CISP 知识体系之 "信息安全管理" 模块笔记。覆盖安全基础、风险管理、体系建设、最佳实践、度量五大主题。
# 内容结构
- 信息安全管理基础 — 概念、必要性、作用、技管并重
- 信息安全风险管理 — 风险概念、构成、威胁 / 脆弱性 / 可能性、管理过程(六环节)
- 信息安全管理体系建设 — 成功因素、PDCA 过程方法、文档化
- 信息安全管理体系最佳实践 — ISO 27001 14 个控制域详解
- 信息安全管理体系度量 — 度量指标、测量方法、有效性评价
# 一、信息安全管理基础
# 1.1 核心概念
| 概念 | 定义要点 |
|---|---|
| 信息安全 | 保护信息的保密性、完整性、可用性(CIA 三元组);从不同视角有不同关注 |
| 信息安全管理 | 组织管理体系的一个重要环节,通过管理活动确保信息安全的实现 |
| 信息安全管理体系(ISMS) | 组织管理体系的一部分,基于风险评估和组织风险接受水平建立 |
# 信息安全的三个视角
- 企业视角:对用户的信息保护成为新的关注点
- 用户视角:用户将安全作为选择服务的重要依据之一
- 攻击者视角:不起眼的数据对攻击者可能价值很高,倒逼企业和个人更关注信息安全
# 1.2 实施信息安全管理的必要性
- 攻击与防护不对称:信息安全的攻击和防护严重不对称 —— 攻击成功很容易,防护成功却极为困难
- 木桶原理:信息安全的整体水平,取决于防护最薄弱的环节
安全建设不是 "做最好的环节",而是 "补最短的板"。
# 1.3 信息安全管理的作用
信息安全管理在组织中的定位:
- 解决信息安全问题,成败取决于两个因素:技术 和 管理
- 安全技术是信息安全控制的重要手段,但要让安全技术发挥应有作用,必须有适当的管理程序
- 安全技术是信息安全的构筑材料,信息安全管理是粘合剂和催化剂
- 技术和产品是基础,管理才是关键
- 产品和技术要通过管理的组织职能才能发挥最佳作用
# 1.4 "技管并重" 原则
- 对于信息安全,到底技术更重要还是管理更重要?
- 强调信息安全管理,并不是要削弱信息安全技术的作用
- 二者相辅相成,缺一不可,须 "技管并重"
# 1.5 信息安全管理体系(ISMS)的作用
# 对内
| 作用 | 说明 |
|---|---|
| 保护关键信息资产和知识产权 | 维持竞争优势 |
| 确保业务持续 | 系统受侵袭时,将损失降到最低程度 |
| 建立审计框架 | 实施监督检查,有据可查 |
| 规范管理 | 实现有 "法" 可依、有章可循、有据可查 |
| 强化安全意识 | 培育组织的信息安全企业文化 |
| 自我持续改进 | 按照风险管理思想,用最低成本达到可接受的安全水平 |
# 对外
| 作用 | 说明 |
|---|---|
| 增强信任 | 使各利益相关方对组织充满信心 |
| 界定责任 | 帮助界定外包时双方的信息安全责任 |
| 满足审计 | 更好地满足客户或其他组织的审计要求 |
| 合规 | 更好地符合法律法规要求 |
| 提升公信 | 通过 ISO 27001 认证可提高组织的公信度 |
| 供应链安全 | 明确要求供应商提高信息安全水平 |
# 二、信息安全风险管理
# 2.1 风险管理基本概念
# 风险的定义
- GB/Z 24364-2009:风险是 "事态的概率及其结果的组合"
- GB/T 20984-2007(信息安全风险评估规范):信息安全风险是 "人为或自然的威胁利用信息系统及其管理体系中存在的脆弱性导致安全事件的发生及其对组织造成的影响"
- 信息安全风险会破坏组织信息资产的保密性、完整性或可用性
# 风险的本质
- 风险是客观存在的,无法彻底消除
- 风险管理是 "指导和控制一个组织相关风险的协调活动",目的是确保不确定性不会使企业的业务目标发生变化
- 核心在于风险的识别、评估和优化
- 风险管理的价值在于安全措施的成本与资产价值之间的平衡
- 基于风险的思想是所有信息系统安全保障工作的核心思想!
