섹션: 위험, 대응 및 복구 설명/참조: 위협은 정보 시스템에 해를 끼칠 가능성이 있는 이벤트 또는 활동입니다. 위험은 위협이 실현될 확률입니다. 취약성 또는 약점은 위협에 의해 악용되어 정보 시스템에 피해를 줄 수 있는 보호 장치가 없는 것입니다. 출처: KRUTZ, Ronald L. & VINES, Russel D., CISSP Prep Guide: Mastering the Ten Domains of Computer Security, John Wiley & Sons, 2001, 1장: 액세스 제어 시스템(32페이지).
SSCP 문제 297
다음 중 수동 공격의 예는 무엇입니까?
정답: B
숄더 서핑은 비밀번호를 훔치는 패시브 공격의 한 형태입니다. 개인 식별 번호 또는 기타 기밀 정보를 통해 어깨. 다른 모든 형태의 공격은 위협이 수정을 가하는 능동적 공격입니다. 취약점을 이용하기 위해 시스템에 출처: HARRIS, Shon, 올인원 CISSP 인증 시험 가이드, McGraw- Hill/Osborne, 2002, 3장: 보안 관리 관행(63페이지).
SSCP 문제 298
IKE/IPsec 프로토콜 내에서 사전 공유 키 인증에 대한 설명으로 옳지 않은 것은?
정답: B
인터넷 키 교환(IKE 또는 IKEv2)은 IPsec 프로토콜 제품군에서 보안 연결(SA)을 설정하는 데 사용되는 프로토콜입니다. IKE는 Oakley 프로토콜과 ISAKMP를 기반으로 합니다. IKE는 사전 공유 또는 DNS(바람직하게는 DNSSEC 사용) 및 Diffie-Hellman 키 교환을 사용하여 배포되는 인증을 위해 X.509 인증서를 사용하여 암호화 키가 파생되는 공유 세션 비밀을 설정합니다. 인터넷 키 교환(IKE) 인터넷 키 교환을 통해 통신 파트너는 서로의 신원을 증명하고 안전한 통신 채널을 구축하며, IPSec의 인증 구성 요소로 적용됩니다. IKE는 두 단계를 사용합니다. 1단계: 이 단계에서 파트너는 다음 중 하나를 사용하여 서로 인증합니다. 수행원: Shared Secret: 사람이 전화, 팩스, 암호화된 이메일, 등. 공개 키 암호화: 디지털 인증서가 교환됩니다. 공개 키 암호화의 수정 모드: 공개 키 암호화의 오버헤드를 줄이기 위해, nonce(한 번만 사용되는 숫자 또는 비트 문자열을 참조하는 암호화 함수, 보안 엔지니어링)은 통신 파트너의 공개 키로 암호화되며, 피어의 ID는 nonce를 키로 사용하여 대칭 암호화로 암호화됩니다. 다음, IKE는 임시 보안 연결을 설정하고 나머지 보안 터널을 보호합니다. 키 교환. 2단계: 피어의 보안 연결이 설정됩니다. 1단계가 끝날 때 생성된 보안 터널 및 임시 SA. 이 질문에 다음 참조가 사용되었습니다. 에르난데스 CISSP, 스티븐 (2012-12-21). 공식(ISC)2 CISSP CBK 가이드, 세 번째 에디션((ISC)2 Press) (Kindle Locations 7032-7048). 아우어바흐 간행물. 빛나다 편집. 그리고 http://tools.ietf.org/html/rfc2409의 RFC 2409 그리고 http://en.wikipedia.org/wiki/Internet_Key_Exchange
SSCP 문제 299
다음 중 도청자로부터 암호를 보호하고 통신 암호화를 지원하는 것은?
정답: A
섹션: 액세스 제어 설명/참조: CHAP: three way hanbdshake를 사용하는 프로토콜 서버는 재생 공격을 막기 위해 임의의 값(nonce)이 포함된 챌린지를 클라이언트에게 보냅니다. 클라이언트는 nonce의 MD5 해시와 암호로 응답합니다. 클라이언트의 응답이 서버가 예상한 응답이면 인증이 성공한 것입니다. 참조: 450페이지, OIG 2007. CHAP는 도청자로부터 암호를 보호하고 통신 암호화를 지원합니다. 참조: KRUTZ, Ronald L. & VINES, Russel D., CISSP 준비 안내서: 컴퓨터 보안의 10가지 도메인 마스터링, 2001, John Wiley & Sons, 44페이지.
SSCP 문제 300
네트워크 기반 침입 탐지 시스템:
정답: A
섹션: 분석 및 모니터링 설명/참조: 네트워크 기반 ID 시스템: - 일반적으로 개별 네트워크 세그먼트에 상주하고 해당 네트워크 세그먼트의 트래픽을 모니터링합니다. - 일반적으로 무차별 모드에서 작동하고 실시간으로 네트워크 패킷을 가로채고 분석하는 NIC(Network Interface Card)가 있는 네트워크 장비로 구성됩니다. "패시브 NIDS는 네트워크에 대한 무차별 모드 액세스를 활용하여 네트워크 세그먼트를 통과하는 모든 패킷에 대한 가시성을 얻을 수 있습니다. 이를 통해 시스템은 네트워크, 성능 또는 활용하는 시스템 및 애플리케이션에 영향을 주지 않고 패킷을 검사하고 세션을 모니터링할 수 있습니다. 네트워크." 클레멘트의 참고 사항: 개별 네트워크는 SINGLE 네트워크의 동의어입니다. 일반적으로 센서는 단일 네트워크 세그먼트를 모니터링하지만 오늘날에는 여러 LAN을 동시에 모니터링할 수 있는 IDS가 있습니다. 이 질문에 사용된 참조: KRUTZ, Ronald L. & VINES, Russel D., CISSP 준비 안내서: 컴퓨터 보안의 10가지 도메인 마스터링, 2001, John Wiley & Sons, 62페이지. 그리고 CISSP CBK에 대한 공식(ISC)2 가이드, Hal Tipton 및 Kevin Henry, 196페이지 및 IDS 시스템에 대한 추가 정보는 여기에서 찾을 수 있습니다. http://en.wikipedia.org/wiki/ Intrusion_detection_system