freepeople性欧美熟妇, 色戒完整版无删减158分钟hd, 无码精品国产vα在线观看DVD, 丰满少妇伦精品无码专区在线观看,艾栗栗与纹身男宾馆3p50分钟,国产AV片在线观看,黑人与美女高潮,18岁女RAPPERDISSSUBS,国产手机在机看影片

正文內(nèi)容

信息安全等級測評師考試重點梳理-wenkub.com

2025-06-06 22:35 本頁面
   

【正文】   應(yīng)急預(yù)案管理(G3)本項要求包括:a) 應(yīng)在統(tǒng)一的應(yīng)急預(yù)案框架下制定不同事件的應(yīng)急預(yù)案,應(yīng)急預(yù)案框架應(yīng)包括啟動應(yīng)急預(yù)案的條件、應(yīng)急處理流程、系統(tǒng)恢復(fù)流程、事后教育和培訓(xùn)等內(nèi)容;b) 應(yīng)從人力、設(shè)備、技術(shù)和財務(wù)等方面確保應(yīng)急預(yù)案的執(zhí)行有足夠的資源保障;c) 應(yīng)對系統(tǒng)相關(guān)的人員進行應(yīng)急預(yù)案培訓(xùn),應(yīng)急預(yù)案的培訓(xùn)應(yīng)至少每年舉辦一次;d) 應(yīng)定期對應(yīng)急預(yù)案進行演練,根據(jù)不同的應(yīng)急恢復(fù)內(nèi)容,確定演練的周期;e) 應(yīng)規(guī)定應(yīng)急預(yù)案需要定期審查和根據(jù)實際情況更新的內(nèi)容,并按照執(zhí)行?!?密碼管理(G3)應(yīng)建立密碼使用管理制度,使用符合國家密碼管理規(guī)定的密碼技術(shù)和產(chǎn)品。   監(jiān)控管理和安全管理中心(G3)本項要求包括:a) 應(yīng)對通信線路、主機、網(wǎng)絡(luò)設(shè)備和應(yīng)用軟件的運行狀況、網(wǎng)絡(luò)流量、用戶行為等進行監(jiān)測和報警,形成記錄并妥善保存;b) 應(yīng)組織相關(guān)人員定期對監(jiān)測和報警記錄進行分析、評審,發(fā)現(xiàn)可疑行為,形成分析報告,并采取必要的應(yīng)對措施;c) 應(yīng)建立安全管理中心,對設(shè)備狀態(tài)、惡意代碼、補丁升級、安全審計等安全相關(guān)事項進行集中管理?!?系統(tǒng)運維管理  環(huán)境管理(G3)本項要求包括:a) 應(yīng)指定專門的部門或人員定期對機房供配電、空調(diào)、溫濕度控制等設(shè)施進行維護管理;b) 應(yīng)指定部門負(fù)責(zé)機房安全,并配備機房安全管理人員,對機房的出入、服務(wù)器的開機或關(guān)機等工作進行管理;c) 應(yīng)建立機房安全管理制度,對有關(guān)機房物理訪問,物品帶進、帶出機房和機房環(huán)境安全等方面的管理作出規(guī)定;d) 應(yīng)加強對辦公環(huán)境的保密性管理,規(guī)范辦公環(huán)境人員行為,包括工作人員調(diào)離辦公室應(yīng)立即交還該辦公室鑰匙、不在辦公區(qū)接待來訪人員、工作人員離開座位應(yīng)確保終端計算機退出登錄狀態(tài)和桌面上沒有包含敏感信息的紙檔文件等。  系統(tǒng)交付(G3)本項要求包括:a) 應(yīng)制定詳細(xì)的系統(tǒng)交付清單,并根據(jù)交付清單對所交接的設(shè)備、軟件和文檔等進行清點;b) 應(yīng)對負(fù)責(zé)系統(tǒng)運行維護的技術(shù)人員進行相應(yīng)的技能培訓(xùn);c) 應(yīng)確保提供系統(tǒng)建設(shè)過程中的文檔和指導(dǎo)用戶進行系統(tǒng)運行維護的文檔;d) 應(yīng)對系統(tǒng)交付的控制方法和人員行為準(zhǔn)則進行書面規(guī)定;e) 應(yīng)指定或授權(quán)專門的部門負(fù)責(zé)系統(tǒng)交付的管理工作,并按照管理規(guī)定的要求完成系統(tǒng)交付工作。  