一、名词解释:1、资产:被组织赋予了价值、需要保护的有用资源
2、资产的价值:资产对一个机构的业务的重要程度3、威胁:可能对资产或组织造成损害的事故的潜在原因
4、脆弱性:资产的弱点或薄弱点,这些弱点可能被威胁利用造成安全事件的发生,从而对资产造成损害
5、安全风险:特定的威胁利用资产的一种或多种脆弱性,导致资产的丢失或损害的潜在可能性,即特定威胁事件发生的可能性与后果的结合
6、风险评估:对信息和信息处理设施的威胁、影响和脆弱性及三者发生的可能性的评估
7、风险管理:通过风险评估来识别风险大小,通过制定信息安全方针、采取适当的控制目标与控制方式对风险进行控制,使风险被避免、转移或降至一个可被接受的水平
8、安全需求:组织对信息系统安全的要求
9、安全控制:保护组织资产、防止威胁、减少脆弱性、限制安全事件影响的一系列安全实践、过程和机制
10、剩余风险:采取了安全措施,提高了信息安全保障能力后,仍然可能存在的风险
11、适用性声明:指对适用于组织需要的目标和控制的描述
12、安全的信息系统:并不是指“万无一失”的信息系统,而是指残余风险可以被接受的安全系统
13、信息安全策略:本质上来说是描述组织具有哪些重要信息资产,并说明这些信息资产如何被保护的一个计划
14、应急响应:通常是指人们为了应对各种紧急事件的发生所做的准备以及在事件发生后所采取的措施
15、基本风险评估:指应用直接和简易的方法达到基本的安全水平,就能满足组织及其业务环境的所有要求
二、填空题1、根据目标、系统类型以及系统服务对象的不同,信息系统主要分为业务处理系统、职能系统、组织系统、决策支持系统
2、系统的整个开发过程可以划分为规划、分析、设计、实现和运行5个阶段
3、系统面临的技术安全问题包括网络安全性、系统安全性、用户安全性、应用程序安全性、数据安全性、4、信息安全策略分为信息安全方针和具体的信息安全策