什么是信息安全?如何实现信息安全?
信息安全的核心理念是什么?
什么是不可否认性(就 IT 安全而言)?
信息安全与数据可用性之间的关系是什么?
什么是安全策略?为什么需要安全策略?
逻辑安全和物理安全有什么区别?能各举一个例子吗?
存在可接受的风险水平吗?
如何衡量风险?能举一个衡量信息安全风险的具体指标的例子吗?
能给我举一个风险权衡的例子吗(例如风险与成本)?
威胁企业数据安全的最常见攻击类型有哪些?
威胁和漏洞有什么区别?
能给我举一些常见安全漏洞的例子吗?
你熟悉 ISO/IEC 27002 等安全管理框架吗?
你能简要讨论一下信息安全在软件开发生命周期各个阶段中的作用吗?
你能描述一下安全运营在企业中的作用吗?
什么是事件管理?
为什么 DNS 监控很重要?
什么是安全控制?
安全控制有哪些不同类型?
你能描述一下信息生命周期吗?如何确保每个阶段的信息安全?
什么是信息安全治理?
你的职业价值观是什么?为什么职业道德在信息安全领域很重要?
什么是 IT 安全审计?
如何测试信息安全?
黑盒和白盒渗透测试有什么区别?
什么是漏洞扫描?
安全评估计划(安全测试计划)中包含什么?
认证和授权有什么区别?
哪些类型的信息可用于认证?
什么是基于角色的访问控制?
术语“最小权限”是什么意思?
什么是双因素认证?它需要特殊硬件吗?
为什么开放标准对安全解决方案很重要?
你如何平衡具有冲突需求的不同利益相关者的要求?
什么是分层安全架构?这是一个好的方法吗?为什么?
你是否设计过跨越重叠信息域的安全措施?能简要概述一下该解决方案吗?
你如何确保设计能够预见到人为错误?
你如何确保设计符合法规要求?
什么是基于能力的安全?你是否将该模式融入到你的设计中?如何融入的?
你能举几个安全架构需求的例子吗?
通常谁负责安全架构需求?哪些利益相关者会做出贡献?
SOA 会带来哪些特殊的安全挑战?
统一通信会带来哪些安全挑战?
对于商用现货(COTS)解决方案与定制解决方案,你会采用不同的安全架构方法吗?
你是否架构过涉及 SaaS 组件的安全解决方案?你遇到了哪些挑战?
你是否参与过这样一个项目:利益相关者选择接受令你担忧的已识别安全风险?你是如何处理的?
什么是防火墙?
除了防火墙,还有哪些设备用于实施网络边界?
网络边界在信息安全中的作用是什么?
入侵检测(IDS)系统是做什么的?它是如何工作的?
什么是蜜罐?它防御哪种类型的攻击?
使用哪些技术和方法来保护部署在云计算基础设施上的信息和服务?53. 在云计算环境中面临哪些信息安全挑战?
包过滤是如何工作的?
你能给我概述一下 IP 组播吗?
你能解释一下包过滤防火墙和应用层防火墙之间的区别吗?
OSI 模型的层次有哪些?
traceroute 如何帮助您找出通信中断的位置?
您如何确保解决方案架构师开发出安全的解决方案?
解决方案架构师在 IT 安全方面需要接受哪些培训?开发人员呢?
您如何向高层管理人员推销 IT 安全举措的价值?
您如何确保解决方案在面对不断演变的威胁时继续保持弹性?
您如何避免实施过于复杂或不必要的安全机制?
您是否参与过信息安全的治理?您的角色是什么?您取得了哪些成果?
您能描述一下对我们组织的信息安全产生重大影响的法律法规吗?
信息安全与隐私法律之间的关系是什么?
什么是安全级别管理?
您如何确保安全管理透明且可衡量?
您能概述首席安全官(CSO)的典型职责吗?
您能举一些您正在关注的信息安全新兴趋势的例子吗?
您是否制定过事件响应计划?
您是否参与过支持事件调查?您的角色是什么?结果如何?
您是否执行过风险分析和评估?您是如何进行的?您涉及了哪些利益相关者?
您是否执行过威胁评估?您考虑了哪些因素?
您是否执行过漏洞评估?哪些类型的漏洞最难识别?
在漏洞评估的背景下,您如何计算漏洞被利用的概率?
您能举例说明您识别并实施控制措施以减轻风险的经历吗?您如何评估这些控制措施?
您如何保持与技术同步?例如,您如何跟上新的信息安全威胁?
SSL 协议是如何工作的?
对称密钥密码学与公钥密码学之间有什么区别?
您能概述一下公钥密码学是如何工作的吗?
加密标准 AES 和 DES 之间有什么区别?
数字证书在加密中的作用是什么?
对于想要加密外发邮件的组织,您会推荐哪些加密机制?
您能概述一下 IPsec 吗?它的目的是什么?
IPsec 是否能取代对 SSL 的需求?
ITIL 事件管理的组成部分有哪些?
如果我们的组织遭遇重大安全事件,我们应该采取哪些步骤来管理该事件?
您能描述一下事件经理的职责吗?
在您看来,像我们这样的组织面临的前五大信息安全威胁是什么?
什么是中间人攻击?
您能举一个跨站脚本的例子吗?
什么是 SQL 注入?如何防止它?
什么是缓冲区溢出?
什么是点击劫持?
什么是不安全的直接对象引用?为什么它是一个问题?
为什么验证重定向和转发很重要?
信息存储层面有哪些常见的安全漏洞?
传输层面有哪些常见的安全漏洞?
不当的错误处理如何暴露安全漏洞?如何暴露?
您能举几个物理安全集成的例子吗?
什么是社会工程学?它有多常见?
您会如何保护办公环境的安全?数据中心呢?