版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
试卷科目:CISSP考试练习CISSP考试练习(习题卷25)PAGE"pagenumber"pagenumber/SECTIONPAGES"numberofpages"numberofpagesCISSP考试练习第1部分:单项选择题,共100题,每题只有一个正确答案,多选或少选均不得分。[单选题]1.(04073)Cryptanalysisisusedto:密码分析学被用来:A)Reducethesystemoverheadforacrypto-system减少加密系统的系统开销B)Reducethesystemoverheadforacrypto-system减少加密系统的系统开销C)Reducethesystemoverheadforacrypto-system减少加密系统的系统开销D)Reducethesystemoverheadforacrypto-system减少加密系统的系统开销答案:B解析:[单选题]2.Becka最近与备用数据处理设施签署了一份合同,该合同将在发生灾难时为她的公司提供空间。该设施包括暖通空调.电源和通信电路,但没有硬件。Becka使用什么类型的设施?A)Coldsite冷站B)Warmsite温站C)Hotsite热站D)Mobilesite移动站答案:A解析:冷站点包括数据中心运营所需的基本功能:空间.电力.HVAC和通信,但不包括恢复运营所需的任何硬件。暖站点.热点站点和移动站点都将包含硬件。章节:模拟考试202201[单选题]3.Rick最近聘请了他所在组织的每个业务部门的关键员工,要求他们在他的安全意识计划方面提供帮助。他们将负责与同行分享安全信息并回答有关网络安全问题的问题。哪个术语最能描述这种关系?Rickrecentlyengagedcriticalemployeesineachofhisorganization?sbusinessunitstoaskfortheirassistancewithhissecurityawarenessprogram.Theywillberesponsibleforsharingsecuritymessageswiththeirpeersandansweringquestionsaboutcybersecuritymatters.Whattermbestdescribesthisrelationship?A)安全冠军SecuritychampionB)安全专家SecurityexpertC)游戏化GamificationD)同行评审Peerview答案:A解析:Thisisanexampleofasecuritychampionprogramthatusesindividualsemployedinotherrolesinabusinessunittosharesecuritymessaging.Theindividualsintheserolesarenotnecessarilysecurityexpertsanddonothaveapeerreviewrole.[单选题]4.关于信息处置设施中空调系统的哪项描述是正确的?A)空调系统必须从外部区域进行控制.B)空调系统在信息处理设施中是必须的C)空调系统必须和房间中的设备使用相同的电源以便可以更容易的进行关闭D)空调系统保持房间内的负压力,以便烟和其它气体可以从房间中流出.答案:B解析:<p>TheACunitsusedinainformationprocessingfacility(computerroom)mustbededicatedandcontrollablefromwithinthearea.TheymustbeonanindependentpowersourcefromtherestoftheroomandhaveadedicatedEmergencyPowerOffswitch.Itispositive,notnegativepressurethatforcessmokeandothergasesoutoftheroom.</p>[单选题]5.Whichorganizationaldepartmentisultimatelyresponsibleforinformationgovernancerelatedtoe-mailandothere-records?哪个组织部门最终负责与电子邮件和其他电子邮件记录相关的信息治理?A)Audit审计B)Compliance顺从C)Legal合法的D)Security安全答案:C解析:[单选题]6.Amanda正在考虑实施一名顾问建议的数据库恢复机制。在推荐的方法中,自动过程将按小时将事务的记录从主站点移动到备份站点。顾问描述什么类型的数据库恢复技术?A)电子仓库B)事务日志C)远程镜像D)远程日志答案:D解析:远程日志将事务日志以更频繁(通常为每小时)的方式传输到远程站点。事务日志不是单独的恢复技术;它是一个用于生成远程日志中使用的日志的过程。在电子链接中,自动化工具会将数据库备份从主数据库服务器按计划(通常每天)移动到远程站点。远程镜像在备份站点维护实时数据库服务器,并镜像备份主站点服务器上的所有事务。Remotejournalingtransferstransactionlogstoaremotesiteonamorefrequentbasisthanelectronicvaulting,typicallyhourly.Transactionloggingisnotarecoverytechniquealone;itisaprocessforgeneratingthelogsusedinremotejournaling.Inanelectronicvaultingapproach[单选题]7.以下哪项是造成计算机犯罪的最大因素?A)在信息处理上,与他人的串通B)系统设计上的缺陷C)受过高级培训和专业知识的欺诈者D)受害人的粗心大意答案:D解析:ThebiggestfactorthatmakesComputerCrimespossibleisVictimCarelessness。Awarenessandeducationcanreducethechanceofsomeonebecomingavictim。[单选题]8.有状态的防火墙比无状态防火墙的优点:A)有状态的防火墙检查TCP和UDP的标记B)有状态防火墙检查会话的上下文内容C)有状态防火墙不必分析TCP或者UDP端口D)有状态防火墙比无状态防火墙更快捷答案:B解析:状态防火墙会跟踪网络连接的状态(例如TCP流或UDP通信),并且可以保存内存中每个连接的重要属性。这些属性统称为连接状态,可能包括连接涉及的IP地址和端口以及穿过连接的数据包的序列号等详细信息。状态检查随着时间的推移监视传入和传出的数据包以及连接的状态,并将数据存储在动态状态表中。这种累积数据是经过评估的,所以过滤决策不仅基于管理员定义的规则,而且还取决于先前连接构建的上下文以及属于同一连接的先前分组。章节:模拟考试202201[单选题]9.IPsec可以为安全通信提供哪些功能?WhatfeaturescanIPsecprovideforsecurecommunication?A)加密、访问控制、不可否认性和消息认证Encryption,accesscontrol,nonrepudiationandmessageauthenticationB)协议汇聚、内容分发、微分段和网络虚拟化Protocolconvergence,contentdistribution,micro-segmentation,andnetworkvirtualizationC)加密、授权、不可否认性和消息完整性检查Encryption,authorization,nonrepudiation,andmessageintegritycheckingD)微分段、网络虚拟化、加密和消息认证Micro-segmentation,networkvirtualization,encryption,andmessageauthentication答案:A解析:IPsec或Internet协议安全性可以使用公钥密码学提供加密、访问控制、不可否认性和消息身份验证。它不提供授权、协议汇聚、内容分发或其他列出项目。IPsec,orInternetProtocolSecurity,canprovideencryption,accesscontrol,nonrepudiation,andmessageauthenticationusingpublickeycryptography.Itdoesnotprovideauthorization,protocolconvergence,contentdistribution,ortheotheritemslisted.[单选题]10.(04083)Whenanorganizationtakesreasonablemeasurestoensurethatittookprecautionstoprotectitsnetworkandresourcesiscalled:当一个组织采取合理措施,以确保它采取预防措施来保护其网络和资源,被称为:A)ReasonableAction合理的行动B)ReasonableAction合理的行动C)ReasonableAction合理的行动D)ReasonableAction合理的行动答案:C解析:[单选题]11.Brian管理着一个由20个用户使用的对称密码系统,每个用户都可以与任何其他用户进行私下通信。其中一名用户失去了对其帐户的控制权,Brian认为用户的密钥已被泄露。他必须换多少把钥匙?A)1B)2C)19D)190答案:C解析:[单选题]12.WhenwouldanorganizationreviewaBusinessContinuityManagement(BCM)system?组织何时审查业务连续性管理(BCM)系统?A)Whenpersonnelchangesoccur人事变动时B)BeforeandafterDisasterRecovery(DR)tests灾难恢复(DR)测试前后C)Atplannedintervals按计划的时间间隔D)Whenmajorchangesoccuronsystems当系统发生重大变化时答案:C解析:[单选题]13.安全管理器注意到服务器安全控制应用不一致,导致关键系统出现漏洞。这个问题的最可能原因是什么?A)缺乏基线标准B)安全准则的简要r文档C)设计拙劣的安全政策通信计划D)基于主机的入侵预防系统(HIPS)策略无效答案:A解析:[单选题]14.TheSecureShell(SSH)version2.protocolsupports.安全外壳(SSH)版本2。协议支持。A)availability,accountability,compression,andintegrity,可用性、责任性、压缩性和完整性,B)authentication,availability,confidentiality,andintegrity.身份验证、可用性、机密性和完整性。C)accountability,compression,confidentiality,andintegrity.责任、压缩、机密性和完整性。D)authentication,compression,confidentiality,andintegrity.身份验证、压缩、机密性和完整性。答案:D解析:[单选题]15.信息一旦遭到披露,可能对国家安全造成严重损害,并要求分类机构能够描述或鉴定所造成的损害,这属于哪个美国政府信息分类标签?A)分类B)秘密C)机密D)绝密答案:B解析:美国政府对可以导致国家安全受损的数据进行分类,如果损害可以被识别或描述出来,则分类为秘密级别。美国政府在正式的四级分类中没有?分类?这一级别,选项A不正确。最高机密数据可能导致特别严重的损害,而机密数据可能导致损害。TheU.S.governmentclassifiesdatathatcouldreasonablybeexpectedtocausedamagetonationalsecurityifdisclosed,andforwhichthedamagecanbeidentifiedordescribed,asSecret.TheU.S.governmentdoesnotuseClassifiedinitsformalfourlevelsofclassification.TopSecretdatacouldcauseexceptionallygravedamage问题171~174参考以下场景。(Questions171-174refertothefollowingscenario.)Mike和Renee想使用非对称密码系统来相互通信。它们位于该国的不同地区,但是通过使用由相互信任的证书机构签名的数字证书来交换加密密钥。[单选题]16.AchemicalplanwantstoupgradetheIndustrialControlSystem(ICS)totransmitdatausingEthernetinsteadofRS422.Theprojectmanagerwantstosimplifyadministrationandmaintenancebyutilizingtheofficenetworkinfrastructureandstafftoimplementthisupgrade.WhichofthefollowingistheGREATESTimpactonsecurityforthenetwork?一项化学计划希望升级工业控制系统(ICS),以使用以太网而不是RS422传输数据。项目经理希望通过利用办公网络基础设施和员工来实施此升级,从而简化管理和维护。以下哪项对网络安全影响最大?A)ThenetworkadministratorshavenoknowledgeofICS网络管理员不了解ICSB)TheICSisnowaccessiblefromtheofficenetwork现在可以从办公网络访问ICSC)TheICSdoesnotsupporttheofficepasswordpolicyICS不支持office密码策略D)RS422.ismorereliablethanEthernetRS422.比以太网更可靠答案:B解析:[单选题]17.虚拟机器(VM)环境具有五个来宾操作系统(OS),并提供强大的隔离性。管理员必须审查什么才能审核用户对数据文件的访问?A)主机VM监控审计日志B)访客操作系统访问控制C)主机VM访问控制D)访客操作系统审核日志答案:A解析:[单选题]18.?有?与以下哪项不应相关A)、诚信B)谨慎的人C)利润D)最佳利益答案:C解析:<p>这显然是一个与Profit无关的名词,一个?应得?;不会给我们带来利润,它会<br/>给我们相反的结果。