版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、计算机CISSP认证-2(总分:100.00,做题时间:90分钟)、(总题数:39,分数:100.00)I. What type of markup language allows companyinterfaces to pass service requests and the receiving company provision access to these services?(分数:2.50 )A. XMLB. SPML VC. SGMLD. HTML解析:解析B正确。服务配置标记语言 (Service Provisioning Markup Language, SPML)是一种构
2、建于XML框架之上的标记语言,它交换了用户应该访问什么资源和服务的信息。例如,汽车公司和轮胎公司仅允许汽车公司内部的库存经理订购轮胎。如果Bob登录汽车公司的库存软件并订购40个轮胎,那么轮胎公司如何知道这个请求是来自一个授权的供应商和库存经理群中的用户呢?汽车公司软件能够把用户和群的身份信息传给轮胎公司的软件。轮胎公司使用这个身份信息做一个授权决定,并允许Bob填写订购40个轮胎的请求。由于发送和接收公司都遵循一个标准(XML),所以这种相互操作类型能够发生。A不正确。因为这个答案不是这个问题的最佳答案。基于XML的SPML允许公司接口传递服务请求和接收公司对这些服务配置访问。这种相互的可操
3、作性之所以可能是因为这两个公司使用的都是XML XML是一套电子文档编码和网络通信的规则,它也可以用于编码网络服务中任意的数据结构。XML还允许团队或公司创建类似SPML的信息模式,进而使得使用一致方式共享数据成为可能。C不正确。因为标准通用标记语言(Standard Generalized Markup Language, SGML)是最早开发出来的标记语言之一。它并不向用户提供访问或配置功能。SGMI是 一个定义文档通用标记标签的标准,它是通用标记语言(Generalized Markup Language, GML)的后继者,但比 XML或 SPML早很多。D不正确。因为超文本标记语言
4、(Hypertext Markup Language, HTML)是为注释网页而开发的。HTML是XML和SGML的先驱。HTML提供了一个注释网页上发现的文本和其他元素的结构语义的方式。它可以用于嵌入 图像和客体,或创建交互式表单。但是,它不允许公司接口传递服务请求,也不允许接受公司对这些服务 的配置访问。2. There are several different types of centralized access control protocols. Which of the following is illustrated in the graphic that follows?(
5、分数:2.50 )A. DiameterVB. WatchdogC. RADIUSD. TACACS+解析:解析A 正确。Diameter 是一种身份验证、授权和审计(authentication, authorization, auditing, AAA)协议,它提供与远程身份验证拨入用户服务 (Remote Authentication Dial-In User Service, RADIUS) 和终端访问控制器访问控制系统 (Terminal Access Controller Access Control System, TACACS+)相同的功能,但提供更多的灵活性和功能以满足当今复
6、杂多元网络的新需求。与此同时,所有远程通信都通过公 私合作关系(Public-Private Partnership, PPP)和串行线路网络协议 (Serial Line Internet Protocol,SLIP)连接而发生,用户自己通过密码认证协议(Password Authentication Protocol, PAP)或者挑战握手认证协议(Challenge Handshake Authentication Protocol, CHAP)来验证自己的身份。现如今,技术变得更加复杂,可供选择的设备和协议比以往任何时候都多。Diameter协议允许无线设备、智能电话和其他设备等使用漫
7、游协议、移动IP,以太网(通过PPP)、IP电话(VoIP)等进行自我网络验证。B不正确。因为看门狗定时器 (Watchdog timers)通常用于检测软件故障,比如某进程是否非正常结束或挂 起无响应。看门狗功能通过发送一种“心跳”数据包来判断服务是否响应。如果没有响应,则该服务进程会被终止或重置。这种数据包有助于防止软件死锁、无限循环和进程优先级问题的发生。AAA 协议可以使用该功能判断数据包是否需要重新发送以及岀现问题的连接是否应该被关闭和重启,但它本身却不是一个 访问控制协议。C不正确。因为 RADIUS(Remote Authentication Dial-In User Servi
