CISSP信息系统安全师历年考试真题汇总题库(中文版)-上部分(600题)_第1页
CISSP信息系统安全师历年考试真题汇总题库(中文版)-上部分(600题)_第2页
CISSP信息系统安全师历年考试真题汇总题库(中文版)-上部分(600题)_第3页
CISSP信息系统安全师历年考试真题汇总题库(中文版)-上部分(600题)_第4页
CISSP信息系统安全师历年考试真题汇总题库(中文版)-上部分(600题)_第5页
已阅读5页,还剩236页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

PAGEPAGE1CISSP信息系统安全师历年考试真题汇总题库(中文版)-上部分(600题)1.以下哪项是验证安全编码技术免受注入和溢出攻击的最佳方法?A、针对漏洞模式的编码风格和技术的预定团队审查B、定期使用来自已在使用的类似应用程序的生产代码例程C、使用自动化程序测试最新的已知漏洞模式D、确保针对已知漏洞模式更新代码编辑工具答案:C2.#51

公司没有正式的数据销毁政策。这将在刑事法律程序的哪个阶段产生最大影响?A、量刑B、审判C、发现D、传讯答案:C3.#387

在软件定义网络(SDN)中实施安全设计原则时应避免哪种依赖关系?A、混合型B、通函C、动态D、静态答案:B4.#113

以下哪一项是支持数字签名文档的不可否认性所需的主要加密类型?A、散列B、消息摘要(MD)C、对称D、不对称答案:D5.#259

以下哪个是风险矩阵?A、确定活动或系统风险管理决策的工具。B、与特定信息系统相关的风险数据库。C、组织、产品、项目或其他相关项目的二维风险图。D、供管理层考虑的风险管理因素表。答案:A6.#252

以下哪种方法为用户凭据提供了MOST保护?A、基于表单的身份验证B、自行注册C、基本认证D、摘要认证答案:D7.#268

在处理实时虚拟化环境中的高级持续威胁(APT)入侵时,以下哪种技术最有用?A、内存取证B、日志文件解析C、逆向工程D、防病毒操作答案:A8.#367

哪种审计类型最适合评估安全计划的有效性?A、解析B、威胁C、评估D、验证答案:C9.#60

以下哪项最佳描述了集中式身份管理?A、服务提供者同时作为凭证和身份提供者(IdP)。B、服务提供商通过行为解析与识别因素来识别实体。C、服务提供商同意跨组织边界集成身份系统识别。D、服务提供商依靠可信第三方(TTP)向请求者提供凭证和标识符。答案:C10.#327

在过去的15年中,一家公司经历了三起电气故障。下面列出了与每个故障相关的成本。以下哪项是合理的年度损失预期?A、3,500B、140,000C、14,000D、350,000答案:C11.#366

国防工业中的一家公司已被指示遵守对政府客户的受控非机密文件进行加密的合同要求

信息(CUI)。什么加密策略代表了如何以最有效和最具成本效益的方式保护静态数据?A、执行程序信息的逻辑分离,在后端磁盘系统中使用具有加密管理的虚拟化存储解决方案B、执行程序信息的逻辑分离,在虚拟化层使用内置加密的虚拟化存储解决方案C、对程序信息进行物理分离,只加密国防客户认为关键的信息D、在整个存储区域网络(SAN)上实施静态数据加密答案:D12.#5

Wi-FiProtectedAccess2(WPA2)为用户提供更高级别的保证,即他们的数据将通过使用哪种协议得到保护?A、可扩展身份验证协议(EAP)B、互联网协议安全(IPsec)C、安全套接层(SSL)D、安全外壳(SSH)答案:A13.#299

以下哪项是捕鼠器外门的重要设计特征?A、允许通过警报紧急按钮将其打开。B、不允许任何人单独进入。C、不要让闭路电视(CCTV)摄像机观察到它。D、当捕鼠器的内门也打开时,让它打开。答案:A14.#446

1X提供了哪些功能?A、网络入侵检测系统(NIDS)B、无线接入点(WAP)C、Wi-Fi保护访问(WPA)D、网络访问控制(NAC)答案:D15.#295

在审查安全测试结果时设定期望值时,以下哪项陈述对于向审查者传达最重要?A、如果目标被适当地硬化,测试结果的准确性可以大大提高。B、测试结果代表对目标的时间点评估。C、发现的缺陷可以立即纠正。D、目标的安全态势不能进一步受到损害。答案:B16.#283

组织的零售网站提供其唯一的收入来源,因此灾难恢复计划(DRP)必须记录计划中每个步骤的估计时间。DRP中的以下哪些步骤将列出服务全面运行所需的最长持续时间?A、更新网络地址转换(NAT)表。B、使用域名注册商更新域名系统(DNS)服务器地址。C、更新边界网关协议(BGP)自治系统编号。D、更新Web服务器网络适配器配置。答案:B17.#456

以下哪项是可信平台模块(TPM)提供的强大安全保护?A、通过数字签名提供数据完整性B、安全内核的创建C、加密密钥与存储设备的分离D、系统完整性报告答案:C18.#323

一个组织计划购买一个商业现货(COTS)系统来替换他们老化的自制报告系统。组织的安全团队应该在什么时候首先参与此次收购的生命周期?A、当系统被验证和验证时B、当表达了对系统的需求并且记录了系统的目的时C、系统部署到生产时D、当系统被设计、购买、编程、开发或以其他方式建造时答案:B19.#27

哪个服务管理流程最能帮助信息技术(IT)组织降低成本、降低风险和改善客户服务?A、看板B、精益六西格码C、信息技术服务管理(ITSM)D、信息技术基础设施库(ITIL)答案:D20.#316

最初的安全分类应在系统生命周期的早期完成,并应定期审查。为什么正确完成这项工作很重要?A、它确定了功能和操作要求。B、它决定了安全要求。C、它影响认证和认可过程中的其他步骤。D、系统工程过程与选定的安全控制一起工作。答案:B21.#236

确保物理周边保护的最佳设计是什么?A、闭路电视(CCTV)B、业务连续性计划(BCP)C、屏障、栅栏、大门和墙壁D、通过环境设计预防犯罪(CPTED)答案:D22.#76

一家国际组织决定使用软件即服务(SaaS)解决方案来支持其业务运营。组织应使用以下哪些合规标准来评估解决方案的国际代码安全性和数据隐私?A、服务组织控制(SOC)2B、信息保障技术框架(IATF)C、健康保险流通与责任法案(HIPAA)D、支付卡行业(PCI)答案:A23.#362

一家公司正在从V模型转向敏捷开发。信息安全部门如何最好地确保在新方法中实施安全设计原则?A、信息安全要求包含在强制性用户故事中。B、所有开发人员都接受强制性的针对性信息安全培训。C、信息安全部门在每个sprint之后进行信息安全评估。D、新模型的非金融信息安全要求仍然是强制性的。答案:A24.#332

以下哪项对安保人员的效率贡献最大?A、制定精确和实用的安全计划B、将安全性整合到业务战略中C、了解监管环境D、解析组织的优势和劣势答案:B25.#338

哪一种算法的安全性来自于在有限域中计算离散对数的困难并用于分配密钥,但不能

用于加密或解密消息?A、KerberosB、数字签名算法(DSA)C、Diffe-HellmanD、Rivest-Shamir-Adleman(RSA)答案:C26.#33

以下哪项最好地描述了在定义访问控制以强制执行安全模型时参考监视器的目的?A、强大的运营安全保障单位成员的安全B、验证组织规则的政策C、确保组织能够保持系统健康的网络卫生D、通过设计确保质量的质量设计原则答案:B27.#342

以下哪项是安全控制的三个主要类别?A、预防性、纠正性、侦探性B、行政、技术、物理C、纠正、侦查、恢复D、保密性、完整性、可用性答案:B28.#375

以下哪些文件从客户的角度具体说明了服务?A、业务影响解析(BIA)B、服务水平协议(SLA)C、服务水平要求(SLR)D、服务水平报告答案:C29.#139

什么样的测试技术使设计人员能够针对潜在漏洞制定缓解策略?A、源代码审查B、威胁建模C、渗透测试D、人工检查和审查答案:B30.#256

在积极调查的数据收集过程中,最重要的标准是什么?A、维护监管链B、捕获系统图像C、概述调查期间采取的所有行动D、遵守组织的安全政策答案:A31.#48

以下哪些技术可用于监控和动态响应Web应用程序的潜在威胁?A、字段级标记化B、Web应用程序漏洞扫描器C、运行时应用程序自我保护(RASP)D、安全断言标记语言(SAML)答案:C32.问题#385

