OSG10 · Chapter 5 · Protecting Security of Assets · 全文覆盖 + 小白精读 + 画报

第 5 章:保护资产安全

这不是提炼版。本页按 PDF 第 324-371 页连续覆盖第 5 章内容,每个学习单元都包含教材原文段落、PDF 中文直译/整理、小白解释、考点提醒和对应画报。

48个连续学习单元
4格原文 / 直译 / 解释 / 考点
48页覆盖第5章正文与章末练习
小白先讲人话,再做题
学习单元 01 / PDF P324

本章考试范围总览

先知道本章会覆盖哪些考试目标,后面每个概念才知道放在哪个知识域。

教材原文段落

THE CISSP TOPICS COVERED IN THIS CHAPTER INCLUDE: Domain 2.0: Asset Security 2.1 Identify and classify information and assets 2.1.1 Data classification 2.1.2 Asset classification 2.2 Establish information and asset handling requirements 2.4 Manage data lifecycle 2.4.1 Data roles (i.e., owners, controllers, custodians, processors, users/subjects) 2.4.2 Data collection 2.4.3 Data location 2.4.4 Data maintenance 2.4.5 Data retention 2.4.6 Data remanence 2.4.7 Data destruction 2.5 Ensure appropriate asset retention (e.g., end of life (EOL), end of support) 2.6 Determine data security controls and compliance requirements 2.6.1 Data states (e.g., in use, in transit, at rest) 2.6.2 Scoping and tailoring 2.6.3 Standards selection 2.6.4 Data protection methods (e.g., Digital Rights Management (DRM), data loss prevention (DLP), cloud access security broker (CASB)) The Asset Security domain focuses on collecting, handling, and protecting information throughout its life cycle.

A primary step in this domain is classifying information based on its value to the organization. All follow-on

中文直译 / 整理

本章涵盖的CISSP主题包括: 领域 2.0:资产安全 2.1 识别和分类信息与资产 2.1.1 数据分类 2.1.2 资产分类 2.2 建立信息与资产处理要求 2.4 管理数据生命周期 2.4.1 数据角色(即所有者、控制者、保管者、处理者、用户/ 主体) 2.4.2 数据收集 2.4.3 数据位置 2.4.4 数据维护 2.4.5 数据保留 2.4.6 数据残留 2.4.7 数据销毁 2.5 确保适当的资产保留(例如,生命周期结束(EOL)、支持结束) 2.6 确定数据安全控制和合规要求 2.6.1 数据状态(例如,使用中、传输中、静态存储) 2.6.2 范围界定和定制 2.6.3 标准选择 2.6.4 数据保护方法(例如,数字版权管理(DRM)、数据防 泄漏(DLP)、云访问安全代理(CASB)) 资产安全领域专注于在整个生命周期内收集、处理和保护信息。 本领域的一 个主要步骤是根据信息对组织的价值对其进行分类。 所有后续

小白解释

场景先行:你是公司的安全负责人,正在读第 324 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:先知道本章会覆盖哪些考试目标,后面每个概念才知道放在哪个知识域。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

标准:标准给出必须满足的最低要求。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

数据分类:数据分类按敏感度和价值给数据贴等级,决定保护强度。

保留期限:保留期限规定数据、日志或记录要保存多久。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“本章考试范围总览”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Minimum level、mandatory requirement 常对应 standard。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

分类由数据所有者决定,保护由保管者实施。

保留太短会影响合规和取证,保留太久会增加泄露风险和成本。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
标准 标准给出必须满足的最低要求。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
数据分类 数据分类按敏感度和价值给数据贴等级,决定保护强度。
保留期限 保留期限规定数据、日志或记录要保存多久。
学习单元 02 / PDF P325

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

actions vary depending on the classification. For example, highly classified data requires stringent security controls. In contrast, unclassified data uses fewer security controls. Identifying and Classifying Information and Assets Managing the data life cycle refers to protecting it from the cradle to the grave. Steps need to be taken to protect the data when it is first created until it is destroyed. One of the first steps in the life cycle is identifying and classifying information and assets. Organizations often include classification definitions within a security policy. Personnel then label assets appropriately based on the security policy requirements.

In this context, assets include sensitive data, the hardware used to process it, and the media used to hold it. Defining Sensitive Data Sensitive data is any information that isn't public or unclassified. It can include confidential, proprietary, protected, or any other type of data that an organization needs to protect due to its value to the organization, or to comply with existing laws and regulations. Personally Identifiable Information Personally identifiable information (PII) is any information that can identify an individual.

National Institute of Standards and Technology (NIST) Special Publication (SP) 800-122 provides a more formal definition: Any information about an individual maintained by an agency, including 1. any information that can be used to distinguish or trace an individual's identity, such as name, social security number, date and place of birth, mother's maiden name, or biometric records; and 2. any other information that is linked or linkable to an individual, such as medical, educational, financial, and employment information. The key is that organizations have a responsibility to protect PII. This includes PII related to employees and customers.

Many laws require organizations to notify individuals if a data breach results in a compromise of PII.

中文直译 / 整理

操作因分类而异。 例如,高度分类的数据需要严格的安全控制。 相比之下, 未分类的数据使用较少的安全控制。 识别和分类信息与资产 管理数据生命周期是指从数据产生到销毁的全过程对其进行保护。 在数据创 建之初直至其被销毁之前,都需要采取措施加以保护。 生命周期中的第一步之一是识别和分类信息与资产。 组织通常在安全策略中包 含分类定义。 人员随后根据安全策略的要求对资产进行适当标记。 在此背景下, 资产包括敏感数据、用于处理数据的硬件以及用于存储数据的介质。 定义敏感数据 敏感数据是指任何非公开或非未分类的信息。 它可能包括机密、专有、受保 护或其他任何因对组织具有价值或为遵守现有法律法规而需要保护的数据类 型。 个人身份信息 个人身份信息(PII)是指任何能够识别个人身份的信息。 美国国家标准与技术 研究院(NIST)特别出版物(SP)800‑122提供了更正式的定义: 由机构维护的有关任何个人的任何信息,包括 1. 可用于区分或追溯个人身份的任何信息,例如姓名、社会安全号码、 出生日期和地点、母亲的婚前姓氏或生物识别记录; 以及 2. 与个人相关联或可关联的任何其他信息,例如医疗、教育、财务和就业信 息。

关键在于组织有责任保护个人身份信息(PII)。 这包括与员工和客户相关的 PII。 许多法律要求组织在数据泄露导致PII泄露时通知个人。

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

NIST:NIST 提供美国常用安全标准、框架和指南。

政策:政策是高层原则,说明必须遵守什么。

标准:标准给出必须满足的最低要求。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Policy 高层、强制、稳定;Procedure 具体步骤。

Minimum level、mandatory requirement 常对应 standard。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

身份管理题要区分识别、认证、授权、审计。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
NIST NIST 提供美国常用安全标准、框架和指南。
政策 政策是高层原则,说明必须遵守什么。
标准 标准给出必须满足的最低要求。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
身份 身份是主体在系统中的标识。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 03 / PDF P326

机密性:让该看的人看,不该看的人看不到

机密性重点是防泄露,同时不能妨碍授权访问。

教材原文段落

Protection for personally identifiable information (PII) drives privacy and confidentiality requirements for rules, regulations, and legislation worldwide (especially in North America and the European Union). NIST SP 800-122—Guide to Protecting the Confidentiality of Personally Identifiable Information (PII), provides more information on how to protect PII. It is available from the NIST Special Publications (800 Series) download page: http://csrc.nist.gov/publications/sp800. Protected Health Information In the United States, the Health Insurance Portability and Accountability Act (HIPAA) mandates the protection of some health records.

