【架构专栏】4.8 信息安全的保障体系与评估方法 4/4

发布时间:2026/9/4 6:32:47
【架构专栏】4.8 信息安全的保障体系与评估方法 4/4 架构设计 相关文档希望互相学习共同进步风123456789-CSDN博客系统架构设计 相关文章【架构专栏】架构考试介绍【架构专栏】架构知识点知识总览​共19章内容主要包括11绪论、2计算机系统、3信息系统、4信息安全技术、5软件工程26数据库设计、7系统架构设计基础知识38系统质量属性与架构评估、9软件可靠性、10软件架构演化与维护、11未来信息综合技术412信息系统架构设计、13层次式架构设计、14云原生架构设计、15面向服务架构设计、16嵌入式系统架构设计、17通信系统架构设计、18安全架构设计、19大数据架构设计每天进步一点点加油小伙伴们本文学习第4章 信息安全技术基础知识以下为个人笔记希望有所帮助共同学习。改版后比较之前增加了不少内容。重要性提高了但都来源教材容易拿分包括信息安全基础知识、信息安全系统的组成框架、信息加解密技术、密钥管理技术、访问控制及数字签名技术、信息安全的抗攻击技术、信息安全的保障体系与评估方法第4章 信息安全技术基础知识​主要内容信息安全基础知识、信息安全系统的组成框架、信息加解密技术、密钥管理技术、访问控制及数字签名技术、信息安全的抗攻击技术、信息安全的保障体系与评估方法等内容。根据考试大纲本章知识点会涉及单项选择题约占5-7分。内容侧重于概念知识根考查的知识点多来源于教材经常考 信息安全属性、信息安全技术、抗攻击技术、组织框架、安全框架、风险评估等。4.1 -4.3 信息安全基础、组成架构见 《【架构专栏】第4章 信息安全技术 4.1-4.3 1/4》4.4-4.6 加减密技术、密钥技术、访问控制及数字签名技术见 《【架构专栏】第4章 信息安全技术 4.4-4.6 2/4》4.7 信息安全的抗攻击技术见《【架构专栏】4.7 信息安全的抗攻击技术 3/4》4.8 信息安全的保障体系与评估方法4.8.1 等级保护《计算机信息系统 安全保护等级划分准则》GB 17859—1999规定了计算机系统安全保护能力的 5 个等级。1第 1 级用户自主保护级对应 TCSEC 的 C1 级2第 2 级系统审计保护级对应 TCSEC 的 C2 级。3第 3 级安全标记保护级对应 TCSEC 的 B1 级。4第 4 级结构化保护级 对应 TCSEC 的 B2 级。5第 5 级访问验证保护级对应 TCSEC 的 B3 级。◆第一级用户自主保护级本级的计算机信息系统可信计算基通过隔离用户与数据使用户具备自主安全保护的能力。本级实施的是自主访问控制即计算机信息系统可信计算机定义和控制系统中命名用户对命名客体的访问。◆第二级系统审计保护级本级的计算机信息系统可信计算基实施了粒度更细的自主访问控制它通过登录规程、审计安全性相关事件和隔离资源使用户对自己的行为负责。在自主访问控制的基础上控制访问权限扩散。◆第三级安全标记保护级本级的计算机信息系统可信计算基具有系统审计保护级所有功能。此外还提供有关安全策略模型、数据标记以及主体对客体强制访问控制的非形式化描述具有准确地标记输出信息的能力消除通过测试发现的任何错误。本级的主要特征是计算机信息系统可信计算基对所有主体及其所控制的客体例如进程、文件、段、设备实施强制访问控制。◆第四级结构化保护级本级的计算机信息系统可信计算基建立于一个明确定义的形式化安全策略模型之上它要求将第三级系统中的自主和强制访问控制扩展到所有主体与客体。此外还要考虑隐蔽通道。对外部主体能够直接或间接访问的所有资源例如主体、存储客体和输入输出资源〉实施强制访问控制。◆第五级访问验证保护级本级的计算机信息系统可信计算基满足访问监控器需求。访问监控器仲裁主体对客体的全部访问。访问监控器本身是抗篡改的必须足够小能够分析和测试。与第四级相比自主访问控制机制根据用户指定方式或默认方式阻止非授权用户访问客体。访问控制的粒度是单个用户。访问控制能够为每个命名客体指定命名用户和用户组并规定他们对客体的访问模式。没有存取权的用户只允许由授权用户指定对客体的访问权。4.8.2 安全保密技术安全保密技术主要有1数据泄密泄露防护Data Leakage PreventionDLP。DLP是通过一定的技术手段防止企业的指定数据或信息资产以违反安全策略规定的形式流出企业的一种策略。2数字水印Digital Watermark。数字水印是指通过数字信号处理方法在数字化的媒体文件中嵌入特定的标记。水印分为可感知的和不易感知的两种。4.8.3 安全协议常用的安全协议有1SSL 协议。