CISSP. 365 вопросов для подготовки. Риски, архитектура, сети, доступ и безопасность

- -
- 100%
- +
Какое из следующих действий, выполняемых группой обеспечения качества, гарантирует соответствие продукции техническим характеристикам?
A. Сертификация
B. Аккредитация
C. Проверка
D. Д. Валидация
Ответ на вопрос дня: 20200623
Ваши клиенты продают игрушки онлайн по всему миру. Этот бизнес работает на основе собственной системы электронной коммерции. Платежный шлюз для этой системы планируется передать вашей компании на аутсорсинг в рамках программного проекта.
Ваша компания получила этот контракт. Какой из следующих подходов, методологий или концептуальных основ лучше всего подходит для определения конкретных этапов, процессов, ролей и обязанностей, которые будут определять разработку программного обеспечения?
A. Интеграция модели зрелости процессов (CMMI)
B. Жизненный цикл безопасной разработки (SDL)
C. Структура управления рисками NIST (RMF)
D. Единый процесс разработки программного обеспечения
Ответ на вопрос дня: 20200611
Жизненный цикл систем и RMF
Ваша компания разрабатывает информационную систему для поддержки своего нового бизнеса по онлайн-продаже игрушек.
, согласно жизненному циклу разработки информационных систем (SDLC) Национального института стандартов и технологий (NIST), специалисту по информационной безопасности следует определить, следует ли использовать безопасный процесс разработки информационных систем для данного проекта?
A. Инициация
B. Разработка или приобретение
C. Внедрение и оценка
D. Эксплуатация и сопровождение
Ответ на вопрос дня: 20190901
Ваша компания решила начать продавать игрушки онлайн и отправлять их по всему миру. Внутренняя команда отвечает за разработку системы электронной коммерции для поддержки этого нового бизнеса.
В качестве специалиста по безопасности вы проводите оценку воздействия на конфиденциальность в соответствии со стандартом ISO 29134 (Руководство по оценке воздействия на конфиденциальность), в то время как другие члены команды отвечают за другую работу по проекту.
Что из перечисленного наименее вероятно произойдет на данном этапе?
A. Меры безопасности при работе на полигоне и резке
B. Классифицируйте системы электронной коммерции как
C. Оцените влияние на бизнес
D. Обеспечьте использование безопасных процессов SDLC
Ответ на вопрос дня: 20191110
Ваша компания решила начать продавать игрушки онлайн и отправлять их по всему миру. Внутренняя команда отвечает за разработку системы электронной коммерции для поддержки этого нового бизнеса.
Проектная группа завершила анализ влияния на бизнес и конфиденциальность. Какие из следующих мероприятий по обеспечению безопасности следует выполнить далее?
A. Провести оценку безопасности системы
B. Разработать подробный план сертификации и аккредитации (C&A)
C. Провести оценку рисков системы
D. Проверить операционную готовность
Ответ на вопрос дня: 20191126
Ваша компания решила начать продавать игрушки онлайн и отправлять их по всему миру. Система электронной коммерции, поддерживающая этот новый бизнес, будет разработана внутри компании.
Проект по разработке программного обеспечения запущен всего несколько дней назад, и вы готовитесь к завтрашнему совещанию по проекту.
Что из перечисленного следует рассмотреть в первую очередь специалисту по безопасности?
A. Риски, с которыми сталкивается система
B. Последствия нарушения конфиденциальности
C. Архитектура безопасности системы
D. Потребности и требования заинтересованных сторон в области безопасности
Ответ на вопрос дня: 20191011
Ваша компания приняла решение внедрить стандарт ISO 27001 и получить сертификацию. После проведения оценки рисков вы определяете меры контроля для снижения этих рисков.
Для соответствия требованиям настоящего стандарта вы подготовили описание применимости, которое включает все меры контроля, рекомендованные в Приложении А настоящего стандарта, содержит перечень указанных мер контроля и обосновывает включение или исключение каждой меры контроля из описания.
Какое из следующих утверждений лучше всего описывает этот процесс?
A. Категоризация и классификация
B. Верификация и валидация
C. Сертификация и аккредитация
D. Определение масштаба и адаптация
Ответ на вопрос дня: 20190914
Согласно стандарту NIST SDLC, какое из следующих мероприятий по обеспечению безопасности следует выполнить в первую очередь перед вводом в эксплуатацию авторизованной информационной системы?
