# 一、安全工程 (Security Engineering)

# 1. 对信息安全的正确理解

# 系统工程特性

安全是人员、技术、操作三者紧密结合的系统工程,需要将管理需求通过技术产品(如防火墙 / VPN/IPS/IDS/ 网闸 / WAF 等)实现,而非简单堆叠设备。

# 动态过程特征

安全是不断演进、循环发展的动态过程,需贯穿系统全生命周期(开发 / 采购 / 需求阶段就要考虑),不能仅在上线前做静态测试。

# 三要素协同

  • 管理是基础:提出安全需求
  • 技术是手段:实现安全需求
  • 人员是执行主体:三者需协同发挥产品最大效能

# 2. 系统安全工程基础

# 什么是安全工程

工程化方法:采用工程概念 / 原理 / 技术方法研究、开发、实施和维护信息系统安全的过程。

四要素体系

要素说明举例
策略 (Policy)管理层面的安全需求要求实施风险评估
机制 (Mechanism)实现策略的技术手段漏洞扫描评估需求可行性
保证 (Assurance)确保执行的资源保障人员 / 设备 / 资金支持
动机 (Incentive)驱动实施的激励因素晋升 / 薪酬 / 国家利益等

质量优势:工程化方法虽要求严格但产出质量高,包含项目管理 / 质量管理等成熟方法论。

考点:策略与机制的区别 —— 策略是管理需求(What),机制是技术实现(How)。

# 为什么需要系统安全工程

  • 生命周期保障:解决信息系统全生命周期的 "过程安全" 问题(同步规划 / 建设 / 使用)
  • 法律合规要求:《网络安全法》第 33 条明确关键信息基础设施需 "三同步" 建设
  • 费效比优化:以系统工程方法实现安全需求的最优成本效益比
  • 关键基础设施:适用于七大领域(如能源 / 交通等)的稳定性与持续性保障
  • 常见误区:避免 "先建设后安全" 的错误做法,需从需求阶段开始安全设计

三同步原则(《网络安全法》第 33 条):同步规划、同步建设、同步使用。

# 3. 系统安全工程理论基础

# 系统工程

方法论本质:不同于水利工程等具体工程技术,系统工程是指导如何实施工程的组织管理方法论,提供宏观框架而非具体操作手册。

霍尔三维结构(考试高频考点⭐):

维度说明内容
知识维适用专业领域知识工程、医学、建筑、社会科学等多领域
逻辑维工作步骤 / 思维过程明确问题→确定目标→系统综合→系统分析→优化决策→实施
时间维项目各阶段规划→拟定方案→研制→生产→安装→运行→更新

考试重点:霍尔三维结构的三个维度名称及具体内容(常考填空题)。

# 项目管理

核心要素:在有限资源约束下,通过系统方法对项目全过程进行管理。

九大知识领域:范围、时间、成本、质量、人力资源、沟通、风险、采购、集成管理。

五大过程组:启动→计划→执行→控制→收尾。

与系统工程关系:是系统工程思想在具体项目中的实践应用,实操性更强。例如机房建设项目通常采用项目管理方式实施。

# 质量管理

质量定义:一组固有特性满足要求的程度。

ISO9000 四大要素

要素说明
机构建立专门质量管理机构并明确职责
程序制定标准化的规章制度、操作程序并文件化
过程实施全过程控制(非单点控制)
总结持续改进质量管理体系

实施关键:需要配套培训确保执行人员理解质量要求。

# 能力成熟度模型(CMM)

核心思想:通过评估过程成熟度来衡量工程实施能力,成熟度越高风险越低。

五个级别(考试重点⭐):

级别名称特征
1 级初始级 (Initial)无规范流程,依赖个人能力
2 级可重复级 (Repeatable)能复现成功经验,有基本项目管理
3 级已定义级 (Defined)形成标准化流程并文档化
4 级已管理级 (Managed)量化过程管理,可测量
5 级优化级 (Optimizing)持续改进创新

