- 1、本文档共12页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
CISA高分考生复习笔记知识要点教程
TASK STATEMENTS
评估逻辑访问控制的设计,部署和监控,以确保信息资产的CIA
评估network infrastructure的安全性
评估环境控制
评估物理访问控制
评估存储,retrieve,传递和处理机密信息资产的过程和流程
Knowledge STATEMENTS
安全的设计,部署和监控的技术
逻辑访问控制
逻辑访问架构(SSO,用户识别,身份管理)
攻击手段和技术
安全事件响应
挽留过和internet安全设别,协议和技术: SSL,SET,VPN,NAT
IDS,IPS,Firewall的部署,操作,配置和维护
加密算法技术,
PKI
病毒检测工具和控制技术
安全测试和评估工具
环境保护实践和设备
物理安全系统和实践
VoIP
机密信息资产的生命周期保护
手动,无线设备的控制和相关风险。
信息安全管理的重要性
信息安全的目标C I A
信息安全管理的关键要素
IS安全不仅仅是一种机制,同样反应的是企业的文化。
高层支持
策略和流程
组织
安全意识和交易
监控和合规性
事件处理和响应
信息安全管理角色和职责
IS security steering committee:不同管理层的人员足赤回忆
Eexcutive management:对信息资产保护、发布和维护信息安全策略框架负责
security advisor group:需要由bussiness人员设计,检查组织的安全计划,想CSO提供安全建议,以及向业务部门沟通安全项目是否符合业务需要
CPO 首席隐私官
CISO 首席信息安全官
process owner:确保适当的安全措施与机构的策略一致,并得到维护
information asset owners and data owner:
users
external parties
security administrator: staff级别的而为之,提供适当的物理和逻辑安全项目
security specialists、advisor
IT developers
IS auditor:独立性assurance
信息资产的目录和分级
信息资产分级将安全与业务目标有效结合起来,减少风险,节省成本
classification应该根据机构规模尽量简化。
data是核心的信息资产,data classification应该定义:
owner
access rights ( need to know )
level of access to be granted
决定访问权限和级别的人
谁审批访问需求
安全控制的范围和深度
数据分级应该考虑CIA,还有隐私和合规等事务。
System access permission
物理或逻辑系统访问应该基于一个书面的NEED-TO-KNOW的基础,这个基础是基于最小授权和职权分离的合法的业务需求。
逻辑安全下的信息技术资产可以分为:networks,platforms,databases 和applications
信息owner应该书面授权对信息的访问
对访问的授权情况应该定期检查,检查应该与HR流程结合。
非组织雇员的访问活动同样需要合规性控制
MAC,DAC
MACs强制访问控制:缺省实施,不受用户或者data owner的控制
DACs可以由用户或者data owner来配置和更改
MAC比较的是信息资源的sensitivity和访问实体的security clearance安全许可。MACs是禁止性的prohibitive,任何没有例外管理的都要禁止。只有管理员可以更改。
DACs, data owner决定访问权限,DACs不允许超越MACs。
隐私管理事务,IS审计师的角色
privacy必须从一开始就要进行关注,执行privacy impact analysis
IS审计师为管理成的隐私合规提供合理保证
识别理解合规要求
检查个人数据的管理合规性
验证是否采用恰当的安全措施
检查管理层的隐私策略。
信息安全管理的关键成功因子
管理层对安全培训的有力支持
基于风险的资产识别、风险评估
信息安全和外部parties
对customer,third party等的控制
为防止未授权访问,所有打印的文档必须在站访问
建立DRM digital rights management来限制对文档的复制,打印等
若信息安全管理外包,则相关协议应该定义第三方如何保证安全要求。
要考虑第三方无法提供服务时的应急处理(replacement serives)
HR安全和third parties
通过恰当的job description来落实安全责任
入职调查
基于安全角色签订协议,含保密协议等
根据公司安全策略来书面定义雇员合同,第三方的用户的安全责任
与合同
文档评论(0)