午夜免费啪视频在线观看,色欲久久久天天天综合网精品,色老二导航,乌克兰丰满女人a级毛片右手影院,日韩中文高清在线专区


疫情專題
被引用:30次
本頁僅為文字內(nèi)容,不可回答。

對于在線考試情況網(wǎng)絡(luò)調(diào)研

發(fā)布時(shí)間:2022-11-25 18:09:31 分類:其它

作者:在線調(diào)查 來源:jfshbx.cn

歡迎參加本次答題
請您根據(jù)自己的實(shí)際情況和個人的親身體驗(yàn)真實(shí)地回答下面每一道題,因?yàn)槟卮鸬恼鎸?shí)性對于我們研究的準(zhǔn)確性十分重要。

Q1. 您目前的工作年限(單選題)

    Q2. 你的工作是?(單選題)

      Q3. 依據(jù)國家標(biāo)準(zhǔn)/T20274《信息系統(tǒng)安全保障評估框架》,信息系統(tǒng)安全目標(biāo)(ISST)中,安全保障目的指的是:(單選題)

      • A、信息系統(tǒng)安全保障目的B、環(huán)境安全保障目的

      • B、環(huán)境安全保障目的

      • C、信息系統(tǒng)安全保障目的和環(huán)境安全保障目的

      • D、信息系統(tǒng)整體安全保障目的、管理安全保障目的、技術(shù)安全保障目的和工程安全保障目的

      Q4. 以下關(guān)于項(xiàng)目的含義,理解錯誤的是:(單選題)

      • A.項(xiàng)目是為達(dá)到特定的目的、使用一定資源、在確定的期間內(nèi)、為特定發(fā)起人而提供獨(dú)特的產(chǎn)品、服務(wù)或成果而進(jìn)行的一次性努力。

      • B. 項(xiàng)目有明確的開始日期,結(jié)束日期由項(xiàng)目的領(lǐng)導(dǎo)者根據(jù)項(xiàng)目進(jìn)度來隨機(jī)確定。

      • C.項(xiàng)目資源指完成項(xiàng)目所需要的人、財(cái)、物等。

      • D.項(xiàng)目目標(biāo)要遵守 SMART 原則,即項(xiàng)目的目標(biāo)要求具體(Specific)、可測量(Measurable)、需相關(guān)方的一致同意(Agreeto)、現(xiàn)實(shí)(Realistic)、有一定的時(shí)限(Timeoriented)

      Q5. 以下哪一項(xiàng)是數(shù)據(jù)完整性得到保護(hù)的例子?(單選題)

      • A.某網(wǎng)站在訪問量突然增加時(shí)對用戶連接數(shù)量進(jìn)行了限制,保證已登錄的用戶可以完成操作

      • B.在提款過程中 ATM 終端發(fā)生故障,銀行業(yè)務(wù)系統(tǒng)及時(shí)對該用戶的賬戶余額進(jìn)行了沖正操作

      • C.某網(wǎng)管系統(tǒng)具有嚴(yán)格的審計(jì)功能,可以確定哪個管理員在何時(shí)對核心交換機(jī)進(jìn)行了什么操作

      • D.李先生在每天下班前將重要文件鎖在檔案室的保密柜中,使偽裝成清潔工的商業(yè)間諜無法查看

      Q6. 進(jìn)入 21 世紀(jì)以來,信息安全成為世界各國安全戰(zhàn)略關(guān)注的重點(diǎn),紛紛制定并頒布網(wǎng)絡(luò)空間安全戰(zhàn)略,但各國歷史、國情和文化不同,網(wǎng)絡(luò)空間安全戰(zhàn)略的內(nèi)容也各不相同,以下說法不正確的是:(單選題)

      • A.與國家安全、社會穩(wěn)定和民生密切相關(guān)的關(guān)鍵基礎(chǔ)設(shè)施是各國安全保障的重點(diǎn)

      • B.美國尚未設(shè)立中央政府級的專門機(jī)構(gòu)處理網(wǎng)絡(luò)信息安全問題,信息安全管理職能由不同政府部門的多個機(jī)構(gòu)共同承擔(dān)

      • C.各國普遍重視信息安全事件的應(yīng)急響應(yīng)和處理

      • D.在網(wǎng)絡(luò)安全戰(zhàn)略中,各國均強(qiáng)調(diào)加強(qiáng)政府管理力度,充分利用社會資源,發(fā)揮政府與企業(yè)之間的合作關(guān)系

      Q7. 與 PDR 模型相比,P2DR 模型多了哪一個環(huán)節(jié)?(單選題)

      • A.防護(hù)

      • B.檢測

      • C.反應(yīng)

      • D.策略

      Q8. 請簡述發(fā)生火災(zāi)時(shí)的操作規(guī)范。(填空題)

        Q9. 2008年 1月 2 日,美目發(fā)布第 54 號總統(tǒng)令,建立國家網(wǎng)絡(luò)安全綜合計(jì)劃(Comprehensive National Cyber security Initiative,CNCI)。CNCI 計(jì)劃建立三道防線:第一道防線,減少漏洞和隱患,預(yù)防入侵;第二道防線,全面應(yīng)對各類威脅;第三道防線,強(qiáng)化未來安全環(huán)境.從以上內(nèi)容,我們可以看出以下哪種分析是正確的:(單選題)

        • A.CNCI 是以風(fēng)險(xiǎn)為核心,三道防線首要的任務(wù)是降低其網(wǎng)絡(luò)所面臨的風(fēng)險(xiǎn)

        • B. 從 CNCI 可以看出,威脅主要是來自外部的,而漏洞和隱患主要是存在于內(nèi)部的

        • C.CNCI 的目的是盡快研發(fā)并部署新技術(shù)徹底改變其糟糕的網(wǎng)絡(luò)安全現(xiàn)狀,而不是在現(xiàn)在的網(wǎng)絡(luò)基礎(chǔ)上修修補(bǔ)補(bǔ)

        • D.CNCI 徹底改變了以往的美國信息安全戰(zhàn)略,不再把關(guān)鍵基礎(chǔ)設(shè)施視為信息安全保障重點(diǎn),而是追求所有網(wǎng)絡(luò)和系統(tǒng)的全面安全保障

        Q10. 下列對于信息安全保障深度防御模型的說法錯誤的是:(單選題)

        • A.信息安全外部環(huán)境:信息安全保障是組織機(jī)構(gòu)安全、國家安全的一個重要組成部分,因此對信息安全的討論必須放在國家政策、法律法規(guī)和標(biāo)準(zhǔn)的外部環(huán)境制約下。

        • B.信息安全管理和工程:信息安全保障需要在整個組織機(jī)構(gòu)內(nèi)建立和完善信息安全管理體系,將信息安全管理綜合至信息系統(tǒng)的整個生命周期,在這個過程中,我們需要采用信息系統(tǒng)工程的方法來建設(shè)信息系統(tǒng)。

        • C.信息安全人才體系:在組織機(jī)構(gòu)中應(yīng)建立完善的安全意識,培訓(xùn)體系也是信息安全保障的重要組成部分。

        • D.信息安全技術(shù)方案:“從外而內(nèi)、自下而上、形成邊界到端的防護(hù)能力”。

        Q11. Alice 用 Bob 的密鑰加密明文,將密文發(fā)送給 Bob。再用自己的私鑰解密,恢復(fù)出明文。以下說法正確的是:(單選題)

        • A.此密碼體制為對稱密碼體制

        • B.此密碼體制為私鑰密碼體制

        • C.此密碼體制為單鑰密碼體制

        • D.此密碼體制為公鑰密碼體制

        Q12. 下列哪一種方法屬于基于實(shí)體“所有”鑒別方法:(單選題)

        • A.用戶通過自己設(shè)置的口令登錄系統(tǒng),完成身份鑒別

        • B.用戶使用個人指紋,通過指紋識別系統(tǒng)的身份鑒別

        • C.用戶利用和系統(tǒng)協(xié)商的秘密函數(shù),對系統(tǒng)發(fā)送挑戰(zhàn)進(jìn)行正確應(yīng)答,通過身份鑒別

        • D.用戶使用集成電路卡(如智能卡)完成身份鑒別

        Q13. 為防范網(wǎng)絡(luò)欺詐確保交易安全,網(wǎng)銀系統(tǒng)首先要求用戶安全登錄,然后使用“智能卡+短信認(rèn)證”模式進(jìn)行網(wǎng)上轉(zhuǎn)賬等交易,在此場景中用到下列哪些鑒別方法?(單選題)

