题库系统集成项目管理工程师

系统集成项目管理工程师 · 第三版 · 第1章 信息化发展

外部人员只能查看不能修改资料,是否仍存在信息安全问题?

20 道章节练习题
单选题1.1 信息与信息化16 / 20

某项目的内部报价明细只允许指定成员查看。管理员误将链接设为“任何获得链接的人均可只读访问”,已有无权查看的外部人员打开了文件。文件内容未被修改、重要数据没有遗漏。按信息质量属性判断,这首先暴露了()。

选择答案
未作答
答案与解析

正确答案 A

“不能改”不等于“有权看”。题干先限定了允许查看的人员,又明确外部人员没有该权限,因此只读也构成非授权访问。在本章信息质量的定义下,这就是安全性问题。

审核权限时,读和写要分开问。先问谁有权获取这些信息,再问获得信息后允许做什么。把链接改为只读,只限制了修改能力,没有自动收紧谁能获得内容。这里的判断无需假设文件已经损坏,更不需要等到出现篡改后才承认访问控制出了问题。

选项分析

A
允许查看的范围是指定成员,实际访问者超出该范围,非授权访问的事实已经成立。
B
访问者身份不合规,不等于报价数值变得不准确;精确性与访问授权是不同判断对象。
C
本题按信息质量中的完整性考查是否包含重要事实,读取文件没有造成题干所说的数据遗漏。
D
把安全性缩小成防止修改,漏掉了非授权获取内容的风险。只读设置不能抵消错误的共享范围。

容易混淆的地方

容易把“只读”当成安全的同义词。另外要分清术语语境:本题的信息质量完整性强调事实覆盖,不是在讨论安全技术章节的防篡改属性。

再巩固一步

  • 看到“谁能看”先核对授权范围;看到“能否改”再核对操作权限,不要用一个只读开关回答两道不同的问题。
原创章节练习题 · 第三版 · 《系统集成项目管理工程师教程》第3版 · 1.1.1 · 纸书第3页

练习小结

题目纠错

未发送。正式接收渠道尚未接通。

查看纠错信息