SSL 协议是介于应用层和TCP 层之间的安全通信协议提供保密性通信、点对点身份认证、可靠性通信3 种安全通信服务。2PGPPretty Good Privacy。PGP 是一种加密软件应用了多种密码技术包括RSA、IDEA、完整性检测、数字签名算法实现了一个比较完善的密码系统。广泛地用于电子邮件安全。3互联网安全协议Internet Protocol SecurityIPSec。IPSec 是工作在网络层的安全协议主要优点是它的透明性提供安全服务不需要更改应用程序。4SET 协议。主要用于解决用户、商家和银行之间通过信用卡支付的交易问题保证支付信息的机密、支付过程的完整、商户和持卡人身份合法性及可操作性。5HTTPS 协议。4.8.4 信息系统的安全风险与评估信息系统的安全风险是指由于系统存在的脆弱性所导致的安全事件发生的概率和可能造成的影响。◆在风险评估实施前应该考虑1〉确定风险评估的范围。2确定风险评估的目标。3建立适当的组织结构。4建立系统性的风险评估方法。5〉获得最高管理者对风险评估策划的批准。风险评估是对信息系统及由其处理、传输和存储的信息的保密性、完整性和可用性等安全属性进行科学评价的过程是信息安全保障体系建立过程中重要的评价方法和决策机制。风险评估的基本要素为脆弱性、资产、威胁、风险和安全措施。与这些要素相关的属性分别为业务战略、资产价值、安全需求、安全事件和残余风险这些也是风险评估要素的一部分。1威胁是一种对机构及其资产构成潜在破坏的可能性因素或者事件。2脆弱性评估是安全风险评估中的重要内容脆弱性不仅包括各种资产本身存在的脆弱性没有正确实施的安全保护措施本身也可能是一个安全薄弱环节。◆风险计算模型包含信息资产、弱点/脆弱性、威胁等关键要素。每个要素有各自的属性信息资产的属性是资产价值弱点的属性是弱点被威胁利用后对资产带来的影响的严重程度威胁的属性是威胁发生的可能性。风险计算的过程如下。1对信息资产进行识别并对资产赋值。2对威胁进行分析并对威胁发生的可能性赋值。3识别信息资产的脆弱性并对弱点的严重程度赋值。4根据威胁和脆弱性计算安全事件发生的可能性。5结合信息资产的重要性和发生安全事件的可能性计算信息资产的风险值。ok, 今天就到这里吧 相关系列文章欢迎点赞、收藏提供意见​计算机系统基础知识 1分概述、计算机硬件、计算机软件操作系统 3分进程管理、存储管理、文件管理、设备管理数据库技术 3分数据库设计、关系代数、范式、事务并发、数据库安全、新技术嵌入式技术 3分嵌入式硬件、嵌入式操作系统、嵌入式软件开发计算机网络 3分超纲较多OSI七层模型、TCP/IP协议族、网络生命周期、IP地址其他计算机系统基础知识 1分计算机语言、多媒体、系统工程系统性能 1分性能指标、性能设计信息系统基础知识 3分信息系统生命周期、开发方法、五大典型系统信息安全技术基础 5分安全属性、信息安全技术、网络安全技术、安全协议软件工程 12分概述、需求工程、系统设计、运维、测试、基于构件面向对象技术 3分面向对象基础、分析设计、UML关系、图项目管理 1分进度管理、配置管理、质量管理、风险管理系统架构设计 20分架构概念、生命周期、ABSD、DSSA、架构风格、架构复用、质量属性、架构评估软件可靠性 2分可靠性建模、软件可靠性设计软件架构的演化和维护1分架构演化分类、评估、面向对象架构演化未来信息综合技术 3分信息物理系统、人工智能、边缘计算、机器人、数字李生、云计算数学与经济管理 2分最小生成树、最短路径、网络与最大流量、线性规划、决策论知识产权和标准化 2分知识产权属性、保护期限、产权人确定、侵权判定专业英语 5分完形填空大学英语3级难度自学架构专栏 知识点【架构专栏】架构考试介绍【架构专栏】架构知识点【架构专栏】第1章 绪论【架构专栏】第11章 未来信息综合技术【架构专栏】第2章 计算机基础知识【架构专栏】第12章 信息系统架构设计理论与实践【架构专栏】第3章 信息系统基础知识【架构专栏】第13章 层次式架构设计理论与实践【架构专栏】第4章 信息安全技术基础知识【架构专栏】第14章 云原生架构设计理论与实践【架构专栏】第5章 软件工程基础知识【架构专栏】第15章 面向服务架构设计理论与实践【架构专栏】第6章 数据库设计基础知识【架构专栏】第16章 嵌入式系统架构设计理论与实践【架构专栏】第7章 系统架构设计基础知识【架构专栏】第17章 通信系统架构设计理论与实践【架构专栏】第8章 系统质量属性与架构评估【架构专栏】第18章 安全架构设计理论与实践【架构专栏】第9章 软件可靠性基础知识【架构专栏】第19章 大数据架构设计理论与实践【架构专栏】第10章 软件架构的演化和维护希望有所帮助互相学习、共同进步欢迎点赞、收藏