# 前言
# 课程核心概念
信息安全保障的本质是如何系统性地保护信息及其载体,确保组织业务的持续性运行。
核心要点:
- 保护对象:信息及其载体(服务器、网络设备、数据库等)
- 保护手段:技术措施 + 管理措施 + 工程措施
- 分类分级:基于资产价值和业务重要性进行差异化保护
- 加密技术:保密性的基础手段
# 网络安全与信息安全的两个维度
- 网络运行安全:保障网络基础设施的稳定运行
- 网络信息安全:保护网络中传输、存储、处理的信息
# 安全的层次关系
物理安全(环境) → 网络安全 → 系统安全 → 数据安全
重要原则:没有物理安全就没有网络安全
# 安全视角:从攻击到防御
攻击视角:
- 威胁(Threat):潜在的安全事件或行为
- 风险(Risk):威胁实现后造成的损失可能性
防御视角:
- 防御措施:技术控制 + 管理控制
- 重保(重大活动网络安全保障):关键时期的安全加固
- 保障:对保护手段有效性的信心
# 安全保障的核心能力
可知性:态势感知能力
- 知道系统当前的安全状态
- 预测未来可能的威胁
- 这是所有组织都在采购态势感知平台的原因
身份识别:确认 "你是谁"
- 认证机制
- 访问控制的基础
检测能力:发现异常和攻击
- 入侵检测
- 异常行为分析
# 第一部分:信息安全保障基础
# 1.1 信息安全概念
# 学习目标
- 了解国际标准化组织(ISO)、美国、欧盟等对信息安全的定义
- 了解信息安全的狭义和广义概念及其区别
- 理解信息安全问题的根源(内因和外因)
- 理解信息安全的本质特征:系统的安全、动态的安全、无边界的安全、非传统的安全
- 了解威胁情报、态势感知的基本概念及其在信息安全中的作用
# 1.1.1 信息安全的定义
ISO(国际标准化组织)定义:
为数据处理系统建立和采取技术、管理的安全保护,保护计算机硬件、软件、数据不因偶然的或恶意的原因而受到破坏、更改、泄露。
美国法典定义:
- 侧重于保护信息系统及其包含的信息
- 强调自动化信息系统的保护
欧盟定义:
- 关注个人数据保护和隐私权
- 强调数据主体的权利
# 1.1.2 信息安全问题的两个层次
狭义的信息安全问题:
- 建立在以 IT 技术为主的安全范畴
- 关注技术层面的防护:加密、防火墙、入侵检测等
- 以技术手段解决安全问题
广义的信息安全问题:
- 是一个跨学科领域的安全问题
- 涉及技术、管理、法律、人员等多个维度
广义信息安全的核心理念:
终极目的:保证组织业务可持续性运行
- 安全是为业务服务的,不是孤立存在的
全生命周期视角:
- 信息安全应建立在整个生命周期中所关联的人、事、物的基础上
- 综合考虑人、技术、管理和过程控制
- 使得信息安全不是一个局部问题,而是一个整体问题
成本效益平衡:
- 安全要考虑成本因素
- 不是越安全越好,而是适度安全
业务与安全的关系:
- 信息系统不仅仅是业务的支撑,而是业务的命脉
- 现代组织对信息系统的依赖程度极高
# 1.1.3 信息安全问题的根源及特征
根本原因:资产是有价值的
- 有价值就会被攻击
- 攻击者的目标是获取、破坏或控制有价值的资产
信息安全问题的根源:
内因:信息系统复杂性导致漏洞的存在不可避免
- 系统越复杂,漏洞越多
- 软件代码量庞大,难以做到完全无漏洞
- 配置错误、设计缺陷等
外因:环境因素、人为因素
- 自然灾害(火灾、地震、洪水等)
- 人为攻击(黑客、内部人员、间谍等)
- 管理不善、操作失误
信息安全的四大特征:
系统的安全:
- 安全是整体的,不是割裂的
- 木桶效应:安全取决于最薄弱的环节
- 需要从系统整体角度考虑安全
动态的安全:
- 安全是动态的,不是静态的
- 威胁在不断变化,防御手段也要不断更新
- 今天安全不代表明天安全
无边界的安全:
- 安全是开放的,不是封闭的
- 网络互联使得安全边界模糊
- 内网和外网的界限越来越不明显
非传统的安全:
- 安全是相对的,不是绝对的
- 没有绝对的安全,只有相对的安全
- 安全是共同的,不是孤立的
习近平总书记 4・19 讲话精神:
- 网络安全是整体的而不是割裂的
- 网络安全是动态的而不是静态的
- 网络安全是开放的而不是封闭的