        • A.實(shí)體“所知”以及實(shí)體“所有”的鑒別方法

        • B.實(shí)體“所有”以及實(shí)體“特征”的鑒別方法

        • C.實(shí)體“所知”以及實(shí)體“特征”的鑒別方法

        • D.實(shí)體“所有”以及實(shí)體“行為”的鑒別方法

        Q14. 某單位開發(fā)了一個面向互聯(lián)網(wǎng)提供服務(wù)的應(yīng)用網(wǎng)站,該單位委托軟件測評機(jī)構(gòu)對軟件進(jìn)行了源代碼分析、模糊測試等軟件安全性測試,在應(yīng)用上線前,項(xiàng)目經(jīng)理提出了還需要對應(yīng)用網(wǎng)站進(jìn)行一次滲透性測試,作為安全主管,你需要提出滲透性測試相比源代碼測試、模糊測試的優(yōu)勢給領(lǐng)導(dǎo)做決策,以下哪條是滲透性測試的優(yōu)勢?(單選題)

        • A. 滲透測試以攻擊者的思維模擬真實(shí)攻擊,能發(fā)現(xiàn)如配置錯誤等運(yùn)行維護(hù)期產(chǎn)生的漏洞

        • B.滲透測試是用軟件代替人工的一種測試方法,因此測試效率更高

        • C.滲透測試使用人工進(jìn)行測試,不依賴軟件,因此測試更準(zhǔn)確

        • D.滲透測試中必須要查看軟件源代碼,因此測試中發(fā)現(xiàn)的漏洞更多

        Q15. 軟件安全設(shè)計(jì)和開發(fā)中應(yīng)考慮用戶穩(wěn)私包,以下關(guān)于用戶隱私保護(hù)的說法哪個是錯誤的?(單選題)

        • A.告訴用戶需要收集什么數(shù)據(jù)及搜集到的數(shù)據(jù)會如何披使用

        • B.當(dāng)用戶的數(shù)據(jù)由于某種原因要被使用時(shí),給用戶選擇是否允許

        • C.用戶提交的用戶名和密碼屬于穩(wěn)私數(shù)據(jù),其它都不是

        • D.確保數(shù)據(jù)的使用符合國家、地方、行業(yè)的相關(guān)法律法規(guī)

        Q16. 軟件安全保障的思想是在軟件的全生命周期中貫徹風(fēng)險(xiǎn)管理的思想,在有限資源前提下實(shí)現(xiàn)軟件安全最優(yōu)防護(hù),避免防范不足帶來的直接損失,也需要關(guān)注過度防范造成的間接損失。在以下軟件安全開發(fā)策略中,不符合軟件安全保障思想的是:(單選題)

        • A.在軟件立項(xiàng)時(shí)考慮到軟件安全相關(guān)費(fèi)用,經(jīng)費(fèi)中預(yù)留了安全測試、安全評審相關(guān)費(fèi)用,確保安全經(jīng)費(fèi)得到落實(shí)

        • B.在軟件安全設(shè)計(jì)時(shí),邀請軟件安全開發(fā)專家對軟件架構(gòu)設(shè)計(jì)進(jìn)行評審,及時(shí)發(fā)現(xiàn)架構(gòu)設(shè)計(jì)中存在的安全不足

        • C.確保對軟編碼人員進(jìn)行安全培訓(xùn),使開發(fā)人員了解安全編碼基本原則和方法,確保開發(fā)人員編寫出安全的代碼

        • D.在軟件上線前對軟件進(jìn)行全面安全性測試,包括源代碼分析、模糊測試、滲透測試,未經(jīng)以上測試的軟件不允許上線運(yùn)行

        Q17. 以下哪一項(xiàng)不是工作在網(wǎng)絡(luò)第二層的隧道協(xié)議:(單選題)

        • A.VTP

        • B.L2F

        • C.PPTP

        • D.L2TP

        Q18. 主體 S 對客體 01 有讀(R)權(quán)限,對客體 02 有讀(R)、寫(W)、擁有(Own)權(quán)限,該訪問控制實(shí)現(xiàn)方法是:(單選題)

        • A.訪問控制表(ACL)

        • B.訪問控制矩陣

        • C.能力表(CL)

        • D.前綴表(Profiles)

        Q19. 以下場景描述了基于角色的訪問控制模型(Role-based Access Control.RBAC):根據(jù)組織的業(yè)務(wù)要求或管理要求,在業(yè)務(wù)系統(tǒng)中設(shè)置若干崗位、職位或分工,管理員負(fù)責(zé)將權(quán)限(不同類別和級別的)分別賦予承擔(dān)不同工作職責(zé)的用戶。關(guān)于 RBAC 模型,下列說法錯誤的是:(單選題)

        • A.當(dāng)用戶請求訪問某資源時(shí),如果其操作權(quán)限不在用戶當(dāng)前被激活角色的授權(quán)范圍內(nèi),訪問請求將被拒絕

        • B.業(yè)務(wù)系統(tǒng)中的崗位、職位或者分工,可對應(yīng) RBAC 模型中的角色

        • C.通過角色,可實(shí)現(xiàn)對信息資源訪問的控制

        • D.RBAC 模型不能實(shí)現(xiàn)多級安全中的訪問控制

        Q20. 下面哪一項(xiàng)不是虛擬專用網(wǎng)絡(luò)(VPN)協(xié)議標(biāo)準(zhǔn):(單選題)

        • A.第二層隧道協(xié)議(L2TP)

        • B.Internet 安全性(IPSEC)

        • C.終端訪問控制器訪問控制系統(tǒng)(TACACS+)

        • D.點(diǎn)對點(diǎn)隧道協(xié)議(PPTP)

        Q21. 下列對網(wǎng)絡(luò)認(rèn)證協(xié)議 Kerberos 描述正確的是:(單選題)

        • A.該協(xié)議使用非對稱密鑰加密機(jī)制

        • B.密鑰分發(fā)中心由認(rèn)證服務(wù)器、票據(jù)授權(quán)服務(wù)器和客戶機(jī)三個部分組成

        • C.該協(xié)議完成身份鑒別后將獲取用戶票據(jù)許可票據(jù)

        • D.使用該協(xié)議不需要時(shí)鐘基本同步的環(huán)境

        Q22. 鑒別的基本途徑有三種:所知、所有和個人特征,以下哪一項(xiàng)不是基于你所知道的:(單選題)

        • A.口令

        • B.令牌

        • C.知識

        • D.密碼

        Q23. 在 ISO 的 OSI 安全體系結(jié)構(gòu)中,以下哪一個安全機(jī)制可以提供抗抵賴安全服務(wù)?(單選題)

        • A.加密

        • B.數(shù)字簽名

        • C.訪問控制

        • D.路由控制

        Q24. 某公司已有漏洞掃描和入侵檢測系統(tǒng)(Intrusion Detection System,IDS)產(chǎn)品,需要購買防火墻,以下做法應(yīng)當(dāng)優(yōu)先考慮的是:(單選題)

        • A.選購當(dāng)前技術(shù)最先進(jìn)的防火墻即可

        • B.選購任意一款品牌防火墻

        • C.任意選購一款價(jià)格合適的防火墻產(chǎn)品

        • D.選購一款同已有安全產(chǎn)品聯(lián)動的防火墻

        Q25. 在 OSI 參考模型中有 7 個層次,提供了相應(yīng)的安全服務(wù)來加強(qiáng)信息系統(tǒng)的安全性,以下哪一層提供了保密性、身份鑒別、數(shù)據(jù)完整性服務(wù)?(單選題)

        • A.網(wǎng)絡(luò)層

        • B.表示層

        • C.會話層

        • D.物理層

        Q26. 某單位人員管理系統(tǒng)在人員離職時(shí)進(jìn)行賬號刪除,需要離職員工所在部門主管經(jīng)理和人事部門人員同時(shí)進(jìn)行確認(rèn)才能在系統(tǒng)上執(zhí)行,該設(shè)計(jì)是遵循了軟件安全哪項(xiàng)原則(單選題)

        • A.最小權(quán)限

        • B.權(quán)限分離

        • C.不信任

        • D.縱深防御

        Q27. 我國的火警報(bào)警電話是()?(單選題)

