第八章 软件开发安全 >> CISSP备考流水账

本文详细探讨了软件开发安全中的关键概念,包括跨站攻击脚本防御、病毒类型、伪装攻击及恶意代码处理。同时,深入讲解了数据库管理系统的安全性、数据不正确取值的问题,以及组织管理和软件开发模型。重点关注了数据库ACID原则和多实例化,还介绍了软件能力成熟度模型SW-CMM和IDEAL模型在组织管理中的应用。
摘要由CSDN通过智能技术生成

软件攻击与防御

跨站攻击脚本防御

  • 反射输入:一个用户的输入的内容,会以代码的形式被另一个用户读取执行;
  • 参数验证来阻止反射输入字段中带有

病毒类型

  • MBR病毒:主引导记录病毒将重定向引导过程,并在操作系统中加载其它病毒文件;
  • 文件感染: 用于替代系统中主要文件,注入病毒代码执行恶意操作;
  • 多态病毒:通过不断改变自己特征码来躲避杀毒软件的检测;
  • 服务注入:侵入系统可信服务组件,来躲避杀毒软件的特征检测;

伪装攻击

  • 描述:假冒适当的访问许可证权限获得用户或者第三方认证的系统身份;
  • IP欺骗:使用可信任的IP地址,来试图获得访问其他外部资源的权限,常发生在没有边界过滤的网络系统中;
  • 例子1:源IP地址为私有网络的数据包,不能从外部网络进入;
  • 例子2:源IP地址为外部网络的数据包,不能从内部网络离开;
  • 例子3:拥有内部IP地址数据包,不能从任何方向通过路由器;
  • 会话劫持:中途拦截已授权用户与资源之间通讯数据的一部分,然后使用劫持技术接管会话并伪装成已授权用户的身份获取信息;
  • 伪装合法客户端;
  • 伪装合法服务器;
  • 中间人攻击;
  • 邮件伪装攻击:梅丽莎病毒和ILOVEYOU;
  • 0
    点赞
  • 2
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
【第1题】4 1. (已核对)依据国家标准/T20274《信息系统安全保障评估框架》,信息系统安全目标 (ISST)中,安全保障目的指的是: (单选) 1、 信息系统安全保障目的 2、 环境安全保障目的 3、 信息系统安全保障目的和环境安全保障目的 4、 信息系统整体安全保障目的、管理安全保障目的、技术安全保障目的和工程安全保障 目的 解析: 解释:GB/T 20274信息系统保障评估框架从管理、技术、工程和总体方面进行评估。 【第2题】2 2. (已核对)以下哪一项是数据完整性得到保护的例子? (单选) 1、 某网站在访问量突然增加时对用户连接数量进行了限制,保证已登录的用户可以完成 操作 2、 在提款过程中ATM终端发生故障,银行业务系统及时对该用户的账户余额进行了冲正 操作 3、 某网管系统具有严格的审计功能,可以确定哪个管理员在何时对核心交换机进行了什 么操作 4、 李先生在每天下班前将重要文件锁在档案室的保密柜中,使伪装成清洁工的商业间谍 无法查看 解析: 解释:A为可用性,B为完整性,C是抗抵赖,D是保密性。冲正是完整性纠正措施,是 Clark-Wilson模型的应用,解决数据变化过程的完整性。 【第3题】2 3. (已核对)进入21世纪以来,信息安全成为世界各国安全战略关注的重点,纷纷制定 并颁布网络空间安全战略,但各国历史、国情和文化不同,网络空间安全战略的内容也 各不相同,以下说法不正确的是: (单选) 1、 与国家安全、社会稳定和民生密切相关的关键基础设施是各国安全保障的重点 2、 美国尚未设立中央政府级的专门机构处理网络信息安全问题,信息安全管理职能由不 同政府部门的多个机构共同承担 3、 各国普遍重视信息安全事件的应急响应和处理 4、 在网络安全战略中,各国均强调加强政府管理力度,充分利用社会资源,发挥政府与 企业之间的合作关系 解析: 解释:美国已经设立中央政府级的专门机构。 【第4题】4 4. (已核对)与PDR模型相比,P2DR模型多了哪一个环节? (单选) 1、 防护 2、 检测 3、 反应 4、 策略 解析: 解释:PPDR是指策略、保护、检测和反应(或响应)。PPDR比PDR多策略。 ---自身考试亲测真题,覆盖率80%以上
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值