《系统架构设计师教程(第2版)》第18章-安全架构设计理论与实践-01-安全架构概述

news2024/10/11 7:43:50

文章目录

  • 1. 信息安全面临的威胁
  • 2. 安全架构的定义和范围
    • 2.1 安全架构的概念
    • 2.2 安全架构的范围
    • 2.3 安全架构应具备的特性
    • 2.4 安全技术
    • 2.5 过程
  • 3. 与信息安全相关的国内外标
    • 3.1 国外标准
    • 3.2 国内标准
      • 3.2.1 标准缩写含义
      • 3.2.2 主要技术标准
        • 1)国家标准
        • 2)特殊安全领域标准
        • 3)发展历程
  • 4. 相关标准化组织
    • 4.1 国际标准化组织 (ISO)
    • 4.2 国际电工委员会 (IEC)
    • 4.3 中国国家标准化管理委员会 (SAC)
    • 4.4 全国信息技术标准化技术委员

1. 信息安全面临的威胁

在这里插入图片描述

存疑:非法登录应该是主动攻击才对吧

  • 信息泄露
  • 破坏信息的完整性
  • 拒绝服务
  • 非法使用
  • 窃听
  • 业务流分析

通过对系统进行长期监听,利用统计分析方法对诸如通信频度、通信的信息流向、通信总量的变化等态势进行研究,从而发现有价值的信息和规律。

  • 假冒
  • 旁路控制

利用系统的安全缺陷或安全性上的脆弱之处获得非授权的权利或特权

  • 授权侵犯:也称作“内部攻击”。
  • 特洛伊木马
  • 陷阱门

在某个系统或某个部件中设置了“机关”,使得当提供特定的输入数据时,允许违反安全策略。

  • 抵赖
  • 重放
  • 计算机病
  • 人员渎职:一个授权的人为了钱或利益、或由于粗心,将信息泄露给一个非授权的人。
  • 媒体废弃

信息被从废弃的磁盘或打印过的存储介质中获得

  • 物理侵入

绕过物理控制而获得对系统的访问。

  • 窃取:
  • 业务欺骗

2. 安全架构的定义和范围

2.1 安全架构的概念

  • 架构面向安全性方向上的一种细分

2.2 安全架构的范围

  • 产品安全架构
    • 目标:不依赖外部防御系统而实现的产品自身安全
  • 安全技术体系架构
    • 目的:构建通用的安全技术基础设施,系统性地增强各产品的安全防御能力
  • 审计架构
    • 目的:提供监督和风险发现能力
    • 范围:安全风险在内的所有风险

2.3 安全架构应具备的特性

  • 可用性 (Availability)
    • 指防止系统的数据和资源丢失
  • 完整性(Integrity)
    • 指要防止系统的数据和资源在未经授权情况下被修改
  • 机密性 (Confidentiality)
    • 防止系统的数据和资源在未授权的情况下被披露

2.4 安全技术

  • 身份鉴别
  • 访问控制
  • 内容安全
  • 冗余恢复
  • 审计响应
  • 恶意代码防范
  • 密码技术

2.5 过程

  • 识别系统可能会遇到的安全威胁
  • 对威胁和措施合理评估
  • 提出有效安全技术
  • 形成安全方案

3. 与信息安全相关的国内外标

本节了解即可

3.1 国外标准

  • 可信计算机系统评估准则 (TCSEC)

    • Trusted Computer System Evaluation Criteria,TCSEC
    • 也称为“橘皮书”
    • 1985年12月由美国国防部公布
  • 信息技术安全评估准则 (ITSEC)

    • Information Technology Security Evaluation Criteria
    • 英、法、德、荷四国联合编制
  • 加拿大可信计算机产品评估准则 (CTCPEC)

    • Canadian Trusted Computer Product Evaluation Criteria
    • 加拿大1993年公布
  • 美国联邦准则 (FC)

    • TCSEC 的升级版
    • 美国,1992年
  • 信息技术安全性评价通用准则

    • The Common Criteria for Information Technology Security Evaluation
    • 1993年,美、加、英、法、德、荷等国编制
  • ISO/IEC 7498-2

    • 定义了信息处理系统中开放系统互联的基本参考模型,为系统间的互操作性和通信提供了统一的框架
    • 由国际标准化组织 (ISO) 发布,1989年。
  • 信息保障技术框架 (IATF)

