第 23 章:信息安全工程¶
来源:课程视频目录与《23.信息安全工程》思维导图 PDF。用于在 Obsidian 的 Markmap 插件中渲染。
| 项目 | 数值 |
|---|---|
| 视频小节 | 3 |
| 总时长 | 32:05 |
---
markmap:
height: 760
initialExpandLevel: 2
maxWidth: 320
spacingHorizontal: 90
spacingVertical: 12
nodeMinHeight: 24
paddingX: 10
---
# 23. 信息安全工程(3节 / 32:05)
## 23.1 信息安全管理(13:35)
### 管理原则与保障
- 总体策划,明确安全目标与原则
- 建立组织机构,明确责任和实施部门
- 做好资产分类控制、人员安全、环境安全、业务连续性
- 以技术支撑通信与操作、访问控制、系统开发维护安全
- 检查与审计安全措施的执行和效果
- 组织:主管领导是核心,信息中心是实体,业务部门是使用者
- 制度:多人负责、任期有限、职责分离
- 应急:计划、程序、技术支持、漏洞通告、分析处置与培训
### 管理内容
- 组织控制:策略、角色职责、职责分离、威胁情报、身份与访问控制
- 人员控制:筛选雇佣、意识教育、保密协议、远程办公、安全纪律
- 物理控制:安全边界、入口监控、环境威胁、设备介质、布线维护
- 技术控制:终端、特权、认证、容量、恶意代码、漏洞、配置、备份等
### 管理体系建立
- 配备安全人员 → 建立职能部门 → 成立领导小组
- 主要负责人出任领导 → 建立信息安全保密管理部门
### 等级保护 2.0
- 全措施:风险评估、监测预警、调查、数据防护、灾备、应急、供应链等
- 全对象:基础设施、系统、网站、数据、云、物联网、工控、智能设备等
- 技术变更:物理环境、网络通信、设备计算、应用数据
- 管理变更:制度、机构人员、建设管理、运维管理
- 纵深防御:物理环境 → 通信网络 → 网络边界 → 计算环境 → 安全管理中心
## 23.2 信息安全系统(05:46)
### 体系架构与安全空间
- 安全空间五属性:认证、权限、完整、加密、不可否认
- 安全机制
- 基础设施安全:机房、场地、设施、动力、灾难恢复
- 平台安全:操作系统、网络设施、通用应用漏洞治理与安全产品
- 数据安全:访问控制、完整性、可用性、审计、存储备份
- 通信安全:线路、加密、鉴别、安全通道、协议漏洞
- 应用安全:程序、抗抵赖、访问控制、身份鉴别、备份恢复
- 运行与管理安全:监测、补丁、应急、人员、设备、文档和操作管理
- 授权与审计:身份到应用授权的映射与独立访问控制
- WPDRRC:预警、保护、检测、响应、恢复、反击
### 安全服务
- 对等实体认证、访问控制、数据保密、数据完整性
- 数据源点认证、禁止否认、犯罪证据提供
## 23.3 工程体系结构(12:44)
### 信息安全系统工程 ISSE
- 信息系统工程的子集,适用于系统和应用的开发、集成、运行、维护与演变
- 不是“安全地建设信息系统”,而是将信息安全需求融入系统工程
- 依赖并支持系统工程与获取过程,不是独立过程
### ISSE-CMM
- 覆盖全生命周期、管理组织工程活动及与其他规范和组织的协作
- 适用:工程组织、获取组织、评估组织
- 三类实施过程
- 工程过程:概念、设计、实现、测试、部署、运行、维护、退出
- 风险过程:威胁、脆弱性、影响
- 保证过程:安全需求得到满足的可信程度
### 两维体系结构
- 域维:11 个安全工程过程域,由 6 类基本实施 BP 组织
- 能力维:过程管理能力与制度化能力,以通用实施 GP 衡量
### 五级成熟度
- 一级 非正规实施级:执行基本实施
- 二级 规划和跟踪级:规划、规范、验证、跟踪执行
- 三级 充分定义级:标准化过程、执行已定义过程、协调安全实施
- 四级 量化控制级:建立可测量目标、客观管理执行情况
- 五级 持续改进级:改进组织能力和过程效能
- 各过程域单独评估,可能处于不同能力级别