当前位置:文档之家› 信息安全等级测评师考试重点梳理 (1)

信息安全等级测评师考试重点梳理 (1)

信息安全等级测评师考试重点梳理 (1)
信息安全等级测评师考试重点梳理 (1)

第一章网络安全测评

网络全局

1.1结构安全(G3)

a)应保证主要网络设备的业务处理能力具备冗余空间,满足业务高峰期需要;

b)应保证网络各个部分的带宽满足业务高峰期需要;

c)应在业务终端与业务服务器之间进行路由控制建立安全的访问路径;(静态动态路

由、动态路由协议认证功能。)ospf开放最短路径优先)

d)应绘制与当前运行情况相符的网络拓扑结构图;

e)应根据各部门的工作职能、重要性和所涉及信息的重要程度等因素,划分不同的子

网或网段,并按照方便管理和控制的原则为各子网、网段分配地址段;(VLAN划分)

f)应避免将重要网段部署在网络边界处且直接连接外部信息系统,重要网段与其他网

段之间采取可靠的技术隔离手段;(在网络边界处部署:防火墙、网闸、或边界网络设备

配置并启用acl)

g)应按照对业务服务的重要次序来指定带宽分配优先级别,保证在网络发生拥堵的时

候优先保护重要主机。(检查防火墙是否存在策略带宽配置)

注释:

1)静态路由是指由网络管理员手工配置的路由信息,当网络的拓扑结构或链路的状态发生变化时,网络管理员需要手工修改路由表中相关的静态路由信息。

2)动态路由是指路由器能够自动地建立自己的路由表,并且能够根据实际情况的变化适时的进行调整。动态路由机制的运作依赖路由的两个基本功能:对路由表的维护和路由器之间适时的路由信

息交换。路由器之间的信息交换是基于路由协议实现的,如ospf路由协议是一种典型的链路状态

路由协议,它通过路由器之间通告网络接口的状态,来建立链路状态数据库,生成最短路径树,

每个ospf路由器使用这写最短路径构造路由表。如果使用动态路由协议应配置使用路由协议认证

功能,保证网络路由安全。

3)vlan是一种通过将局域网内的设备逻辑而不是物理划分成不同子网从而实现虚拟工作组的新技术。

不同vlan内的报文在传输时是相互隔离的。如果不同vlan要进行通信,则需要通过路由器或三层交换机等三层设备实现。思科华为

4)是否存在路由协议认证:show running-config display current-configuration 查看vlan划分情况: show vlan display vlan all

1.2边界完整性检查(S3)

a)应能够对非授权设备私自联到内部网络的行为进行检查,准确定出位置,并对其进

行有效阻断;(技术手段:网络接入控制、关闭网络未使用的端口、ip/mac地址绑定;管理措施:进入机房全程陪同、红外视频监控)

b)应能够对内部网络用户私自联到外部网络的行为进行检查,准确定出位置,并对其

进行有效阻断。(方法:非法外联监控功能、非法外联软件)

1.3入侵防范(G3)

a)应在网络边界处监视以下攻击行为:端口扫描、强力攻击、木马后门攻击、拒绝服

务攻击、缓冲区溢出攻击、IP碎片攻击和网络蠕虫攻击等;(入侵防范的技术:入侵

检测系统IDS,包含入侵防范模块的多功能安全网关UTM)

b)当检测到攻击行为时,记录攻击源IP、攻击类型、攻击目的、攻击时间,在发生

严重入侵事件时应提供报警。(报警方式:短信、邮件、声光报警等)

注释:

1)入侵检测的分类:主动入侵检测、被动入侵检测。

主动入侵检测:在攻击的同时检测到。它会查找已知的攻击模式或命令,并阻止这些命令的执行。

被动入侵检测:攻击之后的检测。只有通过检查日志文件,攻击才得以根据日志信息进行复查和再现。2)多功能安全网关的功能:防火墙、虚拟防火墙、入侵检测和防御、防病毒、防垃圾邮件、p2p流量控制、URL过滤等功能。

1.4恶意代码防范(G3)

a)应在网络边界处对恶意代码进行检测和清除。(防恶意代码产品:防病毒网关、包含防病

毒模块的多功能安全网关、网络版防病毒系统等)

b)应维护恶意代码库的升级和检测系统的更新。(更新方式:自动远程更新、手动远程更新、

手动本地更新等)

访问控制(G3)(路由器、交换机、防火墙、入侵检测系统/防御系统)

a)应在网络边界部署访问控制设备,启用访问控制功能;(访问控制设备:网闸、防火墙、

路由器、三层路由交换机等)

b)应能根据会话状态信息为数据流提供明确的允许/拒绝访问的能力,控制粒度为端

口级;(路由器通过配置合理的访问控制列表ACL)

c)应对进出网络的信息内容进行过滤,实现对应用层HTTP、FTP、TELNET、SMTP、

POP3等协议命令级的控制;(一般实现方式:防火墙)

d)应在会话处于非活跃一定时间或会话结束后终止网络连接;(5一般在防火墙上实现)

e)应限制网络最大流量数及网络连接数;(2一般在防火墙上实现)

f)重要网段应采取技术手段防止地址欺骗;(3)

g)应按用户和系统之间的允许访问规则,决定允许或拒绝用户对受控系统进行资源访

问,控制粒度为单个用户;(4)

h)应限制具有拨号访问权限的用户数量。(路由或相关设备应提供限制具有拨号访问权限的

用户数量的相关功能)

注释:

1 ) 路由器上配置合理的访问列表为数据流提供明确的允许/拒绝访问的能力,对进出网络的流量进行

过滤。流入流量过滤:用于过滤掉一些源IP不是公网IP的数据包,同时也用于限制外部对内部网络服务的访问。流出流量过滤:用于防止由单位内部机器发出的伪造源ip的攻击数据流。

查看acl的命令:show ip access-list display acl config all

2 )限制网络的最大流量的方法:路由器、交换机可根据ip地址、端口、协议来限制应用数据流的最

大流量,还可以根据ip地址来限制网络连接数,从而保证业务带宽不被占用,业务系统可以对外正常提供服务。路由器的带宽策略一般采用分层的带宽管理机制,管理员可以通过设置细粒度的带宽策略,对数据报文做带宽限制和优先级别设定,还可以通过源地址、目的地址、用户和协议四个方面来限制带宽。

show running-config display acl config al2

3 )地址欺骗可以是mac地址,也可以是ip地址。目前发生比较多的是arp地址欺骗,arp地址欺骗是

mac地址欺骗的一种。Arp地址解析协议是一种位于TCP/IP协议栈中的低层协议,负责将某个IP地址解析成对应的MAC地址。

ARP的分类:○1截获网关数据。它通知网络设备一系列错误的MAC地址,并按照一定的频率不断进行,使真实的地址信息无法通过更新保存在网络设备中,结果网络设备的所有数据只能发给错误的MAC地址,造成正常pc无法收到信息。

○2伪造网关。建立假网关,让被他欺骗的pc向假网关发送数据,而不是通过正常的途径上网。一般来说,arp欺骗攻击的后果很严重,大多数情况下会造成大面积掉线。

解决方法:○1在网络设备中把所有pc的ip-mac输入一个静态表中,这叫ip-mac绑定;○2在内网所有pc上设置网管的静态arp信息,这叫pc ip-mac绑定

Show ip arp display arp

4)通过配置用户、用户组,并结合访问控制规则可以实现对认证成功的用户允许访问受控资源show crypto isakmp policy;show crypto ipsec transform-set;show ip access-list。Display ipsec 5)当恶意用户进行网络攻击时,有时会发起大量会话连接,建立会话后长时间保持状态连接,从而占用大量网络资源,最终将网络资源耗尽的情况。因此应在会话终止或长时间无响应的情况下终止网络连接,释放被占用网络资源,保证业务可以被正常访问。一般在防火墙上实现。

安全审计(G3)(路由器、交换机、防火墙、入侵检测系统/防御系统)

a)应对网络系统中的网络设备运行状况、网络流量、用户行为等进行日志记录;

b)审计记录应包括:事件的日期和时间、用户、事件类型、事件是否成功及其他与审

计相关的信息;

c)应能够根据记录数据进行分析,并生成审计报表;

d)应对审计记录进行保护,避免受到未预期的删除、修改或覆盖等。

注释:

查看日志记录情况: show logging display current-configuration

网络设备防护(G3)(路由器、交换机、防火墙、入侵检测系统/防御系统)

a)应对登录网络设备的用户进行身份鉴别;(1)

b)应对网络设备的管理员登录地址进行限制;(2)

c)网络设备用户的标识应唯一;

d)主要网络设备应对同一用户选择两种或两种以上组合的鉴别技术来进行身份鉴别;

(采用方法:双因子鉴别)

e)身份鉴别信息应具有不易被冒用的特点,口令应有复杂度要求并定期更换;(使用

口令的组成、长度和更改周期。对储存在配置文件中的所有口令和类似数据进行加密,可以避

免通过读取配置文件而获取明文口令)

f)应具有登录失败处理功能,可采取结束会话、限制非法登录次数和当网络登录连接

超时自动退出等措施;(可以利用命令配置VTY的超时,避免一个空闲的任务一直占用VTY,

从而避免恶意攻击或远端系统的意外崩溃导致的资源独占。)

g)当对网络设备进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程中被

窃听;(不应当使用明文传送的telnet、http服务,而应当采用ssh、https等加密协议等方式进

行交互式管理)

h)应实现设备特权用户的权限分离。(应根据实际需要为用户分配完成其任务的最小权限)注释:

1 )用户登录路由器、交换机的方式:

○1利用控制台端口(console)通过串口进行本地连接登录;

○2利用辅助端口(AUX)通过MODEM进行远程拨号链接登录;

MODEM(调制解调器)实现数字信号和模拟信号之间的转换。

○3利用虚拟终端(VTY)通过TCP/IP网络进行远程Telnet登录等。

无论那种登录方式,都需要对用户身份进行鉴别,口令是路由器用来防止非授权访问的常用手段,是路由器本身安全的一部分。因此需要加强对路由器口令的管理,包括口令的设置、储存,最好的口令存储方法是保存在TACACS+或RADIUS认证服务器上。管理员应当依据需要为路由器相应的端口加上身份鉴别最基本的安全控制。

路由器、交换机的口令安全包括两类:设置登录口令和设置使能口令(特权密码)。当为特权用户设置口令时,应当使用enable secret命令,该命令用于设定具有管理员权限的口令,enable secret命令采用的是MD5算法,这种算法比enable password加密算法强,不容易被破解。

show running-config display current-configuration

2 )为了保证网络管理员对路由器安全访问的同时,避免其他人的未授权访问,最好的方法是采用带外管

理,使用专用的管理终端和通讯路径,将管理数据流和其他数据流分开,能够有效地增加安全性。

利用ip access-class限制访问VTY(虚拟终端)的IP地址范围。同时由于VTY的数目有一定的限制,当所有的vty用完,就不能再建立远程的网络连接了,通过限制登录地址,限制能够防止DOS攻击(拒绝服务攻击)。

3 )双因子鉴别不仅需要访问者知道一些信息,还需要访问者拥有鉴别特征,如:令牌、智能卡、数字证

书和生物信息等。

第二章主机安全测评

身份鉴别(S3)(操作系统测评、数据库系统测评)

a)应对登录操作系统和数据库系统的用户进行身份标识和鉴别;(1)

b)操作系统和数据库系统管理用户身份标识应具有不易被冒用的特点,口令应有复杂

度要求并定期更换;(2)

c)应启用登录失败处理功能,可采取结束会话、限制非法登录次数和自动退出等措施;

d)当对服务器进行远程管理时,应采取必要措施,防止鉴别信息在网络传输过程中被

窃听;

e)应为操作系统和数据库系统的不同用户分配不同的用户名,确保用户名具有唯一

性。

f)应采用两种或两种以上组合的鉴别技术对管理用户进行身份鉴别。

注释:

1 )身份标识和鉴别就是用户向系统以一种安全的方式提交自己的身份证实,然后由系统确认用户的身

份是否属实的过程。linux用户的口令经过加密处理后存放于/etc/passwd文档中。现在的linux系统中口令不再直接保存在passwd文件中,通常将passwd文件中的口令字段使用一个“x”来代替,将/etc/shadow作为真正的口令文件,用于保存包括个人口令在内的数据。淡然,shadow文件时不能被普通用户读取的,只有超级用户才有权读取。在root权限下,使用命令more、cat、vi查看

/etc/passwd 和 /etc/shadow文件中各用户名的状态。以root 身份登录进入linux。

#cat/etc/passwd #cat/etc/shadow

2 )控制和监视密码是不可缺少的。在windows中,如设置密码历史记录、设置密码最常使用期限、设置

密码最短使用期限、设置最短密码长度,设置密码复杂性要求。

Linux中的 /etc/login.defs是登录程序的配置文件,在这里我们可以配置最大过期天数,密码的最大长度约束等内容。由于该文件对root用户无效,如果/etc/shadow文件里有相同的选项,则以/etc/shadow里的设置为准,也就是说/etc/shadow的配置优先级别高于 /etc/login.defs。

以root身份登录进入linux。

#more/etc/login.defs

PASS-MAX-DAYS 90 #登录密码有效期90天

PASS-MIN-DAYS 0 #登录密码最短修改时间,设置为0,则禁用此功能。防止非法用户短期修改多次。 PASS-MIN-LEN 8 #登录密码最小长度8位

PASS-WARN-AGE 7 #登录密码过期提前7天提示修改

FAIL-DELAY 10 #登录错误时等待时间10秒

FAILLOG-ENAB yes #登录错误记录到日志

SYSLOG-SU-ENAB yes #当限定超级用户管理日志时使用

SYSLOG-SG-ENAB yes #当限定超级用户组管理日志时使用

MD5-CRYPT-ENAB yes #当使用MD5的加密方法时使用

3 )windows操作系统具备了登录失败处理功能,可以通过适当的配置“账户锁定策略”来对用户的的登

录进行限制,如账户锁定阙值、账户锁定时间、复位账户锁定计数器等。当登录失败次数超过管理员指定值时可以禁用该账户。

账户锁定阙值:确定用户账户被锁定的登录尝试失败的次数,在管理员重置锁定账户或账户锁定时期满之前,无法使用该锁定账户,次数可介于0-999之间,如果将值置为0,则永远不会锁定账户。

账户锁定时间:确定锁定账户在自动解锁前,保持锁定的分钟数,可用范围0-99,999.如果将锁定时设置为0,账户将被一直锁定,指导管理员明确对它的锁定。如果定义了账户锁定阙值,则账户锁定时间必须大于等于重置时间。

复位账户锁定计数器:确定在某次登录尝试失败之后将登录尝试失败计数器重置为0次错误登录尝试之前需要的时间。可用范围是 1 到 99,999 分钟。如果定义了帐户锁定阈值,此重置时间必须小于或等于帐户锁定时间。只有在指定了帐户锁定阈值时,此策略设置才有意义。

4 )linux系统具有调用PAM的应用程序可以用来认证用户、登录服务、屏保等功能,其中的一个重要的文

件/etc/pam.d/system-auth,它是pam-stack.so模块的标准控制文件,在这个文件中可以通过配置参数,设置登录失败断开连接的次数等。要获得最大程度的安全性,建议在3-5次登录尝试失败后锁定账户,且不要在30分钟内重新启用该账户,并将锁定时间设置为“永久锁定(直到管理员解开锁定)”

在linux操作系统中,以root身份登录进入linux的命令: #cat/etc/pam.d/system-auth 查看是否存在“account required/lib/security/pam-tally.so deny=5 no-magic-root reset ”

5 )在linux操作系统中:以root身份登录linux。

首先查看是否安装SSH的相应的包:#rpm -aq|grep ssh

或查看是否安装SSH的相应包:# service -status-all | grep sshd

如果已经安装则查看相关的端口是否打开:# netstat -an|grep sshd 22

若未使用SSH方式进行远程管理,则查看是否使用了Telnet方式进行远程管理:

# service -status-all | grep running查看是否存在Telnet服务。

数据库系统

Sql 查看是否存在空口令用户:select * from syslogins where password is null Oracle查看是否启用口令复杂度函数 select limit from dba-profiles where profile=“DEFAULT”and resource-name=‘PASSWORD-VERIFY-FUNTION’

登录失败尝试次数的限制select limit from dba-profiles where profile=“DEFAULT” and resource-name="FAILED-LOGIN-ATTEMPTS"(值为unlimited表示没有限制)

口令锁定时间的设置语句select limit from dba-profiles where profile=“DEFAULT” and resource-name="PASSWORD-LOCK-TIME"(值为unlimited表示没有限制)

访问控制(S3)(操作系统测评、数据库系统测评)

a)应启用访问控制功能,依据安全策略控制用户对资源的访问;

b)应根据管理用户的角色分配权限,实现管理用户的权限分离,仅授予管理用户所需

的最小权限;(2)

c)应实现操作系统和数据库系统特权用户的权限分离;(3)

d)应严格限制默认帐户的访问权限,重命名系统默认帐户,修改这些帐户的默认口令;

e)应及时删除多余的、过期的帐户,避免共享帐户的存在。

f)应对重要信息资源设置敏感标记;(4)

g)应依据安全策略严格控制用户对有敏感标记重要信息资源的操作;

注释:

1 )访问控制是安全防范和保护的主要策略,它不仅仅用于网络层面,同样也适用于主机层面。它的主

要任务是保证系统资源不被非法使用和访问,使用访问控制的目的在于通过限制用户对特定资源的访问,来保护系统资源。在操作系统中的每一个文件和目录都包含有访问权限,这些访问权限决定了谁能访问和如何访问这些文件和目录。对于linux中的一些重要文件,应检查linux系统主要的权限设置情况,对于配置文件权限值不能大于644,对于可执行文件不能大于755.

以root身份登录进入linux,使用命令:ls -l文件名,查看重要文件和目录权限设置是否合理,如: #ls -l/etc/passwd #744

查看共享情况,在命令行模式下输入net share查看注册表:

HKEY-LOCAL-MACHINE\SYSTEM\CurrentControlSet\Control\lsa\restrictanony mous值是否为0(0 表示共享)

2 )根据管理用户的角色对权限做出标准细致的划分,有利于各岗位细致协调的工作。同时对授权模块

进行一些授权管理,并且系统的授权安全管理工作要做到细致,今授予管理用户所需的最小权限,避免出现权限的漏洞,使一些高级用户拥有过大的权限。

3 )操作系统特权用户可以拥有以下权限:安装和配置系统的硬件和软件、建立和管理用户账户、升级

软件、备份和恢复等业务,从而保证操作系统的可用性、完整性和安全性。

数据库系统特权用户对数据库的安装、配置、升级和迁移以及数据库用户的管理,从而保证数据库系统的可用性、完整性安全性。

将操作系统和数据库系统特权用户的权限分离,能够避免一些特权用户拥有过大的权限以及减少一些认为的误操作,做到职责分明。

4 )敏感标记:是强制访问控制的依据,主客体都有,它存在的形式无所谓,可能是整形的数字,也肯能

是字母,他表示主客体的安全级别。敏感标记是由强认证的安全管理员进行设置的,通过对重要信息资源设置敏感标记,决定主体以何种权限为客体进行操作,实现强制访问控制。

数据库

Sql中查看是否存在多余过期的账户:select from syslogins

oracle中查看是否存在多余过期的账户:select username,account-status from dba-users 查看是否安装oracle label security模块:select username from dba-users

查看是否创建策略:select policy_name,status from DBA-SA-POLICIES

查看是否创建级别:select * from dba-sa-levels order by lever-num

查看标签创建情况:select * from dba-sa-label

查看策略与模式、表的对应关系:select * from dba-sa-tabel-policies;判断是否针对重要信息资源设置敏感标签。

安全审计(G3)(操作系统测评、数据库系统测评)

a)审计范围应覆盖到服务器和重要客户端上的每个操作系统用户和数据库用户;(1)

b)审计内容应包括重要用户行为、系统资源的异常使用和重要系统命令的使用等系统

内重要的安全相关事件;(2)

c)审计记录应包括事件的日期、时间、类型、主体标识、客体标识和结果等;

d)应能够根据记录数据进行分析,并生成审计报表;

e)应保护审计进程,避免受到未预期的中断;(4)

f)应保护审计记录,避免受到未预期的删除、修改或覆盖等。(5)

注释:

1)以root身份登录进入Linux,查看服务进程:系统日志服务#service syslog status

#service audit status或 #service -status-all|grep auditd

2 )在linux中/etc/audit/audit.conf文件制定如何写入审查记录以及在那里写入、日志超出可用磁盘

空间后如何处理等内容。/etc/audit/filesets.conf和/etc/audit/filters.conf指定内核用来判定系统调用是否要审查的规则。

3 )在linux操作系统中,使用aucat和augrep工具查看审计日志:

#aucat|tail-100 #查看最近的100条审计记录;

#augrep -e TEXT -U AUTH-success #查看所有成功PAM授权。

4 )在Linux中,Auditd是审计守护进程,syslogd是日志守护进程,保护好审计进程当事件发生时,能

及时记录事件发生的详细内容。

5 )非法用户进入系统后的第一件事情就是去清理系统日志和审计日志,而发现入侵的最简单最直接的

方法就是去看系统记录和安全审计文件。

数据库

Oracle 查看是否开启审计功能:select value from v$paramater where name='audit-trail'或

Show parmeter audit-trail

查看是否对所有sys用户的操作进行了记录:show parameter audit-sys-operation

查看是否对 sel,upd,del ins操作进行了审计:select sel,upd,del ins from dba-obj-audit-opts 查看审计是否设置成功:select * from dba-stmt-audit-opts

查看权限审计选项:select * from dba-priv-audit-opts

剩余信息保护(S3)(操作系统测评)

a)应保证操作系统和数据库系统用户的鉴别信息所在的存储空间,被释放或再分配给

其他用户前得到完全清除,无论这些信息是存放在硬盘上还是在内存中;

b)应确保系统内的文件、目录和数据库记录等资源所在的存储空间,被释放或重新分

配给其他用户前得到完全清除。

入侵防范(G3)(操作系统测评)

a)应能够检测到对重要服务器进行入侵的行为,能够记录入侵的源IP、攻击的类型、

攻击的目的、攻击的时间,并在发生严重入侵事件时提供报警;

b)应能够对重要程序的完整性进行检测,并在检测到完整性受到破坏后具有恢复的措

施;

c)操作系统应遵循最小安装的原则,仅安装需要的组件和应用程序,并通过设置升级

服务器等方式保持系统补丁及时得到更新。(涉及的两个方面系统服务和监听端口,补

丁升级,对多余的系统服务可以禁用或卸载)

注释:

1 )入侵威胁分为:外部渗透、内部渗透和不法行为。

入侵行为分为:物理入侵、系统入侵和远程入侵。

造成入侵威胁的入侵行为主要是系统入侵和远程入侵两种。

系统入侵指入侵者在拥有系统的一个低级账号权限下进行的破坏活动。(如果系统没有及时更新最近的补丁程序,那么拥有低级权限的用户就可能利用系统漏洞获取更高的管理权限)

远程入侵指入侵者通过网络渗透到一个系统中,这种情况下,入侵者通常不具备任何特殊权限,他们要通过漏洞扫描或端口扫描等技术发现攻击目标,再利用相关技术执行破坏活动。

2 )查看入侵的重要线索的命令:#more/var/log/secure|grep refused

查看是否启用了主机防火墙、RCP SYN保护机制等设置的命令:

find/-name-print 检查是否安装了一下主机入侵检测软件。

3 ) 监听端口的命令: netstat -an

确认系统目前正在运行的服务:#service -status-all|grep running

查看补丁安装情况的命令:#rpm-qa|grep patch

恶意代码防范(G3)(操作系统测评)

a)应安装防恶意代码软件,并及时更新防恶意代码软件版本和恶意代码库;

b)主机防恶意代码产品应具有与网络防恶意代码产品不同的恶意代码库;

c)应支持防恶意代码的统一管理。(统一更新,定时查杀)

资源控制(A3)(操作系统测评、数据库系统测评a、b、d)

a)应通过设定终端接入方式、网络地址范围等条件限制终端登录;(1)

b)应根据安全策略设置登录终端的操作超时锁定;(2)

c)应对重要服务器进行监视,包括监视服务器的CPU、硬盘、内存、网络等资源的使

用情况;

d)应限制单个用户对系统资源的最大或最小使用限度;

e)应能够对系统的服务水平降低到预先规定的最小值进行检测和报警。(3)

注释:

1 )系统资源是指CPU、存储空间、传输带宽等软硬件资源。

应通过设定终端接入方式、网络地址范围等条件限制终端登录,可以极大地节省系统资源,保证了系统的可用性,同时也提高了系统的安全性。

Windows系统可以通过主机防火墙或TCP/IP筛选来实现以上功能,在linux系统中存在

/etc/hosts.allow和/etc/hosts.deny两个文件,它们是tcpd服务器的配置文件,tcpd服务器可以控

制外部IP对本机服务的访问。其中/etc/hosts.allow控制可以访问本机的IP,/etc/hosts.deny控制禁止访问本机的IP,如果两个文件的配置有冲突,以/etc/hosts.deny为准。

2 )若是通过远程终端进行连接windows服务器系统,可以通过设置超时连接来限制终端操作超时;

若是本地登录,则通过开启带有密码功能屏幕保护。

3 )如磁盘空间不足、CPU利用率过高、硬件发生故障等,通过报警机制,将问题现象发送给相关负责人,

及时定位引起问题的原因和对异常情况进行处理,从而避免故障的发生或将影响减小到最低。

数据库

Sql查看是否设置了超时时间:在查询分析器中执行命令sp-configure 'remote login timeout(s)'

Oracle查看空闲超时设置:select limit from dba-profiles where profile=“DEFAULT” and resource-name="IDLE-TIME"(值为unlimited表示没有限制)

确定用户使用的profile,针对指定用户的profile,查看其限制(以defaut为例):

select username,profile from dba-users

查看是否对每个用户所允许的并行会话数进行了限制:select limit from dba-profiles where

profile=“DEFAULT” and resource-name="SESSION-PER-USERS"(值为unlimited表示没有限制)

查看是否对一个会话可以使用的CPU时间进行了限制:select limit from dba-profiles where

profile=“DEFAULT” and resource-name="CPU-PER-SESSION"(值为unlimited表示没有限制)

查看是否对允许空闲会话的时间进行了限制:select limit from dba-profiles where profile=“DEFAULT” and resource-name="IDLE-TIME"(值为unlimited表示没有限制)

第三章应用安全

3.1 身份鉴别(S3)

a)应提供专用的登录控制模块对登录用户进行身份标识和鉴别;

b)应对同一用户采用两种或两种以上组合的鉴别技术实现用户身份鉴别;

c)应提供用户身份标识唯一和鉴别信息复杂度检查功能,保证应用系统中不存在重复

用户身份标识,身份鉴别信息不易被冒用;

d)应提供登录失败处理功能,可采取结束会话、限制非法登录次数和自动退出等措施;

e)应启用身份鉴别、用户身份标识唯一性检查、用户身份鉴别信息复杂度检查以及登

录失败处理功能,并根据安全策略配置相关参数。

3.2 访问控制(S3)

a)应提供访问控制功能,依据安全策略控制用户对文件、数据库表等客体的访问;

b)访问控制的覆盖范围应包括与资源访问相关的主体、客体及它们之间的操作;

c)应由授权主体配置访问控制策略,并严格限制默认帐户的访问权限;

d)应授予不同帐户为完成各自承担任务所需的最小权限,并在它们之间形成相互制约

的关系。

e)应具有对重要信息资源设置敏感标记的功能;

f)应依据安全策略严格控制用户对有敏感标记重要信息资源的操作;

3.3 安全审计(G3)

a)应提供覆盖到每个用户的安全审计功能,对应用系统重要安全事件进行审计;

b)应保证无法单独中断审计进程,无法删除、修改或覆盖审计记录;(1)

c)审计记录的内容至少应包括事件的日期、时间、发起者信息、类型、描述和结果等;

d)应提供对审计记录数据进行统计、查询、分析及生成审计报表的功能。

注释:

1 )应用系统应对审计进程或功能进行保护,如果处理审计的事务是一个单独的进程,那么应用系统对审

计进程进行保护,不允许非授权用户对进程进行中断;如果审计是一个独立的功能,则应用系统应防

止非授权用户关闭审计功能。应用系统应对审计记录进行保护,防止非授权删除、修改或覆盖审计记录。

3.4 剩余信息保护(S3)

a)应保证用户鉴别信息所在的存储空间被释放或再分配给其他用户前得到完全清除,

无论这些信息是存放在硬盘上还是在内存中;

b)应保证系统内的文件、目录和数据库记录等资源所在的存储空间被释放或重新分配

给其他用户前得到完全清除。

注释:

1 )有的应用系统将用户的鉴别信息放在内存中进行处理,处理完成后没有及时将其清除,这样其他的

用户通过一些非正常手段就有可能获取该用户的鉴别信息。

2 )有的应用系统在使用过程中可能会产生一些临时文件,这些临时文件中可能会记录一些敏感信息,

当将这些资源分配给其他用户是我,其他用户就可能获取到这些敏感信息。

3.5 通信完整性(S3)

应采用密码技术保证通信过程中数据的完整性。

注释:

为了防止数据在传输时被修改或破坏,应用系统必须确保通信过程中的数据完整性,通信双方利用密码算法,来保证数据的完整性。

3.6 通信保密性(S3)

a)在通信双方建立连接之前,应用系统应利用密码技术进行会话初始化验证;

b)应对通信过程中的整个报文或会话过程进行加密。

3.7 抗抵赖(G3)

a)应具有在请求的情况下为数据原发者或接收者提供数据原发证据的功能;

b)应具有在请求的情况下为数据原发者或接收者提供数据接收证据的功能。

3.8 软件容错(A3)

a)应提供数据有效性检验功能,保证通过人机接口输入或通过通信接口输入的数据格

式或长度符合系统设定要求;

b)应提供自动保护功能,当故障发生时自动保护当前所有状态,保证系统能够进行恢

复。

3.9资源控制(A3)

a)当应用系统的通信双方中的一方在一段时间内未作任何响应,另一方应能够自动结

束会话;

b)应能够对系统的最大并发会话连接数进行限制;

c)应能够对单个帐户的多重并发会话进行限制;

d)应能够对一个时间段内可能的并发会话连接数进行限制;

e)应能够对一个访问帐户或一个请求进程占用的资源分配最大限额和最小限额;

f)应能够对系统服务水平降低到预先规定的最小值进行检测和报警;

g)应提供服务优先级设定功能,并在安装后根据安全策略设定访问帐户或请求进程的

优先级,根据优先级分配系统资源。

第四章数据安全

4.1数据完整性(S3)

a)应能够检测到系统管理数据、鉴别信息和重要业务数据在传输过程中完整性受到破

坏,并在检测到完整性错误时采取必要的恢复措施;(重传或其他方式)

b)应能够检测到系统管理数据、鉴别信息和重要业务数据在存储过程中完整性受到破

坏,并在检测到完整性错误时采取必要的恢复措施。

4.2数据保密性(S3)

a)应采用加密或其他有效措施实现系统管理数据、鉴别信息和重要业务数据传输保密

性;

b)应采用加密或其他保护措施实现系统管理数据、鉴别信息和重要业务数据存储保密

性。

4.3备份和恢复(A3)

a)应提供本地数据备份与恢复功能,完全数据备份至少每天一次,备份介质场外存放;

b)应提供异地数据备份功能,利用通信网络将关键数据定时批量传送至备用场地;

c)应采用冗余技术设计网络拓扑结构,避免关键节点存在单点故障;

d)应提供主要网络设备、通信线路和数据处理系统的硬件冗余,保证系统的高可用性。注释:

1 )对数据进行备份,是防止数据遭到破坏后无法使用的最好方法。通过对数据采取不同的备份方式和

形式等,保证系统重要数据在发生破坏后能够被恢复。

2 )对于配置文件、应用程序这类数据一般变化较小,一般是在其发生变化时才进行备份。而业务数据

由于其具有重要程度高、变化快等特点,它是备份的主题(如每天、每小时等)批量传送至备用场地。

第五章物理安全

5.1 物理位置的选择(G3)

a)机房和办公场地应选择在具有防震、防风和防雨等能力的建筑内;

b)机房和办公场地应避免在建筑物的顶层或地下室,以及用水设备的下层或隔壁。

5.2物理访问控制(G3)

a)机房出入口应安排专人值守,控制、鉴别和记录进入的人员;

b)需进入机房的来访人员应经过申请和审批流程,并限制和监控其活动范围;

c)应对机房划分区域进行管理,区域和区域之间设置物理隔离装置,在重要区域前设

置交付或安装等过渡区域;

d)重要区域应配置电子门禁系统,控制、鉴别和记录进入的人员。

注释:

采取门禁、专人值守、专人陪同、审批登记、区域隔离等必要的措施,对机房的出入及人员进入机房后的活动进行管理和控制

5.3 防盗窃和防破坏(G3)

a)应将主要设备放置在机房内;

b)应将设备或主要部件进行固定,并设置明显的不易除去的标记;

c)应将通信线缆铺设在隐蔽处,可铺设在地下或管道中;

d)应对介质分类标识,存储在介质库或档案室中;

e)应利用光、电等技术设置机房防盗报警系统;

f)应对机房设置监控报警系统。

注释:

机房安装视频监控和防盗报警系统,设备固定并粘贴标记,存储介质分类安全存放,通信线缆隐蔽铺设

5.4 防雷击(G3)

a)机房建筑应设置避雷装置;

b)应设置防雷保安器,防止感应雷;

c)机房应设置交流电源地线。

注释:

机房建筑、机房内部的电源线、信号线及电子设备采取必要的防雷措施

5.5 防火(G3)

a)机房应设置火灾自动消防系统,能够自动检测火情、自动报警,并自动灭火;

b)机房及相关的工作房间和辅助房应采用具有耐火等级的建筑材料;

c)机房应采取区域隔离防火措施,将重要设备与其他设备隔离开。

注释:

安装消防设备和采用防火材料装修机房,以及进行区域隔离防火措施

5.6防水和防潮(G3)

a)水管安装,不得穿过机房屋顶和活动地板下;

b)应采取措施防止雨水通过机房窗户、屋顶和墙壁渗透;

c)应采取措施防止机房内水蒸气结露和地下积水的转移与渗透;

d)应安装对水敏感的检测仪表或元件,对机房进行防水检测和报警。

注释:

正确、合理设计机房内的各种水、蒸汽或气体管道,尽量避开主要设备,配备除湿装置,安装防水检测

装置及时发现水患隐情。

5.7防静电(G3)

a)主要设备应采用必要的接地防静电措施;

b)机房应采用防静电地板、防静电工作台。

注释:

机房采用防静电地板、防静电工作台、关键设备接地等。如果信息系统位于气候干燥、易产生静电地区,还应检查是否有静电消除剂或静电消除器等措施。(气候干燥静电极易产生。)

5.8 温湿度控制(G3)

配备机房专用空调等温、湿度自动调节装置,保证机房温度和湿度分别在设备运行所允许的范围之内。

注释:

理想的空气湿度范围被定义在40%-70% ;温度20度左右

5.9 电力供应(A3)

a)应在机房供电线路上配置稳压器和过电压防护设备;

b)应提供短期的备用电力供应,至少满足主要设备在断电情况下的正常运行要求;

c)应设置冗余或并行的电力电缆线路为计算机系统供电;

d)应建立备用供电系统。

注释:

在供电线路或设备上安装稳压器或过电压保护装置,设置冗余或并行的电力电缆线路,为一些关键系统

和设备配备不间断电源(UPS)和备份供电系统。(电力波动对一些精密的电子配件造成严重物理损害,电力供应的意外中断会造成设备无法正常工作。)

5.10电磁防护(S3)

a)应采用接地方式防止外界电磁干扰和设备寄生耦合干扰;

b)电源线和通信线缆应隔离铺设,避免互相干扰;

c)应对关键设备和磁介质实施电磁屏蔽。

注释:

设备外壳接地、电源线和通信线缆隔离铺设、对关键设备和磁介质实施电磁屏蔽。(电磁设备的电磁辐射不仅会造成设备之间的相互干扰,也可能造成重要数据信息的泄露。一些线路铺设和设计的不合理也可能会造成电磁耦合与干扰,造成数据传输错误。)

第六章 安全管理测评

6.1安全管理制度

a) 应制定信息安全工作的总体方针和安全策略,说明机构安全工作的总体目标、范围、原则和安全框架等;

b) 应对安全管理活动中的各类管理内容建立安全管理制度;

c) 应对要求管理人员或操作人员执行的日常管理操作建立操作规程;

d) 应形成由安全策略、管理制度、操作规程等构成的全面的信息安全管理制度体系。

建立总体方针政策文件、各类管理制度、各种操作规程构成的信息安全管理制度文件体系,总体安全方针政策阐明机构信息安全工作的使命和意愿、定义信息安全的总体目标、规定信息安全责任机构和职责、建立信息安全工作运行模式等,安全管理制度对信息系统的建设、开发、运维、升级和改造等各个阶段和环节,所应当遵循的行为进行了规范。 6.1.2制定和发布(G3)

a) 应指定或授权专门的部门或人员负责安全管理制度的制定;

b) 安全管理制度应具有统一的格式,并进行版本控制;

c) 应组织相关人员对制定的安全管理制度进行论证和审定;

d) 安全管理制度应通过正式、有效的方式发布;

e ) 安全管理制度应注明发布范围,并对收发文进行登记。

在相关部门的负责和指导下,严格按照制度制定的有关程序和方法,控制管理制度的起草、 论证、评审和发布等环节。

注释:

访谈安全主管,了解安全管理制度制定的流程和方法,查看制度文档的格式、

编号和要求是

否统一。查看安全管理制度的收发登记记录是否符合规定的收发程序和发布范围控制等要求。

榕基软件南京办事处联系人:嵇(ji)明喜联系方式:13605170398025-85299342地址:江苏省南京市大光路188号锦江丽舍1720室网址:https://www.doczj.com/doc/5a14035095.html,

1榕基网络隐患扫描系统技术白皮书

榕基软件股份有限公司

6.1.3评审和修订(G3)

a) 信息安全领导小组应负责定期组织相关部门和相关人员对安全管理制度体系的合理性和适用性进行审定;

b) 应定期或不定期对安全管理制度进行检查和审定,对存在不足或需要改进的安全管理制度进行修订。

c) 安全管理机构

安全管理制度文件体系的适用性定期进行评审和修订,尤其当发生重大安全事故、出现新的漏洞及技术基础结构发生变更时,需要对部分制度进行评审修订。

6.2安全管理机构

6.2.1岗位设置(G3)

a)应设立信息安全管理工作的职能部门,设立安全主管、安全管理各个方面的负责人

岗位,并定义各负责人的职责;

b)应设立系统管理员、网络管理员、安全管理员等岗位,并定义各个工作岗位的职责;

c)应成立指导和管理信息安全工作的委员会或领导小组,其最高领导由单位主管领导

委任或授权;

d)应制定文件明确安全管理机构各个部门和岗位的职责、分工和技能要求。

设立指导和管理信息安全工作的委员会或领导小组及信息安全管理工作的职能部门,并以文件的形式明确安全管理机构各个部门和岗位的职责、分工和技术要求。明确安全主管和安全管理各个方面的负责人的职责(物理安全负责人、人事负责人、系统建设负责人、系统运维负责人),设置信息安全管理有关的岗位,如安全管理员、系统管理员、网络管理员等

6.2.2人员配备(G3)

a)应配备一定数量的系统管理员、网络管理员、安全管理员等;

b)应配备专职安全管理员,不可兼任;

c)关键事务岗位应配备多人共同管理。

配备一定数量的安全管理员,如系统管理员、网络管理员、安全管理员等,安全管理员配备专职人员,关键事务岗位应配备多人共同管理。

6.2.3授权和审批(G3)

a)应根据各个部门和岗位的职责明确授权审批事项、审批部门和批准人等;

b)应针对系统变更、重要操作、物理访问和系统接入等事项建立审批程序,按照审批

程序执行审批过程,对重要活动建立逐级审批制度;

c)应定期审查审批事项,及时更新需授权和审批的项目、审批部门和审批人等信息;

d)应记录审批过程并保存审批文档。

以文件的形式明确授权与审批制度,明确授权审批部门、批准人、审批程序、审批范围等内容。

6.2.4沟通和合作(G3)

a)应加强各类管理人员之间、组织内部机构之间以及信息安全职能部门内部的合作与

沟通,定期或不定期召开协调会议,共同协作处理信息安全问题;

b)应加强与兄弟单位、公安机关、电信公司的合作与沟通;

c)应加强与供应商、业界专家、专业的安全公司、安全组织的合作与沟通;

d)应建立外联单位联系列表,包括外联单位名称、合作内容、联系人和联系方式等信

息;

e)应聘请信息安全专家作为常年的安全顾问,指导信息安全建设,参与安全规划和安

全评审等。

建立信息安全管理职能部门内部、部门之间及与外联单位之间的沟通机制,其中外联单位可能包括供应商、业界专家、专业的安全公司、安全组织、上级主管部门、兄弟单位、安全服务机构、电信运营部门、执法机关等。

6.2.5审核和检查(G3)

a)安全管理员应负责定期进行安全检查,检查内容包括系统日常运行、系统漏洞和数

据备份等情况;

b)应由内部人员或上级单位定期进行全面安全检查,检查内容包括现有安全技术措施

的有效性、安全配置与安全策略的一致性、安全管理制度的执行情况等;

c)应制定安全检查表格实施安全检查,汇总安全检查数据,形成安全检查报告,并对

安全检查结果进行通报;

d)应制定安全审核和安全检查制度规范安全审核和安全检查工作,定期按照程序进行

安全审核和安全检查活动。

机构制定安全审核和检查制度,并定期组织实施,安全检查的结果应进行汇总并形成检查报告,报给主管领导及相关负责人。

6.3人员安全管理

6.3.1 人员录用(G3)

a)应指定或授权专门的部门或人员负责人员录用;

b)应严格规范人员录用过程,对被录用人的身份、背景、专业资格和资质等进行审查,

对其所具有的技术技能进行考核;

c)应签署保密协议;

d)应从内部人员中选拔从事关键岗位的人员,并签署岗位安全协议。

指定人员,负责人员录用,聘用员工时进行充分筛选、审查和考核,并与其签署保密协议。关键岗位的人员还要签署岗位安全协议。

6.3.2 人员离岗(G3)

a)应严格规范人员离岗过程,及时终止离岗员工的所有访问权限;

b)应取回各种身份证件、密钥、访问控制标识、徽章以及机构提供的软硬件设备;

c)应办理严格的调离手续,关键岗位人员离岗须承诺调离后的保密义务后方可离开。规范人员离岗过程,终止离岗人员访问权限,关键岗位承诺离岗后的保密义务等

6.3.3人员考核(G3)

a)应定期对各个岗位的人员进行安全技能及安全认知的考核;

b)应对关键岗位的人员进行全面、严格的安全审查和技能考核;

c)应对考核结果进行记录并保存。

定期对各岗位人员进行安全技能及安全认知的考核,除此之外对关键岗位的人员还应进行严格的审查。

6.3.4安全意识教育和培训(G3)

a)应对各类人员进行安全意识教育、岗位技能培训和相关安全技术培训;

b)应对安全责任和惩戒措施进行书面规定并告知相关人员,对违反违背安全策略和规

定的人员进行惩戒;

c)应对定期安全教育和培训进行书面规定,针对不同岗位制定不同的培训计划,对信

息安全基础知识、岗位操作规程等进行培训;

d)应对安全教育和培训的情况和结果进行记录并归档保存。

对安全教育和培训、惩戒方面进行书面规定,对各类人员进行安全意识教育、岗位技能培训和相关安全技术培训。

6.3.5外部人员访问管理(G3)

a)应确保在外部人员访问受控区域前先提出书面申请,批准后由专人全程陪同或监

督,并登记备案;

