首页
›
答案
›
标签
›
CISP
CISP
1
安全的运行环境是软件安全的基础,操作系统安全配置是确保运行环境安全必不可少的工作,某管理员对即将上线的Windows操作系统进行了以下四项安全部署工作,其中哪项设置不利于提高运行环境安全?
2
入侵防御系统(IPS)是继入侵检测系统(IDS)后发展期出来的一项新的安全技术,它与IDS有着许多不同点,请指出下列哪一项描述不符合IPS的特点?
3
有关系统安全工程-能力成熟度模型(SSE-CMM),错误的理解是:
4
下面关于信息系统安全保障的说法不正确的是:
5
账号锁定策略中对超过一定次数的错误登录账号进行锁定是为了对抗以下哪种攻击?
6
《信息安全技术信息安全风险评估规范》(GB/T20984-2007)中关于信息系统生命周期各阶段的风险评估描述不正确的是:
7
关于软件安全开发生命周期(SDL),下面说法错误的是:
8
下列对网络认证协议Kerberos描述正确的是:
9
作为业务持续性计划的一部分,在进行业务影响分析(BIA)时的步骤是:1.标识关键的业务过程;2.开发恢复优先级;3.标识关键的IT资源;4.表示中断影响和允许的中断时间
10
以下关于项目的含义,理解错误的是:
11
某电子商务网站在开发设计时,使用了威胁建模方法来分折电子商务网站所面临的威胁,STRIDE是微软SDL中提出的威胁建模方法,将威胁分为六类,为每一类威胁提供了标准的消减措施,gSpoofing是STRIDE中欺骗类的威胁,以下威胁中哪个可以归入此类威胁?
12
2005年4月1日正式施行的《电子签名法》,被称为中国首部真正意义上的信息化法律,自此电子签名与传统手写签名和盖章具有同等的法律效力。以下关于电子签名说法错误的是:
13
小张是信息安全风险管理方面的专家,被某单位邀请过去对其核心机房经受某种灾害的风险进行评估,已知:核心机房的总价价值一百万,灾害将导致资产总价值损失二成四(24%),历史数据统计告知该灾害发生的可能性为八年发生三次,请问小张最后得到的年度预期损失为多少:
14
关于信息安全保障技术框架(IATF),以下说法不正确的是:
15
某公司已有漏洞扫描和入侵检测系统(IntrusionDetectionSystem,IDS)产品,需要购买防火墙,以下做法应当优先考虑的是:
16
以下哪一项不是工作在网络第二层的隧道协议:
17
在软件保障成熟度模型(SoftwareAssuranceMaturityMode,SAMM)中,规定了软件开发过程中的核心业务功能,下列哪个选项不属于核心业务功能:
18
不同的信息安全风险评估方法可能得到不同的风险评估结果,所以组织机构应当根据各自的实际情况选择适当的风险评估方法。下面的描述中错误的是()。
19
在进行应用系统的测试时,应尽可能避免使用包含个人稳私和其它敏感信息的实际生产系统中的数据,如果需要使用时,以下哪一项不是必须做的:
20
某用户通过账号、密码和验证码成功登录某银行的个人网银系统,此过程属于以下哪一类:
21
某单位人员管理系统在人员离职时进行账号删除,需要离职员工所在部门主管经理和人事部门人员同时进行确认才能在系统上执行,该设计是遵循了软件安全哪项原则
22
下面哪一项不是虚拟专用网络(VPN)协议标准:
23
以下关于PGP(PrettyGoodPrivacy)软件叙述错误的是:
24
以下关于https协议http协议相比的优势说明,那个是正确的:
25
下面哪项属于软件开发安全方面的问题()
26
信息安全管理体系(informationSecurityManagementSystem简称ISMS)的实施和运行ISMS阶段,是ISMS过程模型的实施阶段(Do),下面给出了一些备①制定风险处理计划②实施风险处理计划③开发有效性测量程序④实施培训和意识教育计划⑤管理ISMS的运行⑥管理ISMS的资源⑦执行检测事态和响应事件的程序⑧实施内部审核⑨实施风险再评估选的活动,选项()描述了在此阶段组织应进行的活动。
27
以下关于信息安全法治建设的意义,说法错误的是:
28
在实施信息安全风险评估时,需要对资产的价值进行识别、分类和赋值,关于资产价值的评估,以下选项中正确的是()
29
相比文件配置表(FAT)文件系统,以下哪个不是新技术文件系统(NTFS)所具有的优势?
30
关于linux下的用户和组,以下描述不正确的是。
31
以下对于信息安全事件理解错误的是:
32
下面关于信息系统安全保障模型的说法不正确的是:
33
在ISO的OSI安全体系结构中,以下哪一个安全机制可以提供抗抵赖安全服务?
