注册信息安全员

一、什么是“注册信息安全员”资质“注册信息安全员”(英文为Certified Information Security Member,简称CISM)资质是针对在信息安全企业、信息安全咨询服务机构、信息安全测评认证机构(包含授权测评机构)、社会各组织、团体、大专院校、企事业单位有关信息系统(网络)建设、运行和应用管理的技术部门(含标准化部门)中从事信息安全工作的人员,获得此注册资质,表明具备信息安全员的资质和能力,系经中国信息安全产品测评认证中心实施的国家认证。

二、CISM资质注册范围C ISM资质注册适用以下人员:l 网络安全技术人员l IT或安全顾问人员l IT或安全管理人员l IT审计人员l 大专院校学生l 对信息安全技术有学习和研究从业的人员l 机关、企事业单位信息化工作人员三、CISM知识体系“注册信息安全员”知识体系覆盖信息安全保障基础、信息安全技术、信息安全管理、信息安全工程以及信息安全标准法规等领域。

“注册信息安全员”的培训将为学员提供全面、系统、专业的基础知识和技能学习;在技术领域,学员将能了解掌握和提高操作系统安全、防火墙、防病毒、入侵检测、密码技术和应用等安全技术知识和能力;在管理领域,学员将能了解信息安全管理和治理的基础知识,学习和建立在开展风险评估、灾难恢复、应急响应工作中所需的国家政策要求、相关知识和实践能力;在工程领域,学员将能学习和了解开展信息安全工程管理、咨询和监理的
实践及经验;在标准和法律法规领域,学员将能全面了解国家信息安全相关的法律法规以及国内外信息安全相关的标准和实践经验。

合集下载

注册信息安全专业人员(CISP认证)

注册信息安全专业人员(CISP认证)

注册信息安全专业人员(CISP认证)认证介绍国家注册信息安全专业人员(简称:CISP)是有关信息安全企业,信息安全咨询服务机构、信息安全测评机构、社会各组织、团体、企事业有关信息系统(网络)建设、运行和应用管理的技术部门(含标准化部门)必备的专业岗位人员,其基本职能是对信息系统的安全提供技术保障,其所具备的专业资质和能力,系经中国信息安全测评中心实施注册。

2015年6月,全国获得CISP认证资格人员已超过15000名。

认证目的信息安全人员培训与姊姊认定的目的是构建全面的信息安全人才体系。

构建全面的信息安全人才体系是国家政策的要求,是组织机构信息安全保障建设自身的要求和组织机构人员自身职业发展的要求。

是国家政策的要求:中办发【2003】27号文件《国家信息化领导小组关于加强信息安全保障工作的I 安逸》中提出了“加快悉尼型安全人才培养,增强全民信息安全意识”的知道精神,重点强调了信息安全人才培养的重要性。

是组织机构信息安全保障建设自身的要求:企事业单位、政府机关等组织机构在信息安全保障建设、信息哈U建设中,需要有一个完整层次化的信息安全人才队伍以保障其信息安全、保障其信息化建设,从而保障其业务和使命。

是组织机构人员自身职业为发展的要求:作为人员本身,在其工作和职业发展中,需要充实其信息安全保障相关的只是和经验,以更好的开展其工作并为自己的只因为发展提供帮助。

认证价值对组织的价值:高素质的信息安全专业人才队伍,是信息安全的保障;信息安全人员持证上岗,满足政策部门的合规性要求;为组织实施信息安全岗位绩效考核提供了标准和依据;是信息安全企业申请安全服务资质必备的条件对个人的价值:适应市场中越来越热的对信息安全人才的需求;通过专业培训和考试提高个人信息安全从业水平;证明具备从事信息安全技术和管理工作的能力;权威认证提升职场竞争中的自身优势;可以获取信息安全专业人士的认可,方便交流。

