精选分类

文章列表

7.5k 7 分钟

# 一、软件安全开发概述 # 1. 软件生命周期 开发阶段:安全需求分析 → 安全设计 → 安全编码 → 安全测试 → 安全交付 五个核心环节 安全贯穿性:安全措施需要贯穿信息系统开发的 整个生命周期,而非仅在后期补充。 # 2. 软件危机(三次危机) 阶段 时间 根源 解决方案 第一次危机 1960s 汇编语言难以应对复杂程序开发 采用软件工程的 分模块开发 模式 第二次危机 1980s 软件规模突破 百万行代码 量级 面向对象语言(C++/Java/C#) 第三次危机 2000s 软件安全问题凸显 SDL(安全开发生命周期)管理 语言趋势:Python 因易学易用逐渐取代...
17k 15 分钟

# 计算环境安全 # 第一章 操作系统安全 # 1.1 操作系统安全机制 操作系统安全是计算环境安全的基石,核心安全机制包含六大方面:标识与鉴别、访问控制、权限管理、安全审计、内存保护、文件系统保护。 # 1.1.1 标识与鉴别 标识与鉴别是操作系统安全的第一道防线,用于确认用户身份合法性。标识是用户向系统声明身份的过程(如输入用户名),鉴别是系统验证该身份真实性的过程(如验证密码)。 Windows 系统标识 — SID(安全标识符) SID 是 Windows 中唯一标识安全主体的核心机制,格式为 S-1-5-21-xxx-xxx-xxx-xxxx : 字段 含义 S 固定前缀,表示...
9.4k 9 分钟

# 一、物理与网络通信安全 # 1. 物理与环境安全 # 1.1 物理安全的重要性 战略地位:信息系统安全战略的重要组成部分,需同时关注大环境(区域安全)和小环境(设备运行环境) 风险特征: 环境风险具有不确定性(如自然灾害) 人类活动具有不可预知性(如人为破坏) 典型问题分类: 天灾:地震、雷击、暴雨、泥石流等自然灾害 人祸:治安事件、交通影响、经营性设施风险等 # 1.2 物理安全面临的问题 # 场地选择 层面 要点 区域层面 必须避开自然灾害高发区(如地震带) 环境层面 远离危险源(加油站、化工厂等);避免人流密集区;注意治安环境 案例:2015...
10k 9 分钟

# 一、密码学基础 # 1.1 基本概念 # 保密通信模型 要素 说明 明文 原始可读信息 密文 加密后的信息 加密密钥 用于加密过程的参数 解密密钥 用于解密过程的参数 通信流程: 发送方使用加密密钥将明文转为密文 密文通过公共信道传输 接收方使用解密密钥还原明文 安全关键: 密钥传输的安全性 # 密码系统安全性 科克霍夫准则(Kerckhoffs's Principle): 系统安全性应仅依赖于密钥的保密性,而非算法的保密性 算法公开、密钥保密 →...
10k 9 分钟

# 一、风险评估基础 # 1. 风险评估概念与定义 核心定义:识别信息化系统中的安全问题(风险),并通过技术手段将其处理或降低至可接受程度的过程。又称信息安全评估,风险管理狭义指风险评估,广义则包含后续管理措施。 本质理解:信息安全工作的核心实质是风险管理过程,遵循 "发现问题 → 分析问题 → 解决问题"...
12k 11 分钟

# 一、安全工程 (Security Engineering) # 1. 对信息安全的正确理解 # 系统工程特性 安全是人员、技术、操作三者紧密结合的系统工程,需要将管理需求通过技术产品(如防火墙 / VPN/IPS/IDS/ 网闸 / WAF 等)实现,而非简单堆叠设备。 # 动态过程特征 安全是不断演进、循环发展的动态过程,需贯穿系统全生命周期(开发 / 采购 / 需求阶段就要考虑),不能仅在上线前做静态测试。 # 三要素协同 管理是基础:提出安全需求 技术是手段:实现安全需求 人员是执行主体:三者需协同发挥产品最大效能 # 2. 系统安全工程基础 #...
7.5k 7 分钟

# CISP 业务连续性管理 本文是对 CISP 课程中 "业务连续性管理" 章节的系统性整理,涵盖信息保障技术框架、业务连续性管理(BCM)、信息安全应急响应、灾难备份与恢复四大模块。 # 一、信息保障技术框架(IATF) # 1.1 概述 信息保障技术框架(Information Assurance Technical Framework, IATF)由美国国家安全局(NSA)制定,旨在为保护美国政府及工业界的信息与信息技术设施提供技术指南。其核心思想是深度防御(Defense in Depth),强调通过多层次、多维度的防护手段来确保信息安全。 #...
7.6k 7 分钟

CISP 知识体系之 "信息安全管理" 模块笔记。覆盖安全基础、风险管理、体系建设、最佳实践、度量五大主题。 # 内容结构 信息安全管理基础 — 概念、必要性、作用、技管并重 信息安全风险管理 — 风险概念、构成、威胁 / 脆弱性 / 可能性、管理过程(六环节) 信息安全管理体系建设 — 成功因素、PDCA 过程方法、文档化 信息安全管理体系最佳实践 — ISO 27001 14 个控制域详解 信息安全管理体系度量 — 度量指标、测量方法、有效性评价 # 一、信息安全管理基础 # 1.1...
12k 11 分钟

# 信息安全监督 # 内容概要 网络安全法律体系建设 国家网络安全政策 网络安全道德准则 信息安全标准 # 一、网络安全法律体系建设 # 1.1 计算机犯罪 # 概念 计算机犯罪是指利用计算机技术或针对计算机系统实施的违法犯罪行为。随着信息技术的发展,计算机犯罪的内涵不断扩展,已从早期的单机攻击发展到云环境、物联网、人工智能等新形态。 # 特点 多样化:犯罪手法层出不穷,从病毒木马、网络诈骗、勒索软件到 APT 攻击等 复杂化:技术手段日益高级,涉及加密通信、跳板攻击、供应链攻击等 国际化:犯罪行为可跨越国界,溯源追查面临管辖权冲突等法律难题 #...
13k 11 分钟

# 前言 # 课程核心概念 信息安全保障的本质是如何系统性地保护信息及其载体,确保组织业务的持续性运行。 核心要点: 保护对象:信息及其载体(服务器、网络设备、数据库等) 保护手段:技术措施 + 管理措施 + 工程措施 分类分级:基于资产价值和业务重要性进行差异化保护 加密技术:保密性的基础手段 # 网络安全与信息安全的两个维度 网络运行安全:保障网络基础设施的稳定运行 网络信息安全:保护网络中传输、存储、处理的信息 # 安全的层次关系 物理安全(环境) → 网络安全 → 系统安全 → 数据安全 重要原则:没有物理安全就没有网络安全 #...