- 1、本文档共12页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
CISSP学习笔记-15(安全评估和测试)
知识点
构建安全评估和测试⽅案
安全测试
测试⽅案采⽤⻛险优先级⽅法对系统测试
证某项控制措施是否正常运⾏。
这些测试包括⾃动化扫描、⼯具辅助的渗透测试、试图破坏安全的⼿动测试。
安全测试应该定期执⾏,安全控制措施为组织保驾护航。
在安排安全控制措施审查时,信息安全管理者(information security manager)应考虑以下因素:
•安全测试资源的可⽤性
•待测控制措施所保护系统及应⽤程序的重要性(Criticality)
•待测系统及应⽤程序所含信息的敏感性
•执⾏控制措施的机制出现技术故障的可能性
•关乎安全的控制措施出现错误配置的可能性
•系统可能遭受攻击的⻛险
•控制措施配置变更的频率
•技术环境下可能影响控制措施性能的其他变更
•执⾏控制措施测试的难度及时间
•测试对正常业务操作造成的影响
安全评估
安全评估是对系统、应⽤程序或其他待测环境的安全性进⾏全⾯审查。
主要成果:向管理层提交的评估报告,具体建议为结论
可以内部⼈员,也可以第三⽅团队
NIST:组成部分:
根据NIST 800-53,评估包括4个组成部分:
•规范(Specification) 是与待审计系统有关的⽂档。规范通常包括政策、规程、要求、详细及设计。
•机制 是信息系统中⽤于满⾜规范的控制措施。机制可以基于硬件、软件或固件。
•活动 是在信息系统中⼈员所采取的⾏动。这些⾏动可能包括执⾏备份,导出⽇志⽂件或审查账户历史记录。
•⼈员 是指执⾏规范、机制及活动的⼈员。
采访个体并进⾏直接测试来确定控制措施的有效性。
安全审计
评估和测试结果仅供内部使⽤,旨在评估控制措施,着眼于发现潜在的改进空间。审计是为了向第三⽅证明控制措施有效
性⽽进⾏的评估。
审计员(uditor)为组织的安全控制状态提供⼀种客观中⽴的视⻆。他们撰写的报告与安全评估报告⾮常相似,但适⽤于不
同的受众,可能包括组织的董事会、政府监管机构和其他第三⽅。
内部审计
内部审计是由组织内部审计⼈员执⾏,通常适⽤于组织内部。
内部审计⼈员在执⾏审计时,通常完全独⽴于所评估的职能。
在许多组织中,审计负责⼈直接向类似总裁、⾸席执⾏官汇报。
审计负责⼈也可直接向组织的董事会报告。
外部审计
外部审计通常由外部审计公司执⾏。
因为执⾏评估的审计员与组织并没有利益冲突,所以外部审计具有很⾼的公信⼒。
最为⼈们所认可的四⼤审计公司
第三⽅审计
向其他组织提供服务的组织通常要求进⾏第三⽅审计。
第16号认证业务标准声明(The Statement on Standards for ttestation Engagements document 16, SSE16)
SOC1 声明
SOC2 声明 保密,可根据保密协议对外公开
SOC3 声明 公开
I类报告
II类报告
审计标准
COBIT
ISO27001
描述了建⽴信息安全管理系统的标准⽅法。
ISO27002
详细介绍了信息安全控制的细节。
开展漏洞评估
漏洞描述
SCP
•通⽤漏洞披露(Common Vulnerabilities and Exposures, CVE):提供⼀个描述安全漏洞的命名系统。
•通⽤漏洞评分系统(Common Vulnerability Scoring System, CVSS):提供⼀个描述安全漏洞严重性的标准化评分系
统。
•通⽤配置枚举(Common Configuration Enume
您可能关注的文档
- CISSP学习笔记-11(安全网络架构和组件).pdf
- CISSP学习笔记-12(安全通信与网络攻击).pdf
- CISSP学习笔记-13(管理身份和认证).pdf
- CISSP学习笔记-14(控制和监控访问).pdf
- CISSP学习笔记-16(安全运营管理).pdf
- CISSP学习笔记-17(事件的预防和响应).pdf
- CISSP学习笔记-18(灾难恢复计划).pdf
- 人教版高中历史必修上册课后习题 分层作业 第七单元.doc
- 高考历史总复习一轮总复习课后习题 第十三单元 第二次世界大战后世界的新变化 课时规范练33.doc
- 人教版高中历史选择性必修2经济与社会生活课后习题 分层作业 第五单元.doc
- 高考历史总复习二轮总复习课后习题 专题突破练十四 十月革命及其后社会主义运动的发展和亚非拉民族民主运动的高涨 (2).doc
- 人教版高中历史选择性必修1国家制度与社会治理课后习题 分层作业 第二单元.doc
- 高考历史总复习二轮总复习(专题)课后习题 板块一 中国古代史 中国古代史综合检测(B卷).doc
- 人教版高中历史必修上册课后习题 分层作业 第五单元.doc
- 高考历史总复习二轮总复习(专题)课后习题 板块一 中国古代史 第二讲 中国古代的国家治理.doc
- 高考历史总复习二轮总复习课后习题 专题突破练七 中国近现代经济的转型与社会的变迁 (2).doc
- 高考历史总复习二轮总复习课后习题 板块二 中国近现代史 中国近现代史综合检测(A卷).doc
- 高考历史总复习二轮总复习课后习题 专题1 中国古代国家制度体系的建立 (3).doc
- 高考历史总复习二轮总复习(专题)课后习题 板块三 世界史 世界史综合检测(B卷).doc
- 高考历史总复习一轮总复习课后习题 第十三单元 第二次世界大战后世界的新变化 课时规范练34.doc
文档评论(0)