SSCP 試験問題 561
単一のセキュリティ ポリシーと単一の管理を共有する信頼のドメインとして最も適切に説明できるものは何でしょうか?
正解: B
説明/参照:
セキュリティ ドメインは、単一のセキュリティ ポリシーと単一の管理を共有する信頼のドメインです。
セキュリティ ドメインという用語は、この論理構造 (ドメイン) 内のリソースが同じセキュリティ ポリシーの下で動作し、同じグループによって管理されるという事実を追加することにより、ドメインの定義に基づいて構築されています。
したがって、ネットワーク管理者は、すべての会計担当者、コンピュータ、およびネットワーク リソースをドメイン 1 に配置し、すべての管理担当者、コンピュータ、およびネットワーク リソースをドメイン 2 に配置することができます。これらの項目は、これらの個別のコンテナに分類されます。同様の種類のビジネス機能を備えていますが、さらに重要なことに、同じ種類の信頼レベルも備えています。この共通の信頼レベルにより、エンティティを 1 つのセキュリティ ポリシーで管理できるようになります。
さまざまなドメインは、ACL を備えたファイアウォール、アクセスを決定するディレクトリ サービス、どの個人やグループが操作を実行できるかを示す独自の ACL を持つオブジェクトなどの論理境界によって分離されます。
これらのセキュリティ メカニズムはすべて、各ドメインのセキュリティ ポリシーを強制するコンポーネントの例です。ドメインは、さまざまなドメイン間の関係と、さまざまなドメイン内のサブジェクトが通信できる方法を決定する階層的な方法で構築できます。サブジェクトは、同等またはそれ以下の信頼レベルのドメイン内のリソースにアクセスできます。
以下は不正解です。
参照モニターは抽象マシンであり、サブジェクトからオブジェクトへのすべてのアクセスを仲介し、変更から保護され、正しいことが検証可能であり、常に呼び出されなければなりません。参照検証メカニズム (セキュリティ カーネル) の一連の設計要件を定義する概念。オブジェクト (ファイル、リソース) に対して操作 (読み取り、書き込み、実行) を実行するサブジェクト (プロセス、ユーザー) の能力に対してアクセス制御ポリシーを強制します。システム上で。リファレンス モニターのコンポーネントは、適切にテストでき、改ざん防止ができるほど十分に小さい必要があります。
セキュリティ カーネルは、リファレンス モニターの概念を実装するトラステッド コンピューティング ベースのハードウェア、ファームウェア、およびソフトウェア要素です。
セキュリティ境界には、セキュリティ カーネルと、トラステッド コンピューティング ベースの境界内にある他のセキュリティ関連のシステム機能が含まれます。セキュリティ境界の外側にあるシステム要素を信頼する必要はありません。すべてのプロセスとリソースが TCB 内に収まるわけではないため、これらのコンポーネントの一部は、セキュリティ境界と呼ばれる架空の境界の外側に収まります。セキュリティ境界は、信頼できるものと信頼できないものを分ける境界です。システムが安全で信頼できる状態を維持するには、TCB 内のコンポーネントが TCB 外部のコンポーネントと通信する必要がある場合に、その通信によってシステムが予期しないセキュリティ侵害にさらされることがないように、正確な通信標準を開発する必要があります。このタイプの通信は、インターフェイスを通じて処理および制御されます。
この質問に使用された参考文献:
ハリス、ション (2012-10-25)。CISSP オールインワン試験ガイド、第 6 版 (Kindle の場所 28548-28550)。
マグロウヒル。キンドル版。
ハリス、ション (2012-10-25)。CISSP オールインワン試験ガイド、第 6 版 (Kindle の場所 7873-7877)。
マグロウヒル。キンドル版。
ハリス、ション (2012-10-25)。CISSP オールインワン試験ガイド、第 6 版、アクセス コントロール、ページ 214-217 Schneiter、Andrew (2013-04-15)。CISSP CBK の公式 (ISC)2 ガイド、第 3 版: セキュリティ アーキテクチャと設計 (Kindle の場所 1280 ~ 1283)。。キンドル版。
ティプトン、ハル、(ISC)2、CISSP 試験プレゼンテーションの紹介。
AIO 第 6 版の第 3 章アクセス制御ページ 214 ~ 217 では、セキュリティ ドメインを定義しています。リファレンス モニター、セキュリティ カーネル、およびセキュリティ パラメータは、第 4 章「セキュリティ アーキテクチャと設計」で定義されています。
