CAS-003 試験問題 276

ペネトレーションテスターは、新しいモバイルバンキングアプリケーションのトラフィックを検査し、次のWebリクエストを送信します。
POST http://www.example.com/resources/NewBankAccount HTTP / 1.1
コンテンツタイプ:application / json
{{
"アカウント":
[
{"creditAccount":"クレジットカードリワードアカウント"}
{"salesLeadRef": "www.example.com/badcontent/exploitme.exe"}
]、
"お客様":
[
{"名前":"ジョーシチズン"}
{"custRef": "3153151"}
]
}
銀行のウェブサイトは次のように応答します。
HTTP / 1.1 200 OK
{{
"newAccountDetails":
[
{"cardNumber": "1234123412341234"}
{"cardExpiry": "2020-12-31"}
{"cardCVV": "909"}
]、
"marketingCookieTracker": "JSESSIONID = 000000001"
"returnCode":"アカウントが正常に追加されました"
}
この例のセキュリティ上の弱点は次のうちどれですか?(2つ選択してください)。
  • CAS-003 試験問題 277

    企業ネットワーク上のサーバー(10.0.0.2)は、侵害されて別のネットワークセグメントに接続されている多数のマーケティングデスクトップからのDoSを経験しています。セキュリティエンジニアは、管理ルータに次の設定を実装します。

    エンジニアが実装しているのは次のうちどれですか?
  • CAS-003 試験問題 278

    情報セキュリティ責任者(ISO)は、前回のCOOP卓上演習の結果の要約を確認しています。最高情報責任者(CIO)は、VoIPシステムが利用できないことによる顧客サービスの長期停止のリスクを軽減するために、どの追加の制御を実装する必要があるかを判断したいと考えています。次のうち、提示されたシナリオとISOがレビューしている文書を最もよく表しているのはどれですか?
  • CAS-003 試験問題 279

    セキュリティコンサルタントは、機密性の高いサイトの物理的セキュリティを改善しており、ブランドのない建物の写真を撮ってレポートに含めています。2週間後、セキュリティコンサルタントは、1時間の充電しか残っていない電話を置き忘れました。電話を見つけた人は、所有者を見つけて返却しようとして、MicroSDカードを取り外します。
    その人は電話から次のデータを抽出し、いくつかのファイルからEXIFデータを抽出します。
    DCIM画像フォルダ
    オーディオブックフォルダ
    トレンツ
    私のTAX.xls
    コンサルタントHRManual.doc
    カメラ:SM-G950F
    露光時間:1/60秒
    場所:3500レイシーロードUSA
    次のうち、セキュリティの問題を最もよく表しているのはどれですか?
  • CAS-003 試験問題 280

    マネージドサービスプロバイダーは、内部SIEMインフラストラクチャを管理する必要がなくなった顧客向けにログ集約サービスを設計しています。プロバイダーは、顧客がすべてのタイプのログを送信し、ログファイルに非常に機密性の高いエントリが含まれる可能性があることを期待しています。お客様は、オンプレミスおよびクラウドベースのインフラストラクチャログをこの新しいサービスに保存することを希望しています。新しいサービスを設計しているエンジニアは、顧客をセグメント化する方法を決定しています。
    エンジニアが考慮すべき最良のステートメントは次のうちどれですか?