以下哪项是创建可水平扩展的新定制云原生应用程序的必备条件?A、网络即服务(NaaS)B、平台即服务(PaaS)C、基础设施即服务(IaaS)D、软件即服务(SaaS)答案:C33.#337

进行业务影响解析(BIA)的主要目的是什么?A、确定修复受损信息系统的成本B、确定恢复业务关键操作所需的控制C、确定在指定时间段内从事件中恢复所需的关键资源D、确定关键任务信息系统故障对核心业务流程的影响答案:D34.#444

“从不相信任何输入”的防御策略对以下哪个基于Web的系统漏洞最有效?A、注入漏洞B、敏感数据暴露C、浏览器中间人攻击D、破损的认证答案:A35.#82

通过监控包含开源库的资产是否存在漏洞,最有可能缓解以下哪些威胁?A、分布式拒绝服务(DDoS)攻击B、高级持续威胁(APT)尝试C、零日攻击D、网络钓鱼企图答案:B36.#478

以下哪种语言支持模块化程序结构并且是为军事和实时系统设计的?A、C++B、个人主页(PHP)C、艾达D、爪哇答案:C37.#229

哪种类型的访问控制包括只允许type=managers和department=sales的用户访问员工记录的系统?A、基于角色的访问控制(RBAC)B、基于属性的访问控制(ABAC)C、自主访问控制(DAC)D、强制访问控制(MAC)答案:B38.#124

财务应用程序的数据库服务器计划用于生产部署。以下哪个控件最能防止篡改?A、数据清理B、数据验证C、服务帐户移除D、记录和监控答案:B39.#66

一个组织实施了一项保护策略,以保护网络免受未经授权的外部访问。新任首席信息安全官

(CISO)希望通过更好地保护网络免受未经授权的内部访问来提高安全性。哪种网络访问控制(NAC)功能最能满足此目标?A、港口安全B、双重身份验证(2FA)C、强密码D、应用防火墙答案:A40.#372

根据美国国家标准与技术研究院(NIST),以下哪个目标代表了风险管理的现代转变?A、提供改进的任务完成方法。B、关注不断变化、不断演变且充满新威胁的运营环境。C、使管理层能够做出明智的基于风险的决策,证明安全支出的合理性。D、保护存储、集中或传输组织信息的信息技术(IT)系统。答案:B41.#293

一个组织开发了一种方法,让客户可以相互共享来自可穿戴设备的信息。不幸的是,用户没有被告知收集到的哪些信息将被共享。在努力实现组织的业务目标的同时,应该采取哪些技术控制措施来解决隐私问题?A、只分享组织认为最好的内容。B、停止与其他用户共享数据。C、默认用户不共享任何信息。D、通知用户共享功能实施后的变化。答案:C42.#46

以下哪项最佳描述了组织应在何时对新软件保护进行黑盒安全审计?A、当组织希望检查非功能合规性时B、当组织想要枚举其基础架构中的已知安全漏洞时C、当组织确信最终源代码已完成时D、当组织发生安全事件时答案:A43.#128

在与仅提供Voiceover的组织协商Internet服务提供商(ISP)服务级别协议(SLA)时,这一点最为重要

互联网协议(VoIP)服务?A、平均修复时间(MTTR)B、应用程序之间的服务质量(QoS)C、中断情况下的经济处罚D、网络服务的可用性答案:D44.#97

公司需要向外部业务合作伙伴提供对云存储上敏感数据的共享访问。以下哪种身份模型最适合盲人身份提供者(IdP)和依赖方(RP),以免泄露其他方的订户名单?A、代理联盟B、动态注册C、联邦当局D、静态注册答案:A45.#364

为了执行安全审计,应存在以下哪项?A、审计师的中立B、审计所依据的行业框架C、外部(第三方)审计师D、内部认证审计师答案:B46.#13

以下哪项包含在变更管理中?A、企业主进行技术审查B、实施前的用户验收测试(UAT)C、实施后的成本效益解析(CBA)D、业务连续性测试答案:D47.话题一

问题2

在评估应用程序的审计能力时,以下哪些活动最重要?A、确定调查可疑活动的程序。B、确定审计记录是否包含足够的信息。C、验证是否为审计记录分配了足够的存储空间。D、审查安全计划,以便在审核失败时采取措施。答案:B48.#304

安全架构师受命评估各种品牌移动设备的安全性。这最有可能发生在产品生命周期的哪个阶段?A、实施B、运维C、处置D、发展答案:D49.#479

以下哪项最佳描述了逃避入侵检测系统(IDS)签名检测的示例?A、数据包分片B、SQL注入(SQLi)C、跨站脚本(XSS)D、编码答案:A50.#175

在对新产品进行安全审查时,信息安全专家发现组织的产品开发团队提议从客户那里收集政府颁发的身份(ID)号码,以用作唯一的客户标识符。应该向产品开发团队提出以下哪些建议?A、客户标识符应该是用户政府颁发的ID号的变体。B、客户标识符应该是用户政府颁发的ID号的加密哈希。C、应使用与政府颁发的用户ID号码不同的客户标识符。D、客户标识符应该是用户名的变体,例如“jdoe”或“john.doe”。答案:C51.#235

以下哪项最好地描述了边界网关协议(BGP)的用途?A、向相邻的第3层设备提供路由信息协议(RIP)第2版通告。B、维护互联网路由器之间的网络路径列表。C、为支持云的应用程序提供防火墙服务。D、维护自治系统之间的有效网络路径列表。答案:D52.#303

在测试期间,通知上级组织、执法部门和计算机事件响应团队的要求记录在哪里?A、安全评估报告(SAR)B、安全评估计划C、单元测试结果D、系统整合计划答案:A53.#70

企业正在制定其供应商在获得合同之前必须满足的基线网络安全标准。以下关于基线网络安全标准的陈述中哪一项是正确的?A、应表述为一般要求。B、应表述为技术要求。C、应该用商业术语来表达。D、应该用法律术语来表达。答案:B54.#87

以下哪项最好地描述了软件取证的目的?A、解析恶意软件可能的恶意意图B、执行循环冗余校验(CRC)验证并检测更改的应用程序C、确定代码的作者和行为D、审查程序代码以确定后门的存在答案:C55.#452

一家组织正在开发员工培训内容,以提高对支付卡行业(PCI)标准的认识。适用于组织的三种意识角色是什么?A、全员、专业、管理B、标准、特权、管理员C、初级、中级、高级D、技术、业务、行政答案:D56.#356

在选择基于不同射频识别(RFID)漏洞类型的安全测试方法时,以下哪项是最重要的考虑因素?A、对攻击面的理解B、测试工具对多种技术的适应性C、结果的质量和工具的可用性D、工具的性能和资源利用答案:A57.#11

哪种广域网(WAN)技术需要路径中的第一个路由器来确定数据包将通过的完整路径,从而无需为路径中的其他路由器做出独立判断?A、同步光网络(SONET)B、多协议标签交换(MPLS)C、以太网光纤通道(FCoE)D、会话发起协议(SIP)答案:B58.#18

以下哪项是保护组织数据资产的最佳方式?A、使用最新的加密算法加密传输中和静止的数据。B、监控并强制遵守安全政策。C、要求多重身份验证(MFA)和职责分离(SoD)。D、使用代理、防火墙和强化堡垒主机创建非军事区(DMZ)。答案:B59.#210

云托管提供商希望提供与其安全计划相关的服务组织控制(SOC)报告。本报告应为可自由分发的简略报告。哪种类型的报告最符合此要求?A、SOC1B、SOC2类型1C、SOC2类型2D、SOC3答案:D60.#379

一项违规调查发现,一个网站被一个开源组件利用。可以防止这种违规行为的流程中的第一步是什么?A、应用程序白名单B、漏洞修复C、Web应用防火墙(WAF)D、软件清单答案:C61.#191

以下哪一项是全盘加密(FDE)漏洞的示例?A、设备上的数据无法从备份中恢复。B、设备上的数据无法备份。C、当用户对设备进行身份验证时,传输中的数据已被泄露。D、当用户对设备进行身份验证时,静态数据已被泄露。答案:D62.#317

