信息系统安全管理以及风险管理

  • 变更管理
    1、变更的工作程序;

a.     提出与接受变更申请

b.    对变更的初审

c.     变更方案论证

d.    项目变更控制委员会审查

e.     发出变更通知并开始实施

f.      变更实施的监控

g.    变更效果的苹果

h.    判断发生变更后的项目是否已纳入正常轨道

2、变更初审的4条内容;

a.对变更提出方施加影响,确认变更的必要性,确保变更是有价值的

b.格式校验,完整性较验,确保评估所需信息准备充分

c.在干系人间就提出评估的变更信息达成共识

d.变更初审的常见方式为变更申请文档的审核流转

3、对进度变更控制,包括哪些主题。

a.判断项目进度的当前状态

b.对造成进度变更的因素施加影响

c.查明进度是否已经改变

d.在实际变更出现时对其进行管理
二、安全管理
1、哪些技术来实现信息的保密性;

a.网络安全协议

b.网络认证服务

c.数据加密服务
2、哪些技术来实现信息的完整性;

a.消息源的不可抵赖

b.防火墙系统

c.通信安全

d.入侵检测系统
3、哪些技术来实现信息的可用性;

a.磁盘和系统的容错及备份

b.可接受的登陆及进程性能

c.可靠的功能性的安全进程和机制

4、可靠性的定义,及度量方法。

系统在规定的时间和给定的条件下,无故障完成规定功能的概率。通常采用故障间隔时间来度量

5、应用系统常用保密技术有哪些?

a.最小授权原则

b.防暴露

c.信息加密

d.物理加密

6、保障应用系统完整性的方法有哪些?

a.协议

b.纠错编码方法

c.密码校验和方法

d.数字签名

e.公证

7、机房供配电分为哪8种;

分开供电,紧急供电,备用供电,稳压供电,电源保护,不间断供电,电气噪声防护,突然事件防护

8、紧急供电、稳压供电的内容;

a.紧急供电:配置抗电压不足的基本设备、改进设备或更强设备,如UPS,改进的UPS,多级UPS和应急电源(发电机组)等

b.稳压供电:采用线路稳压器,防止电压波动对计算机系统的影响

9、应用系统运行中,涉及4个层次的安全,这4个层次的安全,按粒度从粗到细进行排列;

系统级安全,资源访问安全,功能性安全,数据域安全

10、哪些属于系统级安全;

敏感系统的隔离,访问IP地址段的限制,登陆时间段的限制,会话时间限制,连接数限制,特定时间段内登陆次数的限制,以及远程访问控制等

11、哪些属于资源访问安全;

在用户界面上,仅出现和其权限相符的菜单和操作按钮,在服务端,则对URL程序资源和业务服务类方法的调用进行访问控制

12、哪些属于功能性安全;

操作业务记录是否需要审核,上传附件不能超过指定大小

13、数据域安全包括哪2个层次;

一是行级数据域安全,即用户可以访问那些业务记录,二是字段级数据域安全,即用户可以访问业务记录的那些字段

14、应用系统的访问控制检查包括哪些;

包括物理和逻辑访问控制,是否按照规定的策略和程序进行访问权限的增加,变更和取消,用户权限的分配是否遵循最小特权原则

15、应用系统的日志检查包括哪些;

数据库日志,系统访问日志,系统处理日志,错误日志,以及异常日志

16、应用系统的可用性检查包括哪些;

系统中断时间,系统正常服务时间和系统恢复时间

17、应用系统的维护检查包括哪些;

维护性问题是否在规定的时间内解决,是否正确地解决问题,解决问题的过程是否有效

18、安全等级分为哪2种;各分为哪几级;

保密等级和可靠性登陆两种

保密等级:绝密,机密和秘密三个等级

可靠性等级:由高到低ABC三级


  • 1、风险管理的过程包括哪六步;

风险管理规划,风险识别,定性风险分析,定量风险分析,应对计划编制,风险监控

2、风险事故,与风险因素的区别;

风险事故:是造成损失的直接或外在的原因,是损失的媒介物,即风险只有通过风险事故的发生才导致损失

风险因素:如果他是造成损失的间接原因,就是风险因素

3、风险识别的方法有哪些;

德尔菲技术,头脑风暴法,SWOT分析法,检查表,图解技术

4、风险定性分析的方法有哪些;

风险概率与影响评估,概率和影响矩阵,风险分类,风险紧迫性评估

5、风险定性分析中,根据概率和影响矩阵,高风险的措施是什么;低风险的措施是什么;

高风险:需要采取重点措施,采用积极的应对策略

低风险:放入待观察风险清单或分配应急储备额外,不需采取任何其他立即直接管理措施

6、风险定量分析的方法有哪些;

期望货币之(EMV),计算分析因子,计划评审技术,蒙特卡罗分析

7、消极风险的应对策略有哪3个,并各举一例说明;

规避,转嫁,减轻

规避:延长进度,较少范围

转嫁:出售或外包

减轻:采用不太复杂的工艺,实施更多测试,选用比较可靠的卖方

8、积极风险的应对策略有哪3个,并各举一例说明;

开拓,分享,提高

开拓:分配更多的有能力的资源

分享:建立分享合作关系,专门为机会管理目的形成团队,合作合资企业

提高:提高机会发生概率


9、同时适用于消极风险与积极的策略是什么,并举例。

接受,主动或被动,主动接受风险方式即建立应急储备,已知的未知,做好准备,被动刚不采取任何行动,待出现时再解决

10、风险审计的定义

风险审计:在于检查 并记录风险应对策略处理已识别风险及其根源的效力记忆风险管理过程的效力


你可能感兴趣的:(防火墙,网络安全,风险管理,数据加密,安全管理)