信息系统项目管理师(安全)
密文
4、用A的公钥加密
主要的公钥算法有:RSA、DSA、DH和ECC。
1、DH算法是W.Diffie和M.Hellman提出的。此算法是最早的公钥算法。它实质 是一个通信双方进行密钥协定的协议:两个实体中的任何一个使用自己的私钥 和另一实体的公钥,得到一个对称密钥,这一对称密钥其它实体都计算不出来。 DH算法的安全性基于有限域上计算离散对数的困难性。离散对数的研究现状表 明:所使用的DH密钥至少需要1024位,才能保证有足够的中、长期安全。
应用系统
S2-MIS——Super Security-MIS
1、硬件和系统软件都是专用系统 2、PKI/CA安全基础设施必须带密码 3、业务应用系统必须根本改变 4、主要硬件和软件需要PKI/CA论证
●(16)不是超安全的信息安全保障系统(S2-MIS)的特点或要求。 (16)A.硬件和系统软件通用 B.PKI/CA安全保障系统必须带密码 C.业务应用系统在实施过程中有重大变化 D.主要的硬件和系统软件需要PKI/CA认证
ERP为Enterprise Resource Planning的缩写,中文的名称是企业 资源规划。
CRM为Customer Relationship Management的缩写,中文的名 称为客户关系管理。
MRPII为Manufacturing Resource Planning的缩写,中文名称为 制造资源计划。
B.物理安全、数据安全和内容安全 C.网络空间中的舆论文化、社会行为和技术环境 D.机密性、完整性、可用性
第25章 信息系统安全风险评估
25.1 信息安全与安全风险
如何建设信息安全保障系 统——对现有系统进行风险 分析、识别、评估,并为之 制定防范措施。
25.2 安全风险识别
安全威胁也叫安全风险,风险是指特定的威胁或因单位资产 的脆弱性而导致单位资产损失或伤害的可能性。三方面含义:
安全服务 1、对等实体论证服务 2、数据保密服务 3、数据完整性服务 4、数据源点论证服务 5、禁止否认服务 6、犯罪证据提供服务
安全技术 1、加密技术 2、数据签名技术 3、访问控制技术 4、数据完整性技术 5、认证技术 6、数据挖掘技术
信息系统的安全贯穿于系统的全生命周期,为 了其安全,必须从物理安全、技术安全和安全管 理三方面入手,只有这三种安全一起实施,才能 做到对信息系统的安全保护。其中的物理安全又 包括环境安全、设施和设备安全以及介质安全。
RSA算法是第一个既能用于数据加密也能用于数字签名的算法,因 此它为公用网络上信息的加密和鉴别提供了一种基本的方法。
它通常是先生成一对RSA 密钥,其中之一是保密密钥,由用户保存;另一个为 公开密钥,可对外公开,甚至可在网络服务器中注册,人们用公钥加密文件发 送给个人,个人就可以用私钥解密接受。为提高保密强度,RSA密钥至少为 500位长,一般推荐使用1024位。
因为确定一种新的加密法是否真的安全是极为困难的,而且DES的唯一密码学 缺点,就是密钥长度相对比较短,所以人们并没有放弃使用DES,而是想出了一个 解决其长度ቤተ መጻሕፍቲ ባይዱ题的方法,即采用三重DES。这种方法用两个密钥对明文进行三次加 密,假设两个密钥是K1和K2,其算法的步骤如下:
1. 用密钥K1进行DES加密。 2. 用K2对步骤1的结果进行DES解密。 3. 用步骤2的结果使用密钥K1进行DES加密。
1、安全威胁的对象
资产评估鉴定的目的是区别对待,分等级保护
资产评估鉴定分级: 1、可忽略级别 2、较低级 3、中等级 4、较高级 5、非常高 资产之间的相关性在进行资产评估时必须加以考虑
资产评估的结果是列出所有被评估的资产清单,包 括资产在保密性、可用性、完整性方面的价值极其 重要性
25.2.3 信息系统安全薄弱环节鉴定评估
1977年1月,美国政府颁布:采纳IBM公司设计的方案作为非机密数据的正式 数据加密标准(DES:Data Encryption Standard)。
3DES算法
在1977年,人们估计要耗资两千万美元才能建成一个专门计算机用于DES的解 密,而且需要12个小时的破解才能得到结果。所以,当时DES被认为是一种十分 强壮的加密方法。
24.3 信息安全系统支持背景
信息安全保障系统的核心就是保证信息、数据的安全
24.4 信息安全保障系统定义
信息安全保障系统是一个在网络上,集成各种硬件、软件和 密码设备,以保障其他业务应用信息系统正常运行的专用的 信息应用系统,以及与之相关的岗位、人员、策略、制度和 规程的总和。
● 信息安全从社会层面来看,反映在(17)这三个方面。 (17)A.网络空间的幂结构规律、自主参与规律和冲突规律
RSA算法的安全性基于数论中大素数分解的困难性,所以,RSA需采用足够 大的整数。因子分解越困难,密码就越难以破译,加密强度就越高。
RSA算法如下: 1、找出三个大数, p, q, r, 其中 p, q 是两个相异的质数, r 是与 (p-1)(q-1) 互质的数 p, q, r 这三个数便是 private key 2、找出 m,使得 rm == 1 mod (p-1)(q-1) 这个 m 一定存在, 因为 r 与 (p-1)(q-1) 互质,用辗转相除法就可以得到了 3、再来, 计算 n = pq m, n 这两个数便是 public key 加密过程是: 假设明文资料为 a,将其看成是一个大整数,假设 a < n 如果 a >= n 的话,就将 a 表成 s 进位 (s <= n, 通常取 s = 2^t), 则每一位数均小于 n, 然後分段加密 接下来, 计算 b == a^m mod n, (0 <= b < n) b 就是加密後的资料
1、威胁、脆弱性、影响
这三者之间存在的对应关系,威胁是系统外部对系统产生的作用,而导致系统功能 及目标受阻的所有现象,而脆弱性是系统内部的薄弱点,威胁可以利用系统的脆弱 性发挥作用,系统风险可以看做是威胁利用了脆弱性而引起的。
影响可以看做是威胁与脆弱性的特殊组合:
25.3 风险识别与风险评估方法
25.3.1风险识别方法
解码的过程是: 计算 c == b^r mod pq (0 <= c < pq)
