
CISSP. 365 вопросов для подготовки. Риски, архитектура, сети, доступ и безопасность
B. Уровень подверженности присущему риску ниже стандарта приемлемости риска
C. Уровень остаточного риска ниже допустимого уровня риска
D. Регистрируйте риски в реестре рисков и постоянно отслеживайте их
Ответ на вопрос дня: 20200501
Соответствие требованиям
Вы сдаёте экзамен CISSP. На экране отображается соглашение, обязывающее вас (кандидата) не делиться материалами экзамена с другими.
После ознакомления нажмите кнопку «Я согласен», а затем начните экзамен.
Какое из следующих утверждений лучше всего описывает ваше поведение?
A. Ответственность
B. Цифровая подпись
C. Должная осмотрительность
D. Юридическая экспертиза
Ответ на вопрос дня: 20191220
Вы готовитесь к экзамену CISSP. Некоторые поставщики рекламируют свои услуги, предлагая подлинные экзаменационные вопросы прошлых лет или возможность получения сертификата без сдачи экзамена.
Как кандидат на сертификацию CISSP вы решили сообщить о подобных недобросовестных методах продаж. Какое из следующих этических правил (ISC)² было нарушено?
A. Действовать честно, справедливо, ответственно и в соответствии с законом
B. Обеспечивать добросовестное и компетентное обслуживание работодателя
C. Содействовать развитию и защите профессии
D. Ни один из перечисленных вариантов
Ответ на вопрос дня: 20200108
Ваша компания решила начать продавать игрушки онлайн и отправлять их по всему миру. Недавно принятый на работу разработчик Дэниел был выбран благодаря своей дипломной работе. Был опубликован ключевой алгоритм.
Он присоединился к внутренней команде разработчиков и переработал компонент анализа корзины покупок, воспроизведя идеи бывшей компании. Та утверждала, что владеет патентом на алгоритм, разработанный её бывшим сотрудником.
На что из перечисленного ниже следует обратить наибольшее внимание специалисту по безопасности?
A. Товарный знак
B. Коммерческая тайна
C. Патент
D. Авторское право
Ответ на вопрос дня: 20191222
Ваша компания — это онлайн-банк, полностью зависящий от интернета, а также публичная акционерная компания.
Вы проводите комплексную проверку на соответствие действующему законодательству и нормативным актам компании.
Что из перечисленного оказывает существенное влияние на корпоративное управление и возлагает на директоров и высших руководителей личную ответственность за точность финансовой отчетности?
A. GDPR
B. GLBA
C. SOX
D. HITECH
Ответ на вопрос дня: 20200222
Вы являетесь специалистом по информационной безопасности (CISO) и работаете в банке прямого обслуживания на Тайване, где банковские услуги предоставляются только онлайн.
Вы изучаете применимые нормативные акты для соблюдения требований соответствия.
Что из перечисленного вызывает у вас наибольшую обеспокоенность?
A. В договоре, заключённом отделом закупок, не указаны минимальные требования безопасности
B. Команда разработчиков использовала компонент с открытым исходным кодом из неизвестного источника
C. В ответ на новые законы или нормативные акты компания публикует соответствующую политику
D. Субъект персональных данных может обновлять свои личные данные
Ответ на вопрос дня: 20200117
Персональные данные и конфиденциальность
Ваша компания продает игрушки онлайн и по всему миру. Для исследования потребительских предпочтений отдел маркетинга разработал анонимную анкету и разместил её на официальном сайте для заполнения посетителями. Однако менеджер по маркетингу попросил, чтобы анкета собирала данные из городов, которые посещали посетители, для регионального анализа.
Учитывая вопросы конфиденциальности, какой из следующих принципов защиты персональных данных следует соблюдать?
A. Разумные ожидания неприкосновенности частной жизни
B. Многоуровневая защита
C. Соответствие требованиям и выбор
D. Ни один из вышеперечисленных
Ответ на вопрос дня: 26.09.2019
Ваша компания решила продавать игрушки онлайн по всему миру. Внутренняя команда и внешняя команда сотрудничают над разработкой веб-сайта для онлайн-покупок. Внешняя команда запрашивает данные клиента для тестирования программного обеспечения.
Данные клиентов были зашифрованы и затем помечены звездочкой (*), чтобы предотвратить разглашение информации о них и защитить конфиденциальность.
Какое из следующих утверждений лучше всего описывает метод деидентификации?
