国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

CISSP的成長之路(七):復習信息安全管理(1)
2007-09-19   

在51CTO安全頻道特別策劃的系列的上一篇文章《》里,J0ker給大家介紹了一般的復習流程和對復習比較有幫助的資源。從本文開始,J0ker將帶大家進入CISSP考試的正式復習過程:2007年(ISC)2修改過CISSP考試的各CBK名稱和內容,雖然新內容絕大部分和原來的CISSPCBK相同,但還是增加了一些新內容。J0ker手上只有比較老的CISSP Official Guide和CISSPAllin One3rd(J0ker準備考試時也是用這兩本資料,對增加新內容的考試還可以應付),所以在本系列文章中依然沿用(ISC)2修改前的CBK名稱和內容,J0ker會按照CISSP Official Guide的內容安排給大家介紹一下復習中的心得和要點,限于J0ker自己水平和各人的情況不同可能有所不足,請大家原諒。

CISSP復習的第一章Information Security Management

安全行業有句行話,“三分技術,七分管理”,意為安全技術應該從屬于管理。不少安全廠商在推銷自己的產品時,常常只顧鼓吹說自己的產品有多好,卻沒有向客戶說明產品是否適用于目標企業的實際環境。CISSP需要明白,安全技術也好,安全產品也好,都是必須從屬于安全管理,只能因管理而技術,從安全技術和產品的使用去推導安全管理應該怎么做,就是本末倒置了。因此CISSP CBK中引入了Information Security Management這一概念,假如把企業的信息安全計劃比作一艘船,信息安全管理就如同燈塔,指揮著船往哪里走,怎么走,如果舵手(CISSP)不按照燈塔(Information Security Management)的指示走,船就很可能觸礁沉沒(安全項目失敗,或達不到想要的效果)

信息安全管理,或者說所有的信息安全項目,都是圍繞著實現信息資產的A-I-C三角而設計和實施的。所謂的A-I-C三角,也即信息資產的三個重要屬性:

Availability,可用性,保證信息資產對授權的用戶隨時可用;

Integrity,完整性,保證信息資產不受有意或無意的未授權修改;

Confidentiality,保密性,保證信息資產不受未經授權的訪問。

A-I-C三角也是貫穿整個CISSPCBK內容的宗旨。因此,對一個組織實體來說,信息安全管理的內容就是識別信息資產的類型價值,并通過開發、記錄和實施安全策略(Policies)、標準(Standards)、流程(Procedures)和指導(Guidelines)來確保信息資產的A-I-C屬性。在這個過程中,需要對信息資產進行識別和分級、識別可能威脅信息資產的威脅、并對可能存在的漏洞進行評估,我們可以使用數據分級(Dataclassification)、安全意識教育(Security Awareness Training)、風險評估(Risk Assessment)和風險分析(Risk Analysis)這些工具來完成。J0ker將在接下去的文章里面再給大家詳細解釋上面提到的各個名詞。

在CISSP CBK中還可以看到一個和信息安全管理相似的名詞——風險管理(Risk Management),信息安全管理是從管理流程的角度實現信息資產的保護,而風險管理則是從風險防范的角度出發,將風險對信息資產的損害降到最低。風險管理是識別、評估、控制和最小化風險或未確定因素對信息資產的損害的過程,它包括整體安全評估(Overall Security Reviews)、風險分析(Risk Analysis)、防御方案的選擇和評估(Evaluationand Selectionof Safeguard)、效能分析(Cost/Benefit Analysis)、管理決策(Management Decision)、防御方案部署(Safeguard Implementation)和效能評估(Effectiveness Reviews)等步驟。

A-I-C三角是貫穿CISSP CBK的宗旨,這也是我們在CISSP復習中遇到的第一個重點,如何把抽象的A-I-C概念,轉化成具體的知識?J0ker打算用實際應用中的例子說明一下:

Availability,是確保信息資產對授權用戶隨時可用的能力,在實際應用中,我們可以把有可能損害可用性的威脅分成2類:
1、Denial of Service拒絕服務
2、會造成數據處理所需設備損失的自然災害(火災、水災、地震等)或人為因素(恐怖襲擊等)
拒絕服務通常指因為用戶或入侵者的原因導致某個數據服務無法向其用戶提供服務的故障,比如計算資源的耗盡導致的計算機鎖死、存儲器資源的耗盡導致的文件讀寫失敗、網絡資源耗盡導致的網站無法訪問等,但拒絕服務通常不會物理損壞數據服務所依靠的設備,進行釋放資源之類的相關處理便可恢復正常。而自然災害和人為因素則是物理損壞,只能重新購置部署設備才能使數據服務恢復正常。我們可以制定業務持續性計劃(Contingency Planning),并通過物理(Physical Control,物理安全及設備備份)、技術(Technical Control,設備冗余、數據備份及訪問控制)和管理(Administrative Control,各種策略流程等管理措施)手段來保證可用性。

