注册信息安全专业人员CISP0202密码学应用

• 接收方使用私钥对确认信息进行数字签 名
Digital Signature, Date,Time
17
密码学的解决方法——不可否认性
待签信息
待签信息
签名算法
数字签名

验签算法
用户 私钥
18
数字证书
密码学的解决方法——授权
授权
授权管理 访问控制 • 属性证书
19
密码学的解决方法——授权
X
应用1
应用2
12
完整性应用场景举例
• MSDN之windows 7 ultimate下载
数据
数据 哈希值
哈希算法
13
密码学的解决方法——可鉴别性
可鉴别性
实体鉴别: 通过口令、共享秘密、数字证书和签名等告诉别人,你是谁!
• 单向鉴别:只有一方鉴别另一方。 • 双向鉴别:通信双方相互进行鉴别。
消息鉴别: 通信消息是合法的、完整的!
❖ 了解常见密码应用场景和分类产品
3
网络存在的典型安全隐患
篡改
冒名传送
网络
窃听
否认传送
用户甲
假冒?
用户乙
4
信息安全要素举例
1.1你是谁?
1.1我是Rick.
1.2怎么确认你就是你?
1.2 口令是1234.
鉴别
2. 我能干什么? Internet/Intranet
授权
2.你能干这个,不能干那个.
❖ 数字信封
▪ 先使用对称算法加密信息,然后用非对称算法加密 对称密钥
对称密钥加密 数字信封 对称密钥解密
明文 Marry
密文
密文
明文 Rick
公开密钥加密 制作数字信封
私有密钥解密
解开数字信封
10
机密性应用场景举例
1)凯撒加密 2)PGP加密
11
密码学的解决方法——完整性
完整性
完整性验证 • 哈希和消息认证码 • 数据加密 • 数字签名
• 包括上述多类功能的混合性密码应用产品 • 不好划分在上述类别的密码应用产品
• 操作系统 • 加密狗 • OPENSSL软件包 • 密码分析工具/软件 •…
窃听 非法窃取资料 敏感信息泄露 篡改 重放攻击 破坏
冒名
可用的密码技术
对称加密和非对称加密 数字信封
哈希函数和消息认证码 数据加密 数字签名
口令和共享秘密 数字证书和数字签名
否认已收到资料 数字签名
否认已送资料
证据存储
非法存取资料 越权访问
属性证书 访问控制
21
密码产品介绍
• 以认证鉴别为主、且使用密码学手段进行认证鉴别的产品。
• 智能卡 • 动态令牌 • 身份认证服务器 • 电子签章系统 •…
26
密码应用产品介绍——加密存储类
• 为用户提供加密存储保护的产品。
• 加密U盘 • 加密存储卡 • 加密硬盘 • 加密存储软件 • 加密数据库 •…
27
密码应用产品介绍——其他类
❖ 指应用密码学知识,主要提供加解密服务、密 钥管理、身份鉴别或加密保护等功能的产品。
❖ 分类
❖ 算法类型——对称、非对称、混合 ❖ 密钥强度——56位、128位、512位等 ❖ 算法承载——硬件、软件 ❖ 算法来源——通用、专用 ❖ 主要功能——算法支持、通信保护、密钥管理、
——认证鉴别、加密存储、其他
• 计算机网络链路密码机/模块 • VPN(IPsec VPN、SSL VPN) • 传真加密机/模块 • 电话加密机/模块 • 数字电视加密机/模块 •…
24
密码应用产品介绍——密钥管理类
• 在密码学应用中,以密钥的生命周期管理为主要功能的产品。
• 密钥管理系统 • 密钥托管系统 •…
25
密码应用产品介绍——认证鉴别类
机密性 应用系统 3.如何让别人无法偷听?
3. 我有密钥?
完整性
4.如何保证不能被篡改?
防抵赖
4.别怕,我有数字签名.
Rick Mary
5.我有你的罪证.
5.我偷了机密文件,我不承认.
5
应用系统安全性需求和典型攻击
• 机密性
• 数据传输、存储加密 • 窃听、业务流分析
• 完整性
• 数据和系统未被未授权篡改或者损坏 • 篡改、重放、旁路、木马
• 可鉴别性
• 数据信息和用户、进程、系统等实体的鉴别 • 伪造、冒充、假冒
6
应用系统安全性需求和典型攻击
• 不可否认性
• 防止源点或终点的抵赖,自身独有、无法伪造的 • 抵赖、否认
• 授权
• 设置应用、资源细粒度访问权限 • 越权访问、破坏资源
7
密码学作用
• 密码学就是研究与信息安全相关的方面如机密性、完整性、实体鉴 别、抗否认等的数学技术。
密码学应用
培训机构名称 讲师名字
课程内容
密码技术
密码学应用
密码学应用基础 虚拟专用网(VPN) 公开密钥基础设施(PKI) 特权管理基础设施(PMI) 其他应用介绍
知识体
知识域
知识子域
2
知识子域——密码学应用基础
❖ 理解密码学应用安全基本需求,包括机密性、 完整性、鉴别、不可否认性和授权等,理解实 现方法
14
密码学的解决方法——可鉴别性
身份信息
哈希算法
哈希值 私钥 数字证书
数字证书 身份信息
数字签名

