2015新版CISP重要試題_第1頁(yè)
2015新版CISP重要試題_第2頁(yè)
2015新版CISP重要試題_第3頁(yè)
2015新版CISP重要試題_第4頁(yè)
2015新版CISP重要試題_第5頁(yè)
已閱讀5頁(yè),還剩22頁(yè)未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡(jiǎn)介

1、精選優(yōu)質(zhì)文檔-傾情為你奉上2015新版CISP重要試題216 1美國(guó)的關(guān)鍵信息基礎(chǔ)設(shè)施(critical Information Infrastructure,CII)包括商用核設(shè)施、政府設(shè)施、交通系統(tǒng)、飲用水和廢水處理系統(tǒng)、公共健康和醫(yī)療、能源、銀行和金融、國(guó)防工業(yè)基地等等,美國(guó)政府強(qiáng)調(diào)重點(diǎn)保障這些基礎(chǔ)設(shè)施信息安全,其主要原因不包括: A這些行業(yè)都關(guān)系到國(guó)計(jì)民生,對(duì)經(jīng)濟(jì)運(yùn)行和國(guó)家安全影響深遠(yuǎn) B這些行業(yè)都是信息化應(yīng)用廣泛的領(lǐng)域 C.這些行業(yè)信息系統(tǒng)普遍存在安全隱患,而且信息安全專業(yè)人才缺乏的現(xiàn)象比其他行業(yè)更突出 D這些行業(yè)發(fā)生信息安全事件,會(huì)造成廣泛而嚴(yán)重的損失 2關(guān)于我國(guó)信息安全保障工作發(fā)

2、展的幾個(gè)階段,下列哪個(gè)說(shuō)法不正確: AXXXX年是啟動(dòng)階段,標(biāo)志性事件是成立了網(wǎng)絡(luò)與信息安全協(xié)調(diào)小組,該機(jī)構(gòu)是我國(guó)信息安全保障工作的最高領(lǐng)導(dǎo)機(jī)構(gòu) BXXXX年是逐步展開(kāi)和積極推進(jìn)階段,標(biāo)志性事件是發(fā)布了指導(dǎo)性文件關(guān)于加強(qiáng)信息安全保障工作的意見(jiàn)(中辦發(fā)27 號(hào)文件)并頒布了國(guó)家信息安全戰(zhàn)略 CXXXX年1 月2 日,美目發(fā)布第54 號(hào)總統(tǒng)令,建立國(guó)家網(wǎng)絡(luò)安全綜合計(jì)劃(ComprehensiveNational Cybersecurity Initiative,CNCI)。CNCI 計(jì)劃建立三道防線:第一道防線,減少 漏洞和隱患,預(yù)防入侵;第二道防線,全面應(yīng)對(duì)各類威脅;第三道防線,強(qiáng)化未來(lái)安全環(huán)境

3、從以上內(nèi)容,我們可以看出以下哪種分析是正確的: ACNCI 是以風(fēng)險(xiǎn)為核心,三道防線首要的任務(wù)是降低其網(wǎng)絡(luò)所面臨的風(fēng)險(xiǎn) B.從CNCI 可以看出,威脅主要是來(lái)自外部的,而漏洞和隱患主要是存在于內(nèi)部的 CCNCI 的目的是盡快研發(fā)并部署新技術(shù)徹底改變其糟糕的網(wǎng)絡(luò)安全現(xiàn)狀,而不是在現(xiàn)在的網(wǎng)絡(luò)基礎(chǔ)上修修補(bǔ)補(bǔ) DCNCI 徹底改變了以往的美國(guó)信息安全戰(zhàn)略,不再把關(guān)鍵基礎(chǔ)設(shè)施視為信息安全保障重點(diǎn),而是追求所有網(wǎng)絡(luò)和系統(tǒng)的全面安全保障& 10下列對(duì)于信息安全保障深度防御模型的說(shuō)法錯(cuò)誤的是: A信息安全外部環(huán)境:信息安全保障是組織機(jī)構(gòu)安全、國(guó)家安全的一個(gè)重要組成部分,因此對(duì)信息安全的討論必須放在國(guó)家

4、政策、法律法規(guī)和標(biāo)準(zhǔn)的外部環(huán)境制約下。 B信息安全管理和工程:信息安全保障需要在整個(gè)組織機(jī)構(gòu)內(nèi)建立和完善信息安全管理體系,將信息安全管理綜合至信息系統(tǒng)的整個(gè)生命周期,在這個(gè)過(guò)程中,我們需要采用信息系統(tǒng)工程的方法來(lái)建設(shè)信息系統(tǒng)。 C信息安全人才體系:在組織機(jī)構(gòu)中應(yīng)建立完善的安全意識(shí),培訓(xùn)體系也是信息安全保障的重要組成部分。 D信息安全技術(shù)方案:“從外而內(nèi)、自下而上、形成邊界到端的防護(hù)能力”。 11如圖,某用戶通過(guò)賬號(hào)、密碼和驗(yàn)證碼成功登錄某銀行的個(gè)人網(wǎng)銀系統(tǒng),此過(guò)程屬于以下哪一類: A個(gè)人網(wǎng)銀系統(tǒng)和用戶之間的雙向鑒別 B由可信第三方完成的用戶身份鑒別 C.個(gè)人網(wǎng)銀系統(tǒng)對(duì)用戶身份的單向鑒別 D用戶

5、對(duì)個(gè)人網(wǎng)銀系統(tǒng)合法性的單向鑒別 12如下圖所示,Alice 用Bob 的密鑰加密明文,將密文發(fā)送給Bob。Bob 再用自己的私鑰解密,恢復(fù)出明文。以下說(shuō)法正確的是: A此密碼體制為對(duì)稱密碼體制 B此密碼體制為私鑰密碼體制 C此密碼體制為單鑰密碼體制 D此密碼體制為公鑰密碼體制 13下列哪一種方法屬于基于實(shí)體“所有”鑒別方法: A用戶通過(guò)自己設(shè)置的口令登錄系統(tǒng),完成身份鑒別 B用戶使用個(gè)人指紋,通過(guò)指紋識(shí)別系統(tǒng)的身份鑒別 C用戶利用和系統(tǒng)協(xié)商的秘密函數(shù),對(duì)系統(tǒng)發(fā)送的挑戰(zhàn)進(jìn)行正確應(yīng)答,通過(guò)身份鑒別 D.用戶使用集成電路卡(如智能卡)完成身份鑒別 14為防范網(wǎng)絡(luò)欺詐確保交易安全,網(wǎng)銀系統(tǒng)首先要求用戶