A. Анонимизация
B. Перетасовка
C. Удалить обработку конфиденциальной информации
D. Псевдонимизация
Ответ на вопрос дня: 20200317
Распространение сотрудником фотографий, сделанных в офисе или в повседневной жизни, может привести к утечке данных.
Какой из следующих методов обеспечения безопасности является наиболее эффективным и должен быть внедрен в первую очередь для гарантирования безопасности?
A. Решение для предотвращения утечек данных (DLP)
B. Политика использования личных устройств (BYOD)
C. Политика допустимого использования (AUP)
D. Обучение и повышение осведомлённости по вопросам безопасности
Ответ на вопрос дня: 20200416
Ваша компания разрабатывает информационную систему для поддержки своего нового бизнеса по онлайн-продаже игрушек в Соединенных Штатах.
Отдел маркетинга рекомендует системе получать информацию о клиентах из социальных сетей при регистрации, чтобы упростить и ускорить процесс регистрации.
Они решили принимать только внутренние заказы и отклонять заказы от граждан ЕС, чтобы избежать юридических и нормативных рисков.
Как специалист по информационной безопасности, вы понимаете, что вопросы конфиденциальности необходимо решать. Что из перечисленного вызывает у вас наибольшее беспокойство?
A. Соответствие требованиям соответствующего лица
B. Ограничения на использование, хранение и раскрытие информации
C. Согласно правилам, требуется
D. Подотчётность
Ответ на вопрос дня: 20190911
Безопасность персонала
В вашей компании введены обязательные отпуска и ротация кадров для выявления и предотвращения коррупции. Как специалист по безопасности, какую из следующих рекомендаций вы бы поставили в приоритет?
A. Регулярно проверять права доступа пользователей
B. Во время обязательного отпуска ограничивать сотрудникам доступ к корпоративным системам
C. Во время ротации проводить обучение и сертификацию для эффективного выполнения новых обязанностей
D. При переводе на новую должность требовать немедленной смены пароля
Ответ на вопрос дня: 20191124
Вы работаете в компании, занимающейся проектированием интегральных схем. Конфиденциальность данных клиентов и данные, используемые в исследованиях и разработках, являются для компании первостепенными задачами.
Дэниел К. — недовольный администратор по безопасности, который только что устроился на новую работу в другую компанию и неделю назад уведомил отдел кадров о своем увольнении.
Сотрудники отдела кадров сочли ситуацию потенциально конфликтной.
Как специалист по безопасности, какое из следующих предложений вы бы, скорее всего, не стали давать?
A. Немедленно прекратить доступ к системе
B. Попросить подготовить документы для передачи дел
C. На период уведомления об увольнении перевести сотрудника в зону с ограниченным доступом
D. Попросить сотрудника оставаться дома и не приходить в офис
Ответ на вопрос дня: 20191130
Вы являетесь специалистом по информационной безопасности (CISO) и работаете в банке прямого обслуживания на Тайване, где банковские услуги предоставляются только онлайн.
Вы сотрудничаете с отделом кадров (HR) для повышения уровня безопасности персонала.
Какой из следующих вариантов вы бы порекомендовали изучить в первую очередь?
A. Механизм контроля доступа на основе ролей
B. Процедура проверки биографических данных
C. Внедрить разделение обязанностей
D. Достоверность и правильность описания должностных обязанностей
Ответ на вопрос дня: 20200122
Вы являетесь инструктором по обучению основам информационной безопасности в вашей компании. Вы хотели бы привести несколько примеров атак с использованием методов социальной инженерии.
Какое из следующих действий пользователя позволяет источнику угроз собирать информацию о конфигурации системы с наименьшими затратами?
A. Размещение вакансий на сайтах поиска работы
B. Публикация фотографий в социальных сетях
C. Подключение неизвестного USB-устройства к компьютеру
D. Пересылка электронного письма коллегам
Ответ на вопрос дня: 20200609
Глава 2. Защита информационных активов
Роли и обязанности
Вы планируете программу повышения осведомленности о технике безопасности, обучения и повышения квалификации.
Какая из перечисленных групп НЕ относится к основным группам людей, которым необходимы дополнительные знания и навыки для более эффективного выполнения своей работы?
A. Все сотрудники
B. Конечные пользователи
C. Администраторы безопасности
D. Инженер в области информационных технологий (ИТ)
Ответ на вопрос дня: 20200628
По продажам вы назначены владельцем данных основной базы данных клиента.
Вы изучаете роль и обязанности владельца данных. Что из перечисленного наименее актуально для владельца данных?
