欧美色欧美亚洲高清在线观看,国产特黄特色a级在线视频,国产一区视频一区欧美,亚洲成a 人在线观看中文

  1. <ul id="fwlom"></ul>

    <object id="fwlom"></object>

    <span id="fwlom"></span><dfn id="fwlom"></dfn>

      <object id="fwlom"></object>

      信息安全管理體系作業(yè)文件

      時(shí)間:2019-05-14 19:24:03下載本文作者:會(huì)員上傳
      簡(jiǎn)介:寫(xiě)寫(xiě)幫文庫(kù)小編為你整理了多篇相關(guān)的《信息安全管理體系作業(yè)文件》,但愿對(duì)你工作學(xué)習(xí)有幫助,當(dāng)然你在寫(xiě)寫(xiě)幫文庫(kù)還可以找到更多《信息安全管理體系作業(yè)文件》。

      第一篇:信息安全管理體系作業(yè)文件

      信息安全管理體系作業(yè)文件 Token管理規(guī)定

      產(chǎn)品運(yùn)輸保密方法管理規(guī)定 介質(zhì)銷(xiāo)毀辦法

      保安業(yè)務(wù)管理規(guī)定

      信息中心主機(jī)房管理制度 信息中心信息安全處罰規(guī)定 信息中心密碼管理規(guī)定

      信息安全人員考察與保密規(guī)定 信息開(kāi)發(fā)崗位工作標(biāo)準(zhǔn) 信息系統(tǒng)訪(fǎng)問(wèn)權(quán)限說(shuō)明 信息銷(xiāo)毀制度(檔案室)

      可移動(dòng)媒體使用與處置管理規(guī)定 各部門(mén)微機(jī)專(zhuān)責(zé)人工作標(biāo)準(zhǔn) 復(fù)印室管理規(guī)定

      工程師室和電子間管理規(guī)定 數(shù)據(jù)加密管理規(guī)定

      文件審批表

      機(jī)房安全管理規(guī)定

      檔案室信息安全職責(zé)

      法律法規(guī)與符合性評(píng)估規(guī)定 生產(chǎn)經(jīng)營(yíng)持續(xù)性管理戰(zhàn)略計(jì)劃 監(jiān)視系統(tǒng)管理規(guī)定

      系統(tǒng)分析員崗位工作標(biāo)準(zhǔn) 經(jīng)營(yíng)部信息事故處理規(guī)定 經(jīng)營(yíng)部信息安全崗位職責(zé)規(guī)定 經(jīng)營(yíng)部計(jì)算機(jī)機(jī)房管理規(guī)定 經(jīng)營(yíng)部訪(fǎng)問(wèn)權(quán)限說(shuō)明 網(wǎng)站信息發(fā)布管理規(guī)定

      網(wǎng)絡(luò)中間設(shè)備安全配置管理規(guī)定 網(wǎng)絡(luò)通信崗位工作標(biāo)準(zhǔn) 計(jì)算機(jī)硬件管理維護(hù)規(guī)定 財(cái)務(wù)管理系統(tǒng)訪(fǎng)問(wèn)權(quán)限說(shuō)明 遠(yuǎn)程工作控制規(guī)定

      第二篇:信息安全及信息技術(shù)服務(wù)管理體系

      信息安全及信息技術(shù)服務(wù)管理體系

      協(xié)

      甲方:

      乙方:

      新紀(jì)源認(rèn)證有限公司

      依據(jù)工信部聯(lián)協(xié)[2010]394號(hào)文《關(guān)于加強(qiáng)信息安全管理體系認(rèn)證安全管理的通知》及各地方和有關(guān)主管部門(mén)/監(jiān)管部門(mén),認(rèn)證認(rèn)可相關(guān)規(guī)定對(duì)信息安全,信息技術(shù)服務(wù)管理體系認(rèn)證的要求,為保證申請(qǐng)認(rèn)證組織信息資產(chǎn)的安全,雙方簽訂此保密協(xié)議。具體條款如下:

      1、甲方應(yīng)填寫(xiě)“保密和敏感信息資產(chǎn)和區(qū)域聲明表”,明確甲方的重要敏感信息和區(qū)域,并明確乙方的接觸要求;

      2、乙方審核組將嚴(yán)格遵守保密承諾。審核組在現(xiàn)場(chǎng)審核過(guò)程中不以任何形式記錄甲方的保密或敏感信息。審核組在離開(kāi)審核現(xiàn)場(chǎng)前,接受甲方的檢查和確認(rèn)審核組攜帶的文件、資料和設(shè)備中未夾帶甲方的任何保密或敏感信息;

      3、未經(jīng)甲方的書(shū)面授權(quán),乙方及其審核組不得將甲方在經(jīng)營(yíng)、生產(chǎn)、技術(shù)、管理等方面的非公開(kāi)信息以任何方式泄密給第三方但下列情況除外:

      ?甲方已公開(kāi)的信息,或在提供時(shí)已為公眾所知的信息,或雖不為公眾所知但已不再是秘密的信息;

      ?得到甲方的書(shū)面同意;

      ?應(yīng)法律要求時(shí),但發(fā)生該等情形時(shí)應(yīng)及時(shí)通知甲方。

      4、乙方所有保密義務(wù)及于乙方內(nèi)部人員及為乙方工作的外部人員,上述人員已經(jīng)與乙方簽署了保密協(xié)議或具有保密條款的法律文件。如甲方要求,我方直接接觸客戶(hù)組織信息的認(rèn)證人員(如審核組成員)可按照甲方的保密要求與甲方簽署保密協(xié)議。

      5、本協(xié)議作為認(rèn)證合同的附件,與認(rèn)證合同具有同等法律效力;

      6、本協(xié)議一式兩份,雙方各執(zhí)一份,經(jīng)雙方簽章后生效,且不因認(rèn)證協(xié)議的解除而失效。

      甲方(名稱(chēng)加蓋單位公章):

      甲方 法定代表人 或授權(quán)人:

      期 :

      ****年**月**日

      乙方(名稱(chēng)加蓋單位公章):新紀(jì)源認(rèn)證有限公司 乙方 法定代表人或 授權(quán)人:

      期:

      ****年**月**日

      第三篇:信息安全作業(yè)

      信息安全作業(yè)

      安全管理

      第一節(jié) 信息系統(tǒng)安全管理

      信息作為組織的重要資產(chǎn),需要得到妥善保護(hù)。但隨著信息技術(shù)的高速發(fā)展,特別是Internet的問(wèn)世及網(wǎng)上交易的啟用,許多信息安全的問(wèn)題也紛紛出現(xiàn):系統(tǒng)癱瘓、黑客入侵、病毒感染、網(wǎng)頁(yè)改寫(xiě)、客戶(hù)資料的流失及公司內(nèi)部資料的泄露等。這些已給組織的經(jīng)營(yíng)管理、生存甚至國(guó)家安全都帶來(lái)嚴(yán)重的影響。安全問(wèn)題所帶來(lái)的損失遠(yuǎn)大于交易的賬面損失,它可分為3類(lèi):

      ■ 直接損失:丟失訂單,減少直接收入,損失生產(chǎn)率;

      ■ 間接損失:恢復(fù)成本,競(jìng)爭(zhēng)力受損,品牌、聲譽(yù)受損,負(fù)面的公眾影響,失去未來(lái)的業(yè)務(wù)機(jī)會(huì),影響股票市值或政治聲譽(yù);

      ■ 法律損失:法律、法規(guī)的制裁,帶來(lái)相關(guān)聯(lián)的訴訟或追索等。

      俗話(huà)說(shuō)“三分技術(shù)七分管理”。目前組織普遍采用現(xiàn)代通信、計(jì)算機(jī)、網(wǎng)絡(luò)技術(shù)來(lái)構(gòu)建組織的信息系統(tǒng)。但大多數(shù)組織的最高管理層對(duì)信息資產(chǎn)所面臨的威脅的嚴(yán)重性認(rèn)識(shí)不足,缺乏明確的信息安全方針、完整的信息安全管理制度,相應(yīng)的管理措施不到位,如系統(tǒng)的運(yùn)行、維護(hù)、開(kāi)發(fā)等崗位不清,職責(zé)不分,存在一人身兼數(shù)職的現(xiàn)象。這些都是造成信息安全事件的重要原因。缺乏系統(tǒng)的管理思想也是一個(gè)重要的問(wèn)題。所以,需要一個(gè)系統(tǒng)的、整體規(guī)劃的信息安全管理體系,從預(yù)防控制的角度出發(fā),保障組織的信息系統(tǒng)與業(yè)務(wù)之安全與正常運(yùn)作。

      目前,在信息安全管理體系方面,英國(guó)標(biāo)準(zhǔn)BS 7799已經(jīng)成為世界上應(yīng)用最廣泛與典型的信息安全管理標(biāo)準(zhǔn)。BS7799標(biāo)準(zhǔn)于1993年由英國(guó)貿(mào)易工業(yè)部立項(xiàng),于1995年英國(guó)首次出版BS7799-1:1995《信息安全管理實(shí)施細(xì)則》,它提供了一套綜合的、由信息安全最佳慣例組成的實(shí)施規(guī)則,其目的是作為確定工商業(yè)信息系統(tǒng)在大多數(shù)情況所需控制范圍的參考基準(zhǔn),并且適用于大、中、小組織。

      1998年英國(guó)公布標(biāo)準(zhǔn)的第二部分BS7799-2《信息安全管理體系規(guī)范》,它規(guī)定信息安全管理體系要求與信息安全控制要求,它是一個(gè)組織的全面或部分信息安全管理體系評(píng)估的基礎(chǔ),它可以作為一個(gè)正式認(rèn)證方案的根據(jù)。BS7799-1與BS7799-2經(jīng)過(guò)修訂于1999年重新予以發(fā)布,1999版考慮了信息處理技術(shù),尤其是在網(wǎng)絡(luò)和通信領(lǐng)域應(yīng)用的近期發(fā)展,同時(shí)還非常強(qiáng)調(diào)了商務(wù)涉及的信息安全及信息安全的責(zé)任。

      2000年12月,BS7799-1:1999《信息安全管理實(shí)施細(xì)則》通過(guò)了國(guó)際標(biāo)準(zhǔn)化組織ISO的認(rèn)可,正式成為國(guó)際標(biāo)準(zhǔn)——ISO/IEC17799-1:2000《信息技術(shù)——信息安全管理實(shí)施細(xì)則》。2002年9月5日,BS 7799-2:2002草案經(jīng)過(guò)廣泛的討論之后,終于發(fā)布成為正式標(biāo)準(zhǔn),同時(shí)BS 7799-2:1999被廢止。BS 7799標(biāo)準(zhǔn)得到了很多國(guó)家的認(rèn)可,是國(guó)際上具有代表性的信息安全管理體系標(biāo)準(zhǔn)。

      2005年11月,ISO27001:2005出版,取代了之前的BS7799-2:2002,今后,7799系列標(biāo)準(zhǔn)的編號(hào)將會(huì)發(fā)生一定的改變,更改為ISO27001系列。在某些行業(yè)如IC和軟件外包,信息安全管理體系認(rèn)證已成為一些客戶(hù)的要求條件之一。

      本章來(lái)介紹有關(guān)信息系統(tǒng)管理的一些知識(shí)。

      一、信息系統(tǒng)安全管理概述

      長(zhǎng)久以來(lái),很多人自覺(jué)不自覺(jué)地都會(huì)陷入技術(shù)決定一切的誤區(qū)當(dāng)中,尤其是那些出身信息技術(shù)行業(yè)的管理者和操作者。最早的時(shí)候,人們把信息安全的希望寄托在加密技術(shù)上面,認(rèn)為一經(jīng)加密,什么安全問(wèn)題都可以解決。隨著互聯(lián)網(wǎng)的發(fā)展,在一段時(shí)期又常聽(tīng)到“防火墻決定一切”的論調(diào)。及至更多安全問(wèn)題的涌現(xiàn),入侵檢測(cè)、PKI、VPN 等新的技術(shù)應(yīng)用被接二連三地提了出來(lái),但無(wú)論怎么變化,還是離不開(kāi)技術(shù)統(tǒng)領(lǐng)信息安全的路子。

      可這樣的思路能夠真正解決安全問(wèn)題嗎?也許可以解決一部分,但卻解決不了根本。實(shí)際上,對(duì)安全技術(shù)和產(chǎn)品的選擇運(yùn)用,這只是信息安全實(shí)踐活動(dòng)中的一部分,只是實(shí)現(xiàn)安全需求的手段而已。信息安全更廣泛的內(nèi)容,還包括制定完備的安全策略,通過(guò)風(fēng)險(xiǎn)評(píng)估來(lái)確定需求,根據(jù)需求選擇安全技術(shù)和產(chǎn)品,并按照既定的安全策略和流程規(guī)范來(lái)實(shí)施、維護(hù)和審查安全控制措施。歸根到底,信息安全并不是技術(shù)過(guò)程,而是管理過(guò)程。

      之所以有這樣的認(rèn)識(shí)誤區(qū),原因是多方面的,從安全產(chǎn)品提供商的角度來(lái)看,既然側(cè)重在于產(chǎn)品銷(xiāo)售,自然從始至終向客戶(hù)灌輸?shù)亩际且约夹g(shù)和產(chǎn)品為核心的理念。而從客戶(hù)角度來(lái)看,只有產(chǎn)品是有形的,是看得見(jiàn)摸得著的,對(duì)決策投資來(lái)說(shuō),這是至關(guān)重要的一點(diǎn),而信息安全的其他方面,比如無(wú)形的管理過(guò)程,自然是遭致忽略。