6、安全登錄,然后使用“智能卡+短信認(rèn)證”模式進(jìn)行網(wǎng)上轉(zhuǎn)賬等交易,在此場(chǎng)景 中用到下列哪些鑒別方法? A.實(shí)體“所知”以及實(shí)體“所有”的鑒別方法 B實(shí)體“所有”以及實(shí)體“特征”的鑒別方法 C實(shí)體“所知”以及實(shí)體“特征”的鑒別方法 D實(shí)體“所有”以及實(shí)體“行為”的鑒別方法 15某單位開(kāi)發(fā)了一個(gè)面向互聯(lián)網(wǎng)提供服務(wù)的應(yīng)用網(wǎng)站,該單位委托軟件測(cè)評(píng)機(jī)構(gòu)對(duì)軟件進(jìn)行了源代碼分析、模糊測(cè)試等軟件安全性測(cè)試,在應(yīng)用上線前,項(xiàng)目經(jīng)理提出了還需要對(duì)應(yīng)用網(wǎng)站進(jìn)行一次滲透性測(cè)試,作為安全主管,你需要提出滲透性測(cè)試相比源代碼測(cè)試、 模糊測(cè)試的優(yōu)勢(shì)給領(lǐng)導(dǎo)做決策,以下哪條是滲透性測(cè)試的優(yōu)勢(shì)? A.滲透測(cè)試以攻擊者的思維模擬真實(shí)攻

7、擊,能發(fā)現(xiàn)如配置錯(cuò)誤等運(yùn)行維護(hù)期產(chǎn)生的漏洞 B滲透測(cè)試是用軟件代替人工的一種測(cè)試方法,因此測(cè)試效率更高 C滲透測(cè)試使用人工進(jìn)行測(cè)試,不依賴軟件,因此測(cè)試更準(zhǔn)確 D滲透測(cè)試中必須要查看軟件源代碼,因此測(cè)試中發(fā)現(xiàn)的漏洞更多 16軟件安全設(shè)計(jì)和開(kāi)發(fā)中應(yīng)考慮用戶穩(wěn)私包,以下關(guān)于用戶隱私保護(hù)的說(shuō)法哪個(gè)是錯(cuò)誤的? A告訴用戶需要收集什么數(shù)據(jù)及搜集到的數(shù)據(jù)會(huì)如何披使用 B當(dāng)用戶的數(shù)據(jù)由于某種原因要被使用時(shí),給用戶選擇是否允許 C用戶提交的用戶名和密碼屬于穩(wěn)私數(shù)據(jù),其它都不是 D確保數(shù)據(jù)的使用符合國(guó)家、地方、行業(yè)的相關(guān)法律法規(guī) 17軟件安全保障的思想是在軟件的全生命周期中貫徹風(fēng)險(xiǎn)管理的思 想,在有限資源前提下

8、實(shí)現(xiàn)軟件安全最優(yōu)防護(hù),避免防范不足帶來(lái)的直接損失,也需要關(guān)注過(guò)度防范造成的間接損失。在以下軟件安全開(kāi)發(fā)策略中,不符合軟件安全保障思想的是: A.在軟件立項(xiàng)時(shí)考慮到軟件安全相關(guān)費(fèi)用,經(jīng)費(fèi)中預(yù)留了安全測(cè)試、安全評(píng)審相關(guān)費(fèi)用,確保安全經(jīng)費(fèi)得到落實(shí) B在軟件安全設(shè)計(jì)時(shí),邀請(qǐng)軟件安全開(kāi)發(fā)專家對(duì)軟件架構(gòu)設(shè)計(jì)進(jìn)行評(píng)審,及時(shí)發(fā)現(xiàn)架構(gòu)設(shè)計(jì)中存在的安全不足 C確保對(duì)軟編碼人員進(jìn)行安全培訓(xùn),使開(kāi)發(fā)人員了解安全編碼基本原則和方法,確保開(kāi)發(fā)人員編寫出安全的代碼 D在軟件上線前對(duì)軟件進(jìn)行全面安全性測(cè)試,包括源代碼分析、模糊測(cè)試、滲透測(cè)試,未經(jīng)以上測(cè)試的軟件不允許上線運(yùn)行 18以下哪一項(xiàng)不是工作在網(wǎng)絡(luò)第二層的隧道協(xié)議: A

9、.VTP BL2F CPPTP DL2TP 19如圈所示,主體S 對(duì)客體01 有讀(R)權(quán)限,對(duì)客體02 有讀(R)、寫(W)、擁有(Own)權(quán)限,該圖所示的訪問(wèn)控制實(shí)現(xiàn)方法是: A訪問(wèn)控制表(ACL) B訪問(wèn)控制矩陣 C.能力表(CL) D前綴表(Profiles) 20以下場(chǎng)景描述了基于角色的訪問(wèn)控制模型(Role-based Access ControlRBAC):根據(jù)組織的業(yè)務(wù)要求或管理要求,在業(yè)務(wù)系統(tǒng)中設(shè)置若干崗位、職位或分工,管理員負(fù)責(zé)將權(quán)限(不同類別和級(jí)別的)分別賦予承擔(dān)不同工作職責(zé)的用戶。關(guān)于RBAC 模型,下列說(shuō)法錯(cuò)誤的是: A當(dāng)用戶請(qǐng)求訪問(wèn)某資源時(shí),如果其操作權(quán)限不在用戶當(dāng)

10、前被激活角色的授權(quán)范圍內(nèi),訪問(wèn)請(qǐng)求將被拒絕 B業(yè)務(wù)系統(tǒng)中的崗位、職位或者分工,可對(duì)應(yīng)RBAC 模型中的角色 C通過(guò)角色,可實(shí)現(xiàn)對(duì)信息資源訪問(wèn)的控制 D.RBAC 模型不能實(shí)現(xiàn)多級(jí)安全中的訪問(wèn)控制 21下面哪一項(xiàng)不是虛擬專用網(wǎng)絡(luò)(VPN)協(xié)議標(biāo)準(zhǔn): A第二層隧道協(xié)議(L2TP) BInternet 安全性(IPSEC) C.終端訪問(wèn)控制器訪問(wèn)控制系統(tǒng)(TACACS+) D點(diǎn)對(duì)點(diǎn)隧道協(xié)議(PPTP) 22下列對(duì)網(wǎng)絡(luò)認(rèn)證協(xié)議(Kerberos)描述正確的是: A該協(xié)議使用非對(duì)稱密鑰加密機(jī)制 B密鑰分發(fā)中心由認(rèn)證服務(wù)器、票據(jù)授權(quán)服務(wù)器和客戶機(jī)三個(gè)部分組成 C該協(xié)議完成身份鑒別后將獲取用戶票據(jù)許可票據(jù)

