浅刷了一遍51CTO软考题库客观题及其解析(2)
攻击树的缺点:由于树结构的内在限制,攻击树不能用来建模多重尝试攻击、时间依赖及访问控制等场景;不能用来建模循环事件;对于现实中的大规模网络,攻击树方法处理起来将会特别复杂。
常见的危害行为是信息泄露攻击,完整性破坏攻击,拒绝服务攻击,非法使用攻击。
网络信息系统废弃阶段的安全管理活动包括:对要替换或废弃的网络系统组件进行风险评估;废弃的网络信息系统组件安全处理;网络信息系统组件的安全更新。
网络信息安全认证是实现网络资源访问控制的前提和依据,是有效保护网络管理对象的重要技术方法。网络认证的作用是标识鉴别网络资源访问者的身份的真实性,防止用户假冒身份访问网络资源。
网络信息安全十二个问题如下:
1、网络强依赖性及网络安全关联风险凸显
2、产品供应链与安全质量风险
3、产品技术同质性与技术滥用风险
4、建设与管理发展不平衡、 不充分的风险
5、数据安全风险
6、高级持续威胁风险APT
7、恶意代码风险
8、软件代码和安全漏洞风险
9、人员的网络安全意识风险
10、技术复杂性和运营安全风险
11、地下黑产经济风险
12、间谍与网络战风险
网络空间信息安全与传统安全有着明显差异,其具有网络安全威胁高隐蔽性、网络安全技术高密集性、网络安全控制地理区域不可限制性、网络安全防护时间不可区分性、网络攻防严重非对称性等特点。
文件等客体则含有自主访问控制列表(DACL),标明谁有权访问,还含有系统访问控制列表(SACL),标明哪些主体的访问需要被记录。
特权的分配原则是“按需使用”,这条原则保证系统不会将权限过多地分配给用户,从而可以限制特权造成的危害。
访问控制的目的是保护系统的资产,防止非法用户进入系统及合法用户对系统资源的非法使用。
访问控制策略用于规定用户访问资源的权限,防止资源损失、泄密或非法使用。在设计访问控制策略时,一般应考虑下面的要求:
(1)不同网络应用的安全需求,如内部用户访问还是外部用户;
(2)所有和应用相关的信息的确认,如通信端口号、IP地址等;
(3)网络信息传播和授权策略,如信息的安全级别和分类;
(4)不同系统的访问控制和信息分类策略之间的一致性;
(5)关于保护数据和服务的有关法规和合同义务;
(6)访问权限的更新和维护。
基于属性的访问控制是一个新兴的访问控制方法,其主要提供分布式网络环境和Web服务的模型访问控制。
自主访问控制模型、强制访问控制模型、基于角色的访问控制模型常用于操作系统、数据库系统的资源访问。
一般来说,认证技术产品的评价指标可以分成三类,即安全功能要求、性能要求和安全保障要求。
快速在线认证的设计目标是保护用户隐私,不提供跟踪用户的信息,用户生物识别信息不离开用户的设备。
国内网络信任体系是以密码技术为基础,以法律法规、技术标准和基础设施为主要内容,以解决网络应用中身份认证、授权管理和责任认定等为目的的完整体系。
上下文因素主要有事务、导航、设备和网络模式。
认知因素主要有眼手协调、应用行为模式、使用偏好、设备交互模式等。
所表现的行为特征是指实体(声称者)所表现的行为特征,如鼠标使用习惯、键盘敲键力度、地理位置等。
鉴别一般是利用口令、电子签名、数字证书、令牌、生物特征、行为表现等相关数字化凭证对实体所声称的属性进行识别验证的过程。
容灾备份包含两个概念:
- 容灾:遭遇灾害时确保信息系统正常运行,助企业实现业务连续性目标。
- 备份:应对灾难导致的数据丢失,目标是帮助企业应对软硬灾害,如人为误操作、软件错误、病毒入侵、硬件故障、自然灾害等。
- 容灾与备份技术不属于网络安全控制技术。
访问控制是在访问发生前,依据策略主动决定是否允许访问的技术,属于预防性的主动防护。入侵检测和漏洞扫描属于检测技术,应急响应属于事后处置技术。
《中华人民共和国网络安全法》第二十五条 网络运营者应当制定网络安全事件应急预案,及时处置系统漏洞、计算机病毒、网络攻击、网络侵入等安全风险;在发生危害网络安全的事件时,立即启动应急预案,采取相应的补救措施,并按照规定向有关主管部门报告。
确定BCM战略具体包括事件的应急处理计划、连续性计划和灾难恢复计划等内容。
涉密信息系统安全保密标准工作组负责研究提出涉密信息系统安全保密标准体系;制定和修订涉密信息系统安全保密标准。
涉密人员的脱密期应根据其接触、知悉国家秘密的密级、数量、时间等情况确定。一般情况下,核心涉密人员为3年至5年,重要涉密人员为2年至3年,一般涉密人员为1年至2年。
《中华人民共和国网络安全法》第五十六条 省级以上人民政府有关部门在履行网络安全监督管理职责中,发现网络存在较大安全风险或者发生安全事件的,可以按照规定的权限和程序对该网络的运营者的法定代表人或者主要负责人进行约谈。网络运营者应当按照要求采取措施,进行整改,消除隐患。