b)对外部人员允许访问的区域、系统、设备、信息等内容应进行书面的规定,并按照

规定执行。

对外部人员访问进行规范化管理,严格控制器访问、有专人全程陪同或监督其访问过程,并记录备案等。

6.4系统建设管理

6.4.1系统定级(G3)

a)应明确信息系统的边界和安全保护等级;

b)应以书面的形式说明确定信息系统为某个安全保护等级的方法和理由;

c)应组织相关部门和有关安全技术专家对信息系统定级结果的合理性和正确性进行

论证和审定;

d)应确保信息系统的定级结果经过相关部门的批准。

信息系统运营、使用单位应根据信息系统划分方法和定级方法,确定各个信息系统的安全保护等级,并对定级结果的合理性和正确性进行论证和审定,最后报相关部门批准。

信息安全期末考试题库与答案

题库 一、选择 1. 密码学的目的是(C)。 A. 研究数据加密 B. 研究数据解密 C. 研究数据保密 D. 研究信息安全 2. 从攻击方式区分攻击类型,可分为被动攻击和主动攻击。被动攻击难以(C),然而(C)这些攻击是可行的;主动攻击难以(C),然而(C)这些攻击是可行的。 A. 阻止,检测,阻止,检测 B. 检测,阻止,检测,阻止 C. 检测,阻止,阻止,检测 D. 上面3项都不是 3. 数据保密性安全服务的基础是(D)。 A. 数据完整性机制 B. 数字签名机制 C. 访问控制机制 D. 加密机制 4. 数字签名要预先使用单向Hash函数进行处理的原因是(C)。 A. 多一道加密工序使密文更难破译 B. 提高密文的计算速度 C. 缩小签名密文的长度,加快数字签名和验 证签名的运算速度 D. 保证密文能正确还原成明文 5. 基于通信双方共同拥有的但是不为别人知道的秘密,利用计算机强大的计算能力,以该秘密作为加密和解密的密钥的认证是(C)。 A. 公钥认证 B. 零知识认证 C. 共享密钥认证 D. 口令认证 6. 为了简化管理,通常对访问者(A),以避免访问控制表过于庞大。 A. 分类组织成组 B. 严格限制数量 C. 按访问时间排序,删除长期没有访问的用户 D. 不作任何限制 7. PKI管理对象不包括(A)。 A. ID和口令 B. 证书 C. 密钥 D. 证书撤消 8. 下面不属于PKI组成部分的是(D)。 A. 证书主体 B. 使用证书的应用和系统 C. 证书权威机构 D. AS 9. IKE协商的第一阶段可以采用(C)。 A. 主模式、快速模式 B. 快速模式、积极模式 C. 主模式、积极模式 D. 新组模式 10.AH协议和ESP协议有(A)种工作模式。 A. 二 B. 三 C. 四 D. 五 11. (C)属于Web中使用的安全协议。 A. PEM、SSL B. S-HTTP、S/MIME C. SSL、S-HTTP D. S/MIME、SSL 12. 包过滤型防火墙原理上是基于(C)进行分析的技术。 A. 物理层 B. 数据链路层 C. 网络层 D. 应用层 13. VPN的加密手段为(C)。 A. 具有加密功能的防火墙 B. 具有加密功能的路由器 C. VPN内的各台主机对各自的信息进行相应的加密 D. 单独的加密设备 14.(B)通过一个使用专用连接的共享基础设施,连接企业总部、远程办事处和分支机构。 A. Access VPN B. Intranet VPN C. Extranet VPN D. Internet VPN 15.(C)通过一个使用专用连接的共享基础设施,将客户、供应商、合作伙伴或感兴趣的

信息安全等级测评师初级试题

判断题(10×1=10分) 1、动态路由是网络管理员手工配置的路由信息,也可由路器自动地建立并且能够根据实际情况的变化适时地进行调整。(×) 2、星型网络拓扑结构中,对中心设备的性能要求比较高。(√ ) 3、访问控制就是防止未授权用户访问系统资源。(√ ) 4、考虑到经济成本,在机房安装过录像监控之后,可不再布置报警系统。(× ) 5、审计日志的主要功能是可以对安全事件进行追踪和发现入侵行为,降低安全事件的发生。(√ ) 6、在三级信息系统中,每个系统默认账户和口令原则上都是要进行修改的(√ ) 7、剩余信息保护是三级系统比二级系统新增内容。(√ ) 8、权限如果分配不合理,有可能会造成安全事件无从查找。(√ ) 9、三级信息系统中,为了数据的完整性,我们可以采用CRC的校验码措施(× ) 10、在进行信息安全测试中,我们一般不需要自己动手进行测试。(√ ) 二、单项选择题(15×2.5=30分) 1、测评单位开展工作的政策依据是( C ) A.公通字[2004] 66号 C.公信安[2010] 303号 B.公信安[2008] 736 D发改高技[2008]2071 2、当信息系统受到,破坏后我们首先要确定是否侵害客体。( B ) A.公民、法人其他组织的合法权益 B.国家安全 C.社会秩序、公共利益 3、cisco的配置通过什么协议备份( A )

A.ftp B.tftp C.telnet D.ssh 4、哪项不是开展主机工具测试所必须了解的信息(D ) A.操作系统 B.应用 C.ip D.物理位置 5、三级系统主机安全的访问控制有( B )个检查项。 A、6 B、7 C、8 D、9 6、某公司现有260台计算机,把子网掩码设计成多少最合适( A ) A.255.255.254.0 C. 255.255.0.0 B.255.255.168.0 D.255.255.255.0 7、数据传输过程中不被篡改和修改的特性,是( B ) A.保密性 B.完整性 C.可靠性 D.可用性 8、向有限的空间输入超长的字符串是哪一种攻击手段? ( A ) A、缓冲区溢出 B、网络监听 C、拒绝服务 D、IP欺骗 9、关于备份冗余以下说法错误的是( D ) A.三级信息系统应在异地建立备份站点 B.信息系统线路要有冗余 C.数据库服务器应冗余配置 D.应用软件应进行备份安装 10、下列不属于应用层的协议是( C ) A.FTP B.TELNET C.SSL D.POP3 三、多项选择题(10×2=20分) 1、常见的数据备份有哪些形式( ABC ) A、完全备份 B、差异备份 C、增量备份 D、日志备份 2、下列属于双因子认证的是( AD ) A.口令和虹膜扫描 B.令牌和门卡 C.两次输入密码 D. 门卡和笔记(迹)

信息安全技术各章节期末试题

信息安全技术各章节期末复习试题 1 信息安全概述 1.1单选题 1.网络安全的特征包含保密性,完整性,(D )四个方面。第9章 A可用性和可靠性 B 可用性和合法性C可用性和有效性D可用性和可控性 3.可以被数据完整性机制防止的攻击方式是(B) A 假冒B抵赖C数据中途窃取D数据中途篡改 4.网络安全是在分布网络环境中对(D )提供安全保护。第9章 A.信息载体 B.信息的处理.传输 C.信息的存储.访问 D.上面3项都是 5.ISO 7498-2从体系结构观点描述了5种安全服务,以下不属于这5种安全服务的是(B )。 A.身份鉴别 B.数据报过滤 C.授权控制 D.数据完整性 6.ISO 7498-2描述了8种特定的安全机制,以下不属于这8种安全机制的是(A )。 A.安全标记机制 B.加密机制 C.数字签名机制 D.访问控制机制 7.用于实现身份鉴别的安全机制是(A)。第10章 A.加密机制和数字签名机制 B.加密机制和访问控制机制 C.数字签名机制和路由控制机制 D.访问控制机制和路由控制机制 8.在ISO/OSI定义的安全体系结构中,没有规定(D )。 A.数据保密性安全服务 B.访问控制安全服务 C.数据完整性安全服务 D.数据可用性安全服务 9.ISO定义的安全体系结构中包含(B )种安全服务。 A.4 B.5 C.6 D.7 10.(D)不属于ISO/OSI安全体系结构的安全机制。 A.通信业务填充机制 B.访问控制机制 C.数字签名机制 D.审计机制 11.ISO安全体系结构中的对象认证服务,使用(B )完成。 A.加密机制 B.数字签名机制 C.访问控制机制 D.数据完整性机制 12.CA属于ISO安全体系结构中定义的(D)。第10章 A.认证交换机制 B.通信业务填充机制 C.路由控制机制 D.公证机制 13.数据保密性安全服务的基础是(D )。第2章 A.数据完整性机制 B.数字签名机制 C.访问控制机制 D.加密机制 14.可以被数据完整性机制防止的攻击方式是(D )。 A.假冒源地址或用户的地址欺骗攻击 B.抵赖做过信息的递交行为 C.数据中途被攻击者窃听获取 D.数据在途中被攻击者篡改或破坏

信息安全等级测评师模拟试卷有答案

信息安全等级测评师模拟试题(三) 一、判断(10×1=10) 1、三级信息系统应具有登录失败处理功能,可采取结束会话、限制非法登录次数和当网络登录连接超时时自动退出等措施。(√) 2、口令认证机制的安全性弱点,可以使得攻击者破解合法用户帐户信息,进而非法获得系统和资源访问权限。(√) 3、只要投资充足,技术措施完备,就能够保证百分之百的信息安全。(×) 4、特权用户设置口令时,应当使用enablepassword命令设定具有管理员权限的口令。(×) 5、Windows2000/xp系统提供了口令安全策略,以对帐户口令安全进行保护。(√) 6、脆弱性分析技术,也被通俗地称为漏洞扫描技术。该技术是检测远程或本地系统安全脆弱性的一种安全技术。(√) 7、结构安全是网络安全检查的重点,网络结构的安全关系到整体的安全。(√) 8、一旦发现计算机违法犯罪案件,信息系统所有者应当在2天内迅速向当地公安机关报案,并配合公安机关的取证和调查。(×) 9、不同vlan内的用户可以直接进行通信。(×) 10、三级系统应能够对非授权设备私自连到内部网络的行为进行检查并准确定位.(×)

二、单项选择题(15×2=30) 1、我国在1999年发布的国家标准()为信息安全等级保护奠定了基础。 A.GB17799B.GB15408 C.GB17859 D.GB14430 2、安全保障阶段中将信息安全体系归结为四个主要环节,下列______是正确的。 A.策略、保护、响应、恢复 B.加密、认证、保护、检测 C.策略、网络攻防、备份D保护、检测、响应、恢复 3、为了数据传输时不发生数据截获和信息泄密,采取了加密机制。这种做法体现了信息安全的______属性。 A.保密性 B.完整性 C.可靠性 D.可用性信 4、在使用复杂度不高的口令时,容易产生弱口令的安全脆弱性,被攻 击者利用,从而破解用户帐户,下列()具有最好的口令复杂度。 A.Morrison B.Wm.$*F2m5@ C. D.wangjing1977 5、息安全领域内最关键和最薄弱的环节是______。 A.技术 B.策略 C.管理制度 D.人 6、对于提高人员安全意识和安全操作技能来说,以下所列的安全管理最有效的是______。 A.安全检查B教育和培训C.责任追究D.制度约束 7、公安部网络违法案件举报网站的网址是______。 A.B.