セキュリティ ドメインは、単一のセキュリティ ポリシーと単一の管理を共有する信頼のドメインです。
セキュリティ ドメインという用語は、この論理構造 (ドメイン) 内のリソースが同じセキュリティ ポリシーの下で動作し、同じグループによって管理されるという事実を追加することにより、ドメインの定義に基づいて構築されています。
したがって、ネットワーク管理者は、すべての会計担当者、コンピュータ、およびネットワーク リソースをドメイン 1 に配置し、すべての管理担当者、コンピュータ、およびネットワーク リソースをドメイン 2 に配置することができます。これらの項目は、これらの個別のコンテナに分類されます。同様の種類のビジネス機能を備えていますが、さらに重要なことに、同じ種類の信頼レベルも備えています。この共通の信頼レベルにより、エンティティを 1 つのセキュリティ ポリシーで管理できるようになります。
さまざまなドメインは、ACL を備えたファイアウォール、アクセスを決定するディレクトリ サービス、どの個人やグループが操作を実行できるかを示す独自の ACL を持つオブジェクトなどの論理境界によって分離されます。
これらのセキュリティ メカニズムはすべて、各ドメインのセキュリティ ポリシーを強制するコンポーネントの例です。ドメインは、さまざまなドメイン間の関係と、さまざまなドメイン内のサブジェクトが通信できる方法を決定する階層的な方法で構築できます。サブジェクトは、同等またはそれ以下の信頼レベルのドメイン内のリソースにアクセスできます。
以下は不正解です。
参照モニターは抽象マシンであり、サブジェクトからオブジェクトへのすべてのアクセスを仲介し、変更から保護され、正しいことが検証可能であり、常に呼び出されなければなりません。参照検証メカニズム (セキュリティ カーネル) の一連の設計要件を定義する概念。オブジェクト (ファイル、リソース) に対して操作 (読み取り、書き込み、実行) を実行するサブジェクト (プロセス、ユーザー) の能力に対してアクセス制御ポリシーを強制します。システム上で。リファレンス モニターのコンポーネントは、適切にテストでき、改ざん防止ができるほど十分に小さい必要があります。
セキュリティ カーネルは、リファレンス モニターの概念を実装するトラステッド コンピューティング ベースのハードウェア、ファームウェア、およびソフトウェア要素です。
セキュリティ境界には、セキュリティ カーネルと、トラステッド コンピューティング ベースの境界内にある他のセキュリティ関連のシステム機能が含まれます。セキュリティ境界の外側にあるシステム要素を信頼する必要はありません。すべてのプロセスとリソースが TCB 内に収まるわけではないため、これらのコンポーネントの一部は、セキュリティ境界と呼ばれる架空の境界の外側に収まります。セキュリティ境界は、信頼できるものと信頼できないものを分ける境界です。システムが安全で信頼できる状態を維持するには、TCB 内のコンポーネントが TCB 外部のコンポーネントと通信する必要がある場合に、その通信によってシステムが予期しないセキュリティ侵害にさらされることがないように、正確な通信標準を開発する必要があります。このタイプの通信は、インターフェイスを通じて処理および制御されます。
この質問に使用された参考文献:
ハリス、ション (2012-10-25)。CISSP オールインワン試験ガイド、第 6 版 (Kindle の場所 28548-28550)。
マグロウヒル。キンドル版。
ハリス、ション (2012-10-25)。CISSP オールインワン試験ガイド、第 6 版 (Kindle の場所 7873-7877)。
マグロウヒル。キンドル版。
ハリス、ション (2012-10-25)。CISSP オールインワン試験ガイド、第 6 版、アクセス コントロール、ページ 214-217 Schneiter、Andrew (2013-04-15)。CISSP CBK の公式 (ISC)2 ガイド、第 3 版: セキュリティ アーキテクチャと設計 (Kindle の場所 1280 ~ 1283)。。キンドル版。
ティプトン、ハル、(ISC)2、CISSP 試験プレゼンテーションの紹介。
AIO 第 6 版の第 3 章アクセス制御ページ 214 ~ 217 では、セキュリティ ドメインを定義しています。リファレンス モニター、セキュリティ カーネル、およびセキュリティ パラメータは、第 4 章「セキュリティ アーキテクチャと設計」で定義されています。
SSCP 試験問題 562
このタイプの攻撃は、一般に公開鍵暗号システムに最も適用されます。どのような種類の攻撃ですか?
