SSCP 문제 628
출처: 정보 시스템 감사 및 제어 협회, Certified Information Systems Auditor 2002 검토 매뉴얼, 6장: 비즈니스 애플리케이션 시스템 개발, 획득, 구현 및 유지 관리(299페이지).
SSCP 문제 629
위험은 손상이 발생할 가능성과 그러한 손상이 발생했을 때의 결과입니다. 정보 위험 관리(IRM)는 위험을 식별 및 평가하고 수용 가능한 수준으로 줄이고 해당 수준을 유지하기 위한 올바른 메커니즘을 구현하는 프로세스입니다. 100% 안전한 환경은 없습니다. 모든 환경에는 어느 정도 취약성과 위협이 있습니다.
기술은 이러한 위협을 식별하고 실제로 발생할 확률과 발생할 수 있는 피해를 평가한 다음 조직에서 허용 가능한 것으로 식별하는 환경의 전체 위험 수준을 줄이기 위한 올바른 조치를 취하는 것입니다.
적절한 위험 관리를 위해서는 고위 경영진의 강력한 의지, 조직의 사명을 지원하는 문서화된 프로세스, 정보 위험 관리(IRM) 정책 및 위임된 IRM 팀이 필요합니다. 회사의 허용 가능한 위험 수준을 확인했으면 정보 위험 관리 정책을 개발해야 합니다.
IRM 정책은 조직의 전체 위험 관리 정책의 하위 집합이어야 하며(회사에 대한 위험에는 정보 보안 문제 이상의 것이 포함됨) 조직의 보안 정책에 매핑되어야 합니다. 조직 전체. IRM 정책은 위험 관리에 중점을 두는 반면 보안 정책은 매우 높은 수준이며 보안의 모든 측면을 다룹니다. IRM 정책은 다음 항목을 다루어야 합니다.
IRM 팀의 목표 회사가 수용할 위험 수준 및 수용 가능한 위험으로 간주되는 것(이전 기사에서 정의됨) 위험 식별의 공식 프로세스 IRM 정책과 조직의 전략적 계획 프로세스 간의 연결 IRM에 해당하는 책임과 역할 내부 통제에 대한 위험 매핑 위험 분석에 따른 직원 행동 변화 및 자원 할당에 대한 접근 성과 목표 및 예산에 대한 위험 매핑 통제의 효율성을 모니터링하기 위한 주요 지표 Shon Harris는 10,000피트 뷰를 제공합니다. 아래의 위험 관리 프로세스: 기업이 해결해야 하는 큰 질문은 "충분한 보안은 무엇입니까?"입니다. 이것은 "우리가 수용할 수 있는 위험 수준은 얼마입니까?"로 다시 말할 수 있습니다. 이 두 질문은 역의 관계를 가지고 있습니다. 필요한 기본 위험 수준을 알지 못하면 충분한 보안이 무엇인지 알 수 없습니다.
회사에 대한 전사적 허용 위험 수준을 설정하려면 몇 가지 사항을 조사하고 이해해야 합니다. 회사는 연방 및 주 법률 요구 사항, 규제 요구 사항, 비즈니스 동인 및 목표를 이해하고 위험 및 위협 분석을 수행해야 합니다. (나중의 기사에서 공식화된 위험 분석 프로세스에 대해 더 깊이 파고들 것이지만 지금은 광범위한 접근 방식을 취할 것입니다.) 그런 다음 이러한 결과의 결과를 사용하여 회사의 허용 가능한 위험 수준을 정의하고 보안 정책에 설명합니다. 표준, 지침 및 절차.
기업 위험 관리에는 다양한 방법론이 있지만 위험 분석의 핵심 구성 요소는 다음과 같이 구성됩니다.
회사 자산 식별 각 자산에 가치 할당 각 자산의 취약성 및 관련 위협 식별 식별된 자산에 대한 위험 계산
이러한 단계가 완료되면 위험 분석 팀은 계산된 위험을 완화하는 데 필요한 대책을 식별하고 이러한 대책에 대한 비용/이익 분석을 수행하고 결과를 고위 경영진에게 보고할 수 있습니다.
