OSG10 · Chapter 2 · Personnel Security and Risk Management Concepts · 全文覆盖 + 小白精读 + 画报

第 2 章:人员安全与风险管理概念

这不是提炼版。本页按 PDF 第 140-232 页连续覆盖第 2 章内容,每个学习单元都包含教材原文段落、PDF 中文直译/整理、小白解释、考点提醒和对应画报。

93个连续学习单元
4格原文 / 直译 / 解释 / 考点
93页覆盖第2章正文与章末练习
小白先讲人话,再做题
学习单元 01 / PDF P140

本章考试范围总览

先知道本章会覆盖哪些考试目标,后面每个概念才知道放在哪个知识域。

教材原文段落

THE CISSP TOPICS COVERED IN THIS CHAPTER INCLUDE: Domain 1.0: Security and Risk Management 1.8 Contribute to and enforce personnel security policies and procedures 1.8.1 Candidate screening and hiring 1.8.2 Employment agreements and policy driven requirements 1.8.3 Onboarding, transfers, and termination processes 1.8.4 Vendor, consultant, and contractor agreements and controls 1.9 Understand and apply risk management concepts 1.9.1 Threat and vulnerability identification 1.9.2 Risk analysis, assessment, and scope 1.9.3 Risk response and treatment (e.g., cybersecurity insurance) 1.9.4 Applicable types of controls (e.g., preventive, detection, corrective) 1.9.5 Control assessments (e.g., security and privacy) 1.9.6 Continuous monitoring and measurement 1.9.7 Reporting (e.g., internal, external) 1.9.8 Continuous improvement (e.g., risk maturity modeling) 1.9.9 Risk frameworks (e.g., International Organization for Standardization (ISO), National Institute of Standards and Technology (NIST), Control Objectives for Information and Related Technology (COBIT), Sherwood Applied Business Security Architecture (SABSA), Payment Card Industry (PCI)) 1.12 Establish and maintain a security awareness, education, and training program 1.12.1 Methods and techniques to present awareness and training (e.g., social engineering, phishing, security champions, gamification)

中文直译 / 整理

本章涵盖的CISSP主题包括: 领域1.0:安全与风险管理 1.8 参与并执行人员安全政策和程序 1.8.1 候选人筛选与招聘 1.8.2 雇佣协议和政策驱动的要求 1.8.3 入职、调动和离职流程 1.8.4 供应商、顾问和承包商协议与控制 1.9 理解并应用风险管理概念 1.9.1 威胁与脆弱性识别 1.9.2 风险分析、评估与范围 1.9.3 风险应对与处理(例如:网络安全保险) 1.9.4 适用的控制类型(例如:预防性、检测性、纠正性) 1.9.5 控制评估(例如,安全和隐私) 1.9.6 持续监控与度量 1.9.7 报告(例如,内部、外部) 1.9.8 持续改进(例如,风险成熟度建模) 1.9.9 风险框架(例如,国际标准化组织(ISO)、美国国家标 准与技术研究院(NIST)、信息及相关技术控制目标( COBIT)、谢伍德应用业务安全架构(SABSA)、支付卡行业 (PCI)) 1.12 建立并维护安全意识、教育和培训计划 1.12.1 展示意识和培训的方法和技术(例如,社会工程、 钓鱼、安全倡导者、游戏化)

小白解释

场景先行:凌晨监控告警:某台服务器开始大量外连。你不能先忙着写报告,也不能直接关全网。事件响应要按顺序做:确认、遏制、根除、恢复、复盘。

这一页真正想让你理解的是:先知道本章会覆盖哪些考试目标,后面每个概念才知道放在哪个知识域。

把它放进公司里看,关键不是背定义,而是判断:步骤乱了会扩大损失,或者破坏证据。

你作为负责人可以这样想:先保全证据和控制影响,再清除原因并恢复业务。

本页术语用人话说:

ISO:ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。

NIST:NIST 提供美国常用安全标准、框架和指南。

COBIT:COBIT 偏 IT 治理和控制目标。

SABSA:SABSA 强调业务驱动、风险导向的安全架构。

常见误区:不要一上来就删除文件或重装系统;可能会破坏调查证据。

读完后用一句话复述:如果我是事件响应负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“本章考试范围总览”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是事件响应负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

ISO 偏标准和管理体系。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

COBIT 常用于治理、控制、审计和业务价值。

题目强调业务需求驱动架构时留意 SABSA。

Policy 高层、强制、稳定;Procedure 具体步骤。

排除法提醒:不要一上来就删除文件或重装系统;可能会破坏调查证据。

本页术语拆解
ISO ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。
NIST NIST 提供美国常用安全标准、框架和指南。
COBIT COBIT 偏 IT 治理和控制目标。
SABSA SABSA 强调业务驱动、风险导向的安全架构。
政策 政策是高层原则,说明必须遵守什么。
标准 标准给出必须满足的最低要求。
程序 程序是一步一步怎么做。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 02 / PDF P141

安全治理:定方向、定责任、定监督

治理负责让安全和组织目标对齐,并形成可监督的体系。

教材原文段落

1.12.2 Periodic content reviews to include emerging technologies and trends (e.g., cryptocurrency, artificial intelligence (Al), blockchain) 1.12.3 Program effectiveness evaluation Additional elements of this domain are discussed in various chapters: Chapter 1, “Security Governance Through Principles and Policies” Chapter 3, “Business Continuity Planning” Chapter 4, “Laws, Regulations, and Compliance” Please review all of these chapters to have a complete perspective on the topics of this domain. Personnel Security Policies and Procedures Humans are often considered the weakest element in any security solution.

No matter what physical or logical controls are deployed, humans can discover ways to avoid, circumvent, subvert, or disable them. Thus, it is important to consider your users' humanity when designing and deploying security solutions for your environment. To understand and apply security governance, you must address the potentially weakest link in your security chain—people. However, people can also become a key security asset when they are properly trained and motivated to protect not only themselves but the security of the organization. It is important to not treat personnel as a problem to be solved, but as people who can become valued partners in a security endeavor.

Issues, problems, and compromises related to humans occur at all stages of a security solution development. This is because humans are involved throughout any solution's development, deployment, and ongoing management. Therefore, you must evaluate the effect users, designers, programmers, developers, managers, vendors, consultants, and implementers have on the process. Job Descriptions and Responsibilities 1.12.2

中文直译 / 整理

定期内容审查,涵盖新兴技术和趋势(例如,加 密货币、人工智能(AI)、区块链) 1.12.3 程序有效性评估 本领域的其他要素将在以下各章中讨论: 第1章,“通过原则和政策实现安全治理” 第3章,“业务连续性规划” 第4章,“法律、法规与合规” 请审查所有这些章节,以全面了解本领域的主题。 人员安全政策和程序 人类通常被认为是任何安全解决方案中最薄弱的环节。 无论部署了何种物理 或逻辑控制措施,人类总能找到规避、绕过、破坏或禁用这些措施的方法。 因此,在为您的环境设计和部署安全解决方案时,必须考虑用户的本质属性。 要理解和应用安全治理,您必须应对安全链条中可能最薄弱的一环——人。 然而,当人员得到适当的培训并被激励去保护自己以及组织的安全时,他们也 可以成为关键的安全资产。 重要的是,不要将人员视为需要解决的问题,而应 视他们为安全事业中值得信赖的合作伙伴。 在安全解决方案开发的各个阶段,都会出现与人类相关的问题、难题和妥协。 这是因为人类贯穿于任何解决方案的开发、部署和持续管理全过程。 因此,您 必须评估用户、设计人员、程序员、开发人员、管理人员、供应商、顾问和实 施人员对这一过程的影响。 职位描述与职责

小白解释

场景先行:公司准备上线一个新业务系统,技术团队说可以买设备,法务说要合规,业务说不能影响上线。安全治理就是让高层定方向:安全要服务业务目标,风险由谁接受,预算花在哪里。

这一页真正想让你理解的是:治理负责让安全和组织目标对齐,并形成可监督的体系。

把它放进公司里看,关键不是背定义,而是判断:如果没有治理,安全会变成各部门各做各的:有人只想省钱,有人只想堆工具,最后责任不清。

你作为负责人可以这样想:先定策略和责任,再把战略拆成战术计划和日常运营计划。

本页术语用人话说:

安全治理:治理负责定方向、定责任、定监督方式。它不是配置防火墙,而是决定组织为什么要做安全、由谁负责、做到什么程度。

政策:政策是高层原则,说明必须遵守什么。

程序:程序是一步一步怎么做。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

常见误区:不要把治理理解成配置设备;治理是方向、责任和监督。

读完后用一句话复述:如果我是高层管理者 / CISO,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全治理:定方向、定责任、定监督”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是高层管理者 / CISO在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 governance,优先想高层责任、业务目标、策略、监督和持续改进。

Policy 高层、强制、稳定;Procedure 具体步骤。

Step-by-step、SOP 常对应 procedure。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要把治理理解成配置设备;治理是方向、责任和监督。

本页术语拆解
安全治理 治理负责定方向、定责任、定监督方式。它不是配置防火墙,而是决定组织为什么要做安全、由谁负责、做到什么程度。
政策 政策是高层原则,说明必须遵守什么。
程序 程序是一步一步怎么做。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 03 / PDF P142

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

Hiring new staff typically involves several distinct steps: creating a job description or position description, setting a classification for the job, screening employment candidates, and hiring and training someone best suited for the job. Without a job description, there is no consensus on what type of individual should be hired. Any job description for any position within an organization should address relevant security issues, such as whether the position requires handling sensitive material or access to classified information. In effect, the job description defines the roles to which an employee needs to be assigned to perform their work tasks.

Job roles typically align to a rank or level of privilege, whereas job descriptions map to specifically assigned responsibilities and tasks. Job responsibilities are the specific work tasks an employee is required to perform regularly. Employees require access to various objects, resources, and services depending on their responsibilities. Job responsibilities should be detailed in a job description. Thus, a list of job responsibilities guides the assignment of access rights, permissions, and privileges. On a secured network, users must be granted access privileges for those elements related to their work tasks.

Job descriptions are not used exclusively for the hiring process; they should be maintained throughout the organization's life. Only through detailed job descriptions can a comparison be made between what a person should be responsible for and what they actually are responsible for. Managers should audit privilege assignments to ensure that workers do not obtain access that is not strictly required for them to accomplish their work tasks. Candidate Screening and Hiring Employment candidate screening for a specific position is based on the sensitivity and classification defined by the job description.

Thus, the thoroughness of the screening process should reflect the security of the position to be filled. Employment candidate screening, background checks, reference checks, education verification, and security clearance validation are essential elements in proving that a candidate is adequate, qualified, and trustworthy for a secured position. Background checks include obtaining a candidate's work and educational history; checking references; verifying education; interviewing colleagues; checking police and government records for arrests or illegal activities; verifying identity through fingerprints, driver's license,

中文直译 / 整理

招聘新员工通常涉及几个明确的步骤:创建职位描述或岗位描述、为职位设定 分类、筛选求职者,以及聘用和培训最适合该职位的人选。 如果没有职位描述, 就无法就应招聘何种人员达成共识。 组织内任何职位的职位描述都应涵盖相关 的安全问题,例如该职位是否需要处理敏感材料或访问机密信息。 实际上,职 位描述定义了员工为完成工作任务需要被分配的角色。 职位角色通常与级别或 权限等级相对应,而职位描述则对应具体分配的职责和任务。 工作职责是员工需要定期执行的具体工作任务。 员工根据其职责需要访问各 种对象、资源和服务。 工作职责应在职位描述中详细说明。 因此,工作职责 列表可指导访问权限、许可和特权的分配。 在安全网络中,用户只能被授予 与其工作任务相关的元素的访问特权。 职位描述不仅用于招聘过程; 它们应在组织的整个生命周期中得到维护。 只 有通过详细的职位描述,才能比较一个人应承担的责任与实际承担的责任。 管理者应审计权限分配,以确保员工不会获得与其完成工作任务无关的访问 权限。 候选人筛选与招聘 针对特定职位的雇用候选人筛选基于职位描述所定义的敏感性和分类。 因此,筛选过程的细致程度应反映待填补职位的安全级别。

招聘候选人筛选、背景调查、推荐人核查、学历验证和安全许可验证是证明 候选人具备胜任安全岗位的能力、资质和可信度的关键环节。 背景调查包括 获取候选人的工作和教育经历; 核查推荐人; 验证学历; 访谈同事; 查询警 方和政府记录以确认是否有逮捕或非法活动; 通过指纹、驾照

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

审计:审计记录主体行为,用于追责、复盘和取证。

ISO:ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。

OSI 模型:OSI 用七层结构理解网络通信,从物理层到应用层。

身份:身份是主体在系统中的标识。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

没有日志和身份绑定,就很难问责。

ISO 偏标准和管理体系。

网络题先定位层次,再判断协议、设备或攻击位置。

身份管理题要区分识别、认证、授权、审计。

审计题关注独立性、证据、范围和报告。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
审计 审计记录主体行为,用于追责、复盘和取证。
ISO ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。
OSI 模型 OSI 用七层结构理解网络通信,从物理层到应用层。
身份 身份是主体在系统中的标识。
审计 审计检查控制是否存在、是否有效、是否符合要求。
学习单元 04 / PDF P143

第 143 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

and/or birth certificate; and holding a personal interview. Depending on the job position, this process could also include skill challenges, drug testing, credit checks, checking driving records, and personality testing/evaluation. Performing online background checks and reviewing the social networking accounts of applicants has become standard practice for many organizations. If a potential employee has posted inappropriate materials online, then they are not as promising a candidate as those who did not.

A general picture of a person's attitude, intelligence, loyalty, common sense, diligence, honesty, respect, consistency, and adherence to social norms and/or corporate culture can be gleaned quickly by viewing a person's online identity. However, being fully aware of the legal restrictions against discrimination is essential. Various countries have vastly different freedoms or limitations on background checks, especially criminal history research. Always confirm with your legal department before evaluating an applicant's online persona.

During the initial applicant review process, the human resources (HR) staff are looking to confirm that a candidate is appropriately qualified for a job, but they are also on the lookout for issues that would disqualify the applicant. Interviewing qualified applicants is the next filter to eliminate those not suited for the job or the organization. When conducting interviews, it is important to have a standardized interview process in order to treat each candidate fairly. Although some aspects of an interview are subjective and based on the interplay of personalities of the candidates and the interviewer, the decision whether or not to hire someone needs to be legally defensible.

Onboarding: Employment Agreements and Policy-Driven Requirements Once a qualified but not-disqualified candidate is found and interviewed, they can be offered the job. If accepted, the new hire will need to be integrated into the organization. This process is known as onboarding. As with all tasks within a security-focused organization, the process of onboarding should be guided by policy-driven requirements. Onboarding is the process of adding new employees to the organization, having them review and sign employment agreements and policies, be introduced to managers and coworkers, and be trained in employee operations and logistics.

Onboarding can also include organizational socialization and orientation. This is the process by which new employees are trained in order to be properly prepared for performing their job

中文直译 / 整理

和/或出生证明核实身份; 并进行面谈。 根据职位不同,此过程还可能包 括技能测试、药物检测、信用审查、驾驶记录核查以及性格测试/评估。 对求职者进行在线背景调查并审查其社交媒体账户,已成为许多组织的常规做 法。 如果潜在雇员在网上发布了不适当的内容,那么他们作为候选人的吸引力 就不及那些没有这样做的候选人。 通过查看一个人的在线身份,可以迅速了解 其态度、智力、忠诚度、常识、勤奋程度、诚实性、尊重、一致性以及对社会 规范和/或企业文化的遵守情况。 然而,必须充分了解关于歧视的法律限制。 不同国家在 背景调查,尤其是犯罪记录调查方面,自由或限制差异巨大。 在评估求职者的在线形象 之前,请务必与法务部门确认。 在初步审查求职者的过程中,人力资源(HR)人员旨在确认候选人是否具备胜 任该职位的资格,同时也在留意可能导致其不符合条件的问题。 面试合格的求职者是进一步筛选不适合该职位或组织人员的下一个环节。 在进 行面试时,必须采用标准化的面试流程,以确保公平对待每位候选人。 尽管面 试中某些方面具有主观性,取决于候选人与面试官之间个性的互动,但是否录 用某人的决定必须具有法律上的可辩护性。

入职:雇佣协议与政策驱动的要求 一旦找到合格且未被排除的候选人并完成面试,即可向其提供职位。 如果候选 人接受,新员工需要被整合到组织中。 这一过程被称为入职。 与安全导向型组 织中的所有任务一样,入职过程应由政策驱动的要求指导。 入职是将新员工加入组织的过程,包括让他们审阅并签署雇佣协议和政策,认 识经理和同事,并接受员工运营与后勤方面的培训。 入职还可包括组织社会化 和导向。 这是通过培训使新员工充分准备好胜任工作的过程。

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

法律可辩护:安全动作要能在审计、监管或法庭上解释清楚,有授权、有记录、有依据。

政策:政策是高层原则,说明必须遵守什么。

标准:标准给出必须满足的最低要求。

数字证书:数字证书把身份和公钥绑定起来,由可信 CA 签发。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 143 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

调查、监控、处罚、取证题先看合法授权、政策和证据链。

Policy 高层、强制、稳定;Procedure 具体步骤。

Minimum level、mandatory requirement 常对应 standard。

证书不是密钥本身,而是身份与公钥的可信绑定。

网络题先定位层次,再判断协议、设备或攻击位置。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
法律可辩护 安全动作要能在审计、监管或法庭上解释清楚,有授权、有记录、有依据。
政策 政策是高层原则,说明必须遵守什么。
标准 标准给出必须满足的最低要求。
数字证书 数字证书把身份和公钥绑定起来,由可信 CA 签发。
OSI 模型 OSI 用七层结构理解网络通信,从物理层到应用层。
身份 身份是主体在系统中的标识。
日志 日志记录系统和用户活动,用于监控、审计和调查。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
学习单元 05 / PDF P144

政策、标准、程序、指南

高层原则、最低要求、操作步骤、建议做法要分清。

教材原文段落

responsibilities. It can include training, job skill acquisition, and behavioral adaptation in an effort to integrate employees efficiently into existing organizational culture, processes, and procedures. Well-designed onboarding can result in higher levels of job satisfaction, higher levels of productivity, faster integration with existing workers, a rise in organizational loyalty, stress reduction, and a decreased resignation rate. A new employee will often be provided with a computer/network user account. This is accomplished through the identity and access management (IAM) system of an organization, which will provision the account and assign necessary privileges and access.

The onboarding process is also used when an employee's role or position changes or when that person is awarded additional levels of privilege or access. To maintain security, access should be assigned according to the principle of least privilege. The principle of least privilege states that users should be granted the minimum amount of access necessary for them to complete their required work tasks or job responsibilities. True application of this principle requires low-level granular control over all resources and functions. Further discussion of least privilege is in Chapter 16, “Managing Security Operations.” When a new employee is hired, they should sign an employment agreement.

Such a document outlines the rules and restrictions of the organization, the security policy, details of the job description, violations and consequences, and the minimum or probationary length of time the position is to be filled by the employee. These items might be separate documents, such as an acceptable use policy (AUP). In such a case, the employment agreement is used to verify that the employment candidate has read and understood the associated documentation and signed their agreement to adhere to the necessary policies related to their prospective job position.

An acceptable use policy (AUP) defines what is and what is not an acceptable activity, practice, or use for company equipment and resources. The AUP is specifically designed to assign security roles within the organization as well as prescribe the responsibilities tied to those roles. This policy defines a level of acceptable performance and expectations of behavior and activity. Failure to comply with the policy may result in job action warnings, penalties, or termination.

中文直译 / 整理

职责。 它可包括培训、工作技能获取和行为适应,以帮助员工高效融入现有的 组织文化、流程和程序。 设计良好的入职流程可带来更高的工作满意度、更高 的生产力、更快地融入现有团队、增强组织忠诚度、减轻压力以及降低离职率。 新员工通常会获得一个计算机/网络用户账户。 这通过组织的身份和访问管理 (IAM)系统完成,该系统会 provision 账户并分配必要的权限和访问权限。 当员工的角色或职位发生变化,或该人获得额外的权限或访问级别时,也会使 用入职流程。 为保持安全,访问权限应根据最小权限原则分配。 最小权限原则指出,用户应 被授予完成其所需工作任务或岗位职责所必需的最少访问权限。 真正应用这一 原则需要对所有资源和功能进行细粒度的控制。 有关最小权限的进一步讨论见 第16章,“安全管理操作”。 当雇佣新员工时,他们应签署一份雇佣协议。 此类文件概述了组织的规则和限 制、安全策略、职位描述细节、违规行为及后果,以及该职位由员工担任的最 短或试用期限。 这些内容可能是独立的文件,例如可接受使用政策(AUP)。 在这种情况下,雇佣协议用于核实应聘者已阅读并理解相关文档,并签署同意 遵守与其拟任职位相关的必要政策。

可接受使用政策(AUP)定义了公司设备和资源的可接受与不可接受 的活动、实践或用途。 AUP 专门用于分配组织内的安全角色,并规定与这 些角色相关的责任。 该政策定义了可接受的行为和活动水平及期望。 违反 本政策可能导致工作警告、处罚或解雇。

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:高层原则、最低要求、操作步骤、建议做法要分清。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

政策:政策是高层原则,说明必须遵守什么。

程序:程序是一步一步怎么做。

OSI 模型:OSI 用七层结构理解网络通信,从物理层到应用层。

身份:身份是主体在系统中的标识。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“政策、标准、程序、指南”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Policy 高层、强制、稳定;Procedure 具体步骤。

Step-by-step、SOP 常对应 procedure。

网络题先定位层次,再判断协议、设备或攻击位置。

身份管理题要区分识别、认证、授权、审计。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
政策 政策是高层原则,说明必须遵守什么。
程序 程序是一步一步怎么做。
OSI 模型 OSI 用七层结构理解网络通信,从物理层到应用层。
身份 身份是主体在系统中的标识。
学习单元 06 / PDF P145

第 145 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

In addition to employment agreements, there may be other security-related documentation and policy-driven requirements that must be addressed. One common document is a nondisclosure agreement (NDA). An NDA is used to protect confidential information within an organization from being disclosed by a current or former employee. Violations of an NDA are often met with strict penalties. Throughout a worker's employment, they may be asked to sign additional NDAs as their job responsibilities change and they need to access new sensitive, proprietary, or confidential assets.

When an employee leaves the organization, they should be reminded of their legal obligation to maintain silence on all items covered by any signed NDAs. In fact, they may be required to re-sign the NDA upon departure as a means to legally confirm that they are fully aware of their legally recognized obligation to maintain trade secrets and other confidential information. There are several forms of NDA to be aware of. A unilateral NDA, also known as a one-way NDA, is used when one party needs to share sensitive information with another party while retaining control and protection over that information.

A bilateral NDA (aka mutual NDA or two-way NDA) is a legally binding contract between two parties, often individuals or organizations, where both parties agree to protect each other's confidential information. A multilateral NDA is a legal contract involving three or more parties, each of whom agrees to protect and keep confidential the sensitive information shared by the other parties. Another potential element of an employment contract is a non-compete agreement (NCA). A non-compete agreement, often called a non-compete clause or covenant not to compete (CNC), is a legal contract between an employer and an employee, a business and an independent contractor, or between business partners.

The primary purpose of a non-compete agreement is to restrict the ability of one party (usually the employee or business partner) from engaging in competitive activities or working for a competing entity, typically within a specific geographical area and for a defined duration, after the termination of their relationship with the other party. Non-compete agreements are common in various industries to protect a business's interests, trade secrets, and client relationships.

However, their enforceability can vary by jurisdiction, and there are often legal restrictions on the extent to which non-compete agreements can be applied, as they must strike a reasonable balance between protecting a business's legitimate interests and an individual's right to pursue their livelihood. Before entering into or enforcing a non-compete agreement, seeking legal counsel to ensure

中文直译 / 整理

除雇佣协议外,还可能有其他与安全相关的文档和政策要求需要处理。 一个常 见的文档是保密协议(NDA)。 NDA 用于保护组织内的机密信息不被现任或 前任员工泄露。 违反 NDA 通常会受到严格处罚。 在员工任职期间,随着其工 作职责的变化以及需要访问新的敏感、专有或机密资产,他们可能被要求签署 额外的 NDA。 当员工离开组织时,应提醒其法律义务,即对任何已签署 NDA 所涵盖的所有事项保持保密。 事实上,他们离职时可能被要求重新签署 NDA,以法律方式确认其充分知晓其依法承担的保守商业秘密和其他机密信息 的义务。 有几种类型的保密协议需要注意。 单边保密协议,也称为单向保密协议,用于 一方需要与另一方共享敏感信息,同时保留对该信息的控制和保护。 双边保密 协议(又称互惠保密协议或双向保密协议)是双方(通常是个人或组织)之间 具有法律约束力的合同,双方同意保护对方的机密信息。 多边保密协议是一种 涉及三方或更多方的法律合同,各方均同意保护并保密其他方共享的敏感信息。 雇佣合同的另一个潜在要素是竞业禁止协议(NCA)。

竞业禁止协议通常被称 为竞业禁止条款或不竞争契约(CNC),是雇主与雇员、企业与独立承包商, 或商业伙伴之间的一种法律合同。 竞业禁止协议的主要目的是限制一方(通常 是雇员或商业伙伴)在与另一方的关系终止后,在特定地理区域和规定期限内 从事竞争性活动或为竞争实体工作。 竞业禁止协议广泛应用于各个行业,以保 护企业的利益、商业秘密和客户关系。 然而,其可执行性因司法管辖区而异, 通常对竞业禁止协议的适用范围有法律限制,因为必须在保护企业的合法利益 与个人追求生计的权利之间取得合理平衡。 在签订或执行竞业禁止协议之前, 建议寻求法律咨询以确保

小白解释

场景先行:员工在家访问公司系统,流量要穿过家庭网络、互联网、防火墙、VPN、服务器。网络安全题就是让你判断问题发生在哪一层、用哪个控制放在什么位置。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:不分层就会乱选设备:该加密的地方装防火墙,该监测的地方却只做访问控制。

你作为负责人可以这样想:先定位网络层次,再决定是分段、过滤、加密、检测还是阻断。

本页术语用人话说:

政策:政策是高层原则,说明必须遵守什么。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

入侵防御系统 IPS:IPS 可检测并主动阻断恶意流量。

恢复点目标 RPO:RPO 是最多能接受丢失多少时间范围的数据。

常见误区:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

读完后用一句话复述:如果我是网络安全工程师,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 145 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是网络安全工程师在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Policy 高层、强制、稳定;Procedure 具体步骤。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

IPS 放在线路中,误报可能影响可用性。

RPO 问数据:最多丢到哪个时间点。

排除法提醒:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

本页术语拆解
政策 政策是高层原则,说明必须遵守什么。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
入侵防御系统 IPS IPS 可检测并主动阻断恶意流量。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
学习单元 07 / PDF P146

机密性:让该看的人看,不该看的人看不到

机密性重点是防泄露,同时不能妨碍授权访问。

教材原文段落

that it complies with applicable laws and regulations in a specific jurisdiction is advisable. Employee Oversight Throughout the employment lifetime of personnel, managers should regularly review or audit the job descriptions, work tasks, privileges, and responsibilities for every staff member. It is common for work tasks and privileges to drift over time. Drifting job responsibilities or privilege creep can also result in security violations. Excess privileges held by a worker represent an increased risk to the organization.

That risk includes the greater chance for mistakes to damage asset confidentiality, integrity, and availability (CIA) outside of the worker's actual responsibilities, greater ability for a disgruntled worker to cause harm on purpose, and greater ability for an attack that takes over a worker's account to cause harm. Reviewing and then adjusting user capabilities to realign with the principle of least privilege is a risk-reduction strategy. For some organizations, mostly those in the financial industry, a key part of this review process is enforcing mandatory vacations. Mandatory vacations are used as a peer review process.

This process requires a worker to be away from the office and without remote access for one to two weeks per year. While the worker is on “vacation,” a different worker (i.e., an auditor) performs the work duties (potentially with the same account), which makes it easier to verify the work tasks and privileges of workers while attempting to detect abuse, fraud, or negligence. This does not mean that passwords are shared. Mandatory vacation auditing could be implemented by redefining the target worker's account's password for the auditor, then redefining the password again when the worker returns.

Or another account could be created for the auditor with the same access, permissions, and privileges as the worker's. Other user and worker management and evaluation techniques include separation of duties, job rotation, and cross-training. These concepts are discussed in Chapter 16. When several people work together to perpetrate a crime, it's called collusion. Employing the principles of separation of duties, restricted job responsibilities, mandatory vacations, job rotation, and cross-training reduces the likelihood that a coworker will be willing to collaborate on an illegal or abusive scheme because of the higher risk of detection, reporting, or

中文直译 / 整理

其符合特定司法管辖区适用的法律法规。 员工监督 在员工的整个雇佣周期内,管理者应定期审查或审计每位员工的工作描述、工 作任务、权限和职责。 随着时间推移,工作任务和权限往往会发生偏移。 职责 漂移或权限膨胀也可能导致安全违规。 员工持有的过多权限会增加组织的风险。 这种风险包括:员工在实际职责之外更有可能因失误而损害资产的机密性、完 整性和可用性(CIA); 不满的员工更有可能故意造成损害; 以及攻击者接管员 工账户后更有可能造成破坏。 通过审查并调整用户权限,使其重新符合最小权 限原则,是一种降低风险的策略。 对于某些组织,尤其是金融行业中的组织,这一审查过程的关键部分是强制休 假。 强制休假被用作一种同行审查机制。 该机制要求员工每年离开办公室且不 得远程访问一至两周。 在员工"休假"期间,另一名员工(即审计员)将执行其工 作职责(可能使用同一账户),从而更容易核实员工的工作任务和权限,并检 测滥用、欺诈或疏忽行为。 这并不意味着共享密码。 强制休假审计可以通过为 审计员重新设置目标员工账户的密码来实现,待员工返回后再重新设置密码。 或者,也可以为审计员创建一个具有与员工相同访问权限、权限和特权的账户。

其他用户和工作人员的管理与评估技术包括职责分离、岗位轮换和交叉培 训。 这些概念将在第16章中讨论。 当多人合作实施犯罪时,这被称为串通。 通过应用职责分离、限制岗位职责、 强制休假、岗位轮换和交叉培训的原则,可以降低同事愿意参与非法或滥用行 为的可能性,因为被发现、举报或

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:机密性重点是防泄露,同时不能妨碍授权访问。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

机密性:机密性让该看的人能看,不该看的人看不到。

完整性:完整性保证数据没有被未授权修改,并且仍然正确可信。

可用性:可用性保证授权用户需要时能及时使用系统和数据。

审计:审计记录主体行为,用于追责、复盘和取证。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“机密性:让该看的人看,不该看的人看不到”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

加密、访问控制、分类、培训都常用于保护机密性。

哈希、数字签名、变更控制、输入校验常对应完整性。

冗余、备份、BCP/DRP、抗 DoS、容量规划都对应可用性。

没有日志和身份绑定,就很难问责。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
机密性 机密性让该看的人能看,不该看的人看不到。
完整性 完整性保证数据没有被未授权修改,并且仍然正确可信。
可用性 可用性保证授权用户需要时能及时使用系统和数据。
审计 审计记录主体行为,用于追责、复盘和取证。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
审计 审计检查控制是否存在、是否有效、是否符合要求。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
学习单元 08 / PDF P147

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

whistleblowing. Collusion and other privilege abuses can also be reduced through strict monitoring of special privileges and privileged accounts, such as those of an administrator, root, and others. For many job positions that are considered sensitive or critical, especially in medical, financial, government, and military organizations, periodic revaluation of employees may be needed.

This could be a process that is just as thorough as the original background check and investigation performed when the individual was hired, or it may require performing only a few specific checks to confirm consistency in the person's qualifications as well as researching for any new information regarding disqualifications. User behavior analytics (UBA) and user and entity behavior analytics (UEBA) are the concepts of analyzing the behavior of users, subjects, visitors, customers, and so forth for some specific goal or purpose.

The E in UEBA extends the analysis to include entity activities (i.e., devices, systems, networks, and applications) that take place but that are not necessarily directly linked or tied to a user's specific actions, but that can still correlate to a vulnerability, reconnaissance, intrusion, breach, or exploit occurrence. Information collected from UBA/UEBA monitoring can be used to improve personnel security policies, procedures, training, and related security oversight programs. Offboarding, Transfers, and Termination Processes Offboarding is the reverse of the onboarding process.

Offboarding is the removal of an employee's identity from the IAM system once that person has left the organization. But offboarding can also be an element used when an employee transfers to a new position at the same organization, especially when shifting between departments, facilities, or geographic locations. Personnel transfers may be treated as a termination/rehire rather than a personnel move. This depends on the organization's policies and the means they have determined to best manage this change.

Some of the elements that go into making the decision as to which procedure to use include whether the same user account will be retained, if their clearance will be adjusted, if their new work responsibilities are similar to the previous position, and if a “clean slate” account is required for auditing purposes in the new job position. When a full offboarding is going to occur, whether as part of a termination/rehire transfer, a retirement, or a termination, this can include disabling and/or deleting the user account, revoking certificates, canceling

中文直译 / 整理

举报的风险更高。 通过严格监控特殊权限和特权账户(如管理员、root 等账 户),也可以减少串通及其他权限滥用行为。 对于许多被视为敏感或关键的职位,尤其是在医疗、金融、政府和军事组织中, 可能需要对员工进行定期重新评估。 这一过程可能与个人入职时进行的原始背 景调查和审查一样彻底,也可能仅需执行几项特定检查,以确认其资质的一致 性,并调查是否存在任何新的不合格信息。 用户行为分析(UBA) 和 用户和实体行为分析(UEBA) 是指为实现某些 特定目标或目的而分析用户、主体、访客、客户等行为的概念。 E 在 UEBA 中 将分析范围扩展至包括 实体 活动(即设备、系统、网络和应用程序),这些活 动虽不一定直接与用户的特定行为相关联,但仍可能与漏洞、侦察、入侵、泄 露或利用事件相关联。 从 UBA/UEBA 监控中收集的信息可用于改进人员安全 政策、程序、培训及相关安全监督计划。 离职、调岗与终止流程 离职是入职流程的逆过程。 离职是指当员工离开组织后,将其身份从IAM系统 中移除。 但离职也可以在员工在同一组织内调岗时使用,尤其是在部门、设施 或地理区域之间调动时。 人员调动可能被视为终止后再雇佣,而非单纯的岗位 变动。

这取决于组织的政策以及其为最好地管理这一变更所确定的方式。 决定 采用哪种程序的部分因素包括:是否保留同一用户账户、是否调整其权限、新 工作职责是否与原岗位相似,以及新职位是否需要为审计目的创建一个“清空” 账户。 当发生完整的离职流程时,无论是作为终止/重新雇佣转移、退休还是终止的 一部分,这可能包括禁用和/或删除用户账户、撤销证书、取消

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

审计:审计记录主体行为,用于追责、复盘和取证。

NIST:NIST 提供美国常用安全标准、框架和指南。

政策:政策是高层原则,说明必须遵守什么。

程序:程序是一步一步怎么做。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

没有日志和身份绑定,就很难问责。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Policy 高层、强制、稳定;Procedure 具体步骤。

Step-by-step、SOP 常对应 procedure。

证书不是密钥本身,而是身份与公钥的可信绑定。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
审计 审计记录主体行为,用于追责、复盘和取证。
NIST NIST 提供美国常用安全标准、框架和指南。
政策 政策是高层原则,说明必须遵守什么。
程序 程序是一步一步怎么做。
数字证书 数字证书把身份和公钥绑定起来,由可信 CA 签发。
OSI 模型 OSI 用七层结构理解网络通信,从物理层到应用层。
身份 身份是主体在系统中的标识。
审计 审计检查控制是否存在、是否有效、是否符合要求。
学习单元 09 / PDF P148

五大支柱与 CIA 三元组

先把安全目标分成机密性、完整性、可用性,再理解真实性和不可否认性。

教材原文段落

access codes, and terminating other specifically granted privileges. It is common to deactivate the accounts of prior employees in order to retain the identity for auditing purposes for a few months. After the allotted time, if no incidents are discovered regarding the former employee's account, it can be deleted from the IAM completely. If the account is deleted prematurely, any logged events that are of a security concern no longer point to an actual account and thus can make tracking down further evidence of violations more complicated. An internal employee transfer should not be used to move a problem employee into a different department rather than firing them.

Consider the overall 5 Pillars of Information Security and benefit to the organization; if a person is not acceptable as an employee in one department, is it realistic to assume they would be in another? Rather than passing around the problem, the better option is to terminate the problematic employee, especially if direct training and coaching do not provide a resolution. The offboarding process may also include informing security guards and other physical facility and property access management personnel to disallow entry to the former employee in the future.

The procedures for onboarding and offboarding should be clearly documented to ensure consistency of application and compliance with regulations or contractual obligations. Disclosure of these policies may need to be a standard element of the hiring process. Numerous issues must be addressed when an employee must be terminated or offboarded. A strong relationship between the security department and HR is essential to maintain control and minimize risks during termination. Terminations are typically unpleasant processes for all involved. However, they might be elevated to a neutral experience when well planned and scripted.

The intent of a termination policy is to reduce the risk associated with employee termination while treating the person with respect. The termination meeting should take place with at least one witness, preferably a higher-level manager and/or a security guard. Once the employee has been informed of their release, they should be reminded of the liabilities and restrictions placed on the former employee based on the employment

中文直译 / 整理

访问码以及其他特别授予的权限。 通常会停用前员工的账户,以便在几个月内 保留其身份以供审计用途。 在规定时间结束后,如果未发现与前员工账户相关 的任何事件,则可以将其从IAM中完全删除。 如果账户被过早删除,任何与安 全相关的日志事件将不再指向实际账户,从而使得追踪进一步的违规证据更加 复杂。 内部员工调岗不应用于将问题员工调至其他部门,而非将其解雇。 应考虑信息安全管理的五大支柱及对组织的整体益处; 如果某人在一个 部门不可接受,是否合理假设其在另一个部门就能被接受? 与其将问题 推来推去,更好的做法是终止该问题员工的雇佣关系,尤其是当直接培 训和指导无法解决问题时。 离职流程还可能包括通知安保人员及其他物理设施和财产访问管理人员,以在 未来禁止前员工进入。 入职和离职程序应明确记录,以确保执行的一致性并符合法规或合同义务。 这 些政策的披露可能需要成为招聘流程的标准环节。 在员工必须被解雇或离职时,需处理诸多问题。 安全部门与人力资源部门之间 建立牢固的关系至关重要,以在解雇过程中保持控制并最小化风险。 解雇通常是对所有相关方而言都不愉快的过程。 然而,当经过周密计划和脚本 化时,它们可能被提升为中性的体验。

解雇政策的目的是在尊重员工的前提下, 降低与员工解雇相关的风险。 解雇面谈应至少有一名见证人在场,最好是一名 高级经理和/或一名保安。 一旦员工被告知其被解雇,应提醒他们根据雇佣协议、 保密协议和任何其他与安全相关的文件所承担的责任和限制

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:先把安全目标分成机密性、完整性、可用性,再理解真实性和不可否认性。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

审计:审计记录主体行为,用于追责、复盘和取证。

政策:政策是高层原则,说明必须遵守什么。

标准:标准给出必须满足的最低要求。

程序:程序是一步一步怎么做。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“五大支柱与 CIA 三元组”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

没有日志和身份绑定,就很难问责。

Policy 高层、强制、稳定;Procedure 具体步骤。

Minimum level、mandatory requirement 常对应 standard。

Step-by-step、SOP 常对应 procedure。

身份管理题要区分识别、认证、授权、审计。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
审计 审计记录主体行为,用于追责、复盘和取证。
政策 政策是高层原则,说明必须遵守什么。
标准 标准给出必须满足的最低要求。
程序 程序是一步一步怎么做。
身份 身份是主体在系统中的标识。
审计 审计检查控制是否存在、是否有效、是否符合要求。
日志 日志记录系统和用户活动,用于监控、审计和调查。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
学习单元 10 / PDF P149

第 149 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

agreement, NDAs, and any other security-related documentation. During this meeting, all organization-specific identification, access, or security badges as well as devices, cards, keys, and access tokens should be collected (see Figure 2.1). The termination of an employee should be handled in a private and respectful manner. However, this does not mean that precautions should not be taken. FIGURE 2.1 Former employees must return all company property. For nonvoluntary terminations where there is a perceived risk of a confrontation, the termination process may need to be abrupt and attended by security guards.

Any need to resolve HR issues, retrieve company equipment, review NDAs, and so forth can be handled afterward through an attorney. For terminations that are expected to be professional and for voluntary separations (such as quitting, retiring, or taking extended leave), an additional process may be called an exit interview. An exit interview is normally done by an HR person who specializes in those interviews with the idea of learning from the employee's experience.

The purpose of an exit interview is to understand why the employee is leaving, what their perspective is of the organization (its personnel, culture, process, etc.), and what they suggest could be done to improve conditions for current and future employees. Information learned from an exit interview may assist the organization with retaining employees through employment improvements and process/policy changes.

中文直译 / 整理

协议、保密协议以及任何其他与安全相关的文件。 在此面谈期间,应收回所有 组织特定的识别证、访问证或安全徽章,以及设备、卡片、钥匙和访问令牌 (见图 2.1)。 员工的解雇应以私密且尊重的方式处理。 但这并不意味着不应 采取预防措施。 图 2.1前员工必须归还所有公司财产。 对于存在冲突风险的非自愿离职情况,离职流程可能需要突然进行,并由安 保人员陪同。 任何需要解决的人力资源问题、收回公司设备、审查保密协议 等事项,均可事后通过律师处理。 对于预期为专业性质的终止以及自愿离职(如辞职、退休或长期休假),可能 会额外进行一个称为离职面谈的过程。 一个离职面谈通常由专门负责此类面谈 的人力资源人员执行,目的是从员工的经验中吸取教训。 离职面谈的目的是了 解员工离职的原因、他们对组织(包括人员、文化、流程等)的看法,以及他 们对改善当前和未来员工工作条件的建议。 通过离职面谈获得的信息有助于组 织通过改善雇佣条件和调整流程/政策来留住员工。

小白解释

场景先行:机房断电,业务部门问多久能恢复、最多会丢多少数据。BCP/DRP 不是背缩写,而是把业务能承受的中断时间和数据损失说清楚。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:只做备份但没测试,真正灾难时可能恢复不了。

你作为负责人可以这样想:先做业务影响分析,再定 RTO/RPO,最后设计备份、冗余和演练。

本页术语用人话说:

政策:政策是高层原则,说明必须遵守什么。

恢复点目标 RPO:RPO 是最多能接受丢失多少时间范围的数据。

常见误区:RTO 问时间,RPO 问数据;这两个不要混。

读完后用一句话复述:如果我是业务连续性负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 149 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务连续性负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Policy 高层、强制、稳定;Procedure 具体步骤。

RPO 问数据:最多丢到哪个时间点。

排除法提醒:RTO 问时间,RPO 问数据;这两个不要混。

本页术语拆解
政策 政策是高层原则,说明必须遵守什么。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
学习单元 11 / PDF P150

第 150 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

Whether an abrupt termination process is used or a cordial process was concluded, the now former employee should be escorted off the premises and not allowed to return to their work area without an escort for any reason. The following list includes some other security issues that should be handled as soon as possible: Remove or deactivate the employee's user account at the same time as or just before they are notified of being terminated. Make sure the employee returns any organizational equipment or supplies from their vehicle or home. Arrange for a security department member to accompany the released employee while they gather their personal belongings from the work area.

Inform all security personnel and anyone else who watches or monitors any entrance point to ensure that the former employee does not attempt to reenter the building without an escort.

中文直译 / 整理

无论采用的是突然终止流程还是友好的终止流程,离职员工都应由专人陪同离 开办公场所,且在任何情况下都不得在无专人陪同的情况下返回其工作区域。 以下列表包含一些其他安全问题,应尽快处理: 在通知员工被解雇的同时或之前,立即删除或停用其用户账户。 确保员工将其车辆或家中所有的组织设备或用品归还。 安排安全部门成员陪同离职员工,监督其从工作区域收集个人物品。 通知所有安保人员及其他任何监控出入口的人员,确保前员工在没有陪同 的情况下不得试图重新进入大楼。

小白解释

场景先行:你是公司的安全负责人,正在读第 150 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

如果这一页没有明显术语,就按“谁在做事、保护什么、怕什么、用什么控制、留下什么证据”来拆。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 150 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解

本页没有识别到重点术语,按原文顺序理解即可。

学习单元 12 / PDF P151

第 151 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

Firing: Timing Is Everything Firing an employee has become a complex process. That's why you need a well-designed termination process. However, it must be followed correctly every time. Unfortunately, this doesn't always happen. You might have heard of some fiasco caused by a botched termination procedure.

Common examples include performing any of the following before the employee is officially informed of their termination (thus giving the employee prior warning of their termination): The IT department is requesting the return of a mobile device Deactivating a network user account Blocking a person's personal identification number (PIN) or smartcard for building entrance Revoking a parking pass Distributing a revised company organizational chart Positioning a new employee in their cubicle or workspace Allowing layoff information to be leaked to the media Vendor, Consultant, and Contractor Agreements and Controls Vendor, consultant, and contractor controls are used to define the levels of performance, expectation, compensation, and consequences for entities, persons, or organizations that are external to the primary organization.

Multiparty risk exists when several entities or organizations are involved in a project. The risk or threats are often due to the variations of objectives, expectations, timelines, budgets, and security priorities of those involved. Risk management is the processes of identifying risks, assessing those risks, then selecting responses to risks that need mitigation. The risk response strategies implemented by one party may in fact cause additional risks against or from another party.

