系統(tǒng)規(guī)劃與管理師案例分析試題:信息安全是對(duì)信息、系統(tǒng)以及使用、存儲(chǔ)和傳輸信息的硬件進(jìn)行保護(hù)。信息安全
閱讀以下說明,回答問題1至問題3,將解答填入答題紙的對(duì)應(yīng)欄內(nèi)。
【說明】
信息安全是對(duì)信息、系統(tǒng)以及使用、存儲(chǔ)和傳輸信息的硬件進(jìn)行保護(hù)。信息安全通常是圍繞信息的機(jī)密性、完整性和可用性來構(gòu)建安全機(jī)制和防范安全風(fēng)險(xiǎn)。信息的機(jī)密性是指防正信息暴露給未經(jīng)授權(quán)的人或系統(tǒng),只確保具有權(quán)限的人或系統(tǒng)可以訪問信息的特定集合。信息的完整性是指信息在利用、傳輸、存儲(chǔ)等過程中不被篡改、丟失、缺損等,同時(shí)還指信息處理方法的正確性。信息的可用性是指信息以及相關(guān)的信息資產(chǎn)在授權(quán)人需要的時(shí)候,可以立即獲得。
【問題1】(6分)
訪問控制決定了誰訪問系統(tǒng)、能訪問系統(tǒng)的哪些資源和如何使用這些資源,目的是防止對(duì)信息系統(tǒng)資源的非授權(quán)訪問和使用?!罢?qǐng)按防御型和探測(cè)型將下列A~F種訪問控制手段進(jìn)行歸類:防御型訪詞控制手段包括 ( ) ;探測(cè)型訪問控制手段包括( ) 。
A.雙供電系統(tǒng)。
B.閉路監(jiān)控
C.職員雇傭手續(xù)
D.訪問控制軟件
E.日志審計(jì)
F.安全知識(shí)培訓(xùn)
【問題2】(4分)
保密就是保證敏感信息不被非授權(quán)人知道。加密是指通過將信息編碼而使得侵入者不能夠閱讀或理解的方法,目的是保護(hù)數(shù)據(jù)相信息。國(guó)家明確規(guī)定嚴(yán)格禁止直接使用國(guó)外的密碼算法和安全產(chǎn)品,其主要原因有二 ( ) 和( ) 兩個(gè)方面。
各選答案:
A.目前這些密碼算法和安全產(chǎn)品都有破譯手段
B.國(guó)外的算法和產(chǎn)品中可能存在“后門”,要防止其在關(guān)鍵時(shí)刻危害我國(guó)安全.
C.進(jìn)口國(guó)外的算法和產(chǎn)品不利于我國(guó)自主研發(fā)和技術(shù)創(chuàng)新
D.密鑰不可以無限期使用,需要定期更換。購(gòu)買國(guó)外的加密算法和產(chǎn)品,會(huì)產(chǎn)生高昂的費(fèi)用。
【問題3】
任何信息系統(tǒng)都不可能避免天災(zāi)或者人禍,當(dāng)事故發(fā)生時(shí),要可以跟蹤事故源、收集證據(jù)、恢復(fù)系統(tǒng)、保護(hù)數(shù)據(jù)。通常來說,高可用性的系統(tǒng)具有較強(qiáng)的容錯(cuò)能力,使得系統(tǒng)在排除了某些類型的保障后繼續(xù)正常進(jìn)行。
容錯(cuò)途徑及說明如圖3-1所示,請(qǐng)將正確的對(duì)應(yīng)關(guān)系進(jìn)行連線。

信管網(wǎng)參考答案:
【問題1】(6分)
(1)ACDF (2)BE
【問題2】(4分)
(3)A (4)B
【問題3】(5分)
使用空閑備件:配置一個(gè)備用部件,平時(shí)處于空閑狀態(tài),當(dāng)原部件出現(xiàn)錯(cuò)誤時(shí)則取代原來部件的功能。
負(fù)載平衡:使兩個(gè)部件共同承擔(dān)一項(xiàng)任務(wù),當(dāng)其中的一個(gè)出現(xiàn)故障時(shí),另一個(gè)就承擔(dān)兩個(gè)部件的全部負(fù)載。
鏡像:兩個(gè)部件執(zhí)行完全相同的工作,當(dāng)其中一個(gè)出現(xiàn)故障時(shí),另一個(gè)則繼續(xù)工作。
復(fù)現(xiàn):(延遲鏡像)也稱為延遲鏡像,即輔助系統(tǒng)從原系統(tǒng)接受數(shù)據(jù)時(shí)存在著延時(shí),原系統(tǒng)出現(xiàn)故障時(shí),輔助系統(tǒng)就接替原系統(tǒng)的工作,但也相應(yīng)存在著延時(shí)。
熱可更換:某一部件出現(xiàn)故障時(shí),可以立即拆除該部件并換上一個(gè)好的部件,這樣就不會(huì)導(dǎo)致系統(tǒng)癱瘓。