在设计信息物理系统(CPS)时,安全从业人员应首先考虑以下哪项?A、检测老练的攻击者B、系统使用的网络拓扑C、系统风险评估D、系统的弹性答案:D63.#53

通过合法和公平的方式获取个人数据是什么原则的一个例子?A、收集限制原则B、开放原则C、目的规范原则D、数据质量原则答案:A64.#4

在处理网络犯罪时,刑法难以执行的主要原因是什么?A、管辖权很难界定。B、执法机构人手不足。C、引渡条约很少得到执行。D、存在许多语言障碍。答案:A65.#171

一个组织正在考虑与第三方云服务供应商合作。该组织将仅提供数据,第三方供应商将提供安全控制。以下哪项最好地描述了该服务产品?A、平台即服务(PaaS)B、一切即服务(XaaS)C、基础设施即服务(IaaS)D、软件即服务(SaaS)答案:D66.#91

根据通用数据保护条例(GDPR),允许报告个人数据泄露的最长时间是多少?A、24小时B、48小时C、72小时D、96小时答案:C67.#133

以下哪项根据基础设施层的状态确定流量应如何流动?A、控制平面B、应用平面C、交通飞机D、数据平面答案:A68.#282

哪个开放系统互连(OSI)层最好对应于传输控制协议/互联网协议(TCP/IP)模型中的网络访问层?A、数据链路和物理层B、会话层和网络层C、传输层D、应用层、表示层和会话层答案:A69.#230

以下哪个示例最适合最小化客户私人信息的攻击面?A、数据屏蔽B、认证C、混淆D、收藏限制答案:D70.#405

加拿大一家领先的制药公司最近聘请了首席数据官(CDO)来监督其数据隐私计划。CDO发现该公司的营销部门一直在未经个人知情和同意的情况下通过公司网站收集个人信息。以下哪些隐私法规应与CDO就此做法相关?A、健康保险流通与责任法案(HIPAA)B、1974年隐私法C、公平信息实践原则(FIPPs)D、个人信息保护和电子文件法(PIPEDA)答案:D71.#244

以下哪一项是数据所有者在实施数据保留政策之前应首先考虑的要求?A、存储B、培训C、法律D、商业答案:C72.#28

一家公司正试图增强其用户身份验证过程的安全性。在评估了几个选项后,该公司决定使用身份即服务(IDaaS)。以下哪些因素导致公司选择IDaaS作为他们的解决方案?A、内部团队缺乏资源来支持本地解决方案。B、第三方解决方案本质上更安全。C、第三方解决方案以将风险转移给供应商而闻名。D、内部开发提供更多控制。答案:A73.#107

以下哪项是公司新的用户安全意识培训模块有效的指标?A、与内部电子邮件服务器的连接更加安全。B、正在报告更多的网络钓鱼尝试事件。C、报告的网络钓鱼尝试事件较少。D、与内部数据库服务器的连接更安全。答案:B74.#8

为服装零售商员工提供用户帐户,这些帐户提供对合作伙伴企业资源的访问权限。所有合作伙伴企业使用通用身份和访问管理(IAM)协议和不同的技术。ExtendedIdentity原则下,流程是怎样的

合作伙伴企业之间的流动以允许此IAM行动?A、服装零售商充当用户自助服务,确认用户身份使用行业标准,然后将凭据发送给充当服务提供商并允许访问服务的合作伙伴企业。B、服装零售商充当身份提供者(IdP),使用行业标准确认用户身份,然后将凭据发送给充当服务提供者并允许访问服务的合作伙伴企业。C、服装零售商充当服务提供者,使用行业标准确认用户身份,然后将凭据发送给充当身份提供者(IdP)并允许访问资源的合作伙伴企业。D、服装零售商充当访问控制提供商,使用行业标准确认用户的访问权限,然后将凭据发送给充当服务提供商并允许访问资源的合作伙伴企业。答案:B75.#472

以下哪个过程最适合用于确定对信息系统的修改对系统安全状况的影响程度?A、补丁管理B、持续监测C、配置变更控制D、安全影响解析答案:D76.#312

在确定犯罪现场数字证据收集的优先级时,法医检查员应首先执行以下哪些活动?A、收集物证。B、为现场人员分配责任。C、建立要检查的文件列表。D、建立波动的顺序。答案:D77.#237

安全组织正在寻找一种解决方案,该解决方案可以帮助他们以高度的信心确定攻击者已经入侵

他们的网络。

哪种解决方案在发现成功的网络漏洞方面最有效?A、开发沙盒B、安装入侵检测系统(IDS)C、部署蜜罐D、安装入侵防御系统(IPS)答案:B78.#145

安全运营中心(SOC)已收到可靠情报,表明威胁行为者正计划使用破坏性病毒的多种变体进行攻击。在获得该病毒变种的样本集并对其进行逆向工程以了解它们的工作原理后,发现了一个共性。所有变体都被编码为写入特定的内存位置。确定该病毒对组织没有威胁,因为他们有远见,可以在所有端点上启用什么功能?A、地址空间布局随机化(ASLR)B、可信平台模块(TPM)C、虚拟化D、进程隔离答案:A79.#442

一名高级安全工程师的任务是确保组织最有价值的个人身份信息(PII)的机密性和完整性。此数据存储在组织数据中心内的本地文件和数据库服务器上。已实施以下安全措施以确保检测和记录未经授权的访问。

•数据库和文件服务器的网络分段和增强的访问日志记录

•实施静态数据加密

•对进出敏感网段的网络流量进行全包捕获

•确保所有事务日志数据和数据包捕获都备份到企业备份网段内的企业备份设备

以下哪项是最有可能在避免检测的同时泄露PII的方法?A、通过SecureShell(SSH)未经授权访问文件服务器B、通过受感染的Web应用程序未经授权访问数据库服务器C、通过受感染的用户帐户未经授权访问数据库服务器D、通过受感染的服务帐户未经授权访问备份服务器答案:D80.#319

允许用户访问标有“财务预测”的文件,但只能在周一至周五上午9:00到下午5:00之间访问。应该使用哪种访问机制来完成此操作?A、最低访问控制B、有限的基于角色的访问控制(RBAC)C、访问控制列表(ACL)D、基于规则的访问控制答案:D81.#241

在美国(US)和英国(UK)设有分部的组织处理由居住在欧盟(EU)和美国的主体的个人信息组成的数据。必须根据通用数据保护条例的隐私保护来处理哪些数据

(GDPR)?A、只有英国公民的数据B、只有欧盟居民的数据C、仅在英国处理的数据D、只有欧盟公民的数据答案:B82.#146

首席信息安全官(CISO)将建立一个单一的、集中的、相关的存储库,以保存有关软件和硬件资产的所有信息。以下哪个s离子是最佳选择?A、信息安全管理系统(ISMS)B、配置管理数据库(CMDB)C、安全信息和事件管理(SIEM)D、信息技术资产管理(ITAM)答案:B83.#144

风险评估报告(RAR)的基本要素是什么?A、执行摘要、报告正文和附录B、执行摘要、风险图和流程C、目录、测试标准和指标D、目录、章节和执行摘要答案:A84.#43

物理屏障、卡和个人识别码(PIN)访问系统、摄像头、警报器和保安人员的存在最好地描述这种安全方法?A、访问控制B、安全信息和事件管理(SIEM)C、纵深防御D、安全边界答案:C85.#173

由于创建的密钥数量,以下哪项是最重要的密钥管理问题?A、使用对称密钥时的指数增长B、使用非对称密钥时的指数增长C、密钥的存储需要更高的安全性D、密钥更难提供和撤销答案:A86.#20

以下哪一项是在设施内安装捕鼠器的主要目的?A、控制交通B、控制气流C、防止捎带D、防止快速移动答案:C87.#396

首席信息安全官(CISO)正在考虑从源头评估安全弱点和漏洞的各种建议

代码级别。以下哪一项最能帮助CISO为组织做出明智的决策?A、共同弱点风险解析框架(CWRAF)B、常见漏洞和暴露(CVE)C、常见弱点列举(CWE)D、开放Web应用程序安全项目(OWASP)前十名答案:C88.#298

以下哪种实现将在网站中实现高可用性?A、加固数据中心中具有冗余磁盘驱动器的Web服务器的磁盘镜像B、Web服务器硬盘的磁盘条带化和大量带宽C、为故障转移配置的多个地理位置分散的Web服务器D、多个域名系统(DNS)条目解析到同一个Web服务器和大量带宽答案:C89.#85

以下哪一项最能保护用于紧急维护的供应商帐户?A、应在需要时禁用供应商访问B、频繁监控供应商访问C、基于角色的访问控制(RBAC)D、路由表加密答案:C90.#182

