编辑
2024-12-07
等级保护
00
请注意,本文编写于 412 天前,最后修改于 412 天前,其中某些信息可能已经过时。

目录

等保测评师学习问答
问题:渗透测试结果如果有高危项,且客户无法整改,应该怎么协助客户完成项目?
2、培训之安全物理环境
问题:框架、框剪结构的区别?
问题:机房接地措施?
问题:耐火等级的建筑材料有哪些?
问题:如何防止水蒸气结露和地下水转移?
2、内部培训之安全通信网络、安全区域边界
问题:网络设备CPU、内存的查看方法?
问题:客户设备上架,但未做任何策略,应该如何做测评?
问题:完整性、保密性如何判定?
问题:恶意代码检测怎么判断?
问题:“应能对远程访问的用户行为单独进行审计”,这一条应该从什么方面查看?
2、内部培训之安全运维管理
问题:资产管理员指?
问题:信息处理设备指?
问题:安全测试报告指?
2、内部培训之安全管理人员、安全建设管理
问题:人员录用应该关注哪些点?
问题:关键岗位人员是指哪些人员?
问题:安全意识教育和培训的对象应该是技术部门还是单位的所有人员?
问题:外部人员离场清除其访问权限应该如何检查?
问题:商用密码产品的检测合格报告(又称销售许可)在哪查看?
问题:针对于成熟的商业软件,自行软件开发和外包软件开发应如何测评?
问题:上线前应进行安全性测试,系统已经上线很多年,该条款应如何判定?
问题:等级保护测评中什么情况下需要重新进行定级备案?

等保测评师学习问答

问题:渗透测试结果如果有高危项,且客户无法整改,应该怎么协助客户完成项目?
首先,针对于渗透测试结果发现的高危问题,渗透测试报告中会有修复建议,如果因为系统老旧或其他开发难度方面的问题导致无法进行修复,可以请客户通过主机层和网络层部署并启用安全设备,进而实现安全风险转移,进而降低出现网络攻击的风险。

2、培训之安全物理环境

问题:框架、框剪结构的区别?
首先它们的概念是不一样的,框架结构是很多梁柱组合的一种结构,而框剪结构是关于空间的一种结构。 框架结构和框剪结构的特征不同,框剪结构的空间使用比较灵活,而且本身重量比较轻,节省材料,比较利于较大的空间建筑使用。框架结构的梁和柱比较标准化,它是结合了框架结构和空间层结构的两种体系,吸取了两者之间的长处,具有良好的抗侧力性能。 框架结构和空间结构的使用范围不同,框架结构比较适用于电梯井、楼梯间、管道井、墙体、火车站、体育场、商场、剧场、飞机场、停车场、轻工业等等,而框剪结构一般都是要依附着框架结构进行的。
问题:机房接地措施?
所谓接地,即把电路中的某一金属壳与大地边接在一起,形成电气回路。目的是为了让电流易于流如入大地,对人及设备形成保护。 机房接地措施:接地铜排(室内机房接地采用30*5(宽*厚,单位mm)规格之铜片,围绕机房墙壁一周离地面10cm高,且与室外接地体母线相连接。在铜片每隔50 cm钻一小孔,以利于分布在机房各区域的设备进行接地)、接地铜板(接地铜板采用宽60mm(厚10mm)之L型铜板固定于楼板,此铜墙铁壁板作为所有应与机房接地之设施的总接地)、地网(机房有架设高架地板,则应以2.5mm之多芯裸铜线缠绵高架地板柱做地网)。
问题:耐火等级的建筑材料有哪些?
机房常用的耐火材料有防火钢板、防火玻璃、防火涂料(乳胶漆-注意类型)。
问题:如何防止水蒸气结露和地下水转移?
通过精密空调防止水蒸气结露; 通过排水渠进行地下水转移。

2、内部培训之安全通信网络、安全区域边界

问题:网络设备CPU、内存的查看方法?
华为/华三设备: display cpu或者display memory 锐捷设备:show cpu或者show memory
问题:客户设备上架,但未做任何策略,应该如何做测评?
联系客户让他们联系设备厂家来做安全策略; 协助客户提供给他们一份加固策略建议。
问题:完整性、保密性如何判定?
完整性通俗的来说就是数据不被篡改和非授权访问 国密算法中,能够提供数据完整性的算法主要是:SM3。 国际算法中,能够提供数据完整性的算法主要是:MD5、SHA256、SHA512。 保密性通俗的来说就是数据不能是明文,目前保密性主要是通过加密算法来实现; 国密算法中,能够提供数据保密性的算法主要是:SM1和SM2, 无线局域网中使用SM4。 国际算法中,能够提供数据保密性的算法主要是:DES、3DES、RSA、AES、ECC等。
问题:恶意代码检测怎么判断?
一般查看是否有部署防恶意代码产品。
问题:“应能对远程访问的用户行为单独进行审计”,这一条应该从什么方面查看?
查看客户要测评的系统中是否部署来了日志审计、上网行为管理、终端管理系统,查看具体的策略里是否配置了对关键的用户单独进行审计。

2、内部培训之安全运维管理

问题:资产管理员指?
设备管理员、档案管理员等。
问题:信息处理设备指?
计算机、漏扫等设备。
问题:安全测试报告指?
渗透、漏扫等报告。

2、内部培训之安全管理人员、安全建设管理

问题:人员录用应该关注哪些点?
是否留有录用人员的面试记录、背调记录、笔试记录(不限于多种方式); 录用后是否定期进行技能考核,并保留技能考核记录。
问题:关键岗位人员是指哪些人员?
系统管理员、审计管理员、安全管理员、安全主管;
问题:安全意识教育和培训的对象应该是技术部门还是单位的所有人员?
安全意识教育应该面向于公司全体员工,减少安全事件发生的可能性; 在等级保护中,应重点管制是否针对于关键岗位人员开展安全意识教育,如若开展并保留教育培训记录,可判定为符合。
问题:外部人员离场清除其访问权限应该如何检查?
在管理层面应该查看是否有外部人员管控的相关规定及外部人员访问开通权限的审批记录; 同时因与技术测评人员沟通,查看系统中是否有未清除或禁用的多余账户;并访谈多多余账户的用途。
问题:商用密码产品的检测合格报告(又称销售许可)在哪查看?
应在商用密码检测中心:https://www.scctc.org.cn/ 进行查询相关信息。
问题:针对于成熟的商业软件,自行软件开发和外包软件开发应如何测评?
成熟的商业软件不属于自行软件开发; 针对于外包软件开发相关测评指标,应根据指标的检查内容进行实际判定;如:软件交付前应进行恶意代码检测,该条款就应该按照实际场景,第三方商业软件交付前,开发商是否提交恶意代码检测报告为判定基准。
问题:上线前应进行安全性测试,系统已经上线很多年,该条款应如何判定?
安全性测试应指针对于系统进行的渗透测试(黑盒测试、白盒测试、灰盒测试); 虽然系统建设之初没有进行安全性测试,但系统版本在更新迭代期间(如大版本更新)进行的安全性测试,也可做为判定符合的基准。
问题:等级保护测评中什么情况下需要重新进行定级备案?
系统业务方向发生变化、设备环境变更(如:迁云)时应重新进行定级备案;

本文作者:SelinuxJ

本文链接:

版权声明:本博客所有文章除特别声明外,均采用 BY-NC-SA 许可协议。转载请注明出处!