To fully understand what information is covered by HIPAA, we need to look at a few definitions. First, the general definition of health information is: Health information means any information, whether oral or recorded in any form or medium, that— (A) is created or received by a health care provider, health plan, public health authority, employer, life insurer, school or university, or health care clearinghouse; and (B) relates to the past, present, or future physical or mental health or condition of any individual, the provision of health care to an individual, or the past, present, or future payment for the provision of health care to an individual.

Protected health information (PHI) is any health information that is transmitted in electronic form, maintained in electronic media, or transmitted or maintained in any other form or media. Education records, employment records of a covered entity, and records relating to individuals who have been deceased more than 50 years are excluded from the definition of PHI. Some people think that only medical care providers, such as doctors and hospitals, need to protect PHI. However, HIPAA defines PHI much more broadly. The law applies to healthcare providers, health insurers, and health information clearinghouses, as well as business associates of those organizations that handle PHI.

Employers that provide health insurance may

中文直译 / 整理

对个人身份信息(PII)的保护推动了全球范围内关于规则、法规和立法 的隐私和保密要求(尤其是在北美和欧盟)。 NIST SP 800‑122——《保护个 人身份信息(PII)机密性指南》提供了更多关于如何保护PII的信息。 该指 南可从NIST特殊出版物(800系列)下载页面获取: http://csrc.nist.gov/publications/sp800。 受保护的健康信息 在美国,《健康保险可携性和责任法案》(HIPAA)要求保护部分健康记录。 要全面理解HIPAA所涵盖的信息,我们需要查看几个定义。 首先,健康信息 的一般定义为: 健康信息是指任何以口头或任何形式或媒介记录的信息,该信息—— (A) 由医疗服务提供者、健康计划、公共卫生机构、雇主、人寿保险公司、 学校或大学,或健康信息交换中心创建或接收; 并且 (B) 涉及任何个人过去、现在或未来的身体或精神健康状况、向个人提供医 疗服务,或向个人提供医疗服务的过去、现在或未来付款。 受保护的健康信息(PHI)是指以电子形式传输、以电子媒介保存,或以任何 其他形式或媒介传输或保存的任何健康信息。

教育记录、受覆盖实体的雇员记 录,以及死亡超过50年的个人的相关记录,不包括在PHI的定义中。 有些人认为,只有医疗保健提供者,如医生和医院,才需要保护PHI。 然而, HIPAA对PHI的定义要广泛得多。 该法律适用于医疗保健提供者、健康保险公 司和健康信息交换所,以及处理PHI的这些组织的业务伙伴。 提供健康保险的 雇主可能

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:机密性重点是防泄露,同时不能妨碍授权访问。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

机密性:机密性让该看的人能看,不该看的人看不到。

问责性:问责性要求能把行为绑定到具体主体。

NIST:NIST 提供美国常用安全标准、框架和指南。

指南:指南是建议做法,不一定强制。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“机密性:让该看的人看,不该看的人看不到”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

加密、访问控制、分类、培训都常用于保护机密性。

问责依赖识别、认证、授权、审计和记账共同工作。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Recommended、not compulsory 常对应 guideline。

身份管理题要区分识别、认证、授权、审计。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
机密性 机密性让该看的人能看,不该看的人看不到。
问责性 问责性要求能把行为绑定到具体主体。
NIST NIST 提供美国常用安全标准、框架和指南。
指南 指南是建议做法,不一定强制。
身份 身份是主体在系统中的标识。
学习单元 04 / PDF P327

机密性:让该看的人看,不该看的人看不到

机密性重点是防泄露,同时不能妨碍授权访问。

教材原文段落

handle PHI, so HIPAA applies to a large percentage of organizations in the United States. Proprietary Data Proprietary data refers to any data that helps an organization maintain a competitive edge. It could be software code it developed, technical plans for products, internal processes, intellectual property, or trade secrets. If competitors gain access to the proprietary data, it can seriously affect the primary mission of an organization. Although copyright, patent, and trade secret laws provide a level of protection for proprietary data, this isn't always enough. Many criminals ignore copyrights, patents, and laws.

Similarly, foreign entities have stolen a significant amount of proprietary data. Defining Data Classifications Organizations typically include data classifications in their security policy or a data policy. A data classification identifies the value of the data to the organization and is critical to protect data confidentiality and integrity. The policy identifies classification labels used within the organization. It also identifies how data owners can determine the proper classification and how personnel should protect data based on its classification. As an example, government data classifications include top secret, secret, confidential, and unclassified.

Anything above unclassified is sensitive data, but clearly, these have different values. The U.S. government provides clear definitions for these classifications. As you read them, note that the wording of each definition is close except for a few key words.

Top secret uses the phrase “exceptionally grave damage,” secret uses the phrase “serious damage,” and confidential uses “damage”: Top Secret The top secret label is “applied to information, the unauthorized disclosure of which reasonably could be expected to cause exceptionally grave damage to the national security that the original classification authority is able to identify or describe.” Secret The secret label is “applied to information, the unauthorized disclosure of which reasonably could be expected to cause serious damage to the national security that the original classification authority is able to identify or describe.”

