- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
CISP-信息安全保障
第一节 信息安全保障基础
信息安全保障基础
信息安全的定义:狭义和广义之分。
信息安全的特点:系统、动态、无边界、非传统。
信息安全的属性:保密性、完整性、可用性;真实性、不可否认、可追责、可靠性。
信息安全问题根源:内因和外因,外因包括自然和人为威胁;人为威胁包括故意威胁和非故意威胁。
信息安全的视角:国家、商业(企业)和个人视角的内容。
信息安全发展阶段
2.1 通信安全:采用加密的措施解决信息窃听、密码分析问题。
2.2 计算机系统安全:采用计算机防护的系列手段,提高系统安全性。
2.3 网络安全:通过防火墙等成熟的措施解决网络信息系统安全问题。
2.4 网络空间安全:防御措施、威慑措施以及情报利用。
3. 了解《国家网络空间安全发展战略》。
信息安全保障模型
P2DR
P2DR:策略-防护-检测-响应
P2DR思想:基于时间的防护与安全的有效性
P2DR公式:PtDt+Rt 那么系统是安全的。
PtDt+Rt,那么(Dt+Rt)- Pt =Et,要求Et=0
P2DR作用:实现系统在时间上的防护是有效的。
IATF
2.1 IATF核心:人、技术、操作。
2.2 IATF保护方面:本地计算环境、网络基础设施、区域边界,支撑性基础设施。
2.3 IATF思想:深度防护的思想。
2.4 IATF作用:实现被保护的网络系统在空间上每个节点安全有效性。
3.系统安全保护评估框架
3.1 原理:
1)实现全生命周期的安全。
2)通过人员要素、技术要素、管理要素和工程要素来综合实现安全。
3)实现目的是保密性、完整性、可用性,以及最终的业务使命。
3.2 评估框架
1)ISPP:标准化信息系统的安全需求。
2)ISST:标准化信息系统的安全方案。
3)评估:技术TCML1-5级;管理MCML1-5级;工程ECML1-5级。
4.商业应用安全架构
4.1 常用的参考:舍伍德的商业应用安全架构(Sherwood Applied Business Security Architecture,SABSA)、Zachman框架、开放群组架构框架(The Open Group Architecture Framework,TOGAF)。
4.2 舍伍德应用安全架构:以业务安全为导向,进行风险的管理,采用模型、方法和流程来进行实现。
4.3 舍伍德应用安全架构生命周期:战略与规划、设计、实施、管理与测量。
4.4 舍伍德应用安全架构的内容层面:背景层、概念层、逻辑层、物理层、组件层、运营层。
信息安全保障的工作内容
回顾我国已经开展的信息安全工作
标准化建设:TC260
应急响应和通报:CNCERT
等级保护:5级
风险评估。
灾备建设和恢复。
人才培养。
法制的建设。
产业技术发展。
信息安全保障流程
2.1 安全需求:来源于合规、业务和风险,标准的需求文档ISPP。
2.2 安全设计:标准的安全设计文档是ISST。
2.3 安全实施:略。
2.4 安全测评:产品CC标准EAL1-7;系统测评1-5级;服务商1-5级,人员测评CISM和CISP。
2.5 运维阶段:风险监控和风险处理手段。
2.6 系统废弃。
3.风险管理模型:
3.1 基于风险要素关系图:风险要素导向(资产、威胁、脆弱性等)。
3.2 基于COSO的风险管理:治理和战略目标导向。
3.3 基于ITIL的风险管理:IT服务、流程、改进导向的。
3.4 基于COBIT的风险管理:业务商业目标、以活动为依托、以控制目标和措施为手段。
4.风险管理过程GB/Z 24364标准。
4.1 背景建立:了解风险管理对象、业务要求、系统特性、安全特性。
4.2 风险评估:风险评估准备、要素识别、风险分析、结果判定。
4.3 风险处理:通过措施进行处理,降低、转移、规避、接受风险。
4.4 批准监督:对风险管理工作的认可和评价。
4.5 两个贯穿:
—监控审查:风险管理过程中的偏查、延误进行纠正和控制。
—沟通咨询:加强风险管理过程的交流和咨询。
(完成)
您可能关注的文档
- 2019年春六年级下册数学第一、二单元测试卷.doc
- 2020届高三地理(湘教版)高考一轮复习总结跟踪练习卷:自然环境中的物质运动和能量交换.docx
- 2019超市创业计划书.doc
- 小数加减法练习题课.ppt
- 求最大公因数、最小公倍数练习试题①.doc
- 电子相册之小影记.pptx
- 康宁镇九年制学校文明校园创建活动实施方案设计.doc
- 人教版三年级语文下册第一次月考试卷.docx
- 七下知识清单学生版unit-7-8.docx
- 《语文七色光三》教学课件.ppt
- 广东省东莞市2024-2025学年八年级上学期生物期中试题(解析版).pdf
- 非遗剪纸文创产品开发经理岗位招聘考试试卷及答案.doc
- 广东省东莞市2024-2025学年高二上学期期末教学质量检查数学试题.pdf
- 体育安全理论课件图片素材.ppt
- 3.1 公民基本权利 课件-2025-2026学年道德与法治八年级下册 统编版 .pptx
- 广东省潮州市湘桥区城南实验中学等校2024-2025学年八年级上学期期中地理试题(解析版).pdf
- 大数据运维工程师岗位招聘考试试卷及答案.doc
- 广东省深圳市福田区八校2026届数学八年级第一学期期末教学质量检测模拟试题含解析.doc
- 广东省潮州市湘桥区城基初级中学2024-2025学年八年级上学期11月期中考试数学试题(解析版).pdf
- 广东省潮州市湘桥区城西中学2024-2025学年八年级上学期期中地理试题(解析版).pdf
原创力文档


文档评论(0)