级别特征:高级别必须包含低级别所有能力。如五级要求 1000 行代码漏洞 ≤ 0.32 个。

衍生模型

  • SW-CMM(软件能力成熟度模型)
  • SE-CMM(系统工程能力成熟度模型)
  • SSE-CMM(安全工程能力成熟度模型)—— 本课程核心

商业价值:级别越高产品缺陷越少,但相应开发成本也越高。

# 4. 系统安全工程能力成熟度模型(SSE-CMM)

# 什么是 SSE-CMM

定义:系统安全工程能力成熟度模型(Systems Security Engineering Capability Maturity Model)是一种衡量安全工程实施能力的方法,为信息安全工程过程改进建立框架模型。

核心特征

特征说明
基本特征 (CF)描述组织系统安全工程过程必须包含的基本特征,是完善安全工程保证的基础
度量标准作为系统安全工程实施的评估标准
评估框架提供易于理解的系统安全工程实施评估框架

评估原理:通过 CF(公共特征)来描述工程实施情况,包含具体的度量标准(如等级保护中的密码复杂度要求)。

# SSE-CMM 的三大应用主体

角色作用
获取组织(甲方)选择合格投标者、统一监管标准、提高工程质量减少争议
工程组织(乙方)通过可重复、可预测过程减少返工、提高质量降低成本、获得资质证明
认证评估组织(第三方)获得独立可重用的过程评估标准、验证安全工程与系统工程的集成度

类比:类似等级保护测评体系 —— 甲方提出要求,乙方实施,第三方测评机构评估。

# SSE-CMM 体系结构:域维与能力维

双维结构

维度关注点内容
域维 (Domain)"做什么"定义安全工程具体实施内容,如风险评估、密码学应用等
能力维 (Capability)"做到什么程度"评估组织实施过程的能力级别(1-5 级)

关键区别:与等级保护相反 ——SSE-CMM 是自愿达标评估,等级保护是强制要求

# 域维 — 过程区域 (PA)

组成关系

  • PA (Process Area):过程区域,安全工程的实施单位。SSE-CMM 共 22 个 PA(工程类 11 个 + 组织项目类 11 个)
  • BP (Base Practice):基本实践,组成 PA 的强制实施项。每个 PA 由多个 BP 构成

评估逻辑:通过检查 BP 实施情况来评估 PA 完成度。

记忆:多个 BP → 1 个 PA → 多个 PA → 域维完整评估。

PA 示例 — PA04 评估威胁

  • BP.04.01 识别自然因素威胁
  • BP.04.02 识别人为因素威胁
  • BP.04.03 制定威胁测度单位
  • BP.04.04 评估威胁源动机能力
  • BP.04.05 评估威胁事件可能性
  • BP.04.06 监控威胁变化

# 能力维 — 过程能力

评估要素

  • CF (Common Feature):公共特征,能力级别评分标准
  • GP (Generic Practice):通用实践,评估 BP 执行情况的打分项

评分逻辑:多个 GP → 1 个 CF → CF 评分决定 PA 的能力级别(0-5 级)。

成熟度影响

  • 成熟度低:成本、进度、功能和质量不稳定
  • 成熟度高:更易达成预定目标

# SSE-CMM 能力成熟度评价体系

评级原则 — 木桶效应:最终评级取所有 PA 中的最低级别(类似等保 2.0 一票否决制)。

示例:某组织 4 个 PA 达到 4 级,但 1 个 PA 仅 1 级 → 最终评级为 1 级

级别划分:0-5 共 6 个能力级别,级别越高表明过程控制能力越强。

与等保测评区别:等保按总分评级,SSE-CMM 按最低项评级。关键 PA(如漏洞管理)未达标将直接导致评级下降。

# 域维 — SSE-CMM 的过程控制(工程类 11 个 PA)

22 个 PA 分为工程类(11 个)组织项目类(11 个),本课程重点研究工程类 11 个 PA。

工程类 PA 进一步细分为风险过程工程过程保证过程三类。

# 风险过程(红色)

核心要素:威胁信息 + 脆弱性信息 + 影响信息 → 共同生成风险信息。

PA名称核心要点
PA04评估威胁自然 / 人为威胁 → 测度单位 → 动机能力分析 → 可能性评估 → 持续监控
PA05评估脆弱性识别方法 → 危害分级(低 / 中 / 高)→ 组合分析叠加危害 → 持续跟踪
PA02评估影响先识别资产 → 资产价值 → 潜在损失量化 → 转化为 CF 指标
PA03评估安全风险风险值 = 可能性 × 影响程度 → 暴露识别 → 优先级排序