    • Infornation Assurance Technical Framework
    • 美国国家安全局 (NSA) ,1999年。
  • ISO/IEC 15408-1999

    • 确立了信息技术安全性的评估准则。(替代原CC 标准)
    • 国际标准化组织 (ISO) ,1999年
  • IEC 61508-2010

    • 电气/电子/可编程电子安全系统的功能安全
    • 国际电工委员会,2010年

3.2 国内标准

3.2.1 标准缩写含义

  • GA:国家安全行业标准规范
    • 发布组织:中国安全技术防范认证中心组织
  • GB:国家标准规范
    • 发布组织:中国国家标准化管理委员会组织
  • GJB:国家军用标准规范

3.2.2 主要技术标准

不会考这么细,本节看一下即可

1)国家标准
  • GB 15834-1995 信息处理数据加密实体鉴别机制。
  • GA163-1997 计算机信息系统安全专用产品分类原则。
  • GB17859-1999计算机信息系统安全保护等级划分准则。
  • GB/T 9387.2-1995 信息处理系统开放系统互连基本参考模型第2部分:安全体系结构。
  • GB/T 20269-2006信息安全技术信息系统安全管理要求。
  • GB/T 20270-2006信息安全技术网络基础安全技术要求。
  • GB/T 20271-2006信息安全技术信息系统通用安全技术要求。
  • GB/T20272-2006信息安全技术操作系统安全技术要求。
  • GB/T20273-2006信息安全技术数据库管理系统安全技术要求。
  • GB/T 20274.1-2006 信息安全技术信息系统安全保障评估框。
  • GB/T 18231-2000信息系统低层安全。
  • GB/T 18237.1-2000信息技术开放系统互联通用高层第1部分:概述、模型和记法。
  • GB/T 18237.2-2000信息技术开放系统互联通用高层第2部分:安全交换服务元素服务定义。
  • GB/T18336-2015 信息系统信息技术安全评估准则。
  • GB/T 20438.1~7-2017 电气/电子/可编程电子安全相关系统的功能安全,由中国国家标准化管理委员会发布。
2)特殊安全领域标准
  • 航空电子系统:DO-178 和 DO-254适航安全标准
  • 汽车电子系统:ISO/SAE 21434汽车网络安全标准

Society of Automotive Engineers 汽车工程师协会

  • 国军标 (GJB) 中的有关信息安全的标准
3)发展历程
  • 系统安全性评估方法的国内外相关标准的发展历程

在这里插入图片描述

4. 相关标准化组织

本节也是了解即可,不需要去背。

4.1 国际标准化组织 (ISO)

  • 安全技术分技术委员会 SC27
    • 专门从事信息技术安全一般方法和技术的标准化工作
  • ISO/TC68
    • 负责银行业务应用范围内有关信息安全标准的制定

4.2 国际电工委员会 (IEC)

  • 概念
    • International Electrotechnical Commission
    • 1906年成立
    • 是世界上成立最早的国际性电工标准化机构
    • 负责有关电气工程和电子工程领域中的国际标准化工作

1947年作为一个电工部门并入国际标准化组织 (ISO),1976年又从 ISO 中分立出来

  • 总部

    • 成立时:伦敦
    • 1948:日内瓦
  • 宗旨:在电工、电子和相关技术领域,促进电工标准化等方面的国际合作。

  • 目标是:

    • 有效满足全球市场的需求
    • 保证在全球范围内优先并最大程度地使用其标准和合格评定计划
    • 评定并提高其标准所涉及的产品质量和服务质量
    • 为共同使用复杂系统创造条件
    • 提高工业化进程的有效性
    • 提高人类健康和安全
    • 保护环境。

4.3 中国国家标准化管理委员会 (SAC)

  • 概念:
    • Standardization Administration of China
    • 成立:2001年10月
    • 授权:中华人民共和国国务院
    • 作用:
      • 履行行政管理职能
      • 统一管理全国标准化工作的主管机构,
  • 主要职责
    • 以国家标准化管理委员会名义,下达国家标准计划,批准发布国家标准,审议并发布标准化政策、管理制度、规划、公告等重要文件
    • 开展强制性国家标准对外通报
    • 协调、指导和监督行业、地方、团体、企业标准工作
    • 代表国家参加国际标准化组织、国际电工委员会和其他国际或区域性标准化组织
    • 承担有关国际合作协议签署工作
    • 承担国务院标准化协调机制日常工作

