为大家整理了2022年信息安全工程师考试知识点:信息系统安全测评,希望对大家备考信息安全工程师考试会有帮助。

信息系统安全测评

【考法分析】

本知识点主要是对信息系统安全测评相关内容的考查。

【要点分析】

1.信息系统安全是指对信息系统及其处理的信息采取适当的安全保障措施,防止未授权的访问、使用、泄露、中断、修改、破坏,从而确保信息系统及其信息的机密性、完整性和可用性,保证信息系统功能的正确实现。

2.信息系统安全测评是依据信息安全测评的要求,在风险评估的基础上,对在信息系统生命周期中采取的技术类、管理类、过程类和人员类的安全保证措施进行测评和检查。

3.信息系统是由信息技术系统以及包含了人、管理、环境的运行环境组成。对信息系统的安全保障的评估,首先需要根据信息系统运行环境及相关的信息系统安全保障需求进行描述,信息系统安全测评准则提供了对安全保障需求描述的公共语音、结构和方法,这就是信息系统安全保障要求(ISPP);然后就可以依据信息安全保障要求(ISPP)编制满足用户需求的信息系统安全保障方案(ISST)对信息系统安全保障要求(ISPP)的负荷情况进行评估,并在整个信息系统生命周期中对信息系统安全保障方案的执行情况和执行能力进行评估,最终确定组织机构的信息系统安全保障能力的级别。

4.信息系统安全测评的基本原则:① 标准型原则;② 关键业务原则;③ 可控性原则。

5.根据机密性、完整性和可用性特征以及信息和信息系统价值,可以将信息系统划分为5类;一般将信息系统的威胁分为7级。

6.模糊测试(Fuzzing)是一种黑盒测试技术,它将大量的畸形数据输入到目标程序中,通过监测程序的异常来发现被测试程序中可能存在安全漏洞。模糊测试的思想相对较简单直观,易于实现自动化,并且运用其发掘软件安全漏洞,从漏洞发现到重现和定位漏洞比较容易,不存在漏洞误报,目前正广泛应用于对文件格式、网络协议、Web程序、环境变量和COM对象等的安全测试中。模糊测试技术是一种发掘安全漏洞的有效方法。

7.模糊测试是一种基于去屑注入的自动化测试技术,没有具体的执行规则,旨在预测软件中可能存在的错误以及什么样的输入疯狗出发错误。与基于源代码的白盒测试相比,模糊测试的测试对象是二进制目标文件。

8.完整的模糊测试都要经历以下几个基本的阶段:识别目标 → 识别输入 → 生产模糊测试数据 → 执行模糊测试数据 → 监视异常 → 确定可利用性。

9.模糊器划分为随机模糊器、基于变异的模糊器和基于生成技术的模糊器。

10.为了避免产生大量的无效的测试数据,基于变异的模糊器使用样本文件来得到畸形数据集合。

11.基于生成技术的模糊器是当前应用范围最广的一类模糊器。

12.目前模糊测试对象主要有以下五类:① 环境变量和参数;② Web应用程序和服务器;③ 文件格式;④ 网络协议;⑤ Web浏览器。

13.模糊测试的优点:第一,模糊测试不需要程序的源代码即可发现问题。第二,模糊测试不受限于被测系统的内部实现细节和复杂程度。第三,使用模糊测试的可复用性较好,一个测试用例可适用于多种产品。

14.模糊测试有两个关键的操作:产生畸形数据和观察应用程序是否出现异常。但进行两个操作时存在如下问题:首先,目前理论上还未出现能成熟、优化生成畸形数据的方式。其次,需要有一个监控器观察应用程序是否出现异常。

15.代码审计工具帮助软件开发团队快速查找、定位、修复和管理软件代码安全问题。

16.静态代码★分析是软件缺陷检测的重要方法,是指在不执行程序的情况下,以程序源代码、可执行文件序列或高级语言中的中间代码等为对象,通过预先定义属性规约,自动地检查目标代码对属性规约的违反情况。