Often a risk management governing body must be established to oversee the multiparty project and enforce consistent security parameters for the member entities, at least as their interactions relate to the project. firing:

中文直译 / 整理

时机决定一切 解雇员工已成为一个复杂的过程。 因此,您需要设计一套完善的离职流程。 然而,每次都必须正确执行该流程。 不幸的是,这并不总是能够做到。 您 可能听说过一些因离职程序处理不当而引发的丑闻。 常见例子包括在员工 正式被告知被解雇之前(从而提前泄露了其被解雇的消息)执行以下任何 一项操作: IT 部门要求归还移动设备 停用网络用户账户 阻止某人的个人识别码(PIN)或 智能卡用于进入大楼 撤销停车通行证 分发修订后的公司组织架构图 为新员工安排工位或工作空间 允许裁员信息泄露给媒体 供应商、顾问和承包商协议与控制 供应商、顾问和承包商控制用于定义与主要组织外部的实体、个人或组织相 关的绩效水平、期望、报酬及后果。 多方风险存在于多个实体或组织参与一个项目时。 这些风险或威胁通常源于参 与方在目标、期望、时间表、预算和安全优先级方面的差异。 风险管理是识别 风险、评估风险,然后选择需要缓解的风险应对措施的过程。 一方实施的风险 应对策略实际上可能对另一方引发额外的风险。 通常,必须建立一个风险管理 治理机构,以监督多方项目,并为各参与实体强制执行一致的安全参数,至少 在其与项目相关的互动中如此。

小白解释

场景先行:员工在家访问公司系统,流量要穿过家庭网络、互联网、防火墙、VPN、服务器。网络安全题就是让你判断问题发生在哪一层、用哪个控制放在什么位置。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:不分层就会乱选设备:该加密的地方装防火墙,该监测的地方却只做访问控制。

你作为负责人可以这样想:先定位网络层次,再决定是分段、过滤、加密、检测还是阻断。

本页术语用人话说:

程序:程序是一步一步怎么做。

OSI 模型:OSI 用七层结构理解网络通信,从物理层到应用层。

常见误区:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

读完后用一句话复述:如果我是网络安全工程师,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 151 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是网络安全工程师在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Step-by-step、SOP 常对应 procedure。

网络题先定位层次,再判断协议、设备或攻击位置。

排除法提醒:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

本页术语拆解
程序 程序是一步一步怎么做。
OSI 模型 OSI 用七层结构理解网络通信,从物理层到应用层。
学习单元 13 / PDF P152

第三方治理:外包不外包责任

供应商也要被合同、审计、评估和持续监控管理起来。

教材原文段落

Using service-level agreements (SLAs) is a means to ensure that organizations providing services maintain an appropriate level of service agreed on by the service provider, vendor, or contractor and the customer organization. You'd be wise to put SLAs in place for any data circuits, applications, information processing systems, databases, or other critical components that are vital to your organization's continued viability. SLAs are important when using any type of third-party service provider, including cloud services. SLAs also commonly include financial and other contractual remedies that kick in if the agreement is not maintained.

For example, if a critical circuit is down for more than 15 minutes, the service provider might agree to waive all charges on that circuit for one week. SLAs and vendor, consultant, and contractor controls are an important part of risk reduction and risk avoidance. By clearly defining the expectations and penalties for external parties, everyone involved knows what is expected of them and what the consequences are in the event of a failure to meet those expectations. Although it may be very cost-effective to use outside providers for a variety of business functions or services, it does increase potential risk by expanding the potential attack surface and range of vulnerabilities.

SLAs should include a focus on protecting and improving security in addition to ensuring quality and timely services at a reasonable price. Some SLAs are set and cannot be adjusted, whereas, with others, you may have significant influence over their content. You should ensure that an SLA supports the tenets of your security policy and infrastructure rather than being in conflict with them, which could introduce weak points, vulnerabilities, or exceptions. Outsourcing is the term often used to describe the use of an external third party, such as a vendor, consultant, or contractor, rather than performing the task or operation in-house.

Outsourcing can be used as a risk response option known as transference or assignment (see the “Risk Responses” section later in this chapter). However, though the risk of operating a function internally is transferred to a third party, other risks are taken on by using a third party. This aspect needs to be evaluated as to whether it is a benefit or a consequence of the SLA. For more on service-level agreements (SLAs), see Chapter 16. Vendors, consultants, and contractors also represent an increase in the risk of trade secret theft or espionage.

Outsiders often lack organizational loyalty that internal employees typically have; thus, the temptation to take advantage of intellectual property access opportunities may seem easier or less of an

中文直译 / 整理

使用服务级别协议(SLAs)是一种确保提供服务的组织维持服务提供商、供 应商或承包商与客户组织商定的适当服务水平的手段。 对于任何对贵组织持续 运营至关重要的数据电路、应用程序、信息处理系统、数据库或其他关键组件, 您都应明智地建立SLAs。 在使用任何类型的第三方服务提供商时,包括云服 务,SLAs都非常重要。 SLAs通常还包括如果协议未得到遵守时生效的财务和 其他合同补救措施。 例如,如果关键电路中断超过15分钟,服务提供商可能会 同意免除该电路一周的所有费用。 服务等级协议(SLA)以及供应商、顾问和承包商的控制措施是降低和规避风 险的重要组成部分。 通过明确定义对外部方的期望和违约处罚,所有相关方都 清楚自己的责任以及未能达到期望时的后果。 虽然使用外部提供商来处理各种 业务功能或服务可能非常经济高效,但这会通过扩大潜在的攻击面和漏洞范围 而增加潜在风险。 服务等级协议应不仅关注以合理价格确保高质量和及时的服 务,还应着重于保护和提升安全性。 有些服务等级协议是固定的,无法调整, 而另一些则可能让您对其内容产生重大影响。

您应确保服务等级协议支持您的 安全政策和基础设施,而非与之冲突,以免引入薄弱环节、漏洞或例外情况。 外包 是常用于描述使用外部第三方(如供应商、顾问或承包商)而非内部执行 任务或操作的术语。 外包可作为一种风险应对策略,称为转移或分配(参见本 章后面“风险应对”部分)。 然而,尽管内部运营的风险被转移给了第三方, 但使用第三方也会带来其他风险。 这一方面需要评估其是服务等级协议的益处 还是后果。 有关服务等级协议(SLA)的更多信息,请参阅第16章。 供应商、顾问和承包商也增加了商业秘密被盗或间谍活动的风险。 外部人员通 常缺乏内部员工所具有的组织忠诚度; 因此,利用知识产权访问机会的诱惑可 能显得更容易或更不

小白解释

场景先行:你是公司的安全负责人,正在读第 152 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:供应商也要被合同、审计、评估和持续监控管理起来。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

成本效益:安全控制不能无限堆钱,要用合理成本降低最重要的风险。

政策:政策是高层原则,说明必须遵守什么。

程序:程序是一步一步怎么做。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第三方治理:外包不外包责任”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

CISSP 喜欢考成本收益:控制成本不应明显超过被降低的风险价值。

Policy 高层、强制、稳定;Procedure 具体步骤。

Step-by-step、SOP 常对应 procedure。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
成本效益 安全控制不能无限堆钱,要用合理成本降低最重要的风险。
政策 政策是高层原则,说明必须遵守什么。
程序 程序是一步一步怎么做。
学习单元 14 / PDF P153

安全治理:定方向、定责任、定监督

治理负责让安全和组织目标对齐,并形成可监督的体系。

教材原文段落

internal conflict to a perpetrator. For more on espionage, see Chapter 17, “Preventing and Responding to Incidents.” Some organizations may benefit from a vendor management system (VMS). A VMS is a software solution that assists with managing and procuring staffing services, hardware, software, and other needed products and services. A VMS can offer ordering convenience, order distribution, training, consolidated billing, and more. In regard to security, a VMS can potentially keep communications and contracts confidential, require encrypted and authenticated transactions, and maintain a detailed activity log of events related to vendors and suppliers.

A VMS is particularly valuable for organizations that work with a large number of vendors and require a centralized and systematic approach to vendor relationship management. A VMS helps enhance vendor performance, reduce costs, manage risks, and maintain compliance while fostering collaborative and productive relationships with external partners. Compliance is the act of conforming to or adhering to rules, policies, regulations, standards, or requirements. Compliance is an important concern of security governance.

Understand and Apply Risk Management Concepts Risk management is a detailed process of identifying factors that could damage or disclose assets, evaluating those factors in light of asset value and countermeasure cost, and implementing cost-effective solutions for mitigating or reducing risk. The overall process of risk management is used to develop and implement information security strategies that support the mission of the organization. The result of performing risk management for the first time is the skeleton of a security policy.

Subsequent risk management events are used to improve and sustain an organization's security infrastructure over time as internal and external conditions change. The primary goal of risk management is to reduce risk to an acceptable level. What that level actually is depends on the organization, the value of its assets, the size of its budget, and many other factors. One organization might consider something to be an acceptable risk, whereas another organization

中文直译 / 整理

内部冲突。 有关间谍活动的更多信息,请参阅第17章,“事件的预防与应对。 ” 一些组织可能从供应商管理系统(VMS)中受益。 VMS是一种软件解决方案, 可协助管理与采购人员服务、硬件、软件及其他所需产品和服务。 VMS可提供 订购便利性、订单分发、培训、统一计费等功能。 在安全性方面,VMS可潜在 地保持通信和合同的机密性,要求加密和经过身份验证的交易,并维护与供应 商相关的详细活动日志。 对于与大量供应商合作并需要集中化、系统化供应商 关系管理的组织而言,VMS尤为宝贵。 VMS有助于提升供应商绩效、降低成本、 管理风险并确保合规,同时促进与外部合作伙伴的协作和高效关系。 合规是指遵守规则、政策、法规、标准或要求的行为。 合规是安全 治理的重要关注点。 理解和应用风险管理概念 风险管理是一个详细的过程,包括识别可能损害或泄露资产的因素,根据资产 价值和控制措施成本评估这些因素,并实施成本效益高的解决方案以减轻或降 低风险。 整个风险管理过程用于制定和实施支持组织使命的信息安全策略。 首 次执行风险管理的结果是安全策略的雏形。 后续的风险管理活动则用于在内部 和外部条件变化时,持续改进和维护组织的安全基础设施。

风险管理的主要目标是将风险降低到可接受的水平。 这一水平具体是多少,取 决于组织自身、其资产的价值、预算规模以及许多其他因素。 一个组织可能认 为某种情况是可接受的风险,而另一个组织

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:治理负责让安全和组织目标对齐,并形成可监督的体系。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

安全治理:治理负责定方向、定责任、定监督方式。它不是配置防火墙,而是决定组织为什么要做安全、由谁负责、做到什么程度。

成本效益:安全控制不能无限堆钱,要用合理成本降低最重要的风险。

机密性:机密性让该看的人能看,不该看的人看不到。

加密:加密把内容变成未授权者看不懂的形式。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全治理:定方向、定责任、定监督”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 governance,优先想高层责任、业务目标、策略、监督和持续改进。

CISSP 喜欢考成本收益:控制成本不应明显超过被降低的风险价值。

加密、访问控制、分类、培训都常用于保护机密性。

加密主要保护机密性,也可配合签名、哈希支持完整性和真实性。

Policy 高层、强制、稳定;Procedure 具体步骤。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
安全治理 治理负责定方向、定责任、定监督方式。它不是配置防火墙,而是决定组织为什么要做安全、由谁负责、做到什么程度。
成本效益 安全控制不能无限堆钱,要用合理成本降低最重要的风险。
机密性 机密性让该看的人能看,不该看的人看不到。
加密 加密把内容变成未授权者看不懂的形式。
政策 政策是高层原则,说明必须遵守什么。
标准 标准给出必须满足的最低要求。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
入侵防御系统 IPS IPS 可检测并主动阻断恶意流量。
学习单元 15 / PDF P154

政策、标准、程序、指南

高层原则、最低要求、操作步骤、建议做法要分清。

教材原文段落

might consider the very same thing to be an unreasonably high level of risk. It is impossible to design and deploy a totally risk-free environment; however, significant risk reduction is possible, often with modest effort. Risks to an IT infrastructure are not all computer-based. In fact, many risks come from non-IT sources. It is important to consider all possible risks when performing risk evaluation, including accidents, natural disasters, financial threats, civil unrest, pandemics, physical threats, technical exploitations, and social engineering attacks. Failing to evaluate and respond to all forms of risk properly will leave a company vulnerable.

Risk management is composed of two primary elements: Risk assessment or risk analysis is the examination of an environment for risks, evaluating each threat event as to its likelihood of occurring and the severity of the damage it would cause if it did occur, and assessing the cost of various countermeasures for each risk. This results in a sorted criticality prioritization of risks. From there, risk response takes over.

Risk response involves evaluating countermeasures, safeguards, and security controls using a cost/benefit analysis; adjusting findings based on other conditions, concerns, priorities, and resources; and providing a proposal of response options in a report to senior management. Based on management decisions and guidance, the selected responses can be implemented into the IT infrastructure and integrated into the security policy documentation. This activity is also known as risk reduction or risk mitigation, which is the overall goal of risk management. A concept related to risk management is risk awareness.

Risk awareness is the effort to increase the knowledge of risks within an organization. This includes understanding the value of assets, inventorying the existing threats that can harm those assets, and the responses selected and implemented to address the identified risk. Risk awareness helps to inform an organization about the importance of abiding by security policies and the consequences of security failures. Risk Terminology and Concepts Risk management employs a vast terminology that must be clearly understood. This section defines and discusses all the important risk-related terminology:

中文直译 / 整理

可能认为同样的情况属于不合理的高风险。 设计和部署一个完全无风险的环 境是不可能的; 然而,通过适度的努力,通常可以实现显著的风险降低。 IT基础设施的风险并非都来自计算机方面。 事实上,许多风险来自非IT来源。 在进行风险评估时,必须考虑所有可能的风险,包括事故、自然灾害、财务威 胁、社会动荡、流行病、物理威胁、技术利用和社会工程攻击。 未能正确评估 和应对所有形式的风险,将使公司处于脆弱状态。 风险管理由两个主要要素组成: 风险评估或风险分析是对环境进行风险检查,评估每个威胁事件发生的可 能性及其一旦发生所造成的损害严重程度,并评估针对每项风险的各种应 对措施的成本。 这将导致对风险进行排序的严重性优先级。 在此基础上, 风险响应开始发挥作用。 风险响应涉及使用成本/效益分析评估应对措施、防护措施和安全控制; 根 据其他条件、关注点、优先级和资源调整发现结果; 并向高级管理层提交 包含响应选项建议的报告。 基于管理层的决策和指导,选定的响应措施可 实施到IT基础设施中,并整合到安全策略文档中。 此活动也称为风险降低 或风险缓解,这是风险管理的总体目标。 与风险管理相关的概念是风险意识。

风险意识是指提高组织内对风险的认识的 努力。 这包括理解资产的价值、盘点可能损害这些资产的现有威胁,以及为应 对已识别风险而选择和实施的应对措施。 风险意识有助于使组织了解遵守安全 政策的重要性以及安全失败的后果。 风险术语与概念 风险管理使用大量术语,必须清晰理解。 本节定义并讨论所有重要的风险相关 术语:

小白解释

场景先行:凌晨监控告警:某台服务器开始大量外连。你不能先忙着写报告,也不能直接关全网。事件响应要按顺序做:确认、遏制、根除、恢复、复盘。

这一页真正想让你理解的是:高层原则、最低要求、操作步骤、建议做法要分清。

把它放进公司里看,关键不是背定义,而是判断:步骤乱了会扩大损失,或者破坏证据。

你作为负责人可以这样想:先保全证据和控制影响,再清除原因并恢复业务。

本页术语用人话说:

风险评估:风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。

政策:政策是高层原则,说明必须遵守什么。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

日志:日志记录系统和用户活动,用于监控、审计和调查。

常见误区:不要一上来就删除文件或重装系统;可能会破坏调查证据。

读完后用一句话复述:如果我是事件响应负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“政策、标准、程序、指南”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是事件响应负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

风险评估不是漏洞扫描;它更高层,服务于决策和资源分配。

Policy 高层、强制、稳定;Procedure 具体步骤。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要一上来就删除文件或重装系统;可能会破坏调查证据。

本页术语拆解
风险评估 风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。
政策 政策是高层原则,说明必须遵守什么。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 16 / PDF P155

第 155 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

Asset An asset is anything used in a business process or task. If an organization relies on a person, place, or thing, whether tangible or intangible, then it is an asset. Asset Valuation Asset valuation is the value assigned to an asset based on a number of factors, including importance to the organization, use in critical processes, actual cost, and nonmonetary expenses/costs (such as time, attention, productivity, and research and development). When performing a math-based risk evaluation (i.e., quantitative; see the “Quantitative Risk Analysis” section later in this chapter), a dollar figure is assigned as the asset value (AV).

Threats Any potential occurrence that may cause an undesirable or unwanted outcome for an organization or for a specific asset is a threat. Threats are any action or inaction that could cause damage, destruction, alteration, loss, or disclosure of assets or that could block access to or prevent maintenance of assets. They can be intentional or accidental. They can originate from inside or outside. You can loosely think of a threat as a weapon that could cause harm to a target. Threat Agent/Actors Threat agents or threat actors intentionally exploit vulnerabilities. Threat agents are usually people, but they could also be programs, hardware, or systems.

Threat agents wield threats to cause harm to targets. Aka attacker, adversary, or bad guy. Threat Events Threat events are accidental occurrences and intentional exploitations of vulnerabilities. They can also be natural or person-made. Threat events include fire, earthquake, flood, system failure, human error (due to a lack of training or ignorance), and power outage. Threat Vector A threat vector or attack vector is the path or means by which an attack or threat agent can gain access to a target to cause harm.

Threat vectors can include email, web surfing, external drives, Wi-Fi networks, physical access, mobile devices, cloud, social media, supply chain, removable media, and commercial software. Vulnerability The weakness in an asset or the absence or the weakness of a safeguard or countermeasure is a vulnerability. In other words, a vulnerability is a flaw, loophole, oversight, error, limitation, frailty, or susceptibility that enables a threat to cause harm.

中文直译 / 整理

资产 一个资产是指任何用于业务流程或任务的物品。 如果一个组织依赖 于人、地点或事物,无论是有形的还是无形的,那么它就是一种资产。 资产估值 资产估值 是根据多种因素为资产分配的价值,包括其对组织的重 要性、在关键流程中的用途、实际成本以及非货币性支出/成本(如时间、注 意力、生产力和研发)。 在执行基于数学的风险评估(即定量评估; 参见本 章后面的“定量风险分析”部分)时,会将一个美元金额作为资产价值( AV)分配。 威胁 任何可能对组织或特定资产造成不良或不希望发生后果的潜在事件都 是一种威胁。 威胁是指任何可能导致资产损坏、销毁、篡改、丢失或泄露, 或阻止访问资产、妨碍资产维护的行为或不作为。 威胁可能是故意的,也 可能是意外的; 可能源自内部,也可能来自外部。 你可以将威胁大致理解 为一种可能对目标造成伤害的武器。 威胁代理/行为者 威胁代理 或 威胁行为者 故意利用漏洞。 威胁代理通常 是人,但也可能是程序、硬件或系统。 威胁代理运用威胁对目标造成伤害。 也称为攻击者、对手或坏人。 威胁事件 威胁事件 是漏洞的意外发生和故意利用。 它们也可能是自然的 或人为的。

威胁事件包括火灾、地震、洪水、系统故障、人为错误(由 于缺乏培训或无知)以及断电。 威胁向量 威胁向量 或 攻击向量 是攻击者或威胁主体用于访问目标并造成损 害的路径或手段。 威胁向量可包括电子邮件、网页浏览、外部驱动器、 Wi‑Fi 网络、物理访问、移动设备、云、社交媒体、供应链、可移动介质和 商业软件。 漏洞 资产中的弱点,或防护措施或控制措施的缺失或弱点,即为漏洞。 换 句话说,漏洞是一种缺陷、漏洞、疏忽、错误、限制、脆弱性或易受攻击 性,它使威胁得以造成损害。

小白解释

场景先行:你是公司的安全负责人,正在读第 155 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

风险评估:风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。

程序:程序是一步一步怎么做。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 155 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

风险评估不是漏洞扫描;它更高层,服务于决策和资源分配。

Step-by-step、SOP 常对应 procedure。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
风险评估 风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。
程序 程序是一步一步怎么做。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
学习单元 17 / PDF P156

第 156 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

Exposure Exposure is being susceptible to asset loss because of a threat; there is the possibility that a vulnerability can or will be exploited by a threat agent or event. Exposure doesn't mean that a realized threat (an event that results in loss) is actually occurring, just that there is the potential for harm to occur. The quantitative risk analysis value of the exposure factor (EF) is derived from this concept. Risk Risk is the possibility or likelihood that a threat will exploit a vulnerability to cause harm to an asset and the severity of damage that could result. The more likely it is that a threat event will occur, the greater the risk.

The greater the amount of harm that could result if a threat is realized, the greater the risk. Every instance of exposure is a risk. When written as a conceptual formula, risk can be defined as follows: risk = threat * vulnerability or risk = probability of harm * severity of harm Safeguards A safeguard, security control, protection mechanism, or countermeasure is anything that removes or reduces a vulnerability or protects against one or more specific threats. This concept is also known as a risk response. A safeguard is any action or product that reduces risk through the elimination or lessening of a threat or a vulnerability.

Safeguards are the means by which risk is mitigated or resolved. It is important to remember that a safeguard need not involve purchasing a new product; reconfiguring existing elements and removing elements from the infrastructure are also valid safeguards or risk responses. Attack An attack is intentionally exploiting a vulnerability by a threat agent to cause damage, loss, or disclosure of assets, whether or not the attempt is successful. An attack can also be viewed as any violation or failure to adhere to an organization's security policy. A malicious event does not have to succeed in violating security to be considered an attack.

Breach A breach, intrusion, or penetration is when a security mechanism is bypassed or thwarted by a threat agent. A breach is a successful attack. Hazard

中文直译 / 整理

暴露 暴露 是由于威胁而导致资产损失的脆弱性; 存在漏洞可能被威胁代理 或事件利用的可能性。 暴露并不意味着威胁已经实际发生(即导致损失的事 件),而只是表明存在造成损害的潜在可能。 暴露因子(EF)的定量风险 分析值即源于此概念。 Risk 风险是指威胁利用漏洞对资产造成损害的可能性或概率,以及可能造成 的损害严重程度。 威胁事件发生的可能性越大,风险就越高; 如果威胁 实现后造成的损害越大,风险也就越高。 每一次暴露都是一种风险。 当 以概念公式表示时,风险可定义如下: 风险 = 威胁 * 漏洞 or 风险 = 损害概率 * 损害严重程度 防护措施 一种防护措施、安全控制、保护机制或应对措施,是指任何消除 或减少漏洞,或防范一个或多个特定威胁的手段。 此概念也称为风险应对。 防护措施是任何通过消除或减轻威胁或漏洞来降低风险的行为或产品。 防 护措施是降低或解决风险的手段。 需要注意的是,防护措施并不一定涉及 购买新产品; 重新配置现有元素或从基础设施中移除元素也是有效的防护 措施或风险应对方式。 攻击 一种攻击是指威胁主体故意利用漏洞以造成资产的损害、损失或泄 露,无论尝试是否成功。

攻击也可以被视为任何违反或未遵守组织安全政 策的行为。 恶意事件即使未成功违反安全,也应被视为攻击。 违规 一种违规、入侵或渗透是指安全机制被威胁主体绕过或挫败。 违规是一种成功的攻击。 危害

小白解释

场景先行:你是公司的安全负责人,正在读第 156 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

政策:政策是高层原则,说明必须遵守什么。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 156 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Policy 高层、强制、稳定;Procedure 具体步骤。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
政策 政策是高层原则,说明必须遵守什么。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
学习单元 18 / PDF P157

第 157 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

A hazard refers to a potential source or situation that has the capability to cause harm, loss, damage, injury, or adverse consequences to an organization, its assets, individuals, or the environment. Some of these risk terms and elements are clearly related, as shown in Figure 2.2. Threats exploit vulnerabilities, which results in exposure. Exposure is a risk, and risk is mitigated by safeguards. Safeguards protect assets that are endangered by threats. FIGURE 2.2 The cyclical relationships of risk elements There are many approaches to risk assessment. Some are initiated by evaluating threats, whereas others focus first on assets.

Whether a risk assessment starts with inventorying threats, then looks for assets that could be harmed, or starts with inventorying assets, then looks for threats that could cause harm, both approaches result in asset-threat pairings that then need to be risk evaluated. Both approaches have merit, and organizations should shift or alternate their risk assessment processes between these methods. When focusing first on threats, a broader range of harmful issues may be considered, without being limited to the context of the assets. But this may result in the collection of information about threats that the organization does not need to worry about as they don't have the assets or

中文直译 / 整理

一种危险源指的是可能对组织、其资产、个人或环境造成伤害、损失、 损害、伤害或不利后果的潜在来源或情况。 这些风险术语和要素中有许多密切相关,如图2.2所示。 威胁利用漏洞,从而导 致暴露。 暴露是一种风险,而风险可通过防护措施加以缓解。 防护措施保护那 些受到威胁损害的资产。 图2.2 风险要素的循环关系 风险评估有多种方法。 一些方法从评估威胁开始,而另一些则首先关注资产。 无论风险评估是先盘点威胁,再寻找可能受到损害的资产,还是先盘点资产, 再寻找可能造成损害的威胁,这两种方法最终都会产生资产‑威胁配对,这些配 对需要进一步进行风险评估。 两种方法各有优势,组织应在这些方法之间灵活 切换或交替使用其风险评估流程。 当优先关注威胁时,可以考虑更广泛的有害 问题,而不受资产上下文的限制。 但这也可能导致收集到组织无需担心的威胁 信息,因为它们不具备相应的资产或

小白解释

场景先行:员工在家访问公司系统,流量要穿过家庭网络、互联网、防火墙、VPN、服务器。网络安全题就是让你判断问题发生在哪一层、用哪个控制放在什么位置。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:不分层就会乱选设备:该加密的地方装防火墙,该监测的地方却只做访问控制。

你作为负责人可以这样想:先定位网络层次,再决定是分段、过滤、加密、检测还是阻断。

本页术语用人话说:

风险评估:风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

入侵防御系统 IPS:IPS 可检测并主动阻断恶意流量。

常见误区:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

读完后用一句话复述:如果我是网络安全工程师,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 157 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是网络安全工程师在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

风险评估不是漏洞扫描;它更高层,服务于决策和资源分配。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

IPS 放在线路中,误报可能影响可用性。

排除法提醒:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

本页术语拆解
风险评估 风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
入侵防御系统 IPS IPS 可检测并主动阻断恶意流量。
学习单元 19 / PDF P158

安全治理:定方向、定责任、定监督

治理负责让安全和组织目标对齐,并形成可监督的体系。

教材原文段落

vulnerabilities that the threat focuses on. When focusing first on assets, the entirety of organizational resources can be discovered without being limited to the context of the threat list. But this may result in spending time evaluating assets of very low value and low risk (which would or will be defined as acceptable risk), which may increase the overall time involved in risk assessment. Risk perspectives, also known as risk management perspectives or approaches, are different lenses through which organizations and individuals can view and address risks. Each perspective emphasizes certain aspects of risk and can guide decision-making, risk assessment, and mitigation strategies.

There are innumerable options of risk perspective, including asset, outcome, vulnerability, threat, financial, strategic, operational, compliance, legal, reputational, supply chain, third-party, and workforce. Each risk perspective offers a unique way to approach risk management and provides insights into different aspects of risk. An effective risk management strategy may incorporate elements of multiple perspectives to comprehensively assess and address risks based on their impact, likelihood, and the organization's specific objectives.

The general idea of a threat-based risk assessment was discussed in Chapter 1, “Security Governance Through Principles and Policies”—that is, threat modeling. The discussion of risk assessment in this chapter will focus on an asset-based risk assessment approach. Asset Valuation An asset-based or asset-initiated risk analysis starts with inventorying all organizational assets. Once that inventory is complete, a valuation needs to be assigned to each asset. The evaluation or appraisal of each asset helps establish its importance or criticality to the business operations. If an asset has no value, there is no need to provide protection for it.

A primary goal of risk analysis is to ensure that only cost-effective safeguards are deployed. It makes no sense to spend $100,000 protecting an asset that is worth only $1,000. Therefore, the value of an asset directly affects and guides the level of safeguards and security deployed to protect it. As a rule, the annual costs of safeguards should not exceed the potential annual cost of asset value loss. When the cost of an asset is evaluated, there are many aspects to consider. The goal of asset valuation is to assign to an asset a specific dollar value that encompasses tangible costs as well as intangible ones. Determining the exact

中文直译 / 整理

威胁所针对的漏洞。 当优先关注资产时,可以在不受威胁列表上下文限制的 情况下发现组织的所有资源。 但这也可能导致花费时间评估价值极低、风险 极低的资产(这些资产将被定义为可接受的风险),从而增加风险评估的总 体耗时。 风险视角,也称为风险管理视角或方法,是组织和个人观察和应对风险的不同 角度。 每种视角都强调风险的某些方面,并能指导决策、风险评估和缓解策略。 风险视角有无数种选择,包括资产、结果、脆弱性、威胁、财务、战略、运营、 合规、法律、声誉、供应链、第三方和人力资源。 每种风险视角都提供了独特 的方式来应对风险管理,并揭示了风险的不同方面。 有效的风险管理策略可能 结合多种视角的要素,以根据风险的影响、可能性以及组织的具体目标,全面 评估和应对风险。 威胁为基础的风险评估的一般概念在第1章“通过原则和政策实现安全治理” 中已讨论过——即威胁建模。 本章对风险评估的讨论将聚焦于以资产为基础的 风险评估方法。 资产估值 以资产为基础或以资产为起点的风险分析始于对所有组织资产的清点。 一旦完 成清点,就需要为每个资产分配价值。 对每个资产的评估或估价有助于确定其 对企业运营的重要性和关键性。

如果某个资产没有价值,则无需对其进行保护。 风险分析的主要目标是确保仅部署具有成本效益的防护措施。 花费10万美元保 护一个仅值1000美元的资产毫无意义。 因此,资产的价值直接影响并指导为保 护该资产而部署的防护措施和安全级别的高低。 通常,防护措施的年度成本不 应超过资产价值损失的潜在年度成本。 在评估资产成本时,需要考虑许多方面。 资产估值的目标是为资产赋予一个特 定的美元价值,该价值涵盖有形成本和无形成本。 确定资产的确切

小白解释

场景先行:公司准备上线一个新业务系统,技术团队说可以买设备,法务说要合规,业务说不能影响上线。安全治理就是让高层定方向:安全要服务业务目标,风险由谁接受,预算花在哪里。

这一页真正想让你理解的是:治理负责让安全和组织目标对齐,并形成可监督的体系。

把它放进公司里看,关键不是背定义,而是判断:如果没有治理,安全会变成各部门各做各的:有人只想省钱,有人只想堆工具,最后责任不清。

你作为负责人可以这样想:先定策略和责任,再把战略拆成战术计划和日常运营计划。

本页术语用人话说:

安全治理:治理负责定方向、定责任、定监督方式。它不是配置防火墙,而是决定组织为什么要做安全、由谁负责、做到什么程度。

风险评估:风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。

成本效益:安全控制不能无限堆钱,要用合理成本降低最重要的风险。

政策:政策是高层原则,说明必须遵守什么。

常见误区:不要把治理理解成配置设备;治理是方向、责任和监督。

读完后用一句话复述:如果我是高层管理者 / CISO,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全治理:定方向、定责任、定监督”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是高层管理者 / CISO在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 governance,优先想高层责任、业务目标、策略、监督和持续改进。

风险评估不是漏洞扫描;它更高层,服务于决策和资源分配。

CISSP 喜欢考成本收益:控制成本不应明显超过被降低的风险价值。

Policy 高层、强制、稳定;Procedure 具体步骤。

越早做威胁建模,修复成本越低。

排除法提醒:不要把治理理解成配置设备;治理是方向、责任和监督。

本页术语拆解
安全治理 治理负责定方向、定责任、定监督方式。它不是配置防火墙,而是决定组织为什么要做安全、由谁负责、做到什么程度。
风险评估 风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。
成本效益 安全控制不能无限堆钱,要用合理成本降低最重要的风险。
政策 政策是高层原则,说明必须遵守什么。
威胁建模 威胁建模是在设计和生命周期中提前识别威胁。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
学习单元 20 / PDF P159

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

value of an asset is often difficult, if not impossible, but nevertheless, a specific value must be established in order to perform quantitative mathematical calculations. (Note that the discussion of qualitative versus quantitative risk analysis later in this chapter may clarify this issue; see the “Risk Assessment/Analysis” section.) Improperly assigning value to assets can result in failing to protect an asset or implementing financially infeasible safeguards properly.

The following list includes tangible and intangible issues that contribute to the valuation of assets: Purchase cost Development cost Administrative or management cost Maintenance or upkeep cost Cost of acquiring an asset Cost to protect or sustain an asset Value to owners and users Value to competitors Intellectual property or equity value Market valuation (sustainable price) Replacement cost Productivity enhancement or degradation Operational costs of asset presence and loss Liability of asset loss Usefulness Relationship to research and development Assigning or determining the value of assets to an organization can fulfill numerous requirements by: Serving as the foundation for performing a cost/benefit analysis of asset protection when performing safeguard selection Serving as a means for evaluating the cost-effectiveness of safeguards and countermeasures

中文直译 / 整理

价值通常很困难,甚至不可能,但 nevertheless,必须确立一个具体的价值, 以便进行定量数学计算。 (请注意,本章后面关于定性与定量风险分析的讨论 可能会澄清这一问题; 参见“风险评估/分析”部分。 )对资产错误估值可能导 致未能保护资产,或实施财务上不可行的防护措施。 以下列表包括影响资产估 值的有形和无形因素: 采购成本 开发成本 行政或管理成本 维护或保养成本 获取资产的成本 保护或维持资产的成本 对所有者和用户的价值 对竞争对手的价值 知识产权或股权价值 市场估值(可持续价格) 替代成本 生产力提升或下降 资产存在与损失的运营成本 资产损失的责任 有用性 与研发的关系 为组织分配或确定资产价值可以通过以下方式满足多种需求: 在选择防护措施时,作为执行资产保护成本/效益分析的基础 Servin g 作为评估保障措施成本效益的手段 和应对措施

小白解释

场景先行:你是公司的安全负责人,正在读第 159 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

风险评估:风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。

成本效益:安全控制不能无限堆钱,要用合理成本降低最重要的风险。

NIST:NIST 提供美国常用安全标准、框架和指南。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

风险评估不是漏洞扫描;它更高层,服务于决策和资源分配。

CISSP 喜欢考成本收益:控制成本不应明显超过被降低的风险价值。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
风险评估 风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。
成本效益 安全控制不能无限堆钱,要用合理成本降低最重要的风险。
NIST NIST 提供美国常用安全标准、框架和指南。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
学习单元 21 / PDF P160

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

Providing values for insurance purposes and establishing an overall net worth or net value for the organization Helping senior management understand exactly what is at risk within the organization Preventing negligence of due care/due diligence and encouraging compliance with legal requirements, industry regulations, and internal security policies If threat-based or threat-initiated risk analysis is being performed, asset valuation occurs after the organization discovers threats and identifies vulnerable assets to those threats. Identify Threats and Vulnerabilities An essential part of risk management is identifying and examining threats.

This involves creating an exhaustive list of all possible threats for the organization's identified assets. The list should include threat agents as well as threat events. Keep in mind that threats can come from anywhere. Threats to IT are not limited to IT sources or concepts. When compiling a list of threats, be sure to consider threats from a wide range of sources. For an expansive and formal list of threat examples, concepts, and categories, consult National Institute of Standards and Technology (NIST) Special Publication (SP) 800-30r1 Appendix D, “Threat sources,” and Appendix E, “Threat events.” For coverage of threat modeling, see Chapter 1.

In most cases, a team rather than a single individual should perform risk assessment and analysis. Also, the team members should be from various departments within the organization. It is not usually a requirement that all team members be security professionals or even network/system administrators. The team's diversity based on the organization's demographics will help to broadly identify and address a wider range of threats and risks.

中文直译 / 整理

为保险目的提供价值,并确定组织的整体净资产或净价值 帮助高级管理层准确了解在 组织内 防止疏忽应有的注意/尽职调查,并促进 遵守法律要求、行业法规和内部安全政策 如果正在进行基于威胁或威胁启动的风险分析,则资产估值发生在组织发 现威胁并识别出易受这些威胁影响的资产之后。 识别威胁和漏洞 风险管理的一个重要部分是识别和审查威胁。 这涉及为组织的已识别资产创建 一份详尽的潜在威胁清单。 该清单应包括威胁代理和威胁事件。 请记住,威胁 可能来自任何地方。 对IT的威胁不仅限于IT来源或概念。 在编制威胁清单时, 请务必考虑来自广泛来源的威胁。 有关威胁示例、概念和类别的全面正式清单,请参阅美国国家标准与技术研究 院(NIST)特别出版物(SP)800‑30r1附录D“威胁来源”和附录E“威胁事 件”。 有关威胁建模的覆盖内容,请参见第1章。 在大多数情况下,应由一个团队而非单个个体执行风险评估与分析。 此外, 团队成员应来自组织内的各个部门。 通常并不要求所有团队成员都是安全专 业人士甚至网络/系统管理员。 基于组织人口结构的团队多样性有助于广泛识 别和应对更广泛的风险与威胁。

小白解释

场景先行:你是公司的安全负责人,正在读第 160 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

风险评估:风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。

NIST:NIST 提供美国常用安全标准、框架和指南。

应有谨慎:应有谨慎是采取合理行动,像一个负责组织应该做的那样去做。

尽职调查:尽职调查是持续检查、验证和监督是否做到了。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

风险评估不是漏洞扫描;它更高层,服务于决策和资源分配。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Due care 偏“做正确的事”。

Due diligence 偏“确认事情被正确执行”。

Policy 高层、强制、稳定;Procedure 具体步骤。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
风险评估 风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。
NIST NIST 提供美国常用安全标准、框架和指南。
应有谨慎 应有谨慎是采取合理行动,像一个负责组织应该做的那样去做。
尽职调查 尽职调查是持续检查、验证和监督是否做到了。
政策 政策是高层原则,说明必须遵守什么。
标准 标准给出必须满足的最低要求。
威胁建模 威胁建模是在设计和生命周期中提前识别威胁。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
学习单元 22 / PDF P161

应有谨慎与尽职调查

一个偏采取合理行动,一个偏持续验证监督。

教材原文段落

The Consultant Cavalry Risk assessment is a highly involved, detailed, complex, and lengthy process. Often risk analysis cannot be properly handled by existing employees because of the size, scope, or liability of the risk; thus, many organizations bring in risk management consultants to perform this work. This provides a high level of expertise, does not bog down employees, and can be a more reliable measurement of real-world risk. However, even risk management consultants do not perform risk assessment and analysis on paper only; they typically employ risk assessment software.

This software streamlines the overall task, provides more reliable results, and produces standardized reports that are acceptable to insurance companies, boards of directors, and so on. Risk Assessment/Analysis Risk management is primarily the responsibility of upper management. However, upper management typically assigns risk analyses and risk response modeling tasks to a team from the IT and security departments. The results of the risk assessment team will be submitted as a proposal to upper management. Upper management will make the final decisions as to which responses are implemented by the organization.

It is the responsibility of upper management to initiate and support risk analysis and assessment by defining the scope and purpose of the endeavor. All risk assessments, results, decisions, actions, and outcomes must be understood and approved by upper management as an element in providing prudent due care/due diligence. “Prudent actions” and “reasonable actions” are terms used in legal and ethical contexts to describe different standards of behavior or decision-making, especially related to risk management. While these standards share some similarities, they have distinct meanings.

Prudent actions refer to actions or decisions that are marked by a high degree of caution, care, and foresight. They are characterized by careful consideration of potential risks, a focus on preventing harm, and a commitment to acting in a manner that is consistent with established best practices or industry standards. Prudent actions often involve taking additional precautions beyond what might be considered “reasonable” to ensure the highest level of safety and protection. Prudence

中文直译 / 整理

顾问骑兵 风险评估是一个高度复杂、详细、繁琐且耗时的过程。 由于风险的规模、 范围或责任重大,现有员工往往无法妥善处理风险分析; 因此,许多组织 会聘请风险管理顾问来执行此项工作。 这能够提供高水平的专业能力,避 免影响员工的日常工作,并能更可靠地衡量实际风险。 然而,即使风险管 理顾问也不会仅凭纸面进行风险评估与分析; 他们通常会使用风险评估软 件。 此类软件可简化整体任务,提供更可靠的结果,并生成保险公司、董 事会等认可的标准报告。 风险评估/分析 风险管理主要是高级管理层的责任。 然而,高级管理层通常会将风险分析和风 险应对建模任务分配给来自IT和安全部门的团队。 风险评估团队的结果将作为 提案提交给高级管理层。 高级管理层将最终决定组织实施哪些应对措施。 高级管理层有责任启动并支持风险分析与评估,通过界定该工作的范围和目 的。 所有风险评估、结果、决策、行动和成果都必须由高级管理层理解并批 准,作为提供审慎注意/尽职调查的要素。 “谨慎行为”和“合理行为”是法律和道德语境中使用的术语,用于描述不同 的行为或决策标准,尤其与风险管理相关。 尽管这些标准有一些相似之处,但 它们具有不同的含义。

谨慎行为是指以高度谨慎、细心和远见为特征的行为或 决策。 它们以对潜在风险的仔细考量、防止伤害的专注以及坚持按照既定最佳 实践或行业标准行事为特点。 谨慎行为通常涉及采取超出“合理”范围的额外 预防措施,以确保最高水平的安全和保护。 谨慎

小白解释

场景先行:机房断电,业务部门问多久能恢复、最多会丢多少数据。BCP/DRP 不是背缩写,而是把业务能承受的中断时间和数据损失说清楚。

这一页真正想让你理解的是:一个偏采取合理行动,一个偏持续验证监督。

把它放进公司里看,关键不是背定义,而是判断:只做备份但没测试,真正灾难时可能恢复不了。

你作为负责人可以这样想:先做业务影响分析,再定 RTO/RPO,最后设计备份、冗余和演练。

本页术语用人话说:

风险评估:风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。

应有谨慎:应有谨慎是采取合理行动,像一个负责组织应该做的那样去做。

尽职调查:尽职调查是持续检查、验证和监督是否做到了。

标准:标准给出必须满足的最低要求。

常见误区:RTO 问时间,RPO 问数据;这两个不要混。

读完后用一句话复述:如果我是业务连续性负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“应有谨慎与尽职调查”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务连续性负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

风险评估不是漏洞扫描;它更高层,服务于决策和资源分配。

Due care 偏“做正确的事”。

Due diligence 偏“确认事情被正确执行”。

Minimum level、mandatory requirement 常对应 standard。

RPO 问数据:最多丢到哪个时间点。

排除法提醒:RTO 问时间,RPO 问数据;这两个不要混。

本页术语拆解
风险评估 风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。
应有谨慎 应有谨慎是采取合理行动,像一个负责组织应该做的那样去做。
尽职调查 尽职调查是持续检查、验证和监督是否做到了。
标准 标准给出必须满足的最低要求。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
学习单元 23 / PDF P162

政策、标准、程序、指南

高层原则、最低要求、操作步骤、建议做法要分清。

教材原文段落

implies a proactive and diligent approach to decision-making. In a legal context, acting prudently may serve to protect an individual or organization from liability in cases where a higher standard of care is expected. Reasonable actions refer to actions or decisions that are in line with what a person of ordinary prudence and judgment would do in similar circumstances. These actions are based on the idea of acting in a manner that is sensible, rational, and consistent with societal norms and expectations. Reasonable actions are a standard often used in legal and ethical contexts to assess whether an individual's behavior or decisions meet a minimum threshold of acceptability.

In a legal context, “acting reasonably” often serves as a benchmark to determine whether someone has met their duty of care, particularly in cases where negligence or liability is in question. Therefore, prudent actions are characterized by an above-average level of caution and diligence, whereas reasonable actions are aligned with common expectations and societal norms. The choice between these standards may depend on the specific circumstances, legal requirements, and ethical considerations, as well as the degree of care and caution expected in a given situation. All IT systems have risk. All organizations have risk. Every task performed by a worker has risk.

There is no way to eliminate 100 percent of all risks. Instead, upper management must decide which risks are acceptable and which are not. Determining which risks are acceptable requires detailed and complex asset and risk assessments, as well as a thorough understanding of the organization's budget, internal expertise and experience, business conditions, and many other internal and external factors. What is deemed acceptable to one organization may not be viewed the same way by another. For example, you might think that losing $100 is a significant loss and impact to your monthly personal budget, but the wealthy might not even realize if they lost or wasted hundreds or thousands of dollars.

