Rapid Recall Answer Key 01–23
Use only after attempting retrieval. Full credit requires the deciding distinction, not just a familiar word.
- Data Security: planning, development, execution of policies/procedures providing proper Authentication, Authorization, Access, and Audit of data/information assets.
- Requirement sources: stakeholder/business needs; government regulation; proprietary/confidentiality concerns; legitimate access; contracts/industry obligations.
- Drivers: reduce/manage risk and support business growth while satisfying obligations and legitimate use.
- Goals: enable appropriate access; protect confidentiality/integrity and sensitive/regulated data; make controls monitorable/auditable/compliant.
- Guiding principles: align security to business need/risk; reduce exposure; enterprise consistency; clear accountability/chain of custody; collaboration; proactive management/improvement. Use Artifact 01 wording if memorizing exact labels.
- Vulnerability: weakness/defect that can be exploited or contribute to loss.
- Threat: potential adverse/offensive action/event that may exploit a vulnerability.
- Risk: evaluated possibility of loss using likelihood/probability + impact/cost; factors include asset sensitivity/value, threat likelihood, vulnerability/exposure, business/financial/legal/reputation damage, repair/prevention cost, intent.
- CRD/HRD/MRD: example Critical/High/Moderate Risk Data classifications for sensitivity/attractiveness; not the confidentiality hierarchy.
- Enterprise data model: helps locate sensitive entities/attributes/relationships across systems so classification/protection can be designed consistently.
- Four A’s: Authentication, Authorization, Access, Audit.
- Entitlement: full data/capability scope exposed by an Authorization/access decision.
- Active: real-time detect/alert/interrupt. Passive: periodic snapshots/trend comparison.
- Integrity: protection from improper/unauthorized alteration, deletion, addition, corruption.
- Hash: mathematical integrity/verification representation. Private/symmetric: same shared key encrypts/decrypts. Public/asymmetric: paired public/private keys.
- Persistent masking: permanently changes stored masked copy. Dynamic: source remains unchanged; visible representation changes.
- In-flight: mask while moving source → target. In-place: overwrite/alter data in same location.
- Methods include substitution, shuffling, temporal/date variance, value/numeric variance, nulling/deletion, randomization, encryption-based masking, expression, key masking. Be able to name at least five.
- Key masking: preserve uniqueness and repeatability/relationship integrity so joins remain consistent.
- Backdoor: hidden/bypass path; bot/zombie: remotely controlled compromised machine; firewall: traffic filtering boundary; DMZ: separated zone for exposed services; key logger: captures keystrokes/credentials; penetration testing: authorized probing for exploitable weaknesses; VPN: protected network tunnel.
- Surfaces: facility, device, credential, electronic communication.
- SSO: one successful Authentication reused across approved resources/services.
- Multiple-factor: more than one independent identification factor/type used to establish identity.
Source boundary: DAMA-DMBOK2 Revised, Chapter 7, pp. 209–256.