      正是因?yàn)橛羞@樣的錯(cuò)誤認(rèn)識(shí),就經(jīng)常看到:許多組織使用了防火墻、IDS、安全掃描等設(shè)備,但卻沒(méi)有制定一套以安全策略為核心的管理措施,致使安全技術(shù)和產(chǎn)品的運(yùn)用非?;靵y,不能做到長(zhǎng)期有效和更新。即使組織制定有安全策略,卻沒(méi)有通過(guò)有效的實(shí)施和監(jiān)督機(jī)制去執(zhí)行,使得策略空有其文成了擺設(shè)而未見(jiàn)效果。

      實(shí)際上對(duì)待技術(shù)和管理的關(guān)系應(yīng)該有充分理性的認(rèn)識(shí):技術(shù)是實(shí)現(xiàn)安全目標(biāo)的手段,管理是選擇、實(shí)施、使用、維護(hù)、審查包括技術(shù)措施在內(nèi)的安全手段的整個(gè)過(guò)程,是實(shí)現(xiàn)信息安全目標(biāo)的必由之路。

      在現(xiàn)實(shí)的信息安全管理決策當(dāng)中,必須關(guān)注以下幾點(diǎn):

      (1)應(yīng)該制定信息安全方針和多層次的安全策略,以便為各項(xiàng)信息安全管理活動(dòng)提供指引和支持;

      (2)應(yīng)該通過(guò)風(fēng)險(xiǎn)評(píng)估來(lái)充分發(fā)掘組織真實(shí)的信息安全需求;(3)應(yīng)該遵循預(yù)防為主的理念;(4)應(yīng)該加強(qiáng)人員安全意識(shí)和教育;

      (5)管理層應(yīng)該足夠重視并提供切實(shí)有效的支持;(6)應(yīng)該持有動(dòng)態(tài)管理、持續(xù)改進(jìn)的思想;

      (7)應(yīng)該以業(yè)務(wù)持續(xù)發(fā)展為目標(biāo),達(dá)成信息安全控制的力度、使用的便利性以及成本投入之間的平衡。

      學(xué)習(xí)內(nèi)容 >> 安全管理 課后練習(xí)

      一、選擇題

      1、從事計(jì)算機(jī)系統(tǒng)及網(wǎng)絡(luò)安全技術(shù)研究,并接收、檢查、處理相關(guān)安全事件的服務(wù)性組織稱(chēng)為()

      A CERT

      B SANS

      C ISSA

      D OSCE

      答案:A

      2、防毒系統(tǒng)在哪個(gè)階段可以獲得病毒入侵報(bào)告()

      A 擴(kuò)散預(yù)防階段

      B 快速響應(yīng)清除階段

      C 評(píng)估與恢復(fù)階段

      D 向領(lǐng)導(dǎo)匯報(bào)階段

      答案:C

      3、安全員日常工作包括()

      A 擴(kuò)散預(yù)防階段

      B 快速響應(yīng)清除階段

      C 評(píng)估與恢復(fù)階段

      D 向領(lǐng)導(dǎo)匯報(bào)階段

      答案:D

      4、安全員日常工作包括()

      A 保障本單位KILL服務(wù)器的正常運(yùn)行

      B 保障一機(jī)兩用監(jiān)控端的正常運(yùn)行

      C 定時(shí)整理本單位IP地址,并將IP地址變更情況及時(shí)上報(bào)

      D 以上均是

      答案:D

      5、當(dāng)發(fā)現(xiàn)病毒時(shí),首先應(yīng)做的是()

      A 報(bào)告領(lǐng)導(dǎo)

      B 斷網(wǎng)

      C 殺毒

      D 打補(bǔ)丁

      答案:B

      6、為了加強(qiáng)計(jì)算機(jī)信息系統(tǒng)的安全保護(hù)工作,促進(jìn)計(jì)算機(jī)應(yīng)用和發(fā)展,保障社會(huì)主義現(xiàn)代化順利進(jìn)行,1994年2月18日,國(guó)務(wù)院發(fā)布了()

      A 《計(jì)算機(jī)使用與管理?xiàng)l例》

      B 《中華人民共和國(guó)計(jì)算機(jī)信息系統(tǒng)安全保護(hù)條例》

      C 《軟件與知識(shí)產(chǎn)權(quán)的保護(hù)條例》

      D 《中華人民共和國(guó)計(jì)算機(jī)信息網(wǎng)絡(luò)國(guó)際聯(lián)網(wǎng)暫行規(guī)定》

      答案:B

      7、保證網(wǎng)絡(luò)安全是使網(wǎng)絡(luò)得到正常運(yùn)行的保障,以下哪一個(gè)說(shuō)法是錯(cuò)誤的?)

      A 繞過(guò)防火墻,私自和外部網(wǎng)絡(luò)連接,可能造成系統(tǒng)安全漏洞。

      B 越權(quán)修改網(wǎng)絡(luò)系統(tǒng)配置,可能造成網(wǎng)絡(luò)工作不正常或故障。

      C 有意或無(wú)意地泄露網(wǎng)絡(luò)用戶(hù)或網(wǎng)絡(luò)管理員口令是危險(xiǎn)的。

      D 解決來(lái)自網(wǎng)絡(luò)內(nèi)部的不安全因素必須從技術(shù)方面入手。

      答案:D

      8、對(duì)于重要的計(jì)算機(jī)系統(tǒng),更換操作人員時(shí),應(yīng)當(dāng)———系統(tǒng)的口令密碼。(A 立即改變

      B 一周內(nèi)改變

      C 一個(gè)月內(nèi)改變

      D 3天內(nèi)改變

      答案:A

      9、計(jì)算機(jī)系統(tǒng)使用過(guò)的、記錄有機(jī)密數(shù)據(jù)、資料的物品,應(yīng)當(dāng)()

      A 集中銷(xiāo)毀

      B 及時(shí)丟進(jìn)垃圾堆

      C 送廢品回收站

      D 及時(shí)用藥物消毒

      答案:A

      10、下列措施中,哪項(xiàng)不是減少病毒的傳染和造成的損失的好辦法。()

      A 重要的文件要及時(shí)、定期備份,使備份能反映出系統(tǒng)的最新?tīng)顟B(tài)()

      B 外來(lái)的文件要經(jīng)過(guò)病毒檢測(cè)才能使用,不要使用盜版軟件

      C 不與外界進(jìn)行任何交流,所有軟件都自行開(kāi)發(fā)

      D 定期用抗病毒軟件對(duì)系統(tǒng)進(jìn)行查毒、殺毒

      答案:C

      11、計(jì)算機(jī)系統(tǒng)的實(shí)體安全是指保證()安全。

      A 安裝的操作系統(tǒng)

      B 操作人員

      C 計(jì)算機(jī)系統(tǒng)硬件

      D 計(jì)算機(jī)硬盤(pán)內(nèi)的數(shù)據(jù)

      答案:C

      12、以下哪項(xiàng)是指有關(guān)管理、保護(hù)和發(fā)布敏感消息的法律、規(guī)定和實(shí)施細(xì)則。(A 安全策略

      B 安全模型

      C 安全框架

      D 安全原則

      答案:A

      13、僅設(shè)立防火墻系統(tǒng),而沒(méi)有(),防火墻就形同虛設(shè)

      A 管理員

      B 安全操作系統(tǒng)

      C 安全策略

      D 防毒系統(tǒng)

      答案:C 得分:)0

      二、判斷題

      1、電腦上安裝越多套防毒軟件,系統(tǒng)越安全。

      A 正確

      B 錯(cuò)誤

      答案:B

      2、從網(wǎng)絡(luò)安全管理角度考慮,任何人不要長(zhǎng)期擔(dān)任與安全有關(guān)的職務(wù)。

      A 正確

      B 錯(cuò)誤

      答案:A 得分: 0

      三、簡(jiǎn)答題

      1、網(wǎng)絡(luò)安全管理策略包括哪些內(nèi)容?

      確定安全管理登記和安全管理范圍;

      制定有關(guān)網(wǎng)絡(luò)操作使用規(guī)程和人員出入機(jī)房管理制度; 指定網(wǎng)絡(luò)系統(tǒng)地維護(hù)制度和應(yīng)急措施等。

      2、在網(wǎng)絡(luò)上使用選擇性訪(fǎng)問(wèn)控制應(yīng)考慮哪幾點(diǎn)?

      (1)某人可以訪(fǎng)問(wèn)什么程序和服務(wù)。(2)某人可以訪(fǎng)問(wèn)什么文件。

      (3)誰(shuí)可以創(chuàng)建 , 讀或刪除某個(gè)特定的文件。(4)誰(shuí)是管理員或“超級(jí)用戶(hù)”。(5)誰(shuí)可以創(chuàng)建 , 刪除和管理用戶(hù)。

      (6)某人屬于什么組 , 以及相關(guān)的權(quán)利是什么。(7)當(dāng)使用某個(gè)文件或目錄時(shí) , 用戶(hù)有哪些權(quán)利。

      3、試述現(xiàn)有安全技術(shù)中都有何種缺陷和不足?

      1、防病毒軟件:不能保護(hù)機(jī)構(gòu)免受使用合法程序?qū)ο到y(tǒng)進(jìn)行訪(fǎng)問(wèn)的入侵者進(jìn)行的惡意破壞,也不能保護(hù)機(jī)構(gòu)免受另一類(lèi)合法用戶(hù)的破壞,這類(lèi)用戶(hù)試圖對(duì)不應(yīng)該訪(fǎng)問(wèn)的文件進(jìn)行訪(fǎng)問(wèn)。

      2、訪(fǎng)問(wèn)控制:不會(huì)阻止人們利用系統(tǒng)脆弱點(diǎn)以管理員的身份獲得對(duì)系統(tǒng)的訪(fǎng)問(wèn)并查看系統(tǒng)中的文件。

      3、防火墻:不會(huì)阻止攻擊者使用一個(gè)允許的連接進(jìn)行攻擊。如一臺(tái)WEB服務(wù)器具有WEB服務(wù)器軟件容易受到攻擊的弱點(diǎn),而防火墻將允許這種攻擊;防火墻也不能保護(hù)機(jī)構(gòu)不受內(nèi)部用戶(hù)的攻擊。

      4、智能卡:其被竊且其是認(rèn)證的惟一形式,則竊賊可偽裝成合法網(wǎng)絡(luò)用戶(hù)或計(jì)算機(jī)系統(tǒng)用戶(hù)。此外智能卡不能防止對(duì)認(rèn)證系統(tǒng)進(jìn)行的攻擊。

      5、生物統(tǒng)計(jì)學(xué)系統(tǒng):如指紋、視網(wǎng)膜/虹膜、掌紋、掌溝、面部紋路、語(yǔ)音等。但其要靠精密儀器來(lái)檢測(cè),這要考慮費(fèi)用問(wèn)題,同時(shí)還要考慮員工的接受程度。同時(shí),如果攻擊者可以找到繞過(guò)生物統(tǒng)計(jì)學(xué)系統(tǒng)的途徑,則該系統(tǒng)就無(wú)法為系統(tǒng)安全提供幫助了。

      6、入侵檢測(cè):沒(méi)有哪一種入侵檢測(cè)系統(tǒng)是100%安全的,它們不能取代優(yōu)秀的安全程序或優(yōu)秀的安全性操作,也不能檢測(cè)出合法用戶(hù)對(duì)信息的非正常訪(fǎng)問(wèn)。支持自動(dòng)保護(hù)功能的入侵檢測(cè)系統(tǒng)還可以帶來(lái)附加的安全問(wèn)題。如系統(tǒng)配置為阻止某個(gè)攻擊地址的訪(fǎng)問(wèn),之后會(huì)發(fā)現(xiàn)某用戶(hù)的通信被錯(cuò)誤識(shí)別為攻擊通信,則其再無(wú)法與你通信了。

      7、策略管理:策略和過(guò)程是優(yōu)秀的安全程序的重要組成部分。不過(guò),策略管理可能沒(méi)有考慮系統(tǒng)的薄弱點(diǎn)或應(yīng)用軟件中的錯(cuò)誤配置。這有可能導(dǎo)致侵入。計(jì)算機(jī)上的策略管理也不能保證用戶(hù)不寫(xiě)下他們的密碼或?qū)⒚艽a提供給未經(jīng)授權(quán)的人。

      8、薄弱點(diǎn)掃描:掃描計(jì)算機(jī)系統(tǒng)薄弱點(diǎn)是優(yōu)秀安全程序的重要組成部分,它會(huì)幫助機(jī)構(gòu)找出入侵者潛在的攻擊點(diǎn)。但薄弱點(diǎn)掃描本身并不會(huì)保護(hù)計(jì)算機(jī)系統(tǒng),需在找出薄弱點(diǎn)后采取安全措施。該方法也不會(huì)發(fā)現(xiàn)合法用戶(hù)進(jìn)行的不正當(dāng)訪(fǎng)問(wèn),也不能發(fā)現(xiàn)已經(jīng)進(jìn)入系統(tǒng)、查找配置文件或補(bǔ)丁程序的弱點(diǎn)的入侵者。

      9、加密:加密本身不能提供安全保障,還必須對(duì)加密密鑰和系統(tǒng)有一個(gè)整體控制。

      10、物理安全機(jī)制:物理安全并不能保護(hù)系統(tǒng)不受到合法訪(fǎng)問(wèn)進(jìn)行的攻擊或通過(guò)網(wǎng)絡(luò)而不是大門(mén)實(shí)施的攻擊。

      由此可見(jiàn),信息安全需要的是多種技術(shù)的綜合,加上有效的安全管理。

      4、建立信息安全管理體系有何意義?

