管理培训搜索
18318889481

IT
| 网络安全管理师

信息安全工程 网络蠕虫

| 系统集成项目管理工程师

每日一练 报名考试 考试大纲 知识考点 综合知识 直播动态 考试用书 政策法规 系统集成产学研实践 资质认定

| 金融科技师

职业前景 CGFT专题 政策动态

| 网络工程师

考试动态 每日一练 学习笔录 技术考点 知识考点 直播动态 考试用书 技术与应用 网络工程 网络技术入门 考试大纲

| 计算机学苑

数字媒体艺术 计算机科学与技术 软考报名 信息处理技术员 行业资讯 考试大纲 直播动态 网络安全 网络管理 通信技术 OpenHarmony 计算机与网络 企业信息化 软件工程 Linux 嵌入式Linux开发基础(ARMAtom) 离散数学 操作系统 C++程序设计 Java 语言程序设计 智能感知与无人系统 机器学习算法与人工智能 Python 软考资讯

| 计算机应用水平考试

考试动态 报考指南 全国计算机应用水平考试 中国计算机等级考试 江西计算机等级考试 广东计算机等级考试 江苏计算机等级考试 贵州计算机等级考试 湖南计算机等级考试 福建计算机等级考试 河南计算机等级考试 广西计算机等级考试 山西计算机等级考试 吉林计算机等级考试 江苏计算机等级考试 湖北计算机等级考试 北京计算机等级考试 安徽计算机等级考试 宁夏计算机等级考试 浙江计算机等级考试 陕西计算机等级考试 湖北计算机等级考试 河北计算机等级考试 天津计算机等级考试

| 电子商务平台

互联网营销师 电子商务师 农村电商

| 计算机技术与软件专业技术资格(水平)考试
| 信息系统项目管理师

学习笔记 考试动态 直播动态 考试用书 考试大纲 信息系统项目管理

| 信息系统监理师

IT实务 直播预告 信息系统监理师综合 答疑QA 监理资质

| 信息处理技术员

考试动态 直播动态 考试用书 知识分享 技术百科

| 《信息系统项目管理师考试全程指导》读书笔记(5)信息安全知识当前您所在的位置:首页 > IT > 信息系统项目管理师 > 学习笔记

本章知识点:信息系统安全和安全体系、信息系统安全风险评估、安全策略、密码技术、访问控制、用户标识与认证、安全审计、与入侵检测、网络安全、应用安全。

5.1 信息系统安全体系

1)安全系统体系架构

ISO7498-2从体系结构的观点描述了5种可选的安全服务(认证服务、访问控制、数据机密性服务、数据完整性服务、不可否认服务)、8项特定的安全机制(加密机制、数字签名机制、访问控制机制、数据完整性机制、认证交换机制、流量填充机制、路由控制机制、公证机制)以及5中普遍性的安全机制(可信功能度、安全标记、事件检测、安全审计跟踪、安全恢复)。

2)安全保护等级

国家标准《计算机信息系统安全保护等级划分准则》(GB17859-1999)规定了计算机系统安全保护能力5个等级:

用户自主保护级,适用于普通内联网用户

系统审计保护级,适用于通过内联网进行的商务活动,需要保密的非重要单位

安全标记保护级,适用于地方各级国家机关、金融机构、邮电通信、能源与水源供给部门、交通运输、大型工商与信息技术企业、重点工程建设等单位

结构化保护级,适用于中央级国家机关、广播电视部门、重要物资储备单位、社会应急服务部门、尖端科技企业集团、国家重点科研机构和国防建设部门。

访问验证保护级,适用于国防关键部门和依法需要对计算机信息系统实施特殊隔离的单位。

3)信息安全保障系统

信息安全保障系统3种不同架构:

MIS+S(Management Information System + Security)系统,特点是应用基本不变;硬件和系统软件通用;安全设备基本不带密码

S-MIS(Security - Management Information System)系统,特点是硬件和系统软件通用;PKI/CA安全保障系统必须带密码;应用系统必须根本改变

