能力成熟度模型
被考次数: 2次
被考频率: 低频率
答错率:    53%
知识难度:
考试要求: 掌握     
知识路径:  > 网络安全体系与网络安全模型  > 网络安全体系相关安全模型  > 能力成熟度模型


本知识点历年真题试卷分布
>> 试题列表    
 

 
       能力成熟度模型(简称CMM)是对一个组织机构的能力进行成熟度评估的模型。成熟度级别一般分成五级:1级-非正式执行、2级-计划跟踪、3级-充分定义、4级-量化控制、5级-持续优化。其中,级别越大,表示能力成熟度越高,各级别定义如下:
       . 1级-非正式执行:具备随机、无序、被动的过程;
       . 2级-计划跟踪:具备主动、非体系化的过程;
       . 3级-充分定义:具备正式的、规范的过程;
       . 4级-量化控制:具备可量化的过程;
       . 5级-持续优化:具备可持续优化的过程。
       目前,网络安全方面的成熟度模型主要有SSE-CMM、数据安全能力成熟度模型、软件安全能力成熟度模型等。
       SSE-CMM
       SSE-CMM(Systems Security Engineering Capability Maturity Model)是系统安全工程能力成熟度模型。SSE-CMM包括工程过程类(Engineering)、组织过程类(Organization)、项目过程类(Project)。各过程类包括的过程内容如下表所示。
       
       SSE-CMM系统安全工程能力成熟度模型过程清单
       SSE-CMM的工程过程、风险过程、保证过程的相互关系如下图所示。
       
       SSE-CMM的工程过程、风险过程、保证过程关联图
       SSE-CMM的工程过程关系如下图所示。
       
       SSE-CMM的工程过程关联图
       SSE-CMM的工程质量来自保证过程,如下图所示。
       
       SSE-CMM的保证过程图
       数据安全能力成熟度模型
       根据《信息安全技术数据安全能力成熟度模型》,数据安全能力成熟度模型架构如下图所示。
       
       数据安全能力成熟度模型架构
       数据安全能力从组织建设、制度流程、技术工具及人员能力四个维度评估:
       .组织建设——数据安全组织机构的架构建立、职责分配和沟通协作;
       .制度流程——组织机构关键数据安全领域的制度规范和流程落地建设;
       .技术工具——通过技术手段和产品工具固化安全要求或自动化实现安全工作;
       .人员能力——执行数据安全工作的人员的意识及专业能力。
       详细情况参考标准。
       软件安全能力成熟度模型
       软件安全能力成熟度模型分成五级,各级别的主要过程如下:
       . CMM1级——补丁修补;
       . CMM2级——渗透测试、安全代码评审;
       . CMM3级——漏洞评估、代码分析、安全编码标准;
       . CMM4级——软件安全风险识别、SDLC实施不同安全检查点;
       . CMM5级——改进软件安全风险覆盖率、评估安全差距。
 

更多复习资料
请登录电脑版软考在线 www.rkpass.cn

京B2-20210865 | 京ICP备2020040059号-5
京公网安备 11010502032051号 | 营业执照
 Copyright ©2000-2025 All Rights Reserved
软考在线版权所有