      組織建立,實(shí)施與保持信息安全管理體系將會(huì)產(chǎn)生如下作用: 強(qiáng)化員工的信息安全意識(shí),規(guī)范組織信息安全行為; 對(duì)組織的關(guān)鍵信息資產(chǎn)進(jìn)行全面系統(tǒng)的保護(hù),維持競(jìng)爭(zhēng)優(yōu)勢(shì); 在信息系統(tǒng)受到侵襲時(shí),確保業(yè)務(wù)持續(xù)開(kāi)展并將損失降到最低程度; 使組織的生意伙伴和客戶(hù)對(duì)組織充滿(mǎn)信心;

      如果通過(guò)體系認(rèn)證,表明體系符合標(biāo)準(zhǔn),證明組織有能力保障重要信息,提高組織的知名度與信任度;

      促使管理層堅(jiān)持貫徹信息安全保障體系。

      5、簡(jiǎn)述什么是風(fēng)險(xiǎn)評(píng)估。

      風(fēng)險(xiǎn)評(píng)估也稱(chēng)為風(fēng)險(xiǎn)分析,是組織使用適當(dāng)?shù)娘L(fēng)險(xiǎn)評(píng)估工具,對(duì)信息和信息處理設(shè)施的威脅、影響和薄弱點(diǎn)及其發(fā)生的可能性的評(píng)估,是確認(rèn)安全風(fēng)險(xiǎn)及其大小的過(guò)程。它是信息安全管理的基礎(chǔ),為安全管理的后續(xù)工作提供方向和依據(jù),后續(xù)工作的優(yōu)先等級(jí)和關(guān)注程度都是由信息安全風(fēng)險(xiǎn)決定的,而且安全控制的效果也必須通過(guò)對(duì)剩余風(fēng)險(xiǎn)的評(píng)估來(lái)衡量。

      6、簡(jiǎn)述應(yīng)急響應(yīng)的主要階段有哪些。

      1、準(zhǔn)備階段:在事件真正發(fā)生之前應(yīng)該為事件響應(yīng)作好準(zhǔn)備,主要工作包括建立合理的防御/控制措施,建立適當(dāng)?shù)牟呗院统绦?,獲得必要的資源和組建響應(yīng)隊(duì)伍等。

      2、檢測(cè)階段:要做出初步的動(dòng)作和響應(yīng),根據(jù)獲得的初步材料和分析結(jié)果,估計(jì)事件的范圍,制訂進(jìn)一步的響應(yīng)戰(zhàn)略,并且保留可能用于司法程序的證據(jù)。

      3、抑制階段:目的是限制攻擊的范圍。抑制策略一般包括:關(guān)閉所有的系統(tǒng);從網(wǎng)絡(luò)上斷開(kāi)相關(guān)系統(tǒng);修改防火墻和路由器的過(guò)濾規(guī)則;封鎖或刪除被攻破的登錄賬號(hào);提高系統(tǒng)或網(wǎng)絡(luò)行為的監(jiān)控級(jí)別;設(shè)置陷阱;關(guān)閉服務(wù);反擊攻擊者的系統(tǒng)等。

      4、根除階段:在事件被抑制之后,通過(guò)對(duì)有關(guān)惡意代碼或行為的分析結(jié)果,找出事件根源并徹底清除。

      5、恢復(fù)階段:目標(biāo)是把所有被攻破的系統(tǒng)和網(wǎng)絡(luò)設(shè)備徹底還原到它們正常的任務(wù)狀態(tài)。

      6、報(bào)告和總結(jié)階段:這個(gè)階段的目標(biāo)是回顧并整理發(fā)生事件的各種相關(guān)信息,盡可能地把所有情況記錄到文檔中。這些記錄的內(nèi)容,不僅對(duì)有關(guān)部門(mén)的其他處理工作具有重要意義,而且對(duì)將來(lái)應(yīng)急工作的開(kāi)展也是非常重要的積累。

      7、簡(jiǎn)述計(jì)算機(jī)犯罪取證的基本技術(shù)有哪些。

      1、對(duì)比分析技術(shù):將收集的程序、數(shù)據(jù)、備份等與當(dāng)前運(yùn)行的程序、數(shù)據(jù)、進(jìn)行對(duì)比,從中發(fā)現(xiàn)篡改的痕跡。

      2、關(guān)鍵字查詢(xún)技術(shù):對(duì)所做的系統(tǒng)硬盤(pán)備份,用關(guān)鍵字匹配查詢(xún),從中發(fā)現(xiàn)問(wèn)題。

      3、數(shù)據(jù)恢復(fù)技術(shù):對(duì)破壞和刪除的數(shù)據(jù)進(jìn)行有效分析,從中發(fā)現(xiàn)蛛絲馬跡。

      4、文件指紋特征分析技術(shù):該技術(shù)利用磁盤(pán)按簇分配的特點(diǎn),在每一文件尾部會(huì)保留一些當(dāng)時(shí)生成該文件的內(nèi)存數(shù)據(jù),這些數(shù)據(jù)即成為該文件的指紋數(shù)據(jù),根據(jù)此數(shù)據(jù)可判斷文件最后修改的時(shí)間,該技術(shù)用于判定作案時(shí)間。

      5、殘留數(shù)據(jù)分析技術(shù):文件存儲(chǔ)在磁盤(pán)后,由于文件實(shí)際長(zhǎng)度要小于等于實(shí)際占用簇的大小,在分配給文件的存儲(chǔ)空間中,大于文件長(zhǎng)度的區(qū)域會(huì)保留原來(lái)磁盤(pán)存儲(chǔ)的數(shù)據(jù),利用這些數(shù)據(jù)來(lái)分析原來(lái)磁盤(pán)中存儲(chǔ)數(shù)據(jù)內(nèi)容。

      6、磁盤(pán)存儲(chǔ)空閑空間的數(shù)據(jù)分析技術(shù):磁盤(pán)在使用過(guò)程中,對(duì)文件要進(jìn)行大量增、刪、改、復(fù)制等操作。系統(tǒng)實(shí)際是將文件原來(lái)占用的磁盤(pán)空間釋放掉,使之成為空閑區(qū)域,重新向系統(tǒng)申請(qǐng)存儲(chǔ)空間,再寫(xiě)入磁盤(pán)。這樣磁盤(pán)中就會(huì)存在兩個(gè)文件。掌握這一特性,該技術(shù)可用于數(shù)據(jù)恢復(fù),對(duì)被刪除、修改、復(fù)制的文件,可追溯到變化前的狀態(tài)。

      7、磁盤(pán)后備文件、鏡像文件、交換文件、臨時(shí)文件分析技術(shù):在磁盤(pán)中,有時(shí)軟件在運(yùn)行過(guò)程中會(huì)產(chǎn)生一些諸如.TMP的臨時(shí)文件以及.bak,交換文件.swp等。要注意對(duì)這些文件結(jié)構(gòu)的分析,掌握其組成結(jié)構(gòu),這些文件中往往記錄一些軟件運(yùn)行狀態(tài)和結(jié)果,以及磁盤(pán)的使用情況等,對(duì)偵察分析工作會(huì)提供幫助。

      8、記錄文件的分析技術(shù):目前一些新的系統(tǒng)軟件和應(yīng)用軟件中增加了對(duì)已操作過(guò)的文件有相應(yīng)的記錄。這些文件名和地址可以提供一些線(xiàn)索和證據(jù)。

      9、入侵監(jiān)測(cè)分析技術(shù):利用入侵監(jiān)測(cè)工具,對(duì)來(lái)自網(wǎng)絡(luò)的各種攻擊進(jìn)行實(shí)時(shí)監(jiān)測(cè),發(fā)現(xiàn)攻擊源頭和攻擊方法,并予以記錄。作為偵破的線(xiàn)索和證據(jù)。

      10、陷阱技術(shù):設(shè)計(jì)陷阱捕獲攻擊者,如:蜜罐技術(shù)等。

      四、分析題

      假如你是一個(gè)網(wǎng)絡(luò)管理員,請(qǐng)假定一個(gè)網(wǎng)絡(luò)應(yīng)用場(chǎng)景,并說(shuō)明你會(huì)采取哪些措施來(lái)構(gòu)建你的網(wǎng)絡(luò)安全體系,這些措施各有什么作用,它們之間有什么聯(lián)系?

      1、在網(wǎng)關(guān)的出口使用防火墻,如果對(duì)網(wǎng)絡(luò)安全要求較高,可以使用狀態(tài)檢測(cè)型防火墻,如果對(duì)速度要求高那么可以使用包過(guò)濾防火墻或硬件防火墻。

      2、在內(nèi)網(wǎng)使用IDS,它和防火墻配合使用,可以加強(qiáng)內(nèi)網(wǎng)安全,對(duì)于來(lái)自?xún)?nèi)部的攻擊可以及時(shí)報(bào)警。

      3、如果有服務(wù)器要發(fā)布到外網(wǎng),可以設(shè)置專(zhuān)門(mén)的DMZ區(qū)放置服務(wù)器。

      4、對(duì)于內(nèi)網(wǎng)安全,可以使用域環(huán)境,由DC統(tǒng)一管理帳號(hào)和密碼,針對(duì)不同的用戶(hù)和組設(shè)置不同的權(quán)限。

      五、思考題

      1、如何理解信息安全領(lǐng)域“三分技術(shù),七分管理”這名話(huà)?

      2、在現(xiàn)實(shí)的信息安全管理決策中,必須關(guān)注哪些內(nèi)容?

      3、PDCA模型具有哪些特點(diǎn)?

      4、組織建立、實(shí)施與保持信息安全管理體系將會(huì)產(chǎn)生哪些作用?

      5、BS7799的主要內(nèi)容是什么?

      6、ISO17799的主要內(nèi)容是什么?

      7、ISO27001的主要內(nèi)容是什么?

      8、國(guó)內(nèi)在計(jì)算機(jī)病毒方面有哪些法律法規(guī)?

      9、國(guó)外在計(jì)算機(jī)病毒方面有哪些法律法規(guī)?

      10、風(fēng)險(xiǎn)評(píng)估的意義有哪些?

      11、主要的風(fēng)險(xiǎn)評(píng)估有哪6種?

      12、關(guān)于風(fēng)險(xiǎn)評(píng)估理論標(biāo)準(zhǔn),國(guó)際上較為認(rèn)可的有哪些?

      13、P2DR2動(dòng)態(tài)安全模型的特點(diǎn)是什么?

      14、應(yīng)急響應(yīng)的任務(wù)和目標(biāo)有哪些?

      15、CERT/CC主要提供哪些基本服務(wù)?

      16、應(yīng)急響應(yīng)主要有哪6個(gè)階段?

      17、簡(jiǎn)述Windows下的應(yīng)急響應(yīng)方法?

      18、簡(jiǎn)述Linux下的應(yīng)急響應(yīng)方法?

      概述 課后練習(xí)

      一、選擇題

      1、信息安全就是要防止非法攻擊和病毒的傳播,保障電子信息的有效性,從具體的意義上來(lái)理解,需要保證哪幾個(gè)方面的內(nèi)容?

      I.保密性(Confidentiality);II.完整性(Integrity);III.可用性(Availability);IV.可控性(Controllability)

      A I、II和IV

      B I、II和III

      C II、III和IV

      D 都是

      答案:D

      2、“進(jìn)不來(lái)”“拿不走”“看不懂”“改不了”“走不脫”是網(wǎng)絡(luò)信息安全建設(shè)的目的。其中,“拿不走”是指下面那種安全服務(wù):

      A 數(shù)據(jù)加密

      B 身份認(rèn)證

      C 數(shù)據(jù)完整性

      D 訪(fǎng)問(wèn)控制

      答案:D

      3、網(wǎng)絡(luò)安全技術(shù)主要是研究:安全攻擊、安全機(jī)制和安全服務(wù),以下

      I.有損網(wǎng)絡(luò)安全的操作;II.用于檢測(cè)、預(yù)防的機(jī)制;III.安全攻擊恢復(fù)機(jī)制;IV.信息傳輸安全性。

      A I和II

      B II和III

      C III和IV

      D I和IV

      答案:B

      4、網(wǎng)絡(luò)的以下基本安全服務(wù)功能的論述中,哪一項(xiàng)是有關(guān)數(shù)據(jù)完整性的論述?