        • A、110

        • B、120

        • C、119

        Q28. 某電子商務(wù)網(wǎng)站在開發(fā)設(shè)計(jì)時(shí),使用了威脅建模方法來分折電子商務(wù)網(wǎng)站所面臨的威脅,STRIDE 是微軟 SDL 中提出的威脅建模方法,將威脅分為六類,為每一類威脅提供了標(biāo)準(zhǔn)的消減措施,Spoofing 是 STRIDE 中欺騙類的威脅,以下威脅中哪個可以歸入此類威脅?(單選題)

        • A.網(wǎng)站競爭對手可能雇傭攻擊者實(shí)施 DDoS 攻擊,降低網(wǎng)站訪問速度

        • B.網(wǎng)站使用 http 協(xié)議進(jìn)行瀏覽等操作,未對數(shù)據(jù)進(jìn)行加密,可能導(dǎo)致用戶傳輸信息泄露,例如購買的商品金額等

        • C.網(wǎng)站使用 http 協(xié)議進(jìn)行瀏覽等操作,無法確認(rèn)數(shù)據(jù)與用戶發(fā)出的是否一致,可能數(shù)據(jù)被中途篡改

        • D.網(wǎng)站使用用戶名、密碼進(jìn)行登錄驗(yàn)證,攻擊者可能會利用弱口令或其他方式獲得用戶密碼,以該用戶身份登錄修改用戶訂單等信息

        Q29. 以下關(guān)于 PGP(Pretty Good Privacy)軟件敘述錯誤的是:(單選題)

        • A.PGP 可以實(shí)現(xiàn)對郵件的加密、簽名和認(rèn)證

        • B.PGP 可以實(shí)現(xiàn)數(shù)據(jù)壓縮

        • C.PGP 可以對郵件進(jìn)行分段和重組

        • D.PGP 采用 SHA 算法加密郵件

        Q30. 入侵防御系統(tǒng)(IPS)是繼入侵檢測系統(tǒng)(IDS)后發(fā)展期出來的一項(xiàng)新的安全技術(shù),它與IDS 有著許多不同點(diǎn),請指出下列哪一項(xiàng)描述不符合 IPS 的特點(diǎn)?(單選題)

        • A.串接到網(wǎng)絡(luò)線路中

        • B.對異常的進(jìn)出流量可以直接進(jìn)行阻斷

        • C.有可能造成單點(diǎn)故障

        • D.不會影響網(wǎng)絡(luò)性能

        Q31. 相比文件配置表(FAT)文件系統(tǒng),以下哪個不是新技術(shù)文件系統(tǒng)(NTFS)所具有的優(yōu)勢?(單選題)

        • A.NTFS 使用事務(wù)日志自動記錄所有文件夾和文件更新,當(dāng)出現(xiàn)系統(tǒng)損壞和電源故障等問題,而引起操作失敗后,系統(tǒng)能利用日志文件重做或恢復(fù)未成功的操作

        • B.NTFS 的分區(qū)上,可以為每個文件或文件夾設(shè)置單獨(dú)的許可權(quán)限

        • C.對于大磁盤,NTFS 文件系統(tǒng)比 FAT 有更高的磁盤利用率

        • D.相比 FAT 文件系統(tǒng),NTFS 文件系統(tǒng)能有效的兼容 linux 下 EXT2 文件格式

        Q32. 某公司系統(tǒng)管理員最近正在部署一臺 Web 服務(wù)器,使用的操作系統(tǒng)是 windows,在進(jìn)行日志安全管理設(shè)置時(shí),系統(tǒng)管理員擬定四條日志安全策略給領(lǐng)導(dǎo)進(jìn)行參考,其中能有效應(yīng)對攻擊者獲得系統(tǒng)權(quán)限后對日志進(jìn)行修改的策略是:(單選題)

        • A.網(wǎng)絡(luò)中單獨(dú)部署 syslog 服務(wù)器,將 Web 服務(wù)器的日志自動發(fā)送并存儲到該 syslog日志服務(wù)器中

        • B.嚴(yán)格設(shè)置 Web 日志權(quán)限,只有系統(tǒng)權(quán)限才能進(jìn)行讀和寫等操作

        • C.對日志屬性進(jìn)行調(diào)整,加大日志文件大小、延長覆蓋時(shí)間、設(shè)置記錄更多信息等

        • D.使用獨(dú)立的分區(qū)用于存儲日志,并且保留足夠大的日志空間

        Q33. 關(guān)于 linux 下的用戶和組,以下描述不正確的是 。(單選題)

        • A.在 linux 中,每一個文件和程序都?xì)w屬于一個特定的“用戶”

        • B.系統(tǒng)中的每一個用戶都必須至少屬于一個用戶組

        • C. 用戶和組的關(guān)系可是多對一,一個組可以有多個用戶,一個用戶不能屬于多個組

        • D.root 是系統(tǒng)的超級用戶,無論是否文件和程序的所有者都具有訪問權(quán)限

        Q34. 安全的運(yùn)行環(huán)境是軟件安全的基礎(chǔ),操作系統(tǒng)安全配置是確保運(yùn)行環(huán)境安全必不可少的工作,某管理員對即將上線的 Windows 操作系統(tǒng)進(jìn)行了以下四項(xiàng)安全部署工作,其中哪項(xiàng)設(shè)置不利于提高運(yùn)行環(huán)境安全?(單選題)

        • A.操作系統(tǒng)安裝完成后安裝最新的安全補(bǔ)丁,確保操作系統(tǒng)不存在可被利用的安全漏洞

        • B.為了方便進(jìn)行數(shù)據(jù)備份,安裝 Windows 操作系統(tǒng)時(shí)只使用一個分區(qū) C,所有數(shù)據(jù)和操作系統(tǒng)都存放在 C 盤

        • C.操作系統(tǒng)上部署防病毒軟件,以對抗病毒的威脅

        • D.將默認(rèn)的管理員賬號 Administrator 改名,降低口令暴力破解攻擊的發(fā)生可能

        Q35. 在數(shù)據(jù)庫安全性控制中,授權(quán)的數(shù)據(jù)對象,授權(quán)子系統(tǒng)就越靈活?(單選題)

        • A.粒度越小

        • B.約束越細(xì)致

        • C.范圍越大

        • D.約束范圍大

        Q36. 賬號鎖定策略中對超過一定次數(shù)的錯誤登錄賬號進(jìn)行鎖定是為了對抗以下哪種攻擊?(單選題)

        • A.分布式拒絕服務(wù)攻擊(DDoS)

        • B.病毒傳染

        • C. 口令暴力破解

        • D.緩沖區(qū)溢出攻擊

        Q37. 在軟件保障成熟度模型(Software Assurance Maturity Mode,SAMM)中,規(guī)定了軟件開發(fā)過程中的核心業(yè)務(wù)功能,下列哪個選項(xiàng)不屬于核心業(yè)務(wù)功能:(單選題)

        • A.治理,主要是管理軟件開發(fā)的過程和活動

        • B. 構(gòu)造,主要是在開發(fā)項(xiàng)目中確定目標(biāo)并開發(fā)軟件的過程與活動

        • C.驗(yàn)證,主要是測試和驗(yàn)證軟件的過程與活動

        • D. 購置,主要是購買第三方商業(yè)軟件或者采用開源組件的相關(guān)管理過程與活動

        Q38. 從系統(tǒng)工程的角度來處理信息安全問題,以下說法錯誤的是:(單選題)

        • A.系統(tǒng)安全工程旨在了解企業(yè)存在的安全風(fēng)險(xiǎn),建立一組平衡的安全需求,融合各種工程學(xué)科的努力將此安全需求轉(zhuǎn)換為貫穿系統(tǒng)整個生存期的工程實(shí)施指南。

        • B.系統(tǒng)安全工程需對安全機(jī)制的正確性和有效性做出詮釋,證明安全系統(tǒng)的信任度能夠達(dá)到企業(yè)的要求,或系統(tǒng)遺留的安全薄弱性在可容許范圍之內(nèi)。

        • C.系統(tǒng)安全工程能力成熟度模型(SSE-CMM)是一種衡量安全工程實(shí)踐能力的方法,是一種使用面向開發(fā)的方法。

        • D.系統(tǒng)安全工程能力成熟度模型(SSE-CMM)是在原有能力成熟度模型(CMM)的基礎(chǔ)上,通過對安全工作過程進(jìn)行管理的途徑,將系統(tǒng)安全工程轉(zhuǎn)變?yōu)橐粋€完好定義的、成熟的、可測量的先進(jìn)學(xué)科。

