试题详情
- 简答题 信息系统安全 某企业根据业务扩张的要求,需要将原有的业务系统扩展到互联网上,建立自己的B2C业务系统,此时系统的安全性成为一个非常重要的设计需求。为此,该企业向软件开发商提出如下要求: ①合法用户可以安全地使用该系统完成业务。 ②灵活的用户权限管理。 ③保护系统数据的安全,不会发生信息泄露和数据损坏。 ④防止来自于互联网上的各种恶意攻击。 ⑤业务系统涉及各种订单和资金的管理,需要防止授权侵犯。 ⑥业务系统直接面向最终用户,需要在系统中保留用户使用痕迹,以应对可能的商业诉讼。 该软件开发商接受任务后,成立方案设计小组,提出的设计方案是:在原有业务系统的基础上,保留了原业务系统中的认证和访问控制模块;为了防止来自互联网的威胁,增加了防火墙和入侵检测系统。 企业和软件开发商共同组成方案评审会,对该方案进行了评审,各位专家对该方案提出了多点不同意见。李工认为,原业务系统只针对企业内部员工,采用了用户名/密码方式是可以的,但扩展为基于互联网的B2C业务系统后,认证方式过于简单,很可能造成用户身份被盗取:王工认为,防止授权侵犯和保留用户痕迹的要求在方案中没有体现。而刘工则认为,即使是在原有业务系统上的扩展与改造,也必须全面考虑信息系统面临的各种威胁,设计完整的系统安全架构,而不是修修补补。 认证是安全系统中不可缺少的环节,请简要描述主要的认证方式,并说明该企业应采用哪种认证方式。
-
目前主要的认证方式有以下3类:
①用户名和口令认证:主要是通过一个客户端与服务器共知的口令(或与口令相关的数据)进行验证。根据处理形式的不同,分为验证数据的明文传送、利用单向散列函数处理验证数据、利用单向散列函数和随机数处理验证数据。
②使用令牌认证:该方式中,进行验证的密钥存储于令牌中,目前的令牌包括安全证书和智能卡等方式。
③生物识别认证:主要是根据认证者的图像、指纹、气味和声音等作为认证数据。根据该企业的业务特征,采用令牌认证较为合适。 关注下方微信公众号,在线模考后查看
热门试题
- 以下关于信息和信息化的论述中,不正确的是
- 基于构件的开发(CBD)模型,融合了()
- 网络故障需按照协议层次进行分层诊断,找出
- 正确识别风险点、非风险点、敏感点和权衡点
- 阅读以下关于电子政务系统安全架构的
- 某工程包括A、B、C、D、E、F、G七个
- 企业信息系统往往是一个具有业务复杂性和技
- 网络系统生命周期可以划分为5个阶段,实施
- 下列关于面向对象的分析与设计的描述,正确
- 若操作系统把一条命令的执行结果输出给下一
- 特定领域软件架构(DSSA)是在一个特定
- 我国的《著作权法》对一般文字作品的保护期
- 下列关于UML的叙述中,正确的是()
- RUP是一个二维的软件开发模型,其
- 某软件公司承担了某大型企业应用系统
- 下列安全协议中,用来实现安全电子邮件的协
- 某磁盘盘组共有10个盘面,每个盘面
- 某工程包括A、B、C、D、E、F、G七个
- 用户文档主要描述所交付系统的功能和使用方
- 服务器的部署是网络规划的重要环节。某单位