      A 對(duì)網(wǎng)絡(luò)傳輸數(shù)據(jù)的保護(hù)

      B 確定信息傳送用戶(hù)身份真實(shí)性

      C 保證發(fā)送接收數(shù)據(jù)的一致性

      D 控制網(wǎng)絡(luò)用戶(hù)的訪(fǎng)問(wèn)類(lèi)型

      答案:C

      5、對(duì)計(jì)算機(jī)系統(tǒng)的安全保護(hù),是指使計(jì)算機(jī)系統(tǒng)不會(huì)因?yàn)椋ǎ┑脑蚨獾奖I竊、破壞、篡改,保證系統(tǒng)能夠長(zhǎng)期正常地運(yùn)行。

      A 偶然

      B 元件質(zhì)量

      C 使用軟件

      D 技術(shù)

      答案:A 得分: 0

      二、判斷題

      1、計(jì)算機(jī)系統(tǒng)安全是指應(yīng)用系統(tǒng)具備訪(fǎng)問(wèn)控制機(jī)制,數(shù)據(jù)不被泄漏、丟失、篡改等

      A 正確

      B 錯(cuò)誤

      答案:B

      2、用直接偵聽(tīng)、截獲信息、合法竊取、破譯分析、從遺棄的媒體分析獲取信息等手段竊取信息屬于主動(dòng)攻擊。

      A 正確

      B 錯(cuò)誤

      答案:B 得分: 0

      三、名詞解釋

      信息安全

      隱藏答案

      為了防止對(duì)知識(shí),事實(shí),數(shù)據(jù)或功能未經(jīng)授權(quán)而使用,誤用,未經(jīng)授權(quán)修改或拒絕使用而采取的措施。

      四、簡(jiǎn)答題

      1、簡(jiǎn)述什么是信息安全。

      隱藏答案

      信息安全指為了防止對(duì)知識(shí)、事實(shí)、數(shù)據(jù)或功能未經(jīng)授權(quán)的使用、誤用、未經(jīng)授權(quán)的修改或拒絕使用而采取的措施。不同領(lǐng)域不同方面對(duì)其概念的闡述都會(huì)有所不同,如:建立在網(wǎng)絡(luò)基礎(chǔ)之上的現(xiàn)代信息系統(tǒng)主要關(guān)注可靠性、可控性、互操作性、可計(jì)算性等。在商業(yè)和經(jīng)濟(jì)領(lǐng)域,信息安全主要強(qiáng)調(diào)的是消減并控制風(fēng)險(xiǎn),保持業(yè)務(wù)操作的連續(xù)性,并將風(fēng)險(xiǎn)造成的損失和影響降低到最低程度。從消息層次看,更注重的指標(biāo)有:完整性、保密性、不可否認(rèn)性等。不管哪一種定義,信息安全都是關(guān)注信息本身的安全,而不管是否應(yīng)用了計(jì)算機(jī)作為信息處理的手段。信息安全的任務(wù)是保護(hù)信息資源,以防止偶然的或未授權(quán)者對(duì)信息的惡意泄露、修改和破壞,從而導(dǎo)致信息的不可靠或無(wú)法處理等。

      總的來(lái)說(shuō),信息安全范圍很廣,凡是涉及到保密性、完整性、可用性、可追溯性、真實(shí)性和可靠性保護(hù)等方面的技術(shù)和理論,都是信息安全所要研究的范疇,也是信息安全所要實(shí)現(xiàn)的目標(biāo)。

      2、簡(jiǎn)述信息安全的發(fā)展過(guò)程。

      隱藏答案

      1)物理安全:以前人們的所有財(cái)產(chǎn)都是物理的,重要的信息也是物理的。為了保護(hù)這些財(cái)產(chǎn),人們利用物理性安全措施,如墻、護(hù)城河、衛(wèi)兵等。

      2)信息本身的安全:物理安全有缺陷,如消息在傳輸過(guò)程中被截獲,則消息中的信息就被敵人知道。人們發(fā)明了密碼技術(shù),以保護(hù)信息本身的安全。

      3)輻射安全:20世紀(jì)50年代,人們認(rèn)識(shí)到可以通過(guò)檢查電話(huà)線(xiàn)上傳輸?shù)碾娦盘?hào)獲得消息。所有電子系統(tǒng)都會(huì)產(chǎn)生電子輻射,包括用來(lái)發(fā)送加密消息的電傳打字機(jī)和加密器。這一階段可簡(jiǎn)單稱(chēng)為通信安全。

      4)計(jì)算機(jī)安全:計(jì)算機(jī)的出現(xiàn),使大多數(shù)信息財(cái)產(chǎn)以電子形式被移植到計(jì)算機(jī)中。任何可以訪(fǎng)問(wèn)系統(tǒng)的人都可以訪(fǎng)問(wèn)系統(tǒng)中的信息,這引起對(duì)計(jì)算機(jī)安全的需要。許多國(guó)家針對(duì)計(jì)算機(jī)安全提出了相應(yīng)標(biāo)準(zhǔn),如美國(guó)橘皮書(shū)等。

      5)網(wǎng)絡(luò)安全:當(dāng)計(jì)算機(jī)相互連接形成網(wǎng)絡(luò)時(shí),就會(huì)出現(xiàn)新的安全問(wèn)題。1987年提出了TCSEC的可信網(wǎng)絡(luò)說(shuō)明對(duì)這一問(wèn)題進(jìn)行了解答。

      6)信息安全:20世紀(jì)60年代后,計(jì)算機(jī)和網(wǎng)絡(luò)技術(shù)的應(yīng)用進(jìn)入了實(shí)用化和規(guī)模化階段,人們對(duì)安全的關(guān)注已經(jīng)逐漸擴(kuò)展為以保密性、完整性和可用性為目標(biāo)的信息安全階段。

      7)信息保障技術(shù)框架:20世紀(jì)80年代開(kāi)始,信息安全的焦點(diǎn)已不僅僅是傳統(tǒng)的保密性、完整性和可用性3個(gè)原則了,由此衍生出了諸如可控性、抗抵賴(lài)性、真實(shí)性等其他的原則和目標(biāo),信息安全也從單一的被動(dòng)防護(hù)向全面而動(dòng)態(tài)的防護(hù)、檢測(cè)、響應(yīng)、恢復(fù)等整體體系建設(shè)方向發(fā)展,即信息保障,這一點(diǎn)在1998年10月美國(guó)國(guó)家安全局IATF規(guī)范中有清楚的表述。

      3、簡(jiǎn)述信息安全的基本要素有哪些。

      隱藏答案

      信息安全通常強(qiáng)調(diào)所謂CIA 三元組的目標(biāo),即保密性、完整性和可用性。保密性指確保信息在存儲(chǔ)、使用、傳輸過(guò)程中不會(huì)泄漏給非授權(quán)用戶(hù)或?qū)嶓w。完整性指確保信息在存儲(chǔ)、使用、傳輸過(guò)程中不會(huì)被非授權(quán)用戶(hù)篡改,同時(shí)還要防止授權(quán)用戶(hù)對(duì)系統(tǒng)及信息進(jìn)行不恰當(dāng)篡改,保持信息內(nèi)、外部表示的一致性??捎眯灾复_保授權(quán)用戶(hù)或?qū)嶓w對(duì)信息及資源的正常使用不會(huì)被異常拒絕,允許其可靠而及時(shí)地訪(fǎng)問(wèn)信息及資源。

      除了CIA,信息安全還有一些其他原則,包括可追溯性、抗抵賴(lài)性、真實(shí)性、可控性等,這些都是對(duì)CIA 原則的細(xì)化、補(bǔ)充或加強(qiáng)。

      4、簡(jiǎn)述實(shí)現(xiàn)安全的主要手段有哪些。

      隱藏答案

      信息安全是一個(gè)涵蓋范圍非常廣泛的概述,沒(méi)有哪一種技術(shù)能解決所有的安全問(wèn)題。所以,針對(duì)不同的系統(tǒng)和使用環(huán)境,應(yīng)采取不同的安全策略和安全技術(shù)。典型的信息安全技術(shù)包括:

      物理安全技術(shù):環(huán)境安全、設(shè)備安全、媒體安全。

      系統(tǒng)安全技術(shù):操作系統(tǒng)及數(shù)據(jù)庫(kù)系統(tǒng)的安全性。

      網(wǎng)絡(luò)安全技術(shù):網(wǎng)絡(luò)隔離、訪(fǎng)問(wèn)控制、VPN、入侵檢測(cè)、掃描評(píng)估。

      應(yīng)用安全技術(shù):Email 安全、Web 訪(fǎng)問(wèn)安全、內(nèi)容過(guò)濾、應(yīng)用系統(tǒng)安全。數(shù)據(jù)加密技術(shù):硬件和軟件加密,實(shí)現(xiàn)身份認(rèn)證和數(shù)據(jù)信息的CIA 特性。

      認(rèn)證授權(quán)技術(shù):口令認(rèn)證、SSO 認(rèn)證(例如Kerberos)、證書(shū)認(rèn)證等。

      訪(fǎng)問(wèn)控制技術(shù):防火墻、訪(fǎng)問(wèn)控制列表等。

      審計(jì)跟蹤技術(shù):入侵檢測(cè)、日志審計(jì)、辨析取證。

      防病毒技術(shù):?jiǎn)螜C(jī)防病毒技術(shù)逐漸發(fā)展成整體防病毒體系。

      災(zāi)難恢復(fù)和備份技術(shù):業(yè)務(wù)連續(xù)性技術(shù),前提就是對(duì)數(shù)據(jù)的備份。

      5、計(jì)算機(jī)系統(tǒng)安全技術(shù)標(biāo)準(zhǔn)有哪些?

      加密機(jī)制(enciphrement mechanisms)

      數(shù)字簽名機(jī)制(digital signature mechanisms)

      訪(fǎng)問(wèn)控制機(jī)制(access control mechanisms)

      數(shù)據(jù)完整性機(jī)制(data integrity mechanisms)

      鑒別交換機(jī)制(authentication mechanisms)

      通信業(yè)務(wù)填充機(jī)制(traffic padding mechanisms)

      路由控制機(jī)制(routing control mechanisms)

      公證機(jī)制(notarization mechanisms)

      五、思考題

      典型的信息安全技術(shù)有哪些?

      為什么在信息社會(huì)里,信息安全會(huì)引起人們的普遍關(guān)注?

      信息安全的威脅主要有哪些?

      信息安全的發(fā)展經(jīng)歷過(guò)哪3個(gè)階段?

      信息安全的基本要素有哪些?

      學(xué)習(xí)內(nèi)容>>安全威脅 課后練習(xí)

      一、選擇題

      1、計(jì)算機(jī)病毒是企業(yè)網(wǎng)絡(luò)中要重點(diǎn)防范的一種安全威脅,所以網(wǎng)管需要了解常見(jiàn)的計(jì)算機(jī)病毒形式。下列在企業(yè)網(wǎng)絡(luò)中不需要防范的病毒對(duì)象有()

      A 計(jì)算機(jī)病毒

      B 木馬程序

      C 蠕蟲(chóng)病毒

      D 非法程序

      答案:D

      2、用戶(hù)收到了一封可疑的電子郵件,要求用戶(hù)提供銀行賬戶(hù)及密碼,這是屬于何種攻擊手段?()

      A 緩存溢出攻擊

      B 釣魚(yú)攻擊

      C 暗門(mén)攻擊

      D DDOS攻擊

      答案:B

      3、抵御電子郵箱入侵措施中,不正確的是:()

      A 不用生日做密碼

      B 不要使用少于5位的密碼

      C 不要使用純數(shù)字

      D 自己做服務(wù)器

      答案:D

      4、在訪(fǎng)問(wèn)因特網(wǎng)過(guò)程中,為了防止Web頁(yè)面中惡意代碼對(duì)自己計(jì)算機(jī)的損害,可以采取以下哪種防范措施?()

      A 利用SSL訪(fǎng)問(wèn)Web站點(diǎn)

      B 將要訪(fǎng)問(wèn)的Web站點(diǎn)按其可信度分配到瀏覽器的不同安全區(qū)域

      C 在瀏覽器中安裝數(shù)字證書(shū)

      D 要求Web站點(diǎn)安裝數(shù)字證書(shū)

      答案:B

      5、不屬于常見(jiàn)的把被入侵主機(jī)的信息發(fā)送給攻擊者的方法是:()

      A E-MAIL

      B UDP

      C ICMP

      D 連接入侵主機(jī)

      答案:A

      6、以下哪些行為屬于威脅計(jì)算機(jī)網(wǎng)絡(luò)安全的因素:()

      A 操作員安全配置不當(dāng)而造成的安全漏洞

      B 在不影響網(wǎng)絡(luò)正常工作的情況下,進(jìn)行截獲、竊取、破譯以獲得重要機(jī)密信息

      C 安裝非正版軟件

      D 以上均是

      答案:D

      7、目前病毒的主流類(lèi)型是什么()

      A 木馬與蠕蟲(chóng)

      B 引導(dǎo)區(qū)病毒

      C 宏病毒

      D 惡作劇程序

      答案:A

      8、被以下那種病毒感染后,會(huì)使計(jì)算機(jī)產(chǎn)生下列現(xiàn)象:系統(tǒng)資源被大量占用,有時(shí)會(huì)彈出RPC服務(wù)終止的對(duì)話(huà)框,并且系統(tǒng)反復(fù)重啟, 不能收發(fā)郵件、不能正常復(fù)制文件、無(wú)法正常瀏覽網(wǎng)頁(yè),復(fù)制粘貼等操作受到嚴(yán)重影響,DNS和IIS服務(wù)遭到非法拒絕等。()

      A 高波變種3T

      B 沖擊波

      C 震蕩波

      D 尼姆達(dá)病毒

      答案:B

      9、下面沒(méi)有利用猜測(cè)密碼口令方式進(jìn)行傳播的病毒是()

      A 高波變種3T

      B 迅猛姆馬

      C 震蕩波

      D 口令蠕蟲(chóng)

      答案:C

      10、特洛伊木馬攻擊的威脅類(lèi)型屬于()

      A 授權(quán)侵犯威脅

      B 植入威脅

      C 滲入威脅

      D 旁路控制威脅

      答案:B

      11、通過(guò)發(fā)送大量的欺騙性包,每個(gè)包可能被幾百個(gè)主機(jī)接收到,成倍的響應(yīng)涌到目標(biāo)系統(tǒng),占據(jù)系統(tǒng)所有的資源獲知導(dǎo)致系統(tǒng)崩潰或掛起。這種攻擊屬于以下哪種拒絕服務(wù)攻擊:()