- 网络安全是相对的而不是绝对的
- 网络安全是共同的而不是孤立的
重要理念:安全是潜在的、不确定的
# 1.1.4 威胁情报与态势感知
# 威胁情报(Threat Intelligence)
情报的定义:
- 情报是我们所处世界中的知识和预判
- 是政策制定者决策和行动的先导
- 将原始数据转化为可操作的知识
威胁情报在信息安全中的重要性:
网络威胁轮廓的改变:
- 组织机构需要应对的威胁类型不断增多
- APT 攻击、勒索软件、供应链攻击等新型威胁层出不穷
资源和能力的限制:
- 技术的发展及改变使得组织机构无法提供用于威胁情报分析的足够资源、能力和知识技能
- 需要专业的威胁情报服务支持
优先级排序的需求:
- 组织机构必须响应数量巨大的安全漏洞和攻击行为
- 如何有效地找到需要优先应对的问题成为关键
技术环境的扩展:
- 组织机构必须应对信息技术快速发展使得技术范围和环境不断扩展这一问题
- 云计算、物联网、移动互联网等新技术带来新的安全挑战
# 态势感知(Situational Awareness)
概念起源:
- 20 世纪 80 年代的美国空军
- 用于分析空战环境信息,快速判断当前及未来形势并做出正确反应
- "在特定时空环境中对环境要素的感知、理解以及对其未来状态的预测"
网络安全态势感知:
定义:
- 建立在威胁情报的基础上
- 利用大数据和高性能计算为支撑
- 综合 IDS、IPS、防火墙、防病毒等多种安全设备提供的数据
- 对相关的形式化及非形式化数据进行分析
数据来源:
- 已知的攻击行为
- 可能的攻击行为
- 进行中的攻击行为
- 系统漏洞信息
- 资产信息
核心目标:
- 形成对未来网络威胁状态的预判
- 调整安全策略,实现 "御敌于国门之外" 的策略
- 从被动防御转向主动防御
态势感知的三个层次:
- 感知(Perception):收集和识别安全数据
- 理解(Comprehension):分析当前安全状态
- 预测(Projection):预测未来安全趋势
# 1.2 信息安全属性与视角
# 学习目标
- 理解信息安全属性的概念及 CIA 三元组(保密性、完整性、可用性)
- 了解真实性、不可否认性、可问责性、可控性等其他重要的信息安全属性
- 了解国家视角对信息安全的关注点(网络战、关键基础设施保护、法律建设与标准化)
- 了解企业视角对信息安全的关注点(业务连续性管理、资产保护、合规性)
- 了解个人视角对信息安全的关注点(隐私保护、个人资产保护、社会工程学)
# 1.2.1 信息安全属性
# CIA 三元组(基本属性)
| 属性 | 英文 | 威胁 | 说明 |
|---|---|---|---|
| 保密性 | Confidentiality | 泄露(Disclosure) | 确保信息不被未授权的个体、实体或过程获取或披露 |
| 完整性 | Integrity | 篡改(Alteration) | 确保信息在存储、传输和处理过程中不被未授权修改或破坏 |
| 可用性 | Availability | 破坏(Destruction) | 确保授权用户在需要时能够访问信息和资源 |
记忆技巧:
- Disclosure(泄露)→ 保密性
- Alteration(篡改)→ 完整性
- Destruction(破坏)→ 可用性
# 其他重要属性
真实性(Authenticity):
- 确保实体或资源的身份是真实可信的
- 包括身份认证和数据来源认证
不可否认性(Non-repudiation):
- 防止实体否认曾经做过的行为
- 通过数字签名等技术实现
可问责性(Accountability):
- 能够追踪到实体的行为
- 通过审计日志等机制实现
可靠性(Reliability):
- 系统在规定条件下和规定时间内完成规定功能的能力
可控性(Controllability):
- 对信息和信息系统实施安全监控管理的能力
# 1.2.2 国家视角
从国家层面看,信息安全关注的是国家安全、社会稳定和公共利益。
# 1. 网络战(Cyber Warfare)
定义:
- 在网络空间进行的军事对抗行动
- 包括网络攻击、网络防御、网络威慑
特点:
- 非对称性:小国可以对大国造成重大威胁
- 隐蔽性:攻击来源难以追溯
- 破坏性:可以瘫痪关键基础设施
典型案例:
- 震网病毒(Stuxnet)攻击伊朗核设施
- 乌克兰电网攻击事件
# 2. 国家关键基础设施保护(Critical Infrastructure Protection, CIP)
关键基础设施包括:
- 能源(电力、石油、天然气)
- 通信和信息技术
- 交通运输(铁路、航空、港口)
- 金融服务
- 供水系统
- 医疗卫生
- 应急服务
保护重点:
- 识别关键资产和系统
- 评估威胁和脆弱性
- 实施分级分类保护
- 建立应急响应机制
我国相关政策:
- 《网络安全法》第 31 条:关键信息基础设施保护
- 等级保护 2.0:强化关键信息基础设施保护
# 3. 法律建设与标准化
法律法规体系:
- 《网络安全法》(2017 年)
- 《数据安全法》(2021 年)
- 《个人信息保护法》(2021 年)
- 《关键信息基础设施安全保护条例》(2021 年)
标准体系:
- 网络安全等级保护制度(等保 2.0)
- 国家标准、行业标准、地方标准
- 国际标准(ISO 27001 等)
# 1.2.3 企业视角
从企业层面看,信息安全是保障业务连续性、保护资产和满足合规要求的基础。
# 1. 业务连续性管理(Business Continuity Management, BCM)
核心理念:
- 业务数据对组织的重要性使得组织必须关注业务连续性
- 信息系统中断会直接影响业务运营,造成经济损失和声誉损害
关键要素:
- 业务影响分析(BIA):识别关键业务流程和可接受的中断时间
- 灾难恢复计划(DRP):技术层面的恢复方案
- 业务连续性计划(BCP):业务层面的持续运营方案
- 备份与恢复:数据备份策略和恢复时间目标(RTO)、恢复点目标(RPO)
# 2. 资产保护
资产识别三部曲:
有什么:识别和清点信息资产
- 硬件资产(服务器、网络设备等)
- 软件资产(应用系统、操作系统等)
- 数据资产(业务数据、客户信息等)
- 人员、文档、服务等
用来做什么:了解资产的用途和重要性
- 资产在业务中的作用
- 资产的价值评估
需要保护它们吗:确定保护需求
- 基于资产价值和威胁评估
- 制定相应的保护措施
资产分类分级:
- 根据资产的重要性和敏感性进行分类
- 实施差异化的保护策略
# 3. 合规性(Compliance)
法律法规合规:
- 遵守国家法律法规要求
- 《网络安全法》、《数据安全法》、《个人信息保护法》等
标准合规:
- 行业标准:等级保护、分级保护
- 国际标准:ISO 27001、PCI-DSS、SOC 2 等
- 客户要求的安全标准
合规的重要性:
- 避免法律风险和处罚
- 满足客户和合作伙伴的要求
- 提升企业信誉和竞争力
# 1.2.4 个人视角
从个人层面看,信息安全不仅仅是技术问题,更是社会问题、法律问题和道德问题。
# 1. 隐私保护(Privacy Protection)
个人隐私的范畴:
- 身份信息:姓名、身份证号、护照号等
- 联系方式:电话、地址、邮箱等
- 生物特征:指纹、人脸、虹膜等
- 行为轨迹:位置信息、浏览记录、消费记录等
- 社会关系:社交网络、通讯录等
隐私泄露的风险:
- 身份盗用
- 精准诈骗
- 骚扰和跟踪
- 数据滥用
# 2. 社会工程学(Social Engineering)
定义:
- 通过欺骗、伪装、心理操控等手段获取信息或进行攻击
- 利用人性的弱点而非技术漏洞
常见手法:
- 钓鱼邮件、钓鱼网站
- 电话诈骗(冒充公检法、客服等)
- 伪装身份(快递员、维修人员等)
- 利用好奇心、贪婪、恐惧等心理
防范措施:
- 提高安全意识
- 验证身份和信息来源
- 不随意点击链接或下载附件
- 保护个人信息不外泄
# 3. 个人资产安全
个人信息资产问题思考:
人身安全:
- 哪些信息资产被恶意利用后会形成人身损害?
- 例如:住址信息、行踪信息、健康信息等
财务安全:
- 哪些信息资产被恶意利用后会形成财务损失?
- 例如:银行账户、支付密码、信用卡信息等
法律责任:
- 哪些信息资产被恶意利用后会形成法律责任?