可以证明 c 和 a 其实是相等的
(3) 椭圆曲线密码体制(ECC) 1985年,N. Koblitz和V. Miller分别独立提出了椭圆曲线密码体制
(ECC),其依据就是定义在椭圆曲线点群上的离散对数问题的难解性。 为了用椭圆曲线构造密码系统,首先需要找到一个单向陷门函数,椭圆曲 线上的数量乘就是这样的单向陷门函数。
这种方法的缺点,是要花费原来三倍时间,从另一方面来看,三重DES的112 (2倍DES密钥长度)位密钥长度是很“强壮”的加密方式了。
保留 私钥 1、生成密钥对
用户A
2、公钥发布
3、获取公钥
公共基础设施
用户B
6、用私钥解密
MICROSOFT CORPORATION
明文
密文
5、密文传输
明文
MICROSOFT CORPORATION
(2)RSA算法 当前最著名、应用最广泛的公钥系统RSA是在1978年,由美国麻省理工 学院(MIT)的Rivest、Shamir和Adleman在题为《获得数字签名和公开钥密 码系统的方法》的论文中提出的。它是一个基于数论的非对称(公开钥)密码 体制,是一种分组密码体制。其名称来自于三个发明者的姓名首字母。 它 的安全性是基于大整数素因子分解的困难性,而大整数因子分解问题是数 学上的著名难题,至今没有有效的方法予以解决,因此可以确保RSA算法的 安全性。RSA系统是公钥系统的最具有典型意义的方法,大多数使用公钥密 码进行加密和数字签名的产品和标准使用的都是RSA算法。
25.3 风险评估方法:
定量评估法:
将某一项具体的风险划分成了一些等级
将不同的安全事件用与其相关的安全资产价值及其发生的概率来进行比较和 等级排序
关注意外事故造成的影响,并由此决定哪些系统应该给予较 高的优先级。
0
1
21
23
2
3
4
确定某一资产或系统的安全风险是否在可以接受的范围内
第26章 安全策略
26.1 建立安全策略
概念:人们为了保护因为使用计算机信息应用系统可能招致的对单位资产造成 损失而进行保护的各种措施、手段,以及建立的各种管理制度、法规等。
安全策略的归宿点就是单位的资产得到有效保护。
风险度的概念:
适度安全的观点 木桶效应观点
等级保护
26.3 设计原则
26.4 系统安全方案
与安全方案有关的系统组成要素
信息系统项目管理师
信息系统安全
第24章 信息安全系统和安全体系
24.1 信息安全系统三维空间
●"需要时,授权实体可以访问和使用的特性"指的是信息安全的(15)。 (15)A.保密性 B.完整性 C.可用性 D.可靠性
24.1 安全机制 1、基础设施实体安全 2、平台安全 3、数据安全 4、通信安全 5、应用安全 6、运行安全 7、管理安全 8、授权和审计安全 9、安全防范体系
用户A
明文
4、加密
MICROSOFT CORPORATION
密文
5、传输密文 用户B
DES算法
美国国家标准局1973年开始研究除国防部外的其它部门的计算机系统的数据 加密标准,于1973年5月15日和1974年8月27日先后两次向公众发出了征求加密 算法的公告。加密算法要达到的目的(通常称为DES 密码算法要求)主要为以 下四点: 1、提供高质量的数据保护,防止数据未经授权的泄露和未被察觉的修改; 2、具有相当高的复杂性,使得破译的开销超过可能获得的利益,同时又要便于 理解和掌握; 3、DES密码体制的安全性应该不依赖于算法的保密,其安全性仅以加密密钥的 保密为基础; 4、实现经济,运行有效,并且适用于多种完全不同的应用。
信息系统项目管理师核心内容-16安全管理
1、信息安全三元组是什么?1.保密性2.完整性3.可用性2、数据的保密性一般通过哪些来实现?1.网络安全协议2.网络认证服务3.数据加密服务3、确保数据完整性的技术包括哪些?1.消息源的不可抵赖2.防火墙系统3.通信安全4.入侵检测系统4、确保可用性的技术包括哪些?1.磁盘和系统的容错及备份2.可接受的登录及进程性能3.可靠的功能性的安全进程和机制5、在ISO/IEC27001中,信息安全管理的内容被概括为哪11个方面?1.信息安全方针与策略2.组织信息完整3.资产管理4.人力资源安全5.物理和环境安全6.通信和操作安全7.访问控制8.信息系统的获取、开发和保持9.信息安全事件管理10.业务持续性管理11.符合性6、什么是业务持续性管理?1.防止业务活动的中断并确保它们及时恢复2.控制损失在可接受范围3.管理识别关键业务过程并整合其他持续性服务。
6、什么是符合性管理:应最大化信息系统审核的有效性,并最小化来自信息系统审核带来的干扰。
7、应用系统常用的保密技术有哪些?1.最小授权原则2.防爆露3.信息加密4.物理保密8、影响信息完整性的主要因素有哪些?1.设备故障2.误码3.认为攻击4.计算机病毒9、保障应用系统完整性的主要方法有哪些?1.协议2.纠错编码方法3.密码校验4.数字签名5.公证10、哪个性质一般用系统正常使用时间和整个工作时间之比来度量?1.可用性11、在安全管理体系中,不同安全等级的安全管理机构应按哪种顺序逐步建立自己的信息安全组织机构管理体系?1.配备安全管理人员2.建立安全职能部门3.成立安全领导小组4.主要负责人出任领导5.建立信息安全保密管理部门12、在信息系统安全管理要素一览表中,“风险管理”类,包括哪些族?“业务持续性管理”类包括哪些族?风险管理1.风险管理要求和策略2.风险分析和评估3.风险控制4.基于风险的决策5.风险评估的管理业务持续性1.备份与恢复2.安全事件处理3.应急处理13、GB/T20271-2006中,信息系统安全技术体系是如何描述的?(只答一级标题)1.物理安全2.运行安全3.数据安全14、对于电源,什么叫紧急供电?稳压供电?电源保护?不间断供电?UPS:紧急供电防止电压波动:稳压器可变电阻、二极管、气体放电管、滤波器、浪涌滤波器:电源保护不间断供电:注意不是UPS,采用不间断供电电源,防止电压波动、电器干扰和断电等对计算机系统的不良影响。
信息系统项目管理师练习题(含答案)
信息系统项目管理师练习题(含答案)一、单选题(共100题,每题1分,共100分)1.以下关于信息系统审计的叙述中,不正确的是: ()。
