直播班
(0人评价)
CISSP国际信息系统安全专家认证培训课程

兼修技术与管理,CISSP帮你成为一名名副其实、可信赖的“安全专家”

价格 ¥ 5000.00
音频听课 手机端支持一键听课 (试一试)
该课程属于 CISSP信息系统安全专业 认证备考班
请加入后再学习

# 1.12 制定并维护安全意识、教育和培训计划(安全意识教育)

1、安全意识,最有效的方法是社会工程学。最有效的就是加强安全教育, 安全意识必须要是要全员参与,安全内容要求是一样的。如果是专业的安全培训,要定制化。

2、培训

3、社会工程光学。最有效的方法就是加强教育和培训。

4、稀缺性和紧迫性。要有两种策略,很容易让人上当受骗。

5、网络钓鱼,攻击者无差别的将钓鱼邮件发过去

6、鱼叉式钓鱼。是给特定用户发,是经过精心设计的

7、捕鲸。是鱼叉式钓鱼攻击的一种形式,目标是特定的高价值人士。

8、安全卫士,通常是是

9、定期内容审查。确保每年审查一次

10、区块链和加密货币。区块链是一种去中心化和分布式的记账。区块链第一大应用是加密货币

11、方案效果评估。员工主动报告的安全事故数量,说明组织安全意识较好。

[展开全文]

# 1.11 应用供应链风险管理概念

SCRM供应链风险管理,要关注上下游的厂商。 

1、供应链风险管理,应针对组织从第三方供应商提供商处采购的每一次产品,都要进行评估SCRM。

2、硬件风险。在电子组件中添加特洛伊木马是主要的供应链风险之一。另外一个供应链风险是假冒组件替代正品。

3、软件风险

4、SLA。要定期进行第三方的SOC2审计报告,对SLA服务水平进行评估。

5、第三方评估和监控。 

6、硅信任根。硬件信任根,确保系统启动过程和软件的完整性、真实性和机密性。防篡改、安全启动,在防止注入恶意代码方面非常有效。

7、防克隆技术。在芯片半导体工艺产生随机参数,防止硬件逆向工程。

8、

[展开全文]

#1.10 威胁建模

和domain8结合起来,安全前置,威胁建模在系统设计阶段的就要开始。

1、主动的威胁建模,比后期追加安全方式更加有效,注意在设计阶段就要开始进行。

2、识别威胁。关注资产,攻击者,软件(1)关注资产,识别资产价值,包括数据、硬件、存储数据的介质(2)关注软件 (3)关注攻击者

3、威胁建模方法 STRIDE、攻击模拟和威胁分析。七个阶段要记住

4、绘制潜在的攻击图

[展开全文]

# 1.9 理解并应用风险管理概念

注意这里题目是最多的。

1、风险管理。风险管理是针对资产的,根据资产价值来进行排序,实施具有成本效益的解决方案来减轻风险。 风险管理的目标是将风险降低至可接受的水平。(容忍程度,风险发生是可以接受的)

(1)风险评估或者风险分析:资产、威胁、脆弱性,可能性、损失

(2)风险响应

2、风险术语和概念。威胁利用弱点,产生风险。(1)脆弱性,是资产中的弱点,是防护措施的弱点,大多是脆弱性是内部的(2)暴露:指的是威胁导致资产受到破坏的可能性。(3)风险Risk,风险是威胁利用脆弱性对资产造成的可能性  

3、风险元素相互关系。威胁利用脆弱性,脆弱性导致暴露。暴露就是风险,风险又被防护措施减轻。防护措施保护被威胁的资产。

4、识别威胁和脆弱性。(1)风险管理的基础部分是识别与检查威胁,要为组织一识别的资产创建一个尽可能详尽的威胁列表。(2)执行风险评估和分析的是一个多样化的团队。

5、风险评估和分析。(1)风险偏好和风险承受能力。(2)风险评估 (3)风险分析

6、定性风险评估:高中低

7、德尔菲Delphi技术:专家、匿名、多轮、趋同、消除偏见

8、定量分析基础概念。EF:暴露因子、单一损失期望:SLE:资产价值AV*EF、年度发生比率ARO、年度损失期望ALE:SLE*ARO。

9、风险应对和处理。4种方法:(1)风险缓解,要不是减轻概率,要不减轻影响。(2)风险规避,组织避免可能超过其风险偏好或风险承受水平的活动。(3)风险转移,购买保险和外部,把损失转移给了第三方,风险的责任是不能转移的(4)风险接受,无论剩下什么风险(残余风险),只要在容忍程度内,才应该接受。还有一种被动接受(避免、减轻或者转移风险的成本高于预期损失)