17.安全代码审计的第一步就是对每一个源代码文件的所有者分配权限、相关所有文件等建立一个数据库;下一步就是明确评审优先级。

18.从方法论的角度出发,宏观来看代码审计的主要方法可分为自顶向下、自底向上和两者结合的三种方法。

19.代码静态分析采用的方法★主要有模式匹配、定理证明、模型检测。

20.模式匹配主要步骤是依据统计及经验,定义和抽象缺陷及错误特征,对目标代码采用行走检查、模式匹配等方法过滤已知缺陷。

21.定理证明是代码形式化验证的重要技术,也属于静态代码分析的范畴。定理证明技术是将软件系统和性质都用逻辑方法来规约,通过基于公里和推理规则组成的形式系统,以定理证明的方法来证明软件系统是否具备所期望的关键性质。

22.模型检测是今年来研究的热点。该技术是通过搜索待验证软件系统模型的有穷状态空间来检验系统的行为是否具备预期性质的一种有穷状态系统自动验证技术。

23.信息系统安全评测由三个阶段组成:① 安全评估阶段;② 安全认证阶段;③ 持续监督阶段。

24.信息系统安全评估阶段按工作内容又划分几个子阶段:静态评估阶段、现场检测阶段、综合安全评估阶段。

25.在静态评估阶段信息系统资产所有者提出申请,与系统评估方签署协议,所有者提交文档,所有者为主提出评估对象的保护轮廓。

26.在现场检测阶段,评估项目组前往信息系统运行现场进行实地检测。

27.在综合安全评估阶段,现场检测工作结束后,项目组对检测数据和结果进行分析,完成《信息系统安全现场核查报告》及《信息系统安全测试报告》。

28.通过安全评估的信息系统将进入安全认证阶段,首先信息系统需要试运行6个月,评估机构将派出工作人员进行复审,并向认证委员会出示复审报告。认证委员会依据前面各个阶段报告做出认证决定,认证机构将对通过认证的信息系统签发认证证书。

29.认证监督阶段的三方面工作:① 配置管理和控制;② 对安全保证措施的监督检查;③ 认证监督决定。

【备考点拨】

了解并理解相关知识点内容。

2022年信息安全工程师考试知识点:信息系统安全测评相关推荐

  1. 2022年信息安全工程师考试知识点:嵌入式系统安全

    为大家整理了2022年信息安全工程师考试知识点:嵌入式系统安全,希望对大家备考信息安全工程师考试会有帮助. 嵌入式系统安全 [考法分析] 本知识点主要是对嵌入式系统安全相关内容的考查. [要点分析] ...

  2. 2022年信息安全工程师考试知识点:电子商务安全

    为大家整理了2022年信息安全工程师考试知识点:电子商务安全,希望对大家备考信息安全工程师考试会有帮助. 电子商务安全 [考法分析] 本知识点主要是对电子商务安全相关内容的考查. [要点分析] 1.电 ...

  3. 2022年信息安全工程师考试知识点:无线网络安全

    为大家整理了2022年信息安全工程师考试知识点:无线网络安全,希望对大家备考信息安全工程师考试会有帮助. 无线网络安全 [考法分析] 本知识点主要是对无线网络安全相关内容的考查. [要点分析] 1.无 ...

  4. 2022年网络工程师考试知识点:防火墙技术

    很多考生在备考2022年网络工程师考试,为大家整理了2022年网络工程师考试知识点:防火墙技术,供考生备考复习. 华为防火墙默认分为4个安全区域: (1)Trust区域:本区域内的网络受信程度高,通常 ...

  5. 2022年网络工程师考试知识点:广域网技术

    很多考生在备考2022年网络工程师考试,为大家整理了2022年网络工程师考试知识点:广域网技术,供考生备考复习. 电路交换的缺点在于电路利用率低,经过连接建立.数据传输.电路拆除3个阶段. 分组交换采 ...

