一、项目整体绩效评估
1、三E审计是什么的合称?(记)
绩效审计(三E审计)是经济审计、效率审计和效果审计的合称.
2、霍尔三维结构是从哪三个方面考察系统工程的工作过程的?
逻辑维、时间维、知识维
3、投资回收期的公式?(记,并理解)
静态投资回收期=(累计净现金流量出现正值的年数—1)+上一年累计净现金流量的绝对值/当前现金流量
二、信息安全相关知识
1、在三安系统三维空间示意图中,X,Y,Z轴分别代表什么意思?(记)同时,X、Y、X上分别有哪些要素?
Y代表OSI网络参考模型:物理层、链路层、网络层、传输层、会话层、表示层。
X代表安全机制:基础设施安全、文件安全、数据安全、通信安全、应用安全、运行安全、管理安全等
Z代表安全服务:对等实体认证服务、访问控制服务、数据保密服务、数据完整性服务、犯罪证据提供服务等。
2、MIS+S、S-MIS、S2-MIS的名字叫什么?(记)同时,它们的特点分别是什么?
MIS+S:初级信息安全保障系统;硬软件通用,安全设备不带密码;
S-MIS:标准信息安全保障系统;硬软件通用,带密码;
S2-MIS:超安全的信息安全保障系统。硬软件专用,带密码;
3、安全威胁的对象是一个单位中的有形资产和无形资产,主要是什么?
主要是有形资产
4、请描述威胁、脆弱性、影响之间的关系?
威胁可看成从系统外部对系统产生的作用。而脆弱性可以看成是系统内部的薄弱点。影响可以看作是威胁与脆弱性的特殊组合。
5、假设威胁不存在,系统本身的脆弱性仍会带来一定的风险,请举2个例子。(记)
如数据管理中的数据不同步导致完整性遭到破坏;存储设备硬件故障使大量数据丢失。
6、安全策略的核心内容是七定,哪七定?这七定中,首先是解决什么?其次是什么?
定方案、定岗、定位、定员、定目标、定制度、定工作流程。首先解决定方案,其次解决定岗。
7、5个安全保护等级分别是什么?每级适用于什么内容?(重点记5个名字,同时重点记第3、4级的适用)
第一级为用户自主保护级,适用于普通内联网用户;
第二级为系统审计保护级,适用于通过内联网或国际网进行商务活动,需保密的非重要单位;
第三级为安全标记保护级:适用于地方各国际机关、金融单位、邮电通信、能源与水源供给、交通运输、大型工商与信息技术企业、重点工程建设等单位;
第四级为结构化保护级:中央级国家机关、广播电视部门、重要物资储备单位、社会应急部门、尖端科技企业集团、国家重点科研单位机构和过分建设等单位;
第五级为访问验证保护级:国防关键部门和依法需要对计算机信息系统实施特殊隔离的单位。
8、确定信息系统安全方案,主要包括哪些内容?
1)首先确定采用MIS+S、S-MIS或S2-MIS体系架构;
2)确定业务和数据存储方案;
3)网络拓扑结构;
4)基础安全设施和主要安全设备选型;
5)业务应用信息系统的安全级别的确定;
6)系统资金和人员投入档次。
9、什么技术是信息安全的根本?是建立安全空间5大要素的基石?
密码技术是信息安全的根本,认证、权限、完整、加密、不可否认是建立安全空间的5大要素的基石。
10、安全空间五大要素是什么?
认证、权限、完整、加密、不可否认是建立安全空间的5大要素。
11、常见的对称密钥算法有哪些?(记)对称密钥算法的优缺点是什么?
常见的对称密钥算法有:SDBI、IDEA、RC4、DES、3DES
对称密钥的优点:
1)加解密速度快
2)密钥管理简单
3)适宜一对一的信息加密传输过程
缺点
1)加密算法简单,密钥长度有限;
2)密钥分发困难,不适宜一对多的加密信息传输。
12、哈希算法在数字签名中,可以解决什么问题?常见的哈希算法有哪些?
哈希算法在数字签名中可以解决验证签名和用户身份验证、不可抵赖性的问题。常见的哈希算法有SDH、SHA、MD5。
13、我国实行密码分级制度,密码等级及适用范围是什么?(记)
商用密码::国内企业、事业单位
普用密码:政府、党政部门
绝密密码:中央和机要部门
军用密码:军队
14、WLAN的安全机制中,WEP、WEP2、WPA,哪个加密效果最好?
WPA
15、PKI的体系架构,概括为两大部分,即信息服务体系和什么?
密钥管理中心
16、PMI与PMI的区别是什么?(记)
PMI主要进行授权管理(签证),你能做什么;
PKI主要进行身份鉴别(护照),你是谁。
17、概括地讲,安全审计是采用什么和什么技术?实现在不同网络环境中终端对终端的监控与管理,在必要时可以做什么?
概括地讲,安全审计是采用数据挖掘和数据仓库技术。实现在不同网络环境中终端对终端的监控与管理,在必要时通过多种途径向管理员发出警告或自动采取排错措施,能对历史数据进行分析、处理和追踪。
18、安全教育培训的知识分为哪四级?
知识及培训、政策级培训、实施及培训、执行级培训
19、ISO/IEC17799标准涉及10个领域,是哪10个?哪一个是防止商业活动的中断和防止商业过程免受重大失误或灾难的影响?
1)信息安全政策;
2)安全组织;
3)资产分类与管理;
4)个人信息安全守则;
5)设备及使用环境的信息安全管理;
6)沟通和操作管理;
7)系统访问控制;
8)系统开发和维护;
9)业务持续经营计划;
10)合规性
业务持续经营计划是防止商业活动的中断和防止商业过程免受重大失误或灾难的影响
20、ISSE-CMM模型中,最重要的术语是什么?
过程、过城区、工作产品、过程能力;
21、ISSE是SSE、SE和SA在信息系统安全方面的具体体现,请分别阐述英文的中文意思。
SSE是系统安全工程、SE系统工程、SA系统获取
三、信息工程监理知识
1、信息系统工程监理的什么是四控三管一协调?四控三管一协调是什么?(记)
四控:进度控制、成本控制、质量控制、变更控制。
三管:合同管理、文档管理、安全管理。
一协调:沟通与协调业主、承建方、设备和材料供货商之间的关系。
2、《信息系统工程监理》,总监不得将哪些工作委托总监代表?(记)
和钱有关,工程款支付证书,开工令、停工令、人事权、工程验收。
3、监理大纲、监理规划、监理细则这三种方件的区别?
监理大纲是投标时写的,由公司的总监理工程师编写,为什么;监理规划是项目总监编写,做什么;监理细则由监理工程师编写,怎么做
4、总监、总监代表、监理工程师、监理员,这四个角色中,可以缺少谁?
总监代表
5、关于工程暂停令,有哪些知识点?(记)
1)暂停令必须由项目总监签发;
2)条件:当承建单位要求暂停,且项目需要暂停时;
3)条件:乙方违反强制性标准先整改,不改就发暂停令;
6、判断:信息系统工程监理是对项目的乙方进行全方位、全过程的监督管理?
错
7、目前,信息系统监理资质是由哪儿颁发?资质分为哪四级?
中国电子企业协会
甲级25个软考监理证、乙级12个软考监理证、丙级5个软考监理证、临时2个软考监理证