
1. 資訊安全
1.1. 保護資訊的保密性、完整性、可用性
1.2. 另外也包括其他屬性,如:真實性、可核查性、不可抵賴性和可靠性
2. 資訊安全屬性及目標
2.1. 保密性(Confidentiality)
2.1.1. 資訊不被泄露給未授權的個人、物體和程序或不被其使用的特性
2.1.2. 確保所傳輸的資料只被其預定的接收者讀取
2.1.3. 網路安全協議
2.1.4. 身份認證服務
2.1.5. 資料加密
2.1.6. 資訊安全三元組
2.2. 完整性(Integrity)
2.2.1. 保護資產的正確和完整的特性
2.2.2. 確保接收到的資料就是發送的資料
2.2.3. 資料不應該被改變,這需要某種方法去進行驗證
2.2.4. CA認證
2.2.5. 數字簽名
2.2.6. 防火墻系統
2.2.7. 傳輸安全(通信安全)
2.2.8. 入侵檢測系統
2.2.9. 資訊安全三元組
2.3. 可用性(Availability)
2.3.1. 需要時,授權物體可以訪問和使用的特性,
2.3.2. 磁盤和系統的容錯
2.3.3. 可接受的登錄及行程性能
2.3.4. 可靠的功能性的安全行程和機制
2.3.5. 資料冗余及備份
2.3.6. 資訊安全三元組
2.4. 真實性
2.4.1. 對資訊的來源進行判斷,能對偽造來源的資訊予以鑒別
2.5. 可核查性
2.5.1. 系統物體的行為可以被獨一無二地追溯到該物體的特性,這個特性就是要求該物體對其行為負責
2.5.2. 為探測和調查安全違規事件提供了可能性
2.6. 不可抵賴性
2.6.1. 建立有效的責任機制,防止用戶否認其行為
2.7. 可靠性
2.7.1. 系統在規定的時間和給定的條件下,無故障地完成規定功能的概率
2.7.2. 平均故障間隔時間(Mean Time Between Failure, MTBF)來度量
3. 14個方面是ISO/IEC27000系列標準中提出的資訊安全管理的主要內容
3.1. 當前全球業界資訊安全管理實踐的最新總結,為各種型別的組織引進、實施、維護和改進資訊安全管理提供了最佳實踐和評價規范
3.1.1. 【22下選68】
4. 資訊系統安全
4.1. 側重點會隨著資訊系統使用者的需求不同而發生變化
4.2. 屬性
4.2.1. 保密性
4.2.1.1. 應用系統的資訊不被泄露給非授權的用戶、物體或程序,或供其利用的特性
4.2.1.2. 在可用性基礎之上,是保障應用系統資訊安全的重要手段
4.2.1.3. 最小授權原則
4.2.1.4. 防暴露
4.2.1.5. 資訊加密
4.2.1.5.1. 【20下選68】
4.2.1.6. 物理保密
4.2.2. 完整性
4.2.2.1. 資訊未經授權不能進行改變的特性
4.2.2.2. 資訊的正確生成及正確存盤和傳輸
4.2.2.3. 要求資訊不致受到各種原因的破壞
4.2.2.4. 一種面向資訊的安全性,它要求保持資訊的原樣
4.2.2.5. 糾錯編碼方法
4.2.2.5.1. 奇偶校驗法
4.2.2.6. 協議
4.2.2.7. 密碼校驗和方法
4.2.2.7.1. 【19下選68】
4.2.2.8. 數字簽名
4.2.2.8.1. 【21下選68】
4.2.2.9. 公證
4.2.3. 可用性
4.2.3.1. 應用系統資訊可被授權物體訪問并按需求使用的特性
4.2.3.2. 應用系統面向用戶的安全性能
4.2.3.3. 身份識別與確認
4.2.3.4. 訪問控制
4.2.3.4.1. 自主訪問控制
4.2.3.4.2. 強制訪問控制
4.2.3.5. 業務流控制
4.2.3.6. 路由選擇控制
4.2.3.7. 審計跟蹤
4.2.4. 不可抵賴性
4.2.4.1. 不可否認性
4.2.4.2. 確信參與者的真實同一性
4.2.4.3. 所有參與者都不可能否認或抵賴曾經完成的操作和承諾
4.2.4.3.1. 利用資訊源證據可以防止發信方不真實地否認已發送資訊
4.2.4.3.2. 利用遞交接收證據可以防止收信方事后否認已經接收的資訊
4.3. 管理體系
4.3.1. 配備安全管理人員
4.3.2. 建立安全職能部門
4.3.3. 成立安全領導小組
4.3.4. 主要負責人出任領導
4.3.5. 建立資訊安全保密管理部門
4.4. 技術體系
4.4.1. 物理安全
4.4.1.1. 環境安全
4.4.1.2. 設備安全
4.4.1.3. 記錄介質安全
4.4.2. 運行安全
4.4.2.1. 風險分析
4.4.2.2. 資訊系統安全性檢測分析
4.4.2.3. 資訊系統安全監控
4.4.2.4. 安全審計
4.4.2.5. 資訊系統邊界安全防護
4.4.2.6. 備份與故障恢復
4.4.2.7. 惡意代碼防護
4.4.2.8. 資訊系統的應急處理
4.4.2.9. 可信計算和可信連接技術
4.4.3. 資料安全
4.4.3.1. 身份鑒別
4.4.3.2. 用戶標識與鑒別
4.4.3.3. 用于主體系結
4.4.3.4. 抗抵賴
4.4.3.5. 自主訪問控制
4.4.3.6. 標記
4.4.3.7. 強制訪問控制
4.4.3.8. 資料完整性保護
4.4.3.9. 用戶資料保密性保護
4.4.3.10. 資料流控制
4.4.3.11. 可信路徑
4.4.3.12. 密碼支持
轉載請註明出處,本文鏈接:https://www.uj5u.com/qiye/550157.html
標籤:其他
上一篇:學系統集成專案管理工程師(中項)系列06a_資訊系統安全管理(上)
下一篇:WebAssembly初嘗試
