2016年4月4日作业 变更管理,信息系统安全管理

软考中高项学员:2016年4月4日作业 变更管理,信息系统安全管理

一、变更管理

1、变更管理的原则是首先?

建立项目基准、变更流程、变更控制委员会

2、国内较多的配置工具有哪些?(3个)

Rational ClearCase、Visual Source Safe和ConcurrentVersions System

3、CCB是决策机构还是作业机构?

CCB是决策机构,不是作业机构。通常,CCB 的工作是通过评审手段来决定项目是否能变更,但不提出变更方案

4、项目经理在变更中的作用是什么?

项目经理在变更中所起的作用:响应变更提出者的要求,评估变更对项目的影响及应对方案,将要求由技术转化为资源需求,供授权人决策;并据评审结果实施即调整项目基准,确保项目基准反映项目实施情况

5、变更的工作程序?(记)

1.提出与接受变更申请

2.对变更的初审

3.变更方案论证

4.项目变更控制委员会审查

5.发出变更通知并开始实施

6.变更实施的监控

7.变更效果的评估

8.判断发生变更后的项目是否已纳入正常轨道

6、变更初审的目的是什么?(记)

1)、对变更提出方施加影响,确认变更的必要性,确保变更是有价值的。

2)、格式校验,完整性较验,确保评估所需信息准备充分。

3)、在干系人间就提出供评估的变更信息达成共识。

4)、变更初审的常见方式为变更申请文档的审核流转。

7、变更效果的评估从哪几个方面进行?

1)、首要的评估依据,是项目荃准。

2)、还需结合变更的初衷来看,变更所要达到的目的是否已达成。

3)、评估变更方案中的技术论证、经济论证内容与实施过程的差距并推进解决。

8、针对变更,何时可以使用分批处理、分优先级的方式,以提高效率?

在项目整体压力较大的情况下,更需强调变更的提出、处理应当规范化,可以使用分批处理、分优先级等方式提高效率。

9、项目规模小、与其它项目关联度小时,高精尖更应简便高效,需注意哪三点?

项目规模小,与其他项目的关联度小时,变更的提出与处理过程可在操作上力求简便、高效,需注意以下三点:

1.对变更产生的因素施加影响

2.对变更的确认应当正式化

3.变更的操作过程应当规范化

10、对进度变更的控制,应包括哪些主题?(记)

1.判断项目进度的当前状态

2.对造成进度变更的因素施加影响

3.查明进度是否已改变

4.在实际变更出现时对其进行管理

11、对成本变更的控制,包括哪些主题?

1)、对造成成本基准变更的因素施加影响。

2)、确保变更请求获得同意。

3)、当变更发生时,管理这些实际的变更。

4)、保证潜在的费用超支不超过授权的项目阶段资金和总体资金。

5)、监督费用绩效,找出与成本基准的偏差。

6)、准确记录所有与成本基准的偏差。

7)、防止错误的、不恰当的或未批准的变更被纳入费用或资源使用报告中。

8)、就审定的变更,通知利害关系者。

9)、采取措施,将预期的费用超支控制在可接受的范围内

12、请简述变更管理与配置管理的区别?

如果把项目整体的交付物视作项目的配置项,配置管理可视为对项目完整性管理的一套系统,当用于项目基准调整时,变更管理可视为其一部分。亦可视变更管理与配置管理为相关联的两套机制,变更管理由项目交付或基准配置调整时,由配置管理系统调用:变更管理最终应将对项目的调整结果反馈给配置管理系统,以确保项目执行与对项目的账目相一致。

二、安全管理

1、信息安全三元组是什么?

保密性、完整性、可用性

2、数据的保密性一般通过哪些来实现?

数据的保密性可以通过以下技术来实现

1.网络安全协议、2.网络认证服务、3.数据加密服务

3、确保数据完整性的技术包括哪些?

确保数据完整性的技术包括:

消息源的不可抵赖性2.防火墙系统3.通信安全4.入侵报警系统

4、确保可用性的技术包括哪些?

1.磁盘和系统的容错及备份2.可接受的登录及进程性能3.可靠的功能和安全进程机制

5、在ISO/IEC27001中,信息安全管理的内容被概括为哪11个方面?

信息安全方针与策略;组织信息安全;资产管理;人力资源安全;物理和环境安全;通信和操作安全;访问控制;信息系统的获取、开发和保持;信息安全事件管理;业务持续性管理;符合性。

6、什么是业务持续性管理?

