CISP—信息安全保障基础

news2024/11/21 2:31:23

0x00 前言

  • CTF 加解密合集
  • CTF Web合集
  • 网络安全知识库
  • 溯源相关
  • CISP汇总

文中工具皆可关注 皓月当空w 公众号 发送关键字 工具 获取

0x01 信息安全概念

1.信息安全的定义

1.1 ISO 对安全的定义

为数据处理系统建立和采取技术、管理的安全保护,保护计算机硬件、软件、数据不因偶然的活恶意的原因而收到破坏、更改、泄露。

1.2 狭义的安全

  • 建立以IT技术为主的安全范畴

1.3 广义的安全

  • 跨学科领域的安全问题
  • 业务支撑
  • 成本
    安全的根本目的是:保证组织业务可持续进行。(业务的可持续性)

1.4 安全理念

  • 信息安全战略要服务与企业的业务战略(以业务为主)
  • 信息安全管理是一个全生命周期管理
  • 信息安全管理是一个整体管理过程,任何一个网络行为的参与者都是一个安全的主体,任何一个安全主体的失败都是整个安全的失败。
  • 信息安全管理遵循成本效益原则
  • 信息安全管理没有绝对安全,只有相对安全(或者说是动态安全)
  • 信息安全管理是分级/分层实现的
  • 信息安全管理遵循适度安全原则,安全是一种平衡
  • 信息安全管理是一个动态管理的过程
  • 三份靠技术,7分靠管理

1.5 信息安全问题的根源

  • 内因:信息系统复杂性导致漏洞不可避免
  • 外因:环境因素,人为因素

1.6 信息安全属性(CIA)

  • 保密性
  • 完整性
  • 可用性

在这里插入图片描述

1.7 法律建设与标准化

适度安全:衡量成本

1.8 安全相关法律

  • 网络安全法
  • 数据安全法
  • 个人信息保护法
  • 关键信息基础设施保护条例
  • 网络安全等级保护标准2.0

0x02 信息安全发展阶段

1.通信安全

  • 传输过程加密

2. 计算机安全

  • 数据处理&存储

3. 信息系统安全

关注信息系统整体安全

3.1 DIKW 数据模型

  • Data
  • information
  • knowledge
  • wisdom

3.2 安全措施

  • 防火墙
  • 防病毒
  • 漏扫
  • 入侵检测
  • PKI(公钥基础设施)
  • VPN

3.3 信息安全保障

美国

  • 1996,DoDD(美国国防部)实现全面安全
  • 国家网络安全组织倡议—>美国文件 (CNCI)
  • CNCI 3道防线,12个任务

中国

  • 2016年12月27日 我国发布了国家网络安全空间战略,网络安全主权成为国家安全的重要组成部分。

  • 从2001年正式启动网络安全保证

  • 2003年 27号文

    • 总体要求:积极防御,综合防范
    • 主要原则:技术与管理并重,正确处理安全与发展的关系

0x03 网络空间

  • Cyberspace

1.核心思想

1.1 强调威慑

  • 能力
  • 决心
  • 信服力

2.国内

将防御、威慑和利用结合成为三位一体的网络空间安全保障

3.物联网架构

  • 感知
  • 传输
  • 支撑
  • 应用

0x04 信息安全保障框架

1.PDR

  • Protection 防护
  • Deraction 检测
  • Response 响应

1.1 思想

  • 承认漏洞
  • 正视威胁
  • 采取适度防护,加强检测工作
  • 落实响应
  • 建立对威胁的防护

1.2 出发点

基于时间的可证明的安全模型

2.PPDR

  • Policy

1.1 核心思想

所有的防护、检测、响应都是依据安全策略实施,强调动态

3.IATF

NSA 美国国家安全局,IATF没有成为国际标准

3.1 核心思想

纵深防御,多防线防护

3.2 三要素

  • 人员:人是第一位的要素,也是最脆弱的
  • 技术:实现信息保障的重要手段
    • 防护
    • 检测
    • 响应
    • 恢复
  • 操作:主动的防御

3.3 四个焦点领域

  • 保护网络和基础设施,三元
    • 进入
    • 离开
    • 驻留
  • 保护区域边界
    • 区域边界:区域设备和其他网络设备的接入点
  • 保护计算环境
    • 目标:网络和支持它的基础设施
  • 支撑性的基础设施