PA04 评估威胁 — 6 个 BP

  1. BP.04.01 识别自然因素威胁(如地震 / 火灾 / 洪水)
  2. BP.04.02 识别人为因素威胁(内部 / 外部攻击者)
  3. BP.04.03 制定威胁测度单位(量化标准)
  4. BP.04.04 评估威胁源动机(如黑客攻击价值判断)和能力(技术段位评估)
  5. BP.04.05 评估威胁事件可能性(发生概率分析)
  6. BP.04.06 监控威胁变化(动态跟踪)

PA05 评估脆弱性 — 核心 BP

  • BP.05.01 明确脆弱性识别方法和技术标准
  • BP.05.04 对漏洞进行低危 / 中危 / 高危分级,评估脆弱性组合可能造成的叠加危害
  • BP.05.05 持续跟踪脆弱性变化

PA02 评估影响

  • 前置条件:需先识别资产(如信息系统、数据资产等)
  • 评估逻辑:资产价值 → 潜在损失量化(如 1000 万资产损失 800 万)
  • 关键指标:影响程度最终会转换为 CF(能力维指标)进行量化

PA03 评估安全风险

  • 计算公式:风险值 = 安全事件可能性 × 影响程度
  • BP.03.02 暴露识别:威胁 / 脆弱性 / 影响三组合分析
  • BP.03.04 风险评估:考虑总体不确定性
  • BP.03.05 优先级排序:根据风险值进行分级处理

# 工程过程(黄色)

实施链条:风险信息 → 安全需求 (PA10) → 安全策略 → 解决方案 (PA09) → 安全控制 (PA01) → 态势监控 (PA08)

协调机制:PA07 专门负责跨部门安全协调。

PA名称核心要点
PA10确定安全需求法律法规 / 行业标准 / 系统关联 / 运行全景 / 高层目标 / 安全协议
PA09提供安全输入约束条件 / 方案安全性 / 运行安全指南
PA01管理安全控制责任体系 / 安全培训 / 服务控制
PA08监控安全态势事件记录 / 防护验证 / 应急响应
PA07协调安全定义目标→识别机制→促进协调→协调决策

PA10 确定安全需求 — 七大依据

  1. 法律法规符合性 (BP.10.02)
  2. 行业标准符合性 (BP.10.02)
  3. 系统安全关联性 (BP.10.03)
  4. 系统运行全景图 (BP.10.04)
  5. 高层安全目标 (BP.10.05)
  6. 安全协议要求 (BP.10.07)