- 例如:账号被盗用于违法活动、身份被冒用等
个人安全防护建议:
- 使用强密码,定期更换
- 启用双因素认证
- 谨慎使用公共 WiFi
- 定期检查账户安全
- 及时安装系统和软件更新
# 1.3 信息安全发展阶段
# 学习目标
- 了解通信安全阶段的核心安全需求、主要技术措施
- 了解计算机安全阶段的信息安全需求、主要技术措施及阶段标志
- 了解信息系统安全阶段(网络安全)的安全需求、主要技术措施及阶段标志
- 了解信息安全保障阶段与信息系统安全阶段的区别,理解信息安全保障的概念
- 了解我国信息安全保障工作的总体要求、主要原则
- 了解网络空间的概念,理解网络空间安全的重要性
# 1.3.1 通信安全阶段
时间跨度:20 世纪 40 年代 - 70 年代
背景:
- 计算机网络尚未普及
- 主要是点对点通信
安全关注点:传输过程中的数据保护
主要安全威胁:
- 搭线窃听
- 密码学分析(破解加密)
核心思想:
- 通过密码技术解决通信保密问题
- 保证数据的保密性和完整性
主要安全措施:
- 加密技术(对称加密)
- 物理线路保护
- 密码机
现代挑战:
- 影响现代通信安全的因素越来越多
- 针对移动通信的伪基站攻击
- 对通信链路的物理破坏和干扰
- 无线信号拦截
# 1.3.2 计算机安全阶段
时间跨度:20 世纪 70 年代 - 90 年代
背景:
- 计算机系统的广泛应用
- 单机和局域网环境
安全关注点:数据处理和存储时的数据保护
主要安全威胁:
- 非法访问
- 恶意代码(病毒、木马)
- 脆弱口令
- 权限滥用
核心思想:
- 预防、检测和减小计算机系统(包括软件和硬件)用户(授权和未授权用户)执行的未授权活动所造成的后果
主要安全措施:
- 操作系统访问控制技术
- 身份认证
- 用户权限管理
- 审计日志
标志性标准:TCSEC(可信计算机系统评估标准)
又称 "橙皮书"(Orange Book),由美国国防部发布。
TCSEC 安全等级:
| 等级 | 名称 | 访问控制类型 | 说明 |
|---|---|---|---|
| D | 最小保护 | 无 | 不可信,无保护机制 |
| C1 | 自主安全保护 | DAC | 用户与数据分离,自主访问控制 |
| C2 | 受控的访问保护 | DAC | 个体问责,审计功能 |
| B1 | 标记安全保护 | MAC | 强制访问控制,安全标记 |
| B2 | 结构化保护 | MAC | 形式化安全策略模型 |
| B3 | 安全域 | MAC | 访问监视器,高度抗渗透 |
| A1 | 验证设计 | MAC | 形式化验证,最高安全级 |
访问控制类型:
- DAC(自主访问控制):由资源所有者决定访问权限(对应 D、C 级)
- MAC(强制访问控制):由系统根据安全策略强制执行访问控制(对应 B、A 级)
我国等级保护制度的渊源:
- 我国的等级保护制度来源于 TCSEC
- 共分 5 级,类似于 TCSEC 的 C、B 两个大级
- 一级最低,五级最高
# 1.3.3 信息系统安全阶段(网络安全)
时间跨度:20 世纪 90 年代至今
背景:
- 互联网的快速发展
- 信息系统的网络化、分布式化
安全关注点:信息系统的整体安全
主要安全威胁:
- 网络入侵(黑客攻击)
- 病毒传播和破坏
- 信息对抗
- DDoS 攻击
- 数据窃取
核心思想:
- 重点在于保护比 "数据" 更精炼的 "信息"
- 从技术层面扩展到管理层面
- 从静态防护扩展到动态防护
主要安全措施:
- 防火墙:边界防护
- 防病毒系统:恶意代码防护
- 入侵检测系统(IDS):检测攻击行为
- 入侵防御系统(IPS):主动阻断攻击
- 漏洞扫描:发现系统脆弱性
- PKI(公钥基础设施):身份认证和加密
- VPN(虚拟专用网):安全远程访问
发展趋势:
- 把信息系统安全从技术扩展到管理
- 从静态扩展到动态
- 通过技术、管理、工程等措施的综合融合渗透到信息化中
- 形成对信息、信息系统乃至业务使命的保障
# 1.3.4 信息安全保障阶段
时间跨度:1996 年至今
标志性文件:
- 1996 年,美国国防部 DoDD 5-3600.1 首次提出了 "信息安全保障"(Information Assurance, IA)概念
安全关注点:
- 信息、信息系统对组织业务及使命的保障
- 信息安全概念的延伸,实现全面安全
核心理念:
- 从单纯的技术防护转向综合保障
- 强调业务连续性和使命保障
- 涵盖技术、管理、组织、人员等多个维度
我国信息安全保障工作(2003 年 27 号文):
总体要求:
- 积极防御:变被动防御为主动防御
- 综合防范:技术与管理并重,预防与应急结合
主要原则:
立足国情,以我为主,坚持技术与管理并重:
- 发展自主可控的信息安全技术
- 不能完全依赖国外产品和技术
- 技术手段和管理措施相结合
正确处理安全与发展的关系:
- 安全是发展的前提
- 发展是安全的保障
- 在发展中解决安全问题
强化基础:
- 加强信息安全基础设施建设
- 提升信息安全保障能力
- 培养信息安全人才
正确处理国家、企业、个人的权利和义务:
- 明确各方责任和义务
- 平衡各方利益
- 形成安全保障合力
# 1.3.5 网络空间安全阶段
时间跨度:21 世纪 10 年代至今
背景:
- 互联网已经将传统的虚拟世界与物理世界相互连接
- 形成了网络空间(Cyberspace)这一新的领域
网络空间的定义:
- 由网络、信息系统、嵌入式处理器和控制器以及它们所存储、传输和处理的数据所组成的相互依赖的网络化系统
- 包括互联网、电信网、计算机系统、嵌入式处理器和控制器等
新技术领域融合带来的新安全风险:
工业控制系统(ICS)安全:
- 传统 IT 技术与 OT(运营技术)的融合
- 工控系统受到网络攻击的风险增加
- 关键基础设施面临威胁
"云大移物智" 融合:
- 云计算:数据集中存储,云平台成为攻击目标
- 大数据:数据泄露风险,隐私保护挑战
- 移动互联网:移动设备安全,移动应用漏洞
- 物联网:海量设备接入,设备安全薄弱
- 人工智能:对抗样本攻击,算法偏见
核心思想:
- 强调 "威慑"(Deterrence)概念
- 将防御、威慑和利用结合成三位一体的网络空间安全保障
三位一体的网络空间安全保障:
- 防御(Defense):保护己方网络空间
- 威慑(Deterrence):提高攻击成本,降低攻击意愿
- 利用(Exploitation):主动获取威胁情报,先发制人
国家战略层面:
- 网络空间成为继陆、海、空、天之后的第五战场
- 网络主权概念的提出
- 网络空间国际治理
# 第二部分:信息安全保障框架
# 2.1 基于时间的 PDR 与 PPDR 模型
# 学习目标
- 理解基于时间的 PDR 模型的核心思想及出发点
- 理解 PPDR 模型与 PDR 模型的本质区别
- 了解基于时间判断系统安全性的方式
# 2.1.1 PDR 模型
PDR 三要素:
- P(Protection):防护
- D(Detection):检测
- R(Response):响应
PDR 模型的核心思想:
- 承认漏洞的客观存在
- 正视威胁的真实性
- 采取适度防护
- 加强检测工作
- 落实响应机制
- 建立对威胁的持续防护来保障系统安全
基于时间的可证明安全模型:
PDR 模型的出发点是:任何安全防护措施都是基于时间的
时间参数定义:
- Pt(Protection Time):防护时间,有效防御攻击的时间
- Dt(Detection Time):检测时间,从攻击发起到检测到攻击的时间
- Rt(Response Time):响应时间,从检测到攻击到处理完成的时间
安全判定公式:
如果 Pt > Dt + Rt,则系统是安全的
解释:
- 如果攻击者突破防护所需的时间(Pt)大于检测并响应的总时间(Dt + Rt)
- 那么在攻击者突破防护之前,系统已经检测到攻击并做出响应
- 系统处于安全状态
PDR 模型的局限性:
- Pt、Dt、Rt 这三个时间参数在实际中很难准确定义和测量
- 缺乏对安全策略的考虑
- 没有考虑安全管理的持续性
# 2.1.2 PPDR 模型(P2DR 模型)
PPDR 四要素:
- P(Policy):策略
- P(Protection):防护
- D(Detection):检测
- R(Response):响应
PPDR 模型的核心思想:
- 所有的防护、检测、响应都是依据安全策略实施
- 策略是核心,指导所有安全活动
- 更强调控制和对抗
- 考虑了管理因素
- 强调安全管理的持续性
- 强调安全策略的动态性
全新定义:及时的检测和响应就是安全
引入暴露时间(Et)概念:
当防护时间不足时:
如果 Pt < Dt + Rt
那么 Et = (Dt + Rt) - Pt
Et(Exposure Time):暴露时间
- 系统被成功攻击后处于暴露状态的时间
- 即从防护被突破到响应完成之间的时间差
- 暴露时间越短,系统越安全
PPDR 模型的数学法则:
假设系统 S 的时间参数分别为:
- Pt:防护时间,有效防御攻击的时间
- Dt:检测时间,从发起攻击到检测到的时间
- Rt:响应时间,从检测到攻击到处理完成的时间
