最新 [2022年10月27日] CompTIA CAS-003日本語リアル試験問題集PDF
CAS-003日本語練習テスト問題は更新された683問題あります
質問 212
セキュリティ管理者は、以下に示すデータベースサーバーを設定して、リストされている4つの要件に準拠する必要があります。データベースサーバーで構成する必要のある適切なACLを、対応する要件にドラッグアンドドロップします。回答オプションは1回だけ使用することも、まったく使用しないこともあります。
正解:
解説:
質問 213 
- A. Option D
- B. Option C
- C. Option A
- D. Option B
正解: B
質問 214
セキュリティ管理者は、企業のラップトップやデスクトップにある機密データが企業ネットワークの外に漏れるのを防ぎたいと考えています。同社はすでにフルディスク暗号化を実装しており、デスクトップとラップトップのすべての周辺機器を無効にしています。データ漏洩のリスクを最小限に抑えるために実装しなければならないのは、次の追加制御のどれですか。 (2を選択)
- A. DLPゲートウェイを会社の境界に設置する必要があります。
- B. 転送中のデータを強力に暗号化して、フルシステムバックアップをサードパーティプロバイダに実装する必要があります。
- C. 強力な認証は外部の生体認証装置を介して実施されるべきです。
- D. フルドライブファイルハッシュは別のストレージに格納されたハッシュで実装されるべきです。
- E. 機密データを転送するときは、分割トンネルVPNを実施する必要があります。
- F. すべてのネットワーク通信にフルトンネルVPNが必要です。
正解: A,F
解説:
Explanation
Web mail, Instant Messaging and personal networking sites are some of the most common means by which corporate data is leaked.
Data loss prevention (DLP) is a strategy for making sure that end users do not send sensitive or critical information outside the corporate network. The term is also used to describe software products that help a network administrator control what data end users can transfer.
DLP software products use business rules to classify and protect confidential and critical information so that unauthorized end users cannot accidentally or maliciously share data whose disclosure could put the organization at risk. For example, if an employee tried to forward a business email outside the corporate domain or upload a corporate file to a consumer cloud storage service like Dropbox, the employee would be denied permission.
Full-tunnel VPN should be required for all network communication. This will ensure that all data transmitted over the network is encrypted which would prevent a malicious user accessing the data by using packet sniffing.
質問 215
オンライン小売企業の社長は、売上を伸ばすために、より多くの国をターゲットにして市場規模を拡大する必要があると判断しました。現在、すべての顧客データは会社の本社と同じ国に保存されています。海外からの顧客が顧客になった場合、最高情報セキュリティ責任者(CISO)が最も懸念するのは次のうちどれですか?
- A. 地理的に分散した場所間の遅延が大きいため、会社のサーバーが停止する可能性が高くなります。
- B. 会社のインシデント対応チームは、現地の要件を理解するために、すべての新しい国の担当者を含める必要があります。
- C. データ主権法は、特に消費者データのプライバシーに関して、さまざまな法域間で異なる可能性があります
- D. 現在、多くの外国は、セキュリティを強化するためにファイアウォールでのIPアドレスのジオロケーションによってブロックされています。
正解: C
質問 216 
- A. Option C
- B. Option B
- C. Option D
- D. Option E
- E. Option A
正解: B
質問 217
次回の監査に備えて、最高情報セキュリティ責任者(CISO)は、
実稼働サーバー上の1200の脆弱性が修正されます。セキュリティエンジニアは、最も危険なリスクを移行するためにリソースに優先順位を付けることができるように、どの脆弱性が悪用可能な実際の脅威を表すのかを判断する必要があります。 CISOは、脆弱性スキャンの結果を使用してアクションの優先順位を設定しながら、セキュリティエンジニアが外部の脅威と同じように行動することを望んでいます。次のアプローチのどれが説明されていますか?
- A. 白チーム
- B. ブラックボックス
- C. ブルーチーム
- D. 赤いチーム
正解: B
解説:
References:
質問 218
経営陣は、組織の方針および手順に関する最近のリスク評価の結果を検討しています。リスク評価中に、バックグラウンドチェックに関連する手順が効果的に実施されていないと判断されます。このリスクに対応して、組織はバックグラウンドチェックに関連するポリシーと手順を改訂し、サードパーティを使用してすべての新入社員に対してバックグラウンドチェックを実行することを選択します。組織は次のどのリスク管理戦略を採用していますか?
