变更管理的原则是首先建立项目基准、变更流程和变更控制委员会(也叫变更管理委员会)
Rational ClearCase、Visual SourceSafe、Concurrent VersionsSystem
CCB是决策机构
项目经理在变更中的作用是:响应变更提出者的要求,评估变更对项目的影响及应对方案;将要求由技术要求转化为资源需求,供授权人决策;并根据评审结果实施即调整项目基准,确保项目基准反映项目实施情况。
1)提出与接受变更申请
2)对变更的初审
3)变更方案论证
4)项目变更控制委员会审查
5)发出变更通知并开始实施
6)变更实施的监控
7)变更效果的评估
1)确认变更的必要性
2)完整性校验,确保评估所需信息准备充分
3)在干系人间就提出供评估的变更信息达成共识
4)变更初审的常见方式为变更申请文档的审核流转
1)首要的评估依据,是项目基准
2)还需结合变更的初衷来看,变更所要达到的目的是否已达成
3)评估变更方案中的技术论证、经济论证内容与实施过程的差距并推进解决
在项目整体压力较大的情况下,更需强调变更的提出、处理应当规范化。可以使用分批处理、分优先级等方式提高效率。
1)对变更生产的因素施加影响。防止不必要的变更,减少无谓的评估,提高必要变更的通过效率。
2)对变更的确认应当正式化
3)变更的操作过程应当规范化
1)判断项目进度的当前状态
2)对造成进度变更的因素施加影响
3)查明进度是否已经改变
4)在实际变更出现时对其进行管理
1)对造成成本基准变更的因素施加影响
2)确保变更请求获得同意
3)当变更发生时,管理这些实际的变更
4)保证潜在的费用超支不超过授权的项目阶段资金和总体资金
5)监督费用绩效,找出与成本基准的偏差
6)准确记录所有与成本基准的偏差
7)防止错误的、不恰当的或未批准的变更被纳入费用或资源使用报告中
8)就审定的变更,通知利害关系者
9)采取措施,将预期的费用超支控制在可接受的范围内
变更管理可视为配置管理的一部分
亦可视变更管理与配置管理为相关联的两套机制
1)保密性2)完整性3)可用性
1)网络安全协议
2)网络认证服务
3)数据加密服务
1)消息源的不可抵赖
2)防火墙系统
3)通信安全
4)入侵检测系统
1)磁盘和系统的容错及备份
2)可接受的登录及进程性能
3)可靠的功能性的安全进程和机制
信息安全方针与策略
组织信息安全
资产管理
人力资源安全
物理和环境安全
通信和操作安全
访问控制
信息系统的获取、开发和保持
信息安全事件管理
业务持续性管理
符合性
应防止业务活动的中断,保护关键业务流程不会受到重大的信息系统失效或灾难的影响并确保它们的及时恢复。
1)最小授权原则
2)防暴露
3)信息加密
4)物理保密
设备故障、误码(传输、处理和存储过程中产生的误码,定时的稳定度和精度降低造成的误码,各种干扰源造成的误码)、人为攻击和计算机病毒等。
1)协议
2)纠错编码方法
3)密码校验和方法
4)数字签名
5)公正
可用性一般用系统正常使用时间和整个工作时间之比来度量
11、在安全管理体系中,不同安全等级的安全管理机构应按哪种顺序逐步建立自己的信息安全组织机构管理体系?
1)配备安全管理人员
2)建立安全职能部门
3)成立安全领导小组
4)主要负责人出任领导
5)建立信息安全保密管理部门
12、在信息系统安全管理要素一览表中,“风险管理”类,包括哪些族?“业务持续性管理”类包括哪些族?
风险管理:1)风险管理要求和策略2)风险分析与评估3)风险控制4)基于风险的决策5)风险评估的管理
业务持续性管理:1)备份与恢复2)安全事件处理3)应急处理
13、GB/T20271-2006中,信息系统安全技术体系是如何描述的?(只答一级标题)
1)物理安全
2)运行安全
3)数据安全
14、对于电源,什么叫紧急供电?稳压供电?电源保护?不间断供电?