15
可鉴别性应用场景举例
• 小红伞安装文件
❖ 工行网银登录
16
密码学的解决方法——不可否认性
不可否认性
数字签名 证据存储 证明信息已经被发送或接收: • 发送方 不能抵赖曾经发送过数据
• 使用发送者本人的私钥进行数字签名 • 接收方 不能抵赖曾经接收到数据
20
密码技术在信息安全中的作用
信息安全要素
机密性 (Confidentiality)
完整性 (Integrity)
可鉴别性 (Authentication)
不可否认性 (Non-repudiation) 授权与访问控制 (Authorization & Access
Control)
所应付的典型威胁
22
密码应用产品介绍——算法支持类
• 主要提供密码算法运算能力支持,以软硬件接口形 式提供,用于支持用户开发密码应用产品。
• 硬件
• 芯片、卡(模块)、整机或系统
• 软件
• 密码库、中间件
• 算法
• 通用算法:DES、AES、RSA、SHA1 • 专用算法
23
密码应用产品介绍——通信保护类
• 以密码学手段为通信提供加密保护功能的密码应用产品, 一般以透明方式嵌入已有的通信过程中
• 密码并不是提供安全的单一的手段,而是一组技术。 • 基本的密码工具:
• 加密、哈希、MAC、数字签名
8
密码学的解决方法——机密性
机密性
加密技术
• 对称加密
• 共享密钥 • 会话密钥
• 非对称加密
• 公开密钥 • 数字信封
明文
密钥加密算法密 文传 输/ 存 储
明文
密 文
密钥 解密算法
9
密码学的解决方法——机密性
合集下载

cisp试题及答案

cisp试题及答案

cisp试题及答案一、选择题1. CISP(注册信息安全专业人员)认证的主要目标是()。

A. 提升个人技能B. 保障企业信息安全C. 遵守法律法规D. 所有以上选项答案:D2. 在信息安全领域中,以下哪项不属于常见的安全威胁类型?()。

A. 恶意软件B. 自然灾害C. 未经授权访问D. 拒绝服务攻击答案:B3. 风险评估的目的是()。

A. 评估组织的财务状况B. 确定信息资产的价值C. 识别和评估潜在的安全风险D. 增加市场份额答案:C4. 以下哪项是信息安全管理的最佳实践?()。

A. 仅依赖技术解决方案B. 忽略员工的安全意识培训C. 定期进行安全审计和评估D. 仅在发生安全事件后才采取行动答案:C5. CISP认证考试中,关于数据保密性的正确理解是()。

A. 确保数据只能被授权用户访问B. 确保数据的完整性C. 确保数据的可用性D. 确保数据的不可否认性答案:A二、填空题1. CISP认证是由________(组织名称)颁发的,旨在证明持有者在信息安全领域具有专业知识和技能。

答案:国际信息系统安全认证联盟(ISC)²2. 在信息安全中,________是一种通过隐藏信息内容来保护数据不被未授权者理解的方法。

答案:加密3. 为了防止网络攻击,组织应该实施________策略,以确保所有用户和设备都符合安全标准。

答案:安全访问控制4. 信息安全事件响应计划的主要目的是________,减少安全事件对组织的影响。

答案:快速识别和响应安全事件5. 社会工程攻击利用的是人的________,通过欺骗手段获取敏感信息或访问权限。

答案:心理弱点三、简答题1. 描述信息安全管理的三个关键组成部分。

答:信息安全管理的三个关键组成部分包括策略制定,即制定明确的安全目标和规则;实施控制措施,包括技术和程序控制以降低风险;以及持续监控和审计,确保安全措施的有效性并进行必要的调整。

