当前位置:首页计算机类软件水平考试高级信息系统项目管理师->【说明】任何漏洞的影响都有可能是巨大的,需要及时处置,包括第

【说明】任何漏洞的影响都有可能是巨大的,需要及时处置,包括第一时间更新系统版本、升级防火墙、IDS等安全设备的防护规则等,并建立一套信息安全保障系统。某集团公司互联网出口处的防火墙CPU利用率持续保持在80%上下,防火墙的高负载工作导致服务器业务访问缓慢。由于该服务器上承载着大量的公司核心业务,因此对集团业务已经造成了严重影响。前期在该集团核心交换机上部署了某公司的基于网络旁路监控的审计系统,因此完整记录并保存了该事件的所有网络通信数据,为进一步进行事件分析提供了充足的数据支撑及安全审计。

【问题l】信息安全保障系统是客观的,可用“宏观”三维信息安全控件反映信息安全的体系架构及组成,请简述信息安全控件的安全服务及涉及的五大要素。

【问题2】请简述安全审计的作用。

【问题3】信息安全系统的三重架构体系分别是(1)系统、(2)系统、(3)系统,其中硬件和软件都专用的是(4)系统架构。

【问题4】请简述信息安全等级保护分为哪5个安全保护等级。

【问题5】请简述基于网络旁路监控的审计方式优点有哪些。

查看答案 纠错
答案:
本题解析:

【问题1】我们用一个“宏观”三维模型来反映信息安全系统的体系架构及其组成,如下图所示。

高级信息系统项目管理师,章节冲刺,高级信息系统项目管理师

x轴是“安全机制”。安全机制可以理解为为了提供某些安全服务,利用各种安全技术和技巧所形成的一个较为完善的结构体系。如“平台安全”机制,实际上就是指的安全操作系统、安全数据库、应用开发运营的安全平台以及网络安全管理监控系统等。

y轴是“OSI网络参考模型”。信息安全系统的许多技术、技巧都是在网络的各个层面上实施的,离开网络,信息系统的安全也就失去意义。

z轴是“安全服务”。安全服务就是从网络中的各个层次提供给信息应用系统所需要的安全服务支持。如对等实体认证服务、访问控制服务、数据保密服务等。由工y、z三个轴形成的信息安全系统三维空间就是信息系统的“安全空间”,随着网络逐层扩展,这个空间不仅范围逐步加大,安全的内涵也就更丰富,直至具有认证、权限、完整、加密和不可否认这五大属性,也叫作“安全空间”的五大要素。

参考答案

安全服务:对等实体认证服务、访问控制服务、数据保密服务、数据完整性服务、数据源点认证服务、禁止否认服务、犯罪证据提供服务。五大要素:认证、权限、完整、加密和不可否认。

【问题2】安全审计(Security Audit)是记录、审查主体对客体进行访问和使用的情况,保证安全规则被正确执行,并帮助分析安全事故产生的原因。安全审计产品主要包括主机类、网络类、数据库类和业务应用系统级的审计产品。安全审计的主要作用有:①对潜在的攻击者起到震慑和警告作用;②对已经发生的系统破坏行为提供纠正数据;③提供有价值的系统使用日志;④提供系统运行的统计日志。

【问题3】信息安全系统大体划分为三种架构体系:MIS+S系统、S-MIS系统和S2.MIS系统。MIS+S系统是初等的、简单的信息安全保障系统,特点有应用基本不变、硬件和系统软件通用、安全设备基本不带密码。S-MIS系统是建立在PKI/CA标准上的信息安全保障系统,特点有硬件和系统软件通用、PK//CA安全保障系统必须带密码、应用系统必须根本改变。s2.MIS系统是“绝对”安全的信息安全保障系统,它不仅使用世界公认的PKJ./CA标准,同时硬件和系统软件都使用“专用的安全”产品,特点有硬件和系统软件都专用、PKI/CA安全保障系统必须带密码、应用系统必须根本改变、主要的硬件和系统软件需要PKI/CA。

参考答案(1)MIS+S(2)S.MIS(3)S2.MIS(4)S2.MIS

【问题4】《计算机信息安全保护等级划分准则》是建立安全等级保护制度、实施安全等级管理的重要基础性标准,它将计算机信息系统分为以下五个安全保护等级:①第l级,用户自主保护级,适用于普通内联网用户;②第2级,系统审计保护级,适用于通过内联网或国际网进行商务活动,需要保密的非重要单位;③第3级,安全标记保护级,适用于地方各级国家机关、金融单位机构、邮电通信、能源与水源供给部门、交通运输、大型工商与信息技术企业、重点工程建设等单位;④第4级,结构化保护级,适用于中央级国家机关、广播电视部门、重要物资储备单位、社会应急服务部门、尖端科技企业集团、国家重点科研单位机构和国防建设等部门单位;⑤第5级,访问验证保护级,适用于国防关键部门和依法需要对计算机信息系统实施特殊隔离的单位。