      A SYN湮沒(méi)

      B Teardrop

      C IP地址欺騙

      D Smurf

      答案:D

      12、通過(guò)(),主機(jī)和路由器可以報(bào)告錯(cuò)誤并交換相關(guān)的狀態(tài)信息。

      A IP協(xié)議

      B TCP協(xié)議

      C UDP協(xié)議

      D ICMP協(xié)議

      答案:D

      13、()就是通過(guò)各種途徑對(duì)所要攻擊的目標(biāo)進(jìn)行多方面的了解(包括任何可以得到的蛛絲馬跡,但要確保信息的準(zhǔn)確),確定攻擊的時(shí)間和地點(diǎn)。

      A 掃描

      B 入侵

      C 踩點(diǎn)

      D 監(jiān)聽(tīng)

      答案:C

      14、打電話(huà)請(qǐng)求木馬屬于()攻擊方式。

      A 木馬

      B 社會(huì)工程學(xué)

      C 電話(huà)系統(tǒng)漏洞

      D 拒絕服務(wù)

      答案:B

      15、一次字典攻擊能否成功,很大因素上決定于(A 字典文件

      B 計(jì)算機(jī)速度

      C 網(wǎng)絡(luò)速度

      D 黑客學(xué)歷

      答案:A)

      16、SYN風(fēng)暴屬于()攻擊

      A 拒絕服務(wù)攻擊

      B 緩沖區(qū)溢出攻擊

      C 操作系統(tǒng)漏洞攻擊

      D 社會(huì)工程學(xué)攻擊

      答案:A

      17、下面不屬于DoS攻擊的是()。

      A Smurf攻擊

      B Ping of Death

      C Land攻擊

      D TFN攻擊

      答案:D

      18、網(wǎng)絡(luò)后門(mén)的功能是()。

      A 保持對(duì)目標(biāo)主機(jī)的長(zhǎng)久控制

      B 防止管理員密碼丟失

      C 為定期維護(hù)主機(jī)

      D 為了防止主機(jī)被非法入侵

      答案:A

      19、()是一種可以駐留在對(duì)方服務(wù)器系統(tǒng)中的一種程序。

      A 后門(mén)

      B 跳板

      C 終端服務(wù)

      D 木馬

      答案:D 得分: 0

      二、判斷題

      1、已知某應(yīng)用程序感染了文件型病毒, 則該文件的大小變化情況一般是變小。

      A 正確

      B 錯(cuò)誤

      答案:B

      2、在拒絕服務(wù)攻擊中,Smurf攻擊只是對(duì)目標(biāo)主機(jī)產(chǎn)生攻擊,對(duì)中間目標(biāo)不會(huì)造成影響。

      A 正確

      B 錯(cuò)誤

      答案:B 得分: 0

      三、名詞解釋

      1、緩存溢出

      隱藏答案

      為了攻擊系統(tǒng)而占滿(mǎn)計(jì)算機(jī)系統(tǒng)空間,或者允許黑客具有對(duì)系統(tǒng)的提升權(quán)限的過(guò)程,就是試圖在計(jì)算機(jī)內(nèi)存空間中緩存過(guò)多的信息。原因是由于應(yīng)用程序中存在漏洞,而在將用戶(hù)數(shù)據(jù)復(fù)制到另一個(gè)變量中時(shí)沒(méi)有檢查數(shù)據(jù)的復(fù)制量,可以通過(guò)檢查程序的源代碼來(lái)發(fā)現(xiàn)。

      2、IP哄騙

      隱藏答案

      攻擊者通過(guò)偽造計(jì)算機(jī)的ip地址來(lái)實(shí)施攻擊的攻擊策略。原理:因?yàn)閿?shù)據(jù)包中無(wú)法驗(yàn)證ip地址,因此黑客可以修改數(shù)據(jù)包的源地址,隨心所欲的修改數(shù)據(jù)包的來(lái)源。黑客首先確認(rèn)他的目標(biāo),之后判斷isn中使用的累加數(shù),一旦isn累加數(shù)確定之后,黑客可以使用假的源ip地址向目標(biāo)發(fā)送tcp syn數(shù)據(jù)包。目標(biāo)就以tcp syn ack 數(shù)據(jù)包響應(yīng),發(fā)送到假冒源ip地址。

      3、特洛伊木馬

      隱藏答案

      是外表看上去有用的程序,但是實(shí)際上是破壞計(jì)算機(jī)系統(tǒng),或者為攻擊者收集識(shí)別信息和密碼信息的惡意代碼。

      4、病毒

      隱藏答案

      寄生在合法代碼上的惡意代碼,在執(zhí)行時(shí),它干擾計(jì)算機(jī)操作或者破壞信息。傳統(tǒng)的病毒通過(guò)可執(zhí)行文件或命令文件來(lái)執(zhí)行,但是它們現(xiàn)在已經(jīng)擴(kuò)展到了數(shù)據(jù)文件,被稱(chēng)為宏病毒。

      5、蠕蟲(chóng)病毒

      隱藏答案

      無(wú)需受害者的幫助而自行從一個(gè)系統(tǒng)蔓延到另一個(gè)系統(tǒng)的程序。它們修改目標(biāo)系統(tǒng)并自行擴(kuò)散,進(jìn)而對(duì)網(wǎng)絡(luò)上的其他系統(tǒng)實(shí)施攻擊。

      網(wǎng)絡(luò)竊聽(tīng):監(jiān)聽(tīng)局域網(wǎng)信道,竊取有用的數(shù)據(jù)分組,分析破解用戶(hù)名、密碼等;

      6、路由攻擊

      隱藏答案

      攻擊者告訴網(wǎng)上的兩個(gè)結(jié)點(diǎn),它們之間最近的傳輸線(xiàn)路就是經(jīng)過(guò)他這臺(tái)計(jì)算機(jī)的路徑,這就使該臺(tái)計(jì)算機(jī)的偵聽(tīng)變得更容易;(ARP 病毒)

      7、拒絕服務(wù)(DOS)攻擊

      隱藏答案

      凡是造成目標(biāo)計(jì)算機(jī)拒絕提供服務(wù)的攻擊都稱(chēng)為 DoS 攻擊,其目的是使目標(biāo)計(jì)算機(jī)或網(wǎng)絡(luò)無(wú)法提供正常的服務(wù)。最常見(jiàn)的 DoS 攻擊有計(jì)算機(jī)網(wǎng)絡(luò)帶寬攻擊和連通性攻擊。帶寬攻擊是以極大的通信量沖擊網(wǎng)絡(luò),使網(wǎng)絡(luò)所有可用的帶寬都被消耗掉,最后導(dǎo)致合法用戶(hù)的請(qǐng)求無(wú)法通過(guò)。連通性攻擊指用大量的連接請(qǐng)求沖擊計(jì)算機(jī),最終導(dǎo)致計(jì)算機(jī)無(wú)法再處理合法用戶(hù)的請(qǐng)求。

      8、分布式拒絕服務(wù)(DDOS)攻擊

      隱藏答案

      這種攻擊與傳統(tǒng)的拒絕服務(wù)攻擊一樣,只不過(guò)進(jìn)攻源不只一個(gè)。

      9、數(shù)據(jù)驅(qū)動(dòng)攻擊

      隱藏答案

      數(shù)據(jù)驅(qū)動(dòng)攻擊是通過(guò)向某個(gè)程序發(fā)送數(shù)據(jù),以產(chǎn)生非預(yù)期結(jié)果的攻擊,通常為攻擊者給出訪(fǎng)問(wèn)目標(biāo)系統(tǒng)的權(quán)限,數(shù)據(jù)驅(qū)動(dòng)攻擊分為緩沖區(qū)溢出攻擊、格式化字符串攻擊、輸入驗(yàn)證攻擊、同步漏洞攻擊、信任漏洞攻擊等。

      四、簡(jiǎn)答題

      1、常見(jiàn)的基于網(wǎng)絡(luò)的拒絕服務(wù)攻擊及原理是什么?

      隱藏答案

      Smurf(directed broadcast):廣播信息可以通過(guò)一定的手段(通過(guò)廣播地址或其他機(jī)制)發(fā)送到整個(gè)網(wǎng)絡(luò)中的機(jī)器。當(dāng)某臺(tái)機(jī)器使用廣播地址發(fā)送一個(gè) ICMPecho 請(qǐng)求包時(shí)(例如 PING),一些系統(tǒng)會(huì)回應(yīng)一個(gè) ICMP echo 回應(yīng)包,也就是說(shuō),發(fā)送一個(gè)包會(huì)收到許多的響應(yīng)包。Smurf 攻擊就是使用這個(gè)原理來(lái)進(jìn)行的。

      SYN flooding:(發(fā)送SYN 信息分組)一臺(tái)機(jī)器在網(wǎng)絡(luò)中通訊時(shí)首先需要建立TCP握手,標(biāo)準(zhǔn)的 TCP 握手需要三次包交換來(lái)建立。一臺(tái)服務(wù)器一旦接收到客戶(hù)機(jī)的 SYN 包后必須回應(yīng)一個(gè) SYN/ACK 包,然后等待該客戶(hù)機(jī)回應(yīng)給它一個(gè)ACK 包來(lái)確認(rèn),才真正建立連接。然而,如只發(fā)送初始化的 SYN 包,而不發(fā)送確認(rèn)服務(wù)器的 ACK 包會(huì)導(dǎo)致服務(wù)器一直等待 ACK 包。由于服務(wù)器在有限的時(shí)間內(nèi)只能響應(yīng)有限數(shù)量的連接,這就會(huì)導(dǎo)致服務(wù)器一直等待回應(yīng)而無(wú)法響應(yīng)其他機(jī)器進(jìn)行的連接請(qǐng)求。

      Slashdot effect:(如:郵件炸彈)這種攻擊手法使web 服務(wù)器或其他類(lèi)型的服務(wù)器由于大量的網(wǎng)絡(luò)傳輸而過(guò)載。

      2、木馬和后門(mén)的區(qū)別是什么?

      隱藏答案

      后門(mén),只要能不通過(guò)正常登錄進(jìn)入系統(tǒng)的途徑都稱(chēng)之為網(wǎng)絡(luò)后門(mén)。后門(mén)的好壞取決于被管理員發(fā)現(xiàn)的概率。

      木馬,是可以駐留在對(duì)方系統(tǒng)中的一種程序。木馬一般由兩部分組成:服務(wù)器端和客戶(hù)端。木馬的功能是通過(guò)客戶(hù)端可以操縱服務(wù)器,進(jìn)而操縱對(duì)方的主機(jī)。木馬和后門(mén)的區(qū)別:

      木馬程序在表面上看上去沒(méi)有任何的損害,實(shí)際上隱藏著可以控制用戶(hù)整個(gè)計(jì)算機(jī)系統(tǒng)、打開(kāi)后門(mén)等危害系統(tǒng)安全的功能。木馬是通過(guò)欺騙用戶(hù)的方法(包含捆綁,利用網(wǎng)頁(yè)等)讓用戶(hù)不知不覺(jué)的安裝到他們系統(tǒng)中的一類(lèi)軟件,主要功能有遠(yuǎn)程控制,盜密碼等?!昂箝T(mén)”是黑客在入侵了計(jì)算機(jī)以后為了以后能方便的進(jìn)入該計(jì)算機(jī)而安裝的一類(lèi)軟件。后門(mén)和木馬相比,后門(mén)更注重隱蔽性但是沒(méi)有欺騙性,它的危害性沒(méi)有木馬大,介于“遠(yuǎn)程控制軟件”和“木馬”之間。

      3、黑客攻擊的信息收集主要應(yīng)用哪些程序或協(xié)議?

      隱藏答案

      信息收集的目的是為了進(jìn)入所要攻擊的目標(biāo)網(wǎng)絡(luò)的數(shù)據(jù)庫(kù)。黑客會(huì)利用下列的公開(kāi)協(xié)議或工具,收集駐留在網(wǎng)絡(luò)系統(tǒng)中的各個(gè)主機(jī)系統(tǒng)的相關(guān)信息。

      SNMP協(xié)議:用來(lái)查閱網(wǎng)絡(luò)系統(tǒng)路由器的路由表,從而了解目標(biāo)主機(jī)所在網(wǎng)絡(luò)的拓?fù)浣Y(jié)構(gòu)及其內(nèi)部細(xì)節(jié)。

      TraceRoute程序:能夠用該程序獲得到達(dá)目標(biāo)主機(jī)所要經(jīng)過(guò)的網(wǎng)絡(luò)數(shù)和路由器數(shù)。

      Whois協(xié)議:該協(xié)議的服務(wù)信息能提供所有有關(guān)的 DNS 域和相關(guān)的管理參數(shù)。

      DNS服務(wù)器:該服務(wù)器提供了系統(tǒng)中可以訪(fǎng)問(wèn)的主機(jī)的IP地址表和它們所對(duì)應(yīng)的主機(jī)名

      Finger協(xié)議:用來(lái)獲取一個(gè)指定主機(jī)上的所有用戶(hù)的詳細(xì)信息,如用戶(hù)注冊(cè)名,電話(huà)號(hào)碼,最后注冊(cè)時(shí)間以及他們有沒(méi)有讀郵件等。

      Ping程序:可以用來(lái)確定一個(gè)指定主機(jī)的位置。

      自動(dòng) Wardialing軟件:可以向目標(biāo)站點(diǎn)一次連續(xù)撥出大批電話(huà)號(hào)碼,直到遇到某一正確的號(hào)碼使其MODEM響應(yīng)。

      源地址偽裝。

      五、思考題 什么是黑客? 什么是黑客攻擊?

