CAS-004 試験問題 36
過去 1 年間の攻撃パターンを調査すると、攻撃者は侵入の恐れのあるシステムを発見した後、偵察を中止していることがわかります。同社は、この情報を活用して環境を保護しつつ、貴重な攻撃情報も入手する方法を見つけたいと考えています。
企業が導入するのに最適なのは次のうちどれでしょうか?
企業が導入するのに最適なのは次のうちどれでしょうか?
CAS-004 試験問題 37
世界的な拠点を持つ地元の大学が、ウェブサイトと関連システムの全面的な改修に取り組んでいます。要件の一部は次のとおりです。
* 顧客によるリソース需要の増加に対応する
* 情報への迅速かつ容易なアクセスを提供する
* 高品質のストリーミングメディアを提供する
* ユーザーフレンドリーなインターフェースを作成する
以下のアクションのうち、最初に実行する必要があるのはどれですか?
* 顧客によるリソース需要の増加に対応する
* 情報への迅速かつ容易なアクセスを提供する
* 高品質のストリーミングメディアを提供する
* ユーザーフレンドリーなインターフェースを作成する
以下のアクションのうち、最初に実行する必要があるのはどれですか?
CAS-004 試験問題 38
製品開発チームは、リリース前にレビュー用にコード スニペットを提出しました。
説明書
コード スニペットを分析し、コード スニペットごとに脆弱性を 1 つ選択し、修正を 1 つ選択します。
コードスニペット 1

コードスニペット 2

脆弱性1:
* SQLインジェクション
* クロスサイトリクエストフォージェリ
* サーバー側リクエストフォージェリ
* 間接オブジェクト参照
* クロスサイトスクリプティング
修正1:
* ユーザー ID フィールドの入力サニタイズを実行します。
* queryResponseの出力エンコードを実行する。
* usex:ia がログインしたユーザーに属していることを確認します。
* URL を検査し、任意のリクエストを禁止します。
* 偽造防止トークンを実装します。
脆弱性 2
1) サービス拒否
2) コマンドインジェクション
3) SQLインジェクション
4) 認証バイパス
5) GET経由で渡される資格情報
修正2
A) 準備されたステートメントを実装し、バインドする
変数。
B) serve_forever 命令を削除します。
C) 「認証済み」値が GET パラメータによって上書きされるのを防ぎます。
D) 機密性の高いパラメータには HTTP POST を使用する必要があります。
E) ユーザーID フィールドの入力サニタイズを実行します。
説明書
コード スニペットを分析し、コード スニペットごとに脆弱性を 1 つ選択し、修正を 1 つ選択します。
コードスニペット 1

コードスニペット 2

脆弱性1:
* SQLインジェクション
* クロスサイトリクエストフォージェリ
* サーバー側リクエストフォージェリ
* 間接オブジェクト参照
* クロスサイトスクリプティング
修正1:
* ユーザー ID フィールドの入力サニタイズを実行します。
* queryResponseの出力エンコードを実行する。
* usex:ia がログインしたユーザーに属していることを確認します。
* URL を検査し、任意のリクエストを禁止します。
* 偽造防止トークンを実装します。
脆弱性 2
1) サービス拒否
2) コマンドインジェクション
3) SQLインジェクション
4) 認証バイパス
5) GET経由で渡される資格情報
修正2
A) 準備されたステートメントを実装し、バインドする
変数。
B) serve_forever 命令を削除します。
C) 「認証済み」値が GET パラメータによって上書きされるのを防ぎます。
D) 機密性の高いパラメータには HTTP POST を使用する必要があります。
E) ユーザーID フィールドの入力サニタイズを実行します。
CAS-004 試験問題 39
ある企業のオンライン ストアに対して、多数のネットワーク ベースの攻撃が試みられています。最善の対応策を決定するために、セキュリティ アナリストは次のログを確認します。

これらの攻撃による侵害のリスクを軽減するために、企業が次に行うべきことは何ですか?

これらの攻撃による侵害のリスクを軽減するために、企業が次に行うべきことは何ですか?
CAS-004 試験問題 40
サイバーセキュリティ エンジニアがシステムの脆弱性を分析します。ツールは OVAL を作成しました。結果は出力としてドキュメント化されます。エンジニアが結果を人間が読める形式で解釈できるようにするには、次のどれを使用しますか? (2 つ選択してください。)