自行軟件開發(fā)(G3)本項要求包括:a) 應(yīng)確保開發(fā)環(huán)境與實際運行環(huán)境物理分開,開發(fā)人員和測試人員分離,測試數(shù)據(jù)和測試結(jié)果受到控制;b) 應(yīng)制定軟件開發(fā)管理制度,明確說明開發(fā)過程的控制方法和人員行為準(zhǔn)則;c) 應(yīng)制定代碼編寫安全規(guī)范,要求開發(fā)人員參照規(guī)范編寫代碼;d) 應(yīng)確保提供軟件設(shè)計的相關(guān)文檔和使用指南,并由專人負(fù)責(zé)保管;e) 應(yīng)確保對程序資源庫的修改、更新、發(fā)布進行授權(quán)和批準(zhǔn)。 (G3)a) 應(yīng)明確信息系統(tǒng)的邊界和安全保護等級; b) 應(yīng)以書面的形式說明確定信息系統(tǒng)為某個安全保護等級的方法和理由;c) 應(yīng)組織相關(guān)部門和有關(guān)安全技術(shù)專家對信息系統(tǒng)定級結(jié)果的合理性和正確性進行論證和審定;d) 應(yīng)確保信息系統(tǒng)的定級結(jié)果經(jīng)過相關(guān)部門的批準(zhǔn)。(G3)a) 應(yīng)對各類人員進行安全意識教育、崗位技能培訓(xùn)和相關(guān)安全技術(shù)培訓(xùn);b) 應(yīng)對安全責(zé)任和懲戒措施進行書面規(guī)定并告知相關(guān)人員,對違反違背安全策略和規(guī)定的人員進行懲戒; c) 應(yīng)對定期安全教育和培訓(xùn)進行書面規(guī)定,針對不同崗位制定不同的培訓(xùn)計劃,對信息安全基礎(chǔ)知識、崗位操作規(guī)程等進行培訓(xùn);d) 應(yīng)對安全教育和培訓(xùn)的情況和結(jié)果進行記錄并歸檔保存。關(guān)鍵崗位的人員還要簽署崗位安全協(xié)議。(G3)a) 安全管理員應(yīng)負(fù)責(zé)定期進行安全檢查,檢查內(nèi)容包括系統(tǒng)日常運行、系統(tǒng)漏洞和數(shù)據(jù)備份等情況;b) 應(yīng)由內(nèi)部人員或上級單位定期進行全面安全檢查,檢查內(nèi)容包括現(xiàn)有安全技術(shù)措施的有效性、安全配置與安全策略的一致性、安全管理制度的執(zhí)行情況等;c) 應(yīng)制定安全檢查表格實施安全檢查,匯總安全檢查數(shù)據(jù),形成安全檢查報告,并對安全檢查結(jié)果進行通報;d) 應(yīng)制定安全審核和安全檢查制度規(guī)范安全審核和安全檢查工作,定期按照程序進行安全審核和安全檢查活動。(G3)a) 應(yīng)根據(jù)各個部門和崗位的職責(zé)明確授權(quán)審批事項、審批部門和批準(zhǔn)人等;b) 應(yīng)針對系統(tǒng)變更、重要操作、物理訪問和系統(tǒng)接入等事項建立審批程序,按照審批程序執(zhí)行審批過程,對重要活動建立逐級審批制度;c) 應(yīng)定期審查審批事項,及時更新需授權(quán)和審批的項目、審批部門和審批人等信息;d) 應(yīng)記錄審批過程并保存審批文檔。 (G3)a) 應(yīng)設(shè)立信息安全管理工作的職能部門,設(shè)立安全主管、安全管理各個方面的負(fù)責(zé)人崗位,并定義各負(fù)責(zé)人的職責(zé);b) 應(yīng)設(shè)立系統(tǒng)管理員、網(wǎng)絡(luò)管理員、安全管理員等崗位,并定義各個工作崗位的職責(zé);c) 應(yīng)成立指導(dǎo)和管理信息安全工作的委員會或領(lǐng)導(dǎo)小組,其最高領(lǐng)導(dǎo)由單位主管領(lǐng)導(dǎo)委任或授權(quán);d) 應(yīng)制定文件明確安全管理機構(gòu)各個部門和崗位的職責(zé)、分工和技能要求。注釋:訪談安全主管,了解安全管理制度制定的流程和方法,查看制度文檔的格式、編號和要求是否統(tǒng)一。)第六章 安全管理測評a) 應(yīng)制定信息安全工作的總體方針和安全策略,說明機構(gòu)安全工作的總體目標(biāo)、范圍、原則和安全框架等;b) 應(yīng)對安全管理活動中的各類管理內(nèi)容建立安全管理制度;c) 應(yīng)對要求管理人員或操作人員執(zhí)行的日常管理操作建立操作規(guī)程;d) 應(yīng)形成由安全策略、管理制度、操作規(guī)程等構(gòu)成的全面的信息安全管理制度體系。)