跳转至

第 23 章:信息安全工程

来源:课程视频目录与《23.信息安全工程》思维导图 PDF。用于在 Obsidian 的 Markmap 插件中渲染。

项目 数值
视频小节 3
总时长 32:05
--- markmap: height: 760 initialExpandLevel: 2 maxWidth: 320 spacingHorizontal: 90 spacingVertical: 12 nodeMinHeight: 24 paddingX: 10 --- # 23. 信息安全工程(3节 / 32:05) ## 23.1 信息安全管理(13:35) ### 管理原则与保障 - 总体策划,明确安全目标与原则 - 建立组织机构,明确责任和实施部门 - 做好资产分类控制、人员安全、环境安全、业务连续性 - 以技术支撑通信与操作、访问控制、系统开发维护安全 - 检查与审计安全措施的执行和效果 - 组织:主管领导是核心,信息中心是实体,业务部门是使用者 - 制度:多人负责、任期有限、职责分离 - 应急:计划、程序、技术支持、漏洞通告、分析处置与培训 ### 管理内容 - 组织控制:策略、角色职责、职责分离、威胁情报、身份与访问控制 - 人员控制:筛选雇佣、意识教育、保密协议、远程办公、安全纪律 - 物理控制:安全边界、入口监控、环境威胁、设备介质、布线维护 - 技术控制:终端、特权、认证、容量、恶意代码、漏洞、配置、备份等 ### 管理体系建立 - 配备安全人员 → 建立职能部门 → 成立领导小组 - 主要负责人出任领导 → 建立信息安全保密管理部门 ### 等级保护 2.0 - 全措施:风险评估、监测预警、调查、数据防护、灾备、应急、供应链等 - 全对象:基础设施、系统、网站、数据、云、物联网、工控、智能设备等 - 技术变更:物理环境、网络通信、设备计算、应用数据 - 管理变更:制度、机构人员、建设管理、运维管理 - 纵深防御:物理环境 → 通信网络 → 网络边界 → 计算环境 → 安全管理中心 ## 23.2 信息安全系统(05:46) ### 体系架构与安全空间 - 安全空间五属性:认证、权限、完整、加密、不可否认 - 安全机制 - 基础设施安全:机房、场地、设施、动力、灾难恢复 - 平台安全:操作系统、网络设施、通用应用漏洞治理与安全产品 - 数据安全:访问控制、完整性、可用性、审计、存储备份 - 通信安全:线路、加密、鉴别、安全通道、协议漏洞 - 应用安全:程序、抗抵赖、访问控制、身份鉴别、备份恢复 - 运行与管理安全:监测、补丁、应急、人员、设备、文档和操作管理 - 授权与审计:身份到应用授权的映射与独立访问控制 - WPDRRC:预警、保护、检测、响应、恢复、反击 ### 安全服务 - 对等实体认证、访问控制、数据保密、数据完整性 - 数据源点认证、禁止否认、犯罪证据提供 ## 23.3 工程体系结构(12:44) ### 信息安全系统工程 ISSE - 信息系统工程的子集,适用于系统和应用的开发、集成、运行、维护与演变 - 不是“安全地建设信息系统”,而是将信息安全需求融入系统工程 - 依赖并支持系统工程与获取过程,不是独立过程 ### ISSE-CMM - 覆盖全生命周期、管理组织工程活动及与其他规范和组织的协作 - 适用:工程组织、获取组织、评估组织 - 三类实施过程 - 工程过程:概念、设计、实现、测试、部署、运行、维护、退出 - 风险过程:威胁、脆弱性、影响 - 保证过程:安全需求得到满足的可信程度 ### 两维体系结构 - 域维:11 个安全工程过程域,由 6 类基本实施 BP 组织 - 能力维:过程管理能力与制度化能力,以通用实施 GP 衡量 ### 五级成熟度 - 一级 非正规实施级:执行基本实施 - 二级 规划和跟踪级:规划、规范、验证、跟踪执行 - 三级 充分定义级:标准化过程、执行已定义过程、协调安全实施 - 四级 量化控制级:建立可测量目标、客观管理执行情况 - 五级 持续改进级:改进组织能力和过程效能 - 各过程域单独评估,可能处于不同能力级别