信息安全工程习题及答案(2012版).docx
《信息安全工程习题及答案(2012版).docx》由会员分享,可在线阅读,更多相关《信息安全工程习题及答案(2012版).docx(16页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、第一章一、 填空题1.信息保障的三大要素是_, _, _2.在bs7799信息平安管理体系中,信息平安的主要目标是信息的_, _, _的保持3.信息平安一般包括_, _, 信息平安和_四个方面的内容。4.信息平安管理是通过维护信息的_, _, _等,来管理和爱护信息资产的一项体制二, 名词说明四, 论述 1.我国信息平安管理现状如何?第二章一、 填空题1. BS7799信息平安管理领域的一个权威标准,其最大意义就在于它给_一整套可“_的信息平安管理要领。2. SSE-CMM将平安工程划分为三个根本的平安区域,即_, _, _3. SSE-CMM包含了_个级别,我国的信息和信息系统的平安爱护等级
2、共分为_级二、 名词说明ISMS 2.信息平安等级爱护 3.信息平安管理体系认证 三, 简答 1建立ISMS有什么作用? 2可以采纳哪些模式引入BS7799? 3我国对于信息和信息系统的平安爱护等级是如何划分的? 4SSE-CMM将平安工程划分为哪些根本的过程区域?每一个区域的含义是什么? 5.建立信息平安管理体系一般要经过哪些根本步骤?四, 论述 1.PDCA分为哪几个阶段?每一个阶段的主要任务是什么? 2.等级爱护的实施分为哪几个阶段?每一个阶段的主要步骤是什么? 3.试述BS7799的主要内容。第三章一, 填空题1.资产管理的主要任务是_, _等2.脆弱性分为_, _, _3.风险评估方
3、法分为_, _, _4.OCTAVE是一种信息平安风险评估方法,它指的是_, _, _二、 名词说明 1资产的价值 2威逼 3脆弱性 4平安风险 5风险评估 6风险管理 7平安限制 8适用性声明三, 简答 1.表达风险评估的根本步骤。 2.资产, 威逼与脆弱性之间的关系如何? 3.信息系统的脆弱性一般包括哪几类? 4.比拟根本风险评估与具体风险评估的优缺点。第四章一、 填空题1.人员平安管理包括_, _, _2.对人员的平安审查一般从人员的_, _, _等几个方面进展审查。三, 简答 1在我国,信息平安管理组织包含哪些层次? 2信息平安组织的根本任务是什么? 3信息平安教化包括哪些方面的内容?
4、第五章一, 填空题1.为防止未经授权的_,预防对信息系统的_和_的破坏和干扰,应当对信息系统所处的环境进展区域划分2.机房平安就是对旋转信息系统的_进展细致周密的方案,对信息系统加以_上的严密爱护3.计算机系统的电磁泄漏途径有:_和_4.影响计算机电磁辐射强度的因素有_, _, _5.媒介爱护和管理的目的是爱护存储在媒介上的_,确保信息不被_, 篡改, 破坏或_6.基于移动存储介质的平安威逼传播快, 危害大,而且有很强的_和_7.信息的存储与处理应当_,以便爱护这些信息免于未经授权的_和_8.依据GB9361-88,计算机机房的平安等级分为_, _和_。9.保证电子文档平安的技术措施有加密技术
5、, _, _和_。二, 名词说明 1.物理平安边界三, 简答 1信息系统平安界限的划分和执行应考虑哪些原那么和管理措施? 2为了保证信息系统平安,应当从哪些方面来保证环境条件? 3信息系统在实际应用中采纳的防泄露措施主要有哪些? 4设备平安管理包括哪些方面? 5对于移动存储介质的管理应当考虑哪些策略?四, 论述 1对于信息的存储与处理应当考虑哪些管理措施?第六章一、 填空题1. 系统牢靠性分为_和_3.针对用户账号平安,可采纳_, _, _来爱护4.系统选购通过_, _等,保证所选购平安性5.程序测试的目的有两个:一是_,二是_6.系统平安验证的方法有_, _二, 名词说明1.系统平安性验证