8、ce)是一个网络协议,为远程用户提供客户端/服务器验证、授权和审计。网络可能拥有访问服务器、DSL、ISDN或供远程用户通信专用的T1线。访问服务器要求远程用户的登录凭证,再把该凭证传回存储了用户名和密码值的RADIUS服务器。该远程用户是访问服务器的客户,而该访问服务器是RADIUS服务器的客户。D不正确。因为TACACS提供的功能与RADIUS基本相同。RADIUS协议综合了验证和授权功能。TACACS使用真正的身份验证、授权、会计和审计(AAA)体系结构,并把每个功能分离开来。这赋予网络管理员在涉及远程用户如何验证的方式上以更多灵活性。对于需要通过VoIP、移动IP或其他类似协议类型通信
9、的设备而言,TACACS和RADIUS都不能提供这些服务。3. An access control matrix is used in many operating systems and applications to control access between subjects and objects. What is the column in this type of matrix referred to as?Access Control Matrix(分数:2.50 )A. Capability tableB. Constrained interfaceC. Role-based
10、 valueD. ACL V解析:解析D正确。访问控制列表(Access control lists,ACL)将访问控制矩阵的值与客体进行映射。功能对应着访问控制矩阵中的行,而ACL对应着该矩阵中的列。ACL可用于几个操作系统、应用程序和路由器配置中。它们是被授权访问具体客体的主体的列表,它们定义了授予被授权的级别。授权可以针对一 个个体,也可以针对一个组。所以ACL与客体绑定,并指明什么主体能够访问它,而功能表是与主体绑定, 指明主体能够访问什么客体。A不正确。因为功能的形式可以是令牌(token)、票证(ticket) 或密钥(key),它是访问控制矩阵中的行。当主体调用某个功能组件时,操
11、作系统(或应用程序)会审查这些访问权限和功能组件所描述的操作,然后允许主体仅执行这些功能。功能组件是一个数据结构,它包含了唯一的客体标识符和主体拥有的对那个客 体的访问权限。客体可能是一个文件、一个数组、一个内存段或者一个端口。功能系统中的每个用户、进 程和应用程序都有一个它能执行的功能的列表。B不正确。因为限制性用户接口(constrained user interface)限制了用户的访问能力,它不允许用户请求使用某些功能或信息,或者访问特定的系统资源。存在三种主要的限制性接口:菜单和shell、数据库视图(database views)和物理限制接口。在使用菜单和shell限制时,给用户
12、的选项是用户能够执行的命令。例如,如果管理员希望用户仅能够执行一个程序,那么该程序将会是菜单上唯一可用的选项。如果使 用限制性shell,那么这个shell将仅包括管理员希望用户能够执行的那些命令。C不正确。因为基于角色的访问控制(role-based access control, RBAC)模式,也叫做非自主访问控制(nondiscretionary access control),使用一套集中管理的控制来决定主体和客体的交互方式。这种模式 使得对资源的访问权限基于用户在公司内所扮演的角色。它之所以叫非自主访问控制,是因为给用户分配 角色难免会有强加的成分。这意味着如果你被分配去做公司里承
13、包商的角色,你无法改变它。在决定你将 被分配什么角色方面,你没有自主权。4. What technology within identity management is illustrated in the graphic that follows?(分数:2.50 )A. User provisioningB. Federated identityVC. DirectoriesD. Web access management解析:解析B正确。联合身份和与其相关的权利是一种便携式身份,可以跨业务边界使用。它允许用户 在多个IT系统和企业中进行身份认证。身份联合是把一个用户在两个或多个地点的不同
14、身份联系起来而无须同步或合并目录信息。联合身份向企业和消费者提供了一个更为便捷的访问分布式资源的方式,是电子 商务的一个关键组成部分。A不正确。用户身份配置(user provisioning)指创建、维护和删除存在于一个或多个与业务流程有关的系统、目录或应用程序中的用户客体和属性。用户身份配置软件可以包括一个或多个下列组件:变更传播、 自助服务工作流、统一用户管理、委托用户管理和联合变更控制。用户客体指雇员、承建商、供应商、合 作伙伴、顾客或其他服务接收者。服务包括电子邮件、访问数据库、访问文件服务器或中央处理器等。用 户身份配置可以是联合身份识别功能,但图中没有提到这一点。C不正确。大多数
15、公司都有某种类型的包括公司网络资源和用户信息的目录。大多数目录都遵循层级数据 库结构且基于 X.500标准和一种协议类型,正如轻量目录访问协议(Lightweight Directory AccessProtocol,LDAP 中的那样,允许主体和应用程序用这个目录进行交互。应用程序可以通过向目录提出LDAP请求而要求获得某一特定用户的信息;用户也可以通过使用相似请求而要求获得某一特定资源的信息。目 录能够在一个联合构架中运行,但这个图中没有显示这一点。D不正确。Web访问管理(Web Access Management, WAM)软件控制着用户在用 Web浏览器与基于 Web的企业 资产交互