A. Классифицировать данные по их коммерческой ценности
B. Делегировать системному администратору предоставление полномочий пользователям
C. Нести ответственность за утечку данных
D. Определить схему классификации
Ответ на вопрос дня: 23.09.2019
Ваша компания завершила инвентаризацию активов. Менеджер по продажам Меган назначена ответственной за основные данные о клиентах. Директор по информационным технологиям Лорен является ответственной за систему ERP. Система ERP поддерживает процесс продаж. Кроме того, они также отвечают за обработку данных из различных отделов.
На заседании Руководящего комитета по информационной безопасности Меган рекомендовала внедрить многофакторную аутентификацию в ERP-системы для обеспечения достаточного уровня безопасности и защиты основных данных клиентов.
Как председателю, как вам следует отреагировать на это предложение?
A. Внедрить многофакторную аутентификацию, поскольку Меган является владельцем основных данных клиента
B. Попросить Меган предложить решение по многофакторной аутентификации
C. Поручить Лорен подготовить предложение
D. Для принятия предложения требовалось провести голосование на месте
Ответ на вопрос дня: 24.09.2019
Ваша компания готовится списать 50 настольных компьютеров и 50 ноутбуков. Амортизация этих ноутбуков начислялась в течение пяти лет, и их остаточная стоимость на балансе очень невелика.
Поэтому компания предоставляет сотрудникам приоритетное право на приобретение этих устаревших устройств для личного или семейного использования. Оставшиеся устройства, не приобретенные сотрудниками, будут проданы на открытом рынке.
Во всех ноутбуках для обеспечения безопасности включено полное шифрование диска.
Какой из следующих вариантов является наилучшим решением?
A. Полностью отформатировать все диски штатной утилитой операционной системы
B. Выполнить сброс компьютеров и ноутбуков к заводским настройкам
C. Удалить все данные с помощью специализированных утилит и команд производителя
D. Выполнить криптографическое стирание дисков ноутбуков и размагнитить диски настольных компьютеров
Ответ на вопрос дня: 25.09.2019
Ваша компания продает игрушки онлайн и по всему миру. Для ведения этого бизнеса используется собственная система электронной коммерции, развернутая в публичном облаке с применением модели «Платформа как услуга» (PaaS).
Вашей компании необходимо собирать данные о клиентах для выставления счетов и осуществления доставки. Как специалист по безопасности, вы должны определить роль вашей компании в обеспечении конфиденциальности и соответствующие нормативные акты.
Какой из следующих вариантов лучше всего описывает роль вашей компании?
A. Владелец данных
B. Ответственный за данные
C. Контроллер данных
D. Директор
Ответ на вопрос дня: 27.09.2019
Информация — это актив организации. Что из перечисленного относится к бережному и ответственному управлению информацией, которой владеет организация, независимо от её источника, организации, которая её создала или собрала, или её происхождения?
A. Хранение информации
B. Информационная безопасность
C. Ответственное управление информацией
D. Право собственности на информацию
Ответ на вопрос дня: 20200208
Ваша организация разрабатывает систему управления транспортом (TMS), которая обрабатывает два типа данных: данные о воздушном и наземном транспорте.
При классификации систем для определения критериев безопасности, какая из следующих ролей наименее вовлечена в процесс категоризации систем?
A. Старший руководитель
B. Ответственный за данные
C. Владелец информации
D. Владелец системы
Ответ на вопрос дня: 20200212
Вопросы владения активами являются одними из главных в информационной безопасности. После проведения инвентаризации информационных активов ваша организация проверит вопрос владения ими.
Какой из следующих споров о праве собственности наименее вероятен?
A. Готовое коммерческое программное обеспечение (COTS)
B. Производственные параметры или формула
C. Основной файл клиента или его профиль
D. Изобретения, созданные в результате исследований
Ответ на вопрос дня: 20200214
Ваша компания продает игрушки онлайн по всему миру. Система веб-сайта электронной коммерции, поддерживающая этот бизнес, была разработана внутри компании. Ответственность за эту систему несет IT- менеджер, который также отвечает за обработку различных данных, хранящихся у руководителей отделов.
Какой из следующих вариантов является наилучшим для определения мер безопасности данной системы с точки зрения консультанта по корпоративной безопасности (CIS)?
A. Ты,
B. Владелец данных
C. Владелец системы
D. Д. Менеджеры информационных технологий и владельцы данных
Ответ на вопрос дня: 20200613
В день своего ухода увольняющийся торговый представитель скачал с файлового сервера на USB-устройство данные о клиентах, принадлежащие руководителю отдела продаж, и продал их онлайн.