11、D使用該協(xié)議不需要時(shí)鐘基本同步的環(huán)境 23鑒別的基本途徑有三種:所知、所有和個(gè)人特征,以下哪一項(xiàng)不是基于你所知道的: A口令 B令牌 C知識(shí) D密碼 24在ISO 的OSI 安全體系結(jié)構(gòu)中,以下哪一個(gè)安全機(jī)制可以提供抗抵賴安全服務(wù)? A加密 B.數(shù)字簽名 C訪問(wèn)控制 D路由控制 25某公司已有漏洞掃描和入侵檢測(cè)系統(tǒng)(Intrusien Detection System,IDS)產(chǎn)品,需要購(gòu)買防火墻,以下做法應(yīng)當(dāng)優(yōu)先考慮的是: A選購(gòu)當(dāng)前技術(shù)最先進(jìn)的防火墻即可 B選購(gòu)任意一款品牌防火墻 C任意選購(gòu)一款價(jià)格合適的防火墻產(chǎn)品 D選購(gòu)一款同已有安全產(chǎn)品聯(lián)動(dòng)的防火墻 26在OSI 參考模型中有7 個(gè)層次

12、,提供了相應(yīng)的安全服務(wù)來(lái)加強(qiáng)信息系統(tǒng)的安全性,以下哪一層提供了保密性、身份鑒別、數(shù)據(jù)完整性服務(wù)? A.網(wǎng)絡(luò)層 B表示層 C會(huì)話層 D物理層 27某單位人員管理系統(tǒng)在人員離職時(shí)進(jìn)行賬號(hào)刪除,需要離職員工所在部門主管經(jīng)理和人事部門人員同時(shí)進(jìn)行確認(rèn)才能在系統(tǒng)上執(zhí)行,該設(shè)計(jì)是遵循了軟件安全設(shè)計(jì)中的哪項(xiàng)原則? A.最小權(quán)限 B.權(quán)限分離 C不信任 D縱深防御 28以下關(guān)于互聯(lián)網(wǎng)協(xié)議安全(Internet Protocol Security,IPsec)協(xié)議說(shuō)法錯(cuò)誤的是: A在傳送模式中,保護(hù)的是IP 負(fù)載 B驗(yàn)證頭協(xié)議(Authentication Head,AH)和IP 封裝安全載荷協(xié)議(Encaps

13、ulatingSecurity Payload,ESP)都能以傳輸模式和隧道模式工作 c在隧道模式中,保護(hù)的是整個(gè)互聯(lián)網(wǎng)協(xié)議(Internet Protocol,IP)包,包括IP 頭 D.IPsec 僅能保證傳輸數(shù)據(jù)的可認(rèn)證性和保密性 29某電子商務(wù)網(wǎng)站在開(kāi)發(fā)設(shè)計(jì)時(shí),使用了威脅建模方法來(lái)分折電子商務(wù)網(wǎng)站所面臨的威脅,STRIDE 是微軟SDL 中提出的威脅建模方法,將威脅分為六類,為每一類威脅提供了標(biāo)準(zhǔn)的消減措施,Spoofing 是STRIDE 中欺騙類的威脅,以下威脅中哪個(gè)可以歸入此類威脅? A網(wǎng)站競(jìng)爭(zhēng)對(duì)手可能雇傭攻擊者實(shí)施DDoS 攻擊,降低網(wǎng)站訪問(wèn)速度 B網(wǎng)站使用http 協(xié)議進(jìn)行瀏

14、覽等操作,未對(duì)數(shù)據(jù)進(jìn)行加密,可能導(dǎo)致用戶傳輸信息泄露,例如購(gòu)買的商品金額等 C網(wǎng)站使用http 協(xié)議進(jìn)行瀏覽等操作,無(wú)法確認(rèn)數(shù)據(jù)與用戶發(fā)出的是否一致,可能數(shù)據(jù)被中途篡改 D網(wǎng)站使用用戶名、密碼進(jìn)行登錄驗(yàn)證,攻擊者可能會(huì)利用弱口令或其他方式獲得用戶密碼,以該用戶身份登錄修改用戶訂單等信息 30.以下關(guān)于PGP(Pretty Good Privacy)軟件敘述錯(cuò)誤的是: APGP 可以實(shí)現(xiàn)對(duì)郵件的加密、簽名和認(rèn)證 BPGP 可以實(shí)現(xiàn)數(shù)據(jù)壓縮 CPGP 可以對(duì)郵件進(jìn)行分段和重組 DPGP 采用SHA 算法加密郵件 31入侵防御系統(tǒng)(IPS)是繼入侵檢測(cè)系統(tǒng)(IDS)后發(fā)展期出來(lái)的一項(xiàng)新的安全技術(shù),它

15、與IDS 有著許多不同點(diǎn),請(qǐng)指出下列哪一項(xiàng)描述不符合IPS 的特點(diǎn)? A串接到網(wǎng)絡(luò)線路中 B對(duì)異常的進(jìn)出流量可以直接進(jìn)行阻斷 C有可能造成單點(diǎn)故障 D.不會(huì)影響網(wǎng)絡(luò)性能 32相比文件配置表(FAT)文件系統(tǒng),以下哪個(gè)不是新技術(shù)文件系統(tǒng)(NTFS)所具有的優(yōu)勢(shì)? ANTFS 使用事務(wù)日志自動(dòng)記錄所有文件夾和文件更新,當(dāng)出現(xiàn)系統(tǒng)損壞和電源故障等闖題而引起操作失敗后,系統(tǒng)能利用日志文件重做或恢復(fù)未成功的操作 BNTFS 的分區(qū)上,可以為每個(gè)文件或文件夾設(shè)置單獨(dú)的許可權(quán)限 C對(duì)于大磁盤,NTFS 文件系統(tǒng)比FAT 有更高的磁盤利用率 D.相比FAT 文件系統(tǒng),NTFS 文件系統(tǒng)能有效的兼容linux