- Et:暴露时间,系统被成功攻击后的暴露时间
时间关系如下:
- 如果 Pt > Dt + Rt,那么 S 是安全的
- 如果 Pt < Dt + Rt,那么 Et = (Dt + Rt) - Pt
PPDR 与 PDR 的本质区别:
| 对比项 | PDR 模型 | PPDR 模型 |
|---|---|---|
| 核心要素 | 防护、检测、响应 | 策略、防护、检测、响应 |
| 策略地位 | 未明确 | 策略是核心,指导所有活动 |
| 动态性 | 静态模型 | 强调策略的动态调整 |
| 管理因素 | 较少考虑 | 强调管理的持续性 |
| 安全定义 | 基于防护时间 | 基于检测和响应能力 |
| 暴露时间 | 未引入 | 明确定义 Et |
PPDR 模型的动态性:
- 动态性主要体现在策略层面
- 根据威胁情报和态势感知动态调整安全策略
- 策略驱动防护、检测、响应的协同工作
- 形成闭环的安全保障机制
实践意义:
- 缩短检测时间(Dt):提升检测能力,部署态势感知
- 缩短响应时间(Rt):建立应急响应机制,自动化响应
- 延长防护时间(Pt):加强防护措施,定期更新
- 最小化暴露时间(Et):快速检测 + 快速响应
# 2.2 信息保障技术框架(IATF)
# 学习目标
- 了解 IATF 的核心思想 "深度防御"
- 理解 IATF 的三个要素和四个焦点领域
- 掌握各焦点领域的目标和方法
- 理解 IATF 的安全原则与特点
# 2.2.1 IATF 概述
制定机构:
- 美国国家安全局(NSA)制定
- 为保护美国政府和工业界的信息与信息技术设施提供技术指南
核心思想:"深度防御"(Defense in Depth)
深度防御的两层含义:
分层防御:
- 建立多层次的防御体系
- 根据重要性设置优先级
- 一层被突破后还有后续防线
手段多样化:
- 采用多种不同的安全技术和措施
- 避免单点故障
- 相互补充,形成纵深防御
IATF 三要素:
- 人(People):安全意识、培训、管理
- 技术(Technology):安全产品、技术手段
- 操作(Operations):安全流程、管理制度
# 2.2.2 IATF 四个焦点领域
IATF 从内到外,分为四个同心圆层次:
┌─────────────────────────────────────┐
│ 支撑性基础设施 │
│ ┌─────────────────────────────┐ │
│ │ 保护网络和基础设施 │ │
│ │ ┌─────────────────────────┐ │ │
│ │ │ 保护区域边界 │ │ │
│ │ │ ┌─────────────────────┐ │ │ │
│ │ │ │ 保护计算环境 │ │ │ │
│ │ │ │ (核心层) │ │ │ │
│ │ │ └─────────────────────┘ │ │ │
│ │ └─────────────────────────┘ │ │
│ └─────────────────────────────┘ │
└─────────────────────────────────────┘
# 1. 保护计算环境(最内层)
目标:
- 使用信息保障技术确保数据在进入、离开或驻留客户机和服务器时具有保密性、完整性和可用性
- 保护终端设备和服务器的安全
主要方法:
- 使用安全的操作系统(加固配置、最小权限)
- 使用安全的应用程序(安全编码、输入验证)
- 主机入侵检测系统(HIDS)
- 防病毒系统:实时监控、病毒库更新
- 主机脆弱性扫描:定期扫描漏洞
- 文件完整性保护:防篡改,完整性校验
- 补丁管理:及时更新系统和应用补丁
- 主机防火墙:控制进出流量
- 应用白名单:只允许授权程序运行
# 2. 保护区域边界(第二层)
区域边界的定义:
- 区域的网络设备与其他网络设备的接入点被称为 "区域边界"
- 可以是物理边界,也可以是逻辑边界
目标:
- 对进出某区域(物理区域或逻辑区域)的数据流进行有效的控制与监视
主要方法:
- 病毒、恶意代码防御:网关级病毒扫描
- 防火墙:访问控制、流量过滤
- 入侵检测系统(IDS):检测攻击行为
- 入侵防御系统(IPS):主动阻断攻击
- 远程访问控制:VPN、双因素认证
- 多级别安全(MLS):不同安全级别区域的隔离
- Web 应用防火墙(WAF):保护 Web 应用
- 邮件网关:反垃圾邮件、反钓鱼
# 3. 保护网络和基础设施(第三层)
目标:
网络和支持它的基础设施必须:
- 防止数据非法泄露
- 防止受到拒绝服务(DoS)的攻击
