记住威胁建模方法的顺序
兼修技术与管理,CISSP帮你成为一名名副其实、可信赖的“安全专家”
记住威胁建模方法的顺序
1.9题目很多
符合美国文化
社会工程学,人管理,最容易破解。安全链中,人是最薄弱环节
职责分析
影响分析必考,外部依赖性是新增的
业务,重点,次关键,非关键
输出:关键业务,优先级
在BIA计算风险,实施控制,降低风险
恢复策略,热备、温备、冷备
4小时恢复做热备
72小时恢复温备
1周恢复做冷备
BCP:预案,演练、维护BCP

应急组织的好处,决策短平快
预案在问题发生后起作用
BCP确保业务,DRP恢复设施,指IT,设备Resume指业务恢复
restore,受到火灾攻击的恢复
return
定性和定量
核心资产,人、建筑物、设备
考点在安全政策、标准、程序、指南、基线
IT安全治理委员会,CIO,CISO只是成员,一把手不仅懂业务还要懂安全
可接受的使用正常,移动设备,自带设备
基线,最低安全级别
准入制度,准出制度,符合各种类要求
标准有强制要求的特点
指南是对程序的补充

涉及安全时间的调查
刑事:调查资质、严格步骤、程序正义大于结果定义
运营调查解决问题是主要目标
问题管理
GB 强制标准;
新增了新增性和不可否认性,信息安全的5大支柱
CIA:保密性、完整性、可用性
金融行业,完整性更重要
电商,可用性更重要
军队、政府职能部门,保密性重要
三者要均衡
保密性,最小授权,加密,防止数据泄露,填充网络流量混淆视听,强调未经授权的泄露
完整性,强调未经授权的更改
同一场景,问法不一样,答案不一样。黑客入侵公司,看到核心内容,破坏了机密性;入侵过程中修改了数据库,破坏了完整性;入侵过程中导致系统hang住,破坏了可用性
可用性等于可访问性,不间断的访问权限,强调可用性
使用防火墙、路由器防DOS攻击;容错保障系统的可用性;组件层级是冗余;系统层级是容错
可问责性依赖主体身份
DAD与CIA对应,泄露、修改、破坏:机密性、完整性、可用性
真实性,可信非伪造,社会工程学的网络诈骗,未对对方身份的真实性质疑。推广零信任
不可否认性,主体做过的事情不能否认,通过标识、身份认证、数字证书留痕
IAAA服务,身份标识、身份认证、授权、审计、可问责性以及不可否认性