16、下EXT2 文件格式 33某公司系統(tǒng)管理員最近正在部署一臺(tái)Web 服務(wù)器,使用的操作系統(tǒng)是windows,在進(jìn)行日志安全管理設(shè)置時(shí),系統(tǒng)管理員擬定四條日志安全策略給領(lǐng)導(dǎo)進(jìn)行參考,其中能有效應(yīng)對(duì)攻擊者獲得系統(tǒng)權(quán)限后對(duì)日志進(jìn)行修改的策略是: A在網(wǎng)絡(luò)中單獨(dú)部署syslog 服務(wù)器,將Web 服務(wù)器的日志自動(dòng)發(fā)送并存儲(chǔ)到該syslog 日志服務(wù)器中 B.嚴(yán)格設(shè)置Web 日志權(quán)限,只有系統(tǒng)權(quán)限才能進(jìn)行讀和寫等操作 C對(duì)日志屬性進(jìn)行調(diào)整,加大日志文件大小、延長(zhǎng)日志覆蓋時(shí)間、設(shè)置記錄更多信息等 D使用獨(dú)立的分區(qū)用于存儲(chǔ)日志,并且保留足夠大的日志空間 34關(guān)于linux 下的用戶和組,以下描述不正確的是。

17、A在linux 中,每一個(gè)文件和程序都?xì)w屬于一個(gè)特定的“用戶” B系統(tǒng)中的每一個(gè)用戶都必須至少屬于一個(gè)用戶組 C.用戶和組的關(guān)系可以是多對(duì)一,一個(gè)組可以有多個(gè)用戶,一個(gè)用戶不能屬于多個(gè)組 Droot 是系統(tǒng)的超級(jí)用戶,無(wú)論是否文件和程序的所有者都具有訪問(wèn)權(quán)限 35安全的運(yùn)行環(huán)境是軟件安全的基礎(chǔ),操作系統(tǒng)安全配置是確保運(yùn)行環(huán)境安全必不可少的工作,某管理員對(duì)即將上線的Windows 操作系統(tǒng)進(jìn)行了以下四項(xiàng)安全部署工作,其中哪項(xiàng)設(shè)置不利于提高運(yùn)行環(huán)境安全? A操作系統(tǒng)安裝完成后安裝最新的安全補(bǔ)丁,確保操作系統(tǒng)不存在可被利用的安全漏洞 B.為了方便進(jìn)行數(shù)據(jù)備份,安裝Windows 操作系統(tǒng)時(shí)只使用一個(gè)

18、分區(qū)C,所有數(shù)據(jù)和操作系統(tǒng)都存放在C 盤 C操作系統(tǒng)上部署防病毒軟件,以對(duì)抗病毒的威脅 D將默認(rèn)的管理員賬號(hào)Administrator 改名,降低口令暴力破解攻擊的發(fā)生可能 36在數(shù)據(jù)庫(kù)安全性控制中,授權(quán)的數(shù)據(jù)對(duì)象,授權(quán)子系統(tǒng)就越靈活? A.粒度越小 B約束越細(xì)致 C范圍越大 D約束范圍大 37下列哪一些對(duì)信息安全漏洞的描述是錯(cuò)誤的? A漏洞是存在于信息系統(tǒng)的某種缺陷。 B漏洞存在于一定的環(huán)境中,寄生在一定的客體上(如TOE 中、過(guò)程中等)。 C具有可利用性和違規(guī)性,它本身的存在雖不會(huì)造成破壞,但是可以被攻擊者利用,從而給信息系統(tǒng)安全帶來(lái)威脅和損失。 D漏洞都是人為故意引入的一種信息系統(tǒng)的弱點(diǎn)

19、 38賬號(hào)鎖定策略中對(duì)超過(guò)一定次數(shù)的錯(cuò)誤登錄賬號(hào)進(jìn)行鎖定是為了對(duì)抗以下哪種攻擊? A分布式拒絕服務(wù)攻擊(DDoS) B病毒傳染 C.口令暴力破解 D緩沖區(qū)溢出攻擊 39數(shù)據(jù)在進(jìn)行傳輸前,需要由協(xié)議棧自上而下對(duì)數(shù)據(jù)進(jìn)行封裝,TCPIP 協(xié)議中,數(shù)據(jù)封裝的順序是: A傳輸層、網(wǎng)絡(luò)接口層、互聯(lián)網(wǎng)絡(luò)層 B傳輸層、互聯(lián)網(wǎng)絡(luò)層、網(wǎng)絡(luò)接口層 C互聯(lián)網(wǎng)絡(luò)層、傳輸層、網(wǎng)絡(luò)接口層 D互聯(lián)網(wǎng)絡(luò)層、網(wǎng)絡(luò)接口層、傳輸層 40以下哪個(gè)不是導(dǎo)致地址解析協(xié)議(ARP)欺騙的根源之一? AARP 協(xié)議是一個(gè)無(wú)狀態(tài)的協(xié)議 B為提高效率,ARP 信息在系統(tǒng)中會(huì)緩存 CARP 緩存是動(dòng)態(tài)的,可被改寫 D.ARP 協(xié)議是用于尋址的一個(gè)

20、重要協(xié)議 41張三將微信個(gè)人頭像換成微信群中某好友頭像,并將昵稱改為該好友的昵稱,然后向該好友的其他好友發(fā)送一些欺騙消息。該攻擊行為屬于以下哪類攻擊? A口令攻擊 B暴力破解 C拒絕服務(wù)攻擊 D.社會(huì)工程學(xué)攻擊 42關(guān)于軟件安全開(kāi)發(fā)生命周期(SDL),下面說(shuō)法錯(cuò)誤的是: A在軟件開(kāi)發(fā)的各個(gè)周期都要考慮安全因素 B軟件安全開(kāi)發(fā)生命周期要綜合采用技術(shù)、管理和工程等手段 C測(cè)試階段是發(fā)現(xiàn)并改正軟件安全漏洞的最佳環(huán)節(jié),過(guò)早或過(guò)晚檢測(cè)修改漏洞都將增大軟件開(kāi)發(fā)成本 D在設(shè)計(jì)階段就盡可能發(fā)現(xiàn)并改正安全隱患,將極大減少整個(gè)軟件 開(kāi)發(fā)成本 43在軟件保障成熟度模型(Software Assurance Matu

