返回总目录 上一章:法律法规合规
OSG10 · Chapter 5 · Mobile Visual Edition

第5章 资产安全保护

左侧按“英文原文摘录 / 中文直译 / 小白解释 / 考点提醒”拆解,右侧是对应画报。每张画报已内嵌在单 HTML 中,手机端可直接点击放大。

7 个主题区 43 张四格精读卡 7 张画报 单 HTML 文件
主题 01

资产安全总览:从价值决定保护

资产安全不是只管服务器,而是围绕信息本身的价值,决定识别、分类、标记、处理、保存、销毁和合规控制。

本章核心

英文原文摘录

The Asset Security domain focuses on collecting, handling, and protecting information.

中文直译

资产安全领域关注信息在收集、处理和保护过程中的安全。

小白解释

先知道有什么数据、值多少钱、落在哪里,再决定怎么保护。

考点提醒

看到 Asset Security,优先想到数据分类、生命周期、处理要求、数据状态和保护方法。

分类驱动控制

英文原文摘录

All follow-on actions vary depending on the classification.

中文直译

后续所有操作都会根据分类而变化。

小白解释

不是所有数据都一个级别。分类越高,控制越严格。

考点提醒

题目问为什么要分类,答案通常是确定价值并匹配适当安全控制。

资产不只数据

英文原文摘录

Assets include sensitive data, hardware, and media.

中文直译

资产包括敏感数据、处理数据的硬件以及保存数据的介质。

小白解释

硬盘、服务器、U 盘、备份磁带,只要处理或保存敏感数据,也要跟着分类。

考点提醒

介质和设备的分类通常应不低于其保存或处理的数据分类。

生命周期视角

英文原文摘录

Protecting it from the cradle to the grave.

中文直译

从数据产生直到销毁都要保护。

小白解释

创建、使用、传输、备份、归档、报废,每一段都有风险。

考点提醒

生命周期题目不要只选加密,要覆盖收集、位置、维护、保留、残留、销毁。

合规要求

英文原文摘录

Determine data security controls and compliance requirements.

中文直译

确定数据安全控制和合规要求。

小白解释

PII、PHI、信用卡、欧盟居民数据,都可能触发不同法律或标准。

考点提醒

适用标准先看数据类型、行业、地理位置和处理目的。

小白口诀

英文原文摘录

Identify and classify information and assets.

中文直译

识别并分类信息与资产。

小白解释

先盘点,再定级,再贴标,再按级别保护。

考点提醒

资产安全的起手式是识别与分类,不是直接买工具。

主题 02

敏感数据与分类标签

敏感数据包括 PII、PHI、专有数据等。分类标签用来表达数据价值和潜在损害,并指导人员和系统采用相应保护。

敏感数据

英文原文摘录

Sensitive data is any information that isn't public.

中文直译

敏感数据是任何非公开的信息。

小白解释

只要不该随便给外人看,就要考虑敏感性。

考点提醒

敏感数据不只个人信息,也包括商业秘密、内部流程、技术计划。

PII

英文原文摘录

PII is any information that can identify an individual.

中文直译

PII 是任何能够识别个人身份的信息。

小白解释

姓名、身份证号、出生信息、生物识别、医疗和财务信息都可能是 PII。

考点提醒

PII 泄露常触发通知义务和隐私保护要求。

PHI

英文原文摘录

HIPAA mandates the protection of some health records.

中文直译

HIPAA 要求保护部分健康记录。

小白解释

PHI 是能关联到特定人的健康信息,美国场景常和 HIPAA 绑定。

考点提醒

PHI 不是只由医院处理,保险方、清算所和业务伙伴也可能处理。

专有数据

英文原文摘录

Proprietary data helps an organization maintain a competitive edge.

中文直译

专有数据帮助组织保持竞争优势。

小白解释

代码、设计图、产品路线、商业秘密被竞争对手拿走会很伤。

考点提醒

专有数据题目看关键字:competitive edge、trade secret、internal process。

政府分类

英文原文摘录

Government classifications include top secret, secret, confidential, and unclassified.

中文直译

政府分类包括绝密、秘密、机密和未分类。

小白解释

核心区别在于未授权披露可能造成的损害程度。

考点提醒

Top Secret 对应 exceptionally grave damage,Secret 对应 serious damage,Confidential 对应 damage。

民用分类

英文原文摘录

Organizations can use labels such as confidential, private, sensitive, and public.

中文直译

组织可使用保密、私有、敏感和公开等标签。

小白解释

私营组织标签不统一,关键是定义清楚并在策略里落地。

考点提醒

考试更看分类目的和控制匹配,不要求所有组织使用同一套标签。

主题 03

处理要求、标签与 DLP

分类只有变成处理要求才有用。标签、水印、元数据和 DLP 可以帮助系统识别敏感数据并阻止外泄。

处理要求

英文原文摘录

Security administrators use the requirements to identify security controls.

中文直译

安全管理员使用这些要求来识别安全控制。

小白解释

策略说了保密邮件要加密,管理员就要找技术手段让员工能做到。

考点提醒

分类标签后面要接具体控制:加密、访问限制、传输限制、销毁要求。

安全标记

英文原文摘录

Security labeling identifies the classification of data.