认证分类根据工作领域和时间广州的需求,可以分为两类:注册信息安全工程师(CISE )主要从事信息安全技术开发服务工程建设等工作。

CISP(注册信息安全专业人员)最新练习题

CISP(注册信息安全专业人员)最新练习题

1.某公司准备在业务环境中部署一种新的计算机产品,下列哪一项是授权过程的最后一步?A.认证B.定级C.认可D.识别答案:C2.下列哪一项准确地描述了可信计算基(TCB)?A.TCB只作用于固件(Firmware)B.TCB描述了一个系统提供的安全级别C.TCB描述了一个系统内部的保护机制D.TCB通过安全标签来表示数据的敏感性答案:C3.下列哪一项安全机制是一个抽象机,不但确保主体拥有必要的访问权限,而且确保对客体不会有未经授权的访问以及破坏性的修改行为?A.安全核心B.可信计算基C.引用监视器D.安全域答案:C4.安全模型明确了安全策略所需的数据结构和技术,下列哪一项最好地描述了安全模型中的“简单安全规则”?A.Biba模型中的不允许向上写B.Biba模型中的不允许向下读C.Bell-LaPadula模型中的不允许向下写D.Bell-LaPadula模型中的不允许向上读答案:D5.为了防止授权用户不会对数据进行未经授权的修改,需要实施对数据的完整性保护,下列哪一项最好地描述了星或(*-)完整性原则?A.Bell-LaPadula模型中的不允许向下写B.Bell-LaPadula模型中的不允许向上读C.Biba模型中的不允许向上写D.Biba模型中的不允许向下读答案:C6.某公司的业务部门用户需要访问业务数据,这些用户不能直接访问业务数据,而只能通过外部程序来操作业务数据,这种情况属于下列哪种安全模型的一部分?A.Bell-LaPadula模型B.Biba模型C.信息流模型D.Clark-Wilson模型答案:D7.作为一名信息安全专业人员,你正在为某公司设计信息资源的访问控制策略。

由于该公司的人员流动性较大,你准备根据用户所属的组以及在公司中的职责来确定对信息资源的访问权限,最应该采用下列哪一种访问控制模型?A.自主访问控制(DAC)B.强制访问控制(MAC)C.基于角色访问控制(RBAC)D.最小特权(Least Privilege)答案:C8.下列哪一种访问控制模型是通过访问控制矩阵来控制主体与客体之间的交互?A.强制访问控制(MAC)B.集中式访问控制(Decentralized Access Control)C.分布式访问控制(Distributed Access Control)D.自主访问控制(DAC)答案:D9.下列哪一项最好地描述了消息认证码、哈希算法、数字签名和对称密钥分别提供的功能?A.系统认证和完整性,完整性,真实性和完整性,机密性和完整性B.用户认证和完整性,完整性,真实性和完整性,机密性C.系统认证和完整性,完整性,真实性和完整性,机密性D.系统认证和完整性,完整性和机密性,真实性和完整性,机密性答案:C10.IPSec中包括AH(认证头)和ESP(封装安全载荷)这2个主要协议,其中AH提供下列哪些功能?A.机密性与认证B.机密性与可靠性C.完整性与可靠性D.完整性与认证答案:D11.关于对称加密算法和非对称加密算法,下列哪一种说法是正确的?A.对称加密算法更快,因为使用了替换密码和置换密码B.对称加密算法更慢,因为使用了替换密码和置换密码C.非对称加密算法的密钥分发比对称加密算法更困难D.非对称加密算法不能提供认证和不可否认性答案:A12.数字签名不能提供下列哪种功能?A.机密性B.完整性C.真实性D.不可否认性答案:A13.电子邮件的机密性与真实性是通过下列哪一项实现的?A.用发送者的私钥对消息进行签名,用接收者的公钥对消息进行加密B.用发送者的公钥对消息进行签名,用接收者的私钥对消息进行加密C.用接收者的私钥对消息进行签名,用发送者的公钥对消息进行加密D.用接收者的公钥对消息进行签名,用发送者的私钥对消息进行加密答案:A14.下列哪一项不属于公钥基础设施(PKI)的组件?A.CRLB.RAD.CA答案:C15.如果一名攻击者截获了一个公钥,然后他将这个公钥替换为自己的公钥并发送给接收者,这种情况属于那一种攻击?A.重放攻击B.Smurf攻击C.字典攻击D.中间人攻击答案:D16.一个典型的公钥基础设施(PKI)的处理流程是下列选项中的哪一个?(1)接收者解密并获取会话密钥(2)发送者请求接收者的公钥(3)公钥从公钥目录中被发送出去(4)发送者发送一个由接收者的公钥加密过的会话密钥A.4,3,2,1B.2,1,3,4C.2,3,4,1D.2,4,3,1答案:C17.下列哪一项最好地描述了SSL连接机制?A.客户端创建一个会话密钥并用一个公钥来加密这个会话密钥B.客户端创建一个会话密钥并用一个私钥来加密这个会话密钥C.服务器创建一个会话密钥并用一个公钥来加密这个会话密钥D.服务器创建一个会话密钥并用一个私钥来加密这个会话密钥答案:A18.一名攻击者试图通过暴力攻击来获取下列哪一项信息?A.加密密钥B.加密算法C.公钥D.密文答案:A19.不同类型的加密算法使用不同类型的数学方法,数学方法越复杂,计算所需要的资源就越高。

