CISP 考试教材《第 1 章 知识域:信息安全保障》知识整理

第 1 章 知识域:信息安全保障

CISP 考试教材《第 1 章 知识域:信息安全保障》知识整理

CISP 考试教材《第 2 章 知识域:网络安全监管》知识整理

CISP 考试教材《第 3 章 知识域:信息安全管理》知识整理

CISP 考试教材《第 4 章 知识域:业务连续性》知识整理

CISP 考试教材《第 5 章 知识域:安全工程与运营》知识整理

CISP 考试教材《第 6 章 知识域:信息安全评估》知识整理

CISP 考试教材《第 7 章 知识域:信息安全支撑技术》知识整理

CISP 考试教材《第 8 章 知识域:物理与网络通信安全》知识整理

CISP 考试教材《第 9 章 知识域:计算环境安全》知识整理

CISP 考试教材《第 10 章 知识域:软件开发安全》知识整理

目录

1.1 知识子域:信息安全保障基础

1.1.1 信息安全概念

1.信息安全定义

2.信息安全问题

3.信息安全特证

4.威胁情报

5.态势感知(Situational Awareness, SA)

1.1.2 信息安全属性

1.信息安全三元组

2.其他信息安全属性

1.1.3 信息安全视角

1.国家视角

2.企业视角

3.个人视角

1.1.4 信息安全发展阶段

1.通信安全阶段(40 年代 ~ 70 年代)

2.计算机安全阶段(70 年代 ~ 90 年代)

3.信息系统安全阶段(90 年代后)

4.信息安全保障阶段

5.网络空间安全阶段

1.1.5 信息安全保障新领域

1.工业控制系统安全

2.云计算安全与虚拟化

3.物理网安全

4.大数据安全

5.移动互联网安全

6.智慧的世界

1.2 知识子域:信息安全保障框架

1.2.1 基于时间的安全模型

1.PDR 模型

2.PPDR 模型

1.2.2 信息安全保障技术框架

1.核心思想

2.核心三要素

3.4 个焦点领域

4.其他安全原则

5.特点

1.2.3 信息系统安全保障评估框架

1.相关概念和关系

2.信息系统安全保障评估描述

3.信息系统安全保障评估模型

1.2.4 企业安全架构

1.舍伍德商业应用安全架构

2.舍伍德商业架构模型生命周期


1.1 知识子域:信息安全保障基础

1.1.1 信息安全概念

1.信息安全定义

国际标准化组织(International Organization for Standardization, ISO)对信息安全的定义为:“为数据处理系统建立和采取技术、管理的安全保护,保护计算机硬件、软件、数据不因偶然的或恶意的原因而受到破坏、更改、泄露。”

2.信息安全问题

(1)狭义的信息安全概念

它时建立在 IT 技术基础上的安全范畴

(2)广义上的信息安全概念

跨学科领域

  • 安全的根本目的是保证组织业务可持续性运行

  • 综合考虑人、技术、管理和过程控制,使得信息安全不是一个局部,而是一个整体

  • 安全要考虑成本因素

  • 信息系统所维系的不仅仅是业务的支撑和辅助,而且是业务的命脉

(3)信息安全问题的根源

信息安全问题可以归因于内因和外因两个方面。

内因是信息系统复杂性

外因是环境因素和人为因素

3.信息安全特证

(1)信息安全问题是复杂的问题,具有系统性

(2)信息安全是动态的安全,具有动态性

(3)信息安全是无边界的安全,具有开放性和互通性

(4)信息安全是非传统的安全,与传统的安全相比显著不同

4.威胁情报

情报为管理人员提供行动和制定决策的依据。

情报建立在大量的数据搜集和处理的基础上,对搜集数据的分析和评估,形成相应的结论

5.态势感知(Situational Awareness, SA)

建立在威胁情报分析基础上,以大数据和高性能计算为支撑,对未来网络威胁状态进行预判

1.1.2 信息安全属性

1.信息安全三元组

(1)保密性(Confidentiality)

(2)完整性(Integrity)

(3)可用性(Availability)

2.其他信息安全属性

(1)真实性

(2)可问责性

(3)不可否认性

(4)可靠性

1.1.3 信息安全视角

1.国家视角

2009 年,美国的《国家网络安全综合计划》(Comprehensive National Cybersecurity Initiative, CNCI)被披露出来

(1)网络战(Cyberwarfare)

整体军事战略的一个组成部分

(2)国家关键基础设施保护

(3)法律建设与标准化

适度安全,安全保护的立法的范围要和应用的重要性相一致,不需要花费过多的成本,限制信息系统的可用性

采取以预防为主的法律原则

积极主动的预防

2.企业视角

(1)业务连续性管理

(2)资产保护

(3)合规性

合规性包括:法律法规的符合,标准的符合

3.个人视角

(1)隐私保护

(2)社会工程学

(3)个人资产安全

个人在网络空间需要关注的问题:

  • 如何思考个人信息资产安全问题

  • 人身的伤害

  • 财务的损失

  • <
信息化安全管理及实施是一个单位确保其信息系统安全的重要任务。为了最大程度地提高信息安全保障能力,单位需要采取一套合理的风险管理方法。这个方法包括背景建立、风险评估、风险处理、批准监督、监控审查和沟通咨询等步骤。\[3\]在这个过程中,不同的参与角色扮演着重要的角色,包括国家信息安全主管机关、业务主管机关、信息系统拥有者/运营者、信息系统承建者、信息系统安全服务机构等。\[2\]背景建立是信息安全风险管理的第一步,它包括确定信息安全目标、制定信息安全政策和规程等。\[3\]风险评估是为了识别和评估信息系统面临的各种风险,以便采取相应的措施进行风险处理。\[3\]风险处理是指根据风险评估的结果,采取适当的措施来降低风险的发生概率和影响程度。\[3\]批准监督是指对信息安全措施的执行进行监督和审查,确保其有效性和合规性。\[3\]监控审查和沟通咨询是贯穿于整个信息安全风险管理过程中的环节,用于监测和评估信息安全措施的有效性,并及时进行沟通和咨询。\[3\]通过这些步骤和措施,单位可以有效管理信息安全风险,保护其信息系统的安全。 #### 引用[.reference_title] - *1* *3* [网络信息安全之安全风险管理](https://blog.csdn.net/fullbug/article/details/124272859)[target="_blank" data-report-click={"spm":"1018.2226.3001.9630","extra":{"utm_source":"vip_chatgpt_common_search_pc_result","utm_medium":"distribute.pc_search_result.none-task-cask-2~all~insert_cask~default-1-null.142^v91^control_2,239^v3^insert_chatgpt"}} ] [.reference_item] - *2* [CISP 考试教材《第 3 知识域信息安全管理》知识整理](https://blog.csdn.net/EasySecurity/article/details/120669206)[target="_blank" data-report-click={"spm":"1018.2226.3001.9630","extra":{"utm_source":"vip_chatgpt_common_search_pc_result","utm_medium":"distribute.pc_search_result.none-task-cask-2~all~insert_cask~default-1-null.142^v91^control_2,239^v3^insert_chatgpt"}} ] [.reference_item] [ .reference_list ]
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

码农UP2U

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值