A、信息系统审计是安全审计过程的核心部分B、信息系统审计的目的是评估并提供反馈、保证及建议C、信息系统审计师须了解规划、执行及完成审计工作的步骤与技术,外并尽量遵守国际信息系统审计与控制协会的一般公认信息系统审计准则、控制目标和其他法律与规定D、信息系统审计的目的可以是收集并评估证据以决定一个计算机系统(信息系统) 是否有效做到保护资产、维护数据完整、完成组织目标正确答案:A2.《“十四五”推进国家政务信息化规划》提出,到 2025 年,政务信息化建设总体迈入以数据赋能,(),优质服务为主要特征的“融慧治理”新阶段。
A、数据共享、智慧决策B、数据共享、应用共享C、协同治理、智慧决策D、协同治理、应用共享正确答案:C3.根据《中华人民共和国政府采购法》,以下叙述中,不正确的是:()。
A、集中采购机构进行政府采购活动,应当符合采购价格低于市场价格、采购效率更高.采购质量优良和服务良好的要求B、集中采购机构是非营利性事业法人,根据采购人的委托办理采购事宜C、采购末纳入集中采购目录的政府采购项目,只能自行采购,不能委托集中采购机构采购D、采购纳入集中采购目录的政府采购项目,必须委托集中采购机构代理采购正确答案:C4.根据《中华人民共和国招投标法》及《中华人民共和国招投标法实施细则》。
国有资金占控股或者主导地位的依法必须进行招标的项目,当() 时,可以不进行招标。
A、为了便于管理,必须向原分包商采购工程、货物或者服务B、招标代理依法能够自行建设、生成或者提供C、项目涉及企业信息安全及保密D、需要采用不可替代的专利或者专有技术正确答案:D5.关于项目组合管理的描述,不正确的是:()。
A、项目组合组件旨在生成共同的结果或达成共同的利益B、项目组合管理是一个持续的过程,活动可循环发生C、项目组合管理愿景应符合组织愿景,满足组织战略目标D、项目组合管理的实施过程也是一个组织变革的过程正确答案:A6.目标资源具有一个包含等级的安全标签,访问者拥有包含等级列表的许可,其中定义了可以访问哪个等级的目标,该模型属于 ()。
2023年信息系统项目管理师及答案
因此不能拒绝。
那么是否可以“接受客户的变更需求,并争取如期交付,建立公司的声誉”呢?或者“在客户同意增加项目预算的条件下,接受客户的变更需求,并如期交付项目成果”?答案是不可以,因为题干中已指出:“公司无法立刻为项目组提供新的人力资源”。
综合题干的介绍,面对这个变更,合适的处理方法只有“采用多次发布的策略,将20个模块重新排定优先次序,并在8月15日之前发布一个包含到香港旅游业务功能的版本,其余延后交付”了。
4、配置管理和变更管理是项目管理中非常重要的组成部分,二者相比,配置管理重点关注()。
A、项目可交付成果及各个过程技术之间的匹配B、识别,记录对项目文件的更改C、批准或否决对项目文件的改变D、对项目可交付成果或基准变更的记录【答案】A【解析】配置管理重点关注可交付产品(包括中间产品)及各过程文档,而变更管理则着眼于识别、记录、批准或否决对项目文件、可交付产品或基准的变更。
5、确定信息系统集成项目的需求是项目成功实施的保证,项目需求确定属于()的内容。
A、初步可行性研究B、范围说明书C、项目范围基准D、详细可行性研究【答案】D【解析】(2)详细可行性研究的内容。
①概述。
②需求确定。
③现有资源、设施情况分析。
④设计(初步)技术方法。
⑤项目实施进度计划建议。
⑥投资估算和资金筹措计划。
⑦项目组织、人力资源、技术培训计划。
⑧经济和社会效益分析(效果评价)。
⑨合作,协作方式。
6、借助专家评审等技术,对项目风险的概率和影响程度进行风险级别划分属于()过程的技术。
A、风险应对计划编制B、风险分类C、定性风险分析D、定量风险分析【答案】C【解析】定性风险分析是评估已识别风险的影响和可能性的过程。
这一过程用来确定风险对项目目标可能的影响,对风险进行排序。
它在明确特定风险和指导风险应对方面十分重要。
定性风险分析的目的是利用已识别风险的发生概率、风险发生对项目目标的相应影响,以及其他因素,例如时间框架和项目费用、进度、范围和质量等制约条件的承受度,对已识别风险的优先级别进行评价。
信息系统项目管理师章节题目 第22章 信息系统安全管理
2013年5月试题11-命-技-N.G J.21.p000-5.00-信息安全攻击者通过搭线或在电磁波辐射范围内安装截收装置等方式获得机密信息,或通过对信息流量和流向、通信频率和长度等参数的分析推导出有用信息的威胁称为(11 )。
A. 破坏B. 抵赖C. 截取D. 窃取分析:计算机信息安全:/wiki/计算机信息安全●窃取:通过数据窃听的手段获得敏感信息。
攻击者通过搭线窃听或电子辐射探测等手段截获机密信息,或通过信息流量的变化、流向的变化以及通信总量等参数分析出有用信息。
●截取:非法用户通过特殊手段首先获得信息,再将此信息发送给真实接收者。
参考答案:D试题13-喜-技-G.ZJ.30.p628-5.00-安全审计下面有关安全审计的说法错误的是(13)。
A. 安全审计需要用到数据挖掘和数据仓库技术B. 安全审计产品只包括主机类、网络类及数据库类C. 安全审计的作用包括帮助分析安全事故发生的原因D. 安全审计是主体对客体进行访问和使用情况进行记录和审查分析:高级教程p628:概括地讲,安全审计是采用数据挖掘和数据仓库技术,实现在不同网络环境中终端对终端的监控和管理,在必要时通过多种途径向管理员发出警告或自动采取排错措施,能对历史数据进行分析、处理和追踪。
安全审计属于安全管理类产品。
在管理类产品中,各类安全审计系统可在日常运行、维护中提供对网络安全的主动分析及综合审计。
安全审计产品主要包括主机类、网络类及数据库类和应用系统级的审计产品。
答案B中的“只包括”太绝对!所以,此题是送分题。
参考答案:B试题14-命-技-Y.G J.24.p538-5.00-信息安全系统信息安全保障系统可以用一个宏观的三维空间来表示,第一维是OSI网络参考模型,第二维是安全机制,第三维是安全服务。
该安全空间的五个要素分别是(14)。