10、固有风险。也叫做初始风险或者起始风险,在执行任何风险管理工作之前,环境、系统或者产品中存在的自然、原生或违约风险的水平

11、残余风险。一旦采取了措施或对策,剩余的风险就是残余风险。要确保残余风险在可接受范围内。 总风险的公式:威胁*脆弱性*资产价值=总风险;总风险-控制间隙=残余风险。

12、安全控制的成本与收益。ALE是年度预期损失。计算公式:防护措施前的ALE-防护措施后的ALE-防护措施年度成本ACS=防火措施对公司的价值。

13、选择与实施安全对策。纵深防御(深度防御),特点是分层。

14、技术性控制措施;物理性防火措施。这里考细节,栅栏要8英尺高。

15、控制类型-预防。事先防止,在没有发生事件之前采取的措施。比如身份认证、职责分离(防止某些事件的发生)、加密

15、控制类型-威慑。最常见的是安全标识或者标语。检测Detective:事中或者事后检查,职责分离(更加强调预防性的),岗位轮换、审计是典型的检测性措施。补偿Compensating:为现有的安全控制手段增强,故障转移是一种补偿措施,为了实现高可用性。纠正Corrective(一定要区分预防措施和纠正措施):数据备份是典型的纠正,纠正是事后采取的措施,数据备份是数据被破坏后恢复用的,例如UPS也是纠正。 要看控制措施解决什么问题,来区分预防、检测和纠正。恢复Recovery:恢复大多是系统层级的,是纠正的拓展。指令Directive:强制或鼓励主体遵守安全策略,逃生路线是典型的指令性的。

16、安全控制评估SCA。一定要有一个评价的标准,这个标准就是基线。

17、风险报告。(1)识别利益相关方,不同层级不一样(2)内部报告、外部报告,向外部提供报告的时候,公司要做审核。

18、风险成熟度模型。来自于CMM,软件成熟度模型。(1)初始级,混乱(2)可重复级,初步尝试遵守风险管理流程(3)已定义级, 在组织有通用的风险框架(4)量化级或者集成级,有KPI是否达标(5)优化级别,持续改进。

19、遗留风险。EOL、EOSL,一个是生产,一个是服务

20、风险框架。(1)CSF,6个功能,识别,保护、检测、响应,恢复,治理,要记住顺序(2)NISP SP8000-37(3)ISO 27005,识别,估算,评估等,将风险沟通确定为一个重要过程(4)ISO 31000

 

[展开全文]

# 1.8 促进并执行人员安全政策和程序

1、必须要高度重视人员安全问题。一个显著的提供人员安全意识到位的选项是,员工主动上报社会工程攻击事件数量上升。另外一个题目示例:一个超复杂的系统怎么攻破,可以通过社会工程学来攻破。

2、职责分离。(1)确保一个人不能完成关键任务,可以减少欺诈。(2)分割知识和双重控制

3、岗位轮换。行政检测手段

4、强制休假。

5、岗位描述和职责。职责明确的工作描述可以帮助招聘到合适的人选。最小特权原则:授予可以完成任务的最少权限。

6、候选人筛选和招聘。背景调查和社交网络账户审查是一种标准做法。

7、NDA保密协议。

8、入职、转职和终止流程。(1)入职。(2)转职。先删除权限,再分配权限。(3)离职。完整的离职过程可能包括禁用和删除用户账户。通常需要禁用一段时间,以便进行审计,在规定时间后完全删除;

9、SLA(Service Level Argeement)。对外部供应商要审查权限。用SLA约束供应商是满足要求d

[展开全文]

# 1.7 对BCP需求进行识别、分析及优先级排序

业务影响分析BIA,外部依赖性

1、BIA输出:识别关键业务、明确了恢复优先级,明确了RTO和RPO。

2、NIST SP 800-34:。联邦信息系统应急计划指南。(1)制定连续性政策,应急架构(2)业务影响分析BIA,确定关键功能和关键资源、计算MTD最大可接受的中断、计算风险 (3)确定预防控制措施 (4)制定恢复战略,财务损失很大的要做热备(5)制定BCP,其实就是预案 (6)操练测试(6)维护BCP