以下哪一项是逻辑访问控制的主要目标?A、限制对信息资产的访问。B、确保信息资产的可用性。C、限制对信息资产的物理访问。D、确保信息资产的完整性。答案:A91.#127

一家公司正计划实施私有云基础架构。以下哪些建议将支持迁移到云基础架构?A、实施软件定义网络(SDN),以提供应用高级策略以根据用户、设备和应用程序来调整和重新排序网络流量的能力。B、为每个部门实施一个虚拟局域网(VLAN),并为每个VLAN创建一个单独的子网。C、实施软件定义网络(SDN),为网络基础设施提供与控制和数据平面集成的能力。D、实施虚拟局域网(VLAN),将局域网(LAN)与物理交换机进行逻辑分离。答案:A92.#196什么超文本传输协议(HTTP)响应标头可用于禁用内联JavaScript的执行和eval()类型函数的执行?A、X-XSS-保护B、内容安全策略C、X-Frame-OptionsD、严格的运输安全答案:B解析:本题考察的是超文本传输协议(HTTP)响应标头,用于禁用内联JavaScript的执行和eval()类型函数的执行。根据选项进行分析:AX-XSS-保护:X-XSS-Protection是一种HTTP响应标头,用于启用或禁用浏览器的跨站点脚本(XSS)过滤器。它可以帮助防止一些常见的XSS攻击。但是,它并不用于禁用内联JavaScript的执行和eval()类型函数的执行。B内容安全策略:内容安全策略(ContentSecurityPolicy,CSP)是一种HTTP响应标头,用于定义允许加载的资源来源,以及禁止执行内联脚本和eval()函数。因此,选项B是正确答案。93.#222

组织与顾问签订合同,对其内部安全控制执行系统组织控制(SOC)2审计。审核员记录与执行与系统范围或目标不一致的操作的应用程序编程接口(API)相关的发现。哪种信任服务原则最适用于这种情况?A、保密B、处理完整性C、安全D、可用性答案:B94.#424

医院具有三个数据分类级别:无限制共享、有限制共享和仅供内部使用。以下哪项BEST展示了遵守良好企业数据分类的原则?A、打印出来的标有“可共享但有限制”的员工行为准则张贴在患者可以使用的走廊上。B、在等候室张贴标有“仅限内部使用”的员工行为准则打印件。C、关于标记为“仅限内部使用”的新发现数据泄露的备忘录张贴在员工餐厅的墙上。D、在员工餐厅发现带有个人身份信息(PII)标记为“可共享但有限制”的电子健康记录(EHR)。答案:C95.#457

应用程序开发人员正在开发一个Web应用程序,用于存储和处理欧盟(EU)居民的个人信息。

开发人员应应用通用数据保护条例(GDPR)中明确规定的以下哪项安全原则来保护应用程序中的个人信息?A、授权B、代币化C、假名化D、认证答案:C96.#125

工业控制系统(ICS)计算机应急响应小组(CERT)已发布有关专门通过基于Windows的业务网络传播的以ICS为重点的恶意软件的警报。当地一家自来水公司的技术人员注意到,他们的水坝、运河和水闸由内部监督机构控制

控制和数据采集(SCADA)系统出现故障。在事件响应(IR)和恢复过程中咨询了数字取证专家。

以下哪一项是这项调查中最具挑战性的方面?A、集团政策实施B、SCADA网络延迟C、对系统的物理访问D、数据的波动性答案:D97.#156

一家小型组织的首席信息安全官(CISO)正在提出建立安全运营中心(SOC)的案例。在内部、完全外包或混合能力之间进行辩论时,无论模型如何,以下哪一项将是主要考虑因素?A、人数和能力B、范围和服务目录C、技能组合和培训D、工具和技术答案:B98.#126

什么术语通常用于描述存储在配置管理数据库(CMDB)中的硬件和软件资产?A、配置项B、配置元素C、分类帐项目D、资产登记答案:A99.#392

一家银行在交易处理系统发生数据库故障后未能满足与客户的服务水平协议(SLA)

(TPS)导致延迟的金融存款。监管银行的监管机构想要确定延误的原因是否是

物质上的弱点。以下哪项文件最适合监管机构审查?A、业务连续性计划(BCP)B、业务影响解析(BIA)C、运营计划的连续性(COOP)D、企业资源规划(ERP)答案:B100.#158

以下哪一项是新产品的安全设计原则?A、限制使用模块化。B、不要依赖以前使用过的代码。C、建立适当级别的容错能力。D、尽可能使用混淆。答案:C101.#98

安全专业人员需要找到一种安全有效的方法来加密端点上的数据。哪个解决方案包含根密钥?A、BitlockerB、可信平台模块(TPM)C、虚拟存储阵列网络(VSAN)D、硬件安全模块(HSM)答案:B102.#466

以下哪项原则旨在培养具有远见和主动响应能力的信息安全专业人员?A、信息安全意识B、信息安全计划C、信息安全教育D、信息安全认证答案:C103.#313

哪个软件定义网络(SDN)架构组件负责转换网络需求?A、SDN控制器B、SDN数据路径C、SDN北向接口D、SDN应用答案:A104.话题一

问题#470

以下哪项是可用于验证服务提供商及其服务真实性的保障措施?A、信息图表B、代码签名C、服务签约D、代码图答案:B105.#243

以下哪项是应对rootkit攻击最有效的措施?A、从上次备份恢复系统B、查找并用合法的二进制文件替换更改后的二进制文件C、关闭未经授权的服务并重新启动系统D、从可信来源重新安装系统答案:D106.#61

基于角色的访问控制(RBAC)最显着的好处是什么?A、减少不当访问B、最小权限管理C、最细粒度的访问控制形式D、减少授权管理开销答案:B107.#380

什么安全原则解决了“默默无闻的安全”问题?A、开放式设计B、基于角色的访问控制(RBAC)C、职责分离(SoD)D、最小特权答案:A108.#12

信息安全专业人员会使用以下哪项来识别内容更改,尤其是未经授权的更改?A、文件完整性检查器B、安全信息和事件管理(SIEM)系统C、审计日志D、入侵检测系统(IDS)答案:B109.#255

以下哪一项是组织的专业人员根据行业标准定义网络安全计划时执行的第一步?A、回顾过去的安全评估B、定义组织关于安全和风险缓解的目标C、将组织当前的安全实践映射到行业标准和框架D、从安全最佳实践中进行选择答案:B110.#209

在处理安全事件的后果时,以下哪些安全控制措施最合适?A、侦查和恢复控制B、纠正和恢复控制C、预防和纠正控制D、恢复和主动控制答案:B111.#100

为安全意识、培训和教育计划创建和报告指标的主要目的是什么?A、衡量项目对组织员工的影响。B、让所有利益相关者了解项目的进展。C、促进对定期培训活动的监督。D、遵守法律法规并记录安全实践中的尽职调查。答案:A112.#47

在软件开发中,以下哪些实体通常会对代码进行签名以保护代码完整性?A、开发代码的组织B、质量控制组C、开发商D、数据所有者答案:A113.#322

一家成熟的信息技术(IT)咨询公司正在考虑收购一家成功的本地初创公司。为了全面了解初创公司的安全状况,哪种类型的评估提供了最好的信息?A、安全审计B、桌面练习C、渗透测试D、安全威胁模型答案:A114.#78

以下哪项符合《通用数据保护条例》(GDPR)“被遗忘权”的例外情况?A、为建立、行使或辩护法律要求B、个人资料经过合法处理和收集C、出于私人利益的原因D、个人数据对于其收集目的仍然是必要的答案:A115.#118

以下哪个标准可确保信息相对于其对组织的重要性得到保护?A、法律要求、价值、重要性和对未经授权的披露或修改的敏感性B、数据对组织高级管理层的价值C、组织利益相关者,由管理委员会批准分类D、组织总部所在地确定的法律要求答案:A116.#365

当一个城市的电话通过单个交换机连接时,呼叫者只能与总机接线员连接。话务员然后手动连接呼叫。这是哪种类型的网络拓扑的示例?A、点对点协议(PPP)B、巴士C、星D、树答案:C117.#343

为员工提供保护机构重要信息资源所需的信息的主要机制是什么?A、为协调用户帐户的创建实施访问配置流程B、将安全意识和培训作为整体信息安全计划的一部分C、保护系统机密性、完整性和可用性的信息技术(IT)安全策略D、对组织执行定期安全和隐私评估答案:B118.#370