Risk is personal, or at least specific to an organization based on its assets, its threats, its threat agents/actors, and its risk tolerance. Scope refers to the extent or boundaries of a risk management process, project, or assessment. It defines what is included and what is excluded in the risk management efforts. Determining the scope is a critical step in effectively managing and addressing risks, as it helps organizations focus their resources and efforts on the most relevant areas. Establishing a welldefined scope is essential for effective risk management because it helps

中文直译 / 整理

意味着一种主动且勤勉的决策方式。 在法律背景下,谨慎行事可能有助于在 预期更高注意义务的情况下,保护个人或组织免于承担责任。 合理行为是指符合普通谨慎和判断力人士在类似情况下所采取的行为或决策。 这些行为基于以明智、理性且符合社会规范和期望的方式行事的理念。 合理行 为常用于法律和伦理语境中,用以评估个人的行为或决策是否达到可接受的最 低标准。 在法律语境中,"合理行事"通常作为衡量某人是否履行了注意义务的 基准,尤其是在涉及过失或责任的案件中。 因此,审慎行为以高于平均水平的谨慎和勤勉为特征,而合理行为则与普遍 期望和社会规范保持一致。 在具体情境、法律要求、伦理考量以及特定情况 下所期望的注意与谨慎程度的影响下,选择适用哪种标准可能有所不同。 所有信息系统都存在风险,所有组织都面临风险,每位员工执行的每一项任务 都带有风险。 不可能完全消除100%的所有风险。 相反,高层管理者必须决定哪 些风险是可接受的,哪些是不可接受的。 确定哪些风险可接受,需要进行详细 而复杂的资产与风险评估,并充分了解组织的预算、内部专业知识与经验、商 业状况以及其他众多内外部因素。 一个组织认为可接受的风险,另一个组织可 能并不如此看待。

例如,你可能认为损失100美元对你的月度个人预算而言是重 大损失和影响,但富人可能根本察觉不到自己损失或浪费了数百甚至数千美元。 风险具有个人性,或至少取决于组织的资产、威胁、威胁主体/行为者及其风险 承受能力。 范围指的是风险管理过程、项目或评估的范围或边界。 它定义了风险管理工作 中包含和不包含的内容。 确定范围是有效管理和应对风险的关键步骤,因为它 有助于组织将资源和精力集中在最相关的领域。 建立清晰的范围对于有效的风 险管理至关重要,因为它有助于

小白解释

场景先行:员工在家访问公司系统,流量要穿过家庭网络、互联网、防火墙、VPN、服务器。网络安全题就是让你判断问题发生在哪一层、用哪个控制放在什么位置。

这一页真正想让你理解的是:高层原则、最低要求、操作步骤、建议做法要分清。

把它放进公司里看,关键不是背定义,而是判断:不分层就会乱选设备:该加密的地方装防火墙,该监测的地方却只做访问控制。

你作为负责人可以这样想:先定位网络层次,再决定是分段、过滤、加密、检测还是阻断。

本页术语用人话说:

风险评估:风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。

标准:标准给出必须满足的最低要求。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

OSI 模型:OSI 用七层结构理解网络通信,从物理层到应用层。

常见误区:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

读完后用一句话复述:如果我是网络安全工程师,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“政策、标准、程序、指南”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是网络安全工程师在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

风险评估不是漏洞扫描;它更高层,服务于决策和资源分配。

Minimum level、mandatory requirement 常对应 standard。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

网络题先定位层次,再判断协议、设备或攻击位置。

排除法提醒:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

本页术语拆解
风险评估 风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。
标准 标准给出必须满足的最低要求。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
OSI 模型 OSI 用七层结构理解网络通信,从物理层到应用层。
学习单元 24 / PDF P163

第 163 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

organizations prioritize their efforts, allocate resources efficiently, and ensure that risks are adequately assessed and mitigated in the areas that matter most. A clear and well-communicated scope also reduces ambiguity and ensures that all relevant parties are on the same page regarding the objectives and boundaries of the risk management process. Once an inventory of threats and assets (or assets and threats) is developed based on a defined scope, each asset-threat pairing must be individually evaluated and its related risk calculated or assessed. There are two primary risk assessment methodologies: quantitative and qualitative.

Quantitative risk analysis assigns real dollar figures to the loss of an asset and is based on mathematical calculations. Qualitative risk analysis assigns subjective and intangible values to the loss of an asset and takes into account perspectives, feelings, intuition, preferences, ideas, and gut reactions. Both methods are necessary for a complete perspective on organizational risk. Most environments employ a hybrid of both risk assessment methodologies in order to gain a balanced view of their security concerns. The goal of risk assessment is to identify risks (based on asset-threat pairings) and rank them in order of criticality.

This risk criticality prioritization is needed in order to guide the organization in optimizing the use of their limited resources on protections against identified risks, from the most significant to those just above the risk acceptance threshold. The two risk assessment approaches (quantitative and qualitative) can be seen as distinct and separate concepts or endpoints on a sliding scale. As discussed in Chapter 1, a basic probability versus potential damage 3×3 matrix relies on an innate understanding of the assets and threats and relies on a judgment call of the risk analyst to decide whether the likelihood and severity are low, medium, or high.

This is likely the simplest form of qualitative assessment. It requires minimum time and effort. However, if it fails to provide the needed clarity or distinction of criticality prioritization, then a more in-depth approach should be undertaken. A 5×5 matrix or even larger could be used. However, each increase in matrix size requires more knowledge, more research, and more time to assign a level to probability and severity properly. At some point, the evaluation shifts from being mostly subjective qualitative to more substantial quantitative.

Another perspective on the two risk assessment approaches is that a qualitative mechanism can be used first to determine whether a detailed and resource/time-expensive quantitative mechanism is necessary. An

中文直译 / 整理

组织优先处理工作、高效分配资源,并确保在最重要的领域对风险进行充分评 估和缓解。 清晰且明确传达的范围还能减少模糊性,确保所有相关方对风险管 理过程的目标和边界达成一致。 一旦根据定义的范围制定了威胁和资产(或资产和威胁)清单,就必须对每个 资产‑威胁配对进行单独评估,并计算或评估其相关风险。 主要有两种风险评估 方法:定量和定性。 定量风险分析为资产损失分配实际的美元金额,并基于数 学计算。 定性风险分析为资产损失分配主观且无形的值,并考虑观点、感受、 直觉、偏好、想法和本能反应。 这两种方法对于全面了解组织风险都是必要的。 大多数环境采用这两种风险评估方法的混合形式,以获得对安全关切的平衡视 角。 风险评估的目标是识别风险(基于资产‑威胁配对)并按重要性进行排序。 这种 风险重要性优先级排序对于指导组织优化其有限资源在应对已识别风险上的使 用至关重要,从最重大的风险开始,直至略高于风险可接受阈值的风险。 两种风险评估方法(定量和定性)可以被视为独立且分离的概念,或位于一个 连续尺度上的两端。

如第1章所述,基本的概率与潜在损害3×3矩阵依赖于对 资产和威胁的固有理解,并依赖于风险分析人员的判断,以决定可能性和严重 性是低、中还是高。 这可能是最简单的定性评估形式,所需时间和精力最少。 然而,如果它无法提供所需的清晰度或关键性优先级区分,则应采用更深入的 方法。 可以使用5×5 更大的矩阵,甚至更大。 但每次矩阵规模的扩大都需要更 多的知识、更多的研究和更多的时间来正确分配概率和严重性的等级。 在某个 节点上,评估将从主要主观的定性转向更实质性的定量。 对这两种风险评估方法的另一种看法是,可以先使用定性方法来确定是否有必 要采用详细且耗费资源/时间的定量方法。 一个

小白解释

场景先行:凌晨监控告警:某台服务器开始大量外连。你不能先忙着写报告,也不能直接关全网。事件响应要按顺序做:确认、遏制、根除、恢复、复盘。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:步骤乱了会扩大损失,或者破坏证据。

你作为负责人可以这样想:先保全证据和控制影响,再清除原因并恢复业务。

本页术语用人话说:

风险评估:风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

日志:日志记录系统和用户活动,用于监控、审计和调查。

常见误区:不要一上来就删除文件或重装系统;可能会破坏调查证据。

读完后用一句话复述:如果我是事件响应负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 163 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是事件响应负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

风险评估不是漏洞扫描;它更高层,服务于决策和资源分配。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要一上来就删除文件或重装系统;可能会破坏调查证据。

本页术语拆解
风险评估 风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 25 / PDF P164

第 164 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

organization can also perform both approaches and use them to adjust or modify each other; for example, qualitative results can be used to fine-tune quantitative priorities. Qualitative Risk Analysis Qualitative risk analysis is more scenario-based, perception-based, or gut reaction-based than it is mathematically-based. Rather than assigning exact dollar figures to possible losses, you rank threats on a relative scale to evaluate their risks, costs, and effects. Since a purely quantitative risk assessment is not possible, balancing the results of a quantitative analysis is essential.

The method of combining quantitative and qualitative analysis into a final assessment of organizational risk is known as hybrid assessment or hybrid analysis. The process of performing qualitative risk analysis involves judgment, intuition, and experience. You can use many techniques to perform qualitative risk analysis: Brainstorming Storyboarding Focus groups Surveys Questionnaires Checklists One-on-one meetings Interviews Scenarios Delphi technique Determining which mechanism to employ is based on the culture of the organization and the types of risks and assets involved.

It is common for several methods to be employed simultaneously and their results compared and contrasted in the final risk analysis report to upper management. Two of these that you need to be more aware of are scenarios and the Delphi technique. Scenarios

中文直译 / 整理

组织也可以同时采用这两种方法,并利用它们相互调整或修正; 例如,定性 结果可用于微调定量优先级。 定性风险分析 定性风险分析更基于场景、感知或直觉反应,而非数学基础。 您不会为可 能的损失分配确切的美元金额,而是通过相对尺度对威胁进行排序,以评估其 风险、成本和影响。 由于无法进行纯粹的定量风险评估,因此平衡定量分析的 结果至关重要。 将定量分析与定性分析结合以得出组织风险最终评估的方法称 为混合评估或混合分析。 执行定性风险分析的过程涉及判断、直觉和经验。 您 可以使用许多技术来进行定性风险分析: 头脑风暴 故事板 焦点小组 调查 问卷 检查清单 一对一会议 访谈 场景 德尔菲法 选择采用哪种机制取决于组织的文化以及涉及的风险和资产类型。 通常会同时 采用多种方法,并在最终的风险分析报告中将结果与高层管理层进行比较和对 比。 您需要更加关注的两种方法是情景分析法和德尔菲法。 场景

小白解释

场景先行:你是公司的安全负责人,正在读第 164 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

风险评估:风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 164 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

风险评估不是漏洞扫描;它更高层,服务于决策和资源分配。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
风险评估 风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
学习单元 26 / PDF P165

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

The basic process for all these mechanisms involves the creation of scenarios. A scenario is a written description of a single major threat. The description focuses on how a threat would be instigated and what effects its occurrence could have on the organization, the IT infrastructure, and specific assets. Generally, the scenarios are limited to one page of text to keep them manageable. For each scenario, several safeguards are described that would completely or partially protect against the major threat discussed in the scenario. The analysis participants then assign to the scenario a threat level, a loss potential, and the advantages of each safeguard.

These assignments can be simple—such as High, Medium, and Low, or a basic number scale of 1 to 10 —or they can be detailed essay responses. The responses from all participants are then compiled into a single report that is presented to upper management. For examples of reference ratings and levels, please see Tables D-3, D-4, D-5, D-6, and E-4 in NIST SP 800-30 Rev.1: csrc.nist.gov/pubs/sp/800/30/r1/final. The usefulness and validity of a qualitative risk analysis improves as the number and diversity of the participants in the evaluation increases. Whenever possible, include one or more people from each level of the organizational hierarchy, from upper management to end users.

It is also important to include a cross-section from each major department, division, office, or branch. Delphi Technique The Delphi technique is probably the primary mechanism on the previous list that is not immediately recognizable and understood. The Delphi technique is simply an anonymous feedback-and-response process used to enable a group to reach an anonymous consensus. Its primary purpose is to elicit honest and uninfluenced responses from all participants, while minimizing the influence of bias and discrimination. The participants are usually gathered in a single meeting room.

To each request for feedback, each participant writes down their response on paper or through digital messaging services anonymously. The results are compiled and presented to the group for evaluation. The process is repeated until a consensus is reached. The goal or purpose of the Delphi technique is to facilitate the evaluation of ideas, concepts, and solutions on their own merit without the discrimination that often occurs based on who the idea comes from. Quantitative Risk Analysis

中文直译 / 整理

所有这些机制的基本过程都涉及情景的创建。 情景是对单一重大威胁的书面描 述,重点阐述威胁如何被引发,以及其发生可能对组织、IT基础设施和特定资 产造成的影响。 通常,每个情景的描述限制在一页文本以内,以保持其可管理 性。 针对每个情景,会描述若干项防护措施,这些措施能够完全或部分防范情 景中讨论的重大威胁。 分析参与者随后为该情景分配威胁等级、潜在损失值以 及各项防护措施的优势。 这些分配可以是简单的——例如“高”、“中”、“低”, 或使用1到10的简单数值尺度——也可以是详细的论述性回答。 所有参与者的回 答将被汇总成一份单一报告,提交给高层管理层。 有关参考评级和等级的示例, 请参见NIST SP 800‑30 Rev.1中的表D‑3、D‑4、D‑5、D‑6和E‑4: csrc.nist.gov/pubs/sp/800/30/r1/final. 定性风险分析的有用性和有效性随着评估参与者数量和多样性的增加而提高。 尽可能包括组织层级中每个层级的一名或多名人员,从高层管理到最终用户。 同时,重要的是要从每个主要部门、分支机构、办公室或分部中选取一个代 表性样本。

德尔菲技术 德尔菲法可能是上文列表中唯一不易被立即识别和理解的主要机制。 德尔菲法 仅仅是一种匿名反馈与回应流程,用于帮助群体达成匿名共识。 其主要目的是 在最小化偏见和歧视影响的同时,激发所有参与者的诚实且不受干扰的回应。 参与者通常聚集在一个会议室中。 对于每一次反馈请求,每位参与者都会在纸 上或通过数字消息服务匿名写下他们的回应。 结果被汇总并呈现给群体进行评 估。 该过程重复进行,直到达成共识。 德尔菲法的目标或目的是促进对想法、 概念和解决方案基于其自身价值进行评估,而非因想法来源而产生歧视。 定量风险分析

小白解释

场景先行:机房断电,业务部门问多久能恢复、最多会丢多少数据。BCP/DRP 不是背缩写,而是把业务能承受的中断时间和数据损失说清楚。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:只做备份但没测试,真正灾难时可能恢复不了。

你作为负责人可以这样想:先做业务影响分析,再定 RTO/RPO,最后设计备份、冗余和演练。

本页术语用人话说:

NIST:NIST 提供美国常用安全标准、框架和指南。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

恢复点目标 RPO:RPO 是最多能接受丢失多少时间范围的数据。

常见误区:RTO 问时间,RPO 问数据;这两个不要混。

读完后用一句话复述:如果我是业务连续性负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务连续性负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

RPO 问数据:最多丢到哪个时间点。

排除法提醒:RTO 问时间,RPO 问数据;这两个不要混。

本页术语拆解
NIST NIST 提供美国常用安全标准、框架和指南。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
学习单元 27 / PDF P166

第 166 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

The quantitative method results in concrete probability indications or a numeric indication of relative risk potential. That means the end result is a report that has dollar figures for levels of risk, potential loss, cost of countermeasures, and value of safeguards. This report is usually fairly easy to understand, especially for anyone with knowledge of spreadsheets and budget reports. Think of quantitative analysis as the act of assigning a quantity to risk—in other words, placing a dollar figure on each asset and threat impact.

However, a purely quantitative analysis is not sufficient—not all elements and aspects of the analysis can be accurately quantified because some are qualitative, subjective, or intangible. The process of quantitative risk analysis starts with asset valuation and threat identification (which can be performed in any order). This results in assetthreat pairings that need to have estimations of harm potential/severity and frequency/likelihood assigned or determined. This information is then used to calculate various cost functions that are used to evaluate safeguards.

The major steps or phases in quantitative risk analysis are as follows (see Figure 2.3, with terms and concepts defined after this list of steps): 1. Inventory assets and assign a value (asset value [AV]). 2. Research each asset and produce a list of all possible threats to each individual asset. This results in asset-threat pairings. 3. For each asset-threat pairing, calculate the exposure factor (EF). 4. Calculate the single loss expectancy (SLE) for each asset-threat pairing. 5. Perform a threat analysis to calculate the likelihood of each threat being realized within a single year—that is, the annualized rate of occurrence (ARO). 6.

Derive the overall loss potential per threat by calculating the annualized loss expectancy (ALE). 7. Research countermeasures for each threat and then calculate the changes to ARO, EF, and ALE based on an applied countermeasure. 8. Perform a cost/benefit analysis of each countermeasure for each threat for each asset. Select the most appropriate response to each threat.

中文直译 / 整理

定量方法会产生具体的概率指示或相对风险潜力的数值指示。 这意味着最终结 果是一份包含风险水平、潜在损失、应对措施成本和防护措施价值的美元金额 的报告。 这份报告通常相当容易理解,尤其是对于任何熟悉电子表格和预算报 告的人而言。 可以将定量分析视为为风险分配数量——换句话说,为每个资产 和威胁影响赋予一个美元金额。 然而,纯粹的定量分析是不够的——并非所有 分析要素和方面都能被准确量化,因为有些是定性的、主观的或无形的。 定量风险分析的过程始于资产估值和威胁识别(顺序可任意)。 这将产生需要 评估危害潜力/严重程度和频率/可能性的资产‑威胁配对。 然后,利用这些信息 计算各种成本函数,以评估防护措施。 定量风险分析的主要步骤或阶段如下(参见图2.3,步骤后定义了相关术语和概 念): 1. 清点资产并分配价值(资产价值 [AV])。 2. 研究每个资产,列出针对每个独立资产的所有可能威胁。 这将产生资产‑ 威胁配对。 3. 对每个资产‑威胁配对,计算暴露因子(EF)。 4. 计算每个资产‑威胁配对的单次损失预期值(SLE)。 5. 进行威胁分析,以计算每个威胁在单一年内发生的可能性,即年发生率 (ARO)。

6. 通过计算年度损失预期(ALE)来确定每种威胁的总体损失潜力。 7. 研究每种威胁的应对措施,然后根据所应用的应对措施计算ARO、EF 和ALE的变化。 8. 对每种威胁下的每项资产执行应对措施的成本/效益分析。 为每种威胁选择最 合适的应对方案。

小白解释

场景先行:你是公司的安全负责人,正在读第 166 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 166 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
学习单元 28 / PDF P167

第 167 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

FIGURE 2.3 The six major elements of quantitative risk analysis The cost functions associated with quantitative risk analysis include the following: Exposure Factor The exposure factor (EF) represents the percentage of loss that an organization would experience if a specific asset were violated by a realized risk. The EF can also be called the loss potential. In most cases, a realized risk does not result in the total loss of an asset. The EF simply indicates the expected overall asset value loss because of a single realized risk. The EF is usually small for assets that are easily replaceable, such as hardware.

It can be very large for assets that are irreplaceable or proprietary, such as product designs or a database of customers. The EF is expressed as a percentage. The EF is determined by using historical internal data, performing statistical analysis, consulting

中文直译 / 整理

图 2.3定量风险分析的六个主要要素 与定量风险分析相关的成本函数包括以下内容: 暴露因子 暴露因子(EF) 表示当特定资产遭受已实现风险侵害时,组织所 遭受的损失百分比。 EF 也可称为 损失潜力。 在大多数情况下,已实现的风 险并不会导致资产的完全损失。 EF 仅表示由于单个已实现风险而导致的资 产预期总价值损失。 对于易于替换的资产(如硬件),EF 通常较小; 而对 于不可替换或专有的资产(如产品设计或客户数据库),EF 可能非常大。 EF 以百分比形式表示。 EF 通过使用历史内部数据、进行统计分析、咨询

小白解释

场景先行:你是公司的安全负责人,正在读第 167 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 167 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
学习单元 29 / PDF P168

第 168 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

public or subscription risk ledgers/registers, working with consultants, or using a risk management software solution. Single-Loss Expectancy The single-loss expectancy (SLE) is the potential loss associated with a single realized threat against a specific asset. It indicates the potential amount of loss an organization would or could experience if an asset were harmed by a specific threat occurring. The SLE is calculated using the following formula: SLE = asset value (AV) * exposure factor (EF) or more simply: SLE = AV * EF The SLE is expressed in a dollar value.

For example, if an asset is valued at $200,000 and it has an EF of 45 percent for a specific threat, then the SLE of the threat for that asset is $90,000. It is not always necessary to calculate an SLE, as the ALE is the most commonly needed value in determining criticality prioritization. Thus, sometimes, during risk calculation, SLE may be skipped entirely. Annualized Rate of Occurrence The annualized rate of occurrence (ARO) is the expected frequency with which a specific threat or risk will occur (that is, become realized) within a single year.

The ARO can range from a value of 0.0 (zero), indicating that the threat or risk will never be realized, to a very large number, indicating that the threat or risk occurs often. Calculating the ARO can be complicated. It can be derived by reviewing historical internal data, performing statistical analysis, consulting public or subscription risk ledgers/registers, working with consultants, or using a risk management software solution. The ARO for some threats or risks is calculated by multiplying the likelihood of a single occurrence by the number of users who could initiate the threat. ARO is also known as a probability determination.

Here's an example: the ARO of an earthquake in Tulsa may be .00001, whereas the ARO of an earthquake in San Francisco may be .03 (for a 6.7+ magnitude), or you can compare the ARO of an earthquake in Tulsa of .00001 to the ARO of an email virus in an office in Tulsa of 10,000,000. Annualized Loss Expectancy The annualized loss expectancy (ALE) is the possible yearly loss of all instances of a specific realized threat against a specific asset. The ALE is

中文直译 / 整理

公共或订阅风险登记册/日志、与顾问合作,或使用风险管理软件解决方案来确 定。 单次损失预期 单次损失预期(SLE) 是指针对特定资产的单一已实现威胁 所关联的潜在损失。 它表明,如果某一资产因特定威胁而受损,组织可能 或将会遭受的损失金额。 SLE 使用以下公式计算: SLE = asset value (AV) * exposure factor (EF) 或更简单地: SLE = AV * EF SLE 以美元金额表示。 例如,如果某一资产价值为 200,000 美元,且其 针对某一特定威胁的暴露因子(EF)为 45%,则该威胁对该资产的 SLE 为 90,000 美元。 并非总是需要计算 SLE,因为在确定关键性优先级 时,ALE 是最常需要的值。 因此,在风险计算过程中,有时会完全跳过 SLE。 年化发生率 年化发生率(ARO) 是指在一年内某一特定威胁或风险发生 的预期频率(即变为现实的频率)。 ARO 的范围可以从 0.0(零)开始, 表示该威胁或风险永远不会实现,到一个非常大的数值,表示该威胁或风 险频繁发生。

计算 ARO 可能比较复杂,可通过审查历史内部数据、进行 统计分析、查阅公共或订阅风险登记簿/日志、咨询顾问或使用风险管理软 件解决方案来推导。 某些威胁或风险的 ARO 可通过将单次发生的可能性 乘以可能引发该威胁的用户数量来计算。 ARO 也被称为概率确定。 以下 是一个示例:塔尔萨地震的 ARO 可能为 0.00001,而旧金山地震的 ARO 可能为 0.03(针对 6.7+ 级地震),或者你可以比较塔尔萨地震的 ARO(0.00001)与塔尔萨办公室电子邮件病毒的 ARO(10,000,000)。 年化预期损失 年化预期损失(ALE)是指特定威胁对特定资产造成的所有实例的潜在年度 损失。 ALE 是

小白解释

场景先行:凌晨监控告警:某台服务器开始大量外连。你不能先忙着写报告,也不能直接关全网。事件响应要按顺序做:确认、遏制、根除、恢复、复盘。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:步骤乱了会扩大损失,或者破坏证据。

你作为负责人可以这样想:先保全证据和控制影响,再清除原因并恢复业务。

本页术语用人话说:

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

日志:日志记录系统和用户活动,用于监控、审计和调查。

常见误区:不要一上来就删除文件或重装系统;可能会破坏调查证据。

读完后用一句话复述:如果我是事件响应负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 168 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是事件响应负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要一上来就删除文件或重装系统;可能会破坏调查证据。

本页术语拆解
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 30 / PDF P169

应有谨慎与尽职调查

一个偏采取合理行动,一个偏持续验证监督。

教材原文段落

calculated using the following formula: ALE = single loss expectancy (SLE) * annualized rate of occurrence (ARO) or ALE = asset value (AV) * exposure factor (EF) * annualized rate of occurrence (ARO) or more simply: ALE = SLE * ARO or ALE = AV * EF * ARO For example, if the SLE of an asset is $90,000 and the ARO for a specific threat (such as total power loss) is .5, then the ALE is $45,000. If the ARO for a specific threat (such as a compromised user account) is 15 for the same asset, then the ALE would be $1,350,000. The task of calculating EF, SLE, ARO, and ALE for every asset and every threat/risk is a daunting one.

Fortunately, quantitative risk assessment software tools can simplify and automate much of this process. These tools produce an asset inventory with valuations and then, using predefined AROs along with some customizing options (industry, geography, IT components, and so on), produce risk analysis reports. Once an ALE is calculated for each asset-threat pairing, then the entire collection should be sorted from largest ALE to smallest. Although the actual number of the ALE is not an absolute number (it is an amalgamation of intangible and tangible value multiplied by a future prediction of loss multiplied by a future prediction of likelihood), it does have relative value.

The largest ALE is the biggest problem the organization is facing and, thus, the first risk to be addressed in risk response. The “Cost vs. Benefit of Security Controls” section, later in this chapter, discusses the various formulas associated with quantitative risk analysis that you should be familiar with. Both the quantitative and qualitative risk analysis mechanisms offer useful results. However, each technique involves a unique method of evaluating the same set of assets and risks. Prudent due care requires that both methods be

中文直译 / 整理

使用以下公式计算的: ALE = 单次损失预期 (SLE) * 年化发生率 (ARO) or ALE = 资产价值 (AV) * 暴露因子 (EF) * 年化发生率 发生率 (ARO) or 更简单地说: ALE = SLE * ARO or ALE = AV * EF * ARO 例如,如果某资产的SLE为90,000美元,且特定威胁(如完全断电)的 ARO为0.5,则ALE为45,000美元。 如果同一资产的特定威胁(如用户账 户被入侵)的ARO为15,则ALE为1,350,000美元。 为每个资产和每种威胁/风险计算EF、SLE、ARO和ALE是一项艰巨的任务。 幸运的是,定量风险评估软件工具可以简化并自动化这一过程的大部分内容。 这些工具会生成一份包含估值的资产清单,然后利用预定义的ARO以及一些 自定义选项(行业、地理区域、IT组件等),生成风险分析报告。 一旦为每个资产‑威胁组合计算出ALE,就应将整个集合按ALE从大到小排序。 尽管ALE的实际数值并非绝对数值(它是有形和无形价值的综合,乘以对未来 损失的预测,再乘以对未来可能性的预测),但它具有相对价值。

最大的 ALE是组织面临的最主要问题,因此应作为风险应对的首要风险进行处理。 本章后面部分的“安全控制的成本与收益”一节,讨论了您应熟悉的与定量风 险分析相关的各种公式。 定量和定性风险分析机制都能提供有用的结果。 然而,每种技术都采用独特的 方法评估同一组资产和风险。 审慎的注意义务要求同时使用这两种方法,

小白解释

场景先行:你是公司的安全负责人,正在读第 169 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:一个偏采取合理行动,一个偏持续验证监督。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

风险评估:风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。

应有谨慎:应有谨慎是采取合理行动,像一个负责组织应该做的那样去做。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“应有谨慎与尽职调查”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

风险评估不是漏洞扫描;它更高层,服务于决策和资源分配。

Due care 偏“做正确的事”。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
风险评估 风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。
应有谨慎 应有谨慎是采取合理行动,像一个负责组织应该做的那样去做。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
学习单元 31 / PDF P170

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

employed in order to obtain a balanced perspective on risk. Table 2.1 describes the benefits and disadvantages of these two systems. TABLE 2.1 Comparison of quantitative and qualitative risk analysis Characteristic QualitativeQuantitative Employs math functions No Yes Uses cost/benefit analysis May Yes Requires estimation Yes Some Supports automation No Yes Involves a high volume of information No Yes Is objective Less so More so Relies substantially on opinion Yes No Requires significant time and effort Sometimes Yes Offers useful and meaningful results Yes Yes At this point, the risk management process shifts from risk assessment to risk response.

Risk assessment is used to identify the risks and set criticality priorities, and then risk response is used to determine the best defense for each identified risk. However, identified risks need to be prioritized before any response strategies can be selected or implemented. Prioritization in risk management is the process of systematically ranking and organizing risks based on their significance, potential impact, likelihood, or other relevant criteria. The objective of prioritization is to identify and focus on the most critical or high-priority risks so that limited resources, time, and attention can be allocated effectively to address them.

Prioritization is a fundamental step in the risk management process, helping organizations make informed decisions about risk mitigation and risk response strategies. Risk prioritization (or criticality prioritization) can be as simple as ordering risks from worst to least unfavorable or sorting ALEs from largest to smallest. However, complex and integrated risk analysis methods may integrate qualitative and quantitative elements together, making the prioritization process a less than simple process. Risk Responses Whether a quantitative or qualitative risk assessment was performed, there are many elements of risk response that apply equally to both approaches.

中文直译 / 整理

以获得对风险的平衡视角。 表 2.1 描述了这两种系统的优缺点。 表 2.1 定量与定性风险分析的比较 特征 定性 定量 使用数学函数 No Yes 使用成本/效益分析 May Yes 需要估算 Yes Some 支持自动化 No Yes 涉及大量信息 否 Yes 是客观的 较少如此 更多如此 在很大程度上依赖于主观意见 Yes No 需要大量时间和精力 有时 Yes 提供有用且有意义的结果 Yes Yes 在此阶段,风险管理过程从风险评估转向风险应对。 风险评估用于识别风险并 设定重要性优先级,然后风险应对用于确定每个已识别风险的最佳防御措施。 然而,在选择或实施任何应对策略之前,需要对已识别的风险进行优先级排序。 风险管理中的优先级排序是根据风险的重要性、潜在影响、可能性或其他相关 标准系统性地对风险进行排名和组织的过程。 优先级排序的目标是识别并集中 关注最重要或高优先级的风险,以便有效分配有限的资源、时间和注意力来应 对这些风险。 优先级排序是风险管理过程中的一个基本步骤,有助于组织就风 险缓解和风险应对策略做出明智决策。

风险优先级排序(或重要性优先级排序) 可以简单到将风险按最严重到最不严重排序,或将ALE按从大到小排序。 然而, 复杂且集成的风险分析方法可能会将定性和定量元素结合起来,使优先级排序 过程变得不那么简单。 风险应对措施 无论进行了定量还是定性风险评估,风险应对的许多要素都适用于这两种方法。

小白解释

场景先行:你是公司的安全负责人,正在读第 170 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

风险评估:风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。

ISO:ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。

标准:标准给出必须满足的最低要求。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

风险评估不是漏洞扫描;它更高层,服务于决策和资源分配。

ISO 偏标准和管理体系。

Minimum level、mandatory requirement 常对应 standard。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
风险评估 风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。
ISO ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。
标准 标准给出必须满足的最低要求。
学习单元 32 / PDF P171

保护机制:分层、隐藏、加密和边界

单一控制不够,安全靠多个机制配合。

教材原文段落

Once the risk analysis is complete, management must address each specific risk. There are several possible responses to risk: Mitigation or reduction Assignment or transfer Deterrence Avoidance Acceptance Reject or ignore These risk responses are all related to an organization's risk appetite and risk tolerance. Risk appetite is the total amount of risk that an organization is willing to shoulder in aggregate across all assets. Risk capacity is the level of risk an organization is able to shoulder. An organization's desired risk appetite may be greater than its actual capacity. Risk tolerance is the amount or level of risk that an organization will accept per individual asset-threat pair.

This is often related to a risk target, which is the preferred level of risk for a specific asset-threat pairing. A risk limit is the maximum level of risk above the risk target that will be tolerated before further risk management actions are taken. You need to know the following information about the possible risk responses: Risk Mitigation Reducing risk, or risk mitigation, is the implementation of safeguards, security controls, and countermeasures to reduce and/or eliminate vulnerabilities or block threats. Deploying encryption and using firewalls are common examples of risk mitigation or reduction.

Elimination of an individual risk can sometimes be achieved, but typically, some risk remains even after mitigation or reduction efforts. Risk Assignment Assigning risk or transferring risk is the placement of the responsibility of loss due to a risk onto another entity or organization. Purchasing cybersecurity insurance or traditional insurance and outsourcing are common forms of assigning or transferring risk. Aka assignment of risk and transference of risk.

中文直译 / 整理

一旦风险分析完成,管理层必须应对每项具体风险。 风险的应对措施有多种: 缓解或减少 分配或转让 威慑 回避 接受 拒绝或忽略 这些风险应对措施均与组织的风险偏好和风险承受能力相关。 风险偏好是指组 织在所有资产上总体愿意承担的风险总量。 风险承受能力是指组织能够承担的 风险水平。 组织期望的风险偏好可能高于其实际承受能力。 风险容忍度是指组 织对每个单独资产‑威胁对所能接受的风险量或水平。 这通常与风险目标相关, 风险目标是指特定资产‑威胁配对的首选风险水平。 风险限额是指在风险目标之 上,组织在采取进一步风险管理措施前所能容忍的最大风险水平。 您需要了解有关可能风险应对措施的以下信息: 风险缓解 降低风险,或风险缓解,是指实施防护措施、安全控制和应对措施, 以减少和/或消除脆弱性或阻止威胁。 部署加密技术和使用防火墙是风险缓解 或降低的常见示例。 有时可以完全消除单一风险,但通常即使在缓解或降低 之后,仍会残留部分风险。 风险分配 分配风险 或 转移风险 是将因风险造成的损失责任转移给另一实体 或组织。 购买网络安全保险或传统保险以及外包是分配或转移风险的常见形 式。 也称为风险分配和风险转移。

小白解释

场景先行:员工在家访问公司系统,流量要穿过家庭网络、互联网、防火墙、VPN、服务器。网络安全题就是让你判断问题发生在哪一层、用哪个控制放在什么位置。

这一页真正想让你理解的是:单一控制不够,安全靠多个机制配合。

把它放进公司里看,关键不是背定义,而是判断:不分层就会乱选设备:该加密的地方装防火墙,该监测的地方却只做访问控制。

你作为负责人可以这样想:先定位网络层次,再决定是分段、过滤、加密、检测还是阻断。

本页术语用人话说:

加密:加密把内容变成未授权者看不懂的形式。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

防火墙:防火墙根据规则控制网络流量进出。

常见误区:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

读完后用一句话复述:如果我是网络安全工程师,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“保护机制:分层、隐藏、加密和边界”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是网络安全工程师在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

加密主要保护机密性,也可配合签名、哈希支持完整性和真实性。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

防火墙不是万能;它常与 IDS/IPS、分段、日志一起使用。

排除法提醒:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

本页术语拆解
加密 加密把内容变成未授权者看不懂的形式。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
防火墙 防火墙根据规则控制网络流量进出。
学习单元 33 / PDF P172

应有谨慎与尽职调查

一个偏采取合理行动,一个偏持续验证监督。

教材原文段落

Risk Deterrence Risk deterrence is the process of implementing deterrents to would-be violators of security and policy. The goal is to convince a threat agent not to attack. Some examples include implementing auditing, security cameras, and warning banners; using security guards; and making it known that the organization is willing to cooperate with authorities and prosecute those who participate in cybercrime. Risk Avoidance Risk avoidance is the process of selecting alternate options or activities that have less associated risk than the default, common, expedient, or cheap option. For example, choosing to fly to a destination instead of driving to it is a form of risk avoidance.

Another example is to locate a business in Arizona instead of Florida to avoid hurricanes. The risk is avoided by eliminating the risk cause. A business leader terminating a business endeavor because it does not align with organizational objectives and that has a high risk-versus-reward ratio is also an example of risk avoidance. Risk Acceptance Accepting risk, or acceptance of risk, is the result after a cost/benefit analysis shows countermeasure costs would outweigh the possible cost of loss due to a risk. It also means that management has agreed to accept the consequences and the loss if the risk is realized.

In most cases, accepting risk requires a clearly written statement that indicates why a safeguard was not implemented, who is responsible for the decision, and who will be responsible for the loss if the risk is realized, usually in the form of a document signed by senior management. Risk Rejection An unacceptable possible response to risk is to reject risk or ignore risk. Denying that a risk exists and hoping that it will never be realized are not valid or prudent due care/due diligence responses to risk. Rejecting or ignoring risk may be considered negligence in court.

Inherent risk is the level of natural, native, or default risk in an environment, system, or product before any risk management efforts are performed. Inherent risk can exist due to the supply chain, developer operations, design and architecture of a system, or an organization's knowledge and skill base. Inherent risk is also known as initial risk or starting risk. This is the risk that is identified by the risk assessment process. Once safeguards, security controls, and countermeasures are implemented, the risk that remains is known as residual risk. Residual risk consists of

中文直译 / 整理

风险威慑 风险威慑 是实施威慑措施以阻止潜在的安全和政策违规者的过程。 目标是说服威胁主体不要发动攻击。 一些示例包括实施审计、安全摄像头 和警告横幅; 使用安保人员; 以及让公众知晓该组织愿意配合执法部门并 起诉参与网络犯罪的人员。 风险规避 风险规避 是选择替代选项或活动,以降低相比默认、常见、便捷 或低成本选项所伴随的风险。 例如,选择乘飞机而非驾车前往目的地是一 种风险规避方式。 另一个例子是在亚利桑那州而非佛罗里达州设立企业, 以避免飓风。 通过消除风险根源来规避风险。 企业领导者因某项业务与组 织目标不符且风险与回报比例过高而终止该业务,也是风险规避的一个例 子。 风险接受 接受风险 是在成本/效益分析显示,防范措施的成本将超过风险 可能造成的损失时的结果。 这也意味着管理层已同意接受风险实现后的后 果和损失。 在大多数情况下,接受风险需要一份明确的书面声明,说明未 实施防护措施的原因、决策责任人,以及若风险实现时谁将负责承担损失, 通常以高级管理层签署的文件形式呈现。 风险拒绝 接受风险的不可接受的可能应对方式是 拒绝风险 或 忽视风险。

否 认风险的存在并希望它永远不会发生,不是对风险采取合理注意/尽职调查的 合法或审慎应对方式。 在法庭上,拒绝或忽视风险可能被视为疏忽。 固有风险 是指在未采取任何风险管理措施之前,环境、系统或产品中自然存在 的、原始的或默认的风险水平。 固有风险可能源于供应链、开发人员操作、系 统的结构和架构,或组织的知识与技能基础。 固有风险也称为 初始风险 或 起 始风险。 这是通过风险评估过程识别出的风险。 一旦实施了防护措施、安全控制和应对措施,剩余的风险被称为残留风险。 残留风险包括

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:一个偏采取合理行动,一个偏持续验证监督。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

风险评估:风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。

审计:审计记录主体行为,用于追责、复盘和取证。

应有谨慎:应有谨慎是采取合理行动,像一个负责组织应该做的那样去做。

尽职调查:尽职调查是持续检查、验证和监督是否做到了。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“应有谨慎与尽职调查”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

风险评估不是漏洞扫描;它更高层,服务于决策和资源分配。

没有日志和身份绑定,就很难问责。

Due care 偏“做正确的事”。

Due diligence 偏“确认事情被正确执行”。

Policy 高层、强制、稳定;Procedure 具体步骤。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
风险评估 风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。
审计 审计记录主体行为,用于追责、复盘和取证。
应有谨慎 应有谨慎是采取合理行动,像一个负责组织应该做的那样去做。
尽职调查 尽职调查是持续检查、验证和监督是否做到了。
政策 政策是高层原则,说明必须遵守什么。
OSI 模型 OSI 用七层结构理解网络通信,从物理层到应用层。
审计 审计检查控制是否存在、是否有效、是否符合要求。
学习单元 34 / PDF P173

第 173 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

threats to specific assets against which upper management chooses not to implement a response. In other words, residual risk is the risk that management has chosen to accept rather than mitigate. In most cases, the presence of residual risk indicates that the cost/benefit analysis showed that the available safeguards were not cost-effective deterrents. Total risk is the amount of risk an organization would face if no safeguards were implemented. A conceptual formula for total risk is as follows: threats and vulnerabilities and asset value = total risk The difference between total risk and residual risk is known as the controls gap.

The controls gap is the amount of risk that is reduced by implementing safeguards. A conceptual formula for residual risk is as follows: total risk – controls gap = residual risk As with risk management in general, handling risk is not a onetime process. Instead, security must be continually maintained and reaffirmed. In fact, repeating the risk assessment and risk response processes is a necessary function to assess the completeness and effectiveness of the security program over time. Additionally, it helps locate deficiencies and areas where change has occurred. Since security changes over time, reassessing on a periodic basis is essential to maintaining reasonable security.

Control risk is the risk that is introduced by the introduction of the countermeasure to an environment. Most safeguards, security controls, and countermeasures are themselves some sort of technology. No technology is perfect, and no security is perfect, so some vulnerability exists in regard to the control itself. Although a control may reduce the risk of a threat to an asset, it may also introduce a new risk of a threat that can compromise the control itself. Thus, risk assessment and response must be an iterative operation that looks back on itself to make continuous improvements.

Cybersecurity Insurance Cybersecurity insurance, also known as cyber insurance or cyber risk insurance, is a type of insurance policy that provides coverage and financial protection to organizations or individuals in the event of cyber-related incidents, data breaches, or cyberattacks. This form of insurance is designed to help mitigate the financial and legal consequences of cybersecurity

中文直译 / 整理

高层管理选择不采取应对措施的针对特定资产的威胁。 换句话说,残留风险是 管理层选择接受而非缓解的风险。 在大多数情况下,残留风险的存在表明成本 效益分析显示,现有的防护措施并非具有成本效益的威慑手段。 总风险是指在未实施任何防护措施的情况下,组织所面临的风险总量。 总风险的 概念公式如下: 威胁与脆弱性及资产价值 = 总风险 总风险与残余风险之间的差值称为控制差距。 控制差距是指通过实施防护措 施所降低的风险量。 残余风险的概念公式如下: total risk – controls gap = residual risk 与一般风险管理一样,风险处理并非一次性过程。 相反,安全必须持续维护和 不断确认。 事实上,重复进行风险评估和风险应对过程,是评估安全计划在时 间维度上的完整性和有效性的必要功能。 此外,它还有助于发现缺陷以及发生 变化的领域。 由于安全状况会随时间变化,定期重新评估对于维持合理的安全 性至关重要。 控制风险是指在环境中引入对策时所带来的风险。 大多数防护措施、安全控 制和对策本身都属于某种技术。 没有任何技术是完美的,也没有任何安全是 完美的,因此控制自身仍存在某些脆弱性。

尽管一项控制措施可能降低对资 产的威胁风险,但它也可能引入一种新的风险,即可能危及该控制措施本身 的威胁。 因此,风险评估与应对必须是一个迭代过程,需要不断回顾自身以 实现持续改进。 网络安全保险 网络安全保险,又称网络保险或网络风险保险,是一种保险单,可在发生网 络相关事件、数据泄露或网络攻击时为组织或个人提供保障和财务保护。 这 种保险形式旨在帮助缓解网络安全

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

风险评估:风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。

成本效益:安全控制不能无限堆钱,要用合理成本降低最重要的风险。

完整性:完整性保证数据没有被未授权修改,并且仍然正确可信。

政策:政策是高层原则,说明必须遵守什么。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 173 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

风险评估不是漏洞扫描;它更高层,服务于决策和资源分配。

CISSP 喜欢考成本收益:控制成本不应明显超过被降低的风险价值。

哈希、数字签名、变更控制、输入校验常对应完整性。

Policy 高层、强制、稳定;Procedure 具体步骤。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
风险评估 风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。
成本效益 安全控制不能无限堆钱,要用合理成本降低最重要的风险。
完整性 完整性保证数据没有被未授权修改,并且仍然正确可信。
政策 政策是高层原则,说明必须遵守什么。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 35 / PDF P174

第三方治理:外包不外包责任

供应商也要被合同、审计、评估和持续监控管理起来。

教材原文段落

breaches, which can result in data loss, financial loss, legal liabilities, and reputational damage. It is a form of risk assignment response. Key features and aspects of cybersecurity insurance include: Coverage for data breaches. Cybersecurity insurance typically covers the costs associated with data breaches, including expenses related to notifying affected individuals, credit monitoring services, and the costs of investigating and mitigating the breach. Financial loss protection. It provides coverage for financial losses resulting from cyberattacks, such as theft of funds, fraudulent transactions, and extortion payments demanded by cybercriminals. Legal liabilities.

Cyber insurance can cover legal expenses and liability costs associated with cybersecurity incidents, including lawsuits, regulatory fines, and penalties for noncompliance with data protection regulations. Reputation management. Some policies include coverage for expenses related to reputation management and public relations efforts to rebuild trust with customers and stakeholders after a data breach. Business interruption. Cyber insurance may offer coverage for losses related to business interruption caused by a cyber incident. This can include income loss due to system downtime. Ransomware protection.

Many policies include coverage for ransomware attacks and may cover ransom payments, investigation costs, and remediation. Forensic services. Insurers often provide access to cybersecurity experts and forensic services to investigate and assess the extent of a breach. Incident response. Cyber insurance may include support for incident response planning and coordination, helping organizations navigate the complexities of managing a cyber incident. Regulatory compliance. Policies may cover expenses related to regulatory compliance and fines, particularly in cases where data protection laws have been violated. Third-party liability.

Coverage may extend to liabilities arising from third parties, such as vendors, partners, and customers, who are affected by a cybersecurity incident involving the insured organization.

中文直译 / 整理

泄露所带来的数据丢失、财务损失、法律责任和声誉损害。 这是一种风险分担 应对措施。 网络安全保险的关键特征和方面包括: 数据泄露的保障。 网络安全保险通常涵盖与数据泄露相关的费用 , 包括 g exp与 通知受影响个人、信用监控服务以及 调查和缓解泄露事件的费用。 财务损失保障。 它提供针对网络攻击导致的财务损失的保障,例如 资金被盗、欺诈性交易以及网络犯罪分子勒索的付款。 法律责任。 网络安全保险可涵盖与网络安全事件相关的法律费用和责任 成本,包括诉讼、监管罚款以及违反数据保护 法规的处罚。 声誉管理。 一些保单包括涵盖声誉管理和公共关系支出的保障,以便在数 据泄露后重建客户和利益相关者的信任。 业务中断。 网络安全保险可能提供因网络事件导致的业务中断损失的 保障,这包括因系统停机造成的收入损失。 勒索软件保护。 许多保单包括对勒索软件攻击的保障,并可能涵盖勒索付款、 调查费用和 补救措施。 法务服务。 保险公司通常提供网络安全专家和法务服务,以调查和评估数据 泄露的范围。 事件响应。 网络保险可能包括对事件响应计划和协调的支持,帮助组织 应对管理网络事件的复杂性。 监管合规。

保单可能涵盖与监管合规及罚款相关的费用,特别是 在违反数据保护法律的情况下。 第三方责任。 保障范围可能涵盖因网络安全事件涉及被保险组织而受 到影响的第三方(如供应商、合作伙伴和客户)所引发的责任。

小白解释

场景先行:凌晨监控告警:某台服务器开始大量外连。你不能先忙着写报告,也不能直接关全网。事件响应要按顺序做:确认、遏制、根除、恢复、复盘。

这一页真正想让你理解的是:供应商也要被合同、审计、评估和持续监控管理起来。

把它放进公司里看,关键不是背定义,而是判断:步骤乱了会扩大损失,或者破坏证据。

你作为负责人可以这样想:先保全证据和控制影响,再清除原因并恢复业务。

本页术语用人话说:

事件响应:事件响应是发现、遏制、根除、恢复并复盘安全事件的过程。

常见误区:不要一上来就删除文件或重装系统;可能会破坏调查证据。

读完后用一句话复述:如果我是事件响应负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第三方治理:外包不外包责任”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是事件响应负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

准备、检测、遏制、根除、恢复、经验教训是常见顺序。

排除法提醒:不要一上来就删除文件或重装系统;可能会破坏调查证据。

本页术语拆解
事件响应 事件响应是发现、遏制、根除、恢复并复盘安全事件的过程。
学习单元 36 / PDF P175

政策、标准、程序、指南

高层原则、最低要求、操作步骤、建议做法要分清。

教材原文段落

Cybersecurity insurance is often an essential component of an organization's risk management strategy, especially as cyberthreats continue to evolve and pose significant financial and operational risks. It helps businesses and individuals transfer some of the financial risks associated with cybersecurity incidents to insurance providers, reducing the potential financial burden and providing peace of mind in the face of cyberthreats. However, it's crucial for policyholders to carefully review the terms, coverage limits, and conditions of their cyber insurance policies to ensure they meet their specific needs and risk profile. Cost vs.