정보 보안을 살펴보면 기업이 인식하고 적절하게 처리해야 하는 몇 가지 유형의 위험이 있습니다. 다음 항목은 주요 범주를 다룹니다. 물리적 피해 화재, 물, 기물 파손, 정전 및 자연 재해
인간 상호 작용 생산성을 방해할 수 있는 우발적 또는 고의적 조치 또는 부작위
장비 오작동 시스템 및 주변기기의 고장
내부 및 외부 공격 해킹, 크래킹 및 공격
데이터 오용 영업 비밀 공유, 사기, 간첩 및 절도
데이터 손실 파괴적 수단을 통한 의도적 또는 비의도적 정보 손실
응용 프로그램 오류 계산 오류, 입력 오류 및 버퍼 오버플로
다음 답변은 올바르지 않습니다.
위험을 완전히 제거할 수 없으므로 위험을 제거하는 프로세스가 최선의 답은 아닙니다.
제거됨.
위험을 평가하는 과정도 최선의 답은 아닙니다.
위험을 전가하는 과정도 최선의 답은 아니며,
위험 분석을 수행한 후 위험을 처리합니다.
참조:
Shon Harris, AIO v3, 3장: 보안 관리 사례, 페이지: 66-68
그리고
http://searchsecurity.techtarget.com/tip/Understanding-risk
SSCP 문제 630
제한된 사용자 인터페이스는 사용자가 선택할 수 있는 기능을 제한합니다.
액세스를 제어하는 또 다른 방법은 시스템에서의 역할에 따라 사용자를 특정 기능으로 제한하는 것입니다. 이것은 일반적으로 사용 가능한 메뉴, 데이터 보기, 암호화를 제한하거나 사용자 인터페이스를 물리적으로 제한하여 구현됩니다.
이것은 ATM(자동 인출기)과 같은 장치에서 일반적입니다. 제한된 사용자 인터페이스의 장점은 사용자가 사용할 수 있는 처리 옵션을 제한하여 잠재적인 공격 경로와 시스템 오류를 제한한다는 것입니다.
ATM 기계에서 사용자가 은행에 당좌예금을 가지고 있지 않으면 "수표에서 돈을 인출" 옵션이 표시되지 않습니다. 마찬가지로 정보 시스템에는 관리자를 위한 "사용자 추가/제거" 메뉴 옵션이 있을 수 있지만 관리자가 아닌 일반 사용자가 로그인하면 해당 메뉴 옵션도 볼 수 없습니다. 자격이 없는 사용자를 위한 잠재적 옵션을 식별하지 않음으로써 시스템은 무단 시스템 또는 응용 프로그램 명령의 잠재적으로 유해한 실행을 제한합니다.
많은 데이터베이스 관리 시스템에는 "보기"라는 개념이 있습니다. 데이터베이스 보기는 사전 정의된 사용자 또는 시스템 기준에 따라 필터링되는 데이터베이스에 저장된 데이터의 추출입니다. 이렇게 하면 여러 사용자가 동일한 데이터베이스에 액세스할 수 있으며 다른 사용자의 데이터가 아닌 필요한(또는 허용된) 데이터에만 액세스할 수 있습니다. 데이터베이스 보기의 사용은 제한된 사용자 인터페이스의 또 다른 예입니다.
다음은 오답이었습니다.
제시된 다른 모든 선택은 가짜 답변이었습니다.
이 질문에 다음 참조가 사용되었습니다.
에르난데스 CISSP, 스티븐 (2012-12-21). 공식(ISC)2 CISSP CBK 가이드, 제3판((ISC)2 Press)(Kindle Locations 1989-2002). 아우어바흐 간행물. 킨들 에디션.
SSCP 문제 631
아래 항목 중 AH와 ICV(Integrity Check Value) 사용에 가장 큰 영향을 미치는 항목은 무엇입니까?
겹치는 기능을 제공하는 두 개의 서로 다른 프로토콜이 있는 것이 이상하게 보일 수 있습니다.