3、DRI国际协议的业务连续性计划人员专业实践。十个专业模块。(1)项目启动和管理 BCM业务持续性管理、建立BCM组织及责任应急组织(2)风险评估和控制(RA)(3)BIA业务影响分析(4)制定业务持续策略 根据RA和BIA的结果 (5)应急响应和措施,应急先救人,然后再业务流程的恢复(6)编制BCP业务连续性计划,中文可以叫做预案,发生问题后起作用(7)认知和培训计划(8)维护及演练BCP ,要验证预案是否有效可用(9)危机沟通(10)外部协调

4、业务连续性计划BCP。

5、BCP和DRP。6R模型(BCP的过程详解):(1)Reduce 风险评估、冗余管理等(2)Response响应,保护人员、资产(3)Recover启动DR,一般指的是基础设施恢复(4)Resume 一般指的是业务恢复,一般现在恢复关键业务(5)Restore 受到原有数据中心的恢复(6)Return 回归 将状态迁回到Normal状态。  RTO:不管发生什么灾难,从正常状态到关键业务恢复的时间;MTD:最大恢复时间,完全恢复到Normal的时间?

6、BCP的四个阶段:(1)项目范围和计划(2)业务影响评估BIA(3)连续性计划(4)计划批准和实施

7、高层管理人员和BCP。BCP的三个不同阶段:(1)BCP开发,这就是上面的4点(2)BCP测试、培训和维护(3)BCP实施

8、供应商的SLA,注意合同不足以进行充分的尽职调查,要提供SOC2报告。

9、法律和法规的要求。

10、业务影响分析BIA。分为5个阶段。有定性和定量的方法。

11、MTD、RTO、ROP:关键业务恢复RTP,完全恢复MTD。RPO是指可容忍的数据损失的测量,比如2小时,意味着可以允许灾难恢复的时候丢失2个小时的数据量。

12、数据的备份的321原则:3份copy,2个备份方式,1份copy在异地。

 

 

[展开全文]

# 1.6 制定、记录和实施安全政策、标准、程序和指南 基线

1、内部治理。以政策、程序、标准、指南和基线形式存在。

2、政策。政策的三个特点,看到政策就要想到这三点:(1)是高级管理员的意图的反应(2)政策需要由高级管理员审批(3)政策带有强制性,需要全员遵守

3、安全政策的重要特征。公司发生变化的时候,政策应该进行审查和修改。政策的每次迭代都应该注明日期并处于版本控制之下。

4、可接受的使用政策AUP。只要出现了移动设备,或者BYOD自带设备,必须要签署AUP。

5、基线。基线定义了整个组织每个系统必须满足的最低安全级别。只要讲到基线,要联系配置管理,基线的更新必须要走变更的流程。

6、标准。是必须要遵守和强制执行的特定行为和行动,可以是参数,软件或者硬件等等。

7、程序,Procedure,是最详细的。指南是可选项,对程序的补充,指南不是强制的。

[展开全文]

# 1.5 理解调查类型的要求

1、调查。(1)刑事调查:资质问题(由执法人员进行),严格步骤。;(2)行政调查,行政调查是检查运营问题或者违反组织政策的内部调查。(3)运营调查,是最宽松的信息收集标准,解决运营问题。根部原因分析,目的是防止类似问题再次发生;(4)民事调查 (5)监管调查,政府机构执行

2、行业标准。行业标准不是法律,而是参与组织签订的合同义务。

 

[展开全文]

# 1.4 从整体上了解与信息安全相关的法律、法规和合规性问题

1、网络犯罪和数据泄露。网络犯罪触发刑法,数据泄露是网络罪犯未经授权访问或者窃取信息;数据泄露法包括泄露通告条款 GDPR 72小时通知条款。安全责任是不能委托和外包的

2、法律、条例和法规。

(1)FISMA 联邦信息安全管理法;(2)HIPAA 保护个人健康信息的PHI的。当信息泄露影响超过500人,必须要通知卫生部门;(3)HI-Tech (4)GLBA 保护金融 (5)通用数据保护条例GDPR(6)CCPA 加州的 (7)SOX法案

3、知识产权。版权、商标、专利和商业秘密。

4、版权法。防止创作者的作品遭到未经授权的复制,最后一位作者去世后70年。

5、商标,保护期10年,后续可以再续;专利,保护期限20年

6、商业秘密。源代码视为商业机密。

7、进出口管制,ITAR
8、跨境数据流,GDPR美国和欧盟之间,含有欧盟公民的隐私数据传输到美国必须要通过数据脱敏,匿名、假名、掩码等技术。关键:遵守数据所在国家的法律法规。