21、rity ldode,SAMM)中,規(guī)定了軟件開(kāi)發(fā)過(guò)程中的核心業(yè)務(wù)功能,下列哪個(gè)選項(xiàng)不屬于核心業(yè)務(wù)功能: A治理,主要是管理軟件開(kāi)發(fā)的過(guò)程和活動(dòng) B.構(gòu)造,主要是在開(kāi)發(fā)項(xiàng)目中確定目標(biāo)并開(kāi)發(fā)軟件的過(guò)程與活動(dòng) C驗(yàn)證,主要是測(cè)試和驗(yàn)證軟件的過(guò)程與活動(dòng) D.購(gòu)置,主要是購(gòu)買第三方商業(yè)軟件或者采用開(kāi)源組件的相關(guān)管理過(guò)程與活動(dòng)&部署 44從系統(tǒng)工程的角度來(lái)處理信息安全問(wèn)題,以下說(shuō)法錯(cuò)誤的是: A系統(tǒng)安全工程旨在了解企業(yè)存在的安全風(fēng)險(xiǎn),建立一組平衡的安全需求,融合各種工程學(xué)科的努力將此安全需求轉(zhuǎn)換為貫穿系統(tǒng)整個(gè)生存期的工程實(shí)施指南。 B系統(tǒng)安全工程需對(duì)安全機(jī)制的正確性和有效性做出詮釋,證明安全系統(tǒng)

22、的信任度能夠達(dá)到企業(yè)的要求,或系統(tǒng)遺留的安全薄弱性在可容許范圍之內(nèi)。 C系統(tǒng)安全工程能力成熟度模型(SSE-CMM)是一種衡量安全工程實(shí)踐能力的方法,是一種使用面向開(kāi)發(fā)的方法。 D系統(tǒng)安全工程能力成熟度模型(SSE-CMM)是在原有能力成熟度模型(CMM)的基礎(chǔ)上,通過(guò)對(duì)安全工作過(guò)程進(jìn)行管理的途徑,將系統(tǒng)安全工程轉(zhuǎn)變?yōu)橐粋€(gè)完好定義的、成熟的、可測(cè)量的先進(jìn)學(xué)科。 45小王是某大學(xué)計(jì)算科學(xué)與技術(shù)專業(yè)的畢業(yè)生,大四上學(xué)期開(kāi)始找 工作,期望謀求一份技術(shù)管理的職位,一次面試中,某公司的技術(shù)經(jīng)理讓小王談一談信息安全風(fēng)險(xiǎn)管理中的“背景建立”的基本概念與認(rèn)識(shí),小王的主要觀點(diǎn)包括:(1)背景建立的目的是為了明確

23、信息安全 風(fēng)險(xiǎn)管理的范圍和對(duì)象,以及對(duì)象的特性和安全要求,完成信息安全風(fēng)驗(yàn)管理項(xiàng)目的規(guī)劃和準(zhǔn)備;(2)背景建立根據(jù)組織機(jī)構(gòu)相關(guān)的行業(yè)經(jīng)驗(yàn)執(zhí)行,雄厚的經(jīng)驗(yàn)有助于達(dá)到事半功倍的效果; (3)背景建立包括:風(fēng)險(xiǎn)管理準(zhǔn)備、信息系統(tǒng)調(diào)查、信息系統(tǒng)分析和信息安全分析;(4)背景建立的階段性成果包括:風(fēng)險(xiǎn)管理計(jì)劃書(shū)、信息系統(tǒng)的描述報(bào)告、信息系統(tǒng)的分析報(bào)告、 信息系統(tǒng)的安全要求報(bào)告。請(qǐng)問(wèn)小王的所述論點(diǎn)中錯(cuò)誤的是哪項(xiàng): A第一個(gè)觀點(diǎn),背景建立的目的只是為了明確信息安全風(fēng)險(xiǎn)管理的范圍和對(duì)象 B第二個(gè)觀點(diǎn),背景建立的依據(jù)是國(guó)家、地區(qū)域行業(yè)的相關(guān)政策、法律、法規(guī)和標(biāo)準(zhǔn) C.第三個(gè)觀點(diǎn),背景建立中的信息系統(tǒng)調(diào)查與信息系

24、統(tǒng)分析是同一件事的兩個(gè)不同名字 D第四個(gè)觀點(diǎn),背景建立的階段性成果中不包括有風(fēng)險(xiǎn)管理計(jì)劃書(shū) 46有關(guān)系統(tǒng)安全工程-能力成熟度模型(SSE-CMM)中的基本實(shí)施(Base Practices,BP),正確的理解是: ABP 是基于最新技術(shù)而制定的安全參數(shù)基本配置 B大部分BP 是沒(méi)有經(jīng)過(guò)測(cè)試的 C.一項(xiàng)BP 適用于組織的生存周期而非僅適用于工程的某一特定階段 D一項(xiàng)BP 可以和其他BP 有重疊 47以下哪一種判斷信息系統(tǒng)是否安全的方式是最合理的? A是否己經(jīng)通過(guò)部署安全控制措施消滅了風(fēng)險(xiǎn) B是否可以抵抗大部分風(fēng)險(xiǎn) C是否建立了具有自適應(yīng)能力的信息安全模型 D.是否已經(jīng)將風(fēng)險(xiǎn)控制在可接受的范圍內(nèi)

25、48以下關(guān)于信息安全法治建設(shè)的意義,說(shuō)法錯(cuò)誤的是: A信息安全法律環(huán)境是信息安全保障體系中的必要環(huán)節(jié) B明確違反信息安全的行為,并對(duì)該行為進(jìn)行相應(yīng)的處罰,以打擊信息安全犯罪活動(dòng) C信息安全主要是技術(shù)問(wèn)題,技術(shù)漏洞是信息犯罪的根源 D信息安全產(chǎn)業(yè)的逐漸形成,需要成熟的技術(shù)標(biāo)準(zhǔn)和完善的技術(shù)體系 49小張是信息安全風(fēng)險(xiǎn)管理方面的專家,被某單位邀請(qǐng)過(guò)去對(duì)其核心機(jī)房經(jīng)受某種災(zāi)害的風(fēng)險(xiǎn)進(jìn)行評(píng)估,已知:核心機(jī)房的總價(jià)價(jià)值一百萬(wàn),災(zāi)害將導(dǎo)致資產(chǎn)總價(jià)值損失二成四(24%),歷史數(shù)據(jù)統(tǒng)計(jì)告知該災(zāi)害發(fā)生的可能性為八年發(fā)生三次,請(qǐng)問(wèn)小張最后得到的年度預(yù) 期損失為多少: A24 萬(wàn) B009 萬(wàn) C375 萬(wàn) D.9

