312-50v13 試験問題 56

侵入テスト担当者が、金融機関のWebアプリケーションの評価を実施しています。このアプリケーションはフォームベース認証を使用しており、複数回のログイン失敗後にアカウントをロックアウトするポリシーは実装されていません。興味深いことに、アプリケーションは入力されたユーザー名またはパスワードが間違っているかどうかを示す詳細なエラーメッセージを表示します。また、テスト担当者は、アプリケーションがクリックジャッキング攻撃を防ぐためにHTTPヘッダーを使用しているものの、コンテンツセキュリティポリシー(CSP)は実装していないことにも気づきました。これらの観察結果を踏まえ、侵入テスト担当者がこれらの脆弱性を悪用して不正アクセスを試みる際に、最も効果的な攻撃方法は次のうちどれでしょうか?
  • 312-50v13 試験問題 57

    あなたはスタートアップ企業にインターンとして採用されました。最初の仕事は、会社の新しいウェブサイト用の基本的なウェブサーバーをセットアップすることです。チームリーダーは、サーバーが一般的な脅威から安全であることを確認するようあなたに依頼しました。CEH試験の勉強で得た知識に基づいて、ウェブサーバーを安全に保つために、次のうちどれを優先的に行うべきでしょうか?
  • 312-50v13 試験問題 58

    アリゾナ州フェニックスの陽光あふれるテクノロジーのオアシスで、倫理的ハッカーのナディア・パテルは、数千人の学生にサービスを提供する米国拠点のeラーニングプラットフォーム、LearnSphereのセキュリティ体制を調査した。テスト中、ナディアは意図的にプラットフォームのコンテンツ配信システムに無効な入力を送信した。すると、アプリケーションは一般的なエラー通知を返す代わりに、データベースクエリ文字列やディレクトリパスを含む詳細なシステム情報で応答した。このような応答は、攻撃者にアプリケーションの内部動作に関する貴重な情報を提供し、より精密で破壊的な攻撃を仕掛けるために悪用される可能性がある。
    どのような問題が指摘されているのでしょうか?
  • 312-50v13 試験問題 59

    ハッカーは、フィッシングメールを標的企業の社内メールに似せることで、メールの信頼性を高めることがよくあります。これには、標的企業のロゴ、書式、名前の使用が含まれます。フィッシングメールには、企業のCEO、社長、またはマネージャーの名前がよく使われます。ハッカーが企業に関するこの情報を見つけるために調査に費やす時間は、何と呼ばれますか?
  • 312-50v13 試験問題 60

    プロのハッカーであるアリスは、ある組織のクラウドサービスを標的にしました。彼女はスピアフィッシングメールを送信して標的のMSPプロバイダーに侵入し、カスタムメイドのマルウェアを配布してユーザーアカウントを侵害し、クラウドサービスへのリモートアクセス権を取得しました。さらに、彼女は自身のMSPアカウントを使用して標的の顧客プロファイルにアクセスし、顧客データを圧縮してMSPに保存しました。そして、この情報を使用して標的組織へのさらなる攻撃を開始しました。上記のシナリオでアリスが実行したクラウド攻撃は次のうちどれですか?