企业信息系统安全评测与风险评估试题.docxVIP

企业信息系统安全评测与风险评估试题.docx

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
企业信息系统安全评测与风险评估试题 【最新资料,WORD文档,可编辑修改】 信息系统平安评测与风险评估试题 姓名分数 GB/T20269 信息系统平安管理要求 GB/T20270 网络根底平安技术要求 GB/T20271 信息系统通用平安技术要求 资产赋值风险赋值 一:填空题〔36分〕 1.信息平安评测事实上蕴含着丰富的思想内涵,严厉?的〔〕,严谨的〔〕,严格的〔〕以及极具魅力的评测技巧,是一个科学和艺术圆满结合的领域。 2.在评测一个信息系统的数据平安时,国家标准要求从数据完好性,数据〔保密性〕和数据的〔备份〕与复原三个环节来考虑。 3.资产分类的方法较多,大体归纳为2种,一种是“自然形态〞,即根据系统组成成分和效劳内容来分类,如分成“数据,软件〔硬件〕,效劳〔人员〕,其他〞六大类,还可以根据“信息形态〞将资产分为“信息,〔信息载体〕和〔信息环境〕三大类。 4.资产识别包括资产分类和〔资产赋值〕两个环节。 5.威逼的识别可以分为重点识别和〔全面识别〕 6.脆弱性识别分为脆弱性发觉〔脆弱性分类〕脆弱性验证和〔脆弱性赋值〕 7.风险的三个要素是资产〔脆弱性〕和〔威逼〕 8.应急响应方案应包含准那么,〔〕预防和预警机制〔〕〔〕和附件6个根本要素。 9.信息平安风险评估的原那么包括 可控性原那么、完好性原那么、最小影响原那么、保密原那么 10.信息平安风险评估概念 信息平安风险评估是根据有关信息平安技术与管理标准,对信息系统及由其处理、传输和存储的信息的保密性、完好性和可用性等平安属性进展评价的过程,它要评估资产面临的威逼以及威逼利用脆弱性导致平安大事的可能性,并结合平安大事所涉及的资产价值来推断平安大事一旦发生对组织造成的影响 11.信息平安风险评估和风险管理的关系 信息平安风险评估是信息平安风险管理的一个阶段,只是在更大的风险管理流程中的一个评估风险的一个阶段 12.信息平安风险评估的分类 基线风险评估、具体风险评估、结合风险评估 13. 二:问答题:〔64分〕 1.什么是平安域?目前中国划分平安域的方法大致有哪些?〔10分〕1.平安域是将一个大型信息系统中具有某种相像性的子系统聚集在一起。 目前,中国划分平安域的方法大致归纳有资产价值相像性平安域,业务应用相像性平安域,平安需求相像性平安域和平安威逼相像性平安域。 2.数据平安评测是主要应用哪三种方法进展评测?你如何理解?〔10 分〕 国家标准中要求信息平安评测工程师用法访谈、检查、测试三种方法进展测评 访谈:指测评人员通过与信息系统有关人员进展沟通,争论等活动,猎取证据以证明信息系统平安等级爱护措施是否有效的一种方法 检查:指测评人员通过对测评对对象进展观看,检查和分析等活动,猎取证据证明信息系统平安等级爱护措施是否有效的一种方法 测试:指测评人员通过对测评对象根据预定的方法/工具使其产生特定的行为等活动,然后查看,分析输出结果,猎取证据以证明信息系统平安等级爱护措施是否有效的一种访求 3.国家标准中把主机评测分为哪八个环节?你如何理解?〔10分〕身份鉴别自主访问掌握强迫访问掌握平安审计剩于信息爱护入侵防范恶意代码防范 4.什么是资产和资产价值?什么是威逼和威逼识别?什么是脆弱性? 〔14分〕 资产是对组织具有价值的信息或资源,是平安策略爱护的对象 资产价值是资产的重要程度或敏感程度的表征。资产价值是资产的属性,也是进展资产识别的租用内容。 威逼指可能导致对系统或组织危害的事故潜在的起因。 脆弱性指可能被威逼利用的资产或假设干资产的薄弱环节。 脆弱性识别,指分析和度量可能被威逼利用的资产薄弱环节的过 5.什么是风险评估?如何进展风险计算?〔20分〕 2.风险评估指,按照国家有关标准对信息系统及由其处理,传输和存储的 信息的保密性,完好性和可用性等平安属性进展分析和评价的过程。它要分析资产面临的威逼及威逼利用脆弱性导致平安大事的可能性,并结合平安大事所涉及的资产价值来推断平安大事一但发生对组织造成的影响。 风险计算的形式化表示为: 风险值=R(A,T,V)=R(L(T,V),F(Ia,Va)) R表示风险计算函数 T表示威逼 V表示脆弱性 计算大事发生的可能性=L〔威逼出现的频率,脆弱性〕=L (T,V) 平安大事造成的损失=F (资产价值,脆弱性严峻程度)=F(Ia,Va) 风评考试 1.信息平安:是指信息网络的硬件、软件及其系统中的数据受到爱护,不受偶尔的或者恶意 的缘由而遭到破坏、更改、泄露,系统连续牢靠正常运行,信息效劳不中断。 信息平安的属性,保密性、完好性、可用性、〔CIA〕可控性、不行否认性 2.信息平安管理:是其于风险的信息平安管理,即始终以风险为主线进展信息平安的管理 3.BS7799已成为国际公认的信息平安管理权威标准。 4.在AS/NZS 4360:199

文档评论(0)

huifutianxia + 关注
官方认证
文档贡献者

该用户很懒,什么也没介绍

认证主体文安县汇中商贸有限公司
IP属地河北
统一社会信用代码/组织机构代码
91131026MA07M9AL38

1亿VIP精品文档

相关文档