# 2.2 风险的构成
风险的构成包括五个方面:
起源(威胁源) → 方式(威胁行为) → 途径(脆弱性) → 受体(资产) → 后果(影响)
即:谁 → 通过什么方式 → 利用什么漏洞 → 针对什么资产 → 造成什么影响
# 2.3 威胁
| 要点 | 说明 |
|---|---|
| 定义 | 可能导致对系统或组织危害的不希望事故的潜在起因 |
| 角色 | 引起风险的外因 |
| 生效条件 | 威胁源采取恰当的威胁方式才可能引发风险 |
# 常见威胁举例
| 威胁类型 | 说明 |
|---|---|
| 漏洞利用 | 利用系统漏洞进行攻击 |
| 操作失误 | 人员误操作导致安全事件 |
| 拒绝服务 | 耗尽系统资源,使服务不可用 |
| 滥用授权 | 合法权限被不正当使用 |
| 窃取数据 | 非法获取敏感数据 |
| 行为抵赖 | 否认已发生的操作行为 |
| 物理破坏 | 对设备的物理损害 |
| 身份假冒 | 伪造他人身份进行非法活动 |
| 社会工程 | 利用人性弱点获取信息 |
| 口令攻击 | 暴力破解、字典攻击等 |
| 密钥分析 | 对加密密钥的破解分析 |
# 2.4 脆弱性
| 要点 | 说明 |
|---|---|
| 定义 | 可能被威胁所利用的资产或若干资产的薄弱环节 |
| 角色 | 造成风险的内因 |
| 关键性质 | 脆弱性本身并不对资产构成危害,但在一定条件满足时,会被威胁源利用对信息资产造成危害 |
# 脆弱性举例
- 系统程序代码缺陷(Bug、后门等)
- 系统设备安全配置错误(默认口令、开放过多端口)
- 系统操作流程有缺陷(缺乏审批、缺少复核)
- 维护人员安全意识不足(弱口令、随意共享凭证)
# 2.5 可能性
可能性是指某件事发生的机会,即威胁源利用脆弱性造成不良后果的概率。
| 可能性级别 | 举例 |
|---|---|
| 很小 | 脆弱性只有国家级测试人员采用专业工具才能利用 |
| 较小 | 系统存在漏洞,但只在与互联网物理隔离的局域网运行 |
| 很大 | 互联网公开漏洞且有相应的测试工具 |
# 2.6 信息安全风险管理基本过程
依据 GB/Z 24364《信息安全风险管理指南》,风险管理包括 四个阶段、两个贯穿:
┌─────────────────────────────────────────────────┐
│ 沟通咨询 │
├─────────────────────────────────────────────────┤
│ 背景建立 → 风险评估 → 风险处理 → 批准监督 │
├─────────────────────────────────────────────────┤
│ 监控审查 │
└─────────────────────────────────────────────────┘
# 2.6.1 背景建立
第一步,确定风险管理的对象和范围,做好实施准备。
| 步骤 | 内容 |
|---|---|
| 风险管理准备 | 确定对象、组建团队、制定计划、获得支持 |
| 信息系统调查 | 了解业务目标、技术和管理上的特点 |
| 信息系统分析 | 分析体系结构、关键要素 |
| 信息安全分析 | 分析安全要求、安全环境 |
# 2.6.2 风险评估
信息安全风险管理要依据风险评估的结果来确定后续的风险处理和批准监督活动。
| 步骤 | 内容 |
|---|---|
| 风险评估准备 | 制定评估方案、选择评估方法 |
| 风险要素识别 | 发现系统存在的威胁、脆弱性和已有控制措施 |
| 风险分析 | 判断风险发生的可能性和影响程度 |
| 风险结果判定 | 综合判定风险等级 |
| 输出 | 《风险评估报告》 |