注册信息安全专业人员(CSIP)考试模拟测试题(G)-有答案

注册信息安全专业人员(CSIP)考试模拟测试题(G)-有答案

注册信息安全专业人员(CSIP)考试模拟测试题(G)1. CC 标准是目前系统安全认证方面最权威的标准,以下哪一项没有体现CC 标准的先进性:A. 结构的开放性B. 表达方式的通用性C. 独立性D. 实用性答案:C2. 根据《信息安全等级保护管理办法》、《关于开展信息安全等级保护测评体系建设试点工作的通知》(公信安[2009]812 号),关于推动信息安全等级保护()建设和开展( )工作的通知(公信安[2010]303号)等文件,由公安部( )对等级保护测评机构管理,接受测评机构的申请、考核和定期(),对不具备能力的测评机构则()A.等级测评;测评体系;等级保护评估中心;能力验证;取消授权B.测评体系;等级保护评估中心;等级测评;能力验证;取消授权C.测评体系;等级测评;等级保护评估中心;能力验证;取消授权D.测评体系;等级保护评估中心;能力验证;等级测评;取消授权答案:C3. 以下哪个现象较好的印证了信息安全特征中的动态性( )A.经过数十年的发展,互联网上已经接入了数亿台各种电子设备B 刚刚经过风险评估并针对风险采取处理措施后仅一周,新的系统漏洞使得信息系统面临新的风险C 某公司的信息系统面临了来自美国的“匿名者”黑客组织的攻击D.某公司尽管部署了防火墙、防病毒等安全产品,但服务器中数据仍然产生了泄露答案:B4. 老王是某政府信息中心主任。

以下哪项项目是符合《保守国家秘密法》要求的( )A.老王安排下属小李将损害的涉密计算机某国外品牌硬盘送到该品牌中国区维修中心修理B.老王要求下属小张把中心所有计算机贴上密级标志C.老王每天晚上12 点将涉密计算机连接上互联网更新杀毒软件病毒库D.老王提出对加密机和红黑电源插座应该与涉密信息系统同步投入使用答案:D5. 关于计算机取征描述不正确的是()A.计算机取证是使用先进的技术和工具,按照标准规程全面的检查计算机系统以提取和保护有关计算机犯罪的相关证据的活动B.取证的目的包括通过证据,查找肇事者,通过证据推断犯罪过程,通过证据判断受害者损失程度及涉及证据提供法律支持C.电子证据是计算机系统运行过程中产生的各种信息记录及存储的电子化资料及物品,对于电子证据取证工作主要围绕两方面进行证据的获取和证据的保护D.计算机取证的过程,可以分为准备,保护,提取,分析和提交五个步骤答案:C 解释:CISP 4.1 版本(2018.10)教材的第156 页。