34
以下哪一种判断信息系统是否安全的方式是最合理的?
35
有关系统安全工程-能力成熟度模型(SSE-CMM)中基本实施(BasePractice)正确的理解是:
36
为防范网络欺诈确保交易安全,网银系统首先要求用户安全登录,然后使用智能卡+短信认证模式进行网上转账等交易,在此场景中用到下列哪些鉴别方法?
37
下列我国哪一个政策性文件明确了我国信息安全保障工作的方针和总体要求以及加强信息安全工作的主要原则?
38
以下关于软件安全测试说法正确的是()
39
在以下标准中,属于推荐性国家标准的是?
40
以下哪一项是数据完整性得到保护的例子?
41
小李去参加单位组织的信息安全管理体系(InformationSecurityManagementSystemISMS)的理解画了一下一张图(图中包括了规划建立、实施运行、保持和改进),但是他还存在一个空白处未填写,请帮他选择一个最合适的选项()。
42
以下哪一项不属于信息安全工程监理模型的组成部分:
43
与PDR模型相比,P2DR模型多了哪一个环节?
44
关于信息安全事件管理和应急响应,以下说法错误的是:
45
下列哪一种方法属于基于实体所有鉴别方法:
46
信息安全工程作为信息安全保障的重要组成部门,主要是为了解决:
47
Alice用Bob的密钥加密明文,将密文发送给Bob。Bob再用自己的私钥解密,恢复出明文。以下说法正确的是:
48
软件安全设计和开发中应考虑用户稳私包,以下关于用户隐私保护的说法哪个是错误的?
49
在数据库安全性控制中,授权的数据对象,授权子系统就越灵活?
50
主体S对客体01有读(R)权限,对客体02有读(R)、写(W)、拥有(Own)权限,该访问控制实现方法是:
51
从系统工程的角度来处理信息安全问题,以下说法错误的是:
52
关于我国加强信息安全保障工作的主要原则,以下说法错误的是
53
以下哪一项在防止数据介质被滥用时是不推荐使用的方法:
54
风险管理的监控与审查不包含:
55
进入21世纪以来,信息安全成为世界各国安全战略关注的重点,纷纷制定并颁布网络空间安全战略,但各国历史、国情和文化不同,网络空间安全战略的内容也各不相同,以下说法不正确的是:
56
依据国家标准/T20274《信息系统安全保障评估框架》,信息系统安全目标(ISST)中,安全保障目的指的是:
57
某单位开发了一个面向互联网提供服务的应用网站,该单位委托软件测评机构对软件进行了源代码分析、模糊测试等软件安全性测试,在应用上线前,项目经理提出了还需要对应用网站进行一次渗透性测试,作为安全主管,你需要提出渗透性测试相比源代码测试、模糊测试的优势给领导做决策,以下哪条是渗透性测试的优势?
58
在使用系统安全工程-能力成熟度模型(SSECMM)对一个组织的安全工程能力成熟度进行测量时,正确的理解是:
59
下列对于信息安全保障深度防御模型的说法错误的是
60
为了保证系统日志可靠有效,以下哪一项不是日志必需具备的特征。
61
某移动智能终端支持通过指纹识别解锁系统的功能,与传统的基于口令的鉴别技术相比,关于此种鉴别技术说法不正确的是:
62
张三将微信个人头像换成微信群中某好友头像,并将昵称改为该好友的昵称,然后向该好友的其他好友发送一些欺骗消息。该攻击行为属于以下哪类攻击?
63
对信息安全风险评估要素理解正确的是:
64
2008年1月2日,美目发布第54号总统令,建立国家网络安全综合计划(ComprehensiveNationalCybersecurityInitiative,CNCI)。CNCI计划建立三道防线:第一道防线,减少漏洞和隐患,预防入侵;第二道防线,全面应对各类威胁;第三道防线,强化未来安全环境.从以上内容,我们可以看出以下哪种分析是正确的:
65
下列哪一些对信息安全漏洞的描述是错误的?
66
层次化的文档是信息安全管理体系《InformationSecurityManagementSystemISMS》建设的直接体系,也ISMS建设的成果之一,通常将ISMS的文档结构规划为4层金字塔结构,那么,以下选项()应放入到一级文件中
67
以下哪一项不是信息安全管理工作必须遵循的原则?