試題分析:
訪問控制定義:訪問是使信息在主體和對(duì)象間流動(dòng)的一種交互方式;訪問控制是在保障授權(quán)用戶能獲取所需資源的同時(shí)拒絕非授權(quán)用戶的安全機(jī)制;訪問控制的目的是為了限制主體對(duì)客體的訪問權(quán)限----能夠訪問系統(tǒng)的何種資源以及如何使用這些資源
訪問控制的類型
訪問控制主要包括六種類型:
(1)防御型控制用于阻止不良事件的發(fā)生。
(2)探測(cè)型控制用于探測(cè)已經(jīng)發(fā)生的不良事件。
(3)矯正型控制用于矯正已經(jīng)發(fā)生的不良事件。
(4)管理型控制用于管理系統(tǒng)的開發(fā)、維護(hù)和使用,針對(duì)系統(tǒng)的策略、規(guī)程、行為規(guī)范、個(gè)人的角色和義務(wù)、個(gè)人職能和人事安全決策。
(5) 技術(shù)型控制是用于為信息技術(shù)系統(tǒng)和應(yīng)用提供自動(dòng)保護(hù)的硬件和軟件控制手段。
(6) 操作型控制是用于保護(hù)操作系統(tǒng)和應(yīng)用的日常規(guī)程和機(jī)制。
訪問控制的手段
訪問控制的手段可分為三個(gè)層次:物理類、管理類、技術(shù)類控制手段,每個(gè)層次又可分為防御型和探測(cè)型。
訪問控制的手段分類說明 |
| 物理類控制手段 | 管理類控制手段 | 技術(shù)類控制手段 |
防 御 型 控 制 | 文書備份 | 安全知識(shí)培訓(xùn) | 訪問控制軟件 |
圍墻和柵欄 | 職務(wù)分離 | 防病毒軟件 |
保安 | 職員雇用手續(xù) | 庫代碼控制系統(tǒng) |
證件識(shí)別系統(tǒng) | 職員離職手續(xù) | 口令 |
加鎖的門 | 監(jiān)督管理 | 智能卡 |
雙供電系統(tǒng) | 災(zāi)難恢復(fù)和應(yīng)急計(jì)劃 | 加密 |
生物識(shí)別型門禁系統(tǒng) | 計(jì)算機(jī)使用的登記 | 撥號(hào)訪問控制和回叫系統(tǒng) |
工作場(chǎng)所的選擇 | | |
滅火系統(tǒng) | | |
探 測(cè) 型 手 段 | 移動(dòng)監(jiān)測(cè)探頭 | 安全評(píng)估和審計(jì) | 日志審計(jì) |
煙感和溫感探頭 | 性能評(píng)估 | 入侵探測(cè)系統(tǒng) |
閉路監(jiān)控 | 職務(wù)輪換 | |
傳感和報(bào)警系統(tǒng) | 背景調(diào)查 | |
| | |
國(guó)家明確規(guī)定嚴(yán)格禁止直接使用國(guó)外的密碼算法和安全產(chǎn)品,這主要有兩個(gè)原因:一是國(guó)外禁止出口密碼算法和產(chǎn)品,所謂出口的安全的密碼算法國(guó)外都有破譯手段,二是恐怕國(guó)外的算法和產(chǎn)品中存在“后門”,關(guān)鍵時(shí)刻危害我國(guó)安全。其中1996年國(guó)家有關(guān)部門頒布的27號(hào)文件嚴(yán)格制定的20字方針為:“統(tǒng)一領(lǐng)導(dǎo)、集中管理、定點(diǎn)研制、??亟?jīng)營(yíng)、滿足使用”。當(dāng)前我國(guó)的信息安全系統(tǒng)由國(guó)家密碼管理委員會(huì)統(tǒng)一管理。
溫馨提示:因考試政策、內(nèi)容不斷變化與調(diào)整,信管網(wǎng)網(wǎng)站提供的以上信息僅供參考,如有異議,請(qǐng)以權(quán)威部門公布的內(nèi)容為準(zhǔn)!
信管網(wǎng)致力于為廣大信管從業(yè)人員、愛好者、大學(xué)生提供專業(yè)、高質(zhì)量的課程和服務(wù),解決其考試證書、技能提升和就業(yè)的需求。
信管網(wǎng)軟考課程由信管網(wǎng)依托10年專業(yè)軟考教研傾力打造,官方教材參編作者和資深講師坐鎮(zhèn),通過深研歷年考試出題規(guī)律與考試大綱,深挖核心知識(shí)與高頻考點(diǎn),為學(xué)員考試保駕護(hù)航。面授、直播&錄播,多種班型靈活學(xué)習(xí),滿足不同學(xué)員考證需求,降低課程學(xué)習(xí)難度,使學(xué)習(xí)效果事半功倍。