Benefit of Security Controls Often, additional calculations are involved in risk response when a quantitative risk assessment is performed. These relate to the mathematical evaluation of the cost/benefit of a safeguard. For each identified risk in criticality priority order, safeguards are considered in regard to their potential loss reduction and benefit potential. For each asset-threat pairing (i.e., identified risk), an inventory of potential and available safeguards must be made. This may include investigating the marketplace, consulting with experts, and reviewing security frameworks, regulations, and guidelines.

Once a list of safeguards is obtained or produced for each risk, those safeguards should be evaluated as to their benefit and their cost relative to the assetthreat pair. This is the cost/benefit evaluation of safeguards. Legal and in Compliance Every organization needs to verify that its operations and policies are legal and in compliance with its stated security policies, industry obligations, contracts, and regulations. Auditing is necessary for compliance testing, also called compliance checking.

Verification that a system complies with laws, regulations, baselines, guidelines, standards, best practices, contracts, and policies is an important part of maintaining security in any environment. Compliance testing ensures that all necessary and required elements of a security solution are properly deployed and functioning as expected. These are all important considerations when selecting risk response strategies. Safeguards, security controls, and countermeasures will primarily reduce risk through a reduction in the potential rate of compromise (i.e., ARO). However,

中文直译 / 整理

网络安全保险通常是组织风险管理策略中的关键组成部分,尤其是在网络威胁 持续演变并带来重大财务和运营风险的背景下。 它有助于企业和个人将网络安 全事件相关的部分财务风险转移给保险公司,从而减轻潜在的财务负担,并在 面对网络威胁时提供安心感。 然而,投保人必须仔细审查其网络安全保险单的 条款、保障限额和条件,以确保其符合自身的具体需求和风险状况。 安全控制的成本与效益 在进行定量风险评估时,通常需要进行额外的计算,以评估防护措施的成本/效 益。 对于按重要性优先级排列的每项已识别风险,需考虑各种防护措施在降低 潜在损失和带来潜在效益方面的作用。 对于每个资产‑威胁配对(即已识别的风 险),必须列出所有可能和可用的防护措施。 这可能包括调查市场、咨询专家, 以及审查安全框架、法规和指南。 一旦为每项风险获得或生成了防护措施清单, 就应根据其相对于资产‑威胁配对的效益和成本进行评估。 这就是防护措施的成 本/效益评估。 法律与合规性 每个组织都需要验证其运营和政策是否合法,并符合其声明的安全政策、 行业义务、合同和法规。 审计是合规性测试(也称为合规性检查)所必需 的。

验证系统是否符合法律法规、基线、指南、标准、最佳实践、合同和 政策,是任何环境中维护安全的重要组成部分。 合规性测试确保安全解决 方案的所有必要和必需元素均已正确部署并按预期运行。 这些在选择风险 应对策略时都是重要的考虑因素。 防护措施、安全控制和应对措施主要通过降低潜在的 compromis 速率(即 ARO) 来降低风险。 然而,

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:高层原则、最低要求、操作步骤、建议做法要分清。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

风险评估:风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。

审计:审计记录主体行为,用于追责、复盘和取证。

政策:政策是高层原则,说明必须遵守什么。

标准:标准给出必须满足的最低要求。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“政策、标准、程序、指南”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

风险评估不是漏洞扫描;它更高层,服务于决策和资源分配。

没有日志和身份绑定,就很难问责。

Policy 高层、强制、稳定;Procedure 具体步骤。

Minimum level、mandatory requirement 常对应 standard。

Recommended、not compulsory 常对应 guideline。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
风险评估 风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。
审计 审计记录主体行为,用于追责、复盘和取证。
政策 政策是高层原则,说明必须遵守什么。
标准 标准给出必须满足的最低要求。
指南 指南是建议做法,不一定强制。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
审计 审计检查控制是否存在、是否有效、是否符合要求。
学习单元 37 / PDF P176

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

some safeguards will also reduce the amount or severity of damage (i.e., EF). For those safeguards that only reduce the ARO, the amount of loss of a single realized event (i.e., SLE) is the same with or without the safeguard. But for those safeguards that also reduce the EF, any single realized event will cause less damage than if the safeguard was not present. Either way, a reduction of the ARO and potentially a reduction of the EF will result in a smaller ALE with the safeguard than without. Thus, this potential ALE with the safeguard should be calculated (ALE = AV * EF * ARO).

We can then consider the original asset-threat pair risk ALE as ALE1 (or ALE pre-safeguard) and the safeguard-specific ALE as ALE2 (or ALE post-safeguard). An ALE2 should be calculated for each potential safeguard for each asset-threat pair. The best of all possible safeguards would reduce the ARO to 0, although this is extremely unlikely. Any safeguard that is selected to be deployed will cost the organization something. It might not be purchase cost; it could be costs in terms of productivity loss, retraining, changes in business processes, or other opportunity costs. An estimation of the yearly costs for the safeguard to be present in the organization is needed.

This estimation can be called the annual cost of the safeguard (ACS). Several common factors affect ACS: Cost of purchase, development, and licensing Cost of implementation and customization Cost of annual operation, maintenance, administration, and so on Cost of annual repairs and upgrades Productivity improvement or loss Changes to environment Cost of testing and evaluation The value of the asset to be protected determines the maximum expenditures for protection mechanisms. Security should be cost-effective, and thus it is not prudent to spend more (in terms of cash or resources) protecting an asset than its value to the organization.

If the cost of the countermeasure is greater than the value of the asset (i.e., the cost of the risk), that safeguard should not be considered a reasonable option. Also, if the ACS is greater than the ALE1 (i.e., the potential annual loss of an asset due to a threat), then the

中文直译 / 整理

某些防护措施还会减少损害的程度或严重性(即 EF)。 对于仅降低 ARO 的防 护措施,单次实际事件造成的损失金额(即 SLE)在有无该防护措施的情况下 是相同的。 但对于同时降低 EF 的防护措施,任何单次实际事件造成的损害都 将小于没有该防护措施的情况。 无论哪种情况,降低 ARO 以及可能降低 EF 都 将导致实施防护措施后的 ALE 小于未实施时的 ALE。 因此,应计算该防护措 施下的潜在 ALE(ALE = AV * EF * ARO)。 随后,我们可以将原始资产‑威 胁对的风险 ALE 视为 ALE1(或 ALE 防护前),将特定防护措施的 ALE 视为 ALE2(或 ALE 防护后)。 对于每个资产‑威胁对,都应计算每种潜在防护措施 的 ALE2。 所有可能防护措施中最佳者应能将 ARO 降至 0,尽管这种情况极不 可能发生。 任何被选择部署的防护措施都会给组织带来一定的成本。 它可能不是采购成 本,而可能是生产力损失、再培训、业务流程变更或其他机会成本。 需要估 算该防护措施在组织内每年的成本。 此估算可称为防护措施的年成本( ACS)。

影响ACS的常见因素包括: 采购、开发和许可成本 实施和定制成本 年度运营、维护、管理等成本 年度维修和升级成本 生产力提升或损失 环境变更 测试与评估成本 待保护资产的价值决定了保护机制的最大支出。 安全性应具有成本效益,因此, 为资产投入超过其对组织价值的现金或资源是不明智的。 如果防护措施的成本 高于资产的价值(即风险成本),则该防护措施不应被视为合理选项。 此外, 如果ACS大于ALE1(即因威胁导致资产的潜在年损失),则

小白解释

场景先行:你是公司的安全负责人,正在读第 176 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

成本效益:安全控制不能无限堆钱,要用合理成本降低最重要的风险。

NIST:NIST 提供美国常用安全标准、框架和指南。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

CISSP 喜欢考成本收益:控制成本不应明显超过被降低的风险价值。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
成本效益 安全控制不能无限堆钱,要用合理成本降低最重要的风险。
NIST NIST 提供美国常用安全标准、框架和指南。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
学习单元 38 / PDF P177

应有谨慎与尽职调查

一个偏采取合理行动,一个偏持续验证监督。

教材原文段落

safeguard is not a cost-effective solution. If no safeguard options are costeffective, then accepting the risk may be the only remaining option. Once you know the potential annual cost of a safeguard, you can then evaluate the benefit of that safeguard if applied to an infrastructure. The final computation in this process is the cost/benefit calculation, or cost/benefit analysis. This calculation is used to determine whether a safeguard actually improves security without costing too much.

To determine whether the safeguard is financially equitable, use the following formula: [ALE pre-safeguard – ALE post-safeguard] – annual cost of safeguard (ACS) = value of the safeguard to the company If the result is negative, the safeguard is not a financially responsible choice. If the result is positive, then that value is the annual savings your organization may reap by deploying the safeguard because the rate of occurrence is not a guarantee of occurrence. If multiple safeguards seem to have a positive cost/benefit result, then the safeguard with the largest benefit is the most cost-effective option.

The annual savings or loss from a safeguard should not be the only consideration when evaluating safeguards. You should also consider the issues of legal responsibility and prudent due care/due diligence. In some cases, it makes more sense to lose money in the deployment of a safeguard than to risk legal liability in the event of an asset disclosure or loss.

In review, to perform the cost/benefit analysis of a safeguard, you must calculate the following three elements: The pre-safeguard ALE for an asset-threat pairing The potential post-safeguard ALE for an asset-threat pairing The ACS (annual cost of the safeguard) With those elements, you can finally obtain a value for the cost/benefit formula for this specific safeguard against a specific risk against a specific asset: (pre-safeguard ALE – post-safeguard ALE) – ACS or, even more simply:

中文直译 / 整理

该防护措施不是成本效益方案。 如果没有防护措施具有成本效益,则接受风险 可能是唯一剩余的选项。 一旦您了解了某项防护措施的潜在年成本,就可以评估该防护措施应用于基础 设施时所带来的效益。 此过程中的最终计算是成本/效益计算,或成本/效益分析。 该计算用于确定某项防护措施是否在不造成过高成本的情况下真正提升了安全 性。 为判断该防护措施是否具有财务上的合理性,请使用以下公式: [实施防护措施前的ALE – 实施防护措施后的ALE] – 防护措施的年成本 (ACS)= 该防护措施对公司的价值 如果结果为负数,则该防护措施不是一项财务上负责任的选择。 如果结果为正 数,则该数值即为您的组织通过部署该防护措施可能实现的年节约额,因为事 件发生率并不保证一定会发生。 如果多项防护措施的成本/效益结果均为正数, 则效益最大的防护措施是最具成本效益的选项。 在评估防护措施时,防护措施带来的年节约额或损失不应是唯一的考量因素。 您还应考虑法律责任以及审慎尽责的问题。 在某些情况下,与其在资产泄露 或损失时面临法律追责,不如在部署防护措施时承受一定的经济损失。

综上所述,要执行一项防护措施的成本/效益分析,您必须计算以下三个要素: 资产‑威胁对的防护前年化损失预期(ALE) 资产‑威胁对的防护后潜在年化损失预期(ALE) ACS(防护措施的年成本) 通过这些要素,您最终可以得出针对特定资产的特定风险所采取的此项防 护措施的成本/效益公式值: (pre-safeguard ALE – post-safeguard ALE) – ACS 或者,更简单地说:

小白解释

场景先行:员工在家访问公司系统,流量要穿过家庭网络、互联网、防火墙、VPN、服务器。网络安全题就是让你判断问题发生在哪一层、用哪个控制放在什么位置。

这一页真正想让你理解的是:一个偏采取合理行动,一个偏持续验证监督。

把它放进公司里看,关键不是背定义,而是判断:不分层就会乱选设备:该加密的地方装防火墙,该监测的地方却只做访问控制。

你作为负责人可以这样想:先定位网络层次,再决定是分段、过滤、加密、检测还是阻断。

本页术语用人话说:

成本效益:安全控制不能无限堆钱,要用合理成本降低最重要的风险。

应有谨慎:应有谨慎是采取合理行动,像一个负责组织应该做的那样去做。

尽职调查:尽职调查是持续检查、验证和监督是否做到了。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

常见误区:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

读完后用一句话复述:如果我是网络安全工程师,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“应有谨慎与尽职调查”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是网络安全工程师在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

CISSP 喜欢考成本收益:控制成本不应明显超过被降低的风险价值。

Due care 偏“做正确的事”。

Due diligence 偏“确认事情被正确执行”。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

网络题先定位层次,再判断协议、设备或攻击位置。

排除法提醒:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

本页术语拆解
成本效益 安全控制不能无限堆钱,要用合理成本降低最重要的风险。
应有谨慎 应有谨慎是采取合理行动,像一个负责组织应该做的那样去做。
尽职调查 尽职调查是持续检查、验证和监督是否做到了。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
OSI 模型 OSI 用七层结构理解网络通信,从物理层到应用层。
学习单元 39 / PDF P178

可用性:需要时能用,且性能可接受

可用性关注中断、故障、DoS、备份和冗余。

教材原文段落

(ALE1 – ALE2) – ACS The countermeasure with the greatest resulting value from this cost/benefit formula makes the most economic sense to deploy against the specific assetthreat pairing. It is important to realize that with all the calculations used in the quantitative risk assessment process (Table 2.2), the end values are used for prioritization and selection. The values themselves do not truly reflect real-world losses or costs due to security breaches. This should be obvious because of the level of guesswork, statistical analysis, and probability predictions required in the process.

TABLE 2.2 Quantitative risk analysis formulas Concept Formula or meaning Asset value (AV) $ Exposure factor (EF) % Loss Single loss expectancy (SLE) SLE = AV * EF Annualized rate of occurrence (ARO) # / year Annualized loss expectancy (ALE) ALE = SLE * ARO or ALE = AV * EF * ARO Annual cost of the safeguard (ACS) $ / year Value or benefit of a safeguard (i.e., cost/benefit equation) (ALE1 – ALE2) – ACS Once you have calculated a cost/benefit for each safeguard for each assetthreat pair, you must then sort these values. In most cases, the cost/benefit with the highest value is the best safeguard to implement for that specific risk against a specific asset.

But as with all things in the real world, this is only one part of the decision-making process. Although very important and often the primary guiding factor, it is not the sole element of data. Other items include actual cost, security budget, compatibility with existing systems, skill/knowledge base of IT staff, availability of products, political issues, partnerships, market trends, fads, marketing, contracts, and favoritism. As part of senior management or even the IT staff, it is your responsibility to either obtain or use all available data and information to make the best security decision for your organization.

For further discussion of safeguard, security control, and countermeasure selection issues, see the (ALE1 – ALE2) – ACS

中文直译 / 整理

根据这个成本/效益公式,产生最大价值的应对措施是最具经济效益的,适用 于特定资产‑威胁组合。 必须认识到,在定量风险评估过程中使用的所有计算(表2.2)中,最终值用于 优先级排序和选择。 这些值本身并不能真实反映因安全漏洞造成的实际损失或 成本。 这一点应该显而易见,因为该过程需要大量的推测、统计分析和概率预 测。 表2.2 定量风险分析公式 概念 公式或含义 资产价值(AV) $ 暴露因子 (EF) 损失百分比 单次损失预期 (SLE) SLE = AV * EF 年发生率 (ARO) 次数/年 年化预期损失(ALE) ALE = SLE * ARO 或 ALE = AV * EF * ARO 防护措施的年成本(ACS) 美元/年 防护措施的价值或收益(即 成本/收益方程) (ALE1 – ALE2) – ACS 一旦您为每个资产‑威胁对计算了每项防护措施的成本/效益,就必须对这些数值 进行排序。 在大多数情况下,成本/效益值最高的防护措施是最适合针对该特定 风险保护特定资产的。 但正如现实世界中的所有事物一样,这仅仅是决策过程 的一部分。 尽管它非常重要,且常常是主要的指导因素,但它并非唯一的决策 依据。

其他因素包括实际成本、安全预算、与现有系统的兼容性、IT人员的技 能/知识水平、产品可用性、政治问题、合作伙伴关系、市场趋势、潮流、市场 营销、合同和偏袒。 作为高级管理层或IT人员的一部分,您有责任获取或利用 所有可用的数据和信息,为您的组织做出最佳的安全决策。 有关防护措施、安 全控制和应对措施选择问题的进一步讨论,请参见本章后续的

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:可用性关注中断、故障、DoS、备份和冗余。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

风险评估:风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。

可用性:可用性保证授权用户需要时能及时使用系统和数据。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

入侵防御系统 IPS:IPS 可检测并主动阻断恶意流量。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“可用性:需要时能用,且性能可接受”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

风险评估不是漏洞扫描;它更高层,服务于决策和资源分配。

冗余、备份、BCP/DRP、抗 DoS、容量规划都对应可用性。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

IPS 放在线路中,误报可能影响可用性。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
风险评估 风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。
可用性 可用性保证授权用户需要时能及时使用系统和数据。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
入侵防御系统 IPS IPS 可检测并主动阻断恶意流量。
学习单元 40 / PDF P179

第 179 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

“Countermeasure Selection and Implementation” section later in this chapter. Most organizations have a limited and all-too-finite budget to work with. Thus, obtaining the best security for the cost is an essential part of security management. To effectively manage the security function, you must assess the budget, the benefit and performance metrics, and the necessary resources of each security control. Only after a thorough evaluation can you determine which controls are essential and beneficial not only to security, but also to your bottom line.

Generally, it is not an acceptable excuse that the reason the organization did not protect against an unacceptable threat or risk was solely because of a lack of funds. The entirety of safeguard selections needs to be considered in relation to the current budget. Compromise or adjustments of priorities may be necessary in order to reduce overall risk to an acceptable level with available resources. Keep in mind that organizational security should be based on a business case, be legally justifiable, and be reasonably in line with security frameworks, regulations, and best practices.

Countermeasure Selection and Implementation Selecting a countermeasure, safeguard, or control (short for security control) within the realm of risk management relies heavily on the cost/benefit analysis results. However, you should consider several other factors when assessing the value or pertinence of a security control: The cost of the countermeasure should be less than the value of the asset. The cost of the countermeasure should be less than the benefit of the countermeasure. The result of the applied countermeasure should make the cost of an attack greater for the perpetrator than the derived benefit from an attack.

The countermeasure should provide a solution to a real and identified problem. (Don't install countermeasures just because they are available, are advertised, or sound appealing.) The benefit of the countermeasure should not be dependent on its secrecy. Any viable countermeasure can withstand public disclosure and scrutiny and thus maintain protection even when known. The benefit of the countermeasure should be testable and verifiable. “

中文直译 / 整理

应对措施选择与实施”部分。 大多数组织的预算有限且极其有限。 因此,以成本获取最佳安全防护是安全管 理的重要组成部分。 要有效管理安全职能,您必须评估每项安全控制的预算、 收益与性能指标,以及所需资源。 只有经过全面评估后,您才能确定哪些控制 措施不仅对安全至关重要,而且对您的经营成果也有益处。 通常,以资金不足 为由未能防范不可接受的威胁或风险是不可接受的借口。 所有防护措施的选择 都必须结合当前预算进行综合考量。 为在现有资源下将整体风险降至可接受水 平,可能需要对优先级进行妥协或调整。 请记住,组织安全应基于商业论证, 具有法律依据,并合理符合安全框架、法规和最佳实践。 对策选择与实施 在风险管理领域选择对策、防护措施或控制措施(简称 安全控制)主要依赖于 成本/效益分析结果。 然而,在评估安全控制的价值或相关性时,您还应考虑其 他若干因素: 防护措施的成本应低于资产的价值。 防护措施的成本应低于该措施带来的收益。 所实施的防护措施应使攻击者所付出的成本高于其从攻击中获得的收益。 防护措施应针对一个真实且已识别的问题提供解决方案。 (不要仅仅因为 某项防护措施可用、被宣传或听起来吸引人就安装它。

) 防护措施的效益不应依赖于其机密性。 任何可行的防护措施都应能经受住 公开披露和审查,并在被知晓的情况下仍能保持保护效果。 该措施的好处应可测试和可验证。

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

机密性:机密性让该看的人能看,不该看的人看不到。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 179 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

加密、访问控制、分类、培训都常用于保护机密性。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
机密性 机密性让该看的人能看,不该看的人看不到。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
学习单元 41 / PDF P180

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

The countermeasure should provide consistent and uniform protection across all users, systems, protocols, and so on. The countermeasure should have few or no dependencies to reduce cascade failures. The countermeasure should require minimal human intervention after initial deployment and configuration. The countermeasure should be tamperproof. The countermeasure should have overrides accessible to privileged operators only. The countermeasure should provide fail-safe and/or fail-secure options. Keep in mind that security should be designed to support and enable business tasks and functions. Thus, countermeasures and safeguards need to be evaluated in the context of a business process.

If there is no clear business case for a safeguard, it is probably not an effective security option. Security controls, countermeasures, and safeguards can be implemented administratively, logically/technically, or physically. These three categories of security mechanisms should be implemented in a conceptual layered defense-in-depth manner in order to provide maximum benefit (see Figure 2.4). This idea is based on the concept that policies (part of administrative controls) drive all aspects of security and thus form the initial protection layer around assets. Next, logical and technical controls provide protection against logical attacks and exploits.

Then, the physical controls provide protection against real-world physical attacks against the facility and devices.

中文直译 / 整理

该措施应为所有用户、系统、协议等提供一致且统一的保护。 该对策应尽量减少或不依赖其他组件,以降低级联故障的风险。 该对策在初始部署和配置后,应仅需最少的人工干预。 该对策应具有防篡改特性。 该对策应仅向特权操作员提供覆盖选项。 该对策应提供失效安全和/或失效安全选项。 请记住,安全性应设计为支持和促进业务任务与功能。 因此,对策和防护措施 需要在业务流程的背景下进行评估。 如果某项防护措施没有明确的业务依据, 那么它很可能不是一个有效的安全选项。 安全控制、对策和防护措施可以通过管理、逻辑/技术或物理方式实施。 这三类 安全机制应以概念性的分层纵深防御方式实施,以获得最大效益(见图 2.4)。 这一理念基于这样的概念:策略(管理控制的一部分)驱动安全的所有方面, 因此构成围绕资产的初始保护层。 接下来,逻辑和技术控制提供针对逻辑攻击 和利用的防护。 然后,物理控制提供针对设施和设备的现实世界物理攻击的防 护。

小白解释

场景先行:凌晨监控告警:某台服务器开始大量外连。你不能先忙着写报告,也不能直接关全网。事件响应要按顺序做:确认、遏制、根除、恢复、复盘。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:步骤乱了会扩大损失,或者破坏证据。

你作为负责人可以这样想:先保全证据和控制影响,再清除原因并恢复业务。

本页术语用人话说:

纵深防御:纵深防御不是一道门,而是一层又一层控制。

分层:分层把控制按层排列,让攻击者必须连续突破。

NIST:NIST 提供美国常用安全标准、框架和指南。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

常见误区:不要一上来就删除文件或重装系统;可能会破坏调查证据。

读完后用一句话复述:如果我是事件响应负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是事件响应负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

多层控制串联、避免单点失败,就是 defense in depth。

serial controls 更深,parallel controls 更宽;题目会考深度和广度。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要一上来就删除文件或重装系统;可能会破坏调查证据。

本页术语拆解
纵深防御 纵深防御不是一道门,而是一层又一层控制。
分层 分层把控制按层排列,让攻击者必须连续突破。
NIST NIST 提供美国常用安全标准、框架和指南。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 42 / PDF P181

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

FIGURE 2.4 The categories of security controls in a defense-in-depth implementation Administrative The category of administrative controls includes the policies and procedures defined by an organization's security policy and other regulations or requirements. They are sometimes referred to as management controls, managerial controls, or procedural controls. These controls focus on personnel oversight and business practices. Examples of administrative controls include policies, procedures, hiring practices, background checks, data classifications and labeling, security awareness and training efforts, reports and reviews, work supervision, personnel controls, and testing.

Technical or Logical The category of technical controls or logical controls involves the hardware or software mechanisms used to manage access and provide protection for IT

中文直译 / 整理

图 2.4深度防御实施中的安全控制类别 管理性 管理控制类别包括组织的安全策略以及其他法规或要求所定义的政策和程序。 它们有时被称为管理控制、管理层控制或程序控制。 这些控制侧重于人员监督 和业务实践。 管理控制的示例包括政策、程序、招聘实践、背景调查、数据分 类与标记、安全意识和培训工作、报告与审查、工作监督、人员控制以及测试。 技术性或逻辑性 技术控制技术控制或逻辑控制类别涉及用于管理访问并为IT提供保护的硬件或软件 机制

小白解释

场景先行:凌晨监控告警:某台服务器开始大量外连。你不能先忙着写报告,也不能直接关全网。事件响应要按顺序做:确认、遏制、根除、恢复、复盘。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:步骤乱了会扩大损失,或者破坏证据。

你作为负责人可以这样想:先保全证据和控制影响,再清除原因并恢复业务。

本页术语用人话说:

NIST:NIST 提供美国常用安全标准、框架和指南。

政策:政策是高层原则,说明必须遵守什么。

程序:程序是一步一步怎么做。

数据分类:数据分类按敏感度和价值给数据贴等级,决定保护强度。

常见误区:不要一上来就删除文件或重装系统;可能会破坏调查证据。

读完后用一句话复述:如果我是事件响应负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是事件响应负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Policy 高层、强制、稳定;Procedure 具体步骤。

Step-by-step、SOP 常对应 procedure。

分类由数据所有者决定,保护由保管者实施。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要一上来就删除文件或重装系统;可能会破坏调查证据。

本页术语拆解
NIST NIST 提供美国常用安全标准、框架和指南。
政策 政策是高层原则,说明必须遵守什么。
程序 程序是一步一步怎么做。
数据分类 数据分类按敏感度和价值给数据贴等级,决定保护强度。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 43 / PDF P182

认证:证明身份

认证回答“你是不是你声称的那个人”。

教材原文段落

resources and systems. Examples of logical or technical controls include authentication methods (such as passwords, smartcards, and biometrics), encryption, constrained interfaces, access control lists, protocols, firewalls, routers, and intrusion detection systems (IDSs). Physical Physical controls are security mechanisms focused on providing protection to the facility and real-world objects. Examples of physical controls include guards, fences, motion detectors, locked doors, sealed windows, lights, cable protection, laptop locks, badges, swipe cards, guard dogs, video cameras, access control vestibules, and alarms.

Applicable Types of Controls The term security control refers to a broad range of controls that perform such tasks as ensuring that only authorized users can log on and preventing unauthorized users from gaining access to resources. Controls mitigate a wide variety of information security risks. Whenever possible, you want to prevent any type of security problem or incident. Of course, this isn't always possible, and unwanted events occur. When they do, you want to detect the events as soon as possible. And once you detect an event, you want to correct it. As you read the control descriptions, notice that some are listed as examples of more than one access control type.

For example, a fence (or perimeterdefining device) placed around a building can be a preventive control (physically barring someone from gaining access to a building compound) and/or a deterrent control (discouraging someone from trying to gain access). Preventive A preventive control (aka preventative control) is deployed to thwart or stop unwanted or unauthorized activity from occurring.

Examples of preventive controls include fences, locks, authentication, access control vestibules, alarm systems, separation of duties, job rotation, data loss prevention (DLP), penetration testing, access control methods, encryption, auditing, security policies, security-awareness training, antimalware software, firewalls, and intrusion prevention systems (IPSs).

中文直译 / 整理

资源和系统。 逻辑控制或技术控制的例子包括身份验证方法(如密码、智能 卡和生物识别)、加密、受限接口、访问控制列表、协议、防火墙、路由器 和入侵检测系统(IDS)。 物理 物理控制是专注于保护设施和现实世界物体的安全机制。 物理控制的示例包括 警卫、围栏、运动探测器、上锁的门、密封的窗户、照明、电缆保护、笔记本 电脑锁、徽章、刷卡、警犬、视频摄像头、访问控制 vestibule 和报警器。 适用的控制类型 术语 安全控制 指的是一类广泛的安全机制,其任务包括确保只有授权用户可 以登录,以及防止未经授权的用户访问资源。 这些控制措施可缓解多种信息 安全隐患。 在可能的情况下,您希望预防任何类型的安全问题或事件。 当然,这并不总 是可行的,不希望发生的事件仍会发生。 一旦发生,您希望尽快检测到这些 事件; 而在检测到事件后,您希望及时纠正。 在阅读控制描述时,请注意,有些控制被列为多种访问控制类型的示例。 例如, 围绕建筑物设置的围栏(或边界定义装置)既可以是预防性控制(物理上阻止 他人进入建筑区域),也可以是威慑性控制(阻止他人试图进入)。

预防性 一种预防性控制(又称预防性控制)用于阻止或制止 unwanted 或未经授权的 活动发生。 预防性控制的例子包括围栏、锁、身份验证、访问控制 vesti bules、报警系统、职责分离、岗位轮换、数据丢失防护(DLP)、渗透测试、 访问控制方法、加密、审计、安全策略、安全意识培训、反恶意软件软件、防 火墙和入侵防御系统(IPS)。

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:认证回答“你是不是你声称的那个人”。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

渗透测试:渗透测试让可信团队模拟攻击,验证真实防护能不能扛住。

认证:认证是验证“你是不是你声称的那个人”。

授权:授权是认证之后决定你能访问什么、能做什么。

审计:审计记录主体行为,用于追责、复盘和取证。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“认证:证明身份”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

渗透测试通常比漏洞扫描更深入,但也更需要授权和范围控制。

密码、令牌、生物特征、多因素认证都服务认证。

认证成功不等于什么都能做;权限仍要单独授权。

没有日志和身份绑定,就很难问责。

加密主要保护机密性,也可配合签名、哈希支持完整性和真实性。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
渗透测试 渗透测试让可信团队模拟攻击,验证真实防护能不能扛住。
认证 认证是验证“你是不是你声称的那个人”。
授权 授权是认证之后决定你能访问什么、能做什么。
审计 审计记录主体行为,用于追责、复盘和取证。
加密 加密把内容变成未授权者看不懂的形式。
防火墙 防火墙根据规则控制网络流量进出。
入侵检测系统 IDS IDS 负责发现可疑行为并告警,一般不直接阻断。
入侵防御系统 IPS IPS 可检测并主动阻断恶意流量。
学习单元 44 / PDF P183

完整性:数据要正确、可信、未被乱改

完整性不只是防黑客篡改,也包括防授权用户误操作。

教材原文段落

Keep in mind that there are no perfect security mechanisms or controls. They all have issues that can allow a threat agent to still cause harm. Controls may have vulnerabilities, can be turned off, may be avoided, can be overloaded, may be bypassed, can be tricked by impersonation, may have backdoors, can be misconfigured, or have other issues. Thus, this known imperfection of individual security controls is addressed by using a defense-in-depth strategy. Detection A detection control (aka detective control) is deployed to discover or detect unwanted or unauthorized activity. Detection controls operate after the fact and can discover the activity only after it has occurred.

Examples of detection controls include security guards, motion detectors, recording and reviewing of events captured by security cameras or CCTV, job rotation, mandatory vacations, audit trails, honeypots or honeynets, intrusion detection systems (IDSs), violation reports, supervision and review of users, and incident investigations. Corrective A corrective control modifies the environment to return systems to normal after an unwanted or unauthorized activity has occurred. It attempts to correct any problems resulting from a security incident. Corrective controls can be simple, such as terminating malicious activity or rebooting a system.

They also include antimalware solutions that can remove or quarantine a virus, backup and restore plans to ensure that lost data can be restored, and intrusion prevention systems (IPSs) that can modify the environment to stop an attack in progress. The control is deployed to repair or restore resources, functions, and capabilities after a violation of security policies. Examples include installing a spring on a door so that it will close and relock, and using file integrity–checking tools, such as sigverif from Windows, which will replace corrupted boot files upon each boot event to protect the stability and security of the booted OS. Recovery

中文直译 / 整理

请记住,不存在完美的安全机制或控制措施。 它们都可能存在某些问题, 使威胁代理仍能造成损害。 控制措施可能存在漏洞,可能被关闭,可能被绕 过,可能被过载,可能被规避,可能因冒名顶替而被欺骗,可能有后门,可 能被错误配置,或存在其他问题。 因此,通过采用纵深防御策略来应对这些 已知的单个安全控制措施的不完善性。 检测 一种检测控制(又称侦探控制)用于发现或检测非预期或未经授权的活动。 检 测控制在事件发生后运作,只能在活动发生后才能发现它。 检测控制的示例包 括保安人员、运动探测器、由安全摄像头或闭路电视捕获事件的记录与回放、 岗位轮换、强制休假、审计跟踪、蜜罐或蜜网、入侵检测系统(IDS)、违规报 告、对用户的监督与审查,以及事件调查。 纠正 一种纠正控制会在发生非预期或未经授权的活动后,修改环境以使系统恢复正 常。 它旨在纠正由安全事件引发的任何问题。 纠正控制可以很简单,例如终止 恶意活动或重启系统。 它们还包括能够移除或隔离病毒的反恶意软件解决方案、 用于确保丢失数据可恢复的备份与恢复计划,以及能够修改环境以阻止正在进 行的攻击的入侵防御系统(IPS)。 该控制措施部署用于在违反安全策略后修 复或恢复资源、功能和能力。

示例包括在门上安装弹簧使其自动关闭并重新上 锁,以及使用文件完整性检查工具,例如来自Windows的sigverif,它将在每 次启动时替换损坏的引导文件,以保护已启动操作系统的稳定性和安全性。 恢复

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:完整性不只是防黑客篡改,也包括防授权用户误操作。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

完整性:完整性保证数据没有被未授权修改,并且仍然正确可信。

授权:授权是认证之后决定你能访问什么、能做什么。

审计:审计记录主体行为,用于追责、复盘和取证。

纵深防御:纵深防御不是一道门,而是一层又一层控制。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“完整性:数据要正确、可信、未被乱改”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

哈希、数字签名、变更控制、输入校验常对应完整性。

认证成功不等于什么都能做;权限仍要单独授权。

没有日志和身份绑定,就很难问责。

多层控制串联、避免单点失败,就是 defense in depth。

检测是 IDS,主动阻断更像 IPS。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
完整性 完整性保证数据没有被未授权修改,并且仍然正确可信。
授权 授权是认证之后决定你能访问什么、能做什么。
审计 审计记录主体行为,用于追责、复盘和取证。
纵深防御 纵深防御不是一道门,而是一层又一层控制。
入侵检测系统 IDS IDS 负责发现可疑行为并告警,一般不直接阻断。
入侵防御系统 IPS IPS 可检测并主动阻断恶意流量。
审计 审计检查控制是否存在、是否有效、是否符合要求。
恶意代码 恶意代码包括病毒、蠕虫、木马、勒索软件等。
学习单元 45 / PDF P184

政策、标准、程序、指南

高层原则、最低要求、操作步骤、建议做法要分清。

教材原文段落

Recovery controls are an extension of corrective controls but have more advanced or complex abilities. A recovery control attempts to repair or restore resources, functions, and capabilities after a security policy violation. Recovery controls typically address more significant damaging events compared to corrective controls, especially when security violations may have occurred. Examples of recovery controls include backups and restores, faulttolerant drive systems, system imaging, server clustering, antimalware software, and database or virtual machine shadowing.

In relation to business continuity and disaster recovery, recovery controls can include hot, warm, and cold sites; alternate processing facilities; service bureaus; reciprocal agreements; cloud providers; rolling mobile operating centers; and multisite solutions. Deterrent A deterrent control is deployed to discourage security policy violations. Deterrent and preventive controls are similar, but deterrent controls often depend on individuals being convinced not to take an unwanted action. Some examples include policies, security-awareness training, locks, fences, security badges, guards, access control vestibules, and security cameras.

Directive A directive control is deployed to direct, confine, or control the actions of subjects to force or encourage compliance with security policies. Examples of directive controls include security policy requirements or criteria, posted notifications, guidance from a security guard, escape route exit signs, monitoring, supervision, and procedures. Compensating A compensating control (aka compensation control) is deployed to provide various options to other existing controls to aid in the enforcement and support of security policies. They can be any controls used in addition to, or in place of, another control.

They can be a means to improve the effectiveness of a primary control or as the alternate or failover option in the event of a primary control failure. For example, if a preventive control fails to stop the deletion of a file, a backup can be a compensating control, allowing for the restoration of that file. Here's another example: if a building's fire prevention and suppression systems fail and the building is damaged by fire so that it is not inhabitable, a compensating control would be having a disaster recovery

中文直译 / 整理

恢复控制是纠正控制的延伸,但具有更高级或更复杂的能力。 恢复控制旨在安 全策略被违反后修复或恢复资源、功能和能力。 与纠正控制相比,恢复控制通 常应对更严重的破坏性事件,尤其是在安全违规可能已经发生的情况下。 恢复 控制的示例包括备份与恢复、容错磁盘系统、系统镜像、服务器集群、反恶意 软件以及数据库或虚拟机影子复制。 在业务连续性和灾难恢复方面,恢复控制 可包括热站、温站和冷站; 备用处理设施; 服务提供商; 互惠协议; 云服务商; 移动运营中心; 以及多站点解决方案。 威慑 威慑控制用于阻止安全策略违规行为。 威慑控制与预防控制相似,但威慑控制 通常依赖于让个人信服不要采取不希望的行动。 一些示例包括政策、安全意识 培训、锁、围栏、安全徽章、保安、访问控制 vestibules 和安全摄像头。 指令 指令控制用于指导、限制或控制主体的行为,以强制或鼓励其遵守安全策略。 指令控制的示例包括安全政策要求或标准、张贴的通知、保安的指导、逃生路 线出口标志、监控、监督和程序。 补偿 一个补偿控制(又称补偿控制)被部署以提供多种选项,辅助其他现有控制措 施,以支持安全策略的执行。

它们可以是除其他控制措施之外使用,或替代其 他控制措施的任何控制措施。 它们可以用于提高主要控制措施的有效性,或在 主要控制措施失效时作为替代或备用选项。 例如,如果预防性控制未能阻止文 件被删除,备份就可以作为补偿控制,以恢复该文件。 另一个例子:如果建筑 物的防火和灭火系统失效,建筑物因火灾受损而无法居住,那么补偿控制就是 拥有一个灾难恢复

小白解释

场景先行:开发团队要上线登录功能。安全不是上线前扫一下漏洞,而是从需求、设计、编码、测试、发布到运维都要参与。

这一页真正想让你理解的是:高层原则、最低要求、操作步骤、建议做法要分清。

把它放进公司里看,关键不是背定义,而是判断:安全太晚介入,修复成本高,还可能把漏洞带到生产环境。

你作为负责人可以这样想:在 SDLC 早期做威胁建模、代码审查、测试和发布控制。

本页术语用人话说:

政策:政策是高层原则,说明必须遵守什么。

标准:标准给出必须满足的最低要求。

程序:程序是一步一步怎么做。

强制访问控制 MAC:MAC 由系统根据标签和级别强制决定访问。

常见误区:不要只靠上线前一次扫描;安全要嵌入整个生命周期。

读完后用一句话复述:如果我是应用安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“政策、标准、程序、指南”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是应用安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Policy 高层、强制、稳定;Procedure 具体步骤。

Minimum level、mandatory requirement 常对应 standard。

Step-by-step、SOP 常对应 procedure。

政府/军方、机密级别、标签、不可由用户随意改通常是 MAC。

防恶意代码要结合补丁、最小权限、检测、备份和用户培训。

排除法提醒:不要只靠上线前一次扫描;安全要嵌入整个生命周期。

本页术语拆解
政策 政策是高层原则,说明必须遵守什么。
标准 标准给出必须满足的最低要求。
程序 程序是一步一步怎么做。
强制访问控制 MAC MAC 由系统根据标签和级别强制决定访问。
恶意代码 恶意代码包括病毒、蠕虫、木马、勒索软件等。
学习单元 46 / PDF P185

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

plan (DRP) with an alternate processing site available to support work operations. Security Control Assessment A security control assessment (SCA) is the formal evaluation of a security infrastructure's individual mechanisms against a baseline or reliability expectation. The SCA can be performed in addition to or independently of a full security evaluation, such as a penetration test or vulnerability assessment. The goals of an SCA are to ensure the effectiveness of the security mechanisms, evaluate the quality and thoroughness of the risk management processes of the organization, and produce a report of the relative strengths and weaknesses of the deployed security infrastructure.

The results of an SCA may confirm that a security mechanism has sustained its previous level of verified effectiveness or that action must be taken to address a deficient security control. In addition to verifying the reliability of security controls, an assessment should consider whether security controls affect privacy. Some controls may improve privacy protection, whereas others may in fact cause a breach of privacy. The privacy aspect of a security control should be evaluated in light of regulations, contractual obligations, and the organization's privacy policy/promise. Generally, an SCA is a process implemented by federal agencies based on NIST SP 800-53 Rev.

5, titled “Security and Privacy Controls for Information Systems and Organizations.” However, though defined as a government process, the concept of evaluating the reliability and effectiveness of security controls should be adopted by every organization that is committed to sustaining a successful security endeavor. Monitoring and Measurement Security controls should provide benefits that can be continuously monitored and measured. If a security control's benefits cannot be quantified, evaluated, or compared, then it does not actually provide any security. A security control may provide native or internal monitoring, or external monitoring may be required.

You should take this into consideration when making initial countermeasure selections. Measuring the effectiveness of a countermeasure is not always an absolute value. Many countermeasures offer degrees of improvement rather than

中文直译 / 整理

计划(DRP),并配备一个备用处理站点以支持业务运作。 安全控制评估 一个安全控制评估(SCA)是对安全基础设施的各个机制相对于基线或可靠 性期望的正式评估。 SCA 可以在完整安全评估(如渗透测试或漏洞评估)之 外或独立进行。 SCA 的目标是确保安全机制的有效性,评估组织风险管理流程的质量和全面性, 并生成关于已部署安全基础设施相对优势与劣势的报告。 SCA 的结果可能证实 某个安全机制维持了其先前验证的有效性水平,也可能表明必须采取措施解决 有缺陷的安全控制。 除了验证安全控制的可靠性外,评估还应考虑安全控制是 否影响隐私。 某些控制措施可能增强隐私保护,而另一些则可能导致隐私泄露。 安全控制的隐私方面应根据法规、合同义务以及组织的隐私政策/承诺进行评估。 通常,SCA 是联邦机构根据 NIST SP 800‑53 Rev. 5《信息系统的安全与隐私 控制》实施的过程。 然而,尽管被定义为政府流程,但评估安全控制的可靠性 和有效性这一概念应被所有致力于维持成功安全工作的组织所采纳。 监控与测量 安全控制应提供可持续监控和测量的效益。 如果无法量化、评估或比较某项安 全控制的效益,则其实际上并未提供任何安全性。

安全控制可能提供原生或内 部监控,也可能需要外部监控。 在选择初步应对措施时,您应考虑这一点。 衡量一项对策的有效性并不总是绝对值。 许多对策提供的是一种改进程度,而不 是

小白解释

场景先行:机房断电,业务部门问多久能恢复、最多会丢多少数据。BCP/DRP 不是背缩写,而是把业务能承受的中断时间和数据损失说清楚。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:只做备份但没测试,真正灾难时可能恢复不了。

你作为负责人可以这样想:先做业务影响分析,再定 RTO/RPO,最后设计备份、冗余和演练。

本页术语用人话说:

漏洞评估:漏洞评估偏技术扫描,主要找已知弱点。

渗透测试:渗透测试让可信团队模拟攻击,验证真实防护能不能扛住。

NIST:NIST 提供美国常用安全标准、框架和指南。

政策:政策是高层原则,说明必须遵守什么。

常见误区:RTO 问时间,RPO 问数据;这两个不要混。

读完后用一句话复述:如果我是业务连续性负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务连续性负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

自动化扫描、已知弱点、补洞通常对应 vulnerability assessment。

渗透测试通常比漏洞扫描更深入,但也更需要授权和范围控制。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Policy 高层、强制、稳定;Procedure 具体步骤。

渗透测试需要书面授权、范围和规则。

排除法提醒:RTO 问时间,RPO 问数据;这两个不要混。

本页术语拆解
漏洞评估 漏洞评估偏技术扫描,主要找已知弱点。
渗透测试 渗透测试让可信团队模拟攻击,验证真实防护能不能扛住。
NIST NIST 提供美国常用安全标准、框架和指南。
政策 政策是高层原则,说明必须遵守什么。
渗透测试 渗透测试在授权范围内模拟攻击验证风险。
灾难恢复计划 DRP DRP 关注 IT 系统、数据和基础设施如何恢复。
学习单元 47 / PDF P186

第三方治理:外包不外包责任

供应商也要被合同、审计、评估和持续监控管理起来。

教材原文段落

specific hard numbers as to the number of breaches prevented or attack attempts thwarted. Often to obtain countermeasure success or failure measurements, monitoring and recording of events both prior to and after safeguard installation are necessary. Benefits can only be accurately measured if the starting point (i.e., the normal point or initial risk level) is known. Part of the cost/benefit equation takes countermeasure monitoring and measurement into account. Just because a security control provides some level of increased security does not necessarily mean that the benefit gained is cost-effective.

