OSG10 · Chapter 1 · Security Governance Through Principles and Policies · 全文覆盖 + 小白精读 + 画报

第 1 章:通过原则和政策实现安全治理

这不是提炼版。本页按 PDF 第 78-138 页连续覆盖第 1 章内容,每个学习单元都包含教材原文段落、PDF 中文直译/整理、小白解释、考点提醒和对应画报。

61个连续学习单元
4格原文 / 直译 / 解释 / 考点
61页覆盖第1章正文与章末练习
小白先讲人话,再做题
学习单元 01 / PDF P78

本章考试范围总览

先知道本章会覆盖哪些考试目标,后面每个概念才知道放在哪个知识域。

教材原文段落

THE CISSP TOPICS COVERED IN THIS CHAPTER INCLUDE: Domain 1.0: Security and Risk Management 1.2 Understand and apply security concepts 1.2.1 Confidentiality, integrity, and availability, authenticity, and nonrepudiation (5 Pillars of Information Security) 1.3 Evaluate and apply security governance principles 1.3.1 Alignment of the security function to business strategy, goals, mission, and objectives 1.3.2 Organizational processes (e.g., acquisitions, divestitures, governance committees) 1.3.3 Organizational roles and responsibilities 1.3.4 Security control frameworks (e.g., International Organization for Standardization (ISO), National Institute of Standards and Technology (NIST), Control Objectives for Information and Related Technology (COBIT), Sherwood Applied Business Security Architecture (SABSA), Payment Card Industry (PCI), Federal Risk and Authorization Management Program (FedRAMP)) 1.3.5 Due care/due diligence 1.6 Develop, document, and implement security policy, standards, procedures, and guidelines 1.10 Understand and apply threat modeling concepts and methodologies 1.11 Apply supply chain risk management (SCRM) concepts 1.11.1 Risks associated with the acquisition of products and services from suppliers and providers (e.g., product tampering, counterfeits, implants) 1.11.2 Risk mitigations (e.g., third-party assessment and monitoring, minimum security requirements, service level requirements, silicon root of trust, physically unclonable function, software bill of materials) Domain 3.0 Security Architecture and Engineering

中文直译 / 整理

本章涵盖的CISSP主题包括: 领域1.0:安全与风险管理 1.2 理解并应用安全概念 1.2.1 机密性、完整性、可用性、真实性与不可否认性性(信息安全五大 支柱) 1.3 评估并应用安全治理原则 1.3.1 安全职能与业务战略、目标、使命和目标的对齐 1.3.2 组织流程(例如,收购、剥离、治理委员会) 1.3.3 组织角色与职责 1.3.4 安全控制框架(例如,国际标准化组织(ISO)、 美国国家标准与技术研究院(NIST)、信息及相关技术控制 目标(COBIT)、谢伍德应用业务安全架构(SABSA)、支 付卡行业(PCI)、联邦风险与授权管理计划(FedRAMP)) 1.3.5 应有的注意/应有的谨慎 1.6 制定、记录并实施安全政策、标准、流程和指南 1.10 理解并应用威胁建模概念和方法 1.11 应用供应链风险管理(SCRM)概念 1.11.1 从供应商和提供商处采购产品和服务相关的风险(例如, 产品篡改、假冒、植入物) 1.11.2 风险缓解措施(例如,第三方评估与监控、最低安全要求、服 务级别 要求、硅信任根、物理不可克隆功能、软件物料清单 SBOM) 第3.0域:安全架构与工程

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:先知道本章会覆盖哪些考试目标,后面每个概念才知道放在哪个知识域。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

安全治理:治理负责定方向、定责任、定监督方式。它不是配置防火墙,而是决定组织为什么要做安全、由谁负责、做到什么程度。

机密性:机密性让该看的人能看,不该看的人看不到。

完整性:完整性保证数据没有被未授权修改,并且仍然正确可信。

可用性:可用性保证授权用户需要时能及时使用系统和数据。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“本章考试范围总览”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 governance,优先想高层责任、业务目标、策略、监督和持续改进。

加密、访问控制、分类、培训都常用于保护机密性。

哈希、数字签名、变更控制、输入校验常对应完整性。

冗余、备份、BCP/DRP、抗 DoS、容量规划都对应可用性。

证书、签名、强认证常支持真实性。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
安全治理 治理负责定方向、定责任、定监督方式。它不是配置防火墙,而是决定组织为什么要做安全、由谁负责、做到什么程度。
机密性 机密性让该看的人能看,不该看的人看不到。
完整性 完整性保证数据没有被未授权修改,并且仍然正确可信。
可用性 可用性保证授权用户需要时能及时使用系统和数据。
真实性 真实性确认数据、身份或来源是真的,不是假冒的。
不可否认性 不可否认性让行为人事后不能抵赖自己做过某事。
授权 授权是认证之后决定你能访问什么、能做什么。
业务战略对齐 安全要支持组织使命和目标,而不是单独追求技术完美。
学习单元 02 / PDF P79

安全入门:安全为什么是业务问题

安全不是技术部门自嗨,而是帮助组织在风险中继续运营。

教材原文段落

3.1 Research, implement, and manage engineering processes using secure design principles 3.1.1 Threat modeling 3.1.3 Defense in depth The Security and Risk Management domain encompasses many of the foundational elements of security solutions. Additional elements of this domain are discussed in various chapters: Chapter 2, “Personnel Security and Risk Management Concepts” Chapter 3, “Business Continuity Planning” Chapter 4, “Laws, Regulations, and Compliance” Chapter 19, “Investigations and Ethics” Please review all these chapters to have a complete perspective on the topics of this domain. Security 101 We often hear how important security is, but we don't always understand why.

Security is essential because it helps to ensure that an organization can continue to exist and operate despite any attempts to steal its data or compromise its physical or logical elements. Security is an element of business management rather than only an IT concern. Furthermore, IT and security are different. Information technology (IT) or even information systems (IS) is the hardware and software that support the operations or functions of a business. Security is the business management tool that ensures the reliable and protected operation of IT/IS. Security exists to support the organization's objectives, mission, and goals.

Generally, a security framework that provides a starting point for implementing security should be adopted. Once security is initiated, finetuning that security is accomplished through continuous evaluation and stress testing. There are three common types of security evaluation: risk assessment, vulnerability assessment, and penetration testing (these are covered in detail in Chapter 2 and Chapter 15, “Security Assessment and Testing”). Risk assessment is identifying assets, threats, and vulnerabilities to 3.1

中文直译 / 整理

使用安全设计原则研究、实现和管理工程流程 3.1.1 威胁 建模 3.1.3 深度防御 安全与风险管理领域涵盖了安全解决方案的许多基础要素。 本领域的其他 要素将在以下各章中讨论: 第2章,“人员安全与风险管理概念” 第3章,“业务连续性规划” 第4章,“法律、法规与合规” 第19章,“调查与伦理” 请查阅所有这些章节,以全面了解本领域的主题。 安全入门 我们经常听到安全的重要性,但并不总是理解其原因。 安全至关重要,因为它 有助于确保组织在面对任何窃取其数据或破坏其物理或逻辑元素的企图时,仍 能持续存在和运营。 安全是业务管理的一个组成部分,而不仅仅是IT问题。 此 外,IT和安全是不同的。 信息技术(IT)甚至信息系统(IS)是指支持企业运 营或功能的硬件和软件。 安全是一种业务管理工具,用于确保IT/IS的可靠和 受保护运行。 安全的存在是为了支持组织的目标、使命和愿景。 通常,应采用一个为实施安全提供起点的安全框架。 一旦启动安全措施,便通 过持续评估和压力测试来实现安全的精细化调整。 常见的安全评估有三种:风 险评估、漏洞评估和渗透测试(这些内容将在第2章和第15章“安全评估与测试” 中详细讨论)。

风险评估是识别资产、威胁和漏洞以

小白解释

场景先行:你是公司的安全负责人,正在读第 79 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:安全不是技术部门自嗨,而是帮助组织在风险中继续运营。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

安全入门:本节先把安全放回业务语境:安全不是 IT 自己的事,而是保证组织继续运营的管理工具。

风险评估:风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。

漏洞评估:漏洞评估偏技术扫描,主要找已知弱点。

渗透测试:渗透测试让可信团队模拟攻击,验证真实防护能不能扛住。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全入门:安全为什么是业务问题”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

管理题少选直接上技术,先看业务目标、风险、成本和法律责任。

风险评估不是漏洞扫描;它更高层,服务于决策和资源分配。

自动化扫描、已知弱点、补洞通常对应 vulnerability assessment。

渗透测试通常比漏洞扫描更深入,但也更需要授权和范围控制。

多层控制串联、避免单点失败,就是 defense in depth。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
安全入门 本节先把安全放回业务语境:安全不是 IT 自己的事,而是保证组织继续运营的管理工具。
风险评估 风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。
漏洞评估 漏洞评估偏技术扫描,主要找已知弱点。
渗透测试 渗透测试让可信团队模拟攻击,验证真实防护能不能扛住。
纵深防御 纵深防御不是一道门,而是一层又一层控制。
威胁建模 威胁建模是在设计和生命周期中提前识别威胁。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
渗透测试 渗透测试在授权范围内模拟攻击验证风险。
学习单元 03 / PDF P80

第 80 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

calculate risk. Once risk is understood, it is used to guide the improvement of the existing security infrastructure. Vulnerability assessment uses automated tools to locate known security weaknesses, which can be addressed by adding more defenses or adjusting the current protections. Penetration testing uses trusted teams to stress-test the security infrastructure to find issues that may not be discovered by the prior two means and to find those concerns before an adversary takes advantage of them. Security should be cost-effective. Organizations do not have infinite budgets and, thus, must allocate their funds appropriately.

Additionally, an organizational budget includes a percentage of monies dedicated to security, just as most other business tasks and processes require capital, not to mention payments to employees, insurance, retirement, etc. You should select security controls that provide the most significant protection for the lowest resource cost. Security should be legally defensible. The laws of your jurisdiction are the backstop of organizational security. When someone intrudes into your environment and breaches security, especially when such activities are illegal, prosecution in court may be the only available response for compensation or closure.

Also, many decisions made by an organization will have legal liability issues. If required to defend a security action in the courtroom, legally supported security will go a long way toward protecting your organization from facing significant fines, penalties, or charges of negligence. Security is a journey, not a finish line. It is not a process that will ever be concluded. It is impossible to fully secure something because security issues are always changing. Our deployed technology is changing with the passage of time, by users' activities, and by adversaries discovering flaws and developing exploits. The defenses that were sufficient yesterday may not be sufficient tomorrow.

As new vulnerabilities are discovered, new means of attack are crafted, and new exploits are built, we have to respond by reassessing our security infrastructure and responding appropriately. Understand and Apply Security Concepts Security management concepts and principles are inherent elements in a security policy and solution deployment. They define the basic parameters needed for a secure environment. They also define the goals and objectives that both policy designers and system implementers must achieve to create a secure solution.

中文直译 / 整理

计算风险。 一旦理解了风险,便可利用它来指导现有安全基础设施的改进。 漏 洞评估使用自动化工具定位已知的安全弱点,这些弱点可以通过增加更多防御 措施或调整现有保护来解决。 渗透测试则依靠可信赖的团队对安全基础设施进 行压力测试,以发现前两种方法可能遗漏的问题,并在攻击者利用这些漏洞之 前将其识别出来。 安全性应具有成本效益。 组织的预算并非无限,因此必须合理分配资金。 此外,组织预算中包含一定比例用于安全的资金,正如大多数其他业务任务和 流程都需要资本投入一样,更不用说员工薪酬、保险、退休金等开支了。 您应 选择能够以最低资源成本提供最大保护的安全控制措施。 安全性应具有法律可辩护性。 您所在司法管辖区的法律是组织安全的最后保障。 当有人入侵您的环境并破坏安全时,尤其是当此类行为属于非法时,法庭诉讼 可能是唯一可用的补偿或终结手段。 此外,组织所做的许多决策都涉及法律责 任问题。 如果需要在法庭上为安全措施辩护,合法支持的安全措施将大大有助 于保护您的组织,避免面临巨额罚款、处罚或疏忽指控。 安全是一段旅程,而非终点。 它不是一个会最终完成的过程。 由于安全问题始 终在变化,因此不可能完全实现安全。

我们部署的技术随着时间推移、用户活 动以及攻击者发现漏洞并开发利用手段而不断变化。 昨天足够的防御措施,明 天可能就不够了。 随着新漏洞的发现、新型攻击手段的出现以及新利用方式的 构建,我们必须重新评估安全基础设施并做出相应响应。 理解并应用安全概念 安全管理概念和原则是安全策略和解决方案部署中的固有元素。 它们定义了创 建安全环境所需的基本参数,同时也定义了策略设计者和系统实施者必须实现 的目标和目的,以构建安全的解决方案。

小白解释

场景先行:凌晨监控告警:某台服务器开始大量外连。你不能先忙着写报告,也不能直接关全网。事件响应要按顺序做:确认、遏制、根除、恢复、复盘。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:步骤乱了会扩大损失,或者破坏证据。

你作为负责人可以这样想:先保全证据和控制影响,再清除原因并恢复业务。

本页术语用人话说:

漏洞评估:漏洞评估偏技术扫描,主要找已知弱点。

渗透测试:渗透测试让可信团队模拟攻击,验证真实防护能不能扛住。

成本效益:安全控制不能无限堆钱,要用合理成本降低最重要的风险。

法律可辩护:安全动作要能在审计、监管或法庭上解释清楚,有授权、有记录、有依据。

常见误区:不要一上来就删除文件或重装系统;可能会破坏调查证据。

读完后用一句话复述:如果我是事件响应负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 80 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是事件响应负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

自动化扫描、已知弱点、补洞通常对应 vulnerability assessment。

渗透测试通常比漏洞扫描更深入,但也更需要授权和范围控制。

CISSP 喜欢考成本收益:控制成本不应明显超过被降低的风险价值。

调查、监控、处罚、取证题先看合法授权、政策和证据链。

Policy 高层、强制、稳定;Procedure 具体步骤。

排除法提醒:不要一上来就删除文件或重装系统;可能会破坏调查证据。

本页术语拆解
漏洞评估 漏洞评估偏技术扫描,主要找已知弱点。
渗透测试 渗透测试让可信团队模拟攻击,验证真实防护能不能扛住。
成本效益 安全控制不能无限堆钱,要用合理成本降低最重要的风险。
法律可辩护 安全动作要能在审计、监管或法庭上解释清楚,有授权、有记录、有依据。
政策 政策是高层原则,说明必须遵守什么。
渗透测试 渗透测试在授权范围内模拟攻击验证风险。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 04 / PDF P81

五大支柱与 CIA 三元组

先把安全目标分成机密性、完整性、可用性,再理解真实性和不可否认性。

教材原文段落

The 5 Pillars of Information Security are confidentiality, integrity, availability, authenticity, and nonrepudiation. The first three of these, namely confidentiality, integrity, and availability, are so commonly discussed as a group they have been labeled with their own phrase, the CIA Triad. The elements of the CIA Triad are often perceived as the primary goals and objectives of a security infrastructure (see Figure 1.1). FIGURE 1.1 The CIA Triad Security controls are typically evaluated on how well they address these three core information security tenets. Vulnerabilities and risks are also evaluated based on the threat they pose against one or more of the CIA Triad principles.

Confidentiality The first principle of the CIA Triad is confidentiality. Confidentiality is the concept of the measures used to ensure the protection of the secrecy of data, objects, or resources. The goal of confidentiality protection is to prevent or

中文直译 / 整理

信息安全的五大支柱是机密性、完整性、可用性、真实性和不可否认性性。 其中 前三个,即机密性、完整性和可用性,由于经常被作为一个整体讨论,已被赋 予了专门的术语——CIA三元组。 CIA三元组的元素通常被视为安全基础设施的 主要目标和目的(见图1.1)。 图 1.1 CIA 三元组 安全控制通常根据其在多大程度上解决这三个核心信息安全原则进行评估。 漏 洞和风险也根据其对 CIA 三元组原则中一个或多个原则构成的威胁进行评估。 机密性 CIA三原则的第一条是机密性。 机密性是指用于确保数据、对象或资源机密性 保护措施的概念。 机密性保护的目标是防止或

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:先把安全目标分成机密性、完整性、可用性,再理解真实性和不可否认性。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

CIA 三元组:机密性、完整性、可用性是安全目标的三根主梁。

机密性:机密性让该看的人能看,不该看的人看不到。

完整性:完整性保证数据没有被未授权修改,并且仍然正确可信。

可用性:可用性保证授权用户需要时能及时使用系统和数据。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“五大支柱与 CIA 三元组”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

泄露看机密性,篡改看完整性,中断/不可访问看可用性。

加密、访问控制、分类、培训都常用于保护机密性。

哈希、数字签名、变更控制、输入校验常对应完整性。

冗余、备份、BCP/DRP、抗 DoS、容量规划都对应可用性。

证书、签名、强认证常支持真实性。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
CIA 三元组 机密性、完整性、可用性是安全目标的三根主梁。
机密性 机密性让该看的人能看,不该看的人看不到。
完整性 完整性保证数据没有被未授权修改,并且仍然正确可信。
可用性 可用性保证授权用户需要时能及时使用系统和数据。
真实性 真实性确认数据、身份或来源是真的,不是假冒的。
不可否认性 不可否认性让行为人事后不能抵赖自己做过某事。
学习单元 05 / PDF P82

机密性:让该看的人看,不该看的人看不到

机密性重点是防泄露,同时不能妨碍授权访问。

教材原文段落

minimize unauthorized access to data. Confidentiality protections prevent disclosure while protecting authorized access. Violations of confidentiality are not limited to directed intentional attacks. Many instances of unauthorized disclosure of sensitive or confidential information are the result of human error, oversight, or ineptitude. Confidentiality violations can result from the actions of an end user or a system administrator. They can also occur because of an oversight in a security policy or a misconfigured security control. Numerous countermeasures can help ensure confidentiality against possible threats.

These include encryption, network traffic padding, strict access control, rigorous authentication procedures, data classification, and extensive personnel training. Concepts, conditions, and aspects of confidentiality include the following: Sensitivity Sensitivity refers to the quality of information that could cause harm or damage if disclosed. Discretion Discretion is a decision where an operator can influence or control disclosure to minimize harm or damage. Criticality The level to which information is mission critical is its measure of criticality. The higher the level of criticality, the more likely the need to maintain the confidentiality of the information.

Concealment Concealment is the act of hiding or preventing disclosure. Concealment is often viewed as a means of cover, obfuscation, or distraction. A related concept to concealment is security through obscurity, which attempts to gain protection through hiding, silence, or secrecy. Secrecy Secrecy is the act of keeping something a secret or preventing the disclosure of information. Privacy Privacy refers to keeping information confidential that is personally identifiable or that might cause harm, embarrassment, or disgrace to someone if revealed. Seclusion Seclusion involves storing something in an out-of-the-way location, likely with strict access controls.

Isolation Isolation is the act of keeping something separated from others.

中文直译 / 整理

最小化对数据的未授权访问。 机密性保护措施可防止信息泄露,同时保障授权 访问。 机密性违规行为不仅限于有目的的故意攻击。 许多敏感或机密信息的未经授 权泄露是由于人为错误、疏忽或无能造成的。 机密性违规可能由最终用户或系统管理员的行为引起。 也可能由于安全策 略中的疏忽或安全控制配置错误而发生。 许多应对措施有助于确保针对潜在威胁的机密性。 这些措施包括加密、网络流 量填充、严格的访问控制、严密的认证程序、数据分类以及全面的人员培训。 机密性的概念、条件和方面包括以下内容: 敏感性 敏感性 指的是如果被披露可能造成损害或伤害的信息的特性。 自主裁量 自主裁量 是指操作员可以影响或控制披露,以最小化损害或伤害的决策。 重要性 信息对任务的关键程度是其重要性的衡量标准。 重要性越高,保持 信息机密性的需求就越可能增加。 隐蔽 隐蔽 是指隐藏或阻止披露的行为。 隐蔽常被视为一种掩护、混淆或 分散注意力的手段。 与隐蔽相关的概念是通过隐蔽实现安全,它试图通 过隐藏来获得保护, 沉默或保密。 保密 保密 是指将某事物保密或防止信息泄露的行为。 隐私 隐私 指的是保护个人身份信息或可能因泄露而给他人带来伤害、 尴尬或耻辱的信息的机密性。

隔离 隔离 涉及将某物存放在偏僻的位置,通常伴有严格的访问控制。 隔离 隔离 是将某事物与其他事物分隔开来的行为。

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:机密性重点是防泄露,同时不能妨碍授权访问。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

机密性:机密性让该看的人能看,不该看的人看不到。

认证:认证是验证“你是不是你声称的那个人”。

授权:授权是认证之后决定你能访问什么、能做什么。

加密:加密把内容变成未授权者看不懂的形式。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“机密性:让该看的人看,不该看的人看不到”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

加密、访问控制、分类、培训都常用于保护机密性。

密码、令牌、生物特征、多因素认证都服务认证。

认证成功不等于什么都能做;权限仍要单独授权。

加密主要保护机密性,也可配合签名、哈希支持完整性和真实性。

ISO 偏标准和管理体系。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
机密性 机密性让该看的人能看,不该看的人看不到。
认证 认证是验证“你是不是你声称的那个人”。
授权 授权是认证之后决定你能访问什么、能做什么。
加密 加密把内容变成未授权者看不懂的形式。
ISO ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。
NIST NIST 提供美国常用安全标准、框架和指南。
政策 政策是高层原则,说明必须遵守什么。
标准 标准给出必须满足的最低要求。
学习单元 06 / PDF P83

机密性:让该看的人看,不该看的人看不到

机密性重点是防泄露,同时不能妨碍授权访问。

教材原文段落

Organizations should evaluate the nuances of confidentiality they wish to enforce. Tools and technology that implement one form of confidentiality might not support or allow other forms. Integrity Integrity is the concept of protecting the reliability and correctness of data. Integrity protection prevents unauthorized alterations of data. Properly implemented integrity protection provides a means for authorized changes while protecting against intended and malicious unauthorized activities (such as viruses and intrusions) and mistakes made by authorized users (such as accidents or oversights).

Integrity can be examined from three perspectives: Preventing unauthorized subjects from making modifications Preventing authorized subjects from making unauthorized modifications, such as mistakes Maintaining the internal and external consistency of objects so that their data is a correct and true reflection of the real world and any relationship with any other object is valid, consistent, and verifiable For integrity to be maintained on a system, controls must be in place to restrict access to data, objects, and resources. Maintaining and validating object integrity across storage, transport, and processing requires numerous variations of controls and oversight.

Numerous attacks focus on the violation of integrity. These include viruses, logic bombs, unauthorized access, errors in coding and applications, malicious modification, intentional replacement, and system backdoors. Human error, oversight, or ineptitude accounts for many instances of unauthorized alteration of sensitive information. They can also occur because of an oversight in a security policy or a misconfigured security control. Numerous countermeasures can ensure integrity against possible threats.

These include strict access control, rigorous authentication procedures, intrusion detection systems, object/data encryption, hash verifications (see Chapter 6, “Cryptography and Symmetric Key Algorithms,” and Chapter 7, “PKI and Cryptographic Applications”), interface restrictions, input/function checks, and extensive personnel training.

中文直译 / 整理

组织应评估其希望实施的机密性的细微差别。 实现某种保密形式的工具和 技术可能不支持或不允许其他形式。 完整性 完整性是保护数据可靠性和正确性的概念。 完整性保护防止数据被未经授权的 修改。 正确实施的完整性保护在允许授权修改的同时,防范有意或恶意的未经 授权行为(如病毒和入侵)以及授权用户所犯的错误(如意外或疏忽)。 完整性可以从三个角度进行考察: 防止未经授权的主体进行修改 防止授权主体进行未经授权的修改,例如错误 保持对象的内部和外部一致性,使其数据正确真实地反映现实世界及其任何关系 与任何其他对象的交互都是有效、一致且可验证的 为维持系统的完整性,必须实施控制措施以限制对数据、对象和资源的访问。 在存储、传输和处理过程中维持并验证对象的完整性,需要多种控制和监督 机制。 许多攻击都针对完整性被破坏的情况,包括病毒、逻辑炸弹、未经授权的访 问、编码和应用程序错误、恶意修改、故意替换以及系统后门。 人为错误、疏忽或无能是导致敏感信息被未经授权修改的许多原因。 它们也可 能因安全策略的疏漏或安全控制配置不当而发生。 众多防护措施可确保抵御潜在威胁的完整性。

这些措施包括严格的访问控制、 严谨的认证流程、入侵检测系统、对象/数据加密、哈希验证(参见第6章, “加密学与对称密钥算法”)和第7章,“PKI与加密应用”)、接口限制、 输入/功能检查以及全面的人员培训。

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:机密性重点是防泄露,同时不能妨碍授权访问。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

机密性:机密性让该看的人能看,不该看的人看不到。

完整性:完整性保证数据没有被未授权修改,并且仍然正确可信。

认证:认证是验证“你是不是你声称的那个人”。

授权:授权是认证之后决定你能访问什么、能做什么。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“机密性:让该看的人看,不该看的人看不到”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

加密、访问控制、分类、培训都常用于保护机密性。

哈希、数字签名、变更控制、输入校验常对应完整性。

密码、令牌、生物特征、多因素认证都服务认证。

认证成功不等于什么都能做;权限仍要单独授权。

加密主要保护机密性,也可配合签名、哈希支持完整性和真实性。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
机密性 机密性让该看的人能看,不该看的人看不到。
完整性 完整性保证数据没有被未授权修改,并且仍然正确可信。
认证 认证是验证“你是不是你声称的那个人”。
授权 授权是认证之后决定你能访问什么、能做什么。
加密 加密把内容变成未授权者看不懂的形式。
政策 政策是高层原则,说明必须遵守什么。
程序 程序是一步一步怎么做。
密码学 密码学用数学方法保护信息,常用于机密性、完整性、认证和不可否认性。
学习单元 07 / PDF P84

完整性:数据要正确、可信、未被乱改

完整性不只是防黑客篡改,也包括防授权用户误操作。

教材原文段落

Concepts, conditions, and aspects of integrity include the following: Accuracy: Being correct and precise Truthfulness: Being a true reflection of reality Validity: Being factually or logically sound Accountability: Being responsible or obligated for actions and results Responsibility: Being in charge or having control over something or someone Completeness: Having all necessary components or parts Comprehensiveness: Being complete in scope; the full inclusion of all needed elements Availability Availability means authorized subjects are granted timely and uninterrupted access to objects.

Often, availability protection controls support sufficient bandwidth and timeliness of processing as deemed necessary by the organization or situation. Availability includes efficient, uninterrupted access to objects and prevention of denial-of-service (DoS) attacks. Availability also implies that the supporting infrastructure—including network services, communications, and access control mechanisms—is functional and allows authorized users to gain access.

For availability to be maintained on a system, controls must be in place to ensure authorized access and an acceptable level of performance, to quickly handle interruptions, provide for redundancy, maintain reliable backups, and prevent data loss or destruction. There are numerous threats to availability. These include device failure, software errors, and environmental issues (heat, static electricity, flooding, power loss, and so on). Some forms of attack focus on the violation of availability, including DoS attacks, object destruction, and communication interruptions. Many availability breaches are caused by human error, oversight, or ineptitude.

They can also occur because of an oversight in a security policy or a misconfigured security control. Numerous countermeasures can ensure availability against possible threats. These include designing intermediary delivery systems properly, using access

中文直译 / 整理

完整性的概念、条件和方面包括以下内容: 准确性:正确且精确 真实性:真实反映现实 有效性:在事实或逻辑上成立 问责性:对行为和结果负责或有义务责任:对某事物或某人负有管理 或控制责任 完整性:具备所有必要组件或部分 全面性:在范围上完整; 包含所有内容 所需元素 可用性 可用性是指授权主体被及时且不间断地授予对对象的访问权限。 通常,可用性 保护控制措施会支持组织或情境所认为必要的足够带宽和处理及时性。 可用性 包括对对象的高效、不间断访问,以及防止拒绝服务(DoS)攻击。 可用性还 意味着支持基础设施——包括网络服务、通信和访问控制机制——处于正常运 行状态,允许授权用户获得访问。 为维持系统的可用性,必须实施控制措施,以确保授权访问和可接受的性能水 平,快速处理中断,提供冗余,维护可靠的备份,并防止数据丢失或破坏。 可用性面临诸多威胁,包括设备故障、软件错误和环境问题(如高温、静电、 洪水、断电等)。 某些攻击形式专门针对可用性的破坏,包括DoS攻击、对 象破坏和通信中断。 许多可用性漏洞是由人为错误、疏忽或无能造成的。 它们也可能因安全策略的 疏漏或安全控制配置不当而发生。 许多对策可以确保应对潜在威胁时的可用性。

这些包括正确设计中间传输系统、有 效使用访问

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:完整性不只是防黑客篡改,也包括防授权用户误操作。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

完整性:完整性保证数据没有被未授权修改,并且仍然正确可信。

可用性:可用性保证授权用户需要时能及时使用系统和数据。

真实性:真实性确认数据、身份或来源是真的,不是假冒的。

授权:授权是认证之后决定你能访问什么、能做什么。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“完整性:数据要正确、可信、未被乱改”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

哈希、数字签名、变更控制、输入校验常对应完整性。

冗余、备份、BCP/DRP、抗 DoS、容量规划都对应可用性。

证书、签名、强认证常支持真实性。

认证成功不等于什么都能做;权限仍要单独授权。

问责依赖识别、认证、授权、审计和记账共同工作。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
完整性 完整性保证数据没有被未授权修改,并且仍然正确可信。
可用性 可用性保证授权用户需要时能及时使用系统和数据。
真实性 真实性确认数据、身份或来源是真的,不是假冒的。
授权 授权是认证之后决定你能访问什么、能做什么。
问责性 问责性要求能把行为绑定到具体主体。
政策 政策是高层原则,说明必须遵守什么。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 08 / PDF P85

五大支柱与 CIA 三元组

先把安全目标分成机密性、完整性、可用性,再理解真实性和不可否认性。

教材原文段落

controls effectively, monitoring performance and network traffic, using firewalls and routers to prevent DoS attacks, implementing redundancy for critical systems, and maintaining and testing backup systems. Most security policies, as well as business continuity planning (BCP), focus on the use of fault tolerance features at the various levels of access/storage/security (that is, disk, server, or site) with the goal of eliminating single points of failure to maintain the availability of critical systems. Availability depends on both integrity and confidentiality. Without integrity and confidentiality, availability cannot be maintained.

Concepts, conditions, and aspects of availability include the following: Usability: The state of being easy to use or learn or being able to be understood and controlled by a subject Accessibility: The assurance that the widest range of subjects can interact with a resource regardless of their capabilities or limitations Timeliness: Being prompt, on time, within a reasonable time frame, or providing a low-latency response DAD, Overprotection, Authenticity, Nonrepudiation, and AAA Services In addition to the CIA Triad, you need to consider a plethora of other security-related concepts and principles when designing a security policy and deploying a security solution.

These include the DAD Triad, the risks of overprotection, authenticity, nonrepudiation, and AAA services. One interesting security concept is the opposite of the CIA Triad, which is the DAD Triad. Disclosure, alteration, and destruction make up the DAD Triad. The DAD Triad represents the failures of security protections in the CIA Triad. It may be useful to recognize what to look for when a security mechanism fails. Disclosure occurs when sensitive or confidential material is accessed by unauthorized entities. It is a violation of confidentiality. Alteration occurs when data is either maliciously or accidentally changed. It is a violation of integrity.