《一般数据保护条例》是欧盟法规的重要组成部分,主要内容是关于欧盟境内的公民数据应该如何被公司所使用,引入严格的新规则,以获得人们对数据进行处理的同意。它由欧洲议会在2016年4月所批准,并且将在2018年5月正式实施。
威胁是一种对信息系统构成潜在破坏的可能性因素
《中华人民共和国网络安全法》第八条 国家网信部门负责统筹协调网络安全工作和相关监督管理工作。国务院电信主管部门、公安部门和其他有关机关依照本法和有关法律、行政法规的规定,在各自职责范围内负责网络安全保护和监督管理工作。县级以上地方人民政府有关部门的网络安全保护和监督管理职责,按照国家有关规定确定。
为了克服高温、湖湿、低温、干燥等给计算机设备带来的危害,通常希望把计算机机房的湿度控制在45%—65%之间。
《中华人民共和国密码法》于2020年1月1日生效。
《计算机场地通用规范》(GB/T 2887-2011)中,依据计算机系统的规模、用途以及管理体制,可选用下列房间。
主要工作房间:计算机机房。
第一类辅助房间:低压配电间、不间断电源室、蓄电池室、发电机室、气体钢瓶室、监控室等。
第二类辅助房间:资料室、维修室、技术人员办公室;
第三类辅助房间:储藏室、缓冲间、机房人员休息室、盥洗室等。
《数据中心设计规范》(gb50174-2017)中,数据中心的耐火等级不应低于二级。
《互联网数据中心工程技术规范》(GB51195-2016)重要条款有:
3.3.2 IDC机房可划分为R1、R2、R3三个级别,各级IDC机房应符合下列规定:
1 R1级IDC机房的机房基础设施和网络系统的主要部分应具备一定的冗余能力,机房基础设施和网络系统可支撑的IDC业务的可用性不应小于99.5%。
2 R2级IDC机房的机房基础设施和网络系统应具备冗余能力,机房基础设施和网络系统可支撑的IDC业务的可用性不应小于99.9%。
3 R3级IDC机房的机房基础设施和网络系统应具备容错能力,机房基础设施和网络系统可支撑的IDC业务的可用性不应小于99.99%。
《计算机信息系统国际联网保密管理规定》规定:“涉及国家秘密的计算机信息系统,不得直接或间接地与国际互联网或其他公共信息网络相连接,必须实行物理隔离。”
依据《可信计算机系统评估准则》TCSEC要求,C2及以上安全级别的计算机系统,必须具有审计功能。依据《计算机信息系统安全保护等级划分标准》(GB 17859)规定,从第二级(系统审计保护级)开始要求系统具有安全审计机制。
信息安全技术信息系统灾难恢复规范(GB/T 20988-2007)》中:
第3级要求每天多次利用通信网络将关键数据定时批量传送至备用场地,并在灾难备份中心配置专职的运行管理人员;对于运行维护来说,要求制定电子传输数据备份系统运行管理制度。
第4级须配置灾难恢复所需的全部数据处理设备和通信线路及网络设备,并处于就绪状态;备用场地也提出了支持7×24小时运作的更高的要求,同时对技术支持和运维管理的要求也有相应的提高。
中央网络安全和信息化领导小组第一次会议于2014年2月27日在北京召开。2018年3月,根据中共中央印发的《深化党和国家机构改革方案》,将中央网络安全和信息化领导小组改为中国共产党中央网络安全和信息化委员会。

我国的国家标准GB17859《计算机信息系统安全保护等级划分准则》(以下简称《准则》)从第二级开始要求提供审计安全机制。其中,第二级为系统审计保护级,该级要求计算机信息系统可信计算基实施了粒度更细的自主访问控制,它通过登录规程、审计安全性相关事件和隔离资源,使用户对自己的行为负责。
中华人民共和国保守国家秘密法实施条例》,重要条款如下:
第十三条 机关、单位对所产生的国家秘密,应当按照保密事项范围的规定确定具体的保密期限;保密事项范围没有规定具体保密期限的,可以根据工作需要,在保密法规定的保密期限内确定;不能确定保密期限的,应当确定解密条件。
国家秘密的保密期限,自标明的制发日起计算;不能标明制发日的,确定该国家秘密的机关、单位应当书面通知知悉范围内的机关、单位和人员,保密期限自通知之日起计算。
2017年中央网信办发布《国家网络安全事件应急预案》,其中把网络信息安全事件分为恶意程序事件、网络攻击事件、信息破坏事件、信息内容安全事件、设备设施故障、灾害性事件和其他信息安全事件等7个基本分类。
根据网络安全事件对国家安全、社会秩序、经济建设和公众利益的影响程度,可以将网络安全事件分为四级:特别重大网络安全事件、重大网络安全事件、较大网络安全事件和一般网络安全事件。