中文直译 / 整理

处理PHI,因此HIPAA适用于美国的大量组织。 专有数据 专有数据是指任何有助于组织保持竞争优势的数据。 它可能是组织开发的软 件代码、产品技术计划、内部流程、知识产权或商业秘密。 如果竞争对手获 取了这些专有数据,可能会严重损害组织的主要使命。 尽管版权法、专利法和商业秘密法为专有数据提供了一定程度的保护,但这并 不总是足够的。 许多犯罪分子无视版权、专利和法律。 同样,外国实体也窃取 了大量专有数据。 定义数据分类 组织通常在其安全政策或数据政策中包含数据分类。 数据分类用于标识数据对 组织的价值,对于保护数据的机密性和完整性至关重要。 该政策明确了组织内 使用分类标签,同时说明了数据所有者如何确定适当的分类,以及人员应如何 根据数据的分类来保护数据。 例如,政府数据分类包括绝密、机密、秘密和非密。 任何高于非密级别的数据 均为敏感数据,但显然它们的价值各不相同。 美国政府为这些分类提供了明确 的定义。 在阅读这些定义时,请注意,每个定义的措辞几乎相同,仅少数关键 词不同。

绝密使用“极其严重的损害”一词,机密使用“严重损害”一词,而 秘密仅使用“损害”: 机密 机密标签是“应用于信息,未经授权的披露可能合理地预期会对国家 安全造成特别严重的损害,而原始分类权威机构能够识别或描述此类损害。 ” 机密 机密标签是“应用于信息,其未经授权的披露合理地可能对国家安全 造成严重损害,而原始分类机构能够识别或描述此类损害。 ”

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:机密性重点是防泄露,同时不能妨碍授权访问。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

机密性:机密性让该看的人能看,不该看的人看不到。

完整性:完整性保证数据没有被未授权修改,并且仍然正确可信。

授权:授权是认证之后决定你能访问什么、能做什么。

数据所有者:数据所有者决定数据分类、保护要求和访问规则。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“机密性:让该看的人看,不该看的人看不到”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

加密、访问控制、分类、培训都常用于保护机密性。

哈希、数字签名、变更控制、输入校验常对应完整性。

认证成功不等于什么都能做;权限仍要单独授权。

Owner 定规则,Custodian 执行保护。

Policy 高层、强制、稳定;Procedure 具体步骤。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
机密性 机密性让该看的人能看,不该看的人看不到。
完整性 完整性保证数据没有被未授权修改,并且仍然正确可信。
授权 授权是认证之后决定你能访问什么、能做什么。
数据所有者 数据所有者决定数据分类、保护要求和访问规则。
政策 政策是高层原则,说明必须遵守什么。
数据分类 数据分类按敏感度和价值给数据贴等级,决定保护强度。
数据所有者 数据所有者负责决定数据分类、访问规则和保护要求。
学习单元 05 / PDF P328

政策、标准、程序、指南

高层原则、最低要求、操作步骤、建议做法要分清。

教材原文段落

Confidential The confidential label is “applied to information, the unauthorized disclosure of which reasonably could be expected to cause damage to the national security that the original classification authority is able to identify or describe.” Unclassified Unclassified refers to any data that doesn't meet one of the descriptions for top secret, secret, or confidential data. Within the United States, unclassified data is available to anyone, though it often requires individuals to request the information using procedures identified in the Freedom of Information Act (FOIA).

There are additional subclassifications of unclassified, such as for official use only (FOUO), sensitive but unclassified (SBU), and controlled unclassified information (CUI). Documents with these designations have strict controls limiting their distribution. As an example, the U.S. Internal Revenue Service (IRS) uses SBU for individual tax records, restricting access to these records. A classification authority is the entity that applies the original classification to the sensitive data, and there are strict rules that identify who can do so. For example, the U.S. president, vice president, and agency heads can classify data in the United States.

Additionally, individuals in any of these positions can delegate permission for others to classify data. Although the focus of classifications is often on data, these classifications also apply to hardware assets. This includes any computing system or media that processes or holds this data. Nongovernmental organizations rarely need to classify their data based on potential damage to national security. However, management is concerned about potential damage to the organization. For example, if attackers accessed the organization's data, what is the potential adverse impact? In other words, an organization doesn't just consider the sensitivity of the data but also the criticality of the data.

They could use the same phrases of “exceptionally grave damage,” “serious damage,” and “damage” that the U.S. government uses when describing top secret, secret, and confidential data. Some nongovernmental organizations use labels such as Class 3, Class 2, Class 1, and Class 0. Other organizations use more meaningful labels such as

中文直译 / 整理

保密 保密标签是“应用于信息,其未经授权的披露合理地可能对国家安全 造成损害,而原始分类机构能够识别或描述此类损害。 ” 未分类未分类是指不符合绝密、秘密或机密数据任何描述的任何数据。 在 美国,未分类数据对任何人开放,但通常要求个人根据《信息自由法》 (FOIA)中规定的程序申请获取这些信息。 未分类数据还有额外的子分类,例如仅限官方使用(FOUO)、敏 感但未分类(SBU)和受控未分类信息(CUI)。 带有这些标识的 文件有严格的控制措施限制其分发。 例如,美国国税局(IRS)将 SBU用于个人税务记录,限制对这些记录的访问。 分类权威机构是负责对敏感数据进行原始分类的实体,且有严格规定明确谁可 以执行此操作。 例如,美国总统、副总统和各机构负责人在美国有权对数据进 行分类。 此外,这些职位的任何个人都可以授权他人对数据进行分类。 尽管分类的重点通常在于数据,但这些分类同样适用于硬件资产。 这 包括任何处理或存储该数据的计算系统或介质。 非政府组织很少需要根据数据对国家安全可能造成的损害进行分类。 然而, 管理层关注的是对组织可能造成的损害。 例如,如果攻击者访问了组织的数 据,可能产生哪些不利影响?

换句话说,组织不仅考虑数据的敏感性,还考 虑数据的关键性。 它们可以使用与美国政府描述绝密、秘密和机密数据时相 同的术语,即“特别严重的损害”、“严重损害”和“损害”。 一些非政府组织使用诸如三级、二级、一级和零级之类的标签。 其他组织则使用 更有意义的标签,例如

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:高层原则、最低要求、操作步骤、建议做法要分清。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

授权:授权是认证之后决定你能访问什么、能做什么。

程序:程序是一步一步怎么做。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

OSI 模型:OSI 用七层结构理解网络通信,从物理层到应用层。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“政策、标准、程序、指南”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

认证成功不等于什么都能做;权限仍要单独授权。

Step-by-step、SOP 常对应 procedure。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

网络题先定位层次,再判断协议、设备或攻击位置。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
授权 授权是认证之后决定你能访问什么、能做什么。
程序 程序是一步一步怎么做。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
OSI 模型 OSI 用七层结构理解网络通信,从物理层到应用层。
学习单元 06 / PDF P329

第 329 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

confidential (or proprietary), private, sensitive, and public. Figure 5.1 shows the relationship between these different classifications, with the government classifications on the left and the nongovernment (or civilian) classifications on the right. Just as the government can define the data based on the potential adverse impact from a data breach, organizations can use similar descriptions. FIGURE 5.1 Data classifications Both government and civilian classifications identify the relative value of the data to the organization, with top secret representing the highest classification for governments and confidential representing the highest classification for organizations in Figure 5.1.