Destruction occurs when a resource is damaged or made inaccessible to authorized users (technically, we usually call the latter denial of service [DoS]). Destruction is a violation of availability. It may also be worthwhile to know that too much security can be its own problem. Overprotecting confidentiality can result in a restriction of

中文直译 / 整理

控制、监控性能和网络流量、使用防火墙和路由器防止拒绝服务攻击、为关键 系统实施冗余,以及维护和测试备份系统。 大多数安全策略以及业务连续性计 划(BCP)都侧重于在各级访问/存储/安全(即磁盘、服务器或站点)上使用 容错功能,以消除单点故障,确保关键系统的可用性。 可用性取决于完整性和机密性。 没有完整性和机密性,就无法维持可用性。 可用性的概念、条件和方面包括以下内容: 可用性相关概念:易用性或学习,或能够被主体理解和控制的状态 可访问性:确保最广泛的主体无论其能力或限制如何,都能与资源交互 及时性:及时、准时、在合理的时间范围内,或提供低延迟响应 DAD、过度保护、真实性、不可否认性性及AAA服务 除了CIA三元组之外,在设计安全策略和部署安全解决方案时,您还需要考虑 大量其他与安全相关的概念和原则。 这些包括DAD三元组、过度保护的风险、 真实性、不可否认性性以及AAA服务。 一个有趣的安全概念是CIA三元组的对立面,即DAD三元组。 披露、篡改和破 坏构成了DAD三元组。 DAD三元组代表了CIA三元组中安全保护的失效。 识别 安全机制失效时应关注的问题可能很有帮助。

当敏感或机密信息被未经授权的 实体访问时,就会发生披露。 y 未经授权的实体。 这是对机密性的违反。 y. 当数据被恶意或意外更改时,就会发生篡改。 这是对完整性的违反。 当资源被 损坏或对授权用户不可访问时,就会发生破坏(从技术上讲,我们通常将后者 称为拒绝服务[DoS])。 破坏是对可用性的违反。 了解过多的安全措施也可能成为自身的问题是有价值的。 过度保护机密性可能 导致可用性受限

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:先把安全目标分成机密性、完整性、可用性,再理解真实性和不可否认性。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

CIA 三元组:机密性、完整性、可用性是安全目标的三根主梁。

机密性:机密性让该看的人能看,不该看的人看不到。

完整性:完整性保证数据没有被未授权修改,并且仍然正确可信。

可用性:可用性保证授权用户需要时能及时使用系统和数据。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“五大支柱与 CIA 三元组”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

泄露看机密性,篡改看完整性,中断/不可访问看可用性。

加密、访问控制、分类、培训都常用于保护机密性。

哈希、数字签名、变更控制、输入校验常对应完整性。

冗余、备份、BCP/DRP、抗 DoS、容量规划都对应可用性。

把事故翻译成 DAD,再反推破坏了 CIA 哪一项。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
CIA 三元组 机密性、完整性、可用性是安全目标的三根主梁。
机密性 机密性让该看的人能看,不该看的人看不到。
完整性 完整性保证数据没有被未授权修改,并且仍然正确可信。
可用性 可用性保证授权用户需要时能及时使用系统和数据。
DAD 三元组 DAD 是 CIA 的反面:披露、篡改、破坏。
真实性 真实性确认数据、身份或来源是真的,不是假冒的。
不可否认性 不可否认性让行为人事后不能抵赖自己做过某事。
AAA 服务 AAA 常说认证、授权、记账,但完整链条还包括识别和审计。
学习单元 09 / PDF P86

机密性:让该看的人看,不该看的人看不到

机密性重点是防泄露,同时不能妨碍授权访问。

教材原文段落

availability. Overprotecting integrity can result in a restriction of availability. Overproviding availability can result in a loss of confidentiality and integrity. Authenticity is the security concept that data is authentic or genuine and originates from its alleged source. This is related to integrity but more closely related to verifying that it is from a claimed origin. When data has authenticity, the recipient can have a high level of confidence that the data is from whom it claims to be and did not change in transit (or storage). Nonrepudiation ensures that the subject of an activity or who caused an event cannot deny that the event occurred.

Nonrepudiation prevents a subject from claiming not to have sent a message, not to have performed an action, or not to have been the cause of an event. It is made possible through identification, authentication, authorization, auditing, and accounting. Nonrepudiation can be established using digital certificates, session identifiers, transaction logs, and numerous other transactional and access control mechanisms. A system built without proper enforcement of nonrepudiation does not provide verification that a specific entity performed a certain action. Nonrepudiation is an essential part of accounting. A suspect cannot be held accountable if they can repudiate the claim against them.

AAA services are a core security mechanism of all security environments. The three As in this abbreviation refer to authentication, authorization, and accounting (or sometimes auditing). However, what is not as clear is that although there are three letters in the acronym, it actually refers to five elements: identification, authentication, authorization, auditing, and accounting. These five elements represent the following processes of security: Identification Identification is claiming to be an identity when attempting to access a secured area or system. Authentication Authentication is proving that you are that claimed identity.

Authorization Authorization defines the permissions (i.e., allow/grant and/or deny) of a resource and object access for a specific identity or subject. Auditing Auditing is recording a log of the events and activities related to the system and subjects. Accounting Accounting (aka accountability) is reviewing log files to check for compliance and violations in order to hold subjects accountable

中文直译 / 整理

可用性。 过度保护完整性可能导致可用性受限。 过度提供可用性可能导致机密性 和完整性丧失。 真实性是一种安全概念,指数据是真实或原始的,并且源自其声称的来源。 这 与完整性相关,但更侧重于验证数据是否来自所声称的源头。 当数据具有真实 性时,接收方可以高度确信数据确实来自其声称的发送方,且在传输(或存储) 过程中未被篡改。 不可否认性性确保活动的主体或导致事件发生的主体无法否认该事件的发生。 不 可否认性防止主体声称未发送消息、未执行操作或未引发事件。 它通过身份识 别、身份验证、授权、审计和记账得以实现。 不可否认性性可通过数字证书、会 话标识符、交易日志以及众多其他交易和访问控制机制建立。 若系统未正确强 制执行不可否认性性,则无法验证特定实体是否执行了某项操作。 不可否认性性是 记账的关键组成部分。 如果嫌疑人能够否认针对他们的指控,则无法追究其责 任。 AAA服务是所有安全环境的核心安全机制。 该缩写中的三个A分别指身份验证、 授权和计费(有时也指审计)。 然而,不太清楚的是,尽管该缩写包含三个字 母,但它实际上指的是五个要素:标识、身份验证、授权、审计和计费。

这五 个要素代表了以下安全过程: 标识 标识是在尝试访问受保护区域或系统时声明自己身份的行为。 身份验证 身份验证是证明自己就是所声明的身份。 授权 授权定义了特定身份或主体对资源和对象访问的权限(即允许/授予 和/或拒绝)。 审计 审计是记录与系统和主体相关的事件和活动日志。 会计 会计(又称 问责)是通过审查日志文件来检查合规性与违规行为,以确 保主体对其行为负责

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:机密性重点是防泄露,同时不能妨碍授权访问。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

机密性:机密性让该看的人能看,不该看的人看不到。

完整性:完整性保证数据没有被未授权修改,并且仍然正确可信。

可用性:可用性保证授权用户需要时能及时使用系统和数据。

真实性:真实性确认数据、身份或来源是真的,不是假冒的。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“机密性:让该看的人看,不该看的人看不到”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

加密、访问控制、分类、培训都常用于保护机密性。

哈希、数字签名、变更控制、输入校验常对应完整性。

冗余、备份、BCP/DRP、抗 DoS、容量规划都对应可用性。

证书、签名、强认证常支持真实性。

数字签名、审计日志、交易记录和证书常支持不可否认性。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
机密性 机密性让该看的人能看,不该看的人看不到。
完整性 完整性保证数据没有被未授权修改,并且仍然正确可信。
可用性 可用性保证授权用户需要时能及时使用系统和数据。
真实性 真实性确认数据、身份或来源是真的,不是假冒的。
不可否认性 不可否认性让行为人事后不能抵赖自己做过某事。
AAA 服务 AAA 常说认证、授权、记账,但完整链条还包括识别和审计。
认证 认证是验证“你是不是你声称的那个人”。
授权 授权是认证之后决定你能访问什么、能做什么。
学习单元 10 / PDF P87

DAD、过度保护、真实性、不可否认性与 AAA

CIA 是目标,DAD 是失败表现,AAA 是访问控制和问责链。

教材原文段落

for their actions, especially violations of organizational security policy. Although AAA is typically referenced in relation to authentication systems, it is actually a foundational concept for security. Missing any of these five elements can result in an incomplete security mechanism. The following sections discuss identification, authentication, authorization, auditing, and accounting (see Figure 1.2). FIGURE 1.2 The five elements of AAA services Identification A subject must perform identification to start the process of authentication, authorization, and accounting (AAA).

Providing an identity can involve typing in a username; swiping a smartcard; waving a proximity device; speaking a phrase; or positioning your face, hand, or finger for a camera or scanning device. Without an identity, a system has no way to correlate an authentication factor with the subject. Once a subject has been identified (that is, once the subject's identity has been recognized and verified), the identity is accountable for any further actions by that subject. IT systems track activity by identities, not by the subjects themselves. A computer doesn't know one individual from another, but it does know that your user account is different from all other user accounts.

Simply claiming an identity does not imply access, authorization, or authority. The identity must be proven before use is allowed or access is granted. That process is authentication.

中文直译 / 整理

尤其是违反组织安全政策的行为。 尽管AAA通常与认证系统相关联,但它实际上是安全性的基础概念。 缺少这五 个要素中的任何一个,都会导致安全机制不完整。 以下章节将讨论标识、认证、 授权、审计和计费(见图1.2)。 图1.2 AAA服务的五个要素 标识 主体必须执行标识,以启动认证、授权和计费(AAA)过程。 提供身份可以包 括输入用户名、刷智能卡、挥动近距设备、说出短语,或将面部、手或手指置 于摄像头或扫描设备前。 没有身份,系统就无法将认证因素与主体关联起来。 一旦某个主体被识别(即主体的身份已被识别和验证),该身份将对其后续的 所有行为负责。 IT系统通过身份来跟踪活动,而非通过主体本身。 计算机无法 区分不同的个人,但它知道您的用户账户与其他所有用户账户不同。 仅仅声称 一个身份并不意味着拥有访问权限、授权或权威。 在允许使用或授予访问权限 之前,必须证明该身份。 这个过程就是身份验证。

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:CIA 是目标,DAD 是失败表现,AAA 是访问控制和问责链。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

AAA 服务:AAA 常说认证、授权、记账,但完整链条还包括识别和审计。

认证:认证是验证“你是不是你声称的那个人”。

授权:授权是认证之后决定你能访问什么、能做什么。

审计:审计记录主体行为,用于追责、复盘和取证。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“DAD、过度保护、真实性、不可否认性与 AAA”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Identification 是声称身份,Authentication 是证明身份,Authorization 是允许做什么。

密码、令牌、生物特征、多因素认证都服务认证。

认证成功不等于什么都能做;权限仍要单独授权。

没有日志和身份绑定,就很难问责。

Policy 高层、强制、稳定;Procedure 具体步骤。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
AAA 服务 AAA 常说认证、授权、记账,但完整链条还包括识别和审计。
认证 认证是验证“你是不是你声称的那个人”。
授权 授权是认证之后决定你能访问什么、能做什么。
审计 审计记录主体行为,用于追责、复盘和取证。
政策 政策是高层原则,说明必须遵守什么。
OSI 模型 OSI 用七层结构理解网络通信,从物理层到应用层。
身份 身份是主体在系统中的标识。
审计 审计检查控制是否存在、是否有效、是否符合要求。
学习单元 11 / PDF P88

认证:证明身份

认证回答“你是不是你声称的那个人”。

教材原文段落

Authentication The process of verifying whether a claimed identity is valid is authentication. Authentication requires the subject to provide additional information that corresponds to the identity they are claiming. The most common form of authentication is using a password. Authentication verifies the identity of the subject by comparing one or more factors against the database of valid identities (that is, user accounts). The capability of the subject and system to maintain the secrecy of the authentication factors for identities directly reflects the level of security of that system. Identification and authentication are often used together as a single two-step process.

Providing an identity is the first step, and providing the authentication factors is the second step. Without both, a subject cannot gain access to a system—neither element alone is useful in terms of security. In some systems, it may seem as if you are providing only one element but gaining access, such as when keying in an ID code or a PIN. However, in these cases, either the identification is handled by another means, such as physical location, or authentication is assumed by your ability to access the system physically. Both identification and authentication take place, but you might not be as aware of them as when you manually type in both a username and a password.

Each authentication technique or factor has its unique benefits and drawbacks. Thus, it is important to evaluate each mechanism in light of the environment in which it will be deployed to determine viability. We discuss authentication at length in Chapter 13, “Managing Identity and Authentication.” Authorization Once a subject is authenticated, access must be authorized. The process of authorization ensures that the requested activity or access to an object is possible, given the rights and privileges assigned to the authenticated identity. In most cases, the system evaluates the subject, the object, and the assigned permissions related to the intended activity.

If the specific action is allowed, the subject is authorized. If the specific action is not allowed, the subject is not authorized. Keep in mind that just because a subject has been identified and authenticated does not mean they have been authorized to perform any function or access all resources within the controlled environment.

中文直译 / 整理

身份验证 验证所声称的身份是否有效的过程称为身份验证。 身份验证要求主体提供与所 声称身份相对应的附加信息。 最常见的身份验证形式是使用密码。 身份验证通 过将一个或多个因素与有效身份(即用户账户)数据库进行比对,来验证主体 的身份。 主体和系统维护身份验证因素机密性的能力,直接反映了该系统的安 全级别。 身份识别和身份验证通常被一起用作一个两步过程。 提供身份是第一步,提供 身份验证因素是第二步。 没有两者,主体就无法访问系统——单独任何一个元素 在安全性上都无用。 在某些系统中,您可能看似只提供了一个元素便获得了访 问权限,例如输入ID代码或PIN时。 然而,在这些情况下,要么身份识别是通 过其他方式完成的,例如物理位置,要么您的物理访问能力已默认被视为身份 验证。 身份识别和身份验证都发生了,但您可能不像手动输入用户名和密码时 那样明显意识到它们的存在。 每种身份验证技术或因素都有其独特的优点和缺点。 因此,重要的是根据其 部署环境评估每种机制的可行性。 我们在第13章“管理身份和身份验证”中 详细讨论了身份验证。 授权 一旦主体通过身份验证,就必须对其进行授权。

授权过程确保在给定已分配给 已验证身份的权利和权限的情况下,所请求的活动或对对象的访问是可能的。 在大多数情况下,系统会评估主体、对象以及与预期活动相关的已分配权限。 如果允许执行特定操作,则授权该主体; 如果禁止执行特定操作,则不授权该 主体。 请记住,即使某个主体已被识别和认证,也不意味着其已被授权在受控 环境中执行任何功能或访问所有资源。

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:认证回答“你是不是你声称的那个人”。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

机密性:机密性让该看的人能看,不该看的人看不到。

认证:认证是验证“你是不是你声称的那个人”。

授权:授权是认证之后决定你能访问什么、能做什么。

身份:身份是主体在系统中的标识。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“认证:证明身份”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

加密、访问控制、分类、培训都常用于保护机密性。

密码、令牌、生物特征、多因素认证都服务认证。

认证成功不等于什么都能做;权限仍要单独授权。

身份管理题要区分识别、认证、授权、审计。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
机密性 机密性让该看的人能看,不该看的人看不到。
认证 认证是验证“你是不是你声称的那个人”。
授权 授权是认证之后决定你能访问什么、能做什么。
身份 身份是主体在系统中的标识。
学习单元 12 / PDF P89

认证:证明身份

认证回答“你是不是你声称的那个人”。

教材原文段落

Identification and authentication are all-or-nothing aspects of access control. Authorization has a wide range of variations between all or nothing for each object within the environment. A user may be able to read a file but not delete it, print a document but not alter the print queue, or log on to a system but not access any resources. Authorization is discussed in Chapter 13. Auditing Auditing is the programmatic means by which a subject's actions are tracked and recorded to hold the subject accountable for their actions while authenticated on a system through the documentation or recording of subject activities.

It is also the process of detecting unauthorized or abnormal activities on a system. Auditing is recording the activities of a subject and its objects and the activities of application and system functions. Log files provide an audit trail for re-creating the history of an event, intrusion, or system failure. Auditing is needed to detect malicious actions by subjects, attempted intrusions, and system failures. Auditing is also necessary to reconstruct timelines of compromise events, provide evidence for prosecution, and produce problem reports and analyses. Auditing is usually a native feature of operating systems and most applications and services.

Thus, configuring the system to record information about specific types of events is fairly straightforward. Monitoring is part of what is needed for audits, and audit logs are part of a monitoring system, but the two terms have different meanings. Monitoring is a type of watching or oversight, whereas auditing is recording the information into a record or file. It is possible to monitor without auditing, but you can't audit without some form of monitoring. Accounting An organization's security policy can be properly enforced only if accounting is maintained. In other words, you can maintain security only if subjects are held accountable for their actions.

Effective accounting relies on the capability to prove a subject's identity and track their activities. Accountability is established by linking an individual to the activities of an online identity through the security services and mechanisms of auditing, authorization,

中文直译 / 整理

识别和认证是访问控制的全有或全无特性。 授权在环境中的每个对象上都有从 全有到全无的广泛变化。 用户可能能够读取文件但不能删除它,打印文档但不 能更改打印队列,或登录系统但不能访问任何资源。 授权将在第13章中讨论。 审计 审计是通过记录和文档化主体在系统上经过身份验证期间的行为,以编程方式 跟踪并记录主体行为,从而使其对自身行为负责的过程。 它同时也是检测系统 上未经授权或异常活动的过程。 审计记录主体及其对象的活动,以及应用程序 和系统功能的活动。 日志文件提供了用于重现事件、入侵或系统故障历史的审 计追踪。 审计用于检测主体的恶意行为、尝试入侵和系统故障。 审计还用于重 建安全事件的时间线、提供起诉证据,以及生成问题报告和分析。 审计通常是 操作系统以及大多数应用程序和服务的内置功能。 因此,配置系统以记录特定 类型事件的信息相当简单。 监控是审计所需的一部分,审计日志也是监控系统的一部分,但这两 个术语具有不同的含义。 监控是一种观察或监督行为,而审计则是将信息 记录到日志或文件中。 可以不进行审计而实施监控,但如果没有某种形式 的监控,则无法进行审计。

会计 只有在保持审计记录的情况下,组织的安全策略才能得到妥善执行。 换句话说, 只有当主体对其行为负责时,才能维持安全。 有效的审计依赖于证明主体身份 并追踪其活动的能力。 通过审计、授权和

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:认证回答“你是不是你声称的那个人”。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

认证:认证是验证“你是不是你声称的那个人”。

授权:授权是认证之后决定你能访问什么、能做什么。

审计:审计记录主体行为,用于追责、复盘和取证。

问责性:问责性要求能把行为绑定到具体主体。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“认证:证明身份”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

密码、令牌、生物特征、多因素认证都服务认证。

认证成功不等于什么都能做;权限仍要单独授权。

没有日志和身份绑定,就很难问责。

问责依赖识别、认证、授权、审计和记账共同工作。

Policy 高层、强制、稳定;Procedure 具体步骤。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
认证 认证是验证“你是不是你声称的那个人”。
授权 授权是认证之后决定你能访问什么、能做什么。
审计 审计记录主体行为,用于追责、复盘和取证。
问责性 问责性要求能把行为绑定到具体主体。
政策 政策是高层原则,说明必须遵守什么。
程序 程序是一步一步怎么做。
身份 身份是主体在系统中的标识。
审计 审计检查控制是否存在、是否有效、是否符合要求。
学习单元 13 / PDF P90

认证:证明身份

认证回答“你是不是你声称的那个人”。

教材原文段落

authentication, and identification. Thus, individual accountability is ultimately dependent on the strength of these processes. Without a strong authentication process, there is doubt that the person associated with a specific user account was the actual entity controlling that user account when the undesired action took place. To have viable accountability, you must be able to support your security decisions and their implementation in a court of law. If you are unable to legally support your security efforts, then you will be unlikely to be able to hold an individual accountable for actions linked to a user account.

With only a password as authentication, there is significant room for doubt. Passwords are the least secure form of authentication, with dozens of different methods available to compromise them. However, with the use of multifactor authentication (MFA), such as a password, smartcard, and fingerprint scan in combination, there is very little possibility that any other individual could have compromised the authentication process in order to impersonate the person responsible for the user account. Protection Mechanisms Another aspect of understanding and applying security controls is the concept of protection mechanisms or protection controls.

Not all security controls must have them, but many controls offer their protection through the use of these mechanisms. Some common examples of these mechanisms are defense in depth, abstraction, data hiding, and using encryption. Defense in Depth Defense in depth, also known as layering, is the use of multiple controls in a series. No one control can protect against all possible threats. Using a multilayered solution allows for numerous different controls to guard against whatever threats come to pass. When security solutions are designed in layers, a single failed control should not result in the exposure of systems or data. Using layers in a series rather than in parallel is important.

Performing security restrictions in a series means linearly enforcing one after the other. Only through a series configuration will each attack be scanned, evaluated, or mitigated by every security control. In a series configuration, failure of a single security control does not render the entire solution ineffective. If

中文直译 / 整理

身份验证以及身份识别的安全服务与机制,将个人与在线身份的活动关联起来, 从而建立责任归属。 因此,个人责任最终取决于这些过程的强度。 如果没有强 大的身份验证机制,就无法确定在不良行为发生时,与特定用户账户关联的人 员是否确实是该账户的实际控制者。 要实现可行的问责制,您必须能够在法庭上支持您的安全决策及其实施。 如果 您无法在法律上支持您的安全措施,则您将难以对与用户账户相关的操作追究 个人责任。 仅使用密码作为身份验证方式,存在很大的疑点。 密码是最不安全 的身份验证形式,有数十种不同的方法可以使其被攻破。 然而,通过使用多因 素身份验证(MFA),例如将密码、智能卡和指纹扫描结合使用,其他任何人 几乎不可能通过破坏身份验证过程来冒充该用户账户的负责人。 保护机制 理解和应用安全控制的另一个方面是保护机制或保护控制的概念。 并非所有安 全控制都必须具备这些机制,但许多控制措施正是通过这些机制提供保护的。 这些机制的一些常见示例包括纵深防御、抽象、数据隐藏和使用加密。 纵深防御 纵深防御,也称为分层,是指串联使用多种控制措施。 没有任何一种控制措施 能够防范所有可能的威胁。

采用多层解决方案可以运用多种不同的控制措施来 应对各种可能出现的威胁。 当安全解决方案采用分层设计时,单个控制措施的 失效不应导致系统或数据泄露。 使用串联而非并联的层至关重要。 以串联方式实施安全限制意味着线性地逐个 强制执行。 只有通过串联配置,每个攻击才会被每个安全控制措施扫描、评估 或缓解。 在串联配置中,单个安全控制措施的失效不会使整个解决方案失效。 如果

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:认证回答“你是不是你声称的那个人”。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

认证:认证是验证“你是不是你声称的那个人”。

问责性:问责性要求能把行为绑定到具体主体。

纵深防御:纵深防御不是一道门,而是一层又一层控制。

分层:分层把控制按层排列,让攻击者必须连续突破。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“认证:证明身份”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

密码、令牌、生物特征、多因素认证都服务认证。

问责依赖识别、认证、授权、审计和记账共同工作。

多层控制串联、避免单点失败,就是 defense in depth。

serial controls 更深,parallel controls 更宽;题目会考深度和广度。

对象、角色、组、接口都可能体现 abstraction。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
认证 认证是验证“你是不是你声称的那个人”。
问责性 问责性要求能把行为绑定到具体主体。
纵深防御 纵深防御不是一道门,而是一层又一层控制。
分层 分层把控制按层排列,让攻击者必须连续突破。
抽象 抽象把复杂细节藏在接口后,只暴露必要功能。
数据隐藏 数据隐藏减少不必要暴露,但不等于加密。
加密 加密把内容变成未授权者看不懂的形式。
身份 身份是主体在系统中的标识。
学习单元 14 / PDF P91

保护机制:分层、隐藏、加密和边界

单一控制不够,安全靠多个机制配合。

教材原文段落

security controls were implemented in parallel, a threat could pass through a single checkpoint that did not address its particular malicious activity. Serial configurations are very narrow but deep, whereas parallel configurations are very wide but shallow. Parallel systems are useful in distributed computing applications, but parallelism is not often a useful concept in the realm of security. Within the context of defense in depth, the terms levels, multilevel, and layers are often used. Additionally, there are numerous other terms that also relate to this concept, including classifications, zones, realms, compartments, silos, segmentations, lattice structures, and protection rings.

You will see these terms used often throughout this book. When you see them, think about the concept of defense in depth in relation to the context of where the term is used. Defense in breadth or diversity of defense is also an important related concept to defense in depth. It can be problematic if elements of several security layers are from the same vendor or share common code, since a vulnerability could affect numerous layers simultaneously. Using a range of security products from varied vendors significantly reduces or avoids the risk of a single exploit compromising several layers at once. Abstraction Abstraction is used for efficiency.

Similar elements are put into groups, classes, or roles that are collectively assigned security controls, restrictions, or permissions. Abstraction simplifies security by enabling you to assign security controls to a group of objects collected by type or function. Thus, the concept of abstraction is used when classifying objects or assigning roles to subjects. Abstraction is one of the fundamental principles behind the field known as object-oriented programming (OOP).

In OOP, the unknown environment doctrine states that users of an object (or operating system component) don't necessarily need to know the details of how the object works; they just need to know the proper syntax for using the object and the type of data that will be returned as a result (that is, how to send input and receive output). This is very much what's involved in mediated access to data or services, such as

中文直译 / 整理

安全控制措施是并联实施的,那么威胁可能通过一个未对其特定恶意活动进行检测 的检查点。 串行配置非常狭窄但深入,而并行配置则非常宽广但浅薄。 并行系统在分 布式计算应用中很有用,但在安全领域,并行性通常不是一个有用的概念。 在纵深防御的背景下,术语'层级'、'多层级'和'层'经常被使用。 此外,还有许多 其他与这一概念相关的术语,包括分类、区域、领域、隔间、孤岛、分段、格 子结构和保护环。 在本书中,你将频繁看到这些术语。 当你看到它们时,请结 合术语使用的上下文,思考纵深防御的概念。 广度防御或防御多样性也是与纵深防御相关的另一个重要概念。 如果 多个安全层的组件来自同一供应商或共享通用代码,可能会出现问题,因 为一个漏洞可能同时影响多个层。 使用来自不同供应商的多种安全产品, 可以显著降低或避免单一攻击同时破坏多个层的风险。 抽象 抽象 用于提高效率。 相似的元素被归入组、类或角色中,并统一分配安全控制、 限制或权限。 抽象通过将按类型或功能收集的对象组合作为整体分配安全控制, 从而简化了安全性。 因此,在对对象进行分类或为主体分配角色时,会使用抽 象的概念。 抽象是被称为面向对象编程(OOP)的领域的基本原理之一。

在 OOP 中,未 知环境原则指出,对象(或操作系统组件)的使用者并不一定需要了解对象的 工作细节; 他们只需要知道使用对象的正确语法以及作为结果返回的数据类型 (即如何发送输入和接收输出)。 这正是受控访问数据或服务所涉及的内容, 例如

小白解释

场景先行:员工在家访问公司系统,流量要穿过家庭网络、互联网、防火墙、VPN、服务器。网络安全题就是让你判断问题发生在哪一层、用哪个控制放在什么位置。

这一页真正想让你理解的是:单一控制不够,安全靠多个机制配合。

把它放进公司里看,关键不是背定义,而是判断:不分层就会乱选设备:该加密的地方装防火墙,该监测的地方却只做访问控制。

你作为负责人可以这样想:先定位网络层次,再决定是分段、过滤、加密、检测还是阻断。

本页术语用人话说:

纵深防御:纵深防御不是一道门,而是一层又一层控制。

抽象:抽象把复杂细节藏在接口后,只暴露必要功能。

入侵检测系统 IDS:IDS 负责发现可疑行为并告警,一般不直接阻断。

常见误区:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

读完后用一句话复述:如果我是网络安全工程师,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“保护机制:分层、隐藏、加密和边界”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是网络安全工程师在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

多层控制串联、避免单点失败,就是 defense in depth。

对象、角色、组、接口都可能体现 abstraction。

检测是 IDS,主动阻断更像 IPS。

排除法提醒:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

本页术语拆解
纵深防御 纵深防御不是一道门,而是一层又一层控制。
抽象 抽象把复杂细节藏在接口后,只暴露必要功能。
入侵检测系统 IDS IDS 负责发现可疑行为并告警,一般不直接阻断。
学习单元 15 / PDF P92

保护机制:分层、隐藏、加密和边界

单一控制不够,安全靠多个机制配合。

教材原文段落

when user-mode applications use system calls to request administrator-mode services or data (and such mediated access requests may be granted or denied depending on the requester's credentials and permissions) rather than obtaining direct, unmediated access. (See the “Protection Rings” section of Chapter 9, “Security Vulnerabilities, Threats, and Countermeasures,” for more on the topic of mediated access.) Another way in which abstraction applies to security is the introduction of object groups, sometimes called classes, where access controls and operation rights are assigned to groups of objects rather than on a per-object basis.

This approach allows security administrators to define and name groups easily (the names are often related to job roles or responsibilities) and helps make the administration of rights and privileges easier (when you add an object to a class, you confer rights and privileges rather than having to manage rights and privileges for each object separately). Data Hiding Data hiding is preventing data from being discovered or accessed by a subject by positioning the data in a logical storage compartment that is not accessible to nor seen by the subject. This means the subject cannot see or access the data, not just that it is unseen.

Data hiding includes keeping a database from being accessed by unauthorized visitors and restricting a subject at a lower classification level from accessing data at a higher classification level. Preventing an application from accessing hardware directly is also a form of data hiding. Data hiding is often a key element in security controls as well as in programming. Steganography is an example of data hiding (see Chapter 7). Data hiding is a vital characteristic in multilevel secure systems. It ensures that data existing at one level of security is not visible to processes running at different security levels.

From a security perspective, data hiding relies on placing objects in security containers different from those that subjects occupy to hide object details from those without the need to know about them or the means to access them. The term security through obscurity may seem relevant here. However, that concept is different. Data hiding is intentionally positioning data so that it is not viewable or accessible to an unauthorized subject, whereas security through obscurity is the idea of not informing a subject about an object being present and thus hoping that the subject will not discover the object. In other words, in security through obscurity, the subject could access the data if they

中文直译 / 整理

当用户模式应用程序使用系统调用来请求管理员模式的服务或数据(此类受控 访问请求可能根据请求者的凭据和权限被授予或拒绝),而不是获得直接、非 受控的访问。 (有关受控访问主题的更多内容,请参见第 9 章“安全漏洞、威 胁与对策”中的“保护环”部分。 ) 抽象在安全中的另一种应用是引入对象组,有时称为类,其中访问控制和操作 权限被分配给对象组,而不是基于单个对象。 这种方法使安全管理员能够轻松 地定义和命名组(这些名称通常与工作角色或职责相关),并有助于简化权限 和特权的管理(当您将一个对象添加到一个类时,您会赋予其权限和特权,而 无需分别为每个对象管理权限和特权)。 数据隐藏 数据隐藏是指通过将数据放置在主体无法访问或无法看到的逻辑存储单元中, 从而防止主体发现或访问数据。 这意味着主体既不能看到数据,也不能访问数 据,而不仅仅是数据不可见。 数据隐藏包括防止未经授权的访问者访问数据库, 以及限制较低分类级别的主体访问较高分类级别的数据。 防止应用程序直接访问硬件也是一种数据隐藏形式。 数据隐藏通常是安全控制 以及编程中的关键要素。 隐写术是数据隐藏的一个例子(见第7章)。 数据隐藏是多级安全系统中的关键特性。

它确保处于某一安全级别的数据对运 行在不同安全级别上的进程不可见。 从安全角度来看,数据隐藏依赖于将对象 置于与主体不同的安全容器中,以隐藏那些无需知晓或无法访问这些对象细节 的信息。 术语 通过隐蔽实现安全 在此处可能看似相关。 然而,这一概念是不同的。 数据 隐藏是故意将数据定位为未经授权的主体无法查看或访问,而通过隐蔽实现安 全则是指不告知主体某个对象的存在,从而希望该主体不会发现该对象。 换句 话说,在通过隐蔽实现安全中,如果主体能够

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:单一控制不够,安全靠多个机制配合。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

授权:授权是认证之后决定你能访问什么、能做什么。

抽象:抽象把复杂细节藏在接口后,只暴露必要功能。

数据隐藏:数据隐藏减少不必要暴露,但不等于加密。

NIST:NIST 提供美国常用安全标准、框架和指南。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“保护机制:分层、隐藏、加密和边界”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

认证成功不等于什么都能做;权限仍要单独授权。

对象、角色、组、接口都可能体现 abstraction。

隐藏是少暴露;加密是即使看到也读不懂。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Step-by-step、SOP 常对应 procedure。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
授权 授权是认证之后决定你能访问什么、能做什么。
抽象 抽象把复杂细节藏在接口后,只暴露必要功能。
数据隐藏 数据隐藏减少不必要暴露,但不等于加密。
NIST NIST 提供美国常用安全标准、框架和指南。
程序 程序是一步一步怎么做。
OSI 模型 OSI 用七层结构理解网络通信,从物理层到应用层。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 16 / PDF P93

保护机制:分层、隐藏、加密和边界

单一控制不够,安全靠多个机制配合。

教材原文段落

find it. It is digital hide and seek. Security through obscurity does not actually implement any form of protection. It is instead an attempt to hope something important is not discovered by keeping knowledge of it a secret. An example of security though obscurity is when a programmer is aware of a flaw in their software code, but they release the product anyway hoping that no one discovers the issue and exploits it. Encryption Encryption is the science of hiding the meaning or intent of a communication from unintended recipients. Encryption can take many forms and should be applied to every type of electronic communication and storage. Encryption is discussed at length in Chapters 6 and 7.