一般网络安全事件:对国家安全、社会秩序、经济建设和公众利益构成一定威胁、造成一定影响的网络安全事件。
2021年6月10日,十三届全国人大常委会第二十九次会议通过了《中华人民共和国数据安全法》,并于2021年9月1日起施行。注意一个是通过时间,一个是实施时间。
根据《中华人民共和国密码法》,密码分为核心密码、普通密码和商用密码。其中核心密码、普通密码用于保护国家秘密信息,核心密码保护信息的最高密级为绝密级,普通密码保护信息的最高密级为机密级。商用密码用于保护不属于国家秘密的信息,公民、法人和其他组织可以依法使用商用密码保护网络与信息安全。
针对政府网站,国家颁布了《信息安全技术政府门户网站系统安全技术指南》(GBT31506-2015)政府网站的信息安全等级原则上不应低于三级,三级网站每年应测评一次。
《中华人民共和国密码法》于2019年10月26日第十三届全国人民代表大会常务委员会第十四次会议通过,2020年1月1日起正式实施。2021年8月20日,十三届全国人大常委会第三十次会议表决通过《中华人民共和国个人信息保护法》,自2021年11月1日起施行。
网络安全等级保护2.0的主要变化包括:一是扩大了对象范围,将云计算、移动互联、物联网、工业控制系统等列入标准范围,构成了“网络安全通用要求+新型应用的网络安全扩展要求”的要求内容。二是提出了在“安全通信网络”“安全区域边界”“安全计算环境”和“安全管理中心”支持下的三重防护体系架构。三是等级保护2.0新标准强化了可信计算技术使用的要求,各级增加了“可信验证”控制点。其中,一级要求设备的系统引导程序、系统程序等进行可信验证;二级增加重要配置参数和应用程序进行可信验证,并将验证结果形成审计记录送至安全管理中心;三级增加应用程序的关键执行环节进行动态可信验证;四级增加应用程序的所有执行环节进行动态可信验证。
水坑攻击的核心特点是攻击者先分析目标群体的上网习惯,入侵其经常访问的合法网站并植入恶意代码,当用户访问该网站时触发攻击。
Biba模型属于强制访问控制模型,Biba模型要求对主、客体完整性级别进行划分,完整性级别由完整等级和范畴构成,Biba模型基于以下两条规则确保数据的完整性:
1、当且仅当客体的完整性级别支配主体的完整性级别时,主体才具有对客体“读”的权限,即“不下读”。
2、当且仅当主体的完整性级别支配客体的完整性级别时,主体才具有对客体“写”的权限,即“不上写”。
网络系统安全策略应该由网络安全组织的管理层制定,而不是领导层,领导层负责审查与批准网络系统安全策略。
WIFI7采用的安全协议是WPA3。
硬件木马检测方法:反向分析法、功耗分析法、侧信道分析法。
黑客攻击属于安全威胁,漏洞属于安全脆弱性。
留存相关的网络日志不少于6个月。
基于MITRE ATTCK模型常见的应用场景主要有网络红蓝对抗模拟、网络安全渗透测试、网络防御差距评估、网络威胁情报收集等。
网络生存模型的3R策略是:抵抗(Resisitance)、识别(Recognition)、恢复(Recovery)。
安全功能检测依据网络信息系统的安全目标和设计要求,对信息系统的安全功能实现状况进行评估,检查安全功能是否满足目标和设计要求。安全功能符合性检测的主要依据有:《信息安全技术信息系统等级保护安全设计技术要求》(GB/T25070- 2010)、 《信息安全技术信息系统通用安全技术要求》(GB/T 20271- -2006) 、网络信息安全最佳实践、网络信息系统项目安全需求说明书等。主要方法是:访谈调研、现场查看、文档审查、社会工程、漏洞扫描、渗透测试、形式化分析验证等。
当发现外部电源中断故障时,启动II级处置程序。具体应急操作如下:
手动切换至备用供电线路。
立即查明断 电原因。
如因局内部线路故障,迅速联系物业管理部门恢复供电。
预计停电1小时以内,由UPS供电(适用无备用供电线路的情况)。
停电超过1小时,关闭网络设备、服务器、精密空调、UPS 电源设备和配电柜总开关等设备,并关闭机房所有设备。
PCI-DSS包括6大类要求,分别是构建和维护安全的网络、保护持卡人数据、维护漏洞管理程序、实施严格的存储控制措施、定期监控和测试网络、以及维护信息安全策略。
根据《计算机场地通用规范(GB/T 2887—2011)》,机房内无线电干扰场强,在频率范围0.15MHz~100MHz时不大于126dBμV,磁场干扰场强不大于800A/m。
由于网络信息系统的设备供应链条的复杂性,设备保护还需要采取以下增强性保护措施。
(1)设备供应链弹性。
(2)设备安全质量保障。
(3)设备安全合规。
(4)设备安全审查
更多推荐

所有评论(0)