CAS-005 試験問題 81

製品開発チームは、リリース前にレビュー用にコード スニペットを提出しました。
説明書
コード スニペットを分析し、各コード スニペットに対して 1 つの脆弱性と 1 つの修正を選択します。
コードスニペット1

コードスニペット2

脆弱性1:
SQLインジェクション
クロスサイトリクエストフォージェリ
サーバーサイドリクエストフォージェリ
間接オブジェクト参照
クロスサイトスクリプティング
修正1:
ユーザー ID フィールドの入力サニタイズを実行します。
queryResponseの出力エンコードを実行する。
usex:ia がログインしたユーザーに属していることを確認します。
URL を検査し、任意のリクエストを禁止します。
偽造防止トークンを実装します。
脆弱性2
1) サービス拒否
2) コマンドインジェクション
3) SQLインジェクション
4) 認証バイパス
5) GET経由で渡される資格情報
修正2
A) 準備されたステートメントを実装し、バインドする
変数。
B) serve_forever 命令を削除します。
C) 「認証済み」値が GET パラメータによって上書きされるのを防ぎます。
D) 機密性の高いパラメータには HTTP POST を使用する必要があります。
E) ユーザーID フィールドの入力サニタイズを実行します。

CAS-005 試験問題 82

セキュリティイベントの調査中、アナリストはユーザーが不明な送信元からのメールの添付ファイルを開いた証拠を発見しました。ユーザーが添付ファイルを開いた直後、複数のサーバーでネットワークとリソースへの大規模なアクティビティが発生しました。サーバーを調査した結果、アナリストはサーバーがランサムウェアによって暗号化されていることを発見しました。ランサムウェアは48時間以内に身代金を要求し、支払わなければすべてのデータを破壊すると脅迫しています。会社にはランサムウェアへの対応計画がありません。アナリストが経営陣にインシデントを報告した後、次に取るべきステップは次のうちどれですか?
  • CAS-005 試験問題 83

    意思決定の参考となる大量の行動観察データを収集するプロセスをサポートするのは次のどれですか。
  • CAS-005 試験問題 84

    セキュリティ アナリストは、Web サーバーで検出された攻撃に関する通知をクラウド サービス プロバイダーから受け取りました。クラウド サービス プロバイダーは、攻撃に関する次の情報を共有しました。
    * 攻撃はネットワーク内部から発生しました。
    * 攻撃元 IP は内部の脆弱性スキャナーからのものでした。
    * スキャナーはクラウド サーバーをターゲットにするように構成されていません。
    セキュリティアナリストが最初に実行する必要があるアクションは次のうちどれですか?
  • CAS-005 試験問題 85

    ある企業が、重要なワークロードをデータセンターからクラウドに移行しました。このワークロードは、膨大な計算量を要するデータ処理を必要とする大規模なデータセットを使用しています。このワークロードを使用する事業部門は、次のような成長パターンを予測しています。
    * ストレージ要件は 6 か月ごとに 2 倍になります。
    * 計算要件は年間を通じて変動します。
    * 平均的な計算要件は毎年倍増します。
    事業部門の要件に対応するために、会社は次のどれを行う必要がありますか?