应防止业务活动的中断,保护关键业务流程不会受到重大的信息系统失效或灾难的影响并确保它们的及时恢复。应实施业务持续性管理过程以减少对组织的影响,并通过预防和恢复控制措施的结合将信息资产的损失恢复到可接受的程度。这个过程需要识别关键的业务过程,并将业务持续性的信息安全管理要求与其他的诸如运营、员工安置、材料、运输和设施等持续性要求予以整合。灾难、安全失效服务丢失和服务可用性的后果应取决于业务影响分析。应建立和实施业务持续性计划,以确保基本运营能及时恢复。信息安全应该是整体业务持续性过程和组织内其他管理过程的一个不可或缺的一个部分。除了通用的风险评估过程外,业务连续性管理应包括识别和减少风险的控制措施、限制有害事件的影响以

及确保业务过程需要的信息能够随时得到。

7、应用系统常用的保密技术有哪些?

1.最小授权原则,2.防暴露,3.信息加密,4,物理保密

8、影响信息完整性的主要因素有哪些?

影响信息完整性的主要因素有,设备故障、误码(传输、处理和存储过程中产生的误码,定时的稳定度和精度降低造成的误码,各种干扰源造成的误码)、人为攻击和计算机病毒等

9、保障应用系统完整性的主要方法有哪些?

1.协议2.纠错编码方法3.密码校验的方法4.数字签名5.公证

10、哪个性质一般用系统正常使用时间和整个工作时间之比来度量?

可用性一般用系统正常使用时间和整个工作时间之比来度量

11、在安全管理体系中,不同安全等级的安全管理机构应按哪种顺序逐步建立自己的信息安全组织机构管理体系?

配备安全管理人员;建立安全职能部门;成立安全领导小组;主要负责人出任领导;建立信息安全保密管理部门。

12、在信息系统安全管理要素一览表中,“风险管理”类,包括哪些族?“业务持续性管理”类包括哪些族?

在信息系统安全管理要素一览表中,

“风险管理”类,包括风险管理要求和策略;风险分析和评估;风险控制;基于风险的决策;风险评估的管理。

“业务持续性管理”类包括备份与恢复;安全事件处理。

13、GB/T20271-2006中,信息系统安全技术体系是如何描述的?(只答一级标题)

物理安全、运行安全、数据安全

14、对于电源,什么叫紧急供电?稳压供电?电源保护?不间断供电?

紧急供电:配置抗电压不足的基本设备、改进设备或更强设备,如基本UPS,改进的UPS、多级UPS和应急电源(发电机组)等。 稳压供电:采用线路稳压器,防止电压波动对计算机系统的影响。电源保护:设置电源保护装置,如金属氧化物可变电阻、二极管、气体放电管、滤波器、电压调整变压器和浪涌滤波器等,防止/减少电源发生故障。不间断供电:采用不间断供电电源,防止电压波动、电器干扰和断电等对计算机系统的不良影响。

15、人员进出机房和操作权限范围控制包括哪些?

应明确机房安全管理的责任人,机房出入应有指定人员负责,未经允许的人员不准进入机房:获准进入机房的来访人员,其活动范围应受限制,并有接待人员陪同;机房钥匙由专人管理,未经批准,不准任何人私自复制机房钥匙或服务器开机钥匙;没有指定管理人员的明确准许,任何记录介质、文件材料及各种被保护品均不准带出机房,与工作无关的物品均不准带入机房;机房内严禁吸烟及带入火种和水源。应要求所有来访人员经过正式批准,登记记录应妥善保存以备查;获准进入机房的人员,一般应禁止携带个人计算机等电子设备进入机房,其活动范围和操作行为应受到限制,并有机房接待人员负责和陪同。

16、针对电磁兼容,计算机设备防泄露包括哪些内容?

对需要防止电磁泄露的计算机设备应配备电磁干扰设备,在被保护的计算机设备工作时电磁干扰设备不准关机;必要时可以采用屏蔽机房。屏蔽机房应随时关闭屏蔽门;不得在屏蔽墙上打钉钻孔,不得在波导管以外或不经过过滤器对屏蔽机房内外连接任何线缆;应经常测试屏蔽机房的泄露情况并进行必要的维护。

17、对哪些关键岗位人员进行统一管理,允许一人多岗,但业务应用操作人员不能由其它关键岗位人员兼任?

对安全管理员、系统管理员、数据库管理员、网络管理员、重要业务开发人员、系统维护人员和重要业务应用操作人员等信息系统关键岗位人员进行统一管理;允许一人多岗,但业务应用操作人员不能由其他关键岗位人员兼任。关键岗位人员应定期接受安全培训,加强安全意识和风险防范意识。

18、业务开发人员和系统维护人员不能兼任或担任哪些岗位?