        Q39. 有關(guān)系統(tǒng)安全工程-能力成熟度模型(SSE-CMM)中的基本實(shí)施(Base Practices,BP),正確的理解是:(單選題)

        • A.BP 是基于最新技術(shù)而制定的安全參數(shù)基本配置

        • B.大部分 BP 是沒有經(jīng)過測試的

        • C. 一項(xiàng) BP 適用于組織的生存周期而非僅適用于工程的某一特定階段

        • D.一項(xiàng) BP 可以和其他 BP 有重疊

        Q40. 以下哪一種判斷信息系統(tǒng)是否安全的方式是最合理的?(單選題)

        • A.是否己經(jīng)通過部署安全控制措施消滅了風(fēng)險(xiǎn)

        • B.是否可以抵抗大部分風(fēng)險(xiǎn)

        • C.是否建立了具有自適應(yīng)能力的信息安全模型

        • D. 是否已經(jīng)將風(fēng)險(xiǎn)控制在可接受的范圍內(nèi)

        Q41. 以下關(guān)于信息安全法治建設(shè)的意義,說法錯誤的是:(單選題)

        • A.信息安全法律環(huán)境是信息安全保障體系中的必要環(huán)節(jié)

        • B.明確違反信息安全的行為,并對行為進(jìn)行相應(yīng)的處罰,以打擊信息安全犯罪活動

        • C.信息安全主要是技術(shù)問題,技術(shù)漏洞是信息犯罪的根源

        • D.信息安全產(chǎn)業(yè)的逐漸形成,需要成熟的技術(shù)標(biāo)準(zhǔn)和完善的技術(shù)體系

        Q42. 關(guān)于信息安全保障技術(shù)框架(IATF),以下說法不正確的是:(單選題)

        • A. 分層策略允許在適當(dāng)?shù)臅r(shí)候采用低安全級保障解決方案以便降低信息安全保障的成本

        • B.IATF 從人、技術(shù)和操作三個層面提供一個框架實(shí)施多層保護(hù),使攻擊者即使攻破一層也無法破壞整個信息基礎(chǔ)設(shè)施

        • C.允許在關(guān)鍵區(qū)域(例如區(qū)域邊界)使用高安全級保障解決方案,確保系統(tǒng)安全性

        • D.IATF 深度防御戰(zhàn)略要求在網(wǎng)絡(luò)體系結(jié)構(gòu)各個可能位置實(shí)現(xiàn)所有信息安全保障機(jī)制

        Q43. 2005 年 4 月 1 日正式施行的《電子簽名法》,被稱為“中國首部真正意義上的信息化法律”,自此電子簽名與傳統(tǒng)手寫簽名和蓋章具有同等的法律效力。以下關(guān)于電子簽名說法錯誤的是:(單選題)

        • A.電子簽名——是指數(shù)據(jù)電文中以電子形式所含、所附用于識別簽名人身份并表明簽名人認(rèn)可其中內(nèi)容的數(shù)據(jù)

        • B.電子簽名適用于民事活動中的合同或者其他文件、單證等文書

        • C.電子簽名需要第三方認(rèn)證的,由依法設(shè)立的電子認(rèn)證服務(wù)提供者提供認(rèn)證服務(wù)

        • D.電子簽名制作數(shù)據(jù)用于電子簽名時(shí),屬于電子簽名人和電子認(rèn)證服務(wù)提供者共有

        Q44. 風(fēng)險(xiǎn)管理的監(jiān)控與審查不包含:(單選題)

        • A.過程質(zhì)量管理

        • B.成本效益管理

        • C.跟蹤系統(tǒng)自身或所處環(huán)境的變化

        • D.協(xié)調(diào)內(nèi)外部組織機(jī)構(gòu)風(fēng)險(xiǎn)管理活動

        Q45. 信息安全等級保護(hù)要求中,第三級適用的正確的是:(單選題)

        • A.適用于一般的信息和信息系統(tǒng),其受到破壞后,會對公民、法人和其他組織的權(quán)益有一定影響,但不危害國家安全、社會秩序、經(jīng)濟(jì)建設(shè)和公共利益

        • B.適用于一定程度上涉及國家安全、社會秩序、經(jīng)濟(jì)建設(shè)和公共利益的一般信息和信息系統(tǒng),其受到破壞后,會對國家安全、社會秩序、經(jīng)濟(jì)建設(shè)和公共利益造成一般損害

        • C.適用于涉及國家安全、社會秩序、經(jīng)濟(jì)建設(shè)和公共利益的信息和信息系統(tǒng),其受到破壞后,會對國家安全、社會秩序、經(jīng)濟(jì)建設(shè)和公共利益造成嚴(yán)重?fù)p害

        • D.適用于涉及國家安全、社會秩序、經(jīng)濟(jì)建設(shè)和公共利益的重要信息和信息系統(tǒng)的核心子系統(tǒng)。其受到破壞后,會對國家安全、社會秩序,經(jīng)濟(jì)建設(shè)和公共利益造成特別嚴(yán)重?fù)p害

        Q46. 下面哪一項(xiàng)安全控制措施不是用來檢測未經(jīng)授權(quán)的信息處理活動的:(單選題)

        • A.設(shè)置網(wǎng)絡(luò)連接時(shí)限

        • B.記錄并分析系統(tǒng)錯誤日志

        • C.記錄并分析用戶和管理員操作日志

        • D.啟用時(shí)鐘同步

        Q47. 有關(guān)危害國家秘密安全的行為的法律責(zé)任,正確的是:(單選題)

        • A.嚴(yán)重違反保密規(guī)定行為只要發(fā)生,無論產(chǎn)生泄密實(shí)際后果,都要依法追究責(zé)任

        • B.非法獲取國家秘密,不會構(gòu)成刑事犯罪,不需承擔(dān)刑事責(zé)任

        • C.過失泄露國家秘密,不會構(gòu)成刑事犯罪,不需承擔(dān)刑事責(zé)任

        • D.承擔(dān)了刑事責(zé)任,無需再承擔(dān)行政責(zé)任和/或其他處分

        Q48. 以下對于信息安全事件理解錯誤的是:(單選題)

        • A.信息安全事件,是指由于自然或者人為以及軟硬件本身缺陷或故障的原因,對信息系統(tǒng)造成危害,或在信息系統(tǒng)內(nèi)發(fā)生對社會造成負(fù)面影響的事件

        • B.對信息安全事件進(jìn)行有效管理和響應(yīng),最小化事件所造成的損失和負(fù)面影響,是組織信息安全戰(zhàn)略的一部分

        • C.應(yīng)急響應(yīng)是信息安全事件管理的重要內(nèi)容

        • D. 通過部署信息安全策略并配合部署防護(hù)措施,能夠?qū)π畔⒓靶畔⑾到y(tǒng)提供保護(hù),

        • 杜絕信息安全事件的發(fā)生

        Q49. 假設(shè)一個系統(tǒng)已經(jīng)包含了充分的預(yù)防控制措施,那么安裝監(jiān)測控制設(shè)備:(單選題)

        • A.是多余的,因?yàn)樗鼈兺瓿闪送瑯拥墓δ?,但要求更多的開銷

        • B.是必須的,可以為預(yù)防控制的功效提供檢測

        • C.是可選的,可以實(shí)現(xiàn)深度防御

        • D.在一個人工系統(tǒng)中是需要的,但在一個計(jì)算機(jī)系統(tǒng)中則是不需要的,因?yàn)轭A(yù)防控

        • 制功能已經(jīng)足夠

        Q50. 關(guān)于我國加強(qiáng)信息安全保障工作的主要原則,以下說法錯誤的是:A.立足國情,以我為主,堅(jiān)持技術(shù)與管理并重(單選題)

        • B.正確處理安全和發(fā)展的關(guān)系,以安全保發(fā)展,在發(fā)展中求安全

        • C.統(tǒng)籌規(guī)劃,突出重點(diǎn),強(qiáng)化基礎(chǔ)工作

        • D.全面提高信息安全防護(hù)能力,保護(hù)公眾利益,維護(hù)國家安全

        Q51. 以下哪一項(xiàng)不是信息安全管理工作必須遵循的原則?(單選題)