A. Оценить риски системы
B. Оценить влияние предоставляемых услуг
C. Оценить состояние безопасности системы
D. Проверить операционную готовность
Ответ на вопрос дня: 20200411
Вы являетесь владельцем недавно внедренной в вашей организации системы управления транспортом. Вы подготовили документ для подачи заявки на получение разрешения на эксплуатацию (ATO).
Что из перечисленного наименее вероятно будет включено в документы заявки на авторизацию?
A. Стратегия управления рисками
B. План обеспечения безопасности и конфиденциальности
C. Отчёт об оценке безопасности и конфиденциальности
D. Краткое резюме для руководства
Ответ на вопрос дня: 20200206
В рамках системы управления рисками NIST (RMF) авторизация относится к процессу, в ходе которого высшее руководство или уполномоченные должностные лица проверяют текущее состояние безопасности и конфиденциальности информационных систем или общих средств контроля. Общие средства контроля наследуются или используются несколькими системами.
Какой из следующих вариантов НЕ является вариантом принятия решения в процессе авторизации?
A. Разрешение на эксплуатацию
B. Действующее разрешение
C. Отказ в разрешении
D. Общее разрешение на контроль
Ответ на вопрос дня: 20200418
Ваша компания решила подписаться на SaaS-сервисы от известного поставщика облачных услуг. Как специалист по безопасности, вы получили задание разработать план обеспечения безопасности.
Что из перечисленного следует сделать в первую очередь?
A. Определить тип данных, обрабатываемых облачным сервисом SaaS
B. Категорировать систему по уровню воздействия
C. Определить область применения и адаптировать меры безопасности
D. Определить заинтересованные стороны
Ответ на вопрос дня: 30.06.2020
Ваша компания разрабатывает информационную систему для поддержки своего нового бизнеса по онлайн-продаже игрушек.
Как специалист по безопасности, вы являетесь членом проектной группы инженеров и отвечаете за обеспечение надлежащего удовлетворения потребностей в области безопасности и за соответствие информационных систем политике безопасности компании.
Проект был запущен всего неделю назад. Какое из следующих решений следует принять в первую очередь?
A. Категорировать систему по уровню воздействия
B. Выбрать базовый набор мер безопасности
C. Определить область применения и адаптировать меры безопасности к потребностям бизнеса
D. Оценить ценность обрабатываемых данных и последствия их утечки
Ответ на вопрос дня: 27.08.2019
Вы являетесь специалистом по информационной безопасности (CISO) и работаете в банке прямого обслуживания на Тайване, где банковские услуги предоставляются только онлайн.
Вы ссылаетесь на структуру управления рисками NIST (NIST Risk Management Framework, RMF) для определения мер безопасности, необходимых для основных систем банка.
Какой из следующих вариантов лучше всего описывает критерии, необходимые для выбора средств обеспечения безопасности?
A. Уровень воздействия системы
B. Типы информации, обрабатываемые системой
C. Чувствительность информации, обрабатываемой системой
D. Ценность информации, обрабатываемой системой
Ответ на вопрос дня: 20200105
Ваша компания внедряет систему планирования ресурсов предприятия (ERP). Как специалист по безопасности, вы выбираете меры безопасности из известных систем контроля безопасности в качестве базового варианта и корректируете их в соответствии со специфическими требованиями и ограничениями вашей компании.
В процессе определения и сужения вышеупомянутой сферы действия, какой из следующих вопросов вызывает наименьшее беспокойство?
A. Компенсирующие меры контроля
B. Общие меры контроля
C. Категория воздействия системы ERP
D. Сертификация и аккредитация
Ответ на вопрос дня: 20200620
Архитектурные решения
Ваша компания решила начать продавать игрушки онлайн и отправлять их по всему миру. Внутренняя команда отвечает за разработку системы электронной коммерции для поддержки этого нового бизнеса.
Зашифровала строку подключения к базе данных (содержащую пароли и другие данные), используемую каждым сервером в кластере приложений, с помощью алгоритма AES и сохранила зашифрованный текст в конфигурационном файле.