A. 应用层、传输层、网络层、数据链路层和物理层B. 基础设施安全、平台安全、数据安全、通信安全和应用安全C. 对等实体服务、访问控制服务、数据保密服务、数据完整性服务和物理安全服务D. 认证、权限、完整、加密和不可否认分析:高级教程p538:由X、Y、Z三个轴形成的空间就是信息系统的“安全空间”,随着网络逐层扩展,这个空间不仅范围逐步加大,安全的内涵也就更丰富,达到具有认证、权限、完整、加密和不可否认五大要素。
信息系统项目管理师-信息安全知识_真题无答案
信息系统项目管理师-信息安全知识(总分28, 做题时间90分钟)某公司为便于员工在家里访问公司的一些数据,允许员工通过Internet访问公司的 FTP服务器,如图18-1所示。
为了能够方便地实现这一目标,决定在客户机与FTP服务器之间采用(1) 协议,在传输层对数据进行加密。
该协议是一个保证计算机通信安全的协议,客户机与服务器之间协商相互认可的密码发生在(2) 。
(SSS_SINGLE_SEL1.A SSLB IpsecC PPTPD TCPSSS_SINGLE_SEL2.A 接通阶段B 密码交换阶段C 会谈密码阶段D 客户认证阶段3.3DES在DES的基础上,使用两个56位的密钥K1和K2,发送方用K1加密,K2解密,再用K1加密。
接受方用K1解密,K2加密,再用K1解密,这相当于使用(3) 倍于DES的密钥长度的加密效果。
SSS_SINGLE_SELA 1B 2C 3D 64.如图18-3所示,某公司局域网防火墙由包过滤路由器R和应用网关F组成,下面描述错误的是(4) 。
SSS_SINGLE_SELA 可以限制计算机C只能访问Internet上在TCP端口80上开放的服务B 可以限制计算机A仅能访问以“202”为前缀的IP地址C 可以使计算机B无法使用FTP协议从Internet上下载数据D 计算机A能够与计算机X建立直接的TCP连接关于Kerberos和PKI两种认证协议的叙述中正确的是(5) ,在使用Kerberos认证时,首先向密钥分发中心发送初始票据(6) 来请求会话票据,以便获取服务器提供的服务。
SSS_SINGLE_SEL5.A Kerberos和PKI都是对称密钥B Kerberos和PKI都是非对称密钥C Kerberos是对称密钥,而PKI是非对称密钥D Kerberos是非对称密钥,而PKI是对称密钥SSS_SINGLE_SEL6.A RSAB TGTC DESD LSA为了保障数据的存储和传输安全,需要对一些重要数据进行加密。
信息系统项目管理师
概念:人们为了保护因为使用计算机信息应用系统可能招致的对单位资产造成 损失而进行保护的各种措施、手段,以及建立的各种管理制度、法规等。
安全策略的归宿点就是单位的资产得到有效保护。
风险度的概念:
适度安全的观点 木桶效应观点
等级保护
26.3 设计原则
26.4 系统安全方案
与安全方案有关的系统组成要素
25.3 风险评估方法:
定量评估法:
将某一项具体的风险划分成了一些等级
将不同的安全事件用与其相关的安全资产价值及其发生的概率来进行比较和 等级排序
关注意外事故造成的影响,并由此决定哪些系统应该给予较 高的优先级。
0
1
21
23
2
3
4
确定某一资产或系统的安全风险是否在可过程是: 计算 c == b^r mod pq (0 <= c < pq)
可以证明 c 和 a 其实是相等的
(3) 椭圆曲线密码体制(ECC) 1985年,N. Koblitz和V. Miller分别独立提出了椭圆曲线密码体制
(ECC),其依据就是定义在椭圆曲线点群上的离散对数问题的难解性。 为了用椭圆曲线构造密码系统,首先需要找到一个单向陷门函数,椭圆曲 线上的数量乘就是这样的单向陷门函数。
应用系统
S2-MIS——Super Security-MIS
1、硬件和系统软件都是专用系统 2、PKI/CA安全基础设施必须带密码 3、业务应用系统必须根本改变 4、主要硬件和软件需要PKI/CA论证
●(16)不是超安全的信息安全保障系统(S2-MIS)的特点或要求。 (16)A.硬件和系统软件通用 B.PKI/CA安全保障系统必须带密码 C.业务应用系统在实施过程中有重大变化 D.主要的硬件和系统软件需要PKI/CA认证
信息系统项目管理师教程重点笔记【第1章】信息化与信息系统(四)
1.6信息系统安全技术*考点概述1、信息安全的安全属性及各自特点P68-69(掌握)2、信息安全技术P69-70(掌握)3、信息安全等级保护5级P70-71、计算机系统安全保护能力5级P71(掌握)4、对称和非对称加密P72-73(掌握)5、数字签名满足的条件P73-74(掌握)6、认证的概念、认证和数字签名的区别P74(掌握)7、信息系统安全内容、计算机设备安全因素及含义P74-76(掌握)8、防火墙、入侵检测、VPN、安全扫描、网络蜜罐技术P76-77(掌握)9、无线网络安全技术P77(掌握)10、操作系统安全威胁4种及含义P78(掌握)11、操作系统安全保护方法及含义P78-79(掌握)12、数据库系统安全解决方法P79(掌握)13、WEB威胁防护技术内容及各自特点P80-81(掌握)1.6信息系统安全技术*信息安全相关概念主审计划问(户籍全解放):1.用户自主保护级(普内网用户)2.系统审计保护级(商务活动非重要单位)3.安全标记保护级(地方各级),4.结构化保护级(中央级)5.访问验证保护级(国防关键部门或特殊隔离单位)。
【例题1-17下】GB/T22240-2008<信息安全技术信息系统安全等级保护指南>标准将信息系统的安全保护等级分为五级。
“信息系统受到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害”是()的特征。
A.第二级B.第三级C.第四级D.第五级【例题2-17下】针对信息系统,安全可以划分为四个层次,其中不包括()。
A.设备安全B.人员安全C.内容安全D.行为安全【例题3-17下】以下网络安全防御技术中,()是一种较早使用、实用性很强的技术,它通过逻辑隔离外部网络与受保护的内部网络的方式,使用本地系统免于受到威胁。
A.防火墙技术B.入侵检测与防护技术C.VPN技术D.网络蜜罐技术【例题4-17下】按照行为方式,可以将针对操作系统的安全威胁划分为:切段、截取、篡改、伪造四种。
信息系统项目管理师主要考哪些内容?