Утечка данных произошла из-за плохой коммуникации между отделами кадров и ИТ. Отдел кадров не уведомил ИТ-отдел о необходимости немедленно заблокировать учётные записи пользователей и отозвать привилегии у недовольных сотрудников.
Кто несёт ответственность за утечку данных клиентов?
A. Владелец системы файлового сервера из-за недостаточных мер безопасности
B. Вице-президент по кадрам из-за небрежности
C. Директор по информационным технологиям из-за недостатков процесса предоставления и отзыва прав доступа
D. Вице-президент по продажам как владелец данных, отвечающий за их классификацию и защиту
Ответ на вопрос дня: 07.07.2020
Классификация активов
Вы только что были официально признаны специалистом CISSP и повышены до уровня CISO. Для соответствия нормативным требованиям вы разработали политику, которая будет регулировать и поддерживать программу управления данными.
Что из перечисленного следует сделать в первую очередь?
A. Классифицировать данные
B. Определить область применения и адаптировать меры безопасности
C. Провести инвентаризацию данных
D. Разработать стратегию информационной безопасности
Ответ на вопрос дня: 20200705
Ваша компания решила начать продавать игрушки онлайн и отправлять их по всему миру. Внутренняя команда отвечает за разработку системы электронной коммерции для поддержки этого нового бизнеса.
Команда разработчиков проводит моделирование угроз для выявления потенциальных угроз для базы данных.
Какие из следующих данных, касающихся контроля безопасности и отдыха, наименее актуальны?
A. Классификация данных
B. Авторизация
C. Избыточность хранения
D. Маркировка данных
Ответ на вопрос дня: 20191117
Вы работаете в должности CISO в банке, осуществляющем прямые операции, на Тайване. С этой целью банковские операции могут проводиться только в режиме онлайн.
Вы разрабатываете политику в отношении данных и рассматриваете схему классификации данных. Вы предпочитаете широкую систему классификации.
Какой из следующих критериев классификации лучше всего соответствует вашим требованиям?
A. Чувствительность
B. Критичность
C. Деловая ценность
D. Стоимость восстановления
Ответ на вопрос дня: 20200107
Было найдено потерянное USB-устройство инженера, но на нем не было физической маркировки, указывающей на конфиденциальность информации. Однако, согласно политике компании в отношении данных, все носители информации должны быть маркированы.
Какое из следующих действий следует предпринять в первую очередь?
A. Обозначьте USB-устройство как устройство с наивысшим уровнем чувствительности
B. Классифицируйте и обозначьте USB-устройство как устройство с самым низким начальным уровнем
C. Проверьте USB-устройство на рабочем месте службы безопасности и по результатам проверки пометьте его символом
D. Уведомите владельца USB-устройства и попросите его наклеить этикетку
Ответ на вопрос дня: 20200210
Жизненный цикл данных
Ваша компания решила начать продавать игрушки онлайн и отправлять их по всему миру. Система электронной коммерции, поддерживающая этот новый бизнес, будет разработана внутри компании.
Архитекторы решений выбрали систему хранения данных RAID, состоящую из высокопроизводительных и высокоскоростных твердотельных накопителей (SSD). В настоящее время команда разработчиков разрабатывает план обеспечения безопасности системы.
Проблем сохранения данных при утилизации дисков или систем хранения?
A. Размагничивание
B. Низкоуровневое форматирование
C. Перезапись
D. Криптографическое удаление
Ответ на вопрос дня: 20191101
Настольные ПК с жесткими дисками ATA, используемые инженерами в отделе исследований и разработок, будут постепенно выведены из эксплуатации. В соответствии с политикой маркировки носителей информации, жесткие диски, содержащие конфиденциальные данные, должны быть стерты без возможности восстановления.
Какая из следующих процедур дезинфекции не соответствует этому требованию?
A. Использовать команду блочного стирания
B. Записать нули в каждый байт логической области
C. Перезаписать внутренний носитель фиксированным значением
D. Изменить внутренний ключ шифрования пользовательских данных
Ответ на вопрос дня: 20200209
Организации должны хранить только необходимую информацию. Чтобы уменьшить объем хранимых данных и гарантировать сохранение только релевантной информации, что из перечисленного вызывает наименьшее беспокойство?