PA09 提供安全输入 — 六项输出

  • BP.09.02 安全约束条件
  • BP.09.04 工程方案安全性分析
  • BP.09.06 运行安全指南

PA01 管理安全控制 — 四大实施

  • BP.01.01 责任体系建立
  • BP.01.03 安全培训管理
  • BP.01.04 服务控制机制

PA08 监控安全态势 — 三大审计功能

  • BP.08.01 安全事件记录
  • BP.08.04 防护措施有效性验证
  • BP.08.06 突发事件响应管理

PA07 协调安全 — 四大基本实施

  • BP.07.01 定义协调目标
  • BP.07.02 识别协调机制
  • BP.07.03 促进协调
  • BP.07.04 协调安全决定和建议

# 保证过程(绿色)

本质特征:相当于工程监理阶段,验证安全需求满足程度。

PA名称核心要点
PA06建立保证论据收集证据,形成验收依据
PA11验证和证实安全执行测试,输出验证结果

PA11 验证和证实安全 — 五步流程

  1. BP.11.01 目标识别
  2. BP.11.02 方法定义
  3. BP.11.03 验证执行(如防火墙规则测试)
  4. BP.11.05 结果输出
  5. 验收标准:最终形成保证论据作为工程验收依据

# 能力级别详解

记忆口诀 "1-4-3-2-2":各级别的 CF 数量。

级别名称CF 数量核心特征详细说明
0 级未执行级0完全不执行完全未做风险评估
1 级非正规执行级1执行基本实施所有 BP 以某种方式执行,但质量差异极大。如开展过等保检查等基础工作
2 级计划跟踪级4规划→规范化→跟踪→验证做到 "事前计划、事中跟踪、事后审计"。四个 CF:规划执行、规范化执行、跟踪执行、验证执行
3 级充分定义级3定义标准→执行已定义→协调全组织采用统一评估模板。必须采用标准化流程(国际 / 国家标准)。需先满足 2 级所有要求
4 级量化控制级2建立可测量质量目标→客观管理在标准化基础上进行量化测量。不同评估机构使用相同标准时结果一致
5 级持续改进级2改进组织能力→改进过程有效性建立过程有效性目标,进行因果分析消除缺陷根源。每年必须升级改进标准过程,否则会被降级

# 各级别评估要点

2 级(计划跟踪级)评估要点

  • 责任划分是否明确
  • 工具配备是否完善
  • 文档规划是否形成
  • 过程验证是否实施

3 级(充分定义级)关键要求

  • 必须采用标准化流程(国际 / 国家标准)
  • 需先满足 2 级所有要求

4 级(量化控制级)评估重点

  • 不同评估机构使用相同标准时的结果一致性

5 级(持续改进级)升级要求

  • 每年必须对标准过程进行升级改进,否则会被降级

# 安全工程的应用与理解

应用现状

  • 主要在金融、国家电网等关键基础设施领域应用
  • 普通企业实施较少(成本高、周期长)

工程特点:完整生命周期(概念→设计→实现→测试→部署→运行→维护→退出)

# 安全工程理论基础总结

四大保证方面

  1. 策略机制
  2. 方法论
  3. 系统工程
  4. 项目管理

霍尔三维体系

  • 时间维
  • 逻辑维
  • 知识维

能力成熟度模型与安全工程实施

  • 域维(过程维):11 个 PA,分为风险过程、工程过程、保证过程
  • 能力维:公共特征 (CF),能力级别(1-5 级)

安全工程实施的关键要点

  • 使用 CF 描述能力级别
  • 11 个 PA 覆盖安全工程全过程
  • 5 个能力级别呈阶梯式递进
  • 典型 PA 示例:PA03 评估安全风险(6 个 BP)、PA07 协调安全(4 个 BP)

# 二、安全运营 (Security Operations)

# 1. 漏洞管理

# 1.1 安全漏洞的概念

漏洞的范畴

  • 定义:安全漏洞 (Vulnerability) 也被称为脆弱性,是计算机系统天生的类似基因的缺陷,在使用和发展过程中会产生意想不到的问题(冯・诺依曼定义)。
  • 标准定义(ISO/IEC 15408):漏洞是存在于评估对象 (TOE) 中的,在特定环境条件下可能违反安全功能要求的弱点。
  • 发展演变:漏洞概念随着信息技术发展不断扩展,从最初的基于访问控制定义,逐步发展到涉及系统安全流程、设计、实施、内部控制等全过程的定义。

# 1.2 零日漏洞 (Zero-Day)

基本特征:同时满足两个条件 ——

  1. 官方未发布补丁
  2. 漏洞未被大范围公开,仅掌握在少数人手中

商业价值:漏洞可作为武器使用,零日漏洞尤其具有商业价值,可以在黑市上进行交易。

普遍性:任何软件都存在漏洞,零日漏洞指那些已被发现但尚未被公开披露和修复的漏洞。

考点:零日漏洞的两个必要条件 ——"无补丁" + "未公开"。

# 1.3 漏洞披露平台

平台运营机构特点
CNVD国家计算机网络应急技术处理协调中心 (CNCERT)更新快,包含未修复漏洞
CNNVD中国信息安全测评中心(网信办旗下)更官方,漏洞通常已有补丁,更新较慢
Exploit Database国际知名含已验证的利用代码,与 Kali Linux 深度集成,每日更新

CNVD 功能模块:热点关注、漏洞列表、安全公告、统计查询、研究报告等。

CNNVD 规范体系:完整的漏洞编码规范、分级规范、分类指南。

乌云漏洞库的兴衰

  • 曾是国内知名的民间漏洞披露平台
  • 关闭原因:因不符合法律法规要求,在未确认厂商是否发布补丁前就公开漏洞 —— 相当于将 "武器" 公开,可能被恶意利用
  • 教训:漏洞披露需要平衡安全与风险,过早披露可能造成更大安全隐患