      什么是主動(dòng)攻擊?請(qǐng)舉例說(shuō)明。什么是被動(dòng)攻擊?請(qǐng)舉例說(shuō)明。信息系統(tǒng)的安全威脅主要有哪些? 簡(jiǎn)述黑客攻擊的一般過(guò)程。

      什么是預(yù)攻擊探測(cè)?哪些工具可以實(shí)現(xiàn)預(yù)攻擊探測(cè)? 在密碼破解當(dāng)中,什么是字典攻擊? 什么是緩沖區(qū)溢出攻擊? 什么是DdoS攻擊? 什么是社會(huì)工程攻擊? 什么是“網(wǎng)絡(luò)釣魚(yú)”? 如何防止惡意軟件的侵害?

      “灰鴿子”病毒是如何隱藏自身的? 計(jì)算機(jī)病毒產(chǎn)生的原因有哪些? 計(jì)算機(jī)病毒的傳播途徑有哪些? 計(jì)算機(jī)病毒有哪些特征?

      典型的病毒運(yùn)行機(jī)制可以分為哪幾個(gè)階段?

      學(xué)習(xí)內(nèi)容>>密碼技術(shù) 課后練習(xí)

      一、選擇題

      1、下列不屬于衡量加密技術(shù)強(qiáng)度的因素是:(A 密鑰的保密性

      B 算法強(qiáng)度

      C 密鑰長(zhǎng)度

      D 密鑰名稱(chēng)

      答案:D

      2、下面哪一種加密算法屬于對(duì)稱(chēng)加密算法(A RSA

      B DSA))

      C DES

      D RAS

      答案:C

      3、如果發(fā)送方使用的加密密鑰和接收方使用的解密密鑰不相同,從其中一個(gè)密鑰難以推出另一個(gè)密鑰,這樣的系統(tǒng)稱(chēng)為()

      A 常規(guī)加密系統(tǒng)

      B 單密鑰加密系統(tǒng)

      C 公鑰加密系統(tǒng)

      D 對(duì)稱(chēng)加密系統(tǒng)

      答案:C

      4、公鑰密碼是()

      A 對(duì)稱(chēng)密鑰技術(shù),有1個(gè)密鑰

      B 不對(duì)稱(chēng)密鑰技術(shù),有2個(gè)密鑰

      C 對(duì)稱(chēng)密鑰技術(shù),有2個(gè)密鑰

      D 不對(duì)稱(chēng)密鑰技術(shù),有1個(gè)密鑰

      答案:B

      5、公鑰密碼的一個(gè)比較知名的應(yīng)用是(),這種應(yīng)用的協(xié)商層用公鑰方式進(jìn)行身份認(rèn)證,記錄層涉及到對(duì)應(yīng)用程序提供的信息的分段、壓縮、數(shù)據(jù)認(rèn)證和加密。

      A SSL

      B SOCK5

      C 安全RPC

      D MD5

      答案:A

      6、與加密體制無(wú)關(guān)的概念是?()

      A 密鑰空間

      B 明文空間

      C 系統(tǒng)空間

      D 密文空間

      答案:C 得分: 0

      二、判斷題

      1、一個(gè)好的加密算法安全性依賴(lài)于密鑰安全性

      A 正確

      B 錯(cuò)誤

      答案:A

      2、在公鑰密碼中,收信方和發(fā)信方使用的密鑰是相同的。

      A 正確

      B 錯(cuò)誤

      答案:B

      3、公開(kāi)密鑰密碼體制比對(duì)稱(chēng)密鑰密碼體制更為安全。

      A 正確

      B 錯(cuò)誤

      答案:B

      4、端到端的加密設(shè)備可以把數(shù)據(jù)包中的網(wǎng)絡(luò)地址信息一起加密,從而抵御了流量分析類(lèi)型的攻擊。

      A 正確

      B 錯(cuò)誤

      答案:B

      5、現(xiàn)代密碼體制把算法和密鑰分開(kāi),只需要保證密鑰的保密性就行了,算法是可以公開(kāi)的。

      A 正確

      B 錯(cuò)誤

      答案:A 6、3DES算法的加密過(guò)程就是用同一個(gè)密鑰對(duì)待加密的數(shù)據(jù)執(zhí)行三次DES算法的加密操作。

      A 正確

      B 錯(cuò)誤

      答案:B 得分: 0

      三、簡(jiǎn)答題

      1、私鑰加密和公鑰加密的區(qū)別有哪些?

      隱藏答案

      私鑰加密用于加密信息的密鑰與解密信息的密鑰相同,私鑰加密不提供認(rèn)證,擁有密鑰的任何人都可以創(chuàng)建和發(fā)送有效信息,私鑰加密的速度快,而且和容易在軟件和硬件中實(shí)現(xiàn)。公鑰加密使用兩個(gè)密鑰一個(gè)密鑰用于加密數(shù)據(jù),另一個(gè)密鑰用于解密數(shù)據(jù),在公鑰加密中,私鑰由擁有者安全的保存,公鑰隨其擁有者的信息被發(fā)布。如果需要認(rèn)證,那么密鑰對(duì)的擁有者使用私鑰加密信息,只有正確的公鑰才能解密信息,而成功的解密可以保證只有只有密鑰對(duì)的擁有者才能發(fā)布信息。公鑰加密在計(jì)算上是密集的,因而比私鑰加密的速度慢。

      2、公開(kāi)密鑰體制的主要特點(diǎn)是什么?

      隱藏答案

      公用密鑰/私有密鑰密碼學(xué)又稱(chēng)公用密鑰密碼。它通過(guò)使用兩個(gè)數(shù)字互補(bǔ)密鑰,繞過(guò)了排列共享的問(wèn)題。這兩個(gè)密鑰,一個(gè)是盡人皆知的,而另一個(gè)只有擁有者才知道,盡人皆知的密鑰叫做公用密鑰,而只有密鑰擁有者才知道的密鑰叫做私有密鑰,或稱(chēng)專(zhuān)用密鑰。這兩種密鑰合在一起稱(chēng)為密鑰對(duì)。公用密鑰可以解決安全分配密鑰問(wèn)題,因?yàn)樗恍枰c保密密鑰通信,所需傳輸?shù)闹挥泄妹荑€。這種公用密鑰不需要保密,但對(duì)保證其真實(shí)性和完整性卻非常重要。

      如果某一信息用公用密鑰加密,則必須用私有密鑰解密,這就是實(shí)現(xiàn)保密的方法。如果某一信息用私有密鑰加密,那么,它必須用公用密鑰解密。這就是實(shí)現(xiàn)驗(yàn)證的方法。

      3、用于認(rèn)證的Hash 函數(shù)應(yīng)該滿(mǎn)足哪些要求?

      隱藏答案

      認(rèn)證技術(shù)主要包括數(shù)字簽名、身份識(shí)別和信息的完整性校驗(yàn)等技術(shù)。

      使用在數(shù)字簽名上的哈希函數(shù)必須滿(mǎn)足:

      對(duì)任意長(zhǎng)度的明文m,產(chǎn)生固定長(zhǎng)度的哈希值h(m); 對(duì)任意的明文m,哈希函數(shù)值 h(m)可由硬件或軟件容易得到;

      對(duì)任意哈希函數(shù)值x,要找到一個(gè)明文 m 與之對(duì)應(yīng),即 x=h(m),在計(jì)算上不可行;

      對(duì)一個(gè)明文 m1,要找到另一個(gè)不同的明文 m2,使之具有相同的哈希值,即 h(m1)= h(m2),在計(jì)算上不可行; 要找到任意一對(duì)不同的明文(m1, m2),具有相同的哈希值,即 h(m1)= h(m2),在計(jì)算上不可行。能同時(shí)滿(mǎn)足上述 5 個(gè)條件的稱(chēng)為強(qiáng)哈希函數(shù)(Strong Hash Function),應(yīng)用在數(shù)字簽名上的哈希函數(shù)必須是強(qiáng)哈希函數(shù)。

      四、思考題 什么是轉(zhuǎn)換密碼?

      密碼學(xué)的發(fā)展可以分為哪3個(gè)階段? 什么是香農(nóng)的保密通信模型? 什么是私鑰密碼體制? 什么是公鑰密碼體制?

      簡(jiǎn)述密碼學(xué)與信息安全的關(guān)系? 什么是凱撒密碼?

      相對(duì)而言,私鑰密碼體制和公鑰密碼體制各有什么優(yōu)缺點(diǎn)? 什么是數(shù)字信封技術(shù)?非對(duì)稱(chēng)體制密鑰傳送方便,但加解密速度較慢,對(duì)稱(chēng)體制加解密速度快,但密鑰傳送困難,為解決這一問(wèn)題,通常將兩者結(jié)合起來(lái)使用(2分)。即用對(duì)稱(chēng)加密體制(如DES)加密數(shù)據(jù),而用收方非對(duì)稱(chēng)體制(如RSA)中的公開(kāi)鑰加密DES密鑰,再一起發(fā)送給接收者,接收者用自己的私鑰解密DES密鑰,再用DES密鑰解密數(shù)據(jù)。這種技術(shù)被稱(chēng)為數(shù)字信封。

      學(xué)習(xí)內(nèi)容>>安全技術(shù) 課后練習(xí)

      一、選擇題

      1、如果內(nèi)部網(wǎng)絡(luò)的地址網(wǎng)段為192.168.1.0/24,需要用到下列哪個(gè)功能,才能使用戶(hù)上網(wǎng)?()

      A 地址學(xué)習(xí)

      B 地址轉(zhuǎn)換

      C IP地址和MAC地址綁定功能

      D URL過(guò)濾功能

      答案:B

      2、為控制企業(yè)內(nèi)部對(duì)外的訪(fǎng)問(wèn)以及抵御外部對(duì)內(nèi)部網(wǎng)的攻擊,最好的選擇是:()

      A IDS

      B 防火墻

      C 殺毒軟件

      D 路由器

      答案:B

      3、關(guān)于屏蔽子網(wǎng)防火墻,下列說(shuō)法錯(cuò)誤的是()

      A 屏蔽子網(wǎng)防火墻是幾種防火墻類(lèi)型中最安全的 B 屏蔽子網(wǎng)防火墻既支持應(yīng)用級(jí)網(wǎng)關(guān)也支持電路級(jí)網(wǎng)關(guān)

      C 內(nèi)部網(wǎng)對(duì)于Internet來(lái)說(shuō)是不可見(jiàn)的 D 內(nèi)部用戶(hù)可以不通過(guò)DMZ直接訪(fǎng)問(wèn)Internet

      答案:D

      4、下列對(duì)子網(wǎng)系統(tǒng)的防火墻的描述錯(cuò)誤的是()

      A 控制對(duì)系統(tǒng)的訪(fǎng)問(wèn)

      B 集中的安全管理

      C 增強(qiáng)的保密性

      D 防止內(nèi)部和外部的威脅

      答案:D

      5、關(guān)于防火墻的功能,以下哪一種描述是錯(cuò)誤的?()

      A 防火墻可以檢查進(jìn)出內(nèi)部網(wǎng)的通信量

      B 防火墻可以使用應(yīng)用網(wǎng)關(guān)技術(shù)在應(yīng)用層上建立協(xié)議過(guò)濾和轉(zhuǎn)發(fā)功能

      C 防火墻可以使用過(guò)濾技術(shù)在網(wǎng)絡(luò)層對(duì)數(shù)據(jù)包進(jìn)行選擇

      D 防火墻可以阻止來(lái)自?xún)?nèi)部的威脅和攻擊

      答案:D

      6、下列對(duì)入侵檢測(cè)系統(tǒng)的描述錯(cuò)誤的是()

      A 安裝入侵檢測(cè)工具既可以監(jiān)控單位內(nèi)部網(wǎng)絡(luò)環(huán)境,也可以監(jiān)控單位外部網(wǎng)絡(luò)

      B 監(jiān)控和響應(yīng)系統(tǒng)通常由軟件實(shí)現(xiàn),實(shí)時(shí)地監(jiān)控網(wǎng)絡(luò),發(fā)現(xiàn)已知和未知的攻擊

      C 入侵檢測(cè)工具完全獨(dú)立于所監(jiān)控的對(duì)象,攻擊者即使成功穿透了系統(tǒng),也不會(huì)破壞這些工具

      D 檢測(cè)到未授權(quán)的活動(dòng)后,軟件將按照預(yù)定的行為作出反應(yīng):報(bào)告入侵,登錄事件或中斷未認(rèn)證的連接

      答案:B

      7、防火墻是一種()網(wǎng)絡(luò)安全措施。

      A 被動(dòng)的 B 主動(dòng)的

      C 能夠防止內(nèi)部犯罪的 D 能夠解決所有問(wèn)題的 答案:A

      8、下面不是防火墻的局限性的是()

      A 防火墻不能防范網(wǎng)絡(luò)內(nèi)部的攻擊

      B 不能防范那些偽裝成超級(jí)用戶(hù)或炸稱(chēng)新雇員的黑客們勸說(shuō)沒(méi)有防范心理的用戶(hù)公開(kāi)其口令,并授予其臨時(shí)的網(wǎng)絡(luò)訪(fǎng)問(wèn)權(quán)限

