İçeriğe atla
0 XP 0
ISC2CISSPİleri

ISC2 CISSP

  • Yönetişim
Soru
100-15025'i puanlanmayan deneme sorusu
Süre
3 saat
Geçme
1000 üzerinden 700

Güvenlik programını tasarlayan, kuran ve yöneten deneyimli uzmanlar için ISC2'nin ileri düzey sertifikası. Sertifika için sekiz alandan en az ikisinde toplam beş yıl tam zamanlı deneyim gerekir; deneyimi eksik aday sınavı geçerse Associate of ISC2 olur ve deneyimini altı yıl içinde tamamlar. Sınav, yönetişimden yazılım güvenliğine sekiz alanı yönetici bakışıyla ölçer ve 15 Nisan 2024'ten beri yürürlükteki hedefleri izler.

Çalış

Alan alan çalış, karışık pratik yap ya da süreyle deneme sınavı çöz. İlerlemen bu tarayıcıda birikir.

Bir alan seç

Tek alandan sorular gelir. Her cevaptan sonra doğrusunu ve nedenini görürsün. Süre yok.

Alanlar ve ilerlemen

Çözülen
0/ 160
Doğru
-
Son deneme
-

Çubuk uzunluğu resmî ağırlık.ÇözdüğünKalan

  1. Güvenlik ve Risk YönetimiSecurity and Risk Management%160/25 soru6 ders
  2. Varlık GüvenliğiAsset Security%100/16 soru6 ders
  3. Güvenlik Mimarisi ve MühendisliğiSecurity Architecture and Engineering%130/21 soru6 ders
  4. İletişim ve Ağ GüvenliğiCommunication and Network Security%130/21 soru6 ders
  5. Kimlik ve Erişim YönetimiIdentity and Access Management%130/21 soru6 ders
  6. Güvenlik Değerlendirme ve TestiSecurity Assessment and Testing%120/19 soru6 ders
  7. Güvenlik OperasyonlarıSecurity Operations%130/21 soru6 ders
  8. Yazılım Geliştirme GüvenliğiSoftware Development Security%100/16 soru6 ders

Örnek sorular

Her alandan 2 soru. Cevabı açmadan önce kendin düşün; aynı sorular pratikte de karşına çıkar.

Güvenlik ve Risk Yönetimi (Security and Risk Management)2 örnek soru

ISC2 Etik Kuralları'ndaki dört kanondan biri aşağıdakilerden hangisi değildir?

  1. Onurlu, dürüst, adil, sorumlu ve yasal davranmak
  2. Mesleği ilerletmek ve korumak
  3. İşverenin kârını kamu yararından üstün tutmak
  4. Toplumu, ortak yararı ve altyapıyı korumak
Cevabı göster

Doğru cevap: C) İşverenin kârını kamu yararından üstün tutmak

İlk iki kanon toplumu, ortak yararı ve altyapıyı korumayı; onurlu, dürüst, adil, sorumlu ve yasal davranmayı ister. Diğer ikisi, hizmet verdiğin taraflara (principals) özenli ve yetkin hizmet sunmayı ve mesleği ilerletip korumayı ister. Kurallarda işverenin kârını kamu yararından üstün tutan bir madde yoktur. Tersine, kamu güvenini korumak ilk kanonun konusudur.

Yeni atanan bir bilgi güvenliği yöneticisi (CISO), üç yıllık güvenlik stratejisini hazırlıyor. Stratejinin çıkış noktası ne olmalıdır?

  1. Kurumun iş hedefleri, misyonu ve risk iştahı
  2. BT ekibinin bugünkü personel sayısı
  3. Bir önceki yılın sızma testi bulguları
  4. Sektördeki en yeni güvenlik ürünlerinin listesi
Cevabı göster

Doğru cevap: A) Kurumun iş hedefleri, misyonu ve risk iştahı

Güvenlik işlevi işi desteklemek için vardır; strateji kurumun hedeflerinden, misyonundan ve kabul edebileceği risk düzeyinden türetilir. Ürün listesi ve test bulguları stratejiyi uygularken kullanılan girdilerdir. Personel sayısı bir kısıttır, yön belirlemez.

