ONEPSOFT | 软考学习知识库
practice50|第2-4章 信息安全管理自测
三题覆盖情境判断 / 概念辨析 / 综合连接。做完对照 " 教材依据 " 与 " 参考答案解读 ",再用底部自评表打分。
题目一(情境判断)
某政务系统遭黑客入侵,攻击者篡改了公示数据(内容被改),并导致网站瘫痪 3 小时(打不开)。事件后单位让 " 系统管理员 " 自己写一份安全审查报告。请指出:这次攻击分别破坏了 CIA 哪两个属性?让系统管理员自审的做法违背了安全审计的什么原则?
教材依据
完整性:信息正确、真实、未被篡改、完整无缺。可用性:信息可随时正常使用。安全审计(数据安全审计)应由独立于被审计数据和流程的内/外部审计人员执行。
参考答案解读
篡改公示数据 → 破坏完整性;网站瘫痪打不开 → 破坏可用性。让系统管理员自己写审查报告,违背安全审计的" 独立性 " 原则, 审计人不能又当运动员又当裁判,必须独立于被审计的数据和流程。
土木画像提示
改数据=结构被偷改(完整性);瘫痪=楼用不了(可用性);自己审自己=施工队又干活又验收,不许。
题目二(概念辨析)
关于网络安全等级保护 2.0,下列说法正确的是( )
A. 等保 2.0 于 2020 年实施,对象仍是 " 信息系统 "
B. 第三级是 " 受到破坏后对国家安全造成特别严重危害 "
C. 等保 2.0 将 " 信息系统安全 " 扩展为 " 网络安全 ",按破坏后危害程度分五级,第四级对应 " 特别严重危害社会公共利益或严重危害国家安全 "
D. 第一级即要求防护来自国家级敌对组织的攻击
教材依据
等保 2.0 于 2019 年 12 月 1 日实施,将 " 信息系统安全 " 扩展为 " 网络安全 "。五级中:第三级, 严重危害社会公共利益或危害国家安全;第四级, 特别严重危害社会公共利益或严重危害国家安全;第五级, 特别严重危害国家安全。
参考答案解读
选 C。A 错:2019 年实施且对象扩展为 " 网络 ";B 错:第三级是 " 危害国家安全 "(非特别严重),特别严重是第五级;D 错:第一级仅防个人少量资源威胁,国家级威胁是第五级。
土木画像提示
等保五级像安防等级:一级民宅、三级涉国家安全、五级核设施。第四级=特别严重危害公共利益或严重危害国家安全。
题目三(综合连接)
将下列 " 安全举措 " 与对应的信息安全概念配对:
① 给机房装门禁,只有授权运维能进
② 数据库字段加校验,防止被偷偷修改
③ 核心系统做双活,断电也能切换继续用
④ 部署 CA 证书,操作留日志且不可抵赖
⑤ 请独立第三方按法规查数据合规并出整改单
选项:a. 保密性 b. 完整性 c. 可用性 d. 安全工程五要素 (不可否认) e. 安全审计 (合规/独立)
教材依据
保密性:不被未授权者知晓。完整性:未被篡改。可用性:随时正常使用。安全空间五要素含认证、权限、完整、加密、不可否认。数据安全审计由独立人员执行,含合规审计并出报告。
参考答案解读
①, a(保密性,门禁锁好);②, b(完整性,防篡改);③, c(可用性,双活保可用);④, d(不可否认,留痕赖不掉);⑤, e(独立安全审计 + 合规 + 报告)。门锁=保密,结构稳=完整,随时用=可用,留痕=不可否认,第三方查=审计。
土木画像提示
①门禁=保密;②结构不被偷改=完整;③双电源/备用=可用;④操作留痕=不可否认;⑤独立安检=审计。
自评表(做完打 √ / 打分)
| 维度 | 自评分(1-5) | 备注 |
|---|---|---|
| 我能说出 CIA 三要素各自定义 | ||
| 我能区分等保五级(危害程度递进) | ||
| 我记得安全管理机构建立五步 | ||
| 我知道安全工程五要素(认证/权限/完整/加密/不可否认) | ||
| 我理解安全审计必须 " 独立 " |
低于 3 分的项目,回看 deepread50 的 ③④ 段与工程对照表再巩固。信息安全正是运维服务的 " 守门员 ",建议结合系规清单的运维安全一节一起看。