支付应付款始终是一个好习惯。这可以在<br/>现实生活中学到。一个谨慎的人总是付出应有的,一个诚信的人也会付出代价。此词<br/>与利润无关。<br/></p>[单选题]19.组织决定实施部分公共关键基础结构(PKI),只有服务器具有数字证书。此实施的安全益处是什么?A)客户端可以将自己验证到服务器。B)客户端和服务器之间可进行相互身份验证。C)服务器能够向客户端颁发数字证书。D)服务器可以将它们验证为客户端。答案:D解析:[单选题]20.典型的计算机欺诈者通常有以下什么特点?A)他们之前曾有过执法相关经历。B)他们违背社会公认准则。C)他们被别人信任。D)他们与别人合谋。答案:C解析:<p>Thesepeople,asemployees,aretrustedtoperformtheirdutieshonestlyandnottakeadvantageofthetrustplacedinthem.</p>[单选题]21.Inwhichofthefollowingscenariosislockingservercabinetsandlimitingaccesstokeyspreferabletolockingtheserverroomtopreventunauthorizedaccess?在以下哪种情况下,锁定服务器机柜和限制访问密钥比锁定服务器机房更可取,以防止未经授权的访问?A)Servercabinetsarelocatedinanunsharedworkspace.服务器机柜位于非共享工作区中。B)Servercabinetsarelocatedinanisolatedserverfarm.服务器机柜位于独立的服务器场中。C)Serverhardwareislocatedinaremotearea.服务器硬件位于偏远地区。D)Servercabinetsshareworkspacewithmultipleprojects.服务器机柜与多个项目共享工作空间。答案:D解析:[单选题]22.以下哪一项为使用联合身份和安全断言语言系统抵御重放攻击?A)数字证书和硬件令牌B)会话时间控制和安全传输层协议SSLC)双因素验证D)带特殊字符的口令答案:B解析:略章节:模拟考试202201[单选题]23.WhatlevelofRedundantArrayofIndependentDisks(RAID)isconfiguredPRIMARILYforhigh-performancedatareadsandwrites?什么级别的独立磁盘冗余阵列(RAID)主要用于高性能数据读写?A)RAID-0B)RAID-1C)RAID-5D)RAID-6答案:A解析:[单选题]24.Thekeybenefitsofasignedandencryptede-mailinclude签名和加密电子邮件的主要好处包括A)confidentiality,authentication,andauthorization.机密性、身份验证和授权。B)confidentiality,non-repudiation,andauthentication.保密性、不可否认性和身份验证。C)non-repudiation,authorization,andauthentication.不可否认性、授权和身份验证。D)non-repudiation,confidentiality,andauthorization.不可抵赖性、保密性和授权。答案:B解析:[单选题]25.以下哪项不是漏评估的结果?A)损失损失B)确定关键支持领域C)业务计划的范围和启动文件的连续性正式批准D)定性损失损失答案:C解析:[单选题]26.Susan的软件测试人员团队需要测试每条代码路径,包括那些仅在发生错误情况时才会使用的代码路径。她的团队需要什么类型的测试环境来确保完整的代码覆盖率?A)白盒B)灰盒C)黑盒D)动态答案:A解析:[单选题]27.在应用开发过程中的软件担保(softwareassurance)用于?A)防止产生易受攻击的软件B)鼓励开发开源软件C)有助于生成可信计算基(TCB)系统D)有助于生成高可用性的系统答案:A解析:略章节:模拟考试202201[单选题]28.(04139)数据中心选址和构建时,会增加物理威胁的是:A)和临近的建筑保持充分的距离B)和临近的建筑保持充分的距离C)和临近的建筑保持充分的距离D)和临近的建筑保持充分的距离答案:A解析:[单选题]29.TheHardwareAbstractionLayer(HAL)isimplementedinthe硬件抽象层(HAL)在A)systemsoftware.系统软件。B)systemhardware.系统硬件。C)applicationsoftware.应用软件。D)networkhardware.网络硬件。答案:A解析:[单选题]30.使用强身份验证、数据库服务器上个人身份信息(PII)的加密、应用程序安全审查以及跨网络传输的数据加密提供A)数据完整性。B)防御在部门h.C)数据可用能力。D)不否定。答案:B解析:[单选题]31.下面是这些算法和这些算法所具有的一个优点?A)提供产品的安全服务B)需要大量的密钥C)速度D)不需要密码分发答案:C解析:[单选题]32.是一个云计算概念,其中代码由客户管理,平台(即,支持硬件和软件)或服务器由云服务提供商(CSP)管理。总是有一个物理服务器运行代码,但是这个执行模型允许软件设计师/架构师/程序员/开发人员专注于他们代码的逻辑,而不必关心特定服务器的参数或限制。A)MicroservicesB)Serverless架构C)基础设施作为代码D)的分布式系统答案:B解析:B无服务器架构是一个云计算概念,其中代码由客户管理,平台(即,支持硬件和软件)或服务器由云服务提供商(CSP)管理。总是有一个物理服务器运行代码,但是这个执行模型允许软件设计师/架构师/程序员/开发人员专注于他们代码的逻辑,而不必关心特定服务器的参数或限制。这也被称为功能服务(FaaS)。微服务只是web应用程序的一个元素、特性、功能、业务逻辑或功能,可以被其他web应用程序调用或使用。基础设施作为代码(laC)改变了硬件管理的感知和处理方式。与将硬件配置视为手动的、直接动手的、一对一的管理麻烦不同,它被视为另一种方式。AArduino是一个开源硬件和软件组织,创建用于构建数字设备的单板8位微控制器。Arduino设备的RAM有限,只有一个USB端口,用于控制其他电子设备(如伺服电机或LED灯T)的I/O引脚有限,而且不包括操作系统或支持网络。相反,Arduino可以执行专门为其有限的指令集编写的c++程序。树莓派是一个流行的64位微控制器或单板机的例子,它包含自己的定制操作系统,尽管有很多第三方操作系统可供选择。另一种微控制器RaspberryPi比Arduino具有更强的处理能力,不仅限于执行c++程序,支持网络,而且比Arduino更昂贵。因此,树莓派并不是这种情况下的最佳选择。实时操作系统(RTOS)的设计目的是在数据到达系统时以最小的延迟或延迟处理数据。RTOS是一种软件操作系统,通常从ROM存储和执行,因此可能是嵌入式解决方案的一部分或托管在微控制器上。RTOS设计用于关键任务操作,在这些操作中,为了安全,必须消除或最小化延迟。因此,RTOS不是这个场景的最佳选择,因为它是关于管理一个花园,不需要实时的关键任务操作。现场可编程门阵列(FPGA)是一种灵活的计算设备,旨在由最终用户或客户编程。