正解: A
セクション: 暗号化
説明/参照:
選択暗号文攻撃とは、暗号解析者が暗号文の一部を選択し、対応する復号化された平文を取得しようとする攻撃です。このタイプの攻撃は、一般に公開キー暗号システムに最も適用されます。
選択暗号文攻撃 (CCA) は、暗号解析の攻撃モデルであり、暗号解析者が暗号文を選択し、未知のキーでその復号化を取得することによって、少なくとも部分的に情報を収集します。攻撃では、攻撃者は 1 つ以上の既知の暗号文をシステムに入力し、その結果得られる平文を取得する機会があります。攻撃者はこれらの情報から、復号化に使用される隠された秘密キーの回復を試みることができます。
他の安全なスキームの多くは、選択暗号文攻撃を受けると破られる可能性があります。たとえば、El Gamal 暗号システムは選択平文攻撃の下では意味的に安全ですが、この意味論的なセキュリティは選択暗号文攻撃の下では簡単に破られる可能性があります。SSL プロトコルで使用されていた初期バージョンの RSA パディングは、SSL セッション キーを明らかにする高度な適応型選択暗号文攻撃に対して脆弱でした。
選択暗号文攻撃は、一部の自己同期ストリーム暗号にも影響を及ぼします。改ざん耐性のある暗号化スマート カードの設計者は、これらのデバイスが敵対者の完全な制御下にある可能性があり、隠された秘密キーを回復しようとして選択された暗号文を大量に発行する可能性があるため、これらの攻撃について特に認識しておく必要があります。
RSA によると:
暗号解析攻撃は通常、暗号解析者が攻撃に使用できる情報の種類を区別する 6 つのカテゴリに分類されます。ここでは、攻撃のカテゴリを大まかに、暗号解析者が利用できる情報の品質が高い順に、または同様に、暗号解析者にとっての難易度が低い順にリストしています。すべての場合における暗号解析者の目的は、追加情報なしで新しい暗号文を解読できるようにすることです。暗号解読者にとっての理想は、秘密鍵を抽出することです。
暗号文のみの攻撃とは、暗号解析者が、それに関連付けられた平文を含まない暗号文のサンプルを取得する攻撃です。このデータは多くのシナリオで比較的簡単に入手できますが、暗号文のみの攻撃を成功させるのは一般に難しく、非常に大規模な暗号文サンプルが必要です。このような攻撃は、周波数分析が使用されているコード ブック モードを使用した暗号に対して可能であり、暗号文しか利用できなかったとしても、最終的には十分なデータを収集し、キーがなくても解読することが可能でした。
既知の平文攻撃は、暗号解析者が暗号文のサンプルと対応する平文も取得する攻撃です。既知平文攻撃 (KPA) またはクリブは、攻撃者が平文とその暗号化されたバージョン (暗号文) の両方のサンプルを持っており、それらを自由に利用して機密情報などのさらなる機密情報を明らかにする暗号解析の攻撃モデルです。キーとコードブック。
選択平文攻撃とは、暗号解析者が一定量の平文を選択し、対応する暗号化された暗号文を取得できる攻撃です。選択平文攻撃 (CPA) は、攻撃者が暗号化する任意の平文を選択し、対応する暗号文を取得する能力を持っていることを前提とした暗号解析の攻撃モデルです。攻撃の目的は、暗号化方式のセキュリティを低下させるさらなる情報を取得することです。最悪の場合、選択平文攻撃によりスキームの秘密鍵が漏洩する可能性があります。
一見すると、これは非現実的なモデルのように見えます。確かに、攻撃者が人間の暗号作成者を説得して、攻撃者が選択した大量の平文を暗号化できる可能性は低いでしょう。一方、最新の暗号化はソフトウェアまたはハードウェアに実装され、さまざまな用途に使用されます。多くの場合、選択平文攻撃は非常に実現可能です。選択平文攻撃は、暗号鍵が公開されており、攻撃者が選択した平文を暗号化できる公開鍵暗号化のコンテキストにおいて非常に重要になります。
選択平文攻撃を防止できる暗号は、既知の平文および暗号文のみの攻撃に対しても安全であることが保証されます。これはセキュリティに対する保守的なアプローチです。
選択平文攻撃には次の 2 つの形式があります。
バッチ選択平文攻撃。暗号解析者が暗号化される前にすべての平文を選択します。これは多くの場合、「選択平文攻撃」の不適格な使用を意味します。