26、萬(wàn) 50XXXX年4 月1 日正式施行的電子簽名法,被稱為個(gè)“中國(guó)首部真正意義上的信息化法律”,自此電子簽名與傳統(tǒng)手寫簽名和蓋章具有同等的法律效力。以下關(guān)于電子簽名說(shuō)法錯(cuò)誤的是: A.電子簽名是指數(shù)據(jù)電文中以電子形式所含、所附用于識(shí)別簽名b人身份并表明簽名人認(rèn)可其中內(nèi)容的數(shù)據(jù) B電子簽名適用于民事活動(dòng)中的合同或者其他文件、單證等文書(shū) C電子簽名需要第三方認(rèn)證的,由依法設(shè)立的電子認(rèn)證服務(wù)提供者提供認(rèn)證服務(wù) D答案錯(cuò) 51風(fēng)險(xiǎn)管理的監(jiān)控與審查不包含: A過(guò)程質(zhì)量管理 B成本效益管理 C跟蹤系統(tǒng)自身或所處環(huán)境的變化 D協(xié)調(diào)內(nèi)外部組織機(jī)構(gòu)風(fēng)險(xiǎn)管理活動(dòng) 52信息安全等級(jí)保護(hù)分級(jí)要求,第三級(jí)適用正確的是:

27、 A適用于一般的信息和信息系統(tǒng),其受到破壞后,會(huì)對(duì)公民、法人和其他組織的權(quán)益有一定影響,但不危害國(guó)家安全、社會(huì)秩序、經(jīng)濟(jì)設(shè)和公共利益 B適用于一定程度上涉及國(guó)家安全、社會(huì)秩序、經(jīng)濟(jì)建設(shè)和公共利益的一般信息和信息系統(tǒng),其受到破壞后,會(huì)對(duì)國(guó)家安全、社會(huì)秩序、經(jīng)濟(jì)建設(shè)和公共利益造成一定損害 C適用于涉及國(guó)家安全、社會(huì)秩序、經(jīng)濟(jì)建設(shè)和公共利益的信息和 信息系統(tǒng),其受到破壞后,會(huì)對(duì)國(guó)家安全、社會(huì)秩序、經(jīng)濟(jì)建設(shè)和公共利益造成較大損害 D適用于涉及國(guó)家安全、社會(huì)秩序、經(jīng)濟(jì)建設(shè)和公共利益的重要信息和信息系統(tǒng)的核心子系統(tǒng)。其受到破壞后,會(huì)對(duì)國(guó)家安全、社會(huì)秩序,經(jīng)濟(jì)建設(shè)和公共利益造成特別嚴(yán)重?fù)p害 53下面哪一項(xiàng)安

28、全控制措施不是用來(lái)檢測(cè)未經(jīng)授權(quán)的信息處理活動(dòng)的: A設(shè)置網(wǎng)絡(luò)連接時(shí)限 B記錄并分析系統(tǒng)錯(cuò)誤日志 C記錄并分析用戶和管理員操作日志 D啟用時(shí)鐘同步 54有關(guān)危害國(guó)家秘密安全的行為的法律責(zé)任,正確的是: A嚴(yán)重違反保密規(guī)定行為只要發(fā)生,無(wú)論是否產(chǎn)生泄密實(shí)際后果,都要依法追究責(zé)任 B非法獲取國(guó)家秘密,不會(huì)構(gòu)成刑事犯罪,不需承擔(dān)刑事責(zé)任 C過(guò)失泄露國(guó)家秘密,不會(huì)構(gòu)成刑事犯罪,不需承擔(dān)刑事責(zé)任 D承擔(dān)了刑事責(zé)任,無(wú)需再承擔(dān)行政責(zé)任和或其他處分 55以下對(duì)于信息安全事件理解錯(cuò)誤的是: A信息安全事件,是指由于自然或者人為以及軟硬件本身缺陷或故障的原因,對(duì)信息系統(tǒng)造成危害,或在信息系統(tǒng)內(nèi)發(fā)生對(duì)社會(huì)造成負(fù)面影

29、響的事件 B對(duì)信息安全事件進(jìn)行有效管理和響應(yīng),最小化事件所造成的損失 和負(fù)面影響,是組織信息安全戰(zhàn)略的一部分 C應(yīng)急響應(yīng)是信息安全事件管理的重要內(nèi)容 D.通過(guò)部署信息安全策略并配合部署防護(hù)措施,能夠?qū)π畔⒓靶畔⑾到y(tǒng)提供保護(hù),杜絕信息安全事件的發(fā)生 56假設(shè)一個(gè)系統(tǒng)已經(jīng)包含了充分的預(yù)防控制措施,那么安裝監(jiān)測(cè)控制設(shè)備: A是多余的,因?yàn)樗鼈兺瓿闪送瑯拥墓δ?,但要求更多的開(kāi)銷 B是必須的,可以為預(yù)防控制的功效提供檢測(cè) C是可選的,可以實(shí)現(xiàn)深度防御 D在一個(gè)人工系統(tǒng)中是需要的,但在一個(gè)計(jì)算機(jī)系統(tǒng)中則是不需要的,因?yàn)轭A(yù)防控制的功能已經(jīng)足夠 57關(guān)于我國(guó)加強(qiáng)信息安全保障工作的主要原則,以下說(shuō)法錯(cuò)誤的是:

30、A立足國(guó)情,以我為主,堅(jiān)持技術(shù)與管理并重 B正確處理安全和發(fā)展的關(guān)系,以安全保發(fā)展,在發(fā)展中求安全 C統(tǒng)籌規(guī)劃,突出重點(diǎn),強(qiáng)化基礎(chǔ)工作 D全面提高信息安全防護(hù)能力,保護(hù)公眾利益,維護(hù)國(guó)家安全 58以下哪一項(xiàng)不是信息安全管理工作必須遵循的原則? A風(fēng)險(xiǎn)管理在系統(tǒng)開(kāi)發(fā)之初就應(yīng)該予以充分考慮,并要貫穿于整個(gè)系統(tǒng)開(kāi)發(fā)過(guò)程之中 B風(fēng)險(xiǎn)管理活動(dòng)應(yīng)成為系統(tǒng)開(kāi)發(fā)、運(yùn)行、維護(hù)、直至廢棄的整個(gè)生命周期內(nèi)的持續(xù)性工作 C由于在系統(tǒng)投入使用后部署和應(yīng)用風(fēng)險(xiǎn)控制措施針對(duì)性會(huì)更強(qiáng), 實(shí)施成本會(huì)相對(duì)較低 D在系統(tǒng)正式運(yùn)行后,應(yīng)注重殘余風(fēng)險(xiǎn)的管理,以提高快速反應(yīng)能力 59信息安全技術(shù)信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范GBT XXXX年1