2. 解释什么是渗透测试以及它在信息安全中的作用。

注册信息安全专业人员(CISP认证)

注册信息安全专业人员(CISP认证)

注册信息安全专业人员(CISP认证)认证介绍国家注册信息安全专业人员(简称:CISP)是有关信息安全企业,信息安全咨询服务机构、信息安全测评机构、社会各组织、团体、企事业有关信息系统(网络)建设、运行和应用管理的技术部门(含标准化部门)必备的专业岗位人员,其基本职能是对信息系统的安全提供技术保障,其所具备的专业资质和能力,系经中国信息安全测评中心实施注册。

2015年6月,全国获得CISP认证资格人员已超过15000名。

认证目的信息安全人员培训与姊姊认定的目的是构建全面的信息安全人才体系。

构建全面的信息安全人才体系是国家政策的要求,是组织机构信息安全保障建设自身的要求和组织机构人员自身职业发展的要求。

是国家政策的要求:中办发【2003】27号文件《国家信息化领导小组关于加强信息安全保障工作的I 安逸》中提出了“加快悉尼型安全人才培养,增强全民信息安全意识”的知道精神,重点强调了信息安全人才培养的重要性。

是组织机构信息安全保障建设自身的要求:企事业单位、政府机关等组织机构在信息安全保障建设、信息哈U建设中,需要有一个完整层次化的信息安全人才队伍以保障其信息安全、保障其信息化建设,从而保障其业务和使命。

是组织机构人员自身职业为发展的要求:作为人员本身,在其工作和职业发展中,需要充实其信息安全保障相关的只是和经验,以更好的开展其工作并为自己的只因为发展提供帮助。

认证价值对组织的价值:高素质的信息安全专业人才队伍,是信息安全的保障;信息安全人员持证上岗,满足政策部门的合规性要求;为组织实施信息安全岗位绩效考核提供了标准和依据;是信息安全企业申请安全服务资质必备的条件对个人的价值:适应市场中越来越热的对信息安全人才的需求;通过专业培训和考试提高个人信息安全从业水平;证明具备从事信息安全技术和管理工作的能力;权威认证提升职场竞争中的自身优势;可以获取信息安全专业人士的认可,方便交流。

认证分类根据工作领域和时间广州的需求,可以分为两类:注册信息安全工程师(CISE )主要从事信息安全技术开发服务工程建设等工作。

注册信息安全专业人员(CSIP)考试模拟测试题(G)-有答案

注册信息安全专业人员(CSIP)考试模拟测试题(G)-有答案

注册信息安全专业人员(CSIP)考试模拟测试题(G)1. CC 标准是目前系统安全认证方面最权威的标准,以下哪一项没有体现CC 标准的先进性:A. 结构的开放性B. 表达方式的通用性C. 独立性D. 实用性答案:C2. 根据《信息安全等级保护管理办法》、《关于开展信息安全等级保护测评体系建设试点工作的通知》(公信安[2009]812 号),关于推动信息安全等级保护()建设和开展( )工作的通知(公信安[2010]303号)等文件,由公安部( )对等级保护测评机构管理,接受测评机构的申请、考核和定期(),对不具备能力的测评机构则()A.等级测评;测评体系;等级保护评估中心;能力验证;取消授权B.测评体系;等级保护评估中心;等级测评;能力验证;取消授权C.测评体系;等级测评;等级保护评估中心;能力验证;取消授权D.测评体系;等级保护评估中心;能力验证;等级测评;取消授权答案:C3. 以下哪个现象较好的印证了信息安全特征中的动态性( )A.经过数十年的发展,互联网上已经接入了数亿台各种电子设备B 刚刚经过风险评估并针对风险采取处理措施后仅一周,新的系统漏洞使得信息系统面临新的风险C 某公司的信息系统面临了来自美国的“匿名者”黑客组织的攻击D.某公司尽管部署了防火墙、防病毒等安全产品,但服务器中数据仍然产生了泄露答案:B4. 老王是某政府信息中心主任。