- A. 避ける
- B. 拒否
- C. 転送
- D. 軽減する
- E. 同意する
正解: C
質問 219
ある会社が営業時間を超えてヘルプデスクの可用性を拡張したいと考えています。最高情報責任者(CIO)は、電話に応答し、パスワードのリセットやリモートアシスタンスなどのTier 1の問題解決を提供するサードパーティのサービスでヘルプデスクを増強することにしました。セキュリティ管理者は、次のようなファイアウォールの変更を加えました。
管理者は、サードパーティ会社に適切なパスと資格情報を提供します。
次のうちどれがサードパーティへのアクセスを提供するために使用されている可能性がありますか。
- A. OpenID
- B. SAML
- C. RADIUS
- D. WAYF
- E. LDAP
正解: C
質問 220
企業のネットワーク管理者は、大量のデータ漏洩を報告しました。 1台の危険にさらされたサーバーが、いくつかの重要なアプリケーションサーバーからのデータを集約し、HTTPSを使用してインターネットに送信するために使用されました。調査の結果、先週はユーザーのログインはなく、エンドポイント保護ソフトウェアは問題を報告していません。次のBESTのどれが、侵入先のサーバーがどこで情報を収集したかについての洞察を提供しますか?
- A. ログインの失敗やサービスの再起動など、異常な活動を収集するようにサーバーログを設定します。
- B. ファイアウォールでパケットキャプチャを設定して、すべてのサーバー通信を収集します。
- C. サーバーからの異常な通信についてデータ損失防止ログを関連付けます。
- D. 各サーバーのベースライン通信プロファイルに対してフローデータを確認します。
正解: D
解説:
Explanation
Network logging tools such as Syslog, DNS, NetFlow, behavior analytics, IP reputation, honeypots, and DLP solutions provide visibility into the entire infrastructure. This visibility is important because signature-based systems are no longer sufficient for identifying the advanced attacker that relies heavily on custom malware and zero-day exploits. Having knowledge of each host's communications, protocols, and traffic volumes as well as the content of the data in question is key to identifying zero-day and APT (advance persistent threat) malware and agents. Data intelligence allows forensic analysis to identify anomalous or suspicious communications by comparing suspected traffic patterns against normal data communication behavioral baselines. Automated network intelligence and next-generation live forensics provide insight into network events and rely on analytical decisions based on known vs. unknown behavior taking place within a corporate network.
質問 221
新任の最高情報セキュリティ責任者(CISO)が、組織のセキュリティ予算を前年から見直しています。 CISOは、アウトバウンドEメールメッセージを正しく暗号化していないために10万ドル相当の罰金が支払われたことに気付いた。 CISOは、罰金に関連する来年のコストが2倍になり、メッセージの量が100%増加すると予想しています。 この組織は、過去3年間に年間約25,000のメッセージを送信しました。 以下の表を見てください。
次のうちどれがCISOが今年の予算に含めるべきでしょうか?
- A. DLPベンダーCの予算
- B. DLPベンダーDの予算
- C. 将来の罰金を支払うための予算
- D. DLPベンダーBの予算枠
- E. DLPベンダーAの予算ライン
正解: C
質問 222
開発者は、クライアント側のJavaScriptコードを実装して、ユーザーが入力したWebページのログイン画面への入力を無害化しました。このコードにより、ユーザー名フィールドには大文字と小文字のみが入力され、パスワードフィールドには6桁のPINのみが入力されます。セキュリティ管理者は、次のWebサーバーログに関係しています。
10.235.62.11-[02 / Mar / 2014:06:13:04]「GET
/site/script.php?user=admin&pass=pass%20or%201=1 HTTP / 1.1 "200 5724
このログを前提として、セキュリティ管理者が関係しているのは次のうちどれですか。また、開発者はどの修正を実装する必要がありますか?
