实施进一步的分析
向审计委员会报告该问题
实施风险评估
建议IDM系统的所有者解决这个工作流成中的问题
第1题:
数据备份准时执行
备份站点已签订合约,并且在需要时可以使用
人员安全计划部署适当
保险
第2题:
中断
篡改
侦听
伪造
第3题:
该服务器是工作中的一员,而不属于服务器域的一部分
某来宾帐户在该服务器中得以启用
近期,该服务器中创建了100个用户
该服务器没有启用审计日志
第4题:
分析业务功能
选择和建设灾难备份中心
实现灾备系统技术方案
实现灾备系统技术支持和维护能力
第5题:
保持员工良好的生活质量
减少雇员的不当或违法行为的机会
提供适当的交叉培训的机会
防止员工休每次假只休一天而造成的潜在破坏
第6题:
它不能与原型开发或快速应用开发(RAD.配合使用
它回避了质量管理程序(或流程)的要求
它能避免预算超支和工期延后
它分别进行系统测试和用户验收测试
第7题:
第8题:
文件补丁又称为热补丁
安装文件补丁时,应该停止运行原有软件
文件补丁的优点是直接对待修补的文件进行修改,一步到位
安装文件补丁前应该经过测试,确保能够正常运行
第9题:
公安部公共信息网络安全监察及其各地相应部门
国家计算机网络与信息安全管理中心
互联网安全协会
信息安全产业商会
第10题:
FAR属于类型I错误,FRR属于类型II错误
FAR是指授权用户被错误拒绝的比率,FRR属于类型I错误
FRR属于类型I错误,FAR是指冒充者被拒绝的次数
FRR是指授权用户被错误拒绝的比率,FAR属于类型II错误
第11题:
定量风险分析试图从财务数字上对安全风险进行评估,得出可以量化的风险分析结果,以度量风险的可能性和损失量
定量风险分析相比定性风险分析能得到准确的数值,所以在实际工作中应使用定量风险分析,而不应选择定性风险分析
定性风险分析过程中,往往需要凭借分析者的经验和直接进行,所以分析结果和风险评估团队的素质、经验和知识技能密切相关
定性风险分析更具主观性,而定量风险分析更具客观性
第12题:
通用评估方法、安全功能要求、安全保证要求
简介和一般模型、安全功能要求、安全保证要求、PP和ST产生指南
简介和一般模型、安全功能要求、安全保证要求
简介和一般模型、安全要求、PP和ST产生指南
第13题:
它利用了实际的主文件,因此IS审计人员可以不审查源交易
定期测试不要求隔离测试过程
它验证应用系统并测试系统的持续运行
它不需要准备测试数据
第14题:
windows系统是采用SID(安全标识符)来标识用户对文件或文件夹的权限
windows系统是采用用户名来标识用户对文件或文件夹的权限
windows系统默认会生成administration和guest两个账号,两个账号都不允许改名和删除
windows系统默认生成administration和guest两个账号,两个账号都可以改名和删除
第15题:
相比传输层的另外一个协议UDP,TCP既提供传输可靠性,还同时具有更高的效率,因此具有广泛的用途
TCP协议包头中包含了源IP地址和目的IP地址,因此TCP协议负责将数据传送到正确的主机
TCP协议具有流量控制、数据校验、超时重发、接收确认等机制,因此TCP协议能完全替代IP协议
TCP协议虽然高可靠,但是相比UDP协议机制过于复杂,传输效率要比UDP低
第16题:
一般情况下,为了系统安全,对于一般常规级别的应用,不需要root用户来操作完成
普通用户可以通过su和sudo来获得系统的超级权限
对系统日志的管理,添加和删除用户等管理工作,必须以root用户登录才能进行
Root是系统的超级用户,无论是否为文件和程序的所有者都具有访问权限
第17题:
风险分析准备的内容是识别风险的影响和可能性
风险要素识别的内容是识别可能发生的安全事件对信息系统的影响程度
风险分析的内容是识别风险的影响和可能性
风险结果判定的内容是发生系统存在的威胁、脆弱性和控制措施
第18题:
数据使用者
安全管理者
数据所有人
数据保管人
第19题:
当相关的总体不具体或者是控制没有文档记录时,适用于统计抽样。
如果审计师知道内部控制是强有力的,可以降低置信系数
属性抽样通过在尽可能早的阶段停止抽样可以避免过度抽样。
变量抽样是一种技术,用于评估某种控制或一系列相关控制的发生率。
第20题:
系统恢复能力等级划分
系统恢复资源的要求
费用考虑
人员考虑
第21题:
第22题:
用户对栏位数的访问
用户在网络层的登录
在程序级的身份验证
在交易级的身份验证
第23题:
规划跟踪定义
充分定义级
量化控制级
持续改进级
第24题:
用户可能更愿意使用预先制作的测试数据
可能会导致对敏感数据的非授权访问
错误处理可信性检查可能得不到充分证实
没有必要对新流程的全部功能进行测试