適応型選択平文攻撃は、暗号解析者が動的に平文サンプルを選択し、以前の暗号化の結果に基づいて選択を変更できる、選択平文攻撃の特殊なケースです。暗号解析者は一連の対話型クエリを実行し、以前の暗号化からの情報に基づいて後続の平文を選択します。
非ランダム化 (決定論的) 公開キー暗号化アルゴリズムは、攻撃者が可能性の高いメッセージとそれに対応する暗号文のテーブルを作成する単純な「辞書」タイプの攻撃に対して脆弱です。観察された暗号文の復号を見つけるには、攻撃者は単純にテーブル内で暗号文を検索します。その結果、選択平文攻撃におけるセキュリティの公開キー定義には、確率的暗号化 (つまり、ランダム化された暗号化) が必要になります。テキストの暗号化と復号化に同じキーが使用される従来の対称暗号は、ブロック暗号の差分解読など、他の形式の選択平文攻撃に対して脆弱になる可能性があります。
適応選択暗号文は、上記の攻撃の適応バージョンです。暗号解析者は、復号化ハードウェアを自由に使用できるものの、そこから復号化キーを抽出できないというシナリオで、このタイプの攻撃を仕掛けることができます。
適応型選択暗号文攻撃 (CCA2 と略称) は、攻撃者が復号化する多数の暗号文を送信し、これらの復号化の結果を使用して後続の暗号文を選択する、対話形式の選択暗号文攻撃です。これは、無関心選択暗号文攻撃 (CCA1) とは区別されます。
この攻撃の目的は、暗号化されたメッセージに関する情報、または復号化キー自体に関する情報を徐々に明らかにすることです。公開鍵システムの場合、適応選択暗号文は通常、暗号文の可鍛性の特性を備えている場合にのみ適用できます。つまり、暗号文は、メッセージの復号化に予測可能な影響を与える特定の方法で変更できます。
平文のみの攻撃は、単なる偽の批判者です。平文のみを持っている場合は、攻撃を実行する必要はありません。
参考文献:
今日の暗号化に関する RSA Laboratories の FAQ: 暗号解読攻撃の基本的なタイプにはどのようなものがありますか?
以下も参照してください。
http://www.giac.org/resources/whitepaper/cryptography/57.php
そして
http://en.wikipedia.org/wiki/Chosen-plaintext_攻撃
説明/参照:
選択暗号文攻撃とは、暗号解析者が暗号文の一部を選択し、対応する復号化された平文を取得しようとする攻撃です。このタイプの攻撃は、一般に公開キー暗号システムに最も適用されます。
選択暗号文攻撃 (CCA) は、暗号解析の攻撃モデルであり、暗号解析者が暗号文を選択し、未知のキーでその復号化を取得することによって、少なくとも部分的に情報を収集します。攻撃では、攻撃者は 1 つ以上の既知の暗号文をシステムに入力し、その結果得られる平文を取得する機会があります。攻撃者はこれらの情報から、復号化に使用される隠された秘密キーの回復を試みることができます。
他の安全なスキームの多くは、選択暗号文攻撃を受けると破られる可能性があります。たとえば、El Gamal 暗号システムは選択平文攻撃の下では意味的に安全ですが、この意味論的なセキュリティは選択暗号文攻撃の下では簡単に破られる可能性があります。SSL プロトコルで使用されていた初期バージョンの RSA パディングは、SSL セッション キーを明らかにする高度な適応型選択暗号文攻撃に対して脆弱でした。
選択暗号文攻撃は、一部の自己同期ストリーム暗号にも影響を及ぼします。改ざん耐性のある暗号化スマート カードの設計者は、これらのデバイスが敵対者の完全な制御下にある可能性があり、隠された秘密キーを回復しようとして選択された暗号文を大量に発行する可能性があるため、これらの攻撃について特に認識しておく必要があります。
RSA によると:
暗号解析攻撃は通常、暗号解析者が攻撃に使用できる情報の種類を区別する 6 つのカテゴリに分類されます。ここでは、攻撃のカテゴリを大まかに、暗号解析者が利用できる情報の品質が高い順に、または同様に、暗号解析者にとっての難易度が低い順にリストしています。すべての場合における暗号解析者の目的は、追加情報なしで新しい暗号文を解読できるようにすることです。暗号解読者にとっての理想は、秘密鍵を抽出することです。
