AI智能推荐题库-试题通 AI智能整理导入题库-试题通
×
首页 题库中心 20240515-CISP复习题(300题)加上nisp二级证书 题目详情
CAEDC6FD4C70000124B2FF9040A01249
20240515-CISP复习题(300题)加上nisp二级证书
511
单选题

18、访问控制方法可分为自主访问控制、强制访问控制和基于角色的访问控制,他们具有不同的特点和应用场景。如果需要选择一个访问控制方法,要求能够支持最小特权原则和职责分离原则,而且在不同的系统配置下可以具有不同的安全控制,那么在下列选项中,能够满足以上要求的选项是 ( )

A
强制访问控制
B
自主访问控制
C
以上选项都可以
D
基于角色的访问控制

答案解析

正确答案:D

解析:

好的,我们来详细解析这道题,并用一些生动的例子帮助你理解。 ### 题目解析 **题干:** 要求选择一种访问控制方法,该方法能够支持最小特权原则(即用户只拥有完成工作所需的最低权限)和职责分离原则(即防止单一用户拥有过多权限),同时在不同系统配置下能够提供不同的安全控制。 **选项:** - **B: 自主访问控制 (DAC)** - **定义**:用户可以自由地指定谁可以访问其资源。 - **特点**:灵活性高,但安全性较低。 - **例子**:就像家里的钥匙,你可以随意借给朋友或邻居。 - **A: 强制访问控制 (MAC)** - **定义**:系统根据安全标签控制访问权限。 - **特点**:安全性很高,但灵活性低。 - **例子**:军事基地的安全级别,只有特定级别的人员才能进入。 - **D: 基于角色的访问控制 (RBAC)** - **定义**:根据用户的角色分配权限。 - **特点**:既支持最小特权原则又支持职责分离原则,并且可以在不同系统配置下灵活调整权限。 - **例子**:公司中的不同职位有不同的权限,如财务部门只能处理财务相关事务。 - **C: 以上选项都可以** - 这个选项显然不符合题目要求,因为并不是所有选项都能满足题目的所有条件。 ### 解析过程 1. **最小特权原则**: - **自主访问控制 (DAC)**:无法保证最小特权,用户可以随意分配权限。 - **强制访问控制 (MAC)**:虽然能保证最小特权,但过于严格,缺乏灵活性。 - **基于角色的访问控制 (RBAC)**:可以根据角色分配权限,确保每个用户只拥有完成工作的最低权限。 2. **职责分离原则**: - **自主访问控制 (DAC)**:无法实现职责分离,用户可以随意分配权限。 - **强制访问控制 (MAC)**:可以实现职责分离,但同样缺乏灵活性。 - **基于角色的访问控制 (RBAC)**:可以根据角色限制权限,确保单一用户不会拥有过多权限。 3. **不同系统配置下的安全控制**: - **自主访问控制 (DAC)**:灵活性高,但无法根据不同系统配置进行调整。 - **强制访问控制 (MAC)**:灵活性差,无法根据不同系统配置进行调整。 - **基于角色的访问控制 (RBAC)**:可以根据不同系统配置灵活调整权限。 综上所述,**基于角色的访问控制 (RBAC)** 是唯一能够同时满足最小特权原则、职责分离原则以及根据不同系统配置进行灵活调整的方法。 因此,正确答案是 **D: 基于角色的访问控制 (RBAC)**。
题目纠错
20240515-CISP复习题(300题)加上nisp二级证书

扫码进入小程序
随时随地练习

相关题目

单选题

82.数据库的安全很复杂,往往需要考虑多种安全策略,才可以更好地保护数捌库的安全,以下关于数据库常用的安用户的工作全策略理解不正确的题()

单选题

81.保护-检测-响应(Protection-Detection-Response,PDR)模型是()工作中常用的模型,其思想是承认()中漏洞的存在,正视系统面临的(),通过采取适度防护、加强()、落实对安全事件的响应、建立对威胜的防护来保障系统的安全。

单选题

80.某电子商务网站在开发设计时,使用了威胁建模方法来分析电子商务网站所面临的威胁。STRIDE 是微软 SDL 中提出的威胁建模方法,将威胁分为六类,为每一类威胁提供了标准的消减措施,Spoofing 是STRIDE 中欺骗类的威,以下威胁中哪个可以归入此类威胁()

单选题

79.目前,信息系统面临外部攻击者的恶意攻击威胁,从威胁能力和掌握资源分,这些或胁可以按照个人威胁、组织威胁和国家威胁三个层面划分,则下面选项中属于组织威胁的是 ()。

单选题

78.以下关于互联网协议安全(Internet Protocol Security,IPsec)协议说法错误的是()。

单选题

77.为了能够合理、有序地处理安全事件,应事先制定出事件应救响成方法和过程,有助于一个组织在事件发生时限止淝乱的发生或是在混乱状态中迅速恢复控制,将损失和负面影响降至最低。PDCERP 方法论是一种广泛使用的方法,其将应急响应分成六个阶段,如下图所示,请为图中括号空白处选择合适的内容()。

单选题

76.规范的实施流程和文档管理,是信息安全风险评估能否取得成果的重要基础,某单位在实施风险评估时,按照规范形成了若干文档,其中下面()中的文档应属于风险评估中“风险要素识别一阶段输出的文档。

单选题

75.以下关于灾鸡恢复和数据备份的理解,说法正确的是()

单选题

74.小赵是某大学计算机科学与技术专业的毕业生,在前往一家大型企业应聘时,面试经理要求他给出该企业信息系统访问控制模型的设计思路。如果想要为一个存在大最用户的信息系统实现自主访问控制功能,在以下选项中,从时间和资源消耗的角度,下列选项中他应该采取的最合适的模型或方法是()。

单选题

73,一个信息管理系统通常会对用户进行分组并实施访问控制。例如,在一个学校的教务系统中,教师能够录入学生的考试成绩,学生只能查看自己的分数,而学校教务部门的管理人员能够对课程信息、学生的选课信息等内容进行修改,下列选项中,对访问控制的作用的理解错误的是()。

关闭登录弹窗
专为自学备考人员打造
勾选图标
自助导入本地题库
勾选图标
多种刷题考试模式
勾选图标
本地离线答题搜题
勾选图标
扫码考试方便快捷
勾选图标
海量试题每日更新
波浪装饰图
欢迎登录试题通
可以使用以下方式扫码登陆
APP图标
使用APP登录
微信图标
使用微信登录
试题通小程序二维码
联系电话:
400-660-3606
试题通企业微信二维码