# 2.6.3 风险处理
将风险始终控制在可接受的范围内。
风险处理策略:
| 策略 | 说明 | 示例 |
|---|---|---|
| 降低(减少) | 降低风险发生的可能性或影响 | 见下表 |
| 规避 | 避免暴露于风险环境中 | 放弃某项存在风险的业务、关闭不安全的服务 |
| 转移 | 将风险转嫁给第三方 | 购买保险、外包给专业安全服务商 |
| 接受 | 在知情的情况下接受风险 | 低成本低概率风险,选择承担 |
处理步骤:
- 现存风险判断 — 判断哪些风险可接受,哪些不可
- 处理目标确认 — 不可接受的风险需控制到什么程度
- 处理措施选择 — 选择处理方式,确定控制措施
- 处理措施实施 — 制定安全方案,部署控制措施
# ⚡ 降低风险的具体方法
| 降低维度 | 措施举例 |
|---|---|
| 减少威胁源 | 法律手段制裁计算机犯罪,发挥法律威慑作用,遏制威胁源的动机 |
| 减低威胁能力 | 采取身份认证措施,抵制身份假冒等威胁行为的能力 |
| 减少脆弱性 | 及时给系统打补丁,关闭无用的网络服务端口 |
| 防护资产 | 建立资产的安全域,保证资产不受侵犯 |
| 降低负面影响 | 容灾备份、应急响应、业务连续计划 |
# 2.6.4 批准监督
- 批准:机构决策层依据风险评估和风险处理的结果,判断是否满足信息系统安全要求,做出是否认可风险管理活动的决定
- 监督:检查机构、信息系统以及信息安全相关环境有无变化,监督变化因素是否可能引入新风险
# 2.6.5 监控审查
监控与审查可以及时发现已出现或即将出现的变化、偏差和延误等问题,并采取适当措施进行控制和纠正,保证信息安全风险管理主循环的有效性。
监控审查的内容:
- 风险因素是否发生变化
- 控制措施是否按计划实施
- 控制措施是否有效
- 是否有新的风险出现
# 2.6.6 沟通咨询
通过畅通的交流和充分的沟通,保持行动的协调一致;通过有效的培训和方便的咨询,保证行动者具有足够的知识和技能。
沟通的四条线:
| 对象 | 目的 |
|---|---|
| 领导 | 得到理解和批准 |
| 内部各有关部门 | 得到理解和协作 |
| 支持单位和系统用户 | 得到理解和支持 |
| 所有层面相关人员 | 提供咨询和培训,提高安全意识、知识和技能 |
# 三、信息安全管理体系建设
# 3.1 ISMS 定义
信息安全管理体系(ISMS)是组织在整体或特定范围内建立的信息安全方针和目标,以及完成这些目标所用的方法和体系。它是直接管理活动的结果,表示为方针、原则、目标、方法、计划、活动、程序、过程和资源的集合。
# 3.2 体系建设成功因素
- 信息安全策略、目标与目标一致的活动
- 与组织文化一致的信息安全设计、实施、监视、保持和改进的方法与框架
- 来自所有管理层级、特别是最高管理者的可见支持和承诺(关键成功因素)
- 对应用信息安全风险管理(ISO/IEC 27005)实现信息资产保护的理解
- 有效的安全意识、培训和教育计划
- 有效的信息安全事件管理过程
- 有效的业务持续性管理方法
- 评价信息安全管理性能的测量系统和反馈的改进建议
# 3.3 PDCA 过程方法
PDCA 是管理学常用的过程模型,也是 ISO 27001 定义的过程方法。
┌──────────┐
┌─→│ P (计划) │──┐
│ └──────────┘ │
│ ↓
│ ┌──────────┐
│ │ D (实施) │
│ └──────────┘
│ │
│ ↓
│ ┌──────────┐
│ │ C (检查) │
│ └──────────┘
│ │
│ ↓
│ ┌──────────┐
│ │ A (改进) │──┘
│ └──────────┘
└──────────────────→ 大环套小环,持续改进
