直播班
(0人评价)
CISSP国际信息系统安全专家认证培训课程

兼修技术与管理,CISSP帮你成为一名名副其实、可信赖的“安全专家”

价格 ¥ 5000.00
音频听课 手机端支持一键听课 (试一试)
该课程属于 CISSP信息系统安全专业 认证备考班
请加入后再学习

新增了新增性和不可否认性,信息安全的5大支柱

CIA:保密性、完整性、可用性

金融行业,完整性更重要

电商,可用性更重要

军队、政府职能部门,保密性重要

三者要均衡

保密性,最小授权,加密,防止数据泄露,填充网络流量混淆视听,强调未经授权的泄露

完整性强调未经授权的更改

同一场景,问法不一样,答案不一样。黑客入侵公司,看到核心内容,破坏了机密性;入侵过程中修改了数据库,破坏了完整性;入侵过程中导致系统hang住,破坏了可用性

可用性等于可访问性,不间断的访问权限强调可用性

使用防火墙、路由器防DOS攻击;容错保障系统的可用性;组件层级是冗余;系统层级是容错

可问责性依赖主体身份

DAD与CIA对应,泄露、修改、破坏:机密性、完整性、可用性

真实性,可信非伪造,社会工程学的网络诈骗,未对对方身份的真实性质疑。推广零信任

不可否认性,主体做过的事情不能否认,通过标识、身份认证、数字证书留痕

IAAA服务,身份标识、身份认证、授权、审计、可问责性以及不可否认性

为角色授权;最小权限、权责分离;审计是为了追责,对日志进行追溯

[展开全文]

# 理解和应用信息安全概念

1、信息安全的五大支柱。CIA是信息安全的目标。三个维度都要考虑。比如金融行业最重要的是完整性;消费行业电商最重要的是可用性(相对而言),军队和政府职能部门,最重要的是保密性机密性。

2、保密性。强调的的是未经授权的访问,保密在于防止数据泄密。具体方法可以有 加密、数据填充混淆视听、访问控制严格身份认证。

3、完整性。强调的是未经授权的数据更改。

4、可用性。强调的是不间断的客体访问权限。可用性其实就是等于可访问性。抵御DOS的能力。 还有设备故障。考点:(1)对关键系统冗余,组件层面的 (2)容错,保障关键系统的可用性,系统层面的。  要注意区分容错和冗余

5、DAD三元组:泄露Disclosure,修改,破坏 DAD和CIA是对应起来的。注意关键词:泄露的关键词是未经授权的访问、更改的关键词是更改、破坏的关键词是无法访问

6、真实性。数据的来源是没问题的。

7、不可否认性。也叫做抗抵赖性。方法是可以标识、身份认证、授权。

8、IAAAA服务。身份标识、身份认证、授权(按照角色,最小权限,职责分离)、审计(审计的目的是为了追责)、可问责性。Identification、Authentication、Authorization、Auditing、Accounting。培训里面的例子,就是没有做身份认证

8、身份识别

9、身份认证。身份识别和身份认证同时发生

9、授权。按照角色授予权限。

10、审计。审计权力有没有滥用,通过日志进行追溯,日志文件为重构事件、入侵或者系统故障提供了审计总计。日志最重要是完整性,有独立的中央日志服务器。

[展开全文]

5个支柱

保密性:阻止or最小化未经授权的数据访问,防止数据泄漏

完整性:未经授权的数据更改

保密性完整性相互依赖

可用性(可访问性):保证不间断的访问权限

真实性

不可否认性

 

安全目标

保密性 完整性 可用性 安全技术架构中主要安全目标和宗旨

 

 

 

 

[展开全文]

可用性=可访问性

维护可用性:冗余强调组件层级的冗余。如双电源等;容错(tolerance)强调系统层级的,目的是消除单点故障,如cluster等

CIA的对立面是DAD,Disclosure泄露,Alteration修改,Destruction破坏

认证:采用多因素认证

授权:最小权限,职责分离

身份认证和身份识别同时发生

审计Auditing:通过日志进行追溯,主体所有动作是否合法,日志文件最重要,日志完整性很重要。企业通常会有独立的中央日志服务器。重要日志存储在一次性介质。

[展开全文]

授课教师

艾威.教务班主任
艾威教务~胡媛

课程特色

视频(62)

学员动态

R********o 加入学习
吕*雷 加入学习
c***岚 加入学习
香* 加入学习