31、月起,國(guó)內(nèi)各有關(guān)部門在申報(bào)信息安全國(guó)家標(biāo)準(zhǔn)計(jì)劃項(xiàng)目時(shí),必須經(jīng)由以下哪個(gè)組織提出工作意見(jiàn),協(xié)調(diào)一致后由該組織申報(bào)。 A全國(guó)通信標(biāo)準(zhǔn)化技術(shù)委員會(huì)(TC485) B.全國(guó)信息安全標(biāo)準(zhǔn)化技術(shù)委員會(huì)(TC260) C中國(guó)通信標(biāo)準(zhǔn)化協(xié)會(huì)(CCSA) D網(wǎng)絡(luò)與信息安全技術(shù)工作委員會(huì) 工程等分別規(guī)劃實(shí)施 D.SSE-CMM 覆蓋整個(gè)組織的活動(dòng),包括管理、組織和工程活動(dòng)等,而不僅僅是系統(tǒng)安全的工程活動(dòng) 83下面關(guān)于信息系統(tǒng)安全保障的說(shuō)法不正確的是: A信息系統(tǒng)安全保障與信息系統(tǒng)的規(guī)劃組織、開(kāi)發(fā)采購(gòu)、實(shí)施交付、運(yùn)行維護(hù)和廢棄等生命周期密切相關(guān) B.信息系統(tǒng)安全保障要素包括信息的完整性、可用性和保密性 C信息系統(tǒng)安

32、全需要從技術(shù)、工程、管理和人員四個(gè)領(lǐng)域進(jìn)行綜合保障 D信息系統(tǒng)安全保障需要將信息系統(tǒng)面臨的風(fēng)險(xiǎn)降低到可接受的程度,從而實(shí)現(xiàn)其業(yè)務(wù)使命 84在使用系統(tǒng)安全工程-能力成熟度模型(SSE-CMM)對(duì)一個(gè)組織的安全工程能力成熟度進(jìn)行測(cè)量時(shí),正確的理解是: A測(cè)量單位是基本實(shí)施(Base Practices,BP) B測(cè)量單位是通用實(shí)施(Generic Practices,GP) C測(cè)量單位是過(guò)程區(qū)域(Process Areas,PA) D測(cè)量單位是公共特征(Common Features,CF) 85下面關(guān)于信息系統(tǒng)安全保障模型的說(shuō)法不正確的是: A國(guó)家標(biāo)準(zhǔn)信息系統(tǒng)安全保障評(píng)估框架第一部分:簡(jiǎn)介和一般

33、模型(GBT202741-2006)中的信息系統(tǒng)安全保障模型將風(fēng)險(xiǎn)和策略作為基礎(chǔ)和核心 B模型中的信息系統(tǒng)生命周期模型是抽象的概念性說(shuō)明模型,在信 息系統(tǒng)安全保障具體操作時(shí),可根據(jù)具體環(huán)境和要求進(jìn)行改動(dòng)和細(xì)化 C信息系統(tǒng)安全保障強(qiáng)調(diào)的是動(dòng)態(tài)持續(xù)性的長(zhǎng)效安全,而不僅是某時(shí)間點(diǎn)下的安全 D信息系統(tǒng)安全保障主要是確保信息系統(tǒng)的保密性、完整性和可用性,單位對(duì)信息系統(tǒng)運(yùn)行維護(hù)和使用的人員在能力和培訓(xùn)方面不需要投入 86信息系統(tǒng)安全工程(ISSE)的一個(gè)重要目標(biāo)就是在IT 項(xiàng)目的各個(gè)階段充分考慮安全因素,在IT 項(xiàng)目的立項(xiàng)階段,以下哪一項(xiàng)不是必須進(jìn)行的工作: A明確業(yè)務(wù)對(duì)信息安全的要求 B識(shí)別來(lái)自法律法規(guī)

34、的安全要求 C論證安全要求是否正確完整 D.通過(guò)測(cè)試證明系統(tǒng)的功能和性能可以滿足安全要求 87關(guān)于信息安全保障技術(shù)框架(IATF),以下說(shuō)法不正確的是: A.分層策略允許在適當(dāng)?shù)臅r(shí)候采用低安全級(jí)保障解決方案以便降低信息安全保障的成本 BIATF 從人、技術(shù)和操作三個(gè)層面提供一個(gè)框架實(shí)施多層保護(hù),使攻擊者即使攻破一層也無(wú)法破壞整個(gè)信息基礎(chǔ)設(shè)施 C允許在關(guān)鍵區(qū)域(例如區(qū)域邊界)使用高安全級(jí)保障解決方案,確保系統(tǒng)安全性 DIATF 深度防御戰(zhàn)略要求在網(wǎng)絡(luò)體系結(jié)構(gòu)的各個(gè)可能位置實(shí)現(xiàn)所有信息安全保障機(jī)制 88以下哪項(xiàng)是對(duì)系統(tǒng)工程過(guò)程中“概念與需求定義”階段的信息安全工作的正確描述? A.應(yīng)基于法律法規(guī)和

35、用戶需求,進(jìn)行需求分析和風(fēng)險(xiǎn)評(píng)估,從信息系統(tǒng)建設(shè)的開(kāi)始就綜合信息系統(tǒng)安全保障的考慮 B應(yīng)充分調(diào)研信息安全技術(shù)發(fā)展情況和信息安全產(chǎn)品市場(chǎng),選擇最先進(jìn)的安全解決方案和技術(shù)產(chǎn)品 C.應(yīng)在將信息安全作為實(shí)施和開(kāi)發(fā)人員的一項(xiàng)重要工作內(nèi)容,提出安全開(kāi)發(fā)的規(guī)范并切實(shí)落實(shí) D應(yīng)詳細(xì)規(guī)定系統(tǒng)驗(yàn)收測(cè)試中有關(guān)系統(tǒng)安全性測(cè)試的內(nèi)容 89信息安全工程監(jiān)理的職責(zé)包括: A質(zhì)量控制、進(jìn)度控制、成本控制、合同管理、信息管理和協(xié)調(diào) B質(zhì)量控制、進(jìn)度控制、成本控制、合同管理和協(xié)調(diào) C確定安全要求、認(rèn)可設(shè)計(jì)方案、監(jiān)視安全態(tài)勢(shì)、建立保障證據(jù)和協(xié)調(diào) D確定安全要求、認(rèn)可設(shè)計(jì)方案、監(jiān)視安全態(tài)勢(shì)和協(xié)調(diào) 90關(guān)于信息安全保障的概念,下面說(shuō)法