信息系统项目管理师考试包含三个考试科目,那么主要考哪些内容呢?信息系统项目管理师是根据考试大纲进行命题,考试大纲中各科目的考试知识点如下:考试科目1:信息系统项目管理综合知识1.信息化和信息系统1.1 信息系统及其技术和开发方法1.1.1 信息系统基础信息和信息系统的含义、特征或属性信息系统的目标和构成信息系统生命周期模型1.1.2 信息系统的设计和开发方法1.1.3 常规信息系统集成技术计算机网络技术(标准与协议、网络设备、网络接入、网络设计与规划、性能指标)服务器技术(体系结构、性能指标)存储技术数据库技术(数据库管理体系、数据仓库)中间件技术高可用性和高可靠性的规划与设计1.1.4 软件工程软件工程及其生命周期软件架构(定义、模式、分析与评估)面向对象的分析、设计与开发软件工程的过程管理软件配置管理软件的质量管理及其评估软件测试及其评估软件集成技术与管理1.1.5 新一代信息技术物联网云计算大数据移动互联大型信息系统1.2 信息系统安全技术1.2.1 信息安全基础信息安全的有关概念信息加密、解密与常用算法 1.2.2 信息系统安全常用信息系统安全管理的技术、设备、设施、工具和方法1.3 信息化发展与应用1.3.1 信息化发展与应用的新特点1.3.2 国家信息化发展战略区域信息化领域信息化1.3.3 电子政务1.3.4 电子商务1.3.5 工业和信息化的融合1.3.6 智慧化1.4 信息系统服务管理1.4.1 信息系统服务业及发展1.4.2 信息系统工程监理的概念和发展1.4.3 信息系统运行维护的概念和发展1.4.4 信息技术服务管理的标准和框架1.5 信息系统规划1.5.1 大型信息系统1.5.2 信息系统的规划流程1.5.3 信息系统的规划工具1.6 企业首席信息官及其职责2.信息系统项目管理基础2.1 项目管理的理论基础与体系2.1.1 项目管理基础2.1.2 项目管理知识体系的构成2.1.3IPMP/PMP2.1.4PRINCE2定义与结构原则主题流程工具2.1.5 项目管理成熟度模型2.1.6 项目管理的量化2.2 组织结构对项目的影响2.3 信息系统项目典型生命周期模型瀑布模型V 模型原型化模型螺旋模型迭代模型敏捷开发模型2.4 单个项目的管理过程3.立项管理3.1 立项管理内容3.2 可行性研究3.3 项目评估与论证4.项目整体管理4.1 项目整体管理的含义、作用4.2 项目整体管理过程4.2.1 制订项目章程4.2.2 编制项目管理计划4.2.3 指导与管理项目工作4.2.4 监控项目工作4.2.5 项目整体变更控制4.2.6 结束项目或阶段4.3 项目整体管理的技术和工具5.项目范围管理5.1 项目范围管理的含义和作用5.2 项目范围管理过程5.2.1 规划范围管理5.2.2 收集需求5.2.3 定义范围5.2.4 创建工作分解结构WBS 5.2.5 确认范围5.2.6 控制范围5.3 项目范围管理的技术和工具6.项目进度管理6.1 项目进度管理的含义和作用6.2 项目进度管理过程6.2.1 规划进度管理6.2.2 定义活动6.2.3 排列活动顺序6.2.4 估算活动资源6.2.5 估算活动持续时间6.2.6 制订进度计划6.2.7 控制进度6.3 项目进度管理的技术和工具7.项目成本管理7.1 项目成本和成本管理基础7.2 项目成本管理过程7.2.1 规划成本管理7.2.2 估算成本7.2.3 制订预算7.2.4 控制成本7.3 项目成本管理的技术和工具8.项目质量管理8.1 质量管理基础8.2 项目质量管理过程8.2.1 规划质量管理8.2.2 实施质量保证8.2.3 控制质量8.3 项目质量管理的技术和工具9.项目人力资源管理9.1 项目人力资源管理基础9.2 项目人力资源管理过程9.2.1 规划人力资源管理9.2.2 组建项目团队9.2.3 建设项目团队9.2.4 管理项目团队9.3 项目人力资源管理的技术和工具10.项目沟通管理和干系人管理10.1 项目沟通管理基础10.2 项目沟通管理过程10.2.1 规划沟通管理10.2.2 管理沟通10.2.3 控制沟通10.3 项目沟通管理的技术和工具10.4 项目干系人管理基础10.5 项目干系人管理过程10.5.1 识别干系人10.5.2 规划干系人管理10.5.3 管理干系人参与10.5.4 控制干系人参与10.6 项目干系人管理的技术和工具11.项目风险管理11.1 风险和项目风险管理基础11.2 项目风险管理过程11.2.1 规划风险管理11.2.2 识别风险11.2.3 实施定性风险分析11.2.4 实施定量风险分析11.2.5 规划风险应对11.2.6 监控风险11.3 项目风险管理的技术和工具12.项目采购管理12.1 采购管理基础12.2 采购管理过程12.2.1 规划采购管理12.2.2 实施采购12.2.3 控制采购12.2.4 结束采购12.3 采购管理的技术和工具12.4 招投标方法和程序13.项目合同管理13.1 合同管理基础13.2 合同管理过程13.2.1 合同签订13.2.2 合同履行13.2.3 合同管理档案管理索赔管理违约管理13.2.4 合同收尾13.3 合同管理的技术和工具14.信息文档管理、配置管理与知识管理14.1 信息系统项目相关信息文档及其管理14.2 配置管理基础14.3 知识管理基础15.项目变更管理15.1 变更管理角色职责15.2 变更管理工作程序15.3 项目变更管理与其他管理要素之间的关系16.战略管理16.1 组织战略管理16.1.1 战略与战略管理16.1.2 组织战略的主要内容16.1.3 战略实施过程分解16.1.4 战略监控16.1.5 战略评价16.2 组织战略的类型和层次16.2.1 组织战略类型16.2.2 组织战略层次16.2.3 组织战略目标分解16.2.4 组织战略与项目管理17.组织级项目管理17.1 组织级项目管理概述17.2 组织级项目管理的内容17.3 组织级项目过程管理17.4 组织级项目管理成熟度模型17.5 组织级项目管理流程体系设计17.6 组织级项目管理信息系统(PMIS)18.