为角色授权;最小权限、权责分离;审计是为了追责,对日志进行追溯
编码标准是安全编码实践的最强形式
API最重要的是身份认证和加密
通过设计来保证安全
默认安全
DevSecOps:
TDD测试驱动开发,将测试放在开发前面
SDS 软件定义安全 适合在云和虚拟化环境中使用
数据风险
新技术风险
代码风险
风险分析和缓解
正确使用安全编码指南和标准
操作和维护 OPS不能
编程语言:
机器语言是处理器可原生理解的唯一语言
内聚性:保持专注,一个模块解决一个事情,编写模块执行的任务越少,内聚程度就越高,更新或修改模块就越容易,更容易复用和维护
耦合:是指代码模块需要多少交互和通讯才能执行任务,
高内聚、低耦合,降低代码攻击面
组织中的工具集
集成开发环境:组合和集成工具的目标是提高生产力,并通过减少管理多个工具的开销来确保一致性
运行时环境:RUN TIME
沙盒 考点
持续集成:CI 小规模、小批量
持续交付:CD 代码自动交付到生产环境
持续部署是持续交付的衍生,自动化,无需人工干预
软件配置管理,本质上是版本管理
代码存储库:机密性、完整性(允许回滚到上一个版本)
代码审查:同行评审
静态测试,不运行代码,用自动化工具,
不能发现逻辑错误
动态测试,不知道具体代码,帮助发现逻辑错误
交互式应用程序安全测试
模糊测试
软件组成分析 SCA
敏捷
个体和互动 高于 流程和工具
工作的软件 高于 详尽的文档
客户合作 高于 合同谈判
响应变化 高于 遵循计划
3个角色:
1.产品负责人PO 核心 负责需求:
2.项目经理:不是传统的项目经理,敏捷项目经理是为大家解决问题的,确保大家按照SCRUM流程执行,不是监督控制。
3.开发团队team:自组织、自管理
5个会议:梳理会议、规划会议、每日站会(迭代过程)、评审会议(迭代结束)、回顾会议
SCRUM 角色
DevOps:持续开发、持续集成(考点:小批量的代码,每天至少一次)、持续交付、持续部署、持续运营
DevSecOps 将开发、安全和运营专业人员集成到软件研发团队中
规模化敏捷框架:
能力成熟度模型:
1.初始:没有一致性保证,质量不可预测
2.已管理级:组织可在每个项目中适当地重复流程
3.已定义:概述和定义整个组织所有项目执行的流程,使组织能够主动而非被动
4.量化管理:组织已建立正式流程收集和分析量化数据,定义指标并输入流程改进计划
5.优化:
软件保证成熟度模型:SAMM
重点将安全活动整合到现有SDLC中,SAMM专门专注于安全软件开发
治理:战略、政策与合规
设计(考点):威胁评估、安全要求
实施(考点):安全建设、按部署
核实(考点):架构评估、需求驱动测试、安全测试
运营:事故管理、环境管理、运营管理
变更管理:必须审查变更对安全的潜在影响
紧急变更:
配置管理:配置标识、配置控制(变更和配置要保持一致)、配置状态统计、配置审计
有点难:
综合产品团队:1个人要具备3中技能
包括威慑机制和检测机制
标识或标牌可用于宣布
边界安全控制
8英尺以上的围栏,外加带刺的铁丝网
业务连续性规划团队 决策-指挥-执行
计划中的缺陷
桌面演练 特征就是动嘴
走查 动腿
模拟测试 动手
并行测试
完全中断测试
完成BIA后
灾难恢复的重点是恢复和复原
recover......
实施灾难恢复流程 DRP
灾难宣告 才能启动DRP
BCP 业务连续性侧重与组织业务运营的连续性
DRP 业务运营依赖于灾难恢复计划中处理的系统和数据
如中勒索病毒,先BCP,后DRP
涉及灾备中心DRSITE的启用,选DRP,其他都可以认为BCP
响应:任何情况下,人的生命健康放在第一位
人员:灾难恢复计划必须记录组织关键流程所需人员的角色和职责
沟通:“一个声音” 非常重要,危机时只能有一个人发声
原则:1.实事求是 2.不要回答为什么
执行恢复策略 DRP
恢复策略是根据BIA制定的
DRI
针对的是组织的关键业务数据
关键的、
优先级、
RTO\RPO\
BIA为关键流程或功能建立管理层批准的可接受的运营水平
321备份策略,至少保留3份数据副本,2份存本地或现场,一份存储在场外
离线存储
恢复站点策略:成本效益原则
冷站点,最便宜的备用处理站点选项。无法测试
温站点:
热站点 最贵的选择
互惠站点:通常无法执行
多处理站点:2地3中心
高可用性,HA
系统韧性:系统遭到了破坏,依然能够降级运行
容错能力:集群
磁盘阵列 至少考一道题
RAID 0 速度快,但不容错
RAID 1 数据不丢失,镜像
RAID 5 3个硬盘起步,奇偶校验值
RAID 6 4块硬盘起步
RAID 10 先做RAID1,再做镜像 RAID 0 4块硬盘起步
服务质量
未经授权的变更会直接影响CIA三元组中的A,可用性
意外中断影响的是可用性
负责监督基础设施变更的小组称为变更管理委员会
变更管理流程
1.请求变更
2.审核变更(安全评估)
3.批准、拒绝变更。。回退计划
4.测试变更
5.安排并实施变更
6.记录变更
标准变更、正常变更、紧急变更(先做后补流程手续,先做前得到授权,先测试后上生产)
评估补丁--测试补丁(重要)---审批补丁(变更流程的一部分)---部署补丁---验证补丁是否已完成部署
漏洞管理:
预防 事故之前防止事故发生;职责分离,岗位轮换(有争议)、数据分类,安全意识培训
检测 事中行为 强制休假
纠正 事后,采取措施对影响降低 BCP DRP
基于知识的检测也叫基于签名检测
基于行为的检测:基于统计异常的IDS优点可以对新型攻击作出反应,基于统计异常的IDS可检测零日攻击
假阳性:基于行为的IDS主要缺点经常出现假警报--假阳性
假阴性:基于签名的系统主要缺点是出现假阴性,因为他识别不出新攻击
基于主机的IDS
基于网络的IDS
IPS入侵防御系统
基于网络的IPS --- NIPS 预防
基于网络的防火墙
基于主机的防火墙
电路级
应用层防火墙
下一代防火墙 工作在1-7层
WEB应用程序防火墙
基于云的防火墙
考试时把题干读懂
不同国家,蜜罐可能非法
蜜罐通常部署为虚拟机,并通过物理或虚拟方式进行隔离
蜜网:模拟整个网络
事件类型:信息、警告、报警、异常
事故:对组织产生不利影响,要IT、运营、安全人员共同调查补救
事故管理 P=U+I P0最关键 P5最不关键
紧迫性 U Urgency
影响度 I Impact
事故管理步骤 必须记住
DRM RRRL
经验教训 阶段的结果将用来改进检测方法
Detection 检测
必须先检测到事故,组织才能采取适当的应对措施
Response 响应
检测并证实事故后,下一步是响应,响应因事故严重程度而异
Mitigation 抑制
抑制措施目的是遏制事故的发展
Reporting 报告
将事故上报到相关部门和个人
内部报告和外部报告
Reconery 恢复
重建系统,必须满足系统配置恰当
Remediation 补救
查明事故原因
Lessons Learned 经验教训