fpga经常作为嵌入式设备应用于各种产品中,包括工业控制系统(ics)。fpga对编程具有挑战性,而且通常比其他更有限的解决方案更昂贵。因此,FPGA不是这个场景的最佳选择。这个场景描述的是一个需要实时操作系统(RTOS)解决方案的产品,因为它提到了最小化延迟和延迟的需要,在ROM中存储代码,以及对关键任务操作的优化。容器化的应用程序并不适合这种情况,因为由于虚拟化基础设施的原因,它可能无法近乎实时地操作,而且容器化的应用程序通常以文件的形式存储在包含主机上,而不是ROM芯片上。Arduino是一种微控制器,但通常不够健壮,不足以被认为是一种接近实时的机制;它在闪存芯片上存储代码,有一个有限的基于c++的指令集,不适合关键任务操作。分布式控制系统(DCS)可用于管理小规模的工业过程,但它不是一个近实时的解决方案。dc不存储在ROM中,但可以用来管理关键任务操作。这个场景是边缘计算的一个例子。在边缘计算中,智能和处理包含在每个设备中。因此,无需将数据发送到主处理实体,每个设备可以在本地处理自己的数据。边缘计算的体系结构执行的计算更接近数据源,即在或接近边缘的网络。雾霾计算依赖于传感器、物联网设备,甚至边缘计算设备来收集数据,然后将其传输回中心位置进行处理。瘦客户端是一种具有低到中等能力或虚拟接口的计算机,用于远程访问和控制主机、虚拟机或虚拟桌面基础设基础设施作为代码(laC)改变了硬件管理的感知和处理方式。与将硬件配置看作是手工的、直接动手的、一对一管理的麻烦不同,它被看作是另一组元素,以与在DevOps下管理软件和代码相同的方式进行管理。[单选题]33.(04122)一个大型组织使用唯一的身份标识,并要求他们在每次系统会话的开始时使用。应用程序访问是基于工作职责的分类。该组织定期对访问控制和违规进行独立的审核。该组织使用了有线和无线网络,以及远程访问。该组织还使用了到分支机构的安全连接,以及针对某些选择的信息和流程实施安全的备份和恢复策略。除了要在每个用户会话前进行身份验证外,最佳实践的做法,应该在何时进行重新验证?A)在退出系统时进行验证B)在退出系统时进行验证C)在退出系统时进行验证D)在退出系统时进行验证答案:A解析:[单选题]34.安全工程师正在为第三方供应商设计客户关系管理(CRM)应用程序。在系统开发生命周期(SDLC)的哪个阶段进行数据敏感性评估最有利?A)开发/获取B)初始化C)枚举D)操作/维护答案:B解析:[单选题]35.CISO希望提高组织管理和预防恶意软件感染的能力。她的一些目标是(1)检测、记录、评估和响应可能由有问题的软件或有效和无效用户引起的可疑活动和事件,(2)收集事件信息并将其报告给中央ML分析引擎,以及(3)检测可能比传统防病毒软件或HIDS检测到的更先进的滥用。该解决方案需要能够减少响应和修复时间、减少误报并同时管理多个威胁。CISO想要实施什么解决方案?A)EDRB)下一代防火墙C)WAFD)XSRF答案:A解析:[单选题]36.Afederalagencyhashiredanauditortoperformpenetrationtestingonacriticalsystemaspartofthemandatory,annualFederalInformationSecurityManagementAct(FISMA)securityassessments.Theauditorisnewtothissystembuthasextensiveexperiencewithalltypesofpenetrationtesting.Theauditorhasdecidedtobeginwithsniffingnetworktraffic.Whattypeofpenetrationtestingistheauditorconducting?作为《联邦信息安全管理法案》(FISMA)年度强制性安全评估的一部分,一家联邦机构聘请了一名审计员对关键系统进行渗透测试。审核员是该系统的新手,但在所有类型的渗透测试方面拥有丰富的经验。审计员决定从嗅探网络流量开始。审核员正在进行什么类型的渗透测试?A)Whiteboxtesting白盒测试B)Blackboxtesting黑盒测试C)Grayboxtesting灰盒测试D)Redboxtesting红盒测试答案:C解析:[单选题]37.Acybersecurityengineerhasbeentaskedtoresearchandimplementanultra-securecommunicationschanneltoprotecttheorganization'smostvaluableintellectualproperty(IP).TheprimarydirectiveinthisinitiativeistoensurethereIsnopossiblewaythecommunicationscanbeinterceptedwithoutdetection.WhichofthefollowingIstheonlywaytoensurethis'outcome?一名网络安全工程师受命研究和实施一种超安全通信渠道,以保护组织最宝贵的知识产权(IP)。该倡议的主要指示是确保在没有检测的情况下不可能拦截通信。以下哪项是确保这一?结果?的唯一方法?A)Diffie-HellmankeyexchangeDiffie-Hellman密钥交换B)Symmetrickeycryptography对称密钥加密C)Publickeyinfrastructure(PKI)公钥基础设施(PKI)D)QuantumKeyDistribution量子密钥分发答案:C解析:[单选题]38.这是在大型环境中非常难以控制的一个常见的安全问题。当用户拥有比他完成任务所需要的更多的计算机权利、权限和特权时会发生这个问题。下列哪个最好地描述了这一场景?A)过度权利B)过度访问C)过度权限D)过度特权答案:D解析:[单选题]39.Adisadvantageofanapplicationfilteringfirewallisthatitcanleadto应用程序过滤防火墙的一个缺点是,它可能导致A)acrashofthenetworkasaresultofuseractivities.用户活动导致的网络崩溃。B)performancedegradationduetotherulesapplied.由于应用的规则,性能下降。C)lossofpacketsonthenetworkduetoinsufficientbandwidth.由于带宽不足,网络上的数据包丢失。D)InternetProtocol(IP)spoofingbyhackers.黑客进行的互联网协议(IP)欺骗。答案:B解析:[单选题]40.关于业务连续性计划BCP/灾难恢复计划DRP,下列哪项规则是不正确的?A)为了便于恢复,单一计划应涵盖所有的位置B)应该有要求成立一个委员会来决定行动方针,这些决定应提前做好,并纳入计划C)在其程序和任务中,计划应指功能,而不是具体的个人D)应该提前联系关键供应商以证实设备可以及时获得。答案:A解析:[单选题]41.对智能卡的攻击通常分为哪些类别?A)物理攻击B)特洛伊木马攻击C)逻辑攻击D)所有选项加上社会工程学攻击答案:D解析:<p>Attacksonsmartcardsgenerallyfallintofourcategories:Logicalattacks,Physicalattacks,TrojanHorseattacksandSocialEngineeringattacks.