- 防止受保护的信息在发送过程中出现时延、误传或未发送
主要方法:
- 骨干网可用性保障:
- 冗余链路设计
- 负载均衡
- 容错机制
- 无线网络安全框架:
- 加密传输(WPA3)
- 接入认证(802.1X)
- 无线入侵检测
- 系统高度互联和虚拟专用网(VPN):
- IPSec VPN
- SSL VPN
- 专线接入
- 网络流量监控与分析
- DDoS 防护:流量清洗、黑洞路由
- 网络设备安全加固
# 4. 支撑性基础设施(最外层)
目标:
- 为安全保障服务提供一套相互关联的活动与基础设施
- 提供跨层次的支撑能力
两大支撑基础设施:
1. 密钥管理基础设施(KMI):
- 提供一种通用的联合处理方式
- 安全地创建、分发和管理公钥证书和传统的对称密钥
- 为网络、区域和计算环境提供加密服务
KMI 包含:
- PKI(公钥基础设施):
- CA(证书颁发机构)
- RA(注册机构)
- 证书管理
- 密钥生成、存储、分发、销毁
- 加密算法管理
2. 检测和响应基础设施:
- 能够迅速检测并响应入侵行为
- 需要技术解决方案和专业人员的支持
检测和响应基础设施包括:
- 入侵检测与监视软件:
- 网络 IDS/IPS
- 主机 IDS
- 日志分析系统
- 安全信息与事件管理(SIEM)
- 安全运营中心(SOC)
- 计算机应急响应小组(CERT):
- 训练有素的专业人员
- 应急响应流程
- 事件处置能力
- 威胁情报平台
- 态势感知系统
# 2.2.3 IATF 安全原则与特点
# 安全原则
1. 保护多个位置:
- 不是单点防护,而是多点、全方位防护
- 在计算环境、区域边界、网络基础设施等多个位置部署安全措施
- 避免单点故障
2. 分层防御(Defense in Depth):
- 建立多层次的防御体系
- 每一层都有独立的防护能力
- 层层递进,相互支撑
- 即使一层被突破,后续层次仍能提供保护
3. 安全强健性(Security Robustness):
- 安全措施要具有鲁棒性
- 在部分组件失效时仍能保持整体安全
- 具备自我恢复能力
# IATF 特点
1. 全方位防御、纵深防御将系统风险降到最低:
- 通过深度防御策略,在多个层面建立防线
- 即使攻击者突破某一层,仍需面对后续防御
- 大幅提高攻击成本和难度
2. 信息安全不纯粹是技术问题,而是一项复杂的系统工程:
- 涉及技术、管理、流程、人员等多个方面
- 需要组织层面的统筹规划
- 技术手段和管理措施相结合
3. 提出 "人" 这一要素的重要性,人即管理:
- 人是安全的核心
- 安全意识培训
- 人员背景审查
- 职责分离
- 最小权限原则
- 人既可以是最强的防线,也可以是最薄弱的环节
IATF 与 PPDR 的关系:
- IATF 强调 "深度防御" 的架构设计
- PPDR 强调 "策略驱动" 的动态运行
- 两者互补,共同构成完整的安全保障体系
# 2.3 信息系统安全保障评估框架
# 2.3.1 模型概述
模型特点:
将风险和策略作为信息系统安全保障的基础和核心:
- 风险驱动安全需求
- 策略指导安全实施
- 风险评估是起点
强调安全贯穿信息系统生命周期:
- 规划设计阶段:安全需求分析
- 开发建设阶段:安全功能实现
- 运行维护阶段:安全运营管理
- 废弃阶段:安全销毁处置
强调综合保障的观念:
- 技术保障
- 管理保障
- 工程保障
- 人员保障
核心理念:
以风险和策略为基础,在整个信息系统的生命周期中实施技术、管理、工程和人员保障要素。通过信息系统安全保障实现信息安全的 CIA 特征(保密性、完整性和可用性),从而达到保障组织机构执行其使命的根本目的。
# 2.3.2 信息安全测评的三种形式
1. 风险评估(Risk Assessment):
- 目的:识别和评估信息系统面临的风险
- 时机:系统规划、重大变更、定期评估
- 输出:风险清单、风险等级、应对措施建议
- 方法:资产识别 → 威胁识别 → 脆弱性识别 → 风险计算
2. 等级测评(Level Protection Assessment):
- 目的:验证信息系统是否满足相应等级保护要求
- 依据:等级保护标准(GB/T 22239 等)
- 时机:系统定级后、上线前、定期测评
- 输出:测评报告、整改建议
- 内容:技术测评 + 管理测评
3. 保障测评(Assurance Assessment):
- 目的:评估信息系统安全保障能力的有效性
- 关注点:保障体系的完整性和有效性
- 时机:重大活动前、定期评估
- 输出:保障能力评估报告
