固有的风险评估.
控制风险评估.
控制测试评估.
实质性测试评估.
第1题:
系统的生命周期结束
项目获得批准
用户验收了系统
系统被投入生产
第2题:
计算机辅助开发工具
嵌入式数据收集工具
启发扫描工具
趋势/变化检测工具
第3题:
身份验证
传输加密
完整性校验
可用性校验
第4题:
测评与认证是两个不同概念,信息安全产品或系统认证需经过申请、测试、评估,认证一系列环节
认证公告将在一些媒体上定期发布,只有通过认证的产品才会向公告、测试中或没有通过测试的产品不再公告之列
对信息安全产品的测评认证制度是我国按照WTO规则建立的技术壁垒的管理体制
通过测试认证达到中心认证标准的安全产品或系统完全消除了安全风险
第5题:
第6题:
验证要浏览的网站
验证浏览站点的用户
阻止黑客浏览网站
与数字认证的目的相同
第7题:
对组织全部环境做整体评估。
基于可接受的框架(例如COBIT或COSO)建立审计方法论。
文档化审计程序确保审计师获得计划的审计目标。
识别控制失效的高风险区域。
第8题:
威慑
规避
预防
检测
第9题:
表示层
应用层
传输层
数据链路层
第10题:
通知管理层并评估没有涵盖所有系统的影响
取消审计
根据已存的灾难恢复计划完成系统审计
延后审计知道所有的系统都被包含到灾难恢复计划中