暗号文のみの攻撃とは、暗号解析者が、それに関連付けられた平文を含まない暗号文のサンプルを取得する攻撃です。このデータは多くのシナリオで比較的簡単に入手できますが、暗号文のみの攻撃を成功させるのは一般に難しく、非常に大規模な暗号文サンプルが必要です。このような攻撃は、周波数分析が使用されているコード ブック モードを使用した暗号に対して可能であり、暗号文しか利用できなかったとしても、最終的には十分なデータを収集し、キーがなくても解読することが可能でした。
既知の平文攻撃は、暗号解析者が暗号文のサンプルと対応する平文も取得する攻撃です。既知平文攻撃 (KPA) またはクリブは、攻撃者が平文とその暗号化されたバージョン (暗号文) の両方のサンプルを持っており、それらを自由に利用して機密情報などのさらなる機密情報を明らかにする暗号解析の攻撃モデルです。キーとコードブック。
選択平文攻撃とは、暗号解析者が一定量の平文を選択し、対応する暗号化された暗号文を取得できる攻撃です。選択平文攻撃 (CPA) は、攻撃者が暗号化する任意の平文を選択し、対応する暗号文を取得する能力を持っていることを前提とした暗号解析の攻撃モデルです。攻撃の目的は、暗号化方式のセキュリティを低下させるさらなる情報を取得することです。最悪の場合、選択平文攻撃によりスキームの秘密鍵が漏洩する可能性があります。
一見すると、これは非現実的なモデルのように見えます。確かに、攻撃者が人間の暗号作成者を説得して、攻撃者が選択した大量の平文を暗号化できる可能性は低いでしょう。一方、最新の暗号化はソフトウェアまたはハードウェアに実装され、さまざまな用途に使用されます。多くの場合、選択平文攻撃は非常に実現可能です。選択平文攻撃は、暗号鍵が公開されており、攻撃者が選択した平文を暗号化できる公開鍵暗号化のコンテキストにおいて非常に重要になります。
選択平文攻撃を防止できる暗号は、既知の平文および暗号文のみの攻撃に対しても安全であることが保証されます。これはセキュリティに対する保守的なアプローチです。
選択平文攻撃には次の 2 つの形式があります。
バッチ選択平文攻撃。暗号解析者が暗号化される前にすべての平文を選択します。これは多くの場合、「選択平文攻撃」の不適格な使用を意味します。
適応型選択平文攻撃は、暗号解析者が動的に平文サンプルを選択し、以前の暗号化の結果に基づいて選択を変更できる、選択平文攻撃の特殊なケースです。暗号解析者は一連の対話型クエリを実行し、以前の暗号化からの情報に基づいて後続の平文を選択します。
非ランダム化 (決定論的) 公開キー暗号化アルゴリズムは、攻撃者が可能性の高いメッセージとそれに対応する暗号文のテーブルを作成する単純な「辞書」タイプの攻撃に対して脆弱です。観察された暗号文の復号を見つけるには、攻撃者は単純にテーブル内で暗号文を検索します。その結果、選択平文攻撃におけるセキュリティの公開キー定義には、確率的暗号化 (つまり、ランダム化された暗号化) が必要になります。テキストの暗号化と復号化に同じキーが使用される従来の対称暗号は、ブロック暗号の差分解読など、他の形式の選択平文攻撃に対して脆弱になる可能性があります。
適応選択暗号文は、上記の攻撃の適応バージョンです。暗号解析者は、復号化ハードウェアを自由に使用できるものの、そこから復号化キーを抽出できないというシナリオで、このタイプの攻撃を仕掛けることができます。
適応型選択暗号文攻撃 (CCA2 と略称) は、攻撃者が復号化する多数の暗号文を送信し、これらの復号化の結果を使用して後続の暗号文を選択する、対話形式の選択暗号文攻撃です。これは、無関心選択暗号文攻撃 (CCA1) とは区別されます。
この攻撃の目的は、暗号化されたメッセージに関する情報、または復号化キー自体に関する情報を徐々に明らかにすることです。公開鍵システムの場合、適応選択暗号文は通常、暗号文の可鍛性の特性を備えている場合にのみ適用できます。つまり、暗号文は、メッセージの復号化に予測可能な影響を与える特定の方法で変更できます。
平文のみの攻撃は、単なる偽の批判者です。平文のみを持っている場合は、攻撃を実行する必要はありません。
参考文献:
今日の暗号化に関する RSA Laboratories の FAQ: 暗号解読攻撃の基本的なタイプにはどのようなものがありますか?