注册信息安全专业人员证书报考条件

注册信息安全专业人员证书报考条件

注册信息安全专业人员证书报考条件1. 嘿,你知道吗,注册信息安全专业人员证书报考可是有条件的哟!比如说,学历方面就像一道门槛,你得有一定的学历才行呀,就好比你想进一个高级俱乐部,没有那张入场券可不行呢!你想想,要是没达到学历要求,那不就可惜啦!2. 哇塞,报考条件里还有工作经验这一项呢!这就好像是游戏里的升级打怪,你得积累够了经验值才能挑战更高级别的关卡呀!没有足够的工作经验,怎么能证明你有实力呢,对吧?3. 哎呀呀,还有一个很重要的条件呢,那就是专业知识啦!这就如同战士上战场必须要有锋利的武器,没有扎实的专业知识,怎么能在信息安全的战场上冲锋陷阵呀!4. 嘿,你晓得不,遵守法律法规也是报考的条件之一哦!这就好像在马路上要遵守交通规则一样,不遵守的话,那可就乱套啦,你说是不是?5. 哇哦,良好的品德也很关键呀!这就好比一棵树的根基,根基不稳怎么能长成参天大树呢,要是品德不好,就算考到了证书又能怎样呢?6. 哈哈,对信息安全有浓厚的兴趣也是很必要的呢!就像对一个爱好充满热情一样,没有兴趣怎么能有动力去钻研呀,你说呢?7. 咦,身体健康也是条件之一哟!你想想,要是身体不好,怎么有精力去应对学习和考试呢,这就跟运动员要保持好身体才能出好成绩是一个道理呀!8. 哇,要具备团队合作精神呢!这就好像一群人划船,大家齐心协力才能快速前进呀,没有团队合作精神可不行哦!9. 嘿,还得有不断学习的能力呢!信息安全领域发展那么快,不持续学习怎么能跟上步伐呀,这就跟逆水行舟不进则退是一样的道理呀!10. 最后呀,我想说,这些报考条件就像一个个关卡,只有都满足了,才能踏上成为注册信息安全专业人员的道路呀!你准备好了吗?结论:注册信息安全专业人员证书的报考条件是多方面的,只有满足这些条件,才能有资格去追求这个证书,为信息安全事业贡献自己的力量。