        • A.風(fēng)險(xiǎn)管理在系統(tǒng)開發(fā)之初就應(yīng)該予以充分考慮,并要貫穿于整個系統(tǒng)開發(fā)過程之中

        • B.風(fēng)險(xiǎn)管理活動應(yīng)成為系統(tǒng)開發(fā)、運(yùn)行、維護(hù)、直至廢棄的整個生命周期內(nèi)的持續(xù)性工作

        • C.由于在系統(tǒng)投入使用后部署和應(yīng)用風(fēng)險(xiǎn)控制措施針對性會更強(qiáng),實(shí)施成本會相對較低

        • D.在系統(tǒng)正式運(yùn)行后,應(yīng)注重殘余風(fēng)險(xiǎn)的管理,以提高快速反應(yīng)能力

        Q52. 《信息安全技術(shù) 信息安全風(fēng)險(xiǎn)評估規(guī)范》(GB/T 20984-2007)中關(guān)于信息系統(tǒng)生命周期各階段的風(fēng)險(xiǎn)評估描述不正確的是:(單選題)

        • A.規(guī)劃階段風(fēng)險(xiǎn)評估的目的是識別系統(tǒng)的業(yè)務(wù)戰(zhàn)略,以支撐系統(tǒng)安全需求及安全戰(zhàn)略等

        • B.設(shè)計(jì)階段的風(fēng)險(xiǎn)評估需要根據(jù)規(guī)劃階段所明確的系統(tǒng)運(yùn)行環(huán)境、資產(chǎn)重要性,提出安全功能需求

        • C.實(shí)施階段風(fēng)險(xiǎn)評估的目的是根據(jù)系統(tǒng)安全需求和運(yùn)行環(huán)境對系統(tǒng)開發(fā)、實(shí)施過程進(jìn)行風(fēng)險(xiǎn)識別,并對系統(tǒng)建成后的安全功能進(jìn)行驗(yàn)證

        • D.運(yùn)行維護(hù)階段風(fēng)險(xiǎn)評估的目的是了解和控制運(yùn)行過程中的安全風(fēng)險(xiǎn),是一種全面的風(fēng)險(xiǎn)評估。評估內(nèi)容包括對真實(shí)運(yùn)行的信息系統(tǒng)、資產(chǎn)、脆弱性等各方面

        Q53. 對信息安全風(fēng)險(xiǎn)評估要素理解正確的是:(單選題)

        • A. 資產(chǎn)識別的粒度隨著評估范圍、評估目的的不同而不同,既可以是硬件設(shè)備,也可以是業(yè)務(wù)系統(tǒng),也可以是組織機(jī)構(gòu)

        • B.應(yīng)針對構(gòu)成信息系統(tǒng)的每個資產(chǎn)做風(fēng)險(xiǎn)評價(jià)

        • C.脆弱性識別是將信息系統(tǒng)安全現(xiàn)狀與國家或行業(yè)的安全要求做符合性比對而找出的差距項(xiàng)

        • D.信息系統(tǒng)面臨的安全威脅僅包括人為故意威脅、人為非故意威脅

        Q54. 以下哪些是需要在信息安全策略中進(jìn)行描述的:(單選題)

        • A.組織信息系統(tǒng)安全架構(gòu)

        • B. 信息安全工作的基本原則

        • C.組織信息安全技術(shù)參數(shù)

        • D.組織信息安全實(shí)施手段

        Q55. 根據(jù)《關(guān)于開展信息安全風(fēng)險(xiǎn)評估工作的意見》的規(guī)定,錯誤的是:(單選題)

        • A.信息安全風(fēng)險(xiǎn)評估分自評估、檢查評估兩形式。應(yīng)以檢查評估為主,自評估和檢查評估相互結(jié)合、互為補(bǔ)充

        • B.信息安全風(fēng)險(xiǎn)評估工作要按照“嚴(yán)密組織、規(guī)范操作、講求科學(xué)、注重實(shí)效”的原則開展

        • C.信息安全風(fēng)險(xiǎn)評估應(yīng)貫穿于網(wǎng)絡(luò)和信息系統(tǒng)建設(shè)運(yùn)行的全過程

        • D.開展信息安全風(fēng)險(xiǎn)評估工作應(yīng)加強(qiáng)信息安全風(fēng)險(xiǎn)評估工作的組織領(lǐng)導(dǎo)

        Q56. 下面的角色對應(yīng)的信息安全職責(zé)不合理的是:(單選題)

        • A.高級管理層——最終責(zé)任

        • B. 信息安全部門主管——提供各種信息安全工作必須的資源

        • C.系統(tǒng)的普通使用者——遵守日常操作規(guī)范

        • D.審計(jì)人員——檢查安全策略是否被遵從

        Q57. 自 2004 年 1 月起,國內(nèi)各有關(guān)部門在申報(bào)信息安全國家標(biāo)準(zhǔn)計(jì)劃項(xiàng)目時(shí),必須經(jīng)由以下哪個組織提出工作意見,協(xié)調(diào)一致后由該組織申報(bào)。(單選題)

        • A.全國通信標(biāo)準(zhǔn)化技術(shù)委員會(TC485)

        • B. 全國信息安全標(biāo)準(zhǔn)化技術(shù)委員會(TC260)

        • C.中國通信標(biāo)準(zhǔn)化協(xié)會(CCSA)

        • D.網(wǎng)絡(luò)與信息安全技術(shù)工作委員會

        Q58. 風(fēng)險(xiǎn)計(jì)算原理可以用下面的范式形式化地加以說明:風(fēng)險(xiǎn)值=R(A,T,V)=R(L(T,V),F(xiàn)(Ia,Va))以下關(guān)于上式各項(xiàng)說明錯誤的是:(單選題)

        • A.R 表示安全風(fēng)險(xiǎn)計(jì)算函數(shù),A 表示資產(chǎn),T 表示威脅,V 表示脆弱性B.L 表示威脅利資產(chǎn)脆弱性導(dǎo)致安全事件的可能性

        • C.F 表示安全事件發(fā)生后造成的損失

        • D.Ia,Va 分別表示安全事件作用全部資產(chǎn)的價(jià)值與其對應(yīng)資產(chǎn)的嚴(yán)重程度

        Q59. 以下哪一項(xiàng)在防止數(shù)據(jù)介質(zhì)被濫用時(shí)是不推薦使用的方法:(單選題)

        • A.禁用主機(jī)的 CD 驅(qū)動、USB 接口等 I/O 設(shè)備

        • B.對不再使用的硬盤進(jìn)行嚴(yán)格的數(shù)據(jù)清除

        • C.將不再使用的紙質(zhì)文件用碎紙機(jī)粉碎

        • D. 用快速格式化刪除存儲介質(zhì)中的保密文件

        Q60. 為了保證系統(tǒng)日志可靠有效,以下哪一項(xiàng)不是日志必需具備的特征。(單選題)

        • A.統(tǒng)一而精確地的時(shí)間

        • B.全面覆蓋系統(tǒng)資產(chǎn)

        • C.包括訪問源、訪問目標(biāo)和訪問活動等重要信息

        • D. 可以讓系統(tǒng)的所有用戶方便的讀取

        Q61. 關(guān)于信息安全事件管理和應(yīng)急響應(yīng),以下說法錯誤的是:(單選題)

        • A.應(yīng)急響應(yīng)是指組織為了應(yīng)對突發(fā)/重大信息安全事件的發(fā)生所做的準(zhǔn)備,以及在事件發(fā)生后所采取的措施

        • B. 應(yīng)急響應(yīng)方法,將應(yīng)急響應(yīng)管理過程分為遏制、根除、處置、恢復(fù)、報(bào)告和跟蹤 6個階段

        • C.對信息安全事件的分級主要參考信息系統(tǒng)的重要程度、系統(tǒng)損失和社會影響三方面因素

        • D.根據(jù)信息安全事件的分級參考要素,可將信息安全事件劃分為 4 個級別:特別重

        • 事件(Ⅰ級)、重大事件(Ⅱ級)、較大事件(Ⅲ級)和一般事件(Ⅳ級)

        Q62. 以下哪一項(xiàng)不屬于信息安全工程監(jiān)理模型的組成部分:(單選題)

        • A.監(jiān)理咨詢支撐要素

        • B.控制和管理手段

        • C.監(jiān)理咨詢階段過程

        • D.監(jiān)理組織安全實(shí)施

        Q63. 以下關(guān)于災(zāi)難恢復(fù)和數(shù)據(jù)備份的理解,說法正確的是:(單選題)