A significant improvement in security should be identified to clearly justify the expense of a new countermeasure deployment. Risk Reporting and Documentation Risk reporting is a key task to perform at the conclusion of a risk analysis. Risk reporting involves the production of a risk report and a presentation of that report to the interested/relevant parties. For many organizations, risk reporting is an internal concern only, whereas other organizations may have regulations that mandate third-party or public reporting of their risk findings.

A risk report should be accurate, timely, comprehensive of the entire organization, clear and precise to support decision-making, and updated on a regular basis. Internal and external reporting in risk management are processes through which organizations communicate information about their risk-related activities, assessments, and strategies to different stakeholders. These two forms of reporting serve distinct purposes and audiences: Internal reporting in risk management is primarily intended for an organization's internal stakeholders, including executives, management, employees, and relevant departments.

The primary purpose is to support informed decision-making, risk mitigation, and the overall management of risks within the organization. Internal reports typically contain detailed information about the organization's risk assessments, risk exposures, risk control measures, and the effectiveness of risk management strategies. These reports may include risk registers, risk heat maps, key risk indicators (KRIs), and the results of risk assessments. External reporting in risk management is intended for external stakeholders, including regulatory bodies, shareholders, investors, creditors, customers, and the general public. The primary purpose is to

中文直译 / 整理

关于防止的入侵次数或 thwarted 的攻击尝试的具体硬性数字。 通常,要获得 对策成功或失败的度量,需要在防护措施安装前后对事件进行监控和记录。 只 有在已知起点(即正常点或初始风险水平)的情况下,才能准确衡量收益。 成 本/收益方程的一部分考虑了对策的监控和度量。 仅仅因为一项安全控制提供了 一定程度的安全提升,并不意味着所获得的收益具有成本效益。 必须明确识别 出显著的安全改进,以合理证明部署新对策的开支。 风险报告与文档 风险报告是风险分析结束时必须执行的关键任务。 风险报告涉及生成风险报告 并向相关利益方进行汇报。 对于许多组织而言,风险报告仅是内部事务; 而其 他组织可能受法规要求,必须向第三方或公众披露其风险发现。 风险报告应准 确、及时、全面涵盖整个组织,清晰精确以支持决策,并定期更新。 风险管理中的内部和外部报告是组织向不同利益相关者传达其风险相关活动、 评估和策略的过程。 这两种报告形式服务于不同的目的和受众: 内部报告在风险管理中主要面向组织的内部利益相关者,包括高管、管理 层、员工和相关部门。 其主要目的是支持知情决策、风险缓解以及组织内 部风险的总体管理。

内部报告通常包含有关组织风险评估、风险敞口、风 险控制措施以及风险管理策略有效性的详细信息。 这些报告可能包括风险 登记册、风险热力图、关键风险指标(KRIs)以及风险评估结果。 外部报告在风险管理中面向外部利益相关者,包括监管机构、股东、投 资者、债权人、客户和公众。 其主要目的是

小白解释

场景先行:机房断电,业务部门问多久能恢复、最多会丢多少数据。BCP/DRP 不是背缩写,而是把业务能承受的中断时间和数据损失说清楚。

这一页真正想让你理解的是:供应商也要被合同、审计、评估和持续监控管理起来。

把它放进公司里看,关键不是背定义,而是判断:只做备份但没测试,真正灾难时可能恢复不了。

你作为负责人可以这样想:先做业务影响分析,再定 RTO/RPO,最后设计备份、冗余和演练。

本页术语用人话说:

风险评估:风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。

成本效益:安全控制不能无限堆钱,要用合理成本降低最重要的风险。

恢复点目标 RPO:RPO 是最多能接受丢失多少时间范围的数据。

常见误区:RTO 问时间,RPO 问数据;这两个不要混。

读完后用一句话复述:如果我是业务连续性负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第三方治理:外包不外包责任”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务连续性负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

风险评估不是漏洞扫描;它更高层,服务于决策和资源分配。

CISSP 喜欢考成本收益:控制成本不应明显超过被降低的风险价值。

RPO 问数据:最多丢到哪个时间点。

排除法提醒:RTO 问时间,RPO 问数据;这两个不要混。

本页术语拆解
风险评估 风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。
成本效益 安全控制不能无限堆钱,要用合理成本降低最重要的风险。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
学习单元 48 / PDF P187

政策、标准、程序、指南

高层原则、最低要求、操作步骤、建议做法要分清。

教材原文段落

provide transparency and disclosure of an organization's risk profile, risk exposure, and risk management practices to external parties. External reports typically focus on high-level information about the organization's risk exposure, its policies and practices for risk management, and the potential impact of risks on the organization's financial health and operations. These reports may include annual reports, financial statements, disclosures in compliance with accounting standards, and regulatory filings. It's important for organizations to maintain a clear distinction between internal and external reporting in risk management.

Balancing these two forms of reporting is essential for effective risk management and maintaining transparency and trust with both internal and external audiences. A risk register or risk log is a document that inventories all the identified risks to an organization or system or within an individual project.

A risk register is used to record and track the activities of risk management, including the following: Identifying risks Evaluating the severity of and prioritizing those risks Prescribing responses to reduce or eliminate the risks Tracking the progress of risk mitigation A risk register can serve as a project management document to track completion of risk response activities as well as a historical record of risk management over time. The contents of a risk register could be shared with others to facilitate a more realistic evaluation of real-world threats and risks through the amalgamation of risk management activities by other organizations.

A risk matrix or risk heat map is a form of risk assessment that is performed on a basic graph or chart. It is sometimes labeled as a qualitative risk assessment. The simplest form of a risk matrix is a 3×3 grid comparing probability and damage potential. This was covered in Chapter 1. Continuous Improvement Risk analysis is performed to provide upper management with the details necessary to decide which risks should be mitigated, which should be

中文直译 / 整理

向外部方提供组织的风险概况、风险敞口和风险管理实践的透明度与披露。 外部报告通常聚焦于组织风险敞口的高层级信息、其风险管理政策与实践, 以及风险对组织财务状况和运营的潜在影响。 这些报告可能包括年度报告、 财务报表、符合会计准则的披露以及监管申报文件。 组织在风险管理中保持内部报告与外部报告之间的明确区分至关重要。 平衡这 两种报告形式对于有效风险管理以及向内外部受众保持透明度和信任至关重要。 风险登记册或风险日志是一个记录组织、系统或单个项目中所有已识别风 险的文档。 风险登记册用于记录和跟踪风险管理活动,包括以下内容: 识别风险 评估这些风险的严重性并确定其优先级 制定应对措施以减少或消除风险 跟踪风险缓解的进展 风险登记册可作为项目管理文档,用于跟踪风险应对活动的完成情况,同时 作为随着时间推移风险管理工作的历史记录。 风险登记册的内容可与他人共 享,通过整合其他组织的风险管理活动,促进对现实世界威胁和风险更真实 的评估。 一个 风险矩阵 或 风险热力图 是一种在基本图表或图形上进行的风险评估形式。 它有时被称为定性风险评估。 风险矩阵的最简单形式是 3×3 一个比较发生概率 和损害潜力的网格。

这在 第1章中已有介绍。 持续改进 风险分析旨在为高层管理提供必要的详细信息,以决定哪些风险应予以缓解, 哪些应

小白解释

场景先行:凌晨监控告警:某台服务器开始大量外连。你不能先忙着写报告,也不能直接关全网。事件响应要按顺序做:确认、遏制、根除、恢复、复盘。

这一页真正想让你理解的是:高层原则、最低要求、操作步骤、建议做法要分清。

把它放进公司里看,关键不是背定义,而是判断:步骤乱了会扩大损失,或者破坏证据。

你作为负责人可以这样想:先保全证据和控制影响,再清除原因并恢复业务。

本页术语用人话说:

风险评估:风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。

政策:政策是高层原则,说明必须遵守什么。

标准:标准给出必须满足的最低要求。

日志:日志记录系统和用户活动,用于监控、审计和调查。

常见误区:不要一上来就删除文件或重装系统;可能会破坏调查证据。

读完后用一句话复述:如果我是事件响应负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“政策、标准、程序、指南”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是事件响应负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

风险评估不是漏洞扫描;它更高层,服务于决策和资源分配。

Policy 高层、强制、稳定;Procedure 具体步骤。

Minimum level、mandatory requirement 常对应 standard。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要一上来就删除文件或重装系统;可能会破坏调查证据。

本页术语拆解
风险评估 风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。
政策 政策是高层原则,说明必须遵守什么。
标准 标准给出必须满足的最低要求。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 49 / PDF P188

安全职能与业务战略对齐

安全目标要服务业务目标,并受预算和资源限制。

教材原文段落

transferred, which should be deterred, which should be avoided, and which should be accepted. The result is a cost/benefit comparison between the expected cost of asset loss and the cost of deploying safeguards against threats and vulnerabilities. Risk analysis identifies risks, quantifies the impact of threats, and aids in budgeting for security. It helps integrate the needs and objectives of the security policy with the organization's business goals and intentions. The risk analysis/risk assessment is a “point-in-time” metric. Threats and vulnerabilities constantly change, and the risk assessment needs to be redone periodically in order to support continuous improvement.

Security is always changing. Thus, any implemented security solution requires updates and changes over time. If a continuous improvement path is not provided by a selected countermeasure, it should be replaced with one that offers scalable improvements to security. An enterprise risk management (ERM) program can be evaluated using the Risk Maturity Model (RMM). An RMM assesses the key indicators and activities of a mature, sustainable, and repeatable risk management process. There are several RMM systems, each prescribing various means to achieve greater risk management capability.

They generally relate the assessment of risk maturity against a five-level model (similar to that of the Capability Maturity Model [CMM]; see Chapter 20, “Software Development Security”). The typical RMM levels are as follows: 1. Ad hoc. A chaotic starting point from which all organizations initiate risk management. 2. Preliminary. Loose attempts are made to follow risk management processes, but each department may perform risk assessment uniquely. 3. Defined. A common or standardized risk framework is adopted organization-wide. 4. Integrated.

Risk management operations are integrated into business processes, metrics are used to gather effectiveness data, and risk is considered an element in business strategy decisions. 5. Optimized. Risk management focuses on achieving objectives rather than just reacting to external threats, increased strategic planning is geared toward business success rather than just avoiding incidents, and lessons learned are reintegrated into the risk management process.

中文直译 / 整理

转移、哪些应予以威慑、哪些应避免,以及哪些应予以接受。 其结果是对资 产损失的预期成本与部署防护措施应对威胁和脆弱性的成本之间的成本/效益 比较。 风险分析识别风险、量化威胁的影响,并协助制定安全预算。 它有助 于将安全策略的需求和目标与组织的业务目标和意图相整合。 风险分析/风险 评估是一种“时点”指标。 威胁和脆弱性不断变化,因此需要定期重新进行 风险评估,以支持持续改进。 安全始终在变化。 因此,任何已实施的安全解决方案都需要随着时间进行更新 和调整。 如果所选的应对措施未能提供持续改进的路径,则应将其替换为能够 提供可扩展安全改进的措施。 一个企业风险管理(ERM)计划可以通过风险成熟度模型(RMM)进行评估。 RMM评估成熟、可持续且可重复的风险管理过程的关键指标和活动。 存在多 种RMM系统,每种系统都规定了实现更高风险管理能力的不同方法。 它们通 常将风险成熟度的评估与五级模型相关联(类似于能力成熟度模型[CMM]; 参见第20章,“软件开发安全”)。 典型的RMM级别如下: 1. 临时性。 这是一种混乱的起点,所有组织都从此处启动风险管理。 2. 初步性。

尝试遵循风险管理流程,但各部门可能各自进行独特的风险评估。 3. 已定义。 整个组织采用通用或标准化的风险框架。 4. 集成化。 风险管理操作已融入业务流程中,使用指标收集有效性数据, 并将风险视为业务战略决策中的一个要素。 5. 优化。 风险管理侧重于实现目标,而不仅仅是应对外部威胁; 战略规划 更加注重业务成功,而不仅仅是避免事件; 并重新将经验教训整合到风险 管理流程中。

小白解释

场景先行:公司准备上线一个新业务系统,技术团队说可以买设备,法务说要合规,业务说不能影响上线。安全治理就是让高层定方向:安全要服务业务目标,风险由谁接受,预算花在哪里。

这一页真正想让你理解的是:安全目标要服务业务目标,并受预算和资源限制。

把它放进公司里看,关键不是背定义,而是判断:如果没有治理,安全会变成各部门各做各的:有人只想省钱,有人只想堆工具,最后责任不清。

你作为负责人可以这样想:先定策略和责任,再把战略拆成战术计划和日常运营计划。

本页术语用人话说:

风险评估:风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。

业务战略对齐:安全要支持组织使命和目标,而不是单独追求技术完美。

战略计划:战略计划是长期、稳定、方向性的安全计划。

ISO:ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。

常见误区:不要把治理理解成配置设备;治理是方向、责任和监督。

读完后用一句话复述:如果我是高层管理者 / CISO,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全职能与业务战略对齐”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是高层管理者 / CISO在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

风险评估不是漏洞扫描;它更高层,服务于决策和资源分配。

安全目标要与业务目标、预算、资源约束对齐。

Strategic 长期,Tactical 中期,Operational 短期日常。

ISO 偏标准和管理体系。

Policy 高层、强制、稳定;Procedure 具体步骤。

排除法提醒:不要把治理理解成配置设备;治理是方向、责任和监督。

本页术语拆解
风险评估 风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。
业务战略对齐 安全要支持组织使命和目标,而不是单独追求技术完美。
战略计划 战略计划是长期、稳定、方向性的安全计划。
ISO ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。
政策 政策是高层原则,说明必须遵守什么。
标准 标准给出必须满足的最低要求。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
入侵检测系统 IDS IDS 负责发现可疑行为并告警,一般不直接阻断。
学习单元 50 / PDF P189

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

To learn more about RMM, see “Developing a Generic Risk Maturity Model (GRMM) for Evaluating Risk Management in Construction Projects.” This is an interesting study of numerous RMM systems and the attempt to derive a generic RMM from the common elements. Legacy Risk An often-overlooked area of risk is that of legacy devices, which may be EOL and/or EOS/EOSL: End of life (EOL) is the point at which a manufacturer no longer produces a product. Service and support may continue for a period of time after EOL, but no new versions will be made available for sale or distribution.

An EOL product should be scheduled for replacement before it fails or reaches end of support (EOS) or end of service life (EOSL). EOL is sometimes perceived or used as the equivalent of EOSL. End of service-life (EOSL) or end of support (EOS) are those systems that are no longer receiving updates and support from the vendor. If an organization continues to use an EOSL system, then the risk of compromise is high because any future exploitation will never be patched or fixed. It is of utmost importance to move off EOSL systems in order to maintain a secure environment.

It might not seem initially costeffective or practical to move away from a solution that still works just because the vendor has terminated support. However, the security management efforts you will expend will likely far exceed the cost of developing and deploying a modern system–based replacement. For example, Windows 10 will reach its EOSL on October 14, 2025. Microsoft recommends moving on to Windows 11 by that deadline. Risk Frameworks A risk framework is a guideline or recipe for how risk is to be assessed, resolved, and monitored. NIST established the Risk Management Framework (RMF) and the Cybersecurity Framework (CSF). These are both U.S.

government guides for establishing and maintaining security, but the CSF is designed for critical infrastructure and commercial organizations, whereas the RMF establishes mandatory requirements for federal agencies. RMF was established in 2010, and the CSF was established in 2014.

中文直译 / 整理

要了解更多关于RMM的信息,请参阅“开发用于评估建筑项目风险管理的通 用风险成熟度模型(GRMM)”。 这是一项对多种RMM系统及其试图从共同 元素中推导出通用RMM的有趣研究。 遗留风险 一个常常被忽视的风险领域是遗留设备,这些设备可能已停产(EOL)和/或终止 支持(EOS/EOSL): 停产(EOL)是指制造商停止生产某一产品的时间点。 在EOL之后,服务 和支持可能仍会持续一段时间,但不会再有新版本可供销售或分发。 应在 EOL产品失效或达到终止支持(EOS)或终止服务寿命(EOSL)之前, 安排更换该产品。 EOL有时被误认为等同于EOSL。 终止服务寿命(EOSL)或终止支持(EOS)是指那些不再接收厂商更新和 支持的系统。 如果组织继续使用EOSL系统,则面临很高的被攻破风险,因 为任何未来的漏洞都将无法被修补或修复。 为了维持安全环境,移除 EOSL系统至关重要。 起初可能觉得,仅因厂商终止支持就更换一个仍能正 常工作的解决方案并不经济或不切实际。 然而,您在安全管理工作上投入 的精力,很可能远远超过开发和部署现代替代系统的成本。 例如, Windows 10将在2025年10月14日达到其EOSL。

微软建议在该截止日期 前迁移到Windows 11。 风险框架 一个 风险框架 是用于如何评估、解决和监控风险的指南或方法。 NIST 建立了 风险管理框架(RMF)和网络安全框架(CSF)。 这两个都是美国政府制定的 用于建立和维护安全性的指南,但 CSF 专为关键基础设施和商业组织设计,而 RMF 则为联邦机构建立了强制性要求。 RMF 于 2010 年建立,CSF 于 2014 年建立。

小白解释

场景先行:你是公司的安全负责人,正在读第 189 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

NIST:NIST 提供美国常用安全标准、框架和指南。

指南:指南是建议做法,不一定强制。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Recommended、not compulsory 常对应 guideline。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
NIST NIST 提供美国常用安全标准、框架和指南。
指南 指南是建议做法,不一定强制。
学习单元 51 / PDF P190

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

Exam Outline objective 1.9.9 includes a list of risk frameworks. All of these risk frameworks are also listed in objective 1.3.4 as security control frameworks. It is common for a security control framework to be either directly used as a risk framework or have a subset of elements that are a risk framework.

The following concepts are covered in Chapter 1 as security control frameworks, but they are also relevant to the concepts here in Chapter 2 as risk frameworks: International Organization for Standardization (ISO) National Institute of Standards and Technology (NIST) Control Objectives for Information and Related Technologies (COBIT) Sherwood Applied Business Security Architecture (SABSA) Payment Card Industry (PCI) The Cybersecurity Framework (CSF) 2.0 (released in early 2024) is based on a framework core that consists of six functions: Identify. Understand and catalog assets, risks, and vulnerabilities. Protect. Implement safeguards to protect assets and data. Detect.

Develop and deploy mechanisms for identifying and detecting security incidents. Respond. Define strategies and processes for responding to and mitigating cybersecurity incidents. Recover. Develop and implement strategies for recovery and resilience after a cybersecurity incident. Govern. Establish, communicate, and oversee roles, responsibilities, and policies that ensure a proactive and adaptive approach to cybersecurity. The CSF is not a checklist or procedure—it is a prescription of operational activities that are to be performed on an ongoing basis for the support and improvement of security over time.

The CSF is more of an improvement system rather than its own specific risk management process or security

中文直译 / 整理

考试大纲目标 1.9.9 包含了一个风险框架列表。 所有这些风险框架也列 在目标 1.3.4 的安全控制框架中。 安全控制框架通常要么直接用作风险框架, 要么包含一部分构成风险框架的元素。 以下概念在 第 1 章 中作为安全控制 框架进行介绍,但它们在 第 2 章 中作为风险框架同样相关: 国际标准化组织(ISO) 美国国家标准与技术研究院(NIST) 信息及相关技术控制目标(COBIT) Sherwood应用业务安全架构(SABSA) 支付卡行业(PCI) 《网络安全框架(CSF) 2.0》(于2024年初发布)基于一个由六个功能组成的框架核心: 识别。 理解并编目资产、风险和漏洞。 保护。 实施保护资产和数据的防护措施。 检测。 开发并部署用于识别和检测安全事件的机制。 响应。 制定应对和缓解网络安全事件的策略与流程。 恢复。 制定并实施网络安全事件后的恢复与韧性策略。 治理。 建立、传达并监督确保网络安全主动与适应性方法的角色、职责和政 策。 CSF 不是检查清单或程序——它是为持续支持和提升安全性而需执行的一系 列操作活动的规范。 CSF 更像是一种改进系统,而非其自身的特定风险管 理流程或安全

小白解释

场景先行:你是公司的安全负责人,正在读第 190 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

安全控制框架:控制框架是一套帮助组织系统化管理安全的指南、标准和控制集合。

ISO:ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。

NIST:NIST 提供美国常用安全标准、框架和指南。

COBIT:COBIT 偏 IT 治理和控制目标。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

ISO、NIST、COBIT、SABSA、PCI DSS、FedRAMP 都常考。

ISO 偏标准和管理体系。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

COBIT 常用于治理、控制、审计和业务价值。

题目强调业务需求驱动架构时留意 SABSA。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
安全控制框架 控制框架是一套帮助组织系统化管理安全的指南、标准和控制集合。
ISO ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。
NIST NIST 提供美国常用安全标准、框架和指南。
COBIT COBIT 偏 IT 治理和控制目标。
SABSA SABSA 强调业务驱动、风险导向的安全架构。
标准 标准给出必须满足的最低要求。
程序 程序是一步一步怎么做。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
学习单元 52 / PDF P191

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

infrastructure. The CSF provides a structured approach for organizations to assess, develop, and enhance their cybersecurity posture and resilience against cyberthreats. The Risk Management Framework (RMF), defined by NIST in SP 800-37 Rev. 2, is a structured and comprehensive framework used by the U.S. federal government and other organizations to manage and mitigate information security and cybersecurity risks associated with their information systems and networks. RMF establishes mandatory security requirements for U.S. federal agencies.

The RMF has seven phases (six of which are used cyclically) (see Figure 2.5): Prepare to execute the RMF from an organizationand system-level perspective by establishing a context and priorities for managing security and privacy risk. Categorize the system and the information processed, stored, and transmitted by the system based on an analysis of the impact of loss. Select an initial set of controls for the system and tailor the controls as needed to reduce risk to an acceptable level based on an assessment of risk. Implement the controls and describe how the controls are employed within the system and its environment of operation.

Assess the controls to determine if the controls are implemented correctly, operating as intended, and producing the desired outcomes with respect to satisfying the security and privacy requirements. Authorize the system or common controls based on a determination that the risk to organizational operations and assets, individuals, other organizations, and the Nation is acceptable. Monitor the system and the associated controls on an ongoing basis to include assessing control effectiveness, documenting changes to the system and environment of operation, conducting risk assessments and impact analyses, and reporting the security and privacy posture of the system. [From NIST SP 800-37 Rev. 2]

中文直译 / 整理

基础设施。 CSF 为组织提供了一种结构化的方法,以评估、制定和增强其网 络安全态势及应对网络威胁的韧性。 该风险管理框架(RMF)由NIST在SP 800‑37 Rev. 2中定义,是一个结构化且 全面的框架,美国联邦政府及其他组织使用该框架来管理和减轻其信息系统和 网络所面临的信息安全和网络安全风险。 RMF为美国联邦机构建立了强制性的 安全要求。 RMF包含七个阶段(其中六个阶段循环使用)(见图2.5): 准备从组织和系统层面建立安全与隐私风险的管理背景和优先级,以执行 RMF。 分类系统以及系统处理、存储和传输的信息,基于对损失影响的分析。 选择系统的初始控制措施,并根据风险评估结果调整控制措施,将风险 降低至可接受水平。 实施控制措施,并描述控制措施在系统及其运行环境中的应用方式。 评估控制措施,以确定控制措施是否正确实施、按预期运行,并在满 足安全与隐私要求方面产生预期效果。 授权系统或通用控制措施,基于对组织运营和资产、个人、其他组织以 及国家所面临风险可接受的判定。 监控系统及其相关控制措施,持续评估控制有效性、记录系统和运行环境 的变化、开展风险评估和影响分析,并报告系统的安全与隐私状况。

[来自 NIST SP 800‑37 Rev. 2]

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

风险评估:风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。

授权:授权是认证之后决定你能访问什么、能做什么。

NIST:NIST 提供美国常用安全标准、框架和指南。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

风险评估不是漏洞扫描;它更高层,服务于决策和资源分配。

认证成功不等于什么都能做;权限仍要单独授权。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
风险评估 风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。
授权 授权是认证之后决定你能访问什么、能做什么。
NIST NIST 提供美国常用安全标准、框架和指南。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
学习单元 53 / PDF P192

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

FIGURE 2.5 The elements of the risk management framework (RMF) (from NIST SP 800-37 Rev. 2, Figure 2) The later six phases are to be performed in order and repeatedly throughout the life of the organization. RMF is intended as a risk management process to identify and respond to threats. Use of the RMF will result in the establishment of a security infrastructure and a process for ongoing improvement of the secured environment. There is significantly more detail about RMF in the official NIST publication; we encourage you to review this publication in its entirety for a complete perspective on the RMF.

Another important risk framework or guide to risk management is the ISO/IEC 31000 document “Risk Management — Guidelines.” This is a highlevel overview of the idea of risk management that many will benefit from reading. This ISO guideline is intended to be useful to any type of organization, whether government or private sector. Another related guideline is ISO/IEC 27005, “Information Security, Cybersecurity and Privacy Protection: Guidance on Managing Information Security Risks.”

中文直译 / 整理

图 2.5 风险管理框架(RMF)的要素(来自 NIST SP 800‑37 Rev. 2,图 2) 后续六个阶段应按顺序在组织生命周期内重复执行。 RMF旨在作为识别和应对 威胁的风险管理流程。 使用RMF将建立安全基础设施以及持续改进安全环境的 过程。 官方 NIST 发布物中对 RMF 有更详细的说明; 我们鼓励您完整阅读该发布物, 以全面了解 RMF。 另一个重要的风险框架或风险管理指南是ISO/IEC 31000文件《风险管理——指 南》。 这是对风险管理理念的高层次概述,许多人阅读后都会受益。 该ISO指 南旨在对任何类型的组织都有用,无论是政府还是私营部门。 另一个相关的指 南是ISO/IEC 27005《信息安全、网络安全和隐私保护:信息安全管理指南》。

小白解释

场景先行:你是公司的安全负责人,正在读第 192 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

ISO:ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。

NIST:NIST 提供美国常用安全标准、框架和指南。

指南:指南是建议做法,不一定强制。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

ISO 偏标准和管理体系。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Recommended、not compulsory 常对应 guideline。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
ISO ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。
NIST NIST 提供美国常用安全标准、框架和指南。
指南 指南是建议做法,不一定强制。
学习单元 54 / PDF P193

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

A companion guide, ISO/IEC 31004 “Risk Management — Guidance for the Implementation of ISO 31000” (www.iso.org/standard/56610.html), might also be of interest. However, ISO 31004 has been withdrawn and had not been replaced as of Q1 2024. While the NIST RMF is a common focus of the CISSP, you might want to review other risk management frameworks for use in the real world.

Please consider the following for future research: The Committee of Sponsoring Organizations (COSO) of the Treadway Commission's Enterprise Risk Management — Integrated Framework ISACA's Risk IT Framework Operationally Critical Threat, Asset, and Vulnerability Evaluation (OCTAVE) Factor Analysis of Information Risk (FAIR) Threat Assessment and Remediation Analysis (TARA) Understanding that there are a number of well-recognized frameworks and that selecting one that fits your organization's requirements and style is important. Social Engineering Social engineering is a form of attack that exploits human nature and human behavior.

People are a weak link in security because they can make mistakes, be fooled into causing harm, or intentionally violate company security. Social engineering attacks exploit human characteristics such as a basic trust in others, a desire to provide assistance, or a propensity to show off. It is important to consider the risks that personnel represent to your organization and implement security strategies to minimize and handle those risks. Social engineering attacks take two primary forms: convincing someone to perform an unauthorized operation or convincing someone to reveal confidential information.

In just about every case, the social engineering attacker tries to convince the victim to perform some activity or reveal a piece A com p

中文直译 / 整理

阴离子 guide, ISO/IEC “风险管理—— 3 用于实施的指南 1004 p实施 ISO 1000” 3 (www.iso.org/standard/56610.html),也可能感兴趣。 然而, ISO 31004 已被撤回,截至 2024 年第一季度尚未被替代。 虽然NIST RMF是CISSP的常见重点,但您可能希望回顾其他在现实世界中 使用的风险管理框架。 请考虑以下内容用于未来研究: 特雷德韦委员会赞助组织委员会(COSO)的企业风险管理——整合框架 ISACA的Risk IT框架 操作关键威胁、资产与脆弱性评估(OCTAVE) 信息风险因素分析(FAIR) 威胁评估与补救分析(TARA) 理解有许多被广泛认可的框架,选择一个符合您组织需求和风格的框架至关 重要。 社会工程 社会工程 是一种利用人性和人类行为的攻击形式。 人员是安全中的薄弱环节, 因为他们可能犯错、被诱骗造成损害,或故意违反公司安全规定。 社会工程攻 击利用了人类的基本特征,例如对他人的基本信任、乐于助人的愿望,或爱炫 耀的倾向。 重要的是要考虑人员对您组织构成的风险,并实施安全策略以最小 化和应对这些风险。

社会工程攻击主要有两种形式:说服某人执行未经授权的操作,或说服某人泄 露机密信息。 在几乎所有情况下,社会工程攻击者都会试图让受害者执行某种 行为或泄露某些

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

授权:授权是认证之后决定你能访问什么、能做什么。

ISO:ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。

NIST:NIST 提供美国常用安全标准、框架和指南。

标准:标准给出必须满足的最低要求。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

认证成功不等于什么都能做;权限仍要单独授权。

ISO 偏标准和管理体系。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Minimum level、mandatory requirement 常对应 standard。

Recommended、not compulsory 常对应 guideline。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
授权 授权是认证之后决定你能访问什么、能做什么。
ISO ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。
NIST NIST 提供美国常用安全标准、框架和指南。
标准 标准给出必须满足的最低要求。
指南 指南是建议做法,不一定强制。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
学习单元 55 / PDF P194

第 194 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

of information that they shouldn't. The result of a successful attack is information leakage or the attacker being granted logical or physical access to a secure environment. Here are some example scenarios of common social engineering attacks: A website claims to offer free temporary access to its products and services, but it requires web browser and/or firewall alterations in order to download the access software. These alterations may reduce the security protections or encourage the victim to install malicious browser helper objects (also known as plug-ins, extensions, or add-ons).

The help desk receives a call from someone claiming to be a department manager who is currently involved in a sales meeting in another city. The caller claims to have forgotten their password and needs it to be reset so that they can log in remotely to download an essential presentation. Someone who looks like a repair technician claims a service call was received for a malfunctioning device in the building. The “technician” is sure the unit can be accessed from inside your office work area and asks to be given access to repair the system.

If a worker receives a communication from someone asking to talk with a coworker by name, and there is no such person currently or previously working for the organization, this could be a ruse to either reveal the names of actual employees or convince you to “provide assistance” because the caller has incorrect information. When a contact on a discussion forum asks personal questions, such as your education, history, and interests, they could be focused on learning the answers to password reset questions. Some of these examples may also be legitimate and benign occurrences, but you can see how they could mask the motives and purposes of an attacker.

Social engineers attempt to mask and hide their true intentions by crafting their attacks to seem as normal and typical as possible. Whenever a security breach occurs, an investigation should be performed to determine what was affected and whether the attack is ongoing. Personnel should be retrained to detect and avoid similar social engineering attacks in the future. Although social engineering attacks primarily focus on people, the results of an attack can be a disclosure of private or confidential materials, physical damage to a facility, or remote access to an IT environment.

中文直译 / 整理

本不应泄露的信息。 成功攻击的结果是信息泄露,或攻击者获得对安全环境的 逻辑或物理访问权限。 以下是一些常见的社会工程学攻击示例场景: 一个网站声称提供其产品和服务的免费临时访问权限,但要求更改网页浏 览器和/或防火墙设置才能下载访问软件。 这些更改可能会降低安全防护级 别,或诱使受害者安装恶意的浏览器辅助对象(也称为插件、扩展程序或 附加组件)。 客服中心接到一通电话,来电者自称是某部门经理,目前正在另一个城市 参加销售会议。 该来电者称自己忘记了密码,需要重置密码以便远程登录 下载一份重要演示文稿。 一名看起来像维修技术人员的人声称收到了关于大楼内某设备故障的服务 请求。 这位“技术人员”确信该设备可以从您的办公区域内部访问,并要 求获得权限以修复系统。 如果员工收到某人联系并要求与某位同事通话,而该同事从未或目前并未 在该组织工作,这可能是一种骗局,旨在泄露实际员工的姓名,或利用来 电者信息错误诱导您“提供协助”。 当讨论论坛上的联系人询问个人问题,例如您的教育背景、经历和兴趣时, 他们可能旨在获取密码重置问题的答案。 这些示例中的一些也可能是合法且无害的情况,但您可以看出它们如何掩盖 攻击者的动机和目的。

社会工程学家会通过精心设计攻击,使其看起来尽可 能正常和典型,从而掩盖和隐藏其真实意图。 每当发生安全漏洞时,应进行调查以确定受影响的范围以及攻击是否仍在持续。 应对相关人员进行再培训,以便在未来识别并避免类似的社交工程攻击。 尽管 社交工程攻击主要针对人员,但攻击的结果可能导致私人或机密信息泄露、设 施物理损坏,或对IT环境的远程访问。

小白解释

场景先行:员工在家访问公司系统,流量要穿过家庭网络、互联网、防火墙、VPN、服务器。网络安全题就是让你判断问题发生在哪一层、用哪个控制放在什么位置。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:不分层就会乱选设备:该加密的地方装防火墙,该监测的地方却只做访问控制。

你作为负责人可以这样想:先定位网络层次,再决定是分段、过滤、加密、检测还是阻断。

本页术语用人话说:

程序:程序是一步一步怎么做。

防火墙:防火墙根据规则控制网络流量进出。

日志:日志记录系统和用户活动,用于监控、审计和调查。

恢复点目标 RPO:RPO 是最多能接受丢失多少时间范围的数据。

常见误区:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

读完后用一句话复述:如果我是网络安全工程师,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 194 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是网络安全工程师在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Step-by-step、SOP 常对应 procedure。

防火墙不是万能;它常与 IDS/IPS、分段、日志一起使用。

日志要保护完整性、时间同步和访问控制。

RPO 问数据:最多丢到哪个时间点。

排除法提醒:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

本页术语拆解
程序 程序是一步一步怎么做。
防火墙 防火墙根据规则控制网络流量进出。
日志 日志记录系统和用户活动,用于监控、审计和调查。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
学习单元 56 / PDF P195

认证:证明身份

认证回答“你是不是你声称的那个人”。

教材原文段落

Therefore, any attempted or successful social engineering breach should be thoroughly investigated and responded to.

Methods to protect against social engineering include the following: Training personnel about social engineering attacks and how to recognize common signs Requiring authentication when performing activities for personnel over the phone Defining restricted information that is never communicated over the phone or through plaintext communications such as standard email Always verifying the credentials of a repair person and verifying that a real service call was placed by authorized personnel Never following the instructions of an email without verifying the information with at least two independent and trusted sources Always erring on the side of caution when dealing with anyone you don't know or recognize, whether in person, over the phone, or over the Internet/network If several workers report the same odd event, such as a call or email, an investigation should look into what the contact was about, who initiated it, and what the intention or purpose was.

The most important defense against social engineering attacks is user education and awareness training. A healthy dose of paranoia and suspicion will help users detect or notice more social engineering attack attempts than without such preparation. Training should include role-playing and walking through numerous examples of the various forms of social engineering attacks. However, keep in mind that attackers are constantly altering their approaches and improving their means of attack. So, keeping current with newly discovered means of social engineering attacks is also necessary to defend against this human-focused threat.

Users should receive training when they first enter an organization, and they should receive periodic refresher training, even if it's just an email from the administrator or training officer reminding them of the threats. Social Engineering Principles

中文直译 / 整理

因此,任何尝试或成功的社交工程攻击都应得到彻底调查和响应。 防范社会工程学攻击的方法包括以下几点: 对人员进行社会工程学攻击培训,帮助其识别常见迹象 通过电话为人员执行操作时,要求进行身份验证 明确界定禁止通过电话或明文通信(如标准电子邮件)传输的受限信息 始终核实维修人员的身份,并确认服务请求确实由授权人员发起 绝不要在未经至少两个独立且可信的来源核实信息的情况下,遵循电 子邮件中的指令 在与任何你不认识或不熟悉的人打交道时,无论是在面对面、电话中还是 通过互联网/网络,都应始终秉持谨慎的态度。 如果多名员工报告了相同的异常事件,例如接到一通电话或收到一封邮件, 调查应查明该联系的内容、谁发起的联系,以及其意图或目的。 防范社会工程学攻击最重要的手段是用户教育和意识培训。 适度的偏执和怀疑 态度将帮助用户比没有接受此类培训时更有效地发现或察觉更多社会工程学攻 击尝试。 培训应包括角色扮演和深入分析各种社会工程学攻击形式的众多实例。 然而,请记住,攻击者不断改变其策略并改进其攻击手段。 因此,及时掌握新 发现的社会工程学攻击手段,对于防范这种以人为目标的威胁也是必要的。

用户在刚进入组织时应接受培训,并应定期接受更新培训,即使只是来自管理 员或培训官员的电子邮件,提醒他们注意各种威胁。 社会工程学原则

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:认证回答“你是不是你声称的那个人”。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

认证:认证是验证“你是不是你声称的那个人”。

授权:授权是认证之后决定你能访问什么、能做什么。

NIST:NIST 提供美国常用安全标准、框架和指南。

标准:标准给出必须满足的最低要求。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“认证:证明身份”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

密码、令牌、生物特征、多因素认证都服务认证。

认证成功不等于什么都能做;权限仍要单独授权。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Minimum level、mandatory requirement 常对应 standard。

身份管理题要区分识别、认证、授权、审计。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
认证 认证是验证“你是不是你声称的那个人”。
授权 授权是认证之后决定你能访问什么、能做什么。
NIST NIST 提供美国常用安全标准、框架和指南。
标准 标准给出必须满足的最低要求。
身份 身份是主体在系统中的标识。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
学习单元 57 / PDF P196

第 196 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

Social engineering works so well because we're human. The principles of social engineering attacks are designed to focus on various aspects of human nature and take advantage of them. Although not every target succumbs to every attack, most of us are vulnerable to one or more of the following common social engineering principles. Authority Authority is an effective technique because most people are likely to respond to authority with obedience. The trick is to convince the target that the attacker is someone with valid internal or external authority. Some attackers claim their authority verbally, and others assume authority by wearing a costume or uniform.

An example is an email sent using the spoofed email of the CEO in which workers are informed that they must visit a specific universal resource locator (URL)/universal resource indicator (URI) to fill out an important HR document. This method works when the victims blindly follow instructions that claim to be from a person of authority. Intimidation Intimidation can sometimes be seen as a derivative of the authority principle. Intimidation uses authority, confidence, or even the threat of harm to motivate someone to follow orders or instructions. Often, intimidation is focused on exploiting uncertainty in a situation where a clear directive of operation or response isn't defined.

An example is expanding on a previous CEO and HR document email to include a statement claiming that employees will face a penalty if they do not fill out the form promptly. The penalty could be a loss of casual Friday, exclusion from Taco Tuesday, a reduction in pay, or even termination. Consensus Consensus or social proof is the act of taking advantage of a person's natural tendency to mimic what others are doing or are perceived as having done in the past. For example, bartenders often seed their tip jar with money to make it seem as if previous patrons were appreciative of the service.

As a social engineering principle, the attacker attempts to convince the victim that a particular action or response is necessary to be consistent with social norms or previous occurrences.

中文直译 / 整理

社会工程学之所以如此有效,是因为我们是人类。 社会工程攻击的原则旨在聚 焦人类本性的各个方面并加以利用。 虽然并非每个目标都会对每种攻击屈服, 但大多数人对以下一种或多种常见的社会工程原则都存在脆弱性。 权威 权威是一种有效的技术,因为大多数人往往会服从权威。 关键在于让目标相信 攻击者具有合法的内部或外部权威。 一些攻击者通过言语宣称自己的权威,另 一些则通过穿着服装或制服来假扮权威。 一个例子是使用伪造的首席执行官邮箱发送电子邮件,通知员工必须访问特定 的统一资源定位符(URL)/统一资源标识符(URI)以填写一份重要的HR文 件。 当受害者盲目遵循声称来自权威人士的指令时,这种方法便能奏效。 恐吓 恐吓有时可被视为权威原则的衍生手段。 恐吓利用权威、自信,甚至威胁伤害 来促使他人服从命令或指示。 通常,恐吓侧重于利用情境中缺乏明确操作或应 对指令的不确定性。 一个例子是在此前的首席执行官和HR文件邮件基础上,增加一条声明,称如 果员工不及时填写表格,将面临处罚。 处罚可能包括取消休闲星期五、禁止参 加塔可星期二、减薪,甚至解雇。 共识 共识或社会证明是指利用人们模仿他人行为或过去被感知为他人所做行为的自 然倾向。

例如,调酒师常常在小费罐中预先放入一些钱,以营造出先前顾客对 服务感到满意的假象。 作为一种社会工程学原则,攻击者试图让受害者相信, 采取某种特定行动或回应是符合社会规范或以往情况所必需的。

小白解释

场景先行:你是公司的安全负责人,正在读第 196 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

如果这一页没有明显术语,就按“谁在做事、保护什么、怕什么、用什么控制、留下什么证据”来拆。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 196 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解

本页没有识别到重点术语,按原文顺序理解即可。

学习单元 58 / PDF P197

第 197 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

An example is an attacker claiming that a worker who is currently out of the office promised a large discount on a purchase and that the transaction must occur now with you as the salesperson. Scarcity Scarcity is a technique used to convince someone that an object has a higher value based on the object's scarcity. This could relate to the existence of only a few items produced or limited opportunities, or that the majority of stock is sold and only a few items remain. An example is an attacker claiming that there are only two tickets left to your favorite team's final game, and it would be a shame if someone else enjoyed the game rather than you.

If you don't grab them now, the opportunity will be lost. This principle is often associated with the principle of urgency. Familiarity Familiarity or liking, as a social engineering principle, attempts to exploit a person's native trust in that which is familiar. The attacker often tries to appear to have a common contact or relationship with the target, such as mutual friends or experiences, or uses a facade to take on the identity of another company or person. If the target believes a message is from a known entity, such as a friend or their bank, they're much more likely to trust the content and even act or respond.

An example is an attacker using a vishing attack while falsifying the caller ID as their doctor's office. Trust Trust as a social engineering principle involves an attacker working to develop a relationship with a victim. This may take seconds or months, but eventually, the attacker attempts to use the value of the relationship (the victim's trust in the attacker) to convince the victim to reveal information or perform an action that violates company security. An example is an attacker approaching you as you walk along the street, when they appear to pick up a $100 bill from the ground. The attacker asks you to hold the money while they ask around to find someone who lost it.

When they return, the attacker says that since the two of you were close when the money was found, you two should split it. They ask if you have change to split the found money. Since the attacker had you hold the money while they went

中文直译 / 整理

例如,攻击者声称一位目前不在办公室的员工曾承诺给予大幅折扣,且交易必 须现在由你作为销售人员完成。 稀缺性 稀缺性是一种用于说服他人认为某物品因稀缺而具有更高价值的技术。 这可能 涉及仅生产了少量物品、机会有限,或大部分库存已售出,仅剩少量物品的情 况。 例如,攻击者声称你最喜爱球队的决赛门票仅剩两张,如果别人观看了比赛而 你却没有,那将非常遗憾。 如果你现在不抢购,这个机会就会失去。 这一原则 常与紧迫性原则相关联。 熟悉性 熟悉性或喜好,作为一种社会工程学原则,试图利用人们对熟悉事物的天然信 任。 攻击者常常试图显得与目标有共同联系或关系,例如共同的朋友或经历, 或伪装成另一家公司或个人的身份。 如果目标相信某条信息来自已知实体,如 朋友或他们的银行,他们就更有可能信任内容,甚至采取行动或作出回应。 例如,攻击者通过伪装成医生办公室的来电显示,实施语音钓鱼攻击。 信任 信任作为一种社会工程学原则,涉及攻击者努力与受害者建立关系。 这一 过程可能只需几秒钟,也可能持续数月,但最终攻击者会利用这种关系的价值 (受害者对攻击者的信任)来诱使受害者泄露信息或执行违反公司安全规定的 行为。

一个例子是,当你在街上行走时,一名攻击者靠近你,假装从地上捡起一张 100美元的钞票。 攻击者请你帮忙拿着钱,自己则四处询问谁丢了钱。 当他们回 来时,攻击者说,由于你们两人在发现钱时靠得很近,应该平分这笔钱。 他们 问你是否有零钱来分这笔发现的钱。 由于攻击者让你拿着钱而他们去寻找失主, 这可能让你对这个陌生人产生了信任,以至于你愿意从钱包里取出现金给他们。

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

身份:身份是主体在系统中的标识。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 197 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

身份管理题要区分识别、认证、授权、审计。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
身份 身份是主体在系统中的标识。
学习单元 59 / PDF P198

第 198 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

around to find the person who lost it, this might have caused you to have trust in this stranger so that you are willing to take cash out of your wallet and give it to them. But you won't realize until later that the $100 was counterfeit and you've been robbed. Urgency Urgency often dovetails with scarcity, because the need to act quickly increases as scarcity indicates a greater risk of missing out. Urgency is often used as a method to get a quick response from a target before they have time to carefully consider or refuse compliance.

An example is an attacker using an invoice scam through business email compromise (BEC) to convince you to pay an invoice immediately because either an essential business service is about to be cut off or the company will be reported to a collection agency. Eliciting Information Eliciting information is the activity of gathering or collecting information from systems or people. In the context of social engineering, it is used as a research method in order to craft a more effective pretext. A pretext is a false statement crafted to sound believable in order to convince you to act or respond in favor of the attacker.

Any and all of the social engineering techniques covered in this chapter can be used both as a weapon to harm the target victim and as a means to obtain more information (or access). Thus, social engineering is a tool of both reconnaissance and attack. Data gathered via social engineering can be used to support a physical or logical/technical attack. Any means or method by which a social engineer can gather information from the target is eliciting information.

