Web安全学院入学考试

 
   | |

导读:本部分是Web安全学院的入学考试,将涉及的内容包括IIS Web服务器的安全配置、边界网络安全、Web目录和开发的安全性等。

关键词:Web安全 IIS Web服务器 安全配置 边界网络 网络安全

 
正在加载数据...

【TechTarget中国原创】1) SSL是做什么的

a. 加密网上传播的数据
b. 加密Web服务器上的文件
c. 加密存储在数据库中的密码
d. 加密特别应用目的的特别数据元素
e. 加密认证网站的数字证书

查看正确答案

2.)  HTTPS使用哪些端口呢?

a. 21
b. 53
c. 80
d. 137
e. 443

查看正确答案

3.) 判断对错:IT安全风险和IT漏洞评估一样

查看正确答案

4.) 网络钓鱼和广告文件和间谍文件不同是因为

a.这不是企业的问题,而是个人问题
b.它在你的电脑上安装恶意软件
c.它使用社会工程攻击和技术手段,而其他两者不使用
d.阻止很容易
e.上面的都不对

查看正确答案

5.) 审计对象访问的审计策略的推荐设置是什么?

a. Success: Off, Failure: Off 
b. Success: Off, Failure: On 
c. Success: On, Failure: Off 
d. Success: On, Failure: On 
e. 上面都不对

查看正确答案

6.) 假设你是Windows网络的管理员,正在电脑上安装Windows 2000 Server,它将运行IIS并连接到互联网。你的域名是mycompany.com。在设置的时候,安装人员问你是否想要把电脑设为域中的一员。你怎么选择呢?

a.不,这台电脑不在网络上或者所在网络没有域名。
b.是,让这台电脑成为如下域名中的一员:mycompany.com

查看正确答案

7.) 在配置为只运行IIS或者发布网站的Windows服务运行时不需要下列哪些服务?

a. 管理服务
b. 性能日志和警告
c. 被保护的存储
d. 服务器服务
e. 全球Web发布服务

查看正确答案
 
8.) IIS的配置默认支持和IIS的各种功能相关的很多不同的文件扩展名。你的网站使用Active Server页面和PHP创建不使用页面。除了.asp 和 .php,还应该项IIS映射哪些文件扩展名?

a. .htw 
b. .printer 
c. .sthm 
d. .idq 
e. 上面的都不是

查看正确答案

9.) 登录IIS事件,推荐使用什么日志文件格式?

a. Microsoft IIS Log File Format
b. NCSA Common Log File Format 
c. W3C Extended Log File Format 

查看正确答案

10.) 服务器A的设立是为了登录日志系统和IIS活动。下面哪种设置是最好的?

a. Log File Directory: %WinDir%\System32\LogFiles 
b. Log File Directory: C:\Inetpub\wwwroot\LogFiles 
c. Log File Directory: E:\Inetpub\wwwroot\LogFiles 
d. Log File Directory: E:\Inetpub\LogFiles 
e. Log File Directory: F:\LogFiles

查看正确答案

11.) 下面哪种网络设计被认为是最安全的?

a. 平面网络(Flat network)
b. 三宿主边界网络
c. 背靠背边界网络

查看正确答案

12.) 在配置IIS处理加密对话的时候,下面哪一步不需要?

a.在IIS中创建公共密钥对,当要求证书的时候提交Certificate Authority (CA)
b.要求CA的服务器证书
c.当FedEx递送的时候签收证书
d.安装证书
e.配置想要保护的目录和页面

查看正确答案

13.) 判断对错:为了使用Windows Terminal Services安全地远程管理Web服务器,不需要在Web服务器上安装数字证书。

查看正确答案

14.)  判断对错:可以使用Microsoft Event Viewer查看Windows和IIS日志文件

查看正确答案

15.) 当谈到IT安全的时候,下列哪一项是对风险分析的最好定义?

a. 风险分析关注黑客攻入系统的可能性
b. 风险分析关注安全措施不能阻止黑客攻入系统的可能性
c. 风险分析决定需要保护哪些资源,并量化不进行保护的代价
d. 风险分析关注系统存在漏洞的可能性
e. 风险分析关注和互联网连接的后果

查看正确答案

16.) 在运行Windows 2000的背靠背IIS Web服务器的面向互联网的网卡所需要的网络组件的正确设置是哪一项?

a. Client for Microsoft Networks, File and Printer Sharing for Microsoft Networks, Internet Protocol (TCP/IP)  Microsoft Networks的客户端、Microsoft Networks的文件和共享打印机、互联网协议(TCP/IP)
b. Microsoft Networks的客户端、互联网协议(TCP/IP)
c. 互联网协议(TCP/IP)
d. 的文件和共享打印机、互联网协议(TCP/IP)
e.上述都不对

查看正确答案

17.) Windows 用户权限分配“本地登录”的正确定义是什么?

a. 决定哪些用户可以登录计算机
b. 决定哪些用户不能登录计算机
c. 决定哪些服务帐户可以把一个程序注册为一项服务
d. 决定哪些用户或组可以允许在网络上连接到计算机
e. 允许用户通过批量设备(batch-queue facility)登录

查看正确答案

18.) IIS产生的日志文件的正确ACL是什么?

a. 系统(完全控制)、管理员)(完全控制)、所有人(RWC)
b. 系统(RWC)、管理员)(完全控制)、所有人(RWC)
c. 系统(完全控制)、管理员)(完全控制)
d. 系统(完全控制)、管理员)(RWC)
e. 系统(完全控制)、管理员)(完全控制)、来宾(RWC)

