没有合适的资源?快使用搜索试试~ 我知道了~
CISP培训内容笔记.pdf
资源推荐
资源详情
资源评论















CISP
内容笔记
说明: ....................................................................................................................................................... 3
信息安全保障........................................................................................................................................... 3
发展历史........................................................................................................................................... 3
安全模型 ................................................................................................................................................... 5
信息安全实践........................................................................................................................................... 7
美国 ................................................................................................................................................... 7
英国 ................................................................................................................................................... 7
德国 ................................................................................................................................................... 8
其它西方国家................................................................................................................................... 8
我国 ................................................................................................................................................... 9
安全评估与测评.................................................................................................................................... 11
信息系统安全保障评估............................................................................................................... 11
密码学 .................................................................................................................................................... 13
信息安全标准........................................................................................................................................ 15
标准与标准化................................................................................................................................ 15
等级保护........................................................................................................................................ 21
信息安全法律法规与政策 ................................................................................................................... 23
重要安全管理过程................................................................................................................................ 28
信息安全工程原理................................................................................................................................ 31
信息安全工程的基础................................................................................................................... 31
能力成熟度模型 ........................................................................................................................... 34
由来........................................................................................................................................ 34
基本思想................................................................................................................................ 35
以过程为中心 VS 以产品为中心..................................................................................... 35
常见的能力成熟度模型....................................................................................................... 36
系统安全工程 ....................................................................................................................... 36
为什么要学习安全工程能力成熟度模型? ..................................................................... 36
SSE-CMM ..................................................................................................................................... 36
1

域维:由所有定义的安全工程过程区构成。 ................................................................. 38
工程类 PA: ......................................................................................................................... 39
项目类和组织类 PA ............................................................................................................. 39
能力维:代表组织实施这一过程的能力。 ..................................................................... 40
风险过程: ........................................................................................................................... 40
工程过程................................................................................................................................ 41
保证过程................................................................................................................................ 44
能力级别代表安全工程组织的成熟级别 ......................................................................... 45
SSE-CMM 的使用细节 ...................................................................................................... 47
SSE-CMM 应用实例................................................................................................................... 49
访问控制与审计.................................................................................................................................... 51
软件安全开发........................................................................................................................................ 54
2

说明:
重要度:蓝色 < 暗红色 < 红色
信息安全保障
信息安全保障主要分五大类:信息安全管理、信息安全技术、信息安全保障、信息安全工程
和信息安全标准法规。
发展历史
从通信安全(Communication Security)-〉计算机安全(Computer Security)-〉信息
系统安全(Information Security)-〉信息安全保障(Information Assurance) -〉网络
空间安全/信息安全保障(CS/IA:Cyber Security/Information Assurance)
1. 中国:中办发 27 号文《国家信息化领导小组关于加强信息安全保障工作的意见》,
是信息安全保障工作的纲领性文件。
2. 信息安全的特征: 是系统的安全;动态的安全;无边界的安全;非传统的安全。
信息安全的内因:信息系统的复杂性(过程复杂,结构复杂,应用复杂)。
信息安全的外因:人为和环境的威胁(威胁和破坏)。
3. 安全保障需要贯穿系统生命周期。
保密性、可用性和完整性是信息安全的特征。
策略和风险是安全保障的核心问题。
技术、管理、工程过程和人员是基本保障要素。
业务使命实现是信息安全保障的根本目的。
4. 信息系统安全保障模型(GB/T 20274.1-2006)
1)生命周期:计划组织、开发采购、实施交付、运行维护、废弃;
2)保障要素:技术、工程、管理、人员;
3)安全特性:保密性、完整性、可用性。
5. 风险与策略
3

1)信息安全策略必须以风险管理为基础;
2)最适宜的信息安全策略就是最优的风险管理策略;
3)防范不足会造成直接损失;防范过多会造成间接损失;
4)信息安全保障的问题就是安全的效用问题。即经济、技术、管理的可行性和有效性作出
权衡。
4

安全模型
定义:通过建模的思想来解决安全管理问题,用于精确和形式地描述信息系统的安全特性,
解释系统安全相关行为。
作用:1)能准确地描述安全的重要方面与系统行为的关系;
2)提高对成功实现关键安全需求得理解层次;
3)从中开发一套安全评估准则和关键的描述变量。
1. 现实中每个策略都是要模型支持的
2. 安全基础模型分为多级安全模型(Bell-Lapadula 模型【侧重保密性】、Clark-
wilson 模型【侧重实用性】)和多边安全模型(ChineseWall 模型)。
1)Cc 的安全技术模型
2)基于资产的安全风险模型、
3)基于风险管理的信息安全保障模型
4)基于时间的 PDR 模型
思想:承认漏洞,正视威胁,适度防护,加强检测,落实反应,建立威慑
出发点:任何防护措施都是基于时间的,是可以被攻破的
核心与本质:给出攻防时间表
固定防守、测试攻击时间;固定攻击手法,测试防守时间
缺点:难于适应网络安全环境的快速变化
基于 PDR 的安全框架(分析、检测、修复)
强调落实反应
6)P2DR 模型 – 分布式动态主动模型
更强调控制和对抗,即强调系统安全的动态性以安全检测、漏洞监测和自适应填充“安全间
隙”为循环来提高安全
特别考虑人为的管理因素
➢ 基本原理:
P:即策略(Policy)。模型的核心,所有的防护、检测、响应都是安全策略实施的。策略
体系包括策略的制定、评估与执行等。(访问控制策略、加密通信策略、身份认证策略、备
5
剩余55页未读,继续阅读
资源评论


wljslmz
- 粉丝: 11w+
上传资源 快速赚钱
我的内容管理 展开
我的资源 快来上传第一个资源
我的收益
登录查看自己的收益我的积分 登录查看自己的积分
我的C币 登录后查看C币余额
我的收藏
我的下载
下载帮助


最新资源
资源上传下载、课程学习等过程中有任何疑问或建议,欢迎提出宝贵意见哦~我们会及时处理!
点击此处反馈



安全验证
文档复制为VIP权益,开通VIP直接复制