16、时能访问什么。这类技术变得越来越强大,配置越来越高。这是因为电子商务、在线银行、内容 提供、Web服务等日益增多的缘故。随着用户可以进行身份验证的方式(密码、数字证书、令牌和其他 )的增多、可供用户使用的资源和服务(转移资金、购买产品、更新资料等)的增多以及必要的基础设施组件的增多,复杂性也与日俱增。基础设施通常是由一个Web服务器场(许多服务器)、一个包含用户账户和属性的目录、一个数据库、几个防火墙和一些路由器组成,它们全部按分层式体系结构排列。5. There are several different types of single sign-on protocols and techn
17、ologies in use today. What type of technology is illustrated in the graphic that follows?(分数:2.50)A. KerberosB. Discretionary access controlC. SESAME VD. Mandatory access control解析:解析C正确。多厂商环境下欧洲安全应用系统(Secure European System for Application in aMultivendor Environment, SESAME)项目是为拓展 Kerberos功能和改进其弱点
18、而开发的单点登录(Singlesign-on, SSO)技术。SESAME!用对称和非对称加密技术来验证主体对网络资源的访问身份。Kerberos使用票证来验证主体访问客体的身份,而SESAME!用特权属性证书(Privileged Attribute Certificates,PAC)来验证,PAC包括主体的身份、访问客体的功能、访问时限和PAC的生命周期。PAC是数字签名,因此客体可以验证它是否来自于可信任的验证服务器,即特权属性服务器(Privileged Attribute Server, PAS)。PAS和 Kerberos内的密钥分发中心(Key Distribution Cent
19、er, KDC)承担着相似的角色。在用户在验证服务(authentication service, AS)处成功验证了身份之后,他便被授予一个令牌再发送给PAS然后PAS创建一个PAC以供用户岀示给他要访问的资源A不正确。Kerberos是一个基于对称密钥密码术的身份验证协议。Kerberos是适合于分布式环境(和SESAME一样)的一个单点登录系统示例,但事实上它却成为了今天异构网络的标准。Kerberos包括广泛的安全功能,在公司需要提供一个整体性的安全体系结构时,它能赋予公司更多灵活性和可扩展性。它具有企业安 全控制所必需的4个元素:可扩展性、透明性、可靠性和安全性。上一个答案中已经很详
20、细地解释了这些技术之间的区别。虽然 SESAM和 Kerberos在它们所表现的功能方面很相近,但这个图中显示的是SESAME这个技术。B不正确。自主访问控制(Discretionary Access Control, DAC)是一种内置于操作系统或应用程序中的访问控制模式,而用单点登录技术。使用自主访问控制的系统使得该资源的所有者能够规定哪些主体能够访 问特定资源。这种模式被叫做自主的是因为这个访问控制是建立在所有者自由决定的基础上。很多时候, 部门经理或业务部门经理都是他们那个具体部门的数据所有者。作为所有者,他们能够规定谁应该拥有访 问权、谁不应该拥有访问权。DAC模式根据用户获得的授权
21、来限制访问。这意味着允许用户规定能对他们的客体进行什么类型的访问。DAC通过ACLs实施最为常见,后者是由所有者支配和设定,由操作系统执行。这相对于更加静态的强制访问控制(mandatory access control, MAC)来讲,能使用户访问信息的能力动态化。D不正确。强制访问控制(mandatory access control, MAC)是一种内置于操作系统或应用程序中的访问控制模式,而非采用单点登录技术。在MAC模式中,用户和数据所有者拥有不同的决定谁能访问文件的自由。操作系统做最后的决定,并且可以违背用户的意愿。这种基于一种安全标签体系的模式更加结构化、更加 严格。对用户进行安
22、全审查(秘密、绝密、机密等)并按相同方式为数据分类。审查结果和分类数据都将被 标上安全标签存储起来,这些安全标签与具体的主体和客体相绑定。系统在决定是否满足访问某一客体的 请求时,将根据对这个主体的审查、客体的分类和系统的安全策略来决策。主体如何访问客体的规则由安 全官制定、管理员配置、操作系统执行和安全技术支持。6. There are different ways that specific technologies can create one-time passwords for authentication purposes. What type of technology is i