However, it's important to remember that organizations can use any labels they desire. The following sections identify the meaning of some common nongovernment classifications. Remember, even though these are commonly used, there is no standard that all private organizations must use. Confidential or Proprietary The confidential or proprietary label typically refers to the highest level of classified data. In this context, a data breach would cause exceptionally grave damage to the mission of the

中文直译 / 整理

机密(或专有)、私有、敏感和公开。 图5.1展示了这些不同分类之间的关系, 其中政府分类位于左侧,非政府(或民用)分类位于右侧。 正如政府可以根据 数据泄露的潜在不利影响来定义数据一样,组织也可以使用类似的描述。 图 5.1 数据分类 政府和民用分类均识别数据对组织的相对价值,其中机密代表政府的最高分类, 而保密代表组织在图 5.1中的最高分类。 然而,重要的是要记住,组织可以使用 任何他们希望的标签。 以下部分介绍了某些常见非政府分类的含义。 请记住, 尽管这些分类被广泛使用,但并没有一个所有私营组织必须遵循的标准。 机密或专有 机密或专有标签通常指最高级别的分类数据。 在此背景下,数据 泄露将对组织的使命造成极其严重的损害

小白解释

场景先行:你是公司的安全负责人,正在读第 329 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

标准:标准给出必须满足的最低要求。

数据分类:数据分类按敏感度和价值给数据贴等级,决定保护强度。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 329 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Minimum level、mandatory requirement 常对应 standard。

分类由数据所有者决定,保护由保管者实施。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
标准 标准给出必须满足的最低要求。
数据分类 数据分类按敏感度和价值给数据贴等级,决定保护强度。
学习单元 07 / PDF P330

机密性:让该看的人看,不该看的人看不到

机密性重点是防泄露,同时不能妨碍授权访问。

教材原文段落

organization. As an example, attackers have repeatedly attacked Sony, stealing more than 100 terabytes of data, including full-length versions of unreleased movies. These quickly showed up on file-sharing sites, and security experts estimate that people downloaded these movies up to a million times. With pirated versions of the movies available, many people skipped seeing them when Sony ultimately released them. This directly affected Sony's bottom line. The movies were proprietary, and the organization might have considered it exceptionally grave damage. In retrospect, they may choose to label movies as confidential or proprietary and use the strongest access controls to protect them.

Private The private label refers to data that should stay private within the organization but that doesn't meet the definition of confidential or proprietary data. In this context, a data breach would cause serious damage to the mission of the organization. Many organizations label PII and PHI data as private. It's also common to label internal employee data and some financial data as private. As an example, the payroll department of a company would have access to payroll data, but this data is not available to regular employees. Sensitive Sensitive data is similar to confidential data. In this context, a data breach would cause damage to the mission of the organization.

As an example, IT personnel within an organization might have extensive data about the internal network, including the layout, devices, operating systems, software, Internet Protocol (IP) addresses, and more. If attackers have easy access to this data, it makes it much easier for them to launch attacks. Management may decide they don't want this information available to the public, so they might label it as sensitive. Public Public data is similar to unclassified data. It includes information posted on websites, in brochures, or any other public source. Although an organization doesn't protect the confidentiality of public data, it does take steps to protect its integrity.

For example, anyone can view public data posted on a website. However, an organization doesn't want attackers to modify this data, so it takes steps to protect it. Civilian organizations aren't required to use any specific classification labels. However, it is important to classify data in some manner and ensure personnel understand the classifications. No matter what labels an organization uses, it still has an obligation to protect sensitive information. After classifying the data, an organization takes additional steps to manage it based on its classification. Unauthorized access to sensitive information can

中文直译 / 整理

组织。 例如,攻击者多次攻击索尼,窃取了超过100太字节的数据,包括未发行 电影的完整版本。 这些电影很快出现在文件共享网站上,安全专家估计,人们 下载这些电影的次数高达一百万次。 由于盗版电影已可获取,许多人最终在索 尼发布时选择不观看。 这直接影响了索尼的收益。 这些电影属于专有内容,组 织可能认为这构成了极其严重的损害。 回顾此事,他们可能会选择将电影标记 为机密或专有,并使用最强的访问控制来保护它们。 私有 私有 标签指应在组织内部保持私密的数据,但这些数据不符合机密或专有 数据的定义。 在此背景下,数据泄露会对组织的使命造成严重损害。 许多组织将 个人身份信息(PII)和受保护的健康信息(PHI)标记为私有数据。 将内部员工 数据和部分财务数据标记为私有也很常见。 例如,公司的薪酬部门可以访问薪酬 数据,但这些数据对普通员工不可用。 敏感 敏感数据 与机密数据类似。 在此背景下,数据泄露会对组织的使命造成 损害。 例如,组织内的IT人员可能掌握有关内部网络的大量数据,包括网络拓 扑、设备、操作系统、软件、互联网协议(IP)地址等。 如果攻击者能够轻易 获取这些数据,将大大增加他们发动攻击的便利性。

管理层可能决定不希望这 些信息对外公开,因此可能会将其标记为敏感数据。 公开 公开数据 类似于未分类数据。 它包括发布在网站、小册子或其他任何公共 来源的信息。 尽管组织不保护公开数据的机密性,但它会采取措施保护其完整 性。 例如,任何人都可以查看网站上发布的公开数据。 然而,组织不希望攻击 者修改这些数据,因此会采取措施对其进行保护。 民用组织没有义务使用任何特定的分类标签。 然而,以某种方式对数据进行分 类并确保人员理解这些分类非常重要。 无论组织使用何种标签,它仍有义务保 护敏感信息。 在对数据进行分类后,组织会根据其分类采取额外措施进行管理。 未经授权访问敏感信息可 能导致

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:机密性重点是防泄露,同时不能妨碍授权访问。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

机密性:机密性让该看的人能看,不该看的人看不到。

完整性:完整性保证数据没有被未授权修改,并且仍然正确可信。

授权:授权是认证之后决定你能访问什么、能做什么。

身份:身份是主体在系统中的标识。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“机密性:让该看的人看,不该看的人看不到”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

加密、访问控制、分类、培训都常用于保护机密性。

哈希、数字签名、变更控制、输入校验常对应完整性。

认证成功不等于什么都能做;权限仍要单独授权。

身份管理题要区分识别、认证、授权、审计。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
机密性 机密性让该看的人能看,不该看的人看不到。
完整性 完整性保证数据没有被未授权修改,并且仍然正确可信。
授权 授权是认证之后决定你能访问什么、能做什么。
身份 身份是主体在系统中的标识。
学习单元 08 / PDF P331

保护机制:分层、隐藏、加密和边界

单一控制不够,安全靠多个机制配合。

教材原文段落

result in significant losses to an organization. However, basic security practices, such as properly marking, handling, storing, and destroying data and hardware assets based on classifications, helps prevent losses. Defining Asset Classifications Asset classifications should match the data classifications. In other words, if a computer is processing top secret data, the computer should also be classified as a top secret asset. Similarly, if media such as internal or external drives hold top secret data, the media should also be classified as top secret.