紧急供电:配置抗电压不足的基本设备、改进设备或更强设备,如UPS、改进的UPS、多级UPS和应急电源(发电机组)等。
稳压供电:采用线路稳压器,防止电压波动对计算机系统的影响
电源保护:设置电源保护装置,如金属氧化物可变电阻、二极管、气体放电管、滤波器、电压调整变压器和浪涌滤波器等,防止/减少电源发生故障。
不间断断电:采用不间断供电电源,防止电压波动、电器干扰和断电等对计算机系统的不良影响。
15、人员进出机房和操作权限范围控制包括哪些?
应明确机房安全管理的责任人,机房出入应有制定人员负责,未经允许的人员不准进入机房;获准进入机房的来访人员,其活动范围应受限制,并有接待人员陪同;机房要是由专人管理,未经批准,不准任何人私自复制机房要是或服务器开机钥匙;没有指定管理人员的明确准许,任何记录介质、文件材料及各种被保护品均不准带出机房,与工作无关的物品均不准带入机房;机房内严禁吸烟及带入火种和水源。
应要求所有来访人员经过证实批准,等级记录应妥善保存以备查;获准进入机房的人员,一般应禁止携带个人计算机等电子设备进入机房,其活动范围和操作行为应受到限制,并有机房接待人员负责和陪同。
16、针对电磁兼容,计算机设备防泄露包括哪些内容?
对需要放置电磁泄漏的计算机设备应配备电磁干扰设备,在被保护的计算机设备工作时电磁干扰设备不准关机;必要时可以采用屏蔽机房。屏蔽机房应随时关闭屏蔽门;不得在屏蔽墙上打钉钻孔,不得在波导管以外或不经过过滤器对屏蔽机房内外连接任何线缆;应经常测试屏蔽机房的泄露情况并进行必要的维护。
17、对哪些关键岗位人员进行统一管理,允许一人多岗,但业务应用操作人员不能由其它关键岗位人员兼任?
对安全管理员、系统管理员、数据库管理员、网络管理员、重要业务开发人员、系统维护人员和重要业务应用操作人员等信息系统关键岗位人员。
18、业务开发人员和系统维护人员不能兼任或担任哪些岗位?
不能兼任或担任安全管理员、系统管理员、数据库管理员、网络管理员和重要业务应用操作人员等岗位或工作。
19、应用系统运行中涉及四个层次的安全,按粒度从粗到细的排序是什么?(记)
系统级安全、资源访问安全、功能性安全、数据域安全
20、哪些是系统级安全?
敏感系统的隔离、访问IP地址段的限制、登录时间段的限制、会话时间的限制、连接数的限制、特定时间段内登录次数的限制以及远程访问控制等。
22、什么是资源访问安全?
在客户端上,为用户提供和其权限相关的用户界面,仅出现和其权限相符的菜单和操作按钮;在服务端则对URL程序资源和业务服务类方法的调用进行访问控制。
23、什么是功能性安全?
如用户在操作业务记录时,是否需要审核,上传附件不能超过制定大小等。
24、什么是数据域安全?
其一是行级数据域安全,即用户可以访问哪些业务记录;
其二是字段级数据域安全,即用户可以访问业务记录的哪些字段
25、系统运行安全检查和记录的范围有哪些?(并叙述每个的内容)
应用系统的访问控制检查。包括物理和逻辑访问控制,是否按照规定的策略和程序进行访问权限的增加、变更和取消,用户权限的分配是否遵循“最小特权”原则。
应用系统的日志检查。包括数据库日志、系统访问日志、系统处理日志、错误日志及异常日志。
应用系统能力检查。包括系统资源消耗情况、系统交易速度和系统吞吐量等。
应用系统的安全操作检查。用户对应用系统的试用是否按照信息安全的相关策略和程序进行访问和使用。
应用系统的配置检查。检查应用系统的配置是否合理和适当,当配置组件是否发挥其应有的功能。
恶意代码的检查。是否存在恶意代码,如病毒、木马、隐藏通道导致应用系统数据的丢失、损坏、非法修改、信息泄露等。
26、保密等级按有关规定划分为:绝密、机密和?
绝密、机密和秘密
27、可靠性等级分为哪三级?
对可靠性要求最高的为A级
系统运行所要求的最低限度可靠性为C级
介于中间的为B级