流程管理18.1 流程管理基础18.2 流程分析、设计、实施与评估18.3 流程重构与改进18.4 项目管理流程的管理和优化19.项目集(大型项目)管理19.1 项目集管理基础19.1.1 项目集管理标准19.1.2 项目集相关角色界定19.1.3 项目集经理的角色及其具有的知识和技能19.2 项目集与战略一致性19.2.1 项目集与组织战略的一致性项目集商业论证项目集计划19.2.2 项目集线路图19.2.3 环境评估事业环境因素环境分析19.3 项目集生命周期和收益管理19.3.1 项目集生命周期项目集定义阶段项目集收益交付阶段项目集收尾阶段19.3.2 项目集收益管理项目集收益识别项目集收益分析与规划项目集交付交付项目集收益项目集收益维持19.4 项目集干系人管理19.4.1 项目集干系人识别19.4.2 编制项目集干系人管理计划19.4.3 管理项目集干系人19.4.4 监控项目干系人19.5 项目集治理19.5.1 项目集治理委员会及其责任项目集治理与组织愿景项目集的批准、签署和启动项目集筹资建立项目集治理计划沟通与签署项目集成功标准批准项目集方法与计划项目集绩效支持项目集报告与控制项目集组件启动移交和收尾19.5.2 项目集组件治理与其他支持活动项目集组件治理项目集信息系统项目集知识管理项目集管理审计支持19.6 项目集管理支持过程19.6.1 项目集整合管理19.6.2 项目集沟通管理19.6.3 项目集财务管理19.6.4 项目集采购管理19.6.5 项目集质量管理19.6.6 项目集范围管理19.6.7 项目集资源管理19.6.8 项目集风险管理19.6.9 项目集进度管理20.项目组合管理20.1 项目组合管理基础20.1.1 项目组合管理概念项目组合管理和组织治理的关系项目组合管理模块项目组合管理办公室和组合经理角色项目组合管理过程周期20.1.2 项目组合管理过程组定义过程组调整过程组授权与控制过程组20.1.3 项目组合管理过程的相互作用常见的输入和输出贯穿项目组合过程的关键可交付成果20.2 项目组合治理管理20.2.1 制订项目组合管理计划20.2.2 定义项目组合20.2.3 优化项目组合20.2.4 授权项目组合20.2.5 规定项目组合监督20.3 项目组合绩效管理20.3.1 制订项目组合绩效管理计划20.3.2 管理供应与需求20.3.3 管理项目组合价值20.4 项目组合风险管理20.4.1 制订项目组合风险管理计划20.4.2 管理项目组合风险21.项目管理办公室21.1 组成、只能和类别21.2 项目管理师在组织级PNO 中的职责21.3 组织级项目管理办公室21.4 项目集和项目集管理办公室22.信息系统安全管理22.1 信息系统安全策略22.1.1 信息系统安全策略的概念与内容22.1.2 建立安全策略需要处理好的关系22.1.3 信息系统安全策略设计原则22.1.4 信息安全等级保护22.2 信息安全系统工程22.2.1 信息安全系统工程概述22.2.2 信息安全系统22.2.3 信息安全系统架构体系22.2.4 信息安全系统工程基础22.2.5 信息安全系统工程体系结构ISSE-CMM 基础ISSE 体系结构22.3PKI 公开密钥基础设施22.3.1 公钥基础设施(PKI)22.3.2 数字证书及其生命周期22.3.3 新人模型22.3.4 应用模式22.4PMI 权限(授权)管理基础22.4.1 PMI 权限(授权)管理基础设施22.4.2 PMI 与PKI 的区别22.4.3 属性证书定义22.4.4 访问控制22.4.5 PMI 支撑体系22.4.6 PMI 实施22.5 信息安全审计22.5.1 安全升级概念22.5.2 建立安全审计系统基于入侵监测预警系统的网络与主机信息监测审计重要应用系统运行情况审计22.5.3 分布式审计系统23.知识管理23.1 知识和知识管理概念23.2 知识管理常用的方法和工具23.3 知识产权保护24.法律法规和标准规范24.1.1 合同法24.1.2 招投标法24.1.3著作权法24.1.4政府采购法24.2标准24.2.1基础标准信息技术软件工程术语GB/T 11457-2006信息处理数据流程图、程序流程图、系统流程图、程序网络图和系统资源图的文件编辑符号及约定GB/T 1526-1989信息处理系统计算机系统配置图符号及约定GB/T 14085-1993软件工程软件工程知识体系指南GB/Z 31102-201424.2.2生存周期管理标准信息技术软件生存周期过程GB/T 8566-2007系统工程系统生存周期过程GB/T 22032-2008系统与软件工程软件工程环境服务GB/T 30972-2014计算机软件可靠性和可维护性管理GB/T 14394-2008 24.2.3 文档化标准系统与软件工程用户文档的管理者要求GB/T 16680-2015计算机软件文档编制规范GB/T 8567-2006计算机软件需求规格说明规范GB/T 9385-2008计算机软件测试文件编制规范GB/T 9386-200824.2.4质量与测试标准软件工程产品评价第1 部分:概述GB/T 18905.1-2002软件工程产品评价第2 部分:策划和管理GB/T 18905.2-2002软件工程产品评价第3 部分:开发者用的过程GB/T 18905.3-2002软件工程产品评价第4 部分:需方用的过程GB/T 18905.4-2002软件工程产品评价第5 部分:评价者用的过程GB/T 18905.5-2002软件工程产品评价第6 部分:评价模块的文档编制GB/T 18905.6-2002 软件工程产品质量第2 部分:外部度量GB/T 16260.2-2006软件工程产品质量第3 部分:内部度量GB/T 16260.3-2006软件工程产品质量第4 部分:使用质量的度量GB/T 16260.4-2006 25.