01 CISSP认证考试指南复习.docx
《01 CISSP认证考试指南复习.docx》由会员分享,可在线阅读,更多相关《01 CISSP认证考试指南复习.docx(21页珍藏版)》请在优知文库上搜索。
1、第三章信息平安与风险管理1、 脆弱性指的是缺少防护措施或防护措施存在能够被利用的缺陷。2、 威逼是某人或某物有意或无意地利用某种脆弱性并导致资产损失的可能性。3、 风险是威逼主体利用脆弱性的可能性以及相应的潜在损失。4、 削减脆弱性和/或威逼就可以降低风险。5、 暴露是由于威逼而造成资产损失的实例。6、 对策(也称为防护措施)能够缓解风险。7、 对策可以是应用程序、软件配置、硬件或措施。8、 假如某人行使“适当关注,那么说明他对自己的行为负责。假如出现平安入侵,那么他被发觉失职和担当的可能性更小。9、 因为网络已经从集中化环境发展成为分布式环境,所以平安管理最近几年变得更为重要。10、 平安安
2、排的目标是为数据和资源供应机密性、完整性和可用性。11、 战略规划是长期规划,战术规划是中期规划,而操作规划是日常规划。它们组成了一个远景规划。12、 ISO/IEC27002(以前的ISOl7799Partl)是一组内容全面的限制措施,包括信息平安方面的最佳实践,并且为如何制订和维护平安安排供应指导原则。13、 平安组件可以是技术性的(防火墙、加密以及访问限制列表),也可以是非技术性的(平安策略、措施以及实施遵从)。14、 资产标识应当涉及有形资产(设施和硬件)和无形资产(企业数据和声誉)。15、 评估项目规模指的是理解和记录项目的范围,必需在进行风险分析之前进行这种评估。16、 保证是供应
3、特定平安级别的信任程度。17、 CobiT是一个架构,它定义了应当用于正确管理IT并确保IT满意业务需求的限制措施的目标。18、 CibiT分为4个领域:安排与组织、获得与实现、交付与支持以及监控与评估。19、 ISO/IEC27001是用于建立、实现、限制和完善信息平安管理系统的标准。20、平安管理应当由顶向下进行(从高级管理层向下至一般职员)。21、治理是董事会和执行管理层履行的一组职责和实践,其目标在于供应战略指导,确保目标得以实现,风险得到适当管理,并验证企业的资源得到合理利用。22、 一个公司选择的平安模式取决于该公司的业务类型及其关键任务和目标。23、 OECD是一个帮助不同政府绽
4、开合作、处理全球经济所面临的经济、社会和管理挑战的国际性组织。24、 风险可以转移、规避、缓解或接受。25、 公司购买保险就是风险转移的示例。26、 缓解风险的方式包括改善平安措施和实现防护措施。27、 威逼*脆弱性*资产价值=总风险。28、(威逼*脆弱性*资产价值)*限制间隙=剩余风险。29、 风险分析由下列4个主要目标:确定资产及其价值,识别脆弱性和威逼,量化潜在威逼的可能性与业务影响,在威逼的影响和对策的成本之间达到预算的平衡。30、 信息风险管理(IRM)是指标识和评估风险、将风险降低至可接受级别、实施适当机制以维护这种风险级别的过程。31、 失效模式及影响分析(FMEA)是一种确定功
5、能、标识功能失效以及通过结构化过程评估失效缘由和失效影响的方法。32、 故障数分析是一种有用的方法,用于检测困难环境和系统中可能发生的故障。33、定量风险分析会尝试为分析中的各个组件指派货币价值。34、纯粹的定量风险分析是不行能的,因为定性项无法被精确量化。35、在执行风险分析时,了解不确定性程度特别重要,因为它表明团队和管理层对于分析数据的信任程度。36、在确定信息价值时,应当考虑下列问题:获得和开发这些数据的成本;维护和爱护这些数据的成本;这些数据对全部者、用户和竞争对手所具有的价值;在损失的状况下更换这些数据所需的费用;其他人为购买这些数据情愿付出的价格;这些数据不行用时所失去的机会以及
6、这些数据的用处。37、自动化风险分析工具可以削减风险分析中的手动工作量。这些工具用于估计将来的预期损失,并计算各种不同平安措施的好处。38、 单一损失期望(S1.E)是某个特定的威逼主体利用脆弱性可能造成的损失量。39、 单一损失期望*年发生比率=年度损失期望(S1.E*ARO=A1.EK40、 定性风险分析运用推断和干脆,而不是数字。41、定性风险分析使富有阅历的、接受过相关教化的人基于个人阅历来评估威退场景并估计每种威逼的可能性、潜在损失和严峻程度。42、 Delphi技术是一种群体决策方法,此时每位成员都可以进行匿名沟通。43、 选择正确的防护措施以减弱某个特定的风险时,必需对成本、功能
7、和效用进行评估,并且须要执行成本/收益分析。44、 平安策略是高级管理层确定的一个全面声明,它规定平安在组织机构内所扮演的角色。45、 措施是为了达到特定目标而应当执行的具体的、分步骤的任务。46、 标准指定如何运用硬件和软件产品,并且是强制性的。47、 基准是最小的平安级别。48、 指导原则是一些举荐和一般性方法,它们供应建议和敏捷性。49、 工作轮换是一种检测欺诈的限制方法。50、 强制性休假是一种有助于检测欺诈活动的限制方法。51、责任分别确保没有人能够完全限制一项活动或任务。52、学问分割与双重限制是责任分别的两种方式。53、数据分类将为数据安排优先级,从而确保供应合理的爱护级别。54
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 01 CISSP认证考试指南复习 CISSP 认证 考试指南 复习