查看正确答案

19.) 在Windows服务器上运行IIS不需要安装下列哪些组件?

a. Common Files
b. Internet Information Services Snap-in 
c. Networking Services 
d. World Wide Web Server 
e. 都需要安装

查看正确答案

20.) 数据库存储每个用户的用户名、帐户权限和安全环境信息,允许本地登录Winsows计算机。应该删除Windows Web服务器上的哪些SAM数据库复本?

a. Program Files\Microsoft\SAM
b. WINNT\SYSTEM32\SAM
c. WINNT\SYSTEM32\CONFIG\SAM
d. WINNT\REPAIR\SAM
e. 以上都不是

查看正确答案

  查看答案,并计算你的分数:

  15-20个正确:Web安全Superstar!

  在searchsecurity.com.cn的Web安全学校中优化你的知识:

  • 重要防御清单
  • 开发人员的活跃内容发送清单
  • 间谍软件移除清单

  少于15个:马上参加Web安全学校。几个小时后你就从小学生成长为专家了!

第一课:保护Web服务器
第二课:防御Web攻击
第三课:保护Web应用

【原创内容,版权所有,谢绝转载。TechTarget中国将保留追究其法律责任的权利。】
 
作者:Michael Cobb     译者:Tina Guo   
 
 
 
 
 

Web应用安全/Web访问控制

 
在WEB应用程序完成构建之际,我们应当使用哪些安全设备来保护它的正常运行呢?TT安全专家认为,首先将WEB应用程序所要使用到的数据进行分类是非常重要的……
 
针对MD5哈希算法中的漏洞可能成为Web上最危险的漏洞。2010 RSA大会上,WhiteHat首席安全技术官正式提出去年中排名前十位的网络黑客攻击技术……
 
如何配置IIS Web服务器权限,以提供适当和安全的访问控制,使它不仅满足终端用户,而且还确保更好的数据安全性?本文将向您介绍详细的操作步骤。
 
问:OSsurance Desktop能够有效防止服务器崩溃吗?因为据说这个产品支持Windows Server 2000和2003。他们声称能够防止缓冲器的溢出。但是这样能够防止服务器崩溃吗?
 
SQL注入是一类当你把用户输入用来构造SQL查询或是修改、管理数据库的命令时所产生的漏洞。如果在把用户输入追加到变化的SQL语句之前不先进行过滤处理

热门技术手册排行

 

虚拟专用网络 VPN(Virtual Private Network )能通过公用网络Internet建立一个临时的、安全的连接,是一条穿过混乱的公用网络的安全、稳定的隧道。VPN是对企业内部网的扩展,它可以帮助远程用户、公司分支机构、商业伙伴及供应商同公司的内部网建立可信的安全连接,并保证数据的安全传输。许多公司使用VPN向公司外部的员工提供企业网络接入。本手册将围绕VPN进行全方位的讲解。

 

“最佳实践”来自英文Best Practice。维基百科对最佳实践的定义是一个管理学概念,认为存在某种技术、方法、过程、活动或机制可以使生产或者管理实践的结果达到最优,并减少出错的可能性。学习应用IT企业安全的最佳实践,其实就是借鉴别人成功的经验,让自己在保护企业安全方面少走弯路。在本手册中,将集合IT业内关于企业安全的最佳实践,并不断更新,以期在企业安全防护方面提供帮助。

 

虚拟化是数据中心的流行技术,它起源于20世纪60年代。它是把昂贵的计算机资源的利用最大化的方式。典型的服务器的利用率不足40%,虚拟化可以更有效地利用技术资源,并节约固定费用。虚拟化的最大优势是,它允许管理员从中央区域为个人电脑和客户设备提供软件。虚拟化不需要管理员对一般任务进行分别考虑。服务器的关机可以带动多用户的关机。

 

黑客策略和技术一直都在进步。黑客还在继续开发新的攻击工具和黑客方法,来恶意访问系统并攻击你的网络,这样企业在开发和采取恰当的方法防御黑客的攻击就变得非常困难。《黑客攻击技术和策略》的技术指南将介绍黑客的内心想法,并帮助你理解恶意攻击者的动机,也提供了一些黑客攻击具体信息的方式,采用的方法以及企业应该采用的保护敏感数据的方法。这里将会提供大量黑客技术和策路的信息,例如允许黑客获取网络系统或者文件访问的系统特征探测。

 

假如你正在寻找一个漏洞扫描器,你可能已经遇到了大量的非常昂贵的商业解决方案,这些方案都有一长串的性能和优点。不幸的是,如果你和我们之中大部分人的情况一样的话,你一般根本没有运行这些奇特的系统的预算。你可能已经退而求其次,转向考虑使用像SATAN或Saint的免费工具。然而,你可能觉得使用这些工具是一种折衷的办法,因为它们的性能设置不能与商业解决方案相比。这时候你就应该学会使用Nessus! 2005年12月Nessus背后的公司Tenable Network Security Inc.发布了Nessus 3,引进了对该产品的全面检查。在写这篇文章时候的最近版本,Nessus 3.2是在2008年3月发布的。Nessus现在可以在多种平台上使用,包括Windows、各种版本的Linux、FreeBSD、Solaris和Mac OS X。以下是这次Nessus3中的重大变化: 下面将介绍如何使用Nessus工具以及Nessus工具的更新。

查看更多
 
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录