9.4k 9 分钟

# 一、物理与网络通信安全 # 1. 物理与环境安全 # 1.1 物理安全的重要性 战略地位:信息系统安全战略的重要组成部分,需同时关注大环境(区域安全)和小环境(设备运行环境) 风险特征: 环境风险具有不确定性(如自然灾害) 人类活动具有不可预知性(如人为破坏) 典型问题分类: 天灾:地震、雷击、暴雨、泥石流等自然灾害 人祸:治安事件、交通影响、经营性设施风险等 # 1.2 物理安全面临的问题 # 场地选择 层面 要点 区域层面 必须避开自然灾害高发区(如地震带) 环境层面 远离危险源(加油站、化工厂等);避免人流密集区;注意治安环境 案例:2015...
10k 9 分钟

# 一、密码学基础 # 1.1 基本概念 # 保密通信模型 要素 说明 明文 原始可读信息 密文 加密后的信息 加密密钥 用于加密过程的参数 解密密钥 用于解密过程的参数 通信流程: 发送方使用加密密钥将明文转为密文 密文通过公共信道传输 接收方使用解密密钥还原明文 安全关键: 密钥传输的安全性 # 密码系统安全性 科克霍夫准则(Kerckhoffs's Principle): 系统安全性应仅依赖于密钥的保密性,而非算法的保密性 算法公开、密钥保密 →...
10k 9 分钟

# 一、风险评估基础 # 1. 风险评估概念与定义 核心定义:识别信息化系统中的安全问题(风险),并通过技术手段将其处理或降低至可接受程度的过程。又称信息安全评估,风险管理狭义指风险评估,广义则包含后续管理措施。 本质理解:信息安全工作的核心实质是风险管理过程,遵循 "发现问题 → 分析问题 → 解决问题"...
12k 11 分钟

# 一、安全工程 (Security Engineering) # 1. 对信息安全的正确理解 # 系统工程特性 安全是人员、技术、操作三者紧密结合的系统工程,需要将管理需求通过技术产品(如防火墙 / VPN/IPS/IDS/ 网闸 / WAF 等)实现,而非简单堆叠设备。 # 动态过程特征 安全是不断演进、循环发展的动态过程,需贯穿系统全生命周期(开发 / 采购 / 需求阶段就要考虑),不能仅在上线前做静态测试。 # 三要素协同 管理是基础:提出安全需求 技术是手段:实现安全需求 人员是执行主体:三者需协同发挥产品最大效能 # 2. 系统安全工程基础 #...
7.5k 7 分钟

# CISP 业务连续性管理 本文是对 CISP 课程中 "业务连续性管理" 章节的系统性整理,涵盖信息保障技术框架、业务连续性管理(BCM)、信息安全应急响应、灾难备份与恢复四大模块。 # 一、信息保障技术框架(IATF) # 1.1 概述 信息保障技术框架(Information Assurance Technical Framework, IATF)由美国国家安全局(NSA)制定,旨在为保护美国政府及工业界的信息与信息技术设施提供技术指南。其核心思想是深度防御(Defense in Depth),强调通过多层次、多维度的防护手段来确保信息安全。 #...
7.6k 7 分钟

CISP 知识体系之 "信息安全管理" 模块笔记。覆盖安全基础、风险管理、体系建设、最佳实践、度量五大主题。 # 内容结构 信息安全管理基础 — 概念、必要性、作用、技管并重 信息安全风险管理 — 风险概念、构成、威胁 / 脆弱性 / 可能性、管理过程(六环节) 信息安全管理体系建设 — 成功因素、PDCA 过程方法、文档化 信息安全管理体系最佳实践 — ISO 27001 14 个控制域详解 信息安全管理体系度量 — 度量指标、测量方法、有效性评价 # 一、信息安全管理基础 # 1.1...
12k 11 分钟

# 信息安全监督 # 内容概要 网络安全法律体系建设 国家网络安全政策 网络安全道德准则 信息安全标准 # 一、网络安全法律体系建设 # 1.1 计算机犯罪 # 概念 计算机犯罪是指利用计算机技术或针对计算机系统实施的违法犯罪行为。随着信息技术的发展,计算机犯罪的内涵不断扩展,已从早期的单机攻击发展到云环境、物联网、人工智能等新形态。 # 特点 多样化:犯罪手法层出不穷,从病毒木马、网络诈骗、勒索软件到 APT 攻击等 复杂化:技术手段日益高级,涉及加密通信、跳板攻击、供应链攻击等 国际化:犯罪行为可跨越国界,溯源追查面临管辖权冲突等法律难题 #...
13k 11 分钟

# 前言 # 课程核心概念 信息安全保障的本质是如何系统性地保护信息及其载体,确保组织业务的持续性运行。 核心要点: 保护对象:信息及其载体(服务器、网络设备、数据库等) 保护手段:技术措施 + 管理措施 + 工程措施 分类分级:基于资产价值和业务重要性进行差异化保护 加密技术:保密性的基础手段 # 网络安全与信息安全的两个维度 网络运行安全:保障网络基础设施的稳定运行 网络信息安全:保护网络中传输、存储、处理的信息 # 安全的层次关系 物理安全(环境) → 网络安全 → 系统安全 → 数据安全 重要原则:没有物理安全就没有网络安全 #...
38k 35 分钟

下列关于软件安全开发中的 BSI (Build securityIn) 系列模型说法错误的是 () BSI 含义是指将安全内建到软件开发过程中,而不是可有可无,更不是游离于软件开发生命周期之外 软件安全的三根支柱是风险管理、软件安全接触点和安全知识 软件安全触点是软件开发生命周期中一套轻量级最优工程化方法,它提供了从不同角度保障安全的行为方式 BSI 系列模型强调安全测试的重要性,要求安全测试贯穿整个开发过程及软件生命周期 BSI(Build Security...
35k 32 分钟

由于频繁出现软件运行时被黑客远程攻获取数据的现象,某软件公司准备加强软件安全开发管理,在下面做法中,对于解决问题没有直接帮助的是 () 要求开发人员采用敏捷开发型进行开发 要求所有的开发人员参加软件安全意识培训 要求规范软件编码,并定公司的安全编码准则 要求增加软件安全测试环节,早发现软件安全问题 软件被黑客攻击获取数据是因为存在安全漏洞。安全培训、安全编码规范和安全测试都能直接减少漏洞、提升软件安全性;而敏捷开发只是一种强调快速迭代的软件开发管理模式,本身不直接涉及安全技术的提升,因此对解决软件安全问题没有直接帮助。 公钥基础设施 (Public Key...