AH는 인증과 무결성을 제공하고 ESP는 이 두 가지 기능과 기밀성을 제공할 수 있습니다.
그렇다면 왜 AH를 귀찮게합니까?
대부분의 경우 그 이유는 환경에서 NAT(네트워크 주소 변환)를 사용하는지 여부와 관련이 있습니다. IPSec은 패킷의 일부에 대해 MAC 값과 실제로 동일한 ICV(무결성 검사 값)를 생성합니다. 발신자와 수신자가 고유한 값을 생성한다는 점을 기억하십시오. IPSec에서는 ICV 값이라고 합니다. 수신자는 자신의 ICV 값을 발신자가 보낸 값과 비교합니다. 값이 일치하면 수신자는 전송 중에 패킷이 수정되지 않았음을 확신할 수 있습니다. 값이 다르면 패킷이 변경된 것이며 수신자는 패킷을 버립니다.
AH 프로토콜은 데이터 페이로드, 전송 및 네트워크 헤더를 통해 이 ICV를 계산합니다. 패킷이 NAT 장치를 통과하면 NAT 장치는 패킷의 IP 주소를 변경합니다. 그것이 바로 그것의 일입니다.
이는 ICV 값을 계산하기 위해 포함된 데이터(네트워크 헤더)의 일부가 이제 변경되었음을 의미하며 수신자는 패킷과 함께 전송된 것과 다른 ICV 값을 생성하므로 패킷이 자동으로 폐기됨을 의미합니다. .
ESP 프로토콜은 ICV 값을 계산할 때 네트워크 헤더 부분을 포함하지 않는다는 점을 제외하고 유사한 단계를 따릅니다. NAT 장치가 IP 주소를 변경할 때 ICV를 계산할 때 네트워크 헤더를 포함하지 않기 때문에 수신기의 ICV 값에 영향을 미치지 않습니다.
다음은 Shon Harris 블로그의 IPSEC에 대한 자습서입니다.
IPSec(인터넷 프로토콜 보안) 프로토콜 제품군은 두 장치 간의 보호된 데이터 교환을 위한 보안 채널을 설정하는 방법을 제공합니다. 이 보안 채널을 공유하는 장치는 서버 2대, 라우터 2대, 워크스테이션과 서버 또는 서로 다른 네트워크 간의 게이트웨이 2개가 될 수 있습니다. IPSec은 네트워크 계층 보호를 제공하기 위해 널리 인정되는 표준입니다. 종단 간 및 링크 암호화 방법보다 유연하고 저렴할 수 있습니다.
IPSec은 강력한 암호화 및 인증 방법을 가지고 있으며 두 컴퓨터 간에 터널링된 통신을 가능하게 하는 데 사용할 수 있지만 일반적으로 인터넷을 통해 네트워크 간에 VPN(가상 사설망)을 설정하는 데 사용됩니다.
IPSec은 사용할 알고리즘, 키 및 인증 방법의 유형을 지정하는 엄격한 프로토콜이 아닙니다.
오히려 기업이 이러한 유형의 기술을 사용하기로 선택할 때 많은 유연성을 제공하는 개방형 모듈식 프레임워크입니다. IPSec은 AH(인증 헤더)와 ESP(보안 페이로드 캡슐화)라는 두 가지 기본 보안 프로토콜을 사용합니다. AH는 인증 프로토콜이고 ESP는 암호화 메커니즘을 사용하여 소스 인증, 기밀성 및 메시지 무결성을 제공하는 인증 및 암호화 프로토콜입니다.
IPSec은 메시지의 페이로드가 보호되는 전송 모드와 페이로드와 라우팅 및 헤더 정보가 보호되는 터널 모드의 두 가지 모드 중 하나로 작동할 수 있습니다. 전송 모드의 ESP는 실제 메시지 정보를 암호화하여 승인되지 않은 엔터티에 의해 스니핑 및 노출될 수 없습니다. 터널 모드는 공격자가 유용할 수 있는 헤더 및 트레일러 데이터도 보호하여 더 높은 수준의 보호를 제공합니다. 그림 8-26은 IPSec 연결을 설정하는 단계의 상위 수준 보기를 보여줍니다.
각 장치에는 사용하는 각 VPN에 대해 하나 이상의 SA(보안 연결)가 있습니다. IPSec 아키텍처에 중요한 SA는 장치가 IPSec 연결을 지원하는 데 필요한 구성의 기록입니다. 두 장치가 핸드셰이킹 프로세스를 완료하면, 즉 통신에 사용할 긴 매개변수 목록에 동의했음을 의미합니다. 이러한 데이터는 기록되고 SA의 어딘가에 저장되어야 합니다.
SA에는 인증 및 암호화 키, 합의된 알고리즘, 키 수명 및 소스 IP 주소가 포함될 수 있습니다. 장치가 IPSec 프로토콜을 통해 패킷을 수신할 때 장치에게 패킷으로 무엇을 할 것인지 알려주는 것은 SA입니다. 따라서 장치 B가 장치 C로부터 IPSec을 통해 패킷을 수신하면 장치 B는 해당 SA를 찾아 패킷 암호를 해독하는 방법, 패킷 소스를 올바르게 인증하는 방법, 사용할 키 및 응답 방법을 알려줍니다. 필요한 경우 메시지.
SA는 지향성이므로 장치에는 아웃바운드 트래픽에 대해 하나의 SA가 있고 각 개별 통신 채널에 대해 인바운드 트래픽에 대해 다른 SA가 있습니다. 장치가 3개의 장치에 연결하는 경우 원격 장치당 인바운드 및 아웃바운드 연결마다 하나씩 최소 6개의 SA가 있습니다. 그렇다면 장치가 이러한 모든 SA를 조직화하고 올바른 연결을 위해 올바른 SA가 호출되도록 하려면 어떻게 해야 할까요? 강력한 보안 매개변수 색인(SPI)이 바로 그것입니다. 각 장치에는 서로 다른 SA를 추적하고 수신하는 서로 다른 패킷에 대해 호출하기에 적절한 것을 장치에 알려주는 SPI가 있습니다. SPI 값은 IPSec 패킷의 헤더에 있으며 장치는 이 값을 읽어 어떤 SA에 문의할지 알려줍니다.
IPSec은 MAC을 사용하여 패킷을 보내는 장치를 인증할 수 있습니다.
"단방향 해시"). ESP 프로토콜은 장치가 이러한 유형의 기능에 대해 구성된 경우 인증, 무결성 및 기밀성을 제공할 수 있습니다.
따라서 회사에서 발신자의 소스를 알고 있고 패킷의 무결성을 보장해야 하는 경우 AH를 사용하기로 선택할 것입니다. 회사가 이러한 서비스를 사용하고 기밀성을 유지하려면 암호화 기능을 제공하는 ESP 프로토콜을 사용합니다. 대부분의 경우 ESP를 사용하는 이유는 회사에서 보안 VPN 연결을 설정해야 하기 때문입니다.
겹치는 기능을 제공하는 두 개의 서로 다른 프로토콜이 있는 것이 이상하게 보일 수 있습니다. AH는 인증과 무결성을 제공하고 ESP는 이 두 가지 기능과 기밀성을 제공할 수 있습니다. 그렇다면 왜 AH를 귀찮게합니까? 대부분의 경우 그 이유는 환경에서 NAT(네트워크 주소 변환)를 사용하는지 여부와 관련이 있습니다. IPSec은 패킷의 일부에 대해 MAC 값과 실제로 동일한 ICV(무결성 검사 값)를 생성합니다. 발신자와 수신자가 고유한 값을 생성한다는 점을 기억하십시오. IPSec에서는 ICV 값이라고 합니다. 수신자는 자신의 ICV 값을 발신자가 보낸 값과 비교합니다. 값이 일치하면 수신자는 전송 중에 패킷이 수정되지 않았음을 확신할 수 있습니다. 값이 다르면 패킷이 변경된 것이며 수신자는 패킷을 버립니다.
