网络安全等级保护测评师考试(初级B)试题.docx
《网络安全等级保护测评师考试(初级B)试题.docx》由会员分享,可在线阅读,更多相关《网络安全等级保护测评师考试(初级B)试题.docx(16页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、第 50 期网络平安等级保护测评师考试(初级 B)一、判断题(共 10 题,每题I 分,共 10 分).对某单位三级信息系统进行测评,检查发现岗位责任文件中定义网络管理员为关 键岗位,并且明确了网络管理员的岗位职责,王亮担任该信息系统的网络管理员, 那么单位不但应与王亮签订保密协议, 也应与其签订岗位平安协议或岗位平安责任 书。(对)1 .平安管理测评中,访谈平安主管,主要针对一些机构信息平安方面的上层、顶层问题进行广泛式提问,包括机构平安管理制度体系的构成,部门的设置等。().状态检测型防火墙不但根据数据包的源地址,目标地址,协议类型,源端口,目 标端口等进行控制,还能够记录通过防火墙的连接
2、状态,直接对数据包里的数据进 行处理。(对)2 .文件权限读,写,执行的 3 种标志符号依次是r-w-x-。(对).在 Linux 操作系统中,通常通过文件/etc/login. defs 和/ etc/default/user. add, 对生命周期进行综合配置,但是这些设置仅仅在新用户创立时候适用,使用 change 命令可以修改已存在的账户的口令生命期。(对)3 .对于工具测试过程中的关键步骤、重要证据,要及时利用抓图等取证工具取证。(对).平安管理现场测评过程应依据测评指导书进行,以控制点和要求项为主线开展访 平安保护的重点,才能把有限的资源投入到信息平安的关键部位,做到统筹安排,而不
3、是“眉毛胡子一把抓。3.3 两者在平安分类上的共同点。虽然等级保护和 ISO 27001 标准在平安措施分类上存在差异,但是很多工程都是共通的,如等级保护对“网络平安” 的要求,就分别表达在 ISO 27001 标准的“访问控制”、“通信和操作管理”、“信息平安事件管理”等各个工程中。 无论是技术还是管理上的平安措施,两者都或多或少的存在共性。等级保护体系与 IS027001不同点 保证组织业务连续性 缩减业务风险最大化投资收益产”IS027000 保护国家平安、社会秩 合序规和公性共要利求益 指导全国平安工作 政构建策国性家要整体求平安保障体系 基本平安要求等级保护出发点不同承诺相对平安 内
4、生性需求额外平安要球全分级标准差异首先定级根据级别提出平安要求首先进行风险评估ISO27。根据资产、威胁、等级保护分等级 考虑三方面影响:公民法人及其他组织合法权益社会秩序、公共利益、国家平安脆弱性、现有平安控制定量或定性分级由组织自行决定风险评估可接受按影响程度分为 5 个级别以组织外部影响为依据程度 以组织内部业务影响为依据体系目的控制项控制点ISO/IEC2700 建立适合企业实际情况14 个3 5 个控制项,114 个控制点1的信息平安管理体系等级保护保障国家、人民、社会的信息平安二级 69 个控制点 147 个具体要8 个求 三级 71 个控制点 230 个具体要求匚。5m蔗网络平安
5、A.6 信息平安组织A.7 人力资源平安标准体系要求A.8 资产管I 里ISO/1EC27000A.6 信息平安组织A.7 人力资源平安A.8 资产管I 里A.10 加密技术A.9 访问控制A.14 系统的获A.10 加密技 A.11 物理和环境 A.12 操作安术平安A.13 通信安取、开发及维A.15 供应商关系 A.16 信息平安事件管理A.17 业务连续性管理中的信息平安 A.18 符合性注:14 个控制域,35 个控制目标,114 个控制措施平安需求分析流程差异IS027000等级保护恐体规划设计实平安运维系统终止级平运安行总管体理和控制 变更管信息转移、平安方案理和控制 平安状态监
