ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

【软考信息安全】第1章 网络信息安全概述

【软考信息安全】第1章 网络信息安全概述 第1章 网络信息安全概述考频选择 3–4 分案例 0–2 分⚠️ 案例最多考 CIA 表述法规不出案例题一、网络信息安全基本属性属性英文对应威胁关键词定义攻击与防范机密性Confidentiality泄密 / 泄露网络信息不泄露给非授权的用户、实体或程序能够防止非授权者获取信息窃听-加密完整性Integrity篡改 / 修改网络信息或系统未经授权不能进行更改的特性修改-HASH/签名可用性Availability破坏 / 不可用合法许可的用户能够及时获取网络信息或服务的特性DOS-冗余/清洗抗抵赖性Non-repudiation抵赖 / 否认防止网络信息系统相关用户否认其活动行为的特性可控性Controllability失控 / 滥用责任主体对其具有管理、支配能力的属性能根据授权规则对系统有效掌握和控制数字签名口诀必背选择题和案例题看到关键词就直接选——看到“修改 / 篡改”→ 选完整性看到“泄密 / 泄露”→ 选保密性看到“合法用户不能使用 / 不可用”→ 选可用性⚠️易混点完整性 ≠ 可用性硬盘坏导致数据读不出是可用性问题数据被篡改但能读出是完整性问题机密性 ≠ 完整性机密性关注不被未授权看到完整性关注不被未授权改动抗抵赖 ≠ 可控抗抵赖是事后追溯谁干的可控是事前/事中管控谁能干什么二、网络信息安全基本功能四大支柱为达成上述安全目标网络系统需具备四大核心功能序号功能含义典型技术/手段1防御构建主动防御体系实现威胁的早期规避与拦截防火墙、IPS、防病毒、访问控制2监测建立持续监测机制及时发现并识别潜在的安全异常IDS入侵检测、全流量监测、态势感知3应急制定快速应急响应流程有效遏制攻击并减少危害扩散应急预案、应急演练、SOC4恢复具备完整的数据与系统恢复能力保障业务连续性HA、备份、容灾、灾难恢复三、网络信息安全基本技术需求网络信息安全的技术需求旨在构建全方位的防御体系主要涵盖以下关键领域领域子技术基础环境物理环境安全环境安全、设备安全、存储介质安全身份与访问网络信息安全认证、访问控制主动防御安全保密、漏洞扫描、恶意代码防护内容与动态响应网络信息内容安全、安全监测与预警、应急响应四、网络信息安全管理内容与方法4.1 网络信息安全管理概念指对网络资产采取合适的安全措施以确保网络资产的可用性、完整性、可控性和抗抵赖性等不致因网络设备、网络通信协议、网络服务、网络管理受到人为和自然因素的危害而导致网络中断、信息泄露或破坏。4.2 网络信息安全管理方法六大方法风险管理、等级保护、纵深防御、层次化保护、应急响应、PDCAPlan-Do-Check-Act4.3 网络信息安全管理依据与要素管理依据网络安全法律法规网络安全相关政策文件网络安全技术标准规范网络安全管理标准规范管理五大要素要素含义网络管理对象有价值的资产如硬件、软件、文档、系统等网络威胁自然威胁地震、火灾等人为威胁黑客、商业竞争对手等网络脆弱性与安全策略相冲突的状态或错误、资源有限等网络风险特定威胁利用脆弱性导致管理对象的价值受损或丢失的可能性网络保护措施应对威胁、减少脆弱性、限制意外事件影响、监测意外事件并促进灾难恢复而实施的各种实践、规程和机制的总称如访问控制、加密、安全审计、防病毒等4.4 网络信息安全风险控制方法方法含义典型举例避免风险主动回避风险物理隔离内外网分开转移风险把风险转嫁给第三方购买商业保险、安全外包减少威胁降低威胁发生概率安装防病毒软件包消除脆弱点修补已知漏洞操作系统打补丁、安全意识培训减少威胁的影响降低损失多通信线路备份、应急预案风险监测持续观察风险态势定期风险分析、监测潜在威胁4.5 网络信息安全管理流程⚠️选择题 