# 2.3.3 安全建设需求的三个来源
1. 符合性需求(Compliance Requirements):
- 来源于法律法规、国家标准、行业标准
- 例如:《网络安全法》、等级保护、行业监管要求
- 必须满足的强制性要求
2. 业务需求(Business Requirements):
- 来源于组织业务运营的实际需要
- 业务连续性要求
- 业务数据保护要求
- 客户和合作伙伴的要求
3. 风险评估结果(Risk Assessment Results):
- 来源于对系统风险的分析
- 针对高风险项制定应对措施
- 基于成本效益分析确定保护优先级
三者关系:
符合性需求(基线)+ 业务需求(特殊)+ 风险评估(补充)→ 完整的安全建设需求
# 附录:知识点总结
# 核心概念对比
# 信息安全发展阶段对比
| 阶段 | 时间 | 关注点 | 核心技术 | 标志 |
|---|---|---|---|---|
| 通信安全 | 40-70 年代 | 传输保护 | 密码学 | 加密通信 |
| 计算机安全 | 70-90 年代 | 数据处理和存储 | 访问控制 | TCSEC 标准 |
| 信息系统安全 | 90 年代后 | 系统整体安全 | 防火墙、IDS | 网络互联 |
| 信息安全保障 | 1996 年后 | 业务使命保障 | 综合保障 | DoDD 5-3600.1 |
| 网络空间安全 | 2010 年代后 | 网络空间主权 | 威慑与对抗 | 第五战场 |
# 安全模型对比
| 模型 | 核心要素 | 关键公式 | 特点 |
|---|---|---|---|
| PDR | P、D、R | Pt > Dt + Rt | 基于时间,缺乏策略 |
| PPDR | Policy、P、D、R | Et = (Dt+Rt) - Pt | 策略驱动,动态调整 |
| IATF | 人、技术、操作 | 四层防御 | 深度防御,纵深体系 |
# 重要公式
PPDR 模型时间关系:
安全条件:Pt > Dt + Rt
暴露时间:Et = (Dt + Rt) - Pt (当Pt < Dt + Rt时)
安全保障目标:
- 延长 Pt(加强防护)
- 缩短 Dt(提升检测)
- 缩短 Rt(快速响应)
- 最小化 Et(减少暴露)
# 记忆口诀
CIA 三元组:
- C(保密性)→ D(泄露)Disclosure
- I(完整性)→ A(篡改)Alteration
- A(可用性)→ D(破坏)Destruction
习近平总书记 4・19 讲话精神(五个 "而不是"):
- 整体 而不是 割裂
- 动态 而不是 静态
- 开放 而不是 封闭
- 相对 而不是 绝对
- 共同 而不是 孤立
IATF 四层防御(由内到外):
- 保护计算环境(终端和服务器)
- 保护区域边界(网络边界)
- 保护网络和基础设施(骨干网络)
- 支撑性基础设施(KMI + 检测响应)
TCSEC 等级记忆:
- D 级:无保护
- C 级:自主访问控制(DAC)- C1、C2
- B 级:强制访问控制(MAC)- B1、B2、B3
- A 级:形式化验证(MAC)- A1
# 考试重点
必须掌握:
- ✓ CIA 三元组的定义和对应威胁
- ✓ PPDR 模型的四要素和时间公式
- ✓ IATF 的四个焦点领域
- ✓ 信息安全发展的五个阶段及特征
- ✓ 国家、企业、个人三个视角的关注点
- ✓ 习近平总书记 4・19 讲话精神
- ✓ 威胁情报和态势感知的概念
- ✓ 我国信息安全保障工作的总体要求和主要原则
理解应用:
- 如何基于 PPDR 模型设计安全体系
- 如何应用 IATF 进行深度防御
- 风险评估、等级测评、保障测评的区别
- 信息安全的动态性、整体性、相对性
# 学习建议
# 复习策略
框架先行:
- 先理解整体框架和发展脉络
- 把握各个阶段的演进逻辑
模型对比:
- 对比 PDR 和 PPDR 的区别
- 理解 IATF 的深度防御思想
三个视角:
- 分别从国家、企业、个人视角理解信息安全
- 理解不同视角关注点的差异
实际应用:
- 结合实际案例理解理论
- 思考如何在工作中应用这些框架
# 常见考点
- 概念辨析:狭义与广义信息安全的区别
- 模型计算:给定 Pt、Dt、Rt,判断系统是否安全,计算 Et
- 框架应用:如何运用 IATF 设计某系统的安全方案
- 阶段特征:各发展阶段的时间、特征、标志
- 政策理解:我国信息安全保障工作的总体要求
# 延伸阅读
- 《信息安全保障》(国家标准)
- ISO/IEC 27001 信息安全管理体系
- 网络安全等级保护 2.0 标准
- 《网络安全法》等相关法律法规