(S3)a) 應(yīng)采用接地方式防止外界電磁干擾和設(shè)備寄生耦合干擾;b) 電源線和通信線纜應(yīng)隔離鋪設(shè),避免互相干擾;c) 應(yīng)對關(guān)鍵設(shè)備和磁介質(zhì)實施電磁屏蔽。) 溫濕度控制(G3)配備機房專用空調(diào)等溫、濕度自動調(diào)節(jié)裝置,保證機房溫度和濕度分別在設(shè)備運行所允許的范圍之內(nèi)。(G3)a) 主要設(shè)備應(yīng)采用必要的接地防靜電措施;b) 機房應(yīng)采用防靜電地板、防靜電工作臺。注釋:機房安裝視頻監(jiān)控和防盜報警系統(tǒng),設(shè)備固定并粘貼標(biāo)記,存儲介質(zhì)分類安全存放,通信線纜隱蔽鋪設(shè) 防雷擊(G3)a) 機房建筑應(yīng)設(shè)置避雷裝置;b) 應(yīng)設(shè)置防雷保安器,防止感應(yīng)雷;c) 機房應(yīng)設(shè)置交流電源地線。而業(yè)務(wù)數(shù)據(jù) 由于其具有重要程度高、變化快等特點,它是備份的主題(如每天、每小時等)批量傳送至備用場地。(A3)a) 應(yīng)提供本地數(shù)據(jù)備份與恢復(fù)功能,完全數(shù)據(jù)備份至少每天一次,備份介質(zhì)場外存放;b) 應(yīng)提供異地數(shù)據(jù)備份功能,利用通信網(wǎng)絡(luò)將關(guān)鍵數(shù)據(jù)定時批量傳送至備用場地;c) 應(yīng)采用冗余技術(shù)設(shè)計網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu),避免關(guān)鍵節(jié)點存在單點故障;d) 應(yīng)提供主要網(wǎng)絡(luò)設(shè)備、通信線路和數(shù)據(jù)處理系統(tǒng)的硬件冗余,保證系統(tǒng)的高可用性。 軟件容錯(A3)a) 應(yīng)提供數(shù)據(jù)有效性檢驗功能,保證通過人機接口輸入或通過通信接口輸入的數(shù)據(jù)格式或長度符合系統(tǒng)設(shè)定要求;b) 應(yīng)提供自動保護功能,當(dāng)故障發(fā)生時自動保護當(dāng)前所有狀態(tài),保證系統(tǒng)能夠進行恢復(fù)。 通信完整性(S3)應(yīng)采用密碼技術(shù)保證通信過程中數(shù)據(jù)的完整性。應(yīng)用系統(tǒng)應(yīng)對審計記錄進行保護,防止非授權(quán)刪除、修改或覆蓋審計記錄。 Oracle查看空閑超時設(shè)置:select limit from dbaprofiles where profile=“DEFAULT” and resourcename=IDLETIME(值為unlimited表示沒有限制) 確定用戶使用的profile,針對指定用戶的profile,查看其限制(以defaut為例): select username,profile from dbausers 查看是否對每個用戶所允許的并行會話數(shù)進行了限制:select limit from dbaprofiles where profile=“DEFAULT” and resourcename=SESSIONPERUSERS(值為unlimited表示沒有限制) 查看是否對一個會話可以使用的CPU時間進行了限制:select limit from dbaprofiles where profile=“DEFAULT” and resourcename=CPUPERSESSION(值為unlimited表示沒有限制) 查看是否對允許空閑會話的時間進行了限制:select limit from dbaprofiles where profile=“DEFAULT” and resourcename=IDLETIME(值為unlimited表示沒有限制)第三章 應(yīng)用安全 身份鑒別(S3)a) 應(yīng)提供專用的登錄控制模塊對登錄用戶進行身份標(biāo)識和鑒別; b) 應(yīng)對同一用戶采用兩種或兩種以上組合的鑒別技術(shù)實現(xiàn)用戶身份鑒別;c) 應(yīng)提供用戶身份標(biāo)識唯一和鑒別信息復(fù)雜度檢查功能,保證應(yīng)用系統(tǒng)中不存在重復(fù)用戶身份標(biāo)識,身份鑒別信息不易被冒用;d) 應(yīng)提供登錄失敗處理功能,可采取結(jié)束會話、限制非法登錄次數(shù)和自動退出等措施;e) 應(yīng)啟用身份鑒別、用戶身份標(biāo)識唯一性檢查、用戶身份鑒別信息復(fù)雜度檢查以及登錄失敗處理功能,并根據(jù)安全策略配置相關(guān)參數(shù)。