23、llustrated in the graphic that follows?(分数:2.50)A. Counter synchronous tokenB. Asynchronous tokenC. Mandatory tokenD. Synchronous tokenV解析:解析D正确。同步令牌设备使用时间或计数器作为核心,同步身份验证服务。如果该同步是基于 时间的同步,如图所示,则令牌设备和身份验证服务内部的时钟必须具有相同的时间。令牌设备上的时间 值和一个密钥将一起被用来创建一个一次性密码,并显示给用户。用户把这个时间值和用户ID输入电脑,这两个值将被传给正在运行身份验证服务的服务器。该
24、验证服务解密这个值,再把它与预期值进行比较。如果二者匹配,那说明该用户通过了验证,并允许使用该计算机和资源。A不正确。因为如果令牌设备和身份验证服务是计数器同步的,那么它便不是基于图中所显示的时间。在 使用计数器同步令牌设备时,用户需要在这个令牌设备上按下一个键来创建一个一次性密码。这样,令牌 设备和身份验证服务会生成下一个验证值。该值和一个基础密码将被进行散列再显示给用户。用户输入这 个结果值和用户ID进行验证。无论是时间型同步还是计数器型同步,令牌设备和身份验证服务都必须共享相同的用来加密和解密的密钥。B不正确。因为使用异步令牌生成方法的令牌设备使用挑战/响应(challenge/resp
25、onse)方案验证用户身份。这个技术在身份验证流程中使用的不是同步方法,而是不连续的步骤。在这种场景中,身份验证服务器向 用户发岀挑战,即一个随机值,也叫随机数。用户把这个随机值输入令牌设备,令牌设备对其加密后再返 还用户一个用作一次性密码的值。用户把这个值和用户名一起发送给验证服务器。如果验证服务器能够解 密这个值,并且它的确是之前发岀去的那个挑战值,则用户身份即得到验证。C不正确。因为没有叫强制令牌的东西。这是一个干扰项。7.Sally is carrying out a software analysis on her company"s proprietary applica
26、tion. She hasfound out that it is possible for an attacker to force an authorization step to take place before the authentication step is completed successfully. What type of issue would allow for this type of compromise to take place?(分数:2.50 )A. BackdoorB. Maintenance hookC. Race conditionVD. Data
27、 validation error解析:解析C正确。竞争条件指的是当进程在共享资源上执行任务时,进程的执行顺序很可能会被打乱。当两个或多个进程使用同一个共享资源时,比如同一个变量内的数据,就有可能岀现竞争条件。保证进程 按正确的顺序执行它的功能至关重要。如果进程2在进程1之前在数据上执行任务,得到的结果会与进程1在进程2之前对数据进程操作大不相同。如果身份认证与授权的步骤分成了两个功能,那么攻击者利用 竞争条件强迫授权步骤在身份认证步骤前发生也是可能的。A不正确。因为后门是一种可用但在某个特定端口进行监听的服务。攻击者利用后门可以不用像普通系统 用户需要身份认证,而轻而易举地得到被攻击系统的访
28、问权限。B 不正确。因为维护钩子 (maintenance hook) 是一段特定的软件代码,它允许对软件产品中的敏感组件进 行简单且未授权的访问。 软件开发人员通常使用维护钩子使他们能快速访问产品代码, 进而快速解决问题; 但这种做法非常危险。如果攻击者发现了这种类型的访问,不需要任何身份认证、甚至不需要登录的危害 很可能发生。D不正确。因为数据验证错误通常不允许攻击者操纵进程执行顺序。攻击者可能通过某个特定接口输入无 效的数据,进而达到使受害机器先执行他们的代码或导致缓冲区溢出的目的。8. Which of the following best describes how SAML, SO
29、AP, and HTTP commonly work together in an environment that provides Web services?(分数: 2.50 )A. Security attributes are put into SAML format. Web service request and authentication dataare encrypted in a SOAP message. Message is transmitted in an HTTP connection.B. Security attributes are put into SA
30、ML format. Web service request and authentication dataare encapsulated in a SOAP message. Message is transmitted in an HTTP connection over TLS.C. Authentication data are put into SAML format. Web service request and authentication dataare encapsulated in a SOAP message. Message is transmitted in an