</p>[单选题]42.下列哪些角色有义务确保第三方提供商能够以认真的方式处理和处理数据,并符合组织制定的标准?A)数据保管人B)数据所有者C)数据创建者D)数据用户答案:B解析:[单选题]43.下列关于链路加密的陈述,哪个是错误的?A)它加密所有数据都是沿着一个特定的通信路径。B)信息从传输的一端到另一端,始终处于加密状态。C)数据包中用户信息,标题,追踪器,地址和路由数据都是加密的。D)它能够提供防止数据包被嗅探器和窃听。答案:B解析:<p>Whenusinglinkencryption,packetshavetobedecryptedateachhopandencryptedagain.Informationstayingencryptedfromoneendofitsjourneytotheotherisacharacteristicofend-to-endencryption,notlinkencryption.Linkencryptionencryptstheentirepacket,includingheadersandtrailers,andhastobedecryptedateachhop.End-to-endencryptiondoesnotencrypttheIPProtocolheaders,andthereforedoesnotneedtobedecryptedateachhop.</p>[单选题]44.WhatistheMOSTeffectivemethodforgainingunauthorizedaccesstoafileprotectedwithalongcomplexpassword?对于未经授权访问受长复杂密码保护的文件,最有效的方法是什么?A)Bruteforceattack穷举法B)Frequencyanalysis频率分析C)Socialengineering社会工程学D)Dictionaryattack字典攻击答案:C解析:[单选题]45.AnadvantageoflinkencryptioninacommunicationsnetworkisthatitA)improvestheefficiencyofthetransmission.B)encryptsallinformation,includingheadersandroutinginformation.C)makeskeymanagementanddistributioneasier.D)protectsdatafromstarttofinishthroughtheentirenetwork.答案:B解析:[单选题]46.在灾难恢复(DR)评估期间,需要额外的保障范围。评估员应该做什么?DuringaDisasterRecovery(DR)assessment,additionalcoverageforassuranceisrequired.Whatshouldenassessordo?A)增加面试相关人员的数量和类型IncreasethenumberandtypeofrelevantstafftointerviewB)提高面试问题的详细程度IncreasethelevelofdetailoftheinterviewquestionsC)对灾难恢复计划(DRP)进行全面检查ConductacomprehensiveexaminationoftheDisasterRecoveryPlan(DRP)D)对组织的DR政策进行详细审查Conductadetailedreviewoftheorganization'sDRpolicy答案:A解析:[单选题]47.Inadisasterrecovery(DR)test,whichofthefollowingwouldbeatraitofcrisismanagement?在灾难恢复(DR)测试中,以下哪项是危机管理的特征?A)Widefocus广泛关注B)Strategic战略的C)Anticipate预料D)Process处理答案:D解析:[单选题]48.当用户登录账户时,Google会向用户的手机发送带有验证码的短信。这是什么类型的验证?A)基于知识的验证B)基于动态知识的验证C)带外身份验证D)基于风险的身份证明答案:C解析:带外身份验证需要用户在初始环境下再提供身份证明。这种类型的验证依赖于用户的电话或电话号码,但可有效地避免攻击者利用因特网资源发动攻击。基于知识的验证需要用户对简单的问题进行回答,而基于动态知识的验证使用用户的信息来提出问题让用户自己回答。基于风险的身份证明使用一些风险参数来确定是否允许访问,它主要用于限制金融交易中的欺诈行为(例如购买信用卡),这是一种有效的验证方式,但不一定会像手机短信服务(SMS)那样使用带外信道。Identityproofingthatreliesonatypeofverificationoutsideoftheinitialenvironmentthatrequiredtheverificationisout-of-bandidentityproofing.[单选题]49.在审核期间,发现组织缺乏为其Web托管解决方案正确建立性能指标的能力。最可能的原因是什么?A)成本建模不足B)服务级别协议(SLA)不足C)缺少商业智能(BI)解决方案D)面向服务架构(SOA)部署不当答案:B解析:[单选题]50.火的四个基本要素是什么?A)热,燃料,氧气和链式反应B)火焰,燃料,氧气和链式反应C)热,木材,氧气和链式反应D)热,燃料,二氧化碳和链式反应答案:A解析:<p>Fourelementsmustbepresentinorderforfiretoexist.TheseelementsareHEAT,FUEL,<br/>OXYGENandCHAINREACTION.</p>[单选题]51.如何计算单一损失期望(SLE)?A)威胁+脆弱性B)资产价值($)*暴露因子C)年度发生率*脆弱性D)年度发生率*资产价值*暴露因子答案:B解析:[单选题]52.替代编码,如六角表示最常观察到以下攻击形式的哪种?A)蓝精灵B)根基特漏洞C)拒绝服务(DOS)D)跨站点脚本(XSS)答案:D解析:[单选题]53.Whileinvestigatingamaliciousevent,onlysixdaysofauditlogsfromthelastmonthwereavailable.Whatpolicyshouldbeupdatedtoaddressthisproblem?在调查恶意事件时,上个月只有六天的审核日志可用。应更新哪些政策来解决此问题?A)Retention保持B)Reporting报告C)Recovery恢复D)Remediation修复答案:A解析:[单选题]54.以下哪一个是身份验证协议,其中为每个登录会话单独生成新的随机数?A)挑战握手正宗协议(CHAP)B)点对点协议(P)C)可扩展身份验证协议(EAP)D)密码身份验证协议(PAP)答案:A解析:[单选题]55.Asoftwaredevelopmentcompanyhasashorttimelineinwhichtodeliverasoftwareproduct.Thesoftwaredevelopmentteamdecidestouseopen-sourcesoftwarelibrariestoreducethedevelopmenttime.Whatconceptshouldsoftwaredevelopersconsiderwhenusingopen-sourcesoftwarelibraries?