案例题都可能出必须按顺序默写确定网络信息安全管理对象评估网络信息安全管理对象的价值识别网络信息安全管理对象的威胁识别网络信息安全管理对象的脆弱性确定网络信息安全管理对象的风险级别制定网络信息安全防范体系及防范措施实施和落实网络信息安全防范措施运行/维护网络信息安全设备、配置4.6 网络信息安全管理生命周期 5 阶段阶段生命周期阶段名称网络安全管理活动阶段 1网络信息系统规划网络信息安全风险评估标识网络信息安全目标标识网络信息安全需求阶段 2网络信息系统设计标识信息安全风险控制方法权衡网络信息安全解决方案设计网络信息安全体系结构阶段 3网络信息系统集成实现购买和部署安全设备或产品安全特性配置、激活网络安全系统实现效果评价验证是否满足安全需求检查运行环境是否符合设计阶段 4网络信息系统运行和维护建立网络信息安全管理组织制定网络信息安全规章制度定期重新评估管理对象适时调整安全配置或设备发现并修补系统漏洞威胁监测与应急处理阶段 5网络信息系统废弃对要替换或废弃的网络系统组件进行风险评估废弃组件安全处理网络信息系统组件的安全更新4.7 网络信息安全管理工具6 类工具作用SOC安全管理平台集中安全管理、告警关联IT 资产管理系统资产识别、配置管理网络安全态势感知系统全网威胁可视化网络安全漏洞扫描器主动发现漏洞网络安全协议分析器协议层流量分析上网行为管理行为审计、合规管控4.8 网络信息安全管理评估3 类评估类型含义网络安全等级保护测评等保测评我国法定的安全评估信息安全管理体系认证ISMSISO 27001 体系认证系统安全工程能力成熟度模型SSE-CMM国际工程能力评估五、网络信息安全法律与政策文件5.1 重要施行时间表法律法规 / 条例施行日期关键记忆点《网络安全法》2017-06-01首部网络安全基本法《网络安全法》修订版2026-01-01新增 AI 安全条款《密码法》2020-01-01国家密码分类管理《数据安全法》、《关键信息基础设施安全保护条例》2021-09-01数据 关基同月生效《个人信息保护法》2021-11-01与数据安全法呼应《网络安全审查办法》2022-02-15供应链安全审查5.2 网络安全等级保护制度核心制度5.2.1 网络安全法第 21 条 法定义务①制定内部管理制度与规程确定负责人落实责任②防范病毒、攻击、侵入等技术措施③监测记录运行状态与安全事件日志留存 ≥ 6 个月④数据分类、重要数据备份与加密⑤ 其他法定/行政法规义务5.2.2 等级保护核心工作流程定级 → 备案 → 建设整改 → 等级测评 → 运营维护监督检查环节谁负责关键动作定级使用单位自主定级确定保护等级备案使用单位向公安机关备案材料提交建设整改使用单位按等级要求进行安全建设等级测评测评机构第三方测评出具测评报告运营维护 监督检查使用单位 公安持续运营公安监督检查5.3 国家密码管理制度国家对密码实行分类管理分为三大类密码类别用途核心密码党政机关最高机密普通密码党政机关一般机密商用密码公民、法人及其他组织商用5.4 网络产品和服务审查依据《国家安全法》《网络安全法》审查重点评估采购相关产品和服务可能带来的国家安全风险实施机构中国网络安全审查技术与认证中心CCRC5.5 互联网域名安全管理 域名系统出现网络与信息安全事件时应在24 小时内向电信管理机构报告。政府网站域名相关模块都不得放在境外。5.6 网络安全事件与应急响应CNCERT / CNCERT/CC国家计算机网络应急技术处理协调中心“国家互联网应急中心”是中国计算机网络应急处理体系中的牵头单位国家级网络安全应急响应协调机构。六、网络信息安全术语六大类类别代表术语基础技术类密码风险评估技术类拒绝服务、网页篡改、垃圾邮件、恶意代码防护技术类访问控制、防火墙、入侵防御检测技术类入侵检测、漏洞扫描响应/恢复技术类应急响应、灾难恢复、备份测评技术类黑盒测试、白盒测试、灰盒测试、渗透测试、模糊测试
返回列表