- A. セキュリティ管理者は、管理アクセスを取得するために使用される印刷できない文字に関心があるため、開発者はすべての印刷できない文字を削除する必要があります。
- B. セキュリティ管理者は、誰かが管理者としてログオンすることを懸念しており、開発者は強力なパスワードが適用されていることを確認する必要があります。
- C. セキュリティ管理者はSQLインジェクションに関心があるため、開発者はサーバー側の入力検証を実装する必要があります。
- D. セキュリティ管理者はXSSに関心があるため、開発者はブラウザー側でUnicode文字を正規化する必要があります。
正解: C
解説:
The code in the question is an example of a SQL Injection attack. The code `1=1' will always provide a value of true. This can be included in statement designed to return all rows in a SQL table.
In this question, the administrator has implemented client-side input validation. Client-side validation can be bypassed. It is much more difficult to bypass server-side input validation. SQL injection is a code injection technique, used to attack data-driven applications, in which malicious SQL statements are inserted into an entry field for execution (e.g. to dump the database contents to the attacker). SQL injection must exploit a security vulnerability in an application's software, for example, when user input is either incorrectly filtered for string literal escape characters embedded in SQL statements or user input is not strongly typed and unexpectedly executed.
SQL injection is mostly known as an attack vector for websites but can be used to attack any type of SQL database.
質問 223
開発者は、従業員がインターネットに接続する機密システムに接続するために使用する新しいモバイルアプリケーションを作成しています。セキュリティチームは、サーバーからモバイルクライアントへの機密情報の傍受と復号化を目的とした暗号化されたアプリケーショントラフィックに対するMITM攻撃に関心を持っています。セキュリティチームの懸念に対処するために、開発者は次のうちどれを実装する必要がありますか?(2つ選択してください)。
- A. Certificate pinning
- B. TLB 18
- C. OCSP
- D. Key stretching
- E. HSTS
正解: A,B
質問 224 
- A. Transfer
- B. Mitigate
- C. Avoid
- D. Accept
正解: D
質問 225
次のようにします。
次の脆弱性のうちどれが上記のコードスニペットに存在しますか?
- A. SQLベースの文字列連結
- B. コメントによる情報開示
- C. DOMベースのインジェクション
- D. データベース資格情報の開示
正解: C
質問 226
CISO(最高情報セキュリティ責任者)は、データベース管理者が管理者の利益のために財務データを改ざんしていると疑っています。 次のうちどれがサードパーティのコンサルタントが管理者の活動のオンサイトレビューを行うことを可能にするでしょうか?
- A. 職務ローテーション
- B. 連続モニタリング
- C. 職務の分離
- D. 強制休暇
正解: D
解説:
A method of preventing fraud which provides you with an opportunity to review employees' activities. The typical mandatory vacation policy requires that employees take at least one vacation a year in a full-week increment so that they are away from work for at least five days in a row. During that time, your corporate audit and security teams have time to investigate and discover any discrepancies in employee activity. When employees understand the security focus of the mandatory vacation policy, the risk of fraudulent activities decreases.
質問 227
10万ドル相当のシステムのエクスポージャー係数は8%、AROは4です。
次のうちどれがシステムのSLEですか?
- A. 12,000ドル
- B. 8,000ドル
- C. 2,000ドル
- D. 32,000ドル
正解: B
解説:
Explanation
Single Loss Expectancy (SLE) is mathematically expressed as: Asset value (AV) x Exposure Factor (EF) SLE = AV x EF = $100 000 x 8% = $ 8 000 References:
http://www.financeformulas.net/Return_on_Investment.html
https://en.wikipedia.org/wiki/Risk_assessment
質問 228
セキュリティエンジニアが、認定テスト中に十分に防御されたネットワーク境界内からのデータの抽出を可能にするデバイスを設計するために採用されました。 デバイスは、すべてのファイアウォールとNIDSを適切に迂回し、集中型のコマンドアンドコントロール回答からコマンドをアップロードできるようにする必要があります。 評価中にデバイスが検出された場合に備えて、デバイスの総コストを最小限に抑える必要があります。 次のツールのうちどれをエンジニアが設計中のデバイスにロードする必要がありますか?
