全部科目 > 信息系统项目管理师 >
2017年上半年 上午试卷 综合知识
第 16 题
知识点 信息安全审计系统   安全威胁   系统的安全  
关键词 安全   信息系统  
章/节 信息安全审计  
 
 
信息系统的安全威胁分成七类,其中不包括()。
 
  A.  自然事件风险和人为事件风险
 
  B.  软件系统风险和软件过程风险
 
  C.  项目管理风险和应用风险
 
  D.  功能风险和效率风险




 
 
相关试题     信息安全审计 

  第15题    2014年上半年  
《计算机信息系统安全保护等级划分准则》规定了计算机系统安全保护能力的5个等级。其中,按照(15)的顺序从左至右安全能力逐渐增强。

  第56题    2025年上半年  
CC(即Common Critoria ISO/IEC 17859)标准安全审计功能分为6个部分,其中()要求审计系统提供控制措施,以防止由于资源的不可用丢失审计数据。

  第54题    2023年下半年  
以下关于审计证据的说法中,错误的是( )

 
知识点讲解
· 信息安全审计系统
· 安全威胁
· 系统的安全
 
        信息安全审计系统
        安全审计概述
        美国国防部1985年发布了可信计算机安全评估准则(TCSEC),计算机系统的安全可信性分为4大类:D、C、B和A。A为最高一类,C分为两个子类,B分为3个子类,共有7级。
        中华人民共和国国家军用标准按处理的信息等级和采取的相应措施,将计算机系统的安全分为4等8级,分别为:
        .D等:最小保护。
        .C等:自主保护。
        C1级:自主安全保护。
        C2级:可控制访问保护。
        .B等:强制保护。
        B1级:有标号的安全保护。
        B2级:结构化保护。
        B3级:安全域。
        .A等:验证保护。
        A1级:验证设计。
        超A1级。
        中华人民共和国国家标准规定了计算机系统安全保护能力的5个等级,分别为:
        .第一级:用户自主保护级。
        .第二级:系统审计保护级。
        .第三级:安全标记保护级。
        .第四级:结构化保护级。
        .第五级:访问验证保护级。
        安全审计是指将主体对客体访问和使用的情况进行记录和审查,以保证安全规则被正确执行,并帮助分析安全事故产生的原因。
        安全审计是信息安全保障系统中的一个重要组成部分,具体包括两方面的内容:
        .采用网络监控与入侵防范系统,识别网络各种违规操作与攻击行为,即时响应并进行阻断。
        .对信息内容和业务流程的审计,可以防止内部机密或敏感信息的非法泄漏和单位资产的流失。
        安全审计系统的作用如下:
        .对潜在的攻击者起到震慑作用。
        .对已经发生的系统破坏行为提供追纠证据。
        .提供日志便于及时发现入侵行为和系统漏洞。
        .提供日志便于发现系统性能不足之处。
        网络安全审计的具体内容有:
        .监控网络内部的用户活动。
        .侦查系统中存在的潜在威胁。
        .对日常运行状况的统计和分析。
        .对突发案件和异常事件的事后分析。
        .辅助侦破和取证。
        CC标准将安全审计功能分为6个部分,分别为:
        .安全审计自动响应功能。
        .安全审计自动生成功能。
        .安全审计分析功能。
        .安全审计浏览功能。
        .安全审计事件选择功能。
        .安全审计事件存储功能。
        建立安全审计系统
        安全审计系统的主体建设方案有:
        .利用入侵检测预警系统实现网络与主机信息检测审计。
        .对重要应用系统运行情况的审计。
        .基于网络旁路监控方式安全审计。
        安全审计系统S_Audit简介
        S_Audit网络安全审计系统是国内复旦光华公司自主知识产权的产品,它在设计上采用了分步式审计和多层次审计相结合的方案。
        S_Audit系统由审计中心、审计控制台和审计Agent组成。
        审计中心是对整个审计系统的数据进行集中存储和管理,并进行应急响应的专有软件,它基于数据库平台,采用数据库方式进行审计数据管理和系统控制,并在无人看守的情况下长期运行。
        审计控制台是提供给管理员用于对审计数据进行查阅,对审计系统进行规则设置,实现报警功能的界面软件。
        审计Agent将报警数据和需要记录的数据自动报送到审计中心,并由审计中心进行统一的调度管理。
 