4.安全原则与特点

4.1 安全原则

  • 保护多个位置
  • 分层防护
  • 安全强健性

5.安全保障评估框架

5.1 信息系统

  • 采集
  • 处理
  • 存储
  • 传输
  • 分发
  • 部署

5.2 信息安全保障

通过信息系统的风险分析,制定安全策略,从技术、管理、工程和人员等方面提出信息安全保障,确保信息系统的保密性、完整性、可用性,将风险降低到可接受的程度。

5.3 概念和关系

  • 客观证据
  • 安全保障工作
  • 信息系统
  • 生命周期

5.4 ISPP 信息系统保护轮廓

相当于是一个保护环境

5.5 ISST 信息系统安全目标

系统的具体安全要求

6.评估模型

在这里插入图片描述

7.安全保障的解决方案

  • 以风险评估和法规要求得出的安全需求为依据

可实施性

  • 成本
  • 进度
  • 技术可实现
  • 文件和管理的可接受性

8.安全架构

  • SABSA
  • Zachman
  • TOGAF

8.1 SABSA

分层结构,六个层级

  • 从安全角度定义业务需求
  • 抽象逐层减少,细节增加
  • 安全链条

生命周期:

  • 战略规划
  • 设计
    • 逻辑设计
    • 物理设计
    • 组件设计
    • 服务管理设计
  • 实施
  • 管理与衡量

other

欢迎大家关注我朋友的公众号 皓月当空w 分享漏洞情报以及各种学习资源,技能树,面试题等。

以上

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1010793.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

【论文解读】Faster sorting algorithm

一、简要介绍 基本的算法,如排序或哈希,在任何一天都被使用数万亿次。随着对计算需求的增长,这些算法的性能变得至关重要。尽管在过去的2年中已经取得了显著的进展,但进一步改进这些现有的算法路线的有效性对人类科学家和计算方法…

Flask狼书笔记 | 08_个人博客(下)

文章目录 8 个人博客8.4 初始化博客8.5 使用Flask-Login管理用户认证8.6 CSRFProtect实现CSRF保护8.7 编写博客后台小结 8 个人博客 8.4 初始化博客 1、安全存储密码 密码不要以明文的形式直接存储在数据库中,以防被攻击者盗取、泄露。一般的做法是,不…

XUbuntu22.04之查找进程号pidof、pgrep总结(一百九十)

简介: CSDN博客专家,专注Android/Linux系统,分享多mic语音方案、音视频、编解码等技术,与大家一起成长! 优质专栏:Audio工程师进阶系列【原创干货持续更新中……】🚀 人生格言: 人生…

服务器中了勒索病毒怎么办?勒索病毒解密,数据恢复

勒索病毒是一种比较常见的电脑病毒,它们给企业的生产经营和发展带来了很大的影响。可是绝大多数企业在这方面并没有做合理的预案,这也导致当安全运维人员或者企业主发现中了勒索病毒以后手足无措。那云天数据恢复中心就用这篇文章来告诉大家当服务器中了…

如何解决msvcp120.dll丢失问题,msvcp120.dll丢失的解决方法介绍

Microsoft Visual C Redistributable Packages(简称MSVCRP)是一组由微软提供的软件开发库,其中包含一系列用于运行使用Visual Studio开发的应用程序所需的运行时组件。MSVCRP包含了多个DLL文件,其中MSVCP120.dll就是其中之一。这个…

Linux centos7创建文件

在系统中创建文件或目录,是最基本的操作,也是经常遇到的操作。本文仅关注普通文件的创建。 最简单的情况是创建一个空文件。但有时,根据实际情况,我们需要创建多个空文件,创建多个相同内容的文件,有时又可…

k8s集群中部署项目之数据库准备

k8s集群中部署微服务项目之数据库准备 一、navicat准备 二、 MySQL数据库连接 lb.kubesphere.io/v1alpha1: openelb protocol.openelb.kubesphere.io/v1alpha1: layer2 eip.openelb.kubesphere.io/v1alpha2: layer2-eip三、 创建项目数据库及数据导入 3.1 mall_oms&#xff0…

【毕设选题】 大数据二手房数据爬取与分析可视化 -python 数据分析 可视化

# 1 前言 🔥 这两年开始毕业设计和毕业答辩的要求和难度不断提升,传统的毕设题目缺少创新和亮点,往往达不到毕业答辩的要求,这两年不断有学弟学妹告诉学长自己做的项目系统达不到老师的要求。 为了大家能够顺利以及最少的精力通…

神经内科常用评估量表汇总,建议收藏!

根据神经内科医生的量表使用情况,我整理了10个常用的神经内科量表,可在线评测直接出结果,可转发使用,可生成二维码使用,可创建项目进行数据管理,有需要的小伙伴赶紧收藏! 眩晕障碍量表 眩晕障碍…

【Java】有 A、B、C 三个线程,如何保证三个线程同时执行?在并发情况下,如何保证三个线程依次执行?如何保证三个线程有序交错执行?