软件开发公司交付软件产品的时间很短。软件开发团队决定使用开源软件库来缩短开发时间。软件开发人员在使用开源软件库时应该考虑什么概念?A)Opensourcelibrariescontainknownvulnerabilities,andadversariesregularlyexploitthosevulnerabilitiesinthewild.开源库包含已知的漏洞,对手经常在野外利用这些漏洞。B)Opensourcelibrariescanbeusedbyeveryone,andthereisacommonunderstandingthatthevulnerabilitiesintheselibrarieswillnotbeexploited.每个人都可以使用开放源代码库,人们普遍认为这些库中的漏洞不会被利用。C)Opensourcelibrariesareconstantlyupdated,makingitunlikelythatavulnerabilityexistsforanadversarytoexploit.开源库不断更新,使得对手不太可能利用漏洞进行攻击。D)Opensourcelibrariescontainunknownvulnerabilities,sotheyshouldnotbeused.开源库包含未知漏洞,因此不应使用这些漏洞。答案:A解析:[单选题]56.以下哪项BEST描述了数据所有者的责任?A)一个。通过定期审核确保质量和验证,确保持续的数据完整性B)保持基本数据可用性,包括数据存储和归档C)确保适当用户的可访问性,维护适当的数据安全级别D)确定信息对组织使命的影响答案:C解析:[单选题]57.两种常见的数据分类方案是什么?A)政府/军事分类方案和商业/私营部门分类方案B)个人和政府C)已私营部门和非限制性部门D)己分类和未分类答案:A解析:军事(或政府)和私营部门(或商业)是两种常见的数据分类方案。[单选题]58.Whenshouldanapplicationinvokere-authenticationinadditiontoinitialuserauthentication?除了初始用户身份验证之外,应用程序何时应该调用重新身份验证?A)Attheapplicationsign-off在申请签字时B)Periodicallyduringasession在会话期间定期C)Afteraperiodofinactivity在一段时间的不活动之后D)Foreachbusinessprocess对于每个业务流程答案:C解析:[单选题]59.以下哪一项在笔记本电脑被盗时提供最可防止敏感信息数据被盗的保护?A)设置BIOS和操作系统密码B)加密可以存储机密文件的虚拟驱动器C)实施一项强制性政策,其中敏感数据不能存储在笔记本电脑上,而只能存储在公司网络上D)加密整个磁盘,并在一定次数的访问尝试失败后删除内容答案:D解析:[单选题]60.下列哪项不是单向哈希的属性?A)给出一个摘要值,不可能通过计算找到相应的消息.B)它把任意长度的消息转换为固定长度的消息摘要.C)它把固定长度的消息转换为任意长度的消息摘要.D)两个不同消息从计算上不可能得到同一个摘要答案:C解析:<p>Analgorithmthatturnsmessagesortextintoafixedstringofdigits,usuallyforsecurityordatamanagementpurposes.The"oneway"meansthatit'snearlyimpossibletoderivetheoriginaltextfromthestring.</p><p>Aone-wayhashfunctionisusedtocreatedigitalsignatures,whichinturnidentifyandauthenticatethesenderandmessageofadigitallydistributedmessage.</p>[单选题]61.Ifthewideareanetwork(WAN)issupportingconvergedapplicationslikeVoiceoverInternetProtocol(VoIP),whichofthefollowingbecomesevenMOREessentialtotheassuranceofnetwork?如果广域网(WAN)支持互联网语音协议(VoIP)等融合应用程序,那么以下哪项对于网络保障更为重要?A)ClasslessInter-DomainRouting(CIDR)无类域间路由(CIDR)B)Deterministicrouting确定性路由C)InternetProtocol(IP)routinglookupsInternet协议(IP)路由查找D)Boundaryrouting边界路由答案:C解析:[单选题]62.以下哪种安全测试策略最适合安全成熟度比较低(低或中等)的公司?WhichofthefollowingsecuritytestingstrategiesisBESTsuitedforcompanieswithlowtomoderatesecuritymaturity?A)白盒测试White-boxtestingB)性能测试PerformancetestingC)黑盒测试Black-boxtestingD)负载测试LoadTesting答案:A解析:[单选题]63.下列哪项是为了支持多种协议以及提供登录、密码和纠错功能而开发的?Whichofthefollowingwasdevelopedtosupportmultipleprotocolsaswellasprovideaswellasprovidelogin,password,anderrorcorrectioncapabilities?A)邮局协议(POP)PostOfficeProtocol(POP)B)密码认证协议(PAP)PasswordAuthenticationProtocol(PAP)C)点对点协议(PPP)Point-to-PointProtocol(PPP)D)质询握手认证协议(CHAP)ChallengeHandshakeAuthenticationProtocol(CHAP)答案:D解析:[单选题]64.Alex确保所有工作人员签署了保密协议,以保护其组织的知识产权和数据。Alex在处理什么潜在问题?A)数据过滤B)人员保留C)数据泄露D)非专有数据共享答案:B解析:?人员保留?处理员工离开组织分享专有数据时发生的情况。当数据被窃取或丢失时发生数据渗漏。当攻击者或内部人员从组织提取数据时会发生数据泄露。最后,共享非专有数据不能造成很大影响。Personnelretentiondealswithwhathappenswhenemployeesleaveandshareproprietarydata.Adatabreachoccurswhendataisstolenorlost,anddataexfiltrationoccurswhenattackersorinsidersextractdatafromanorganization.Finally,nonproprietarydatasharingshouldresultinverylittleharm.