        安全威胁
        评估安全威胁的方法主要有以下4种:
        (1)查阅。查阅一些以网络安全为主题的信息资源,包括书籍、技术论文、报刊文章、新闻组以及邮件列表等。
        (2)实验。获知入侵者进入系统的困难性的一种方法是进行自我攻击。
        (3)调查。安全调查所获得的统计数据可以提供给管理者一些有用信息以便做出决断。
        (4)测量。对潜在的威胁进行测量,通常使用陷阱。
        通常使用一些陷阱可以有效地对威胁做出真实的评估而没有将个人和组织暴露的危险,使用陷阱主要有3个方面的好处:
        (1)陷阱提供了真实世界的信息。如果通过适当的设计,入侵者会完全意识不到陷阱的存在。
        (2)精心设计的陷阱能够安全地提供一些测量手段。
        (3)陷阱能够用于延缓将来的攻击。
        一个陷阱主要有3个组成部分,分别是诱饵、触发机关以及圈套。一个好的陷阱应该具备以下特征:
        (1)良好的隐蔽性。网络陷阱对于入侵者来说,必须是不可见的。陷阱对外暴露的部分只有诱饵,只需要确保诱饵的特性不会暴露陷阱的存在。例如,可以使用SCSI分析器、网络协议分析器和日志信息。
        (2)有吸引力的诱饵。诱饵的选择必须与环境相适应,例如,可以把冠以敏感信息的文件或文件夹作为诱饵。
        (3)准确的触发机关。一个好的陷阱应该捕获入侵者而不应该捕获无辜者,触发机关的设置应该使失误率降到最低。设计时必须考虑由于失误所引起的信用问题,这是非常重要的。
        (4)强有力的圈套。一个有效的陷阱必须有足够的能力来抵抗入侵者,这一点是设计好陷阱最为困难的事情。好的陷阱通常具有保留证据的能力。
 
        系统的安全
        系统的安全涉及两类不同的问题,一类涉及技术、管理、法律、道德和政治等问题,另一类涉及操作系统的安全机制。随着计算机应用范围扩大,在所有稍具规模的系统中都从多个级别上来保证系统的安全性。一般从4个级别上对文件进行安全性管理:系统级、用户级、目录级和文件级。
        (1)系统级。系统级安全管理的主要任务是不允许未经授权的用户进入系统,从而也防止了他人非法使用系统中各类资源(包括文件)。系统级管理的主要措施有注册与登录。
        (2)用户级。用户级安全管理是通过对所有用户分类和对指定用户分配访问权,不同的用户对不同文件设置不同的存取权限来实现。例如,在UNIX系统中将用户分为文件主、同组用户和其他用户。有的系统将用户分为超级用户、系统操作员和一般用户。
        (3)目录级。目录级安全管理是为了保护系统中各种目录而设计的,它与用户权限无关。为了保证目录的安全,规定只有系统核心才具有写目录的权利。
        (4)文件级。文件级安全管理是通过系统管理员或文件主对文件属性的设置来控制用户对文件的访问。通常可设置以下几种属性:只执行、隐含、只读、读/写、共享、系统。用户对文件的访问,将由用户访问权、目录访问权限及文件属性三者的权限所确定,或者说是有效权限和文件属性的交集。例如对于只读文件,尽管用户的有效权限是读/写,但都不能对只读文件进行修改、更名和删除。对于一个非共享文件,将禁止在同一时间内由多个用户对它们进行访问。



更多复习资料
请登录电脑版软考在线 www.rkpass.cn

京B2-20210865 | 京ICP备2020040059号-5
京公网安备 11010502032051号 | 营业执照
 Copyright ©2000-2025 All Rights Reserved
软考在线版权所有