36、錯(cuò)誤的是: A信息系統(tǒng)面臨的風(fēng)險(xiǎn)和威脅是動(dòng)態(tài)變化的,信息安全保障強(qiáng)調(diào)動(dòng)態(tài)的安全理念 B信息安全保障已從單純的保護(hù)和防御階段發(fā)展為集保護(hù)、檢測(cè)和響應(yīng)為一體的綜合階段 C.在全球互聯(lián)互通的網(wǎng)絡(luò)空間環(huán)境下,可單純依靠技術(shù)措施來(lái)保障信息安全 D信息安全保障把信息安全從技術(shù)擴(kuò)展到管理,通過(guò)技術(shù)、管理和工程等措施的綜合融合,形成對(duì)信息、信息系統(tǒng)及業(yè)務(wù)使命的保障 91關(guān)于監(jiān)理過(guò)程中成本控制,下列說(shuō)法中正確的是? A成本只要不超過(guò)預(yù)計(jì)的收益即可 B成本應(yīng)控制得越低越好 C成本控制由承建單位實(shí)現(xiàn),監(jiān)理單位只能記錄實(shí)際開(kāi)銷 D成本控制的主要目的是在批準(zhǔn)的預(yù)算條件下確保項(xiàng)目保質(zhì)按期完成 92有關(guān)危害國(guó)家秘密安全的行

37、為,包括: A.嚴(yán)重違反保密規(guī)定行為、定密不當(dāng)行為、公共信息網(wǎng)絡(luò)運(yùn)營(yíng)商及服務(wù)商不履行保密義務(wù)的行為、保密行政管理部門的工作人員的違法行為 B嚴(yán)重違反保密規(guī)定行為、公共信息網(wǎng)絡(luò)運(yùn)營(yíng)商及服務(wù)商不履行保密義務(wù)的行為、保密行政管理部門的工作人員的違法行為,但不包括定密不當(dāng)行為 C嚴(yán)重違反保密規(guī)定行為、定密不當(dāng)行為、保密行政管理部門的工作人員的違法行為,但不包括公共信息網(wǎng)絡(luò)運(yùn)營(yíng)商及服務(wù)商不履行保密義務(wù)的行為 D嚴(yán)重違反保密規(guī)定行為、定密不當(dāng)行為、公共信息網(wǎng)絡(luò)運(yùn)營(yíng)商及服務(wù)商不履行保密義務(wù)的行為,但不包括保密行政管理部門的工作人員的違法行為 93下列關(guān)于ISO15408 信息技術(shù)安全評(píng)估準(zhǔn)則(簡(jiǎn)稱CC)通用

38、性的特 點(diǎn),即給出通用的表達(dá)方式,描述不正確的是_。 A如果用戶、開(kāi)發(fā)者、評(píng)估者和認(rèn)可者都使用CC 語(yǔ)言,互相就容易理解溝通 B通用性的特點(diǎn)對(duì)規(guī)范實(shí)用方案的編寫和安全測(cè)試評(píng)估都具有重要意義 C通用性的特點(diǎn)是在經(jīng)濟(jì)全球化發(fā)展、全球信息化發(fā)展的趨勢(shì)下,進(jìn)行合格評(píng)定和評(píng)估結(jié)果國(guó)際互認(rèn)的需要 D.通用性的特點(diǎn)使得CC 也適用于對(duì)信息安全建設(shè)工程實(shí)施的成熟度進(jìn)行評(píng)估 94信息系統(tǒng)建設(shè)完成后, ( )的信息系統(tǒng)的運(yùn)營(yíng)使用單位應(yīng)當(dāng)選擇符合國(guó)家規(guī)定的測(cè)評(píng)機(jī)構(gòu)進(jìn)行測(cè)評(píng)合格后方可投入使用。 A二級(jí)以上 B三級(jí)以上 C四級(jí)以上 D五級(jí)以上 95有關(guān)國(guó)家秘密,錯(cuò)誤的是: A國(guó)家秘密是關(guān)系國(guó)家安全和利益的事項(xiàng) B國(guó)家秘

39、密的確定沒(méi)有正式的法定程序 C.除了明確規(guī)定需要長(zhǎng)期保密的,其他的園家秘密都是有保密期限的 D國(guó)家秘密只限一定范圍的人知悉 96在可信計(jì)算機(jī)系統(tǒng)評(píng)估準(zhǔn)則(TCSEC)中,下列哪一項(xiàng)是滿足強(qiáng)制保護(hù)要求的最低級(jí)別? AC2 BC1 CB2 DB1 97對(duì)涉密系統(tǒng)進(jìn)行安全保密測(cè)評(píng)應(yīng)當(dāng)依據(jù)以下哪個(gè)標(biāo)準(zhǔn)? ABMBXXXX年開(kāi)發(fā)一套辦公自動(dòng)化(OA)系統(tǒng),將集團(tuán)公司各地的機(jī)構(gòu)通過(guò)互聯(lián)網(wǎng)進(jìn)行協(xié)同辦公,在OA 系統(tǒng)的設(shè)計(jì)方案評(píng)審會(huì)上,提出了不少安全開(kāi)發(fā)的建議,作為安全專家,請(qǐng)指出大家提的建議中不太合適的一條? A對(duì)軟件開(kāi)發(fā)商提出安全相關(guān)要求,確保軟件開(kāi)發(fā)商對(duì)安全足夠的重視,投入資源解決軟件安全問(wèn)題 B要求軟件開(kāi)發(fā)人員進(jìn)行安全開(kāi)發(fā)培訓(xùn),使開(kāi)發(fā)人員掌握基本軟件安全開(kāi)發(fā)知識(shí) C.要求軟件開(kāi)發(fā)商使用Java 而不是ASP 作為開(kāi)發(fā)語(yǔ)言,避免產(chǎn)生SQL 注入漏洞 D要求軟件開(kāi)發(fā)商對(duì)軟件進(jìn)行模塊化設(shè)計(jì),各模塊明確輸入和輸出數(shù)據(jù)格式,并在使用前對(duì)輸入數(shù)據(jù)進(jìn)行校驗(yàn) 103某單位根據(jù)業(yè)務(wù)需要準(zhǔn)備立項(xiàng)開(kāi)發(fā)一個(gè)業(yè)務(wù)軟件,對(duì)于軟件開(kāi)發(fā)安全投入經(jīng)費(fèi)研討時(shí)開(kāi)發(fā)部門和信息中心就發(fā)生了分歧,開(kāi)發(fā)部門認(rèn)為開(kāi)發(fā)階段無(wú)需投入,軟件開(kāi)發(fā)完成后發(fā)現(xiàn)問(wèn)題后再針對(duì)性的解決,比前期安全投入要成本更低;信息中心則認(rèn)為應(yīng)在軟件安全開(kāi)發(fā) 階段投入,后期解決代價(jià)太大,

溫馨提示

  • 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

評(píng)論

0/150

提交評(píng)論