ONEPSOFT | 软考学习知识库
practice17|第9章 信息安全规划主要内容自测
题 1 · 情境判断|某单位为通过等保,直接照搬了一份 ISO 27001 体系文件,认为 " 反正都是安全管理体系,通用 "。这种做法妥当吗?
- 考察点(教材原文):「常见的有基于 ISO 27001 的信息安全管理体系和基于等级保护的信息安全管理体系」「ISO 27001 着眼整体业务风险;等级保护对信息分等级实行安全保护」——出自【第 9 章 9.3.3】
- 自答区:(写妥当/不妥当 + 理由)
- 参考答案与解读:不妥当。两套体系视角不同:ISO 27001 是国际标准、着眼业务风险;等保是国内合规、按等级保护。二者可结合但不能 " 照搬替代 "——做等保要按等保的定级、基本要求、实施方法来,ISO 文件不能直接当等保材料。规划时应明确走哪条(或并存)。
- 画像提示:就像 " 国际 ISO 45001 安全管理 " 和 " 属地安监达标 " 都是安全体系,但验收口径不同,不能拿一份顶另一份。
题 2 · 概念辨析|访问控制有 DAC / Role-BAC / Rule-BAC / MAC 四种,谁最严、谁最灵活?" 最小特权 " 原则属于哪个体系?
- 考察点(教材原文):「访问控制机制:自主访问控制 (DAC)、基于角色 (Role-BAC)、基于规则 (Rule-BAC)、强制访问控制 (MAC)」「运营体系:因需可知和最小特权」——出自【第 9 章 9.3.4 / 9.3.5】
- 自答区:(写四者严松排序 + 最小特权归属)
- 参考答案与解读:从严到松大致:MAC(强制,系统定死)> Role-BAC(按角色)≈ Rule-BAC(按规则)> DAC(自主,属主自己定,最灵活)。最小特权(主体仅被授予执行工作所需特权)属于运营体系的控制方法,是日常运维该守的规矩。
- 画像提示:MAC 像 " 只有持证安全员能进危化品库 ",DAC 像 " 班组长自己决定谁进工具房 ";最小特权像 " 工人只拿本岗钥匙 "。
题 3 · 综合连接|信息安全规划主要内容包含哪四套体系?并各用一句话说明它们的关系
- 考察点(教材原文):「利益相关方诉求;组织体系;管理体系;技术体系;运营体系」——出自【第 9 章 9.3.1–9.3.5】
- 自答区:(写四体系 + 关系)
- 参考答案与解读:四体系 = 组织体系(谁管,自上而下四层)、管理体系(定方针规矩,ISO/等保)、技术体系(上设备手段,七件套)、运营体系(日常 + 应急,最小特权/培训/应急响应)。关系一句话:组织定人 → 管理定规 → 技术上器 → 运营管日常,四者都要覆盖且对齐利益相关方诉求。
- 画像提示:就像工地 " 安全部 (组织)→安标体系 (管理)→防护设施 (技术)→班前教育演练 (运营)",环环相扣。
掌握度自评(答完回来勾)
| 题号 | 你的判定 | 是否吃透 | 备注 |
|---|
| 题 1 | 对/错/说不清 | □ | |
| 题 2 | 对/错/说不清 | □ | |
| 题 3 | 对/错/说不清 | □ | |