      C 防火墻不能防止傳送已感染病毒的軟件或文件,不能期望防火墻對(duì)每一個(gè)文件進(jìn)行掃描,查出潛在的病毒

      D 不能阻止下載帶病毒的數(shù)據(jù)

      答案:D

      9、以下哪項(xiàng)作用在應(yīng)用層,其特點(diǎn)是完全“阻隔”網(wǎng)絡(luò)通信流,通過(guò)對(duì)每種應(yīng)用服務(wù)編制專(zhuān)門(mén)的代理程序,實(shí)現(xiàn)監(jiān)視和控制應(yīng)用層通信流的作用。()

      A 分組過(guò)濾防火墻

      B 應(yīng)用代理防火墻

      C 狀態(tài)檢測(cè)防火墻

      D 分組代理防火墻

      答案:A

      10、下面說(shuō)法錯(cuò)誤的是()。

      A 規(guī)則越簡(jiǎn)單越好。

      B 防火墻和防火墻規(guī)則集只是安全策路的技術(shù)實(shí)現(xiàn)。

      C 建立一個(gè)可靠的規(guī)則集對(duì)于事件一個(gè)成功的、安全的防火墻來(lái)說(shuō)是非常關(guān)鍵的。

      D DMZ網(wǎng)絡(luò)處于內(nèi)部網(wǎng)絡(luò)里,嚴(yán)格禁止通過(guò)DMZ網(wǎng)絡(luò)直接進(jìn)行信息傳輸。

      答案:D 得分: 0

      二、判斷題

      1、目前常用的信息加密方式是采用VPN(虛擬專(zhuān)用網(wǎng))加密技術(shù)

      A 正確

      B 錯(cuò)誤

      答案:A

      2、防火墻具有基于源地址基礎(chǔ)上的區(qū)分或拒絕某些訪(fǎng)問(wèn)的能力。

      A 正確

      B 錯(cuò)誤

      答案:A

      3、包過(guò)濾防火墻對(duì)應(yīng)用層是透明的,增加這種防火墻不需要對(duì)應(yīng)用軟件做任何改動(dòng)。

      A 正確

      B 錯(cuò)誤

      答案:A

      4、可以在局域網(wǎng)的網(wǎng)關(guān)處安裝一個(gè)病毒防火墻,從而解決整個(gè)局域網(wǎng)的防病毒問(wèn)題。

      A 正確

      B 錯(cuò)誤

      答案:B

      5、誤用檢測(cè)雖然比異常檢測(cè)的準(zhǔn)確率高,但是不能檢測(cè)未知的攻擊類(lèi)型。

      A 正確

      B 錯(cuò)誤

      答案:A 得分: 0

      三、名詞解釋

      1、防火墻

      隱藏答案

      一種網(wǎng)絡(luò)的訪(fǎng)問(wèn)控制設(shè)備(可以是硬件,也可以是軟件),用于適當(dāng)?shù)耐ㄐ磐ㄟ^(guò),從而保護(hù)機(jī)構(gòu)的網(wǎng)絡(luò)或者計(jì)算機(jī)系統(tǒng)。類(lèi)型:應(yīng)用層防火墻和數(shù)據(jù)包過(guò)濾防火墻。

      2、VPN

      隱藏答案

      指虛擬專(zhuān)用網(wǎng)絡(luò)。特點(diǎn)是:通信數(shù)據(jù)是經(jīng)過(guò)加密的,遠(yuǎn)程站點(diǎn)是經(jīng)過(guò)認(rèn)證的,可以使用多種協(xié)議,連接是點(diǎn)對(duì)點(diǎn)的。組成部分:vpn服務(wù)器,加密算法,認(rèn)證系統(tǒng),vpn協(xié)議。IDS的原理和不足

      3、入侵監(jiān)測(cè)系統(tǒng)

      隱藏答案

      入侵監(jiān)測(cè)系統(tǒng)(IDS,Intrusion Detect System)是一類(lèi)在網(wǎng)絡(luò)攻防對(duì)抗環(huán)境中實(shí)現(xiàn)網(wǎng)絡(luò)入侵檢測(cè)、預(yù)警、評(píng)估與響應(yīng)的指揮控制系統(tǒng),IDS 從網(wǎng)絡(luò)或主機(jī)獲取信息,然后依據(jù)現(xiàn)有知識(shí)對(duì)獲取信息進(jìn)行檢測(cè)、識(shí)別、評(píng)估并依據(jù)檢測(cè)結(jié)果做出相應(yīng)告警與響應(yīng)。信息的獲取、判斷、響應(yīng)是一個(gè)循環(huán)過(guò)程。

      4、異常檢測(cè)(anomaly detection):

      隱藏答案

      也稱(chēng)為基于行為的檢測(cè),首先建立起用戶(hù)的正常使用模式,即知識(shí)庫(kù),標(biāo)識(shí)出不符合正常模式的行為活動(dòng)。

      5、誤用檢測(cè)(misuse detection):

      隱藏答案

      也稱(chēng)為基于特征的檢測(cè),建立起已知攻擊的知識(shí)庫(kù),判別當(dāng)前行為活動(dòng)是否符合已知的攻擊模式。

      四、簡(jiǎn)答題

      1、簡(jiǎn)述屏蔽子網(wǎng)防火墻的體系結(jié)構(gòu)。

      隱藏答案

      屏蔽子網(wǎng)體系結(jié)構(gòu)添加了額外的安全層到主機(jī)過(guò)濾體系結(jié)構(gòu)中,即通過(guò)添加參數(shù)網(wǎng)絡(luò),更進(jìn)一步地把內(nèi)部網(wǎng)絡(luò)與因特網(wǎng)隔離開(kāi)。

      屏蔽子網(wǎng)體系結(jié)構(gòu)的最簡(jiǎn)單的形式為兩個(gè)過(guò)濾路由器,每一個(gè)都連接到參數(shù)網(wǎng),一個(gè)位于參數(shù)網(wǎng)與內(nèi)部的網(wǎng)絡(luò)之間,另一個(gè)位于參數(shù)網(wǎng)與外部網(wǎng)絡(luò)之間。

      2、包過(guò)濾是如何工作的?

      隱藏答案

      包過(guò)濾技術(shù)可以允許或不允許某些包在網(wǎng)絡(luò)上傳遞,它依據(jù)以下的判據(jù):

      (1)將包的目的地址作為判據(jù);(2)將包的源地址作為判據(jù);(3)將包的傳送協(xié)議作為判據(jù)。

      包過(guò)濾系統(tǒng)只能讓我們進(jìn)行類(lèi)似以下情況的操作:(1)不讓任何用戶(hù)從外部網(wǎng)用 Telnet 登錄;(2)允許任何用戶(hù)使用 SMTP 往內(nèi)部網(wǎng)發(fā)電子郵件;(3)只允許某臺(tái)機(jī)器通過(guò) NNTP 往內(nèi)部網(wǎng)發(fā)新聞。包過(guò)濾不能允許我們進(jìn)行如下的操作:

      (1)允許某個(gè)用戶(hù)從外部網(wǎng)用 Telnet 登錄而不允許其它用戶(hù)進(jìn)行這種操作。

      (2)允許用戶(hù)傳送一些文件而不允許用戶(hù)傳送其它文件。入侵者總是把他們偽裝成來(lái)自于內(nèi)部網(wǎng)。要用包過(guò)濾路由器來(lái)實(shí)現(xiàn)我們?cè)O(shè)計(jì)安全規(guī)則,唯一的方法是通過(guò)參數(shù)網(wǎng)絡(luò)上的包過(guò)濾路由器。只有處在這種位置上的包過(guò)濾路由器才能通過(guò)查看包的源地址,從而辨認(rèn)出這個(gè)包到底是來(lái)自于內(nèi)部網(wǎng)還是來(lái)自于外部網(wǎng)。

      五、思考題

      1、防火墻的DMZ區(qū)是什么?

      2、第四代防火墻的特點(diǎn)有哪些?

      3、防火墻不能防止什么?

      4、簡(jiǎn)述防火墻都有哪些實(shí)現(xiàn)技術(shù)?

      5、包過(guò)濾防火墻都過(guò)濾哪些內(nèi)容?

      6、防火墻是如何實(shí)現(xiàn)NAT技術(shù)的?

      7、堡壘主機(jī)的作用是什么?

      8、防火墻都有哪些體系結(jié)構(gòu)?

      9、簡(jiǎn)述防火墻的發(fā)展歷程。

      10、傳統(tǒng)防火墻有哪些缺點(diǎn)?

      11、異常入侵檢測(cè)系統(tǒng)的特點(diǎn)是什么?

      12、入侵檢測(cè)系統(tǒng)的作用是什么?

      13、什么是基于主機(jī)的入侵檢測(cè)系統(tǒng)?

      14、什么是基于網(wǎng)絡(luò)的入侵檢測(cè)系統(tǒng)?

      15、誤用入侵檢測(cè)系統(tǒng)的特點(diǎn)是什么?

      16、IDS、IPS和IMS各有什么特點(diǎn),它們的區(qū)別在哪里?

      17、為什么要采用VPN技術(shù)?

      18、一個(gè)高效、成功的VPN應(yīng)具備哪幾個(gè)特點(diǎn)?

      19、SSL VPN的特點(diǎn)是什么? 20、MPLS VPN的特點(diǎn)是什么?

      21、簡(jiǎn)述VPN的發(fā)展趨勢(shì)。學(xué)習(xí)內(nèi)容>>安全協(xié)議 課后練習(xí)

      一、選擇題

      1、WEB站點(diǎn)的管理員決定讓站點(diǎn)使用SSL,那他得將WEB服務(wù)器監(jiān)聽(tīng)的端口改為()

      A 80

      B 119

      C 443

      D 433

      答案:C

      2、SSL加密的過(guò)程包括以下步驟:①通過(guò)驗(yàn)證以后,所有數(shù)據(jù)通過(guò)密鑰進(jìn)行加密,使用DEC和RC4加密進(jìn)行加密。②隨后客戶(hù)端隨機(jī)生成一個(gè)對(duì)稱(chēng)密鑰。③信息通過(guò)HASH加密,或者一次性加密(MD5/SHA)進(jìn)行完整性確認(rèn)。④客戶(hù)端和服務(wù)器協(xié)商建立加密通道的特定算法。()

      第四篇:信息安全管理體系記錄控制程序

      信息安全管理體系記錄控制程序 1.適用

      本程序適用于本公司產(chǎn)生的記錄的管理。

      2.目的為支持信息安全體系的運(yùn)作而明確記錄的管理。

      3.管理方法

      3-1保管方法

      (1)記錄由各保管部門(mén)在可快速檢索的條件下,決定保管場(chǎng)所,放在箱子、柜子等適當(dāng) 容器中保管。

      (2)對(duì)保管場(chǎng)所的環(huán)境,本程序沒(méi)有特別指定。由各保管部門(mén)考慮記錄媒體的特性做適 當(dāng)處理。

      (3)以電子媒體保管的場(chǎng)合,為預(yù)防意外,需做適當(dāng)?shù)膫浞?。備份的安全要求?zhí)行《信息備份管理程序》。

      (4)記錄保管部門(mén)應(yīng)建立《記錄清單》,明確規(guī)定保管記錄類(lèi)別、記錄保存期限等。記錄的保存應(yīng)符合有關(guān)法律法規(guī)的要求,保存期限參考本規(guī)格書(shū)第 4 條款。

      (5)因工作需要,借閱其他部門(mén)的秘密記錄,應(yīng)獲得記錄保管部門(mén)負(fù)責(zé)人授權(quán)后方可借 閱,并留下授權(quán)記錄和借閱記錄。借閱者在借閱期內(nèi)應(yīng)妥善保管記錄,并按期歸還;機(jī) 密記錄只準(zhǔn)在現(xiàn)場(chǎng)查閱。

      (6)記錄的字跡應(yīng)清晰、真實(shí)、文字表達(dá)準(zhǔn)確、簡(jiǎn)練,記錄不得隨意修改。確需修改時(shí),必須在修改處作標(biāo)識(shí),并由修改人簽名確認(rèn)。

      3-2廢棄 超過(guò)保管期限的記錄,由保管部門(mén)作為秘密文件處理廢棄。廢棄應(yīng)采用安全可靠的處置 方法(如書(shū)面記錄采用粉碎方法、電子媒體采用格式化方法等),處置記錄應(yīng)予以保存。但若保管部門(mén)認(rèn)為必要時(shí),仍可繼續(xù)保管超出保管期限的記錄。

      4.記錄的分類(lèi)和保存年限

      記錄類(lèi)型 測(cè)試報(bào)告

      關(guān)于合同內(nèi)容確認(rèn)的記錄 購(gòu)買(mǎi)管理

      保管期限(年)3 年 合同

      保管部門(mén) 技術(shù)部 行政部 集成部

      行政部 集成部

      質(zhì)量保證書(shū) 定單

      供應(yīng)商變更申請(qǐng)書(shū) 供應(yīng)商清單 購(gòu)買(mǎi)需求單 購(gòu)買(mǎi)合同

      購(gòu)買(mǎi)質(zhì)量保證書(shū) 供應(yīng)商評(píng)價(jià)表 供應(yīng)商檢查表 5 年

      合同結(jié)束后 3 年

      文件管理 內(nèi)部審核 員工教育履歷

      信息安全管理評(píng)審會(huì)議記錄以及糾正措施記錄 信息安全目標(biāo)以及分解 預(yù)防措施 影響分析報(bào)告業(yè)務(wù)持續(xù)性計(jì)劃業(yè)務(wù)持續(xù)性計(jì)劃測(cè)試報(bào) 業(yè)務(wù)持續(xù)管理 告