2 )若是通過遠(yuǎn)程終端進行連接windows服務(wù)器系統(tǒng),可以通過設(shè)置超時連接來限制終端操作超時; 若是本地登錄,則通過開啟帶有密碼功能屏幕保護。(3)注釋: 1 )系統(tǒng)資源是指CPU、存儲空間、傳輸帶寬等軟硬件資源。(如果系統(tǒng)沒有及時更新最 近的補丁程序,那么擁有低級權(quán)限的用戶就可能利用系統(tǒng)漏洞獲取更高的管理權(quán)限) 遠(yuǎn)程入侵指入侵者通過網(wǎng)絡(luò)滲透到一個系統(tǒng)中,這種情況下,入侵者通常不具備任何特殊權(quán)限,他 們要通過漏洞掃描或端口掃描等技術(shù)發(fā)現(xiàn)攻擊目標(biāo),再利用相關(guān)技術(shù)執(zhí)行破壞活動。(涉及的兩個方面系統(tǒng)服務(wù)和監(jiān)聽端口,補丁升級,對多余的系統(tǒng)服務(wù)可以禁用或卸載)注釋: 1 )入侵威脅分為:外部滲透、內(nèi)部滲透和不法行為。數(shù)據(jù)庫Oracle 查看是否開啟審計功能:select value from v$paramater where name=39。/etc/audit/ 系統(tǒng)調(diào)用是否要審查的規(guī)則。敏感標(biāo)記是由強認(rèn)證的安全管理員進行設(shè)置的,通過對重要信息資 源設(shè)置敏感標(biāo)記,決定主體以何種權(quán)限為客體進行操作,實現(xiàn)強制訪問控制。3 )操作系統(tǒng)特權(quán)用戶可以擁有以下權(quán)限:安裝和配置系統(tǒng)的硬件和軟件、建立和管理用戶賬戶、升級 軟件、備份和恢復(fù)等業(yè)務(wù),從而保證操作系統(tǒng)的可用性、完整性和安全性。它的主 要任務(wù)是保證系統(tǒng)資源不被非法使用和訪問,使用訪問控制的目的在于通過限制用戶對特定資源的 訪問,來保護系統(tǒng)資源。要獲得最大程度的安全性,建議在35次登錄嘗試失敗后鎖定賬戶,且不要在30分鐘內(nèi)重新啟用該賬戶,并將鎖定時間設(shè)置為“永久鎖定(直到管理員解開鎖定)” 在linux操作系統(tǒng)中,以root身份登錄進入linux的命令: cat/etc/否存在“account required/lib/security/ deny=5 nomagicroot reset ” 5 )在linux操作系統(tǒng)中:以root身份登錄linux??捎梅秶?1 到 99,999 分鐘。 賬戶鎖定闕值:確定用戶賬戶被鎖定的登錄嘗試失敗的次數(shù),在管理員重置鎖定賬戶或賬戶鎖定時期 滿之前,無法使用該鎖定賬戶,次數(shù)可介于0999之間,如果將值置為0,則永遠(yuǎn)不會鎖定賬戶。 more/etc/ PASSMAXDAYS 90 登錄密碼有效期90天 PASSMINDAYS 0 登錄密碼最短修改時間,設(shè)置為0,則禁用此功能。在windows中,如設(shè)置密碼歷史記錄、設(shè)置密碼最常使用期限、設(shè)置 密碼最短使用期限、設(shè)置最短密碼長度,設(shè)置密碼復(fù)雜性要求。淡然,shadow文件時不能 被普通用戶讀取的,只有超級用戶才有權(quán)讀取。f) 應(yīng)采用兩種或兩種以上組合的鑒別技術(shù)對管理用戶進行身份鑒別。同時由于VTY的數(shù)目有一定的限制,當(dāng) 所有的vty用完,就不能再建立遠(yuǎn)程的網(wǎng)絡(luò)連接了,通過限制登錄地址,限制能夠防止DOS攻擊(拒絕服務(wù)攻擊)。 路由器、交換機的口令安全包括兩類:設(shè)置登錄口令和設(shè)置使能口令(特權(quán)密碼)。 利用虛擬終端(VTY)通過TCP/IP網(wǎng)絡(luò)進行遠(yuǎn)程Telnet登錄等。注釋: 查看日志記錄情況: show logg
點擊復(fù)制文檔內(nèi)容
教學(xué)教案相關(guān)推薦
文庫吧 www.dybbs8.com
備案圖片鄂ICP備17016276號-1