以下哪项项目是符合《保守国家秘密法》要求的( )A.老王安排下属小李将损害的涉密计算机某国外品牌硬盘送到该品牌中国区维修中心修理B.老王要求下属小张把中心所有计算机贴上密级标志C.老王每天晚上12 点将涉密计算机连接上互联网更新杀毒软件病毒库D.老王提出对加密机和红黑电源插座应该与涉密信息系统同步投入使用答案:D5. 关于计算机取征描述不正确的是()A.计算机取证是使用先进的技术和工具,按照标准规程全面的检查计算机系统以提取和保护有关计算机犯罪的相关证据的活动B.取证的目的包括通过证据,查找肇事者,通过证据推断犯罪过程,通过证据判断受害者损失程度及涉及证据提供法律支持C.电子证据是计算机系统运行过程中产生的各种信息记录及存储的电子化资料及物品,对于电子证据取证工作主要围绕两方面进行证据的获取和证据的保护D.计算机取证的过程,可以分为准备,保护,提取,分析和提交五个步骤答案:C 解释:CISP 4.1 版本(2018.10)教材的第156 页。

cisp考试题

cisp考试题

cisp考试题一、选择题1. CISP(注册信息安全专业人员)认证是由哪个组织机构颁发的?A. 国际信息系统审计与控制协会(ISACA)B. 国际信息安全认证联盟(CISSP)C. 国际标准化组织(ISO)D. 国家信息安全认证中心(NISCC)2. 在信息安全管理中,以下哪项不是ISO 27001标准的核心组成部分?A. 风险评估B. 安全策略C. 业务连续性计划D. 系统开发生命周期3. 以下关于密码学的说法,哪一项是错误的?A. 对称加密算法使用相同的密钥进行加密和解密。

B. 非对称加密算法使用不同的密钥进行加密和解密。

C. 哈希函数是可逆的。

D. 数字签名用于验证数据的完整性和来源。

4. 在网络安全中,防火墙的主要作用是什么?A. 阻止未授权的网络访问B. 加速网络通信C. 记录网络活动日志D. 以上都是5. 以下哪个协议不是用于网络层的安全协议?A. IPsecB. TLSC. SSHD. ESP二、填空题1. CISP认证的全称是__________,它旨在证明持有者在信息安全领域具有__________的知识和技能。

