CCSP日本語試験問題集、CCSP日本語練習テスト問題 [Q110-Q129]

Share

CCSP日本語試験問題集、CCSP日本語練習テスト問題

PDF問題(2024年最新)実際のISC CCSP日本語試験問題

質問 # 110
アプリケーションのタイプに基づいて、または特定のホスティング契約の条件に基づいて、どのタイプのPIIが規制されますか?

  • A. 規制
  • B. 契約
  • C. 特定
  • D. 管轄

正解:B

解説:
Contractual PII has specific requirements for the handling of sensitive and personal information, as defined at a contractual level. These specific requirements will typically document the required handling procedures and policies to deal with PII. They may be in specific security controls and configurations, required policies or procedures, or limitations on who may gain authorized access to data and systems.


質問 # 111
ベースラインからの逸脱を調査し、__________________。

  • A. 文書化
  • B. 明らかに
  • C. 奨励
  • D. 強制

正解:A

解説:
説明
調査と結果の詳細を含め、ベースラインからのすべての逸脱を文書化する必要があります。私たちは逸脱を強制または奨励しません。おそらく、私たちはすでに偏差を認識しているので、
「明らかにする」ことは合理的な答えではありません。


質問 # 112
Webに公開されたサービスとアプリケーションに対して、多くの異なる一般的な脅威が存在します。 1つの攻撃には、入力フィールドを利用して、開発者が意図しないネストされた方法でクエリを実行する試みが含まれます。
これはどのような攻撃ですか?

  • A. クロスサイトリクエストフォージェリ
  • B. 関数レベルのアクセス制御がありません
  • C. 注射
  • D. クロスサイトスクリプティング

正解:C

解説:
説明
インジェクション攻撃とは、アプリケーションまたはシステムに通常の処理とクエリの一部としてコードを実行させる目的で、悪意のある俳優がコマンドやその他の任意のデータを入力フィールドとデータフィールドを介して送信する攻撃です。これにより、アプリケーションがだまされて、公開を意図されていない、または承認されていないデータが公開される可能性があります。欠落している機能レベルのアクセス制御が存在し、アプリケーションが初期ログインプロセス中に承認をチェックするだけで、各関数呼び出しでさらに検証されません。クロスサイトリクエストフォージェリは、認証されたユーザーが自分のアクセスと資格情報で実行されているアプリケーションに偽造されたリクエストを送信するように攻撃するときに発生します。
クロスサイトスクリプティングは、攻撃者が検証プロセスを経由せずに信頼できないデータをユーザーのブラウザーに送信できる場合に発生します。


質問 # 113
ハッカーが使用するのと同じ戦略とツールセットを使用するテストのタイプはどれですか?

  • A. 静的
  • B. ペネトレーション
  • C. 悪意のある
  • D. 動的

正解:B

解説:
説明
侵入テストでは、ハッカーがシステムに対して使用するのと同じ戦略とツールセットを使用して、潜在的な脆弱性を発見します。悪意のあるという用語は、攻撃者の観点から侵入テストの意図の多くを捉えていますが、それは最良の答えではありません。静的と動的は2種類のシステムテストです-静的はオフラインでシステムの知識を使用して行われ、動的は事前の知識が関連付けられていないライブシステムで行われます-どちらも要求されるテストの種類を説明しません質問。


質問 # 114
監査は、特定の時間におけるシステムまたはアプリケーションのステータスに基づいて行われるか、変更とプロセスを考慮した一定期間の調査として行われます。
次のペアのうち、時間の経過とともに実行される監査の種類と、それに必要な最小の期間に一致するのはどれですか。

  • A. SOCタイプ2、6か月
  • B. SOCタイプ2、1か月
  • C. SOCタイプ2、1年
  • D. SOCタイプ1、1年

正解:A

解説:
SOC Type 2 audits are done over a period of time, with six months being the minimum duration.
SOC Type 1 audits are designed with a scope that's a static point in time, and the other times provided for SOC Type 2 are incorrect.


質問 # 115
どのタイプの監査レポートが、対象とする対象者の「使用制限」レポートと見なされますか?

