跳到正文
格致开物
MATHWIKI
探索
学科导航
学习路径
搜索
☾
登录
探索
学科导航
学习路径
随机漫游
希腊字母
关于本站
管理员登录
搜索
数学百科
/
知识地图
查看“︁2004年美赛C题:大学信息系统的安全投入”︁的源代码
←
2004年美赛C题:大学信息系统的安全投入
因为以下原因,您没有权限编辑该页面:
您请求的操作仅限属于这些用户组的用户执行:
管理员
、aipublisher
您可以查看和复制此页面的源代码。
'''2004年美赛C题:大学信息系统的安全投入'''属于 2004 年 ICM C 题,英文原名为 ''To Be Secure or Not to Be?''。 == 任务背景 == 一所新的私立大学正在筹建。Rite-On 咨询公司需要为其信息技术系统建立安全风险评估模型,选择管理政策与技术防护措施,在安全投入、工作效率和潜在损失之间作出决策。 信息安全防护包含多层管理及技术措施。管理政策涉及口令、审计、使用追踪、无线设备、可移动介质、私人用途限制和人员培训;技术措施包括防火墙、防病毒软件、入侵检测、漏洞扫描及数据或服务冗余。每种措施既有采购、实施、维护和培训等直接成本,也会影响用户效率和系统安全。 风险可能来自内部人员、外部入侵者及硬件。内部人员可能失误、不满或蓄意破坏;外部威胁可能旨在窃取专有数据或客户资料、破坏数据或服务、阻断服务;硬件风险包括故障、有效性不足和扩展能力不足。不同动机和风险来源可能需要不同的防御组合。 == 三类安全风险 == * <strong>保密性 C</strong>:防止未经授权者获取数据,例如医疗资料泄露可能引发诉讼。 * <strong>完整性 I</strong>:保持数据未经不当改动。价格或记录遭改写,会带来交易纠错、数据重建以及信任或收入损失。 * <strong>可用性 A</strong>:让经授权者能够使用所需数据和服务。 增加某项措施,可能正面或负面改变上述风险类别及生产效率,并进一步改变机会损失。多项措施在类别内及类别间的累计效果不能简单相加。 == 拟建大学的规模与使用条件 == 大学设 10 个学术系、校际体育部门、招生办公室、书店、注册办公室和可容纳 15,000 名学生的宿舍区。注册办公室负责成绩与学业状态管理。预计非 IT 支持的教职员工共 600 人。 各学术系合计维护 21 个计算机实验室,每室 30 台;另有每位教职员工一台、共 600 台电脑。每间宿舍有两条高速校园网络接入,预计每名学生自备一台电脑。其他部门和机构的计算机数量尚待确定。 书店网站支持网上售书;注册办公室网站允许学生查询缴费和成绩;招生办公室、学生健康中心及体育部门也设网站。行政人员平均年薪为 38,000 美元,教师平均年薪为 77,000 美元。题面给出的行业惯例是每个子网配置 3—4 名系统管理员,每 300 台计算机约配置一名帮助台支持人员,每个独立的网页托管或数据管理系统通常另由一名系统管理员负责。 == 未采取防御措施时的机会损失 == {| class="wikitable" ! 损失类别 !! 金额(美元) !! 风险类别贡献 |- | 诉讼 || 3,800,000 || C 55%,I 45% |- | 专有数据损失 || 1,500,000 || C 70%,I 30% |- | 用户信任损失 || 2,900,000 || C 40%,I 30%,A 30% |- | 数据重建 || 400,000 || I 100% |- | 服务重建 || 80,000 || I 100% |- | 直接收入损失 || 250,000 || I 30%,A 70% |} 服务重建一行按原题给定归于完整性 I,不能自行改为可用性 A。 == 防御措施附表的使用含义 == 原题 PDF 的附件 A、B 提供方案输入数据。附件 A 按技术类别列出不同产品或实施选择,包括主机和网络防火墙、主机和网络防病毒、网络入侵检测、垃圾邮件过滤、网络漏洞扫描、数据冗余和服务冗余。费用项目分别标明一次性采购、每台电脑每年维护、每名系统管理员每年培训等计价口径,须按相应规模使用。 附件 B 给出强口令或无口令政策、正式安全审计、允许或禁止无线使用、限制可移动介质、不同私人使用与追踪政策、用户培训以及系统管理员培训。数据包括实施、不同对象培训、维护费用及对效率和三类安全水平的影响。 附表的 Low、Mean、High 是低值、均值和高值,其中低、高值表示可能的最小、最大值;Variability 是数据围绕均值的离散程度,分低、中、高等级。费用以美元计。因素值是对已有水平的相对修正:例如保密性原水平为 0.8,某因素为 −25%,修正后为 0.8−0.8×0.25=0.6。正值表示改善,负值表示下降,不能把百分比直接当作新的绝对安全水平。 == 六项任务与提交成果 == # 选择适当的管理政策及技术增强措施,建立用于新大学的模型。确定防御措施的最优组合,使潜在机会损失与采购、维护和系统管理员培训费用的合计最小。使用所附技术及政策数据,并处理措施之间不能简单相加的作用。 # 将模型设计为能够随技术能力变化而更新、能够用于其他组织的通用框架。详细交代假设,给出大学初次确定安全系统以及此后定期更新的应用示例。 # 向大学校长提交三页立场说明,解释通用模型的优点、弱点和灵活性,以及能够和不能从模型推断的内容。 # 若对象改为提供互联网搜索引擎的商业公司,讨论初始机会损失中 C、I、A 的贡献比例与大学有何不同,并判断模型能否适用。 # 蜜网用于收集大量信息安全威胁资料。向主管提交两页备忘录,建议大学或搜索引擎公司是否应考虑采用蜜网。 # 向 Rite-On 公司总裁提交两页备忘录,说明信息安全的未来发展,以及模型如何帮助预判和应对不确定的未来风险。 研究报告应同时呈现模型、组合决策与适用性分析,并包含上述三份指定篇幅的沟通材料。 == 原题与来源 == * [https://www.contest.comap.com/undergraduate/contests/mcm/contests/2004/problems/icm%202004.pdf COMAP 官方原题 PDF]。 返回:[[2004年美赛赛题]]。 [[分类:美赛赛题]]
返回
2004年美赛C题:大学信息系统的安全投入
。