注册信息安全专业人员证书

注册信息安全专业人员证书

注册信息安全专业人员证书在当今信息化社会中,信息安全问题日益凸显,各种信息安全事件层出不穷,给社会和个人带来了严重的损失。

为了提高信息安全专业人员的水平,保障信息系统的安全,注册信息安全专业人员证书应运而生。

本文将介绍注册信息安全专业人员证书的相关内容,以及注册该证书的流程和要求。

首先,注册信息安全专业人员证书是指国家相关部门对信息安全专业人员进行资格认定的证书。

持有该证书的人员具备一定的信息安全知识和技能,能够独立从事信息安全工作。

注册信息安全专业人员证书的持有者应具备扎实的信息安全理论基础和实践能力,能够独立完成信息安全工作,保障信息系统的安全运行。

其次,注册该证书需要满足一定的条件和要求。

首先,申请人应具备相关的学历和工作经验,通常要求本科及以上学历,以及一定年限的信息安全工作经验。

其次,申请人需要参加相关的培训和考试,通过考试后方可获得证书。

此外,申请人还需要提交相关的材料,包括学历证书、工作经历证明等。

只有满足这些条件和要求的人员,才有资格注册信息安全专业人员证书。

注册信息安全专业人员证书的流程相对比较简单,但要求严格。

首先,申请人需要向相关部门提交申请,填写相关的表格并提交所需的材料。

然后,申请人需要参加相关的培训课程,学习相关的知识和技能。

最后,申请人需要参加统一的考试,通过考试后方可获得证书。

整个流程比较规范,确保了注册信息安全专业人员证书的权威性和可信度。

持有注册信息安全专业人员证书的人员具备一定的竞争优势。

首先,该证书是国家相关部门认可的资格证书,具有一定的权威性和可信度。

其次,持有该证书的人员具备较强的信息安全知识和技能,能够独立从事信息安全工作,为企业和组织提供保障。

此外,持有该证书的人员在求职和职业发展方面也具有一定的优势,能够更容易地获得相关岗位和晋升机会。

综上所述,注册信息安全专业人员证书是信息安全领域的重要资格认定证书,具有一定的权威性和可信度。

持有该证书的人员具备较强的信息安全知识和技能,能够为企业和组织提供保障。

注册信息安全专业人员考试章节练习题-07 信息安全支撑技术试题及答案

注册信息安全专业人员考试章节练习题-07 信息安全支撑技术试题及答案

注册信息安全专业人员考试章节练习题-07 信息安全支撑技术试题及答案1、在现实的异构网络环境中,越来越多的信息需要实现安全的互操作。

即进行跨域信息交换和处理。

Kerberos协议不仅能在域内进行认证,也支持跨域认证,下图显示的是 Kerberos 协议实现跨域认证的 7 个步骤,其中有几个步骤出现错误,图中错误的描述正确的是:()[单选题] *A、步骤 1 和步骤 2 发生错误,应该向本地 AS 请求并获得远程 TGTB、步骤 3 和步骤 4 发生错误,应该向本地 TGS 请求并获得远程 TGT(正确答案)C、步骤 5 和步骤 6 发生错误,应该向远程 AS 请求并获得远程 TGTD、步骤 5 和步骤 6 发生错误,应该向远程 TGS 请求并获得远程 TGT2、小王是某大学计算机科学与技术专业的学生,最近因为生病缺席了几堂信息安全课程,这几次课的内容是自主访问控制与强制访问控制,为了赶上课程进度,他向同班的小李借来课堂笔记,进行自学。

而小李在听课时由于经常走神,所以笔记中会出现一些错误。

下列选项是小李笔记中关于强制访问控制模型的内容,其中出现错误的选项是() [单选题] *A、强制访问控制是指主体和客体都有一个固定的安全属性,系统用该安全属性来决定一个主体是否可以访问某个客体B、安全属性是强制性的规定,它由安全管理员或操作系统根据限定的规则确定,不能随意修改C、系统通过比较客体玫主体的安全属性来决定主体是否可以访问客体D、它是一种对单个用户执行访问控制的过程控制措施(正确答案)3、下图排序你认为那个是正确的:()[单选题] *A、 1 是主体,2 是客体,3 是实施,4 是决策B、1 是客体,2 是主体 3 是决策,4 是实施C、1 实施,2 是客体 3 是主题,4 是决策D、1 是主体,2 是实施 3 是客体,4 是决策(正确答案)4、Kerberos 协议是一种集中访问控制协议,他能在复杂的网络环境中,为用户提供安全的单点登录服务。