It is common to use clear marking on the hardware assets so that personnel are reminded of data that can be processed or stored on the asset. For example, if a computer is used to process top secret data, the computer and the monitor will have clear and prominent labels reminding users of the classification of data that can be processed on the computer. Understanding Data States It's important to protect data in all data states, including while it is at rest, in transit, and in use. Data at Rest Data at rest (sometimes called data on storage) is any data stored on media such as system hard drives, solid-state drives (SSDs), external USB drives, storage area networks (SANs), and backup tapes.

Strong symmetric encryption protects data at rest. Data in Transit Data in transit (sometimes called data in motion or being communicated) is any data being transmitted over a network. This includes data being transmitted over an internal network using wired or wireless methods and data being transmitted over public networks such as the Internet. A combination of symmetric and asymmetric encryption protects data in transit. Data in Use Data in use (also known as data being processed) refers to data in memory or temporary storage buffers while an application is using it. Applications often decrypt encrypted data before placing it in memory.

This allows the application to work on it, but it's important to flush these buffers when the data is no longer needed. In some cases, it's possible for an application to work on encrypted data using homomorphic encryption. This limits the risk because memory doesn't hold unencrypted data.

中文直译 / 整理

组织遭受重大损失。 然而,基本的安全实践,例如根据分类正确标记、处理、 存储和销毁数据及硬件资产,有助于防止损失。 定义资产分类 资产分类应与数据分类相匹配。 换句话说,如果一台计算机正在处理绝密数据, 则该计算机也应被分类为绝密资产。 同样,如果介质(如内部或外部驱动器) 存储了绝密数据,则这些介质也应被分类为绝密。 通常会在硬件资产上使用清晰的标识,以提醒人员注意该资产可处理或存储 的数据。 例如,如果一台计算机用于处理绝密数据,则该计算机和显示器上 应有明显且醒目的标签,提醒用户该计算机可处理的数据类别。 理解数据状态 保护所有数据状态下的数据至关重要,包括数据处于静止、传输和使用状态时。 静止数据 静止数据(有时称为存储中的数据)是指存储在介质上的任何数据, 例如系统硬盘、固态硬盘(SSD)、外部USB驱动器、存储区域网络(SAN) 和备份磁带。 强对称加密可保护静止数据。 传输中的数据 传输中的数据(有时称为动态数据或通信中的数据)是指通过网 络传输的任何数据。 这包括通过有线或无线方式在内部网络中传输的数据,以及 通过互联网等公共网络传输的数据。 对称加密和非对称加密的结合可保护传输中 的数据。

使用中的数据 使用中的数据(也称为正在处理的数据)是指应用程序使用时处 于内存或临时存储缓冲区中的数据。 应用程序通常在将加密数据放入内存之前 先将其解密。 这使应用程序能够对其进行处理,但重要的是在数据不再需要时 清空这些缓冲区。 在某些情况下,应用程序可以使用同态加密直接处理加密数 据。 这降低了风险,因为内存中不会保存未加密的数据。

小白解释

场景先行:财务要把合同发给供应商:不想被别人看懂,要加密;不想被人改金额,要校验完整性;不想对方抵赖,要签名和证书。密码学不是炫技,是解决这些业务信任问题。

这一页真正想让你理解的是:单一控制不够,安全靠多个机制配合。

把它放进公司里看,关键不是背定义,而是判断:把加密、哈希、签名混在一起,会导致控制目标错位。

你作为负责人可以这样想:机密性用加密,完整性用哈希/签名,身份信任用证书和 PKI。

本页术语用人话说:

加密:加密把内容变成未授权者看不懂的形式。

程序:程序是一步一步怎么做。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

数据分类:数据分类按敏感度和价值给数据贴等级,决定保护强度。

常见误区:哈希不是加密;签名也不是为了隐藏内容。

读完后用一句话复述:如果我是系统架构师,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“保护机制:分层、隐藏、加密和边界”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是系统架构师在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

加密主要保护机密性,也可配合签名、哈希支持完整性和真实性。

Step-by-step、SOP 常对应 procedure。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

分类由数据所有者决定,保护由保管者实施。

同一密钥、速度快、大数据加密常对应 symmetric。

排除法提醒:哈希不是加密;签名也不是为了隐藏内容。

本页术语拆解
加密 加密把内容变成未授权者看不懂的形式。
程序 程序是一步一步怎么做。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
数据分类 数据分类按敏感度和价值给数据贴等级,决定保护强度。
对称加密 对称加密使用同一把密钥加密和解密,速度快但密钥分发难。
非对称加密 非对称加密使用公钥/私钥对,便于密钥交换和签名,但速度慢。
学习单元 09 / PDF P332

机密性:让该看的人看,不该看的人看不到

机密性重点是防泄露,同时不能妨碍授权访问。

教材原文段落

The best way to protect the confidentiality of data is to use strong encryption protocols, discussed extensively in Chapter 6, “Cryptography and Symmetric Key Algorithms.” Additionally, strong authentication and authorization controls help prevent unauthorized access. As an example, consider a web application that retrieves credit card data for quick access and reuse with the user's permission for an e-commerce transaction. The credit card data is stored in a database server and protected while at rest, while in transit, and while in use. Database administrators take steps to encrypt sensitive data stored in the database server (data at rest).

They would typically encrypt columns holding sensitive data such as credit card data. Additionally, they would implement strong authentication and authorization controls to prevent unauthorized entities from accessing the database. When the web application sends a request for data from the web server, the database server verifies that the web application is authorized to retrieve the data and, if so, the database server sends it. However, this entails several steps. For example, the database management system first retrieves and decrypts the data and formats it in a way that the web application can read it.

The database server then uses a transport encryption algorithm to encrypt the data before transmitting it. This ensures that the data in transit is secure. The web application server receives the data in an encrypted format. It decrypts the data and sends it to the web application. The web application stores the data in temporary memory buffers while it uses it to authorize the transaction. When the web application no longer needs the data, it takes steps to purge memory buffers, ensuring the complete removal of all residual sensitive data. The Identity Theft Resource Center (ITRC) routinely tracks data breaches.