31、 HTTP connection.VD. Authentication data are put into SAML format. HTTP request and authentication data are encapsulated in a SOAP message. Message is transmitted in an HTTP connection.解析:解析C正确。举个例子,当你登录公司的门户网站并双击某个链接(比如Salesforce),你公司的门户网站会接受这个请求和你的身份认证数据,并以SAML格式对它们进行打包,然后把这些数据封装到SOAR肖息中。该消息会通过 HT
32、TP连接传送到Salesforce供应商网站中,并且一旦你通过了身份认证,你 就可以与供应商的软件进行交互。SAML将身份认证数据进行打包,SOAP丁包的是Web服务请求和SAML数据,而请求是通过 HTTP连接进行传输的。A不正确。因为安全断言标记语言(SAML)是一种基于XML的开放标准,它主要用于在安全域名,即在实体提供者 ( 断言生产者 )和服务提供者 ( 断言肖费者之间进行身份认证和授权数据交换。 所以, 身份认证数据与 SAML而不是安全属性一起使用。同样地,SOAP仅封装消息,而不对数据进行加密。B不正确。因为身份认证数据通常与SAML一起使用,并且传输默认也不是通过TLS连接进
33、行的。传输协议可以是SSL或TLS,但是这都不是本题所冋的。D不正确。因为SOAP封装了 Web服务请求和数据,而不是 HTTP Web服务数据经过SOAP的封装后,然后 会用HTTP进行封装,以便传输。9. Tom works at a large retail company that recently deployed radio-frequency identification (RFID) to better manage its inventory processes. Employees use scanners to gather product-related informa
34、tion instead of manually looking up product data. Tomhas found out that malicious customers have carried out attacks on the RFID technology to reduce the amount they pay on store items.Which of the following is the most likely reason for the existence of this type of vulnerability?(分数: 2.50 )A. The
35、company"s security team does not understand how to secure this type of technology.B. The cost of integrating security within RFID is cost prohibitive.C. The technology has low processing capabilities and encryption is veryprocessor-intensive. VD. RFID is a new and emerging technology, and the i
36、ndustry does not currently have ways to secure it.解析:解析C正确。RFID的常见安全问题是当数据从标签移向读者的时候会被截获并修改。尽管可以整 合加密作为一种预防措施,但是这种做法并不常见,因为RFID是一种具有低速处理能力的技术,而加密是处理器密集的技术。A不正确。因为它并不是这里的最佳答案。问题中的公司可能理解了RFID以及它常见的安全问题,但是安全性通常需要整合到 RFID技术中。这意味着 RFID产品的供应商需要将安全性整合到产品中,并且可用的 安全解决方案通常比较局限,因为RFID标签和读者通常不具备执行所需加密功能所需要的处理能力
37、。B不正确。因为将安全性整合到RFID产品中的成本可能是一个因素,也可能不是。它通常归结于技术本身的局限性,而不是所需要的成本。D 不正确。因为它并不是这里的最佳答案。RFID 已经出现了很多年,行业里的许多公司都理解它的工作原理和它存在的安全问题。将安全性整合到具有如此多局限性的技术中需要真正的需求和推动。在绝大多数 情况下,通过 RFID 转换的数据都不是特别敏感,所以将安全性整合到 RFID 的需求并不是真正需要。随着 RFID 的发展,它更可能配备处理安全的对策,但是目前该行业还没有发展到这一阶段。10. Tanya is the security administrator for