Security Boundaries A security boundary is the line of intersection between areas, subnets, or environments with different security requirements or needs. A security boundary exists between high-security and low-security areas, such as between a LAN (local area network) and the Internet. Recognizing the security boundaries on your network and in the physical world is essential to establishing reliable security barriers. Once you identify a security boundary, you must deploy mechanisms to control the flow of information across that boundary. Divisions between security areas can take many forms. For example, objects may have different classifications.

Each classification defines which subjects can perform functions on which objects. The distinction between classifications is a security boundary. Security boundaries also exist between the physical environment and the logical environment. To provide logical security, you must provide security mechanisms different from those used to provide physical security. Both must be present to provide a complete security structure, and both must be addressed in a security policy. However, they are different and must be assessed as separate elements of a security solution. Security boundaries, such as a perimeter between protected and unprotected areas, should always be clearly defined.

In a security policy, it's important to state the point at which control ends or begins and to identify that point in both the physical and logical environments. Logical security boundaries are

中文直译 / 整理

找到它,就可以访问数据。 这就像数字版的捉迷藏。 通过隐蔽实现安全实际上 并未实施任何形式的保护,而只是试图通过保密其存在来希望重要信息不被发 现。 一个通过隐蔽实现安全的例子是,程序员意识到其软件代码中存在缺陷, 但仍发布产品,希望没有人发现并利用该问题。 加密 加密是隐藏通信含义或意图以防止非预期接收者获取的科学。 加密可以采取多 种形式,应应用于所有类型的电子通信和存储。 加密在第6章和第7章中进行了 详细讨论。 安全边界 安全边界是具有不同安全需求或要求的区域、子网或环境之间的交界线。 安全 边界存在于高安全性区域与低安全性区域之间,例如局域网(LAN)与互联网 之间。 识别网络和物理世界中的安全边界对于建立可靠的安全屏障至关重要。 一旦确定了安全边界,就必须部署机制以控制信息跨越该边界流动。 安全区域之间的划分可以采取多种形式。 例如,对象可能具有不同的分类。 每 个分类定义了哪些主体可以对哪些对象执行操作。 分类之间的区别即为安全边 界。 安全边界也存在于物理环境与逻辑环境之间。 为提供逻辑安全,必须部署不 同于物理安全所用机制的安全措施。 两者均需存在,以构成完整的安全结构, 且两者都必须在安全策略中予以考虑。

然而,它们是不同的,必须作为安全 解决方案中的独立要素进行评估。 安全边界,例如受保护区域与非受保护区域之间的边界,应始终明确界定。 在 安全策略中,重要的是明确说明控制的终止或起始点,并在物理和逻辑环境中 标识该点。 逻辑安全边界是

小白解释

场景先行:凌晨监控告警:某台服务器开始大量外连。你不能先忙着写报告,也不能直接关全网。事件响应要按顺序做:确认、遏制、根除、恢复、复盘。

这一页真正想让你理解的是:单一控制不够,安全靠多个机制配合。

把它放进公司里看,关键不是背定义,而是判断:步骤乱了会扩大损失,或者破坏证据。

你作为负责人可以这样想:先保全证据和控制影响,再清除原因并恢复业务。

本页术语用人话说:

加密:加密把内容变成未授权者看不懂的形式。

安全边界:安全边界是不同信任级别或安全要求交接的位置。

政策:政策是高层原则,说明必须遵守什么。

程序:程序是一步一步怎么做。

常见误区:不要一上来就删除文件或重装系统;可能会破坏调查证据。

读完后用一句话复述:如果我是事件响应负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“保护机制:分层、隐藏、加密和边界”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是事件响应负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

加密主要保护机密性,也可配合签名、哈希支持完整性和真实性。

内网/外网、DMZ/内网、不同分类级别之间都是常见边界。

Policy 高层、强制、稳定;Procedure 具体步骤。

Step-by-step、SOP 常对应 procedure。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要一上来就删除文件或重装系统;可能会破坏调查证据。

本页术语拆解
加密 加密把内容变成未授权者看不懂的形式。
安全边界 安全边界是不同信任级别或安全要求交接的位置。
政策 政策是高层原则,说明必须遵守什么。
程序 程序是一步一步怎么做。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 17 / PDF P94

保护机制:分层、隐藏、加密和边界

单一控制不够,安全靠多个机制配合。

教材原文段落

where electronic communications interface with devices or services for which your organization is legally responsible. In most cases, that interface is clearly marked, and unauthorized subjects are informed that they do not have access, and that attempts to gain access will result in prosecution. The security perimeter in the physical environment often reflects the security perimeter of the logical environment. In most cases, the area for which the organization is legally responsible determines the reach of a security policy in the physical realm. This can be the walls of an office, the walls of a building, or the fence around a campus.

In secured environments, warning signs are posted indicating that unauthorized access is prohibited and that attempts to gain access will be thwarted and result in prosecution. When transforming a security policy into actual controls, you must consider each environment and security boundary separately. Simply deduce what available security mechanisms would provide the most reasonable, costeffective, and efficient solution for a specific environment and situation. However, all security mechanisms must be weighed against the value of the objects they are to protect. Deploying countermeasures that cost more than the value of the protected objects is unwarranted.

Evaluate and Apply Security Governance Principles Security governance is the collection of practices related to supporting, evaluating, defining, and directing an organization's security efforts. Optimally, security governance is performed by a board of directors or governance committee, but smaller organizations may have the chief executive officer (CEO) or chief information security officer (CISO) perform the activities of security governance. Security governance seeks to compare the security processes and infrastructure used within the organization with knowledge and insight obtained from external sources.

This is why a board of directors often consists of people from various backgrounds and industries. The board members can bring their varied experience and wisdom to guide the improvement of the organization they oversee. Security governance principles are closely related to and often intertwined with corporate and IT governance. The goals of these three governance agendas are often the same or interrelated, such as maintaining business processes while striving toward growth and resiliency.

中文直译 / 整理

电子通信与您的组织负有法律责任的设备或服务进行交互的地方。 在大多数情 况下,该接口会明确标记,未经授权的主体将被告知其无权访问,且任何试图 获取访问权限的行为都将导致起诉。 物理环境中的安全边界通常反映了逻辑环境中的安全边界。 在大多数情况下, 组织负有法律责任的区域决定了安全策略在物理领域内的覆盖范围。 这可能是 办公室的墙壁、建筑物的墙壁,或校园周围的围栏。 在受保护的环境中,会张 贴警告标志,表明未经许可的访问被禁止,任何试图获取访问权限的行为都将 被阻止,并可能导致起诉。 在将安全策略转化为实际控制措施时,您必须分别考虑每种环境和安全边界。 只需推断出哪些可用的安全机制能为特定环境和情况提供最合理、成本效益最 高且最高效的解决方案即可。 然而,所有安全机制都必须与其所要保护对象的 价值进行权衡。 部署成本超过受保护对象价值的应对措施是不合理的。 评估并应用安全治理原则 安全治理 是指与支持、评估、定义和指导组织安全工作相关的各种实践。 理想 情况下,安全治理由董事会或治理委员会执行,但较小的组织可能由首席执行 官(CEO)或首席信息安全部门官(CISO)来执行安全治理的相关活动。

安 全治理旨在将组织内部使用的安全流程和基础设施与从外部来源获得的知识和 见解进行比较。 这就是为什么董事会通常由来自不同背景和行业的人士组成。 董事会成员可以凭借其多样化的经验和智慧,指导其所监督组织的改进。 安全治理原则与企业治理和IT治理密切相关且常常交织在一起。 这三项治理 议程的目标往往相同或相互关联,例如在追求增长和韧性的同时保持业务流 程。

小白解释

场景先行:公司准备上线一个新业务系统,技术团队说可以买设备,法务说要合规,业务说不能影响上线。安全治理就是让高层定方向:安全要服务业务目标,风险由谁接受,预算花在哪里。

这一页真正想让你理解的是:单一控制不够,安全靠多个机制配合。

把它放进公司里看,关键不是背定义,而是判断:如果没有治理,安全会变成各部门各做各的:有人只想省钱,有人只想堆工具,最后责任不清。

你作为负责人可以这样想:先定策略和责任,再把战略拆成战术计划和日常运营计划。

本页术语用人话说:

安全治理:治理负责定方向、定责任、定监督方式。它不是配置防火墙,而是决定组织为什么要做安全、由谁负责、做到什么程度。

成本效益:安全控制不能无限堆钱,要用合理成本降低最重要的风险。

授权:授权是认证之后决定你能访问什么、能做什么。

安全边界:安全边界是不同信任级别或安全要求交接的位置。

常见误区:不要把治理理解成配置设备;治理是方向、责任和监督。

读完后用一句话复述:如果我是高层管理者 / CISO,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“保护机制:分层、隐藏、加密和边界”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是高层管理者 / CISO在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 governance,优先想高层责任、业务目标、策略、监督和持续改进。

CISSP 喜欢考成本收益:控制成本不应明显超过被降低的风险价值。

认证成功不等于什么都能做;权限仍要单独授权。

内网/外网、DMZ/内网、不同分类级别之间都是常见边界。

CISO 需要足够独立性和高层支持。

排除法提醒:不要把治理理解成配置设备;治理是方向、责任和监督。

本页术语拆解
安全治理 治理负责定方向、定责任、定监督方式。它不是配置防火墙,而是决定组织为什么要做安全、由谁负责、做到什么程度。
成本效益 安全控制不能无限堆钱,要用合理成本降低最重要的风险。
授权 授权是认证之后决定你能访问什么、能做什么。
安全边界 安全边界是不同信任级别或安全要求交接的位置。
首席信息安全官 CISO 负责组织安全计划、策略、沟通和监督。
ISO ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。
政策 政策是高层原则,说明必须遵守什么。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 18 / PDF P95

安全治理:定方向、定责任、定监督

治理负责让安全和组织目标对齐,并形成可监督的体系。

教材原文段落

Some aspects of governance are imposed on organizations due to legislative and regulatory compliance needs, whereas industry guidelines or license requirements impose others. All forms of governance, including security governance, must be assessed and verified from time to time. Various requirements for auditing and validation may be present due to government regulations or industry best practices. This is especially problematic when laws in different countries differ or, in fact, conflict.

The organization as a whole should be given the direction, guidance, and tools to provide sufficient oversight and management to address threats and risks, with a focus on eliminating downtime and keeping potential loss or damage to a minimum. As you can tell, the definitions of security governance are often rather stilted and high-level. Ultimately, security governance is the implementation of a security solution and a management method that are tightly interconnected. Security governance directly oversees and gets involved in all levels of security. Security is not and should not be treated as an IT issue only. Instead, security affects every aspect of an organization.

Security is a business operations issue. Security is an organizational process, not just something the IT geeks do behind the scenes. Using the term security governance is an attempt to emphasize this point by indicating that security needs to be managed and governed throughout the organization, not just in the IT department. There are numerous security frameworks and governance guidelines, including the National Institute of Standards and Technology (NIST) SP 800- 53 and NIST SP 800-100. Although the NIST guidance is focused on government and military use, it can be adopted and adapted by other types of organizations as well.

Many organizations adopt security frameworks in an effort to standardize and organize what can become a complex and bewilderingly messy activity, namely, attempting to implement reasonable security governance. Third-Party Governance Third-party governance is the system of external entity oversight that law, regulation, industry standards, contractual obligation, or licensing requirements may mandate. The actual method of governance may vary, but it generally involves an outside investigator or auditor. A governing body might designate these auditors or might be consultants hired by the target organization.

中文直译 / 整理

某些治理方面是由于立法和监管合规需求而强加给组织的,而行业指南或许可 要求则施加了其他方面。 所有形式的治理,包括安全治理,都必须定期进行评 估和验证。 由于政府法规或行业最佳实践,可能存在各种审计和验证要求。 当 不同国家的法律存在差异甚至冲突时,这一问题尤为突出。 整个组织应获得方 向、指导和工具,以提供充分的监督和管理,应对威胁和风险,重点是消除停 机时间,并将潜在损失或损害降至最低。 正如你所知,安全治理的定义往往显得生硬且高度抽象。 最终,安全治理是实 施一个紧密关联的安全解决方案和管理方法。 安全治理直接监督并参与所有层 级的安全工作。 安全并非也不应仅被视为一个IT问题。 相反,安全影响组织的 各个方面。 安全是一项业务运营问题,是一种组织流程,而不仅仅是IT技术人 员在幕后所做的事情。 使用安全治理这一术语,旨在强调这一点,即安全需要 在整个组织中得到管理和治理,而不仅仅局限于IT部门。 存在许多安全框架和治理指南,包括国家标准与技术研究院(NIST)的SP 800‑53和NIST SP 800‑100。 尽管NIST的指导主要针对政府和军事用途,但其 他类型的组织也可以采用并调整这些指南。

许多组织采用安全框架,旨在标准 化和组织那些可能变得复杂且混乱的活动,即尝试实施合理的安全治理。 第三方治理 第三方治理是指由法律、法规、行业标准、合同义务或许可要求所强制规定的 外部实体监督体系。 治理的实际方式可能有所不同,但通常涉及外部调查员或 审计员。 治理机构可能指定这些审计员,也可能由目标组织聘请的顾问担任。

小白解释

场景先行:公司准备上线一个新业务系统,技术团队说可以买设备,法务说要合规,业务说不能影响上线。安全治理就是让高层定方向:安全要服务业务目标,风险由谁接受,预算花在哪里。

这一页真正想让你理解的是:治理负责让安全和组织目标对齐,并形成可监督的体系。

把它放进公司里看,关键不是背定义,而是判断:如果没有治理,安全会变成各部门各做各的:有人只想省钱,有人只想堆工具,最后责任不清。

你作为负责人可以这样想:先定策略和责任,再把战略拆成战术计划和日常运营计划。

本页术语用人话说:

安全治理:治理负责定方向、定责任、定监督方式。它不是配置防火墙,而是决定组织为什么要做安全、由谁负责、做到什么程度。

审计:审计记录主体行为,用于追责、复盘和取证。

抽象:抽象把复杂细节藏在接口后,只暴露必要功能。

第三方治理:外包出去不等于责任也外包出去,组织仍要监督供应商。

常见误区:不要把治理理解成配置设备;治理是方向、责任和监督。

读完后用一句话复述:如果我是高层管理者 / CISO,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全治理:定方向、定责任、定监督”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是高层管理者 / CISO在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 governance,优先想高层责任、业务目标、策略、监督和持续改进。

没有日志和身份绑定,就很难问责。

对象、角色、组、接口都可能体现 abstraction。

合同、SLA、审计报告、现场评估、持续监控是高频点。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

排除法提醒:不要把治理理解成配置设备;治理是方向、责任和监督。

本页术语拆解
安全治理 治理负责定方向、定责任、定监督方式。它不是配置防火墙,而是决定组织为什么要做安全、由谁负责、做到什么程度。
审计 审计记录主体行为,用于追责、复盘和取证。
抽象 抽象把复杂细节藏在接口后,只暴露必要功能。
第三方治理 外包出去不等于责任也外包出去,组织仍要监督供应商。
NIST NIST 提供美国常用安全标准、框架和指南。
标准 标准给出必须满足的最低要求。
指南 指南是建议做法,不一定强制。
审计 审计检查控制是否存在、是否有效、是否符合要求。
学习单元 19 / PDF P96

第三方治理:外包不外包责任

供应商也要被合同、审计、评估和持续监控管理起来。

教材原文段落

Another aspect of third-party governance is the application of security oversight to third parties that your organization relies on. Many organizations choose to outsource various aspects of their business operations. Outsourced operations can include security guards, maintenance, technical support, and accounting services. These parties must comply with the primary organization's security stance. Otherwise, they present additional risks and vulnerabilities to the primary organization. Third-party governance focuses on verifying compliance with stated security objectives, requirements, regulations, and contractual obligations.

On-site assessments can provide firsthand exposure to the security mechanisms employed at a location. Those performing on-site assessments or audits must follow auditing protocols (such as Control Objectives for Information and Related Technologies [COBIT]) and have a specific checklist of requirements to investigate. In the auditing and assessment process, both the target and the governing body should participate in full and open document exchange and review. An organization needs to know the full details of all requirements it must comply with. The organization should submit security policy and self-assessment reports back to the governing body.

This open document exchange ensures that all parties involved agree about all the issues of concern. It reduces the chances of unknown requirements or unrealistic expectations. Document exchange does not end with the transmission of paperwork or electronic files. Instead, it leads to the process of documentation review. See Chapter 12, “Secure Communications and Network Attacks,” for a discussion of third-party connectivity. Documentation Review Documentation review is the process of reading the exchanged materials and verifying them against standards and expectations. The documentation review is typically performed before any on-site inspection takes place.

If the exchanged documentation is sufficient and meets expectations (or at least requirements), then an on-site review will be able to focus on compliance with the stated documentation. However, if the documentation is incomplete, inaccurate, or otherwise insufficient, the on-site review is postponed until the documentation can be updated and corrected. This step is important because if the documentation is not in compliance, the location will likely not be in compliance either.

中文直译 / 整理

第三方治理的另一个方面是对贵组织所依赖的第三方实施安全监督。 许多组织 选择将业务运营的各个方面外包。 外包的运营可能包括安保人员、维护、技术 支持和会计服务。 这些第三方必须遵守主组织的安全立场。 否则,它们将为主 组织带来额外的风险和漏洞。 第三方治理侧重于验证是否符合既定的安全目标、要求、法规和合同义务。 现 场评估可提供对地点所采用安全机制的直接了解。 执行现场评估或审计的人员 必须遵循审计协议(如信息及相关技术控制目标 [COBIT]),并拥有特定的检 查清单以进行调查。 在审计和评估过程中,目标方和监管机构应参与全面且公开的文件交换与审查。 组织需要了解其必须遵守的所有要求的详细信息。 组织应将安全政策和自评报 告提交给监管机构。 这种公开的文件交换确保所有相关方对所有关注问题达成 一致,降低了未知要求或不切实际期望的可能性。 文件交换不仅限于纸质文件 或电子文件的传输,而是引向文档审查过程。 参见 第12章,“安全通信与网络攻击”,了解第三方连接的讨论。 文档审查 文档审查是阅读交换的材料并将其与标准和期望进行核对的过程。 文档审查通 常在任何现场检查之前进行。

如果交换的文档足够且符合期望(或至少满足要 求),则现场审查将能够集中于对所陈述文档的合规性检查。 然而,如果文档 不完整、不准确或以其他方式不足,则现场审查将被推迟,直至文档得到更新 和修正。 这一步骤非常重要,因为如果文档不符合要求,该地点也很可能不符 合要求。

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:供应商也要被合同、审计、评估和持续监控管理起来。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

审计:审计记录主体行为,用于追责、复盘和取证。

第三方治理:外包出去不等于责任也外包出去,组织仍要监督供应商。

COBIT:COBIT 偏 IT 治理和控制目标。

政策:政策是高层原则,说明必须遵守什么。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第三方治理:外包不外包责任”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

没有日志和身份绑定,就很难问责。

合同、SLA、审计报告、现场评估、持续监控是高频点。

COBIT 常用于治理、控制、审计和业务价值。

Policy 高层、强制、稳定;Procedure 具体步骤。

Minimum level、mandatory requirement 常对应 standard。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
审计 审计记录主体行为,用于追责、复盘和取证。
第三方治理 外包出去不等于责任也外包出去,组织仍要监督供应商。
COBIT COBIT 偏 IT 治理和控制目标。
政策 政策是高层原则,说明必须遵守什么。
标准 标准给出必须满足的最低要求。
审计 审计检查控制是否存在、是否有效、是否符合要求。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 20 / PDF P97

授权、审计与问责

认证后还要授权,之后靠审计和日志追责。

教材原文段落

In many situations, especially those related to government or military agencies or contractors, failing to provide sufficient documentation to meet requirements of third-party governance can result in a loss of or a voiding of authorization to operate (ATO). Complete and sufficient documentation can often maintain existing ATOs or provide a temporary ATO (TATO). However, once an ATO is lost or revoked, complete documentation and on-site review showing full compliance are usually necessary to reestablish the ATO.

A portion of the documentation review is the logical and practical investigation of the business processes and organizational policies in light of standards, frameworks, and contractual obligations. This review ensures that the stated and implemented business tasks, systems, and methodologies are practical, efficient, and cost-effective, and most of all (at least in relation to security governance) that they support the goal of security through the reduction of vulnerabilities and the avoidance, reduction, or mitigation of risk. Managing, assessing, and addressing risk are all methods and techniques involved in performing process/policy review.

Manage the Security Function The security function is the aspect of operating a business that focuses on the task of evaluating and improving security over time. To manage the security function, an organization must implement proper and sufficient security governance. The act of performing a risk assessment to drive the security policy is the clearest and most direct example of management of the security function. The process of risk assessment is discussed in Chapter 2. Security must be measurable. Measurable security means that the various aspects of the security mechanisms function, provide a clear benefit, and have one or more metrics that can be recorded and analyzed.

Similar to performance metrics, security metrics are measurements of performance, function, operation, action, and so on as related to the operation of a security feature. When a countermeasure or safeguard is implemented, security metrics should show a reduction in unwanted occurrences or an increase in the detection of attempts. The act of measuring and evaluating security metrics is the practice of assessing the completeness and effectiveness of the security program. This should also include measuring it against common security guidelines and tracking the success of its controls. Tracking and assessing security metrics is part of effective security governance.

中文直译 / 整理

在许多情况下,特别是涉及政府或军事机构或承包商时,未能提供足够的文档 以满足第三方治理的要求,可能导致运营授权(ATO)的丧失或失效。 完整且 充分的文档通常可以维持现有的ATO,或提供临时ATO(TATO)。 然而,一 旦ATO被丧失或撤销,通常需要完整的文档和现场审查以证明完全合规,才能 重新建立ATO。 文档审查的一部分是对业务流程和组织政策根据标准、框架和合同义务进行的 逻辑与实际调查。 此审查确保所陈述和实施的业务任务、系统和方法是实用、 高效且成本效益高的,最重要的是(至少在安全治理方面)它们通过减少漏洞 以及避免、减少或缓解风险来支持安全目标。 管理、评估和应对风险都是执行 流程/政策审查所涉及的方法和技术。 管理安全职能 安全职能是业务运营中专注于评估和随着时间推移改进安全性的方面。 要管理 安全职能,组织必须实施适当且充分的安全治理。 通过风险评估来驱动安全策略的行为,是管理安全职能最清晰、最直接的 示例。 风险评估的过程将在第2章中讨论。 安全必须是可衡量的。 可衡量的安全意味着安全机制的各个方面能够正常运行、 提供明确的益处,并具备一个或多个可记录和分析的指标。

与性能指标类似, 安全指标是对与安全功能运行相关的性能、功能、操作、行为等的度量。 当实 施了应对措施或防护手段时,安全指标应显示出不希望发生的事件减少,或对 尝试行为的检测增加。 测量和评估安全指标的行为,就是评估安全计划的完整 性和有效性的实践。 这还应包括将其与通用安全指南进行对比,并跟踪其控制 措施的成功情况。 跟踪和评估安全指标是有效安全治理的一部分。

小白解释

场景先行:公司准备上线一个新业务系统,技术团队说可以买设备,法务说要合规,业务说不能影响上线。安全治理就是让高层定方向:安全要服务业务目标,风险由谁接受,预算花在哪里。

这一页真正想让你理解的是:认证后还要授权,之后靠审计和日志追责。

把它放进公司里看,关键不是背定义,而是判断:如果没有治理,安全会变成各部门各做各的:有人只想省钱,有人只想堆工具,最后责任不清。

你作为负责人可以这样想:先定策略和责任,再把战略拆成战术计划和日常运营计划。

本页术语用人话说:

安全治理:治理负责定方向、定责任、定监督方式。它不是配置防火墙,而是决定组织为什么要做安全、由谁负责、做到什么程度。

风险评估:风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。

成本效益:安全控制不能无限堆钱,要用合理成本降低最重要的风险。

授权:授权是认证之后决定你能访问什么、能做什么。

常见误区:不要把治理理解成配置设备;治理是方向、责任和监督。

读完后用一句话复述:如果我是高层管理者 / CISO,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“授权、审计与问责”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是高层管理者 / CISO在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 governance,优先想高层责任、业务目标、策略、监督和持续改进。

风险评估不是漏洞扫描;它更高层,服务于决策和资源分配。

CISSP 喜欢考成本收益:控制成本不应明显超过被降低的风险价值。

认证成功不等于什么都能做;权限仍要单独授权。

合同、SLA、审计报告、现场评估、持续监控是高频点。

排除法提醒:不要把治理理解成配置设备;治理是方向、责任和监督。

本页术语拆解
安全治理 治理负责定方向、定责任、定监督方式。它不是配置防火墙,而是决定组织为什么要做安全、由谁负责、做到什么程度。
风险评估 风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。
成本效益 安全控制不能无限堆钱,要用合理成本降低最重要的风险。
授权 授权是认证之后决定你能访问什么、能做什么。
第三方治理 外包出去不等于责任也外包出去,组织仍要监督供应商。
运行授权 ATO ATO 表示系统被授权在特定条件下运行。文档不足可能导致 ATO 丢失。
政策 政策是高层原则,说明必须遵守什么。
标准 标准给出必须满足的最低要求。
学习单元 21 / PDF P98

安全职能与业务战略对齐

安全目标要服务业务目标,并受预算和资源限制。

教材原文段落

Managing the security function includes the development and implementation of information security strategies. Most of the content of this book, addresses the various aspects of the development and implementation of information security strategies. Alignment of Security Function to Business Strategy, Goals, Mission, and Objectives Security management planning ensures the proper creation, implementation, and enforcement of a security policy. Security management planning aligns the security functions to the strategy, goals, mission, and objectives of the organization. This includes designing and implementing security based on business cases, budget restrictions, or scarcity of resources.

A business case is usually a documented argument or stated position in order to define a need to make a decision or take some form of action. To make a business case is to demonstrate a business-specific need to alter an existing process or choose an approach to a business task. A business case is often made to justify the start of a new project, especially a project related to security. Money and resources, such as people, technology, and space, are limited in most organizations. Due to resource limitations like these, the maximum benefit needs to be obtained from any endeavor. A top-down approach is one of the most effective ways to tackle security management planning.

Upper or senior management is responsible for initiating and defining policies for the organization. Security policies provide direction for all levels of the organization's hierarchy. Middle management's responsibility is to flesh out the security policy into standards, baselines, guidelines, and procedures. The operational managers or security professionals must then implement the configurations prescribed in the security management documentation. Finally, the end users must comply with all the security policies of the organization. The opposite of the top-down approach is the bottom-up approach.

In a bottom-up approach environment, the IT staff makes security decisions directly without input from senior management. The bottom-up approach is rarely used in organizations and is considered problematic in the IT industry.

中文直译 / 整理

管理安全职能包括信息安全管理策略的制定与实施。 本书的大部分内容涉及信 息安全管理策略制定与实施的各个方面。 安全功能与业务战略、目标、使命和目标的对齐 安全管理规划确保安全策略的正确制定、实施和执行。 安全管理规划将安全功 能与组织的战略、目标、使命和目标对齐。 这包括基于业务案例、预算限制或 资源稀缺来设计和实施安全措施。 业务案例通常是为定义决策需求或采取某种 行动而撰写的论证或明确立场。 提出业务案例是为了证明需要更改现有流程或 选择某种业务任务的处理方式。 业务案例通常用于论证启动新项目的必要性, 尤其是与安全相关的项目。 在大多数组织中,资金和资源(如人员、技术和空 间)是有限的。 由于存在此类资源限制,任何努力都必须实现最大效益。 自上而下的方法是应对安全管理规划最有效的方式之一。 高层或高级管理层负 责启动和定义组织的政策。 安全政策为组织层级的各个层面提供指导。 中层管 理的责任是将安全政策细化为标准、基线、指南和程序。 运营经理或安全专业 人员则必须实施安全管理系统文档中规定的配置。 最后,最终用户必须遵守组 织的所有安全政策。 自上而下方法的对立面是自下而上方法。

在自下而上方法环境中, IT人员直接做出安全决策,无需高层管理者的参与。 自下而上方法在组 织中很少使用,在IT行业中被认为存在问题。

小白解释

场景先行:公司准备上线一个新业务系统,技术团队说可以买设备,法务说要合规,业务说不能影响上线。安全治理就是让高层定方向:安全要服务业务目标,风险由谁接受,预算花在哪里。

这一页真正想让你理解的是:安全目标要服务业务目标,并受预算和资源限制。

把它放进公司里看,关键不是背定义,而是判断:如果没有治理,安全会变成各部门各做各的:有人只想省钱,有人只想堆工具,最后责任不清。

你作为负责人可以这样想:先定策略和责任,再把战略拆成战术计划和日常运营计划。

本页术语用人话说:

业务战略对齐:安全要支持组织使命和目标,而不是单独追求技术完美。

政策:政策是高层原则,说明必须遵守什么。

标准:标准给出必须满足的最低要求。

指南:指南是建议做法,不一定强制。

常见误区:不要把治理理解成配置设备;治理是方向、责任和监督。

读完后用一句话复述:如果我是高层管理者 / CISO,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全职能与业务战略对齐”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是高层管理者 / CISO在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

安全目标要与业务目标、预算、资源约束对齐。

Policy 高层、强制、稳定;Procedure 具体步骤。

Minimum level、mandatory requirement 常对应 standard。

Recommended、not compulsory 常对应 guideline。

Step-by-step、SOP 常对应 procedure。

排除法提醒:不要把治理理解成配置设备;治理是方向、责任和监督。

本页术语拆解
业务战略对齐 安全要支持组织使命和目标,而不是单独追求技术完美。
政策 政策是高层原则,说明必须遵守什么。
标准 标准给出必须满足的最低要求。
指南 指南是建议做法,不一定强制。
程序 程序是一步一步怎么做。
OSI 模型 OSI 用七层结构理解网络通信,从物理层到应用层。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 22 / PDF P99

角色与职责:谁最终负责,谁执行保护

CISSP 很爱考 owner、custodian、senior manager 的责任边界。

教材原文段落

Security management is a responsibility of upper management, not of the IT staff, and is considered an issue of business operations rather than IT administration. The team or department responsible for security within an organization should be autonomous. The information security (InfoSec) team should be led by a designated chief information security officer (CISO) who reports directly to senior management, such as the chief information officer (CIO), the chief executive officer (CEO), or the board of directors. Placing the autonomy of the CISO and the CISO's team outside the typical hierarchical structure in an organization can improve security management across the entire organization.

It also helps avoid cross-department and internal political issues. The term chief security officer (CSO) is sometimes used as an alternative to CISO, but in many organizations, the CSO position is a subposition under the CISO that focuses on physical security. Another potential term for the CISO is information security officer (ISO), but this also can be used as a subposition under the CISO. The chief information officer (CIO) focuses on ensuring information is used effectively to accomplish business objectives. The chief technical officer (CTO) focuses on ensuring that equipment and software work properly to support the business functions.

Elements of security management planning include defining security roles; prescribing how security will be managed, who will be responsible for security, and how security will be tested for effectiveness; developing security policies; performing risk analysis; and requiring security education for employees. These efforts are guided through the development of management plans. The best security plan is useless without one key factor: approval by senior management. Without senior management's approval of and commitment to the security policy, the policy will not succeed.

It is the responsibility of the policy development team to educate senior management sufficiently so managers understand the risks, liabilities, and exposures that remain even after security measures prescribed in the policy are deployed. Developing and implementing a security policy is evidence of due diligence and due care on the part of senior management. If a company does not practice due diligence and due care, managers can be held liable for negligence and held accountable for both asset and financial losses.

