국제 표준 기구/개방형 시스템 상호 연결(ISO/OSI) 레이어에 다음 특성이 없는 것은 무엇입니까?
정답: B
설명/참조: ISO/OSI(International Standards Organization/Open Systems Interconnection) 계층 및 특성 네트워크 통신을 위한 표준 모델은 서로 다른 네트워크가 통신할 수 있도록 하며, 7개의 프로토콜 계층(프로토콜 스택이라고도 함)을 정의합니다. 한 워크스테이션의 각 계층은 다음을 사용하여 다른 워크스테이션의 해당 계층과 통신합니다. 프로토콜(즉, 합의된 통신 형식) 각 프로토콜을 모델에 "매핑"하면 프로토콜을 비교하는 데 유용합니다. 니모닉: 소시지 피자를 버리지 마십시오(아래에서 맨 위 레이어) 모든 사람들은 데이터 처리가 필요한 것 같습니다(위에서 맨 아래 레이어). 출처: STEINER, Kurt, 통신 및 네트워크 보안, 버전 1, 2002년 5월, CISSP 공개 연구 그룹(도메인 리더: skottikus), 12페이지.
SSCP 문제 162
다음 중 자동화된 위험 분석 도구를 사용하는 가장 좋은 이유는 무엇입니까?
정답: D
도구를 사용하면 이 프로세스가 간소화됩니다. 그들은 일반적으로 자산, 위협 및 취약성에 대한 데이터베이스를 보유할 뿐만 아니라 전체 프로세스의 속도를 높입니다. 위험 평가를 수행하기 위해 자동화된 도구를 사용하면 수행하는 데 걸리는 시간을 줄일 수 있습니다. 있고 프로세스도 단순화할 수 있습니다. 이러한 도구의 더 나은 유형에는 잘 조사된 위협 개체군 및 관련 통계가 포함됩니다. 이러한 도구 중 하나를 사용하면 관련 위협이 간과되지 않고 관련 위험이 간과된 위협의 결과로 허용되는 것을 사실상 보장합니다. 대부분의 상황에서 평가자는 취약성 평가 프로세스를 지원하기 위해 다양한 자동화 도구를 사용합니다. 이러한 도구에는 특정 시스템이 다양한 유형의 공격에 취약할 수 있는 위치를 예측하기 위해 시스템 및 네트워크 구성 정보를 분석하는 기능뿐만 아니라 알려진 특정 취약점에 대한 광범위한 데이터베이스가 포함되어 있습니다. 다양한 취약성 평가 요구 사항을 해결하기 위해 현재 사용할 수 있는 다양한 유형의 도구가 있습니다. 일부 도구는 네트워크의 관점에서 시스템이 특정 호스트에서 사용 가능한 서비스를 악용하는 원격 공격자에 의해 손상됨 체계. 이 도구는 연결, 알려진 취약성을 수신 대기하는 열린 포트를 테스트합니다. 공통 서비스 및 알려진 운영 체제 익스플로잇. 마이클 그레그는 다음과 같이 말합니다. 수동 프로세스의 노력을 최소화하는 자동화 도구를 사용할 수 있습니다. 이것들 프로그램을 통해 사용자는 "가정"에 답하기 위해 다양한 매개변수로 분석을 다시 실행할 수 있습니다. 신속하게 계산을 수행하고 미래의 예상 손실을 추정하는 데 사용할 수 있습니다. 수동으로 계산을 수행하는 것보다 쉽습니다. 숀 해리스는 그녀의 최신 책에서 다음과 같이 말합니다. 수집된 데이터를 재사용할 수 있어 수행에 필요한 시간을 크게 단축 후속 분석. 위험 분석 팀은 또한 보고서 및 포괄적인 인쇄를 할 수 있습니다. 경영진에게 제시할 그래프. 이 질문에 사용된 참조: 에르난데스 CISSP, 스티븐 (2012-12-21). 공식(ISC)2 CISSP CBK 가이드, 세 번째 에디션((ISC)2 Press) (Kindle Locations 4655-4661). 아우어바흐 간행물. 빛나다 편집. 그리고 Michael Gregg의 CISSP 시험 덤프 2 그리고 손해리스(2012-10-25). CISSP 올인원 시험 가이드, 6판(Kindle Locations 2333-2335). 맥그로힐. 킨들 에디션. 다음 답변은 올바르지 않습니다. 검토 중에 수집된 데이터의 대부분은 후속 분석에 재사용할 수 없습니다. ~이다 나중에 분석을 위해 데이터를 재사용할 수 있기 때문에 올바르지 않습니다. 자동화된 방법론에는 위험 분석에 대한 최소한의 교육과 지식이 필요합니다. ~이다 최선의 답이 아니기 때문에 잘못된 것입니다. 최소한의 훈련과 지식이 필요한 경우에도 숙련된 전문가가 분석을 수행해야 합니다. 대부분의 소프트웨어 도구에는 사용하기 쉬운 사용자 인터페이스가 있습니다. 훈련. 정답이 아니기 때문에 틀립니다. 많은 사용자 인터페이스가 도구에 이미 정보가 내장되어 있으면 사용하기 쉽습니다. 항상 있다 제품을 처음 사용할 때의 훈련 곡선.