9、隐私问题。(1)美国隐私法,HI-Tech 保护PHI;爱国者法案,允许当局获得对某人全面的授权;澄清数据海外合法使用云法案 CLOUD,(2)GDPR,三个实体:数据主体(数据所属的个人),数据控制者(收集欧盟居民数据的任何组织)、数据处理者(为数据控制者处理数据的任何组织)

10、GDPR主要条款。(1)同意权(2)知情权(3)限制处理的权利(4)被遗忘的权利 (5)泄露后72小时报告

11、GDPR处理个人数据的七项权利。少收集或者不收集是对隐私最好的保护。

12、跨境信息共享。

13、加拿大隐私法。个人信息保护和电子文件法,PIPEDA,限制商业企业如何收集、使用和披露个人信息的国家级法律;南非《个人信息保护法》POPIA;《加州消费者隐私法案》CCPA。

14、合同和采购

15、刑法。刑法是强制性的;民法;行政法

16、合规。符合法律法规和组织的政策规范,合规性的审计,外部或者独立的审计报告,可以证明该公司的合规性。SOX塞班斯法案,PCI DSS等。SOX成立上市公司会计监督委员会

17、SOC,SOC1:关注财务报表;SOC2:根据AICPA评估组织的隐私、安全、可用、完整性和机密性。SOC2报告可以验证,SOC2报告很关键;SOC3:SOC3是SOC2的简化版本,面相公众的。Type I:时间点报告类型1报告,可以类似文件审核;Type II:时间段报告,SOC2报告要求时间段不少于6个月

[展开全文]

# 1.3 评估、应用和维持安全治理的原则

1、治理(Governance)这个词比较难以理解,治理的本质是为了业务服务。

2、(1)将安全功能与业务战略目标相关联;(2)组织过程(收购、剥离、治理委员会重点几乎必考)(3)组织角色和职责;(4)安全控制框架(ISO、NIST、COBIT、Sherwood、PCI、FedRAMP,至少考一道题)

3、安全治理。可以分为内部和外部。(1)内部治理源于组织内部,以政策(需要全员遵守,经过高级管理员批准的)等形式出现;(2)外部治理要遵守法律法规、行业标准。外部治理通常是强制性的。

4、将安全功能与业务战略、目标、使命和宗旨相关联。治理的本质是绩效与合规是相辅相成的,安全管理计划program应该是自上而下。高级管理层制定政策,将法律法规转为内部可操作的要求;中层是落实策略;底层是进行配置。 安全管理是上层管理人员的责任,而不是IT人员的责任。

5、安全管理计划。不同计划的时间。

6、组织计划。收购也收购了风险(收购组织要记录威胁,漏洞等),剥离重点要把资产净化(sanitized,必考)掉 。净化的手段:(1)删除(2)格式化,只是删除了分区表。(3)clea清除,也经常包含overwriting覆写(4)擦除purge重点考,采用专门的工具进行清除,这个介质可以重复利用 (5)消磁 只能针对有磁性的HDD硬盘 (6)销毁,物理损坏,SSD硬盘不能用消磁。 要二次利用就是purge,要不用就彻底销毁。

7、治理委员会。

8、组织角色职责。

(1)高级管理层,对组织的安全负有最终责任,必须签署所有的安全策略问题

(2)安全专业人员,负责执行高级管理层的指令,安全人员对安全负有职能责任,包括编写安全策略 

(3)资产所有者。对组织的信息进行分类,如果没有资产所有者这个答案,IT是执行者,一定要选业务负责人,通常也是高级管理人员。要把业务类别和资产类别对应起来,比如财务服务器对应的所有者是CFO。

(4)托管人。干活的,没有决策权,就是执行者, 为CIA数据提供充分的保护。典型的职责是,执行和备份测试,验证数据完整性,部署安全解决方案以及基于分类管理数据存储。

(5)用户。遵守所有的程序

(6)审计。

9、安全控制框架。(1)ISO 27000(2)NIST SP800,NIST是参考标准 (3)COBIT,审计的依据,规定了安全控制的目标和需求,鼓励奖IT安全的思路和业务目标映射。 (4)ITIL 4 IT服务管理的框架;(5)舍伍德 sherwood,以整体和业务为中心的安全架构,确保业务能够满足安全要求。SABSA舍伍德应用安全业务安全架构,通常应用于大型组织,使组织的安全体系架构与其业务战略保持一致。(6)PCI DSS,卡支付行业,通过令牌化的技术;(7)联邦风险和授权管理计划,FedRAMP,云服务必须要要通过该计划认证,美国政府才会采购。