Varlık Güvenliği (Asset Security)2 örnek soru

Veri sınıflandırmasında bir bilginin hangi sınıfa gireceğini belirleyen temel ölçüt hangisidir?

  1. Bilginin saklandığı sunucunun fiziksel konumu
  2. Bilginin kurum için değeri ve hassasiyeti
  3. Dosyanın boyutu ve biçimi
  4. Dosyanın oluşturulduğu yazılım
Cevabı göster

Doğru cevap: B) Bilginin kurum için değeri ve hassasiyeti

Sınıflandırma, bilginin ifşası, değişmesi ya da kaybolması durumunda kuruma vereceği zarara, yani değerine ve hassasiyetine dayanır. Yasal yükümlülükler de bu değerlendirmeye girer. Dosya boyutu, biçimi, üreten yazılım ya da sunucu konumu bilginin önemini göstermez.

Bir müşteri veri kümesinin sınıflandırma düzeyini belirleme ve gözden geçirme sorumluluğu kimdedir?

  1. Veri emanetçisi (custodian)
  2. Veri sahibi (data owner)
  3. Yedekleme operatörü
  4. Son kullanıcı (user)
Cevabı göster

Doğru cevap: B) Veri sahibi (data owner)

Veri sahibi, genellikle verinin ait olduğu iş biriminin yöneticisidir; sınıflandırmayı belirler ve kimlerin erişeceğine karar verir. Emanetçi ve yedekleme operatörü sahibin kararlarını teknik olarak uygular. Kullanıcı ise veriyi kurallara uyarak kullanır.

Güvenlik Mimarisi ve Mühendisliği (Security Architecture and Engineering)2 örnek soru

Dizüstü bilgisayarlarda disk şifreleme anahtarının donanımda saklanması ve önyükleme zincirinin değişmediğinin ölçülmesi isteniyor. Bu işi anakarttaki hangi bileşen yapar?

  1. Grafik işlem birimi (GPU)
  2. Ağ arayüz kartı (NIC)
  3. Temel giriş çıkış sistemi (BIOS) parolası
  4. Güvenilir platform modülü (TPM)
Cevabı göster

Doğru cevap: D) Güvenilir platform modülü (TPM)

TPM, anahtarları donanımda korur ve önyüklemedeki her bileşenin ölçümünü kayıtlarına (PCR) yazar. Ölçümler beklenen değerle eşleşmezse anahtar serbest bırakılmaz. BIOS parolası ayarlara erişimi kısıtlar; NIC ve GPU anahtar saklamaz.

Kurum, bir bulut sağlayıcısında IaaS modeliyle sanal sunucular çalıştırıyor. Bu sunuculardaki işletim sistemi yamalarından kim sorumludur?

  1. İnternet servis sağlayıcısı
  2. Müşteri kurum
  3. Bulut sağlayıcısı
  4. Sanallaştırma yazılımının üreticisi
Cevabı göster

Doğru cevap: B) Müşteri kurum

IaaS'te sağlayıcı fiziksel altyapıyı, ağı ve sanallaştırma katmanını yönetir. Konuk işletim sistemi, uygulamalar ve veri müşterinin sorumluluğundadır. PaaS ve SaaS'e geçtikçe sağlayıcının payı artar, ama verinin ve erişimin sorumluluğu müşteride kalır.

İletişim ve Ağ Güvenliği (Communication and Network Security)2 örnek soru

ARP zehirlenmesi (ARP poisoning) saldırısı OSI modelinin hangi katmanında, yerel yayın alanı içinde gerçekleşir?

  1. Uygulama katmanı (katman 7)
  2. Ağ katmanı (katman 3)
  3. Taşıma katmanı (katman 4)
  4. Veri bağlantı katmanı (katman 2)
Cevabı göster

Doğru cevap: D) Veri bağlantı katmanı (katman 2)

ARP, IP adreslerini MAC adreslerine eşler; saldırgan sahte ARP yanıtlarıyla bu eşlemeyi yerel ağda bozar ve trafiği kendi üzerinden geçirir. Saldırı yerel yayın alanında, veri bağlantı katmanında gerçekleşir. Anahtarlardaki dinamik ARP denetimi (DAI) sahte yanıtları bu katmanda engeller.