Any fact, truth, or detail that can be collected, gathered, or gleaned from the target can be used to form a more complete and believable pretext or false story, which in turn may increase the chance of success of the next level or stage of an attack. Consider that many cyberattacks are similar to actual warfare attacks. The more the attacker knows about the targeted enemy, the more effectively a plan of attack can be crafted. Defending against eliciting information events generally involves the same precautions as those used against social engineering. Those include classifying information, controlling the movement of sensitive data, watching

中文直译 / 整理

但你直到后来才会意识到,那张100美元是假钞,你已经被抢劫了。 紧迫性 紧迫性 常常与稀缺性相辅相成,因为稀缺性表明错过机会的风险更高, 从而增加了立即行动的必要性。 紧迫性常被用作一种手段,以在目标有时间仔 细考虑或拒绝配合之前,迅速获得其回应。 例如,攻击者通过商业邮件入侵(BEC)发送虚假发票诈骗,诱使你立即支付 发票,理由是关键的商业服务即将被中断,或公司会被上报至催收机构。 获取信息 获取信息 是从系统或人员处收集信息的活动。 在社会工程学的语境中,它被用 作研究方法,以构建更有效的虚假情境。 虚假情境 是一种精心编造的虚假陈述, 旨在听起来可信,从而促使你采取有利于攻击者的行动或做出回应。 本章所涵 盖的所有社会工程技术,既可作为伤害目标受害者的武器,也可用于获取更多 信息(或访问权限)。 因此,社会工程学既是侦察工具,也是攻击手段。 通过 社会工程学收集的数据可用于支持物理或逻辑/技术攻击。 任何社会工程师用来从目标处获取信息的手段或方法都是信息收集。 任何可以 被收集、获取或挖掘出的关于目标的事实、真相或细节,都可以用来构建更完 整、更可信的伪装理由或虚假故事,从而提高攻击下一阶段或层级的成功几率。

请考虑,许多网络攻击与实际战争攻击类似。 攻击者对目标敌人了解得越多, 就越能有效地制定攻击计划。 防范信息诱导事件通常涉及与防范社会工程学相同的预防措施。 这些措施包括 对信息进行分类、控制敏感数据的流动、观察

小白解释

场景先行:凌晨监控告警:某台服务器开始大量外连。你不能先忙着写报告,也不能直接关全网。事件响应要按顺序做:确认、遏制、根除、恢复、复盘。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:步骤乱了会扩大损失,或者破坏证据。

你作为负责人可以这样想:先保全证据和控制影响,再清除原因并恢复业务。

本页术语用人话说:

日志:日志记录系统和用户活动,用于监控、审计和调查。

常见误区:不要一上来就删除文件或重装系统;可能会破坏调查证据。

读完后用一句话复述:如果我是事件响应负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 198 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是事件响应负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要一上来就删除文件或重装系统;可能会破坏调查证据。

本页术语拆解
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 60 / PDF P199

政策、标准、程序、指南

高层原则、最低要求、操作步骤、建议做法要分清。

教材原文段落

for attempted abuses, training personnel, and reporting any suspicious activity to the security team. Prepending Prepending is the adding of a term, expression, or phrase to the beginning or header of some other communication. Often, prepending is used in order to further refine or establish the pretext of a social engineering attack, such as spam, hoaxes, and phishing. An attacker can precede the subject of an attack message with RE: or FW: (which indicates “in regard to” and “forwarded,” respectively) to make the receiver think the communication is the continuance of a previous conversation rather than the first contact of an attack.

Other often-used prepending terms are EXTERNAL, PRIVATE, and INTERNAL. Prepending attacks can also be used to fool filters, such as spam filters, antimalware, firewalls, and intrusion detection systems (IDSs). This could be accomplished with SAFE, FILTERED, AUTHORIZED, VERIFIED, CONFIRMED, or APPROVED, among others. It might even be possible to interject alternate email header values, such as “X-Spam-Category: LEGIT” or “X-Spam-Condition: SAFE,” which could fool spam and abuse filters. Phishing Phishing is a form of social engineering attack focused on stealing credentials or identity information from any potential target. It is derived from “fishing” for information.

Phishing can be waged in numerous ways using a variety of communication media, including email and the web; in face-to-face interactions or over the phone; and even through more traditional communication mediums, such as the post office or couriered packages. Attackers send phishing emails indiscriminately as spam, without knowing who will get them but in the hope that some users will respond. Phishing emails sometimes inform the user of a bogus problem and say that if the user doesn't take action, the company will lock the user's account. The From email address is often spoofed to look legitimate, but the Reply To email address is an account controlled by the attacker.

Sophisticated attacks include a link to a bogus website that looks legitimate, but that captures credentials and passes them to the attacker. Sometimes, the goal of phishing is to install malware on user systems. The message may include an infected file attachment or a link to a website that

中文直译 / 整理

试图滥用行为、对人员进行培训,并向安全团队报告任何可疑活动。 前缀添加 前缀添加是指在其他通信的开头或标题前添加一个术语、表达式或短语。 通常, 前缀添加用于进一步细化或建立社会工程攻击(如垃圾邮件、骗局和钓鱼攻击) 的 pretext。 攻击者可以在攻击消息的主题前添加 RE: 或 FW:(分别表示“关 于”和“转发”),以使接收者认为该通信是之前对话的延续,而非首次接触 攻击。 其他常用的前缀术语包括 EXTERNAL、PRIVATE 和 INTERNAL。 前缀攻击也可用于欺骗过滤器,例如垃圾邮件过滤器、反恶意软件、防火墙和 入侵检测系统(IDS)。 这可以通过使用 SAFE、FILTERED、 AUTHORIZED、VERIFIED、CONFIRMED 或 APPROVED 等术语来实现。 甚至可能插入替代的电子邮件标题值,例如“X‑Spam‑Category: LEGIT”或 “X‑Spam‑Condition: SAFE”,从而欺骗垃圾邮件和滥用过滤器。 网络钓鱼 网络钓鱼是一种社会工程学攻击,旨在从任何潜在目标处窃取凭证或身份信息。 其名称源自“钓鱼”以获取信息。

网络钓鱼可以通过多种方式利用各种通信媒 介实施,包括电子邮件和网页; 面对面互动或电话; 甚至通过更传统的通信方 式,如邮政或快递包裹。 攻击者会将网络钓鱼邮件作为垃圾邮件广泛发送,尽管并不知道谁会收到这些 邮件,但仍希望部分用户做出回应。 某些网络钓鱼邮件会告知用户一个虚构的 问题,并声称如果用户不采取行动,公司将会锁定其账户。 发件人邮箱地址通 常被伪造以显得合法,但回复地址却是攻击者控制的账户。 复杂的攻击会包含 一个看似合法的链接,指向一个伪造网站,该网站会捕获用户的凭证并将其传 递给攻击者。 有时,钓鱼攻击的目标是在用户系统上安装恶意软件。 该消息可能包含一个受感 染的文件附件,或指向一个

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:高层原则、最低要求、操作步骤、建议做法要分清。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

防火墙:防火墙根据规则控制网络流量进出。

入侵检测系统 IDS:IDS 负责发现可疑行为并告警,一般不直接阻断。

身份:身份是主体在系统中的标识。

恶意代码:恶意代码包括病毒、蠕虫、木马、勒索软件等。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“政策、标准、程序、指南”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

防火墙不是万能;它常与 IDS/IPS、分段、日志一起使用。

检测是 IDS,主动阻断更像 IPS。

身份管理题要区分识别、认证、授权、审计。

防恶意代码要结合补丁、最小权限、检测、备份和用户培训。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
防火墙 防火墙根据规则控制网络流量进出。
入侵检测系统 IDS IDS 负责发现可疑行为并告警,一般不直接阻断。
身份 身份是主体在系统中的标识。
恶意代码 恶意代码包括病毒、蠕虫、木马、勒索软件等。
学习单元 61 / PDF P200

第 200 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

installs a malicious drive-by download without the user's knowledge. A drive-by download is a type of malware that installs itself without the user's knowledge when the user visits a website. Drive-by downloads take advantage of vulnerabilities in browsers or plug-ins. To defend against phishing attacks, end users should be trained to do the following: Be suspicious of unexpected email messages or email messages from unknown senders. Never open unexpected email attachments. Never share sensitive information via email. Avoid clicking any link received via email, instant messaging, or a social network message.

If a message claims to be from a known source, such as a website commonly visited, the user should visit the supposed site by using a preestablished bookmark or by searching for the site by name. If, after accessing their account on the site, a duplicate message does not appear in the online messaging or alert system, the original message is likely an attack or a fake. Any such false communications should be reported to the targeted organization, and then the message should be deleted. If the attack relates to your organization or employer, it should be reported to the security team there as well.

Organizations should consider the consequences and increased risk that granting workers access to personal email and social networks through company systems pose. Some companies have elected to block access to personal Internet communications while using company equipment or through company-controlled network connections. This reduces the risk to the organization even if an individual succumbs to a phishing attack on their own. A phishing simulation is a tool used to evaluate the ability of employees to resist or fall for a phishing campaign. A security manager or penetration tester crafts a phishing attack so that any clicks by victims are redirected to a

中文直译 / 整理

在用户不知情的情况下安装恶意驱动程序下载的网站。 驱动下载是一种恶意软件,当用户访问网站时会在用户不知情的情况 下自动安装。 驱动下载利用浏览器或插件中的漏洞。 为防范钓鱼攻击,终端用户应接受以下培训: 对意外收到的电子邮件或来自未知发件人的电子邮件保持警惕。 切勿打开意外的电子邮件附件。 切勿通过电子邮件共享敏感信息。 避免点击通过电子邮件、即时消息或社交媒体消息收到的任何链接。 如果一条消息声称来自已知来源,例如经常访问的网站,用户应通过预先设置 的书签或通过名称搜索该网站来访问该网站。 如果在访问网站账户后,在在线 消息或警报系统中未出现重复消息,则原始消息很可能是攻击或伪造信息。 任 何此类虚假通信都应报告给目标组织,然后删除该消息。 如果该攻击涉及您的 组织或雇主,也应向其安全团队报告。 组织应考虑通过公司系统授予员工访问个人电子邮件和社交网络所带来的后果 和增加的风险。 一些公司已决定在使用公司设备或通过公司控制的网络连接时 阻止访问个人互联网通信。 这可以降低组织的风险,即使个人遭遇了自身的钓 鱼攻击。 一个 钓鱼模拟 是一种用于评估员工抵抗或落入钓鱼攻击能力的工具。

安全管 理员或渗透测试人员设计一个钓鱼攻击,使受害者点击后被重定向到一个

小白解释

场景先行:开发团队要上线登录功能。安全不是上线前扫一下漏洞,而是从需求、设计、编码、测试、发布到运维都要参与。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:安全太晚介入,修复成本高,还可能把漏洞带到生产环境。

你作为负责人可以这样想:在 SDLC 早期做威胁建模、代码审查、测试和发布控制。

本页术语用人话说:

渗透测试:渗透测试让可信团队模拟攻击,验证真实防护能不能扛住。

程序:程序是一步一步怎么做。

渗透测试:渗透测试在授权范围内模拟攻击验证风险。

恶意代码:恶意代码包括病毒、蠕虫、木马、勒索软件等。

常见误区:不要只靠上线前一次扫描;安全要嵌入整个生命周期。

读完后用一句话复述:如果我是应用安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 200 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是应用安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

渗透测试通常比漏洞扫描更深入,但也更需要授权和范围控制。

Step-by-step、SOP 常对应 procedure。

渗透测试需要书面授权、范围和规则。

防恶意代码要结合补丁、最小权限、检测、备份和用户培训。

排除法提醒:不要只靠上线前一次扫描;安全要嵌入整个生命周期。

本页术语拆解
渗透测试 渗透测试让可信团队模拟攻击,验证真实防护能不能扛住。
程序 程序是一步一步怎么做。
渗透测试 渗透测试在授权范围内模拟攻击验证风险。
恶意代码 恶意代码包括病毒、蠕虫、木马、勒索软件等。
学习单元 62 / PDF P201

第 201 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

notification that the phishing message was a simulation and they may need to attend additional training to avoid falling for a real attack. Smishing Short Message Service (SMS) phishing or smishing (spam over instant messaging [SPIM]) is a social engineering attack that occurs over or through standard text messaging services. There are several smishing threats to watch out for, including these: Text messages asking for a response or reply. In some cases, replies could trigger a cramming event. Cramming is when a false or unauthorized charge is placed onto your mobile service plan.

Text messages could include a hyperlink/URI/URL to a phishing or scam website or trigger the installation of malicious code. Text messages could contain pretexts to get you involved in a conversation. Text messages could include phone numbers. Always research a phone number before calling it, especially from an unknown source. There are phone numbers with the same structure as local or domestic numbers, but that may actually be long distance and not included in your calling service or plan, and calling them could cause a connection charge and a high per-minute toll charge.

Although smishing refers to SMS-based attacks, it can sometimes be used to refer to similar attacks occurring through Multimedia Messaging Service (MMS), Rich Communication Services (RCS), Google Chat, Android Messages (i.e., SMS), Facebook Messenger, WeChat, Apple/iPhone iMessage, WhatsApp, Slack, Discord, Microsoft Teams, and so on. Vishing Vishing (i.e., voiced-based phishing) or SpIT (spam over internet telephony) is phishing done over any telephony or voice communication system. This includes traditional phone lines, voice-over-IP (VoIP) services, and mobile phones. Most of the social engineers waging vishing campaigns use VoIP technology to support their attacks.

VoIP allows the attacker to be located anywhere in the world, make free phone calls to victims, and be able to falsify or spoof their origin caller ID.

中文直译 / 整理

通知,告知该钓鱼邮件为模拟攻击,他们可能需要参加额外的培训以避免在真实攻 击中受骗。 短信钓鱼 短消息服务(SMS)钓鱼或短信钓鱼(通过即时消息的垃圾信息 [SPIM])是 一种通过标准短信服务进行的社会工程攻击。 需要注意的短信钓鱼威胁包括以 下几种: 要求回复的短信。 在某些情况下,回复可能会触发乱收费事件。 乱收 费是指在您的移动服务计划中被添加了虚假或未经授权的费用。 短信可能包含指向钓鱼网站或诈骗网站的超链接/URI/URL,或触发恶意代码 的安装。 短信可能包含借口,诱使您参与对话。 短信可能包含电话号码。 在拨打任何电话号码之前,请务必进行查询, 尤其是来自未知来源的号码。 有些电话号码的格式与本地或国内号码相 同,但实际上可能是长途号码,不包含在您的通话服务或套餐中,拨打 这些号码可能导致连接费和高额每分钟通话费。

尽管短信钓鱼(smishing)指的是基于短信的攻击,但它有时也用于指代通过 多媒体消息服务(MMS)、富通信服务(RCS)、Google 聊天、Android 消 息(即短信)、Facebook Messenger、微信、Apple/iPhone iMessage、 WhatsApp、Slack、Discord、Microsoft Teams 等发生的类似攻击。 语音钓鱼 Vishing(即基于语音的网络钓鱼)或SpIT(通过互联网电话的垃圾语音) 是指通过任何电话或语音通信系统进行的网络钓鱼。 这包括传统电话线路、语 音互联网协议(VoIP)服务和移动电话。 大多数进行Vishing活动的社会工程 人员使用VoIP技术来支持其攻击。 VoIP允许攻击者位于世界任何地方,免费 向受害者拨打电话,并能够伪造或篡改其来电显示号码。

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

授权:授权是认证之后决定你能访问什么、能做什么。

标准:标准给出必须满足的最低要求。

日志:日志记录系统和用户活动,用于监控、审计和调查。

恶意代码:恶意代码包括病毒、蠕虫、木马、勒索软件等。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 201 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

认证成功不等于什么都能做;权限仍要单独授权。

Minimum level、mandatory requirement 常对应 standard。

日志要保护完整性、时间同步和访问控制。

防恶意代码要结合补丁、最小权限、检测、备份和用户培训。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
授权 授权是认证之后决定你能访问什么、能做什么。
标准 标准给出必须满足的最低要求。
日志 日志记录系统和用户活动,用于监控、审计和调查。
恶意代码 恶意代码包括病毒、蠕虫、木马、勒索软件等。
学习单元 63 / PDF P202

第 202 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

Vishing calls can display a caller ID or phone number from any source the attacker thinks might cause the victim to answer the call. Some attackers just duplicate your area code and prefix in order to trick the victim into thinking the call is from a neighbor or other local entity. Vishing is simply another form of phishing attack. Vishing involves the pretexting of the displayed caller ID and the story the attacker spouts. Always assume caller ID is false or at least incorrect. Spear Phishing Spear phishing is a more targeted form of phishing where the message is crafted and directed specifically to a group of individuals.

Often, attackers use a stolen customer database to send false messages crafted to seem like a communication from the compromised business but with falsified source addresses and incorrect URI/URLs. The hope of the attacker is that someone who already has an online/digital relationship with an organization is more likely to fall for the false communication. All of the concepts and defenses discussed in the previous section, “Phishing,” apply to spear phishing. Spear phishing can also be crafted to seem as if it originated from a CEO or other top office in an organization. This version of spear phishing is called business email compromise (BEC).

BEC is often focused on convincing members of accounting or financial departments to transfer funds or pay invoices based on instructions seeming to originate from a boss, manager, or executive. BEC has defrauded organizations of billions of dollars in the last few years. BEC is also known as CEO fraud or CEO spoofing.

As with most forms of social engineering, defenses for spear phishing require the following: Labeling information, data, and assets with their value, importance, or sensitivity Training personnel on proper handling of those assets based on their labels Requesting clarification or confirmation on any actions that seem abnormal, off-process, or otherwise overly risky to the organization Some abusive concepts to watch out for are requests to pay bills or invoices using prepaid gift cards, changes to wiring details (especially at the last Vishing

中文直译 / 整理

电话可以显示攻击者认为可能诱使受害者接听电话的任何来源的来电显 示号码或电话号码。 一些攻击者只是复制您的区号和前缀,以欺骗受害者以为 来电来自邻居或其他本地实体。 Vishing只是另一种网络钓鱼攻击形式。 Vishing涉及伪造显示的来电显示号码以及攻击者编造的说辞。 请始终假设来电 显示号码是虚假的,或至少是不正确的。 鱼叉式钓鱼攻击 鱼叉式钓鱼是一种更具针对性的钓鱼形式,其消息经过精心设计并专门发送给 特定群体。 攻击者通常利用被盗的客户数据库,发送看似来自被入侵企业的虚 假信息,但源地址和URI/URL均被伪造。 攻击者的期望是,那些已与某组织建 立在线/数字关系的人更有可能相信这些虚假信息。 上一节“钓鱼”中讨论的所有概念和防御措施均适用于鱼叉式钓鱼。 鱼叉式钓鱼还可以被设计成看似来自企业首席执行官或其他高层管理人员。 这 种版本的鱼叉式钓鱼称为商业电子邮件泄露(BEC)。 BEC通常旨在说服会计 或财务部门的员工根据看似来自老板、经理或高管的指令转账或支付发票。 近 年来,BEC已使众多组织损失数十亿美元。 BEC也被称为首席执行官欺诈或首 席执行官伪装。

与大多数社会工程形式一样,针对鱼叉式网络钓鱼的防御措施需要以下内容: 根据信息、数据和资产的价值、重要性或敏感性对其进行标记 根据标记对人员进行适当处理这些资产的培训 对任何看似异常、偏离流程或对组织构成过高风险的操作,请求澄清或 确认 需要注意的一些滥用行为包括:要求使用预付礼品卡支付账单或发票、更改汇款 详情(尤其是最后一刻)

小白解释

场景先行:你是公司的安全负责人,正在读第 202 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 202 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
学习单元 64 / PDF P203

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

minute), or requests to purchase products that are atypical for the requester and that are needed in a rush. When seeking to confirm a suspected BEC, do not use the same communication medium that the BEC used. Make a phone call, go to their office, text-message their cell phone, or use the companyapproved internal messaging service. Establishing a second “out-of-band” contact with the requester will further confirm whether the message is legitimate or false. Whaling Whaling is a form of spear phishing that targets specific high-value individuals (by title, by industry, from media coverage, and so forth), such as the CEO or other C-level executives, administrators, or high-net-worth clients.

Whaling attacks require significantly more research, planning, and development on the part of the attackers in order to fool the victim. That is because these high-level personnel are often well aware that they are a highvalue target. Spam Spam is any type of email that is undesired and/or unsolicited. But spam is not just unwanted advertisements; it can also include malicious content and attack vectors as well. Spam is often used as the carrier of social engineering attacks. Spam is a problem for numerous reasons: Some spam carries malicious code such as viruses, logic bombs, ransomware, or Trojan horses. Some spam carries social engineering attacks (also known as hoax messages).

Unwanted email wastes your time while you sort through it, looking for legitimate messages. Spam wastes internet resources: storage capacity, computing cycles, and throughput. The primary countermeasure against spam is an email spam filter. These email filters can examine the header, subject, and contents of a message to look for keywords or phrases that identify it as a known type of spam, and

中文直译 / 整理

分钟),或要求紧急购买请求者通常不会购买的产品。 当怀疑存在商业电子邮 件欺骗时,请勿使用与商业电子邮件欺骗相同的通信渠道。 请拨打电话、亲自 前往其办公室、发送短信至其手机,或使用公司批准的内部消息服务。 通过建 立第二个“带外”联系渠道与请求者确认,可以进一步验证该信息是真实还是 虚假。 鲸钓 鲸钓 是一种针对特定高价值个人(根据职位、行业、媒体报道等)的鱼叉 式网络钓鱼形式,例如首席执行官或其他高级管理人员、管理员或高净值客户。 鲸钓攻击需要攻击者进行大量研究、规划和开发,以欺骗受害者。 这是因为这 些高级人员通常很清楚自己是高价值目标。 Spam 垃圾邮件 是任何不想要的和/或未经请求的电子邮件。 但垃圾邮件不仅仅是令 人反感的广告; 它也可能包含恶意内容和攻击向量。 垃圾邮件常被用作社会工 程攻击的载体。 垃圾邮件之所以成为问题,原因众多: 一些垃圾邮件携带恶意代码,例如病毒、逻辑炸弹、勒索软件或特 洛伊木马。 一些垃圾邮件携带社会工程攻击(也称为虚假信息)。 垃圾邮件在您筛选以寻找合法邮件时浪费了您的时间。 垃圾邮件浪费互联网资源:存储容量、计算周期和带宽。 防范垃圾邮件的主要措施是电子邮件垃圾邮件过滤器。

这些电子邮件过滤器可以检查 邮件的标题、主题和内容,以查找标识其为已知垃圾邮件类型的关键词或短语,并

小白解释

场景先行:凌晨监控告警:某台服务器开始大量外连。你不能先忙着写报告,也不能直接关全网。事件响应要按顺序做:确认、遏制、根除、恢复、复盘。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:步骤乱了会扩大损失,或者破坏证据。

你作为负责人可以这样想:先保全证据和控制影响,再清除原因并恢复业务。

本页术语用人话说:

NIST:NIST 提供美国常用安全标准、框架和指南。

日志:日志记录系统和用户活动,用于监控、审计和调查。

恶意代码:恶意代码包括病毒、蠕虫、木马、勒索软件等。

常见误区:不要一上来就删除文件或重装系统;可能会破坏调查证据。

读完后用一句话复述:如果我是事件响应负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是事件响应负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

日志要保护完整性、时间同步和访问控制。

防恶意代码要结合补丁、最小权限、检测、备份和用户培训。

排除法提醒:不要一上来就删除文件或重装系统;可能会破坏调查证据。

本页术语拆解
NIST NIST 提供美国常用安全标准、框架和指南。
日志 日志记录系统和用户活动,用于监控、审计和调查。
恶意代码 恶意代码包括病毒、蠕虫、木马、勒索软件等。
学习单元 65 / PDF P204

认证:证明身份

认证回答“你是不是你声称的那个人”。

教材原文段落

then take the appropriate actions to discard, quarantine, or block the message. Antispam software is a variation on the theme of antimalware software. It specifically monitors email communications for spam and other forms of unwanted email in order to stop hoaxes, identity theft, waste of resources, and possible distribution of malicious software. Antispam software can often be installed on email servers to protect an entire organization as well as on local client systems for supplemental filtering by the user.

In addition to client application or client-side spam filters, there are enterprise spam tools, including Sender Policy Framework (SPF), Domain Keys Identified Mail (DKIM), and Domain Message Authentication Reporting and Conformance (DMARC) (see Chapter 12, “Secure Communications and Network Attacks”). Another important issue to address when managing spam is spoofed email. A spoofed email is a message that has a fake or falsified source address. DMARC is used to filter spoofed messages.

Spam is most commonly associated with email, but spam also exists in instant messaging (IM), SMS, USENET (Network News Transfer Protocol [NNTP]), social media apps, and web content (such as threaded discussions, forums, comments, and blogs). Failing to block spam allows it to waste resources, consume bandwidth, distract workers from productive activities, and potentially expose users and systems to malware. Shoulder Surfing Shoulder surfing is often a physical world or in-person form of social engineering. Shoulder surfing occurs when someone is able to watch a user's keyboard or view their display.

Often, shoulder surfing is stopped by dividing worker groups by sensitivity levels and limiting access to certain areas of the building by using locked doors. Additionally, users should not orient their displays to be visible through windows (from outside) or walkways/doorways (for internal issues). And they should not work on sensitive data while in a public space. Password fields should mask characters as they are typed. Another defense against shoulder surfing is the use of screen filters, which limit the field of view to mostly a perpendicular orientation. Invoice Scams

中文直译 / 整理

然后采取适当的措施删除、隔离或阻止该邮件。 反垃圾软件是反恶意软件的一种变体。 它专门监控电子邮件通信,以检测垃圾 邮件和其他形式的 unwanted email,从而阻止骗局、身份盗窃、资源浪费以 及潜在恶意软件的传播。 反垃圾软件通常可安装在电子邮件服务器上,以保护 整个组织,也可安装在本地客户端系统上,供用户进行补充过滤。 除了客户端应用程序或客户端垃圾邮件过滤器外,还有企业级垃圾邮件工具, 包括发件人策略框架(SPF)、域密钥识别邮件(DKIM)和域消息身份验证报 告与一致性(DMARC)(参见第12章,“安全通信与网络攻击”)。 在管理垃圾邮件时需要解决的另一个重要问题是伪造邮件。 伪造邮件是指源地 址被伪造或篡改的邮件。 DMARC 用于过滤伪造的邮件。 垃圾邮件最常与电子邮件相关联,但也存在于即时消息(IM)、短信( SMS)、USENET(网络新闻传输协议 [NNTP])、社交媒体应用和网络内容 (如线程讨论、论坛、评论和博客)中。 未能阻止垃圾邮件会导致资源浪费、 带宽消耗、干扰员工从事生产性活动,并可能使用户和系统暴露于恶意软件 的风险之中。 肩部窥探 肩窥通常是物理世界或面对面形式的社会工程攻击。

肩窥发生在有人能够观察 用户的键盘输入或屏幕显示时。 通常,通过根据敏感级别划分员工组,并使用 上锁的门限制对建筑特定区域的访问,可以阻止肩窥。 此外,用户不应将屏幕 朝向窗户(外部)或走廊/门口(内部)以避免被看到,也不应在公共场合处理 敏感数据。 密码字段在输入时应隐藏字符。 另一种防范肩窥的方法是使用屏幕 滤光片,将可视角度限制在近乎垂直的方向。 发票诈骗

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:认证回答“你是不是你声称的那个人”。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

认证:认证是验证“你是不是你声称的那个人”。

政策:政策是高层原则,说明必须遵守什么。

程序:程序是一步一步怎么做。

身份:身份是主体在系统中的标识。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“认证:证明身份”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

密码、令牌、生物特征、多因素认证都服务认证。

Policy 高层、强制、稳定;Procedure 具体步骤。

Step-by-step、SOP 常对应 procedure。

身份管理题要区分识别、认证、授权、审计。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
认证 认证是验证“你是不是你声称的那个人”。
政策 政策是高层原则,说明必须遵守什么。
程序 程序是一步一步怎么做。
身份 身份是主体在系统中的标识。
日志 日志记录系统和用户活动,用于监控、审计和调查。
恶意代码 恶意代码包括病毒、蠕虫、木马、勒索软件等。
学习单元 66 / PDF P205

组织流程:收购、剥离和治理委员会

组织变化会改变资产、责任和风险边界。

教材原文段落

Invoice scams are social engineering attacks that often attempt to steal funds from an organization or individuals through the presentation of a false invoice, often followed by strong inducements to pay. Attackers often try to target members of financial departments or accounting groups. Some invoice scams are actually spear phishing scams in disguise. It is also possible for a social engineer to use an invoice scam approach over a voice connection. This attack is similar to some forms of the BEC concept. In fact, some invoice scams are combined with BEC so that the invoice sent to an accounting worker is seemingly sent from the CEO.

This intertwining of attack elements adds more legitimacy to the invoice, thus potentially convincing the target to pay the invoice. To protect against invoice scams, workers must be informed of the proper channels through which they should receive invoices and the means by which to confirm that any invoices are actually valid. One such method is the use of assigned purchase order numbers from authorized work orders, which must then be included on all related invoices. When invoices arrive, they should be compared against the expected bills based on approved acquisitions.

Any invoice that is not expected or otherwise abnormal should trigger a face-toface discussion with the supervisor or other financial executive. Separation of duties should exist between workers who place orders for products and services and those who pay invoices. These two groups should also have a third group that audits and governs their activities. All potential acquisitions should be reviewed and approved by a supervisor, and then notice of the acquisition should be sent to the accounts payable department by that supervisor. Discovery of any fraudulent invoices must be reported to the authorities.

Digital transmission and postal delivery of invoice scams are considered a crime of fraud and potential theft. The sending of false invoices through the U.S. Postal Service may be considered postal fraud as well. Hoax A hoax is a form of social engineering designed to convince targets to perform an action that will cause problems or reduce their IT security. A hoax can be an email that proclaims some imminent threat is spreading across the Internet and that you must perform certain tasks in order to protect yourself. The hoax often claims that taking no action will result in harm. Victims may be instructed to delete files, change configuration settings, or install

中文直译 / 整理

发票诈骗是一种社会工程攻击,通常通过伪造发票并伴随强烈的付款诱导来窃 取组织或个人的资金。 攻击者常常针对财务部门或会计团队的成员。 一些发票 诈骗实际上是伪装成发票诈骗的鱼叉式网络钓鱼攻击。 社会工程师也可能通过 语音通话方式实施发票诈骗。 这种攻击类似于某些形式的BEC概念。 事实上,一些发票欺诈会与BEC结合, 使得发送给会计人员的发票看似来自首席执行官。 这种攻击元素的交织增加了 发票的合法性,从而可能诱使目标支付该发票。 为防范发票欺诈,员工必须了解接收发票的正规渠道以及验证发票真实性的方 法。 其中一种方法是使用经授权工作单分配的采购订单编号,该编号必须包含 在所有相关发票中。 当发票到达时,应与经批准采购所对应的预期账单进行核 对。 任何未预期或异常的发票都应触发与主管或其他财务高管的面对面讨论。 下单采购产品和服务的员工与支付发票的员工之间应实行职责分离。 这两组 人员还应由第三组人员对其活动进行审计和监管。 所有潜在采购都应由主管 审查并批准,然后由主管将采购通知发送至应付账款部门。 发现任何欺诈性发票都必须向当局报告。 通过数字传输和邮政寄送发票骗局 被视为欺诈和潜在盗窃罪。

通过美国邮政服务发送虚假发票也可能被视为邮 政欺诈。 Hoax 一个 骗局 是一种社会工程手段,旨在诱使目标执行会导致问题或降低其IT安全 性的操作。 这种骗局可能表现为一封电子邮件,宣称某种迫在眉睫的威胁正在 互联网上蔓延,你必须执行某些任务才能保护自己。 该骗局通常声称不采取行 动将导致损害。 受害者可能被指示删除文件、更改配置设置或安装

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:组织变化会改变资产、责任和风险边界。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

真实性:真实性确认数据、身份或来源是真的,不是假冒的。

授权:授权是认证之后决定你能访问什么、能做什么。

审计:审计记录主体行为,用于追责、复盘和取证。

ISO:ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“组织流程:收购、剥离和治理委员会”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

证书、签名、强认证常支持真实性。

认证成功不等于什么都能做;权限仍要单独授权。

没有日志和身份绑定,就很难问责。

ISO 偏标准和管理体系。

政府/军方、机密级别、标签、不可由用户随意改通常是 MAC。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
真实性 真实性确认数据、身份或来源是真的,不是假冒的。
授权 授权是认证之后决定你能访问什么、能做什么。
审计 审计记录主体行为,用于追责、复盘和取证。
ISO ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。
强制访问控制 MAC MAC 由系统根据标签和级别强制决定访问。
审计 审计检查控制是否存在、是否有效、是否符合要求。
学习单元 67 / PDF P206

授权、审计与问责

认证后还要授权,之后靠审计和日志追责。

教材原文段落

fraudulent security software, which results in a compromised OS, a nonbooting OS, or a reduction in their security defenses. Additionally, hoax emails often encourage the victim to forward the message to all their contacts in order to “spread the word.” Hoax messages are often spoofed without a verifiable origin. Whenever you encounter a potential hoax or just are concerned that a claimed threat is real, do the research. A couple of great places to check for hoax information or to look up your suspected hoax message are snopes.com and phishtank.com. Impersonation and Masquerading Impersonation is the act of taking on the identity of someone else.

This can take place in person, over the phone, through email, by logging into someone's account, or through any other means of communication. Impersonation can also be known as masquerading, spoofing, and even identity fraud. In some circumstances, impersonation is defined as a more sophisticated and complex attack, whereas masquerading is amateurish and simpler. This distinction is emphasized in the difference between renting an Elvis costume (i.e., masquerading) for a party versus being a career Elvis impersonator.

Defenses against physical location impersonation can include the use of access badges and security guards, and requiring the presentation and verification of ID at all entrances. If nontypical personnel are to visit a facility, the visit should be prearranged and the security guards provided with reasonable and confirmed notice that a nonemployee will be visiting. The organization from which the visitor hails should provide identification details, including a photo ID. When the person arrives, their identity should be compared against the provided credentials. In most secure environments, visitors are not allowed to roam free.

Instead, an escort must accompany the visitor for their entire time within the company's security perimeter. Tailgating and Piggybacking Tailgating occurs when an unauthorized entity gains access to a facility under the authorization of a valid worker but without their knowledge. This attack can occur when a worker uses their valid credentials to unlock and open a door, then walks into the building as the door closes, granting the attacker the opportunity to stop the door from closing and to sneak in without the victim

中文直译 / 整理

欺诈性安全软件,从而导致操作系统被入侵、无法启动或安全防御能力下降。 此外,骗局邮件通常会鼓励受害者将该信息转发给所有联系人,以“广而告之”。 这些骗局信息通常被伪造,且无法追溯真实来源。 每当您遇到潜在的骗局或只是担心某项声称的威胁是真实的时,请进行调查。 检查骗局信息或查找您怀疑的骗局消息的绝佳地点包括snopes.com和 phishtank.com。 冒充和伪装 冒充是指假扮他人的身份。 这可以发生在面对面、电话、电子邮件、登录他 人的账户,或通过任何其他沟通方式。 冒充也可以称为伪装、欺骗,甚至身份欺诈。 在某些情况下,冒充被定义为 更复杂和高级的攻击,而伪装则显得业余且简单。 这种区别在租用一件 猫王服装(即伪装)参加派对与成为一名职业猫王模仿者之间的差异中得到了强 调。 防范物理位置冒充的措施可以包括使用门禁徽章和安保人员,并在所有入口处 要求出示并核实身份证明。 如果非典型人员需要访问设施,应提前安排访问, 并向安保人员提供合理且确认的通知,说明非员工将到访。 访客所属的组织应 提供身份信息,包括照片身份证。 当人员到达时,应将其身份与提供的证件进 行比对。 在大多数安全环境中,访客不允许自由活动。

相反,必须有专人全程 陪同访客,直至其离开公司安全区域。 尾随和搭便车 尾随发生在未经授权的实体在不知情的情况下,利用合法员工的授权进入设施。 当员工使用其有效凭证解锁并打开门,然后在门关闭时走进建筑物时,这种攻 击可能发生,这为攻击者提供了阻止门关闭并悄悄溜入而不被受害者察觉的机 会

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:认证后还要授权,之后靠审计和日志追责。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

授权:授权是认证之后决定你能访问什么、能做什么。

OSI 模型:OSI 用七层结构理解网络通信,从物理层到应用层。

身份:身份是主体在系统中的标识。

日志:日志记录系统和用户活动,用于监控、审计和调查。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“授权、审计与问责”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

认证成功不等于什么都能做;权限仍要单独授权。

网络题先定位层次,再判断协议、设备或攻击位置。

身份管理题要区分识别、认证、授权、审计。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
授权 授权是认证之后决定你能访问什么、能做什么。
OSI 模型 OSI 用七层结构理解网络通信,从物理层到应用层。
身份 身份是主体在系统中的标识。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 68 / PDF P207

授权、审计与问责

认证后还要授权,之后靠审计和日志追责。

教材原文段落

realizing. Tailgating is an attack that does not depend on the consent of the victim—just their obliviousness to what occurs behind them as they walk into a building. Each and every time a user unlocks or opens a door, they should ensure that it is closed and locked before walking away. This action alone eliminates tailgating, but it does require that workers change their behavior. There is also social pressure to hold open a door for someone who is walking up behind you, but this courtesy should not be extended to include secure entry points, even if you think you know the person walking up behind.

Company policy should be focused on changing user behavior toward more security, but realize that working against human nature is very hard. Therefore, other means of enforcing tailgating protections should be implemented. These can include the use of access control vestibules (previously known as mantraps), security cameras, and security guards. Security cameras act as a deterrent more than a prevention, but having a recording of tailgating events can help track down the perpetrators as well as pinpoint the workers who need more security training. A security guard can watch over an entrance to ensure that only valid personnel are let through a security checkpoint.

A problem similar to tailgating is piggybacking. Piggybacking occurs when an unauthorized entity gains access to a facility under the authorization of a valid worker by tricking the victim into providing consent. This could happen when the intruder feigns the need for assistance by holding a large box or lots of paperwork and asks someone to “hold the door.” The goal of the intruder is to distract the victim while the attacker gains access in order to prevent the victim from realizing that the attacker did not provide their own credentials.

This ploy depends on the good nature of most people to believe the pretext, especially when the intruder seems to have “dressed the part.” When someone asks for assistance in holding open a secured door, users should ask for proof of authorization or offer to swipe the person's access card on their behalf. Or, the worker should redirect the person to the main entrance controlled by security guards or call over a security guard to handle the situation. Also, the use of access control vestibules, turnstiles, and security cameras is useful in response to piggybacking. These controls reduce the chance of an outsider bluffing their way into your secured areas.

中文直译 / 整理

意识到。 尾随是一种不依赖受害者同意的攻击——仅依赖于他们在进入建筑物 时对身后发生的事情毫无察觉。 每次用户解锁或打开门时,都应确保在离开前将门关闭并上锁。 仅这一行为就 能有效防止尾随,但要求员工改变其行为习惯。 此外,当有人在你身后走近时, 社会压力往往会促使你为他们扶住门,但这种礼貌不应延伸至安全入口,即使 你认为自己认识身后的人。 公司政策应聚焦于引导用户养成更安全的行为习惯,但需认识到,与人性作对 非常困难。 因此,应采取其他手段来实施防尾随保护措施。 这些措施可包括使 用访问控制缓冲区(曾称作人 trap)、安防摄像头和安保人员。 安防摄像头 更多起到威慑作用而非预防作用,但记录尾随事件有助于追踪肇事者,并识别 出需要接受更多安全培训的员工。 安保人员可监控入口,确保只有经过授权的 人员才能通过安全检查点。 与尾随类似的问题是搭便车。 搭便车是指未经授权的实体通过欺骗受害者提供 同意,从而在合法员工的授权下进入设施。 当入侵者假装需要帮助,例如手持 一个大箱子或大量文件,并请求他人“帮忙开门”时,这种情况就可能发生。

入侵者的目标是分散受害者的注意力,以便攻击者在不提供自己凭证的情况下 进入,从而防止受害者意识到攻击者并未提供合法身份。 这种伎俩依赖于大多 数人的好心,使他们相信这种借口,尤其是当入侵者看起来“装扮得像回事” 时。 当有人请求协助开启安全门时,用户应要求提供授权证明,或代为刷该人的门 禁卡。 或者,工作人员应引导该人员前往由安保人员控制的主入口,或呼叫安 保人员处理该情况。 此外,使用门禁缓冲区、转闸和监控摄像头有助于应对尾 随行为。 这些措施可降低外部人员冒充进入受保护区域的可能性。

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:认证后还要授权,之后靠审计和日志追责。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

授权:授权是认证之后决定你能访问什么、能做什么。

政策:政策是高层原则,说明必须遵守什么。

身份:身份是主体在系统中的标识。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“授权、审计与问责”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

认证成功不等于什么都能做;权限仍要单独授权。

Policy 高层、强制、稳定;Procedure 具体步骤。

身份管理题要区分识别、认证、授权、审计。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
授权 授权是认证之后决定你能访问什么、能做什么。
政策 政策是高层原则,说明必须遵守什么。
身份 身份是主体在系统中的标识。
学习单元 69 / PDF P208

第 208 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

Baiting When direct physical entry isn't possible or attempts fail, adversaries may use a baiting technique to deposit malware onto internal systems. Baiting is when the attacker drops USB sticks, optical discs, or even wallets in a location where a worker is likely to encounter it. The hope is the worker will plug the USB drive or insert the disc into a work computer where the malware will auto-infect the system. The wallet often has a note in it with a URL or IP address along with credentials. The hope is the victim will visit the site from a work computer and be infected by a drive-bydownload event or be tricked by a phishing site.

Dumpster Diving Dumpster diving is the act of digging through trash, discarded equipment, or abandoned locations in order to obtain information about a target organization or individual. Typical collected items include old calendars, calling lists, handwritten meeting notes, discarded forms, product boxes, user manuals, sticky notes, printed reports, or the test sheet from a printer. Just about anything that is of any minor internal value or sensitivity is a treasure to be discovered through dumpster diving. The materials gathered via dumpster diving can be used to craft a more believable pretext.

To prevent dumpster diving, or at least reduce its value to an attacker, all documents should be shredded and/or incinerated before being discarded. Additionally, no storage media should ever be discarded in the trash; use a secure disposal technique or service. Secure storage media disposal often includes incineration, shredding, or chipping. Identity Fraud Identity fraud and identity theft are terms that are often used interchangeably. In fact, the U.S.

Department of Justice (DoJ) states that “Identity theft and identity fraud are terms used to refer to all types of crime in which someone wrongfully obtains and uses another person's personal data in some way that involves fraud or deception, typically for economic gain.” Identity fraud and identity theft can be both the purpose of a social engineering attack (i.e., to steal PII) as well as a tool used to further the success of a social engineering attack.

中文直译 / 整理

钓鱼 当无法直接物理进入或尝试失败时,攻击者可能使用诱饵技术将恶意软件 植入内部系统。 诱饵攻击是指攻击者在员工可能遇到的地方丢弃USB驱动 器、光盘,甚至钱包。 其目的是希望员工将USB驱动器插入或光盘放入工 作电脑,从而触发恶意软件自动感染系统。 钱包中通常附有一张纸条,包 含URL或IP地址以及凭证信息,期望受害者从工作电脑访问该网站,从而 通过“钓鱼网站”或“免交互下载”事件被感染。 翻垃圾 翻垃圾是指通过翻找垃圾、废弃设备或废弃地点,以获取有关目标组织或个人 的信息。 通常收集的物品包括旧日历、通话列表、手写会议记录、废弃表格、 产品包装盒、用户手册、便利贴、打印报告或打印机的测试页。 几乎所有具有 任何轻微内部价值或敏感性的物品,都是通过翻垃圾可以发现的宝藏。 通过翻 垃圾收集的材料可用于构建更可信的 pretext。 为防止翻垃圾,或至少降低其对攻击者的价值,所有文件在丢弃前都应进行 碎纸处理和/或焚烧。 此外,任何存储介质都绝不能丢弃在垃圾桶中; 应使 用安全的处置技术或服务。 安全的存储介质处置通常包括焚烧、碎纸或切片。 身份欺诈 身份欺诈和身份盗窃是经常被互换使用的术语。

事实上,美国司法部(DoJ) 指出:"身份盗窃和身份欺诈是指各种犯罪行为,即某人非法获取并使用他人 的个人信息,以欺诈或欺骗的方式进行,通常是为了经济利益。 " 身份欺诈和 身份盗窃既可以是社会工程攻击的目的(即窃取PII),也可以是用于进一步 提高社会工程攻击成功率的工具。

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

OSI 模型:OSI 用七层结构理解网络通信,从物理层到应用层。

身份:身份是主体在系统中的标识。

恢复点目标 RPO:RPO 是最多能接受丢失多少时间范围的数据。

恶意代码:恶意代码包括病毒、蠕虫、木马、勒索软件等。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 208 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

网络题先定位层次,再判断协议、设备或攻击位置。

身份管理题要区分识别、认证、授权、审计。

RPO 问数据:最多丢到哪个时间点。

防恶意代码要结合补丁、最小权限、检测、备份和用户培训。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
OSI 模型 OSI 用七层结构理解网络通信,从物理层到应用层。
身份 身份是主体在系统中的标识。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
恶意代码 恶意代码包括病毒、蠕虫、木马、勒索软件等。
学习单元 70 / PDF P209

第 209 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

However, it is important to recognize that while we can use the terms as synonyms (especially in casual conversation), there is more value to be gained by understanding how they are different. Identity theft is the act of stealing someone's identity. Specifically, this can refer to the initial act of information gathering or elicitation where usernames, emails, passwords, answers to secret questions, credit card numbers, Social Security numbers, healthcare services numbers, and other related and relevant facts are stolen or otherwise obtained by the attacker.

So, the first definition of identity theft is the actual theft of the credentials and information for someone's accounts or financial positions. A second definition of identity theft is when those stolen credentials and details are used to take over someone's account. This could include logging into their account on an online service; making false charges to their credit card, ATM card, or debit card; writing false checks against their checking account; or opening a new line of credit in the victim's name using their Social Security number. When an attacker steals and uses a victim's credentials, this is known as credential hijacking.