Для защиты ключа AES команда разработчиков должна использовать модуль доверенной платформы (TPM) на сервере приложений, не прибегая к измерениям платформы.
Какое из следующих решений является наилучшим?
A. Подписание ключа
B. Связывание ключа
C. Запечатывание ключа
D. Кластеризация ключей
Ответ на вопрос дня: 20191116
Ваша компания решила начать продавать игрушки онлайн и отправлять их по всему миру. Система электронной коммерции, поддерживающая этот новый бизнес, будет разработана внутри компании.
Среду выполнения клиентского программного обеспечения, уделяя первостепенное внимание безопасности.
Учитывая такие факторы, как ограничение свободы и установление границ, какая из следующих сред является наиболее безопасной или наиболее ограничительной?
A. Среда выполнения приложений (например, JVM или.NET)
B. Современные веб-браузеры
C. Гипервизор «без привязки к аппаратному обеспечению«(тип I)
D. Размещенный гипервизор (тип II)
Ответ на вопрос дня: 20191002
Переполнение буфера — одна из самых распространенных атак. Что означает «буфер»?
A. Небольшая память внутри процессора или рядом с ним, например кэш или временное хранилище
B. Область основной памяти, например стек или куча
C. Встроенная память жёсткого диска
D. Память, зарезервированная для DNS-записей
Ответ на вопрос дня: 20200329
Программе необходимо загрузить значение 0x30 (хранящееся по адресу памяти #100) в регистр процессора с именем AX для обработки данных. Ассемблерный код выглядит следующим образом:
LD AX, #100
Какие режимы адресации памяти использует эта объединенная программа?
A. Немедленное обращение
B. Адресация регистров
C. Прямая адресация
D. Косвенная адресация
Ответ на вопрос дня: 20200413
Политики безопасности и модели
В вашей организации используется обязательный контроль доступа (MAC) на основе модели Белла — ЛаПадулы, которая не поддерживает свойства «звезды» (*), являющиеся альтернативой свойствам «звезды».
В вашей организации есть принтер, засекреченный как «совершенно секретный».
Майкл — офицер среднего звена с допуском к секретной информации. Его учётная запись настроена с использованием двух атрибутов безопасности, определенных в модели Белла — ЛаПадулы: Simple и Star (*).
Может ли Майкл распечатать свой отчёт на принтере, засекреченном как «совершенно секретно»?
A. Да. Модель Белла — ЛаПадулы не запрещает такой информационный поток
B. Да. Модель Белла — ЛаПадулы позволяет читать данные более высокого уровня секретности
C. Нет. Модель Белла — ЛаПадулы запрещает чтение данных более высокого уровня секретности
D. Нет. Модель Белла — ЛаПадулы запрещает запись данных на более низкий уровень секретности
Ответ на вопрос дня: 28.08.2019
В вашей организации внедрена многоуровневая система обязательного контроля доступа (MAC), основанная на модели Белла — ЛаПадулы.
Сотрудник, имеющий доступ к секретной информации, пожаловался на невозможность записи в документы, засекреченные как «совершенно секретные».
Какая из следующих причин наиболее вероятна?
A. Сотруднику назначено звёздочное свойство (*)
B. Сотруднику не назначено простое свойство безопасности
C. Сотрудник и документы относятся к разным решёткам доступа
D. Файл сотрудника заблокирован другим пользователем
Ответ на вопрос дня: 20191014
Допуск к секретной информации для каждого сотрудника вашей организации будет предоставлен только после тщательной проверки биографических данных; активы будут помечены после их классификации.
Если ваш уровень безопасности выше уровня безопасности ресурса, то ваш доступ к конфиденциальному ресурсу будет разрешен. Однако вы не можете записывать данные на ресурсы с более низким уровнем безопасности.
Конец ознакомительного фрагмента.
Текст предоставлен ООО «Литрес».
Прочитайте эту книгу целиком, купив полную легальную версию на Литрес.
Безопасно оплатить книгу можно банковской картой Visa, MasterCard, Maestro, со счета мобильного телефона, с платежного терминала, в салоне МТС или Связной, через PayPal, WebMoney, Яндекс.Деньги, QIWI Кошелек, бонусными картами или другим удобным Вам способом.