2. 在信息安全管理体系中,__________是一种用于识别、评估和管理风险的过程,以确保组织的信息资产得到适当的保护。

3. 密码学中的__________是指通过数学方法来保证信息的安全性,包括加密、解密和认证等过程。

4. 网络防火墙可以基于__________规则来控制数据包的传输,从而防止恶意流量进入内部网络。

5. 业务连续性计划的主要目的是在发生灾难或中断事件时,确保组织能够__________地恢复关键业务功能。

三、简答题1. 请简述信息安全管理的五大核心领域,并举例说明每个领域的关键活动。

2. 描述ISO 27001标准中的信息安全风险评估过程,并说明其重要性。

3. 阐述密码学在电子商务中的应用,并说明其如何帮助保护交易的安全性。

4. 讨论网络防火墙的局限性,并提出可能的解决方案或替代技术。

cisp试题及答案

cisp试题及答案

cisp试题及答案一、选择题1. CISP(注册信息安全专业人员)认证的主要目标是()。

A. 提升个人技能B. 保障企业信息安全C. 遵守法律法规D. 降低企业运营成本答案:B2. 在信息安全管理中,风险评估的目的是()。

A. 识别潜在的威胁B. 确定安全措施的成本C. 制定安全策略D. 所有以上选项答案:D3. CISP认证考试中,关于数据加密的说法正确的是()。

A. 对称加密算法比非对称加密算法更安全B. 非对称加密算法需要两个密钥C. 哈希函数是可逆的D. 量子加密是目前最安全的加密方式答案:B4. 以下哪项不属于信息安全管理的基本原则?()。

A. 保密性B. 完整性C. 可用性D. 可追溯性答案:D5. CISP认证考试中,关于网络安全的说法正确的是()。

A. 防火墙可以防止所有类型的网络攻击B. VPN提供了数据传输过程中的加密C. 入侵检测系统可以防止入侵行为的发生D. 网络隔离可以完全避免网络攻击答案:B二、填空题1. CISP认证是由________(组织名称)颁发的,旨在证明持证人在信息安全领域具有专业知识和技能。

答案:(ISC)²2. 在信息安全领域中,________是一种通过隐藏信息内容来保护数据不被未授权访问的技术。

答案:加密3. 为了确保信息的完整性,通常会使用________技术来验证数据在传输或存储过程中是否被篡改。

答案:哈希函数4. 信息安全管理体系(ISMS)的国际标准是ISO/IEC 27001,它包括了一套用于________的准则和规定。

答案:管理信息安全5. 社会工程学是一种利用人的________来获取敏感信息或未授权访问系统的方法。

答案:心理和行为特点三、简答题1. 简述信息安全的重要性。

答案:信息安全对于保护个人隐私、企业商业秘密、国家安全等方面至关重要。

它可以有效防止数据泄露、网络攻击、身份盗窃等风险,确保信息的保密性、完整性和可用性。

注册信息安全专业人员cisp简述

注册信息安全专业人员cisp简述

注册信息安全专业人员cisp简述信息安全专业人员认证注册信息安全专业人员(CISP)随着信息技术的迅速发展和广泛应用,网络安全威胁向经济社会的各个方面渗透,成为国家安全的重要组成部分。

2021年6月1日《中华人民共和国网络安全法》正式施行,保障网络安全对我国网络安全有着重大意义。

CISP即“注册信息安全专业人员”,系国家对信息安全人员资质的最高认可。

英文为Certified Information Security Professional (简称CISP),CISP系经中国信息安全产品测评认证中心(已改名中国信息安全测评中心)实施国家认证。

CISP是强制培训的。

如果想参加CISP考试,必须要求出具授权培训机构的培训合格证明。

一、企业所需注册信息安全专业人员是有关信息安全企业,信息安全咨询服务机构、信息安全测评机构、社会各组织、团体、企事业有关信息系统(网络)建设、运行和应用管理的技术部门(含标准化部门)必备的专业岗位人员,其基本职能是对信息系统的安全提供技术保障,其所具备的专业资质和能力,系经中国信息安全测评中心实施注册。

二、个人所需CISP作为目前国内最权威的信息安全认证,将会使您的个人职业生涯稳步提升,同时,CISP也是国内拥有会员数最多的信息安全认证,你可以通过CISP之家俱乐部与行业精英交流分享,提高个人信息安全保障水平。

三、适用人群包括在国家信息安全测评机构、信息安全咨询服务机构、社会各组织、团体、企事业单位从事信息安全服务或高级安全管理工作的人员、企业信息安全主管、信息安全服务提供商、IT或安全顾问人员、IT审计人员、信息安全类讲师或培训人员、信息安全事件调查人员、其他从事与信息安全相关工作的人员(如系统管理员、程序员等)1、CISE(注册信息安全工程师):适合政府、各大企事业单位、网络安全集成服务提供商的网络安全技术人员2、CISO(注册信息安全管理人员):适合政府、各大企事业单位的网络安全管理人员,也适合网络安全集成服务提供商的网络安全顾问人员四、认证要求1、注册要求1.教育与工作经历硕士研究生以上,具有1年工作经历;或本科毕业,具有2年工作经历;或大专毕业,具有4年工作经历。