- A. 自動MITMプロキシ
- B. ローテーションキー生成を使用したカスタムファームウェア
- C. 逆シェルエンドポイントリスナー
- D. TCPビーコンブロードキャストソフトウェア
正解: A
質問 229
ソフトウェア開発チームは、過去18か月間に、クライアントが製造を進めながら注文のステータスを確認できるようにする、新しいWebベースのフロントエンドの開発に費やしました。マーケティングチームは、2週間以内に新しいアプリケーションをクライアントに提示するための打ち上げパーティーを計画します。発売前に、セキュリティチームは危険な脆弱性を導入する可能性がある多数の欠陥を発見し、製造業で使用されるデータベースへの直接アクセスを可能にしました。開発チームは開発中にこれらの脆弱性を修正する計画はありませんでした。次のSDLCベストプラクティスのうち、開発チームが従うべきものはどれですか。
- A. SRTMを使う
- B. システム設計文書の確認
- C. 回帰テストを実施する
- D. ユーザー受け入れテストを完了する
正解: A
質問 230
開発者がWebアプリケーションから次のトランザクションログを確認しています。
ユーザー名:John Doe
通りの名前:Main St.
番地:<script> alert( `test ')</ alert>
上記のトランザクションログを考慮して、開発者が実装する必要があるコードスニペットは次のうちどれですか。
- A. <html><form name="myform" action="www.server.com/php/submit.php action=GET"
- B. <form name ="form1" action="/submit.php" onsubmit="return validate()" action=POST>
- C. if ($input != strcmp($var1, "<>")) {die();}
- D. $input=strip_tags(trim($_POST[`var1']));
正解: D
解説:
It is important to notice that this function (strip_tags), in real life, is not the most adequate to prevent XSS attacks, as seen in PHP manual: "Warning: This function should not be used to try to prevent XSS attacks. Use more appropriate functions like htmlspecialchars() or other means depending on the context of the output.".
質問 231
組織はICSを統合しており、システムがサイバー耐性を備えていることを確認したいと考えています。残念ながら、特殊なコンポーネントの多くは、パッチを適用できないレガシーシステムです。既存の企業は、99.9%の稼働時間を必要とするミッションクリティカルなシステムで構成されています。制約が与えられた場合のシステムの適切な設計を支援するために、次のうちどれを想定する必要がありますか?
- A. 脆弱なコンポーネント
- B. システムの時間的重要性
- C. オープンソースソフトウェアの存在
- D. 攻撃による運用上の影響
正解: A
質問 232
情報セキュリティ担当者は、1つのセキュアネットワークと1つのオフィスネットワークを担当します。最近の情報によると、ネットワーク間で同様のログイン認証情報があるため、攻撃者がセキュリティで保護されたネットワークにアクセスする可能性があります。情報を変更する必要があるユーザーを判断するために、情報セキュリティ担当者はツールを使用して両方のネットワーク上のハッシュ値でファイルをスキャンし、次のデータを受け取ります。
ファイル内のハッシュ値からこの情報を収集するために使用されたツールはどれですか。
- A. ファザー
- B. プロトコルアナライザ
- C. パスワードクラッカー
- D. MD5ジェネレータ
- E. 脆弱性スキャナー
正解: D
質問 233
セキュリティインシデントの後、管理者は、詐欺や従業員間の共謀の可能性を減らすのに役立つポリシーを実装したいと考えています。同僚が時々別の労働者の立場を監査することでこれらの目標を達成するのに役立つのは次のどれですか?
- A. 必須の休暇
- B. 職務の分離
- C. 最小限の特権
- D. ジョブローテーション
正解: D
解説:
Job rotation can reduce fraud or misuse by preventing an individual from having too much control over an area.
質問 234 
- A. Option C
- B. Option F
- C. Option B
- D. Option D
- E. Option E
- F. Option A
正解: C
質問 235 


- A. Option C
- B. Option A
- C. Option D
- D. Option E
- E. Option B
正解: B
質問 236 
- A. Option D
- B. Option C
- C. Option A
- D. Option B
正解: B
解説:
http://www.financeformulas.net/Return_on_Investment.html
https://en.wikipedia.org/wiki/Risk_assessment
質問 237
......
CompTIA CAS-003日本語問題集で一発合格できる問題を試そう!:https://www.jpntest.com/shiken/CAS-003J-mondaishu