單項選擇題某政府機構委托開發(fā)商開發(fā)了一個OA系統(tǒng),其中公文分發(fā)功能使用了FTP協(xié)議,該系統(tǒng)運行過程中被攻擊者通過FTP對OA系統(tǒng)中的腳本文件進行了篡改,安全專家提出使用HTTP下載代替了FTP功能以解決以上問題,該安全問題的產(chǎn)生主要是在哪個階段產(chǎn)生的:()

A.程序員在進行安全需求分析時,沒有分析出OA系統(tǒng)開發(fā)的安全需求
B.程序員在軟件設計時,沒遵循降低攻擊面的原則,設計了不安全的功能
C.程序員在軟件編碼時,缺乏足夠的經(jīng)驗,編寫了不安全的代碼
D.程序員在進行軟件測試時,沒有針對軟件安全需求進行安全測試


您可能感興趣的試卷

你可能感興趣的試題

1.單項選擇題在信息安全保障工作中,人才是非常重要的因素,近年來,我國一直高度重視我國信息安全人才隊伍的培養(yǎng)和建設,在以下關于我國關于人才培養(yǎng)工作的描述中,錯誤的是()

A.在《國家信息化領導小組關于加強信息安全保障工作的意見》(中辦發(fā)【2003】27號文)中,針對信息安全人才建設與培養(yǎng)工作提出了“加快信息安全人才培養(yǎng)”,增強全民信息安全意識”的指導精神
B.2015年,為加快網(wǎng)絡空間安全高層次人才培養(yǎng),經(jīng)報國務院學位委員會批準,國務院學位委員會,教育部決定在“工學”門類下增設“網(wǎng)絡空間安全”一級學科,這對于我國網(wǎng)絡信息安全人才成體系化,規(guī)?;?,系統(tǒng)化培養(yǎng)起到積極推動作用
C.經(jīng)過十余年的發(fā)展,我國信息安全人才培養(yǎng)已經(jīng)成熟和體系化,每年培養(yǎng)的信息安全從業(yè)人員的數(shù)量較多,基本能同社會實際需求相匹配,同時高校信息安全專業(yè)畢業(yè)人才的綜合能力要求高,知識更全面,因而社會化培養(yǎng)應重點放在非安全專業(yè)人才培養(yǎng)上
D.除正規(guī)大學教育外,我國信息安全非學歷教育已基本形成了各種認證為核心,輔以各種職業(yè)技能培訓的信息安全人才培訓體系,包括“注冊信息安全專業(yè)人員(CISP)”資質認證和一些大型企業(yè)的信息安全資質認證

2.單項選擇題有關能力成熟度模型(CMM),錯誤的理解是()

A.CMM的基本思想是,因為問題是由技術落后引起的,所以新技術的運用會在一定程度上提高質量、生產(chǎn)率和利潤率
B.CMM的思想來源于項目管理和質量管理
C.CMM是一種衡量工程實施能力的方法,是一種面向工程過程的方法
D.CMM是建立在統(tǒng)計過程控制理論基礎上的,它基于這樣一個假設,即“生產(chǎn)過程的高質量和在過程中組織實施的成熟性可以低成本地生產(chǎn)出高質量產(chǎn)品”

3.單項選擇題為防范網(wǎng)絡欺詐確保交易安全,網(wǎng)銀系統(tǒng)首先要求用戶安全登錄,然后使用“智能卡+短信認證”模式進行網(wǎng)上轉賬等交易。在此場景中用到下列哪些鑒別方法?()

A.實體“所知”以及實體“所有”的鑒別方法
B.實體“所有”以及實體“特征”的鑒別方法
C.實體“所知”以及實體“特征”的鑒別方法
D.實體“所有”以及實體“行為”的鑒別方法

5.單項選擇題作為信息安全從業(yè)人員,以下哪種行為違反了CISP職業(yè)道德準則()

A.抵制通過網(wǎng)絡系統(tǒng)侵犯公眾合法權益
B.通過公眾網(wǎng)絡傳播非法軟件
C.不在計算機網(wǎng)絡系統(tǒng)中進行造謠,欺詐,誹謗等活動
D.幫助和指導信息安全同行提升信息安全保障知識和能力

最新試題

小張在一不知名的網(wǎng)站上下載了魯大師并進行了安裝,電腦安全軟件提示該軟件有惡意捆綁,小張驚出一身冷汗,因為他知道惡意代碼終隨之進入系統(tǒng)后會對他的系統(tǒng)信息安全造成極大的威脅,那么惡意代碼的軟件部署常見的實現(xiàn)方式不包括()。

題型:單項選擇題

甲公司打算制作網(wǎng)絡連續(xù)時所需要的插件的規(guī)格尺寸、引腳數(shù)量和線序情況,甲公司將這個任務委托了乙公司,那么乙公司的設計員應該了解OSI參考模型中的哪一層?()

題型:單項選擇題

信息安全方面的業(yè)務連續(xù)性管理包含2個()和4個控制措施。組織應確定在業(yè)務連續(xù)性管理過程或災難恢復管理過程中是否包含了()。應在計劃業(yè)務連續(xù)性和災難恢復時確定()。組織應建立、記錄、實施并維持過程、規(guī)程和控制措施以確保在不利情況下信息安全連續(xù)性處于要求級別。在業(yè)務連續(xù)性或災難恢復內(nèi)容中,可能已定義特定的()。應保護在這些過程和規(guī)程或支持它們的特性信息系統(tǒng)中處理的額信息。在不利情況下,已實施的信息安全控制措施應繼續(xù)實行。若安全控制措施不能保持信息安全,應建立、實施和維持其他控制措施以保持信息安全在()。

題型:單項選擇題

風險評估文檔是指在整個風險評估過程中產(chǎn)生的評估過程文檔和評估結果文檔,其中,明確評估的目的、職責、過程、相關的文檔要求,以及實施本次評估所需要的各種資產(chǎn)、威脅、脆弱性識別和判斷依據(jù)的文檔是()。

題型:單項選擇題

下列選項中對信息系統(tǒng)審計概念的描述中不正確的是()。

題型:單項選擇題

與PDR模型相比,P2DR模型則更強調(diào)(),即強調(diào)系統(tǒng)安全的(),并且以安全檢測、()和自適應填充“安全間隙“為循環(huán)來提高()。

題型:單項選擇題

分析針對Web的攻擊前,先要明白http協(xié)議本身是不存在安全性的問題的,就是說攻擊者不會把它當作攻擊的對象。而是應用了http協(xié)議的服務器或則客戶端、以及運行的服務器的wed應用資源才是攻擊的目標。針對Web應用的攻擊,我們歸納出了12種,小陳列舉了其中的4種,在這四種當中錯誤的是()。

題型:單項選擇題

()在實施攻擊之前,需要盡量收集偽裝身份(),這些信息是攻擊者偽裝成功的()。例如攻擊者要偽裝成某個大型集團公司總部的()。那么他需要了解這個大型集團公司所處行業(yè)的一些行規(guī)或者()、公司規(guī)則制度、組織架構等信息,甚至包括集團公司相關人員的綽號等等。

題型:單項選擇題

歐美六國和美國商務部國家標準與技術局共同制定了一個供歐美各國通用的信息安全評估標準,簡稱CC標準,該安全評估標準的全稱為()。

題型:單項選擇題

某IT公司針對信息安全事件已建立了完善的預案,在年度企業(yè)信息安全總結會上,信息安全管理員對今年應急預案工作做出了四個總結,其中有一項總結工作是錯誤,作為企業(yè)CS哦,請你指出存在在問題的是哪個總結?()

題型:單項選擇題