      業(yè)務(wù)持續(xù)性計(jì)劃評(píng)審報(bào) 告

      信息資產(chǎn)識(shí)別表

      重要信息資產(chǎn)清單重要信息資產(chǎn)評(píng)估表風(fēng)險(xiǎn)評(píng)估報(bào)告 資產(chǎn)識(shí)別和風(fēng)險(xiǎn)評(píng)估 風(fēng)險(xiǎn)處理計(jì)劃

      調(diào)查報(bào)告

      信息事故、異常處理記糾正措施 錄 信息設(shè)備更改申請(qǐng)書(shū) 變更管理 軟件安裝/升級(jí)申請(qǐng)書(shū)

      采購(gòu)記錄

      維護(hù)記錄 授權(quán)記錄 訪(fǎng)問(wèn)記錄 訪(fǎng)問(wèn)保密協(xié)議 用戶(hù)訪(fǎng)問(wèn)授權(quán)記錄 用戶(hù)訪(fǎng)問(wèn)權(quán)限評(píng)審記錄

      審核日志(電子媒體)參見(jiàn)檔案 管理規(guī)程年 5 年 2 年 3 年 1 年 2 年 10 年 10 年 行政部 行政部 行政部 行政部 行政部 各部門(mén) 集成部 集成部年 集成部年 3 年 3 年 3 年 3 年 3 年 3 年 3 年 3 年年 3 年

      設(shè)備使用期間保 管 2 年 2 年 3 年

      保持至員工 離職 3 年 1 年 參見(jiàn)檔案 管理規(guī)程 5 年

      信息處理設(shè)備相關(guān)記錄

      集成部 行政部 集成部 集成部 集成部 集成部 行政部 集成部

      集成部或技術(shù)部 集成部 集成部 集成部 技術(shù)部

      系統(tǒng)開(kāi)發(fā)相關(guān)記錄

      用戶(hù)邏輯訪(fǎng)問(wèn)相關(guān)記錄

      技術(shù)部

      技術(shù)部 集成部 集成部 行政部 行政部

      人事相關(guān)記錄 財(cái)務(wù)相關(guān)記錄

      第五篇:公司的信息安全管理體系

      公司的信息安全管理體系

      信息安全通過(guò)人員安全、文檔與數(shù)據(jù)安全,軟件與系統(tǒng)安全、硬件與網(wǎng)絡(luò)安全,區(qū)域安全實(shí)現(xiàn)對(duì)信心機(jī)密性,完整性,可用性的保護(hù)。信息安全管理體系的引入,可以協(xié)調(diào)各個(gè)方面信息管理,管理更為有效。信心安全管理體系是對(duì)系統(tǒng)地組織敏感信息進(jìn)行管理,涉及到人,程序和信息技術(shù)(IT)系統(tǒng)。

      Iso27001:2005是一套國(guó)際公認(rèn)的信息安全管理體系標(biāo)準(zhǔn),按照標(biāo)準(zhǔn)實(shí)施,可以幫助公司識(shí)別,管理和減少信息通常所面臨的各種威脅。11個(gè)角度:

      1. 安全方針:為信息安全提供管理指導(dǎo)和支持

      2. 安全組織:在公司內(nèi)管理信息安全

      3. 資產(chǎn)分類(lèi)與管理:對(duì)公司的信息資產(chǎn)采取適當(dāng)?shù)谋Wo(hù)措施

      4. 人員安全:減少人為錯(cuò)誤,偷竊,欺詐或?yàn)E用信息及處理設(shè)施的風(fēng)險(xiǎn)

      5. 實(shí)體和環(huán)境安全:防止對(duì)商業(yè)場(chǎng)所及信息未經(jīng)授權(quán)的訪(fǎng)問(wèn),損壞及干擾

      6. 通訊與運(yùn)作管理:確保信息處理設(shè)施正確和安全運(yùn)行

      7. 訪(fǎng)問(wèn)控制:管理對(duì)信息的訪(fǎng)問(wèn)

      8. 系統(tǒng)的獲得、開(kāi)發(fā)和維護(hù):確保將安全納入信息系統(tǒng)的整個(gè)生命周期

      9. 安全事件管理:確保安全事件發(fā)生后有正確的處理流程和報(bào)告方式

      10. 商業(yè)活動(dòng)的連續(xù)性管理:防止商業(yè)活動(dòng)的中斷,并保護(hù)關(guān)鍵的業(yè)務(wù)過(guò)程免收重大故

      障或?yàn)?zāi)難的影響

      11. 符合法律:避免違反任何刑法和民法,法律法規(guī)或合同義務(wù)以及任何安全要求。

      信息安全建設(shè)的原則

      領(lǐng)導(dǎo)重視,全民參與:信息安全不僅僅是發(fā)務(wù)部和IT中心的工作,需要各事業(yè)部,中心以及公司全體員工的共同參與

      管理與技術(shù)結(jié)合:技術(shù)不是絕對(duì)的,信息安全管理遵循“七分管理,三分技術(shù)”管理原則。

      “二八”原則:20%的信息安事件來(lái)自外部攻擊,80%的信息安全事件發(fā)生在公司內(nèi)部

      管理原則:管理為主,技術(shù)為輔,內(nèi)外兼防,發(fā)現(xiàn)漏洞,消除隱患,確保安全。

      信息安全管理體系建設(shè)的目的1管理理解企業(yè)所擁有的信息資產(chǎn)的價(jià)值

      2提高企業(yè)員工對(duì)安全的認(rèn)識(shí)和對(duì)安全管理的參與

      3提好企業(yè)用戶(hù)及合作伙伴對(duì)企業(yè)的信心,信任,滿(mǎn)意程度

      4提高企業(yè)信息安全管理的只連年感和水平

      5遵守相關(guān)法律法規(guī)的要求

      6使企業(yè)更有效的管理和處理安全事件

      7通過(guò)制定和實(shí)施符合國(guó)標(biāo)標(biāo)準(zhǔn)的安全管理制度來(lái)提高企業(yè)的競(jìng)爭(zhēng)優(yōu)勢(shì)和聲譽(yù)

      8為將來(lái)企業(yè)全面發(fā)展電子商務(wù)打下最重要的基礎(chǔ)

      計(jì)算機(jī)安全

      1計(jì)算機(jī)密碼設(shè)置要求

      至少6位

      包含下面4類(lèi)字符組中的3類(lèi),數(shù)字,英文大小寫(xiě)字母和非字母數(shù)字字符

      不包含用戶(hù)名的全部或大部分

      至少90天更換一次密碼

      新密碼不能與舊密碼相同

      2開(kāi)機(jī)密碼

      計(jì)算機(jī)必須設(shè)置開(kāi)機(jī)密碼,不設(shè)開(kāi)機(jī)密碼,那么他人可隨意操作你的計(jì)算機(jī)

      3登入密碼

      計(jì)算機(jī)必須設(shè)置登錄密碼,不設(shè)置登錄密碼,黑客將會(huì)很輕松的攻破你的計(jì)算機(jī) 操作系統(tǒng),并且竊取重要資料,其他人也可以輕易的使用你的計(jì)算機(jī)

      4屏幕保護(hù)密碼

      計(jì)算機(jī)必須設(shè)置屏幕保護(hù)密碼,當(dāng)你離開(kāi)座位最少10分鐘請(qǐng)及時(shí)激活屏幕保護(hù),防止他人乘機(jī)使用你的電腦

      4文件夾共巷享密碼

      計(jì)算機(jī)必須設(shè)置文件夾共享密碼,禁止不帶密碼的共享方式

      6硬盤(pán)加密密碼

      筆記本電腦必須要設(shè)置硬盤(pán)加密密碼,7磁盤(pán)消磁

      當(dāng)計(jì)算機(jī)硬盤(pán)需要換廠(chǎng)更換或者報(bào)廢時(shí),必須通過(guò)硬盤(pán)消磁盤(pán)處理,消除存儲(chǔ)數(shù)據(jù),維護(hù)信息安全

      8計(jì)算機(jī)軟件安裝

      公司禁止員工私自安裝有版權(quán)爭(zhēng)議的軟件

      9usb監(jiān)控

      公司目前實(shí)施的usb安全策略分為兩種:usb封閉和監(jiān)控。

      網(wǎng)絡(luò),郵件系統(tǒng),文件安全

      1公司內(nèi)部網(wǎng)絡(luò)安全注意事項(xiàng):

      禁止通過(guò)公司網(wǎng)絡(luò)訪(fǎng)問(wèn)互聯(lián)網(wǎng),從事與工作無(wú)關(guān)的事情

      禁止在網(wǎng)絡(luò)上偽裝為他人

      禁止在公司網(wǎng)絡(luò)上運(yùn)行黑客工具

      禁止在公司網(wǎng)絡(luò)上使用非公司的電子郵件

      禁止員工私自撥號(hào)上網(wǎng)

      禁止未經(jīng)批準(zhǔn)增加網(wǎng)絡(luò)設(shè)備到公司的網(wǎng)絡(luò)架構(gòu)中

      2ip地址獲得

      公司的內(nèi)部的ip地址設(shè)置為自動(dòng)獲取方式,禁止私自固定ip地址 禁止私自架設(shè)代理服務(wù)器上網(wǎng)

      下載信息安全管理體系作業(yè)文件word格式文檔
      下載信息安全管理體系作業(yè)文件.doc
      將本文檔下載到自己電腦,方便修改和收藏,請(qǐng)勿使用迅雷等下載。
      點(diǎn)此處下載文檔

      文檔為doc格式


      聲明:本文內(nèi)容由互聯(lián)網(wǎng)用戶(hù)自發(fā)貢獻(xiàn)自行上傳,本網(wǎng)站不擁有所有權(quán),未作人工編輯處理,也不承擔(dān)相關(guān)法律責(zé)任。如果您發(fā)現(xiàn)有涉嫌版權(quán)的內(nèi)容,歡迎發(fā)送郵件至:645879355@qq.com 進(jìn)行舉報(bào),并提供相關(guān)證據(jù),工作人員會(huì)在5個(gè)工作日內(nèi)聯(lián)系你,一經(jīng)查實(shí),本站將立刻刪除涉嫌侵權(quán)內(nèi)容。

      相關(guān)范文推薦

        信息安全文件管理制度

        信息安全文件管理制度 第一章 總則 第一條 為規(guī)范信息中心信息安全文件的制定、發(fā)布、評(píng)審和修訂活動(dòng),特制定本制度。 第二條 本制度適用中心與信息安全有關(guān)的所有制度。 第......

        公司管理體系文件

        國(guó)電南京自動(dòng)化股份有限公司管理體系文件1 目的對(duì)生產(chǎn)產(chǎn)品的工作現(xiàn)場(chǎng)進(jìn)行管理,保持生產(chǎn)設(shè)施處于清潔、整齊、有序的狀態(tài),并持續(xù)不斷地改進(jìn)工作環(huán)境的條件,以提高員工的工作積極......

        物業(yè)管理體系文件匯總

        物業(yè)管理體系文件匯總 xx物業(yè)管理體系文件整理匯總 xx物業(yè)管理體系文件的分類(lèi): Ⅰ職能管理類(lèi)Z Ⅱ顧客關(guān)系類(lèi)C Ⅲ設(shè)備與房屋本體類(lèi)S Ⅳ安全管理類(lèi)A Ⅴ環(huán)境管理類(lèi)H Ⅵ經(jīng)營(yíng)管理......

        質(zhì)量管理體系文件

        GL0121-2007 質(zhì)量管理體系文件 安全生產(chǎn)和勞動(dòng)保護(hù)制度1、 目的 為加強(qiáng)公司安全文明生產(chǎn),確保廣大員工的人身安全和公司財(cái)產(chǎn)安全,防止和杜絕事故的發(fā)生,特制定本管理制度。 2、......

        質(zhì)量管理體系文件

        質(zhì)量管理體系文件 質(zhì)量管理制度 一、目的:監(jiān)理質(zhì)量管理體系文件的管理制度,規(guī)范企業(yè)質(zhì)量管理體系文件的管理。 二、依據(jù)《中華人民共和國(guó)藥品管理法》和《藥品經(jīng)營(yíng)質(zhì)量管理規(guī)......

        安全管理體系與保證措施文件

        安全管理體系與保證措施 1.1 安全目標(biāo) 杜絕重傷及重傷以上人身傷亡事故,無(wú)重大機(jī)械設(shè)備火災(zāi)及交通事故;杜絕因工程管理不善引起的各類(lèi)事故的發(fā)生。 1.2 安全保證體系 建立以項(xiàng)......

        網(wǎng)絡(luò)信息安全作業(yè)

        1、破譯vigenère 密碼加密的密文 要求: ? 密鑰長(zhǎng)度3~16; ? 明文為普通英文文章(僅含小寫(xiě)字母); ? 實(shí)現(xiàn)vigenère 加密、解密; ? 破譯密文 提交的報(bào)告: ? 你選擇的密鑰、明文、加密后的......

        地鐵信息管理體系

        沈陽(yáng)地鐵與上海地鐵信息管理體系分析 一. 沈陽(yáng)地鐵公司信息管理體系 1.財(cái)務(wù)管理 核算管理:總賬管理 應(yīng)收賬款 固定資產(chǎn) 應(yīng)付資產(chǎn) 預(yù)算管理:目標(biāo)設(shè)定 預(yù)算編制 預(yù)算監(jiān)控 預(yù)算報(bào)......