        • A.增量備份是備份從上次完全備份后更新的全部數(shù)據(jù)文件

        • B.依據(jù)具備的災(zāi)難恢復(fù)資源程度的不同,災(zāi)難恢復(fù)能力分為 7 個等級

        • C. 數(shù)據(jù)備份按數(shù)據(jù)類型劃分可以劃分為系統(tǒng)數(shù)據(jù)備份和用戶數(shù)據(jù)備份

        • D.如果系統(tǒng)在一段時(shí)間內(nèi)沒有出現(xiàn)問題,就可以不用再進(jìn)行容災(zāi)演練了

        Q64. 某公司擬建設(shè)面向內(nèi)部員工的辦公自動化系統(tǒng)和面向外部客戶的營銷系統(tǒng),通過公開招標(biāo)選擇 M 公司為承建單位,并選擇了 H 監(jiān)理公司承擔(dān)該項(xiàng)目的全程監(jiān)理工作,目前,各個應(yīng)用系統(tǒng)均已完成開發(fā),M 公司已經(jīng)提交了驗(yàn)收申請,監(jiān)理公司需要對 A 公司提交的軟件配置文件進(jìn)行審查,在以下所提交的文檔中,哪一項(xiàng)屬于開發(fā)類文檔:(單選題)

        • A.項(xiàng)目計(jì)劃書

        • B.質(zhì)量控制計(jì)劃

        • C.評審報(bào)告

        • D. 需求說明書

        Q65. 在某網(wǎng)絡(luò)機(jī)房建設(shè)項(xiàng)目中,在施工前,以下哪一項(xiàng)不屬于監(jiān)理需要審核的內(nèi)容:(單選題)

        • A.審核實(shí)施投資計(jì)劃

        • B.審核實(shí)施進(jìn)度計(jì)劃

        • C.審核工程實(shí)施人員

        • D. 企業(yè)資質(zhì)

        Q66. 以下關(guān)于直接附加存儲(Direct Attached Storage,DAS)說法錯誤的是:(單選題)

        • A.DAS 能夠在服務(wù)器物理位置比較分散的情況下實(shí)現(xiàn)大容量存儲.是一種常用的數(shù)據(jù)存儲方法

        • B.DAS 實(shí)現(xiàn)了操作系統(tǒng)與數(shù)據(jù)的分離,存取性能較高并且實(shí)施簡單

        • C.DAS 的缺點(diǎn)在于對服務(wù)器依賴性強(qiáng),當(dāng)服務(wù)器發(fā)生故障時(shí),連接在服務(wù)器上的存儲設(shè)備中的數(shù)據(jù)不能被存取

        • D.較網(wǎng)絡(luò)附加存儲(Network Attached Storage,NAS),DAS 節(jié)省硬盤空間,數(shù)據(jù)非常集中,便于對數(shù)據(jù)進(jìn)行管理和備份

        Q67. 某公司在執(zhí)行災(zāi)難恢復(fù)測試時(shí).信息安全專業(yè)人員注意到災(zāi)難恢復(fù)站點(diǎn)的服務(wù)器的運(yùn)行速度緩慢,為了找到根本愿因,他應(yīng)該首先檢查:(單選題)

        • A.災(zāi)難恢復(fù)站點(diǎn)的錯誤事件報(bào)告

        • B.災(zāi)難恢復(fù)測試計(jì)劃

        • C.災(zāi)難恢復(fù)計(jì)劃(DRP)

        • D.主站點(diǎn)和災(zāi)難恢復(fù)站點(diǎn)的配置文件

        Q68. 以下對異地備份中心的理解最準(zhǔn)確的是:(單選題)

        • A.與生產(chǎn)中心不在同一城市

        • B.與生產(chǎn)中心距離 100 公里以上

        • C.與生產(chǎn)中心距離 200 公里以上

        • D.與生產(chǎn)中心面臨相同區(qū)域性風(fēng)險(xiǎn)的機(jī)率很小

        Q69. 作為業(yè)務(wù)持續(xù)性計(jì)劃的一部分,在進(jìn)行業(yè)務(wù)影響分析()時(shí)的步驟是:1.標(biāo)識關(guān)鍵的業(yè)務(wù)過程;2.開發(fā)恢復(fù)優(yōu)先級;3.標(biāo)識關(guān)鍵的 IT 資源;4.表示中斷影響和允許的中斷時(shí)間(多選題)

        • A.1-3-4-2

        • B.1-3-2-4

        • C.1-2-3-4

        • D.1-4-3-2

        • 答案:A

        Q70. 有關(guān)系統(tǒng)安全工程-能力成熟度模型(SSE-CMM),錯誤的理解是:(單選題)

        • A.SSE-CMM 要求實(shí)施組織與其他組織相互作用,如開發(fā)方、產(chǎn)品供應(yīng)商、集成商和咨詢服務(wù)商等

        • B.SSE-CMM 可以使安全工程成為一個確定的、成熟的和可度量的科目

        • C.基手 SSE-CMM 的工程是獨(dú)立工程,與軟件工程、硬件工程、通信工程等分別規(guī)劃實(shí)施

        • D. SSE-CMM 覆蓋整個組織的活動,包括管理、組織和工程活動等,而不僅僅是系統(tǒng)安全的工程活動

        Q71. 下面關(guān)于信息系統(tǒng)安全保障的說法不正確的是:(單選題)

        • A.信息系統(tǒng)安全保障與信息系統(tǒng)的規(guī)劃組織、開發(fā)采購、實(shí)施交付、運(yùn)行維護(hù)和廢棄等生命周期密切相關(guān)

        • B. 信息系統(tǒng)安全保障要素包括信息的完整性、可用性和保密性

        • C.信息系統(tǒng)安全需要從技術(shù)、工程、管理和人員四個領(lǐng)域進(jìn)行綜合保障

        • D.信息系統(tǒng)安全保障需要將信息系統(tǒng)面臨的風(fēng)險(xiǎn)降低到可接受的程度,從而實(shí)現(xiàn)其業(yè)務(wù)使命

        Q72. 在使用系統(tǒng)安全工程-能力成熟度模型(SSECMM)對一個組織的安全工程能力成熟度進(jìn)行測量時(shí),正確的理解是:(單選題)

        • A.測量單位是基本實(shí)施(Base Practices,BP)

        • B.測量單位是通用實(shí)踐(Generic Practices,GP)

        • C.測量單位是過程區(qū)域(Process Areas,PA)

        • D.測量單位是公共特征(Common Features,CF)

        Q73. 下面關(guān)于信息系統(tǒng)安全保障模型的說法不正確的是:(單選題)

        • A.國家標(biāo)準(zhǔn)《信息系統(tǒng)安全保障評估框架第一部分:簡介和一般模型》(GBT20274.1-2006)中的信息系統(tǒng)安全保障模型將風(fēng)險(xiǎn)和策略作為基礎(chǔ)和核心

        • B.模型中的信息系統(tǒng)生命周期模型是抽象的概念性說明模型,在信息系統(tǒng)安全保障具體操作時(shí),可根據(jù)具體環(huán)境和要求進(jìn)行改動和細(xì)化

        • C.信息系統(tǒng)安全保障強(qiáng)調(diào)的是動態(tài)持續(xù)性的長效安全,而不僅是某時(shí)間點(diǎn)下的安全

        • D.信息系統(tǒng)安保障主要是確保信息系統(tǒng)的保密性、完整性和可用性,單位對信息系統(tǒng)運(yùn)行維護(hù)和使用的人員在能力和培訓(xùn)方面不需要投入

        Q74. 信息系統(tǒng)安全工程(ISSE)的一個重要目標(biāo)就是在 IT 項(xiàng)目的各個階段充分考慮安全因素,在 IT 項(xiàng)目的立項(xiàng)階段,以下哪一項(xiàng)不是必須進(jìn)行的工作:(單選題)

        • A.明確業(yè)務(wù)對信息安全的要求

        • B.識別來自法律法規(guī)的安全要求

        • C.論證安全要求是否正確完整

        • D. 通過測試證明系統(tǒng)的功能和性能可以滿足安全要求

        Q75. 某移動智能終端支持通過指紋識別解鎖系統(tǒng)的功能,與傳統(tǒng)的基于口令的鑒別技術(shù)相比,關(guān)于此種鑒別技術(shù)說法不正確的是:(單選題)