68
下面哪一项安全控制措施不是用来检测未经授权的信息处理活动的:
69
根据《关于开展信息安全风险评估工作的意见》的规定,错误的是:
70
以下关于灾难恢复和数据备份的理解,说法正确的是:
71
下面的角色对应的信息安全职责不合理的是:
72
某网站在设计对经过了威胁建模和攻击面分析,在开发时要求程序员编写安全的代码,但是在部署时由于管理员将备份存放在WEB目录下导致了攻击者可直接下载备份,为了发现系统中是否存在其他类拟问题,一下那种测试方式是最佳的测试方法。
73
有关系统安全工程-能力成熟度模型(SSE-CMM)中的基本实施(BasePractices,BP),正确的理解是:
74
以下关于直接附加存储(DirectAttachedStorage,DAS)说法错误的是:
75
某公司系统管理员最近正在部署一台Web服务器,使用的操作系统是windows,在进行日志安全管理设置时,系统管理员拟定四条日志安全策略给领导进行参考,其中能有效应对攻击者获得系统权限后对日志进行修改的策略是:
76
软件安全保障的思想是在软件的全生命周期中贯彻风险管理的思想,在有限资源前提下实现软件安全最优防护,避免防范不足带来的直接损失,也需要关注过度防范造成的间接损失。在以下软件安全开发策略中,不符合软件安全保障思想的是:
77
假设一个系统已经包含了充分的预防控制措施,那么安装监测控制设备:
78
为推动和规范我国信息安全等级保护工作,我国制定和发布了信息安全等级保护工作所需要的一系列标准,这些标准可以按照等级保护工作的工作阶段大致分类。下面四个标准中,()规定了等级保护定级阶段的依据、对象、流程、方法及等级变更等内容。
79
信息系统安全工程(ISSE)的一个重要目标就是在IT项目的各个阶段充分考虑安全因素,在IT项目的立项阶段,以下哪一项不是必须进行的工作:
80
在OSI参考模型中有7个层次,提供了相应的安全服务来加强信息系统的安全性,以下哪一层提供了保密性、身份鉴别、数据完整性服务?
81
自2004年1月起,国内各有关部门在申报信息安全国家标准计划项目时,必须经由以下哪个组织提出工作意见,协调一致后由该组织申报。
82
以下对异地备份中心的理解最准确的是:
83
在某网络机房建设项目中,在施工前,以下哪一项不属于监理需要审核的内容:
84
有关危害国家秘密安全的行为的法律责任,正确的是:
85
某公司拟建设面向内部员工的办公自动化系统和面向外部客户的营销系统,通过公开招标选择M公司为承建单位,并选择了H监理公司承担该项目的全程监理工作,目前,各个应用系统均已完成开发,M公司已经提交了验收申请,监理公司需要对A公司提交的软件配置文件进行审查,在以下所提交的文档中,哪一项属于开发类文档:
86
信息安全等级保护要求中,第三级适用的正确的是:
87
某公司在执行灾难恢复测试时.信息安全专业人员注意到灾难恢复站点的服务器的运行速度缓慢,为了找到根本愿因,他应该首先检查:
88
某单位开发一个面向互联网提供服务的应用网站,该单位委托软件测评机构对软件进行了源代码分析,模糊测试等软件测试,在应用上线前,项目经理提出了还需要对应用网站进行一次渗透性测试,作为安全主管,你需要提出渗透性测试相比源代码测试,模糊测试的优势给领导做决策,以下哪条是渗透性的优势?
89
风险计算原理可以用下面的范式形式化地加以说明:风险值=R(A,T,V)=R(L(T,V),F(Ia,Va))以下关于上式各项说明错误的是
90
以下哪个不是导致地址解析协议(ARP)欺骗的根源之一?
91
微软提出了STRIDE模型,其中R是Repudiation(抵赖)的缩写,此项错误的是()
92
以下关于互联网协议安全(InternetProtocolSecurity,IPSec)协议说法错误的是:
93
以下场景描述了基于角色的访问控制模型(Role-basedAccessControl.RBAC):根据组织的业务要求或管理要求,在业务系统中设置若干岗位、职位或分工,管理员负责将权限(不同类别和级别的)分别赋予承担不同工作职责的用户。关于RBAC模型,下列说法错误的是:
94
以下哪些是需要在信息安全策略中进行描述的:
95
微软SDL将软件开发生命周期制分为七个阶段,并列出了十七项重要的安全活动。其中弃用不安全的函数属于()的安全活动
96
我国信息安全保障工作先后经历启动、逐步展开和积极推进,以及深化落实三个阶段,以下关于我国信息安全保障各阶段说法不正确的是:
97
金女士经常通过计算机在互联网上购物,从安全角度看,下面哪项是不好的习惯:
98
我国信息安全保障建设包括信息安全组织与管理体制、基础设施、技术体系等方面,以下关于安全保障建设主要工作内容说法不正确的是:
99
某银行信息系统为了满足业务的需要准备进行升级改造,以下哪一项不是此次改造中信息系统安全需求分析过程需要考虑的主要因素
100
信息安全测评是指依据相关标准,从安全功能等角度对信息技术产品、信息系统、服务提供商以及人员进行测试和评估,以下关于信息安全测评说法不正确的是:
‹
1
2
3
…
6
›