业务开发人员和系统维护人员不能兼任或担负安全管理员、系统管理员、数据库管理员、网络管理员和重要业务应用操作人员等岗位或工作。

19、应用系统运行中涉及四个层次的安全,按粒度从粗到细的排序是什么?(记)

按粒度从粗到细的排序是:系统级安全、资源访问安全、功能性安全、数据域安全。

20、哪些是系统级安全?

敏感系统的隔离、访问IP地址段的限制、登录时间段的限制、会话时间的限制、连接数的限制、特定时间段内登录次数的限制以及远程访问控制等,系统级安全是应用系统的第一道防护大门。

22、什么是资源访问安全?

对程序资源的访问进行安全控制,在客户端上,为用户提供和其权限相关的用户界面,仅出现和其权限相符的菜单和操作按钮;在服务端则对URL程序资源和业务服务类方法的调用进行访问控制。

23、什么是功能性安全?

功能性安全会对程序流程产生影响,如用户在操作业务记录时,是否需要审核,上传附件不能超过指定大小等。

24、什么是数据域安全?

数据域安全包括两个层次,其一是行级数据域安全,即用户可以访问哪些业务记录,其二是字段级数据域安全,即用户可以访问业务记录的哪些字段

25、系统运行安全检查和记录的范围有哪些?(并叙述每个的内容)

1)、应用系统的访问控制检查。包括物理和逻辑访问控制,是否按照规定的策略和程序进行访问权限的增加、变更和取消,用户权限的分配是否遵循“最小特权”原则。

2)、应用系统的日志检查。包括数据库日志、系统访问日志、系统处理日志、错误日志及异常日志。

3)、应用系统可用性检查:包括系统中断时间、系统正常服务时间和系统恢复时间等。

4)、应用系统能力检查。包括系统资源消耗情况、系统交易速度和系统吞吐量等。

5)、应用系统的安全操作检查。用户对应用系统的使用是否按照信息安全的相关策略和程序进行访问和使用。

6)、应用系统维护检查。维护性问题是否在规定的时间内解决,是否正确地解决问题,解决问题的过程是否有效等;

7)、应用系统的配置检查。检查应用系统的配置是否合理和适当,各配置组件是否发挥其应有的功能。

8)、恶意代码的检查。是否存在恶意代码,如病毒、木马、隐蔽通道导致应用系统数据的丢失、损坏、非法修改、信息泄露等。

26、保密等级按有关规定划分为:绝密、机密和?

绝密、机密和秘密

27、可靠性等级分为哪三级?

对可靠性要求最高的为A级,系统运行所要求的最低限度可靠性为C级,介于中间的为B级

时间: 2024-10-06 13:00:27

2016年4月4日作业 变更管理,信息系统安全管理的相关文章

软考中高项学员:2016年3月28日作业

软考中高项学员:2016年3月28日作业 一.项目沟通管理1.项目沟通管理包括哪些过程?(记)2.阻碍有效沟通的因素有哪些?3.沟通计划编制的第一步是什么?目的是什么?4.沟通管理计划包括哪些内容(8条)5.干系人沟通计划包括哪些内容?(记)6.项目例会的主要议题有哪四条?7.项目内部启动会议.外部启动会议分别要解决什么问题?8.项目总结会议的目的有哪些?9.影响项目沟通的技术因素有哪些?9.常用的四种沟通方式是什么?各有何优缺点?10.信息分发的工具和技术是什么?11.经验教训总结过结果是什么

软考中高项学员:2016年4月6日作业 风险管理、项目收尾管理、知识产权管理

软考中高项学员:2016年4月6日作业 风险管理.项目收尾管理.知识产权管理 一.风险管理 1.风险管理包括哪六个过程?(记) 风险规划.风险识别.定性风险分析.定量风险分析.应对计划编制.风险监控 2.什么是应急计划?请举例. 应急计划是指当一项可能的风险事件实际发生时项目团队将采取的预先确定的措施.例如当项目经理根据一个新的软件产品开发的实际进展情况,预计到该软件开发成果奖不能及时集成到正在按合同进行的信息系统项目中时,他们就会自动应急计划. 3.什么是应急储备?请举例. 应急储备是指根据项