S2-MIS(Super Security - Management Information System)特点是硬件和系统软件都专用;PKI/CA安全保障系统必须带密码;应用系统必须根本改变;主要的硬件和系统软件需要PKI/CA认证

4)可信计算机系统

TCSEC(Trusted Computer System Evaluation Criteria,可信计算机系统准则)标准是计算机系统安全评估的第一个正式标准,它将计算机系统的安全分为4个等级、7个级别:

低                                                               高

D类安全等级

C类安全等级

B类安全等级

A类安全等级

D1

C1

C2

B1

B2

B3

A1

5.2 数据安全与保密

当今密码体制建立在3个基本假设之上,分别是随机性假设、计算假设和物理假设。

1)加密机制

数据加密是对明文按照某种加密算法进行处理,而形成难以理解的密文。按照加密密钥和解密密钥的异同,有对称密码体制(加密和解密采用相同的密钥)和非对称密码体制两种。

2)PKI与数字签名

PKI是CA安全认证体系的基础,可以实现CA和证书的管理:密钥的备份与恢复;证书、密钥对的自动更换;交叉认证、加密密钥和签名密钥的分隔;支持对数字签名的不可抵赖性;密钥历史的管理等功能。

采用数字签名能够确认两点:一是信息是由签名者发送的;二是信息自签发到接收为止,没有任何修改。

完善的签名机制应体现发送方签名发送,接收方签名送回执。

数字签名3种应用最广泛的算法:Haah签名、DSS签名、RSA签名。

一个签名体制一般包含两个组成部分:签名算法和验证算法。

3)数字信封

数字信封采用密码技术保证了只有规定的接收人才能阅读信息的内容。

数字信封中采用了私钥密码体制和公钥密码体制。

4)PGP

PGP(Pretty Good Privacy)是一个基于RSA公钥加密体系的邮件加密软件,可以用它对邮件保密以防止授权者阅读,它还能对邮件加上数字签名从而使收信人可以确信邮件发送者。

5.3 计算机网络安全

网络安全主要用于保证网络的可用性,以及网络中所传输的信息的完整性和机密性。

1)网络安全设计

设计过程中应遵循9项原则:木桶原则,整体性原则,安全性评价与平衡原则,标准化与一致性原则,技术与管理相结合原则,统筹规划分步实施原则,等级性原则,动态发展原则,易操作性原则。

2)单点登录技术

单点登录(Single Sign-On,SSO)技术是通过用户的一次性认证登录,即可获得需要访问系统和应用软件的授权,在此条件下,管理员不需要修改或干涉用户登录就能方便地实现希望得到的安全控制。

3)无线设备的安全性

认证性,机密性,恶意代码和病D

4)防火墙

防火墙是指建立在内外网络边界上的过滤封锁机制。防火墙是一种被动技术。主要有两大类产品:网络级防火墙和应用级防火墙。

5)入侵检测

入侵检测是用于检测任何损害或企图损害系统的机密性、完整性或可用性的行为的一种网络安全技术。入侵检测系统通常包括数据源、分析引擎、响应3个模块。

入侵检测系统所采用的技术可分为特征检测与异常检测两种。

入侵检测系统常用的检测方法有特征检测、统计检测与专家系统。

6)虚拟专用网

虚拟专用网(Virtual Private Network,VPN)提供一种通过公用网络安全地对企业内部专用网络进行远程访问的连接方式。

实现VPN的关键技术有:安全隧道技术、加解密技术、密钥管理技术、身份认证技术、访问控制技术。

7)IPSec

IPSec是一个工业标准网络安全协议,为IP网络通信提供透明的安全服务,保护TCP/IP通信免遭窃听和篡改,可以有效抵御网络攻J,同时保护易用性。IPSec有两个基本目标,分别是保护IP数据包安全和为抵御网络攻J提供防护措施。