以下も参照してください。
http://www.giac.org/resources/whitepaper/cryptography/57.php
そして
http://en.wikipedia.org/wiki/Chosen-plaintext_攻撃
SSCP 試験問題 563
情報セキュリティに関連して、送信されたメッセージが受信されたメッセージであり、そのメッセージが意図的または非意図的に変更されていないという保証は、次のどれの一例ですか?
正解: A
整合性とは、送信されたメッセージが受信されたメッセージであることを保証することです。
そして、メッセージが意図的または非意図的に変更されたものではないこと。
出典: KRUTZ、Ronald L. & VINES、Russel D.、『CISSP Prep Guide: Mastering the CISSP』
「コンピュータ セキュリティの 10 つのドメイン」、2001 年、John Wiley & Sons、60 ページ。
そして、メッセージが意図的または非意図的に変更されたものではないこと。
出典: KRUTZ、Ronald L. & VINES、Russel D.、『CISSP Prep Guide: Mastering the CISSP』
「コンピュータ セキュリティの 10 つのドメイン」、2001 年、John Wiley & Sons、60 ページ。
SSCP 試験問題 564
コンピュータ犯罪を可能にする最大の要因は次のうちどれですか?
正解: B
セクション: リスク、対応、および回復
説明/参照:
コンピュータ犯罪を可能にする最大の要因は、被害者の不注意です。認識と教育は、誰かが犠牲者になる可能性を減らすことができます。
コンピュータ犯罪の種類と頻度は急速に増加しています。かつて、コンピュータ犯罪は主に内部関係者や不満を抱いた従業員によって引き起こされました。今ではほぼ誰もがインターネットにアクセスできるようになり、プロの犯罪者がこれを利用しています。
特殊なスキルはもはや必要なく、インターネットで検索するだけで、詐欺行為を継続するために使用できる大量のツールが詐欺師に提供されます。
不注意によって誰かが犠牲になってしまうことはよくあります。多くの場合、単純なパスワードを使用したり、詐欺師が見つけやすい場所にパスワードを書き留めたりします。口座番号、社会保障番号、その他の種類の非公開個人情報が記載された紙を捨てる人。詐欺師がユーザーのログイン ID とパスワード、またはその他の資格情報を取得するために、潜在的な被害者を正規のサイトに似た偽のサイトにリダイレクトしようとするフィッシング電子メールの試みがあります。ソーシャルエンジニアリングもあります。
認識と訓練は、誰かが犠牲者になる可能性を減らすのに役立ちます。
次の答えは正しくありません。
詐欺師は高度な訓練と専門知識を取得しています。トレーニングや特別な知識は必要ないため、不正解です。詐欺師が広く利用できるツールは数多くあります。
情報処理における他人との共謀。これは不正解です。日常生活でコンピュータを使用する人が増えているため、内部の誰かが詐欺行為に関与する必要はもはやありません。
システム設計上の欠陥。これは不正解です。システム設計の欠陥がコンピュータ犯罪の要因となることもありますが、コンピュータ犯罪を引き起こすのは被害者の不注意であることのほうが多いからです。
参考文献:
OIG CBK 法務、規制、コンプライアンスおよび調査 (695 ~ 697 ページ)
説明/参照:
コンピュータ犯罪を可能にする最大の要因は、被害者の不注意です。認識と教育は、誰かが犠牲者になる可能性を減らすことができます。
コンピュータ犯罪の種類と頻度は急速に増加しています。かつて、コンピュータ犯罪は主に内部関係者や不満を抱いた従業員によって引き起こされました。今ではほぼ誰もがインターネットにアクセスできるようになり、プロの犯罪者がこれを利用しています。
特殊なスキルはもはや必要なく、インターネットで検索するだけで、詐欺行為を継続するために使用できる大量のツールが詐欺師に提供されます。