Exploit Database 漏洞分类

  • 验证标记:带 "V" 标记的漏洞表示已经过验证,可靠性更高
  • 漏洞类型:远程代码执行、缓冲区溢出、SQL 注入等
  • 许多漏洞已被集成到 Metasploit 等渗透测试框架中

# 1.4 漏洞管理的重要性

为什么需要漏洞管理

  • 必然存在性:漏洞是信息系统中必然存在的安全问题
  • 利用本质:漏洞必须具有被利用的可能性 (exploit) 才能称为漏洞,未被利用的脆弱性不算真正的漏洞

漏洞检测工具

工具主要用途
Nmap扫描之王,可扫描端口号和漏洞(包括弱口令)
Nessus专门扫描操作系统漏洞
AppScan专注于 Web 页面漏洞扫描

验证机制

  • POC (Proof of Concept):漏洞验证代码,确认漏洞是否可被利用
  • Shellcode:漏洞利用代码,实现具体攻击功能(如永恒之蓝建立远程连接)

评估标准:根据可利用性将漏洞分为高危、中危、低危等级别。

内网风险:即使内网漏洞也可能被外网渗透后利用,许多服务器因担心稳定性不敢升级补丁。

# 2. 补丁管理

# 2.1 基本意义

核心作用:确保系统安装最新补丁,将脆弱性风险降到最低。

补丁类型

类型说明生效方式
冷补丁文件补丁需重启生效
热补丁内存补丁即时生效无需重启

# 2.2 主要步骤

阶段操作要点
评估检查补丁说明(如 Windows 的 KB 编号),调研其他用户安装反馈确认补丁适用性
测试在与生产环境一致的测试环境验证重点关注补丁稳定性(避免蓝屏 / 死机)
部署企业级通过补丁服务器(如 WSUS)或终端管理软件批量推送关键服务器需更谨慎的测试周期
验证确认补丁版本号更新,监控系统稳定性特别关注业务可用性
特殊场景使用虚拟补丁(正式补丁不可用时采用访问控制等临时方案)作为过渡性替代措施

注意:个人电脑建议定期更新,但需注意版本兼容性。

# 3. 变更管理与配置管理

核心目标:保证项目在变化过程中始终处于可控状态,并随时可跟踪回溯到某个历史状态。

# 3.1 变更管理过程

步骤说明要点
① 提交申请需求变更必须正式提交书面申请❌ 禁止口头变更
② 审核评估审查变更影响范围及可行性需跨部门评估
③ 批准授权获得正式批准后方可实施重大变更需高级别审批
④ 实施变更按批准方案执行变更操作需有回退方案
⑤ 记录归档完整记录变更全过程为事后追责提供证据链

管理要点

  • 文档化要求:所有变更必须形成书面记录,避免 "口头变更不认账"
  • 追责依据:完整流程为事后追责提供证据链
  • 常见问题:许多公司省略流程导致无法追溯变更责任人

# 3.2 配置管理

核心概念:定义和控制服务与基础设施部件,保持准确的配置信息。

关键措施

  • 禁止直接操作:严禁直接登录服务器 / 网络设备修改配置
  • 流程审批:重大配置变更(如核心交换机配置)需经过命令审核、影响评估、执行位置确认、功能验证
  • 同步机制:确保多设备间配置一致性

技术实现 — 堡垒机应用

功能说明
集中访问所有设备通过堡垒机跳转
操作审计完整记录操作命令和视频
安全防护拦截危险命令(如 rm -rf
访问控制限制特殊权限操作

典型场景

  • 网络设备配置(接入层 / 汇聚层 / 核心层)
  • 数据库参数调整
  • 系统服务配置变更

误操作案例:运维人员直接修改防火墙规则导致全网中断。

# 4. 事件管理

# 管理目标

  • 减少 / 消除 IT 事件和安全事件对系统的干扰
  • 建立快速检测和定位事件的能力
  • 为管理层提供决策支持数据

# 应急响应流程

阶段说明
准备 (Preparation)建立应急预案和团队,配备工具和资源
检测 (Detection & Analysis)识别事件类型和影响范围
遏制 (Containment)防止事件进一步扩散(短期 + 长期遏制)
根除 (Eradication)彻底解决事件根本原因
恢复 (Recovery)恢复正常业务运行
跟踪总结 (Post-Incident)形成事件分析报告,改进流程