管理科学基础知识25.1数学建模基础知识25.2数据分析处理基础知识25.3运筹学基本方法25.4数学在经济管理中的应用25.5系统管理基础知识26.专业英语26.1具有高级工程师所要求的英语阅读水平26.2掌握本领域的英语词汇27.信息系统项目管理师职业道德规范考试科目2:信息系统项目管理案例分析1.信息化和信息系统的开发方法1.1信息系统及其技术和开发方法1.2信息化发展与应用1.3信息系统综合测试与管理1.3.1测试内容和方法1.3.2测试需求分析与设计1.3.3测试流程1.3.4测试执行与评估1.3.5测试过程管理2.信息系统项目管理2.1立项管理2.1.1可行性研究2.1.2项目评估与论证2.2采购和合同管理2.3项目启动2.4项目资源管理2.4.1项目人力资源管理2.4.2项目成本管理2.5项目规划2.6项目实施与团队建设2.6.1项目绩效检查与评估2.6.2项目控制2.6.3项目团队建设2.6.4项目干系人管理2.7项目整体管理2.8项目范围管理2.9进度管理2.10成本管理2.11质量管理2.12风险管理2.13项目监督与控制2.14变更管理与控制2.15项目收尾管理3.信息系统服务管理3.1信息系统服务管理计划的制订和执行3.2信息系统服务管理的绩效评估和持续改进4.战略管理4.1组织战略和组织战略管理4.2组织级项目管理与组织战略4.3战略管理与流程管理5.项目集(大型项目)管理5.1项目集收益管理5.2项目集干系人管理5.3项目集治理5.4项目集管理支持过程5.4.1项目集整合管理5.4.2项目集沟通管理5.4.3项目集财务管理5.4.4项目集采购管理5.4.5项目集质量管理5.4.6项目集范围管理5.4.7项目集资源管理5.4.8项目集风险管理5.4.9项目集进度管理6.1项目组合管理过程组6.2项目组合治理管理6.3项目组合绩效管理6.4项目组合风险管理7.信息系统安全管理7.1信息安全管理的组织7.2信息安全管理计划的制订和执行7.3信息系统的安全风险评估7.4信息安全管理过程的监控与改进7.5信息安全审计考试科目3:信息系统项目管理论文根据试卷上给出的与项目管理有关的二个论文题目,选择其中一个题目,按照规定的要求撰写论文和摘要。
信息系统项目管理师 考试形式
信息系统项目管理师考试形式为笔试,考试科目包括基础知识、应用技术(案例分析、论文),均为闭卷考试。
基础知识考试时间为150 分钟,应用技术考试时间为 150 分钟。
信息系统项目管理师考试基础知识上午 9:00-11:30,共 150 分钟,考试科目包括信息系统基础、信息系统项目管理、信息安全、信息系统项目管理高级知识。
应用技术下午 2:00-4:30,共 150 分钟,考试科目包括案例分析、论文。
信息系统项目管理师考试科目内容:
1. 信息系统基础:包括信息系统的概念、信息系统的开发方法、信息系统的管理、信息系统的安全、信息系统的法律法规、信息系统的标准规范等内容。
2. 信息系统项目管理:包括项目管理的概念、项目管理的过程、项目管理的方法、项目管理的工具、项目管理的环境、项目管理的发展趋势等内容。
3. 信息安全:包括信息安全的概念、信息安全的技术、信息安全的管理、信息安全的法律法规、信息安全的标准规范等内容。
4. 信息系统项目管理高级知识:包括项目管理的高级方法、项目管理的高级工具、项目管理的高级环境、项目管理的高级发展趋势等内容。
信息系统项目管理师考试论文要求考生根据所给定的背景材料,按照《信息系统项目管理师考试论文试题》要求完成论文的写作。
论文要紧扣所给背景材料,联系项目管理知识及工作经验,理论联系实际,展开论述。
信息系统项目管理师考试大纲
信息系统项目管理师考试大纲一、考试说明1.考试要求(1)掌握信息系统知识;(2)掌握信息系统项目管理知识和方法;(3)掌握大型、复杂项目管理和多项目管理的知识和方法;(4)掌握项目整体绩效评估方法;(5)熟悉知识管理和战略管理;(6)掌握常用项目管理工具;(7)熟悉过程管理;(8)熟悉业务流程管理知识;(9)熟悉信息化知识和管理科学基础知识;(10)熟悉信息系统工程监理知识;(11)熟悉信息安全知识;(12)熟悉信息系统有关法律法规、技术标准与规范;(13)熟悉项目管理师职业道德要求;(14)熟练阅读并准确理解相关领域的英文文献。
2.通过本考试的合格人员能够掌握信息系统项目管理的知识体系,具备管理大型、复杂信息系统项目和多项目的经验和能力;能根据需求组织制订可行的项目管理计划;能够组织项目实施,对项目的人员、资金、设备、进度和质量等进行管理,并能根据实际情况及时做出调整,系统地监督项目实施过程的绩效,保证项目在一定的约束条件下达到既定的项目目标;能分析和评估项目管理计划和成果;能在项目管理进展的早期发现问题,并有预防问题的措施;能协调信息系统项目所涉及的相关人员;具有高级工程师的实际工作能力和业务水平。
3.本考试设置的科目包括:(1)信息系统项目管理综合知识,考试时间为150分钟,笔试,选择题;(2)信息系统项目管理案例分析,考试时间为90分钟,笔试,问答题;(3)信息系统项目管理论文,考试时间为120分钟,笔试,论文题。
