CAS-003 試験問題 241

顧客がリストされたアイテムの価格を任意に変更できるオンラインショッピングカートの問題が通知された後、プログラマーはWebベースのショッピングカートで使用される次のコードを分析します。
カートからアイテムを選択WHEREITEM= ADDSLASHES($ USERINPUT);
プログラマーは、ユーザーがカートにアイテムを追加するたびに、Webサーバーの/tmpディレクトリに一時ファイルが作成されることを発見しました。一時ファイルの名前は、$ USERINPUT変数の内容と、アイテムの価格を含むMM-DD- YYYYの形式のタイムスタンプ(スマートフォン-12-25-2013.tmpなど)を連結して生成されます。購入した。
ショッピングカートの商品の価格を操作するために悪用される可能性が最も高いのは次のうちどれですか?
  • CAS-003 試験問題 242

    攻撃者は、データベースリスナーをプローブして、企業のデータベース構造に関する情報を取得したいと考えています。
    攻撃者は会社のデータベースを操作して、攻撃の実行を支援するために悪用される可能性のある脆弱性があるかどうかを確認しようとします。この種の攻撃を防ぐために、会社はデータベースを保護するために次のうちどれを行う必要がありますか?
  • CAS-003 試験問題 243

    法務当局は、企業のネットワークが2回に1回侵害されたことを企業に通知します
    年。調査によると、攻撃者は異なるシステムで同じ脆弱性を使用することができました
    両方の攻撃で。次のうち、セキュリティチームが履歴情報を使用して
    2回目の攻撃から保護しますか?
  • CAS-003 試験問題 244

    許可されたテスト中に、十分に防御されたネットワーク境界内からデータを抽出できるようにするデバイスを設計するために、セキュリティエンジニアが雇われました。デバイスは、すべてのファイアウォールとNIDSを適切にバイパスし、一元化されたコマンドアンドコントロールアンサーからのコマンドのアップロードを許可する必要があります。評価中にデバイスが発見された場合に備えて、デバイスの総コストを最小限に抑える必要があります。
    エンジニアが設計中のデバイスにロードする必要があるツールは次のうちどれですか?
  • CAS-003 試験問題 245

    セキュリティ管理者は、企業のラップトップやデスクトップにある機密データが企業ネットワークの外部に漏洩するのを防ぎたいと考えています。同社はすでにフルディスク暗号化を実装しており、デスクトップとラップトップのすべての周辺機器を無効にしています。データ漏洩のリスクを最小限に抑えるために、次の追加の制御のうちどれを実装する必要がありますか?(2つ選択してください)。