一组安全顾问团队给一个公司的做全面安全渗透测试,以下不正确的说法是?
(A)渗透测试应获得公司书面批准,可以采用白盒或黑盒测试方法,白盒测试能发现更多的漏洞,黑盒测试更贴合实际。
(B)渗透测试应获得公司书面批准,公司里越少人知道越好,可以充分发挥渗漏威力。
(C)渗透测试需要获得公司免责申明,因此安全顾问可以私下保留发现的漏洞供未来使用。
(D)渗透测试虽然获得了公司免责申明,但安全顾问不可以私下保留发现的漏洞,除非获得公司使用授权。
参考答案
继续答题:下一题
更多CISP(注册信息安全专业人员)试题
- 1王工是某单位的系统管理员,他在某次参加了单位组织的风险管理工作时,根据任务安排,他依据已有的资产列表,逐个分析可能危害这些资产的主体,动机,途径等多种因素,分析这些因素出现及造成损失的可能性大小,并为其赋值。请问,他这个工作属于下面哪一个阶段的工作?
- 2恢复时间目标(Recovery Time Objective,RTO)和恢复点目标(RECOVERY Point Objective,RPO)是业务连续性和灾难恢复工作中的两个重要指标,随着信息系统越来越重要和信息技术越来越先进,这两个指标的数值越来越小。小华准备为其工作的信息系统拟定RTO和RPO 指标,则以下描述中,正确的是()
- 3自主访问控制【DAC】是应用很广泛的访问控制方法,常用于多种商业系统中。以下对 DAC 模型的理解中,存在错误的是()
- 4对系统工程(SystemsEngineering,SE)的理解,以下错误的是:
- 5下面信息安全漏洞理解错误的是: