7.信息安全

訪問控制的基礎(chǔ)概念
訪問控制是為了限制訪問主體對訪問客體的訪問權(quán)限,從而使計算機系統(tǒng)在合法范圍內(nèi)使用,訪問控制機制決定用戶及代表一定用戶利益的程序能做什么掀亥,及做到什么程度。訪問控制是信息安全保障機制的核心內(nèi)容妥色,是實現(xiàn)數(shù)據(jù)保密性和完整性機制的主要手段搪花。
訪問控制的兩個重要過程
1、通過鑒別來檢驗主體的合法身份
2嘹害、通過授權(quán)來限制用戶對資源的訪問級別
訪問控制可分為以下兩種:
1撮竿、強制訪問控制(MAC):系統(tǒng)獨立于用戶行為強制執(zhí)行訪問控制,用戶不能改變他們的安全級別或?qū)ο蟮陌踩珜傩员恃剑ǔ?shù)據(jù)和用戶安全等級劃分標簽幢踏,訪問控制機制通過比較安全標簽來確定接受還是拒絕用戶對資源的訪問
2、自主訪問控制(DAC):允許對象的屬主來制定針對該對象的保護策略许师,通常DAC通過授權(quán)列表來限定主體對客體可以執(zhí)行什么操作房蝉。每個主體擁有一個用戶名并屬于一個組或具有一個角色,每個客體擁有一個限定主體對其訪問權(quán)限的訪問控制列表微渠。

訪問控制安全模型
1搭幻、BLP訪問控制安全模型:基于強制訪問控制系統(tǒng),以敏感度來劃分資源的安全級別逞盆,將數(shù)據(jù)和用戶劃分為公開檀蹋、受限、秘密云芦、機密俯逾、高密五個保密等級,主體不可讀安全級別高于它的數(shù)據(jù)焕数,不可寫安全級別低于它的數(shù)據(jù)(可讀)纱昧。
2、Biba完整性模型:基于強制訪問控制系統(tǒng)堡赔,數(shù)據(jù)和用戶被劃分為公開识脆、受限、秘密善已、機密灼捂、高密五個級別。主體不能讀取安全級別低于它的數(shù)據(jù)(可寫)换团,不能寫入安全級別高于它的數(shù)據(jù)(可讀)悉稠。
BLP模型為數(shù)據(jù)保密性提供保障,Biba模型為數(shù)據(jù)完整性提供保障艘包。

基于角色的訪問控制(RBAC)
角色由應(yīng)用系統(tǒng)的管理員定義的猛,角色成員的增減只能由應(yīng)用系統(tǒng)的管理員來執(zhí)行耀盗,授權(quán)規(guī)定是強加給用戶的,用戶只能被動接受卦尊,不能自主決定叛拷,也不能自主地將訪問權(quán)限傳給他人。
RBAC與DAC的區(qū)別是用戶不能自主地將訪問權(quán)限授給別的用戶

應(yīng)用系統(tǒng)運行中涉及的安全和保密層次包括系統(tǒng)級安全岂却、資源訪問安全忿薇、功能性安全和數(shù)據(jù)域安全。以下關(guān)于這四個層次安全的躏哩,錯誤的是(C)
A 按粒度從粗到細排序為系統(tǒng)級安全署浩、資源訪問安全、功能性安全和數(shù)據(jù)域安全
B 系統(tǒng)級安全是應(yīng)用系統(tǒng)的第一道防線
C 所有的應(yīng)用系統(tǒng)都會設(shè)計資源訪問安全問題
D 數(shù)據(jù)域安全可以細分為行級數(shù)據(jù)域安全和字段級數(shù)據(jù)域安全
解析:
系統(tǒng)運行安全和保密層次:
(1)系統(tǒng)級安全:企業(yè)應(yīng)用系統(tǒng)越來越復(fù)雜扫尺,因此制定得力的系統(tǒng)級安全策略才是從根本上解決問題的基礎(chǔ)筋栋。應(yīng)通過對現(xiàn)行系統(tǒng)安全技術(shù)的分析,制定系統(tǒng)級安全策略器联,策略包括敏感系統(tǒng)的隔離二汛、訪問ip地址段的限制婿崭、登陸時間段的限制拨拓、會話時間的限制、連接數(shù)的限制氓栈、特定時間段內(nèi)登錄次數(shù)的限制以及遠程訪問控制等渣磷,系統(tǒng)級安全是應(yīng)用系統(tǒng)的第一道防護大門。
(2)資源訪問安全:對程序資源的訪問進行安全控制授瘦,在客戶端上醋界,為用戶提供和其權(quán)限相關(guān)的用戶界面,僅出現(xiàn)和其權(quán)限相符的菜單和操作按鈕提完。在服務(wù)端則對url程序資源和業(yè)務(wù)服務(wù)類方法的調(diào)用進行訪問控制形纺,可見不是“所有的應(yīng)用系統(tǒng)都會涉及資源訪問安全問題”。
(3)功能性安全:會對程序流程產(chǎn)生影響徒欣。如用戶在操作業(yè)務(wù)記錄時是否需要審核逐样,上傳附件不能超過指定大小等。這些安全限制已經(jīng)不是入口級的限制打肝,而是程序流程內(nèi)的限制脂新,在一定程度上影響程序流程的運行。
(4)數(shù)據(jù)域安全:數(shù)據(jù)域安全包括兩個層次粗梭,行級數(shù)據(jù)域安全争便、字段級數(shù)據(jù)域安全。

信息安全的級別劃分有不同的維度断医,以下級別劃分正確的是(C)
A 系統(tǒng)運行安全和保密有5個層次滞乙,包括設(shè)備級安全奏纪、系統(tǒng)級安全、資源訪問安全斩启、功能性安全和數(shù)據(jù)域安全
B 機房分為4個等級:A級亥贸、B級、C級浇垦、D級
C 根據(jù)系統(tǒng)處理數(shù)據(jù)劃分為系統(tǒng)保密等級為絕密炕置、機密、秘密
D 根據(jù)系統(tǒng)處理數(shù)據(jù)的重要性男韧,系統(tǒng)可靠性分A級和B級
解析:
應(yīng)用系統(tǒng)運行安全和保密層次:系統(tǒng)級安全朴摊、資源訪問安全、功能性安全和數(shù)據(jù)域安全此虑;
電子信息系統(tǒng)機房分為三級甚纲,由高到低分別為A級、B級朦前、C級介杆;
安全等級可分為保密等級和可靠性等級兩種,二者等級可以不同韭寸。
保密等級由高到低分為三個等級:絕密春哨、機密、秘密恩伺。
可靠性等級可由高到低分為三個等級:A級赴背、B級、C級晶渠。

信息系統(tǒng)的安全威脅分為七類凰荚,其中不包括(D)
A 自然事件風(fēng)險和人為事件風(fēng)險
B 軟件系統(tǒng)風(fēng)險和軟件過程風(fēng)險
C 項目管理風(fēng)險和應(yīng)用風(fēng)險
D 功能風(fēng)險和效率風(fēng)險
解析:
計算機信息應(yīng)用系統(tǒng)的安全威脅(風(fēng)險)有如下3種分類方法:
(1)從風(fēng)險的性質(zhì)劃分,可分為靜態(tài)風(fēng)險和動態(tài)風(fēng)險褒脯。
靜態(tài)風(fēng)險:自然力的不規(guī)則作用和人們的錯誤判斷和錯誤行為導(dǎo)致的風(fēng)險便瑟;
動態(tài)風(fēng)險:人們欲望變化,生產(chǎn)方式/技術(shù)變化番川,企業(yè)組織變化導(dǎo)致的風(fēng)險到涂。
(2)從風(fēng)險的結(jié)果劃分:可分為純粹風(fēng)險和投機風(fēng)險。
純粹風(fēng)險:當風(fēng)險發(fā)生時爽彤,僅僅會造成損害的風(fēng)險养盗;
投機風(fēng)險:當風(fēng)險發(fā)生時,可能產(chǎn)生效益也可能造成損失的風(fēng)險适篙。
(3)從風(fēng)險源的角度劃分:可分為:
自然事件風(fēng)險往核、人為事件風(fēng)險、軟件風(fēng)險嚷节、軟件過程風(fēng)險聂儒、
項目管理風(fēng)險虎锚、應(yīng)用風(fēng)險、用戶使用風(fēng)險等衩婚。

安全審計是保障計算機系統(tǒng)安全的重要手段之一窜护,其作用不包括(D)
A 檢測對系統(tǒng)的入侵
B 發(fā)現(xiàn)計算機的濫用情況
C 發(fā)現(xiàn)系統(tǒng)入侵行為和潛在的漏洞
D 保證可信網(wǎng)絡(luò)內(nèi)部信息不外協(xié)
解析:安全審計系統(tǒng)主要作用:
①對潛在攻擊者震懾及警告
②對已發(fā)生的系統(tǒng)破壞行為提供有效的追究證據(jù)。
③為系統(tǒng)安全管理員提供系統(tǒng)使用日志非春,從而幫助安全管理員發(fā)現(xiàn)入侵行為/潛在的系統(tǒng)漏洞
④為系統(tǒng)安全管理員提供系統(tǒng)運行統(tǒng)計日志柱徙,是安全管理員發(fā)現(xiàn)系統(tǒng)性能不足或其他需要改進的地方

數(shù)據(jù)分析是入侵檢測的核心。他首先構(gòu)建分析器奇昙,把收集到的信息經(jīng)過預(yù)處理护侮,建立一個行為分析引擎或模型,向模型中植入時間數(shù)據(jù)储耐,在知識庫中保存植入數(shù)據(jù)的模型羊初。數(shù)據(jù)分析一般通過模式匹配∈蚕妫可用5種統(tǒng)計模型進行數(shù)據(jù)分析:操作模型长赞、方差、多元模型闽撤、馬爾科夫過程模型得哆、時間序列分析。統(tǒng)計分析的最大優(yōu)點是可以學(xué)習(xí)用戶的使用習(xí)慣腹尖。

在信息系統(tǒng)安全建設(shè)中柳恐,(A)確立全方位的防御體系,一般會告訴用戶應(yīng)有的責(zé)任热幔,組織規(guī)定的網(wǎng)絡(luò)訪問、服務(wù)訪問讼庇、本地和遠地的用戶認證拔入和拔出绎巨、磁盤數(shù)據(jù)加密、病毒防護措施蠕啄,以及雇員培訓(xùn)等场勤,并保證所有可能受到攻擊的地方必須以同樣安全級別加以保護。
A 安全策略
B 防火墻
C 安全體系
D 系統(tǒng)安全
解析:安全策略建立全方位的防御體系歼跟,并保證所有可能受到的攻擊的地方必須以同樣安全等級加以保護和媳。
安全策略是目標指南,安全體系是實現(xiàn)方式