中文直译 / 整理

安全管理是高层管理者的责任,而非IT人员的责任,它被视为业务运营问题, 而非IT管理问题。 组织内负责安全的团队或部门应具有自主性。 信息安全( InfoSec)团队应由指定的首席信息安全部长(CISO)领导,该负责人直接向高 层管理者汇报,例如首席信息官(CIO)、首席执行官(CEO)或董事会。 将 CISO及其团队的自主权置于组织典型层级结构之外,有助于提升整个组织的安 全管理水平,并有助于避免跨部门和内部政治问题。 术语首席安全官(CSO) 有时用作CISO的替代称谓,但在许多组织中,CSO职位是CISO下属的职位, 专注于物理安全。 CISO的另一个可能术语是信息安全部长(ISO),但该术语 也可能作为CISO下属的职位使用。 首席信息官(CIO) 专注于确保信息被有效利用以实现业务目标。 首席技术官(CTO) 专注于确保设备和软件正常运行以支持业务功能。 安全管理规划的要素包括定义安全角色; 规定安全管理方式、安全责任人以及 如何测试安全的有效性; 制定安全政策; 进行风险分析; 以及要求员工接受安 全教育。 这些工作通过制定管理计划来指导。 最好的安全计划如果没有一个关键因素:高级管理层的批准,也是无用的。

如 果没有高级管理层对安全政策的批准和承诺,该政策将无法成功。 政策制定团 队有责任充分教育高级管理层,使管理者了解即使在实施政策中规定的安全措 施后,仍存在的风险、责任和暴露问题。 制定和实施安全政策是高级管理层尽 职尽责的体现。 如果公司不践行尽职尽责,管理者可能因疏忽而被追究责任, 并对资产和财务损失负责。

小白解释

场景先行:公司准备上线一个新业务系统,技术团队说可以买设备,法务说要合规,业务说不能影响上线。安全治理就是让高层定方向:安全要服务业务目标,风险由谁接受,预算花在哪里。

这一页真正想让你理解的是:CISSP 很爱考 owner、custodian、senior manager 的责任边界。

把它放进公司里看,关键不是背定义,而是判断:如果没有治理,安全会变成各部门各做各的:有人只想省钱,有人只想堆工具,最后责任不清。

你作为负责人可以这样想:先定策略和责任,再把战略拆成战术计划和日常运营计划。

本页术语用人话说:

首席信息安全官:CISO 负责组织安全计划、策略、沟通和监督。

ISO:ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。

NIST:NIST 提供美国常用安全标准、框架和指南。

应有谨慎:应有谨慎是采取合理行动,像一个负责组织应该做的那样去做。

常见误区:不要把治理理解成配置设备;治理是方向、责任和监督。

读完后用一句话复述:如果我是高层管理者 / CISO,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“角色与职责:谁最终负责,谁执行保护”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是高层管理者 / CISO在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

CISO 需要足够独立性和高层支持。

ISO 偏标准和管理体系。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Due care 偏“做正确的事”。

Due diligence 偏“确认事情被正确执行”。

排除法提醒:不要把治理理解成配置设备;治理是方向、责任和监督。

本页术语拆解
首席信息安全官 CISO 负责组织安全计划、策略、沟通和监督。
ISO ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。
NIST NIST 提供美国常用安全标准、框架和指南。
应有谨慎 应有谨慎是采取合理行动,像一个负责组织应该做的那样去做。
尽职调查 尽职调查是持续检查、验证和监督是否做到了。
政策 政策是高层原则,说明必须遵守什么。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
OSI 模型 OSI 用七层结构理解网络通信,从物理层到应用层。
学习单元 23 / PDF P100

三类安全计划:战略、战术、运营

长期方向、中期落地、短期日常要分清。

教材原文段落

A security management planning team should develop three types of plans, as shown in Figure 1.3: Strategic Plan A strategic plan is a long-term plan that is fairly stable. It defines the organization's security purpose. It defines the security function and aligns it with the goals, mission, and objectives of the organization. It's useful for about five years if it is maintained and updated annually. The strategic plan also serves as the planning horizon. Long-term goals and visions for the future are discussed in a strategic plan. A strategic plan should include a risk assessment.

Tactical Plan The tactical plan is a midterm plan developed to provide more details on accomplishing the goals set forth in the strategic plan or can be crafted ad hoc based on unpredicted events. A tactical plan is typically useful for about a year and often prescribes and schedules the tasks necessary to accomplish organizational goals. Some examples of tactical plans are project plans, acquisition plans, hiring plans, budget plans, maintenance plans, support plans, and system development plans. Operational Plan An operational plan is a short-term, highly detailed plan based on strategic and tactical plans. It is valid or useful only for a short time.

Operational plans must be updated often (such as monthly or quarterly) to retain compliance with tactical plans. Operational plans spell out how to accomplish the various goals of the organization. They include resource allotments, budgetary requirements, staffing assignments, scheduling, and step-by-step or implementation procedures. Operational plans include details on how the implementation processes are in compliance with the organization's security policy. Examples of operational plans are training plans, system deployment plans, and product design plans.

中文直译 / 整理

安全管理工作组应制定三种类型的计划,如图1.3所示: 战略计划 一个 战略计划 是一个长期且相对稳定的计划。 它定义了组织的安 全目标,明确了安全职能,并使其与组织的目标、使命和宗旨保持一致。 如 果每年进行维护和更新,该计划的有效期约为五年。 战略计划还作为规划的 期限,用于讨论长期目标和对未来愿景的构想。 战略计划应包括风险评估。 战术计划 战术计划 是一项中期计划,旨在提供更详细的执行方案以实现战 略计划中设定的目标,或根据不可预见的事件临时制定。 战术计划通常有效 期为一年,常规定并安排实现组织目标所需的各项工作任务。 战术计划的一 些示例包括项目计划、采购计划、招聘计划、预算计划、维护计划、支持计 划和系统开发计划。 运营计划 一个运营计划 是基于战略和战术计划制定的短期、高度详细的计 划。 它仅在短期内有效或有用。 运营计划必须经常更新(如每月或每季度), 以保持与战术计划的一致性。 运营计划阐明了如何实现组织的各个目标。 它 们包括资源分配、预算需求、人员配置、排程以及分步骤的实施流程。 运营 计划还包含有关实施过程如何符合组织安全政策的详细信息。 运营计划的例 子包括培训计划、系统部署计划和产品设计计划。

小白解释

场景先行:公司准备上线一个新业务系统,技术团队说可以买设备,法务说要合规,业务说不能影响上线。安全治理就是让高层定方向:安全要服务业务目标,风险由谁接受,预算花在哪里。

这一页真正想让你理解的是:长期方向、中期落地、短期日常要分清。

把它放进公司里看,关键不是背定义,而是判断:如果没有治理,安全会变成各部门各做各的:有人只想省钱,有人只想堆工具,最后责任不清。

你作为负责人可以这样想:先定策略和责任,再把战略拆成战术计划和日常运营计划。

本页术语用人话说:

风险评估:风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。

战略计划:战略计划是长期、稳定、方向性的安全计划。

战术计划:战术计划把战略拆成中期可执行方案。

运营计划:运营计划是每天、每周、每月执行的具体活动。

常见误区:不要把治理理解成配置设备;治理是方向、责任和监督。

读完后用一句话复述:如果我是高层管理者 / CISO,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“三类安全计划:战略、战术、运营”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是高层管理者 / CISO在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

风险评估不是漏洞扫描;它更高层,服务于决策和资源分配。

Strategic 长期,Tactical 中期,Operational 短期日常。

战术计划通常支持战略计划落地。

日常操作、流程、任务安排常归 operational。

Policy 高层、强制、稳定;Procedure 具体步骤。

排除法提醒:不要把治理理解成配置设备;治理是方向、责任和监督。

本页术语拆解
风险评估 风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。
战略计划 战略计划是长期、稳定、方向性的安全计划。
战术计划 战术计划把战略拆成中期可执行方案。
运营计划 运营计划是每天、每周、每月执行的具体活动。
政策 政策是高层原则,说明必须遵守什么。
程序 程序是一步一步怎么做。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
学习单元 24 / PDF P101

安全治理:定方向、定责任、定监督

治理负责让安全和组织目标对齐,并形成可监督的体系。

教材原文段落

FIGURE 1.3 Strategic, tactical, and operational plan timeline comparison Security is a continuous process. Thus, the activity of security management planning may have a definitive initiation point, but its tasks and work are never fully accomplished or complete. Effective security plans focus attention on specific and achievable objectives, anticipate change and potential problems, and serve as a basis for decision-making for the entire organization. Security documentation should be concrete, well-defined, and clearly stated. For a security plan to be effective, it must be developed, maintained, and actually used.

Organizational Processes Security governance should address every aspect of an organization, including the organizational processes of acquisitions, divestitures, and governance committees. Acquisitions and mergers place an organization at an increased level of risk. Such risks include inappropriate information disclosure, data loss, downtime, or failure to achieve sufficient return on investment (ROI). In addition to all the typical business and financial aspects of mergers and acquisitions, a healthy dose of security oversight and increased scrutiny is often essential to reduce the likelihood of losses during such a period of transformation.

Similarly, divestiture or any form of asset or employee reduction is another time period of increased risk and, thus, increased need for focused security governance. Assets need to be sanitized to prevent data leakage. Storage media should be removed and destroyed because media sanitization techniques do not guarantee against data remnant recovery. Employees released from duty need to be debriefed. This process is often called an exit

中文直译 / 整理

图 1.3 战略、战术和运营计划时间线比较 安全是一个持续的过程。 因此,安全管理规划活动可能有明确的启动点,但其 任务和工作永远不会完全完成。 有效的安全计划聚焦于具体且可实现的目标, 预见变化和潜在问题,并为整个组织的决策提供依据。 安全文档应具体、明确 且表述清晰。 要使安全计划有效,必须制定、维护并实际使用它。 组织流程 安全治理应涵盖组织的各个方面,包括收购、剥离和治理委员会等组织流程。 收购和合并会使组织面临更高的风险。 这些风险包括不当的信息泄露、数据丢 失、停机或未能实现足够的投资回报率(ROI)。 除了并购中所有典型业务和 财务方面外,通常还需要充分的安全监督和更严格的审查,以降低在此转型期 发生损失的可能性。 同样,剥离或任何形式的资产或员工削减是另一个风险增加的时期,因此需 要更加注重安全治理。 资产需要进行清理,以防止数据泄露。 应移除并销毁 存储介质,因为介质清理技术无法保证完全防止数据残留恢复。 被解除职务 的员工需要接受离岗面谈。 此过程通常称为退出

小白解释

场景先行:公司准备上线一个新业务系统,技术团队说可以买设备,法务说要合规,业务说不能影响上线。安全治理就是让高层定方向:安全要服务业务目标,风险由谁接受,预算花在哪里。

这一页真正想让你理解的是:治理负责让安全和组织目标对齐,并形成可监督的体系。

把它放进公司里看,关键不是背定义,而是判断:如果没有治理,安全会变成各部门各做各的:有人只想省钱,有人只想堆工具,最后责任不清。

你作为负责人可以这样想:先定策略和责任,再把战略拆成战术计划和日常运营计划。

本页术语用人话说:

安全治理:治理负责定方向、定责任、定监督方式。它不是配置防火墙,而是决定组织为什么要做安全、由谁负责、做到什么程度。

运营计划:运营计划是每天、每周、每月执行的具体活动。

ISO:ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

常见误区:不要把治理理解成配置设备;治理是方向、责任和监督。

读完后用一句话复述:如果我是高层管理者 / CISO,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全治理:定方向、定责任、定监督”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是高层管理者 / CISO在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 governance,优先想高层责任、业务目标、策略、监督和持续改进。

日常操作、流程、任务安排常归 operational。

ISO 偏标准和管理体系。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

排除法提醒:不要把治理理解成配置设备;治理是方向、责任和监督。

本页术语拆解
安全治理 治理负责定方向、定责任、定监督方式。它不是配置防火墙,而是决定组织为什么要做安全、由谁负责、做到什么程度。
运营计划 运营计划是每天、每周、每月执行的具体活动。
ISO ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
学习单元 25 / PDF P102

第三方评估:文档、现场、审计

不同评估方式关注不同证据,不能只听口头承诺。

教材原文段落

interview. This process usually involves reviewing any nondisclosure agreements and any other binding contracts or agreements that will continue after employment has ceased. When acquisitions and mergers are made without security considerations, the risks inherent in those obtained products remain throughout their deployment life span. Minimizing inherent threats in acquired elements will reduce security management costs and likely reduce security violations. It is important to evaluate the risks associated with hardware, software, and services. Products and solutions that have resilient integrated security are often more expensive than those that fail to have a security foundation.

However, this additional initial expense is often a much more cost-effective expenditure than addressing security deficiencies over the life of a poorly designed product. Thus, when considering the cost of a merger/acquisition, it is important to consider the total cost of ownership over the life of the product's deployment rather than just initial purchase and implementation. Acquisitions do not relate exclusively to hardware and software. Outsourcing, contracting with suppliers, and engaging consultants are also elements of acquisition. Integrating security assessments when working with external entities is just as important as ensuring a product was designed with security in mind.

In many cases, ongoing security monitoring, management, and assessment may be required. This could be an industry best practice or a regulation. Such assessment and monitoring might be performed by the organization internally or may require the use of external auditors. When engaging thirdparty assessment and monitoring services, keep in mind that the external entity needs to show security-mindedness in their business operations. If an external organization is unable to manage their own internal operations on a secure basis, how can they provide reliable security management functions for yours?

When evaluating a third party for your security integration, consider the following processes: On-Site Assessment Visit the site of the organization to interview personnel and observe their operating habits. Document Exchange and Review Investigate the means by which datasets and documentation are exchanged and the formal processes by

中文直译 / 整理

面谈。 此过程通常涉及审查任何保密协议以及在雇佣关系终止后仍继续有效的 其他具有约束力的合同或协议。 当收购和合并未考虑安全因素时,所获得产品中固有的风险将贯穿其整个部署 生命周期。 减少收购元素中的固有威胁将降低安全管理成本,并可能减少安全 违规行为。 评估与硬件、软件和服务相关的风险至关重要。 具有弹性内置安全性的产品和 解决方案通常比缺乏安全基础的产品更昂贵。 然而,这种额外的初始支出往往 比在设计不良的产品整个生命周期内修复安全缺陷更具成本效益。 因此,在考 虑合并/收购的成本时,重要的是考虑产品部署全生命周期的总拥有成本,而不 仅仅是初始采购和实施成本。 收购不仅限于硬件和软件。 外包、与供应商签约以及聘请顾问也是收购的组成 部分。 在与外部实体合作时整合安全评估,与确保产品在设计时即考虑安全同 样重要。 在许多情况下,可能需要持续的安全监控、管理和评估。 这可能是行业最佳实 践或法规要求。 此类评估和监控可由组织内部执行,也可能需要使用外部审计 师。 在聘请第三方评估和监控服务时,请记住,外部实体必须在业务运营中展 现出安全意识。

如果一个外部组织无法以安全的方式管理其自身的内部运营, 又如何能为您的组织提供可靠的安全管理功能? 在为您的安全集成评估第三方时,请考虑以下流程: 现场评估 访问组织的现场,与员工面谈并观察其操作习惯。 文档交换与评审 调查数据集和文档交换的方式,以及进行评估和评审的正式流 程

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:不同评估方式关注不同证据,不能只听口头承诺。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

成本效益:安全控制不能无限堆钱,要用合理成本降低最重要的风险。

审计:审计记录主体行为,用于追责、复盘和取证。

审计:审计检查控制是否存在、是否有效、是否符合要求。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第三方评估:文档、现场、审计”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

CISSP 喜欢考成本收益:控制成本不应明显超过被降低的风险价值。

没有日志和身份绑定,就很难问责。

审计题关注独立性、证据、范围和报告。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
成本效益 安全控制不能无限堆钱,要用合理成本降低最重要的风险。
审计 审计记录主体行为,用于追责、复盘和取证。
审计 审计检查控制是否存在、是否有效、是否符合要求。
学习单元 26 / PDF P103

安全治理:定方向、定责任、定监督

治理负责让安全和组织目标对齐,并形成可监督的体系。

教材原文段落

which they perform assessments and reviews. This focuses on the means and processes. Process/Policy Review Request copies of their security policies, processes/procedures, and documentation of incidents and responses for review. This focuses on the written policies. Third-Party Audit Having an independent third-party auditor, as defined by the American Institute of Certified Public Accountants (AICPA), can provide an unbiased review of an entity's security infrastructure, based on System and Organization Controls (SOC) reports. See Chapter 15 for details on SOC reports. For all acquisitions, establish minimum security requirements. These should be modeled after your existing security policy.

The security requirements for new hardware, software, or services should always meet or exceed the security of your existing infrastructure. When working with an external service, be sure to review any service-level agreement (SLA) to ensure that security is a prescribed component of the contracted services. When that external provider is crafting software or providing a service (such as a cloud provider), then a service-level requirement (SLR) may need to be defined. An SLR is a statement of the expectations of service and performance from the product or service of a vendor.

Often, an SLR is provided by the customer/client prior to the establishment of the SLA (which should incorporate the elements of the SLR if the vendor expects the customer to sign the agreement). Two additional examples of organizational processes that are essential to strong security governance are change control/change management (see Chapter 16, “Managing Security Operations”) and data classification (see Chapter 5, “Protecting Security of Assets”). Organizational Roles and Responsibilities A security role is an individual's part in the overall scheme of security implementation and administration within an organization.

Security roles are not necessarily prescribed in job descriptions because they are not always distinct or static. Familiarity with security roles will help in establishing a communications and support structure within an organization. This structure will enable the deployment and enforcement of the security policy. This section focuses on general-purpose security roles for managing an overall

中文直译 / 整理

它们执行评估和评审的方式。 这侧重于方式和流程。 流程/策略审查 请求获取其安全策略、流程/程序以及事件和响应的文档以供 审查。 此环节侧重于书面政策。 第三方审计 根据美国注册会计师协会(AICPA)的定义,聘请独立的 第三方审计机构可基于系统与组织控制(SOC)报告,对实体的安全基 础设施提供客观的审查。 详见第15章有关SOC报告的详细信息。 对于所有收购活动,应建立最低安全要求。 这些要求应以您现有的安全策略为 模型。 对于新硬件、软件或服务的安全要求,必须达到或超过您现有基础设施 的安全水平。 在与外部服务提供商合作时,务必审查任何服务级别协议( SLA),以确保安全是合同服务中明确规定的组成部分。 当该外部提供商正在 开发软件或提供服务(例如云提供商)时,可能需要定义服务级别要求( SLR)。 SLR 是对供应商产品或服务的服务与性能期望的陈述。 通常,SLR 由客户/ 客户端在签订 SLA 之前提供(如果供应商期望客户签署协议,则 SLA 应包 含 SLR 的各项要素)。

两个对强化安全治理至关重要的组织流程的其他示例是变更控制/变更管理 (参见第16章,“安全管理运营”)和数据分类(参见第5章,“保护资 产安全”)。 组织角色与职责 一个 安全角色 是个人在组织内安全实施与管理整体方案中的职责。 安全角色不 一定在职位描述中明确规定,因为它们并不总是明确或静态的。 了解安全角色 有助于在组织内建立沟通与支持结构,该结构将促进安全策略的部署与执行。 本节重点介绍用于管理整体

小白解释

场景先行:公司准备上线一个新业务系统,技术团队说可以买设备,法务说要合规,业务说不能影响上线。安全治理就是让高层定方向:安全要服务业务目标,风险由谁接受,预算花在哪里。

这一页真正想让你理解的是:治理负责让安全和组织目标对齐,并形成可监督的体系。

把它放进公司里看,关键不是背定义,而是判断:如果没有治理,安全会变成各部门各做各的:有人只想省钱,有人只想堆工具,最后责任不清。

你作为负责人可以这样想:先定策略和责任,再把战略拆成战术计划和日常运营计划。

本页术语用人话说:

安全治理:治理负责定方向、定责任、定监督方式。它不是配置防火墙,而是决定组织为什么要做安全、由谁负责、做到什么程度。

审计:审计记录主体行为,用于追责、复盘和取证。

NIST:NIST 提供美国常用安全标准、框架和指南。

政策:政策是高层原则,说明必须遵守什么。

常见误区:不要把治理理解成配置设备;治理是方向、责任和监督。

读完后用一句话复述:如果我是高层管理者 / CISO,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全治理:定方向、定责任、定监督”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是高层管理者 / CISO在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 governance,优先想高层责任、业务目标、策略、监督和持续改进。

没有日志和身份绑定,就很难问责。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Policy 高层、强制、稳定;Procedure 具体步骤。

Step-by-step、SOP 常对应 procedure。

排除法提醒:不要把治理理解成配置设备;治理是方向、责任和监督。

本页术语拆解
安全治理 治理负责定方向、定责任、定监督方式。它不是配置防火墙,而是决定组织为什么要做安全、由谁负责、做到什么程度。
审计 审计记录主体行为,用于追责、复盘和取证。
NIST NIST 提供美国常用安全标准、框架和指南。
政策 政策是高层原则,说明必须遵守什么。
程序 程序是一步一步怎么做。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
数据分类 数据分类按敏感度和价值给数据贴等级,决定保护强度。
审计 审计检查控制是否存在、是否有效、是否符合要求。
学习单元 27 / PDF P104

角色与职责:谁最终负责,谁执行保护

CISSP 很爱考 owner、custodian、senior manager 的责任边界。

教材原文段落

security infrastructure. See Chapter 5 for roles related specifically to data management. The following are the common security roles present in a typical secured environment: Senior Manager The organizational owner (senior manager) role is assigned to the person who is ultimately responsible for the security maintained by an organization and who should be most concerned about the protection of its assets. The senior manager must sign off on all security policy issues. There is no effective security policy if the senior management does not authorize and support it.

The senior manager is the person who will be held liable for the overall success or failure of a security solution and is responsible for exercising due diligence and due care in establishing security for an organization. Even though senior managers are ultimately responsible for security, they rarely implement security solutions. In most cases, that responsibility is delegated to security professionals within the organization.

Security Professional The security professional, information security (InfoSec) officer, or cyber incident response team (CIRT) role is assigned to a trained and experienced network, systems, and security engineer who is responsible for following the directives mandated by senior management. The security professional has the functional responsibility for security, including writing the security policy and implementing it. The role of a security professional may be labeled as an IS/IT role, but its focus is on protection more than function.

The security professional role is often filled by a team that is responsible for designing and implementing security solutions based on the approved security policy. Security professionals are not decision makers; they are implementers. All decisions must be left to the senior manager. Asset Owner The asset owner role is assigned to the person who is responsible for classifying information for placement and protection within the security solution. The asset owner is typically a high-level manager who is ultimately responsible for asset protection. However, the asset owner usually delegates the responsibility of the actual data management tasks to a custodian.

Custodian The custodian role is assigned to the person who is responsible for the tasks of implementing the prescribed protection defined by the security policy and senior management. The custodian

中文直译 / 整理

安全基础设施。 有关专门针对数据管理的角色,请参见第5章。 以下是典型安全环境中常见的安全角色: 高级经理 组织所有者(高级经理)角色指对组织所维护的安全负最终责任 的人,此人应最关注其资产的保护。 高级经理必须签署所有安全政策问题。 如果高级管理层未授权并支持安全政策,则该政策无效。 高级经理将对安全 解决方案的整体成败承担责任,并负责在建立组织安全时履行应有的注意义 务和谨慎职责。 尽管高级经理对安全负最终责任,但他们很少亲自实施安全 解决方案。 在大多数情况下,这一责任会委托给组织内部的安全专业人员。 安全专业人员 安全专业人员、信息安全(InfoSec)官员 或 网络安全事件响 应团队(CIRT) 角色指经过培训且富有经验的网络、系统和安全工程师, 负责执行高级管理层下达的指令。 安全专业人员对安全负有职能责任,包括 编写和实施安全政策。 安全专业人员的角色可能被归类为IS/IT角色,但其重 点在于保护而非功能。 安全专业人员角色通常由一个团队担任,该团队负责 根据批准的安全政策设计和实施安全解决方案。 安全专业人员不是决策者, 而是执行者。 所有决策必须留由高级经理做出。

资产所有者 资产所有者 角色分配给负责对信息进行分类以在安全解决方案 中进行放置和保护的人员。 资产所有者通常是最终对资产保护负全责的高级 管理人员。 然而,资产所有者通常会将实际数据管理任务的责任委托给保管 人。 保管人 保管人 角色指负责实施安全策略和高级管理层所规定的保护措 施的人员。 保管人

小白解释

场景先行:公司准备上线一个新业务系统,技术团队说可以买设备,法务说要合规,业务说不能影响上线。安全治理就是让高层定方向:安全要服务业务目标,风险由谁接受,预算花在哪里。

这一页真正想让你理解的是:CISSP 很爱考 owner、custodian、senior manager 的责任边界。

把它放进公司里看,关键不是背定义,而是判断:如果没有治理,安全会变成各部门各做各的:有人只想省钱,有人只想堆工具,最后责任不清。

你作为负责人可以这样想:先定策略和责任,再把战略拆成战术计划和日常运营计划。

本页术语用人话说:

授权:授权是认证之后决定你能访问什么、能做什么。

高级管理者:高级管理者承担安全最终责任。

尽职调查:尽职调查是持续检查、验证和监督是否做到了。

政策:政策是高层原则,说明必须遵守什么。

常见误区:不要把治理理解成配置设备;治理是方向、责任和监督。

读完后用一句话复述:如果我是高层管理者 / CISO,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“角色与职责:谁最终负责,谁执行保护”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是高层管理者 / CISO在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

认证成功不等于什么都能做;权限仍要单独授权。

问最终责任,通常不是管理员,而是 senior management。

Due diligence 偏“确认事情被正确执行”。

Policy 高层、强制、稳定;Procedure 具体步骤。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

排除法提醒:不要把治理理解成配置设备;治理是方向、责任和监督。

本页术语拆解
授权 授权是认证之后决定你能访问什么、能做什么。
高级管理者 高级管理者承担安全最终责任。
尽职调查 尽职调查是持续检查、验证和监督是否做到了。
政策 政策是高层原则,说明必须遵守什么。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
事件响应 事件响应是发现、遏制、根除、恢复并复盘安全事件的过程。
学习单元 28 / PDF P105

五大支柱与 CIA 三元组

先把安全目标分成机密性、完整性、可用性,再理解真实性和不可否认性。

教材原文段落

performs all activities necessary to provide adequate protection for the CIA Triad (confidentiality, integrity, and availability) of data and to fulfill the requirements and responsibilities delegated by upper management. These activities can include performing and testing backups, validating data integrity, deploying security solutions, and managing data storage based on classification. User The user (end user or operator) role is assigned to any person who has access to the secured system. A user's access is tied to their work tasks and is limited so that they have only enough access to perform the tasks necessary for their job position (the principle of least privilege).

Users are responsible for understanding and upholding the security policy of an organization by following prescribed operational procedures and operating within defined security parameters. Auditor An auditor is responsible for reviewing and verifying that the security policy is properly implemented and the derived security solutions are adequate. The auditor produces compliance and effectiveness reports that are reviewed by the senior manager. Issues discovered through these reports are transformed into new directives assigned by the senior manager to security professionals or custodians. All of these roles serve an important function within a secured environment.

They are useful for identifying liability and responsibility as well as for identifying the hierarchical management and delegation scheme. Security Control Frameworks One of the first and most important security planning steps is to consider the overall security control framework or structure of the security solution desired by the organization. Security control frameworks, often referred to as security frameworks or cybersecurity frameworks, are structured sets of guidelines, standards, best practices, and controls designed to help organizations effectively manage and enhance their information security and cybersecurity posture.

These frameworks provide a systematic and comprehensive approach to identifying, implementing, and monitoring security controls and measures to protect an organization's data, systems, networks, and sensitive information. There are numerous organizations that produce and maintain security control frameworks. International Organization for Standardization (ISO)

中文直译 / 整理

需执行所有必要活动,以确保数据的机密性、完整性和可用性(CIA三元 组)得到充分保护,并履行上级管理层委派的要求和职责。 这些活动可包 括执行和测试备份、验证数据完整性、部署安全解决方案以及根据分类管 理数据存储。 用户 用户(最终用户或操作员)角色分配给任何有权访问受保护系统的人员。 用户的访问权限与其工作任务相关联,并受到限制,以确保其仅拥有执行工 作职责所必需的最低权限(最小权限原则)。 用户有责任理解并遵守组织的 安全策略,遵循规定的操作流程,并在既定的安全参数范围内操作。 审计员 审计员负责审查和验证安全策略是否得到正确实施,以及由此产生 的安全解决方案是否充分。 审计员生成合规性和有效性报告,由高级管理人 员审阅。 通过这些报告发现的问题将转化为高级管理人员分配给安全专业人 员或保管人的新指令。 所有这些角色在受保护环境中都发挥着重要作用。 它们有助于明确责任与义务, 同时也有助于识别层级管理与授权机制。 安全控制框架 安全规划的首要且最重要的步骤之一是考虑组织所期望的安全解决方案的整体 安全控制框架或结构。

安全控制框架通常被称为安全框架或网络安全框架,是 一套结构化的指南、标准、最佳实践和控制措施,旨在帮助组织有效管理和提 升其信息安全和网络安全态势。 这些框架提供了一种系统化且全面的方法,用 于识别、实施和监控安全控制措施,以保护组织的数据、系统、网络和敏感信 息。 有许多组织生产和维护安全控制框架。 国际标准化组织(ISO)

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:先把安全目标分成机密性、完整性、可用性,再理解真实性和不可否认性。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

CIA 三元组:机密性、完整性、可用性是安全目标的三根主梁。

机密性:机密性让该看的人能看,不该看的人看不到。

完整性:完整性保证数据没有被未授权修改,并且仍然正确可信。

可用性:可用性保证授权用户需要时能及时使用系统和数据。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“五大支柱与 CIA 三元组”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

泄露看机密性,篡改看完整性,中断/不可访问看可用性。

加密、访问控制、分类、培训都常用于保护机密性。

哈希、数字签名、变更控制、输入校验常对应完整性。

冗余、备份、BCP/DRP、抗 DoS、容量规划都对应可用性。

认证成功不等于什么都能做;权限仍要单独授权。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
CIA 三元组 机密性、完整性、可用性是安全目标的三根主梁。
机密性 机密性让该看的人能看,不该看的人看不到。
完整性 完整性保证数据没有被未授权修改,并且仍然正确可信。
可用性 可用性保证授权用户需要时能及时使用系统和数据。
授权 授权是认证之后决定你能访问什么、能做什么。
审计 审计记录主体行为,用于追责、复盘和取证。
高级管理者 高级管理者承担安全最终责任。
安全控制框架 控制框架是一套帮助组织系统化管理安全的指南、标准和控制集合。
学习单元 29 / PDF P106

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

The International Organization for Standardization (ISO) is a worldwide standards-setting group of representatives from various national standards organizations. ISO defines standards for industrial and commercial equipment, software, protocols, and management, among others. It issues six main products: International Standards, Technical Reports, Technical Specifications, Publicly Available Specifications, Technical Corrigenda, and Guides. ISO standards are widely accepted across many industries and have even been adopted as requirements or laws by various governments. For more information on ISO, please visit ISO.org.

Specifically, the ISO/IEC 27000 family group is an international security standard that can be the basis for implementing organizational security and related management practices. (The International Electrotechnical Commission [IEC] is an international standards organization that prepares and publishes international standards for all electrical, electronic, and related technologies. ISO and IEC often work together in establishing worldwide standards.) National Institute of Standards and Technology (NIST) The National Institute of Standards and Technology (NIST) is a U.S. federal agency that operates under the umbrella of the U.S. Department of Commerce.

NIST's mission is to promote and maintain measurement standards, as well as advance technology and innovation. It plays a pivotal role in developing and promoting standards and best practices, especially in the areas of science and technology. NIST is responsible for establishing and maintaining various standards, including those related to computer security. One of the most well-known publications from NIST is the NIST Special Publication (SP) 800-53 “Security and Privacy Controls for Information Systems and Organizations,” which outlines a comprehensive set of security controls and guidelines for information systems used by U.S. federal agencies.

This publication is widely used as a reference for implementing information security practices, especially within government organizations and in various sectors that handle sensitive data. NIST also established the Risk Management Framework (RMF) and Cybersecurity Framework (CSF) (both covered in Chapter 2).

