2014--信息系统项目管理师-基础知识--学习重点(7)
20、数字时间戳技术:1)需加时间戳的文件的摘要2) DTS收到文件的日期和时间3) DTS
的数字签名
21、信息安全管理体系是组织在整体或特定范围内建立信息安全方针和目标以及完成这
些目 标所用方法的体系,它由建立信息安全的方针、原则、目标、方法、过程、核查表等要素组 虚。建立起信息安全管理体系后,具体的信息安全管理活动以信息安全管理体系为根据来开 展。
22、信息安全管理体系的建立是一个目标叠加的过程,是在不断发展变化的技术环境中
进行 的,是一个动态的、闭环的风险管理过程;要想获得有效的成果,需要从评估、响应、防护, 到再评估。这些都需要企业从高层到具体工作人员的参与和重视,否则只能是流于形式与过 程,起不到真正有效的安全控制的目的和作用。 23、密码等级和适用范围
? 商用密码:国内企业、事业单位
? 普用密码:政府、党政部门 ? 绝密密码:中央和机要部门 ? 军用密码:军队
二、虚拟专用网和虚拟本地网: 24、IPSec VPN:优点:
在IP层提供服务,能被更高层所利用。 对于应用程序和终端用户来说是透明的。 对现有网络的改动最小。
25、 IPSec安全传输:AH (认证头)和ESP (封装安全载荷)。传输模式和隧道模式。 26、MPLS VPN:最大特点是对QOS和VPN的支持。 27、与通信安全相关的网络技术
? SSL协议:位于传输层,允许用户使用持有证书的Internet浏览器访问服务器,主
要任务是进行数据加密,并对通信会话过程进行安全保护;
? TLS协议:位于传输层,确保互联网上通信应用及其用户隐私的安全性。 ? SSH:把所有传输的数据进行压缩和加密,可以代替Telnet也可以为FTP、TOP、甚
至 PPP提供一个安全的通道;
? VPN (虚拟专用网):通过对网络数据的封包和加密传输,在公网上传递私有数据,
使公网达到私有网络的安全级别;VPN主要采用了隧道技术,相关协议主要有:IPSec, L2TP、L2F、PTP、 GRE 等。
28、防火墙将网络划分为三个不同的区域:
? 内部网络:可信区域,防火墙要保护的对象,包括企业全部的网络设备和用户
主机;
? 外部网络:非可信区域,防火墙要防护的对象,包括外部的网络设备和主机; ? DMZ (非军事化区):从企业内部网络中划分出来的一个小区域,为因特网提供
某些信息 服务,该区域主要包含:Web服务器、邮件服务器、FTP服务器、外部DNS服务器等。
29、WLAN (需要掌握)
? 无线网络组成:基站(STA)、网络桥接器(AP)
下的信 息交换才能成为可能。
? 802.11b-->11Mbps 802.11g-->54Mbps 802. 11a—>54Mbps。
100-300m
? 传输数据状态:①未授权和无关联②授权但无关联③授权并关联只有在③状态
? WEP使用RC4算法。
(五)PKI公开密钥基础设施:
30、一个网络的PKI包括以下基本构件:数字证书、CA (认证中心)、数字签名、双证书体 羞;
玫字证书就是按照X.509标准制作的;X.509标准还提供了一种标准格式CRL。 31、PKI证书可提供四种重要的安全保证:机密性、完整性、不可否认性、鉴别。 32、PMI:授权管理基础设施或特权管理基础设施,是属性证书、属性权威、属性证书库
等部 件的集合体。在结构上可分为三级:SOA中心、AA中心、AA代理点。 33、CRL不会撤回客户机上的所有的证书,仅仅撤回CRL中指定的证书。
34、 PKI/CA的信任机构:层次信任机构、分布式信任机构、Web模型、以用户为中心的信
任 模型、交叉认证的信任关系;
35、CA的主要职责:数字证书管理、证书和证书库、密钥备份和恢复、密钥和证书的更新、 证书历史档案、客户端软件、交叉认证;
36、PMI即权限管理基础设施或授权管理基础设施。PMI授权技术的核心思想是以资源管理为 核心,将对资源的访问控制权统一交由授权机构进行管理,既由资源的所有者来访问控制管 理。PMI主要进行授权管理,PKI主要进行身份鉴别 (六)访问控制
37、访问控制的两个重要过程:认证过程(鉴别authentication)来检验主体的合法身份、
授权管理(授权authorization)来赋予用户对某项资源的访问权限。
38、基于角色的访问控制RBAC,用户不能将访问权限授权给别的用户,这是RBAC与DAC的
根本区别;MAC是基于多级安全需求的,而RBAC不是。 39、访问控制权限的方案
? 自主访问控制(DAC):针对每个用户指明每个用户能够访问的资源,不在其中
的不允许访问
? 访问控制列表(ACL):目标资源拥有访问权限列表,指明允许哪些用户可以访
问
? 强制访问控制(MAC):访问者包含等级列表的许可,其中定义了可以访问哪些
级别的目标