为什么要构建一个系统来将不同类别的信息相互隔离,并按用户权限将它们隔离?A、组织需要为各种第三方组织提供不同的服务。B、组织可以在发生诉讼时避免电子发现流程。C、组织的基础设施布局清晰,职责范围简化。D、组织可以改变其系统政策以遵守相互冲突的国家法律。答案:D119.#482

应用程序开发人员正在决定应用程序在超时前允许的空闲会话时间量。以下哪项是确定会话超时要求的最佳理由?A、申请要求B、行业最佳做法C、行业反馈D、管理反馈答案:B120.#301

信息安全专家正在审查面向客户的应用程序上的用户访问控制。应用程序必须具有多因素

身份验证(MFA)到位。该应用程序当前需要用户名和密码才能登录。以下哪个选项最适合实施MFA?A、地理定位用户并与以前的登录进行比较B、需要预先选择的号码作为登录的一部分C、让用户回答一个他们知道的秘密问题D、输入从硬件令牌自动生成的数字答案:D121.#275

哪种类型的数据库攻击可以让客户服务员工在季度销售结果公开之前确定它们?A、推理B、聚合C、多实例化D、数据挖掘答案:A122.#394

禁止以下哪种技术最有助于防止用户使用统计查询获取机密数据?A、重复引用同一人群的查询序列B、访问多个数据库的重复查询C、从表中选择所有记录并显示所有列D、运行访问敏感数据的查询答案:D123.#148

以下哪项技术评估了网络或软件架构的安全设计原则?A、风险建模B、瀑布法C、威胁建模D、模糊测试答案:C124.399

组织已批准为开发服务器部署虚拟环境,并已建立控制以限制对资源的访问。为了为虚拟环境实施最佳安全实践,安全团队还必须实施以下哪些步骤?A、为管理程序实施专用管理网络。B、部署TerminalAccessControllerAccessControlSystemPlus(TACACS+)进行身份验证。C、使用特权访问管理(PAM)实施复杂密码。D、捕获网络接口的网络流量。答案:A125.#315

作为软件开发生命周期(SDLC)的一部分,谁应该执行设计审查以发现安全设计缺陷?A、安全主题专家(SME)B、开发人员主题专家(SME)C、企业主D、应用程序所有者答案:A126.#263

信息安全管理员希望阻止通过超文本传输协议(HTTP)隧道的对等(P2P)流量。开放系统互连(OSI)模型的以下哪些层需要检查?A、申请B、运输C、会议D、介绍答案:A127.#324

以下哪一项是域名系统(DNS)设计中的主要安全漏洞?A、每个DNS服务器都必须保存根服务器的地址。B、DNS服务器可以在拒绝服务(DoS)攻击中被禁用。C、DNS服务器不验证信息源。D、DNS服务器数据库可以注入伪造的校验和。答案:C128.#71

哪种访问控制方法基于用户对系统资源发出访问请求、分配给这些资源的功能、操作或情境上下文以及根据这些功能和上下文指定的一组策略?A、强制访问控制(MAC)B、基于属性的访问控制(ABAC)C、基于角色的访问控制(RBAC)D、自主访问控制(DAC)答案:B129.#121

与传统网络相比,以下哪一项是软件定义网络(SDN)提供的与安全相关的好处?A、集中式网络配置B、扩展时减少网络延迟C、集中网络管理控制D、减少硬件占用空间和成本答案:C130.#475

电路级防火墙在开放系统互连(OSI)模型的哪一层运行?A、会话层B、网络层C、应用层D、传输层答案:B131.#280

安全工程师需要将安全集成到由小组实施的软件项目中,这些小组可以快速、持续、独立地开发、测试并将代码部署到云中。工程师最有可能与哪个软件开发过程集成?A、Devops集成产品团队(IPT)B、结构化瀑布程序开发C、面向服务的架构(SOA)D、螺旋法答案:D132.#74

以下哪项是为审计记录生成选择适当详细级别的主要原因?A、避免冗长的审计报告B、生成纠正措施报告C、促进根本原因解析(RCA)D、降低整个系统开发生命周期(SDLC)的成本答案:C133.#194

云服务接受来自用户的安全断言标记语言(SAML)断言,以在安全域之间交换身份验证和授权数据。但是,攻击者能够欺骗网络上的注册帐户并查询SAML提供商。针对此缺陷的最常见攻击是什么?A、攻击者利用SAML断言在安全域上注册一个帐户。B、攻击者伪造请求以作为不同的用户进行身份验证。C、攻击者在安全域之间交换身份验证和授权数据。D、攻击者通过重复认证为同一用户对安全域进行拒绝服务(DoS)。答案:B134.#314

一个组织的内部审计最近发现了一个用户帐户的恶意行为。经过进一步调查,确定违规用户帐户被多个地点的多人同时用于各种服务和应用程序。将来防止此问题的最佳方法是什么?A、确保每个用户都有自己唯一的帐户。B、允许多个用户共享一个通用帐户。C、确保将安全信息和事件管理(SIEM)设置为警报。D、通知用户一次只能有一个用户使用该帐户。答案:A135.#348

一个组织超出了其内部数据中心的规模,并正在评估第三方托管设施。在本次评估中,以下哪项是选择的主要因素?A、设施提供可接受的风险水平B、设施提供灾难恢复(DR)服务C、设施有物理访问保护措施D、设施提供最具成本效益的解决方案答案:D136.#62

移动设备最常见的安全风险是什么?A、数据欺骗B、恶意软件感染C、不安全的通信链路D、数据泄露答案:D137.#249

一家医院允许远程数据库开发人员访问虚拟专用网络(VPN)。在审核内部配置后,网络管理员发现启用了拆分隧道。这个配置有什么问题?A、网络入侵检测系统(NIDS)将无法检查安全套接字层(SSL)流量。B、远程会话不需要多层认证。C、允许远程客户端与公共和专用网络交换流量。D、在特定情况下可以利用多个Internet协议安全(IPSec)隧道。答案:C138.#99

哪种加密算法组合符合针对非遗留系统的联邦信息处理标准(FIPS)出版物140-2?A、Diffe-hellman(DH)密钥交换:DH(>=2048位)对称密钥:高级加密标准(AES)>128位数字签名:数字签名算法(DSA)(>=2048位)B、Diffe-hellman(DH)密钥交换:DH(>=2048位)对称密钥:高级加密标准(AES)>128位数字签名:Rivest-Shamir-Adleman(RSA)(1024位)C、Diffe-hellman(DH)密钥交换:DH(<=1024位)对称密钥:Blowfish数字签名:Rivest-Shamir-Adleman(RSA)(>=2048位)D、Diffie-hellman(DH)密钥交换:DH(>=2048位)对称密钥:高级加密标准(AES)<128位数字签名:

椭圆曲线数字签名算法(ECDSA)(>=256位)答案:A139.#401

供应链运营中值得信赖的软件有哪些方面?A、功能性、安全性、可靠性、完整性和准确性B、机密性、完整性、可用性、真实性和占有C、安全性、可靠性、可用性、弹性和安全性D、可修复性、安全性、可升级性、功能性和准确性答案:D140.#326

一个组织实施了密码复杂性和帐户锁定策略,在十分钟内强制执行五次不正确的登录尝试。网络用户报告的帐户锁定显着增加。该公司影响以下哪些安全原则?A、保密B、诚信C、可用性D、认证答案:C141.#138

以下哪项是最常用的内存保护方法?A、纠错B、虚拟局域网(VLAN)标记C、细分D、划分答案:C142.#212

以下哪项描述了维护组织内软件和硬件库存的最佳方法?A、通过资产所有者访谈、开源系统管理和开源管理工具的组合来维护库存B、通过桌面配置、行政管理和采购管理工具的组合来维护库存C、通过内部存储配置、云管理和合作伙伴管理工具的组合来维护库存D、通过系统配置、网络管理和许可证管理工具的组合来维护库存答案:D143.#357

一个组织的内部审计团队对公司的系统进行了安全审计,并报告说制造应用程序很少与其他被归类为次要的问题一起更新。六个月后,外部审计团队审查了具有相同范围的相同系统,但发现制造应用程序的安全控制存在严重缺陷。内部审计团队未能检测到这些安全问题的最可能的根本原因是什么?A、安全补丁测试不足B、测试覆盖率解析不足C、日志审查不充分D、变更控制程序不足答案:B144.#206

