CISP试题及答案-二套题
1.中国信息安全测评中心对CISP注册信息安全专业人员有保持认证要求,在证书有效期,应完成至少6次完整的信息安全服务经历,以下哪项不是信息安全服务:
A、为政府单位信息系统进行安全方案设计
B、在信息安全公司从事保安工作
C、在公开场合宣讲安全知识
D、在学校讲解信息安全课程
2.确保信息没有非授权泄密,即确保信息不泄露给非授权的个人、实体或进程,不为其所用,是指():
A、完整性
B、可用性
C、性
D、抗抵赖性
3.下列信息系统安全说确的是:
A、加固所有的服务器和网络设备就可以保证网络的安全
B、只要资金允许就可以实现绝对的安全
C、断开所有的服务可以保证信息系统的安全
D、信息系统安全状态会随着业务的变化而变化,因此网络安全状态需要根据不同的业务而调整相应的网络安全策略
4.OSI开放系统互联安全体系构架中的安全服务分为鉴别服务、访问控制、性服务、完整服务、抗抵赖服务,其中性服务描述正确的是:
A、包括原发方抗抵赖和接受方抗抵赖
B、包括连接性、无连接性、选择字段性和业务流
C、包括对等实体鉴别和数据源鉴别
D、包括具有恢复功能的连接完整性、没有恢复功能的连接完整性、选择字段连接完整性、无连接完整性和选择字段无连接完整性
5.电子商务交易必须具备抗抵赖性,目的在于防止___。
A、一个实体假装另一个实体
B、参与此交易的一方否认曾经发生过此次交易
C、他人对数据进行非授权的修改、破坏
D、信息从被监视的通信过程中泄露出去
6.下列哪一项准确地描述了可信计算基(TCB)?
A、TCB只作用于固件(Firmware)
B、TCB描述了一个系统提供的安全级别
C、TCB描述了一个系统部的保护机制
D、TCB通过安全标签来表示数据的敏感性
7.下面关于访问控制模型的说法不正确的是:
A、DAC模型中主体对它所属的对象和运行的程序有全部的控制权
B、DAC实现提供了一个基于“need-to-know”的访问授权的方法,默认拒绝任何人的访问。
访问许可必须被显示地赋予访问者
C、在MAC这种模型里,管理员管理访问控制。管理员制定策略,策略定义了哪个主体能访问哪个对象。但用户可以改变它。
D、RBAC模型中管理员定义一系列角(roles)并把它们赋予主体。系统进程和普通用户可能有不同的角。设置对象为某个类型,主体具有相应的角就可以访问它。
8.安全模型明确了安全策略所需的数据结构和技术,下列哪项最好描述了安全模型中的“简单安全规则”?
A、Biba模型中的不允许向上写
B、Biba模型中的不允许向下读
C、Bell-Lapadula模型中的不允许向下写
D、Bell-Lapadula模型中的不允许向上读
9.以下关于访问控制模型错误的是?
A、访问控制模型主要有3种:自主访问控制、强制访问控制和基于角的访问控制。
B、自主访问控制模型允许主体显示地制定其他主体对该主体所拥有的信息资源是否可以访问。
C、基于角的访问控制RBAC中,“角”通常是根据行政级别来定义的。
D、强制访问控制MAC是“强加”给访问主体的,即系统强制主体服从访问控制政策
10.下面对于CC的“评估保证级”(EAL)的说法最准确的是:
A、代表着不同的访问控制强度
osi模型第二层
B、描述了对抗安全威胁的能力级别
C、是信息技术产品或信息技术系统对安全行为和安全功能的不同要求
D、由一系列保证组件构成的包,可以代表预先定义的保证尺度
11.某公司的业务部门用户需要访问业务数据,这些用户不能直接访问业务数据,而只能通过外部程序来操作业务数据,这种情况属于下列哪种安全模型的一部分?
A、Bell-Lapadula模型
B、Biba模型
C、信息流模型
D、Clark-Wilson模型
12.以下哪一项关于Bell-Lapadula模型特点的描述是错误的?
A、强调对信息性的保护,受到对信息要求较高的军政机关和企业的喜爱
B、既定义了主体对客体的访问,也说明了主体对主体的访问。因此。它适用于网络系统
C、它是一种强制访问控制模型,与自主访问控制模型相比具有强耦合,集中式授权的特点