AI智能推荐题库-试题通 AI智能整理导入题库-试题通
×
首页 题库中心 商用密码应用安全性评估从业人员考核参考题库 题目详情
CA5D4B06E4C0000157383B909A001F81
商用密码应用安全性评估从业人员考核参考题库
4,803
多选题

3259.按照《商用密码应用安全性评估报告模板(2023版)》,在编制系统密评报告风险分析环节时,以下情况处理合适的是()。

A
 某三级信息系统的设备仅支持本地运维,其登录方式为“用户名+口令+指纹 ”,这种情形下设备和计算安全层面的“身份鉴别”指标的风险等级可酌情降低
B
 某第三方支付平台和银行有业务交互需求,在应用和数据安全层面未采用密码技术对重要数据进行传输机密性保护。但采用了符合要求的密码技术建立网络通信信 道,且网络和通信安全层面适用指标的测评结果为满分。因此“重要数据传输机密性”的风险等级可酌情降低
C
 某三级信息系统的设备远程管理路径为:管理员终端- SSL VPN网关-通用设备(静态口令登录)。通用设备只能通过SSL VPN网关访问登录(由访问控制策略保证),若SSL VPN网关登录方式符合密评要求,则通用设备“身份鉴别”的风险等级可酌情降低
D
 某省中心系统和市中心系统有业务交互需求,在网络和通信安全层面未采用密码技术建立安全通信信道,通信报文的传输机密性无法得到保障。但采用了符合要求的密码技术对重要数据传输机密性进行保护,且加密后的数据流能够覆盖网络通信信道。因此“通信过程中重要数据的机密性”的风险等级可酌情降低

答案解析

正确答案:ABCD

解析:

好的,我们来逐一解析这道多选题的各个选项,并解释为什么这些选项是正确的。 ### 选项 A **内容:** 某三级信息系统的设备仅支持本地运维,其登录方式为“用户名+口令+指纹”,这种情形下设备和计算安全层面的“身份鉴别”指标的风险等级可酌情降低。 **解析:** - **背景:** 三级信息系统通常需要较高的安全防护措施。 - **分析:** 该设备使用了多因素认证(用户名、口令、指纹),这是一种较为安全的身份鉴别方法。虽然设备仅支持本地运维,但多因素认证大大降低了被未授权人员访问的风险。 - **结论:** 因此,可以酌情降低“身份鉴别”指标的风险等级。 ### 选项 B **内容:** 某第三方支付平台和银行有业务交互需求,在应用和数据安全层面未采用密码技术对重要数据进行传输机密性保护。但采用了符合要求的密码技术建立网络通信信道,且网络和通信安全层面适用指标的测评结果为满分。因此“重要数据传输机密性”的风险等级可酌情降低。 **解析:** - **背景:** 第三方支付平台和银行之间的数据传输需要高度的安全性。 - **分析:** 虽然未直接对重要数据进行传输机密性保护,但通过符合要求的密码技术建立了安全的网络通信信道,确保了通信过程中的数据安全。网络和通信安全层面的测评结果为满分,说明整体安全性较高。 - **结论:** 因此,可以酌情降低“重要数据传输机密性”的风险等级。 ### 选项 C **内容:** 某三级信息系统的设备远程管理路径为:管理员终端 - SSL VPN网关 - 通用设备(静态口令登录)。通用设备只能通过SSL VPN网关访问登录(由访问控制策略保证),若SSL VPN网关登录方式符合密评要求,则通用设备“身份鉴别”的风险等级可酌情降低。 **解析:** - **背景:** 远程管理路径涉及多个环节,需要确保每个环节的安全性。 - **分析:** 通用设备虽然使用静态口令登录,但必须通过SSL VPN网关访问,且SSL VPN网关的登录方式符合密评要求。这意味着即使通用设备的登录方式较弱,但通过SSL VPN网关的强认证机制,整体安全性得到了提升。 - **结论:** 因此,可以酌情降低“身份鉴别”的风险等级。 ### 选项 D **内容:** 某省中心系统和市中心系统有业务交互需求,在网络和通信安全层面未采用密码技术建立安全通信信道,通信报文的传输机密性无法得到保障。但采用了符合要求的密码技术对重要数据传输机密性进行保护,且加密后的数据流能够覆盖网络通信信道。因此“通信过程中重要数据的机密性”的风险等级可酌情降低。 **解析:** - **背景:** 省中心系统和市中心系统之间的通信需要确保数据的机密性。 - **分析:** 尽管未采用密码技术建立安全通信信道,但对重要数据进行了加密保护,且加密后的数据流能够覆盖整个通信信道。这意味着即使通信信道本身不安全,重要数据的机密性仍然得到了保障。 - **结论:** 因此,可以酌情降低“通信过程中重要数据的机密性”的风险等级。 ### 总结 这四个选项都描述了在特定情况下,通过其他安全措施或技术手段,可以适当降低某些安全指标的风险等级。这些选项都是合理的,因此答案是 ABCD。

