AI智能推荐题库-试题通 AI智能整理导入题库-试题通
×
首页 题库中心 cisp知识模拟考试题库 题目详情
C9209B2599F000017B1B1A6116803910
cisp知识模拟考试题库
867
单选题

56.数据库的安全很复杂,往往需要考虑多种安全策略,才可以更好地保护数据库的安全,以下关于数据库常用的安全策略理解不正确的是()

A
 最小特权原则,是让用户可以合法的存取或修改数据库的前提下,分配最小特权,使得这些信息恰好能够实现用户的工作
B
 最大共享策略,在保护数据库的完整性,保密性和可用性的前提下,最大程度地共享数据库中的信息
C
 粒度最小策略,将数据库中的数据项进行划分,粒度越小,安全级别越高,在实际中需要选择最小粒度
D
 按内容存取控制策略,不同权限的用户访问数据库的不同部分

答案解析

正确答案:C

解析:

本题考查数据库安全策略的基本概念与理解准确性,需逐项分析各选项是否符合信息安全原则及数据库安全实践。 A项:最小特权原则(Principle of Least Privilege) 该原则是信息安全领域的核心准则之一,指为用户、进程或系统组件仅授予完成其任务所必需的最低限度权限。在数据库中,即只赋予用户执行其工作所需的最小数据访问和操作权限(如仅SELECT某张表而非全部表,或仅更新特定字段)。该描述准确无误,故A正确。 B项:最大共享策略 该策略并非标准术语,但其表述“在保护完整性、保密性和可用性(即CIA三元组)的前提下,最大程度地共享信息”,实质体现的是**安全与可用性的平衡思想**,符合现代数据治理中“在可控前提下促进数据共享”的理念(如基于角色的共享、脱敏后共享等)。虽非经典安全模型名称,但其逻辑不违背安全原则,且题干要求选择“理解不正确”的选项,B项的理解在合理语境下可接受,不属于明显错误。 C项:粒度最小策略 该说法存在根本性错误。 - 数据库访问控制中的“粒度”(granularity)指权限控制的精细程度,如:数据库级 → 模式级 → 表级 → 行级 → 列级 → 单元格级(动态数据脱敏)。 - 粒度越小,理论上控制越精细、安全性潜力越高,但**并不意味着“粒度越小,安全级别越高”是绝对成立的**。原因如下: (1)过度细粒度会显著增加权限管理复杂度,导致配置错误、策略冲突或权限蔓延风险上升; (2)性能开销剧增(如每行/每列判断访问权限),可能影响系统可用性,反而削弱整体安全目标; (3)安全等级取决于策略的正确实施与整体防护体系,而非单一维度的粒度大小; (4)实际工程中强调“**合适粒度**”(appropriate granularity),需权衡安全性、可用性、可管理性与性能。题干中“粒度越小,安全级别越高”属于绝对化、片面化表述;“在实际中需要选择最小粒度”更是违背最佳实践——实践中通常采用表级或列级控制,极少无差别采用单元级粒度。 因此,C项对“粒度最小策略”的理解存在严重偏差,属于概念误读,是本题中**唯一明确错误**的选项。 D项:按内容存取控制策略(Content-based Access Control) 该策略指依据数据内容属性(如敏感等级、部门归属、时间有效性等)动态决定访问权限。例如:财务人员只能查看本部门当月薪资数据;普通员工不可见“薪资”列;含“机密”标签的数据仅限特定角色访问。这属于基于内容的访问控制(CBAC)或上下文感知访问控制(CAAC)的范畴,是真实存在的高级访问控制机制。描述合理,D正确。 综上,本题答案为C。其错误本质在于将“访问控制粒度”简单等同于“安全级别”,忽视了安全工程中多目标权衡与适度原则,违反了数据库安全管理的系统性与实践性要求。

相关知识点:

数据库安全策略,选理解错的

题目纠错
cisp知识模拟考试题库

扫码进入小程序
随时随地练习

相关题目

单选题

27、小李去参加单位组织的信息安全培训后,他把自己对管理信息管理体系ISMS的理解画了一张图,但是他还存在一个空白处未填写,请帮他选择一个合适的选项()@( )

单选题

26、风险要素识别是风险评估实施过程中的一个重要步骤,小李将风险要素识别的主要过程使用图形来表示,如下图所示,请为图中空白框处选择一个最合适的选项()。@( )

单选题

25、如图所示,主体 S 对客体 01 有读【R】权限,对客体 02 有读【R】 、写【W】权限。该图所示的访问控制实现方法是: ()@( )

单选题

24、公钥基础设施,引入数字证书的概念,用来表示用户的身份,下图简要的描述了终端实体【用户】,从认证权威机构CA申请、撤销和更新数字证书的流程,请为中间框空白处选择合适的选项()@( )

单选题

23、为了能够合理、有序地处理安全事件,应事件制定出事件应急响应方法和过程,有助于一个组织在事件发生时阻止混乱的发生或是在混乱状态中迅速恢复控制,将损失和负面影响降至最低。PDCERF方法论是一种防范使用的方法,其将应急响应分成六个阶段,如下图所示,请为图中括号空白处选择合适的内容()@( )

单选题

22、如图一所示:主机A和主机B需要通过IPSec隧道模式保护二者之间的通信流量,这种情况下IPSec的处理通常发生在哪二个设备中?()@( )

单选题

21、某银行有5台交换机连接了大量交易机构的网路【如图所示】,在基于以太网的通信中,计算机A需要与计算机B通信,A必须先广播“ARP请求信息”,获取计算机B的物理地址。没到月底时用户发现该银行网络服务速度极其缓慢。银行经调查后发现为了当其中一台交换机收到ARP请求后,会转发给接收端口以外的其他所有端口,ARP请求会被转发到网络中的所有客户机上。为降低网络的带宽消耗,将广播流限制在固定区域内,可以采用的技术是()@( )

单选题

20、Linux系统的安全设置中,对文件的权限操作是一项关键操作。通过对文件权限的设置,能够保障不同用户的个人隐私和系统安全。文件fib.c的文件属性信息如下图所示,小张想要修改其文件权限,为文件主增加执行权限,并删除组外其他用户的写权限,那么以下操作中正确的是()@( )

单选题

19、某学员在学习国家标准《信息系统安全保障评估框架第一部分:简介和一般模型》【GB/T 20274.1-2006】后,绘制了一张简化的信息系统安全保障模型图,如下所示。请为图中括号空白处选择合适的选项()@( )

单选题

18、为了能够合理、有序地处理安全事件,应事件制定出事件应急响应方法和过程,有助于一个组织在事件发生时阻止混乱的发生或是在混乱状态中迅速恢复控制,将损失和负面影响降至最低。PDCERF方法论是一种防范使用的方法,其将应急响应分成六个阶段,如下图所示,请为图中括号空白处选择合适的内容()@( )

关闭登录弹窗
专为自学备考人员打造
勾选图标
自助导入本地题库
勾选图标
多种刷题考试模式
勾选图标
本地离线答题搜题
勾选图标
扫码考试方便快捷
勾选图标
海量试题每日更新
波浪装饰图
欢迎登录试题通
可以使用以下方式扫码登陆
APP图标
使用APP登录
微信图标
使用微信登录
试题通小程序二维码
联系电话:
400-660-3606
试题通企业微信二维码