6、2.破坏性分析四、 论述1.系统平安原那么包括哪些?分别简述。第七章一、 填空题 1.信息平安策略分为_和_两个层次。2.信息平安管理程序包括两局部:一是实施限制目标与限制方式的_另一局部是覆盖信息平安管理体系的_的程序3.系统平安监控与审计是指对系统的_和系统中用户的_进展监视, 限制和记录5.从实现技术上看,平安审计分为_和_两局部6.审计分析的根本方法有_, _, _7.网络故障管理的根本步骤包括_, _和_8.目前网络测量方法有:_, _和_二, 名词说明统平安审计 3.操作权限管理 4.操作监控三, 简答1.信息平安策略有哪些相关技术2.表达系统平安审计的工作原理。 3.操作权限管理
7、有哪些方式?4.操作监控管理的主要内容有哪些?5.故障管理包括哪些内容?故障管理的根本步骤是什么?四, 论述1.试述信息平安策略的制定过程第八章一、 填空题二, 名词说明 1.应急响应 2.平安紧急事务三, 简答 1.如何理解应急响应在信息平安中的地位和作用?2.应急响应组织分为哪几类?分别简述。四, 论述应急响应处置流程通常被划分为哪些阶段?各个阶段的主要任务是什么?案例应用题 1.结合你所学过的学问,谈一谈降低风险的主要途径有哪些?2.系统平安监控的主要内容有哪些?请举例说明系统平安监控有哪些实现方式?3.某设计院有工作人员25人,每人一台计算机,Windows 98对等网络通过一台集线器
8、连接起来,公司没有特地的IT管理员。公司办公室都在二楼,同一楼房内还有多家公司,在一楼入口处赵大爷负责外来人员的登记,但是他常常辨别不清晰是不是外来人员。设计院由市内一家保洁公司负责楼道和办公室的清洁工作。总经理陈博士是位老设计师,他常常拨号到Internet访问一些设计方面的信息,他的计算机上还安装了代理软件,其他人员可以通过这个代理软件访问Internet。以下状况都是有可能的: 1小偷顺着一楼的防护栏潜入办公室偷走了 2保洁公司人员不当心弄脏了打算发给客户的设计方案;错把掉在地上的合同稿当废纸收走了;不当心碰掉了墙角的电源插销 3某设计师张先生是公司的骨干,他嫌公司供应的设计软件版本太旧
9、,自己安装了盗版的新版本设计程序。尽管这个盗版程序运用一段时间就会发生稀里糊涂的错误导致程序关闭,可是张先生还是喜爱新版本的设计程序,并找到一些方法防止错误发生时丢失文件。 4后来张先生离开设计院,新员工小李运用原来张先生的计算机。小李埋怨了屡次计算机不正常,没有人理睬,最终确定自己重新安装操作系统和应用程序。 5小李把自己感觉重要的文件备份到陈博士的计算机上,听说Windows2000比拟稳定,他确定安装Windows2000,于是他就重新给硬盘分区,胜利完成了安装。 6大家通过陈博士的计算机访问Internet,收集了很多有用的资料。可是最近好几台计算机在启动的时候就自动连接上Intern
10、et,陈博士收到几封主题不同的电子邮件,内容竟然包括几个还没有提交的设计稿,可是员工都说没有发过这样的信。 针对上述状况,请从下面所列的平安策略中选择你认为适合的放在相应的位置。 物理平安策略网络平安策略数据加密策略数据备份策略病毒防护策略系统平安策略身份认证及授权策略灾难复原策略事故处理与紧急响应策略平安教化策略口令管理策略补丁管理策略系统变更限制策略商业伙伴与客户关系策略复查审计谋略例: 1 某高校师生人数众多,拥有两万多台主机,上网用户也在2万人左右,而且用户数量始终成上升趋势。校园网在为广袤师生供应便捷, 高效的学习, 工作环境的同时,也在宽带管理, 计费和平安等方面存在很多问题。具体
