没有合适的资源?快使用搜索试试~ 我知道了~
首页2020年CISSP备考笔记
2020年CISSP备考笔记
需积分: 49 352 浏览量
更新于2023-03-03
评论 2
收藏 25KB DOCX 举报
本笔记是对OSG第七版的精华摘取和总结提炼,精华涵盖了OSG所有值得了解和记忆的知识点,通过该精华笔记以及OSG练习题。 绝大部分内容来自OSG,少部分来自AIO,更少部分来自本人查看其他资料。BEIKAO
资源详情
资源评论
资源推荐

将安全控制基线作为安全控制列表来讨论。发布安全基
线,基线是威胁管理策略中十分有用的一部分,它有时会包含一些配置列表
容分发网络可提供可靠、低延迟、基于地理位置的内容分发。 可以
满足本题的要求。企业一般不会选择 例如 。冗余服务器
和热站点可以提供高可用性,但无法满足其他要求。
取证磁盘控制器拥有四个功能。其中之一就是“写阻塞”,拦截发送到设备的写
命令,阻止这些命令修改设备上的数据。其他三个功能包括返回读操作请求的
数据、从设备返回访问有效信息、将设备报告的错误发送给取证主机。由于发
送到设备的读命令可能返回关键信息,因此取证磁盘控制器不应该阻止此命令。
票据授予服务从客户端接收 票据授予票据,它通常与 密钥分
发中心处在同一个服务器上。若用户想使用某项服务,会验证 和用
户的访问权限,然后 会向客户端发出票据和会话密钥。是身份验证服
务器,它将用户名转发给 。
异步通信依赖于启动位和停止位。这使得异步通信的效率比同步通信低,但异
步通信可用于某些特定场合。
强制门户”会要求 的使用者提供电子邮箱。使用“强制门户”不仅可为用户
提供无线上网的服务,还可为 收集有用的客户信息。是
的预共享密钥模式,不能提供有关用户的信息。共享密码也不能提供有关用户
的信息。端口安全可用来保护基于 地址的有线网络端口。

许多现代无线路由器可提供多个 服务集标识。可为他的业务操作创
建一个私人的、安全的网络,但他需要确保客户使用的网络和业务使用的网络
由防火墙隔开,在逻辑上保证彼此分离。在不创建另一个无线网络的情况下,
不可能在单个 上运行 ,因为 没有强制要求是唯一的,因此
会对客户造成混淆。在企业模式下运行的网络一般不是开放网络。 有线
等效保密由于其很容易受到攻击,因此已经过时。
未加密的开放网络以明文方式广播流量,这意味着可使用数据包嗅探器轻松地
捕获到未加密的网站会话,!"等工具专门用于捕获知名网站的会话。
目前许多网站都默认使用 #安全传输层协议,但一些网站仍然直接发送用
户的会话信息,而不进行加密处理。共享密码不是导致漏洞的原因,$地址
解析协议欺骗与无线网络无关,并且木马是伪装成安全软件的恶意程序,它的
攻击目标并不是路由器。
数据加密标准的操作模式包括电子密码本 、密码块链接、密
码反馈、输出反馈%和计数器$。高级加密标准 是一个单
独的加密算法。
$&远程用户拨号认证系统是一种常见的 验证授权审计技术,可
以为拨号、无线网络、网络设备和一系列其他系统提供服务。 %'!开放授
权是一种身份验证协议,用于允许第三方网站在用户授权的前提下访问用户的
信息,但不共享密码,广泛地应用于许多 (应用程序。虽然 终端
访问控制器访问控制系统和 )可以实现题中提到的功能,但二者都

是 *+专有协议,不符合题目要求。
在推理攻击中,攻击者使用几个一般的、非敏感的信息来推导出特定的、敏感
的信息。
获取规则允许主体获得其他客体的权限
在泪滴攻击中,攻击者通过将流量分段,使得操作系统无法重新组装它们。
身份即服务,,使用身份管理平台来提供第三方服务。使用 ,,包含以
下这些优点:集成云服务、减少传统的内部身份系统的维护开销。然而,风险
同样存在,因为用户身份管理由第三方控制,本地身份验证依赖于异地的基础
设施,这些都可能引发安全问题。
攻击者使用蓝盒工具来生成中继系统使用的 -./音调。白盒包括双音多频
生成器以控制电话系统,黑盒旨在通过操纵线路电压窃取长途服务,红盒模拟
掉入投币电话中的硬币的音调。
带外身份验证需要用户在初始环境下再提供身份证明。这种类型的验证依赖于
用户的电话或电话号码,但可有效地避免攻击者利用因特网资源发动攻击。基
于知识的验证需要用户对简单的问题进行回答,而基于动态知识的验证使用用
户的信息来提出问题让用户自己回答。基于风险的身份证明使用一些风险参数
来确定是否允许访问,它主要用于限制金融交易中的欺诈行为 例如购买信用
卡,这是一种有效的验证方式,但不一定会像手机短信服务那样使用带
外信道。

混合身份验证服务可在云端和企业内部提供验证服务,可消除由于链路中断而
导致的服务中断。现场验证服务在因特网中断期间可继续提供服务,但不允许
电子商务网站进行身份验证。基于云的验证服务将使公司处于脱机状态。外包
身份验证没有明确指出解决方案在组织内部还是在组织外部,因此含糊不清,
不是正确答案。
联邦在多个组织之间共享身份信息。组织与业务伙伴联合允许它们之间进行身
份识别和授权,使得集成更加容易。单点登录可减少用户登录的次数,但无助
于身份信息的共享。多因素验证可以帮助确保身份验证,但无助于和第三方集
成。最后,身份即服务,,提供者可能会提供联邦,但不能保证服务质量。
安全声明标记语言#经常用于集成云服务,并允许进行身份验证和授权声
明。+0+1的集成是可能的,但云服务提供者很少提供该项服务,
并且 $&远程用户拨号身份验证系统并非专门用于这样的集成。服务配
置标记语言#用于配置用户、资源和服务,而不用于身份验证和授权。
互联网控制消息协议用于正常 2以及死亡之 2。死亡之 2用
于淹没性能一般的 处理程序,3'4攻击通过欺骗广播 2在网络上
创造出大量流量,256则是一种拒绝服务攻击。
,,基础架构即服务服务器环境中,在共享责任模式下客户负责大多数服务
器的安全操作。这包括管理操作系统安全设置、维护主机防火墙和配置服务器
访问控制。供应商负责管理位于程序层及该层以下的所有安全机制。
剩余15页未读,继续阅读












安全验证
文档复制为VIP权益,开通VIP直接复制

评论0