直播班
(0人评价)
CISSP国际信息系统安全专家认证培训课程

兼修技术与管理,CISSP帮你成为一名名副其实、可信赖的“安全专家”

价格 ¥ 5000.00
音频听课 手机端支持一键听课 (试一试)
该课程属于 CISSP信息系统安全专业 认证备考班
请加入后再学习

符合美国文化

社会工程学,人管理,最容易破解。安全链中,人是最薄弱环节

职责分析

[展开全文]

影响分析必考,外部依赖性是新增的

业务,重点,次关键,非关键

输出:关键业务,优先级

在BIA计算风险,实施控制,降低风险

恢复策略,热备、温备、冷备

4小时恢复做热备

72小时恢复温备

1周恢复做冷备

BCP:预案,演练、维护BCP

应急组织的好处,决策短平快

预案在问题发生后起作用

BCP确保业务,DRP恢复设施,指IT,设备Resume指业务恢复

restore,受到火灾攻击的恢复

return

定性和定量

核心资产,人、建筑物、设备

[展开全文]

考点在安全政策、标准、程序、指南、基线

IT安全治理委员会,CIO,CISO只是成员,一把手不仅懂业务还要懂安全

可接受的使用正常,移动设备,自带设备

基线,最低安全级别

准入制度,准出制度,符合各种类要求

标准有强制要求的特点

指南是对程序的补充

[展开全文]

涉及安全时间的调查

刑事:调查资质、严格步骤、程序正义大于结果定义

运营调查解决问题是主要目标

问题管理

GB 强制标准;

[展开全文]

新增了新增性和不可否认性,信息安全的5大支柱

CIA:保密性、完整性、可用性

金融行业,完整性更重要

电商,可用性更重要

军队、政府职能部门,保密性重要

三者要均衡

保密性,最小授权,加密,防止数据泄露,填充网络流量混淆视听,强调未经授权的泄露

完整性强调未经授权的更改

同一场景,问法不一样,答案不一样。黑客入侵公司,看到核心内容,破坏了机密性;入侵过程中修改了数据库,破坏了完整性;入侵过程中导致系统hang住,破坏了可用性

可用性等于可访问性,不间断的访问权限强调可用性

使用防火墙、路由器防DOS攻击;容错保障系统的可用性;组件层级是冗余;系统层级是容错

可问责性依赖主体身份

DAD与CIA对应,泄露、修改、破坏:机密性、完整性、可用性

真实性,可信非伪造,社会工程学的网络诈骗,未对对方身份的真实性质疑。推广零信任

不可否认性,主体做过的事情不能否认,通过标识、身份认证、数字证书留痕

IAAA服务,身份标识、身份认证、授权、审计、可问责性以及不可否认性

为角色授权;最小权限、权责分离;审计是为了追责,对日志进行追溯

[展开全文]

编码标准是安全编码实践的最强形式

API最重要的是身份认证和加密

通过设计来保证安全

默认安全

DevSecOps:

TDD测试驱动开发,将测试放在开发前面

SDS 软件定义安全 适合在云和虚拟化环境中使用

[展开全文]

数据风险

新技术风险

代码风险

风险分析和缓解

正确使用安全编码指南和标准

操作和维护   OPS不能

 

[展开全文]

编程语言:

机器语言是处理器可原生理解的唯一语言

内聚性:保持专注,一个模块解决一个事情,编写模块执行的任务越少,内聚程度就越高,更新或修改模块就越容易,更容易复用和维护

耦合:是指代码模块需要多少交互和通讯才能执行任务,

高内聚、低耦合,降低代码攻击面

组织中的工具集

集成开发环境:组合和集成工具的目标是提高生产力,并通过减少管理多个工具的开销来确保一致性

运行时环境:RUN TIME

沙盒 考点

持续集成:CI   小规模、小批量

持续交付:CD 代码自动交付到生产环境

持续部署是持续交付的衍生,自动化,无需人工干预

软件配置管理,本质上是版本管理

代码存储库:机密性、完整性(允许回滚到上一个版本)

代码审查:同行评审

静态测试,不运行代码,用自动化工具,

不能发现逻辑错误

动态测试,不知道具体代码,帮助发现逻辑错误

交互式应用程序安全测试

模糊测试

软件组成分析  SCA

 

[展开全文]

敏捷

个体和互动  高于 流程和工具

工作的软件 高于 详尽的文档

客户合作    高于  合同谈判

响应变化   高于 遵循计划

3个角色:

1.产品负责人PO  核心 负责需求:

2.项目经理:不是传统的项目经理,敏捷项目经理是为大家解决问题的,确保大家按照SCRUM流程执行,不是监督控制。

3.开发团队team:自组织、自管理

5个会议:梳理会议、规划会议、每日站会(迭代过程)、评审会议(迭代结束)、回顾会议

SCRUM 角色

DevOps:持续开发、持续集成(考点:小批量的代码,每天至少一次)、持续交付、持续部署、持续运营

DevSecOps 将开发、安全和运营专业人员集成到软件研发团队中

规模化敏捷框架:

能力成熟度模型:

1.初始:没有一致性保证,质量不可预测

2.已管理级:组织可在每个项目中适当地重复流程

3.已定义:概述和定义整个组织所有项目执行的流程,使组织能够主动而非被动

4.量化管理:组织已建立正式流程收集和分析量化数据,定义指标并输入流程改进计划

5.优化:

软件保证成熟度模型:SAMM

重点将安全活动整合到现有SDLC中,SAMM专门专注于安全软件开发

治理:战略、政策与合规

设计(考点):威胁评估、安全要求

实施(考点):安全建设、按部署

核实(考点):架构评估、需求驱动测试、安全测试

运营:事故管理、环境管理、运营管理

变更管理:必须审查变更对安全的潜在影响

紧急变更:

配置管理:配置标识、配置控制(变更和配置要保持一致)、配置状态统计、配置审计

有点难:

综合产品团队:1个人要具备3中技能

 

[展开全文]

包括威慑机制和检测机制

标识或标牌可用于宣布

边界安全控制

8英尺以上的围栏,外加带刺的铁丝网

 

[展开全文]

业务连续性规划团队 决策-指挥-执行

计划中的缺陷

[展开全文]

桌面演练 特征就是动嘴

走查  动腿

模拟测试   动手

并行测试 

完全中断测试

 

[展开全文]

完成BIA后

灾难恢复的重点是恢复和复原

recover......

实施灾难恢复流程   DRP

灾难宣告 才能启动DRP

BCP 业务连续性侧重与组织业务运营的连续性

DRP 业务运营依赖于灾难恢复计划中处理的系统和数据

如中勒索病毒,先BCP,后DRP

涉及灾备中心DRSITE的启用,选DRP,其他都可以认为BCP

响应:任何情况下,人的生命健康放在第一位

人员:灾难恢复计划必须记录组织关键流程所需人员的角色和职责

沟通:“一个声音”  非常重要,危机时只能有一个人发声

原则:1.实事求是  2.不要回答为什么

[展开全文]

执行恢复策略  DRP

恢复策略是根据BIA制定的

DRI 

针对的是组织的关键业务数据

关键的、

优先级、

RTO\RPO\

BIA为关键流程或功能建立管理层批准的可接受的运营水平

321备份策略,至少保留3份数据副本,2份存本地或现场,一份存储在场外

离线存储

恢复站点策略:成本效益原则

冷站点,最便宜的备用处理站点选项。无法测试

温站点:

热站点 最贵的选择

互惠站点:通常无法执行

多处理站点:2地3中心

高可用性,HA

系统韧性:系统遭到了破坏,依然能够降级运行

容错能力:集群

磁盘阵列 至少考一道题

RAID 0   速度快,但不容错

RAID 1  数据不丢失,镜像

RAID 5 3个硬盘起步,奇偶校验值

RAID 6 4块硬盘起步 

RAID 10 先做RAID1,再做镜像 RAID 0   4块硬盘起步

服务质量 

 

 

[展开全文]

未经授权的变更会直接影响CIA三元组中的A,可用性

意外中断影响的是可用性

负责监督基础设施变更的小组称为变更管理委员会

变更管理流程

1.请求变更

2.审核变更(安全评估)

3.批准、拒绝变更。。回退计划

4.测试变更

5.安排并实施变更

6.记录变更

标准变更、正常变更、紧急变更(先做后补流程手续,先做前得到授权,先测试后上生产)

[展开全文]

评估补丁--测试补丁(重要)---审批补丁(变更流程的一部分)---部署补丁---验证补丁是否已完成部署

漏洞管理:

 

[展开全文]

预防   事故之前防止事故发生;职责分离,岗位轮换(有争议)、数据分类,安全意识培训

检测   事中行为  强制休假

纠正  事后,采取措施对影响降低   BCP DRP

基于知识的检测也叫基于签名检测

基于行为的检测:基于统计异常的IDS优点可以对新型攻击作出反应,基于统计异常的IDS可检测零日攻击

假阳性:基于行为的IDS主要缺点经常出现假警报--假阳性

假阴性:基于签名的系统主要缺点是出现假阴性,因为他识别不出新攻击

基于主机的IDS

基于网络的IDS

IPS入侵防御系统

基于网络的IPS   --- NIPS   预防

基于网络的防火墙

基于主机的防火墙

电路级

应用层防火墙

下一代防火墙 工作在1-7层

WEB应用程序防火墙

基于云的防火墙

考试时把题干读懂

不同国家,蜜罐可能非法

蜜罐通常部署为虚拟机,并通过物理或虚拟方式进行隔离

蜜网:模拟整个网络

 

 

[展开全文]

事件类型:信息、警告、报警、异常

事故:对组织产生不利影响,要IT、运营、安全人员共同调查补救

事故管理  P=U+I   P0最关键  P5最不关键

紧迫性   U  Urgency

影响度 I Impact

事故管理步骤  必须记住

DRM  RRRL

经验教训 阶段的结果将用来改进检测方法

Detection 检测

必须先检测到事故,组织才能采取适当的应对措施

Response 响应

检测并证实事故后,下一步是响应,响应因事故严重程度而异

Mitigation 抑制

抑制措施目的是遏制事故的发展

Reporting 报告

将事故上报到相关部门和个人

内部报告和外部报告

Reconery 恢复

重建系统,必须满足系统配置恰当

Remediation 补救

查明事故原因

Lessons Learned 经验教训

[展开全文]

授课教师

艾威.教务班主任
艾威教务~胡媛

课程特色

视频(62)

学员动态