随笔分类 -  CISSP

摘要:失效模式和影响分析(Failure Modes and EfectAnalysis,FMEA)是一种确定功能、标识功能失效,并通过结构化过程评估失效原因和失效影响的方法。 它常用于产品开发和运营环境中。其目标是标识最容易出故障的环节,之后修复故障或者实施控制以降低故障的影响。 FMEA 方法使用失效 阅读全文
posted @ 2021-02-28 14:15 网抑云黑胶SVIP用户 阅读(613) 评论(0) 推荐(0)
摘要:平衡计分卡是一个传统的战略工具,用于商业界的绩效考核。目标是快速、轻松地呈现最相关的信息。 度量结果和目标值进行对比时,如果成效偏离了期望值,那么该偏差可以通过一种简单、直接的方式呈现出来。 阅读全文
posted @ 2021-02-28 14:03 网抑云黑胶SVIP用户 阅读(529) 评论(0) 推荐(0)
摘要:● SABSA 是用于企业安全架构和服务管理的框架和方法论。由于它是一个框架,这就意味着它为构建架构提供了一种结构。由于它也是一种方法论,这意味着它提供了建立和维护架构要遵循的过程。 也叫舍伍德应用业务安全架构,它是一个分层模型,它在第一层从安全的角度定义了业务需求。模型的每一层在抽象方面逐层减少, 阅读全文
posted @ 2021-02-28 14:01 网抑云黑胶SVIP用户 阅读(1373) 评论(0) 推荐(0)
摘要:数据分类的主要目的是什么? 量化数据泄露的成本。 对组织支出进行优先级排序。 符合泄露通告法律。 确定组织数据的价值。 ```解析: 这题考的是标准定义,数据分类的目的 数据分类可识别数据对组织的价值,对于保护数据的保密性和完整性至关重要。 这道题如果我对数据分类熟悉的化应该是能作对的,A选项也有点 阅读全文
posted @ 2020-12-09 19:41 网抑云黑胶SVIP用户 阅读(169) 评论(0) 推荐(0)
摘要:以下哪一项经常被用做授权工具? 访问控制列表 令牌 用户名 密码 ```解析: 这题考我的是AAA协议中的验证部分 访问控制列表用于授权的安全控制工具 标识-验证-授权-审计-记账 标识:用户名,标识主体声明身份和责任的过程。主体必须为系统提供身份标识来启动身份验证,授权和记账过程。 验证:密码,令 阅读全文
posted @ 2020-12-08 20:02 网抑云黑胶SVIP用户 阅读(130) 评论(0) 推荐(0)
摘要:56.Ben工作的政府机构安装了一个新的门禁系统。系统使用Ben的身份、部门、正常工作时间、工作类别和位置等信息进行授权。Ben的雇主采用什么类型的访问控制系统? A: 基于角色的访问控制 回答错误 B: 基于属性的访问控制 正确答案 C: 管理访问控制 D: 系统自主访问控制 ```解析: 这题错 阅读全文
posted @ 2020-12-05 17:40 网抑云黑胶SVIP用户 阅读(500) 评论(0) 推荐(0)
摘要:以下哪一项提供最有效的会话劫持防御? TLS 复杂会话cookie SSL 频繁过期Cookie ```解析: 题目问的是最有效防止会话劫持的方式,在这里中我们可以直接排除SSL SSL有一个缺陷就是被贵宾犬漏洞攻击,所以我们都不要选 复杂会话的cookie没有频繁更换的cookie更优,所以我们可 阅读全文
posted @ 2020-12-01 17:23 网抑云黑胶SVIP用户 阅读(165) 评论(0) 推荐(0)
摘要:9.下列哪一项不是软件威胁建模的目标? A: 减少与安全相关的设计缺陷的数量 B: 减少与安全相关的编码缺陷的数量 C: 降低非安全性相关缺陷的严重性 回答错误 D: 减少威胁载体的数量 正确答案 ```解析: 这道题是我忘记了威胁载体的目标。 威胁载体: 1.减少安全相关的编码缺陷和涉及缺陷数量( 阅读全文
posted @ 2020-11-29 21:43 网抑云黑胶SVIP用户 阅读(908) 评论(0) 推荐(0)
摘要:73.下列哪项事件将构成安全事故? 1.企图进行的网络入侵 2.数据库入侵成功 3.恶意软件感染 4.违反保密政策 5.从安全区域尝试移除信息失败 A: 2 3 4 回答错误 B: 1 2 3 C: 4和5 D: 以上都是 正确答案 答案解析: 任何破坏组织安全或违反安全策略的行为都是安全事故。所描 阅读全文
posted @ 2020-11-26 13:47 网抑云黑胶SVIP用户 阅读(149) 评论(0) 推荐(0)
摘要:37.什么因素可以区分帧中继与X.25? A: 帧中继通过单个WAN载波支持连接多个PVC 正确答案 B: 帧中继是一种小区交换技术,而X.25是分组交换技术 C: 帧中继不提供承诺信息速率(CIR) D: 帧中继在供应商一端仅需要一个DTE即可 回答错误 ```解析: 这题错说明我没弄懂帧中继和X 阅读全文
posted @ 2020-11-25 18:27 网抑云黑胶SVIP用户 阅读(59) 评论(0) 推荐(0)