注册信息安全专业人员能力评价准则

注册信息安全专业人员资质评估准则发布日期:2002年8月中国信息安全产品测评认证中心目录一、总则 (5)二、使用范围和适用对象 (5)三、管理职责 (5)3.1 管理部门 (5)3.2 管理职责 (5)四、基本能力要求 (6)五、基本道德准则 (6)六、考核标准 (6)6.1.1 培训基本能力要求 (6)6.1.2 安全体系与模型 (7)6.1.2.1 多级安全模型 (7)6.1.2.2 多边安全模型 (7)6.1.2.3 安全体系结构 (7)6.1.2.4 Internet 安全体系架构 (7)6.1.2.5 信息安全技术测评认证 (7)6.1.2.6 信息安全国内外情况 (7)6.1.3 安全技术 (7)6.1.3.1 密码技术及其应用 (7)6.1.3.2 访问控制 (8)6.1.3.3 标识和鉴别 (8)6.1.3.4 审计及监控 (8)6.1.3.5 网络安全 (8)6.1.3.6 系统安全 (8)6.1.3.7 应用安全 (8)6.1.4 工程过程 (8)6.1.4.1 风险评估 (8)6.1.4.2 安全策略 (8)6.1.4.3 安全工程 (9)6.1.5 安全管理 (9)6.1.5.1 安全管理基本原则 (9)6.1.5.2 安全组织保障 (9)6.1.5.3 物理安全 (9)6.1.5.4 运行管理 (9)6.1.5.5 硬件安全管理 (9)6.1.5.6 软件安全管理 (10)6.1.5.7 数据安全管理 (10)6.1.5.8 人员安全管理 (10)6.1.5.9 应用系统管理 (11)6.1.5.10 操作安全管理 (11)6.1.5.11 技术文档安全管理 (11)6.1.5.12 灾难恢复计划 (11)6.2 注册信息安全管理人员(CISO) (12)6.2.1 培训基本能力要求 (12)6.2.1.2 安全策略 (12)6.2.1.3 安全工程 (12)6.2.2 安全管理 (12)6.2.2.1 安全管理基本原则 (12)6.2.2.3 物理安全 (12)6.2.2.4 运行管理 (13)6.2.2.5 硬件安全管理 (13)6.2.2.6 软件安全管理 (13)6.2.2.7 数据安全管理 (13)6.2.2.8 人员安全管理 (14)6.2.2.9 应用系统管理 (14)6.2.2.10 操作安全管理 (14)6.2.2.11 技术文档安全管理 (15)6.2.2.12 灾难恢复计划 (15)6.2.2.13 安全应急响应 (15)6.2.3 信息安全标准 (15)6.2.4 法律法规 (15)6.2.4.1 国家法律 (15)6.2.4.2 行政法规 (15)6.2.4.3 各部委有关规章及规范性文件 (15)6.3.1 培训基本能力要求 (15)6.3.2 安全体系与模型 (16)6.3.2.1 多级安全模型 (16)6.3.2.2 多边安全模型 (16)6.3.2.3 安全体系结构 (16)6.3.2.4 Internet 安全体系架构 (16)6.3.2.5 信息安全技术测评认证 (16)6.3.2.6.3 信息安全国内外情况 (16)6.3.3 安全技术 (16)6.3.3.1 密码技术及其应用 (16)6.3.3.2 访问控制 (17)6.3.3.3 标识和鉴别 (17)6.3.3.4 审计及监控 (17)6.3.3.5 网络安全 (17)6.3.3.6 系统安全 (17)6.3.3.7 应用安全 (17)6.3.4 工程过程 (17)6.3.4.1 风险评估 (17)6.3.4.2 安全策略 (17)6.3.4.3 安全工程 (18)6.3.5 安全管理 (18)6.3.5.2 安全组织保障 (18)6.3.5.3 物理安全 (18)6.3.5.4 运行管理 (18)6.3.5.5 硬件安全管理 (18)6.3.5.6 软件安全管理 (19)6.3.5.7 数据安全管理 (19)6.3.5.8 人员安全管理 (19)6.3.5.9 应用系统管理 (20)6.3.5.10 操作安全管理 (20)6.3.5.11 技术文档安全管理 (20)6.3.5.12 灾难恢复计划 (20)6.3.5.13 安全应急响应 (20)6.3.6 信息安全标准 (21)6.3.7 法律法规 (21)6.3.7.1 国家法律 (21)6.3.7.2 行政法规 (21)七、参考资料 (21)7.1 国外参考资料 (21)7.2 国内参考资料 (21)一、总则1.1 “注册信息安全专业人员”,英文为Certified Information Security Professional (简称CISP),根据实际岗位工作需要,CISP分为三类,分别是“注册信息安全工程师”,英文为Certified Information Security Engineer(简称CISE); “注册信息安全管理人员”,英文为Certified Information Security Officer(简称CISO),“注册信息安全审核员”英文为Certified Information Security Auditor(简称CISA)。

CISP和CISM简介

注册信息安全专业人员(CISP)注册信息安全员(CISM)简介中国信息安全测评中心二〇一二年十月目录第一章引言 (3)1.1 我国政府重视信息安全人才培养 (3)1.2 国外信息安全人才培养的政策 (4)第二章 CISP及CISM概况 (6)2.1 发展历程 (6)2.2 培训类型 (7)2.3 培训内容 (7)2.4 培训教材 (9)2.5 培训讲师 (10)2.6 培训体系 (10)2.7 再教育机制 (12)第一章引言在随着我国信息化建设的全面推进,信息安全变得越来越重要,已经成为国家经济和社会安全的重要组成部分。

整个信息安全保障工作中,人是最关键、最活跃的因素,只有建立一支政治可靠、知识全面、技能过硬、结构合理的信息安全人才队伍,才能使信息安全管理制度和技术等各种保障措施真正发挥作用,因此,信息安全人才的培养是发展和建设我国信息安全保障体系必备的基础和先决条件。

只有加快培养符合要求的高素质信息安全专业人员,才能从根本上提高我国信息安全从业人员的整体水平和实力,保障国家重要信息系统的安全。

2002年,依据中编办批准开展“信息安全人员培训与资质认证”的职能,中国信息安全测评中心(以下简称“测评中心”)推出“注册信息安全专业人员”(Certified Information Security Professional,CISP)培训。

该培训以政府、重要行业和企业中负责信息系统管理、建设和运维的工作人员为对象,紧跟国内外信息安全理论和技术发展的前沿,结合我国基础信息系统的状况和信息系统安全保障的需求,全面、系统的介绍信息安全保障、技术、法律法规、管理和工程领域的知识。