They post reports through their website (http://idtheftcenter.org) that are free to anyone. In 2023, they tracked 3,205 data breaches, exposing the information of more than 353 million people. Determining Compliance Requirements

中文直译 / 整理

保护数据机密性的最佳方法是使用强加密协议,详见第6章,“加密与对称密 钥算法”。 此外,强大的身份验证和授权控制有助于防止未经授权的访问。 例如,考虑一个网页应用程序,该应用程序在获得用户许可的情况下,为电 子商务交易快速检索并重用信用卡数据。 信用卡数据存储在数据库服务器中, 并在静态、传输中和使用时受到保护。 数据库管理员采取措施加密存储在数据库服务器中的敏感数据(静态数据)。 他们通常会加密包含敏感数据(如信用卡数据)的列。 此外,他们会实施强 大的身份验证和授权控制,以防止未经授权的实体访问数据库。 当网页应用程序向Web服务器发送数据请求时,数据库服务器会验证该网页应 用程序是否有权检索数据,如果有,则发送数据。 然而,这涉及多个步骤。 例 如,数据库管理系统首先检索并解密数据,然后将其格式化为网页应用程序可 读的形式。 随后,数据库服务器使用传输加密算法对数据进行加密后再传输。 这确保了传输中的数据安全。 Web应用程序服务器以加密格式接收数据。 它解密数据并将其发送到Web应用 程序。 Web应用程序在使用数据授权交易时,将数据存储在临时内存缓冲区中。

当Web应用程序不再需要该数据时,它会采取措施清除内存缓冲区,确保彻底 删除所有残留的敏感数据。 身份盗窃资源中心(ITRC)定期追踪数据泄露事件。 他们通过其网 站(http://idtheftcenter.org)发布报告,任何人都可以免费获取。 2023年,他们追踪到3,205起数据泄露事件,导致超过3.53亿人的信息暴 露。 确定合规要求

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:机密性重点是防泄露,同时不能妨碍授权访问。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

机密性:机密性让该看的人能看,不该看的人看不到。

认证:认证是验证“你是不是你声称的那个人”。

授权:授权是认证之后决定你能访问什么、能做什么。

加密:加密把内容变成未授权者看不懂的形式。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“机密性:让该看的人看,不该看的人看不到”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

加密、访问控制、分类、培训都常用于保护机密性。

密码、令牌、生物特征、多因素认证都服务认证。

认证成功不等于什么都能做;权限仍要单独授权。

加密主要保护机密性,也可配合签名、哈希支持完整性和真实性。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
机密性 机密性让该看的人能看,不该看的人看不到。
认证 认证是验证“你是不是你声称的那个人”。
授权 授权是认证之后决定你能访问什么、能做什么。
加密 加密把内容变成未授权者看不懂的形式。
NIST NIST 提供美国常用安全标准、框架和指南。
程序 程序是一步一步怎么做。
密码学 密码学用数学方法保护信息,常用于机密性、完整性、认证和不可否认性。
对称加密 对称加密使用同一把密钥加密和解密,速度快但密钥分发难。
学习单元 10 / PDF P333

第 333 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

Every organization has a responsibility to learn what legal requirements apply to them and ensure they meet all the compliance requirements. This is especially important if an organization handles PII in different countries. Chapter 4, “Laws, Regulations, and Compliance,” covers a wide assortment of laws and regulations that apply to organizations around the world. For any organization involved in e-commerce, this can get complex very quickly. An important point to remember is that an organization needs to determine what laws apply to it. Imagine a group of college students work together and create an app that solves a problem for them.

On a whim, they start selling the app from the Apple App Store and it goes viral. People around the world are buying the app, bringing cash windfalls to these students. It also brings major headaches. Suddenly these college students need to be knowledgeable about laws around the world that apply to them. Some organizations have created a formal position called a compliance officer. The person filling this role ensures that the organization is conducting all business activities by following the laws and regulations that apply to the organization. Of course, this starts by first determining everywhere the organization operates and what compliance requirements apply.

Determining Data Security Controls After defining data and asset classifications, you must define the security requirements and identify security controls to implement those requirements. Imagine that your organization has decided to use the data labels Confidential/Proprietary, Private, Sensitive, and Public, as described earlier. Management then decides on a data security policy dictating the use of specific security controls to protect data in these categories. The policy will likely address data stored in files, in databases, on servers such as email servers, on user systems, sent via email, and stored in the cloud. For this example, we're limiting the type of data to email only.

Your organization has defined how it wants to protect email in each of the data categories. They've decided that any email in the Public category doesn't need to be encrypted. However, email in all other categories (Confidential/Proprietary, Private, and Sensitive) must be encrypted when being sent (data in transit) and while stored on an email server (data at rest).

中文直译 / 整理

每个组织都有责任了解适用于自身的法律要求,并确保满足所有合规要求。 如 果组织在不同国家处理个人身份信息(PII),这一点尤为重要。 第4章“法律、 法规与合规”涵盖了适用于全球组织的广泛法律和法规。 对于任何参与电子商 务的组织而言,情况可能迅速变得复杂。 需要牢记的重要一点是,组织需要确 定适用于自身的法律。 想象一群大学生合作开发了一款解决他们自身问题的应用程序。 一时兴起,他 们开始在苹果应用商店销售这款应用,结果迅速走红。 世界各地的人们纷纷购 买该应用,为这些学生带来了巨额现金收益。 但这同时也带来了诸多麻烦。 这 些大学生突然需要了解全球适用于他们的各种法律法规。 一些组织设立了正式的职位,称为合规官。 担任这一职位的人负责确保组织 的所有业务活动均遵循适用于该组织的法律法规。 当然,这首先需要明确组 织运营的地区范围以及适用的合规要求。 确定数据安全控制措施 在定义数据和资产分类后,您必须明确安全需求,并确定实现这些需求所需的 安全控制措施。 假设您的组织已决定使用之前描述的数据标签:机密/专有、私 有、敏感和公开。 随后,管理层制定了数据安全政策,规定使用特定的安全控 制措施来保护这些类别的数据。

该政策可能涵盖存储在文件、数据库、服务器 (如邮件服务器)、用户系统上的数据,以及通过电子邮件发送的数据和存储 在云端的数据。 在此示例中,我们将数据类型限制为仅电子邮件。 您的组织已定义了如何在每 个数据类别中保护电子邮件。 他们决定,公共类别中的任何电子邮件都不需要 加密。 然而,其他所有类别中的电子邮件 (机密/专有、私有和敏感)信息在传输过程中(数据在传输中)和存储在电子邮件服务 器上时(数据静态存储)必须进行加密。

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

加密:加密把内容变成未授权者看不懂的形式。

政策:政策是高层原则,说明必须遵守什么。

程序:程序是一步一步怎么做。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 333 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

加密主要保护机密性,也可配合签名、哈希支持完整性和真实性。

Policy 高层、强制、稳定;Procedure 具体步骤。

Step-by-step、SOP 常对应 procedure。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

网络题先定位层次,再判断协议、设备或攻击位置。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
加密 加密把内容变成未授权者看不懂的形式。
政策 政策是高层原则,说明必须遵守什么。
程序 程序是一步一步怎么做。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
OSI 模型 OSI 用七层结构理解网络通信,从物理层到应用层。
身份 身份是主体在系统中的标识。
自主访问控制 DAC DAC 由对象所有者决定谁能访问。
学习单元 11 / PDF P334

保护机制:分层、隐藏、加密和边界

单一控制不够,安全靠多个机制配合。

教材原文段落

Encryption converts cleartext data into scrambled ciphertext and makes it more difficult to read. Using strong encryption methods such as the Advanced Encryption Standard with 256-bit keys (AES 256) makes it almost impossible for unauthorized personnel to read the text. Table 5.1 shows other security requirements for email that management has defined in their data security policy. Notice that data in the highest level of classification category (Confidential/Proprietary in this example) has the most security requirements defined in the security policy.