中文直译

安全标签用于标识数据的分类。

小白解释

文件页眉、页脚、水印、元数据,都能提醒人和系统这是什么级别。

考点提醒

安全标签不只用于数字媒体,也可用于纸质、硬件和介质。

DLP 定义

英文原文摘录

DLP solutions detect and block data exfiltration attempts.

中文直译

DLP 解决方案检测并阻止数据外泄尝试。

小白解释

DLP 像出口检查站,发现敏感内容要离开组织就拦下来或告警。

考点提醒

DLP 的关键是检测外发内容中的关键词、模式和敏感标签。

网络 DLP

英文原文摘录

Network DLP scans outgoing data.

中文直译

网络 DLP 扫描外发数据。

小白解释

邮件、Web 上传、云同步出网前先检查。

考点提醒

题目强调 data leaving the network,优先选 Network DLP 或 Cloud DLP。

端点 DLP

英文原文摘录

Endpoint DLP can scan files stored on systems.

中文直译

端点 DLP 可以扫描系统上存储的文件。

小白解释

能防止复制到 U 盘、打印、移动到不该去的位置。

考点提醒

题目强调 USB、打印机、本地终端复制,选 Endpoint DLP。

内容发现

英文原文摘录

Content discovery scans files for keywords or patterns.

中文直译

内容发现会扫描文件中的关键词或模式。

小白解释

它可以找到本不该存在于某处的敏感数据,比如服务器上明文信用卡号。

考点提醒

发现存量数据位置和违规保存,常对应 DLP content discovery。

主题 04

生命周期、保留、销毁与残留

数据保留太久会增加法律风险,销毁不彻底会留下数据残留。删除文件不是销毁,清除、净化、消磁和物理销毁要分清。

收集限制

英文原文摘录

Data collection limitation limits privacy risks.

中文直译

数据收集限制可以降低隐私风险。

小白解释

不要为了以后可能有用就乱收。少收一点,少背一点风险。

考点提醒

题目问如何减少隐私暴露,优先考虑 minimization 或 collection limitation。

数据位置

英文原文摘录

Organizations need to know where data is stored.

中文直译

组织需要知道数据存放在哪里。

小白解释

不知道数据在哪,就无法控制权限、跨境、备份和销毁。

考点提醒

云、第三方、跨国场景常考 data location 和 jurisdiction。

保留策略

英文原文摘录

Retention policies can reduce liabilities.

中文直译

保留策略可以降低责任风险。

小白解释

该删不删,泄露或诉讼时会变成麻烦。

考点提醒

长期备份里泄露旧邮件,常是 record retention 或 backup media 管理失败。

数据残留

英文原文摘录

Data remanence is data that remains on media.

中文直译

数据残留是应被移除后仍留在介质上的数据。

小白解释

删除只是去掉索引,真实数据可能还在盘上。

考点提醒

remanence 题目常搭配 slack space、磁通残留、SSD 特性。

清除与净化

英文原文摘录

Clearing overwrites media; purging repeats the process.

中文直译

清除会覆盖介质,净化会多次重复清除过程。

小白解释

Clearing 更基础,Purging 更彻底,通常能让介质重新使用。

考点提醒

想重复使用介质并降低恢复可能性,常选 purging。

消磁限制

英文原文摘录

Degaussing does not affect optical media or SSDs.

中文直译

消磁不影响光盘介质或 SSD。

小白解释

消磁适合磁带和磁性硬盘,不适合 SSD、U 盘、光盘。

考点提醒

问 SSD 最可靠销毁,常选 physical destruction 或 cryptographic erasure。

EOL 与 EOS

英文原文摘录

End of life and end of support apply to hardware assets.

中文直译

生命周期结束和支持终止可适用于硬件资产。

小白解释

老设备不再卖或不再支持,安全补丁和备件都会成为问题。

考点提醒

老旧系统继续保存旧数据,重点看 retention、migration、EOL/EOS 风险。

主题 05

三种数据状态:静态、传输中、使用中

同一份数据会在静态、传输中和使用中三种状态之间流转。不同状态对应不同主要保护手段。

静态数据

英文原文摘录

Data at rest is data stored on media.

中文直译

静态数据是存储在介质上的数据。

小白解释

硬盘、数据库、备份磁带、外部介质里的数据都算静态。

考点提醒

静态数据常用存储加密、访问控制、密钥管理保护。

传输中数据

英文原文摘录

Data in transit is data transmitted over a network.

中文直译

传输中数据是通过网络传输的数据。

小白解释

邮件、API 请求、云同步、VPN 流量都属于传输中。

考点提醒

保护传输中数据常选 TLS、VPN、IPsec、加密通道。

使用中数据

英文原文摘录

Data in use refers to data in memory.

中文直译

使用中数据是内存中被应用程序使用的数据。

小白解释

程序正在处理的数据,可能在内存缓冲区或 CPU 处理中。

考点提醒

使用中数据不只是加密,常靠应用安全、最小权限和内存清理。

缓冲区清理

英文原文摘录

Applications should flush memory buffers.