# 事件分类分级

  • 安全攻击事件:如 DDoS 攻击、Web 入侵、病毒爆发
  • 系统故障事件:如数据库宕机、网络中断
  • 人为操作事件:如配置错误、误删除

# 扩展:安全运营中心 (SOC)

  • SIEM (Security Information and Event Management):安全信息和事件管理,集中收集和分析日志
  • SOAR (Security Orchestration, Automation and Response):安全编排自动化与响应
  • 威胁情报 (Threat Intelligence):基于已知威胁信息的主动防御

# 三、内容安全 (Content Security)

# 1. 数字资源基本概念

定义:将计算机技术、通信技术及多媒体技术相互融合形成的,以数字形式发布、存取、利用的信息资源总和。

法律保障

  • 《网络安全法》第十二条:明确网络空间主权原则
  • 《网络安全法》第四十条:网络运营者应保护用户信息安全
  • 《网络安全法》第四十二条:建立网络安全监测预警机制

行业趋势:数据安全将成为未来重点领域,区别于传统网络安全建设已趋平稳的现状。

# 2. 内容安全需求

需求典型案例技术手段 / 措施
反盗版音乐 / 影视平台 VIP 制度数字版权管理 (DRM)
防泄露疫情期间人员流动统计表传播违法分级加密与访问权限管理
控非法暴力 / 色情等未过审内容国务院互联网信息内容管理授权

# 3. 版权与数字版权

# 3.1 版权

法律属性:根据《著作权法》第五条,著作权与版权系同义语。

权利主体

  • 自然人:中国公民未发表作品即享著作权
  • 法人 / 非法人单位:自动享有作品著作权

实务区别

  • 著作权归属创作者(如电影制片方)
  • 版权归属发布平台(如腾讯视频独播权)

# 3.2 数字版权

技术体系

技术作用举例
数字水印隐形嵌入追踪信息视频携带播放设备特征
数字签名验证内容发布者身份法律证据
内容加密控制访问权限影院放映的密钥时效控制(档期密钥)

DRM 核心功能

  • 媒体加密
  • 用户环境检测
  • 行为监控
  • 认证计费
  • 存储管理系统集成

# 4. 数字版权保护措施

标识系统

体系说明
DOI 系统数字环境下的知识产权开放标识
DCI 体系应对互联网挑战的数字作品权属唯一标识

支撑平台

  • 版权登记平台:确权基础(如音像制品备案)
  • 费用结算平台:版权交易自动化
  • 检测取证平台:盗版追踪技术支撑

加密标准:AES 高级加密标准实现资源文件多重保护。


# 四、信息保护 (Information Protection)

# 1. 信息泄露途径

类型渠道说明
个人隐私泄露社交网络、快递单据快递单上详细地址可能被不法分子利用
组织敏感信息泄露信息公示过细 / 缺乏分级标记企业未对财务数据进行分级管理

# 2. 数据防泄漏 (DLP) 与数据分类分级

DLP 技术:数据防泄漏系统通过深度内容识别技术,在办公、传输、存储三个环节进行监控拦截。

实施前提:必须首先完成数据分类分级,明确重要数据、公开数据、隐私数据和敏感数据的界限。

防护措施

  • 安装终端监控软件(记录所有输入字符)
  • 拦截外发渠道(QQ / 微信文档传输等)

# 3. 数据脱敏

核心原则:敏感数据需在特定区域使用,外发前必须脱敏处理。

实施案例:快递地址只写楼号不写具体门牌,通过电话沟通补充配送信息。

重要性:防止敏感信息被滥用 —— 如身份证与银行卡同时丢失可能引发资金风险。

# 4. 组织信息保护

技术措施

  • 数据加密:对敏感信息进行加密存储
  • 信息拦截:建立外发内容审查机制
  • 访问控制:实施最小权限原则

管理措施

  • 证件管理:避免重要证件(身份证、军官证)随身携带
  • 金融安全:银行卡与 U 盾及时升级,避免证件与银行卡共同存放
  • 应急响应:建立被盗刷后的银行追责流程