信息安全等级测评师测试(1)-管理初级

一、单选题(20分) 1、《基本要求》中管理要求中,下面那一个不是其中的内容?() A、安全管理机构。 B、安全管理制度。 C、人员安全管理。 D、病毒安全管 理。 2、应能够防护系统免受来自外部小型组织的、拥有少量资源的威胁源发起的 恶意攻击、一般的自然灾难,所造成的重要资源损害,能够发现重要的安 全漏洞和安全事件,在系统遭到损害后,能够在一段时间内恢复部分功能 是几级要求?() A、一级。 B、二级。 C、三级。 D、四级。 3、三级系统基本要求中管理要求控制类共有()项? A、32。 B、36。 C、37。 D、38。 4、《测评要求》和哪一个文件是对用户系统测评的依据? A、《信息系统安全等级保护实施指南》。 B、《信息系统安全保护等级定级指 南》。C、《信息系统安全等级保护基本要求》。D、《信息系统安全等级保护 管理办法》。 5、安全运维阶段的主要活动包括运行管理和控制、变更管理和控制、安全状 态监控、()、安全检查和持续改进、监督检查? A、安全事件处置和应急预案。 B、安全服务。 C、网络评估。 D、安全加固。 6、如果一个信息系统,主要对象为涉及国家安全、社会秩序和公共利益的重 要信息系统,其业务信息安全性或业务服务保证性受到破坏后,会对国家 安全、社会秩序和公共利益造成较大损害;本级系统依照国家管理规范和 技术标准进行自主保护,信息安全监管职能部门对其进行监督、检查。这

应当属于等级保护的什么级别?() A、强制保护级。 B、监督保护级。 C、指导保护级。 D、自主保护级。 7、《信息系统安全等级保护实施指南》将()作为实施等级保护的第一项重 要内容? A、安全定级。 B、安全评估。 C、安全规划。 D、安全实施。 8、人员管理主要是对人员的录用、人员的离岗、()、安全意识教育和培训、 第三方人员访问管理5各方面。 A、人员教育。 B、人员裁减。 C、人员考核。 D、人员审核。 9、根据《信息安全等级保护管理办法》,由以下哪个部门应当依照相关规范和 标准督促、检查、指导本行业、本部门或本地区信息系统运营、使用单位的信息安全等级保护工作? A、公安机关。 B、国家保密工作部门。 C、国家密码管理部门。 D、信息系 统的主管部门。 10、计算机信息系统安全保护等级根据计算机信息系统在国家安全、经济建设、 社会生活中的_______,计算机信息系统受到破坏后对国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益的_______等因素确定。() A、经济价值经济损失。 B、重要程度危害程度。 C、经济价值危害程度。 D、重要程度经济损失。 11、新建_______信息系统,应当在投入运行后_______,由其运营、使用单位 到所在地设区的市级以上公安机关办理备案手续。() A、第一级以上30日内。 B、第二级以上60日内。 C、第一级以上60日内。 D、第二级以上30日内。

2016.12《移动互联网时代的信息安全与防护》期末考试答案

?《移动互联网时代的信息安全和防护》期末测试(20) 题量: 100 满分:100.0 截止日期:2016-12-11 23:59 一、单选题 1 衡量容灾备份的技术指标不包括()。 ?A、 恢复点目标 ?B、 恢复时间目标 ?C、 安全防护目标 ?D、 降级运行目标 我的答案:C 2 《福尔摩斯探案集之跳舞的小人》中福尔摩斯破解跳舞的小人含义时采用的方法是()。?A、 穷举攻击 ?B、 统计分析 ?C、 数学分析攻击 ?D、

社会工程学攻击 我的答案:B 3 一张快递单上不是隐私信息的是()。 ?A、 快递公司名称 ?B、 收件人姓名、地址 ?C、 收件人电话 ?D、 快递货品内容 我的答案:A 4 关于U盘安全防护的说法,不正确的是()。?A、 U盘之家工具包集成了多款U盘的测试 ?B、 鲁大师可以对硬件的配置进行查询 ?C、 ChipGenius是USB主机的测试工具 ?D、 ChipGenius软件不需要安装 我的答案:C

5 把明文信息变换成不能破解或很难破解的密文技术称为()。?A、 密码学 ?B、 现代密码学 ?C、 密码编码学 ?D、 密码分析学 我的答案:C 6 特殊数字签名算法不包括()。 ?A、 盲签名算法 ?B、 代理签名算法 ?C、 RSA算法 ?D、 群签名算法 我的答案:C 7

伊朗核设施瘫痪事件是因为遭受了什么病毒的攻击?()?A、 埃博拉病毒 ?B、 熊猫烧香 ?C、 震网病毒 ?D、 僵尸病毒 我的答案:C 8 日常所讲的用户密码,严格地讲应该被称为()。?A、 用户信息 ?B、 用户口令 ?C、 用户密令 ?D、 用户设定 我的答案:B 9 第一次出现“Hacker”这一单词是在()。 ?A、

信息安全等级测评师测试题

信息安全等级测评师测试题

信息安全等级测评师测试 一、单选题(14分) 1、下列不属于网络安全测试范畴的是( C ) A. 结构安全 B. 边界完整性检查 C. 剩余信息保护 D. 网络设备防护 2、下列关于安全审计的内容说法中错误的是( D )。 A. 应对网络系统中的网络设备运行情况、网络流量、用户行为等进行 日志记录。 B. 审计记录应包括:事件的日期和时间、用户、事件类型、事件是否 成功及其他与审计相关的信息。 C. 应能根据记录数据进行分析,并生成报表。 D. 为了节约存储空间,审计记录可以随意删除、修改或覆盖。 3、在思科路由器中,为实现超时10分钟后自动断开连接,实现的命令应 为下列哪一个。( A ) A. exec-timeout 10 0 B. exec-timeout 0 10 C. idle-timeout 10 0 D. idle-timeout 0 10 4、用于发现攻击目标。( A ) A. ping扫描 B. 操作系统扫描 C. 端口扫描 D. 漏洞扫描 5、防火墙提供的接入模式中包括。( ABCD ) A. 网关模式 B. 透明模式 C. 混合模式 D. 旁路接入模式 6、路由器工作在。( C ) A. 应用层 B. 链接层 C. 网络层 D. 传输层 7、防火墙通过__控制来阻塞邮件附件中的病毒。( A ) A.数据控制B.连接控制C.ACL控制D.协议控制 二、多选题(36分) 1、不同设VLAN之间要进行通信,可以通过__。( A B ) A交换机B路由器C网闸 D入侵检测 E入侵防御系统2、能够起到访问控制功能的设备有__。( ABD ) A网闸 B三层交换机 C入侵检测系统 D防火墙 3、路由器可以通过来限制带宽。( ABCD ) A.源地址 B.目的地址 C.用户 D.协议 4、IPSec通过实现密钥交换、管理及安全协商。(CD) A. AH B. ESP C. ISAKMP/Oakley D. SKIP 5、交换机可根据____来限制应用数据流的最大流量。( ACD ) A.IP地址 B.网络连接数 C.协议 D.端口 6、强制访问控制策略最显著的特征是_____。( BD ) A.局限性 B.全局性 C.时效性 D.永久性 7、防火墙管理中具有设定规则的权限。( CD ) A.用户 B.审计员 C.超级管理员 D.普通管理员 8、网络设备进行远程管理时,应采用协议的方式以防被窃听。 (AC) A. SSH B. HTTP C. HTTPS D. Telnet E.FTP 9、网络安全审计系统一般包括(ABC )。 A.网络探测引擎 B.数据管理中心C审计中心 D声光报警系统

信息安全等级保护初级测评师模拟试题

信息安全等级保护初级测评师模拟试题 集团档案编码:[YTTR-YTPT28-YTNTL98-UYTYNN08]

信息安全等级测评师模拟考试 考试形式:闭卷考试时间:120分钟 一、单选题(每题1.5分,共30分) 1.以下关于等级保护的地位和作用的说法中不正确的是(c) A.是国家信息安全保障工作的基本制度、基本国策。 B.是开展信息安全工作的基本方法。 C.是提高国家综合竞争力的主要手段。 D.是促进信息化、维护国家信息安全的根本保障。 2.以下关于信息系统安全建设整改工作工作方法说法中不正确的是:(A) A.突出重要系统,涉及所有等级,试点示范,行业推广,国家强制执行。 B.利用信息安全等级保护综合工作平台使等级保护工作常态化。 C.管理制度建设和技术措施建设同步或分步实施。 D.加固改造缺什么补什么也可以进行总体安全建设整改规划。 3.以下关于定级工作说法不正确的是:(B)A A.确定定级对象过程中,定级对象是指以下内容:起支撑、传输作用的信息网络(包括专网、内网、外网、网管系统)以及用于生产、调度、管理、指挥、作业、控制、办公等目的的各类业务系统。 B.确定信息系统安全保护等级仅仅是指确定信息系统属于五个等级中的哪一个。 C.在定级工作中同类信息系统的安全保护等级不能随着部、省、市行政级别的降低而降低。 D.新建系统在规划设计阶段应确定等级,按照信息系统等级,同步规划、同步设计、同步实施安全保护技术措施和管理措施。 4.安全建设整改的目的是(D) (1)探索信息安全工作的整体思路;(2)确定信息系统保护的基线要求;(3)了解信息系统的问题和差距;(4)明确信息系统安全建设的目标;(5)提升信息系统的安全保护能力; A.(1)、(2)、(3)、(5) B.(3)、(4)、(5)

物联网信息安全期末考试重点

物联网信息安全期末考试重点 一、散的知识 1、物联网可划分成哪几个层次? 感知层、传输层、处理层、应用层 2、物联网人与物、物与物之间通信方式? 综合利用有线和无线两者通信 3、物联网核心基础设施是? 网络,传感器,控制器,物理设备 4、移动通信中断代(1G、2G、3G、4G)指的是? G指的是Generation,也就是“代”的意思,所以1G就是第一代移动通信系统的意思,2G、3G、4G就分别指第二、三、四代移动通信系统。 1G是模拟蜂窝移动通信; 2G是数字通信,以数字语音传输技术为核心; 3G是指支持高速数据传输的蜂窝移动通讯技术; 4G是第四代移动通信系统,也就是广带接入和分布网络技术。 5、公开密码体制WHO、WHEN提出?(33) Diffie和Hellman,1976年 6、安全协议哪些用于应用层?哪些用于传输层? 传输层:IPSEC协议、TLS协议、VPN、安全套接字层协议(SSL)、安全外壳协议(SSH); 应用层:Web安全协议、电子邮件安全协议、门户网站、安全电子交易(SET)。 7、机密性的服务包括哪些? 文件机密性、信息传输机密性、通信流的机密性。 8、防火墙+VPN+入侵检测+访问控制? VPN(Virtual Private NetWork,虚拟专用网络)是一种在公用网络上建立专用网络的技术。整个VPN网络的任意两个节点之间的连接并没有传统专网所需的端到端的物理链路,而是架构在公用网络服务商所提供的网络平台之上的逻辑网络。 VPN可以在防火墙与防火墙或移动的Client间对所有网络传输的内容加密,建立一个虚拟通道,让两者间感觉是在同一个网络上,可以安全且不受拘束地互相存取。 防火墙(Firewall),也称防护墙,是由Check Point创立者Gil Shwed于1993年发明并引入国际互联网(US5606668(A)1993-12-15)。它是一种位于内部网络与外部网络之间的网络安全系统。一项信息安全的防护系统,依照特定的规则,允许或是限制传输的数据通过。