2016年3月30日作业

软考中高项学员:2016年3月30日作业 一.采购管理1.采购管理包括哪些过程?(记)答:1.编制采购计划.2.编制询价计划.3.询价.招投标.4.供方选择.5.合同管理.6.合同收尾.2.编制采购计划过程的成果是什么?答:1.采购管理计划.2.采购工作说明书.3.判断:每个采购工作说明书都来自于项目范围基准.答:对.4.结合P388页表14-1,工作说明书应该清楚地描述哪些内容?答:1.采购目标的详细描述.2.采购工作范围.3.工作地点.4.产品及服务的供货周期.5.适用标准.6.验收标准.7

软考信息系统监理师 2016年3月18日作业

软考信息系统监理师,2016年3月18日作业: 第四章 监理单位的组织建设 1.监理单位的体系建设分为哪3部分? 答:分为业务体系建设.质保体系建设.管理体系建设 2.监理单位监理服务质量管理的方式有2种,哪2种?优缺点是什么? 答:一种是以单位管理为主,一种是以监理项目部自我管理为主. 以单位管理为主的质量管理模式的优点是可以保证单位各个监理项目部按照统一 的要求进行监理,易于控制;缺点是限制了总监理工程师质量控制的积极性,管 理费用大.以监理项目部为主的质量管理模式的优点与缺点正好相反. 3

软考信息系统监理师,2016年3月15日作业

软考信息系统监理师,2016年3月15日作业: 第一章:监理基础 1.目前我国信息服务管理包括哪四个方面措施? 答: (1) 计算机信息系统集成单位资质管理 (2) 信息系统项目经理资格管理 (3) 信息系统工程监理单位资质管理 (4) 信息系统工程监理人员资格管理 2.什么是信息系统工程? 答: 信息化工程建设中的信息网络系统.信息资源系统.信息运用系统的新建.升级.改造工程 3.什么是四控三管一协调? 答: 四控"指信息系统工程的质量控制.进度控制.投资控制.变更控制: "三控&q

2016年3月28日作业

软考中高项学员:2016年3月28日作业 一.项目沟通管理1.项目沟通管理包括哪些过程?(记)答:信息的生成.传递.接收.理解检查.2.阻碍有效沟通的因素有哪些?答:1.沟通双方的物理距离.2.沟通的环境因素.3.缺乏清晰的沟通渠道.4.复杂的组织结构.5.复杂的技术术语.6.有害的态度.3.沟通计划编制的第一步是什么?目的是什么?答:沟通计划编制的第一步是干系人分析,目的是得出项目的沟通的需求和方式,进而形成较为准确的沟通需求表,然后再针对需求进行计划编制.4.沟通管理计划包括哪些内容(8条)

软考信息系统监理师:2016年4月1日作业

软考信息系统监理师:2016年4月1日作业一.合同管理1.合同按照信息系统工程范围划分哪几类?1)总承包合同:2)单项项目承包合同:3)分包合同. 2.签订分包合同,应具备的2个条件是什么?1)总承建单位只能将自己承包的部分项目分包给具有相应 资质条件的分承建单位:2)分包项目必须经过建设单位同意. 3.分包的禁止性规定有哪些?1)禁止转包:2)禁止将项目分包给不具备相应资质条件的 单位:3)禁止再分包:4)禁止分包主体结构.4.合同按项目付款方式为哪几类?1)总价合同:2)单价合同:3)成本加

2016年3月14日作业 项目管理一般知识 立项管理

2016年3月14日作业  项目管理一般知识  立项管理第四章:项目管理一般知识1.核心知识域有哪些.保障域有哪些?伴随域有哪些?过程域有哪些?(P140) 答:核心知识域包括:整体管理.范围管理.进度管理.成本管理.质量管理和信息安全管理. 保障域包括:人力资源管理.合同管理.采购管理.风险管理.信息(文档)与配置管理.知识产权管理.法律法规标准规范和职业道德规范. 伴随域包括变更管理.沟通管理. 过程域包括科研与立项.启动.计划.实施.监控和收尾等,而其中的监控过程则可能发生在项目生命周期的

软考高项学员:2016年4月26日作业

软考高项学员:2016年4月26日作业 一.项目整体绩效评估1.三E审计是什么的合称?(记)  答:经济审计,效率审计和效果审计2.霍尔三维结构是从哪三个方面考察系统工程的工作过程的? 答:逻辑,时间和知识3.投资回收期的公式?(记,并理解)  答:n=-log(1-pio/a)/log(1+io)   n投资回收期,p投资的现值,io基准收益率,A年等额经营成本二.信息安全相关知识1.在三安系统三维空间示意图中,X,Y,Z轴分别代表什么意思?(记)同时,X.Y.X上分别有哪些要素?  答:x表