38、a large distributed retail company. The company"s network has many different network devices and software appliances that generate logs and audit data. Tanya and her staff have become overwhelmed with trying to review all of the log files when attempting to identify if anything suspicious is ta
39、king place within the network. Which of the following is the best solution for this company to implement?(分数: 2.50 )A. Security information and event managementVB. Event correlation toolsC. Intrusion detection systemsD. Security event correlation management tools解析:解析A正确。如今,许多组织都实施了安全事件管理(SEM)系统,也叫安
40、全信息与事件管理(SIEM)系统。这些产品搜集各种设备 ( 服务器、防火墙、路由器等 ) 的目志,并试图将这些日志数据相关联,并提 供分析能力。在搜集网络中各种专有格式的日志方面,公司通常采用不同的解决方案,因为这些专有格式 的日志需要集中化、标准化和正规化。每个产品和提供商采用不同的日志格式,因此,SIEM会把这些日志放入标准化格式的有用报告中。B不正确。因为答案A对所需解决方案的描述更为准确。安全事件管理工具和安全信息与事件管理工具聚 焦于恶意事件,并提供一种集中化的管理能力。所有的日志通常会集合到一个系统中,SIEM软件会把这些日志“转化”为标准格式。这种日志标准化有利于日志数据分析和报
41、告生成。C不正确。因为入侵检测系统是一种定位恶意行为并执行通知行为的产品。尽管这些产品可能可以整合日 志用于分析,但是它们不具有将来自不同产品类型的日志格式进行标准化的能力。D不正确。因为它不是最佳答案。安全信息和事件管理(SIEM)是该行业用于描述提供这种类型功能的实际术语。11.Sarah and her security team have carried out many vulnerability tests over the years to locate the weaknesses and vulnerabilities within the systems on the ne
42、twork. The CISO has asked her to oversee the development of a threat model for the network. Which of the following best describes what this model is and what it would be used for?(分数: 2.50 )A. A threat model can help to assess the probability, the potential harm, and the priority ofattacks, and thus
43、 help to minimize or eradicate the threats.VB. A threat model combines the output of the various vulnerability tests and the penetration tests carried out to understand the security posture of the network as a whole.C. A threat model is a risk-based model that is used to calculate the probabilities
44、of the various risks identified during the vulnerability tests.D. A threat model is used in software development practices to uncover programming errors.解析: 解析 A 正确。威胁模型是一种确定可以发现漏洞的可能威胁的结构性方法。威胁模型方法观察谁 最有可能想要攻击某个组织和他们如何成功发起攻击。威胁模型有助于评估威胁的可能性、潜在的危害和 攻击的优先顺序,进而帮助减小或消除威胁。威胁模型是一个确定负面影响资产的威胁和攻击者用于实现 其攻击目
45、的的攻击向量的过程。B不正确。因为攻击模型与脆弱性测试和渗透测试完全不同。这两种测试的目的是以一种集中的方法寻找 和查看某个特定事物。威胁模型是一个概念性结构,它是为了抽象地理解一个系统或网络而提出的。威胁 模型常被当作一种考虑所有可能攻击向量的工具,而这两种测试是为了确定某个特定漏洞是否存在,会允 许某种攻击发生。C不正确。因为威胁模型并不用于计算。定量威胁分析过程通常用于计算已确定的漏洞成为真正的风险的 可能性。这些分析过程可以在威胁模型之后执行,但是它们不是同一个概念。D不正确。因为尽管威胁模型可以用于软件开发中,但它并不局限于行业的这部分。理解所有类型的威胁 至关重要软件威胁、物理威胁