Integrity,是確保信息資產不被有意或無意的未授權修改的能力,完整性通常由訪問控制(Access Control,各種驗證、授權手段)和安全程序(Security Program,保證信息和處理流程按照設計好的來執行,并提供數據完整性檢查能力)這兩者提供。另外,完整性控制還有以下三個原則:
1、Need to know/Least Privilege,最低權限策略,用戶應該只獲得完成其工作的最低限度的資源訪問和操作權限。
2、Separation of Duties,職權分離,確保較為重要的工作流程由多人完成,防止出現欺詐行為。比如常見的財務人員和審計人員分屬于不同的部門便是職權分離的例子。
3、Rotation of Duties,職務輪換,定期輪換重要職務上的人員,有助于防止出現欺詐,也可以在當前人員缺席的情況下很快使用其他人員替代。

Confidentiality,是確保信息資產不被未授權用戶訪問的能力,最近幾年很受關注的身份管理和隱私問題也屬于保密性這一范疇。常見的保密性威脅有:

1、Hacker/Cracker,系統的未授權訪問通常是由于黑客或駭客的入侵造成的。
2、Masqueraders,授權用戶偽裝成另外一個授權用戶,或未授權用戶偽裝成授權用戶的非法訪問行為。
3、Unauthorized User Activity,授權或未授權用戶對不屬于其授權范圍的資源的訪問行為。
4、Unprotecteddownloadedfiles,用戶違規把保密文件下載并存儲在沒有保護措施的地方。
5、Networks,保密文件未經加密便在網絡上傳輸。
6、Trojan Horses,木馬病毒盜取保密文件是近年來發生比較多的安全事故
7、Social Engineering,社會工程欺騙是這兩年的一個關注熱點。

下篇預告:《Information Security Management(2)》,J0ker將繼續給大家講述信息安全管理的風險評估和分析、信息分級。


熱詞搜索:

上一篇:CISSP的成長之路(六):CISSP復習流程及資源
下一篇:CISSP的成長之路(八):復習信息安全管理(2)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
成人av网站免费| 成人黄动漫网站免费app| 亚洲精品成人在线| 五月婷婷综合激情| 婷婷开心久久网| 国产精品一区久久久久| 成人毛片在线观看| 欧美日本在线视频| 中文字幕av一区 二区| 国产精品二三区| 日韩精品亚洲一区二区三区免费| 免费在线观看成人| 91精品办公室少妇高潮对白| 久久久精品影视| 日本视频一区二区三区| 国产精品白丝jk黑袜喷水| 在线中文字幕一区二区| 亚洲自拍欧美精品| 91麻豆精品国产自产在线 | 91麻豆自制传媒国产之光| 亚洲成人av电影在线| 国产精品免费视频观看| 中文字幕国产精品一区二区| 中文字幕欧美日韩一区| 欧美三日本三级三级在线播放| 亚洲国产精品一区二区久久恐怖片| 欧美日韩成人在线| 欧美国产国产综合| 亚洲视频你懂的| 国产精品国产三级国产aⅴ原创 | 欧美特级限制片免费在线观看| 成人精品免费看| 国产91露脸合集magnet| 国产福利一区二区三区视频| 丰满放荡岳乱妇91ww| av高清久久久| 国产福利精品一区二区| 综合激情成人伊人| 欧美色老头old∨ideo| 午夜精品一区在线观看| 91精品国产麻豆国产自产在线 | 欧亚洲嫩模精品一区三区| 国产日韩亚洲欧美综合| 高清av一区二区| 亚洲国产中文字幕| 青娱乐精品在线视频| 东方aⅴ免费观看久久av| 亚洲国产精品传媒在线观看| 99riav久久精品riav| 亚洲福利视频一区二区| 亚洲国产精品天堂| 26uuu亚洲| 波多野结衣91| 国产精品美女久久久久久| 亚洲精品一区二区三区四区高清 | 日本精品一级二级| 2020国产精品自拍| 国产一区不卡精品| 美女在线观看视频一区二区| 国产精品久久久久毛片软件| 国产无人区一区二区三区| 国产性天天综合网| 亚洲一区二区三区不卡国产欧美| 极品少妇xxxx精品少妇| 欧美成人aa大片| 青娱乐精品在线视频| 欧美日韩一级二级| 日韩电影免费在线观看网站| 国产激情视频一区二区在线观看| 亚洲国产成人va在线观看天堂| 悠悠色在线精品| 国产亚洲综合av| 亚洲黄一区二区三区| 首页国产欧美久久| 在线观看精品一区| 中国色在线观看另类| 国产精品电影一区二区三区| 国产欧美视频一区二区| 国产精品沙发午睡系列990531| 欧美日韩国产色站一区二区三区| 成人av在线观| 日韩欧美国产精品| 欧美xfplay| 国产精品久久久久久久岛一牛影视| 国产色产综合产在线视频| 久久精品一区二区三区四区| 久久久影视传媒| 国产精品乱码人人做人人爱| 亚洲欧洲综合另类| 日韩avvvv在线播放| 国产剧情一区二区| 北条麻妃国产九九精品视频| 欧美日韩国产高清一区| 久久久久久免费毛片精品| 亚洲人成电影网站色mp4| 日韩高清中文字幕一区| 国产91综合一区在线观看| 欧美性受xxxx黑人xyx性爽| 久久综合狠狠综合久久激情 | 欧美性一级生活| www国产精品av| 五月激情综合网| 一本色道a无线码一区v| xfplay精品久久| 天天综合色天天| 成人性生交大片免费看中文 | 亚洲一区在线观看网站| 国产一区二区三区免费在线观看 | 国产视频亚洲色图| 久久成人综合网| 欧美日韩一级二级三级| 一区二区三区四区av| 日本高清不卡aⅴ免费网站| 国产日韩欧美一区二区三区综合| 免费看欧美美女黄的网站| 欧美日韩另类一区| 日韩激情一二三区| 久久伊人蜜桃av一区二区| 日韩av成人高清| 久久婷婷国产综合国色天香| 激情综合网av| 亚洲国产精品v| 一本一本大道香蕉久在线精品| 亚洲欧美一区二区三区极速播放 | 欧美一级爆毛片| 麻豆视频一区二区| 中文字幕一区免费在线观看| 成人av电影在线播放| 亚洲高清免费在线| 久久久精品免费网站| 99久免费精品视频在线观看| 亚洲电影你懂得| 精品国产免费人成在线观看| 99在线热播精品免费| 亚洲激情网站免费观看| 91精品国产一区二区三区| 高清beeg欧美| 天天综合日日夜夜精品| 欧美经典三级视频一区二区三区| 欧洲色大大久久| 国产精品99久久久久久有的能看| 亚洲免费资源在线播放| 久久九九影视网| 欧美一区二区三区公司| 欧美午夜精品久久久| 欧美亚州韩日在线看免费版国语版| 久久成人免费日本黄色| 蜜臀久久久久久久| 香蕉久久夜色精品国产使用方法| 日韩伦理av电影| 国产精品久久二区二区| 久久综合色婷婷| 欧美大尺度电影在线| 在线电影欧美成精品| 在线免费观看日本欧美| 欧美在线免费观看视频| 日本精品视频一区二区| 一本到一区二区三区| 成人做爰69片免费看网站| 国产成都精品91一区二区三| 91小视频在线观看| 94-欧美-setu| 欧美一区二区免费| 久久久久久亚洲综合影院红桃| 日韩精品中文字幕在线不卡尤物| 久久精品人人爽人人爽| 国产日韩欧美一区二区三区乱码| 中文字幕第一区| 亚洲国产日韩a在线播放性色| 午夜精品爽啪视频| 欧美aaaaa成人免费观看视频| 国产精品99久久久久久久女警| 福利一区福利二区| 67194成人在线观看| 国产欧美日韩精品一区| 亚洲午夜久久久久中文字幕久| 美女在线视频一区| 色偷偷久久一区二区三区| 26uuu欧美日本| 日本成人中文字幕| 欧美日韩亚洲另类| 一区二区三区美女| 国产河南妇女毛片精品久久久| 欧美精品一级二级三级| 中文欧美字幕免费| 国产成人免费视频一区| 日韩欧美的一区二区| 日韩av电影免费观看高清完整版在线观看 | 麻豆精品视频在线| 欧美色图一区二区三区| 亚洲人吸女人奶水| 99国产麻豆精品| 亚洲欧美日韩中文字幕一区二区三区| 高潮精品一区videoshd| 亚洲国产经典视频| hitomi一区二区三区精品| 国产清纯白嫩初高生在线观看91 | 91蝌蚪porny成人天涯| 亚洲日韩欧美一区二区在线| 成人app软件下载大全免费|