4.4 全国信息技术标准化技术委员

  • 概念:
    • 简称:信标委
    • 成立:1983年
  • 作用:
    • 在国家标准化管理委员会和工业和信息化部的共同领导下
    • 从事全国信息技术领域标准化工作的技术组织
  • 工作范围:信息技术领域的标准化

    涉及信息采集、表示、处理、传输、交换、描述、管理、组织、存储、检索及其技术,系统与产品
    的设计、研制、管理、测试及相关工具的开发等的标准化工作。


在这里插入图片描述

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/2204509.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

安全网络架构

网络安全解决方案是指通过一系列技术和措施来保护网络系统和数据的安全。它涉及多个方面,包括网络设备的防护、数据的加密和备份、安全策略的制定和执行等。以下是一些常见的网络安全解决方案: 防火墙:防火墙是一种硬件或软件设备&#xff0c…

怎么将视频原声提出来?视频原声提取,让创作更自由

在数字媒体时代,视频已成为我们日常生活和工作中不可或缺的一部分。有时,我们可能想要提取视频中的音频部分,无论是为了制作音频素材、学习语言,还是为了其他创意用途。那么,怎么将视频原声提出来呢?本文将…

ChatTTS 本地安装和测试

Ubuntu 22服务器,3.9/3.10都可以,但是 3.11不可以 sudo apt install python3.10 apt install python3.10 python3.10-dev #ubuntu 22 安装python3.10对应的pip3.10 # 下载 get-pip.py curl -sS https://bootstrap.pypa.io/get-pip.py -o get-pip.py # 使…

小北的技术博客:探索华为昇腾CANN训练营与AI技术创新——Ascend C算子开发能力认证考试(初级)

前言 哈喽哈喽友友们,这里是zyll~(小北)智慧龙阁的创始人及核心技术开发者。在技术的广阔天地里,我专注于大数据与全栈开发,并致力于成为这一领域的新锐力量。通过智慧龙阁这个平台,我期望能与大家分享我的技术心得,共同探索技术的无限可能。 Ascend C编程:小北的技术…

<Project-8 pdf2tx-MM> Python Flask应用:在浏览器中翻译PDF文件 NLTK OCR 多线程 指定翻译器 改进后的P6

项目概述 名字解释 缩写: pdf2tx-MM pdf file transfer to text content with Multi-threads and Multi-translators pdf2tx-MM 是一个基于 Flask 的 Web 应用程序,提供将 PDF 文件中的内容提取、翻译并展示。使用者上传 PDF 文件,应用程序…

MySQL(B站CodeWithMosh)——2024.10.10(13)

ZZZZZZ目的ZZZZZZ代码ZZZZZZ重点ZZZZZZ操作(非代码,需要自己手动) 2- 字符串函数 | String Functions_哔哩哔哩_bilibilihttps://www.bilibili.com/video/BV1UE41147KC?p56&vd_sourceeaeec77dfceb13d96cce76cc299fdd08 LENGTH&#xf…

网络协议——IP协议

一、IPv4 1、IPv4:TCP/IP协议规定,IPv4地址使用32位的二进制表示,也就是4个字节,为了方便使用,IPv4地址被写成十进制形式,中间用”.”分开。 【点分十进制表示法】 2、IPv4地址分类 2.1 私有地址在互联网…

怎么理解Contextual-Retrieval ?(顺手讲一下prompt-cache)

最近这个其实提的人挺多的,Graph RAG的火爆已经是上上个月的事了,其实我之前就讲过,Graph RAG是解决什么问题的,它也没法绝对替代传统RAG 之前关于Graph-RAG的文章 你为什么要用GraphGAG?(qq.com) 详解MS的GraphRAG的实…

Pr 视频效果:元数据和时间码刻录

视频效果/视频/元数据和时间码刻录 Video/Metadata & Timecode Burn-in 元数据和时间码刻录 Metadata & Timecode Burn-in效果是一种在视频画面上叠加显示剪辑元数据或时间码的工具。它允许在导出视频时,将需用的元数据信息直接刻录在画面上,方便…