# 五、网络舆情 (Network Public Opinion)

# 1. 基本概念

定义:社会空间中网民对公共事件的社会政治态度、价值观的表达与互动集合。

传播载体:新闻评论、BBS 论坛、博客、微博、短视频平台(抖音 / 快手)、新闻聚合平台等。

企业影响:负面舆情(如产品漏洞曝光)直接影响商业信誉和客户决策。

# 2. 网络舆情监控技术

采集技术:通过搜索引擎、网络爬虫进行数据抓取,配合元数据标引。

分析方法:运用文本分类、聚类算法生成舆情摘要。

企业应用:监控品牌关键词(如 "天融信"),快速识别负面信息并采取法律手段(律师函)应对。

国家监管:通过实时监控不良言论,实施账号封禁等管控措施。


# 六、社会工程学与培训教育

# 1. 利用人性弱点的社会工程学攻击

# 1.1 概念及危险性

定义:利用人性弱点(本能反应、贪婪、易于信任等)进行欺骗获取利益的攻击方法。

典型案例

  • 电信诈骗:利用善良和信任套取钱财
  • U 盘攻击:伪装快递投放带木马的 U 盘
  • 无线密码破解:通过社交手段获取密码

危险性

  • 永远有效的攻击方法
  • 人是最不可控的安全因素

相关著作:凯文・米特尼克 (Kevin Mitnick) —《入侵的艺术》《欺骗的艺术》。

# 1.2 社会工程学利用的人性漏洞(六大天性倾向)

倾向说明
① 信任权威冒充公检法等权威身份
② 信任共同爱好通过共同兴趣降低警惕
③ 获得好处后报答中奖通知、退税等
④ 期望守信伪造紧急情况(如催交房租)
⑤ 期望社会认可利用社交压力
⑥ 短缺资源的渴望限时优惠、抢购等

常见攻击手段

  • 中奖通知 / 退税短信
  • 冒充公检法
  • 伪造紧急情况(如催交房租)
  • 微信 / QQ 盗号诈骗

# 2. 社会工程学防御

基本原则

  • ❌ 永远不相信 "天上掉馅饼"
  • 🔒 保护个人隐私(生日、电话、邮箱等)
  • 🗣 应对策略:"不知道" 三字诀

技术措施

  • 不随意连接公共 WiFi / 蓝牙
  • 不点击可疑链接 / 附件
  • 使用 4G/5G 网络替代公共网络

意识培养

  • 通过实际攻击演示(如密码破解)提高警惕性
  • 推荐影视:《换爱》(社会工程学案例)

# 七、培训教育 (Training & Education)

# 1. 人员培训的重要性

必要性

  • "人" 是信息安全体系中最薄弱环节
  • 通过实际演示(如密码破解)增强认知
  • 安全意识和技能需要持续强化

实施要点

  • 建立持续化培训体系
  • 培训与发展挂钩(激励措施)
  • 制定长期培训计划
  • 定期进行安全意识测试

最佳实践

  • 以真实攻击案例作为培训素材
  • 建立安全事件响应机制
  • 分层次培训(管理层 / 技术人员 / 普通员工)