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市哈街,隨后出現(xiàn)的幾起案子留瞳,更是在濱河造成了極大的恐慌,老刑警劉巖骚秦,帶你破解...
    沈念sama閱讀 211,265評論 6 490
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件她倘,死亡現(xiàn)場離奇詭異璧微,居然都是意外死亡,警方通過查閱死者的電腦和手機硬梁,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,078評論 2 385
  • 文/潘曉璐 我一進店門前硫,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人荧止,你說我怎么就攤上這事屹电。” “怎么了跃巡?”我有些...
    開封第一講書人閱讀 156,852評論 0 347
  • 文/不壞的土叔 我叫張陵嗤详,是天一觀的道長。 經(jīng)常有香客問我瓷炮,道長葱色,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 56,408評論 1 283
  • 正文 為了忘掉前任娘香,我火速辦了婚禮苍狰,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘烘绽。我一直安慰自己淋昭,他們只是感情好,可當我...
    茶點故事閱讀 65,445評論 5 384
  • 文/花漫 我一把揭開白布安接。 她就那樣靜靜地躺著翔忽,像睡著了一般。 火紅的嫁衣襯著肌膚如雪盏檐。 梳的紋絲不亂的頭發(fā)上歇式,一...
    開封第一講書人閱讀 49,772評論 1 290
  • 那天,我揣著相機與錄音胡野,去河邊找鬼材失。 笑死,一個胖子當著我的面吹牛硫豆,可吹牛的內(nèi)容都是我干的龙巨。 我是一名探鬼主播,決...
    沈念sama閱讀 38,921評論 3 406
  • 文/蒼蘭香墨 我猛地睜開眼熊响,長吁一口氣:“原來是場噩夢啊……” “哼旨别!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起汗茄,我...
    開封第一講書人閱讀 37,688評論 0 266
  • 序言:老撾萬榮一對情侶失蹤秸弛,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體胆屿,經(jīng)...
    沈念sama閱讀 44,130評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡奥喻,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,467評論 2 325
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了非迹。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片环鲤。...
    茶點故事閱讀 38,617評論 1 340
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖憎兽,靈堂內(nèi)的尸體忽然破棺而出冷离,到底是詐尸還是另有隱情,我是刑警寧澤纯命,帶...
    沈念sama閱讀 34,276評論 4 329
  • 正文 年R本政府宣布西剥,位于F島的核電站,受9級特大地震影響亿汞,放射性物質(zhì)發(fā)生泄漏瞭空。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 39,882評論 3 312
  • 文/蒙蒙 一疗我、第九天 我趴在偏房一處隱蔽的房頂上張望咆畏。 院中可真熱鬧,春花似錦吴裤、人聲如沸旧找。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,740評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽钮蛛。三九已至,卻和暖如春剖膳,著一層夾襖步出監(jiān)牢的瞬間魏颓,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 31,967評論 1 265
  • 我被黑心中介騙來泰國打工潮秘, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留琼开,地道東北人。 一個月前我還...
    沈念sama閱讀 46,315評論 2 360
  • 正文 我出身青樓枕荞,卻偏偏與公主長得像,于是被迫代替她去往敵國和親搞动。 傳聞我的和親對象是個殘疾皇子躏精,可洞房花燭夜當晚...
    茶點故事閱讀 43,486評論 2 348

推薦閱讀更多精彩內(nèi)容

  • 軟考信息安全考試大綱學(xué)習(xí)網(wǎng)站:信管網(wǎng)https://www.cnitpm.com/class/4/e6_x165_...
    新一Link閱讀 707評論 0 1
  • 風(fēng)險管理:風(fēng)險識別、風(fēng)險評估鹦肿、風(fēng)險控制 信息安全管理體系基于 自愿 原則(屬于 風(fēng)險管理) 較短密鑰: ECC矗烛,確...
    _IAN閱讀 633評論 0 2
  • 根據(jù)2018版教程整理。 (一)背景概述 信息技術(shù)的發(fā)展 信息技術(shù)的消極影響(1) 信息泛濫(2) 信息污染(3)...
    siuLimTau閱讀 2,209評論 1 8
  • 信息安全遵循的木桶原則 信息安全遵從“木桶原理”。這“木桶原理”正是系統(tǒng)論的思想在信息安全領(lǐng)域的體現(xiàn)瞭吃。 對信息進行...
    iisincere閱讀 1,119評論 0 0
  • 對于信息安全碌嘀,大家聽得最多恐怕就是哪個網(wǎng)站又被黑了,個人信息又被泄露了歪架。 我也一直以為保證信息安全就是防止信息泄密...
    CoryLiu閱讀 426評論 0 0