46、、人员威胁等。威胁模型是一种用于理解不同资产面临的不同类型威胁 的高层次结构。威胁模型对确定编程错误并不是必需的。这个模型用于理解某个资产面临的潜在威胁。12. Lacy"s manager has tasked her with researching an intrusion detection system for a new dispatching center. Lacy identifies the top five products and compares their ratings. Which of the following are the evaluation
47、 criteria most in use today for these types of purposes?(分数: 2.50 )A. ITSECB. Common CriteriaVC. Red BookD. Orange Book解析: 解析 B 正确。通用准则 (Common Criteria) 创建于 20 世纪 90 年代早期,它结合了可信计算机系 统评测标准 (Trusted Computer System Evaluation Criteria, TCSEC)和信息技术安全评估标准(Information Technology Security Evaluation Crit
48、eria, ITSEC)的优点,同时减少了它们的不足。这些评估标准比TCSEC更灵活、比ITSEC更通俗易懂。通用准则是全球公认的,它有助于降低等级的复杂性, 减少对不同评估方案中不同等级的定义和意义的理解, 从而有效地帮助了消费者。 这对生产商也大有裨益, 因为现在如果他们希望在国际上销售产品,便可以只根据一套具体要求来构建这些产品,而无须同时满足 不同规则和要求的几个不同的等级。A不正确。因为ITSEC或信息技术安全评价标准应用不是最为广泛。ITSEC是许多欧洲国家建立计算机系统和产品的安全属性单一评价标准的首次尝试。此外,ITSEC在评价时把功能和保证分割开来,并对它们分别制定了一个单独
49、的评价等级。它的开发是为了提供比 TCSEC更多的灵活性,并解决网络系统中的完整性、可用性和保密性问题。尽管ITSEC的目标是成为产品评估的世界通用标准,然而它的目标并未实现,反而被通用准则所代替。C不正确。因为红皮书(Red Book)是美国政府发布的解决网络和网络组件安全评估问题的出版物。红皮书 的正式名称为 Trusted Network Interpretation ,这本书为不同类型的网络提供了安全框架。网络上主 体对客体的访问需要受到控制、监督和审计。D不正确。因为橘皮书(Orange Book)是美国政府发布的主要解决政府和军事对操作系统的要求和期望的出 版物。橘皮书用来评价一个
50、产品是否真正包含供应商所声称包含的安全属性,以及判断一个产品是否适合 某一特定应用或功能。橘皮书用来审核产品的功能性、有效性,以及在评估过程中确保产品,它使用了解 决典型安全需求模式的分类。橘皮书提供了一个构建和评估可信系统的广泛框架,侧重于控制哪些用户能 够访问系统。橘皮书的另外一个名称为可信计算机系统评测标准 (Trusted Computer System Evaluation Criteria, TCSEC) 。13. Certain types of attacks have been made more potent by which of the following advanc
51、es to microprocessor technology?(分数: 2.50 )A. Increased circuits, cache memory, and multiprogrammingB. Dual mode computationC. Direct memory access I/OD. Increases in processing powerV解析: 解析 D 正确。随着个人电脑的增多和服务器处理能力的增强,在安全机制方面,在几年前不可能 成功的蛮力攻击和破解攻击现在更有可能成功。如今的处理器每秒钟执行的指令数目惊人。这些指令可用 于尝试破解密码或加密密钥或指令,向受害系
52、统发送恶意数据包。A不正确。因为增加电路、高速缓存和多道程序设计(multiprogramming) 并不会使特定类型的攻击更为有效。多道程序设计指的是不止一个程序或进程同时被加载到内存中。 它使得用户可以同时运行防病毒软件、 Word处理器、防火墙和电子邮件客户等。高速缓存是一种用于高速读写活动的存储器。当系统f通过它的编程逻辑 )认为它在处理活动过程中需要多次访问特定信息时, 它将把这些特定信息存储在高速缓存中以便 方便快捷地进行访问。B不正确。因为这个选项是个干扰项。在考试微处理器方面的发展时,这种双模式计算并不真正存在。C不正确。因为直接内存访问 (direct memory acce