情绪识别数据集(包含25w张图片) yolo格式类别:八种训练数据已划分, 识别精度:90%

情绪识别数据集(包含25w张图片) yolo格式 类别:Anger、Contempt、Disgust、Fear、Happy、Neutral、Sad、Surprise 八种 训练数据已划分,配置文件稍做路径改动即可训练。 训练集:171010 验证集:54060 测试集:27550 共计…

软考《信息系统运行管理员》- 4.3 信息系统软件运维的过程

4.3 信息系统软件运维的过程 文章目录 4.3 信息系统软件运维的过程日常运维日常运维的内容日常运行例行测试维护例行测试流程的关键点例行维护流程的关键点 定期测试维护 缺陷诊断与修复信息系统软件缺陷的概念信息系统软件缺陷的分类信息系统软件缺陷诊断与修复流程缺陷诊断与…

Excel中使用SQL语句的四种方法

总结在 Excel 中使用 SQL 语句的四种方法,各种方法都有各自的适用场景,可以选择自己熟悉的或喜欢方式。本文以在 Excel 中操作 MS SQL 数据库的数据为例进行说明。MS SQL 的数据如下,使用微软 SQLExpress 版本。 方法 1: Excel 现…

2024年软件设计师中级(软考中级)详细笔记【3】数据结构(下)(分值5分)

上午题第3章数据结构下部目录 前言第3章 数据结构【下】(5分)3.5 查找3.5.1 查找的基本概念【考点】3.5.2 静态查找表的查找方法3.5.3 动态查找表3.5.4 哈希表3.5.4.1 哈希表的定义3.5.4.2 哈希函数的构造方法3.5.4.3 处理冲突的方法 3.6 排序3.6.1 排序的基本概念3.6.2 简单排…

第二阶段:mysql(学完就隐藏版)

第一章:部署数据库系统(注意关闭防火墙,selinux安装) 安装mysql配置的相关文件:yum install https://dev.mysql.com/get/mysql80-community-release-el7-5.noarch.rpm(centos9:yum install http…

前端高频面试题2024/9/22(偏项目问题--通用后台管理系统)

文章目录 一.前端项目概述1.系统登录注册模块1.对注册的密码进行加密 (使用加密中间件bcrypt.js)2.登录成功后返回token3.前端登录页面有用到弹性布局,ref和reactive4.登录头像:文件上传 2.系统设置模块2.系统首页模块&#xff08…

Golang | Leetcode Golang题解之第472题连接词

题目: 题解: type trie struct {children [26]*trieisEnd bool }func (root *trie) insert(word string) {node : rootfor _, ch : range word {ch - aif node.children[ch] nil {node.children[ch] &trie{}}node node.children[ch]}node.isE…

ES-入门-http-多条件查询范围查询

must 表示多个条件需要同时满足 在postman 对应的参数配置如下 {"query": {"bool": {"must" : [{"match" :{"category":"小米"}},{"match":{"price":3999.00}}]}} } 如下图查询的结果是需…

JAVA科技赋能共享台球室无人系统小程序源码

科技赋能共享台球室无人系统 —— 智慧台球新体验 🎱 科技引领,台球室迎来无人新纪元 在这个日新月异的科技时代,共享经济的浪潮席卷而来,为我们的生活带来了诸多便利。而今天,我要为大家介绍的,正是科技…

便民医疗服务小程序后端springboot 服务 vue3 开发的后端 系统设计与实现

博主介绍:专注于Java(springboot ssm springcloud等开发框架) vue .net php phython node.js uniapp小程序 等诸多技术领域和毕业项目实战、企业信息化系统建设,从业十五余年开发设计教学工作 ☆☆☆ 精彩专栏推荐订阅☆☆☆…

基于Springboot+Vue的智能推荐旅游平台 (含源码数据库)

1.开发环境 开发系统:Windows10/11 架构模式:MVC/前后端分离 JDK版本: Java JDK1.8 开发工具:IDEA 数据库版本: mysql5.7或8.0 数据库可视化工具: navicat 服务器: SpringBoot自带 apache tomcat 主要技术: Java,Springboot,mybatis,mysql,vue 2.视频演示地址 3.功能 系统中…