        • A.所選擇的特征(指紋)便于收集、測量和比較

        • B.每個人所擁有的指紋都是獨(dú)一無二的

        • C.指紋信息是每個人獨(dú)有的,指紋識別系統(tǒng)不存在安全威脅問題

        • D.此類系統(tǒng)一般由用戶指紋信息采集和指紋信息識別兩部分組成

        Q76. 某單位開發(fā)一個面向互聯(lián)網(wǎng)提供服務(wù)的應(yīng)用網(wǎng)站,該單位委托軟件測評機(jī)構(gòu)對軟件進(jìn)行了源代碼分析,模糊測試等軟件測試,在應(yīng)用上線前,項(xiàng)目經(jīng)理提出了還需要對應(yīng)用網(wǎng)站進(jìn)行一次滲透性測試,作為安全主管,你需要提出滲透性測試相比源代碼測試,模糊測試的優(yōu)勢給領(lǐng)導(dǎo)做決策,以下哪條是滲透性的優(yōu)勢?(單選題)

        • A.滲透測試使用人工進(jìn)行測試,不依賴軟件,因此測試更準(zhǔn)確

        • B.滲透測試是用軟件代替人工的一種測試方法。因此測試效率更高

        • C.滲透測試以攻擊者思維模擬真實(shí)攻擊,能發(fā)現(xiàn)如配置錯誤等運(yùn)行維護(hù)期產(chǎn)生的漏洞

        • D.滲透測試中必須要查看軟件源代碼,因此測試中發(fā)現(xiàn)的漏洞更多

        Q77. 以下關(guān)于軟件安全測試說法正確的是()(單選題)

        • A.軟件安全測試就是黑盒測試

        • B.FUZZ 測試是經(jīng)常采用的安全測試方法之一

        • C.軟件安全測試關(guān)注的是軟件的功能

        • D.軟件安全測試可以發(fā)現(xiàn)軟件中產(chǎn)生的所有安全問題

        Q78. 信息安全工程作為信息安全保障的重要組成部門,主要是為了解決:(單選題)

        • A.信息系統(tǒng)的技術(shù)架構(gòu)安全問題

        • B.信息系統(tǒng)組成部門的組件安全問題

        • C.信息系統(tǒng)生命周期的過程安全問題

        • D.信息系統(tǒng)運(yùn)行維護(hù)的安全管理問題

        Q79. 有關(guān)系統(tǒng)安全工程-能力成熟度模型(SSE-CMM)中基本實(shí)施(Base Practice)正確的理解是:(單選題)

        • A.BP 不限定于特定的方法工具,不同業(yè)務(wù)背景中可以使用不同的方法

        • B.BP 不是根據(jù)廣泛的現(xiàn)有資料,實(shí)施和專家意見綜合得出的

        • C.BP 不代表信息安全工程領(lǐng)域的最佳實(shí)踐

        • D.BP 不是過程區(qū)域(Process Areas,PA )的強(qiáng)制項(xiàng)

        Q80. 層次化的文檔是信息安全管理體系《Information Security Management System.ISMS》建設(shè)的直接體系,也 ISMS 建設(shè)的成果之一,通常將 ISMS 的文檔結(jié)構(gòu)規(guī)劃為 4 層金字塔結(jié)構(gòu),那么,以下選項(xiàng)()應(yīng)放入到一級文件中.(單選題)

        • A.《風(fēng)險(xiǎn)評估報(bào)告》

        • B.《人力資源安全管理規(guī)定》

        • C.《ISMS 內(nèi)部審核計(jì)劃》

        • D.《單位信息安全方針》

        Q81. 在實(shí)施信息安全風(fēng)險(xiǎn)評估時(shí),需要對資產(chǎn)的價(jià)值進(jìn)行識別、分類和賦值,關(guān)于資產(chǎn)價(jià)值的評估,以下選項(xiàng)中正確的是()(單選題)

        • A.資產(chǎn)的價(jià)值指采購費(fèi)用

        • B.資產(chǎn)的價(jià)值指維護(hù)費(fèi)用

        • C.資產(chǎn)的價(jià)值與其重要性密切相關(guān)

        • D.資產(chǎn)的價(jià)值無法估計(jì)

        Q82. 某軟件公司準(zhǔn)備提高其開發(fā)軟件的安全性,在公司內(nèi)部發(fā)起了有關(guān)軟件開發(fā)生命周期的討論,在下面的發(fā)言觀點(diǎn)中,正確的是()(單選題)

        • A.軟件安全開發(fā)生命周期較長,而其中最重要的是要在軟件的編碼安全措施,就可以解決 90%以上的安全問題。

        • B.應(yīng)當(dāng)盡早在軟件開發(fā)的需求和設(shè)計(jì)階段增加一定的安全措施,這樣可以比在軟件發(fā)布以后進(jìn)行漏洞修復(fù)所花的代價(jià)少得多。

        • C.和傳統(tǒng)的軟件開發(fā)階段相比,微軟提出的安全開發(fā)生命周期(SDL)最大特點(diǎn)是增加了一個專門的安全編碼階段。

        • D.軟件的安全測試也很重要,考試到程序員的專業(yè)性,如果該開發(fā)人員已經(jīng)對軟件進(jìn)行了安全性測試,就沒有必要再組織第三方進(jìn)行安全性測試。

        Q83. 某網(wǎng)站在設(shè)計(jì)對經(jīng)過了威脅建模和攻擊面分析,在開發(fā)時(shí)要求程序員編寫安全的代碼,但是在部署時(shí)由于管理員將備份存放在 WEB 目錄下導(dǎo)致了攻擊者可直接下載備份,為了發(fā)現(xiàn)系統(tǒng)中是否存在其他類擬問題,一下那種測試方式是最佳的測試方法。(單選題)

        • A.模糊測試

        • B.源代碼測試

        • C.滲透測試

        • D.軟件功能測試

        Q84. 下面哪項(xiàng)屬于軟件開發(fā)安全方面的問題()(單選題)

        • A.軟件部署時(shí)所需選用服務(wù)性能不高,導(dǎo)致軟件執(zhí)行效率低。

        • B.應(yīng)用軟件來考慮多線程技術(shù),在對用戶服務(wù)時(shí)按序排隊(duì)提供服務(wù)

        • C.應(yīng)用軟件存在 SQL 注入漏洞,若被黑客利用能竊取數(shù)據(jù)庫所用數(shù)據(jù)

        • D.軟件受許可證(license)限制,不能在多臺電腦上安裝。

        Q85. 為增強(qiáng) Web 應(yīng)用程序的安全性,某軟件開發(fā)經(jīng)理決定加強(qiáng) Web 軟件安全開發(fā)培訓(xùn),下面哪項(xiàng)內(nèi)容不在考慮范圍內(nèi)()(單選題)

        • A.關(guān)于網(wǎng)站身份簽別技術(shù)方面安全知識的培訓(xùn)

        • B.針對 OpenSSL 心臟出血漏洞方面安全知識的培訓(xùn)

        • C.針對 SQL 注入漏洞的安全編程培訓(xùn)

        • D.關(guān)于 ARM 系統(tǒng)漏洞挖掘方面安全知識的培訓(xùn)

        Q86. 以下關(guān)于 https 協(xié)議 http 協(xié)議相比的優(yōu)勢說明,那個是正確的:(單選題)

        • A.Https 協(xié)議對傳輸?shù)臄?shù)據(jù)進(jìn)行加密,可以避免嗅探等攻擊行為

        • B.Https 使用的端口 http 不同,讓攻擊者不容易找到端口,具有較高的安全性

        • C.Https 協(xié)議是 http 協(xié)議的補(bǔ)充,不能獨(dú)立運(yùn)行,因此需要更高的系統(tǒng)性能

        • D.Https 協(xié)議使用了挑戰(zhàn)機(jī)制,在會話過程中不傳輸用戶名和密碼,因此具有較高的

        Q87. 不同的信息安全風(fēng)險(xiǎn)評估方法可能得到不同的風(fēng)險(xiǎn)評估結(jié)果,所以組織機(jī)構(gòu)應(yīng)當(dāng)根據(jù)各自的實(shí)際情況選擇適當(dāng)?shù)娘L(fēng)險(xiǎn)評估方法。下面的描述中錯誤的是()(單選題)