中文直译 / 整理

国际标准化组织(ISO)是一个由各国标准化组织代表组成的全球性标准制定 组织。 ISO为工业和商业设备、软件、协议和管理等方面制定标准。 它发布六 种主要产品:国际标准、技术报告、技术规范、公开可用规范、技术勘误和指 南。 ISO标准在许多行业中被广泛接受,甚至被某些政府采纳为要求或法律。 有关ISO的更多信息,请访问ISO.org。 具体而言,ISO/IEC 27000系列是一套 国际安全标准,可作为实施组织安全及相关管理实践的基础。 (国际电工委员 会[IEC] 是一个国际标准组织,负责制定和发布所有电气、电子及相关技术的 国际标准。 ISO和IEC经常共同制定全球标准。 ) 美国国家标准与技术研究院(NIST) 美国 国家标准与技术研究院(NIST) 是隶属于美国商务部的联邦机构。 NIST 的使命是促进和维护测量标准,并推动技术和创新。 它在制定和推广科 学与技术领域的标准和最佳实践方面发挥着关键作用。 NIST 负责建立和维护 各种标准,包括与计算机安全相关的标准。

NIST 最著名的出版物之一是 NIST 特别出版物(SP)800‑53《信息系统和组织的安全与隐私控制》,其中 概述了美国联邦机构所使用信息系统的全面安全控制和指南。 该出版物被广泛 用作实施信息安全实践的参考,尤其在政府机构和处理敏感数据的各个行业中。 NIST 还建立了风险管理框架(RMF) 和 网络安全框架(CSF)(均在第2章 中涵盖)。

小白解释

场景先行:凌晨监控告警:某台服务器开始大量外连。你不能先忙着写报告,也不能直接关全网。事件响应要按顺序做:确认、遏制、根除、恢复、复盘。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:步骤乱了会扩大损失,或者破坏证据。

你作为负责人可以这样想:先保全证据和控制影响,再清除原因并恢复业务。

本页术语用人话说:

ISO:ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。

NIST:NIST 提供美国常用安全标准、框架和指南。

标准:标准给出必须满足的最低要求。

指南:指南是建议做法,不一定强制。

常见误区:不要一上来就删除文件或重装系统;可能会破坏调查证据。

读完后用一句话复述:如果我是事件响应负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是事件响应负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

ISO 偏标准和管理体系。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Minimum level、mandatory requirement 常对应 standard。

Recommended、not compulsory 常对应 guideline。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要一上来就删除文件或重装系统;可能会破坏调查证据。

本页术语拆解
ISO ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。
NIST NIST 提供美国常用安全标准、框架和指南。
标准 标准给出必须满足的最低要求。
指南 指南是建议做法,不一定强制。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 30 / PDF P107

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

The Center for Internet Security (CIS) provides OS, application, and hardware security configuration guides at www.cisecurity.org/cisbenchmarks. These are not considered security control frameworks, but they are often used in conjunction with them. Control Objectives for Information and Related Technologies (COBIT) Control Objectives for Information and Related Technologies (COBIT) is a documented set of best IT security practices crafted by ISACA.

(Previously spelled out as Information Systems Audit and Control Association, however the organization no longer uses the full name only the acronym as their name.) It prescribes goals and requirements for security controls and encourages the mapping of IT security ideals to business objectives. COBIT is based on six key principles for the governance and management of enterprise IT: Provide Stakeholder Value Holistic Approach Dynamic Governance System Governance Distinct from Management Tailored to Enterprise Needs End-to-End Governance System COBIT is used not only to plan the IT security of an organization but also as a guideline for auditors (www.isaca.org/resources/cobit).

Sherwood Applied Business Security Architecture (SABSA) Sherwood Applied Business Security Architecture (SABSA) is a framework and methodology for developing risk-driven enterprise security and information assurance architectures. It is known for its holistic and businessfocused approach to security architecture. Key aspects of SABSA include:

中文直译 / 整理

互联网安全中心(CIS) 提供操作系统、应用程序和硬件的安全配置指 南,网址为 www.cisecurity.org/cisbenchmarks。 这些指南不被视为安全 控制框架,但通常与它们结合使用。 信息及相关技术控制目标(COBIT) 信息及相关技术控制目标(COBIT)是由ISACA制定的一套经过文档化的最佳 IT安全实践。 (此前全称为信息系统审计与控制协会,但该组织现已不再使用 全称,仅以缩写作为名称。 )它规定了安全控制的目标和要求,并鼓励将IT安 全理念与业务目标相映射。 COBIT基于企业IT治理与管理的六大关键原则: 提供利益相关者价值 整体性方法 动态治理系统 治理与管理相分离 专为企业需求定制 端到端治理系统 COBIT 不仅用于规划组织的 IT 安全,还作为审计人员的指南( www.isaca.org/resources/cobit)。 Sherwood 应用业务安全架构(SABSA) Sherwood 应用业务安全架构(SABSA)是一种用于开发以风险为导向的企业 安全和信息保障架构的框架与方法论。 它以其全面且以业务为中心的安全架构 方法而闻名。 SABSA的关键方面包括:

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

审计:审计记录主体行为,用于追责、复盘和取证。

安全控制框架:控制框架是一套帮助组织系统化管理安全的指南、标准和控制集合。

COBIT:COBIT 偏 IT 治理和控制目标。

SABSA:SABSA 强调业务驱动、风险导向的安全架构。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

没有日志和身份绑定,就很难问责。

ISO、NIST、COBIT、SABSA、PCI DSS、FedRAMP 都常考。

COBIT 常用于治理、控制、审计和业务价值。

题目强调业务需求驱动架构时留意 SABSA。

Recommended、not compulsory 常对应 guideline。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
审计 审计记录主体行为,用于追责、复盘和取证。
安全控制框架 控制框架是一套帮助组织系统化管理安全的指南、标准和控制集合。
COBIT COBIT 偏 IT 治理和控制目标。
SABSA SABSA 强调业务驱动、风险导向的安全架构。
指南 指南是建议做法,不一定强制。
程序 程序是一步一步怎么做。
审计 审计检查控制是否存在、是否有效、是否符合要求。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 31 / PDF P108

保护机制:分层、隐藏、加密和边界

单一控制不够,安全靠多个机制配合。

教材原文段落

Risk-focused: SABSA places a strong emphasis on identifying and managing security risks within the context of the business. It aims to align security measures with an organization's specific risks and objectives. Business-driven: SABSA promotes the idea that security should be integrated into an organization's business processes and goals. It helps organizations understand how security supports and enables business activities. Layered approach: SABSA uses a layered architectural model to address security concerns at various levels, from strategic planning down to operational security controls.

These layers include the business context, information domain, systems, technology, and physical security. Framework and methodology: SABSA provides a structured framework for developing security architectures and a comprehensive methodology for designing, implementing, and managing security solutions. Certification: SABSA offers a certification program that allows security professionals to become certified in SABSA methodologies and practices. SABSA is often used in large organizations and enterprises where a robust and business-aligned approach to security architecture is required.

It helps organizations create security architectures that are not only effective in addressing security risks but that are also closely tied to the organization's strategic goals and objectives. Payment Card Industry Data Security Standard (PCI DSS) Payment Card Industry Data Security Standard (PCI DSS) is a set of security standards and requirements designed to ensure the protection of sensitive credit card and debit card information. PCI DSS was established by major credit card companies to enhance the security of payment card transactions and to protect cardholder data.

Key components of PCI DSS include: Data security: PCI DSS sets guidelines for the secure handling of payment card data, including cardholder names, primary account numbers (PANs), expiration dates, and card verification values (CVVs). Network security: PCI DSS mandates the implementation of robust network security practices, including firewalls, encryption, and access

中文直译 / 整理

以风险为导向:SABSA强调在业务背景下识别和管理安全风险。 它旨 在使安全措施与组织的具体风险和目标保持一致。 业务驱动:SABSA 强调安全应融入组织的业务流程和目标中。 它帮助组 织理解安全如何支持和促进业务活动。 分层方法:SABSA 采用分层架构模型,从战略规划到运营安全控制,应 对不同层面的安全问题。 这些层次包括业务背景、信息领域、系统、技术 和物理安全。 框架与方法论:SABSA 提供了一套结构化的框架,用于开发安全架构, 以及一套全面的方法论,用于设计、实施和管理安全解决方案。 认证:SABSA 提供认证计划,使安全专业人员能够获得 SABSA 方法和实践 的认证。 SABSA 常用于需要强大且与业务对齐的安全架构的大规模组织和企业。 它 帮助组织创建不仅有效应对安全风险,而且与组织的战略目标和宗旨紧密关 联的安全架构。 支付卡行业数据安全标准(PCI DSS) 支付卡行业数据安全标准(PCI DSS)是一套安全标准和要求,旨在确保敏感 信用卡和借记卡信息的保护。 PCI DSS 由主要信用卡公司建立,以增强支付 卡交易的安全性并保护持卡人数据。

PCI DSS 的关键组成部分包括: 数据安全:PCI DSS 为支付卡数据的安全处理制定了指南,包括持卡人 姓名、主账户号码(PAN)、过期日期和卡片验证值(CVV)。 网络安全:PCI DSS要求实施强大的网络安全措施,包括防火墙、加密和 访问

小白解释

场景先行:公司准备上线一个新业务系统,技术团队说可以买设备,法务说要合规,业务说不能影响上线。安全治理就是让高层定方向:安全要服务业务目标,风险由谁接受,预算花在哪里。

这一页真正想让你理解的是:单一控制不够,安全靠多个机制配合。

把它放进公司里看,关键不是背定义,而是判断:如果没有治理,安全会变成各部门各做各的:有人只想省钱,有人只想堆工具,最后责任不清。

你作为负责人可以这样想:先定策略和责任,再把战略拆成战术计划和日常运营计划。

本页术语用人话说:

认证:认证是验证“你是不是你声称的那个人”。

分层:分层把控制按层排列,让攻击者必须连续突破。

加密:加密把内容变成未授权者看不懂的形式。

战略计划:战略计划是长期、稳定、方向性的安全计划。

常见误区:不要把治理理解成配置设备;治理是方向、责任和监督。

读完后用一句话复述:如果我是高层管理者 / CISO,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“保护机制:分层、隐藏、加密和边界”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是高层管理者 / CISO在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

密码、令牌、生物特征、多因素认证都服务认证。

serial controls 更深,parallel controls 更宽;题目会考深度和广度。

加密主要保护机密性,也可配合签名、哈希支持完整性和真实性。

Strategic 长期,Tactical 中期,Operational 短期日常。

题目强调业务需求驱动架构时留意 SABSA。

排除法提醒:不要把治理理解成配置设备;治理是方向、责任和监督。

本页术语拆解
认证 认证是验证“你是不是你声称的那个人”。
分层 分层把控制按层排列,让攻击者必须连续突破。
加密 加密把内容变成未授权者看不懂的形式。
战略计划 战略计划是长期、稳定、方向性的安全计划。
SABSA SABSA 强调业务驱动、风险导向的安全架构。
PCI DSS PCI DSS 是支付卡行业数据安全标准。
标准 标准给出必须满足的最低要求。
指南 指南是建议做法,不一定强制。
学习单元 32 / PDF P109

授权、审计与问责

认证后还要授权,之后靠审计和日志追责。

教材原文段落

controls, to protect cardholder data during transmission. Access control: PCI DSS requires organizations to restrict access to cardholder data on a need-to-know basis. Access should be limited to authorized personnel only. Regular monitoring and testing: Continuous monitoring and regular security testing are necessary to identify and address vulnerabilities in systems and applications that process cardholder data. Information security policies: Organizations must develop and maintain comprehensive security policies and procedures to guide employees in secure practices related to payment card data.

Vulnerability management: This involves the timely identification and remediation of security vulnerabilities to protect against potential threats. Physical security: PCI DSS also includes requirements for the physical security of cardholder data, including restricted access to servers, storage, and point-of-sale (POS) devices. Incident response: Having an incident response plan is essential to respond promptly and effectively to security incidents and data breaches. Compliance audits: Organizations that handle payment card data are required to undergo regular PCI DSS compliance audits.

These audits are conducted by independent qualified security assessors (QSAs) or internal security assessors (ISAs) who are certified to assess compliance. The goal of these audits is to determine whether the organization complies with the PCI DSS requirements. Compliance with PCI DSS is mandatory for any entity that processes payment card transactions, including merchants, service providers, and financial institutions. Failure to comply with PCI DSS can lead to fines, loss of card processing privileges, and reputational damage.

PCI DSS is typically updated periodically to address evolving security threats and technology changes, so organizations subject to its requirements must stay current with the latest version and maintain compliance. Federal Risk and Authorization Management Program (FedRAMP) The Federal Risk and Authorization Management Program (FedRAMP) is a U.S. government-wide program designed to standardize the security

中文直译 / 整理

控制,以在传输过程中保护持卡人数据。 访问控制:PCI DSS 要求组织根据需要知悉的原则限制对持卡人数据 的访问。 访问应仅限于授权人员。 定期监控和测试:需要进行持续监控和定期安全测试,以识别和解决处理持卡 人数据的 系统和应用程序中的漏洞。 信息安全政策:组织必须制定并维护全面的安全政策和程序,以指导员工在 与支付卡数据相关的安全实践中。 漏洞管理:这涉及及时识别和修复安全漏洞,以防范潜在威胁。 物理安全:PCI DSS 还包括对持卡人数据物理安全的要求,包括对服务器、 存储设备和销售点(POS)设备的访问限制。 事件响应:制定事件响应计划对于及时有效地应对安全事件和数据泄露至关重 要。 合规审计:处理支付卡数据的组织必须定期接受 PCI DSS 合规审计。 这些 审计由经认证的独立合格安全评估员(QSA)或内部安全评估员(ISA)进 行,以评估合规性。 这些审计的目标是确定组织是否符合 PCI DSS 的要求。 任何处理支付卡交易的实体,包括商户、服务提供商和金融机构,都必须遵守 PCI DSS。 未能遵守 PCI DSS 可能导致罚款、失去卡片处理权限以及声誉受损。

PCI DSS 通常会定期更新,以应对不断演变的安全威胁和技术变化,因此受 其要求约束的组织必须跟上最新版本并保持合规。 联邦风险与授权管理计划(FedRAMP) 联邦风险与授权管理计划(FedRAMP)是美国政府范围内的计划,旨在标准化 联邦机构使用的云产品和服务的安全

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:认证后还要授权,之后靠审计和日志追责。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

认证:认证是验证“你是不是你声称的那个人”。

授权:授权是认证之后决定你能访问什么、能做什么。

审计:审计记录主体行为,用于追责、复盘和取证。

PCI DSS:PCI DSS 是支付卡行业数据安全标准。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“授权、审计与问责”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

密码、令牌、生物特征、多因素认证都服务认证。

认证成功不等于什么都能做;权限仍要单独授权。

没有日志和身份绑定,就很难问责。

信用卡/持卡人数据场景优先想到 PCI DSS。

美国政府云服务、云授权、持续监控常对应 FedRAMP。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
认证 认证是验证“你是不是你声称的那个人”。
授权 授权是认证之后决定你能访问什么、能做什么。
审计 审计记录主体行为,用于追责、复盘和取证。
PCI DSS PCI DSS 是支付卡行业数据安全标准。
FedRAMP FedRAMP 用于美国联邦云服务授权和持续监控。
政策 政策是高层原则,说明必须遵守什么。
标准 标准给出必须满足的最低要求。
程序 程序是一步一步怎么做。
学习单元 33 / PDF P110

授权、审计与问责

认证后还要授权,之后靠审计和日志追责。

教材原文段落

assessment, authorization, and continuous monitoring processes for cloud products and services used by federal agencies. Its primary goal is to ensure that cloud services meet stringent security requirements and can be used by U.S. government organizations to process, store, and transmit sensitive and classified information. Key elements of FedRAMP include: Security standardization: FedRAMP establishes a set of security controls, baselines, and requirements that cloud service providers (CSPs) must adhere to when offering cloud solutions to federal agencies. These requirements are based on NIST SP 800-53, which outlines security controls for federal information systems.

Authorization process: CSPs seeking to offer their cloud services to federal agencies must go through a rigorous authorization process. This process involves a comprehensive security assessment, documentation, and evaluation by a third-party assessment organization. Continuous monitoring: Once authorized, CSPs are required to maintain ongoing security monitoring and reporting to ensure that their services continue to meet the established security standards and remain secure throughout their life cycle. Reuse of authorizations: FedRAMP encourages the reuse of security authorizations across federal agencies.

When a CSP receives a FedRAMP authorization, other agencies can reuse that authorization rather than conducting their own assessments, streamlining the procurement process. Collaboration: FedRAMP fosters collaboration between federal agencies, CSPs, and third-party assessors. It aims to create a more efficient and standardized approach to cloud security while reducing duplication of effort. Three impact levels: FedRAMP has three impact levels (low, moderate, and high) to account for different levels of sensitivity and classification of federal data. The required security controls and assessment processes vary based on the impact level.

Compliance framework: FedRAMP provides a framework that ensures the security of cloud services and helps federal agencies make informed decisions when selecting and implementing cloud solutions.

中文直译 / 整理

评估、授权和持续监控流程。 其主要目标是确保云服务符合严格的安全要求, 并使美国政府机构能够用于处理、存储和传输敏感及机密信息。 FedRAMP的关键要素包括: 安全标准化:FedRAMP建立了一套安全控制措施、基线和要求,云服务 提供商(CSP)在向联邦机构提供云解决方案时必须遵守。 这些要求基于 NIST SP 800‑53,该标准规定了联邦信息系统的安全控制措施。 授权流程:希望向 联邦机构提供云服务的CSP必须通过严格的授权流程。 该流程包括由第三 方评估机构进行的全面安全评估、文档编制和评估。 持续监控:获得授权后,CSP必须进行持续的安全监控和报告,以确保其 服务持续符合既定的安全标准,并在整个生命周期内保持安全。 授权复用:FedRAMP鼓励在联邦机构之间复用安全授权。 当CSP获得 FedRAMP授权后,其他机构可以复用该授权,而无需进行自身的评估, 从而简化采购流程。 协作:FedRAMP 促进联邦机构、云服务提供商(CSP)和第三方评估机 构之间的协作。 它旨在建立一种更高效、标准化的云安全方法,同时减少 重复工作。

三个影响级别:FedRAMP 设有三个影响级别(低、中、高),以应 对联邦数据的不同敏感度和分类级别。 所需的安全控制措施和评估流程根 据影响级别而有所不同。 合规框架:FedRAMP 提供了一个框架,确保云服务的安全性,并帮助 联邦机构在选择和实施云解决方案时做出明智的决策。

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:认证后还要授权,之后靠审计和日志追责。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

授权:授权是认证之后决定你能访问什么、能做什么。

NIST:NIST 提供美国常用安全标准、框架和指南。

FedRAMP:FedRAMP 用于美国联邦云服务授权和持续监控。

标准:标准给出必须满足的最低要求。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“授权、审计与问责”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

认证成功不等于什么都能做;权限仍要单独授权。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

美国政府云服务、云授权、持续监控常对应 FedRAMP。

Minimum level、mandatory requirement 常对应 standard。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
授权 授权是认证之后决定你能访问什么、能做什么。
NIST NIST 提供美国常用安全标准、框架和指南。
FedRAMP FedRAMP 用于美国联邦云服务授权和持续监控。
标准 标准给出必须满足的最低要求。
学习单元 34 / PDF P111

完整性:数据要正确、可信、未被乱改

完整性不只是防黑客篡改,也包括防授权用户误操作。

教材原文段落

FedRAMP plays a critical role in securing federal government data and systems by ensuring that cloud services meet rigorous security standards. It also simplifies the procurement and adoption of cloud solutions for federal agencies by providing a standardized and transparent process for assessing and authorizing cloud services for government use. Information Technology Infrastructure Library (ITIL) Information Technology Infrastructure Library (ITIL) (itlibrary.org), initially crafted by the British government, is a set of recommended best practices for the optimization of IT services to support business growth, transformation, and change.

ITIL focuses on understanding how IT and security need to be integrated with and aligned to the objectives of an organization. ITIL and operational processes are often used as a starting point for the crafting of a customized IT security solution within an established infrastructure. There are many specialized security control frameworks, such as the SWIFT security control framework. The SWIFT security control framework refers to the set of security measures, guidelines, and best practices established by SWIFT (Society for Worldwide Interbank Financial Telecommunication) to ensure the security, trust, and integrity of financial messaging and transactions within the global financial network.

Due Diligence and Due Care Why is planning to plan security so important? One reason is the requirement for due diligence and due care. Due diligence is establishing a plan, policy, and process to protect the interests of an organization. Due care is practicing the individual activities that maintain the due diligence effort. For example, due diligence is developing a formalized security structure containing a security policy, standards, baselines, guidelines, and procedures. Due care is the continued application of this security structure onto the IT infrastructure of an organization.

Operational security is the ongoing maintenance of continued due diligence and due care by all responsible parties within an organization. Due diligence is knowing what should be done and planning for it; due care is doing the right action at the right time. FedRAMP

中文直译 / 整理

通过确保云服务符合严格的安全标准,在保护联邦政府数据和系 统方面发挥着关键作用。 它还通过提供一种标准化且透明的流程来评估和授 权云服务以供政府使用,从而简化了联邦机构采购和采用云解决方案的过程。 信息技术基础设施库(ITIL) 信息技术基础设施库(ITIL)(itlibrary.org)最初由英国政府制定,是一套 推荐的最佳实践,旨在优化IT服务以支持业务增长、转型和变革。 ITIL侧重于 理解IT和安全如何与组织的目标集成和对齐。 ITIL和运营流程通常被用作在现 有基础设施内制定定制化IT安全解决方案的起点。 有许多专门的安全控制框架,例如SWIFT安全控制框架。 SWIFT安 全控制框架是指由SWIFT(环球银行金融电信协会)制定的一系列安全措 施、指南和最佳实践,旨在确保全球金融网络内金融消息传递和交易的安 全性、可信性与完整性。 尽职调查与谨慎义务 为什么规划安全如此重要? 其中一个原因是需要尽职调查和谨慎行事。 尽职调 查是指制定计划、政策和流程以保护组织的利益。 谨慎行事是指实施维持尽职 调查努力的个体活动。 例如,尽职调查是建立一个包含安全政策、标准、基线、 指南和程序的正式化安全结构;

而谨慎行事则是将这一安全结构持续应用于组 织的IT基础设施。 运营安全是指组织内所有责任方持续维持尽职调查和谨慎行 事。 尽职调查是知道应该做什么并为之规划; 谨慎行事是在正确的时间采取正 确的行动。

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:完整性不只是防黑客篡改,也包括防授权用户误操作。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

完整性:完整性保证数据没有被未授权修改,并且仍然正确可信。

安全控制框架:控制框架是一套帮助组织系统化管理安全的指南、标准和控制集合。

FedRAMP:FedRAMP 用于美国联邦云服务授权和持续监控。

应有谨慎:应有谨慎是采取合理行动,像一个负责组织应该做的那样去做。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“完整性:数据要正确、可信、未被乱改”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

哈希、数字签名、变更控制、输入校验常对应完整性。

ISO、NIST、COBIT、SABSA、PCI DSS、FedRAMP 都常考。

美国政府云服务、云授权、持续监控常对应 FedRAMP。

Due care 偏“做正确的事”。

Due diligence 偏“确认事情被正确执行”。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
完整性 完整性保证数据没有被未授权修改,并且仍然正确可信。
安全控制框架 控制框架是一套帮助组织系统化管理安全的指南、标准和控制集合。
FedRAMP FedRAMP 用于美国联邦云服务授权和持续监控。
应有谨慎 应有谨慎是采取合理行动,像一个负责组织应该做的那样去做。
尽职调查 尽职调查是持续检查、验证和监督是否做到了。
政策 政策是高层原则,说明必须遵守什么。
标准 标准给出必须满足的最低要求。
指南 指南是建议做法,不一定强制。
学习单元 35 / PDF P112

应有谨慎与尽职调查

一个偏采取合理行动,一个偏持续验证监督。

教材原文段落

Due diligence is also used as a detection mechanism, referred to as “do detect.” The idea is that while due care (aka “do correct”) activities are being performed, due diligence is used to oversee and confirm that the proper actions are being taken and that a record of such actions is being created. This is an extension of the planning concept based on continued oversight while performing tasks properly. Additionally, as conditions change (whether new threats, risks, or business tasks), due diligence is the adjustment of prior plans to take into account new conditions and concerns. Once updated, due care implements the revised plans. In today's business environment, prudence is mandatory.

Showing due diligence and due care is the only way to disprove negligence in an occurrence of loss. Senior management must show due care and due diligence to reduce their culpability and liability when a loss occurs. Security Policy, Standards, Procedures, and Guidelines For most organizations, maintaining security is an essential part of ongoing business. To reduce the likelihood of a security failure, implementing security has been formalized with a hierarchical organization of documentation. Developing and implementing documented security policies, standards, procedures, and guidelines produces a solid and reliable security infrastructure.

Security Policies The top tier of the formalization is known as a security policy. A security policy is a document that defines the scope of security needed by the organization and discusses the assets that require protection and the extent to which security solutions should go to provide the necessary protection. The security policy is an overview or generalization of an organization's security needs. It defines the strategic security objectives, vision, and goals and outlines the security framework of an organization.

The security policy is used to assign responsibilities, define roles, specify audit requirements, outline enforcement processes, indicate compliance requirements, and define acceptable risk levels. This document is often used as proof that senior management has exercised due diligence in protecting itself against intrusion, attack, and disaster. Security policies are compulsory.

中文直译 / 整理

尽职调查还被用作一种检测机制,称为“检测”。 其理念是,在执行谨慎行事 (即“正确执行”)活动的同时,尽职调查用于监督并确认正在采取正确的措 施,并且正在创建相关行动的记录。 这是基于在正确执行任务过程中持续监督 的规划概念的延伸。 此外,随着情况变化(无论是新的威胁、风险还是业务任 务),尽职调查是对先前计划进行调整,以考虑新的情况和关切。 一旦更新, 谨慎行事将实施修订后的计划。 在当今的商业环境中,谨慎是必不可少的。 在发生损失时,展现出应有的勤勉 和注意是证明不存在过失的唯一途径。 高级管理层必须展现出应有的勤勉和注 意,以降低在损失发生时的责任和可归责性。 安全政策、标准、规程和指南 对大多数组织而言,维护安全是持续业务的重要组成部分。 为降低安全失败的 可能性,安全实施已被规范化为一种分层的文档组织结构。 制定并实施文档化 的安全政策、标准、规程和指南,能够构建坚实可靠的安全基础设施。 安全政策 正式化体系的最高层被称为安全策略。 一个安全策略是一个文档,定义了 组织所需的安全范围,讨论了需要保护的资产以及安全解决方案应达到何种程 度以提供必要的保护。

安全策略是对组织安全需求的概述或概括,它定义了战 略安全目标、愿景和宗旨,并勾勒出组织的安全框架。 安全策略用于分配责任、 定义角色、规定审计要求、概述执行流程、指明合规要求以及定义可接受的风 险水平。 该文档常被用作证明高级管理层已尽职保护自身免受入侵、攻击和灾 难的证据。 安全策略是强制性的。

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:一个偏采取合理行动,一个偏持续验证监督。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

审计:审计记录主体行为,用于追责、复盘和取证。

分层:分层把控制按层排列,让攻击者必须连续突破。

应有谨慎:应有谨慎是采取合理行动,像一个负责组织应该做的那样去做。

尽职调查:尽职调查是持续检查、验证和监督是否做到了。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“应有谨慎与尽职调查”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

没有日志和身份绑定,就很难问责。

serial controls 更深,parallel controls 更宽;题目会考深度和广度。

Due care 偏“做正确的事”。

Due diligence 偏“确认事情被正确执行”。

Policy 高层、强制、稳定;Procedure 具体步骤。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
审计 审计记录主体行为,用于追责、复盘和取证。
分层 分层把控制按层排列,让攻击者必须连续突破。
应有谨慎 应有谨慎是采取合理行动,像一个负责组织应该做的那样去做。
尽职调查 尽职调查是持续检查、验证和监督是否做到了。
政策 政策是高层原则,说明必须遵守什么。
标准 标准给出必须满足的最低要求。
指南 指南是建议做法,不一定强制。
程序 程序是一步一步怎么做。
学习单元 36 / PDF P113

政策、标准、程序、指南

高层原则、最低要求、操作步骤、建议做法要分清。

教材原文段落

Many organizations employ several types of security policies to define or outline their overall security strategy. An organizational security policy focuses on issues relevant to every aspect of an organization. An issuespecific security policy focuses on a specific network service, department, function, or other aspect that is distinct from the organization as a whole. A system-specific security policy focuses on individual systems or types of systems and prescribes approved hardware and software, outlines methods for locking down a system, and even mandates firewall or other specific security controls.

From the security policies flow many other documents or sub-elements necessary for a complete security solution. Policies are broad overviews, whereas standards, baselines, guidelines, and procedures include more specific, detailed information on the actual security solution. Standards are the next level below security policies. Security Standards, Baselines, and Guidelines Once the main security policies are set, the remaining security documentation can be crafted under the guidance of those policies. Standards define compulsory requirements for the homogenous use of hardware, software, technology, and security controls.

They provide a course of action by which technology and procedures are uniformly implemented throughout an organization. A baseline defines a minimum level of security that every system throughout the organization must meet. A baseline is a more operationally focused form of a standard. All systems not complying with the baseline should be taken out of production until they can be brought up to the baseline. The baseline establishes a common foundational secure state on which all additional and more stringent security measures can be built. Baselines are usually systemspecific and often refer to an industry or government standard.

Guidelines are the next element of the formalized security policy structure. A guideline offers recommendations on how standards and baselines are implemented and serves as an operational guide for both security professionals and users. Guidelines are flexible, so they can be customized for each unique system or condition and can be used in the creation of new procedures. They state which security mechanisms should be deployed instead of prescribing a specific product or control and detailing configuration

中文直译 / 整理

许多组织采用多种类型的安全策略来定义或概述其整体安全战略。 组织安全 策略关注与组织各个方面相关的议题。 特定议题安全策略聚焦于与组织整体 不同的特定网络服务、部门、职能或其他方面。 系统特定安全策略则聚焦于 单个系统或特定类型的系统,规定批准的硬件和软件,概述锁定系统的方法, 甚至强制要求防火墙或其他特定安全控制措施。 从安全策略中衍生出许多其他文档或子元素,这些是构成完整安全解决方案 所必需的。 策略是宏观概述,而标准、基线、指南和规程则包含有关实际安 全解决方案的更具体、更详细的信息。 标准是低于安全策略的下一层次。 安全标准、基线和指南 一旦确定了主要的安全策略,其余的安全文档便可依据这些策略进行制定。 标准定义了硬件、软件、技术及安全控制措施统一使用的强制性要求。 它们为 组织内技术与规程的统一实施提供了行动路径。 基线定义了组织内每个系统必须达到的最低安全级别。 基线是一种更具操作性 的标准形式。 所有不符合基线的系统都应退出生产,直到其达到基线要求为止。 基线建立了一个共同的基础安全状态,所有额外且更严格的安全措施都可在此 基础上构建。 基线通常是系统特定的,并常参考行业或政府标准。

指南是正式安全策略结构的下一个要素。 一个指南提供有关如何实施标准和基 线的建议,并为安全专业人员和用户充当操作指南。 指南具有灵活性,因此可 以为每个独特的系统或情况定制,并可用于创建新程序。 它们说明应部署哪些 安全机制,而非规定特定产品或控制措施及详细配置

小白解释

场景先行:员工在家访问公司系统,流量要穿过家庭网络、互联网、防火墙、VPN、服务器。网络安全题就是让你判断问题发生在哪一层、用哪个控制放在什么位置。

这一页真正想让你理解的是:高层原则、最低要求、操作步骤、建议做法要分清。

把它放进公司里看,关键不是背定义,而是判断:不分层就会乱选设备:该加密的地方装防火墙,该监测的地方却只做访问控制。

你作为负责人可以这样想:先定位网络层次,再决定是分段、过滤、加密、检测还是阻断。

本页术语用人话说:

政策:政策是高层原则,说明必须遵守什么。

标准:标准给出必须满足的最低要求。

指南:指南是建议做法,不一定强制。

程序:程序是一步一步怎么做。

常见误区:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

读完后用一句话复述:如果我是网络安全工程师,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“政策、标准、程序、指南”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是网络安全工程师在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Policy 高层、强制、稳定;Procedure 具体步骤。

Minimum level、mandatory requirement 常对应 standard。

Recommended、not compulsory 常对应 guideline。

Step-by-step、SOP 常对应 procedure。

防火墙不是万能;它常与 IDS/IPS、分段、日志一起使用。

排除法提醒:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

本页术语拆解
政策 政策是高层原则,说明必须遵守什么。
标准 标准给出必须满足的最低要求。
指南 指南是建议做法,不一定强制。
程序 程序是一步一步怎么做。
防火墙 防火墙根据规则控制网络流量进出。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 37 / PDF P114

完整性:数据要正确、可信、未被乱改

完整性不只是防黑客篡改,也包括防授权用户误操作。

教材原文段落

settings. They outline methodologies, include suggested actions, and are not compulsory. Security Procedures Procedures are the final element of the formalized security policy structure. A procedure or standard operating procedure (SOP) is a detailed, step-by-step how-to document that describes the exact actions necessary to implement a specific security mechanism, control, or solution. A procedure could discuss the entire system deployment operation or focus on a single product or aspect. They must be updated as the hardware and software of a system evolve. The purpose of a procedure is to ensure the integrity of business processes through standardization and consistency of results.

