CAS-003 試験問題 166

ある会社は、機密性の高いプロジェクトにオンデマンドのクラウドコンピューティングリソースを提供しています。同社は、完全に仮想化されたデータセンターとターミナルサーバーへのアクセスを、管理Webサイトへの顧客アクセスのための2要素認証とともに実装しています。会社のセキュリティ管理者は、データの機密性の侵害を発見しました。顧客Aからの機密データが、会社BのVM内の隠しディレクトリで見つかりました。
B社はA社と同じ業界ではなく、2社は競合他社ではありません。次のうち、最も発生した可能性が高いのはどれですか?
  • CAS-003 試験問題 167

    次の場合:

    上記のコードスニペットに存在する脆弱性は次のうちどれですか?
  • CAS-003 試験問題 168

    シミュレーション
    会社のポリシーに準拠するには、ファイアウォールルールを四半期ごとに確認する必要があります。複数の内部ネットワークの間にある内部ファイアウォールのレビューを行うように求められます。このファイアウォールの目的は、トラフィックをより安全にすることです。次の情報を前提として、以下にリストされているタスクを実行します。
    信頼できないゾーン:0.0.0.0 / 0
    ユーザーゾーン:USR 10.1.1.0/24
    ユーザーゾーン:USR2 10.1.2.0/24
    DBゾーン:10.1.4.0/24
    Webアプリケーションゾーン:10.1.5.0/24
    管理ゾーン:10.1.10.0 / 24
    Webサーバー:10.1.5.50
    MS-SQLサーバー:10.1.4.70
    MGMTプラットフォーム:10.1.10.250
    手順:必要なタスクを実行するには、DSTポート、SRCゾーン、プロトコル、アクション、またはルールの順序の列を変更してください。ANYと入力して、すべてのポートを含めます。ファイアウォールACLは上から下に読み取られます。シミュレーション要件を満たしたら、[保存]をクリックします。シミュレーションが完了したら、[完了]ボタンを選択して送信してください。シミュレーションが送信されたら、[次へ]ボタンを選択して続行してください。

    タスク1)管理プラットフォームがインターネットにアクセスできないようにするルールが追加されました。このルールは機能していません。ルールを特定し、この問題を修正します。
    タスク2)SQLサーバーがWebサーバーからの要求のみを受信できるようにファイアウォールを構成する必要があります。
    タスク3)Webサーバーは、企業ネットワークの内外のホストから暗号化されていない要求を受信できる必要があります。
    タスク4)最終ルールが明示的な拒否であることを確認します。
    タスク5)現在、ユーザーゾーンは暗号化されていないプロトコルを介してインターネットWebサイトにアクセスできます。ウェブサイトへのユーザーアクセスが安全なプロトコルのみを介して行われるようにルールを変更します。
    手順:必要なタスクを実行するには、DSTポート、SRCゾーン、プロトコル、アクション、またはルールの順序の列を変更してください。ANYと入力して、すべてのポートを含めます。ファイアウォールACLは上から下に読み取られます。シミュレーション要件を満たしたら、[保存]をクリックします。シミュレーションが完了したら、[完了]ボタンを選択して送信してください。シミュレーションが送信されたら、[次へ]ボタンを選択して続行してください。
  • CAS-003 試験問題 169

    コードを分析した後、会社の2人の開発者がこれらのサンプルをセキュリティ運用マネージャーに持ち込みます。

    次のうちどれがこれらのコーディングの問題を最もよく解決しますか?
  • CAS-003 試験問題 170

    セキュリティマネージャは、外部ソースからのデータセンターでの最近のセキュリティ違反を調査しているときに、さまざまなログを調べました。以下の各ログは、会社のセキュリティ情報およびイベント管理サーバーを介したレポートからコンパイルされたさまざまなセキュリティデバイスから収集されました。
    ログ:
    ログ1:
    2月5日23:55:37.743:%SEC-6-IPACCESSLOGS:リスト10が拒否されました10.2.5.813パケット
    ログ2:
    http://www.company.com/index.php?user=aaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaa
    ログ3:
    セキュリティエラーアラート
    イベントID50:RDPプロトコルコンポーネントX.224がプロトコルストリームでエラーを検出し、クライアントを切断しました
    ログ4:
    エンコーダーoe=new OracleEncoder();
    String query = "Select user_id FROM user_data WHERE user_name ='"
    + oe.encode(req.getParameter( "userID"))+"'およびuser_password=''
    + oe.encode(req.getParameter( "pwd"))+ "'";
    脆弱性
    バッファオーバーフロー
    SQLインジェクション
    ACL
    XSS
    次のログと脆弱性のうち、セキュリティ違反に関連している可能性が最も高いのはどれですか?(2つ選択してください)。