第2篇 方法篇 · 起始 P.277

第9章 信息安全规划

本章概述

本章围绕信息安全规划的顶层设计展开,涵盖信息安全基本概念与属性、安全威胁分类、规划七原则、安全架构(三道防线、SABSA六层模型、安全保障模型三维度)以及规划主要内容(组织体系、管理体系、技术体系、运营体系)。重点掌握等级保护2.0五级定义与"一个中心三重防御"框架、ISO27001管理体系、身份认证与访问控制技术、安全运营核心原则。本章在考试中以选择题为主,偶涉案例分析。

知识结构

  • 信息安全概述 必考
  • 定义与五大基本属性
  • 面临威胁(物理/链路/网络/OS/应用/管理六类)
  • 常见安全威胁(20种)
  • 规划七原则(系统性/适用性/时效性/确定性/可行性/易用性/合规性)
  • 规划注意事项(有效益安全/战略校准/业务风险/合规要求)
  • 信息安全架构 重点
  • 三道防线:系统安全架构/安全技术体系架构/审计架构
  • SABSA商业应用安全架构(六层模型/6×6矩阵/生命周期)
  • 信息系统安全保障模型(保障要素/生命周期/能力成熟度三维度)
  • 信息安全规划主要内容 必考
  • 利益相关方安全诉求
  • 组织体系规划(最高管理层/协调机构/内部组织/外部联系)
  • 管理体系规划(ISO27001/等级保护2.0)
  • 技术体系规划(身份认证/访问控制/入侵检测/防火墙/网闸/防病毒/数据加密)
  • 运营体系规划(因需可知/最小特权/职责分离/双人控制/岗位轮换/强制休假/应急响应)
  • 信息安全规划案例

核心概念

  • 信息安全五大属性:保密性(不泄露给未授权者)、完整性(不被非法增删改)、可用性(授权者随时可用)、可控性(管理者可实施控制)、不可否认性(行为可追溯负责)。
  • 等级保护2.0:对信息资源分等级实行安全保护,分五级——第一级自主保护级、第二级指导保护级、第三级监督保护级、第四级强制保护级、第五级专控保护级。核心框架为"一个中心三重防御":安全管理中心 + 安全计算环境、安全区域边界、安全网络通信。
  • SABSA:Sherwood Applied Business Security Architecture,以业务视角为起点的六层安全架构框架,六层为情境/概念/逻辑/物理/组件/安全服务管理架构。
  • 安全保障模型:GB/T 20274.1定义,含保障要素(技术/工程/管理/人员)、生命周期(规划组织/开发采购/实施交付/运行维护/废弃)、能力成熟度(基本执行/计划跟踪/充分定义/量化控制/持续优化五级)三维度。
  • 因需可知与最小特权:因需可知指仅授予完成工作所需数据的访问权限;最小特权指主体仅被授予执行指定工作所需的特权(含访问权限和执行权力)。
  • 职责分离:确保任何个体无法完全控制关键功能,需两人或更多人串通才能危害系统,形成制衡系统。

重点考点

  • 信息安全五大属性的区分:保密性vs完整性vs可用性,常考场景判断(如"信息不被篡改"对应完整性,"合法用户可正常访问"对应用户性)。 必考
  • 等级保护2.0五级名称及损害程度对应关系:第一级不损害国家安全/社会秩序,第三级开始损害国家安全,第五级对国家安全造成特别严重损害。 必考
  • "一个中心三重防御"具体内容:安全管理中心 + 安全计算环境、安全区域边界、安全网络通信。 必考
  • 访问控制四种机制区分:DAC(自主访问控制,客体所有者定义规则)、RBAC(基于角色)、Rule-BAC(基于规则)、MAC(强制访问控制,基于安全级别标签)。 必考
  • 身份认证方式分类:what you know(静态密码)、what you have(短信密码/动态口令/USB Key/智能卡)、who you are(生物识别/虹膜);双因素认证组合。
  • 安全运营核心原则:因需可知vs最小特权的区别(前者限数据访问,后者限特权含执行权力);职责分离、双人控制、岗位轮换、强制休假的适用场景。
  • SABSA六层模型名称及对应视图:业务视图→情境安全架构、架构视图→概念安全架构、设计视图→逻辑安全架构、构建视图→物理安全架构、实施视图→组件安全架构、服务管理视图→安全服务管理架构。
  • 安全保障模型能力成熟度五级:基本执行级(随机被动)→计划跟踪级(主动计划)→充分定义级(规范定义)→量化控制级(建立量化目标)→持续优化级(不断改进)。
  • 防火墙vs网闸区别:防火墙是内外网间保护屏障,允许协议通信;网闸通过固态开关实现物理隔离,仅以数据文件形式无协议摆渡。
  • 信息安全规划七原则:系统性、适用性、时效性、确定性、可行性、易用性、合规性,注意时效性下短期/中长期(1-3年)/远景(3年以上)规划划分。 了解
  • ISO27001与等级保护管理体系的区别:ISO27001着眼整体业务风险,可第三方认证;等级保护是国家强制标准,按分级保护。 了解 【案例】