首页
登录
从业资格
某企业为防止自身信息资源的非授权访问,建立了如图4-1所示的访问控制系统。
某企业为防止自身信息资源的非授权访问,建立了如图4-1所示的访问控制系统。
资格题库
2022-08-02
55
问题
某企业为防止自身信息资源的非授权访问,建立了如图4-1所示的访问控制系统。
该系统提供的主要安全机制包括:(1) 认证:管理企业的合法用户,验证用户所宣称身份的合法性,该系统中的认证机制集成了基于口令的认证机制和基于PKI的数字证书认证机制;(2) 授权:赋予用户访问系统资源的权限,对企业资源的访问请求进行授权决策;(3) 安全审计:对系统记录与活动进行独立审查,发现访问控制机制中的安全缺陷,提出安全改进建议。【问题1】 (6分)对该访问控制系统进行测试时,用户权限控制是其中的一个测试重点。对用户权限控制的测试应包含哪两个主要方面每个方面具体的测试内容又有哪些【问题2】(3分)测试过程中需对该访问控制系统进行模拟攻击试验,以验证其对企业资源非授权访问的防范能力。请给出三种针对该系统的可能攻击,并简要说明模拟攻击的基本原理。【问题3】(3分)对该系统安全审计功能设计的测试点应包括哪些
选项
答案
解析
【问题1】
(1)对用户权限控制体系合理性的评价,其具体测试内容包括;
是否采用系统管理员、业务领导、操作人员三级分离的管理模式。
是否具有唯一性,口令的强度及口令存储的位置和加密强度等。
(2)对用户权限分配合理性的评价,其具体测试内容包括:
用户权限系统本身权限分配的细致程度。
特定权限用户访问系统功能的能力测试。
【问题2】
冒充攻击:攻击者控制企业某台主机,发现其中系统服务中可利用的用户账号,进行口令猜测,从而假装成特定用户,对企业资源进行非法访问。
重演攻击:(或重放攻击):攻击者通过截获含有身份鉴别信息或授权请求的有效消息,将该消息进行重演,以达到鉴别自身或获得授权的目的,实现对企业资源的访问。
服务拒绝攻击:攻击者通过向认证服务或授权服务发送大量虚假请求,占用系统带宽并造成关键服务繁忙,从而使得认证授权服务功能不能正常执行,产生服务拒绝。
内部攻击:不具有相应权限的系统合法用户以非授权方式进行动作,如截获并存储。
其他业务部门的网络数据流,或对系统访问控制管理信息进行攻击以获得他人权限等。
以上攻击,任给出3种即可。
【问题3】
对该系统安全审计功能设计的测试点应包括:
能否进行系统数据收集,统一存储,集中进行安全审计。
是否支持基于PKI的应用审计。
是否支持基于XML等的审计数据采集协议。
是否提供灵活的自定义审计规则。
转载请注明原文地址:https://tihaiku.com/congyezige/2418079.html
本试题收录于:
中级 软件评测师题库软件水平考试初中高级分类
中级 软件评测师
软件水平考试初中高级
相关试题推荐
在软件开发过程中,常采用图形表示相关的信息,()不用于表示软件模块的执行过程
在Windows资源管理器的左窗口中,若显示的文件夹图标前带有“ ”标志,
多媒体计算机与普通计算机的主要区别是多媒体计算机增加了()。A.存储信息的实
某品牌商品销售情况表如图(a)所示。若想按产品类别分别累计销售量,可使用分类汇总
某品牌商品销售情况表如图(a)所示。若想按产品类别分别累计销售量,可使用分类汇总
在操作系统的进程管理中,若系统中有10个进程使用互斥资源R,每次只允许3个进程进
在操作系统文件管理中,通常采用()来组织和管理外存中的信息A.字处理程序
采用()时,校验位与信息位交叉设置。A.循环冗余校验码 B.海明校验码
在程序中有一个错误处理模块,它接收出错信号,对不同类型的错误打印出不同的出错信息
下列软件产品中,专门用于音频信息处理的工具软件是()。A.3DsMax
随机试题
【B1】[br]【B8】A、potentialB、performanceC、preferenceD、passionA本题测试形容词的用法。poten
[originaltext]W:Themusicandtheflowersarelovely.M:Yes.Ihopethatthe
TherearemanytheoriesaboutthebeginningofdramainancientGreece.The
在HTML文件中,()标记在页面中显示work为斜体字。A.<pre>wor
数据模型通常由( )三要素构成。A.网状模型、关系模型、面向对象模型 B.数
属于“火”的气是A.暑 B.湿 C.燥 D.寒 E.风
如果把一个建设工程的项目管理视为一个系统,则对其系统进行诊断时,首先应分析其(
69、54、49、37、26.()A.16 B.83 C.91 D.
马兜铃为马兜铃科植物北马兜铃或马兜铃的干燥成熟果实。马兜铃中主要含马兜铃酸类成分
根据《中华人民共和国进出口商品检验法》的规定,对于列入( )的进出口商品,必须
最新回复
(
0
)