11、如下: 1IP地址及用户账号的盗用。 2多人运用同一账号。 3网络计费管理功能的单一。 4对带宽资源的大量占用导致重要应用无法进展。 5访问权限难以限制。 6平安问题日益突出。 7异样网络事务的审计和追查。8多个校区的管理和维护。 针对这些问题,相应的应对策略。 第一章一, 填空题1. 人员 技术 管理2. 机密性 完整性 可用性3. 实体平安 运行平安 管理平安4. 机密性 完整性 可用性二、 名词说明1. 信息平安是爱护信息系统的硬件, 软件及相关数据,使之不因为偶然或者恶意侵扰而遭遇破坏, 更改及泄露,保证信息系统能够连续, 牢靠, 正常地运行。2. 信息平安管理是通过维护信息的机密性,
12、 完整性和可用性等,来管理和爱护信息资产的一项体制,是对信息平安保障进展指导, 标准和管理的一系列活动和过程。四、 论述1.在国家宏观信息平安管理方面,主要有以下几个方面的问题:1法律法规问题2管理问题3国家信息根底设施建立问题 在微观信息平安管理方面的问题主要有以下几方面:缺乏信息平安意识与明确的信息平安方针2重视平安技术,轻视平安管理3平安管理缺乏系统管理的思想。第二章一、 填空题 量体裁衣2.风险 工程 保证 五二, 名词说明1.信息平安管理体系ISMS是组织在整体或特定范围内建立的信息平安方针和目标,以及完整这些目标所用的方法和手段所构成的体系;信息平安管理体系是信息平安管理活动的干脆
13、结果,表示为方针, 原那么, 目标, 方法, 方案, 活动, 程序, 过程和资源的集合。2.信息平安等级爱护是指依据信息系统在国家平安, 经济平安, 社会稳定, 和爱护公共利益等方面的重要程度,结合系统面临的风险, 应对风险的平安爱护要求和本钱开销等因素,将其划分成不同的平安爱护等级,实行相应的平安爱护措施,以保障信息和信息系统的平安。3.信息平安管理体系认证,是第三方依据程序对产品, 过程和效劳等符合规定的要求赐予书面保证如合格证书。认证的根底是标准,认证的方法包括对产品特性的抽样检验和对组织体系的审核与评定,认证的证明方式是认证证书与认证标记。目前,世界上普遍采纳的信息平安管理体系认证的标
14、准是在英国标准协会的信息平安管理委员会指导下制定的B57799-2:信息平安管理体系标准。三、 简答 1.ISMS的作用 1强化员工的信息平安意识,标准组织信息平安行为; 2促使管理层贯彻信息平安保障体系; 3对组织的关键信息资产进展全面系统的爱护,维持竞争优势; 4在信息系统受到侵袭时,确保业务持续开展并将损失降到最低程度; 5使组织的生意伙伴和客户对组织充溢信念; 6假如通过体系认证,说明体系符合标准,证明组织有实力保障重要信息,可以提高组织的知名度与信任度。. 2.答:组织在实施BS7799时,可以依据需求和实际状况,采纳以下几种模式: (1)依据BS7799标准的要求,自我建立和实施组
15、织的平安管理体系,以到达保证信息平安的目的; (2)依据BS7799标准的要求,自我建立和实施组织的平安管理体系,以到达保证信息平安的目的,并且通过BS7799体系认证; (3)通过平安询问参谋,来建立和实施组织的平安管理体系,以到达保证信息平安的目的; (4)通过平安询问参谋,来建立和实施组织的平安管理体系,以到达保证信息平安的目的,并且通过BS7799体系认证。 3.信息和信息系统的平安爱护等级共分为五级: 1第一级:自主爱护级 2第二级:指导爱护级 3第三级:监视爱护级 4第四级:强制爱护级 5第五级:专控爱护级 4.SSE-CMM将平安工程划分为3个根本的过程区域,即风险, 工程和保证