二、考试范围考试科目1:信息系统项目管理综合知识1.信息系统基础1.1信息系统·信息系统概念·信息系统的功能·信息系统的类型·信息系统的发展1.2信息系统建设·信息系统建设的复杂性·信息系统的生命周期(各阶段目标及其主要工作内容)·信息系统建设的原则·信息系统开发方法1.3软件工程知识·软件需求分析与定义·软件设计、测试与维护·软件复用·软件质量保证及质量评价·软件配置管理·软件开发环境·软件过程管理1.4软件构件技术知识·构件及其在信息系统项目中的重要性·常用构件标准(COM/DCOM/COM+、CORBA和EJB)1.5软件体系结构·软件体系结构定义·典型体系结构·软件体系结构设计方法·软件体系结构分析与评估·软件中间件1.6面向对象系统分析与设计·面向对象的基本概念·统一建模语言UML ·可视化建模·面向对象系统分析·面向对象系统设计1.7典型应用集成技术· Web Service技术· J2EE架构· NET架构·工作流技术1.8软件工具·建模工具·软件开发工具·软件测试工具·项目管理工具1.9计算机网络知识·网络技术标准与协议· Internet技术及应用·网络分类·网络管理·网络服务器·网络交换技术·网络存储技术·无线网络技术·光网络技术·综合布线·机房工程·网络规划、设计与实施2.信息系统项目管理2.1信息系统项目管理基础·信息系统项目的特点·项目管理知识体系·项目管理专业领域·项目管理与运行管理、战略实施的区别与联系·项目管理与其他学科的关系·项目管理师应该具备的技能和素质·项目管理环境2.2项目生命周期和组织·项目生命周期·项目干系人、一般阶段和过程组·组织的影响2.3项目管理过程·项目管理过程与项目管理过程组·过程交互·项目管理过程对应关系2.4项目立项与招投标管理·项目的机会选择·可行性分析及可行性分析报告编写·项目论证与评估·项目招投标流程及管理2.5项目整体管理·现代项目整体管理的特点·项目章程的制定·项目范围说明书的编写·项目管理计划的制定·项目的监督与控制·整体变更控制·项目收尾2.6项目范围管理·范围计划编制·范围定义·工作分解结构(WBS)的创建·范围确认·范围控制2.7 项目进度管理·活动定义·活动排序·活动资源估算·活动历时估算·进度计划的制定·进度控制2.8项目成本管理·项目成本管理的原理和术语·项目成本估算·项目成本预算·项目成本的控制2.9项目质量管理·项目质量计划编制·项目质量保证·质量的控制2.10项目人力资源管理·人力资源计划编制·项目团队组建·项目团队建设·项目团队管理2.11项目沟通管理·沟通原理·有效沟通·沟通计划编制·信息分发·绩效报告·项目干系人管理2.12项目风险管理·风险的定义与风险承受度·风险管理计划的编制·风险识别及IT项目风险来源·定性风险分析·定量风险分析·风险应对计划的编制·风险监控· "主要风险时间跟踪"方法2.13项目采购和合同管理·采购计划的编制·合同的编制·招标·供方选择·合同管理(含合同收尾)·外包管理2.14文档与配置管理·信息系统项目管理文档的重要性及其种类·配置管理的基本概念·版本控制·变更控制·配置控制·过程支持·构造管理·团队支持·状态报告·审计控制2.15需求管理·需求基线·需求变更控制·需求版本控制·需求跟踪3.信息系统项目管理高级知识3.1大型、复杂项目和多项目管理·大型、复杂项目和多项目管理的特征和分解·大型、复杂项目和多项目的计划过程·跟踪和控制管理·范围管理·资源管理·协作管理3.2战略管理·战略的概念·战略制定·战略执行·战略评估3.3用户业务流程管理·业务流程分析方法·业务流程改造·管理咨询·业务流程建模·业务流程实施·业务流程评估与持续优化3.4知识管理·知识管理概念·知识管理对项目管理的意义·知识管理的内容·知识管理常用的工具和手段·知识产权保护3.5项目绩效考核与绩效管理·信息系统项目整体绩效评估原则·整体绩效评估方法·财务绩效评估3.6信息系统工程监理·信息系统工程建立基本知识·监理的基本方法和工作流程·监理的机构及监理工程师·监理中的质量、投资、进度和变更控制·监理中的合同管理、信息管理和安全管理·监理中的组织协调4.信息化基础知识4.1信息与信息化4.2政府信息化与电子政务·政务信息化的服务对象·电子政务的概念、内容和技术形式·电子政务建设中政府的作用和地位·我国政府信息化的策略·电子政务建设的过程模式和技术模式4.3企业信息化与电子商务·企业信息化的概念、目的、规划和方法·企业资源规划(ERP)的结构和功能·客户关系管理(CRM )在企业的应用·企业门户·企业应用集成·供应链管理(SCM)·商业智能(BI)·电子商务的类型及相关标准4.4信息资源管理4.5 CIO的职责、条件和重要性5.信息安全知识·信息系统安全和安全体系·信息系统安全风险评估·安全策略·密码技术·访问控制·用户标识与认证·安全审计与入侵检测·网络安全·系统安全·应用安全6.法律法规和标准规范6.1法律·合同法·投招标法·著作权法6.2软件工程的国家标准6.2.1基础标准·软件工程术语GB/T 11457-1995·信息处理数据流程图、程序流程图、系统流程图、程序网络图和系统资源图的文件编辑符号及约定GB 1526-1989·信息处理系统计算机系统配置图符号及约定GB/T 14085-19936.2.2开发标准·信息技术软件生存周期过程GB/T 8566-2001·软件支持环境GB/T 15853-1995·软件维护指南GB/T14079-19936.2.3文档标准·软件文档管理指南GB/T 16680-1996·计算机软件产品开发文件编制指南GB/T 8567-1988·计算机软件需求说明编制指南GB/T 9385-19886.2.4管理标准·计算机软件配置管理计划规范GB/T 12505-1990·信息技术软件产品评价质量特性及其使用指南GB/T 16260-2002·计算机软件质量保证计划规范GB/T 12504-1990·计算机软件可靠性和可维护性管理GB/T 14394-19937.管理科学基础知识·运筹学模型·系统模型·数量经济模型·系统工程8.项目管理师职业道德9.专业英语·熟练阅读并准确理解相关领域的英文文献考试科目2:信息系统项目管理案例分析1.项目启动·项目启动的过程和技术·项目章程的制定·项目的约束条件·对项目的假定2.项目管理计划·项目管理计划的内容·项目管理计划的制定3.项目实施·项目实施阶段项目管理的地位、作用和任务·项目实施4.项目监督与控制·项目监督与控制过程·整体变更控制·范围变化控制·进度控制·成本控制·质量控制·绩效和状态报告5.项目收尾·项目收尾的内容·项目验收·管理收尾考试科目3:信息系统项目管理论文根据试卷上给出的与项目管理有关的四个论文题目(最近几次考试都是从二个论文题目中进行选择),选择其中一个题目,按照规定的要求写论文和摘要。