信息安全等级测评师(初级技术)简答题

1、《基本要求》,在应用安全层面的访问控制要求中,三级系统较二级系统增加的措施有哪些? 答:三级比二级增加的要求项有: 应提供对重要信息资源设置敏感标记的功能; 应按照安全策略严格控制用户对有敏感标记重要信息资源的访问。 2、在主机测试前期调研活动中,收集信息的内容(至少写出六项)?在选择主机测评对象时应该注意哪些要点? 答:至少需要收集服务器主机的设备名称、型号、所属网络区域、操作系统版本、IP地址、安装的应用软件名称、主要业务应用、涉及数据、是否热备、重要程度、责任部门。 测评对象选择时应该注意重要性、代表性、完整性、安全性、共享性五大原则。 3、《基本要求》中,对于三级信息系统,网络安全层面应采取哪些安全技术措施?画出图并进行描述(不考虑安全加固)。 答:网络层面需要考虑结构安全、访问控制、安全审计、边界完整性、入侵防范、恶意代码防范、网络设备防护、数据备份与恢复。 4、主机按照其规模或系统功能来区分为哪些类?主机安全在测评时会遇到哪些类型操作系统?网络安全三级信息系统的安全子类是什么?三级网络安全的安全审计内容是什么?答:1、巨型、大型、中型、小型、微型计算机及单片机。 2、Windows,Linux,Sun Solaris,IBM AIX,HP-UX等等。 3、结构安全、访问控制、安全审计、边界完整性检查、入侵防范、恶意代码防范、网络设备防护。 4、a、应对网络系统中的网络设备运行状况、网络流量、用户行为等进行日志记录。 b、审计记录应包括:事件的日期和时间、用户、事件类型、事件是否成功及其他

与审计相关的信息。 c、应能够根据记录数据进行分析,并生成审计报表。 d、应对审计记录进行保护、避免受到未预期的删除、修改或覆盖等。 5、数据库常见威胁有哪些?针对于工具测试需要注意哪些内容? 答:(1)非授权访问、特权提升、SQL注入、针对漏洞进行攻击、绕过访问控制进行非授权访问等。 (2) 工具测试接入测试设备前,首先要有被测系统人员确定测试条件是否具备。 测试条件包括被测网络设备、主机、安全设备等是否都在正常运行,测试时间段是否为可测试时间段等等。 接入系统的设备、工具的IP地址等配置要经过被测系统相关人员确认。 对于测试过程中可能造成的对目标系统的网络流量及主机性能等等方面的影响(例如口令探测可能会造成的账号锁定等情况),要事先告知被测系统相关人员。 对于测试过程中的关键步骤、重要证据,要及时利用抓图等取证工具进行取证。 对于测试过程中出现的异常情况(服务器出现故障、网络中断等等)要及时记录。 测试结束后,需要被测方人员确认被测系统状态正常并签字后离场。 6、规划工具测试接入点原则是什么? 答:1、由低级别系统向高级别系统探测; 2、同一系统同等重要程度功能区域之间要相互探测; 3、由较低重要程度区域向较高重要程度区域探测; 4、由外联接口向系统内部探测; 5、跨网络隔离设备(包括网络设备和安全设备)要分段探测; 7、采取什么措施可以帮助检测到入侵行为? 答:部署IDS/IPS,使用主机防火墙(软件)、硬件防火墙、在路由交换设备上设置策略、采用审计设备等。 8、请根据《基本要求》中对于主机的相关要求,按照你的理解,写出由问题可能导致的安全风险,并给出相应的解决方案。 或给出一张(主机测评)检查表,有8条不符合项目,请结合等级保护要求,及你的理解,描述存在的风险,并给出解决建议。 答:

信息安全原理与应用期末期末考试题及答案

. 1.密码学的目的是 C 。【】 A.研究数据加密 B.研究数据解密 C.研究数据 D.研究信息安全 2.网络安全最终是一个折衷的方案,即安全强度和安全操作代价的折衷,除增 加安全设施投资外,还应考虑 D 。【】 A. 用户的方便性 B. 管理的复杂性 C. 对现有系统的影响及对不同平台的支持 D. 上面3项都是 3破解双方通信获得明文是属于的技术。【 A 】 A. 密码分析还原 B. 协议漏洞渗透 C. 应用漏洞分析与渗透 D. DOS攻击 4窃听是一种攻击,攻击者将自己的系统插入到发送站和接收站 之间。截获是一种攻击,攻击者将自己的系统插入到 发送站和接受站之间。 【 A 】 A. 被动,无须,主动,必须 B. 主动,必须,被动,无须 C. 主动,无须,被动,必须 D. 被动,必须,主动,无须 5以下不是包过滤防火墙主要过滤的信息?【 D 】 A. 源IP地址 B. 目的IP地址 C. TCP源端口和目的端口 D. 时间 6 PKI是__ __。【 C 】 A.Private Key Infrastructure B.Public Key Institute

C.Public Key Infrastructure D.Private Key Institute 7防火墙最主要被部署在___ _位置。【 C 】 . . A.网络边界 B.骨干线路 C.重要服务器 D.桌面终端 8下列__ __机制不属于应用层安全。【 C 】 A.数字签名 B.应用代理 C.主机入侵检测 D.应用审计 9 __ _最好地描述了数字证书。【 A 】 A.等同于在网络上证明个人和公司身份的 B.浏览器的一标准特性,它使 得黑客不能得知用户的身份 C.要求用户使用用户名和密码登陆的安全机制 D.伴随在线交易证明购买的 收据 10下列不属于防火墙核心技术的是____。【 D 】 A (静态/动态)包过滤技术 B NAT技术 C 应用代理技术 D 日志审计 11信息安全等级保护的5个级别中,____是最高级别,属于关系到国计民生的最关键信息系统的保护。【 B 】 A 强制保护级 B 专控保护级 C 监督保护级 D 指导保护级 E 自主保护级 12公钥密码基础设施PKI解决了信息系统中的____问题。【】 A 身份信任 B 权限管理

信息安全等级测评师(初级技术)简答题学习资料

信息安全等级测评师(初级技术)简答题

1、《基本要求》,在应用安全层面的访问控制要求中,三级系统较二级系统增加的措施有哪些? 答:三级比二级增加的要求项有: 应提供对重要信息资源设置敏感标记的功能; 应按照安全策略严格控制用户对有敏感标记重要信息资源的访问。 2、在主机测试前期调研活动中,收集信息的内容(至少写出六项)?在选择主机测评对象时应该注意哪些要点? 答:至少需要收集服务器主机的设备名称、型号、所属网络区域、操作系统版本、地址、安装的应用软件名称、主要业务应用、涉及数据、是否热备、重要程度、责任部门。 测评对象选择时应该注意重要性、代表性、完整性、安全性、共享性五大原则。 3、《基本要求》中,对于三级信息系统,网络安全层面应采取哪些安全技术措施?画出图并进行描述(不考虑安全加固)。答:网络层面需要考虑结构安全、访问控制、安全审计、边界完整性、入侵防范、恶意代码防范、网络设备防护、数据备份与恢复。

4、主机按照其规模或系统功能来区分为哪些类?主机安全在测评时会遇到哪些类型操作系统?网络安全三级信息系统的安全子类是什么?三级网络安全的安全审计内容是什么? 答:1、巨型、大型、中型、小型、微型计算机及单片机。 2、,等等。 3、结构安全、访问控制、安全审计、边界完整性检查、入 侵防范、恶意代码防范、网络设备防护。 4、a、应对网络系统中的网络设备运行状况、网络流量、用户行为等进行日志记录。 b、审计记录应包括:事件的日期和时间、用户、事件 类型、事件是否成功及其他与审计相关的信息。 c、应能够根据记录数据进行分析,并生成审计报表。

d、应对审计记录进行保护、避免受到未预期的删除、 修改或覆盖等。 5、数据库常见威胁有哪些?针对于工具测试需要注意哪些内容? 答:(1)非授权访问、特权提升、注入、针对漏洞进行攻击、绕过访问控制进行非授权访问等。 (2)工具测试接入测试设备前,首先要有被测系统人员确定测试条件是否具备。测试条件包括被测网络设备、主机、安全设备等是否都在正常运行,测试时间段是否为可测试时间段等等。 接入系统的设备、工具的地址等配置要经过被测系统相关人员确认。 对于测试过程中可能造成的对目标系统的网络流量及主机性能等等方面的影响(例如口令探测可能会造成的账号锁定等情况),要事先告知被测系统相关人员。 对于测试过程中的关键步骤、重要证据,要及时利用抓图等取证工具进行取证。 对于测试过程中出现的异常情况(服务器出现故障、网络中断等等)要及时记录。 测试结束后,需要被测方人员确认被测系统状态正常并签字后离场。 6、回答工具测试接入点的原则,及注意事项?

信息安全等级保护制度

第一条 为规范信息安全等级保护管理,提高信息安全保障能力和水平,维护国家安全、社会稳定和公共利益,保障和促进信息化建设,根据《中华人民共和国计算机信息系统安全保护条例》等有关法律法规,制定本办法。 第二条 国家通过制定统一的信息安全等级保护管理规范和技术 标准,组织公民、法人和其他组织对信息系统分等级实行安全保护,对等级保护工作的实施进行监督、管理。 第三条 公安机关负责信息安全等级保护工作的监督、检查、指导。国家保密工作部门负责等级保护工作中有关保密工作的监督、检查、指导。国家密码管理部门负责等级保护工作中有关密码工作的监督、检查、指导。涉及其他职能部门管辖范围的事项,由有关职能部门依照国家法律法规的规定进行管理。国务院信息化工作办公室及地方信息化领导小组办事机构负责等级保护工作的部门间协调。 第四条

信息系统主管部门应当依照本办法及相关标准规范,督促、检查、指导本行业、本部门或者本地区信息系统运营、使用单位的信息安全等级保护工作。 第五条 信息系统的运营、使用单位应当依照本办法及其相关标准规范,履行信息安全等级保护的义务和责任。 第二章等级划分与保护 第六条 国家信息安全等级保护坚持自主定级、自主保护的原则。 信息系统的安全保护等级应当根据信息系统在国家安全、经济建设、社会生活中的重要程度,信息系统遭到破坏后对国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益的危害程度等因素确定。 第七条 信息系统的安全保护等级分为以下五级: 第一级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益。

第二级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全。 第三级,信息系统受到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害。 第四级,信息系统受到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害。 第五级,信息系统受到破坏后,会对国家安全造成特别严重损害。 第八条 信息系统运营、使用单位依据本办法和相关技术标准对信息系统进行保护,国家有关信息安全监管部门对其信息安全等级保护工作进行监督管理。 第一级信息系统运营、使用单位应当依据国家有关管理规范和技术标准进行保护。 第二级信息系统运营、使用单位应当依据国家有关管理规范和技术标准进行保护。国家信息安全监管部门对该级信息系统信息安全等级保护工作进行指导。