IPv4'te bulunan ama IPv6'da yer almayan adres türü hangisidir?

  1. Çoklu yayın (multicast)
  2. Tekil yayın (unicast)
  3. Herhangi birine yayın (anycast)
  4. Genel yayın (broadcast)
Cevabı göster

Doğru cevap: D) Genel yayın (broadcast)

IPv6'da genel yayın (broadcast) yoktur; bu işlev, örneğin tüm düğümler grubu gibi çoklu yayın adresleriyle karşılanır. Tekil, çoklu ve anycast adresler IPv6'da kullanılır. Anycast'te aynı adres birden çok düğümde tanımlıdır ve paket en yakın olana gider.

Kimlik ve Erişim Yönetimi (Identity and Access Management)2 örnek soru

Aşağıdaki oturum açma yöntemlerinden hangisi gerçek anlamda çok faktörlü kimlik doğrulamadır (MFA)?

  1. Parmak izi ve ardından yüz tanıma
  2. Kullanıcı adı ve ardından parola
  3. Parola ve ardından iki ayrı kişisel güvenlik sorusu
  4. Parola ve ardından donanım anahtarına dokunma
Cevabı göster

Doğru cevap: D) Parola ve ardından donanım anahtarına dokunma

MFA farklı türden faktörleri birleştirir: bildiğin bir şey (parola) ve sahip olduğun bir şey (donanım anahtarı). Parola ile güvenlik soruları ikisi de bilgi faktörüdür; parmak izi ile yüz tanıma ikisi de biyometriktir. Kullanıcı adı ise kimlik beyanıdır, doğrulama faktörü değildir.

Yönetici parolaları paylaşımlı bir hesap tablosunda tutuluyor. Parolaları merkezi olarak saklayan, kimin hangi parolayı ne zaman aldığını kaydeden ve parolaları otomatik döndüren çözüm hangisidir?

  1. Dosya bütünlüğü izleme (FIM) aracı
  2. Ağ zaman sunucusu
  3. Parola kasası (password vault)
  4. Web uygulama güvenlik duvarı (WAF)
Cevabı göster

Doğru cevap: C) Parola kasası (password vault)

Parola kasası (credential management system), ayrıcalıklı parolaları şifreli saklar, erişimi onaya bağlar ve her kullanımı kaydeder. Kullanımdan sonra parolayı döndürerek paylaşılan parolanın ömrünü kısaltır. Diğer seçenekler kimlik bilgisi yönetimi yapmaz.

Güvenlik Değerlendirme ve Testi (Security Assessment and Testing)2 örnek soru

Zafiyet taraması ile sızma testi (penetration test) arasındaki temel fark nedir?

  1. Sızma testi yazılı izin gerektirmez, tarama gerektirir
  2. Zafiyet taraması elle yürütülür, sızma testi ise otomatik araçla yapılır
  3. Zafiyet taraması fiziksel güvenlik kontrollerini ölçer
  4. Sızma testi zafiyetleri istismar ederek gerçek etkiyi gösterir
Cevabı göster

Doğru cevap: D) Sızma testi zafiyetleri istismar ederek gerçek etkiyi gösterir

Zafiyet taraması bilinen zayıflıkları tespit edip listeler. Sızma testi ise bu zayıflıkları kontrollü biçimde istismar eder ve saldırganın ne kadar ilerleyebileceğini gösterir. Taramalar çoğunlukla otomatiktir ve iki etkinlik de yazılı yetki ister.

Dış bir firma yarın sızma testine başlayacak. Test ekibinin elinde henüz imzalı yetki belgesi yok, ama proje yöneticisi sözlü onay verdi. Ne yapılmalıdır?