[单选题]65.在美国,专利保护的标准期限是多少?A)自申请之日起14年B)自专利别授予之日起14年C)自申请日起20年D)自专利被授予之日起20年答案:C解析:[单选题]66.什么是建筑,有窗户沿一楼的最适合的内部传感器?A)清晰玻璃传感器B)明理玻璃智能C)声波/震动玻璃碎石D)密码输入法答案:C解析:<p>玻璃破碎传感器对于玻璃较多的建筑物来说是一种很好的入侵检测设备<br/>带有玻璃窗格的门窗。使用双技术玻璃破碎传感器--<br/>声波和冲击波--最有效。原因是,如果只使用声学,<br/>员工拉起百叶窗,会引发误报;但如果设置为双<br/>警报系统,则需要在触发警报之前激活声学和震动传感器。<br/></p>[单选题]67.针对机房环境的风险应对措施,哪个是纠正控制?A)保安抓走小偷B)灯光吓走小偷C)报警声吓走小偷D)CCTV回放答案:A解析:BCD都是侦测类安全措施[单选题]68.(04109)WhichofthefollowingactivitiesoccursduringtheinitiationphaseoftheSystemDevelopmentLifeCycle(SDLC)?在系统开发生命周期(SDLC)的启动阶段,会发生下面哪项活动?A)Systemcertificationassessment系统认证评估B)Systemcertificationassessment系统认证评估C)Systemcertificationassessment系统认证评估D)Systemcertificationassessment系统认证评估答案:B解析:[单选题]69.Angie正在她的网络出口处配置监控以增强安全性,这样做的话会允许什么类型的数据包离开网络进入互联网?A)源地址为Angie公共IP地址的数据包B)目的地址为Angie公共IP地址的数据包C)源地址不是Angie地址块的数据包D)源地址为Angie私有地址的数据包答案:A解析:离开Ange网络的数据包的源地址应该是她的公共P地址。目的地址为Angie公共IP地址的数据包不应该离开她的网络。源地址不是Angie地址块的数据包可能威胁到内部网络的安全,应当被网络出口过滤器所拦截。地址为Angie私有地址的数据包不能路由到互联网中去[单选题]70.Whenassessingtheauditcapabilityofanapplication,whichofthefollowingactivitiesisMOSTimportant?在评估应用程序的审核能力时,以下哪项活动最重要?A)Determineifauditrecordscontainsufficientinformation.确定审核记录是否包含足够的信息。B)Reviewsecurityplanforactionstobetakenintheeventofauditfailure.审查安全计划,以便在审计失败时采取行动。C)Verifyifsufficientstorageisallocatedforauditrecords.验证是否为审核记录分配了足够的存储空间。D)Identifyprocedurestoinvestigatesuspiciousactivity.确定调查可疑活动的程序。答案:C解析:[单选题]71.渗透测试报告中指出,可以通过web浏览器访问服务器敏感文件,如何做?A)把文件chmod755B)禁止通过web形式访问服务器C)写acl,控制访问人数D)实行最小特权答案:D解析:略章节:模拟考试202201[单选题]72.Whenrecoveringfromanoutage,whatistheRecoveryPointObjective(RPO),intermsofdatarecovery?从停机中恢复时,在数据恢复方面,恢复点目标(RPO)是什么?A)TheRPOisthemaximumamountoftimeforwhichlossofdataisacceptable.RPO是可接受数据丢失的最长时间。B)TheRPOistheminimumamountofdatathatneedstoberecovered.RPO是需要恢复的最小数据量。C)TheRPOisagoaltorecoveratargetedpercentageofdatalost.RPO的目标是恢复目标百分比的数据丢失。D)TheRPOistheamountoftimeittakestorecoveranacceptablepercentageofdatalost.RPO是恢复可接受百分比的数据丢失所需的时间量。答案:B解析:[单选题]73.您正在實施IT服務來支持會議。與會者依靠無線服務來訪問內網資源和投屏。為提供方便且安全的無線服務,以下哪一項最不受關注?(WentzQOTD)A)802.1XB)Adhoc模式C)強制門戶(Captiveportals)D)自動私有IP尋址(APIPA)答案:D解析:[单选题]74.通过使用可信路径,可以防止什么类型的攻击?A)字典攻击B)暴力攻击C)中间人攻击D)登录欺骗答案:D解析:通用标准定义了可信路径,这是一种在用户和安全组件之间保护数据的方式。使用可信路径可以防止登录欺骗攻击。可信信道可以防止中间人攻击,通常使用加密和证书来实现。使用回退算法可以有效防止暴力和字典攻击。[单选题]75.在下列哪些情况下,个人可能无法指望他们的隐私受到保护?A)使用自己雇主的手机拨打电话B)通过美国邮件发送信件C)在工作中发送电子邮件D)检索个人语音邮件答案:C解析:当使用雇主拥有的通信设备或账户进行通信时,个人不能指望他们的隐私受到保护。Anindividualdoesnothaveareasonableexpectationofprivacywhenanycommunicationtakesplaceusingemployer-ownedcommunicationsequipmentoraccounts.[单选题]76.使用双身份验证的分布式文件系统与主机文件系统的区别?A)不依赖操作系统,且不可以窃听B)依赖操作系统且不可以窃听C)不依赖操作系统且可以窃听D)依赖操作系统且可以窃答案:C解析:略章节:模拟考试202201[单选题]77.最佳情况下,安全治理由董事会执行,但较小的组织可能只让CEO或CISO执行安全治理活动。关于安全治理,以下哪项是正确的?A)安全治理确保所请求的活动或对对象的访问是可能的,因为已分配给经过身份验证的身份的权利和特权。B)安全治理用于提高效率。类似的元素被放入组、类或角色中,这些组、类或角色作为一个集合被分配了安全控制、限制或权限。C)安全治理是一组记录在案的最佳IT安全实践,它规定了安全控制的目标和要求,并鼓励将IT安全理想映射到业务目标。D)安全治理力求将组织内使用的安全流程和基础设施与从外部来源获得的知识和洞察力进行比较。答案:D解析:[单选题]78.以下哪些灾难恢复测试计划最有效,同时提供最小的风险?A)通读B)平行C)完全中断D)模拟答案:B解析:[单选题]79.