Q1:有 A、B、C 三个线程,如何保证三个线程同时执行? public class ThreadSafeDemo {public static void main(String[] args) throws InterruptedException {int size 3;ThreadSafeDemo threadSafeDemo new ThreadSafeDemo();CountDownLat…

TypeScript扩展类型定义

🎬 岸边的风:个人主页 🔥 个人专栏 :《 VUE 》 《 javaScript 》 ⛺️ 生活的理想,就是为了理想的生活 ! 目录 什么是声明文件? declare 1. 声明全局变量: 2. 声明全局函数: 3. 声明全局类…

2023年最适合0基础上手的—学生管理系统制作,另赠福利:GUI学生管理系统源码

前言 嗨喽~大家好呀&#xff0c;这里是小曼呐 ❤ ~! 环境使用: python3.8解释器Pycharm 编辑器 可领取福利: GUI学生管理系统源码 代码展示 从学生信息数据库<文本文件>里面读取数据 f open(学生信息.txt, encodingutf-8) info_list f.readlines()创建一个空列表 …

代码随想录算法训练营第48天|198. 打家劫舍,213. 打家劫舍 II,337. 打家劫舍 III

198. 打家劫舍 你是一个专业的小偷&#xff0c;计划偷窃沿街的房屋。每间房内都藏有一定的现金&#xff0c;影响你偷窃的唯一制约因素就是相邻的房屋装有相互连通的防盗系统&#xff0c;如果两间相邻的房屋在同一晚上被小偷闯入&#xff0c;系统会自动报警。 给定一个代表每个…

ubuntu 安装截图软件 flameshot 和微信 electronic-wechat

目录 一、截图工具flameshot 二、微信electronic-wechat 2.1 法一 2.2 法二 一、截图工具flameshot linux安装flameshot 1、去github下载对应deb版本 Releases flameshot-org/flameshot GitHub 2、先更新一次依赖 sudo apt-get install -f 3、安装依赖 # Compile-t…

OceanBase杨传辉传递亚运火炬:国产数据库为“智能亚运”提供稳稳支持

9 月 14 日&#xff0c;亚运火炬传递到了浙江台州&#xff0c;OceanBase 的 CTO 杨传辉作为火炬手交接了第 89 棒火炬。 2010 年&#xff0c;杨传辉作为创始成员之一参与自研原生分布式数据库 OceanBase。十年磨一剑&#xff0c;国产数据库 OceanBase 交出了一张优秀的成绩单&a…

JavaScript Iterator 迭代器:简化集合遍历的利器

&#x1f3ac; 岸边的风&#xff1a;个人主页 &#x1f525; 个人专栏 :《 VUE 》 《 javaScript 》 ⛺️ 生活的理想&#xff0c;就是为了理想的生活 ! 目录 引言 1. 迭代器的概念 2. 迭代器的属性 3. 迭代器的应用场景 3.1 数组遍历 3.2 对象遍历 3.3 Map 遍历 #3.4…

pandas-profiling一键生成探索性数据分析报告

安装库 1、先升级pip python.exe -m pip install --upgrade pip -i https://pypi.tuna.tsinghua.edu.cn/simple 2、安装pandas-profiling pip install pandas-profiling -i https://pypi.tuna.tsinghua.edu.cn/simple 代码演示 # 导入相关库 import numpy as np import pand…

端游防截帧解决方案

对于一款游戏而言&#xff0c;玩家第一眼关注到的美术表现&#xff0c;会在很大程度上决定了玩家是否会产生兴趣并继续了解游戏内容。想要在激烈的市场竞争中占据一席之地&#xff0c;游戏美术的重要程度已不言而喻。 如被奉为“国产3A游戏之光”的《黑神话&#xff1a;悟空》…

由于找不到vcruntime140_1.dll文件的解决方法,带你了解vcruntime140_1.dll这个dll

vcruntime140_1.dll是Microsoft Visual C Redistributable for Visual Studio 2019的动态链接库文件之一。它提供了许多基本的运行时功能&#xff0c;使得使用Visual Studio 2019编译的应用程序能够正常运行。然而&#xff0c;在运行或启动一些应用程序时&#xff0c;可能会出现…

每天一道leetcode:剑指 Offer 68 - I. 二叉搜索树的最近公共祖先(适合初学者)

今日份题目&#xff1a; 给定一个二叉搜索树, 找到该树中两个指定节点的最近公共祖先。 百度百科中最近公共祖先的定义为&#xff1a;“对于有根树 T 的两个结点 p、q&#xff0c;最近公共祖先表示为一个结点 x&#xff0c;满足 x 是 p、q 的祖先且 x 的深度尽可能大&#xf…