53、ss, DMA)是指不使用CPU而在输入/输出(I/O)设备和系统内存之间传输指令和数据的方式。这大大提高了数据传输速度。DMA基本上是通过利用计算机系统内的其他处理能力保证多个单指令得到解释和执行,从而达到减轻CPU负担的目的。这不是微处理器技术的进步。14. CPUs and operating systems can work in two main types of multitasking modes. What controls access and the use of system resources in preemptive multitasking mode?(分数: 2
54、.50 )A. The user and applicationB. The program that is loaded into memoryC. The operating systemVD. The CPU and user解析:解析C正确。操作系统开始是合作式多任务处理模式,后来演化成抢占式多任务处理模式。Windows9x、NT 2000、XP还有Unix系统都使用抢占式多任务处理模式,操作系统利用这些模式控制某一进程对 资源的使用时间。系统通过时间共享的方式,能够暂停正在使用CPU或其他系统资源)的某进程,并允许另外一个进程访问它。因此,使用抢占式多任务处理模式的操作系统把持大局
55、,使得运行不好的应用程序 不会给其他应用程序造成负面影响。在使用合作式多任务处理模式的操作系统中,进程对资源的释放有太 多的控制权,当某个应用程序中断时,它通常会影响所有其他程序,甚至有时也会影响到操作系统本身。 而采用抢占式多任务处理模式的操作系统把持大局时, 应用程序不会轻易地给其他应用程序带来负面影响。 A不正确。因为在抢占式多任务处理模式下,用户和应用程序并不控制对系统资源的访问和使用。然而, 在合作式多任务处理模式下,应用程序对系统资源的使用拥有更多的控制。既可以在抢占式多任务处理模 式下也可以在合作式多任务处理模式下运行的是操作系统本身,而不是应用程序或用户。B不正确。因为如答案A
56、中所述,程序并不在一个特定的多任务处理模式下运行,而是在操作系统中运行。用于 Windows3.1 或早期 Macintosh 系统中的合作式多任务处理模式要求进程自愿释放它们正使用的资源。 这并不一定是一个稳定的环境,因为如果程序员编写的代码在使用完资源后没有合理地释放资源,那么该 资源会无限地被他的应用程序申请使用,从而使得其他程序不能使用该资源。D不正确。因为用户和 CPU并不控制对系统资源的访问和使用。相反,操作系统控制着给不同进程分配的 处理器时间片。多任务模式是操作系统用于访问CPU的方式,它既可以是合作式的,也可以是抢占式的。15. Virtual storage combine
57、s RAM and secondary storage for system memory. Which of the followingis a security concern pertaining to virtual storage?(分数: 2.50 )A. More than one process uses the same resource.VB. It allows cookies to remain persistent in memory.C. It allows for side-channel attacks to take place.D. Two processes can carry out a denial-of-service.解析:解析A正确。RAM和辅助存储器相结合得到的就是虚拟存储器。系统使用硬件驱动空间,它也叫交换空间(swap space),是为拓展系统的RAM存储空间而预留的。当系统的易失性存储器(volatile memory) 填满之后,它便把数据从内存写到硬盘上去。当某程序要求访问这些数据时,它们便从硬件驱动中以页帧 的方式被召唤回内存的特定单元。 访问以页帧单位保存在硬盘中的数据要比访问存储器中的数据耗时更多, 因为读取硬盘中的数据必须进行物理磁盘读/写访问。
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026外贸情景处理面试题及答案
- 2026武汉铁路面试题及答案
- 数据统计服务合同模板
- 2025-2026学年河北省承德市双滦区数学三年级第二学期期末达标测试试题(含答案解析)
- 上海师范大学:2026韩国动力电池产业链与企业出海机遇研究报告
- 吉安市吉州区面向区外引进教师笔试真题2025
- 博罗县公益性岗位招聘笔试真题2025
- 2026 年护理 PDCA 常见问题整改实操培训课件
- 2026 年神经外科颅脑损伤术后护理个案研讨班会
- 2027届吉林省延边朝鲜族自治州高三第二次诊断性检测物理试卷(含答案解析)
- 校外培训机构风险分级分类管控方案
- 2026湖北黄石市阳新县事业单位统一招聘107人笔试备考题库及答案详解
- 2026下半年上海杨浦区卫健系统事业单位公开招聘93名专业技术人员笔试参考题库及答案详解
- 2026下半年四川成都市大邑县教育系统招聘编外教师教师146人笔试题库附答案详解(轻巧夺冠)
- GA/T 1043-2025智能交通管理系统前端设备运行维护规范
- 最详细对比-高中数学课程标准2025修订版与2020版
- 《机械制图》电子教材
- PE室外给水管道安装施工组织设计
- 《雅思阅读》课件
- 心外科临床小讲课
- 计算机基础教程电子版
评论
0/150
提交评论