# 八、知识小结

# 知识体系总览

知识点核心内容考试重点 / 易混淆点难度
安全工程概念通过工程化方法实现信息安全,含策略、机制、保证、动机四要素策略与机制的区别(策略是管理需求,机制是技术实现)⭐⭐⭐
SSE-CMM 模型系统安全工程能力成熟度模型,含域维(PA)和能力维(CF)PA 与 BP 的关系(多个 BP 组成一个 PA);能力维五级别(初始级→优化级)⭐⭐⭐⭐
霍尔三维结构系统工程方法论:知识维(行业)、逻辑维(步骤)、时间维(阶段)高频考点:三维名称填空⭐⭐⭐
CMM 五级模型初始级→重复级→定义级→管理级→优化级级别递进关系(高级别需包含低级别能力)⭐⭐⭐
三同步原则《网络安全法》要求:同步规划、同步建设、同步使用适用于国家关键基础设施(7 大类)⭐⭐
风险评估流程威胁评估 (PA04) → 脆弱性评估 (PA05) → 影响评估 (PA02) → 风险确定 (PA03)BP 与 GP 的作用(BP 是评估项,GP 是评分标准)⭐⭐⭐⭐
工程过程 PA需求确定 → 策略制定 → 安全控制 → 监控审计协调安全 (PA07) 的重要性⭐⭐⭐
保证过程 PA验证 (PA11) → 证据收集 (PA06) → 结论输出类似项目验收阶段的监理工作⭐⭐
能力维 CF 分级1 级:1CF → 2 级:4CF → 3 级:3CF → 4 级:2CF → 5 级:2CF记忆口诀:14322;评估标准以最低级别为准⭐⭐⭐⭐
质量管理要点通过培训、流程标准化(如 ISO 9001)确保工程输出质量与项目管理(范围 / 时间 / 成本)的关联⭐⭐
安全运营概念建立监控机制、问题分析与解决、实现安全目标区分安全运营与安全工程⭐⭐
漏洞管理漏洞定义(脆弱性)、零日漏洞(未公开 + 无补丁)、披露平台(CNVD/CNNVD)零日漏洞特征、漏洞利用与武器化⭐⭐⭐
补丁管理冷补丁(需重启)vs 热补丁(内存生效)、补丁测试流程补丁稳定性评估、虚拟补丁替代方案⭐⭐⭐
变更与配置管理变更审批流程、堡垒机作用(操作审计 / 命令拦截)直接配置的风险、堡垒机核心功能⭐⭐⭐
数字版权保护 (DRM)数字水印 / 加密 / 签名、著作权 vs 版权数字水印的追踪作用⭐⭐
数据防泄漏 (DLP)办公 / 传输 / 存储场景防护、敏感数据分类分级脱敏外发原则⭐⭐⭐
社会工程学攻击手段(钓鱼邮件 / U 盘陷阱)、防御(增强意识 /"不知道" 策略)凯文・米特尼克案例、钓鱼 WiFi 风险⭐⭐⭐⭐
CISP 考试说明线下(100 单选 / 70 通过)vs 线上(答辩)、证书续期(3 年 / 1500 元)题库练习必要性、CISE(技术)与 CISO(管理)区别

# 九、CISP 考试指南

# 1. 考试形式对比

项目线下考试线上考试
形式100 道单选题项目答辩(腾讯会议视频)
通过标准答对 70 道通过考官随机提问 3 个安全问题
通过率90% 以上取决于准备情况
优势题型固定,通过率高灵活,可结合自身项目经历
备考报名后提供 300-400 道专项题库练习需准备安全项目经历或论文
补救机制未通过可转线下考试

考试必要性:国家信息安全测评中心要求安全岗位持证上岗。

# 2. 证书类型

证书全称侧重方向选择建议
CISE注册信息安全工程师技术方向技术岗
CISO注册信息安全管理人员管理方向管理岗

注意:两类证书名称均为 CISP,仅在资质标注处有区别。

# 3. 考试安排与续证

项目说明
考试频率每月组织一次(受疫情影响部分考点暂未开放)
考试时长线下考试 2 小时
补考政策共 3 次考试机会(含补考)
出题单位国家信息安全测评中心统一出题监考
证书有效期3 年(如 2019.1.10 - 2022.1.9)
续证方式期满直接缴费续证(无需重新考试)
续证费用约 1500 元 / 3 年(政策可能调整)

# 复习建议

  1. SSE-CMM 是核心:重点掌握域维 / 能力维的双维结构、22 个 PA 分类、BP/GP/CF 关系、14322 口诀
  2. 霍尔三维结构:高频考点,必须记住知识维 / 逻辑维 / 时间维的名称和内容
  3. 风险评估链条:PA04 → PA05 → PA02 → PA03 的完整流程
  4. 漏洞管理细节:零日漏洞条件、CNVD vs CNNVD 区别、补丁管理流程
  5. 社会工程学:六大天性倾向和防御原则
  6. 刷题策略:建议结合 300-400 道专项题库巩固记忆