摘要:57.Veronica正在考虑一个顾问建议的数据库恢复机制的实现。在推荐的方法中,一个自动化的过程将在每晚将数据库备份从主要设施转移到异地。咨询师描述的是哪种类型的数据库恢复技术? A: 远程日志处理 回答错误 B: 远程镜像 C: 电子链接 正确答案 D: 事务记录 ```解析: 做错这题我是脑子 阅读全文
posted @ 2020-11-24 21:50 网抑云黑胶SVIP用户 阅读(176) 评论(0) 推荐(0)
摘要:要弄清这几个概念,首先我们要知道完整备份。因为这两个备份都是围绕完整备份的。 完整备份:也叫全部备份,就是你有什么文件,我就备份什么文件,并且不对文档存档属性进行备份。在备份的过程中,会清除所有的存档属性,每个文件都被标记为已备份。 特点:这种备份方式很容易占满磁盘,以成倍的备份量增加。故备份数据的 阅读全文
posted @ 2020-11-24 11:47 网抑云黑胶SVIP用户 阅读(736) 评论(0) 推荐(0)
摘要:83.Ryan正在考虑在他的Web应用程序测试程序中使用模糊测试。那么Ryan在做决策时应考虑模糊测试的以下哪些限制? A: 他们经常只发现简单的错误。 回答错误 B: 测试人员必须手动生成输入。 C: 模糊测试可能无法完全覆盖代码。 正确答案 D: 模糊测试无法重现错误。 ```解析: 这是书上原 阅读全文
posted @ 2020-11-19 17:25 网抑云黑胶SVIP用户 阅读(241) 评论(0) 推荐(0)
摘要:61.Lauren的团队对发布的每个修补程序进行回归测试。他们应该保持什么关键绩效衡量标准来衡量测试的有效性? A: 修复漏洞的时间 回答错误 B: 缺陷复发率的度量 正确答案 C: 加权风险趋势 D: 测试的具体覆盖范围的度量 ```解析: 这题错是没把握关键点,以为是考察KPI的内容,结果是考察 阅读全文
posted @ 2020-11-18 18:57 网抑云黑胶SVIP用户 阅读(156) 评论(0) 推荐(0)
摘要:43.如果Ben需要与上述业务伙伴共享身份信息,他应该调查什么? 背景:(42~44)Ben所在的组织有一个传统的现场Active Directory环境,该公司有350名员工,每增加一名员工都需要进行手动配置。随着公司采用新技术,他们越来越多地使用软件即服务应用程序来替换其内部开发的软件堆栈。 A 阅读全文
posted @ 2020-11-18 16:46 网抑云黑胶SVIP用户 阅读(929) 评论(0) 推荐(0)
摘要:43.在规划期间,确保报告阶段不引起问题,其中哪些问题最需要得到解决? A: 使用哪种CVE格式 B: 如何存储和发送漏洞数据 正确答案 C: 哪些目标是禁止的 回答错误 D: 报告应有多长 ```解析: 首先,C选项属于规划阶段的内容,应该在一开始就定义那些目标是禁止的,而不去测试,中断业务责任很 阅读全文
posted @ 2020-11-17 19:41 网抑云黑胶SVIP用户 阅读(258) 评论(0) 推荐(0)
摘要:首先我们必须记住: A类:10.0.0.1126.255.255.254 /8 B类:128.0.0.1191.255.255.254 /16 C类:192.0.0.1~223.255.255.254 /24 故ABC的私网肯定在这分类之中 A类私网:10.0.0.010.255.255.255 B 阅读全文
posted @ 2020-11-17 17:44 网抑云黑胶SVIP用户 阅读(849) 评论(0) 推荐(0)
摘要:自主访问控制模型DAC:linux使用,文件的权限是能够自主管控,灵活性高 1.基于身份的访问控制模型 系统根据用户的身份识别用户并资源所有权分配给身份 2.客体访问控制列表ACL 关注客体,客体能够被什么主体访问 非自主访问控制模型MAC:基于统一管控,灵活性差 1.基于角色的访问控制RBAC 采 阅读全文
posted @ 2020-11-17 00:12 网抑云黑胶SVIP用户 阅读(198) 评论(0) 推荐(0)
摘要:TCP SYN扫描: 早iTCP握手的第一个阶段,使用SYN去发包,探测对方端口主机是否存活,如果存活的话就会回一个SYN/ACK包。扫描器在收到SYN/ACK后,不是发送的ACK应答而是发送RST包请求断开连接。这样,三次握手就没有完成,无法建立正常的TCP连接,因此,这次扫描就不会被记录到系统日 阅读全文
posted @ 2020-11-16 23:55 网抑云黑胶SVIP用户 阅读(228) 评论(0) 推荐(0)
摘要:安全审计: 分为三个分类:内部,外部,第三方审计。 内部指内部审计员审计,外部指外包给别的安全公司审计,第三方审计指的是政府监管机构审计。 其中第三方审计有SOC报告。 SOC报告分为三个类型:I,II,III。 I类型报告属于内部报告,涉及某一时间点,并且概括了安全策略控制内容。 II类报告属于渗 阅读全文
posted @ 2020-11-16 23:40 网抑云黑胶SVIP用户 阅读(233) 评论(0) 推荐(0)