This second definition of identity theft is also very similar to the definition of identity fraud. Fraud is when you claim something that is false to be true. Identity fraud is when you falsely claim to be someone else through the use of stolen information from the victim. Identity fraud is criminal impersonation or intentional deception for personal or financial gain. Examples of identity fraud include taking employment under someone else's Social Security number, initiating phone service or utilities in someone else's name, or using someone else's health insurance to gain medical services. You can consider identity theft and identity fraud to be a form of spoofing.

Spoofing is any action to hide a valid identity, often by taking on the identity of something else. In addition to the concept of human-focused spoofing (i.e., identity fraud), spoofing is a common tactic for malicious hackers against technology. Attackers often spoof email addresses, IP addresses, media access control (MAC) addresses, Address Resolution Protocol (ARP) communications, Wi-Fi networks, websites, mobile phone apps, and more. These and other spoofing-related topics are covered elsewhere in this book. Identity theft and identity fraud are also related to impersonation. Impersonation is the act of taking on someone's identity.

This might be accomplished by logging into their account with stolen credentials or claiming to be someone else when on the phone. These and other

中文直译 / 整理

然而,重要的是要认识到,尽管我们可以将这两个术语作为同义词使用 (尤其是在非正式对话中),但理解它们之间的差异能带来更大的价值。 身份盗用是指窃取他人身份的行为。 具体而言,这可能指最初的信息收集或诱 导行为,攻击者通过此类行为窃取或以其他方式获取用户名、电子邮件、密码、 秘密问题答案、信用卡号、社会保障号、医疗保健服务号以及其他相关事实。 因此,身份盗用的第一个定义是实际窃取他人账户或财务信息的凭证和数据。 身份盗用的第二个定义是指利用被盗的凭证和详细信息接管他人的账户。 这 可能包括登录其在线服务账户; 对其信用卡、ATM卡或借记卡进行虚假消费; 以其支票账户名义开具虚假支票; 或使用其社会保障号以受害者名义开设新 的信贷账户。 当攻击者窃取并使用受害者的凭证时,这被称为凭证劫持。 身份盗用的第二个定义与身份欺诈的定义也非常相似。 欺诈是指声称虚假的事 物为真实。 身份欺诈则是指通过使用从受害者处窃取的信息,虚假地声称自己 是他人。 身份欺诈是一种为个人或财务利益而进行的刑事冒充或故意欺骗行为。 身份欺诈的例子包括使用他人的社会保障号码就业、以他人的名义开通电话服 务或公用事业,或使用他人的医疗保险获取医疗服务。

您可以将身份盗窃和身份欺诈视为一种欺骗行为。 欺骗是指任何隐藏真实身份 的行为,通常通过冒充其他事物来实现。 除了以人类为目标的欺骗(即身份欺 诈)概念外,欺骗也是恶意黑客针对技术的常见手段。 攻击者经常伪造电子邮 件地址、IP地址、媒体访问控制(MAC)地址、地址解析协议(ARP)通信、 Wi‑Fi网络、网站、移动应用程序等。 本章其他地方将涵盖这些及其他与欺骗相 关的话题。 身份盗窃和身份欺诈也与冒充有关。 冒充是指冒用他人的身份。 这可能 通过使用被盗的凭证登录其账户,或在电话中声称自己是他人来实现。 这些以及其他

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

程序:程序是一步一步怎么做。

OSI 模型:OSI 用七层结构理解网络通信,从物理层到应用层。

身份:身份是主体在系统中的标识。

强制访问控制 MAC:MAC 由系统根据标签和级别强制决定访问。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 209 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Step-by-step、SOP 常对应 procedure。

网络题先定位层次,再判断协议、设备或攻击位置。

身份管理题要区分识别、认证、授权、审计。

政府/军方、机密级别、标签、不可由用户随意改通常是 MAC。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
程序 程序是一步一步怎么做。
OSI 模型 OSI 用七层结构理解网络通信,从物理层到应用层。
身份 身份是主体在系统中的标识。
强制访问控制 MAC MAC 由系统根据标签和级别强制决定访问。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 71 / PDF P210

第 210 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

impersonation concepts were covered earlier in the “Impersonation and Masquerading” section. As a current or future victim of identity theft/fraud, you should take actions to reduce your vulnerability, increase the chance of detecting such attacks, and improve your defenses against this type of injustice. Typosquatting Typosquatting is a practice employed to capture and redirect traffic when a user mistypes the domain name or IP address of an intended resource. This is a social engineering attack that takes advantage of a person's potential to mistype a fully qualified domain name (FQDN) or address.

A malicious site squatter predicts URL typos and then registers those domain names to direct traffic to their own site. This can be done for competition or for malicious intent. The variations used for typosquatting include common misspellings (such as googel.com), typing errors (such as gooogle.com), variations on a name or word (for example, plurality, as in googles.com), and different toplevel domains (TLDs) (such as google.edu). URL hijacking can also refer to the practice of displaying a link or advertisement that looks like that of a well-known product, service, or site but, when clicked, redirects the user to an alternate location, service, or product.

This may be accomplished by posting sites and pages and exploiting search engine optimization (SEO) to cause your content to occur higher in search results, or through the use of adware that replaces legitimate ads and links with those leading to alternate or malicious locations. Clickjacking is a means to redirect a user's click or selection on a web page to an alternate, often malicious target instead of the intended and desired location. This can be accomplished through several techniques. Some alter the code of the original web page in order to include a script that will automatically replace the valid URL with an alternate URL at the moment the mouse click or selection occurs.

Another means is to add an invisible or hidden overlay, frame, or image map over the displayed page. The user sees the original page, but any mouse click or selection will be captured by the floating frame and redirected to the malicious target. Clickjacking can be used to perform phishing attacks, hijacking, and Adversary-in-the-Middle ([AitM], aka on-path, previously known as Man-in-the-Middle [MitM]) attacks. Influence Campaigns

中文直译 / 整理

冒充概念此前已在“冒充与伪装”部分中介绍过。 作为当前或未来的身份盗窃/欺诈受害者,您应采取措施降低自身脆弱性,提 高发现此类攻击的可能性,并加强针对这种不公正行为的防御能力。 拼写错误域注册 拼写错误域注册是一种在用户误输入目标资源的域名或IP地址时,用于捕获并 重定向流量的做法。 这是一种社会工程攻击,利用了人们可能误输入完整合格 域名(FQDN)或地址的倾向。 恶意域名注册者会预测URL的拼写错误,然后 注册这些域名,将流量导向自己的网站。 这种行为可能出于竞争目的或恶意意 图。 拼写错误域注册使用的变体包括常见拼写错误(例如googel.com)、输入 错误(例如gooogle.com)、名称或词语的变体(例如复数形式,如 googles.com),以及不同的顶级域名(TLD)(例如google.edu)。 URL劫持也可指显示一个看似知名产品、服务或网站的链接或广告,但点 击后会将用户重定向到其他位置、服务或产品。 这可以通过发布网站和页面, 并利用搜索引擎优化(SEO)使您的内容在搜索结果中排名更高来实现,或通 过使用广告软件替换合法广告和链接,将其替换为指向其他或恶意位置的链接。

点击劫持是一种将用户在网页上的点击或选择重定向到替代目标(通常是恶意 目标)而非预期目标的技术。 这可以通过多种方法实现。 一些方法会修改原始 网页的代码,以插入一个脚本,在鼠标点击或选择发生的瞬间自动将有效 URL替换为替代URL。 另一种方法是在显示的页面上添加一个不可见或隐藏的 覆盖层、框架或图像映射。 用户看到的是原始页面,但任何鼠标点击或选择都 会被浮动框架捕获并重定向到恶意目标。 点击劫持可用于执行钓鱼攻击、劫持 攻击和对手中间([AitM],,即中间人,以前称为中间人攻击 [MitM])攻击。 影响力活动

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

身份:身份是主体在系统中的标识。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 210 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

身份管理题要区分识别、认证、授权、审计。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
身份 身份是主体在系统中的标识。
学习单元 72 / PDF P211

第 211 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

Influence campaigns are social engineering attacks that attempt to guide, adjust, or change public opinion. Although such attacks might be undertaken by attackers against individuals or organizations, most influence campaigns seem to be waged by nation-states against their real or perceived foreign enemies. Influence campaigns are linked to the distribution of false or misleading content, including: Disinformation. Intentionally false or misleading information spread with the purpose of deceiving or manipulating people. It is often used as a tool for political, ideological, or malicious agendas. Misinformation. Inaccurate or misleading information that is spread without malicious intent.

It can be the result of errors, misunderstandings, or the unintentional sharing of false information. Propaganda. A systematic effort to spread ideas, information, or opinions, often of a biased or misleading nature, to promote a particular cause, political viewpoint, or ideology. It aims to shape public perception and behavior. False information. Any information that is factually incorrect or inaccurate. It can be created or spread unintentionally or intentionally and may or may not have a specific agenda. “Fake news.” A term used to describe deliberately fabricated news stories or hoaxes presented as genuine journalism.

It often serves to misinform or deceive readers, and it may be politically motivated or created for profit. It can also be used to label genuine journalism as false. Doxing. Short for “document tracing” or “dropping documents.” Involves researching and publishing private or personally identifiable information about an individual, such as their real name, address, contact details, or other sensitive data, often with malicious intent, such as harassment or public shaming. Doxing can also refer to the release of false and fabricated information. Doxing can also be against organizations.

Misleading, incomplete, crafted, and altered information can be used as part of an influence campaign to adjust the perception of readers and viewers to the concepts, thoughts, and ideologies of the influencer. These tactics have been used by invaders for centuries to turn a population against their own government. In the current digital information age, influence campaigns are

中文直译 / 整理

影响活动是一种社会工程攻击,旨在引导、调整或改变公众舆论。 尽管此类攻 击可能由攻击者针对个人或组织实施,但大多数影响活动似乎是由国家针对其 真实或感知的外国敌人发动的。 影响活动与虚假或误导性内容的传播相关,包括: 虚假信息。 故意传播虚假或误导性信息,以欺骗或操纵他人。 它常被用作 政治、意识形态或恶意目的的工具。 误导性信息。 传播不准确或误导性信息,但无恶意意图。 它可能是由 于错误、误解或无意中分享虚假信息所致。 宣传。 有系统地传播思想、信息或观点,通常带有偏见或误导性,以促进 特定事业、政治立场或意识形态。 其目的在于塑造公众认知和行为。 虚假信息。 任何在事实上不正确或不准确的信息。 它可能被无意或有意 创建和传播,可能有特定议程,也可能没有。 “假新闻”。 一个用于描述故意捏造的新闻故事或骗局的术语,这些内 容被伪装成真实的新闻报道。 它常用于误导或欺骗读者,可能具有政治动 机或为牟利而制造。 它也可能被用来将真实的新闻报道标签为虚假。 人肉搜索。 是“文档追踪”或“泄露文档”的简称。

涉及 研究并发布关于个人的私人或可识别身份的信息,例如其真实姓名、地址、 联系方式或其他敏感数据,通常带有恶意目的,如骚扰或公开羞辱。 人肉 搜索也可能指发布虚假和捏造的信息。 人肉搜索也可能针对组织。 误导性、不完整、人为编造和篡改的信息可被用作影响运动的一部分,以调 整读者和观众对影响者所倡导的概念、思想和意识形态的认知。 这些策略数 百年来一直被入侵者用来煽动民众反对自己的政府。 在当前的数字信息时代, 影响运动是

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

身份:身份是主体在系统中的标识。

日志:日志记录系统和用户活动,用于监控、审计和调查。

恢复点目标 RPO:RPO 是最多能接受丢失多少时间范围的数据。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 211 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

身份管理题要区分识别、认证、授权、审计。

日志要保护完整性、时间同步和访问控制。

RPO 问数据:最多丢到哪个时间点。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
身份 身份是主体在系统中的标识。
日志 日志记录系统和用户活动,用于监控、审计和调查。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
学习单元 73 / PDF P212

第 212 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

easier to wage than ever before and some of the perpetrators are domestic. Modern influence campaigns don't need to rely on the distribution of printed materials but can digitally transmit the propaganda directly to the targets. Hybrid Warfare Nations no longer limit their attacks against their real or perceived enemies using traditional, kinetic weaponry. Now they combine classical military strategy with modern capabilities, including social engineering, digital influence campaigns, psychological warfare efforts, political tactics, and cyberwarfare capabilities. This is known as hybrid warfare. Some entities use the term nonlinear warfare or irregular warfare to refer to this concept.

It is important to realize that nations will use whatever tools or weapons are available to them when they feel threatened or decide they must strike first. With the use of hybrid warfare tactics, there is far greater risk to every individual than in battles of the past. Now with cyberwar and influence campaigns, every person can be targeted and potentially harmed. Keep in mind that harm is not just physical in hybrid warfare; it can also damage reputation, finances, digital infrastructure, and relationships. For a more thorough look at hybrid warfare, read the U.S. Government Accountability Office's “Hybrid Warfare” report.

“Cyberwarfare: Origins, Motivations and What You Can Do in Response” is a helpful paper you can find at www.globalknowledge.com/us-en/resources/resource-library/whitepapers/cyberwarfare-origins-motivations-and-what-you-can-do-inresponse. Social Media Social media has become a weapon in the hands of nation-states as they wage elements of hybrid warfare against their targets. In the last decade, we have seen evidence of several nations, including our own, participating in social media–based influence campaigns. You should realize that you cannot just assume that the content you see on a social network is accurate, valid, or complete.

Even when quoted by your friends, when referenced in popular media, when seemingly in line with your own expectations, you have to be

中文直译 / 整理

比以往任何时候都更容易开展,且一些实施者来自国内。 现代影响运动无需依 赖印刷材料的分发,而是可以直接通过数字方式将宣传内容传递给目标受众。 混合战争 国家不再仅限于使用传统动能武器攻击其真实或感知到的敌人。 如今,它们将 经典军事战略与现代能力相结合,包括社会工程、数字影响运动、心理战、政 治策略和网络战能力。 这被称为混合战争。 一些实体使用非线性战争或非正规 战争来指代这一概念。 重要的是要认识到,当国家感到受到威胁或决定必须先发制人时,它们会使用 任何可用的工具或武器。 借助混合战争战术,每个人所面临的风险远大于过去 的战斗。 如今,通过网络战和影响运动,每个人都有可能成为目标并受到伤害。 请记住,在混合战争中,伤害不仅限于肉体层面; 它还可能损害声誉、财务、 数字基础设施和人际关系。 要更全面地了解混合战争,请阅读美国政府问责办公室的《混合战争》报告。

《网络战:起源、动机及应对措施》是一篇您可以在以下网址找到的有 用论文: www.globalknowledge.com/us-en/resources/resource-library/whitepapers/cyberwarfare-origins-motivations-and-what-you-can-do-inresponse. 社交媒体 社交媒体已成为国家在对目标实施混合战争元素时手中的武器。 在过去十年中, 我们已看到包括我们自己在内的多个国家参与了基于社交媒体的影响力运动。 您必须意识到,不能仅仅假设您在社交网络上看到的内容是准确、有效或完整 的。 即使您的朋友引用了它,即使主流媒体进行了报道,即使它似乎与您的预 期一致,您也必须

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

问责性:问责性要求能把行为绑定到具体主体。

入侵防御系统 IPS:IPS 可检测并主动阻断恶意流量。

日志:日志记录系统和用户活动,用于监控、审计和调查。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 212 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

问责依赖识别、认证、授权、审计和记账共同工作。

IPS 放在线路中,误报可能影响可用性。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
问责性 问责性要求能把行为绑定到具体主体。
入侵防御系统 IPS IPS 可检测并主动阻断恶意流量。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 74 / PDF P213

政策、标准、程序、指南

高层原则、最低要求、操作步骤、建议做法要分清。

教材原文段落

skeptical of everything that reaches you through your digital communication devices. The use and abuse of social media by adversaries, foreign and domestic, brings the social engineering attack concept to a whole new level. A great resource for learning how not to fall for false information distributed through the Internet is the “Navigating Digital Information” series presented by the YouTube channel CrashCourse: www.youtube.com/playlist?list=PL8dPuuaLjXtN07XYqqWSKpPrtNDiCHTzU. Workers can easily waste time and system resources by interacting with social media when that task is not part of their job description.

The company's acceptable user policy (AUP) should indicate that workers need to focus on work while at work rather than spending time on personal or nonwork-related tasks. Social media can be a means by which workers intentionally or accidentally distribute internal, confidential, proprietary, or PII data to outsiders. This may be accomplished by typing in messages or participating in chats in which they reveal confidential information. This can also be accomplished by distributing or publishing sensitive documents. Responses to social media issues can include blocking access to social media sites by adding IP blocks to firewalls and resolution filters to Domain Name System (DNS) queries.

Violating workers need to be reprimanded or even terminated. Establish and Maintain a Security Awareness, Education, and Training Program The successful implementation of a security solution requires changes in user behavior. These changes primarily consist of alterations in normal work activities to comply with the standards, guidelines, and procedures mandated by the security policy. Behavior modification involves some level of learning on the part of the user. To develop and manage security education, training, and awareness, all relevant items of knowledge transference must be clearly identified and programs of presentation, exposure, synergy, and implementation crafted. Awareness

中文直译 / 整理

对通过您的数字通信设备传达到您的所有信息保持怀疑态度。 对手——无论是外国还是 国内——对社交媒体的使用和滥用,将社会工程攻击的概念提升到了一个全新的水平。 学习如何避免受互联网上散布的虚假信息误导的一个绝佳资源是 YouTube频道CrashCourse推出的“数字信息导航”系列: www.youtube.com/playlist?list=PL8dPuuaLjXtN07XYqqWSKpPrtNDiCHTzU. 员工在从事与工作职责无关的任务时,很容易通过访问社交媒体浪费时间和系 统资源。 公司的可接受用户政策(AUP)应明确指出,员工在工作期间应专注 于工作,而非花费时间于个人或与工作无关的任务。 社交媒体可能成为员工有意或无意将内部、机密、专有或个人身份信息(PII) 数据泄露给外部人员的渠道。 这可能通过在消息或聊天中透露机密信息来实现, 也可能通过分发或发布敏感文档来完成。 应对社交媒体问题的措施包括通过在 防火墙中添加IP封锁和在域名系统(DNS)查询中设置解析过滤器来阻止访问 社交媒体网站。 违反规定的员工应受到训诫,甚至被解雇。 建立并维护安全意识、教育和培训计划 安全解决方案的成功实施需要改变用户行为。

这些改变主要涉及对日常工作活 动的调整,以遵守安全政策所规定的标准、指南和程序。 行为改变涉及用户一 定程度的学习。 为开发和管理安全教育、培训和意识提升,必须明确识别所有 相关的知识传递要素,并设计相应的展示、接触、协同和实施计划。 意识

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:高层原则、最低要求、操作步骤、建议做法要分清。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

政策:政策是高层原则,说明必须遵守什么。

标准:标准给出必须满足的最低要求。

指南:指南是建议做法,不一定强制。

程序:程序是一步一步怎么做。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“政策、标准、程序、指南”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Policy 高层、强制、稳定;Procedure 具体步骤。

Minimum level、mandatory requirement 常对应 standard。

Recommended、not compulsory 常对应 guideline。

Step-by-step、SOP 常对应 procedure。

防火墙不是万能;它常与 IDS/IPS、分段、日志一起使用。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
政策 政策是高层原则,说明必须遵守什么。
标准 标准给出必须满足的最低要求。
指南 指南是建议做法,不一定强制。
程序 程序是一步一步怎么做。
防火墙 防火墙根据规则控制网络流量进出。
身份 身份是主体在系统中的标识。
学习单元 75 / PDF P214

政策、标准、程序、指南

高层原则、最低要求、操作步骤、建议做法要分清。

教材原文段落

A prerequisite to security training is awareness. The goal of creating awareness is to bring security to the forefront and make it a recognized entity for users. Awareness establishes a common baseline or foundation of security understanding across the entire organization and focuses on key or basic topics and issues related to security that all employees must understand. Awareness is not exclusively created through a classroom type of presentation but also through the work environment reminders such as posters, newsletter articles, and screen savers. Instructor-led awareness, training, and education provide the best opportunity for real-time feedback from attendees.

Awareness establishes a minimum standard common denominator or foundation of security understanding. All personnel should be fully aware of their security responsibilities and liabilities. They should be trained to know what to do and what not to do. The issues that users must be aware of include avoiding waste, fraud, and unauthorized activities. All members of an organization, from senior management to temporary interns, need the same level of awareness. The awareness program in an organization should be tied in with its security policy, incident-handling plan, business continuity, and disaster recovery procedures.

For an awareness-building program to be effective, it must be fresh, creative, and updated often. The awareness program should also be tied to an understanding of how the corporate culture will affect and impact security for individuals as well as the organization as a whole. If employees do not see enforcement of security policies and standards among the C-level executives, especially at the awareness level, then they may not feel obligated to abide by them either. Training Training is teaching employees to perform their work tasks and to comply with the security policy. Training is typically hosted by an organization and is targeted to groups of employees with similar job functions.

All new employees require some level of training so they will be able to comply with all standards, guidelines, and procedures mandated by the security policy. Training is an ongoing activity that must be sustained throughout the lifetime

中文直译 / 整理

安全培训的前提是意识。 建立意识的目标是将安全置于首要位置,使其成为用 户认可的实体。 意识在全组织内建立了一个共同的安全理解基础,聚焦于所有 员工必须理解的关键或基本安全主题和问题。 意识不仅通过课堂式演示来建立, 还通过工作环境中的提醒方式实现,例如海报、简报文章和屏幕保护程序。 由讲师主导的意识提升、培训和教育为参与者提供了实时反馈的最佳机 会。 意识建立了一个最低标准的共同基础或安全理解的基石。 所有人员都应充分了 解自身的安全责任和义务,并接受培训,知晓应做什么和不应做什么。 用户必须了解的问题包括避免浪费、欺诈和未经授权的活动。 组织中的所有成 员,从高层管理人员到临时实习生,都需要同等水平的意识。 组织的意识计划 应与其安全政策、事件处理计划、业务连续性和灾难恢复程序相衔接。 要使意 识提升计划有效,它必须保持新颖、富有创意并经常更新。 意识计划还应与对 企业文化如何影响个人及整个组织安全的理解相结合。 如果员工看不到高级管 理层(尤其是C级高管)对安全政策和标准的执行,那么他们也可能不会感到有 义务遵守这些政策。 训练 培训是教导员工执行其工作任务并遵守安全政策。

培训通常由组织举办,针对 具有类似工作职能的员工群体。 所有新员工都需要接受一定程度的培训,以便 能够遵守安全政策所规定的各项标准、指南和程序。 培训是一项持续性的活动, 必须贯穿每位员工的整个任职期间

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:高层原则、最低要求、操作步骤、建议做法要分清。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

授权:授权是认证之后决定你能访问什么、能做什么。

政策:政策是高层原则,说明必须遵守什么。

标准:标准给出必须满足的最低要求。

指南:指南是建议做法,不一定强制。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“政策、标准、程序、指南”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

认证成功不等于什么都能做;权限仍要单独授权。

Policy 高层、强制、稳定;Procedure 具体步骤。

Minimum level、mandatory requirement 常对应 standard。

Recommended、not compulsory 常对应 guideline。

Step-by-step、SOP 常对应 procedure。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
授权 授权是认证之后决定你能访问什么、能做什么。
政策 政策是高层原则,说明必须遵守什么。
标准 标准给出必须满足的最低要求。
指南 指南是建议做法,不一定强制。
程序 程序是一步一步怎么做。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
学习单元 76 / PDF P215

第三方治理:外包不外包责任

供应商也要被合同、审计、评估和持续监控管理起来。

教材原文段落

of the organization for every employee. It is considered an administrative security control. Methods and techniques to present awareness and training should be revised and improved over time to maximize benefits. This will require that training metrics be collected and evaluated. Improved awareness and training programs may include post-learning testing as well as monitoring for job consistency improvements and reductions in downtime, security incidents, or mistakes. This can be considered a program effectiveness evaluation. Awareness and training are often provided in-house. That means these teaching tools are created and deployed by and within the organization itself.

However, the next level of knowledge distribution is usually obtained from an external third-party source. Education Education is a detailed endeavor in which students and users learn much more than they actually need to know to perform their work tasks. Education is most often associated with users pursuing certification or seeking job promotion. It is typically a requirement for personnel seeking security professional positions. A security professional needs extensive knowledge of security and the local environment for the entire organization and not just for their specific work tasks.

A new development in the security education arena is microtraining (aka micro-learning, micro-education, or fast learning). Microtraining is a training and learning approach that involves delivering short, focused, and bite-sized learning modules or content to learners. These brief learning units are typically designed to be highly specific, addressing a single learning objective or a small set of related objectives in a concise and easily digestible format. Micro-training is characterized by its brevity and effectiveness in conveying information, making it well suited for the fast-paced and attention-challenged digital age. Often, micro-training is delivered via mobile apps.

Improvements The following are techniques for improving security awareness and training: 。

中文直译 / 整理

它被视为一种行政性安全控制措施。 呈现意识和培训的方法与技术应随着时间推移进行修订和改进,以最大化效益。 这需要收集和评估培训指标。 改进的意识和培训计划可能包括学习后的测试, 以及对工作一致性改进、停机时间减少、安全事件或错误减少的监控。 这可视 为对项目有效性的评估。 意识和培训通常由内部提供。 这意味着这些教学工具由组织自身创建和部署。 然而,更高层次的知识传播通常来自外部第三方来源。 教育 教育是一项细致的工作,学生和用户从中学习的内容远超其执行工作任务所需 的知识。 教育通常与用户追求认证或寻求职位晋升相关联。 它通常是寻求安全 专业岗位人员的必要要求。 安全专业人员需要全面了解整个组织的安全性及本 地环境,而不仅仅局限于其特定的工作任务。 安全教育领域的一项新发展是微培训(又称微学习、微教育或快速学 习)。 微培训是一种培训与学习方法,通过向学习者提供简短、专注且碎 片化的学习模块或内容来实现。 这些简短的学习单元通常设计得高度具体, 旨在以简洁易懂的形式解决单一学习目标或一组相关的小目标。 微培训以 其简短性和高效传递信息的特点著称,非常适合快节奏且注意力分散的数 字时代。 微培训通常通过移动应用程序交付。

改进 以下是提高安全意识和培训的技巧:

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:供应商也要被合同、审计、评估和持续监控管理起来。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

认证:认证是验证“你是不是你声称的那个人”。

NIST:NIST 提供美国常用安全标准、框架和指南。

程序:程序是一步一步怎么做。

OSI 模型:OSI 用七层结构理解网络通信,从物理层到应用层。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第三方治理:外包不外包责任”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

密码、令牌、生物特征、多因素认证都服务认证。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Step-by-step、SOP 常对应 procedure。

网络题先定位层次,再判断协议、设备或攻击位置。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
认证 认证是验证“你是不是你声称的那个人”。
NIST NIST 提供美国常用安全标准、框架和指南。
程序 程序是一步一步怎么做。
OSI 模型 OSI 用七层结构理解网络通信,从物理层到应用层。
学习单元 77 / PDF P216

第 216 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

Change the target focus of the training. Sometimes you want to focus on the individual, sometimes on customers and clients, and other times on the organization. Change around topic orders or emphasis; maybe focus on social engineering during one training, then next time focus on mobile device security, and then family and travel security after that.

Use a variety of presentation methods, such as in-person instruction, prerecorded videos, computer software/simulations, virtual reality (VR) experiences, off-site training, interactive websites, or assigned reading of either prepared courseware or off-the-shelf books (such as Scam Me If You Can: Simple Strategies to Outsmart Today's Rip-off Artists or The Art of the Con: How to Think Like a Real Hustler and Avoid Being Scammed, both by Frank Abagnale). Use role-playing by providing attendees with parts in a reenactment both as attacker and defender, but allow various people to offer ideas related to defending or responding to the attacks. Develop and encourage security champions.

These are people who take the lead in a project, such as development, leadership, or training, to enable, support, and encourage the adoption of security knowledge and practices through peer leadership, behavior demonstration, and social encouragement. Often a security champion is a member of a group who decides (or is assigned) to take charge of leading the adoption and integration of security concepts into the group's work activities. Security champions are often nonsecurity employees who take up the mantle to encourage others to support and adopt more security practices and behaviors.

Security champions are often found in software development, but this concept can be useful in any group of employees in any department. Security awareness and training can often be improved through gamification. Gamification is a means to encourage compliance and engagement by integrating common elements of gameplay into other activities, such as security compliance and behavior change. This can include rewarding compliance behaviors and potentially punishing violating behaviors.

Many aspects of gameplay (derived from card games, board games, sports, video games, and so on) can be integrated into security training and adoption, such as scoring points, earning achievements or badges, competing/cooperating with others, following a set of common/standard rules, having a defined goal, seeking rewards, developing group stories/experiences, and avoiding pitfalls

中文直译 / 整理

改变培训的目标重点。 有时您希望聚焦于个人,有时聚焦于客户和用户, 有时则聚焦于组织。 调整主题的顺序或重点; 例如,一次培训侧重社会工程学,下一次侧重 移动设备安全,再下一次侧重家庭和旅行安全。 使用多种讲解方式,例如现场教学、预先录制的视频、计算机软件/模 拟、虚拟现实(VR)体验、异地培训、交互式网站,或指定阅读已准备好 的课程材料或现成书籍(例如Scam Me IfYou Can: Simple Strategies to Outsmart Today's Rip-off Artists或TheArt of the Con: How to Think Like a Real Hustler and Avoid BeingScammed,作者均为Frank Abagnale)。 通过角色扮演,为参会者分配攻击者和防御者的角色进行重现,同时允许 不同的人提出有关防御或应对攻击的建议。 培养并鼓励安全倡导者。 这些人会在项目中担任领导角色,例如在开发、管理 或培训中,通过同伴领导、行为示范和社会激励,推动安全知识和实践的采用。 通常,安全倡导者是某个团队中决定(或被指派)负责引领安全概念融入团队 工作活动的成员。

安全倡导者往往是非安全岗位的员工,他们主动承担起责任, 鼓励他人支持并采纳更完善的安全实践和行为。 安全倡导者常见于软件开发领 域,但这一概念对任何部门的任何员工团队都具有参考价值。 通过游戏化,安全意识和培训通常可以得到改善。 游戏化是一种通过将游戏的 常见元素整合到其他活动中(如安全合规和行为改变)来鼓励合规性和参与度 的方法。 这可以包括奖励合规行为,以及可能惩罚违规行为。 许多游戏元素 (源自纸牌游戏、棋盘游戏、体育、电子游戏等)可以整合到安全培训和推广 中,例如得分、获得成就或徽章、与他人竞争/合作、遵循一套共同/标准规则、 设定明确目标、寻求奖励、构建群体故事/体验,以及避免陷阱

小白解释

场景先行:你是公司的安全负责人,正在读第 216 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

标准:标准给出必须满足的最低要求。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 216 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Minimum level、mandatory requirement 常对应 standard。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
标准 标准给出必须满足的最低要求。
学习单元 78 / PDF P217

安全治理:定方向、定责任、定监督

治理负责让安全和组织目标对齐,并形成可监督的体系。

教材原文段落

or negative game events. Well-applied game dynamics can result in improved worker engagement with training, an increase in organizational application of lessons, expansion of the comprehension of application of concepts, more efficient workflow, integration of more group activities such as crowdsourcing and brainstorming, increased knowledge retention, and a reduction of worker apathy. In addition to gamification, ways to improve security training include capture-the-flag drills, phishing simulations, computer-based training (CBT), and role-based training, among many others. Effectiveness Evaluation It is also important to perform periodic content reviews of all training materials.

Reviews help ensure that the training materials and presentation stay in line with business goals, organizational mission, and security objectives. This periodic evaluation of training materials also provides the opportunity to adjust focus, add/remove topics (especially related to emerging technologies and trends), and integrate new training techniques into the courseware. The Exam Outline objective 1.12.2 gives examples of emerging technologies and trends that should be integrated into training materials. These examples are cryptocurrency and blockchain (which are covered in Chapters 7 and 9) and artificial intelligence (Al) (which is covered in Chapter 17).

These are only a few of the new concepts that every organization should be addressing as part of their security management processes, including training personnel on how to use, handle, avoid, or detect. Additionally, new bold and subtle methods and techniques to present awareness and training should be implemented to keep the content fresh and relevant. Without periodic reviews for content relevancy, materials will become stale and workers will likely resort to making up their own guidelines and procedures. It is the responsibility of the security governance team to establish security rules as well as provide training and education to further the implementation of those rules.

Troubleshooting personnel issues should include verifying that all personnel have attended awareness training on standard foundational security

中文直译 / 整理

或负面游戏事件。 恰当应用的游戏机制可以提升员工对培训的参与度、增强组 织对培训内容的应用、扩大对概念应用的理解、提高工作效率、整合更多群体 活动(如众包和头脑风暴)、提升知识留存率,并减少员工的冷漠态度。 除了 游戏化之外,改善安全培训的方法还包括夺旗演练、钓鱼模拟、计算机辅助培 训(CBT)和基于角色的培训等。 有效性评估 定期审查所有培训材料的内容也非常重要。 审查有助于确保培训材料和演示 内容与业务目标、组织使命和安全目标保持一致。 这种对培训材料的定期评 估还提供了调整重点、添加/删除主题(特别是与新兴技术和趋势相关的主题) 以及将新的培训方法整合到课程中的机会。 考试大纲目标 1.12.2 提供了应整合到培训材料中的新兴技术和趋势示 例。 这些示例包括加密货币和区块链(在第 7 章 和 第 9 章中涵盖)以及人 工智能(AI)(在第 17 章中涵盖)。 这些只是每个组织在其安全管理流程 中(包括培训人员如何使用、处理、避免或检测)应关注的少数新概念。 此外,还应实施新颖且微妙的呈现意识和培训的方法与技术,以保持内容的新 鲜感和相关性。 如果没有定期审查内容的相关性,材料将变得过时,员工可能 会自行制定指南和程序。

安全治理团队有责任制定安全规则,并提供培训和教 育,以进一步推动这些规则的实施。 处理人员问题时,应核实所有人员是否已参加有关标准基础安全的意识培训

小白解释

场景先行:公司准备上线一个新业务系统,技术团队说可以买设备,法务说要合规,业务说不能影响上线。安全治理就是让高层定方向:安全要服务业务目标,风险由谁接受,预算花在哪里。

这一页真正想让你理解的是:治理负责让安全和组织目标对齐,并形成可监督的体系。

把它放进公司里看,关键不是背定义,而是判断:如果没有治理,安全会变成各部门各做各的:有人只想省钱,有人只想堆工具,最后责任不清。

你作为负责人可以这样想:先定策略和责任,再把战略拆成战术计划和日常运营计划。

本页术语用人话说:

安全治理:治理负责定方向、定责任、定监督方式。它不是配置防火墙,而是决定组织为什么要做安全、由谁负责、做到什么程度。

加密:加密把内容变成未授权者看不懂的形式。

标准:标准给出必须满足的最低要求。

指南:指南是建议做法,不一定强制。

常见误区:不要把治理理解成配置设备;治理是方向、责任和监督。

读完后用一句话复述:如果我是高层管理者 / CISO,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全治理:定方向、定责任、定监督”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是高层管理者 / CISO在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 governance,优先想高层责任、业务目标、策略、监督和持续改进。

加密主要保护机密性,也可配合签名、哈希支持完整性和真实性。

Minimum level、mandatory requirement 常对应 standard。

Recommended、not compulsory 常对应 guideline。

Step-by-step、SOP 常对应 procedure。

排除法提醒:不要把治理理解成配置设备;治理是方向、责任和监督。

本页术语拆解
安全治理 治理负责定方向、定责任、定监督方式。它不是配置防火墙,而是决定组织为什么要做安全、由谁负责、做到什么程度。
加密 加密把内容变成未授权者看不懂的形式。
标准 标准给出必须满足的最低要求。
指南 指南是建议做法,不一定强制。
程序 程序是一步一步怎么做。
保留期限 保留期限规定数据、日志或记录要保存多久。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 79 / PDF P218

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

behaviors and requirements, evaluating the access and activity logs of users, and determining whether violations were intentional, coerced, accidental, or due to ignorance. A policy violation occurs when a user breaks a rule. Users must be trained on the organization's policies and know their specific responsibilities with regard to abiding by those security rules. If a violation occurs, an internal investigation should evaluate whether it was an accident or an intentional event. If accidental, the worker should be trained on how to avoid the accident in the future, and new countermeasures may need to be implemented.

If intentional, the severity of the issue may dictate a range of responses, including retraining, reassignment, and termination. An example of a policy violation is the distribution of an internal company memo to external entities via a social network posting. Depending on the content of the memo, this could be a minor violation (such as posting a memo due to humorous or pointless content according to the worker) or a major issue (such as posting a memo that discloses a company secret or private information related to customers). Company policy violations are not always the result of an accident or oversight on the part of the worker, nor are they always an intentional malicious choice.

In fact, many internal breaches of company security are the result of intentional manipulation by malicious third parties. Training and awareness program effectiveness evaluation should take place on an ongoing or continuous basis. Never assume that just because a worker was marked as attending or completing a training event they actually learned anything or will be changing their behavior. Some means of verification should be used to measure whether the training is beneficial or a waste of time and resources. In some circumstances, a quiz or test can be administered to workers immediately after a training session.

A follow-up quiz should be performed three to six months later to see if they retained the information presented in the training. Event and incident logs should be reviewed for the rate of occurrences of security violations due to employee actions and behaviors to see if there is any noticeable difference in the rate of occurrence or trends of incidents before and after a training presentation. Good training (and teachable employees) would be confirmed with a marked difference in user behaviors, especially a reduction of security infractions. High scores on subsequent security quizzes months later demonstrate that security concepts are retained. A combination of these processes of

中文直译 / 整理

行为与要求,评估用户的访问和活动日志,并确定违规行为是故意的、被迫的、 偶然的,还是由于无知造成的。 当用户违反规定时,会发生政策违规行为。 用户必须接受组织政策的培训,并 了解其在遵守这些安全规则方面的具体职责。 如果发生违规行为,应进行内部 调查,以评估该行为是意外还是故意事件。 如果是意外,应对员工进行培训, 使其了解如何在未来避免类似事故,并可能需要实施新的应对措施。 如果是故 意行为,问题的严重性可能决定一系列应对措施,包括重新培训、调岗和解雇。 政策违规的一个例子是通过社交媒体发布将公司内部备忘录分发给外部实体。 根据备忘录的内容,这可能构成轻微违规(例如,员工因认为备忘录内容幽 默或无意义而发布),也可能构成重大问题(例如,发布泄露公司机密或客 户私人信息的备忘录)。 公司政策违规并不总是员工的意外或疏忽所致,也不总是出于故意的恶意选择。 事实上,许多公司安全内部泄露事件是由恶意第三方故意操纵造成的。 培训与意识计划的有效性评估应持续进行。 绝不能仅因员工被标记为参加了或 完成了某次培训,就认为他们真正学到了东西或会改变行为。 应采用某种验证 手段,以衡量培训是否有效,还是浪费了时间和资源。

在某些情况下,可在培 训结束后立即对员工进行测验。 应在三到六个月后进行后续测验,以查看他们 是否保留了培训中所传授的信息。 应审查事件和事故日志,查看因员工行为导 致的安全违规事件发生率,以确定在培训前后事件发生率或趋势是否有明显变 化。 良好的培训(以及可教育的员工)应表现为员工行为的显著差异,尤其是 安全违规行为的减少。 数月后安全测验的高分表明安全概念得到了保留。 这些 评估流程的结合

小白解释

场景先行:凌晨监控告警:某台服务器开始大量外连。你不能先忙着写报告,也不能直接关全网。事件响应要按顺序做:确认、遏制、根除、恢复、复盘。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:步骤乱了会扩大损失,或者破坏证据。

你作为负责人可以这样想:先保全证据和控制影响,再清除原因并恢复业务。

本页术语用人话说:

NIST:NIST 提供美国常用安全标准、框架和指南。

政策:政策是高层原则,说明必须遵守什么。

日志:日志记录系统和用户活动,用于监控、审计和调查。

常见误区:不要一上来就删除文件或重装系统;可能会破坏调查证据。

读完后用一句话复述:如果我是事件响应负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是事件响应负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Policy 高层、强制、稳定;Procedure 具体步骤。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要一上来就删除文件或重装系统;可能会破坏调查证据。

本页术语拆解
NIST NIST 提供美国常用安全标准、框架和指南。
政策 政策是高层原则,说明必须遵守什么。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 80 / PDF P219

政策、标准、程序、指南

高层原则、最低要求、操作步骤、建议做法要分清。

教材原文段落

evaluation can help determine if a training or awareness program is being effective and is reducing the security incident rate and related response and management costs. A well-designed, engaging, and successful security training program should result in a measurable reduction in employeerelated security incident management costs, hopefully far exceeding the cost of the training program itself. This would, therefore, be a good return on security investment. Summary When designing and deploying security solutions, you need to protect your environment from potential human threats.

The aspects of secure hiring practices, defining roles, setting policies, following standards, reviewing guidelines, detailing procedures, performing risk management, providing awareness training, and cultivating management planning all contribute to protecting assets. Secure hiring practices require detailed job descriptions. Job descriptions are used as a guide for selecting candidates and properly evaluating them for a position. Job responsibilities are the specific work tasks an employee is required to perform on a regular basis.

Employment candidate screening, background checks, reference checks, education verification, and security clearance validation are essential elements in proving that a candidate is adequate, qualified, and trustworthy for a secured position. Onboarding involves integrating a new hire into the organization, which includes organizational socialization and orientation. When a new employee is hired, they should sign an employment agreement/contract and possibly a nondisclosure agreement (NDA). These documents define the responsibilities and legal liabilities of the relationship between the employee and the organization.

Throughout the employment lifetime of personnel, managers should regularly review or audit the job descriptions, work tasks, privileges, and responsibilities for every staff member. For some industries, mandatory vacations may be needed. Collusion and other privilege abuses can be reduced through strict monitoring of special privileges. Offboarding is the removal of an employee's identity from the IAM system, or it may be a part of the process of employee transfer to another division of the

中文直译 / 整理

有助于确定培训或意识计划是否有效,是否降低了安全事件发生率及相关响应 与管理成本。 一个设计良好、引人入胜且成功的安全培训计划,应能带来员工 相关安全事件管理成本的可衡量降低,最好远超培训计划本身的成本。 因此, 这将是一项良好的安全投资回报。 摘要 在设计和部署安全解决方案时,您需要保护您的环境免受潜在的人为威胁。 安全招聘实践、定义角色、制定政策、遵循标准、审查指南、详细说明流程、 实施风险管理、提供意识培训以及培养管理规划,都有助于保护资产。 安全招聘实践要求详细的职位描述。 职位描述用作选拔候选人并对其职位进行 适当评估的指南。 工作职责是员工需要定期执行的具体工作任务。 雇佣候选人筛选、背景调查、推荐信核查、学历验证和安全许可验证是证明 候选人具备胜任安全职位的适当性、资质和可信度的关键要素。 入职流程涉及将新员工融入组织,包括组织社会化和入职引导。 当聘用新员工 时,应签署雇佣协议/合同,可能还需签署保密协议(NDA)。 这些文件界定了 员工与组织之间关系的责任和法律责任。 在员工的整个雇佣期间,管理人员应定期审查或审计每位员工的工作描述、工 作任务、权限和职责。 对于某些行业,可能需要强制休假。

通过严格监控特殊 权限,可以减少串通和其他权限滥用行为。 离职流程是指从IAM系统中移除员工的身份,或可能是员工调至公司其他部门流程 的一部分。

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:高层原则、最低要求、操作步骤、建议做法要分清。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

审计:审计记录主体行为,用于追责、复盘和取证。

政策:政策是高层原则,说明必须遵守什么。

标准:标准给出必须满足的最低要求。

指南:指南是建议做法,不一定强制。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“政策、标准、程序、指南”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

没有日志和身份绑定,就很难问责。

Policy 高层、强制、稳定;Procedure 具体步骤。

Minimum level、mandatory requirement 常对应 standard。

Recommended、not compulsory 常对应 guideline。

Step-by-step、SOP 常对应 procedure。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
审计 审计记录主体行为,用于追责、复盘和取证。
政策 政策是高层原则,说明必须遵守什么。
标准 标准给出必须满足的最低要求。
指南 指南是建议做法,不一定强制。
程序 程序是一步一步怎么做。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
OSI 模型 OSI 用七层结构理解网络通信,从物理层到应用层。
身份 身份是主体在系统中的标识。
学习单元 81 / PDF P220

安全治理:定方向、定责任、定监督

治理负责让安全和组织目标对齐,并形成可监督的体系。

教材原文段落

organization. A termination policy is needed to protect an organization and its remaining employees. The termination procedure should include an exit interview, reminder of NDAs, return of company property, and disabling of network access. Vendor, consultant, and contractor controls (i.e., an SLA) are used to define the levels of performance, expectation, compensation, and consequences for external entities, persons, or organizations. Compliance is the act of conforming to or adhering to rules, policies, regulations, standards, or requirements. Compliance is an important concern for security governance. The primary goal of risk management is to reduce risk to an acceptable level.

Determining this level depends on the organization, the value of its assets, and the size of its budget. Risk analysis/assessment is the process by which risk management is achieved and includes inventorying assets, analyzing an environment for threats, and evaluating each risk as to its likelihood of occurring and the cost of the resulting damage. Risk response is the assessing of the cost of various countermeasures for each risk and creating a cost/benefit report for safeguards to present to upper management. Social engineering is a form of attack that exploits human nature and human behavior.

Social engineering attacks take two primary forms: convincing someone to perform an unauthorized operation or convincing someone to reveal confidential information. The most effective defense against social engineering attacks is user education and awareness training. The common social engineering principles are authority, intimidation, consensus, scarcity, familiarity, trust, and urgency. Eliciting information is the activity of gathering or collecting information from systems or people.

Social engineering attacks include phishing, spear phishing, business email compromise (BEC), whaling, smishing, vishing, spam, shoulder surfing, invoice scams, hoaxes, impersonation, masquerading, tailgating, piggybacking, baiting, dumpster diving, identity fraud, typosquatting, and influence campaigns. For a security solution to be successfully implemented, user behavior must change. Behavior modification involves some level of learning on the part of the user. There are three commonly recognized learning levels: awareness, training, and education.

