들의 유일한 알림 시스템은 로그온 배너를 사용하는 것입니다. 이 질문에 사용된 참조: KRUTZ, Ronald L. & VINES, Russel D., CISSP 준비 가이드: 컴퓨터 보안의 10가지 도메인 마스터링, 2001, John Wiley & Sons, 50페이지 및 Shon Harris, CISSP 올인원, 5판, 페이지 873 주제 2, 보안 운영 관리
SSCP 문제 610
암호화는 다음과 같은 경우에 도움이 되지 않습니다.
정답: D
설명/참조: 암호화는 부정한 삽입, 삭제 또는 수정을 탐지할 수 있다는 점에서 탐지 제어입니다. 또한 예방적 통제는 공개를 방지한다는 사실이지만 일반적으로 공개를 감지하는 수단을 제공하지 않습니다. 출처: DUPUIS, Clement, CISSP Open Study Guide on domain 5, cryptography, 1999년 4월.
SSCP 문제 611
재해 복구 및 연속성 계획에서 가장 중요한 부분은 무엇입니까?
정답: B
섹션: 위험, 대응 및 복구 설명/참조: 키워드는 'MOST CRITICAL'이고 정답은 '경영지원'입니다. 경영진이 그 필요성을 확신하고 비즈니스 사례를 만들어야 하는 이유입니다. 기업이 재해로부터 어떻게 복구해야 하는지에 대한 결정은 순전히 비즈니스 결정이며 그렇게 다루어야 합니다. 다음과 같은 이유로 다른 답변이 올바르지 않습니다. 보안 정책은 가장 중요한 부분이 아니기 때문에 올바르지 않습니다. 백업 정보 처리 시설의 가용성은 조직이 BCP 계획을 마련하고 BCP 계획에 대해 관리 지원이 있어야 하기 때문에 올바르지 않습니다. 직원 교육은 경영진의 지원을 받아 계획이 수립된 후에 이루어집니다. 참조: Shon Harris, AIO v3, Chapter-9: 비즈니스 연속성 계획, 페이지: 697.
SSCP 문제 612
TFTP 서버는 무엇에 가장 유용합니까?
정답: A
구성할 때 TFTP(Trivial File Transfer Protocol) 서버를 사용할 수 있습니다. 네트워크 장치와 구성을 전송하기 위한 네트워크 장치. 많은 네트워킹 장치는 이제 TFTP를 지원합니다. 출처: KRUTZ, Ronald L. & VINES, Russel D., CISSP 준비 가이드: 마스터링 컴퓨터 보안의 10가지 영역, John Wiley & Sons, 2001년, 3장: 통신 및 네트워크 보안(73페이지).