6、控暂存或清除细设计等平安事件处置与应急预案设备迁移或I级保护平安检查和持续改进 等螃存惭媚平安建设规划分析管理实施等级保护级保护平安测评 信息系的 清除或销毁平安保护等级确定技术实施统备案 等级保护监督检直重大变更IS027000 体系实施流程R 建立与管理风险和改进信息平安有关 |的 5MS 方针、规划(建立 ISMS)目标、过程和程序,以结果提供与组织总方针和总目标相一致的1处置实(施保持和改进 ISMS)(实施和运/行L . J基于 SMS一时,一测】量对过照程S的M执S行方情针况、,目标并和将实结践果经报验告,管评理估者;以并供在评适审当。I内部审核和管理评审的结果 或者其他相关信息,
7、采取纠正和前防检1S查MS)实施和运行措施,以持续改进/SMS。/S(M监S视方和针评、审控I制SM措S)J施、过程 和程序。等级保护与 IS027001 相似点风险处理思想相同ISO/IEC27002 的 14 个域信息平安策略 信息平安组织 人力资源平安资产管理 访问控制 密码学 物理和环境平安操作平安 通讯平安等级保护 2.0 8 个域物理和环境平安网络和通信平安设备和计算平安应用和数据平安平安策略和管理制度平安管理机构和人员平安建设管理平安运维管理系统的获取、开发及维护供应商关系信息平安事件管理业务连续性管理的信气平安方面心八, 符合性宏观与微观相辅相成两个体系均认识到:信息系统分布于
8、各个组织内部组织内部的信息平安是国家整体平安基础国家整体平安表达在各个组织微观能力上组织的风险同时来自于内部和外部没有国家宏观信息平安也没有组织内部信息平安覆巢之下岂有完卵!七 监”2.简述什么是主机的平安审计,应包括哪些内容? (10 分)平安审计(G3)本项要求包括:a)审计范围应覆盖到服务器和重要客户端上的每个操作系统用户和数据库用户;b)审计内容应包括重要用户行为、系统资源的异常使用和重要系统命令的使用等系统内重要的 平安相关事件;c)审计记录应包括事件的日期、时间、类型、主体标识、客体标识和结果等;d)应能够根据记录数据进行分析,并生成审计报表;e)应保护审计进程,防止受到未预期的中
9、断;)应保护审计记录,防止受到未预期的删除、修改或覆盖等。3.依据GB/T 22239-2008,在应用平安的“访问控制”控制点上,简述第三级信息系统比第二级信息系统增加的控制措施。(15 分)7.1.4.2 访问控制(S3)本项要求包括:a)应提供访问控制功能,依据平安策略控制用户对文件、数据库表等客体的访问;b)访问控制的覆盖范围应包括与资源访问相关的主体、客体及它们之间的操作;c)应由授权主体配置访问控制策略,并严格限制默认账户的访问权限;d)应授予不同账户为完成各自承当任务所需的最小权限,并在它们之间形成相互制约的关系;e)应具有对重要信息资源设置敏感标记的功能;D 应依据平安策略严格
10、控制用户对有敏感标记重要信息资源的操作。谈工作。().在第三级平安管理测评中,针对控制点“人员离岗”的要求”关键岗位人员离岗 须承诺调离后的保密义务后方可离开“,访谈结果为目前为止无人员离岗现象,那么 该要求应判定为不适用。()8 .网络嗅探是指攻击者使用工具软件在网络接口上合法获取他人数据。(错) .依据信息平安技术、信息系统平安等级保护基本要求(GB/T22239-2008),第三 级信息系统在应用平安层面上对通讯完整性的要求是“应采取验证码技术保证通讯 过程中数据的完整性。(错)二、单项选择题(共 15 题,每题 2 分,共 30 分)1.以下测评实施不属于防水测评中的是(D )A.检查
11、是否有除湿装置B.检查机房是否安装了水管C.检查是否安装防水检测装置D.检查机房出入口是否有专人值守2. 以下测评实施属于对“网络平安管理”中漏洞扫描的测评的是(可能是 CD218 ) A. 选择测试工具B.确定工具接入点C.检查漏洞扫描报告D.检查外联授权书3. 在检查机构是否“采取区域隔离防火措施”时,应同时考虑以下那个控制点的测评结果以作为证据(B )A.防盗窃和放破坏B.物理访问控制C.防雷击D.防水和防潮4. 测评实施项中包括检查相关授权审批记录的控制点是(可能是BCD )A.人员配置B.制定和发布C.外部人员访问管理D.产品采购和使用 5.在第三级平安管理测评中,“平安管理机构”是
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络安全 等级 保护 测评 考试 初级 试题
限制150内