ONEPSOFT | 软考学习知识库
practice16|第9章 信息安全架构自测
题 1 · 情境判断|某单位信息安全规划只买了一堆防火墙、IDS、审计系统,认为 " 设备到位安全架构就建好了 "。这个认识对吗?
- 考察点(教材原文):「信息安全架构是企业架构的子集……描述安全结构、安全过程、系统、人员和组织子单元,与业务目标一致」「系统安全架构目标是不依赖外部防御、从源头打造自身安全」, 出自【第 9 章 9.2 / 9.2.1】
- 自答区:(写对/错 + 缺了什么)
- 参考答案与解读:不对,这是典型 " 重设备轻架构 "。信息安全架构先画 " 三道安全防线 " 框架(系统自带安全、技术体系设施、独立审计),再填设备。只买设备没做架构设计,等于没画总平面图就买建材。系统安全还应 " 从源头打造自身安全 ",不能只靠外部防火墙。
- 画像提示:就像工地只买监控灭火器却不画安全总平图、不分级管控, 设备堆着也防不住。
题 2 · 概念辨析|" 三道安全防线 "(系统/技术/审计架构)分别管什么?等保 " 一个中心三重防御 " 是哪三重?
- 考察点(教材原文):「系统安全架构、安全技术体系架构和审计架构组成三道安全防线」「等保体现 ' 一个中心三重防御 ':安全管理中心 + 安全计算环境、安全区域边界、安全网络通信」, 出自【第 9 章 9.2.1 / 9.3.3】
- 自答区:(写三道防线 + 三重防御)
- 参考答案与解读:三道防线, ①系统安全架构(让系统自带铠甲,源头安全);②安全技术体系架构(建公共安全设施);③审计架构(独立部门查风险)。等保三重防御 = 安全计算环境(主机/应用)+ 安全区域边界(网络边界)+ 安全网络通信(传输),统由一个安全管理中心管。
- 画像提示:三道防线像 " 塔吊自带限位 (系统)+ 现场公共安防 (技术)+ 安监巡查 (审计)";三重防御像 " 作业面 + 围挡边界 + 进场通道 " 都被安全指挥中心盯着。
题 3 · 综合连接|信息系统安全保障模型有哪三个维度?并指出 " 能力成熟度 " 从低到高的级别
- 考察点(教材原文):「模型包含保障要素、生命周期和能力成熟度 3 个维度……以风险和策略为基础」「生命周期:规划组织、开发采购、实施交付、运行维护、废弃 5 阶段」「成熟度:基本执行级、计划跟踪级、充分定义级、量化控制级、持续优化级」, 出自【第 9 章 9.2.3】
- 自答区:(写三维度 + 五级别)
- 参考答案与解读:三维度 = 保障要素(技术/工程/管理/人员)× 生命周期(规划→废弃 5 阶段)× 能力成熟度。五级别从低到高:基本执行级 → 计划跟踪级 → 充分定义级 → 量化控制级 → 持续优化级。核心是 " 安全贯穿全生命周期、动态持续 ",不是某时间点一次性保证。
- 画像提示:就像工地安全 " 技术防护 + 全周期 (规划到拆除)+ 从应付到持续改进五级 ",安全是持久战不是一阵风。
掌握度自评(答完回来勾)
| 题号 | 你的判定 | 是否吃透 | 备注 |
|---|
| 题 1 | 对/错/说不清 | □ | |
| 题 2 | 对/错/说不清 | □ | |
| 题 3 | 对/错/说不清 | □ | |