参考答案:用户自主保护级、系统审计保护级、安全标记保护级、结构化保护级、访问验证保护级。

【问题5】基于网络旁路监控的审计方式的优点有:①可以选择性记录任何通过网络对应用系统进行的操作,并对其进行实时与事后分析和处理;②可以记录完整的信息;④不对应用系统本身的正常运行产生任何影响;④可以对审计数据进行安全的保存,保证记录不被非法删除和篡改。

更新时间:2022-10-28 02:18

你可能感兴趣的试题

单选题

某软件公司项目A的利润分析如下表所示。设贴现率为10%,第二年的利润净现值是 ( ) 元。

高级信息系统项目管理师,章节练习,高级信息系统项目管理师

  • A.1,378,190
  • B.949,167
  • C.941,322D 922,590
查看答案
单选题

以下关于项目管理计划编制的理解中,正确的是( ) 。

  • A.项目经理应组织并主要参与项目管理计划的编制,但不应独立编制
  • B.项目管理计划的编制不能采用迭代的方法
  • C.让项目干系人参与项目计划的编制,增加了沟通成本,应尽量避免D 项目管理计划不能是概括的,必须是详细、具体的
查看答案
单选题

某软件企业2004年初计划投资1000万人民币开发一套中间件产品,预计从2005年开始,年实现产品销售收入1500万元,年市场销售成本1000万元。该产品的系统分析员张工根据财务总监提供的贴现率,制作了如下的产品销售现金流量表。根据表中的数据,该产品的动态投资回收期是 ( ) 年。

高级信息系统项目管理师,章节练习,高级信息系统项目管理师

  • A.1
  • B.2
  • C.2.27D 2.73
查看答案
单选题

软件设计过程中,视图可以从不同角度描述软件结构,以下关于几个常见视图的说法中, ( ) 是错误的。

  • A.逻辑视图从功能需求角度描述了软件结构
  • B.组件视图从实现角度描述了软件结构
  • C.过程视图从质量角度描述了软件结构D 部署视图从分布问题角度描述了软件结构
查看答案
单选题

A project manager believes that modifying the scope of the project may provide added value service for the customer. The project manager should ( ) .

  • A.assign change tasks to project members
  • B.call A meeting of the configuration control board
  • C.change the scope baseline
  • D.postpone the modification until A separate enhancement project is fundeD after this project is completeD according to the original baseline
查看答案
单选题

某软件主要由操作系统程序和数据库程序组成。受前任项目经理的安排,甲正在开发该软件的数据库程序。乙和丙都在开发软件的操作系统。新任项目经理曾和甲、乙、丙共事,统计过他们开发类似程序的缺陷率水平。如下表所示,为保证该软件的代码质量,新任项目经理应 ( ) 。

高级信息系统项目管理师,章节练习,高级信息系统项目管理师

  • A.调换甲、丙的工作,各自在对方编写的代码基础上继续开发
  • B.维持开发任务分工不变,同时让乙培训丙
  • C.维持开发任务分工不变,同时让甲培训丙D 维持开发任务分工不变,同时让甲培训乙,乙培训丙
查看答案
单选题

在办公楼的某层,有8台工作站需要通过一个以太网交换机连接起来,连接电缆为超5类非屏蔽双绞线,则任两台工作站之间的距离在理论上最多不能超过 ( ) 米。

  • A.200
  • B.100
  • C.50D 25
查看答案
单选题

云计算通过提供动态易扩展且通常为 ( ) 的资源来实现基于网络的相关服务。

  • A.分布式
  • B.虚拟化
  • C.共享式D 公用的基础设施
查看答案
单选题

以下关于商业智能的说法中, ( ) 是不恰当的。

  • A.商业智能通过对组织中分散的、独立存在的大量数据进行分析,并转化为有用知识,帮助企业进行决策
  • B.商业智能是数据仓库、OLAP和数据挖掘等技术的综合运用
  • C.商业智能中的数据挖掘技术可以取代传统的数据报表,来为决策提供支持D 商业智能应能提供业务解决方案
查看答案
单选题

企业信息化就是用现代信息技术来支撑企业经营战略、行为规范和业务流程的实现,企业信息化结构一般分为产品(服务)层、作业层、管理层和决策层,企业门户网站属于( ) 层。

  • A.产品(服务)
  • B.作业
  • C.管理D 决策
查看答案