AH 프로토콜은 데이터 페이로드, 전송 및 네트워크 헤더를 통해 이 ICV를 계산합니다. 패킷이 NAT 장치를 통과하면 NAT 장치는 패킷의 IP 주소를 변경합니다. 그것이 바로 그것의 일입니다.
이는 ICV 값을 계산하기 위해 포함된 데이터(네트워크 헤더)의 일부가 이제 변경되었음을 의미하며 수신자는 패킷과 함께 전송된 것과 다른 ICV 값을 생성하므로 패킷이 자동으로 폐기됨을 의미합니다. .
ESP 프로토콜은 ICV 값을 계산할 때 네트워크 헤더 부분을 포함하지 않는다는 점을 제외하고 유사한 단계를 따릅니다. NAT 장치가 IP 주소를 변경할 때 ICV를 계산할 때 네트워크 헤더를 포함하지 않기 때문에 수신기의 ICV 값에 영향을 미치지 않습니다.
IPSec은 프레임워크이기 때문에 사용할 해싱 및 암호화 알고리즘이나 장치 간에 키를 교환하는 방법을 지정하지 않습니다. 키 관리는 수동으로 처리하거나 키 관리 프로토콜을 통해 자동화할 수 있습니다. IPSec의 사실상 표준은 ISAKMP와 OAKLEY 프로토콜의 조합인 IKE(Internet Key Exchange)를 사용하는 것입니다. ISAKMP(Internet Security Association and Key Management Protocol)는 사용되는 키 메커니즘 유형과 독립적인 키 교환 아키텍처입니다. 기본적으로 ISAKMP는 IPSec 연결을 설정하기 위해 협상할 수 있는 프레임워크(알고리즘, 프로토콜, 모드, 키)를 제공합니다. OAKLEY 프로토콜은 협상 프로세스를 수행하는 프로토콜입니다.
IPSec은 모든 구성 요소와 가능한 구성이 매우 복잡합니다. 회사는 적절한 수준의 보호를 달성하기 위해 다양한 구성을 선택할 수 있기 때문에 이러한 복잡성은 상당한 유연성을 제공합니다. 이 모든 것이 처음이고 여전히 혼란스럽다면 회색 영역을 채우는 데 도움이 되도록 다음 참조 중 하나 이상을 검토하십시오.
다음 답변은 올바르지 않습니다.
다른 옵션은 주의를 산만하게 하는 것입니다.
이 질문을 작성하는 데 다음 참조가 사용되었습니다.
Shon Harris, CISSP 올인원 시험 가이드 - 5판, 759페이지
그리고
https://neodean.wordpress.com/tag/security-protocol/
SSCP 문제 632
클라이언트의 암호는 서비스 프로토콜에 대한 Kerberos 요청을 시작할 때 사용되기 때문에 암호 추측을 사용하여 클라이언트를 가장할 수 있습니다.
출처: KRUTZ, Ronald L. & VINES, Russel D., CISSP Prep Guide: Mastering the Ten Domains of Computer Security, 2001, John Wiley & Sons, 42페이지.
- 최근 업로드
- 164Salesforce.Experience-Cloud-Consultant.v2026-09-12.q117
- 114Salesforce.B2C-Commerce-Architect.v2026-09-12.q72
- 162PMI.PMI-ACP.v2026-09-12.q100
- 246CIMA.F3.v2026-09-11.q205
- 183CompTIA.SK0-005.v2026-09-11.q100
- 153SAP.C_P2W22_2504.v2026-09-11.q29
- 221Oracle.1Z0-1061-26.v2026-09-11.q123
- 182PaloAltoNetworks.SSE-Engineer.v2026-09-11.q47
- 179Salesforce.Plat-Arch-204.v2026-09-11.q47
- 181Cisco.700-250.v2026-09-11.q46
PDF 파일 다운로드
메일 주소를 입력하시고 다운로드 하세요. ISC.SSCP.v2022-12-02.q996 모의시험 시험자료를 다운 받으세요.