中文直译 / 整理

组织。 需要制定离职政策以保护组织及其剩余员工。 离职程序应包括离职面谈、 提醒遵守保密协议、归还公司财产以及禁用网络访问。 供应商、顾问和承包商控制(即服务等级协议)用于定义外部实体、个人或组 织的绩效水平、期望、补偿和后果。 合规是指遵守规则、政策、法规、标准或要求的行为。 合规是安全治理的重要 关注点。 风险管理的主要目标是将风险降低到可接受的水平。 确定这一水平取决于组织、 其资产的价值以及预算规模。 风险分析/评估是实现风险管理的过程,包括资产 清点、分析环境中的威胁,并评估每项风险的发生可能性及其导致的损害成本。 风险应对是对每项风险的各种应对措施的成本进行评估,并制定成本效益报告, 以提交给高层管理层。 社会工程是一种利用人性和人类行为的攻击形式。 社会工程攻击主要有两种形 式:说服某人执行未经授权的操作,或说服某人泄露机密信息。 防范社会工程 攻击最有效的手段是用户教育和意识培训。 常见的社会工程学原则包括权威、恐吓、共识、稀缺性、熟悉度、信任和紧 迫感。 信息收集是从系统或人员处获取或收集信息的活动。

社会工程学攻击 包括钓鱼、鱼叉式钓鱼、商业邮件泄露(BEC)、鲸钓、短信钓鱼、语音钓 鱼、垃圾邮件、肩窥、发票诈骗、恶作剧、冒充、伪装、尾随、搭便车、诱 饵、翻找垃圾、身份欺诈、域名抢注和影响活动。 要成功实施安全解决方案,用户行为必须改变。 行为改变涉及用户一定程度 的学习。 通常认可的三个学习层次为:意识、培训和教育。

小白解释

场景先行:公司准备上线一个新业务系统,技术团队说可以买设备,法务说要合规,业务说不能影响上线。安全治理就是让高层定方向:安全要服务业务目标,风险由谁接受,预算花在哪里。

这一页真正想让你理解的是:治理负责让安全和组织目标对齐,并形成可监督的体系。

把它放进公司里看,关键不是背定义,而是判断:如果没有治理,安全会变成各部门各做各的:有人只想省钱,有人只想堆工具,最后责任不清。

你作为负责人可以这样想:先定策略和责任,再把战略拆成战术计划和日常运营计划。

本页术语用人话说:

安全治理:治理负责定方向、定责任、定监督方式。它不是配置防火墙,而是决定组织为什么要做安全、由谁负责、做到什么程度。

成本效益:安全控制不能无限堆钱,要用合理成本降低最重要的风险。

授权:授权是认证之后决定你能访问什么、能做什么。

政策:政策是高层原则,说明必须遵守什么。

常见误区:不要把治理理解成配置设备;治理是方向、责任和监督。

读完后用一句话复述:如果我是高层管理者 / CISO,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全治理:定方向、定责任、定监督”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是高层管理者 / CISO在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 governance,优先想高层责任、业务目标、策略、监督和持续改进。

CISSP 喜欢考成本收益:控制成本不应明显超过被降低的风险价值。

认证成功不等于什么都能做;权限仍要单独授权。

Policy 高层、强制、稳定;Procedure 具体步骤。

Minimum level、mandatory requirement 常对应 standard。

排除法提醒:不要把治理理解成配置设备;治理是方向、责任和监督。

本页术语拆解
安全治理 治理负责定方向、定责任、定监督方式。它不是配置防火墙,而是决定组织为什么要做安全、由谁负责、做到什么程度。
成本效益 安全控制不能无限堆钱,要用合理成本降低最重要的风险。
授权 授权是认证之后决定你能访问什么、能做什么。
政策 政策是高层原则,说明必须遵守什么。
标准 标准给出必须满足的最低要求。
程序 程序是一步一步怎么做。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
身份 身份是主体在系统中的标识。
学习单元 82 / PDF P221

政策、标准、程序、指南

高层原则、最低要求、操作步骤、建议做法要分清。

教材原文段落

Security-focused awareness and training programs should be reassessed and revised regularly. Some security awareness and training programs can benefit from security champions or gamification. Study Essentials Understand the security implications of hiring new employees. To properly plan for security, you must have standards in place for job descriptions, job classification, work tasks, job responsibilities, prevention of collusion, candidate screening, background checks, security clearances, employment agreements, and nondisclosure agreements. By deploying such mechanisms, you ensure that new hires are aware of the required security standards, thus protecting your organization's assets.

Understand onboarding and offboarding. Onboarding is the process of adding new employees to the organization using socialization and orientation. Offboarding is the removal of an employee's identity from the IAM system once that person has left the organization. Know the principle of least privilege. The principle of least privilege states that users should be granted the minimum amount of access necessary for them to complete their required work tasks or job responsibilities. Know about employee oversight. Throughout the employment lifetime of personnel, managers should regularly review or audit the job descriptions, work tasks, privileges, and responsibilities for every staff member.

Know why mandatory vacations are necessary. Mandatory vacations of one to two weeks are used to audit and verify the work tasks and privileges of employees. This often results in easy detection of abuse, fraud, or negligence. Know about UBA and UEBA. User behavior analytics (UBA) and user and entity behavior analytics (UEBA) are the concepts of analyzing the behavior of users, subjects, visitors, customers, etc. for some specific goal or purpose. Understand employee transfers. Personnel transfers may be treated as a termination/rehire rather than a personnel move. This depends on the organization's policies and the means they have determined to best manage this change.

Some of the elements that go into making the decision as to which procedure to use include whether the same user account will be

中文直译 / 整理

以安全为重点的意识和培训计划应定期重新评估和修订。 一些安全意识和培训 计划可以从安全倡导者或游戏化中受益。 学习必备 了解雇佣新员工的安全影响。 To properly plan for securit y, you must have standards in place for job 描述、职位分类、工作任务、职位职责、防止 串通、候选人筛选、背景调查、安全许可, 雇佣协议和保密协议。 通过部署这些机制,您可确保新员工了解所需的安全 标准,从而保护组织的资产。 了解入职和离职。 入职是通过社会化和导向将新员工加入组织的过程 ,离职是在员工离开组织后,将其身份从IAM系统中移除。 了解最小权限原则。 最小权限原则指出,应仅授予用户完成其所需工作任务或职 责所必需的最低限度访问权限。 了解员工监督。 在员工的整个雇佣期间,管理者应定期审查或审计每位员工的工 作描述、工作任务、权限和职责。 了解强制休假的必要性。 强制休假一至两周用于审计和核实员工的工作任务和权 限,这通常能轻松发现滥用、欺诈或疏忽行为。 了解UBA和UEBA。

用户行为分析(UBA)和用户与实体行为分析(UEBA) 是指为实现特定目标或目的而分析用户、主体、访客、客户等的行为。 了解员工调动。 员工调动可能被视为终止再雇佣,而非人员调动。 这取决于组织的 政策以及他们为最好管理这一变更所确定的方式。 在决定使用哪种程序时,需要考 虑的因素包括:是否保留同一用户账户、其权限是否需要调整、其新的工作职责是 否与之前职位相似,以及新职位是否因审计目的需要一个“清空”账户。

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:高层原则、最低要求、操作步骤、建议做法要分清。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

审计:审计记录主体行为,用于追责、复盘和取证。

政策:政策是高层原则,说明必须遵守什么。

标准:标准给出必须满足的最低要求。

程序:程序是一步一步怎么做。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“政策、标准、程序、指南”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

没有日志和身份绑定,就很难问责。

Policy 高层、强制、稳定;Procedure 具体步骤。

Minimum level、mandatory requirement 常对应 standard。

Step-by-step、SOP 常对应 procedure。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
审计 审计记录主体行为,用于追责、复盘和取证。
政策 政策是高层原则,说明必须遵守什么。
标准 标准给出必须满足的最低要求。
程序 程序是一步一步怎么做。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
身份 身份是主体在系统中的标识。
审计 审计检查控制是否存在、是否有效、是否符合要求。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
学习单元 83 / PDF P222

第 222 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

retained, if their clearance will be adjusted, if their new work responsibilities are similar to the previous position, and if a “clean slate” account is required for auditing purposes in the new job position. Be able to explain proper termination policies. A termination policy defines the procedure for terminating employees. It should include items such as always having a witness, disabling the employee's network access, and performing an exit interview. A termination policy should also include escorting the terminated employee off the premises and requiring the return of security tokens and badges and company property. Be able to define overall risk management.

The process of identifying factors that could damage or disclose data, evaluating those factors in light of data value and countermeasure cost, and implementing cost-effective solutions for mitigating or reducing risk is known as risk management. By performing risk management, you lay the foundation for reducing risk overall. Understand risk analysis and the key elements involved. Risk analysis is the process by which upper management is provided with details to make decisions about which risks are to be mitigated, which should be transferred, and which should be accepted.

To fully evaluate risks and subsequently take the proper precautions, you must analyze the following: assets, asset valuation, threats, vulnerability, exposure, risk, realized risk, safeguards, countermeasures, attacks, and breaches. Know how to evaluate threats. Threats can originate from numerous sources, including IT, humans, and nature. Threat assessment should be performed as a team effort to provide the widest range of perspectives. By fully evaluating risks from all angles, you reduce your system's vulnerability. Understand qualitative risk analysis. Qualitative risk analysis is based more on scenarios than calculations.

Exact dollar figures are not assigned to possible losses; instead, threats are ranked on a scale to evaluate their risks, costs, and effects. Such an analysis assists those responsible for creating proper risk management policies. Understand quantitative risk analysis. Quantitative risk analysis focuses on hard values and percentages. A complete quantitative analysis is not possible because of intangible aspects of risk. The process involves valuing assets and identifying threats and then determining a threat's potential frequency and the resulting damage, which leads to the risk response tasks of the cost/benefit analysis of safeguards.

中文直译 / 整理

保留,其权限是否需要调整,其新的工作职责是否与之前职位相似,以及新职 位是否因审计目的需要一个“清空”账户。 能够解释正确的终止政策。 终止政策定义了终止员工的程序。 它应包括以下内 容:始终有见证人在场、禁用员工的网络访问权限、进行离职面谈。 终止政策 还应包括护送被终止员工离开办公场所,并要求归还安全令牌、工牌和公司财 产。 能够定义整体风险管理。 风险管理是指识别可能损害或泄露数据的因素,根据 数据价值和应对措施成本评估这些因素,并实施成本效益高的解决方案以减轻或 降低风险的过程。 通过实施风险管理,您将为整体降低风险奠定基础。 理解风险分析及其涉及的关键要素。 风险分析是为高层管理提供详细信息,以 便决定哪些风险需要减轻、哪些需要转移、哪些需要接受的过程。 要全面评估 风险并采取适当的预防措施,您必须分析以下内容:资产、资产估值、威胁、 脆弱性、暴露、风险、已实现风险、防护措施、应对措施、攻击和泄露。 了解如何评估威胁。 威胁可能来自多种来源,包括IT、人类和自然。 威胁评 估应作为团队合作进行,以提供最广泛的视角。 通过全面评估所有角度的风险, 您可以降低系统的脆弱性。 理解定性风险分析。

定性风险分析更侧重于情景而非计算。 不会为可能的损失 分配确切的美元金额; 相反,威胁会根据一个尺度进行排名,以评估其风险、成 本和影响。 这种分析有助于负责制定适当风险管理政策的人员。 理解定量风险分析。 定量风险分析侧重于硬性数值和百分比。 由于风险的无形 方面,无法完成完整的定量分析。 该过程涉及评估资产、识别威胁,然后确定 威胁的潜在发生频率及由此造成的损害,从而引出安全措施的成本/效益分析 这一风险应对任务。

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

成本效益:安全控制不能无限堆钱,要用合理成本降低最重要的风险。

审计:审计记录主体行为,用于追责、复盘和取证。

政策:政策是高层原则,说明必须遵守什么。

程序:程序是一步一步怎么做。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 222 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

CISSP 喜欢考成本收益:控制成本不应明显超过被降低的风险价值。

没有日志和身份绑定,就很难问责。

Policy 高层、强制、稳定;Procedure 具体步骤。

Step-by-step、SOP 常对应 procedure。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
成本效益 安全控制不能无限堆钱,要用合理成本降低最重要的风险。
审计 审计记录主体行为,用于追责、复盘和取证。
政策 政策是高层原则,说明必须遵守什么。
程序 程序是一步一步怎么做。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
OSI 模型 OSI 用七层结构理解网络通信,从物理层到应用层。
审计 审计检查控制是否存在、是否有效、是否符合要求。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
学习单元 84 / PDF P223

第 223 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

Know what single loss expectancy (SLE) is and how to calculate it. SLE is an element of quantitative risk analysis that represents the cost associated with a single realized risk against a specific asset. The formula is SLE = asset value (AV) * exposure factor (EF). Know what annualized loss expectancy (ALE) is and how to calculate it. ALE is an element of quantitative risk analysis that represents the possible yearly cost of all instances of a specific realized threat against a specific asset. The formula is ALE = single loss expectancy (SLE) * annualized rate of occurrence (ARO). Know the formula for safeguard evaluation.

In addition to determining the annual cost of a safeguard, you must calculate the ALE for the asset if the safeguard is implemented. Use this formula: ALE before safeguard – ALE after implementing the safeguard – annual cost of safeguard = value of the safeguard to the company, or (ALE1 – ALE2) – ACS. Know the options for handling risk. Reducing risk, or risk mitigation, is the implementation of safeguards and countermeasures. Assigning risk or transferring a risk places the cost of loss a risk represents onto another entity or organization. Purchasing insurance is one form of assigning or transferring risk.

Risk deterrence is the process of implementing deterrents to would-be violators of security and policy. Risk avoidance is the process of selecting alternate options or activities that have less associated risk than the default, common, expedient, or cheap option. Accepting risk means management has evaluated the cost/benefit analysis of possible safeguards and has determined that the cost of the countermeasure greatly outweighs the possible cost of loss due to a risk. It also means that management has agreed to accept the consequences and the loss if the risk is realized. Understand security control assessment (SCA).

An SCA is the formal evaluation of a security infrastructure's individual mechanisms against a baseline or reliability expectation. Understand security monitoring and measurement. Security controls should provide benefits that can be monitored and measured. If a security control's benefits cannot be quantified, evaluated, or compared, then it does not actually provide any security. Understand risk reporting. Risk reporting involves the production of a risk report and a presentation of that report to the interested/relevant parties. A risk report should be accurate, timely, comprehensive of the entire

中文直译 / 整理

了解单次损失预期(SLE)及其计算方法。 SLE 是定量风险分析的一个要素, 表示针对特定资产的单次实际风险所关联的成本。 公式为 SLE = 资产价值( AV)× 暴露因子(EF)。 了解年化损失预期 pectanc y (ALE) 是什么以及如何 计算它。 ALE 是定量风险分析的一个要素,表示特定威胁针对特定资产时可能 造成的年度总成本。 公式为:ALE = 单次损失预期 (SLE) × 年度发生率 (ARO)。 了解安全措施评估的公式。 除了确定安全措施的年度成本外,您还必须计算实施 该安全措施后资产的 ALE。 使用以下公式:实施安全措施前的 ALE – 实施安全 措施后的 ALE – 安全措施的年度成本 = 该安全措施对公司的价值,即 (ALE1 – ALE2) – ACS。 了解处理风险的选项。 降低风险,即风险缓解,是指实施安全措施和应对措施。 分配风险或转移风险是将风险所代表的损失成本转移给另一方或组织。 购买保险 是分配或转移风险的一种形式。 风险威慑是指实施威慑措施以阻止潜在的违反安 全和政策的行为。 风险规避是指选择替代方案或活动,其相关风险低于默认、常 见、便捷或低成本的选项。

接受风险意味着管理层已对可能的安全措施的成本/效 益进行了评估,并确定了应对措施的成本远高于风险可能造成的损失成本。 这也 意味着管理层已同意接受风险实现后所产生的后果和损失。 理解安全控制评估(SCA)。 SCA 是对安全基础设施的各个机制相对于基线或 可靠性期望的正式评估。 理解安全监控与度量。 安全控制应提供可监控和度量的益处。 如果一个安全控 制的益处无法量化、评估或比较,那么它实际上并未提供任何安全性。 理解风险报告。 风险报告涉及编制风险报告并向相关方进行汇报。 风险报告应准 确、及时、全面涵盖整个

小白解释

场景先行:你是公司的安全负责人,正在读第 223 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

政策:政策是高层原则,说明必须遵守什么。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 223 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Policy 高层、强制、稳定;Procedure 具体步骤。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
政策 政策是高层原则,说明必须遵守什么。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
学习单元 85 / PDF P224

政策、标准、程序、指南

高层原则、最低要求、操作步骤、建议做法要分清。

教材原文段落

organization, clear and precise to support decision-making, and updated on a regular basis. Understand the Risk Maturity Model (RMM). The Risk Maturity Model (RMM) is a means to assess the key indicators and activities of a mature, sustainable, and repeatable risk management process. The RMM levels are ad hoc, preliminary, defined, integrated, and optimized. Know about legacy system security risk. Legacy systems are often a threat because they may not be receiving security updates from their vendors. End of life (EOL) is the point at which a manufacturer no longer produces a product.

End of service life (EOSL) or end of support (EOS) are those that are no longer receiving updates and support from the vendor. Understand social engineering. Social engineering is a form of attack that exploits human nature and human behavior. The common social engineering principles are authority, intimidation, consensus, scarcity, familiarity, trust, and urgency. Such attacks may be used to elicit information or gain access through the use of pretexting and/or prepending.

Social engineering attacks include phishing, spear phishing, business email compromise (BEC), whaling, smishing, vishing, spam, shoulder surfing, invoice scams, hoaxes, impersonation, masquerading, tailgating, piggybacking, baiting, dumpster diving, identity fraud, typosquatting, and influence campaigns. Know how to implement security awareness training and education. Before actual training can take place, awareness of security as a recognized entity must be created for users. Once this is accomplished, training, or teaching employees to perform their work tasks and to comply with the security policy, can begin.

All new employees require some level of training so that they will be able to comply with all standards, guidelines, and procedures mandated by the security policy. Education is a more detailed endeavor in which students/users learn much more than they actually need to know to perform their work tasks. Education is most often associated with users pursuing certification or seeking job promotion. Know about the need for periodic content reviews and effectiveness evaluations. It is important to perform periodic content reviews of all training materials.

This is to ensure that the training materials and presentation stays in line with business goals, organizational mission, and security objectives. Some means of verification should be used to measure whether the training is beneficial or a waste of time and resources.

中文直译 / 整理

组织,清晰明确以支持决策,并定期更新。 了解风险成熟度模型(RMM)。 风险成熟度模型(RMM)是一种评估成 熟、可持续且可重复的风险管理过程的关键指标和活动的方法。 RMM的级 别包括临时性、初步性、已定义、集成化和优化。 了解遗留系统安全风险。 遗留系统通常构成威胁,因为它们可能不再从供应商处 获得安全更新。 生命周期结束(EOL)是指制造商不再生产某产品的时点。 服务 生命周期结束(EOSL)或支持结束(EOS)是指不再接收供应商更新和支持的 系统。 了解社会工程学。 社会工程学是一种利用人性和人类行为的攻击形式。 常见的 社会工程学原则包括权威、恐吓、从众、稀缺性、熟悉度、信任和紧迫感。 此类 攻击可能通过伪装和/或预置手段诱使信息泄露或获取访问权限。 社会工程学攻 击包括钓鱼、鱼叉式钓鱼、商业邮件入侵(BEC)、鲸钓、短信钓鱼、语音钓鱼、 垃圾邮件、肩窥、发票诈骗、恶作剧、冒充、伪装、尾随、搭便车、诱饵、翻找 垃圾、身份欺诈、拼写错误域注册和影响活动。 了解如何实施安全意识培训和 教育。 在实际培训开始之前,必须让用户认识到安全作为一个公认实体的重要性。

一旦完成这一目标,即可开始培训,即教导员工如何执行其工作任务并遵守安全 政策。 所有新员工都需要接受一定程度的培训,以便能够遵守安全政策所规定的 各项标准、指南和程序。 教育是一项更为细致的工作,学员/用户在此过程中学习 的内容远超其完成工作任务所需的知识。 教育通常与用户追求认证或寻求职位晋 升相关联。 了解定期审查内容和评估培训效果的必要性。 定期审查所有培训材料至关重要, 以确保培训内容和呈现方式与业务目标、组织使命和安全目标保持一致。 应采用 某种验证手段来衡量培训是否有效,或只是浪费时间和资源。

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:高层原则、最低要求、操作步骤、建议做法要分清。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

认证:认证是验证“你是不是你声称的那个人”。

政策:政策是高层原则,说明必须遵守什么。

标准:标准给出必须满足的最低要求。

指南:指南是建议做法,不一定强制。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“政策、标准、程序、指南”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

密码、令牌、生物特征、多因素认证都服务认证。

Policy 高层、强制、稳定;Procedure 具体步骤。

Minimum level、mandatory requirement 常对应 standard。

Recommended、not compulsory 常对应 guideline。

Step-by-step、SOP 常对应 procedure。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
认证 认证是验证“你是不是你声称的那个人”。
政策 政策是高层原则,说明必须遵守什么。
标准 标准给出必须满足的最低要求。
指南 指南是建议做法,不一定强制。
程序 程序是一步一步怎么做。
身份 身份是主体在系统中的标识。
学习单元 86 / PDF P225

角色与职责:谁最终负责,谁执行保护

CISSP 很爱考 owner、custodian、senior manager 的责任边界。

教材原文段落

Written Lab 1. Name six different administrative controls used to secure personnel. 2. What are the basic formulas or values used in quantitative risk assessment? 3. Describe the process or technique used to reach an anonymous consensus during a qualitative risk assessment. 4. Discuss the need to perform a balanced risk assessment. What are the techniques that can be used and why is this necessary? 5. What are the main types of social engineering principles? 6. Name several types or methods of social engineering. Review Questions 1. You have been tasked with overseeing the security improvement project for your organization.

The goal is to reduce the current risk profile to a lower level without spending considerable amounts of money. You decide to focus on the largest concern mentioned by your CISO. Which of the following is likely the element of the organization that is considered the weakest? A. Software products B. Internet connections C. Security policies D. Humans 2. Due to recent organization restructuring, the CEO believes that new workers should be hired to perform necessary work tasks and support the mission and goals of the organization. When seeking to hire new employees, what is the first step? A. Create a job description. B. Set position classification. C. Screen candidates. D. Request résumés.

中文直译 / 整理

书面实验 1. 列出六种用于保障人员安全的管理控制措施。 2. 定量风险评估中使用的基本公式或值有哪些? 3. 描述在定性风险评估中达成匿名共识的过程或技术。 4. 讨论进行平衡风险评估的必要性。 可以使用哪些技术? 为什么这是必要的? 5. 社会工程学的主要原则有哪些? 6. 列出几种社会工程学的类型或方法。 复习问题 1. 您被委派负责贵组织的安全改进项目,目标是在不花费大量资金的情况下, 将当前的风险水平降低到更低水平。 您决定专注于首席信息安全官(CISO) 提到的最主要问题。 以下哪一项最可能是该组织中最薄弱的环节? A. 软件产品 B. 互联网连接 C. 安全策略 D. 人类 2. 由于最近的组织重组,首席执行官认为应招聘新员工来完成必要的工 作任务,并支持组织的使命和目标。 在招聘新员工时,第一步是什么? A. 创建职位描述。 B. 设定职位分类。 C. 筛选候选人。 D. 请求简历。

小白解释

场景先行:公司准备上线一个新业务系统,技术团队说可以买设备,法务说要合规,业务说不能影响上线。安全治理就是让高层定方向:安全要服务业务目标,风险由谁接受,预算花在哪里。

这一页真正想让你理解的是:CISSP 很爱考 owner、custodian、senior manager 的责任边界。

把它放进公司里看,关键不是背定义,而是判断:如果没有治理,安全会变成各部门各做各的:有人只想省钱,有人只想堆工具,最后责任不清。

你作为负责人可以这样想:先定策略和责任,再把战略拆成战术计划和日常运营计划。

本页术语用人话说:

风险评估:风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。

首席信息安全官:CISO 负责组织安全计划、策略、沟通和监督。

ISO:ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。

NIST:NIST 提供美国常用安全标准、框架和指南。

常见误区:不要把治理理解成配置设备;治理是方向、责任和监督。

读完后用一句话复述:如果我是高层管理者 / CISO,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“角色与职责:谁最终负责,谁执行保护”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是高层管理者 / CISO在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

风险评估不是漏洞扫描;它更高层,服务于决策和资源分配。

CISO 需要足够独立性和高层支持。

ISO 偏标准和管理体系。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

网络题先定位层次,再判断协议、设备或攻击位置。

遇到章末题时,不要只看选项。先判断题干在问定义、责任归属、最佳下一步,还是控制措施选择。

排除法提醒:不要把治理理解成配置设备;治理是方向、责任和监督。

本页术语拆解
风险评估 风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。
首席信息安全官 CISO 负责组织安全计划、策略、沟通和监督。
ISO ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。
NIST NIST 提供美国常用安全标准、框架和指南。
OSI 模型 OSI 用七层结构理解网络通信,从物理层到应用层。
学习单元 87 / PDF P226

第 226 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

3. _________________ is the process of adding new employees to the organization, having them review and sign policies, be introduced to managers and coworkers, and be trained in employee operations and logistics. A. Reissue B. Onboarding C. Background checks D. Site survey 4. After repeated events of retraining, a particular worker was caught for the fourth time attempting to access documents that were not relevant to their job position. The CSO decides this was the last chance, and the worker is to be fired. The CSO reminds you that the organization has a formal termination process that should be followed.

Which of the following is an important task to perform during the termination procedure to reduce future security issues related to this former employee? A. Return the exiting employee's personal belongings. B. Review the nondisclosure agreement. C. Evaluate the exiting employee's performance. D. Cancel the exiting employee's parking permit. 5. Which of the following is a true statement in regard to vendor, consultant, and contractor controls? A. Using business email compromise (BEC) is a means to ensure that organizations providing services maintain an appropriate level of service agreed on by the service provider, vendor, or contractor and the customer organization. B.

Outsourcing can be used as a risk response option known as acceptance or appetite. C. Multiparty risk exists when several entities or organizations are involved in a project. The risk or threats are often due to the variations of objectives, expectations, timelines, budgets, and security priorities of those involved. 3. _________________

中文直译 / 整理

是将新员工添加到组织中的过程,包括让他们 审阅并签署政策、认识经理和同事,并接受员工操作和后勤方面的培训。 A. 重新签发 B. 入职 C. 背景调查 D. 现场勘查 4. 在多次重新培训后,某位员工第四次被发现试图访问与其职位无关的文档。 CSO认为这是最后一次机会,决定解雇该员工。 CSO提醒您,组织有正式的 终止流程应予遵循。 以下哪一项是终止程序中为减少与该前员工相关的未来 安全问题而必须执行的重要任务? A. 归还离职员工的个人物品。 B. 审阅保密协议。 C. 评估离职员工的绩效。 D. 取消离职员工的停车许可。 5. 以下哪项关于供应商、顾问 , 以及承包商控制? A. 利用商业电子邮件泄露(BEC)是确保提供服务的组织维持服务提 供商、供应商或承包商与客户组织商定的适当服务水平的一种手段。 B. 外包可用作一种被称为风险接受或风险偏好的应对策略。 C. 多方风险存在于多个实体或组织参与项目的情况下。 这些风险或 威胁通常源于各方目标、期望、时间表、预算和安全优先级的差异。

小白解释

场景先行:员工在家访问公司系统,流量要穿过家庭网络、互联网、防火墙、VPN、服务器。网络安全题就是让你判断问题发生在哪一层、用哪个控制放在什么位置。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:不分层就会乱选设备:该加密的地方装防火墙,该监测的地方却只做访问控制。

你作为负责人可以这样想:先定位网络层次,再决定是分段、过滤、加密、检测还是阻断。

本页术语用人话说:

政策:政策是高层原则,说明必须遵守什么。

程序:程序是一步一步怎么做。

OSI 模型:OSI 用七层结构理解网络通信,从物理层到应用层。

日志:日志记录系统和用户活动,用于监控、审计和调查。

常见误区:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

读完后用一句话复述:如果我是网络安全工程师,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 226 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是网络安全工程师在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Policy 高层、强制、稳定;Procedure 具体步骤。

Step-by-step、SOP 常对应 procedure。

网络题先定位层次,再判断协议、设备或攻击位置。

日志要保护完整性、时间同步和访问控制。

遇到章末题时,不要只看选项。先判断题干在问定义、责任归属、最佳下一步,还是控制措施选择。

排除法提醒:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

本页术语拆解
政策 政策是高层原则,说明必须遵守什么。
程序 程序是一步一步怎么做。
OSI 模型 OSI 用七层结构理解网络通信,从物理层到应用层。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 88 / PDF P227

第 227 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

D. Risk management strategies implemented by one party do not cause additional risks against or from another party. 6. Match the term to its definition: 1. Asset 2. Threat 3. Vulnerability 4. Exposure 5. Risk I. The weakness in an asset, or the absence or the weakness of a safeguard or countermeasure. II. Anything used in a business process or task. III. Being susceptible to asset loss because of a threat; there is the possibility that a vulnerability can or will be exploited. IV. The possibility or likelihood that a threat will exploit a vulnerability to cause harm to an asset and the severity of damage that could result. V.

Any potential occurrence that may cause an undesirable or unwanted outcome for an organization or for a specific asset. A. 1-II, 2-V, 3-I, 4-III, 5-IV B. 1-I, 2-II, 3-IV, 4-II, 5-V C. 1-II, 2-V, 3-I, 4-IV, 5-III D. 1-IV, 2-V, 3-III, 4-II, 5-I 7. While performing a risk analysis, you identify a threat of fire and a vulnerability of things being flammable because there are no fire extinguishers. Based on this information, which of the following is a possible risk? A. Virus infection B. Damage to equipment C. System malfunction D. Unauthorized access to confidential information D.

中文直译 / 整理

一方实施的风险管理策略不得对另一方造成额外风险,或从另一方引发额 外风险。 6. 将术语与其定义匹配: 1. 资产 2. 威胁 3. 漏洞 4. 暴露 5. 风险 I. 资产中的弱点,或防护措施或控制措施的缺失或薄弱。 II. 用于业务流程或任务中的任何事物。 III. 由于威胁而使资产遭受损失的脆弱性; 存在漏洞被利用的可能性。 IV. 威胁利用漏洞对资产造成损害的可能性或概率,以及可能造成的损害 严重程度。 V. 任何可能对组织或特定资产造成不良或不希望后果的潜在事件。 A. 1‑II,2‑V,3‑I,4‑III,5‑IV B. 1‑I,2‑II,3‑IV,4‑II,5‑V C. 1‑II,2‑V,3‑I,4‑IV,5‑III D. 1‑IV,2‑V,3‑III,4‑II,5‑I 7. 在进行风险分析时,您识别出火灾威胁和物品易燃的漏洞,原因是没 有灭火器。 根据这些信息,以下哪一项是可能的风险? A. 病毒感染 B. 设备损坏 C. 系统故障 D. 未经授权访问机密信息

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

授权:授权是认证之后决定你能访问什么、能做什么。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 227 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

认证成功不等于什么都能做;权限仍要单独授权。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

遇到章末题时,不要只看选项。先判断题干在问定义、责任归属、最佳下一步,还是控制措施选择。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
授权 授权是认证之后决定你能访问什么、能做什么。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
学习单元 89 / PDF P228

第 228 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

8. During a meeting of company leadership and the security team, discussion focuses on defining the value of assets in dollars, inventorying threats, predicting the specific amount of harm of a breach, and determining the number of times a threat could cause harm to the company each year. What is being performed? A. Qualitative risk assessment B. Delphi technique C. Risk avoidance D. Quantitative risk assessment 9. You have performed a risk assessment and determined the threats that represent the most significant concern to your organization. When evaluating safeguards, what is the rule that should be followed in most cases? A.

The expected annual cost of asset loss should not exceed the annual costs of safeguards. B. The annual costs of safeguards should equal the value of the asset. C. The annual costs of safeguards should not exceed the expected annual cost of asset value loss. D. The annual costs of safeguards should not exceed 10 percent of the security budget. 10. During a risk management project, an evaluation of several controls determines that none are cost-effective in reducing the risk related to a specific important asset. What risk response is being exhibited by this situation? A. Mitigation B. Ignoring C. Acceptance D. Assignment 11.

During the annual review of the company's deployed security infrastructure, you have been reevaluating each security control selection. How is the value of a safeguard to a company calculated? 8.

中文直译 / 整理

在公司领导层与安全团队的会议中,讨论重点在于以美元定义资产价值、 盘点威胁、预测 breaches 所造成的具体损害金额,以及确定威胁可能造成 损害的次数 公司每年进行。 正在执行什么? A. 定性风险评估 B. 德尔菲法 C. 风险规避 D. 定量风险评估 9. 您已完成风险评估,并确定了对贵组织构成最重大威胁的威胁。 在评估 防护措施时,大多数情况下应遵循什么原则? A. 资产损失的预期年成本不应超过安全措施的年成本。 B. 安全措施的年成本应等于资产的价值。 C. 安全措施的年成本不应超过资产价值损失的预期年成本。 D. 安全措施的年成本不应超过安全预算的10%。 10. 在风险管理项目中,对若干控制措施的评估确定,没有任何措施能以成 本效益方式降低与某一重要资产相关风险。 这种情况体现了何种风险应对方 式? A. 缓解 B. 忽略 C. 接受 D. 转让 11. 在对公司部署的安全基础设施进行年度审查时,您正在重新评估每 一项安全控制措施的选择。 如何计算一项防护措施对公司的价值?

小白解释

场景先行:你是公司的安全负责人,正在读第 228 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

风险评估:风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。

成本效益:安全控制不能无限堆钱,要用合理成本降低最重要的风险。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 228 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

风险评估不是漏洞扫描;它更高层,服务于决策和资源分配。

CISSP 喜欢考成本收益:控制成本不应明显超过被降低的风险价值。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
风险评估 风险评估是先找资产、威胁、漏洞和影响,再决定控制措施。
成本效益 安全控制不能无限堆钱,要用合理成本降低最重要的风险。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
学习单元 90 / PDF P229

威胁建模方法:PASTA、STRIDE、DREAD

分类、建模、评分、优先级是不同层次。

教材原文段落

A. ALE before safeguard – ALE after implementing the safeguard – annual cost of safeguard B. ALE before safeguard * ARO of safeguard C. ALE after implementing safeguard + annual cost of safeguard – controls gap D. Total risk – controls gap 12. Which of the following are valid definitions for risk? (Choose all that apply.) A. An assessment of probability, possibility, or chance B. Anything that removes a vulnerability or protects against one or more specific threats C. Risk = threat * vulnerability D. The presence of a vulnerability when a related threat exists 13. A new web application was installed onto the company's public web server last week.

Over the weekend a malicious attacker was able to exploit the new code and gained access to data files hosted on the system. This is an example of what issue? A. Inherent risk B. Risk matrix C. Qualitative assessment D. Residual risk 14. Your organization is courting a new business partner. During the negotiations the other party defines several requirements of your organization's security that must be met prior to the signing of the SLA and business partners agreement (BPA). One of the requirements is that your organization demonstrate their level of achievement on the Risk Maturity Model (RMM).

The requirement is specifically that a common or standardized risk framework is adopted organization-wide. Which of the five possible levels of RMM is being required of your organization? A. Preliminary B. Integrated C. Defined A.

中文直译 / 整理

实施防护措施前的ALE – 实施防护措施后的ALE – 防护措施的年成本 B. 实施防护措施前的ALE × 防护措施的ARO C. 实施防护措施后的ALE + 防护措施的年成本 – 控制差距 D. 总风险 – 控制差距 12. 以下哪些是风险的有效定义? (可多选。 ) A. 对可能性、概率或机会的评估 B. 任何消除漏洞或保护免受一个或多个特定威胁影响的事物 C. 风险 = 威胁 * 漏洞 D. 当相关威胁存在时,漏洞的存在 13. 上周,一个新的Web应用程序被安装到公司的公共Web服务器上。 周末, 一名恶意攻击者利用了这段新代码,获得了对系统上托管的数据文件的访问权 限。 这是什么问题的示例? A. 固有风险 B. 风险矩阵 C. 定性评估 D. 残余风险 14. 您的组织正在寻求与一个新的业务合作伙伴建立合作关系。 在谈判过程中, 对方提出了关于您组织安全的若干要求,这些要求必须在签署SLA之前满足 以及业务合作伙伴协议(BPA)。 其中一项要求是,您的组织必须展示其 在风险成熟度模型(RMM)上的达成水平。 具体要求是,整个组织必须 采用一种通用或标准化的风险框架。

您组织被要求达到RMM五个可能级 别中的哪一个? A. 初级 B. 集成 C. 已定义

小白解释

场景先行:你是公司的安全负责人,正在读第 229 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:分类、建模、评分、优先级是不同层次。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

标准:标准给出必须满足的最低要求。

程序:程序是一步一步怎么做。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“威胁建模方法:PASTA、STRIDE、DREAD”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Minimum level、mandatory requirement 常对应 standard。

Step-by-step、SOP 常对应 procedure。

遇到章末题时,不要只看选项。先判断题干在问定义、责任归属、最佳下一步,还是控制措施选择。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
标准 标准给出必须满足的最低要求。
程序 程序是一步一步怎么做。
学习单元 91 / PDF P230

认证:证明身份

认证回答“你是不是你声称的那个人”。

教材原文段落

D. Optimized 15. The Risk Management Framework (RMF) provides a disciplined, structured, and flexible process for managing security and privacy risk that includes information security categorization; control selection, implementation, and assessment; system and common control authorizations; and continuous monitoring. The RMF has seven steps or phases. Which phase of the RMF focuses on determining whether system or common controls based on a determination that the risk to organizational operations and assets, individuals, other organizations, and the Nation are acceptable? A. Categorize B. Authorize C. Assess D. Monitor 16.

Company proprietary data is discovered on a public social media posting by the CEO. While investigating, a significant number of similar emails were discovered to have been sent to employees, which included links to malicious sites. Some employees report that they had received similar messages to their personal email accounts as well. What improvements should the company implement to address this issue? (Choose two.) A. Deploy a web application firewall. B. Block access to personal email from the company network. C. Update the company email server. D. Implement multifactor authentication (MFA) on the company email server. E. Perform an access review of all company files. F.

Prohibit access to social networks on company equipment. 17. What process or event is typically hosted by an organization and is targeted to groups of employees with similar job functions? A. Education B. Awareness C. Training D.

中文直译 / 整理

优化 15. 风险管理框架(RMF)提供了一种有纪律、结构化且灵活的流程,用于 管理安全和隐私风险,包括信息安全分类; 控制选择、实施和评估; 系统和 通用控制授权; 以及持续监控。 RMF 包含七个步骤或阶段。 哪个 RMF 阶段 侧重于根据对组织运营和资产、个人、其他组织及国家的风险可接受性判断, 确定系统或通用控制是否合适? A. 分类 B. 授权 C. 评估 D. 监控 16. 公司专有数据被CEO在公共社交媒体帖子中发现。 在调查过程中,发现大 量类似邮件被发送给员工,其中包含指向恶意网站的链接。 一些员工报告称, 他们也收到了发送到个人邮箱的类似信息。 公司应实施哪些改进措施来解决 此问题? (选择两项。 ) A. 部署Web应用防火墙。 B. 阻止从公司网络访问个人邮箱。 C. 更新公司邮件服务器。 D. 在公司邮件服务器上实施多因素认证(MFA)。 E. 对所有公司文件执行访问审查。 F. 禁止在公司设备上访问社交网络。 17. 通常由组织举办并面向具有相似工作职能的员工群体的流程或活动是什 么? A. 教育 B. 意识提升 C. 培训

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:认证回答“你是不是你声称的那个人”。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

认证:认证是验证“你是不是你声称的那个人”。

授权:授权是认证之后决定你能访问什么、能做什么。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

防火墙:防火墙根据规则控制网络流量进出。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“认证:证明身份”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

密码、令牌、生物特征、多因素认证都服务认证。

认证成功不等于什么都能做;权限仍要单独授权。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

防火墙不是万能;它常与 IDS/IPS、分段、日志一起使用。

知道的、拥有的、固有的、所处位置、行为特征是常见因素。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
认证 认证是验证“你是不是你声称的那个人”。
授权 授权是认证之后决定你能访问什么、能做什么。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
防火墙 防火墙根据规则控制网络流量进出。
多因素认证 MFA 使用至少两类不同认证因素,提高认证可信度。
学习单元 92 / PDF P231

角色与职责:谁最终负责,谁执行保护

CISSP 很爱考 owner、custodian、senior manager 的责任边界。

教材原文段落

D. Termination 18. Which of the following could be classified as a form of social engineering attack? (Choose all that apply.) A. A user logs in to their workstation and then decides to get a soda from the vending machine in the stairwell. As soon as the user walks away from their workstation, another person sits down at their desk and copies all the files from a local folder onto a network share. B. You receive an email warning about a dangerous new virus spreading across the Internet. The message tells you to look for a specific file on your hard drive and delete it, since it indicates the presence of the virus. C.

A website claims to offer free temporary access to their products and services but requires that you alter the configuration of your web browser and/or firewall in order to download the access software. D. A secretary receives a phone call from a person claiming to be a client who is running late to meet the CEO. The caller asks for the CEO's private cell phone number so that they can call them. 19. Often a _____________ is a member of a group who decides (or is assigned) to take charge of leading the adoption and integration of security concepts into the group's work activities.

_____________ are often non-security employees who take up the mantle to encourage others to support and adopt more security practices and behaviors. A. CISO(s) B. Security champion(s) C. Security auditor(s) D. Custodian(s) 20. The CSO has expressed concern that after years of security training and awareness programs, the level of minor security violations has actually increased. A new security team member reviews the training materials and notices that it was crafted four years ago. They suggest that the materials be revised to be more engaging and to include elements that allow for the ability to earn recognition, team up with coworkers, and strive toward a common goal.

They claim these efforts will improve D.

中文直译 / 整理

终止 18. 以下哪项可归类为社会工程学攻击? (可多选) A. 一名用户登录其工作站后,决定去楼梯间的自动售货机买一瓶苏打水。 当用户离开工作站时,另一个人坐到其桌前,将本地文件夹中的所有文 件复制到网络共享位置。 B. 您收到一封电子邮件,警告互联网上正在传播一种危险的新病毒。 该邮件要求您在硬盘上查找特定文件并将其删除,因为该文件表明病 毒的存在。 C. 一个网站声称提供其产品和服务的免费临时访问权限,但要求您修改 网页浏览器和/或防火墙的配置,以下载访问软件。 D. 一名秘书接到一通电话,来电者自称是一名客户,因迟到无法与首 席执行官会面,请求提供首席执行官的私人手机号码以便联系。 19. 通常,_____________ 是团队中负责决定(或被指派)推动安全概念 融入团队工作活动的成员。 _____________ 通常是非安全岗位的员工,他 们主动承担起责任,鼓励他人支持并采纳更安全的做法和行为。 A. 首席信息安全 官(CISO) B. 安全倡导者 C. 安全审计员 D. 管理员 20. CSO表示担忧,尽管多年来一直开展安全培训和意识项目,但轻微安全 违规行为的数量实际上有所增加。

一名新加入安全团队的成员审查了培训材 料,发现这些材料是四年前制定的。 他们建议对 材料应进行修订,以更具吸引力,并包含允许获得认可、与同事合作以 及为共同目标努力的元素。 他们声称这些举措将改善

小白解释

场景先行:公司准备上线一个新业务系统,技术团队说可以买设备,法务说要合规,业务说不能影响上线。安全治理就是让高层定方向:安全要服务业务目标,风险由谁接受,预算花在哪里。

这一页真正想让你理解的是:CISSP 很爱考 owner、custodian、senior manager 的责任边界。

把它放进公司里看,关键不是背定义,而是判断:如果没有治理,安全会变成各部门各做各的:有人只想省钱,有人只想堆工具,最后责任不清。

你作为负责人可以这样想:先定策略和责任,再把战略拆成战术计划和日常运营计划。

本页术语用人话说:

审计:审计记录主体行为,用于追责、复盘和取证。

首席信息安全官:CISO 负责组织安全计划、策略、沟通和监督。

ISO:ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。

防火墙:防火墙根据规则控制网络流量进出。

常见误区:不要把治理理解成配置设备;治理是方向、责任和监督。

读完后用一句话复述:如果我是高层管理者 / CISO,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“角色与职责:谁最终负责,谁执行保护”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是高层管理者 / CISO在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

没有日志和身份绑定,就很难问责。

CISO 需要足够独立性和高层支持。

ISO 偏标准和管理体系。

防火墙不是万能;它常与 IDS/IPS、分段、日志一起使用。

政府/军方、机密级别、标签、不可由用户随意改通常是 MAC。

遇到章末题时,不要只看选项。先判断题干在问定义、责任归属、最佳下一步,还是控制措施选择。

排除法提醒:不要把治理理解成配置设备;治理是方向、责任和监督。

本页术语拆解
审计 审计记录主体行为,用于追责、复盘和取证。
首席信息安全官 CISO 负责组织安全计划、策略、沟通和监督。
ISO ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。
防火墙 防火墙根据规则控制网络流量进出。
强制访问控制 MAC MAC 由系统根据标签和级别强制决定访问。
审计 审计检查控制是否存在、是否有效、是否符合要求。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 93 / PDF P232

第 232 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

security compliance and foster security behavior change. What is the approach that is being recommended? A. Program effectiveness evaluation B. Onboarding C. Compliance enforcement D. Gamification

中文直译 / 整理

安全合规性并促进安全行为的改变。 所推荐的方法是什么? A. 程序有效性评估 B. 入职 C. 合规执行 D. 游戏化

小白解释

场景先行:你是公司的安全负责人,正在读第 232 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

程序:程序是一步一步怎么做。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 232 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Step-by-step、SOP 常对应 procedure。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
程序 程序是一步一步怎么做。