TABLE 5.1 Securing email data Classification Security requirements for email Confidential/Proprietary (highest level of protection for any data) Email and attachments must be encrypted with AES 256. Email and attachments remain encrypted except when viewed. Email can be sent only to recipients within the organization. Email can be opened and viewed only by recipients (forwarded emails cannot be opened). Attachments can be opened and viewed, but not saved. Email content cannot be copied and pasted into other documents. Email cannot be printed. Private (examples include PII and PHI) Email and attachments must be encrypted with AES 256. Email and attachments remain encrypted except when viewed.

Email can be sent only to recipients within the organization. Sensitive (lowest level of protection for classified data) Email and attachments must be encrypted with AES 256. Public Email and attachments can be sent in cleartext.

中文直译 / 整理

加密将明文数据转换为乱码的密文,使其更难以读取。 使用强加密方法,例如 采用256位密钥的高级加密标准(AES 256),可使未经授权的人员几乎无法读 取该文本。 表 5.1展示了管理层在其数据安全策略中为电子邮件定义的其他安全要求。 请 注意,最高分类级别(在此示例中为机密/专有)的数据在安全策略中定义了 最多的安全要求。 表 5.1 邮件数据保护 分类 邮件的安全要求 保密/专有 (对任何数据的最高级别保护) 邮件及其附件必须使用 AES 256 进行加密。 邮件和附件在查看时除外,其余时间保持加密 状态。 邮件只能发送给组织内部的收件人。 邮件只能由收件人打开和查看(转发的邮 件无法打开)。 附件可以打开和查看,但无法保存。 邮件内容无法复制并粘贴到其他文档中。 邮件无法打印。 私有(例如PII 和PHI) 电子邮件和附件必须使用AES 256加密。 电子邮件和附件在未查看时保持加密状态。 电子邮件只能发送给组织内的收件人。 敏感(最低级别 机密数据的保护) 电子邮件和附件必须使用AES 256加密。 公开 电子邮件和附件可以以明文发送。

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:单一控制不够,安全靠多个机制配合。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

授权:授权是认证之后决定你能访问什么、能做什么。

加密:加密把内容变成未授权者看不懂的形式。

政策:政策是高层原则,说明必须遵守什么。

标准:标准给出必须满足的最低要求。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“保护机制:分层、隐藏、加密和边界”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

认证成功不等于什么都能做;权限仍要单独授权。

加密主要保护机密性,也可配合签名、哈希支持完整性和真实性。

Policy 高层、强制、稳定;Procedure 具体步骤。

Minimum level、mandatory requirement 常对应 standard。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
授权 授权是认证之后决定你能访问什么、能做什么。
加密 加密把内容变成未授权者看不懂的形式。
政策 政策是高层原则,说明必须遵守什么。
标准 标准给出必须满足的最低要求。
学习单元 12 / PDF P335

认证:证明身份

认证回答“你是不是你声称的那个人”。

教材原文段落

The requirements listed in Table 5.1 are provided as an example only. Any organization could use these requirements or define other requirements that work for them. Security administrators use the requirements defined in the security policy to identify security controls. For Table 5.1, the primary security control is strong encryption using AES 256. Administrators should identify methodologies, making it easy for employees to meet the requirements. Although it's possible to meet all the requirements for securing email shown in Table 5.1, doing so might require implementing other solutions.

For example, several software companies sell a range of products that organizations can use to automate these tasks. Users apply relevant labels (such as confidential, private, sensitive, and public) to emails before sending them. These emails pass through a data loss prevention (DLP) server that detects the labels and applies the required protection. The settings for these DLP solutions can be configured for an organization's specific needs. Table 5.1 shows possible requirements that your organization might want to apply to email. However, you shouldn't stop there. Any type of data that your organization wants to protect needs similar security definitions.

For example, you should define requirements for data stored on assets such as servers, data backups stored on-site and off-site, and proprietary data. Additionally, identity and access management security controls help ensure that only authorized personnel can access resources. Chapter 13, “Managing Identity and Authentication,” and Chapter 14, “Controlling and Monitoring Access,” cover identity and access management security controls in more depth. Establishing Information and Asset Handling Requirements A key goal of managing sensitive data is to prevent data breaches. A data breach is an event in which an unauthorized entity can view or access sensitive data.

If you pay attention to the news, you probably hear about data breaches quite often. Large data breaches such as the Marriott data breach of 2020 hit the mainstream news. Marriott reported that attackers stole

中文直译 / 整理

在表 5.1中列出的要求仅作为示例提供。 任何组织都可以使用这些要 求或定义适合自身的要求。 安全管理员使用安全策略中定义的要求来识别安全控制措施。 对于表5.1,主要 的安全控制措施是使用AES 256进行强加密。 管理员应识别相关方法,以便员 工轻松满足这些要求。 虽然可以满足表5.1中所示的所有电子邮件安全要求,但实现这些要求可能需 要部署其他解决方案。 例如,多家软件公司销售一系列产品,组织可以使用这 些产品来自动化这些任务。 用户在发送电子邮件前为其应用相关标签(如机密、 私有、敏感和公开)。 这些电子邮件会通过数据丢失防护(DLP)服务器,该 服务器检测标签并应用所需保护。 这些DLP解决方案的设置可根据组织的具体 需求进行配置。 表5.1列出了您的组织可能希望应用于电子邮件的可能要求。 然而,您不应止步 于此。 组织希望保护的任何类型数据都需要类似的安全定义。 例如,您应为存 储在服务器、本地和异地备份的数据以及专有数据等资产上的数据定义要求。 此外,身份和访问管理安全控制有助于确保只有授权人员才能访问资源。

第 13章,“管理身份和认证”,以及第14章,“控制和监控访问”,更深入地 介绍了身份和访问管理安全控制。 建立信息和资产处理要求 管理敏感数据的一个关键目标是防止数据泄露。 数据泄露是指未经授权的实体 能够查看或访问敏感数据。 如果你关注新闻,你可能经常听到数据泄露的报道。 像2020年万豪数据泄露这样的大型数据泄露事件曾登上主流新闻。 万豪报告称, 攻击者窃取了

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:认证回答“你是不是你声称的那个人”。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

认证:认证是验证“你是不是你声称的那个人”。

授权:授权是认证之后决定你能访问什么、能做什么。

加密:加密把内容变成未授权者看不懂的形式。

NIST:NIST 提供美国常用安全标准、框架和指南。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“认证:证明身份”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