  • A. SOCタイプ1
  • B. SSAE-16
  • C. SOCタイプ2
  • D. SAS-70

正解:A

解説:
SOC Type 1 reports are considered "restricted use" reports. They are intended for management and stakeholders of an organization, clients of the service organization, and auditors of the organization. They are not intended for release beyond those audiences.


質問 # 116
リスクに対処する次の方法のうち、保険に最も関連するものはどれですか?

  • A. 転入
  • B. 受け入れ
  • C. 緩和
  • D. 回避

正解:A

解説:
説明
回避はビジネスプロセスを停止し、緩和策はリスクを低減するためのコントロールの使用を伴います。受け入れにはリスクの引き受けが含まれ、移転には通常保険が含まれます。


質問 # 117
セキュリティ制御を実装できるクラウドデータライフサイクルの最初の段階は何ですか?

  • A. ストア
  • B. シェア
  • C. 使用
  • D. 作成

正解:A

解説:
説明
クラウドデータライフサイクルの「保存」フェーズは、通常「作成」フェーズと同時に、またはその直後に発生し、セキュリティ制御を実装できる最初のフェーズです。ほとんどの場合、データの保存方法はその分類に基づいています。


質問 # 118
リソースバランシングを維持し、必要なときに必要な場所でリソースを利用できるようにするために、クラウド環境内でどのプロセスが使用されますか?

  • A. 動的クラスタリング
  • B. 動的リソーススケジューリング
  • C. 動的最適化
  • D. 動的バランス

正解:C

解説:
説明
動的最適化とは、必要なときに必要な場所でリソースを利用できるようにクラウド環境を継続的に維持し、物理ノードが過負荷になったり容量が不足したりすることなく、他のリソースが十分に活用されないプロセスです。


質問 # 119
次の脅威の種類のどれが、ユーザーが最初にそれを入力したときを超えてそれ自身の部分の許可を検証しないアプリケーションを含みますか?

  • A. 関数レベルのアクセス制御がありません
  • B. クロスサイトリクエストフォージェリ
  • C. 注射
  • D. クロスサイトスクリプティング

正解:A

解説:
It is imperative that applications do checks when each function or portion of the application is accessed to ensure that the user is properly authorized. Without continual checks each time a function is accessed, an attacker could forge requests to access portions of the application where authorization has not been granted. An injection attack is where a malicious actor sends commands or other arbitrary data through input and data fields with the intent of having the application or system execute the code as part of its normal processing and queries. Cross-site scripting occurs when an attacker is able to send untrusted data to a user's browser without going through validation processes. Cross-site request forgery occurs when an attack forces an authenticated user to send forged requests to an application running under their own access and credentials.


質問 # 120
クラウドデータセンターを設計する場合、緊急時の運用中に運用の継続性を確保するために必要でない側面は次​​のうちどれですか?

  • A. 拡張バッテリーバックアップ
  • B. ブロードバンドデータ接続
  • C. きれいな水へのアクセス
  • D. データセンターへの物理的アクセス

正解:A


質問 # 121
次のうちどれが電子情報開示の範囲内のデータの基準ではありませんか?

  • A. 所有
  • B. 保管
  • C. コントロール
  • D. アーカイブ

正解:D

解説:
説明
eDiscoveryは、組織が所有、管理、および管理している情報とデータに関連しています。


質問 # 122
クラウドコンピューティングの急速な出現に伴い、特にクラウドコンピューティングに関連する規制はほとんどなく、組織は監査とポリシーを推進するために、クラウドに固有ではない規制のコレクションの使用に頼らざるを得ませんでした。
ISO / IECのどの標準がクラウドコンピューティング用に特別に設計されましたか?