以下哪项是信息所有者的责任?A)确保用户和人员完成访问信息系统(IS)所需的安全培训B)定义对信息系统(IS)的适当访问,包括特权或访问权限C)管理通用安全控制的识别、实施和评估D)确保信息系统(IS)根据商定的安全要求运行答案:C解析:[单选题]80.Beforeallowingawebapplicationintotheproductionenvironment,thesecuritypractitionerperformsmultipletypesofteststoconfirmthatthewebapplicationperformsasexpected.Totesttheusernamefield,thesecuritypractitionercreatesatestthatentersmorecharactersintothefieldthanisallowed.WhichofthefollowingBESTdescribesthetypeoftestperformed?在允许web应用程序进入生产环境之前,安全从业者会执行多种类型的测试,以确认web应用程序的性能符合预期。为了测试用户名字段,安全从业人员创建了一个测试,在该字段中输入的字符数超过了允许的数量。以下哪项最能描述所执行的测试类型?A)Misusecasetesting误用案例测试B)Penetrationtesting渗透测试C)WebsessiontestingWeb会话测试D)Interfacetesting接口测试答案:A解析:[单选题]81.以下哪种媒体消毒技术对使用公共云服务的组织最有效?A)低级格式B)安全级覆盖擦除C)加密擦除D)驱动去高答案:B解析:[单选题]82.以下哪种技术将提供了替代反恶意软件的最佳方案?WhichofthefollowingtechnologieswouldprovidetheBESTalternativetoanti-malwaresoftware?A)基于主机的入侵检测系统(HIDS)Host-basedIntrusionDetectionSystems(HIDS)B)应用白名单ApplicationwhitelistingC)基于主机的防火墙Host-basedfirewallsD)应用沙箱Applicationsandboxing答案:B解析:[单选题]83.以下哪项原则不包括在《国际安全港规定》中?A)访问B)安全C)执行D)不可否认答案:D解析:《国际安全港规定》处理个人信息的七项原则是通知、选择、转移、访问、安全、数据完整性和执行。ThesevenprinciplesthattheInternationalSafeHarborProvisionsspelloutforhandlingpersonalinformationarenotice,choice,onwardtransfer,access,security,dataintegrity,andenforcement.[单选题]84.Refertotheinformationbelowtoanswerthequestion.AnorganizationexperiencinganegativefinancialimpactisforcedtoreducebudgetsandthenumberofInformationTechnology(IT)operationsstaffperformingbasiclogicalaccesssecurityadministrationfunctions.SecurityprocesseshavebeentightlyintegratedintonormalIToperationsandarenotseparateanddistinctroles.WhichofthefollowingwillindicatewheretheITbudgetisBESTallocatedduringthistime?请参阅以下信息以回答问题。遭受负面财务影响的组织将被迫减少预算和执行基本逻辑访问安全管理功能的信息技术(IT)运营人员的数量。安全流程已紧密集成到正常的IT操作中,并且不是单独的角色。以下哪项将表明在此期间IT预算的最佳分配位置?A)Policies政策B)Frameworks框架C)Metrics度量D)Guidelines指南答案:C解析:[单选题]85.入侵检测系统(IDS)正在生成警报,用户帐户每分钟有超过100次失败的登录尝试。在网络上放置嗅探器,并记录该用户的各种密码。最有可能发生以下哪一种情况?A)字典攻击B)拒绝服务(DOS)攻击C)欺骗性攻击D)后门安装答案:A解析:[单选题]86.哪种技术可以用来使加密方案对已知的纯文本攻击更具抵抗力?A)加密前对数据进行哈希B)加密后对数据进行哈希C)加密后压缩数据D)加密前压缩数据答案:A解析:[单选题]87.Achangemanagementprocessshouldincludeanumberofprocedures.Whichofthefollowingincorrectlydescribesacharacteristicofcomponentofachangecontrolpolicy?变更管理流程应当包括一系列步骤下面哪个关于变更控制策略的特征的描述是不正确的?A)ChangesapprovedbythechangecontrolBoardmustbethoroughlytestedforanyunforeseenresults.由变更控制委员会批准的更改都必须经过全面测试,以发现任何不可以预见的结果B)Changesapprovedbythechangecontrolcommitteeshouldbeenteredintoachangelog.由变更控制委员会批准的更改应该记入变更日志C)Ascheduleshouldbeestablishedtomapoutthephasesforimplementingthechange.应该制订一个日期表,制订出实施变更的各个阶段D)Thechangecontrolboardisresponsibleforapprovingchangerequests.变更控制委员会负责审批变更请求答案:C解析:[单选题]88.WhatshouldbetheFIRSTactionforasecurityadministratorwhodetectsanintrusiononthenetworkbasedonprecursorsandotherindicators?如果安全管理员根据预兆和其他指标检测到网络入侵,应首先采取什么行动?A)Isolateandcontaintheintrusion.隔离并控制入侵。B
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- DB4205-T 115-2023 智慧工地建设与评价标准
- 2027年广东省茂名市高三下学期联合考试物理试题(含答案解析)
- 新疆维吾尔自治区巴音郭楞蒙古自治州2027年高考冲刺物理模拟试题(含答案解析)
- 2026年口腔科上半年业务工作总结
- 加油站夏季高温消防安全管理课件
- 康复辅助器具的选择
- 广东省广州市增城区2024-2025学年九年级上学期期中历史试题(含答案)
- 妇科肿瘤术后康复指导
- 康复中心安全生产
- IBM:IT服务管理/ITIL概念简介
- 经尿道电切术同期治疗膀胱肿瘤合并良性前列腺增生的效果
- 2026年体测当兵心理达标考核测试题及答案
- 护理技术操作规范与标准
- 标准链家合同范本
- 广联达BIM施工现场布置
- 售后三方协议合同范本
- 毒品培训知识总结课件
- 水利工程外观质量检查(测)记录表、评定表、赋分表、赋分统计
- 外延工安全教育培训手册
- 湖南省低空空域协同运行办法
- DBJT 13-318-2025建筑施工盘扣式钢管脚手架安全技术标准
评论
0/150
提交评论