信息安全技术基础期末考点总结

4.信息安全就是只遭受病毒攻击,这种说法正确吗? 不正确,信息安全是指信息系统(包括硬件、软件、数据、人、物理环境及其基础设施)受到保护,不受偶然的或者恶意的原因而遭到破坏、更改、泄露,系统连续可靠正常地运行,信息服务不中断,最终实现业务连续性。信息安全的实质就是要保护信息系统或信息网络中的信息资源免受各种类型的威胁、干扰和破坏,即保证信息的安全性。 信息安全本身包括的范围很大,病毒攻击只是威胁信息安全的一部分原因,即使没有病毒攻击,信息还存在偶然泄露等潜在威胁,所以上述说法不正确。 5.网络安全问题主要是由黑客攻击造成的,这种说法正确吗? 不正确。谈到信息安全或者是网络安全,很多人自然而然地联想到黑客,实际上,黑客只是实施网络攻击或导致信息安全事件的一类主体,很多信息安全事件并非由黑客(包括内部人员或还称不上黑客的人)所为,同时也包括自然环境等因素带来的安全事件。 补充:信息安全事件分类 有害程序事件、网络攻击事件、信息破坏事件、信息内容安全事件 设备设施故障、灾害性事件、其它事件 3.信息系统的可靠性和可用性是一个概念吗?它们有什么区别? 不是。 信息安全的可靠性:保证信息系统为合法用户提供稳定、正确的信息服务。 信息安全的可用性:保证信息与信息系统可被授权者在需要的时候能够访问和使用。 区别:可靠性强调提供服务的正确、稳定,可用性强调提供服务访问权、使用权。 5.一个信息系统的可靠性可以从哪些方面度量? 可以从抗毁性、生存性和有效性三个方面度量,提供的服务是否稳定以及稳定的程度,提供的服务是否正确。 7.为什么说信息安全防御应该是动态和可适应的? 信息安全防御包括(1)对系统风险进行人工和自动分析,给出全面细致的风险评估。(2)通过制订、评估、执行等步骤建立安全策略体系(3)在系统实施保护之后根据安全策略对信息系统实施监控和检测(4)对已知一个攻击(入侵)事件发生之后进行响应等操作保障信息安全必须能够适应安全需求、安全威胁以及安全环境的变化,没有一种技术可以完全消除信息系统及网络的安全隐患,系统的安全实际上是理想中的安全策略和实际执行之间的一个平衡。实现有效的信息安全保障,应该构建动态适应的、合理可行的主动防御,而且投资和技术上是可行的,而不应该是出现了问题再处理的被动应对。 4.什么是PKI?“PKI是一个软件系统”这种说法是否正确? PKI是指使用公钥密码技术实施和提供安全服务的、具有普适性的安全基础设施,是信息安全领域核心技术之一。PKI通过权威第三方机构——授权中心CA(Certification Authority)以签发数字证书的形式发布有效实体的公钥。 正确。PKI是一个系统,包括技术、软硬件、人、政策法律、服务的逻辑组件,从实现和应用上看,PKI是支持基于数字证书应用的各个子系统的集合。 5.为什么PKI可以有效解决公钥密码的技术应用? PKI具有可信任的认证机构(授权中心),在公钥密码技术的基础上实现证书的产生、管理、存档、发放、撤销等功能,并包括实现这些功能的硬件、软件、人力资源、相关政策和操作规范,以及为PKI体系中的各个成员提供全部的安全服务。简单地说,PKI是通过权威机构签发数字证书、管理数字证书,通信实体使用数字证书的方法、过程和系统。 实现了PKI基础服务实现与应用分离,有效解决公钥使用者获得所需的有效的、正确的公钥问题。

信息安全等级测评师模拟试卷二_有答案

信息安全等级测评师测试 一、单选题(16分)中卫科技 1、下列命令中错误的是。( C ) A、PASS_MAX_DAYS 30 #登录密码有效期30天 B、PASS_MIN_DAYS 2 #登录密码最短修改时间2天 C、FALL_DELAY 10#登录错误时等待10分钟(秒) D、FALLLOG_ENAB YES #登录错误记录到日志 2、Windows操作系统可以通过配置来对登录进行限制。(C ) A、系统环境变量 B、通过ip地址 C、账户锁定策略 D、读写保护 3、Windows安装完成后,默认情况下会产生两个账号,分别是管理员账 号和。( C )administrator和guest两个 A、本地账号 B、域账号 C、来宾账号 D、局部账号 4、有编辑/etc/passad文件能力的攻击者可以通过把UID变为就可 以作为特权用户。( B )应该是/etc/passwd文件,题目写错了。 A、-1 B、0 C、 1 D、 2 5、敏感标记是由的安全管理员进行设置的,通过对设置敏感 标记,决定主体以何种权限对客体进行操作,实现强制访问控制。 ( C ) A、强制性重要信息资源 B、强认证一般信息资源 C、强认证重要信息资源 D、强制性一般信息资源 6、发现入侵的最简单最直接的方法是去看和。(B ) A、审计记录系统文件 B、系统记录安全审计文件 C、系统记录系统文件 D、审计记录安全审计文件 7. windows和linux操作系统用户密码最长使用期限推荐配置为(C )A.30天60天 B. 60天90天 C. 70天90天 D. 50天70天 8.Windows操作系统中,本地登录权限对用户组不开放。( D ) A.Guest B.Administartors https://www.doczj.com/doc/5a14035095.html,ers D.Everyone 二、多选题(27分) 1、下列Linux说法中正确的是。( B C ) A、对于配置文件权限值不能大于664 ----应该是644 - rw - r- - r - -最好是600. B、使用“ls-l文件名”命令,查看重要文件和目录权限设置是否合理 C、对于可执行文件的权限值不能大于755 D、dr-xr--rw-;用数字表示为523----应该是546 2、对于账户的管理合理的是。(BD ) A、留有不使用的账户,供以后查询 B、删除过期的账户 C、为了便于管理,多人可共享同一个账户 D、应禁用默认账户 3、Windows系统中的审计日志包括。(ABC ) A、系统日志 B、安全日志 C、应用程序日志 D、用户日志 4、unix/linux系统中的密码信息保存在/etc/passwd或/etc/shadow文件中,

等级保护测评师初级技术考试

目录 等级保护政策和相关标准应用部分 (1) 网络安全测评部分 (3) 主机安全部分 (4) 应用测评部分 (6) 数据库 (7) 工具测试 (13) 等级保护政策和相关标准应用部分 《中华人民共和国计算机信息系统安全保护条例》国务院令 147号 计算机信息系统实行安全等级保护。安全等级的划分标准和安全等级保护的具体办法,由公安部会同有关部门制定 《国家信息化领导小组关于加强信息安全保障工作的意见》中发办[2003] 27号 要加强信息安全标准化工作,抓紧制定急需的信息安全管理和技术标准,形成与国际标准相衔接的中国特色的信息安全标准体系 什么是等级保护工作 信息安全等级保护工作是一项由信息系统主管部门、运营单位、使用单位、安全产品提供方、安全服务提供方、检测评估机构、信息安全监督管理部门等多方参与,涉及技术与管理两个领域的复杂系统工程 等级保护制度的地位和作用 是国家信息安全保障工作的基本制度、基本国策 是促进信息化、维护国家信息安全的根本保障 是开展信息安全工作的基本方法,有效抓手 等级保护的主要目的 明确重点、突出重点、保护重点 优化信息安全资源的配置 明确信息安全责任 拖动信息安全产业发展 公安机关组织开展等级保护工作的依据 1.《警察法》规定:警察履行“监督管理计算机信息系统的安全保护工作”的职责 2.国务院令147号“公安部主管全国计算机信息系统安全保护工作”,“等级保护的具体办法,由公安部会同有关部门制定” 3.2008年国务院三定方案,公安部新增职能:“监督、检查、指导信息安全等级保护工作”机构 公安部网络安全保卫局

各省网络警察总队 地市网络警察支队 区县网络警察大队 部分职责 制定信息安全政策 打击网络违法犯罪 互联网安全管理 重要信息系统安全监督 网络与信息安全信息通报 国家信息安全职能部门职责分工 公安机关牵头部门,监督、检查、指导信息安全等级保护工作 国家保密部门负责等级保护工作中有关保密工作的监督、检查、指导。并负责涉及国家秘密信息系统分级保护 国家密码管理部门:负责等级保护工作中有关密码工作的监督、检查、指导 工业和信息化部门:负责等级保护工作中部门间的协调 定级备案建设整改测评监督检查 《关于信息安全等级保护工作的实施意见》公通字[2004] 66号 《计算机信息系统安全保护等级划分准则》 GB17859-1999 简称《划分准则》 《信息安全等级保护管理办法》公通字[2007] 43号简称《管理办法》 《信息系统安全等级保护实施指南》简称《实施指南》 《信息系统安全保护等级定级指南》 GB/T 22240-2008 简称《定级指南》 《信息系统安全等级保护基本要求》 GB/T22239-2008 简称《基本要求》 《信息系统安全等级保护测评要求》简称《测评要求》 《信息系统安全等级保护测评过程指南》简称《测评过程指南》 测评主要参照标准 信息系统安全等级保护基本要求 信息系统安全等级保护测评要求 信息系统安全等级保护测评过程指南 等级保护工作中用到的主要标准 基础 17859 实施指南 定级环节 定级指南 整改建设环节 基本要求 等级测评环节 测评要求 测评过程指南 定级方法PPT61 确定定级对象 确定业务信息安全受到破坏时所侵害的客体 综合评定业务信息系统安全被破坏对客体的侵害程度

信息安全等级保护测评自查

信息系统安全等级保护测评自查 (三级) 单位全称:XXX 项目联系人:XX X :XXX :XXX 1被测信息系统情况 1.1承载的业务情况 市XXX系统,XX年投入使用,包括X台服务器、X台网络设备和X台安全设备。市XXX系统是为市XXX(系统简介)。 1.2网络结构 给出被测信息系统的拓扑结构示意图,并基于示意图说明被测信息系统的网络结构基本情况,包括功能/安全区域划分、隔离与防护情况、关键网络和主机设备的部署情况和功能简介、与其他信息系统的互联情况和边界设备以及本地备份和灾备中心的情况。 市XXX系统由边界安全域、核心安全域和服务器安全域等三个功能区域组成,主要有XXX功能。各功能区都位于XX机房。具体拓扑如下:

图2-1 市XXX系统拓扑图 备注:需注明网络出口(电信,电子资源政务中心、XXX等) 1.3系统备案情况 市XXX系统备案为X级,系统备案编号为X,备案软件显示系统防护为SXAXGX 2系统构成 2.1机房 2.2网络设备 以列表形式给出被测信息系统中的网络设备。

2.3安全设备 以列表形式给出被测信息系统中的安全设备。 2.4服务器/存储设备 以列表形式给出被测信息系统中的服务器和存储设备,描述服务器和存储设备的项目包括设备名称、操作系统、数据库管理系统以及承载的业务应用软件系统。 1设备名称在本报告中应唯一,如xx业务主数据库服务器或xx-svr-db-1。

2.5终端 以列表形式给出被测信息系统中的终端,包括业务管理终端、业务终端和运维终端等。 2.6 业务应用软件 以列表的形式给出被测信息系统中的业务应用软件(包括含中间件等应用平台软件),描述项目包括软件名称、主要功能简介。

相关主题
文本预览
相关文档 最新文档