相关知识点:

密评报告风险分析处理法

商用密码应用安全性评估从业人员考核参考题库

扫码进入小程序
随时随地练习

相关题目

单选题

1544.根据《商用密码应用安全性评估量化评估规则(2021版)》,某三级网银系统用户通过智能密码钥匙(经检测认证的二级密码模块)使用美国 GlobalSign 颁发的SHA-256WtihRSA-2048 算法数字证书登录网银系统,则该测评对象分值最合理的是为()。

单选题

1543.根据《商用密码应用安全性评估量化评估规则(2021版)》,在对某三级信息系统进行“建立上岗人员培训制度”测评单元测评时,若仅制定了相关人员培训制度,但未提供《培训内容纪要》和《培训人员签到表》,则该测评单元的量化评估结果为()。

单选题

1542.根据《商用密码应用安全性评估量化评估规则(2021版)》,某二级信息系统对应用和数据安全层面测评过程中发现,系统通过调用服务器密码机(经检测认证的一级密码模块)使用AES- 256算法实现个人敏感信息存储的机密性保护,则该测评对象的量化评估结果为()。

单选题

1541.根据《商用密码应用安全性评估量化评估规则(2021版)》,某三级信息系统在对网络和通信安全层面测评过程中发现,非国密浏览器(未通过商用密码检测认证)和安全认证网关(经检测认证的二级密码模块)之间通信信道使用自签的 RSA-2048数字证书进行身份鉴别,则该测评对象在“身份鉴别”的量化评估结果为()。

单选题

1540.根据《商用密码应用安全性评估量化评估规则(2021版)》,信息系统在对应用和数据安全层面测评过程中发现重要业务数据使用SM3算法实现数据存储的完整性保护,则该测评对象的“数据存储完整性保护”的量化评估结果为()。

单选题

1539.某三级电力系统通过部署安全认证网关(经检测认证的二级密码模块)实现通信数据安全传输。经抓包分析,该通信信道上采用了电力专用的 SSF09算法实现通信数据的机密性保护,经咨询行业主管部门和密码主管部门,SSF09算法属于密码主管部门批准使用的算法,则根据《商用密码应用安全性评估量化评估规则(2021版)》,该通信信道上数据传输机密性保护的量化评估结果为()。

单选题

1538.根据《商用密码应用安全性评估量化评估规则(2021版)》,若三级信息系统使用密码产品(经检测认证合格)中的AES-256算法实现身份鉴别数据的存储机密性保护,同时使用该密码产品中的SM4算法实现重要业务数据的存储机密性保护,则身份鉴别数据存储机密性和重要业务数据存储机密性的分值分别最多为()。

单选题

1537.某三级测绘系统用户基于SM2数字证书登录系统,SM2数字证书存储在智能密码钥匙(经检测认证的二级密码模块)中,数字证书由具有电子认证服务密码使用许可证的第三方CA机构签发,并且用户与服务器之间的身份鉴别过程符合相关标准规范要求。根据《商用密码应用安全性评估量化评估规则(2021版)》,该用户的身份鉴别量化评估结果为()。

单选题

1536.根据《商用密码应用安全性评估量化评估规则(2021版)》,从DAK三个角度对信息系统进行量化评估,其中D表示()。

单选题

1535.根据《商用密码应用安全性评估量化评估规则(2021版)》,某三级信息系统密评时所有安全层面均适用,经测评,“物理和环境安全”、“网络和通信安全”、“设备和计算安全”、“应用和数据安全”量化评估结果分别为0.5、0.75、0.3333, 0.6667,该系统上述4个层面整体量化评估结果为()。

关闭登录弹窗
专为自学备考人员打造
勾选图标
自助导入本地题库
勾选图标
多种刷题考试模式
勾选图标
本地离线答题搜题
勾选图标
扫码考试方便快捷
勾选图标
海量试题每日更新
波浪装饰图
欢迎登录试题通
可以使用以下方式扫码登陆
APP图标
使用APP登录
微信图标
使用微信登录
试题通小程序二维码
联系电话:
400-660-3606
试题通企业微信二维码