2005年,为了满足不同层次信息安全从业人员的培训需求,测评中心面向信息系统使用人员推出了“注册信息安全员”(Certified Information Security Member,CISM)培训。

近年来,面向税务、海关、公安、军队、金融、电力、烟草、电信和石油等国家政府部门和重要行业培养信息安全专业人才七千余人,其中,电力等行业已将CISP作为信息安全岗位从业人员必须具备的资格证书,促进了我国信息安全人才队伍的建设。

CISP-PTE注册信息安全专业人员渗透测试工程师知识体系大纲(二)

CISP-PTE注册信息安全专业人员渗透测试工程师知识体系大纲(二)
- 渗透测试基础知识
- 渗透测试的定义和目的
- 渗透测试的分类和类型
- 渗透测试的流程和方法
- 渗透测试的常用工具和技术
- 网络安全基础知识
- 网络安全的定义和目的
- 网络安全的威胁和攻击方式
- 网络安全的防御措施和技术
- 网络安全的监测和管理
- 操作系统安全基础知识
- 操作系统安全的定义和目的
- 操作系统安全的威胁和攻击方式
- 操作系统安全的防御措施和技术
- 操作系统安全的监测和管理
- 数据库安全基础知识
- 数据库安全的定义和目的
- 数据库安全的威胁和攻击方式
- 数据库安全的防御措施和技术
- 数据库安全的监测和管理
- Web应用安全基础知识
- Web应用安全的定义和目的
- Web应用安全的威胁和攻击方式
- Web应用安全的防御措施和技术
- Web应用安全的监测和管理
- 移动设备安全基础知识
- 移动设备安全的定义和目的
- 移动设备安全的威胁和攻击方式
- 移动设备安全的防御措施和技术
- 移动设备安全的监测和管理
- 社会工程学基础知识
- 社会工程学的定义和目的
- 社会工程学的常用手段和技术
- 社会工程学的防御措施和技术
- 社会工程学的案例分析和实践
- 法律和道德基础知识
- 信息安全相关的法律法规和标准
- 信息安全相关的道德规范和行为准则 - 信息安全相关的责任和义务
- 信息安全相关的案例分析和实践。

注册信息安全专业人员(CSIP)考试模

B.公司制定的应急演练流程包括应急事件通报、确定应急事件优先级应急响应启动实施、应急响应时间后期运维、更新现在应急预案五个阶段,流程完善可用
C.公司应急预案包括了基本环境类、业务系统、安全事件类、安全事件类和其他类,基本覆盖了各类应急事件类型D.公司应急预案对事件分类依据GB/Z 20986–2007《信息安全技术信息安全事件分类分级指南》,分为7个基本类别,预案符合国家相关标准
E.质量管理体系从机构,程序、过程和总结四个方面进行规范来提升质量
答案:C
13.在某信息系统的设计中,用户登录过程是这样的: (1)用户通过HTTP协议访问信息系统; (2)用户在登录页面输入用户名和口令;(3)信息系统在服务器端检查用户名和密码的正确性,如果正确,则鉴别完成。可以看出,这个鉴别过程属于()
D.计算机取证的过程,可以分为准备,保护,提取,分析和提交五个步骤
答案:C解释:CISP 4.1版本(2018.10)教材的第156页。实际的情况是包括证据的获取和证据的分析两个方面。
6.()第23条规定存储、处理国家机秘密的计算机信息系统(以下简称涉密信息系统),按照()实行分级保护,()应当按照国家保密标准配备保密设施、设备。()、设备应当与涉密信息系统同步规划、同步建设、同步运行(三同步)。涉密信息系统应当按照规定,经()后方可投入使用。
A.老王安排下属小李将损害的涉密计算机某国外品牌硬盘送到该品牌中国区维修中心修理
B.老王要求下属小张把中心所有计算机贴上密级标志
C.老王每天晚上12点将涉密计算机连接上互联网更新杀毒软件病毒库
D.老王提出对加密机和红黑电源插座应该与涉密信息系统同步投入使用
答案:D
5.关于计算机取征描述不正确的是()
A.单向鉴别B双向鉴别C三向鉴别D.第三方鉴别
  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档