16、。 风险:平安工程的主要目标是降低风险。风险就是有害事务发生的可能性,个不确定因素发生的可能性依靠于具体状况,这就意味着这种可能性仅能在某种限制下预料。 工程:平安工程与其他工程一样,是一个包括概念, 设计, 实现, 测试, 部署, 运行, 维护和退出的完整过程。 保证:是指平安需求得到满意的信任程度,它是平安工程特别重要的产品, SSE-CMM的信任程度来自于平安工程过程可重复性的结果质量,这种信任的根底是成熟组织比不成熟组织更可能产生出重复结果的事实。 5.建立信息平安管理体系一般要经过以下五个根本步骤: 信息平安管理体系的筹划与打算;信息平安管理体系文件的编制;建立信息平安管理框架;信息
17、平安管理体系的运行;信息平安管理体系的审核与评审四, 论述 1.答:PDCA循环的四个阶段的具体任务和内容如下。 1方案阶段:制定具体工作方案,提出总的目标。具体来讲又分为以下4个步骤:分析目前现状,找出存在的问题;分析产生问题的各种缘由以及影响因素;分析并找出管理中的主要问题;制定管理方案,确定管理要点。 本阶段的任务是依据管理中出现的主要问题,制定管理的措施和方案,明确管理的重点。 2实施阶段:依据制定的方案去执行。本阶段的任务是在管理工作中全面执行制定的方案。 3检查阶段:检查实施方案的结果。本阶段的任务是检查工作,调查效果。 4行动阶段:依据调查效果进展处理。对已解决的问题,加以标准化
18、;找出尚未解决的问题,转入下一个循环中去,以便解决。 2.信息平安等级爱护的实施过程包括定级阶段, 规划与设计阶段和实施, 等级评估与改良阶段。 1定级阶段,包括两个步骤:系统识别与描述;等级确定 2规划与设计阶段,包括三个步骤:a系统分域爱护框架建立b选择和调整平安措施c平安规划和方案设计 3实施, 等级评估与改良阶段,包括三个步骤:a平安措施的实施b评估与验收c运行监控与改良 3.BS7799根本内容包括信息平安政策, 信息平安组织, 信息资产分类与管理, 人员信息平安, 物理和环境平安, 通信和运营管理, 访问限制, 信息系统的开发与维护, 业务持续性管理, 信息平安事务管理和符合性管理
19、十一个方面。第三章一, 填空题1.资产责任划分 分类标识2.技术脆弱性 操作脆弱性 管理脆弱性3.根本风险评估 具体风险评估 联合风险评估4.可操作的关键威逼 资产 漏洞评估5.限制费用 风险平衡6.确认 评价二, 名词说明 1资产的价值:为了明确对资产的爱护,所对资产进展的估价。 2威逼:威逼是指可能对资产或组织造成损害的事故的潜在缘由。 3脆弱性:所谓脆弱性就是资产的弱点或薄弱点,这些弱点可能被威逼利用造成平安事务的发生,从而对资产造成损害。 4平安风险:所谓平安风险,就是特定的威逼利用资产的一种或多种脆弱性,导致资产的丢失或损害的潜在可能性,即特定威逼事务发生的可能性与后果的结合。 5风
20、险评估:即对信息和信息处理设施的威逼, 影响Impact,指平安事务所带来的干脆和间接损失和脆弱性及三者发生的可能性的评估。 6风险管理:所谓风险管理就是以可承受的费用识别, 限制, 降低或消退可能影响信息系统的平安风险的过程。 7平安限制:平安限制就是爱护组织资产, 防止威逼, 削减脆弱性, 限制平安事务影响的一系列平安实践, 过程和机制。 8适用性声明:所谓适用性声明,是指对适用于组织须要的目标和限制的评述。三, 简答 1.1依据组织业务运作流程进展资产识别,并依据估价原那么对资产进展估价; 2依据资产所处的环境进展威逼评估; 3对应每一威逼,对资产或组织存在的脆弱性进展评估; 4对已实行
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全工程 习题 答案 2012
限制150内