CISP课程介绍共开版教程文件

CISP国家注册信息安全专业人员『课程名称』国家注册信息安全专业人员CISP培训公开课『授课学校』上海三零卫士信息安全有限公司『授课类型』资格认证授课方式『发证机构』中国信息安全测评中心『课程标签』CISP | 信息安全| IT认证|『课程优势』通过专业的CISP培训服务,各企事业单位可以培养自己的认证安全专家,满足机构长远的信息安全规划、建设、维护能力要求,解决遇到的各类信息安全问题;拥有足够数量的CISP是获得国家信息安全服务资质(安全工程类)必需的条件,专业的信息安全服务机构拥有更多的CISP,代表对客户信息系统安全保障的需求能提供更可信的服务;对于个人,CISP作为中国最权威的信息安全专业资格认证,将助您在信息安全领域提升竞争能力,职业生涯充满自信。

『培训简介』自2002年起,中国信息安全测评中心启动了代表国家对信息安全人员资质最高认可的“注册信息安全专业人员认证(简称CISP)”。

这是目前是国内最权威,最专业,最系统的信息安全认证。

目前全国已经具有大约5000名CISP,遍布银行、证券、电力、电信、广电、海关、税务、政府、铁路、保险、民航、石油、信息安全企业、大中型企业、科研院校等领域。

CISP“注册信息安全专业人员”,英文为Certified Information Security Professional,是有关信息安全企业、信息安全咨询服务机构、信息安全测评注册机构、社会各组织、团体、企事业有关信息系统网络建设、运行和应用管理的技术部门必备的专业岗位人员。

CISP资质注册是中国信息安全测评中心(CNITSEC)对外开展的信息安全测评服务的重要项目。

『培训模块』CISP知识体系以信息安全保障为主线,全面覆盖信息安全保障工作所需的基础、标准、法规、技术、管理和工程等领域。

学员可以建立信息安全保障工作的基本思路,掌握信息安全技术措施和信息安全管理措施的实施要点,了解实施信息安全工程的基本方法,并熟悉信息安全工作中需要遵循的有关政策法规和技术标准。

注册信息安全专业人员 CISP 学员培训手册

注册信息安全专业人员(CISP)学员培训手册目录目录............................................................................................................. I II 第1 章CISP介绍 (1)1.1 引言 (1)1.2 谁管理CISP (1)1.3 什么是CISP (1)1.4 成为CISP的基本要求 (2)1.5 CISP专业培训 (2)1.5.1培训介绍 (2)1.5.2培训适用人员 (3)1.5.3培训特点 (3)1.5.4培训考试范围 (3)1.5.5培训课程安排 (5)1.6 CISP注册流程 (7)1.7 CISP职业准则 (7)第2 章CISP培训 (9)2.1 学员申请资料要求 (9)2.2 培训报名 (9)2.3 学员培训纪律要求 (9)第3 章考试应考人员考场守则及考试违纪、作弊处罚规则 (10)3.1 考试应考人员考场守则 (10)3.2 考试违纪、作弊处罚规则 (10)第4 章注册维持 (13)4.1 维持换证要求 (13)4.2 申请材料 (13)4.3 超期维持 (14)第 1 章 CISP介绍1.1 引言随着信息技术越来越广泛地渗透到社会各个领域,国民经济和社会发展对信息安全保障的要求不断增强,日益突出的信息安全问题给国家政治、经济、文化和国防安全带来新的挑战。

在“十二五”进一步加快我国信息化发展的重要时期,必须做好建设国家信息安全保障体系的任务和工作,维护国家安全和社会稳定,保障公民合法权益,促进我国信息化建设的有序健康发展。

信息化建设需要人才,信息安全工作更需要人才。

但缺乏与信息化迅速发展相适应的信息安全专门人才已成为当前严重制约信息安全产业发展的瓶颈。

随着信息安全问题倍受政府和社会广泛关注和重视,国家对信息安全专业人员的需求也在逐年增加,为此加快培养符合信息安全要求的高质量的信息安全从业人员,才能从根本上解决信息安全人才匮乏问题,才能提高我国信息安全产业的整体实力和在国际市场中的竞争力。

CISP注册信息安全专业CISP试卷(NEW)