  6. 2022年系统集成项目管理工程师考试知识点:信息安全

    很多考生在备考2022年系统集成项目管理工程师考试,为大家整理了2022年系统集成项目管理工程师考试知识点:信息安全,供大家备考复习. 1.网络安全 信息安全的基本要素有: •机密性:确保信息不暴露给 ...

  7. 2022年系统集成项目管理工程师考试知识点:区块链

    很多考生在备考2022年系统集成项目管理工程师考试,为大家整理了2022年系统集成项目管理工程师考试知识点:区块链,供大家备考复习. 区块链 区块链(Blockchain)是分布式数据存储.点对点传输 ...

  8. 2022年系统集成项目管理工程师考试知识点:项目成本管理

    很多考生在备考2022年系统集成项目管理工程师考试,为大家整理了2022年系统集成项目管理工程师考试知识点:项目成本管理,供大家备考复习. 项目成本管理的各个过程,包括: 规划成本管理:为规划.管理. ...

  9. 2022年系统集成项目管理工程师考试知识点:典型应用集成技术

    很多考生在备考2022年系统集成项目管理工程师考试,为大家整理了2022年系统集成项目管理工程师考试知识点:典型应用集成技术,供大家备考复习. 典型的应用集成技术主要涉及到数据库与数据仓库.数据挖掘. ...

  10. 信息安全工程师考试大纲-科目1:信息安全基础知识

    信息安全工程师考试大纲-科目1:信息安全基础知识 考试科目1:信息安全基础知识 1.信息安全基本知识  1.1 信息安全概念  * 了解网络空间的概念.网络空间安全学科的内涵.网络空间安全学科的主 ...

最新文章

  1. Python Qt GUI设计:QSpinBox计数器类(基础篇—15)
  2. 关于2D互动技术的一些要点
  3. 心急的C小加《贪心》
  4. 了解Windows内核内存池
  5. INLINE HOOK过驱动保护的理论知识和大概思路
  6. respond with a status of 40_高中英语作文高分秘籍!50组高级替换词+40个高级句型+88个高级词组,还不快记下!...
  7. 解决linux下创建用户时出现Creating mailbox file: File exists
  8. yum更换国内源、yum下载rpm包、源码包安装
  9. 《论文笔记》COVINS: Visual-Inertial SLAM for Centralized Collaboration
  10. 极目智能完成2亿元C1轮融资,已获多个乘用车ADAS项目定点
  11. 惠普触控板使用指南_惠普笔记本触摸板使用技巧
  12. SunlightCoin简介——SunlightCoin 人人都是矿工
  13. linux7.1装宝塔,CentOS 7.6 宝塔 + SSRPanel 安装
  14. 案例分享 | 某券商利用AI技术进行告警关联分析(上)
  15. php银行卡号姓名,PHP实现根据银行卡号判断银行_PHP
  16. alpinelinux镜像安装中文字体
  17. linux netgear usb,家用四槽位 NETGEAR ReadyNAS NV+评测
  18. 鸿蒙系统可以安装当贝市场吗,华为智慧屏V系列怎么样?怎么安装当贝市场?...
  19. PalmOS开发教程-1
  20. 爬取图片并保存到本地

热门文章

  1. 中文汉化AE插件-图层边界自动填充生长动画插件
  2. 【SAP消息号F5053】
  3. python程序设计总结报告_把PPT 总结报告上传
  4. mui android 模拟器,MUI框架-07-HBuilder+夜神安卓模拟器
  5. 绿联 蓝牙适配器 linux,绿联USB蓝牙适配器,蓝牙4.0带aptX音频接收器
  6. VMware中Linux网络配置
  7. 燕十八的php教材学完能找工作吗,燕十八的布尔教育怎么样? - php完全自学手册...
  8. 3个小故事让你搞懂什么是敏捷开发模式!
  9. Python如何用几行代码实现在线翻译
  10. Note8 android 9 root,三星Note8国行 root N9500 9.0 root