不注意によって誰かが犠牲になってしまうことはよくあります。多くの場合、単純なパスワードを使用したり、詐欺師が見つけやすい場所にパスワードを書き留めたりします。口座番号、社会保障番号、その他の種類の非公開個人情報が記載された紙を捨てる人。詐欺師がユーザーのログイン ID とパスワード、またはその他の資格情報を取得するために、潜在的な被害者を正規のサイトに似た偽のサイトにリダイレクトしようとするフィッシング電子メールの試みがあります。ソーシャルエンジニアリングもあります。
認識と訓練は、誰かが犠牲者になる可能性を減らすのに役立ちます。
次の答えは正しくありません。
詐欺師は高度な訓練と専門知識を取得しています。トレーニングや特別な知識は必要ないため、不正解です。詐欺師が広く利用できるツールは数多くあります。
情報処理における他人との共謀。これは不正解です。日常生活でコンピュータを使用する人が増えているため、内部の誰かが詐欺行為に関与する必要はもはやありません。
システム設計上の欠陥。これは不正解です。システム設計の欠陥がコンピュータ犯罪の要因となることもありますが、コンピュータ犯罪を引き起こすのは被害者の不注意であることのほうが多いからです。
参考文献:
OIG CBK 法務、規制、コンプライアンスおよび調査 (695 ~ 697 ページ)
SSCP 試験問題 565
侵入検知システムに対する概念的なアプローチはどれが最も一般的ですか?
正解: B
侵入検知には 2 つの概念的なアプローチがあります。ナレッジベースの侵入検出では、既知の脆弱性のデータベースを使用して、システム上でそれらを悪用しようとする現在の試みを検索し、試みが見つかった場合にアラームをトリガーします。もう 1 つのアプローチは、それほど一般的ではありませんが、行動ベースまたは統計分析ベースと呼ばれます。ホスト-
ベースの侵入検知システムは、侵入検知の一般的な実装であり、
概念的なアプローチ。
出典: KRUTZ、Ronald L. & VINES、Russel D.、『CISSP Prep Guide: Mastering the CISSP』
「コンピュータ セキュリティの 10 つのドメイン」、John Wiley & Sons、2001 年、第 3 章:
電気通信とネットワーク セキュリティ (63 ページ)。
関連記事: HARRIS、Shon、オールインワン CISSP 認定試験ガイド、マグロウヒル/オズボーン、
2002 年、第 4 章: アクセス制御 (193 ~ 194 ページ)。
ベースの侵入検知システムは、侵入検知の一般的な実装であり、
概念的なアプローチ。
出典: KRUTZ、Ronald L. & VINES、Russel D.、『CISSP Prep Guide: Mastering the CISSP』
「コンピュータ セキュリティの 10 つのドメイン」、John Wiley & Sons、2001 年、第 3 章:
電気通信とネットワーク セキュリティ (63 ページ)。
関連記事: HARRIS、Shon、オールインワン CISSP 認定試験ガイド、マグロウヒル/オズボーン、
2002 年、第 4 章: アクセス制御 (193 ~ 194 ページ)。
SSCP プレミアム問題集
365日無料更新
専門家プレゼンツ
1338 問題と解答
Windows / Mac / Android / iOS などをサポート
最新 ISC SSCP 試験問題集は GoShiken.com のサポートで SSCP 試験を合格させます!
(40%OFF 特別割引: JPNPDF)
- 最新アップロード
- 124APEGS.NPPE.v2026-09-03.q79
- 146ASIS.ASIS-PSP.v2026-09-03.q195
- 123Microsoft.GH-300.v2026-09-03.q70
- 140Salesforce.AP-208.v2026-09-02.q62
- 163Fortinet.NSE7_FSN_AR-7.6.v2026-09-02.q99
- 134SAP.C_P2WBW_2505.v2026-09-01.q28
- 129HP.HPE0-J81.v2026-09-01.q17
- 153F5.402.v2026-09-01.q52
- 176Lpi.304-200.v2026-08-31.q125
- 136EMC.D-SNC-DY-00.v2026-08-31.q15
