【信息系统项目管理师】第二十二章 信息系统安全管理思维导图

系统安全管理主要分为信息系统的安全策略,安全工程,安全审计和PMI授权这四类;国家安全保护等级属于信息系统的安全策略,它一共有五种。

安全策略包括木桶理论,七定原则,总原则和特殊原则,还有策略的四大错误目标定位;木桶理论,这个就不用多解释了,最短那块木板就决定了信息系统的安全能力,安全策略要定得比较靠谱才可以,系统永不停机,网络永不瘫痪,信息永不泄密,数据永不丢失,这些策略说实话,有些不靠谱了,不能这样错误定位;安全策略一定要定制,因为需要针对自己单位的安全风险;安全策略中还要记住七定法则:定岗,定方案,定位,定员,定目标,定工作流程,其中应该先定方案再定岗。

在安全策略中有几个原则需要注意,最小特权原则和职责分离原则是两个特殊原则。

除此以外还有什么以人为本,规范定级原则,全面防范,突出重点原则等。

接下来说说国家的安全等级保护等级,第一级是用户自主保护级,保护普通内联网用户,当互联网那个人用户受到损害的时候适用;第二级是系统审计保护级,需要保密的重要单位,对公共利益造成损害的时候使用该保护级;第三级是安全标记保护级,在对国家利益造成损害的时候使用,适用于地方各级国家机关金融机构单位;第四期是结构化保护级,一般在对国家利益造成严重损害时使用,或者在对公共事业造成特别严重损害的时候,也可以使用,适用单位有中央国家机关和国家重点科研机构;访问验证保护级是第五级,也是最高的安全级,适用在国防安全部门,需要对信息系统进行隔离的单位,当对国家利益造成特别严重损害的时候才拿出来使用。

接下来说说安全审计的内容,它的作用可以对攻击威胁起到威慑作用,对于已经发生的系统破坏行为,提供有效的追溯证据,为系统安全管理员提供有价值的系统日志,为系统管理员提供系统运行的日志。提供有价值的日志,帮助发现系统的漏洞,提供运行的日志,帮助发现性能不足和需要改善的地方,所以安全审计也被比喻为黑匣子和守护神。安全审计分类为三类:系统级审计,用户级审计,应用级审计。审计代理(Agent)也有三种:网络监听型,系统嵌入型,主动信息获取型。说到安全审计,不得不提及入侵检测,这两个方法一般都是同时使用到信息系统的开发中,任何一方都不能单独另一方而存在,因为完整的安全审计需要入侵检测系统和应用系统的审核分析资料,那么什么是入侵检测呢?它采用了以攻为守的策略,不仅对外检测还对内检测,看看内部是否有未授权的活动,对恶意行为进行积极识别和响应的过程,为恶意入侵进行有效留证。其实从概念上就可以看出,入侵检测和安全审计之间的关系,入侵检测的手段就是为了安全审计,而入侵检测获取的数据就可以用于安全审计。最后是审计分析和分布式审计系统的概念,分布式审计系统分为审计中心,审计Agent,审计控制台三个;审计分析则是潜在攻击分析,基于模版的异常检测,简单攻击试探和复杂攻击试探。

PMI权限里面一共需要了解PMI和PKI之间的区别,访问控制授权方案以及四种访问授权方案之间的区别和联系;PMI用来进行授权管理,简单来说就是告诉你我能做什么;而PKI用来身份鉴别,告诉别人我是谁;他们两者就如同护照和签证的区别。CA是PKI的核心,是公正权威并且可信的第三方机构。

授权访问的控制方案一共有四种;RBAC是基于角色的访问控制,给不同的角色以不同的权限;MAC强制访问控制方式,访问者拥有包含列表的许可,列表以外的就没有权限;DAC是自主访问控制的方式,针对每个用户,指定能够访问的资源,你用户为本;ACL叫做访问控制列表方式,他是以资源为本,告诉大家哪些资源有哪些人可以访问。RBAC规定用户不能将自己的权限授权给别的用户,而DAC沒有這個限制;MAC相比于其他的安全机制,他还有多级安全需求的特点。

最后聊聊信息系统安全工程,首先有一个三维空间的概念,X代表安全机制,Y代表OSI网络参考模型,Z代表安全服务;安全服務有五大要素:认证,权限,完整性,加密和不可否认。 而跟安全相關的安全技術也有五個:加密技术,访问控制技术,数字签名技术,认证技术,数据完整性技术。信息工程安全中有三个架构:MIS-S是初级,S-MIS是中级,S2-MIS是高级;在安全过程的概念中,有威胁和脆弱性这两个概念,威胁一般来自信息系统外部,而脆弱性则来自信息系统的内部;数字证书的概念是认证机构经过数字签名之后,发给网上信息交易主体。X.509是密码学里公钥证书的格式标准。 X.509 证书己应用在包括TLS/SSL(WWW万维网安全浏览的基石)在内的众多 Internet协议里,同时它也用在很多非在线应用场景里,比如电子签名服务。

  • Back To Root

【信息系统项目管理师】第二十二章 信息系统安全管理(考点汇总篇)_千月星跡-CSDN博客_信息系统项目安全管理

【信息系统项目管理师】第二十二章 信息系统安全管理思维导图相关推荐

  1. 【信息系统项目管理师】第十七章 战略管理(考点汇总篇)

    [信息系统项目管理师]第十七章 战略管理(考点汇总篇) 考点分析与预测 本章内容在考试中不属于考试的重点,顶多上午题考查1分,此部门重点考察战略的层次和类型,战略管理活动,产品和组织战略,波特五力分析 ...