  • A. ISO / IEC 19889
  • B. ISO / IEC 27001:2015
  • C. ISO / IEC 27018
  • D. ISO / IEC 27001

正解:C

解説:
説明
ISO / IEC 27018は、クラウド環境内の個人情報や機密情報の保護に対処するために実装されました。 ISO / IEC 27001およびその後の27001:2015リビジョンは、どちらも汎用データセキュリティ規格です。 ISO / IEC 19889は誤った答えです。


質問 # 123
PIIを扱う場合、データを適切に保護し、コンプライアンス要件に対応しなかった場合の法的制裁または罰則を課す可能性のある要件に関連するカテゴリはどれですか。

  • A. 規制
  • B. 管轄
  • C. リーガル
  • D. 契約

正解:A

解説:
説明
規制対象のPIIは、法律や規制で概説されているデータに関連しています。規制対象のPIIを保護するための要件に違反すると、法的制裁または罰則が科せられる場合があります。契約上のPIIには、法律で規定されているのではなく、クラウドプロバイダーとクラウドカスタマー間の実際のサービス契約によって決定される必要なデータ保護が含まれます。契約上のPIIの規定への違反は、潜在的な財政的または契約上の影響を伴いますが、法的制裁は持ちません。法的および管轄権は規制されたものと類似した用語ですが、どちらも正式な用語として使用されていません。


質問 # 124
クライアント側のキー管理システムを最も一般的に使用するクラウドサービスカテゴリはどれですか。

  • A. サービスとしてのプラットフォーム
  • B. サービスとしてのデスクトップ
  • C. サービスとしてのソフトウェア
  • D. サービスとしてのインフラストラクチャ

正解:C

解説:
SaaS most commonly uses client-side key management. With this type of implementation, the software for doing key management is supplied by the cloud provider, but is hosted and run by the cloud customer.
This allows for full integration with the SaaS implementation, but also provides full control to the cloud customer. Although the cloud provider may offer software for performing key management to the cloud customers, with the Infrastructure, Platform, and Desktop as a Service categories, the customers would largely be responsible for their own options and implementations and would not be bound by the offerings from the cloud provider.


質問 # 125
あなたの会社は、特定の期間中にアプリケーションからイベントデータやその他の関連情報を収集し、訴訟手続きの潜在的な証拠として使用するための電子情報開示命令を受けました。
すべての関連データを確実に収集する以外に、最も重要な考慮事項は次のうちどれですか?
応答:

  • A. 暗号化
  • B. 圧縮
  • C. 守秘義務
  • D. CoC

正解:D


質問 # 126
____________を行うには、定期的に環境を調査することを含め、現在の資産インベントリリストを維持することが重要です。
応答:

  • A. パッチが適用されていない不明なアセットが環境へのバックドアとして使用されるのを防ぎます
  • B. すべてのデバイスの請求が適切な部門によって処理されていることを確認します
  • C. 紛失したデバイスが自動的に取得システムに入力され、再購入と交換が行われるようにします
  • D. デバイスを適切にカタログ化し、注釈を付けることで、ユーザーのモラルを維持します

正解:A


質問 # 127
次のアクションのうち、データをクラウドデータライフサイクルの「作成」フェーズの一部にしないアクションはどれですか。

  • A. メタデータの変更
  • B. データのインポート
  • C. 新しいデータの構築
  • D. データの変更

正解:A

解説:
説明
最初のフェーズは「作成」と呼ばれますが、変更を指すこともあります。本質的に、データが「新規」と見なされる場合は常に、作成フェーズにあります。これは、新しく作成されたデータ、システムにインポートされたそのシステムにとって新しいデータ、または既に存在し、新しいフォームまたは値に変更されたデータから取得できます。
メタデータを変更しても、実際のデータは変更されません。


質問 # 128
クラウドコンポーネントの作成とサービスのテストと検証を担当する役割は次のうちどれですか。

  • A. クラウドサービス開発者
  • B. クラウドサービスブローカー
  • C. クラウド間プロバイダー
  • D. クラウド監査人

正解:A

解説:
説明
クラウドサービス開発者は、クラウドコンポーネントとサービスの開発と作成、およびサービスのテストと検証を担当します。


質問 # 129
......

更新された2024年01月合格させるCCSP日本語試験リアル練習テスト問題:https://www.goshiken.com/ISC/CCSP-JPN-mondaishu.html