中文直译

应用程序应清除内存缓冲区。

小白解释

数据用完就擦掉,减少被转储、读取或复用的机会。

考点提醒

题目提到 sensitive data left in memory,优先考虑 clearing buffers。

状态流转

英文原文摘录

Data can move between states.

中文直译

数据可以在不同状态之间移动。

小白解释

文件从磁盘读入内存,再通过网络发出,三种状态都经过。

考点提醒

不要把一种控制套全场景,先判断数据处于哪个状态。

主题 06

数据保护工具箱:DRM、DLP、CASB

DRM 管数字内容使用权,DLP 管敏感数据外泄,CASB 管用户与云之间的策略落地。三者都保护数据,但场景不同。

DRM

英文原文摘录

DRM methods protect copyrighted works.

中文直译

DRM 方法用于保护受版权保护的作品。

小白解释

电子书、软件、视频、音乐,用许可证和限制来控制怎么用。

考点提醒

DRM 常见手段:许可证、在线认证、自动过期、防复制打印转发。

DRM 局限

英文原文摘录

Many organizations and individuals oppose DRM.

中文直译

许多组织和个人反对 DRM。

小白解释

DRM 可能影响合法用户体验,也不一定能挡住绕过者。

考点提醒

考试不一定夸 DRM 完美,注意可用性和公平使用争议。

CASB 位置

英文原文摘录

A CASB is logically placed between users and cloud resources.

中文直译

CASB 在逻辑上位于用户和云资源之间。

小白解释

它像云入口门卫,把企业内部安全策略搬到云访问上。

考点提醒

题目问把内部数据安全策略应用到云,优先选 CASB。

CASB 能力

英文原文摘录

CASB can monitor access and send alerts.

中文直译

CASB 可以监控访问并发送告警。

小白解释

认证授权、加密、日志、活动监控、异常告警都可以做。

考点提醒

CASB 不是单纯加密工具,而是云访问安全控制平台。

DLP 场景

英文原文摘录

DLP scans files before they leave the network.

中文直译

DLP 在文件离开网络前扫描文件。

小白解释

看到敏感数据被误发、上传、打印、复制,优先想 DLP。

考点提醒

DLP 题目关键词:exfiltration、outgoing、keywords、patterns、block。

三者区别

英文原文摘录

Data protection methods include DRM, DLP, and CASB.

中文直译

数据保护方法包括 DRM、DLP 和 CASB。

小白解释

DRM 管内容使用权,DLP 管外泄,CASB 管云访问。

考点提醒

记忆:版权用 DRM,泄漏用 DLP,上云用 CASB。

主题 07

数据角色、基线、裁剪与标准选择

资产安全还要明确谁负责数据,以及如何从安全控制基线出发,通过范围界定、裁剪和标准选择,落到组织实际环境。

数据所有者

英文原文摘录

The data owner has ultimate organizational responsibility.

中文直译

数据所有者对数据负有最终组织责任。

小白解释

通常是 CEO、部门主管等业务负责人,不一定是 IT 管理员。

考点提醒

Owner 负责分类、标记要求和足够控制,不是每天维护备份的人。

控制者与处理者

英文原文摘录

Controllers determine data collection and use.

中文直译

控制者决定数据收集和使用方式。

小白解释

Controller 决定为什么处理数据,Processor 按指示处理数据。

考点提醒

GDPR 场景常考 Controller 与 Processor 的职责边界。

数据保管者

英文原文摘录

Custodians provide hands-on protection.

中文直译

保管者提供实际技术保护。

小白解释

系统管理员、数据库管理员常是 custodian,负责备份、权限、存储等操作。

考点提醒

问技术实施和日常维护,通常是 custodian,不是 owner。

用户与主体

英文原文摘录

A data subject is the person the data describes.

中文直译

数据主体是数据所描述的那个人。

小白解释

数据库记录写的是 Sally,Sally 就是 data subject。

考点提醒

题目给出 PII 记录中的某个人,问其角色,答案常是 Data Subject。

安全基线

英文原文摘录

Security baselines provide a starting point.

中文直译

安全基线提供控制选择的起点。

小白解释

低、中、高影响和隐私基线,是按最坏影响来选初始控制。

考点提醒

高影响系统通常要包含低、中、高相关控制,隐私系统要考虑 privacy baseline。

裁剪与范围界定

英文原文摘录

Tailoring modifies baseline controls.

中文直译

裁剪会修改基线控制。

小白解释

Scoping 决定哪些控制适用,Tailoring 根据组织任务调整控制清单。

考点提醒

Scoping 是范围适用性,Tailoring 是调整基线,别背反。

标准选择

英文原文摘录

Organizations identify applicable standards.

中文直译

组织需要识别适用的标准。

小白解释

处理信用卡看 PCI DSS,处理欧盟个人数据看 GDPR,政府系统看 NIST。

考点提醒

不处理某类数据就不一定受对应标准约束,先判断适用性。