一台电脑本身可能值五千块,但它里面存着的客户名单、投标文件值五百万。信息的价值早就超过了承载它的设备,所以必须专门建一套"护栏"来保护它。 这一章就讲这套护栏怎么建:8.1 讲管理(制度、组织、等级保护),8.2 讲系统(安全机制和安全服务是什么),8.3 讲工程方法(用什么成熟度模型来规范建设过程…
信息安全"三分技术、七分管理"——买再多防火墙,没有制度、没人管、不定级,照样出事。这一节讲的就是规矩怎么定、组织怎么建、系统要定几级。
信息安全系统(信息安全保障系统)是"信息系统"里专门负责保镖工作的那一部分——它独立于业务应用系统而存在,但必须和业务系统一起建。
信息安全系统工程(ISSE)就是按工程化的方法去建一个信息安全系统;ISSE-CMM 则是量一量"你建的水平到底有多成熟"的尺子,分 5 级。
8.4 本章练习 > 教材原题 5 道(已按教材参考答案还原被 PDF 打乱的选项顺序),另附知识库自编自测题 5 道,合计 10 道。建议闭卷做完再对答案。 自测题(10 题) 1.(教材原题)( )不属于 CIA 三要素。 A. 可靠性 B. 保密性 C. 完整性 D. 可用性 2.(教材原题)…
一台电脑本身可能值五千块,但它里面存着的客户名单、投标文件值五百万。信息的价值早就超过了承载它的设备,所以必须专门建一套"护栏"来保护它。
这一章就讲这套护栏怎么建:8.1 讲管理(制度、组织、等级保护),8.2 讲系统(安全机制和安全服务是什么),8.3 讲工程方法(用什么成熟度模型来规范建设过程)。它是 IT 技术板块(1~8 章)里最常考、最容易拿分的一章,选择题基本每年都出,尤其"等保五级"和"ISSE-CMM 五级"几乎是送分题。
一句话:管理定规矩(8.1),系统出手段(8.2),工程保质量(8.3)——"三分技术、七分管理"。
| 节 | 一句话 | 重要度 | 常考题型 |
|---|---|---|---|
| 8.1 信息安全管理 | CIA、ISO/IEC 27001、等保 2.0 五等级与定级流程 | 极高 | 选择 |
| 8.2 信息安全系统 | 三维模型、安全机制 9 项、安全服务 7 项、OSI 安全体系结构 | 高 | 选择 |
| 8.3 工程体系架构 | ISSE 三部分过程、22 个过程域、ISSE-CMM 五级 | 高 | 选择 |
| 8.4 本章练习 | 自测 | — | — |