某单位根据业务需要准备立项开发一个业务软件。对于软件开发安全投入经费研讨时开发部门和信息中心就发生了分歧,开发部门认为开发阶段无需投入,软件开发完成后发现问题后再针对性的解决,比前期安全投入成本更低;信息中心则认为应在软件安全开发阶段投入,后期解决代价太大,双方争执不下。作为信息安全专家,请选择对软件开发安全投入的准确说法?
(A)信息中心的考虑是正确的,在软件立项投入解决软件安全问题,总体经费投入比软件运行后的费用要低
(B)软件开发部门的说法是正确的,因为软件发现问题后更清楚问题所在,安排人员进行代码修订更简单,因此费用更低
(C)双方的说法都正确,需要根据具体情况分析是开发阶段投入解决问题还是在上线后再解决问题费用更低
(D)双方的说法都错误,软件安全问题在任何时候投入解决都可以,只要是一样的问题,解决的代价相同
参考答案
继续答题:下一题
更多CISP(注册信息安全专业人员)试题
- 1风险评估相关政策,目前主要有() (国信办[2006]5 号)。主要内容包括:分析信息系统资产的( ),评估信息系统面临的( )、存在的( )、已有的安全措施和残余风险的影响等.分两类信息系统进行( ),其中涉密信息系统参照“分级保护”、 非涉密信息系统参照“等级保护”。
- 2某项目的主要内容为建造A类机房,监理位需要根据《电子信息系统机房设计规范》(GB50174-2008)的相关要求,对承建位的施工设计方案进行审核,以下关于监理位给出的审核意见错误的是:
- 3信息应按照其法律要求、价值、对泄露或篡改的()和关键性予以分类。信息资产的所有者应对其分类负责。分类的结果表明了(),该价值取决于其对组织的敏感性和关键性如保密性、完整性和有效性。信息要进行标记并体现其分类,标记的规程需要涵盖物理和电子格式的 ( )。分类信息的标记和安全处理是信息共享的一个关键要求。( )和元数据标签是常见的形式。标记应易于辨认,规程应对标记附着的位置和方式给出指导,并考虑到信息被访问的方式和介质类型的处理方式。组织要建立与信息分类一致的资产处理、加工、存储和( )
- 4在信息安全管理的实施过程中,管理者的作用于信息安全管理体系能否成功实施非常重要,但是一下项中不属于管理者应有职责的是()
- 5应急响应是信息安全事件管理的重要内容之一。关于应急响应工作,下面描述错误的描述是?( )