Keeping these various security documents as separate entities provides these benefits: Not all users need to know the security standards, baselines, guidelines, and procedures for all security classification levels. When changes occur, it is easier to update and redistribute only the affected material rather than updating a monolithic policy and redistributing it throughout the organization. Many organizations struggle just to define the foundational parameters of their security, much less detail every single aspect of their day-to-day activities. However, in theory, a detailed and complete security policy supports real-world security in a directed, efficient, and specific manner.

Once the security policy documentation is reasonably complete, it can be used to guide decisions, train new users, respond to problems, and predict trends for future expansion. Threat Modeling Threat modeling is the security process where potential threats are identified, categorized, and analyzed. Threat modeling can be performed as a proactive measure during design and development or as a reactive measure once a product has been deployed. In either case, the process identifies the potential harm, the probability of occurrence, the priority of concern, and the means to eradicate or reduce the threat.

中文直译 / 整理

设置。 它们概述了方法论,包含建议的操作,且非强制性。 安全规程 规程是正式安全策略结构的最后一个要素。 一个规程或标准操作程序( SOP)是一个详细的、分步骤的操作指南,描述了实施特定安全机制、控制或 解决方案所需的精确操作。 规程可能涵盖整个系统部署操作,也可能聚焦于单 一产品或方面。 随着系统硬件和软件的演变,规程必须及时更新。 规程的目的 是通过标准化和结果的一致性来确保业务流程的完整性。 将这些不同的安全文档作为独立实体管理,具有以下优势: 并非所有用户都需要了解所有安全分类级别的安全标准、基线、指南和规程。 当发生变更时,只需更新和重新分发受影响的部分,而无需更新整个 一体化的策略并将其在整个组织中重新分发。 许多组织甚至难以定义其安全性的基础参数,更不用说详尽描述日常活动的 每一个细节了。 然而,理论上,详尽而完整的安全策略能够以明确、高效和 具体的方式支持现实中的安全。 一旦安全策略文档基本完善,即可用于指导 决策、培训新用户、应对问题以及预测未来扩展的趋势。 威胁建模 威胁建模是一种安全流程,用于识别、分类和分析潜在威胁。

威胁建模可以在 设计和开发阶段作为预防性措施执行,也可以在产品部署后作为应对性措施执 行。 无论哪种情况,该流程都会识别潜在危害、发生概率、关注优先级以及消 除或降低威胁的手段。

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:完整性不只是防黑客篡改,也包括防授权用户误操作。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

完整性:完整性保证数据没有被未授权修改,并且仍然正确可信。

政策:政策是高层原则,说明必须遵守什么。

标准:标准给出必须满足的最低要求。

指南:指南是建议做法,不一定强制。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“完整性:数据要正确、可信、未被乱改”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

哈希、数字签名、变更控制、输入校验常对应完整性。

Policy 高层、强制、稳定;Procedure 具体步骤。

Minimum level、mandatory requirement 常对应 standard。

Recommended、not compulsory 常对应 guideline。

Step-by-step、SOP 常对应 procedure。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
完整性 完整性保证数据没有被未授权修改,并且仍然正确可信。
政策 政策是高层原则,说明必须遵守什么。
标准 标准给出必须满足的最低要求。
指南 指南是建议做法,不一定强制。
程序 程序是一步一步怎么做。
威胁建模 威胁建模是在设计和生命周期中提前识别威胁。
日志 日志记录系统和用户活动,用于监控、审计和调查。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
学习单元 38 / PDF P115

政策、标准、程序、指南

高层原则、最低要求、操作步骤、建议做法要分清。

教材原文段落

Threat modeling isn't meant to be a single event. Instead, it's meant to be initiated early in the design process of a system and continue throughout its life cycle. For example, Microsoft uses a security development life cycle (SDL) which includes a range of procedures aimed at bolstering security assurance and compliance prerequisites. (See www.microsoft.com/enus/securityengineering/sdl). This SDL aids developers in creating software that is more secure by diminishing the quantity and seriousness of software vulnerabilities, all the while trimming development expenses.

A defensive approach to threat modeling takes place during the early stages of systems development, specifically during initial design and specifications establishment. This method is based on predicting threats and designing in specific defenses during the coding and crafting process. In most cases, integrated security solutions are more cost-effective and more successful than those shoehorned in later. While not a formal term, this concept could be considered a proactive approach to threat management.

中文直译 / 整理

威胁建模并非一次性的事件。 相反,它应在系统设计过程的早期启动,并贯穿 其整个生命周期。 例如,微软采用安全开发生命周期(SDL),其中包含一系 列旨在加强安全保证和合规性要求的程序。 (参见www.microsoft.com/enus/securityengineering/sdl。 该SDL通过减少软件漏洞的数量和严重性,同 时降低开发成本,帮助开发人员创建更安全的软件。 一种防御性方法的威胁建模发生在系统开发的早期阶段,具体而言是在初始 设计和规格制定期间。 这种方法基于预测威胁,并在编码和构建过程中内置 特定的防御措施。 在大多数情况下,集成的安全解决方案比后期强行添加的 方案更具成本效益且更成功。 尽管这不是一个正式术语,但这一概念可被视 为一种主动方法的威胁管理。

小白解释

场景先行:员工在家访问公司系统,流量要穿过家庭网络、互联网、防火墙、VPN、服务器。网络安全题就是让你判断问题发生在哪一层、用哪个控制放在什么位置。

这一页真正想让你理解的是:高层原则、最低要求、操作步骤、建议做法要分清。

把它放进公司里看,关键不是背定义,而是判断:不分层就会乱选设备:该加密的地方装防火墙,该监测的地方却只做访问控制。

你作为负责人可以这样想:先定位网络层次,再决定是分段、过滤、加密、检测还是阻断。

本页术语用人话说:

成本效益:安全控制不能无限堆钱,要用合理成本降低最重要的风险。

程序:程序是一步一步怎么做。

威胁建模:威胁建模是在设计和生命周期中提前识别威胁。

入侵检测系统 IDS:IDS 负责发现可疑行为并告警,一般不直接阻断。

常见误区:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

读完后用一句话复述:如果我是网络安全工程师,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“政策、标准、程序、指南”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是网络安全工程师在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

CISSP 喜欢考成本收益:控制成本不应明显超过被降低的风险价值。

Step-by-step、SOP 常对应 procedure。

越早做威胁建模,修复成本越低。

检测是 IDS,主动阻断更像 IPS。

排除法提醒:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

本页术语拆解
成本效益 安全控制不能无限堆钱,要用合理成本降低最重要的风险。
程序 程序是一步一步怎么做。
威胁建模 威胁建模是在设计和生命周期中提前识别威胁。
入侵检测系统 IDS IDS 负责发现可疑行为并告警,一般不直接阻断。
学习单元 39 / PDF P116

政策、标准、程序、指南

高层原则、最低要求、操作步骤、建议做法要分清。

教材原文段落

Unfortunately, not all threats can be predicted during the design phase, so a reactive approach to threat management is still needed to address unforeseen issues. This concept is often called threat hunting or may be referred to as an adversarial approach. Threat hunting is the activity of looking for existing evidence of a compromise once symptoms or an IoC (indication of compromise) of an exploit become known. Threat modeling looks for zero-day exploits before harm is experienced, whereas threat hunting uses IoC information to find harm that has already occurred. An adversarial approach to threat modeling takes place after a product has been created and deployed.

This deployment could be in a test or laboratory environment or in the general marketplace. This technique of threat hunting is the core concept behind ethical hacking, penetration testing, source code review, and fuzz testing. Although these processes are often useful in finding flaws and threats, they, unfortunately, result in additional effort in coding to add new countermeasures, typically released as patches. This results in less effective security improvements (over defensive threat modeling) at the cost of potentially reducing functionality and user-friendliness.

Fuzz testing is a specialized dynamic testing technique that provides many different types of input to software to stress its limits and find previously undetected flaws. See Chapter 15 for more on fuzz testing. Identifying Threats There's an almost infinite possibility of threats, so it's important to use a structured approach to accurately identify relevant threats. For example, some organizations use one or more of the following three approaches: Focused on Assets This method uses asset valuation results and attempts to identify threats to valuable assets.

Focused on Attackers Some organizations are able to identify potential attackers and can identify the threats they represent based on the attackers' motivations, goals, or tactics, techniques, and procedures (TTPs).

中文直译 / 整理

不幸的是,并非所有威胁都能在设计阶段被预测,因此仍需要一种被动 方法来应对未预见的问题。 这一概念通常被称为威胁狩猎,或称为对抗性方 法。 威胁狩猎是指在已知攻击症状或妥协指标(IoC)后,寻找已遭入侵的 证据的活动。 威胁建模旨在在损害发生前发现零日漏洞,而威胁狩猎则利用 IoC信息来发现已经发生的损害。 对抗性威胁建模方法在产品创建并部署后进行。 这种部署可能发生在测试或 实验室环境中,也可能发生在通用市场上。 这种威胁狩猎技术是道德黑客、 渗透测试、源代码审查和模糊测试的核心概念。 尽管这些过程通常有助于发 现缺陷和威胁,但不幸的是,它们会导致额外的编码工作以添加新的应对措 施,通常以补丁形式发布。 这导致安全改进效果(相较于防御性威胁建模) 较差,并可能降低功能性和用户友好性。 模糊测试是一种专门的动态测试技术,通过向软件提供多种不同类型的输入来 测试其极限并发现此前未检测到的缺陷。 详见第15章了解更多关于模糊测试的 内容。 识别威胁 威胁的可能性几乎是无限的,因此采用结构化方法准确识别相关威胁至关 重要。

例如,一些组织使用以下三种方法中的一种或多种: 以资产为中心 此方法利用资产估值结果,试图识别对重要资产的威胁。 专注于攻击者 一些组织能够识别潜在的攻击者,并根据攻击者的动机、目 标或战术、技术和程序(TTPs)识别其所构成的威胁。

小白解释

场景先行:你是公司的安全负责人,正在读第 116 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:高层原则、最低要求、操作步骤、建议做法要分清。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

渗透测试:渗透测试让可信团队模拟攻击,验证真实防护能不能扛住。

程序:程序是一步一步怎么做。

威胁建模:威胁建模是在设计和生命周期中提前识别威胁。

威胁狩猎:威胁狩猎是在已有迹象或怀疑时主动寻找妥协证据。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“政策、标准、程序、指南”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

渗透测试通常比漏洞扫描更深入,但也更需要授权和范围控制。

Step-by-step、SOP 常对应 procedure。

越早做威胁建模,修复成本越低。

Threat modeling 偏预防设计,threat hunting 偏主动发现已存在威胁。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
渗透测试 渗透测试让可信团队模拟攻击,验证真实防护能不能扛住。
程序 程序是一步一步怎么做。
威胁建模 威胁建模是在设计和生命周期中提前识别威胁。
威胁狩猎 威胁狩猎是在已有迹象或怀疑时主动寻找妥协证据。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
渗透测试 渗透测试在授权范围内模拟攻击验证风险。
学习单元 40 / PDF P117

威胁建模与威胁狩猎

建模偏设计前预判,狩猎偏运行中主动找证据。

教材原文段落

Focused on Software If an organization develops software, it can consider potential threats against the software. It's common to pair threats with vulnerabilities to identify threats that can exploit assets and represent significant risks to the organization. The ultimate goal of threat modeling is to prioritize the potential threats against an organization's valuable assets. When attempting to inventory and categorize threats, it is often helpful to use a guide or reference. Microsoft developed a threat categorization scheme known as the STRIDE threat model.

STRIDE is an acronym standing for the following: Spoofing: An attack with the goal of gaining access to a target system through the use of a falsified identity. When an attacker spoofs their identity as a valid or authorized entity, they are often able to bypass filters and blockades against unauthorized access. Tampering: Any action resulting in unauthorized changes or manipulation of data, whether in transit or in storage. Repudiation: The ability of a user or attacker to deny having performed an action or activity by maintaining plausible deniability. Repudiation attacks can also result in innocent third parties being blamed for security violations.

Information disclosure: The revelation or distribution of private, confidential, or controlled information to external or unauthorized entities. Denial of service (DoS): An attack that attempts to prevent authorized use of a resource. This can be done through flaw exploitation, connection overloading, or traffic flooding. Elevation of privilege: An attack where a limited user account is transformed into an account with greater privileges, powers, and access. Process for Attack Simulation and Threat Analysis (PASTA) is a seven-stage threat modeling methodology.

PASTA is a risk-centric approach that aims at selecting or developing countermeasures in relation to the value of the assets to be protected. The following are the seven steps of PASTA: Stage I: Definition of the Objectives (DO)

中文直译 / 整理

专注于软件 如果一个组织开发软件,它可以考虑针对该软件的潜在威胁。 通常将威胁与漏洞配对,以识别可能 利用资产并对组织构成重大风险的威胁。 威胁建模的最终目标是优先处理针对 组织关键资产的潜在威胁。 在尝试清点和分类威胁时,使用指南或参考通常很有帮助。 微软开发了一种称 为STRIDE威胁模型的威胁分类方案。 STRIDE是以下术语的首字母缩写: 伪造:一种通过使用虚假身份获取目标系统访问权限的攻击。 当攻击 者伪装成合法或授权实体时,他们通常能够绕过针对未授权访问的过 滤器和封锁。 篡改:任何导致数据在传输或存储过程中被未经授权更改或操纵 的行为。 抵赖:用户或攻击者通过保持合理的否认能力,否认自己执行过某项操作 或活动的能力。 抵赖攻击还可能导致无辜的第三方被归咎于安全违规行为。 信息泄露:将私有、机密或受控信息泄露给外部或未经授权的实体。 拒绝服务(DoS):一种旨在阻止授权用户使用资源的攻击。 这可以通过 利用漏洞、连接过载或流量泛洪来实现。 权限提升:一种攻击,其中受限用户账户 被转换为具有更高权限、权力和访问能力的账户。 攻击模拟与威胁分析流程(PASTA)是一种七阶段的威胁建模方法。

PASTA是 一种以风险为中心的方法,旨在根据待保护资产的价值选择或开发对策。 以下 是PASTA的七个步骤: 第一阶段:目标定义(DO)

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:建模偏设计前预判,狩猎偏运行中主动找证据。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

授权:授权是认证之后决定你能访问什么、能做什么。

指南:指南是建议做法,不一定强制。

威胁建模:威胁建模是在设计和生命周期中提前识别威胁。

STRIDE:STRIDE 用六类威胁检查系统:伪装、篡改、抵赖、信息泄露、拒绝服务、提权。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“威胁建模与威胁狩猎”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

认证成功不等于什么都能做;权限仍要单独授权。

Recommended、not compulsory 常对应 guideline。

越早做威胁建模,修复成本越低。

STRIDE 是威胁分类模型。

PASTA 强调业务目标、技术范围、攻击模拟和风险分析。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
授权 授权是认证之后决定你能访问什么、能做什么。
指南 指南是建议做法,不一定强制。
威胁建模 威胁建模是在设计和生命周期中提前识别威胁。
STRIDE STRIDE 用六类威胁检查系统:伪装、篡改、抵赖、信息泄露、拒绝服务、提权。
PASTA PASTA 是七阶段、风险中心的威胁建模方法。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
身份 身份是主体在系统中的标识。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 41 / PDF P118

威胁建模与威胁狩猎

建模偏设计前预判,狩猎偏运行中主动找证据。

教材原文段落

Stage II: Definition of the Technical Scope (DTS) Stage III: Application Decomposition and Analysis (ADA) Stage IV: Threat Analysis (TA) Stage V: Weakness and Vulnerability Analysis (WVA) Stage VI: Attack Modeling & Simulation (AMS) Stage VII: Risk Analysis & Management (RAM) Each stage of PASTA has specific objectives to achieve and deliverables to produce in order to complete the stage. Visual, Agile, and Simple Threat (VAST) is a threat modeling concept that integrates threat and risk management into an Agile programming environment on a scalable basis (see Chapter 20, “Software Development Security,” regarding Agile).

These are just a few in the vast array of threat modeling concepts and methodologies available from community groups, commercial entities, government agencies, and international associations. Be Alert for Individual Threats Competition is often a key part of business growth, but overly adversarial competition can increase the threat level from individuals. In addition to criminal hackers and disgruntled employees, adversaries, contractors, employees, and even trusted partners can be a threat to an organization if relationships go sour. Potential threats to your business are broad and varied. A company faces threats from nature, technology, and people.

Always consider the best and worst possible outcomes of your organization's activities, decisions, and interactions. Identifying threats is the first step toward designing defenses to help reduce or eliminate downtime, compromise, and loss. Determining and Diagramming Potential Attacks The next step in threat modeling is to determine the potential attack concepts that could be realized. This is often accomplished through the creation of a diagram of the elements involved in a transaction, along with indications of

中文直译 / 整理

第二阶段:技术范围定义(DTS) 第三阶段:应用分解与分析(ADA) 第四阶段:威胁分析(TA) 第五阶段:弱点与漏洞分析(WVA) 第六阶段:攻击建模与仿真(AMS) 第七阶段:风险分析与管理(RAM) PASTA的每个阶段都有特定的目标和交付成果,以完成该阶段。 视觉化、敏捷与简易威胁模型(VAST)是一种将威胁与风险管理以可扩展 方式整合到敏捷编程环境中的威胁建模概念(参见第20章,“软件开发安 全”,了解有关敏捷的内容)。 这些只是来自社区团体、商业实体、政府机构和国际组织的众多威胁建 模概念和方法中的一小部分。 警惕个体威胁 竞争通常是业务增长的关键部分,但过度对抗性的竞争会增加来自个人的 威胁水平。 除了犯罪黑客和不满的员工外,如果关系恶化,竞争对手、承 包商、员工甚至受信任的合作伙伴都可能对组织构成威胁。 对您的业务构成的潜在威胁广泛而多样。 企业面临的威胁来自自然、技术和人 员。 始终考虑您组织的活动、决策和互动可能带来的最好和最坏结果。 识别威 胁是设计防御措施以减少或消除停机、泄露和损失的第一步。 确定并绘制潜在攻击图 威胁建模的下一步是确定可能实现的潜在攻击概念。

这通常通过创建涉及交易 的各个元素的图表来完成,并标示出

小白解释

场景先行:员工在家访问公司系统,流量要穿过家庭网络、互联网、防火墙、VPN、服务器。网络安全题就是让你判断问题发生在哪一层、用哪个控制放在什么位置。

这一页真正想让你理解的是:建模偏设计前预判,狩猎偏运行中主动找证据。

把它放进公司里看,关键不是背定义,而是判断:不分层就会乱选设备:该加密的地方装防火墙,该监测的地方却只做访问控制。

你作为负责人可以这样想:先定位网络层次,再决定是分段、过滤、加密、检测还是阻断。

本页术语用人话说:

威胁建模:威胁建模是在设计和生命周期中提前识别威胁。

PASTA:PASTA 是七阶段、风险中心的威胁建模方法。

OSI 模型:OSI 用七层结构理解网络通信,从物理层到应用层。

入侵防御系统 IPS:IPS 可检测并主动阻断恶意流量。

常见误区:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

读完后用一句话复述:如果我是网络安全工程师,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“威胁建模与威胁狩猎”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是网络安全工程师在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

越早做威胁建模,修复成本越低。

PASTA 强调业务目标、技术范围、攻击模拟和风险分析。

网络题先定位层次,再判断协议、设备或攻击位置。

IPS 放在线路中,误报可能影响可用性。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

本页术语拆解
威胁建模 威胁建模是在设计和生命周期中提前识别威胁。
PASTA PASTA 是七阶段、风险中心的威胁建模方法。
OSI 模型 OSI 用七层结构理解网络通信,从物理层到应用层。
入侵防御系统 IPS IPS 可检测并主动阻断恶意流量。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 42 / PDF P119

威胁建模与威胁狩猎

建模偏设计前预判,狩猎偏运行中主动找证据。

教材原文段落

data flow and privilege boundaries. Figure 1.4 shows each major component of a system, the boundaries between security zones, and the potential flow or movement of information and data. FIGURE 1.4 An example of diagramming to reveal threat concerns This is a high-level overview and not a detailed evaluation of the coding logic. However, for more complex systems, multiple diagrams may need to be created at various focus points and at varying levels of detail magnification. Once a diagram has been crafted, identify all of the technologies involved. Next, identify attacks that could be targeted at each element of the diagram.

Keep in mind that all forms of attacks should be considered, including logical/technical, physical, and social. This process will quickly lead you into the next phase of threat modeling: reduction analysis. Performing Reduction Analysis The next step in threat modeling is to perform a reduction analysis. Reduction analysis is also known as decomposing the application, system, or environment. The purpose of this task is to gain a greater understanding of the logic of the product, its internal components, as well as its interactions

中文直译 / 整理

数据流和权限边界。 图 1.4 显示了系统的每个主要组件、安全区域之间的边界, 以及信息和数据的潜在流动或转移。 图 1.4 用于揭示威胁关切的图示示例 这是高层级的概览,并非对编码逻辑的详细评估。 然而,对于更复杂的系统, 可能需要在不同的关注点上创建多个图示,并以不同的详细程度进行放大。 一旦完成图示,需识别其中涉及的所有技术。 接着,识别可能针对图示中每个 元素的攻击方式。 请记住,应考虑所有形式的攻击,包括逻辑/技术性、物理 性和社会性攻击。 这一过程将迅速引导您进入威胁建模的下一阶段:缩减分析。 执行缩减分析 威胁建模的下一步是执行缩减分析。 简化分析也称为分解应用程序、系统或环境。 此任务的目的是更深入地理解产 品的逻辑、其内部组件以及它们之间的交互

小白解释

场景先行:员工在家访问公司系统,流量要穿过家庭网络、互联网、防火墙、VPN、服务器。网络安全题就是让你判断问题发生在哪一层、用哪个控制放在什么位置。

这一页真正想让你理解的是:建模偏设计前预判,狩猎偏运行中主动找证据。

把它放进公司里看,关键不是背定义,而是判断:不分层就会乱选设备:该加密的地方装防火墙,该监测的地方却只做访问控制。

你作为负责人可以这样想:先定位网络层次,再决定是分段、过滤、加密、检测还是阻断。

本页术语用人话说:

程序:程序是一步一步怎么做。

威胁建模:威胁建模是在设计和生命周期中提前识别威胁。

OSI 模型:OSI 用七层结构理解网络通信,从物理层到应用层。

日志:日志记录系统和用户活动,用于监控、审计和调查。

常见误区:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

读完后用一句话复述:如果我是网络安全工程师,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“威胁建模与威胁狩猎”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是网络安全工程师在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Step-by-step、SOP 常对应 procedure。

越早做威胁建模,修复成本越低。

网络题先定位层次,再判断协议、设备或攻击位置。

日志要保护完整性、时间同步和访问控制。

RPO 问数据:最多丢到哪个时间点。

排除法提醒:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

本页术语拆解
程序 程序是一步一步怎么做。
威胁建模 威胁建模是在设计和生命周期中提前识别威胁。
OSI 模型 OSI 用七层结构理解网络通信,从物理层到应用层。
日志 日志记录系统和用户活动,用于监控、审计和调查。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
学习单元 43 / PDF P120

威胁建模方法:PASTA、STRIDE、DREAD

分类、建模、评分、优先级是不同层次。

教材原文段落

with external elements. Whether an application, a system, or an entire environment, it needs to be divided into smaller containers or compartments. Those might be subroutines, modules, or objects if you're focusing on software, computers, or operating systems; they might be protocols if you're focusing on systems or networks; or they might be departments, tasks, and networks if you're focusing on an entire business infrastructure. Each identified element should be evaluated in order to understand inputs, processing, security, data management, storage, and outputs.

In the decomposition process, you must identify five key concepts: Trust Boundaries Any location where the level of trust or security changes Dataflow Paths The movement of data between locations Input Points Locations where external input is received Privileged Operations Any activity that requires greater privileges than a standard user account or process typically required to make system changes or alter security Details about Security Stance and Approach The declaration of the security policy, security foundations, and security assumptions Breaking down a system into its constituent parts makes it much easier to identify the essential components of each element as well as take notice of vulnerabilities and points of attack.

The more you understand exactly how a program, system, or environment operates, the easier it is to identify threats to it. Once threats are identified, they should be fully documented by defining the means, target, and consequences of a threat. Consider including the techniques required to implement an exploitation and list potential countermeasures and safeguards. Prioritization and Response After documentation, the next step is to rank or rate the threats. This can be accomplished using a wide range of techniques, such as Probability × Damage Potential ranking, high/medium/low rating, or the DREAD system.

The ranking technique of Probability × Damage Potential produces a risk severity number on a scale of 1 to 100, with 100 being the most severe risk

中文直译 / 整理

与外部元素的交互。 无论是应用程序、系统还是整个环境,都需要将其划分为 更小的容器或 compartment。 如果关注的是软件、计算机或操作系统,这些 可能是子程序、模块或对象; 如果关注的是系统或网络,可能是协议; 如果关 注的是整个业务基础设施,则可能是部门、任务和网络。 每个识别出的元素都 应进行评估,以了解输入、处理、安全、数据管理、存储和输出。 在分解过程中,您必须识别五个关键概念: 信任边界 信任或安全级别发生变化的任何位置 数据流路径 数据在不同位置之间的移动 输入点 接收外部输入的位置 特权操作 任何需要比标准用户账户或进程更高权限的活动,通常用于执 行系统更改或修改安全设置 关于安全立场和方法的详细信息 声明 安全策略、安全基础和安全假设 将系统分解为其组成部分,有助于更轻松地识别每个元素的关键组件,同时注 意到漏洞和攻击点。 您对程序、系统或环境的运作方式理解得越深入,就越容 易识别其面临的威胁。 一旦识别出威胁,应通过定义威胁的手段、目标和后果来全面记录。 建议包括 实施攻击所需的技术,并列出潜在的应对措施和防护手段。 优先级与响应 完成文档后,下一步是对威胁进行排序或评级。

这可以通过多种技术实现,例 如概率× 损害潜力评级、高/中/低评级,或DREAD系统。 通过概率× 损害潜力的排名技术,生成一个介于1到100之间的风险严重性数值, 其中100表示最严重的风险。

小白解释

场景先行:员工在家访问公司系统,流量要穿过家庭网络、互联网、防火墙、VPN、服务器。网络安全题就是让你判断问题发生在哪一层、用哪个控制放在什么位置。

这一页真正想让你理解的是:分类、建模、评分、优先级是不同层次。

把它放进公司里看,关键不是背定义,而是判断:不分层就会乱选设备:该加密的地方装防火墙,该监测的地方却只做访问控制。

你作为负责人可以这样想:先定位网络层次,再决定是分段、过滤、加密、检测还是阻断。

本页术语用人话说:

政策:政策是高层原则,说明必须遵守什么。

标准:标准给出必须满足的最低要求。

程序:程序是一步一步怎么做。

DREAD:DREAD 用五个维度给威胁打分。

常见误区:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

读完后用一句话复述:如果我是网络安全工程师,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“威胁建模方法:PASTA、STRIDE、DREAD”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是网络安全工程师在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Policy 高层、强制、稳定;Procedure 具体步骤。

Minimum level、mandatory requirement 常对应 standard。

Step-by-step、SOP 常对应 procedure。

DREAD 是风险评分方法,不是威胁类别。

网络题先定位层次,再判断协议、设备或攻击位置。

排除法提醒:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

本页术语拆解
政策 政策是高层原则,说明必须遵守什么。
标准 标准给出必须满足的最低要求。
程序 程序是一步一步怎么做。
DREAD DREAD 用五个维度给威胁打分。
OSI 模型 OSI 用七层结构理解网络通信,从物理层到应用层。
学习单元 44 / PDF P121

威胁建模方法:PASTA、STRIDE、DREAD

分类、建模、评分、优先级是不同层次。

教材原文段落

possible. Each of the two initial values can be assigned numbers between 1 and 10, with 1 being the lowest and 10 the highest. These rankings can be somewhat arbitrary and subjective, but since the same person or team will be assigning the numbers for their own organization, it should still result in assessment values that are accurate on a relative basis. The high/medium/low (1/2/3 or green/yellow/red) rating process is even simpler. It creates a basic risk matrix or heat map (Figure 1.5). As with any means of risk assessment, the purpose is to help establish criticality prioritization. When using a risk matrix, each threat can be assigned a probability and a damage potential level.

Then, when these two values are compared, the result is a combined value somewhere in the nine squares. Those threats in the HH (high probability/high damage potential) area are of the highest priority and concern, whereas those in the LL (low probability/low damage potential) area are of the least priority and concern.

中文直译 / 整理

可能。 这两个初始值均可赋予1到10之间的数字,其中1为最低,10为最高。 这 些排名可能有些任意和主观,但由于同一人或团队将为其所在组织分配这些数 字,因此仍应得出相对准确的评估值。 高/中/低(1/2/3 或绿色/黄色/红色)评级过程更加简单。 它创建了一个基本的 风险矩阵或热力图(图 1.5)。 与任何风险评估方法一样,其目的是帮助确定 优先级。 使用风险矩阵时,每个威胁都可以被分配一个概率和一个损害潜力等 级。 然后,当这两个值进行比较时,结果会落在九个格子中的某个位置。 位于 HH(高概率/高损害潜力)区域的威胁具有最高优先级和最需关注,而位于 LL(低概率/低损害潜力)区域的威胁则优先级最低、最不需关注。

小白解释

场景先行:机房断电,业务部门问多久能恢复、最多会丢多少数据。BCP/DRP 不是背缩写,而是把业务能承受的中断时间和数据损失说清楚。

这一页真正想让你理解的是:分类、建模、评分、优先级是不同层次。

把它放进公司里看,关键不是背定义,而是判断:只做备份但没测试,真正灾难时可能恢复不了。

你作为负责人可以这样想:先做业务影响分析,再定 RTO/RPO,最后设计备份、冗余和演练。

本页术语用人话说:

风险评估:风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。

恢复点目标 RPO:RPO 是最多能接受丢失多少时间范围的数据。

常见误区:RTO 问时间,RPO 问数据;这两个不要混。

读完后用一句话复述:如果我是业务连续性负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“威胁建模方法:PASTA、STRIDE、DREAD”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务连续性负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

风险评估不是漏洞扫描;它更高层,服务于决策和资源分配。

RPO 问数据:最多丢到哪个时间点。

排除法提醒:RTO 问时间,RPO 问数据;这两个不要混。

本页术语拆解
风险评估 风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
学习单元 45 / PDF P122

威胁建模方法:PASTA、STRIDE、DREAD

分类、建模、评分、优先级是不同层次。

教材原文段落

FIGURE 1.5 A risk matrix or risk heat map The Damage, Reproducibility, Exploitability, Affected Users, and Discoverability (DREAD) rating system is designed to provide a flexible rating solution that is based on the answers to five main questions about each threat: Damage (potential) How severe is the damage likely to be if the threat is realized? Reproducibility How complicated is it for attackers to reproduce the exploit? Exploitability How hard is it to perform the attack?

中文直译 / 整理

图 1.5 风险矩阵或风险热力图 该损害、可重现性、可利用性、受影响用户和可发现性(DREAD)评分系统旨 在提供一种灵活的评分解决方案,该方案基于对每个威胁的五个主要问题的回 答: 损害(潜在) 如果威胁实现,损害可能有多严重? 可重现性 攻击者重现该 漏洞的复杂程度如何? 可利用性 执行该攻击的难度如何?

小白解释

场景先行:你是公司的安全负责人,正在读第 122 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:分类、建模、评分、优先级是不同层次。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

DREAD:DREAD 用五个维度给威胁打分。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“威胁建模方法:PASTA、STRIDE、DREAD”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

DREAD 是风险评分方法,不是威胁类别。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
DREAD DREAD 用五个维度给威胁打分。
学习单元 46 / PDF P123

第三方治理:外包不外包责任

供应商也要被合同、审计、评估和持续监控管理起来。

教材原文段落

Affected Users How many users are likely to be affected by the attack (as a percentage)? Discoverability How hard is it for an attacker to discover the weakness? Once threat priorities are set, responses to those threats need to be determined. Technologies and processes to remediate threats should be considered and weighted according to their cost and effectiveness. Response options should include making adjustments to software architecture, altering operations and processes, and implementing defensive and detection components. This process is similar to the risk assessment process discussed in Chapter 2.

The difference is that threats are the focus of threat modeling, whereas assets are often the focus of risk assessment. Supply Chain Risk Management Applying risk-based management concepts to the supply chain is a means to ensure a more robust and successful security strategy in organizations of all sizes. A supply chain is the concept that most computers, devices, networks, systems, and even cloud services are not built by a single entity. In fact, most of the companies we know of as computer and equipment manufacturers generally perform the final assembly rather than manufacture all the individual components.