5.4 电子商务安全

电子商务安全机制的国际规范比较有代表性的有SSL和SET。

SSL是一个传输层的安全协议,用于在Internet上传送机密文件。SSL协议有SSL记录协议、SSL握手协议和SSL警报协议组成。

SET(Secure Electronic Transaction,安全电子交易)协议向基于信用卡进行电子化交易的应用提供了实现安全措施的规则。

5.5 安全管理

安全管理的实施包括安全策略与指导方针、对信息进行分类和风险管理三个方面。

1)安全策略

安全策略的制定需要基于一些安全模型。常用的正式安全模型有Bell- LaPadule、Biba和Clark-Wilson等模型。

安全策略的制定过程分为初始与评估阶段、制定阶段、核准阶段、发布阶段、执行阶段和维护阶段。

2)安全审计

安全设计是指对主动访问和使用客体的情况进行记录和审查,以保证安全规则被正确执行,并帮助分析安全事故产生的原因。


5.6 计算机操作安全

计算机操作安全包括与操作员和系统管理员特权相关的数据中心和分布式处理的安全性,对计算机资源的安全保护,以及对于重要资源的潜在威胁的漏洞等。

1)安全威胁

评估安全威胁的方法主要有4种:查阅、实验、调查、测量。

2)物理安全

计算机系统的物理安全要采用分层的防御体制和多方面的防御体制相结合。

设计一个分层防御体制需要遵循的3个基本原则是广度、深度和阻碍度。

物理安全的实施通常包括:确认、标注、安全、跟踪、技能等几个方面。


课程
财会类
税务类
金融类
经管类
认证类
学历类
建工类
健康类
专家
政府专家
财税名家
高校教授
文化传媒
金融科技
金融电子化
企业管理
财政金融
生物医药
诺贝尔奖得主
合规法律
科学技术
银行智库
财会
中国注册会计师
AIA
会计实务
财务经理人
初级会计师
税务实务
中级会计师
中国会计智库
CFO成长营
会计学苑
建工
二级造价工程师
建筑工程资讯
二级建造师
一级造价工程师
监理工程师
消防设施操作员
产教融合
建工学苑
一级建造师
安全工程师
消防工程师
造价工程事务所
BIM工程师
经管
转创人力
中级经济师
二级人力资源管理师
三级人力资源师
人力资源管理师
碳排放管理师
期刊中心
教材参考
军队文职人员
产教融合
劳动关系协调员
初、中级经济考试
企业合规师
初级经济师
企业人力资源管理师
职业指导师
教育
英语学习考试
专升本
成人高等教育
自考中国
自学考试研究所
普通专升本
小自考中心
高等继续教育学院
中外教育
智库与社会服务
高等职业本科
金融
证券从业
基金从业
金融智库
银行从业
转创博学
ICCM
项目
高管培训
国际学历
财经证书
专项课程
企业内训
教育技术产品
高校学科建设服务
教学资源开发
国际合作服务
产业服务
国内院校
海外院校
海外留学
合作院校
观点
政治经济
IT&财务融合
高校教授
文化传媒
金融科技
金融电子化
企业管理
财政金融
生物医药
诺贝尔奖
合规法律
科学技术
银行智库
商业产经
医卫
医卫健康
主管药师
保育员
药卫学苑
心理咨询师
家庭照护员
养老护理员
健康管理师
公共营养师
执业药师
育婴师(员)
主管护师
护士执业
医院招聘
IT
网络安全管理师
系统集成项目管理工程师
金融科技师
网络工程师
计算机学苑
计算机应用水平考试
电子商务平台
计算机技术与软件专业技术资格(水平)考试
信息系统项目管理师
信息系统监理师
信息处理技术员
考研
考研资讯
信息中心
专业硕士
考研公共课
同等学力申硕中心
复试调剂
研究生工作
考研中国
硕士入学考试
考研直播动态
教师
高中教师
考试动态
直播动态
考试报名
教育智库
幼儿教师
小学教师
初中教师
教师中国
教师招聘
中小学教师资格考试
普通话测试
教师企业
校长领导力
社工
社会工作者
技能中国
智库与社会服务
初级社会工作者
中级社会工作者
报考动态
社会工作事务所
职称评审
家庭教育指导师
转创网校APP
18318889481
在线QQ
在线留言
返回首页
返回顶部
留言板
发送