在系统安全工程中,模块化的安全原则提供了什么?A、执行功能的最小访问权限B、功能文档C、隔离的功能和数据D、程序和数据的安全分发答案:C145.#94

以下哪项是防止攻击者禁用网络的最有效策略?A、设计具有适应、重新配置和故障转移能力的网络。B、测试业务连续性和灾难恢复(DR)计划。C、遵循安全准则以防止未经授权的网络访问。D、实施网络分段以实现鲁棒性。答案:C146.#329

视网膜扫描生物识别设备测量什么物理特征?A、视网膜反射的光量B、眼球后部的血管分布C、视网膜的大小、曲率和形状D、光感受器的模式它位于眼睛的后部答案:B147.#391

谁是审查开发的应用程序代码以确保它已经过测试和验证的最佳人选?A、知道对应用程序的期望是什么的开发人员,但不是开发它的人。B、质量保证(QA)成员应审查开发人员的代码。C、了解应用程序需求文档并开发代码的开发人员。D、管理者应该审查开发者的应用程序代码。答案:B148.#154

安全架构师正在审查恢复点目标(RPO)为15分钟的应用程序的计划。当前的设计将所有应用程序基础设施都放在一个托管数据中心内。架构师目前正在评估哪种安全原则?A、灾难恢复(DR)B、可用性C、冗余D、业务连续性(BC)答案:B149.#245

一名新员工正式向组织安全团队报告了可疑行为。该报告称,有人与

组织正在询问成员的工作地点、工作年限和建筑访问控制。员工的报告最有可能是以下哪项的结果?A、安全工程B、安全意识C、网络钓鱼D、风险规避答案:B150.#193

一家大型组织的人力资源和安全团队正计划实施技术以消除手动用户访问审查并提高合规性。以下哪个选项最有可能解决与用户访问相关的问题?A、实施特权访问管理(PAM)系统。B、实施基于角色的访问控制(RBAC)系统。C、实施身份和访问管理(IAM)平台。D、实施单点登录(SSO)平台。答案:C151.#96

哪个变更管理角色负责项目的整体成功并支持整个组织的变更?A、更换驱动程序B、项目经理C、项目赞助商D、变更实施者答案:D152.话题一

问题#398

以下哪项最准确地描述了通用标准框架中的安全目标(ST)?A、定义如何管理和保护资源或资产的规则集B、一类产品的独立于产品的安全标准集C、被评估的产品和文件D、包含一组特定于产品的安全标准的文档答案:D153.#421

为确保遵守通用数据保护条例(GDPR),服务台经理应与组织中的谁协商

在选择软件即服务(SaaS)解决方案之前?A、数据所有者B、数据库管理员(DBA)C、数据中心经理D、数据保护官(DPO)答案:D154.#26

在解决道德冲突时,信息安全专业人员必须考虑许多因素。应按什么顺序优先考虑考虑因素?A、公共安全、对个人的责任、对专业的责任、对校长的责任B、公共安全、对校长的职责、对专业的职责和对个人的职责C、公共安全、对校长的责任、对个人的责任、对职业的责任D、公共安全、对职业的责任、对校长的责任、对个人的责任答案:C155.#310

以下哪项最佳描述了为什么软件保障对于帮助防止组织的业务和任务风险增加至关重要?A、征求建议书(RFP)避免购买不符合业务需求的软件。B、合同流程消除了买方对安全漏洞的责任。C、旧软件的退役降低了与技术债务相关的长期成本。D、未按预期运行的软件可能会被利用,从而使其容易受到攻击。答案:D156.#166

在进行有可能采取法律行动的调查时,解析师的首要考虑是什么?A、数据解密B、监管链C、授权收集D、法院可受理性答案:B157.#462

以下哪些是进行安全评估时的关键活动?A、安排、收集、检查B、面试、考试、模拟C、收集、采访、测试D、考试、面试、测试答案:B158.#350

以下哪项是安全从业人员可以用来确保系统和子系统优雅地处理无效输入的最佳方法?A、单元测试B、验收测试C、集成测试D、阴性测试答案:D159.#481

关于物理安全,组织恢复计划中最关键的要素是什么?A、恢复监控。B、恢复通信。C、恢复网络。D、恢复供电。答案:D160.#376

面向对象编程为软件开发提供的良好纵深防御策略应包括以下哪项?A、多态性B、继承C、多实例化D、封装答案:C161.#75

安全架构的正确执行顺序是什么?A、治理、战略和计划管理、运营、项目交付B、治理、战略和计划管理、项目交付、运营C、战略和计划管理、项目交付、治理、运营D、战略和计划管理、治理、项目交付、运营答案:C162.#285

以下哪种安全传输协议通常用于保护网络上端到端的网络语音(VoIP)通信?A、安全文件传输协议(SFTP)B、安全实时传输协议(SRTP)C、通用路由封装(GRE)D、互联网协议安全(IPSec)答案:B163.#111

提供电力、气候控制、活动地板和电话线但不提供计算机和外围设备的订阅服务最好描述为:A、冷场。B、温暖的网站。C、热点网站。D、互惠网站。答案:A164.#474

一家供应商针对影响组织中数千台计算机的危险漏洞发布了安全补丁。安全从业者将首先采取以下哪项行动来减轻安全风险?A、部署补丁。B、接受风险。C、转移风险。D、评估补丁。答案:D165.#185

以下哪个角色负责确保在其定义的规范内开发、维护和访问重要的数据集?A、数据保管人B、数据审核员C、资料使用者D、数据所有者答案:A166.#262

首席执行官(CEO)希望对公司的信息安全状况进行内部审计。首席执行官希望避免审计过程中的任何偏见;因此,已指派销售总监进行审核。经过数周的重大互动后,审计得出结论认为,公司的政策和程序是充分、健全和完善的。然后,CEO继续聘请外部渗透测试公司,以展示该组织强大的信息安全立场。该练习揭示了几个关键安全控制的重大缺陷,并表明事件响应过程仍未记录在案。造成审计结果和外部渗透测试结果差异的最可能原因是什么?A、审计团队缺乏对提供给他们的数据进行有洞察力和客观评估的技术经验和培训。B、渗透测试活动和内部审计的范围显着不同。C、外部渗透测试公司使用了无法预测的自定义零日攻击。D、信息技术(IT)和治理团队未能向内部审计团队披露相关信息,导致制定的评估不完整。答案:A167.#57

一个组织正在设置一个安全评估范围,目标是开发一个安全管理程序(SMP)。下一步是选择进行风险评估的方法。以下哪种方法对SMP最有效?A、以控制管理为重点的安全控制驱动评估B、基于业务流程的风险评估,重点关注业务目标C、以资产为重点的资产驱动风险评估D、以数据为重点的数据驱动风险评估答案:C168.#170

应用程序团队正在运行测试以确保用户输入字段不会接受任何长度的无效输入。这是什么类型的负面测试的例子?A、允许的字符数B、必填字段的数量C、合理的数据D、会话测试答案:B169.#45

最近离开该组织的一位同事向安全专业人员索要该组织的机密事件管理政策的副本。以下哪项是对该请求的最佳回应?A、在公司发行的设备上访问策略并让前同事查看屏幕。B、将政策通过电子邮件发送给同事,因为他们已经是组织的一部分并且熟悉它。C、不承认收到前同事的请求,不予理会。D、使用公司官方渠道提交请求,以确保政策可以分发。答案:D170.#253

一个组织正在计划一项模拟前网络管理员的恶意行为的渗透测试。需要什么样的渗透测试?A、功能测试B、单元测试C、灰盒D、白盒答案:C171.#413

必须实施和管理联合身份管理(FIM)的单点登录(SSO),以便授权机制保护

使用OpenIDConnect(OIDC)令牌或安全断言标记语言(SAML)断言访问特权信息。保护它们的最佳方法是什么?A、在不记名断言中传递数据,仅由身份提供者签名。B、令牌和断言应使用base64编码以确保机密性。C、使用质询和响应机制,例如质询握手身份验证协议(CHAP)。D、访问令牌或断言应该加密以确保隐私。答案:D172.#477

组织希望保护受信任和不受信任的网络。要求之一是提供来自不受信任网络的少数主机对受信任网络的访问。以下哪项是为实现此功能而应部署的最佳设备或系统?A、路由器B、堡垒主机C、转发代理主机D、入侵检测系统(IDS)答案:B173.#223