Often, the CPU, memory, drive controllers, hard drives, SSDs, and video cards are created by other third-party vendors. Even these commodity vendors are unlikely to have mined their own metals, processed the oil for plastics, or etched the silicon of their chips. Thus, any finished system has a long and complex history, known as its supply chain, that enabled it to come into existence. Supply chain risk management (SCRM) is the means to ensure that all of the vendors or links in the supply chain are reliable, trustworthy, reputable organizations that disclose their practices and security requirements to their business partners (although not necessarily to the public).

SCRM should be evaluated for every organizational acquisition of products and services from third-party suppliers and providers. Each link in a supply chain should be responsible and accountable to the next link in the chain. Each handoff should be properly organized, documented,

中文直译 / 整理

受影响用户 受该攻击影响的用户比例大概是多少? 可发现性 攻击者发现该弱点的难度有多大? 一旦确定了威胁优先级,就需要确定应对这些威胁的措施。 应根据成本和有效 性,对用于消除威胁的技术和流程进行评估和权衡。 应对选项应包括调整软件 架构、改变操作和流程,以及实施防御和检测组件。 此过程类似于第2章中讨论的风险评估过程。 区别在于,威胁建模以威胁为焦点, 而风险评估通常以资产为焦点。 供应链风险管理 将基于风险的管理概念应用于供应链,是确保各类组织实现更稳健、更成功安 全策略的一种手段。 供应链是指大多数计算机、设备、网络、系统甚至云服务 并非由单一实体构建的概念。 事实上,我们所熟知的大多数计算机和设备制造 商通常仅负责最终组装,而非制造所有独立组件。 通常,CPU、内存、驱动控 制器、硬盘、SSD和显卡均由其他第三方供应商制造。 即使这些大宗商品供应 商也极不可能自行开采金属、加工塑料用石油或蚀刻芯片中的硅。 因此,任何 成品系统都拥有一个漫长而复杂的制造历史,即其供应链,正是这一供应链使 其得以诞生。

供应链风险管理(SCRM) 是确保供应链中的所有供应商或环节均为可靠、可 信、有声誉的组织,并向其业务合作伙伴披露其实践和安全要求(尽管不一定 向公众披露)的手段。 对于组织从第三方供应商和提供商处采购产品和服务时, 应评估SCRM。 供应链中的每个环节都应对下一个环节负责并承担责任。 每次交接都应得到妥善组 织、记录、

小白解释

场景先行:员工在家访问公司系统,流量要穿过家庭网络、互联网、防火墙、VPN、服务器。网络安全题就是让你判断问题发生在哪一层、用哪个控制放在什么位置。

这一页真正想让你理解的是:供应商也要被合同、审计、评估和持续监控管理起来。

把它放进公司里看,关键不是背定义,而是判断:不分层就会乱选设备:该加密的地方装防火墙,该监测的地方却只做访问控制。

你作为负责人可以这样想:先定位网络层次,再决定是分段、过滤、加密、检测还是阻断。

本页术语用人话说:

风险评估:风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。

威胁建模:威胁建模是在设计和生命周期中提前识别威胁。

供应链风险管理:SCRM 管理供应商、硬件、软件、服务和交付链条的风险。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

常见误区:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

读完后用一句话复述:如果我是网络安全工程师,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第三方治理:外包不外包责任”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是网络安全工程师在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

风险评估不是漏洞扫描;它更高层,服务于决策和资源分配。

越早做威胁建模,修复成本越低。

外包、供应商、硬件篡改、假冒、植入、SBOM 都是 SCRM 场景。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

IPS 放在线路中,误报可能影响可用性。

排除法提醒:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

本页术语拆解
风险评估 风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。
威胁建模 威胁建模是在设计和生命周期中提前识别威胁。
供应链风险管理 SCRM 管理供应商、硬件、软件、服务和交付链条的风险。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
入侵防御系统 IPS IPS 可检测并主动阻断恶意流量。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 47 / PDF P124

可用性:需要时能用,且性能可接受

可用性关注中断、故障、DoS、备份和冗余。

教材原文段落

managed, and audited. The goal of a secure supply chain is to ensure that the finished product is of sufficient quality, meets performance and operational goals, and provides stated security mechanisms. And, at no point in the process was any element subjected to unauthorized or malicious manipulation or sabotage. When evaluating organizational risk, consider external factors that can affect the organization, especially related to company stability and resource availability.

The supply chain can be a threat vector, where materials, software, hardware, or data are being obtained from a supposedly trusted source, but the supply chain behind that source could have been compromised and the asset poisoned or modified. An organization's supply chain should be assessed to determine what risks it places on the organization. Is the organization operating on a just-in-time basis where materials are delivered just before or just as they are needed by manufacturing? If there is any delay in delivery, does the organization have access to any surplus or buffer of materials that can be used to maintain production while the supply chain operations are reconstituted?

Most organizations rely on products manufactured by other entities. Most of those products are produced as part of a long and complex supply chain. Attacks on that supply chain could result in flawed or less reliable products or could allow for remote access or listening mechanisms to be embedded into otherwise functioning equipment. Supply chain attacks include product tampering, counterfeits, and even implants. Supply chain attacks present a risk that can be challenging to address. An organization may elect to inspect all equipment in order to reduce the chance of modified devices going into production networks.

However, with miniaturization, it may be nearly impossible to discover an extra chip placed on a device's mainboard. Also, the manipulation may be through firmware or software instead of hardware. Organizations can choose to source products from trusted and reputable vendors or attempt to use vendors who manufacture most of their products domestically. In many cases, ongoing security monitoring, management, and assessment may be required. This could be an industry best practice or a regulation. Such assessment and monitoring of a supply chain may be performed by the primary or end-of-chain organization or may require the use of external auditors.

When engaging third-party assessment and monitoring services, keep in mind that each element of the supply chain entity needs to show

中文直译 / 整理

管理和审计。 安全供应链的目标是确保最终产品具有足够的质量,满足性能和 运营目标,并提供声明的安全机制。 在整个过程中,任何环节均未遭受未经授 权或恶意的篡改或破坏。 在评估组织风险时,应考虑可能影响组织的外部因素,特别是与公司稳定性和 资源可用性相关的因素。 供应链可能成为威胁向量,即材料、软件、硬件或数 据从一个看似可信的来源获取,但该来源背后的供应链可能已被破坏,导致资 产被污染或修改。 应评估组织的供应链,以确定其对组织带来的风险。 该组织是否采用准时制运 营,即材料在制造所需前或所需时才交付? 如果交付出现任何延迟,组织是否 能够获得多余的或缓冲的材料,以在供应链恢复期间维持生产? 大多数组织依赖其他实体制造的产品。 这些产品大多是在漫长而复杂的供应链 中生产的。 对供应链的攻击可能导致产品存在缺陷或可靠性降低,也可能在原 本正常运行的设备中嵌入远程访问或监听机制。 供应链攻击包括产品篡改、假 冒产品,甚至植入物。 供应链攻击带来了一种难以应对的风险。 组织可能会选择检查所有设备,以降 低经过修改的设备进入生产网络的可能性。 然而,随着设备小型化,几乎不可 能发现安装在设备主板上的额外芯片。

此外,篡改可能通过固件或软件而非硬 件进行。 组织可以选择从可信且声誉良好的供应商处采购产品,或尝试使用主 要在国内制造产品的供应商。 在许多情况下,可能需要持续的安全监控、管理和评估。 这可能是行业最佳实 践或法规要求。 对供应链的此类评估和监控可由链主或终端组织执行,也可能 需要使用外部审计师。 在聘请第三方评估和监控服务时,请记住供应链实体的 每个环节都需要展示

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:可用性关注中断、故障、DoS、备份和冗余。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

可用性:可用性保证授权用户需要时能及时使用系统和数据。

审计:审计记录主体行为,用于追责、复盘和取证。

ISO:ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“可用性:需要时能用,且性能可接受”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

冗余、备份、BCP/DRP、抗 DoS、容量规划都对应可用性。

没有日志和身份绑定,就很难问责。

ISO 偏标准和管理体系。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

审计题关注独立性、证据、范围和报告。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
可用性 可用性保证授权用户需要时能及时使用系统和数据。
审计 审计记录主体行为,用于追责、复盘和取证。
ISO ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
审计 审计检查控制是否存在、是否有效、是否符合要求。
学习单元 48 / PDF P125

机密性:让该看的人看,不该看的人看不到

机密性重点是防泄露,同时不能妨碍授权访问。

教材原文段落

security-mindedness in their business operations. If an organization is unable to manage their own operations on a secure basis, how can they provide reliable security management functions to the supply chain? When possible, establish minimum security requirements for each entity in a supply chain. The security requirements for new hardware, software, or services should always meet or exceed the security expected in the final product. This often requires a detailed review of SLAs, contracts, and actual performance. This is to ensure that security is a prescribed component of the contracted services.

When a supply chain component provider is crafting software or providing a service (such as a cloud provider), then a service-level requirement (SLR) may need to be defined. Often, an SLR is provided by the customer/client prior to the establishment of the SLA (which should incorporate the elements of the SLR if the vendor expects the customer to sign the agreement). SCRM may require the integration of numerous security mechanisms, including silicon root of trust, physically unclonable functions (PUFs), and/or a software bill of materials (SBOM).

A silicon root of trust (RoT), also known as a hardware root of trust, is a foundational and tamper-resistant component within a computer's hardware that provides a secure starting point for establishing trust and security in a system. The primary purpose of a silicon RoT is to ensure the integrity, authenticity, and confidentiality of the system's boot process and software. A silicon RoT can be an essential element of an SCRM plan. Key characteristics of a silicon RoT include: Tamper resistance: The silicon RoT is typically implemented in a way that makes it extremely difficult to tamper with or compromise.

This may involve using dedicated hardware security modules, secure enclaves, or other techniques to protect it from physical and software attacks. Secure boot: A silicon RoT supports a secure boot process. It verifies the integrity of the firmware, bootloader, and operating system during the boot sequence to ensure that no unauthorized or malicious code is executed. Cryptographic operations: The silicon RoT typically has built-in cryptographic capabilities, allowing it to perform operations such as digital signatures, encryption, and decryption. This is essential for

中文直译 / 整理

其业务运营中的安全意识。 如果一个组织无法以安全的方式管理自身的运营, 又如何能为供应链提供可靠的安全管理功能? 在可能的情况下,为供应链中的每个实体建立最低安全要求。 新硬件、软件或 服务的安全要求应始终达到或超过最终产品所预期的安全水平。 这通常需要对 服务等级协议(SLA)、合同和实际性能进行详细审查,以确保安全是合同服 务的明确规定组成部分。 当供应链组件提供商开发软件或提供服务(例如云提 供商)时,可能需要定义服务级别要求(SLR)。 通常,客户/客户端会在建立 SLA之前提供SLR(如果供应商期望客户签署协议,则SLA应包含SLR的要素)。 SCRM 可能需要集成多种安全机制,包括硅信任根、物理不可克隆功能( PUFs)和/或软件材料清单(SBOM)。 一个 硅信任根(RoT),也称为硬件信任根,是计算机硬件中一个基础且防篡 改的组件,它为建立系统中的信任和安全提供了安全的起点。 硅信任根的主要 目的是确保系统启动过程和软件的完整性、真实性和机密性。 硅信任根可以是 SCRM计划中的一个关键要素。 硅根信任(RoT)的关键特征包括: 防篡改性:硅根信任通常以一种使其极难被篡改或破坏的方式实现。

这可 能涉及使用专用硬件安全模块、安全飞地或其他技术,以保护其免受物理 和软件攻击。 安全启动:硅根信任支持安全启动过程。 它在启动序列中验证固件、引导 加载程序和操作系统的完整性,以确保不会执行任何未经授权或恶意的代 码。 加密操作:硅基可信根通常内置加密功能,能够执行数字签名、加密 和解密等操作。 这对于

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:机密性重点是防泄露,同时不能妨碍授权访问。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

机密性:机密性让该看的人能看,不该看的人看不到。

完整性:完整性保证数据没有被未授权修改,并且仍然正确可信。

真实性:真实性确认数据、身份或来源是真的,不是假冒的。

授权:授权是认证之后决定你能访问什么、能做什么。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“机密性:让该看的人看,不该看的人看不到”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

加密、访问控制、分类、培训都常用于保护机密性。

哈希、数字签名、变更控制、输入校验常对应完整性。

证书、签名、强认证常支持真实性。

认证成功不等于什么都能做;权限仍要单独授权。

加密主要保护机密性,也可配合签名、哈希支持完整性和真实性。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
机密性 机密性让该看的人能看,不该看的人看不到。
完整性 完整性保证数据没有被未授权修改,并且仍然正确可信。
真实性 真实性确认数据、身份或来源是真的,不是假冒的。
授权 授权是认证之后决定你能访问什么、能做什么。
加密 加密把内容变成未授权者看不懂的形式。
程序 程序是一步一步怎么做。
供应链风险管理 SCRM 管理供应商、硬件、软件、服务和交付链条的风险。
硅信任根 硅信任根把硬件级可信能力放进芯片,用于启动、认证、密钥等。
学习单元 49 / PDF P126

完整性:数据要正确、可信、未被乱改

完整性不只是防黑客篡改,也包括防授权用户误操作。

教材原文段落

securing data, establishing secure communications, and authenticating the system. Remote attestation: Many silicon RoTs support remote attestation, which enables a remote entity to verify the trustworthiness of a system. This is crucial for cloud computing and IoT devices. Silicon roots of trust are fundamental in building secure systems, particularly in environments where the integrity of the hardware and software is critical, such as data centers, cloud computing, and Internet of Things (IoT) devices. They provide a solid foundation for security by ensuring that the system starts in a known, trusted state and can maintain that trust throughout its operation.

A physically unclonable function (PUF) is a specialized physical electronic component or function that generates a unique, unpredictable digital identifier based on the inherent physical properties of the component. PUFs are used to provide a hardware-based security feature by creating a unique fingerprint for electronic devices or integrated circuits. This fingerprint can be used for device authentication, encryption keys, or other security-related purposes. PUFs have gained prominence in the field of hardware security and have applications in various domains, including IoT devices, hardware-based cryptography, secure boot processes, and authentication of integrated circuits.

PUF components prevent counterfeits or implants along a supply chain, therefore establishing a more secure SCRM. A software bill of materials (SBOM) is a structured and comprehensive inventory or list of all the software components and dependencies that make up a software application or system. An SBOM provides detailed information about the various software components used in a system, including their versions, sources, and relationships. The primary purpose of an SBOM is to enhance software transparency, security, compliance, and management.

SBOMs play a vital role in software security, particularly in identifying and addressing vulnerabilities and risks associated with the software components. Security teams can use SBOMs to track and address known vulnerabilities and apply patches or updates as needed. In the context of software supply chain management, SBOMs help organizations track the origins and sources of software components, ensuring that they come from trusted and secure sources.

中文直译 / 整理

保护数据、建立安全通信以及对系统进行身份验证。 远程认证:许多硅基RoT支持远程认证,使远程实体能够验证系统的可信 性。 这对于云计算和物联网设备至关重要。 硅基可信根在构建安全系统中至关重要,特别是在硬件和软件完整性至关重要 的环境中,例如数据中心、云计算和物联网(IoT)设备。 它们通过确保系统 从已知且可信的状态启动,并在整个运行过程中维持这种信任,为安全提供了 坚实的基础。 物理不可克隆函数(PUF)是一种特殊的物理电子组件或功能,它基于组件的 固有物理特性生成唯一且不可预测的数字标识符。 PUF通过为电子设备或集成 电路创建唯一的指纹来提供基于硬件的安全功能。 此指纹可用于设备身份验证、 加密密钥或其他安全相关用途。 PUF在硬件安全领域已获得广泛关注,并应用 于物联网设备、基于硬件的密码学、安全启动过程和集成电路身份验证等各种 领域。 PUF组件可防止供应链中的仿冒或植入,从而建立更安全的SCRM。 软件物料清单 SBOM(SBOM)是构成软件应用程序或系统的所有软件组件和依赖项 的结构化且全面的清单或列表。 SBOM提供有关系统中使用的各种软件组件的 详细信息,包括其版本、来源和关系。

SBOM的主要目的是增强软件的透明度、 安全性、合规性和管理。 SBOM 在软件安全中发挥着至关重要的作用,特别是在识别和解决与软件组件 相关的漏洞和风险方面。 安全团队可以使用 SBOM 跟踪并处理已知漏洞,并根 据需要应用补丁或更新。 在软件供应链管理的背景下,SBOM 帮助组织跟踪软 件组件的来源和出处,确保其来自可信且安全的渠道。

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:完整性不只是防黑客篡改,也包括防授权用户误操作。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

完整性:完整性保证数据没有被未授权修改,并且仍然正确可信。

认证:认证是验证“你是不是你声称的那个人”。

加密:加密把内容变成未授权者看不懂的形式。

程序:程序是一步一步怎么做。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“完整性:数据要正确、可信、未被乱改”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

哈希、数字签名、变更控制、输入校验常对应完整性。

密码、令牌、生物特征、多因素认证都服务认证。

加密主要保护机密性,也可配合签名、哈希支持完整性和真实性。

Step-by-step、SOP 常对应 procedure。

外包、供应商、硬件篡改、假冒、植入、SBOM 都是 SCRM 场景。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
完整性 完整性保证数据没有被未授权修改,并且仍然正确可信。
认证 认证是验证“你是不是你声称的那个人”。
加密 加密把内容变成未授权者看不懂的形式。
程序 程序是一步一步怎么做。
供应链风险管理 SCRM 管理供应商、硬件、软件、服务和交付链条的风险。
软件物料清单 SBOM 列出软件使用了哪些组件和依赖,便于追踪漏洞和供应链风险。
密码学 密码学用数学方法保护信息,常用于机密性、完整性、认证和不可否认性。
入侵防御系统 IPS IPS 可检测并主动阻断恶意流量。
学习单元 50 / PDF P127

机密性:让该看的人看,不该看的人看不到

机密性重点是防泄露,同时不能妨碍授权访问。

教材原文段落

SBOMs are becoming increasingly important as software ecosystems grow in complexity, and organizations rely on a multitude of software components from various sources. They aid in managing software supply chains, improving security, and ensuring compliance with legal and regulatory requirements. In some cases, SBOMs may also be used to provide information to users, customers, and stakeholders about the software components used in a particular product or system. Numerous security elements can be incorporated into an SCRM plan. Not all of these may be relevant to every organization.

However, most organizations would benefit from integrating some or all of these security features into their existing supply chain management processes. Summary Security governance, management concepts, and principles are inherent elements in a security policy and in solution deployment. They define the basic parameters needed for a secure environment. They also define the goals and objectives that both policy designers and system implementers must achieve in order to create a secure solution. The primary goals and objectives of security are contained within the CIA Triad: confidentiality, integrity, and availability.

Confidentiality is the principle that objects are not disclosed to unauthorized subjects. Integrity is the principle that objects retain their veracity and are intentionally modified only by authorized subjects. Availability is the principle that authorized subjects are granted timely and uninterrupted access to objects. Other security-related concepts and principles that should be considered and addressed when designing a security policy and deploying a security solution are identification, authentication, authorization, accounting, auditing, nonrepudiation, defense in depth, abstraction, data hiding, and encryption.

Security roles determine who is responsible for the security of an organization's assets. Common roles include senior manager, security professionals, asset owners, custodians, users, and auditors. A formalized security policy structure consists of policies, standards, baselines, guidelines, and procedures. These individual documents are elements essential to the design and implementation of security in any environment. To be effective, the approach to security management must be a top-down approach.

中文直译 / 整理

随着软件生态系统日益复杂,组织依赖来自各种来源的大量软件组件, SBOM 的重要性正日益提升。 它们有助于管理软件供应链、提升安全性,并确 保符合法律和监管要求。 在某些情况下,SBOM 还可用于向用户、客户和利益 相关者提供有关特定产品或系统中所使用软件组件的信息。 可以在SCRM计划中纳入众多安全要素。 并非所有这些要素都适用于每个组织。 然而,大多数组织通过将部分或全部这些安全功能集成到现有的供应链管理流 程中,都将从中受益。 摘要 安全治理、管理概念和原则是安全策略和解决方案部署中的固有要素。 它们定 义了构建安全环境所需的基本参数,同时也明确了策略设计者和系统实施者为 创建安全解决方案必须实现的目标和目的。 安全的主要目标和目的包含在CIA三要素中:机密性、完整性和可用性。 机密 性是指对象不得向未经授权的主体披露; 完整性是指对象保持其真实性,且仅 由授权主体有意修改; 可用性是指授权主体能够及时且不间断地访问对象。 在设计安全策略和部署安全解决方案时,还应考虑和应对其他与安全相关的概 念和原则,包括身份识别、身份验证、授权、记账、审计、不可否认性性、纵深 防御、抽象化、数据隐藏和加密。

安全角色决定了谁负责组织资产的安全。 常见角色包括高级管理人员、 安全专业人员、资产所有者、保管人、用户和审计人员。 正式的安全策略结构包括策略、标准、基线、指南和程序。 这些独立的文档是 任何环境中安全设计与实施的基本要素。 要有效,安全管理的方法必须是自上 而下的方法。

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:机密性重点是防泄露,同时不能妨碍授权访问。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

安全治理:治理负责定方向、定责任、定监督方式。它不是配置防火墙,而是决定组织为什么要做安全、由谁负责、做到什么程度。

机密性:机密性让该看的人能看,不该看的人看不到。

完整性:完整性保证数据没有被未授权修改,并且仍然正确可信。

可用性:可用性保证授权用户需要时能及时使用系统和数据。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“机密性:让该看的人看,不该看的人看不到”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 governance,优先想高层责任、业务目标、策略、监督和持续改进。

加密、访问控制、分类、培训都常用于保护机密性。

哈希、数字签名、变更控制、输入校验常对应完整性。

冗余、备份、BCP/DRP、抗 DoS、容量规划都对应可用性。

证书、签名、强认证常支持真实性。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
安全治理 治理负责定方向、定责任、定监督方式。它不是配置防火墙,而是决定组织为什么要做安全、由谁负责、做到什么程度。
机密性 机密性让该看的人能看,不该看的人看不到。
完整性 完整性保证数据没有被未授权修改,并且仍然正确可信。
可用性 可用性保证授权用户需要时能及时使用系统和数据。
真实性 真实性确认数据、身份或来源是真的,不是假冒的。
不可否认性 不可否认性让行为人事后不能抵赖自己做过某事。
认证 认证是验证“你是不是你声称的那个人”。
授权 授权是认证之后决定你能访问什么、能做什么。
学习单元 51 / PDF P128

五大支柱与 CIA 三元组

先把安全目标分成机密性、完整性、可用性,再理解真实性和不可否认性。

教材原文段落

Security control frameworks are structured sets of guidelines, standards, best practices, and controls designed to help organizations effectively manage and enhance their information security and cybersecurity posture. Entities and examples of SCFs include ISO, NIST, COBIT, SABSA, PCI DSS, FedRAMP, and ITIL. Threat modeling is the security process where potential threats are identified, categorized, and analyzed. Threat modeling can be performed as a proactive measure during design and development or as a reactive measure once a product has been deployed.

In either case, the process identifies the potential harm, the probability of occurrence, the priority of concern, and the means to eradicate or reduce the threat. Integrating cybersecurity risk management with supply chain, acquisition strategies, and business practices is a means to ensure a more robust and successful security strategy in organizations of all sizes. When purchases are made without security considerations, the risks inherent in those products remain throughout their deployment life span. Study Essentials Understand the CIA Triad elements of confidentiality, integrity, and availability. Confidentiality is the principle that objects are not disclosed to unauthorized subjects.

Integrity is the principle that objects retain their veracity and are intentionally modified only by authorized subjects. Availability is the principle that authorized subjects are granted timely and uninterrupted access to objects. Know the elements of AAA services. AAA services focus on identification, authentication, authorization, auditing, and accounting. Be able to explain how identification works. Identification is when a subject professes an identity and accounting is initiated. A subject must provide an identity to a system to start the process of authentication, authorization, and accounting. Understand the process of authentication.

Authentication is the process of verifying or testing that a claimed identity is valid. Authentication requires information from the subject that must exactly correspond to the identity indicated.

中文直译 / 整理

安全控制框架是结构化的指南、标准、最佳实践和控制措施集合,旨在帮助组 织有效管理和提升其信息安全和网络安全态势。 安全控制框架的实体和示例包 括 ISO、NIST、COBIT、SABSA、PCI DSS、FedRAMP 和 ITIL。 威胁建模是一种安全流程,用于识别、分类和分析潜在威胁。 威胁建模可以在 设计和开发阶段作为预防性措施执行,也可以在产品部署后作为应对性措施执 行。 无论哪种情况,该流程都会识别潜在危害、发生概率、关注优先级以及消 除或降低威胁的手段。 将网络安全风险管理与供应链、采购策略和业务实践相结合,是确保各类组织 更稳健、更成功安全策略的一种手段。 如果在采购时未考虑安全因素,这些产 品中固有的风险将贯穿其整个部署生命周期。 学习要点 理解CIA三要素:机密性、完整性和可用性。 机密性是指对象不得向未经授权的 主体披露。 完整性是指对象保持其真实性,且仅由授权主体有意修改。 可用性是 指授权主体能够及时且不间断地访问对象。 了解AAA服务的要素。 AAA服务侧重于身份识别、身份验证、授权、审计 和计费。 能够解释身份识别的工作原理。 身份识别是指主体声明其身份并启动计费的过 程。

主体必须向系统提供身份,以开始认证、授权和计费的过程。 理解身份验证的过程。 身份验证是验证或检验所声明的身份是否有效的过程。 身份验证需要主体提供与所声明身份完全一致的信息。

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:先把安全目标分成机密性、完整性、可用性,再理解真实性和不可否认性。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

CIA 三元组:机密性、完整性、可用性是安全目标的三根主梁。

机密性:机密性让该看的人能看,不该看的人看不到。

完整性:完整性保证数据没有被未授权修改,并且仍然正确可信。

可用性:可用性保证授权用户需要时能及时使用系统和数据。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“五大支柱与 CIA 三元组”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

泄露看机密性,篡改看完整性,中断/不可访问看可用性。

加密、访问控制、分类、培训都常用于保护机密性。

哈希、数字签名、变更控制、输入校验常对应完整性。

冗余、备份、BCP/DRP、抗 DoS、容量规划都对应可用性。

证书、签名、强认证常支持真实性。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
CIA 三元组 机密性、完整性、可用性是安全目标的三根主梁。
机密性 机密性让该看的人能看,不该看的人看不到。
完整性 完整性保证数据没有被未授权修改,并且仍然正确可信。
可用性 可用性保证授权用户需要时能及时使用系统和数据。
真实性 真实性确认数据、身份或来源是真的,不是假冒的。
AAA 服务 AAA 常说认证、授权、记账,但完整链条还包括识别和审计。
认证 认证是验证“你是不是你声称的那个人”。
授权 授权是认证之后决定你能访问什么、能做什么。
学习单元 52 / PDF P129

授权、审计与问责

认证后还要授权,之后靠审计和日志追责。

教材原文段落

Know how authorization fits into a security plan. Once a subject is authenticated, its access must be authorized. The process of authorization ensures that the requested activity or object access is possible given the rights and privileges assigned to the authenticated identity. Be able to explain the auditing process. Auditing is the programmatic means by which subjects are held accountable for their actions while authenticated on a system through the documentation or recording of subject activities. Understand the importance of accounting. Security can be maintained only if subjects are held accountable for their actions.

Effective accounting relies on the capability to prove a subject's identity and track their activities. Be able to explain the concept of abstraction. Abstraction is used to collect similar elements into groups, classes, or roles that are assigned security controls, restrictions, or permissions as a collective. It adds efficiency to carrying out a security plan. Know about security boundaries. A security boundary is the line of intersection between any two areas, subnets, or environments that have different security requirements or needs. Understand security governance.

Security governance is the collection of practices related to supporting, defining, and directing the security efforts of an organization. Know about third-party governance. Third-party governance is the system of external entity oversight that may be mandated by law, regulation, industry standards, contractual obligation, or licensing requirements. The actual method of governance may vary, but it generally involves an outside investigator or auditor. Understand documentation review. Documentation review is the process of reading the exchanged materials and verifying them against standards and expectations.

In many situations, especially those related to government or military agencies or contractors, failing to provide sufficient documentation to meet requirements of third-party governance can result in a loss of or a voiding of authorization to operate (ATO). Understand the alignment of security function to business strategy, goals, mission, and objectives. Security management planning ensures the proper creation, implementation, and enforcement of a security policy.

中文直译 / 整理

了解授权如何融入安全计划。 一旦主体通过身份验证,其访问权限必须被授权。 授权过程确保在给定已分配给已验证身份的权利和权限的情况下,所请求的活动 或对象访问是可能的。 能够解释审计过程。 审计是通过记录或文档化主体活动,以程序化方式确保主 体在系统上经过身份验证后对其行为负责的手段。 理解会计的重要性。 仅当主体对其行为负责时,安全才能得到维护。 有效的会 计依赖于证明主体身份并跟踪其活动的能力。 能够解释抽象的概念。 抽象用于将相似的元素归类为组、类或角色,并作为整体 分配安全控制、限制或权限。 它提高了实施安全计划的效率。 了解安全边界。 安全边界是任何两个具有不同安全要求或需求的区域、子网 或环境之间的交界线。 理解安全治理。 安全治理是与支持、定义和指导组织安全工作相关的实践集合。 了解第三方治理。 第三方治理是由法律、法规、行业标准、合同义务或许可要 求所规定的外部实体监督体系。 治理的实际方法可能有所不同,但通常涉及外 部调查员或审计员。 理解文档审查。 文档审查是阅读交换的材料并将其与标准和期望进行核对的过 程。

在许多情况下,特别是涉及政府或军方机构或承包商时,未能提供足够的 文档以满足第三方治理的要求,可能导致运营授权(ATO)被取消或失效。 理解安全功能与业务战略、目标、使命和宗旨的对齐。 安全管理规划确保安全政 策的正确创建、实施和执行 安全政策。

小白解释

场景先行:公司准备上线一个新业务系统,技术团队说可以买设备,法务说要合规,业务说不能影响上线。安全治理就是让高层定方向:安全要服务业务目标,风险由谁接受,预算花在哪里。

这一页真正想让你理解的是:认证后还要授权,之后靠审计和日志追责。

把它放进公司里看,关键不是背定义,而是判断:如果没有治理,安全会变成各部门各做各的:有人只想省钱,有人只想堆工具,最后责任不清。

你作为负责人可以这样想:先定策略和责任,再把战略拆成战术计划和日常运营计划。

本页术语用人话说:

安全治理:治理负责定方向、定责任、定监督方式。它不是配置防火墙,而是决定组织为什么要做安全、由谁负责、做到什么程度。

授权:授权是认证之后决定你能访问什么、能做什么。

审计:审计记录主体行为,用于追责、复盘和取证。

抽象:抽象把复杂细节藏在接口后,只暴露必要功能。

常见误区:不要把治理理解成配置设备;治理是方向、责任和监督。

读完后用一句话复述:如果我是高层管理者 / CISO,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“授权、审计与问责”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是高层管理者 / CISO在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 governance,优先想高层责任、业务目标、策略、监督和持续改进。

认证成功不等于什么都能做;权限仍要单独授权。

没有日志和身份绑定,就很难问责。

对象、角色、组、接口都可能体现 abstraction。

内网/外网、DMZ/内网、不同分类级别之间都是常见边界。

排除法提醒:不要把治理理解成配置设备;治理是方向、责任和监督。

本页术语拆解
安全治理 治理负责定方向、定责任、定监督方式。它不是配置防火墙,而是决定组织为什么要做安全、由谁负责、做到什么程度。
授权 授权是认证之后决定你能访问什么、能做什么。
审计 审计记录主体行为,用于追责、复盘和取证。
抽象 抽象把复杂细节藏在接口后,只暴露必要功能。
安全边界 安全边界是不同信任级别或安全要求交接的位置。
第三方治理 外包出去不等于责任也外包出去,组织仍要监督供应商。
运行授权 ATO ATO 表示系统被授权在特定条件下运行。文档不足可能导致 ATO 丢失。
业务战略对齐 安全要支持组织使命和目标,而不是单独追求技术完美。
学习单元 53 / PDF P130

三类安全计划:战略、战术、运营

长期方向、中期落地、短期日常要分清。

教材原文段落

Security management planning aligns the security functions to the strategy, goals, mission, and objectives of the organization. This includes designing and implementing security based on business cases, budget restrictions, or scarcity of resources. Know what a business case is. A business case is usually a documented argument or stated position in order to define a need to make a decision or take some form of action. To make a business case is to demonstrate a business-specific need to alter an existing process or choose an approach to a business task. A business case is often made to justify the start of a new project, especially a project related to security.