  1. Sözlü onayla başlamak, yazılı belgeyi test bitince tamamlamak
  2. Test sırasında sorun çıkarsa firmayı sorumlu tutmak
  3. Testi yalnız imzalı kapsam ve kurallar belgesiyle başlatmak
  4. Testi mesai dışında yaparak olası etkiyi azaltmak
Cevabı göster

Doğru cevap: C) Testi yalnız imzalı kapsam ve kurallar belgesiyle başlatmak

Sızma testi, kapsamı, zamanı ve kuralları belirleyen yazılı yetki olmadan başlamaz; bu belge testi saldırıdan ayırır. Sözlü onay hukuken yetersizdir ve sonradan tartışmaya açıktır. Mesai dışı test ya da sorumluluk paylaşımı yetki eksikliğini gidermez.

Güvenlik Operasyonları (Security Operations)2 örnek soru

Olay müdahalesinde el konulan bir diskin kimden kime, ne zaman ve neden geçtiğini gösteren belgeye ne ad verilir?

  1. Hizmet düzeyi sözleşmesi (SLA)
  2. İş etki analizi (BIA)
  3. Delil zinciri (chain of custody) formu
  4. Kabul edilebilir kullanım politikası (AUP)
Cevabı göster

Doğru cevap: C) Delil zinciri (chain of custody) formu

Delil zinciri (chain of custody), delilin toplandığı andan mahkemeye kadar her el değiştirmesini, tarihini ve amacını kaydeder. Zincirde bir kopukluk olursa delilin değiştirilmediği kanıtlanamaz ve delil geçersiz sayılabilir. SLA, BIA ve kullanım politikası bu işlevi görmez.

Sunucuların onaylı güvenlik yapılandırması belgelendi ve bir yapılandırma yönetimi aracı sunucuları her gün bu referansla karşılaştırıyor. Onaylı referans yapılandırmaya ne ad verilir?

  1. Kırpma düzeyi (clipping level)
  2. Kök neden (root cause)
  3. Taban çizgisi (baseline)
  4. Artık risk (residual risk)
Cevabı göster

Doğru cevap: C) Taban çizgisi (baseline)

Taban çizgisi (baseline), bir sistemin onaylı ve belgelenmiş güvenli yapılandırmasıdır. Yapılandırma yönetimi, sistemleri bu referansla karşılaştırarak onaysız değişikliği (drift) yakalar. Kök neden, kırpma düzeyi ve artık risk başka süreçlere ait kavramlardır.

Yazılım Geliştirme Güvenliği (Software Development Security)2 örnek soru

Geliştirici kodu depoya gönderdiği anda, uygulama henüz çalışmadan kaynak koddaki güvensiz kalıpları bulan test türü hangisidir?

  1. Etkileşimli uygulama güvenlik testi (IAST)
  2. Dinamik uygulama güvenlik testi (DAST)
  3. Dış ekip sızma testi
  4. Statik uygulama güvenlik testi (SAST)
Cevabı göster

Doğru cevap: D) Statik uygulama güvenlik testi (SAST)

SAST kaynak kodu ya da derlenmiş kodu çalıştırmadan inceler; bu yüzden geliştirme hattının en başında çalışabilir. DAST ve sızma testi çalışan uygulamaya dışarıdan istek gönderir. IAST ise çalışan uygulamanın içine yerleşen bir ajanla test sırasında gözlem yapar.

Uygulamaya eklenen açık kaynak kütüphanelerdeki bilinen zafiyetleri ve lisans sorunlarını otomatik bulan araç türü hangisidir?

  1. Yazılım bileşen analizi (SCA)
  2. Web uygulama güvenlik duvarı (WAF)
  3. Kod karartma (obfuscation) aracı
  4. Dinamik uygulama güvenlik testi (DAST)
Cevabı göster

Doğru cevap: A) Yazılım bileşen analizi (SCA)

SCA, bağımlılıkları ve sürümlerini çıkarır, bunları zafiyet veri tabanları ve lisans bilgileriyle karşılaştırır; çıktısı çoğu zaman bir SBOM ile gelir. WAF çalışma anında trafiği süzer. DAST bağımlılık listesi çıkarmaz; kod karartma ise kodu okunmaz kılar.

Sorular AltaySec'in özgün pratik sorularıdır, resmî sınav sorusu değildir. AltaySec'in ISC2 ile resmî bir bağı yoktur; marka adı ISC2 kuruluşuna aittir. Sertifikayı sınavı veren kurum düzenler.