# P(规划与建立)阶段
- 领导力:管理承诺是关键成功因素;需要组织整体参与;高层确定信息安全方针,明确角色、职责和权限
- 计划:建立在风险评估基础上;必须符合组织安全目标
- 支持:获得资源;全员宣贯培训
# D(实施与运行)阶段
- 实施风险评估,识别信息资产的信息安全风险
- 形成信息安全要求
- 适度安全原则 —— 控制措施不是越强越好,而是与风险匹配
- 控制在适用性声明(SoA) 中形成文件
# C(监视与评审)阶段
- 根据组织政策和目标,监控和评估绩效
- 维护和改进 ISMS
# A(维护与改进)阶段
- 不符合和纠正措施
- 持续改进(PDCA 的核心精神)
# 3.4 文档化
ISMS 文档采用四级文件结构:
┌──────────────────────────────────────┐
│ 一级文件:方针、政策 │
│ 📄 信息安全管理方针、策略 │
├──────────────────────────────────────┤
│ 二级文件:制度、流程、规范 │
│ 📄 信息安全管理制度、操作规程 │
├──────────────────────────────────────┤
│ 三级文件:使用手册、操作指南、作业指导书 │
│ 📄 具体操作指引、配置手册 │
├──────────────────────────────────────┤
│ 四级文件:日志、记录、检查表、模板、表单 │
│ 📄 审计记录、运维日志、检查记录 │
└──────────────────────────────────────┘
文件控制要求:
- 建立 → 批准发布 → 评审与更新 → 文件保存 → 文件作废
# 四、信息安全管理体系最佳实践
# 4.1 控制措施类型
| 类型 | 说明 | 举例 |
|---|---|---|
| 预防性控制 | 防止安全事件发生 | 门禁、防火墙、访问控制 |
| 检测性控制 | 发现正在发生或已发生的事件 | 入侵检测、日志审计 |
| 纠正性控制 | 事件发生后恢复或补救 | 备份恢复、应急预案 |
三种控制的部署顺序应预防优先、检测配合、纠正兜底。
# 4.2 控制措施结构(ISO 27001)
ISO 27001:2022 新版已整合为 4 大主题 93 个控制项,但 CISP 考试仍覆盖经典的 14 个控制域(Annex A) 结构:
| 编号 | 控制域 | 核心目标 |
|---|---|---|
| A.5 | 信息安全方针 | 提供管理指导和支持 |
| A.6 | 信息安全组织 | 建立管理框架 |
| A.7 | 人力资源安全 | 确保人员胜任且可信 |
| A.8 | 资产管理 | 识别资产并明确保护责任 |
| A.9 | 访问控制 | 限制未授权访问 |
| A.10 | 密码学 | 有效使用加密保护信息 |
| A.11 | 物理与环境安全 | 防止物理破坏和干扰 |
| A.12 | 操作安全 | 确保正确安全地操作 |
| A.13 | 通信安全 | 保护网络和信息交换 |
| A.14 | 系统获取开发维护 | 安全贯穿 SDLC |
| A.15 | 供应商关系 | 保护供应商可访问的资产 |
| A.16 | 信息安全事件管理 | 一致有效的事件响应 |
| A.17 | 业务连续性管理 | 保障业务持续运行 |
| A.18 | 符合性 | 避免违反法律法规 |
14 个控制域 × 35 个控制目标 × 113 个控制措施
每个控制项由三部分描述:控制类(控制目标 + 控制措施) + 实施指南
# 4.3 各控制域详解
# A.5 信息安全方针
- 控制目标:安全方针依据业务要求和法律法规提供管理指导
- 关键措施:
- 方针由管理者批准、发布并传达给所有员工和外部相关方
- 按计划时间间隔或在重大变化发生时进行方针评审,确保持续适宜性、充分性和有效性
# A.6 信息安全组织
内部组织:
- 建立信息安全的角色和职责
- 职责分离(不相容职责分离原则)
- 与政府部门的联系
- 与相关利益方的联系
- 项目管理中的信息安全
移动设备与远程办公(A.6.2):
- 移动设备方针,管理移动带来的风险
- 保护远程工作地点的信息访问、处理和存储
# A.7 人力资源安全
| 阶段 | 控制目标 | 控制措施 |
|---|---|---|
| 任用前 | 确保人员理解职责、适合角色 | 背景审查、任用条款及条件 |
| 任用中 | 确保人员意识并履行信息安全职责 | 管理职责、意识教育和培训、纪律处理 |
| 任用终止和变化 | 保护组织利益 | 雇佣责任的改变和终结(如收回权限、签署保密延续协议) |
# A.8 资产管理
对资产负责:
- 资产清单、资产责任人
- 资产的可接受使用
- 资产归还
信息分类:
- 分类指南、信息的标记
介质处理:
- 防止介质存储信息的未授权泄露、修改、移动或销毁
- 可移动介质的管理、介质的处置、物理介质传输
# A.9 访问控制
业务要求:
- 访问控制方针
- 网络和网络服务的访问
用户访问管理:
- 用户注册和注销、访问配置
- 特殊权限管理
- 用户的秘密验证信息管理
- 访问权的复查、移除或调整
用户职责:
- 秘密验证信息的使用(如口令保管责任)
系统和应用访问控制:
- 信息访问限制、安全登录规程
- 口令管理系统
- 特权实用程序的使用
- 程序源代码的访问控制
# A.10 密码学
- 加密策略的制定和执行
- 密钥管理(生命周期管理,从生成到销毁)
# A.11 物理与环境安全
安全区域:防止未授权物理访问、损坏和干扰
- 物理安全边界、入口控制
- 办公室 / 房间 / 设施的安全保护
- 外部和环境威胁的防护
- 在安全区域工作、送货和装卸区
设备安全:防止资产丢失、损坏、失窃
- 设备安置和保护、支持性设施
- 设备维护、资产移动
# A.12 操作安全
| 方面 | 控制目标要点 |
|---|---|
| 操作规程和职责 | 文件化的操作规程、变更管理、容量管理、环境分离 |
| 恶意代码防范 | 保护免受恶意代码侵害 |
| 备份 | 防止数据丢失(定期备份、异地备份) |
| 日志记录和监视 | 事件日志、日志保护、管理员日志、时钟同步 |
| 操作软件控制 | 确保操作系统的完整性(规范安装) |
| 技术漏洞管理 | 防止技术漏洞被利用(漏洞扫描、补丁管理) |
| 信息系统审计考虑 | 极小化审计对业务系统的影响 |
# A.13 通信安全
网络安全管理:
- 网络控制、网络服务安全、网络隔离
信息交换:
- 信息交换策略和规程、交换协议
- 电子消息安全
- 保密或不披露协议
# A.14 系统获取开发维护
安全要求(将安全融入 SDLC):
- 安全需求分析和说明
- 公共网络上的安全应用服务
- 应用服务交换的保护
开发和支持过程中的安全:
- 安全开发策略
- 系统变更控制规程
- 操作系统变更后的应用技术评审
- 软件包变更的限制
- 安全系统工程原理
测试数据:
- 测试数据的保护(不得直接使用生产数据)
# A.15 供应商关系
供应商关系中的信息安全:
- 供应商关系的信息安全方针
- 供应商协议中解决安全问题
- ICT 供应链安全
供应商服务交付管理:
- 监控和审查供应商服务
- 供应商服务变更管理
# A.16 信息安全事件管理
- 职责和规程
- 信息安全事态报告(事态 ≠ 事件,事态是可能成为事件的事件)
- 信息安全弱点报告
- 事态的评估和决策
- 事件的响应