A. Место хранения данных
B. Тип данных
C. Стойкость алгоритма шифрования
D. Срок хранения
Ответ на вопрос дня: 20200211
В соответствии с требованиями законодательства, ваша организация должна хранить бухгалтерские записи не менее десяти лет.
5 % транзакций, хранящихся в базе данных более года, с высокой вероятностью будут использованы или запрошены повторно.
Что из перечисленного вызывает наименьшее беспокойство в отношении соблюдения нормативных требований?
A. Иерархическое управление хранением данных
B. Политика хранения данных
C. Проверка резервных копий
D. Внеофисное хранение магнитных лент
Ответ на вопрос дня: 20200220
Ваша компания продает игрушки онлайн и по всему миру. В течение примерно четырех лет бизнес поддерживается трёхуровневой системой веб-сайта.
Сервер базы данных оснащен системой хранения данных RAID 5 для повышения эффективности транзакций. Устройство хранения данных состоит из трех твердотельных накопителей SSD емкостью 1 ТБ каждый и поставляется с трехлетней гарантией MTBF (средним временем безотказной работы (MTBF) и сервисным обслуживанием.
Новый системный администратор планирует заменить старую систему на новую, более вместительную систему хранения данных на твердотельных накопителях (SSD). Данные клиентов в базе данных классифицируются как конфиденциальные.
Какой из следующих способов является наилучшим для решения этой проблемы?
A. Проконсультироваться с владельцем информационной системы
B. Уничтожить носители, чтобы предотвратить утечку информации
C. Связаться с поставщиком обслуживания и обменять старые SSD по гарантии или со скидкой
D. Обновить систему хранения до RAID на пяти SSD по 2 ТБ с пятилетним показателем MTBF
Ответ на вопрос дня: 20191001
Категории мер безопасности
Правило A Закона HIPAA о безопасности определяет определенные меры защиты как «защиту электронной конфиденциальной медицинской информации (ePHI) и контроль технологий, политик и процедур доступа к такой информации».
Какое из следующих утверждений лучше всего описывает категорию или тип вышеупомянутых защитных мер?
A. Директива
B. Управление
C. Технический
D. Логика
Ответ на вопрос дня: 20191221
Глава 3. Архитектура и инженерия безопасности
Инженерия безопасности
Ваша компания решила начать продавать игрушки онлайн и отправлять их по всему миру. Внутренняя команда отвечает за разработку системы электронной коммерции для поддержки этого нового бизнеса.
Проектная группа оценивает процесс разработки системы информационной безопасности, которому следует следовать.
Что из перечисленного наименее применимо к системной инженерии данного проекта?
A. SSE-CMM (Модель зрелости возможностей проектирования системной безопасности)
B. Руководство по системной инженерии INCOSE
C. NIST SP 800-160 (Проектирование системной безопасности)
D. ISO 15288 (Системная и программная инженерия — Процессы жизненного цикла системы)
Ответ на вопрос дня: 20191120
Ваша компания разрабатывает информационную систему для поддержки своего нового бизнеса по онлайн-продаже игрушек.
Как специалист по безопасности, вы рекомендуете следовать стандарту ISO/IEC/IEEE 1528 8 (Системная и программная инженерия — Процессы жизненного цикла системы) для обеспечения использования безопасных процессов разработки информационных систем и подчеркиваете, что «управление информацией» является одним из наиболее важных процессов.
К какой из следующих серий процессов относится «Управление информацией»?
A. Процесс заключения соглашения
B. Проект — Вспомогательный процесс
C. Процесс управления технологиями
D. Технический процесс
Ответ на вопрос дня: 20190830
Для решения проблем безопасности необходимо привести жизненный цикл разработки программного обеспечения в соответствие со стандартом ISO 15288. Выравнивание.
Стандарт ISO 1528 8 включает четыре группы процессов жизненного цикла системы: процессы согласования, процессы обеспечения реализации проектов, процессы управления технологиями и технологические процессы.
Какой из следующих вариантов относится к группе технологических процессов?
A. Управление конфигурацией
B. Управление моделью жизненного цикла
C. Обеспечение качества
D. Анализ бизнеса или миссии
Ответ на вопрос дня: 20200128
Ваша компания получила контракт на разработку специализированного межсетевого экрана для известной компании, занимающейся вопросами безопасности.
Как специалист по безопасности, вы являетесь членом интегрированной продуктовой команды. После проведения семинаров, сбора и получения требований к защите от клиентов и заинтересованных сторон, вы завершаете разработку спецификаций требований к функциям и гарантиям безопасности.