在购买新软件的过程中,必须在哪个过程中考虑安全性?A、征求建议书(RFP)B、实施C、供应商选择D、合同谈判答案:A174.#340使用Internet协议安全(IPSec)进行远程访问会话时,此连接使用哪个开放系统互连(OSI)模型层?一个演讲A、运输B、网络C、数据链接答案:B175.#286

一家医疗保险组织选择了一家供应商来开发软件应用程序。经审查合同草案,信息安全

专业人士注意到未解决软件安全问题。解决该问题的最佳方法是什么?A、更新合同以要求供应商执行安全代码审查。B、更新服务水平协议(SLA),为组织提供审核供应商的权利。C、更新合同,使供应商有义务提供安全功能。D、更新服务水平协议(SLA)以要求供应商提供安全功能。答案:A176.#135

以下哪一项是受变更影响的个人或团体的名称?A、变更代理人B、最终用户C、利益相关者D、赞助商答案:C177.#163

以下哪一项是系统或安全故障的最常见原因?A、缺乏物理安全控制B、缺乏变更控制C、缺乏日志记录和监控D、缺乏系统文件答案:B178.#467

一家组织在通过外部网络安全审计仅一个月后就成为重大数据泄露的受害者。以下哪项可能是造成这种情况的原因?A、审核员和组织都验证了控制是准确的。B、组织拥有通过审计的最低控制水平。C、审计员对所需的控制进行了深入解析。D、审核由组织中适当级别的管理层发起。答案:B179.#267

系统工程师正在为新组织设计广域网(WAN)环境。WAN将连接持有各种敏感级别信息的站点,从公开可用到高度机密。组织需要高度的互连性来支持现有的业务流程。保护这种环境的最佳设计方法是什么?A、使用反向代理为关键系统创建辅助“影子”环境。B、在关键设备周围放置防火墙,将它们与环境的其余部分隔离。C、在环境周边分层多种检测和预防技术。D、协调所有相互关联的元素的风险,以确保检测和处理关键威胁。答案:B180.#238

以下哪一项是实施使用中数据控制的好处?A、如果数据丢失,必须解密才能打开。B、查看数据时,只能由授权用户打印。C、在查看数据时,可以使用安全协议对其进行访问。D、如果数据丢失,未经授权的用户可能无法访问。答案:B181.#92

一家按照敏捷原则工作的金融机构为其外部客户群开发了一个新的应用程序,用于申请信贷额度。已要求安全解析师评估最小可行产品(MVP)的安全风险。解析师应该评估的最重要的活动是什么?A、软件已由产品所有者签署发布。B、该软件已根据公司标准进行了品牌化。C、该软件具有正确的功能。D、软件已经过代码审查。答案:D182.#218

一家金融服务组织聘请了一名安全顾问来审查各个团队的员工使用的流程。顾问采访了一名应用程序开发实践的成员,发现他们的威胁模型存在差距。以下哪项正确代表了何时应该修改威胁模型?A、应用操作系统(OS)补丁后B、新的开发人员被聘请到团队中。C、修改防火墙规则策略后D、添加了一个新的数据存储库。答案:D183.#353

以下哪一项是针对中间人(MITM)互联网协议语音(VoIP)攻击的最佳缓解做法?A、使用安全外壳(SSH)协议B、使用文件传输协议(FTP)C、使用传输层安全(TLS)协议D、使用媒体网关控制协议(MGCP)答案:C184.#463

组织希望确保调动到组织内不同部门的员工不会保留其原部门的访问权限。为此,该组织实施了基于角色的访问控制(RBAC)。哪种附加措施对于成功限制过多的访问权限最为重要?A、业务角色审查B、直线经理审查分配的角色C、职责分离(SoD)审查D、访问控制矩阵答案:C185.#247

一个组织已经确定其以前的软件开发瀑布方法无法满足业务需求。为了适应产品交付所需的快速变化,该组织已决定转向敏捷软件开发和发布周期。为了确保敏捷方法论的成功,在为每个版本创建验收标准时,谁是最关键的?A、商业客户B、软件开发人员C、独立测试人员D、项目经理答案:A186.#330

以下哪项最佳代表了纵深防御概念?A、基于网络的数据丢失防护(DLP)、网络访问控制(NAC)、基于网络的入侵防御系统(NIPS)、核心交换机的端口安全B、基于主机的数据丢失防护(DLP)、端点反恶意软件解决方案、基于主机的完整性检查器、笔记本电脑锁、硬盘驱动器(HDD)加密C、端点安全管理、网络入侵检测系统(NIDS)、网络访问控制(NAC)、特权访问管理(PAM)、安全信息和事件管理(SIEM)D、Web应用防火墙(WAF)、网关网络设备调优、数据库防火墙、下一代防火墙(NGFW)、Tier-2非军事区(DMZ)调优答案:C187.#200

什么最好地描述了机密性、完整性、可用性三元组?A、漏洞评估以了解组织数据的保护情况B、确定组织风险等级的三步法C、实施保护组织数据的安全系统D、用于帮助了解如何保护组织数据的工具答案:C188.#422

一家大公司雇用的信息系统安全官(ISSO),同时还为竞争对手担任类似角色的自由职业者,违反了(ISC)2职业道德准则的哪条准则?A、促进和保护职业B、为校长提供勤奋和称职的服务C、以正直、诚实、公正、负责任和合法的方式行事D、保护社会、联邦和基础设施答案:C189.#402

为了满足项目交付期限,Web应用程序开发人员使用现成的软件组件。哪种方法是降低与这种做法相关的风险的最佳方法?A、确保开发人员使用经批准的软件开发框架。B、通过安全链接从官方来源获取组件。C、确保以保护和抵御威胁的方式加密所有敏感数据。D、实施一个流程来验证软件组件和设置的有效性。答案:D190.#102

安全评估计划的主要目的是什么?A、向员工提供安全和隐私方面的教育,以确保他们了解政策和程序。B、提供安全和隐私控制评估的目标以及如何进行此类评估的详细路线图。C、提供有关安全要求的指导,以确保根据建议正确解决已识别的安全风险。D、向高管提供技术信息,帮助他们了解信息安全态势并确保资金安全。答案:B191.#406

一个组织正试图加强其企业资源规划(ERP)软件的配置,以实施充分的职责分离(SoD)。以下哪种方法最能提高SoD的有效性?A、由一个没有运营职责的独立团队对ERP中的访问和活动进行频繁审计B、实施强化认证措施,包括强制性第二因素认证C、审查ERP访问配置文件,以根据现有员工职责实施最低权限原则D、审查员工职责和ERP访问配置文件,以区分任务活动和系统支持活动答案:C192.#86

当危害与人类脆弱性相互作用时,哪种事件规模被定义为致命、破坏性和破坏性?A、危机B、灾难C、意外D、灾难答案:D193.#179

以下关于SecureShell(SSH)的说法正确的是?A、SSH支持端口转发,可用于保护安全性较低的协议。B、SSH不能防止中间人(MITM)攻击。C、SSH很容易部署,因为它只需要一个Web浏览器。D、SSH几乎可以用于任何应用程序,因为它与维护电路有关。答案:A194.#435

组织将供应链风险管理(SCRM)实施到系统开发生命周期(SDLC)的所有阶段。哪种方法对确保满足SCRM要求最重要?A、供应商自我评估B、采购评估C、脆弱性评估D、第三方评估答案:D195.#403

为确保在整个生命周期中对信息进行适当的治理,应首先分配以下哪项?A、所有者B、分类C、保管人D、保留答案:A196.话题一

问题#450

应该利用软件开发生命周期(SDLC)中的哪种安全技术来最好地确保整个项目的安全开发?A、动态应用安全测试(DAST)B、瀑布C、简单对象访问协议D、静态应用安全测试(SAST)答案:D197.#393

确保云服务提供商不会访问存储在其基础架构中的客户数据的最有效方法是什么?A、使用组织的加密工具和数据管理控制。B、确保云服务提供商根据合同不会访问数据,除非获得明确授权。C、定期请求审计日志。D、利用云提供商的密钥管理和弹性硬件安全模块(HSM)支持。答案:B198.#168

测试灾难恢复计划(DRP)的最低标准是什么?A、每季度或更频繁,取决于信息安全经理的建议B、视环境稳定性和业务需求而定,视需要而定C、每年一次或更少频率取决于审计部门的要求D、每半年一次并与半年财政周期相一致答案:D199.#464