- 从事件中学习(根本原因分析、改进措施)
- 证据的收集(链式 custody、取证规范)
# A.17 业务连续性管理
信息安全的连续性:
- 信息安全连续性的计划、实施、确认、审查和评估(嵌入组织的 BCM)
冗余:
- 信息处理设施的可用性(冗余设计、高可用架构)
# A.18 符合性
符合法律和合同规定:
- 可用法律和合同要求的识别
- 知识产权保护
- 记录的保护
- 个人身份信息的隐私和保护
- 加密控制的监管
信息安全审核:
- 信息安全的独立审核
- 符合安全策略和标准
- 技术符合性核查
# 五、信息安全管理体系度量
# 5.1 度量的目的
信息安全管理体系度量是为了评价 ISMS 的有效性和效率,为管理层提供决策依据,推动持续改进。
不能度量,就无法管理。 — Peter Drucker
# 5.2 度量的类型
| 类型 | 说明 | 示例 |
|---|---|---|
| 符合性度量 | 是否按策略和规程执行 | 安全培训完成率、漏洞修复及时率 |
| 有效性度量 | 控制措施是否达到预期目标 | 安全事件数量趋势、平均响应时间 |
| 效率度量 | 投入产出的合理性 | 安全投入占 IT 预算比例、每事件处理成本 |
# 5.3 度量指标设计原则(SMART)
| 原则 | 含义 |
|---|---|
| Specific | 具体明确 |
| Measurable | 可测量 |
| Achievable | 可达成 |
| Relevant | 与目标相关 |
| Time-bound | 有时限 |
# 5.4 常见度量指标举例
操作层面:
- 系统补丁安装及时率
- 恶意代码清除平均时间
- 系统可用性百分比
管理层面:
- 信息安全事件数量(按类型 / 严重级别分类)
- 安全审计发现项数量及整改率
- 安全意识培训覆盖率
战略层面:
- 信息安全目标达成率
- 安全投资回报率(ROSI)
- 与行业基准的差距分析
# 5.5 度量的过程
定义目标 → 确定指标 → 采集数据 → 分析评估 → 报告改进
- 定义目标:与安全方针和业务目标对齐
- 确定指标:选取能反映目标达成情况的关键指标
- 采集数据:通过工具和流程自动 / 半自动收集
- 分析评估:将数据转化为管理信息,发现趋势和偏差
- 报告改进:向管理层报告,作为改进输入
# 5.6 度量的挑战与注意事项
- 度量本身不是目的,改进才是
- 避免 "为度量而度量"—— 指标要能驱动决策
- 定性度量与定量度量相结合
- 注意度量的成本不应超过其收益
- 不同层级关注不同粒度(高管关注趋势,运营层关注具体数据)
# 附:核心模型框架速记
# 风险管理框架(GB/Z 24364)
背景建立 → 风险评估 → 风险处理 → 批准监督
↕ ↕ ↕ ↕
沟通咨询 ←─────── 监控审查 ───────→ 贯穿全程
# PDCA 持续改进
Plan → Do → Check → Act → (循环)
规划 实施 检查 改进
# 三级管理文档
方针(一级)→ 制度规程(二级)→ 记录表单(三级/四级)
# 安全的世界观
威胁源 →(利用)→ 脆弱性 →(作用)→ 资产 →(造成)→ 影响
↑
= 风险
# 14 个控制域(串记口诀)
方(方针)组(组织)人(人力)资(资产),
访(访问)密(密码)物(物理)操(操作),
通(通信)开(开发)供(供应商)事(事件),
业(业务连续性)合(合规)。
A.5 方针 — A.6 组织 — A.7 人力 — A.8 资产 — A.9 访问 — A.10 密码 — A.11 物理 — A.12 操作 — A.13 通信 — A.14 开发 — A.15 供应商 — A.16 事件 — A.17 业务连续性 — A.18 合规