  2. 信息系统项目管理师---第十二章 项目采购管理

    信息系统项目管理师-第十二章项目采购管理 采购管理过程说明: •规划采购管理:决定采购什么,何时采购.还包括制定采购 SOW,评价标准等 •实施采购.从潜在的供应商处获取适当的信息.报价.投标书或建议 ...

  3. 【信息系统项目管理师】第二十二章 信息系统安全管理(考点汇总篇)

    [信息系统项目管理师]第二十二章 信息系统安全管理(考点汇总篇) 考点分析与预测 信息安全为高级科目独有的章节,在第三版教材中有66页的内容.需要掌握的知识点非常多,且知识点非常散,在考试中上午一般考 ...

  4. 【信息系统项目管理师】第2章-信息系统项目管理基础 知识点详细整理

    个人资料,仅供学习使用 教程:信息系统项目管理师(第3版) 修改时间--2021年9月11日 18:11:23 参考资料: 信息系统项目管理师(第3版) 题目书(2021下半年)--马军 本文包括: ...

  5. 信息系统项目管理师知识点(第 1 章)-信息系统基础知识

    信息系统基础知识 第 1 章信息系统基础知识 1.1 信息系统 1.1.1 信息系统的概念 1.1.2 信息系统的类型 1 . 2 信息系统建设 1.2.1 信息系统的生命周期 1.2 . 2 信息系 ...

  6. 信息系统项目管理师 第十九章 流程管理

    1.流程管理基础 534 业务流程管理 BPM 良好的业务流程管理的步骤包括流程设计.流程执行.流程评估.流程改进 1.流程的要素 输入.活动.活动之间的相互作用.输出.客户.价值. 2.流程的特点 ...

  7. 【信息系统项目管理师】2019年上半年信息系统项目管理师上午综合知识真题

    [信息系统项目管理师]2019年上半年信息系统项目管理师上午综合知识真题 章节No 章节 总分数 获得分 考点 心得 1 综合知识 10 7 面向对象设计,UML时序图,用例图,系统规划工具,网络协议 ...

  8. 【软考软件评测师】第二十二章 法律法规专题

    [软考软件评测师]第二十二章 法律法规专题 第二十二章 法律法规专题 [软考软件评测师]第二十二章 法律法规专题 第一部分 知识点集锦 1.著作权法 1)保护期限 2)构成法律 3)保护客体 4)著作 ...

  9. 【信息系统项目管理师】第十一章 项目风险管理(考点汇总篇)

    [信息系统项目管理师]第十一章 项目风险管理(考点汇总篇) 考点分析与预测 风险管理一般上午考察三分,风险管理也比较重要,在案例分析中出现的问题也比较多,风险在下午案例分析中仅考过一次.靠案例的几率小 ...

  10. 【信息系统项目管理师】第三章 立项管理思维导图

    [信息系统项目管理师]第三章 立项管理思维导图 说到项目立项管理,包括的内容有项目建议书,可行性研究,项目论证与评估,招标投标流程等内容.立项也要讲求流程,甲方立项的流程是先做需求调研,编写项目申请书 ...

最新文章

  1. Linux项目零散笔记
  2. 第三部分:Idea重构总结
  3. linux开机自动启动(自启动)脚本、程序(初始化脚本)(海康摄像头自启动程序)
  4. 福克斯1.8MT驾驶心得
  5. 【已解决】navigateTo:fail page “/pages/.../...“ is not found
  6. Java:将JDBC ResultSet作为JSON流式传输
  7. 从平庸到杰出,技术人应该专注的底层知识是什么?
  8. 1.3编程基础之算术表达式与顺序执行 06 甲流疫情死亡率
  9. Mybatis 输出映射
  10. axi dma 寄存器配置_STM32 ADC多通道转换的DMA传输示例
  11. oracle 开并行写入命令,Oracle等待事件“日志文件并行写入”更改
  12. ssm项目配置文件中的包扫描bean,排除特定bean的扫描
  13. java游戏初始化参数过多,从头认识java-4.6 成员的初始化
  14. 关于用data开头属性的取值
  15. 51CTO的企业文化——水文化
  16. Mybatis高级映射多对多查询
  17. CentOS下安装配置MySQL8.0的步骤详解
  18. 用java代码模拟鼠标双击事件
  19. 技嘉主板bios怎么进入,如何进入技嘉主板的bios
  20. 华为性格测试 我就这麽水过的 好水

热门文章

  1. 十大著名黑客—— 凯文-米特尼克
  2. 安川ga700变频器故障码集_安川变频器故障代码
  3. 黑苹果 10.14.6 安装记录
  4. 微信小程序分享和转发朋友圈功能
  5. 小学计算机优秀说课稿ppt,【说课备考】各学科说课稿示范第7天 — 小学信息技术...
  6. 渗透测试工程师岗的要求
  7. Django系列16-员工管理系统实战--echar图表统计
  8. icom对讲机写频线定义_ICOM对讲机的常见故障和使用中的问题
  9. CardView介绍
  10. 怎么有效的管理微信群?分享3点有用的经验