一个组织在最近几个月经历了多次分布式拒绝服务(DDoS)攻击,这些攻击对其面向公众的Web和电子商务网站产生了影响,而这些网站以前都是在内部部署的。在对问题进行解析后,网络工程师建议该组织实施额外的名称服务提供商和冗余网络路径。有助于确保其网站和电子商务网站未来可用性的另一项建议是什么?A、将所有基于云的操作移回本地以减轻攻击。B、将所有网站移动到新位置。C、审查当前的检测策略并采用基于签名的技术。D、审查与其云服务提供商的服务水平协议(SLA)。答案:D200.#24

哪种报告类型要求服务组织描述其系统并定义与用户对财务报告的内部控制相关的控制目标和控制?A、审计准则声明(SAS)70B、服务组织控制1(SOC1)C、服务组织控制2(SOC2)D、服务组织控制3(SOC3)答案:B201.#260

组织战略风险评估的哪一部分最有可能包括影响组织成功的项目的信息?A、威胁解析B、漏洞解析C、关键绩效指标(KPI)D、KeyRiskIndiaitor(KRI)答案:D202.#250

在IDEAL加密系统中,谁可以单独访问解密密钥?A、数据保管人B、系统所有者C、系统管理员D、数据所有者答案:D203.#105

云服务提供商要求其客户组织为其数据存储服务启用最大审计日志记录,并将日志保留三个月。审计日志记录基因具有极高的日志量。日志保留最合适的策略是什么?A、将所有日志保存在在线存储中。B、将上周的日志保存在在线存储中,其余的保存在离线存储中。C、将上周的日志保存在在线存储中,其余的保存在近线存储中。D、将所有日志保存在离线存储中。答案:B204.#290

以下哪一项是用于描述保持对信息安全、漏洞和威胁的持续认识以支持

组织风险管理决策?A、信息安全持续监控(ISCM)B、风险管理框架(RMF)C、信息共享与解析中心(ISAC)D、信息安全管理系统(ISMS)答案:A205.问题#468

以下哪项是防御零日恶意软件威胁的最有效方法?A、客户端防火墙B、客户端事件记录C、客户端应用白名单D、客户端杀毒答案:C206.#270

扫描报告返回了多个影响关键任务生产服务器的多个漏洞尝试在开发环境中应用补丁导致服务器崩溃。最好的行动方案是什么?A、通过补偿性控制降低风险。B、升级受漏洞影响的软件。C、从服务器中删除受影响的软件。D、通知管理层可能存在的风险。答案:A207.#349

一家大型制造组织安排购买工业机器系统来生产新产品线。该系统包括由第三方组织提供给供应商的软件。开始生产的制造组织的财务风险很高。

在购买之前,制造组织应该采取什么步骤来最大程度地降低其在新企业中的财务风险?A、要求软件由经过认证的独立软件测试公司进行全面测试。B、聘请性能测试人员在系统上执行离线测试。C、计算由于软件错误和漏洞可能给组织带来的收入损失,并将其与系统的整体价格进行比较。D、将机器放在第3层防火墙后面。答案:C208.#80

执行以下哪一项来确定旨在防止社会工程攻击的安全意识培训计划的成功程度?A、员工对培训计划的评价B、培训计划有效性的内部评估C、参加者的多项选择测试D、审查的管理控制答案:B209.#414

一家安全公司的客户审查了一份漏洞评估报告,并声称该报告不准确。客户声明列出的漏洞无效,因为未正确检测到主机的操作系统(OS)。在漏洞评估过程中,错误最有可能发生在什么地方?A、报告撰写B、检测C、枚举D、扫描答案:B210.#448

关于适当的数据保留政策,以下哪项是存档信息可用性的主要风险因素?A、数据存储在第三方环境中。B、离线维护的数据需要更长的访问时间。C、无法读取记录在过时媒体中的数据。D、数据保留涉及成本。答案:C211.#213

从安全运营的角度来看,以下哪些外包协议条款具有最高优先级?A、防止使用分包商的条件B、发生灾害时的合同重新谈判条款C、应用性能问题的根本原因解析D、事件期间问题解决的升级流程答案:D212.#104

哪个组织部门最终负责与电子邮件和其他电子记录相关的信息治理?A、法律B、审计C、合规D、安全答案:C213.#150

在移除、修理或更换任何物品之前,应在灾难现场完成以下哪一项?A、按照沟通计划与媒体沟通B、派遣人员到灾难恢复(DR)站点C、拍下损坏的照片D、通知全体董事会答案:D214.#152

应用程序的用户凭据存储在关系数据库中。在存储凭证时,哪种控制可以保护凭证的机密性?A、使用密码的加盐密码散列。B、使用存储过程验证密码。C、只允许应用程序访问密码字段以验证用户身份验证。D、加密整个数据库并在应用程序中嵌入一个加密密钥。答案:A215.#320

使用网络准入控制(NAC)有什么好处?A、NAC仅支持Windows操作系统(OS)。B、NAC支持在允许会话进入授权状态之前验证端点的安全状态。C、NAC在允许网络准入之前可能要求使用证书、密码或两者的组合。D、可以在允许网络访问之前验证操作系统(OS)版本。答案:B216.#246

灾难恢复(DR)过程应始终包括:A、定期库存审查B、财务数据解析C、计划维护D、定期供应商审查答案:C217.#409

为了防止智能手机受到恶意软件攻击,以下哪项措施最为关键?A、启用强密码。B、为手机安装防病毒软件。C、启用生物认证。D、防止越狱或root。答案:B218.#153

以下哪个框架提供了漏洞度量和特征来支持国家漏洞数据库(NVD)?A、常见漏洞和暴露(CVE)B、互联网安全中心(CIS)C、通用漏洞评分系统(CVSS)D、开放Web应用程序安全项目(OWASP)答案:C219.#16

哪种应用程序类型被认为是高风险的,并为恶意软件和病毒提供了进入网络的常用途径?A、即时通讯或聊天应用程序B、点对点(P2P)文件共享应用程序C、电子邮件申请D、端到端应用答案:B220.#416

一家从消费者那里收集信息的大型国际组织已与一家软件即服务(SaaS)云提供商签订合同来处理这些数据。SaaS云提供商使用额外的数据处理来展示它希望向数据所有者提供的其他功能。该供应商认为额外的数据处理活动是允许的,因为他们没有向其他组织披露。以下哪项BEST支持这个理由?A、数据始终加密,只有少数云提供商员工可以访问。B、作为数据所有者,云提供商有权决定如何处理数据。C、作为数据处理者,云提供商有权决定如何处理数据。D、双方之间的协议含糊不清,没有详细说明如何使用数据。答案:C221.#382

以下哪个虚拟网络配置选项最适合保护虚拟机(VM)?A、数据分割B、数据加密C、流量过滤D、流量节流答案:A222.#180

什么是未安装电涌保护器的补偿控制?A、有双线连接到站点内建的网络服务提供商B、为站点提供热灾难恢复(DR)环境C、在站点的双活集群中拥有网络设备D、在现场安装备用柴油发电机答案:B223.#129

一家公司聘请外部供应商对新工资系统进行渗透测试。公司内部测试团队已经对该系统进行了深入的应用和安全测试,确定其满足安全要求。然而,外部供应商发现了重大的安全漏洞,敏感的个人数据被不加密地发送到税务处理系统。安全问题最可能的原因是什么?A、性能测试不足B、应用程序级别测试不足C、未能进行负面测试D、未能进行接口测试答案:D224.#458

安全架构师正在为分布式服务器网络实施身份验证系统。该网络将由无法信任用户身份的工作站上的用户访问。安全架构师应该使用哪种解决方案来让用户相互信任?A、单向认证B、KerberosC、相互认证D、单会话软件令牌答案:C225.#54

以下哪项是最适合资产数据标记程序的控制?A、对正在使用的媒体类型进行分类B、记录数据媒体以提供物理库存控制C、审查异地存储访问控制D、审查日志记录的审计跟踪答案:D226.#305

以下哪项关于信息资产的陈述最准确?A、国际标准化组织(ISO)27001合规性规定了哪些信息资产必须包含在资产清单中。B、信息资产包括对组织有价值的任何信息。C、建立信息资产登记册是一项资源密集型工作。D、风险评估不需要信息资产清单。答案:B227.#431

以下哪项是确保整个组织的硬件和软件保持更新的最有效方法?A、执行频繁的安全配置审计B、定期漏洞扫描的性能C、使用库存管理工具D、使用自动化配置监控系统答案:D22

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论