        • A.定量風(fēng)險(xiǎn)分析試圖從財(cái)務(wù)數(shù)字上對安全風(fēng)險(xiǎn)進(jìn)行評估,得出可以量化的風(fēng)險(xiǎn)分析結(jié)果,以度量風(fēng)險(xiǎn)的可能性和缺失量

        • B.定量風(fēng)險(xiǎn)分析相比定性風(fēng)險(xiǎn)分析能得到準(zhǔn)確的數(shù)值,所以在實(shí)際工作中應(yīng)使用定量風(fēng)險(xiǎn)分析,而不應(yīng)選擇定性風(fēng)險(xiǎn)分析

        • C.定性風(fēng)險(xiǎn)分析過程中,往往需要憑借分析者的經(jīng)驗(yàn)和直接進(jìn)行,所以分析結(jié)果和風(fēng)險(xiǎn)評估團(tuán)隊(duì)的素質(zhì)、經(jīng)驗(yàn)和知識技能密切相關(guān)

        • D.定性風(fēng)險(xiǎn)分析更具主觀性,而定量風(fēng)險(xiǎn)分析更具客觀性

        Q88. 小 李 去 參 加 單 位 組 織 的 信 息 安 全 管 理 體 系 ( Information Security Management System.ISMS)的理解畫了一下一張圖(圖中包括了規(guī)劃建立、實(shí)施運(yùn)行、保持和改進(jìn)),但是他還存在一個空白處未填寫,請幫他選擇一個最合適的選項(xiàng)()。(單選題)

        • A.監(jiān)控和反饋 ISMS

        • B.批準(zhǔn)和監(jiān)督 ISMS

        • C.監(jiān)視和評審 ISMS

        • D.溝通和咨詢 ISMS

        Q89. 為推動和規(guī)范我國信息安全等級保護(hù)工作,我國制定和發(fā)布了信息安全等級保護(hù)工作所需要的一系列標(biāo)準(zhǔn),這些標(biāo)準(zhǔn)可以按照等級保護(hù)工作的工作階段大致分類。下面四個標(biāo)準(zhǔn)中,()規(guī)定了等級保護(hù)定級階段的依據(jù)、對象、流程、方法及等級變更等內(nèi)容。(單選題)

        • A.GB/T 20271-2006《信息系統(tǒng)通用安全技術(shù)要求》

        • B.GB/T 22240-2008《信息系統(tǒng)安全保護(hù)等級定級指南》

        • C.GB/T 25070-2010《信息系統(tǒng)等級保護(hù)安全設(shè)計(jì)技術(shù)要求》

        • D.GB/T 20269-2006《信息系統(tǒng)安全管理要求》

        Q90. 小張是信息安全風(fēng)險(xiǎn)管理方面的專家,被某單位邀請過去對其核心機(jī)房經(jīng)受某種災(zāi)害的風(fēng)險(xiǎn)進(jìn)行評估,已知:核心機(jī)房的總價(jià)價(jià)值一百萬,災(zāi)害將導(dǎo)致資產(chǎn)總價(jià)值損失二成四(24%),歷史數(shù)據(jù)統(tǒng)計(jì)告知該災(zāi)害發(fā)生的可能性為八年發(fā)生三次,請問小張最后得到的年度預(yù)期損失為多少:(單選題)

        • A.24 萬 B.0.09 萬 C.37.5 萬 D.9

        Q91. 下列我國哪一個政策性文件明確了我國信息安全保障工作的方針和總體要求以及加強(qiáng)信息安全工作的主要原則?(單選題)

        • A.《關(guān)于加強(qiáng)政府信息系統(tǒng)安全和保密管理工作的通知》

        • B.《中華人民共和國計(jì)算機(jī)信息系統(tǒng)安全保護(hù)條例》

        • C.《國家信息化領(lǐng)導(dǎo)小組關(guān)于加強(qiáng)信息安全保障工作的意見》

        • D.《關(guān)于開展信息安全風(fēng)險(xiǎn)評估工作的意見》

        Q92. 在以下標(biāo)準(zhǔn)中,屬于推薦性國家標(biāo)準(zhǔn)的是?(單選題)

        • A.GB/T XXXX.X-200X

        • B.GB XXXX-200X

        • C.DBXX/T XXX-200X

        • D.GB/Z XXX-XXX-200X

        Q93. 微軟 SDL 將軟件開發(fā)生命周期制分為七個階段,并列出了十七項(xiàng)重要的安全活動。其中“棄用不安全的函數(shù)”屬于()的安全活動(單選題)

        • A.要求階段

        • B.設(shè)計(jì)階段

        • C.實(shí)施階段

        • D.驗(yàn)證階段

        Q94. 由于頻繁出現(xiàn)計(jì)算機(jī)運(yùn)行時(shí)被黑客遠(yuǎn)程攻擊獲取數(shù)據(jù)的現(xiàn)象,某軟件公司準(zhǔn)備加強(qiáng)軟件安全開發(fā)管理,在下面做法中,對于解決問題沒有直接幫助的是()(單選題)

        • A.要求所有的開發(fā)人員參加軟件安全開發(fā)知識培訓(xùn)

        • B.要求增加軟件源代碼審核環(huán)節(jié),加強(qiáng)對軟件代碼的安全性審查

        • C.要求統(tǒng)一采用 Windows8 系統(tǒng)進(jìn)行開發(fā),不能采用之前的 Windows 版本

        • D.要求邀請專業(yè)隊(duì)伍進(jìn)行第三方安全性測試,盡量從多角度發(fā)現(xiàn)軟件安全問題

        Q95. 關(guān)于源代碼審核,描述正確的是()(單選題)

        • A.源代碼審核過程遵循信息安全保障技術(shù)框架模型(IATF),在執(zhí)行時(shí)應(yīng)一步一步嚴(yán)格執(zhí)行

        • B.源代碼審核有利于發(fā)現(xiàn)軟件編碼中存在的安全問題,相關(guān)的審核工具既有商業(yè)開源工具

        • C.源代碼審核如果想要有效率高,則主要依賴人工審核而不是工具審核,因?yàn)槿斯ぶ悄艿?,需要人的腦袋來判斷

        • D.源代碼審核能起到很好的安全保證作用,如果執(zhí)行了源代碼審核,則不需要安全測試

        Q96. 微軟提出了 STRIDE 模型,其中 R 是 Repudiation(抵賴)的縮寫,此項(xiàng)錯誤的是()(單選題)

        • A.某用戶在登錄系統(tǒng)并下載數(shù)據(jù)后,卻聲稱“我沒有下載過數(shù)據(jù)"軟件 R 威脅

        • B.某用戶在網(wǎng)絡(luò)通信中傳輸完數(shù)據(jù)后,卻聲稱“這些數(shù)據(jù)不是我傳輸?shù)摹蓖{也屬于R 威脅。

        • C.對于 R 威脅,可以選擇使用如強(qiáng)認(rèn)證、數(shù)字簽名、安全審計(jì)等技術(shù)

        • D.對于 R 威脅,可以選擇使用如隱私保護(hù)、過濾、流量控制等技術(shù)

        Q97. 911(單選題)

        • 解析:我國的火警報(bào)警電話是119。

        Q98. 四大文明古國中的,四大文明是下列選項(xiàng)中的哪四個()?(多選題)

        • A、埃及文明

        • B、印度文明

        • C、中國文明

        • D、希臘文明

        • E、美索不達(dá)米亞文明

        Q99. 《出師表》中,“先帝創(chuàng)業(yè)未半,而中道崩殂“中的”先帝“是指劉備。(單選題)

        Q100. 以下關(guān)于互聯(lián)網(wǎng)協(xié)議安全(Internet Protocol Security,IPSec)協(xié)議說法錯誤的是:(單選題)

        • A.在傳送模式中,保護(hù)的是 IP 負(fù)載。

        • B.驗(yàn)證頭協(xié)議(Authentication Header,AH)和 IP 封裝安全載荷協(xié)議(EncapsulatingSecurity Payload,ESP)都能以傳輸模式和隧道模式工作。

        • C.在隧道模式中,保護(hù)的是整個互聯(lián)網(wǎng)協(xié)議 IP 包,包括 IP 頭。

        • D.IPSec 僅能保證傳輸數(shù)據(jù)的可認(rèn)證性和保密性。

        Q101. 請您留下您的聯(lián)系方式(填空題)

          對于你所提供的信息,我們表示誠摯的感謝!

          客服電話

          010-5751-7583