1、规范的实施流程和文档管理,是信息安全风险评估能否取得成功的重要基础。

某单位在实施风险评估时,形成了《特评估信息系统相关设备及资产清单》。

在风险评估实施的各个阶段中,该《特评估信息系统相关设备及资产清单》应是如下()中的输出结果:A、风险评估准备B、风险要素识别C、风险分析D、风险结果判定2、关于秘钥管理,下列说法错误的是():A、科克霍夫原则指出算法的安全性不应基于算法的保密,而应基于密钥的安全性B、保密通信过程中,通信方使用之前用过的会话密钥建立会话,不影响通信安全C、密钥在管理需要考虑密钥产生、存储、备份、分配、更新、撤销等生命周期过程的每一个环节D、在网络通信中,通信双方可利用Diffie-hellman 协议协商会话密钥3、某购物网站开发项目经过需求分析进入系统设计阶段,为了保证用户账户的安全,项目开发人员决定用户登录时除了用户名口令认证方式外,还加入基于数字证书的身份认证功能,同时用户口令使用SHA-1算法加密后存放在后台数库中,请问以上安全设计遵循的哪项安全设计原则():A、最小特权原则B、职不经意分离原则C、纵深防御原则D、最少共享机制原则4、2016年9月,一位安全研究人员在 Google Cloud IP上通过扫描,发现了完整的美国路易斯安那州290万选民数据库。

这套数据库中囊括了诸如完整姓名、电子邮箱地址、性别与种族、选民状态、注册日期与编号、政党代码、电话号码以及最后一次投票及投票历史等详细信息。

安全研究员建议当地民众及时修改与个人信息相关的用户名和密码,以防止攻击者利用以上信息进行()攻击:A、默认口令B、字典C、暴力破解D、XSS5、下图是某单位对其主网站的一天访问流量监测图。

如果说网站在当天17:00到20:00间受到了攻击,则从图中数据分析,这种攻击类型最可能属于下面什么攻击():A、跨站脚本(Cross Site Scripting,XSS)攻击B、TCP会话劫持(TC. Hi jack)攻击C、IP欺骗攻击D、拒绝服务(Denial of Serice, DoS)攻击6、小张在单位是负责信息安全风险管理方面工作的部门领导,主要负责对所在行业的新人进行基本业务素质培训。

“注册信息安全专业人员(CISP)”资质评估认证简介

“注册信息安全专业人员”资质评估认证简介中国信息安全产品测评认证中心(CNITSEC)于2002年正式向社会推出“注册信息安全专业人员”资质认证项目。

一、什么是“注册信息安全专业人员”“注册信息安全专业人员”,英文为Certified Information Security Professional,简称CISP,是指有关信息安全企业、信息安全咨询服务机构、信息安全测评认证机构(包含授权测评机构)、社会各组织、团体、企事业有关信息系统(网络)建设、运行和应用管理的技术部门(含标准化部门)必备的专业岗位人员。

CISP资质认证是中国信息安全产品测评认证中心根据国家相关授权对外开展的信息安全测评认证服务项目之一。

根据实际工作岗位的需要,CISP分为以下三类:1. CISE,“注册信息安全工程师”,英文为Certified Information Security Engineer,主要从事信息安全技术开发服务工程建设等工作;2. CISO,“注册信息安全管理人员”,英文为Certified Information Security Officer,主要从事信息安全管理等相关工作;3. CISA,“注册信息安全审核人员”,英文为Certified Information Security Auditor,主要从事信息系统的安全测试、审核和评估等工作。

二、CISP的基本职能、能力要求与道德标准1. CISP的基本职能为信息系统的安全提供技术保障。

2. CISP的基本能力要求∙具备一定的教育水准和相关工作经历∙通过规定的培训,具备较为系统的信息安全知识∙通过CISP资质认证考试,具备进行信息安全服务的能力∙获得管理部门颁发的认证证书3. CISP的道德准则所有CISP都必须付出努力才能获得和维持该项认证。

为贯彻这条原则,所有的CISP都必须承诺完全遵守道德准则:∙必须诚实、公正、负责、守法;∙必须勤奋和胜任工作,不断提高自身专业能力和水平;∙必须保护信息系统、应用程序和系统的价值;∙必须接受CNITSEC的监督,在任何情况下,不损坏CNITSEC或认证过程的声誉,对CNITSEC针对CISP进行的调查应给予充分的合作;∙必须按规定向CNITSEC交纳费用。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档