10、尽职调查Diligence、尽职关注Care。决策之前叫做尽职调查Diligence,决策之后叫做尽职关注Care。比如招标,招标之前叫做尽职调查。

[展开全文]

# 理解和应用信息安全概念

1、信息安全的五大支柱。CIA是信息安全的目标。三个维度都要考虑。比如金融行业最重要的是完整性;消费行业电商最重要的是可用性(相对而言),军队和政府职能部门,最重要的是保密性机密性。

2、保密性。强调的的是未经授权的访问,保密在于防止数据泄密。具体方法可以有 加密、数据填充混淆视听、访问控制严格身份认证。

3、完整性。强调的是未经授权的数据更改。

4、可用性。强调的是不间断的客体访问权限。可用性其实就是等于可访问性。抵御DOS的能力。 还有设备故障。考点:(1)对关键系统冗余,组件层面的 (2)容错,保障关键系统的可用性,系统层面的。  要注意区分容错和冗余

5、DAD三元组:泄露Disclosure,修改,破坏 DAD和CIA是对应起来的。注意关键词:泄露的关键词是未经授权的访问、更改的关键词是更改、破坏的关键词是无法访问

6、真实性。数据的来源是没问题的。

7、不可否认性。也叫做抗抵赖性。方法是可以标识、身份认证、授权。

8、IAAAA服务。身份标识、身份认证、授权(按照角色,最小权限,职责分离)、审计(审计的目的是为了追责)、可问责性。Identification、Authentication、Authorization、Auditing、Accounting。培训里面的例子,就是没有做身份认证

8、身份识别

9、身份认证。身份识别和身份认证同时发生

9、授权。按照角色授予权限。

10、审计。审计权力有没有滥用,通过日志进行追溯,日志文件为重构事件、入侵或者系统故障提供了审计总计。日志最重要是完整性,有独立的中央日志服务器。

[展开全文]

# 1.1 理解、遵从与提升职业道德

1、教材是按照考试大纲编写的,OSG是按照知识点编著的,考试大纲8个章节

2、ISC2职业道德规范,至少考一道题。四句话必须全部记住,还要记住顺序,每条都要记住理解。

(1) 保护国家,社会、公众的利益是第一位的。比如你所服务的某个机构,如果有安全问题,并且这该机构服务公众,那么有安全问题就违反了第一条。

(2)行为诚实,守法。BCP要做但是你不懂,最好的题目就是直接说自己不会,要诚信的说不会,直接换个人来干。 例子2,如果要做 跨境渗透测试(看到跨境就要想到守法)

(3)为委托人提供尽职合格的服务。

(3) 发展和保护职业,确保持续教育

注意谈论CISSP也是违反职业道德的

3、组织的职业道德。如果组织违反道德,最影响的就是组织的声誉。

4、道德规范和互联网。

5、计算机daod

 

 

 

 

 

 

[展开全文]

敏捷宣言:

个体和互动

工作的软件

客户合作

相应变化

DevOps:plan,code,create,test,deploy,release,operate

 

[展开全文]

5个支柱

保密性:阻止or最小化未经授权的数据访问,防止数据泄漏

完整性:未经授权的数据更改

保密性完整性相互依赖

可用性(可访问性):保证不间断的访问权限

真实性

不可否认性

 

安全目标

保密性 完整性 可用性 安全技术架构中主要安全目标和宗旨

 

 

 

 

[展开全文]

渗透测试Penetration Testing,结果交给管理层的报告(必须含建议点),高级管理层充分授权。

规划阶段--收集和发现阶段--攻击阶段--报告阶段

红队,攻击者。蓝队,防御者。白队,观察员和裁判。紫队,分享战术和经验教训的信息。

[展开全文]

SSAE 18 提供一项通用标准,审计员使用该标准对服务组织进行评估

SOC 服务组织控制。SOC2,安全性、保密性、完整性、可用性、隐私。审计结果是保密的。

[展开全文]

非对称密钥提供完整性、身份认证、不可否认性、机密性。

量子力学非常奇怪,但会导致共享密钥的无条件安全。

数字签名3大特点:完整性、身份认证、不可否认性。

[展开全文]

Iaas 基础架构即服务,操作系统以上用户负责

Pass 平台即服务,应用和数据用户负责

Saas 软件即服务--用户数据

[展开全文]

终止流程:账号删除,权限撤销,资产归还。

 

[展开全文]

授课教师

艾威.教务班主任
艾威教务~胡媛

课程特色

视频(62)

学员动态

R********o 加入学习
吕*雷 加入学习
c***岚 加入学习
香* 加入学习