SSCP 문제 163
정보 보안과 관련하여 기밀성은 다음 중 어느 것과 반대입니까?
정답: B
섹션: 보안 운영 관리 설명/참조: 기밀은 공개의 반대입니다. 출처: KRUTZ, Ronald L. & VINES, Russel D., CISSP Prep Guide: Mastering the Ten Domains of Computer Security, 2001, John Wiley & Sons, 59페이지.
SSCP 문제 164
DMZ는 다음 위치에 있습니다.
정답: A
DMZ에 있는 시스템의 목적은 특정 내부 네트워크 리소스(EMAIL, DNS, 웹)에 대한 공개 액세스를 허용하는 것이지만 방화벽을 사용하여 이러한 서비스를 제공하는 데 필요한 최소한의 액세스로 제한하는 것이 좋습니다. 컴퓨터 보안에서 DMZ 또는 비무장 지대(경계 네트워크라고도 함)는 조직의 외부 서비스를 포함하고 더 크고 신뢰할 수 없는 네트워크(일반적으로 인터넷)에 노출하는 물리적 또는 논리적 하위 네트워크입니다. DMZ의 목적은 조직의 LAN(Local Area Network)에 보안 계층을 추가하는 것입니다. 외부 공격자는 네트워크의 다른 부분이 아닌 DMZ의 장비에만 직접 액세스할 수 있습니다. 이름은 군사작전이 허용되지 않는 국가 간의 지역인 "비무장 지대"라는 용어에서 파생되었습니다. 다음은 오답입니다. "방화벽에 직면한 첫 번째 인터넷 바로 앞에서" DMZ에 있는 시스템의 목적은 특정 내부 네트워크 리소스(EMAIL, DNS, 웹)에 대한 공개 액세스를 허용하는 것이지만 필요한 최소한의 액세스로 제한하는 것이 좋습니다. 방화벽을 사용하여 이러한 서비스를 제공합니다. "첫 번째 네트워크 활성 방화벽 바로 뒤에" 이것은 부주의한 주의를 분산시키기 위한 거의 맞는 대답입니다. "첫 번째 네트워크 패시브 인터넷 http 방화벽 바로 뒤에" 이것은 부주의한 주의를 산만하게 하기 위한 거의 맞는 대답입니다. 참조: CBK, p. 434 및 AIO3, p. 483 및 http://en.wikipedia.org/wiki/DMZ_%28computing%29
SSCP 문제 165
최소 권한 보장에는 다음이 필요하지 않습니다.
정답: B
설명/참조: 사용자에게만 중요한 프로세스를 전복할 수 있는 충분한 권한이 없는지 확인하는 것은 업무 분리 원칙의 문제이며 최소 권한 원칙과 관련이 없습니다. 출처: DUPUIS, Clément, Access Control Systems and Methodology CISSP Open Study Guide, version 1.0, 2002년 3월(33페이지).