Understand security management planning. Security management is based on three types of plans: strategic, tactical, and operational. A strategic plan is a long-term plan that is fairly stable. It defines the organization's goals, mission, and objectives. The tactical plan is a midterm plan developed to provide more details on accomplishing the goals set forth in the strategic plan. Operational plans are short-term and highly detailed plans based on strategic and tactical plans. Know the elements of a formalized security policy structure. To create a comprehensive security plan, you need the following items in place: security policy, standards, baselines, guidelines, and procedures.

Understand key security roles. The primary security roles are senior manager, security professional, asset owner, custodian, user, and auditor. Understand due diligence and due care. Due diligence is establishing a plan, policy, and process to protect the interests of an organization. Due care is practicing the individual activities that maintain the due diligence effort. Due diligence is knowing what should be done and planning for it; due care is doing the right action at the right time. Know the basics of threat modeling. Threat modeling is the security process where potential threats are identified, categorized, and analyzed.

Threat modeling can be performed as a proactive measure during design and development or as a reactive measure once a product has been deployed. Key concepts include assets/attackers/software, STRIDE, PASTA, VAST, diagramming, reduction/decomposing, and DREAD. Understand supply chain risk management (SCRM) concepts. SCRM is a means to ensure that all the vendors or links in the supply chain are reliable, trustworthy, reputable organizations that disclose their practices

中文直译 / 整理

安全管理规划将安全功能与组织的战略、目标、使命和宗旨对齐。 这包括根 据业务案例、预算限制或资源稀缺性来设计和实施安全措施。 了解业务案例的含义。 业务案例通常是经过文档化的论点或明确立场,旨在界定 做出决策或采取某种行动的必要性。 构建业务案例是为了证明存在业务特定的需 求,需要更改现有流程或选择一种业务任务的处理方式。 业务案例常用于证明启 动新项目的合理性,尤其是与安全相关的项目。 理解安全管理规划。 安全管理基于三种类型的计划:战略计划、战术计划和操作 计划。 战略计划是一种长期且相对稳定的计划,它定义了组织的目标、使命和宗 旨。 战术计划是一种中期计划,旨在为实现战略计划中设定的目标提供更详细的 指导。 操作计划是短期且高度详细的计划,基于战略计划和战术计划制定。 了解正式化安全策略结构的要素。 要制定全面的安全计划,您需要具备以下内 容:安全政策、标准、基线、指南和程序。 了解关键的安全角色。 主要的安全角色包括高级经理、安全专业人员、资产所有 者、保管人、用户和审计员。 了解尽职调查和尽责。 尽职调查是制定计划、政策和流程以保护组织利益的过 程。 尽责是实践维持尽职调查工作的各项具体活动。

尽职调查是知晓应做什么并 为之规划; 尽责是在正确的时间采取正确的行动。 了解威胁建模的基础知识。 威胁建模是一种安全过程,用于识别、分类和分析 潜在威胁。 威胁建模可在设计和开发阶段作为预防性措施执行,也可在产品部 署后作为应对性措施执行。 关键概念包括资产/攻击者/软件、STRIDE、 PASTA、VAST、绘图、简化/分解和DREAD。 理解供应链风险管理(SCRM)概念。 SCRM 是一种确保供应链中的所有供 应商或环节均为可靠、可信、有声誉的组织,并公开其实践的方法

小白解释

场景先行:公司准备上线一个新业务系统,技术团队说可以买设备,法务说要合规,业务说不能影响上线。安全治理就是让高层定方向:安全要服务业务目标,风险由谁接受,预算花在哪里。

这一页真正想让你理解的是:长期方向、中期落地、短期日常要分清。

把它放进公司里看,关键不是背定义,而是判断:如果没有治理,安全会变成各部门各做各的:有人只想省钱,有人只想堆工具,最后责任不清。

你作为负责人可以这样想:先定策略和责任,再把战略拆成战术计划和日常运营计划。

本页术语用人话说:

审计:审计记录主体行为,用于追责、复盘和取证。

战略计划:战略计划是长期、稳定、方向性的安全计划。

战术计划:战术计划把战略拆成中期可执行方案。

运营计划:运营计划是每天、每周、每月执行的具体活动。

常见误区:不要把治理理解成配置设备;治理是方向、责任和监督。

读完后用一句话复述:如果我是高层管理者 / CISO,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“三类安全计划:战略、战术、运营”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是高层管理者 / CISO在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

没有日志和身份绑定,就很难问责。

Strategic 长期,Tactical 中期,Operational 短期日常。

战术计划通常支持战略计划落地。

日常操作、流程、任务安排常归 operational。

Due care 偏“做正确的事”。

排除法提醒:不要把治理理解成配置设备;治理是方向、责任和监督。

本页术语拆解
审计 审计记录主体行为,用于追责、复盘和取证。
战略计划 战略计划是长期、稳定、方向性的安全计划。
战术计划 战术计划把战略拆成中期可执行方案。
运营计划 运营计划是每天、每周、每月执行的具体活动。
应有谨慎 应有谨慎是采取合理行动,像一个负责组织应该做的那样去做。
尽职调查 尽职调查是持续检查、验证和监督是否做到了。
政策 政策是高层原则,说明必须遵守什么。
标准 标准给出必须满足的最低要求。
学习单元 54 / PDF P131

五大支柱与 CIA 三元组

先把安全目标分成机密性、完整性、可用性,再理解真实性和不可否认性。

教材原文段落

and security requirements to their business partners. SCRM includes evaluating risks associated with hardware, software, and services; performing third-party assessment and monitoring; establishing minimum security requirements; and enforcing service-level requirements. Written Lab 1. Discuss and describe the CIA Triad. 2. What are the requirements to hold a person accountable for the actions of their user account? 3. Name the six primary security roles as defined by ISC2 for CISSP. 4. What are the four components of a complete organizational security policy and their basic purpose? Review Questions 1.

Confidentiality, integrity, and availability are typically viewed as the primary goals and objectives of a security infrastructure. Which of the following is not considered a violation of confidentiality? A. Stealing passwords using a keystroke logging tool B. Eavesdropping on wireless network communications C. Hardware destruction caused by arson D. Social engineering that tricks a user into providing personal information to a false website 2. Security governance requires a clear understanding of the objectives of the organization as the core concepts of security. Which of the following contains the primary goals and objectives of security? A. A network's border perimeter B.

The CIA Triad C. AAA services D. Ensuring that subject activities are recorded 3. Jamie recently discovered an attack taking place against his organization that prevented employees from accessing critical records. What element

中文直译 / 整理

并向其业务合作伙伴披露安全要求。 SCRM 包括评估与硬件、软件和服务相关 的风险; 进行第三方评估和监控; 建立最低安全要求; 以及执行服务水平要求。 书面实验 1. 讨论并描述CIA三元组。 2. 要对某人用户账户的行为负责,需要满足哪些条件? 3. 根据ISC2为CISSP定义的六个主要安全角色是什么? 4. 一个完整的组织安全策略的四个组成部分及其基本用途是什么? 复习题 1. 机密性、完整性和可用性通常被视为安全基础设施的主要目标和宗旨。 以下哪一项不被视为对机密性的侵犯? A. 使用键盘记录工具窃取密码 B. 窃听无线网络通信 C. 由纵火导致的硬件损坏 D. 社会工程学欺骗用户向虚假网站提供个人信息 2. 安全治理需要清晰理解组织的目标作为安全的核心概念。 以下哪一项包含 了安全的主要目标和宗旨? A. 网络的边界边界 B. CIA 三元组 C. AAA 服务 D. 确保记录主体活动 3. 杰米最近发现了一起针对其组织的攻击,导致员工无法访问关键记录。 什么元 素

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:先把安全目标分成机密性、完整性、可用性,再理解真实性和不可否认性。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

安全治理:治理负责定方向、定责任、定监督方式。它不是配置防火墙,而是决定组织为什么要做安全、由谁负责、做到什么程度。

CIA 三元组:机密性、完整性、可用性是安全目标的三根主梁。

机密性:机密性让该看的人能看,不该看的人看不到。

完整性:完整性保证数据没有被未授权修改,并且仍然正确可信。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“五大支柱与 CIA 三元组”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 governance,优先想高层责任、业务目标、策略、监督和持续改进。

泄露看机密性,篡改看完整性,中断/不可访问看可用性。

加密、访问控制、分类、培训都常用于保护机密性。

哈希、数字签名、变更控制、输入校验常对应完整性。

冗余、备份、BCP/DRP、抗 DoS、容量规划都对应可用性。

遇到章末题时,不要只看选项。先判断题干在问定义、责任归属、最佳下一步,还是控制措施选择。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
安全治理 治理负责定方向、定责任、定监督方式。它不是配置防火墙,而是决定组织为什么要做安全、由谁负责、做到什么程度。
CIA 三元组 机密性、完整性、可用性是安全目标的三根主梁。
机密性 机密性让该看的人能看,不该看的人看不到。
完整性 完整性保证数据没有被未授权修改,并且仍然正确可信。
可用性 可用性保证授权用户需要时能及时使用系统和数据。
AAA 服务 AAA 常说认证、授权、记账,但完整链条还包括识别和审计。
政策 政策是高层原则,说明必须遵守什么。
供应链风险管理 SCRM 管理供应商、硬件、软件、服务和交付链条的风险。
学习单元 55 / PDF P132

五大支柱与 CIA 三元组

先把安全目标分成机密性、完整性、可用性,再理解真实性和不可否认性。

教材原文段落

of the CIA Triad was violated? A. Identification B. Availability C. Encryption D. Layering 4. Optimally, security governance is performed by a board of directors, but smaller organizations may simply have the CEO or CISO perform the activities of security governance. Which of the following is true about security governance? A. Security governance ensures that the requested activity or access to an object is possible, given the rights and privileges assigned to the authenticated identity. B. Security governance is used for efficiency. Similar elements are put into groups, classes, or roles that are assigned security controls, restrictions, or permissions as a collective. C.

Security governance is a documented set of best IT security practices that prescribes goals and requirements for security controls and encourages the mapping of IT security ideals to business objectives. D. Security governance seeks to compare the security processes and infrastructure used within the organization with knowledge and insight obtained from external sources. 5. You have been tasked with crafting a long-term security plan that is fairly stable. It needs to define the organization's security purpose. It also needs to define the security function and align it with the goals, mission, and objectives of the organization. What are you being asked to create? A. Tactical plan B.

Operational plan C. Strategic plan D. Rollback plan 6. Annaliese's organization is undergoing a period of increased business activity where they are conducting a large number of mergers and acquisitions. She is concerned about the risks associated with those CIA

中文直译 / 整理

三元组中的哪一项被违反了? A. 身份识别 B. 可用性 C. 加密 D. 分层 4. 理想情况下,安全治理由董事会执行,但较小的组织可能仅由首席执行 官或首席信息安全官执行安全治理活动。 以下关于安全治理的说法哪项是正 确的? A. 安全治理确保在分配给已验证身份的权利和权限下,所请求的活动 或对对象的访问是可能的。 B. 安全治理用于提高效率。 将相似的元素归入组、类或角色中,并作 为整体分配安全控制、限制或权限。 C. 安全治理是一套记录在案的最佳IT安全实践,规定了安全控制的目标 和要求,并鼓励将IT安全理念与业务目标相映射。 D. 安全治理旨在将组织内部使用的安全流程和基础设施与从外部来 源获得的知识和见解进行比较。 5. 您被要求制定一份长期且相对稳定的安全计划。 该计划需要明确组织的安 全目的,同时定义安全职能,并使其与组织的目标、使命和宗旨保持一致。 您被要求创建什么? A. 战术计划 B. 运营计划 C. 战略计划 D. 回滚计划 6. 安妮莉丝的组织正处于业务活动增加的时期,正在进行大量并购。 她 对这些活动相关的风险感到担忧

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:先把安全目标分成机密性、完整性、可用性,再理解真实性和不可否认性。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

安全治理:治理负责定方向、定责任、定监督方式。它不是配置防火墙,而是决定组织为什么要做安全、由谁负责、做到什么程度。

CIA 三元组:机密性、完整性、可用性是安全目标的三根主梁。

可用性:可用性保证授权用户需要时能及时使用系统和数据。

分层:分层把控制按层排列,让攻击者必须连续突破。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“五大支柱与 CIA 三元组”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 governance,优先想高层责任、业务目标、策略、监督和持续改进。

泄露看机密性,篡改看完整性,中断/不可访问看可用性。

冗余、备份、BCP/DRP、抗 DoS、容量规划都对应可用性。

serial controls 更深,parallel controls 更宽;题目会考深度和广度。

加密主要保护机密性,也可配合签名、哈希支持完整性和真实性。

遇到章末题时,不要只看选项。先判断题干在问定义、责任归属、最佳下一步,还是控制措施选择。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
安全治理 治理负责定方向、定责任、定监督方式。它不是配置防火墙,而是决定组织为什么要做安全、由谁负责、做到什么程度。
CIA 三元组 机密性、完整性、可用性是安全目标的三根主梁。
可用性 可用性保证授权用户需要时能及时使用系统和数据。
分层 分层把控制按层排列,让攻击者必须连续突破。
加密 加密把内容变成未授权者看不懂的形式。
战略计划 战略计划是长期、稳定、方向性的安全计划。
战术计划 战术计划把战略拆成中期可执行方案。
运营计划 运营计划是每天、每周、每月执行的具体活动。
学习单元 56 / PDF P133

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

activities. Which of the following are examples of those risks? (Choose all that apply.) A. Inappropriate information disclosure B. Increased worker compliance C. Data loss D. Downtime E. Additional insight into the motivations of inside attackers F. Failure to achieve a sufficient return on investment (ROI) 7. Which security control framework is a set of security standards and requirements designed to ensure the protection of sensitive credit card and debit card information? A. ITIL B. ISO 27000 C. PCI DSS D. CSF 8. A security role is the part an individual plays in the overall scheme of security implementation and administration within an organization.

What is the security role that has the functional responsibility for security, including writing the security policy and implementing it? A. Senior management B. Security professional C. Custodian D. Auditor 9. Control Objectives for Information and Related Technologies (COBIT) is a documented set of best IT security practices crafted by ISACA. It prescribes goals and requirements for security controls and encourages the mapping of IT security ideals to business objectives. COBIT is based on six key principles for the governance and management of enterprise IT. Which of the following are among these key principles? (Choose all that apply.) A. Holistic Approach

中文直译 / 整理

活动。 以下哪些是这些风险的示例? (可多选。 ) A. 不当的信息泄露 B. 提高员工合规性 C. 数据丢失 D. 停机时间 E. 更深入地了解内部攻击者的动机 F. 未能实现足够的投资回报率(ROI) 7. 哪种安全控制框架是一套旨在确保敏感信用卡和借记卡信息得到保护的 安全标准和要求? A. ITIL B. ISO 27000 C. PCI DSS D. CSF 8. 安全角色是个人在组织整体安全实施和管理中所扮演的部分。 哪个安 全角色负责安全的职能,包括编写安全策略并实施它? A. 高层管理 B. 安全专业人员 C. 管理者 D. 审计师 9. 信息及相关技术的控制目标(COBIT)是由ISACA制定的一套经过文档记 录的最佳IT安全实践。 它规定了安全控制的目标和要求,并鼓励将IT安全理 念与业务目标相映射。 COBIT基于企业IT治理与管理的六大关键原则。 以下 哪些属于这些关键原则? (选择所有适用的选项。 ) A. 整体性方法

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

审计:审计记录主体行为,用于追责、复盘和取证。

安全控制框架:控制框架是一套帮助组织系统化管理安全的指南、标准和控制集合。

ISO:ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。

NIST:NIST 提供美国常用安全标准、框架和指南。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

没有日志和身份绑定,就很难问责。

ISO、NIST、COBIT、SABSA、PCI DSS、FedRAMP 都常考。

ISO 偏标准和管理体系。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

COBIT 常用于治理、控制、审计和业务价值。

遇到章末题时,不要只看选项。先判断题干在问定义、责任归属、最佳下一步,还是控制措施选择。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
审计 审计记录主体行为,用于追责、复盘和取证。
安全控制框架 控制框架是一套帮助组织系统化管理安全的指南、标准和控制集合。
ISO ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。
NIST NIST 提供美国常用安全标准、框架和指南。
COBIT COBIT 偏 IT 治理和控制目标。
PCI DSS PCI DSS 是支付卡行业数据安全标准。
政策 政策是高层原则,说明必须遵守什么。
标准 标准给出必须满足的最低要求。
学习单元 57 / PDF P134

DAD、过度保护、真实性、不可否认性与 AAA

CIA 是目标,DAD 是失败表现,AAA 是访问控制和问责链。

教材原文段落

B. End-to-End Governance System C. Provide Stakeholder Value D. Maintaining Authenticity and Accountability E. Dynamic Governance System 10. In today's business environment, prudence is mandatory. Showing due diligence and due care is the only way to disprove negligence in an occurrence of loss. Which of the following are true statements? (Choose all that apply.) A. Due diligence is establishing a plan, policy, and process to protect the interests of an organization. B. Due care is developing a formalized security structure containing a security policy, standards, baselines, guidelines, and procedures. C.

Due diligence is the continued application of a security structure onto the IT infrastructure of an organization. D. Due care is practicing the individual activities that maintain the security effort. E. Due care is knowing what should be done and planning for it. F. Due diligence is doing the right action at the right time. 11. Security documentation is an essential element of a successful security program. Understanding the components is an early step in crafting the security documentation. Match the following components to their respective definitions. 1. Policy 2. Standard 3. Procedure 4. Guideline I.

A detailed, step-by-step how-to document that describes the exact actions necessary to implement a specific security mechanism, control, or solution. II. A document that defines the scope of security needed by the organization and discusses the assets that require protection and the B.

中文直译 / 整理

端到端治理体系 C. 提供利益相关者价值 D. 保持真实性和问责性 E. 动态治理体系 10. 在当今的商业环境中,谨慎是强制性的。 展现应有的注意和谨慎是避免在 损失发生时被认定为疏忽的唯一方式。 以下哪些陈述是正确的? (选择所有 适用的选项。 ) A. 应有的注意是指制定计划、政策和流程以保护组织的利益。 B. 应有的谨慎是指建立包含安全政策、标准、基线、指南和程序的正式化 安全结构。 C. 应有的谨慎是指持续将安全结构应用于组织的IT基础设施。 D. 应尽关怀是指实践那些维持安全努力的个体活动。 E. 应尽关怀是指了解应当做什么并为之做好规划。 F. 应有谨慎是指在正确的时间采取正确的行动。 11. 安全文档是成功安全计划的关键要素。 理解其组成部分是制定安全文档 的早期步骤。 请将以下组成部分与其相应定义匹配。 1. 政策 2. 标准 3. 步骤 4. 指南 I. 一份详细、分步骤的操作文档,描述实施特定安全机制或控制所需 的精确操作 , 或解决方案。 II. 一份定义组织所需安全范围的文档,讨论需要保护的资产和

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:CIA 是目标,DAD 是失败表现,AAA 是访问控制和问责链。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

真实性:真实性确认数据、身份或来源是真的,不是假冒的。

问责性:问责性要求能把行为绑定到具体主体。

应有谨慎:应有谨慎是采取合理行动,像一个负责组织应该做的那样去做。

尽职调查:尽职调查是持续检查、验证和监督是否做到了。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“DAD、过度保护、真实性、不可否认性与 AAA”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

证书、签名、强认证常支持真实性。

问责依赖识别、认证、授权、审计和记账共同工作。

Due care 偏“做正确的事”。

Due diligence 偏“确认事情被正确执行”。

Policy 高层、强制、稳定;Procedure 具体步骤。

遇到章末题时,不要只看选项。先判断题干在问定义、责任归属、最佳下一步,还是控制措施选择。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
真实性 真实性确认数据、身份或来源是真的,不是假冒的。
问责性 问责性要求能把行为绑定到具体主体。
应有谨慎 应有谨慎是采取合理行动,像一个负责组织应该做的那样去做。
尽职调查 尽职调查是持续检查、验证和监督是否做到了。
政策 政策是高层原则,说明必须遵守什么。
标准 标准给出必须满足的最低要求。
指南 指南是建议做法,不一定强制。
程序 程序是一步一步怎么做。
学习单元 58 / PDF P135

威胁建模与威胁狩猎

建模偏设计前预判,狩猎偏运行中主动找证据。

教材原文段落

extent to which security solutions should go to provide the necessary protection. III. A minimum level of security that every system throughout the organization must meet. IV. Offers recommendations on how security requirements are implemented and serves as an operational guide for both security professionals and users. V. Defines compulsory requirements for the homogenous use of hardware, software, technology, and security controls. A. 1 – I; 2 – IV; 3 – II; 4 – V B. 1 – II; 2 – V; 3 – I; 4 – IV C. 1 – IV; 2 – II; 3 – V; 4 – I D. 1 – V; 2 – I; 3 – IV; 4 – III 12. STRIDE is often used in relation to assessing threats against applications or operating systems.

When confidential documents are exposed to unauthorized entities, which element of STRIDE is used to reference that violation? A. S B. T C. R D. I E. D F. E 13. A development team is working on a new project. During the early stages of systems development, the team considers the vulnerabilities, threats, and risks of their solution and integrates protections against unwanted outcomes. What concept of threat modeling is this? A. Threat hunting B. Proactive approach C. Qualitative approach D. Adversarial approach

中文直译 / 整理

安全解决方案应达到何种程度以提供必要的保护。 III. 每个系统必须满足的最低安全级别。 IV. 提供有关如何实施安全要求的建议,并为安全专业人员和用户提供 操作指南。 V. 定义硬件、软件、技术和安全控制措施统一使用的强制性要求。 A. 1 – I; 2 – IV; 3 – II; 4 – V B. 1 – II; 2 – V; 3 – I; 4 – IV C. 1 – IV; 2 – II; 3 – V; 4 – I D. 1 – V; 2 – I; 3 – IV; 4 – III 12. STRIDE 常用于评估应用程序或操作系统面临的威胁。 当机密文件被未经 授权的实体访问时,STRIDE 中哪个元素用于指代这种违规行为? A. S B. T C. R D. I E. D F. E 13. 一个开发团队正在开展一个新项目。 在系统开发的早期阶段,团队考虑了 其解决方案的漏洞、威胁和风险,并整合了防止不良后果的保护措施。 这是 威胁建模中的哪个概念? A. 威胁狩猎 B. 主动方法 C. 定性方法 D. 对抗方法

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:建模偏设计前预判,狩猎偏运行中主动找证据。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

授权:授权是认证之后决定你能访问什么、能做什么。

指南:指南是建议做法,不一定强制。

程序:程序是一步一步怎么做。

威胁建模:威胁建模是在设计和生命周期中提前识别威胁。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“威胁建模与威胁狩猎”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

认证成功不等于什么都能做;权限仍要单独授权。

Recommended、not compulsory 常对应 guideline。

Step-by-step、SOP 常对应 procedure。

越早做威胁建模,修复成本越低。

Threat modeling 偏预防设计,threat hunting 偏主动发现已存在威胁。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
授权 授权是认证之后决定你能访问什么、能做什么。
指南 指南是建议做法,不一定强制。
程序 程序是一步一步怎么做。
威胁建模 威胁建模是在设计和生命周期中提前识别威胁。
威胁狩猎 威胁狩猎是在已有迹象或怀疑时主动寻找妥协证据。
STRIDE STRIDE 用六类威胁检查系统:伪装、篡改、抵赖、信息泄露、拒绝服务、提权。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 59 / PDF P136

认证:证明身份

认证回答“你是不是你声称的那个人”。

教材原文段落

14. Supply chain risk management (SCRM) is a means to ensure that all the vendors or links in the supply chain are reliable, trustworthy, reputable organizations. Which of the following are true statements? (Choose all that apply.) A. Each link in the supply chain should be responsible and accountable to the next link in the chain. B. Commodity vendors are unlikely to have mined their own metals, processed the oil for plastics, or etched the silicon of their chips. C. If the final product derived from a supply chain meets expectations and functional requirements, it is assured to not have unauthorized elements. D.

Failing to properly secure a supply chain can result in flawed or less reliable products, or even embedded listing or remote control mechanisms. 15. Your organization has become concerned with risks associated with the supply chain of their retail products. Fortunately, all coding for their custom product is done in-house. However, a thorough audit of a recently completed product revealed that a listening mechanism was integrated into the solution somewhere along the supply chain. The identified risk is associated with what product component in this scenario? A. Software B. Services C. Data D. Hardware 16.

Cathy's employer has asked her to perform a documentation review of the policies and procedures of a third-party supplier. This supplier is just the final link in a software supply chain. Their components are being used as a key element of an online service operated for high-end customers. Cathy discovers several serious issues with the vendor, such as failing to require encryption for all communications and not requiring multifactor authentication on management interfaces. What should Cathy do in response to this finding? A. Write up a report and submit it to the CIO. 14.

中文直译 / 整理

供应链风险管理(SCRM)是一种确保供应链中所有供应商或环节均为可 靠、可信、声誉良好的组织的手段。 以下哪些陈述是正确的? (选择所有适 用项。 ) A. 供应链中的每个环节都应对下一个环节负责并承担责任。 B. 商品供应商不太可能自行开采金属、加工塑料用油或蚀刻芯片中的硅。 C. 如果供应链衍生的最终产品符合预期和功能要求,则可以确保其不 含未经授权的元素。 D. 未能妥善保障供应链安全可能导致产品存在缺陷或可靠性降低,甚至 可能嵌入监听或远程控制机制。 15. 您的组织开始关注其零售产品供应链相关的风险。 幸运的是,其定制产 品的所有编码均在内部完成。 然而,对最近完成的产品进行彻底审计后发现, 供应链某处集成了一种监听机制。 在此场景中,所识别的风险与哪个产品组 件相关? A. 软件 B. 服务 C. 数据 D. 硬件 16. 凯西的雇主要求她对第三方供应商的政策和程序进行文档审查。 该供应商 是软件供应链的最后一个环节,其组件被用作面向高端客户的在线服务的关 键组成部分。 凯西发现了该供应商的若干严重问题,例如未要求对所有通信 进行加密,以及未在管理接口上要求多因素身份验证。 凯西应如何应对这一 发现?

A. 撰写报告并提交给首席信息官。

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:认证回答“你是不是你声称的那个人”。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

认证:认证是验证“你是不是你声称的那个人”。

授权:授权是认证之后决定你能访问什么、能做什么。

审计:审计记录主体行为,用于追责、复盘和取证。

加密:加密把内容变成未授权者看不懂的形式。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“认证:证明身份”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

密码、令牌、生物特征、多因素认证都服务认证。

认证成功不等于什么都能做;权限仍要单独授权。

没有日志和身份绑定,就很难问责。

加密主要保护机密性,也可配合签名、哈希支持完整性和真实性。

Policy 高层、强制、稳定;Procedure 具体步骤。

遇到章末题时,不要只看选项。先判断题干在问定义、责任归属、最佳下一步,还是控制措施选择。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
认证 认证是验证“你是不是你声称的那个人”。
授权 授权是认证之后决定你能访问什么、能做什么。
审计 审计记录主体行为,用于追责、复盘和取证。
加密 加密把内容变成未授权者看不懂的形式。
政策 政策是高层原则,说明必须遵守什么。
程序 程序是一步一步怎么做。
供应链风险管理 SCRM 管理供应商、硬件、软件、服务和交付链条的风险。
入侵防御系统 IPS IPS 可检测并主动阻断恶意流量。
学习单元 60 / PDF P137

第三方治理:外包不外包责任

供应商也要被合同、审计、评估和持续监控管理起来。

教材原文段落

B. Void the ATO of the vendor. C. Require that the vendor review their terms and conditions. D. Have the vendor sign an NDA. 17. Whenever your organization works with a third party, its supply chain risk management (SCRM) processes should be applied. One of the common requirements is the establishment of minimum security requirements for the third party. What should these requirements be based on? A. Existing security policy B. Third-party audit C. On-site assessment D. Vulnerability scan results 18. It's common to pair threats with vulnerabilities to identify threats that can exploit assets and represent significant risks to the organization.

The ultimate goal of threat modeling is to prioritize the potential threats against an organization's valuable assets. Which of the following is a risk-centric threat-modeling approach that aims at selecting or developing countermeasures in relation to the value of the assets to be protected? A. VAST B. DREAD C. PASTA D. STRIDE 19. The next step after threat modeling is reduction analysis. Reduction analysis is also known as decomposing the application, system, or environment. The purpose of this task is to gain a greater understanding of the logic of the product, its internal components, as well as its interactions with external elements.

Which of the following are key components to identify when performing decomposition? (Choose all that apply.) A. Patch or update versions B. Trust boundaries B.

中文直译 / 整理

作废供应商的ATO。 C. 要求供应商审查其条款和条件。 D. 让供应商签署保密协议(NDA)。 17. 当您的组织与第三方合作时,应应用其供应链风险管理(SCRM)流程。 其中一项常见要求是为第三方建立最低安全要求。 这些要求应基于什么? A. 现有安全策略 B. 第三方审计 C. 现场评估 D. 漏洞扫描结果 18. 将威胁与漏洞配对以识别威胁是常见的做法, 可以利用资产并对组织构成重大风险。 威胁建模的最终目标是优先处理针 对组织关键资产的潜在威胁。 以下哪项是一种以风险为中心的威胁建模方 法,旨在根据待保护资产的价值选择或开发应对措施? A. VAST B. DREAD C. PASTA D. STRIDE 19. 威胁建模之后的下一步是缩减分析。 缩减分析也称为对应用程序、系统或 环境进行分解。 此任务的目的是更好地理解产品的逻辑、其内部组件以及其 与外部元素的交互。 在执行分解时,以下哪些是需要识别的关键组件? (选 择所有适用项。 ) A. 补丁或更新版本 B. 信任边界

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:供应商也要被合同、审计、评估和持续监控管理起来。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

审计:审计记录主体行为,用于追责、复盘和取证。

政策:政策是高层原则,说明必须遵守什么。

程序:程序是一步一步怎么做。

威胁建模:威胁建模是在设计和生命周期中提前识别威胁。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第三方治理:外包不外包责任”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

没有日志和身份绑定,就很难问责。

Policy 高层、强制、稳定;Procedure 具体步骤。

Step-by-step、SOP 常对应 procedure。

越早做威胁建模,修复成本越低。

STRIDE 是威胁分类模型。

遇到章末题时,不要只看选项。先判断题干在问定义、责任归属、最佳下一步,还是控制措施选择。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
审计 审计记录主体行为,用于追责、复盘和取证。
政策 政策是高层原则,说明必须遵守什么。
程序 程序是一步一步怎么做。
威胁建模 威胁建模是在设计和生命周期中提前识别威胁。
STRIDE STRIDE 用六类威胁检查系统:伪装、篡改、抵赖、信息泄露、拒绝服务、提权。
DREAD DREAD 用五个维度给威胁打分。
PASTA PASTA 是七阶段、风险中心的威胁建模方法。
供应链风险管理 SCRM 管理供应商、硬件、软件、服务和交付链条的风险。
学习单元 61 / PDF P138

保护机制:分层、隐藏、加密和边界

单一控制不够,安全靠多个机制配合。

教材原文段落

C. Dataflow paths D. Open vs. closed source code use E. Input points F. Privileged operations G. Details about security stance and approach 20. Defense in depth is the use of multiple controls in a series. No one control can protect against all possible threats. Using a multilayered solution allows for numerous different controls to guard against whatever threats come to pass. Which of the following are terms that relate to or are based on defense in depth? (Choose all that apply.) A. Layering B. Classifications C. Zones D. Realms E. Compartments F. Silos G. Segmentations H. Lattice structure I. Protection rings C.

中文直译 / 整理

数据流路径 D. 开源与闭源代码的使用 E. 输入点 F. 特权操作 G. 关于安全立场和方法的详细信息 20. 深度防御是指串联使用多个控制措施。 没有任何单一控制措施能够防 范所有可能的威胁。 采用多层解决方案可以运用多种不同的控制措施来应 对各种潜在威胁。 以下哪些术语与深度防御相关或基于深度防御? (选择 所有适用项。 ) A. 分层 B. 分类 C. 区域 D. 领域 E. 隔间 F. 孤立存储 G. 分段 H. 网格结构 I. 保护环

小白解释

场景先行:你是公司的安全负责人,正在读第 138 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:单一控制不够,安全靠多个机制配合。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

纵深防御:纵深防御不是一道门,而是一层又一层控制。

分层:分层把控制按层排列,让攻击者必须连续突破。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“保护机制:分层、隐藏、加密和边界”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

多层控制串联、避免单点失败,就是 defense in depth。

serial controls 更深,parallel controls 更宽;题目会考深度和广度。

遇到章末题时,不要只看选项。先判断题干在问定义、责任归属、最佳下一步,还是控制措施选择。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
纵深防御 纵深防御不是一道门,而是一层又一层控制。
分层 分层把控制按层排列,让攻击者必须连续突破。