? 基于角色的访问控制RBAC:先定义一些角色,然后分配相应的权限,按后给每
个人分配一个或多个角色。
40、将计算机系统的安全可信度从低到高分为D、C、B、A四类共七个级别:D级,C1级,C2
级,B1级,B2级,B3级,A1级。
? (最小保护)D级:该级的计算机系统除了物理上的安全设施外没有任何安全
措施,任何人 只要启动系统就可以访问系统的资源和数据,如DOS,Windows的低版本和DBASE均是这一类 (指不符合安全要求的系统,不能在多用户环境中处理敏感信息)。
? (自主保护类)C1级:具有自主访问控制机制、用户登录时需要进行身份鉴别。 ? (自主保护类)C2级:具有审计和验证机制((对TCB)可信计算机基进行建立和
维护操 作,防止外部人员修改)。如多用户的UNIX和ORACLE等系统大多具有C类的安全设施。
? (强制安全保护类)B1级:引入强制访问控制机制,能够对主体和客体的安全
标记进行管 ? 理。
? B2级:具有形式化的安全模型,着重强调实际评价的手段,能够对隐通道进
行限制。(主 要是对存储隐通道)
? B3级:具有硬件支持的安全域分离措施,从而保证安全域中软件和硬件的完
整性,提供 可信通道。对时间隐通道的限制。
? A1级:要求对安全模型作形式化的证明,对隐通道作形式化的分析,有可靠
的发行安装 过程。
总结:TCSEC标准是计算机系统安全评估的第一个正式标准,它将计算机系统的安全分为4 个等级、7个级别: 低 D类安全等级 D1 C类安全等级 C1 、C2 B类安全等级 B1、B2 B3 局 A类安全等级 A1 41、根据《信息系统安全等级保护定级指南GB/T22240-2008》五个等级的定义:
? 第一级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成损
害,但不损害 国家安全、社会秩序和公共利益。
? 第二级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益产生
严重损害,或者 对社会秩序和公共利益造成损害,但不损害国家安全。 ? 第三级,信息系统受到破坏后,会对社会秩序和公共利益造成严重损害,或
者对国家安全造 成损害。
? 第四级,信息系统受到破坏后,会对社会秩序和公共利益造成特别严重损害,
或者对国家安 全造成严重损害。
? 第五级,信息系统受到破坏后,会对国家安全造成特别严重损害。
安全审计的内容:
42、安全审计是落实系统安全策略的重要机制和手段,通过安全审计识别与防止计算机网
相关推荐:
- [互联网资料]2022年厦门大学机电工程系824机械设计
- [互联网资料]东南大学2022年硕士研究生拟录取名单公
- [互联网资料]能源调研报告(精选多篇)
- [互联网资料]初三英语下学期 中考英语 语法填空训练
- [互联网资料]2022内蒙古选调生行测常识备考:新事物
- [互联网资料]自驾必备!在新西兰租什么样的车自驾游
- [互联网资料]佛教素食菜谱44页未完
- [互联网资料]盈利能力分析外文翻译
- [互联网资料]2022年南昌航空大学音乐学院736马克思
- [互联网资料]优选外贸跟单实习报告总结(精品版)
- [互联网资料]银行新员工培训总结
- [互联网资料]2_year_visa_new_guidance_190316
- [互联网资料]天津市五校宝坻一中静海一中杨村一中芦
- [互联网资料]2007--2008学年第一学期高三数学宁波市
- [互联网资料]Chromatic framework for vision in ba
- [互联网资料]幼儿园大班上学期美术教案《心愿树》含
- [互联网资料]2022年华中农业大学信息学院820微型计
- [互联网资料]硬盘坏道的表现 __硬盘使用久了
- [互联网资料]江苏省2016年会计从业资格考试《会计基
- [互联网资料]公共场所卫生监督试卷全解
- 高级英语第一册所有修辞方法及例子总结
- 综合交通枢纽规划与城市发展
- 沃尔玛的企业文化案例分析
- 美国Thanksgiving Day 感恩节 介绍
- PEP六年级英语上册Unit6How do you fee
- 最齐全的中国大型商场购物中心名单
- 数据结构实验报告八—哈夫曼编译码
- 杭州市余杭区人民政府(通知)
- 七年级语文成语运用专项训练
- 微观经济学第三章 消费者行为 课后习题
- 对_钱学森之问_的思考
- Excel_三级联动_下拉菜单
- 办公用品需求计划申请表
- 对外汉语教材必须要知道的发展史
- 挑战杯大学生学术科技作品竞赛作品申报
- 举办民办教育培训机构应具备下列条件
- 太阳能路灯项目设计方案
- 2013年八年级上最新人教版新教材Unit3I
- 【历史】 6-4 《近代科学之父牛顿》 课
- 高中生物《第四章 第二节 探讨加酶洗衣