密码、令牌、生物特征、多因素认证都服务认证。

认证成功不等于什么都能做;权限仍要单独授权。

加密主要保护机密性,也可配合签名、哈希支持完整性和真实性。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Policy 高层、强制、稳定;Procedure 具体步骤。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
认证 认证是验证“你是不是你声称的那个人”。
授权 授权是认证之后决定你能访问什么、能做什么。
加密 加密把内容变成未授权者看不懂的形式。
NIST NIST 提供美国常用安全标准、框架和指南。
政策 政策是高层原则,说明必须遵守什么。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
身份 身份是主体在系统中的标识。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 13 / PDF P336

第 336 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

personal data, including names, addresses, email addresses, employer information, and phone numbers, of approximately 5.2 million guests. The following sections identify basic steps people within an organization should follow to limit the possibility of data breaches. Data Maintenance Data maintenance refers to ongoing efforts to organize and care for data throughout its lifetime. In general, if an organization stores all sensitive data on one server, it is relatively easy to apply all the appropriate controls to this one server.

In contrast, if sensitive data is stored throughout an organization on multiple servers and end-user computers and mixed with nonsensitive data, it becomes much harder to protect it. One option would be for one network to process only unclassified data while another network processes classified data. Techniques such as air gaps ensure the two networks never physically touch each other. An air gap is a physical security control and means that systems and cables from the classified network never physically touch systems and cables from the unclassified network. Additionally, the classified network can't access the Internet, and Internet attackers can't access it.

Still, there are times when personnel need to add data to the classified network, such as when devices, systems, and applications need updates. One way is manual; personnel copy the data from the unclassified network to a USB device and carry it to the classified network. Another method is to use a unidirectional network bridge; this connects the two networks but allows the data to travel in only one direction, from the unclassified network to the classified network. A third method is to use a technical guard solution, which is a combination of hardware and software placed between the two networks. A guard solution allows properly marked data to travel between the two networks.

Additionally, an organization should routinely review data policies to ensure that they are kept up-to-date and that personnel are following the policies. It's often a good practice to review the causes of recent data breaches and ensure that similar mistakes are not causing needless vulnerabilities. Data Loss Prevention

中文直译 / 整理

约520万位宾客的个人信息,包括姓名、地址、电子邮件地址、雇主信息和 电话号码。 以下部分列出了组织内人员应遵循的基本步骤,以降低数据泄露的可能性。 数据维护 数据维护是指在整个数据生命周期中持续进行的组织和维护工作。 通常情况下, 如果一个组织将所有敏感数据存储在一台服务器上,则相对容易对该服务器应 用所有适当的控制措施。 相反,如果敏感数据分散存储在组织内的多台服务器 和终端用户计算机上,并与非敏感数据混合,则保护这些数据将变得困难得多。 一种选择是,一个网络仅处理非机密数据,而另一个网络处理机密数据。 诸如 空气隔离等技术可确保这两个网络在物理上从未接触。 一个空气隔离是一种物 理安全控制措施,意味着机密网络的系统和电缆绝不会与非机密网络的系统和 电缆发生物理接触。 此外,机密网络无法访问互联网,互联网攻击者也无法访 问它。 然而,在某些情况下,人员需要将数据添加到机密网络中,例如当设备、系统 和应用程序需要更新时。 一种方法是手动操作:人员将数据从非机密网络复制 到USB设备,然后携带至机密网络。 另一种方法是使用单向网络网桥; 该方法 连接两个网络,但仅允许数据从非机密网络单向传输至机密网络。

第三种方法 是使用技术防护解决方案,即在两个网络之间部署的硬件和软件组合。 防护解 决方案允许经过正确标记的数据在两个网络之间传输。 此外,组织应定期审查数据策略,以确保其保持最新,并确保人员遵守这些策 略。 通常,审查近期数据泄露的原因并确保类似错误不会造成不必要的漏洞, 是一种良好的做法。 数据丢失防护

小白解释

场景先行:你是公司的安全负责人,正在读第 336 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

程序:程序是一步一步怎么做。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 336 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Step-by-step、SOP 常对应 procedure。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
程序 程序是一步一步怎么做。
学习单元 14 / PDF P337

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

Data loss prevention (DLP) solutions attempt to detect and block data exfiltration attempts. These solutions have the capability of scanning unencrypted data looking for keywords and data patterns. For example, imagine that your organization uses data classifications of Confidential, Proprietary, Private, and Sensitive. A DLP system can scan files for these words and detect them. Pattern-matching DLP systems look for specific patterns. For example, U.S. Social Security numbers have a pattern of nnn-nn-nnnn (three numbers, a dash, two numbers, a dash, and four numbers). The DLP can look for this pattern and detect it.

Administrators can set up a DLP system to look for any patterns based on their needs. Cloud DLP solutions can look for the same keywords or patterns. There are three types of DLP solutions: Network DLP A network DLP scans all outgoing data in a traditional network looking for specific data. Administrators place it on the edge of the network to scan all data leaving the organization. If a user sends out a file containing restricted data, the DLP system will detect it and prevent it from leaving the organization. The DLP system will send an alert, such as an email to an administrator.

Endpoint DLP An endpoint DLP can scan files stored on a system as well as files sent to external devices, such as printers. For example, an organization's endpoint DLP can prevent users from copying sensitive data to USB flash drives or sending sensitive data to a printer. Administrators configure the DLP to scan the files with the appropriate keywords, and if it detects files with these keywords, it will block the copy or print job. It's also possible to configure an endpoint DLP solution to regularly scan files (such as on a file server) for files containing specific keywords or patterns, or even for unauthorized file types, such as MP3 files.

Cloud DLP Cloud DLP is a subset of network DLP designed and tailored for cloud-native environments. DLP solutions typically can perform deep-level examinations. For example, if users embed the files in compressed zip files, a DLP solution can still detect the keywords and patterns. However, a DLP solution can't decrypt data or examine encrypted data. Most DLP solutions also include discovery capabilities. The goal is to discover the location of valuable data within an internal network. When security

中文直译 / 整理

数据防泄漏(DLP) 解决方案旨在检测并阻止数据外泄行为。 这些解决方 案能够扫描未加密的数据,查找关键词和数据模式。 例如,假设您的组织 使用机密、专有、私有和敏感等数据分类。 DLP 系统可以扫描文件以查找 这些词语并加以识别。 模式匹配DLP系统会查找特定模式。 例如,美国社会保障号码的模式为 nnn‑nn‑nnnn(三位数字、一个连字符、两位数字、一个连字符和四位数字)。 DLP可以查找此模式并检测它。 管理员可以根据需要设置DLP系统以查找任何 模式。 云DLP解决方案可以查找相同的关键词或模式。 DLP解决方案有三种类型: 网络DLP 网络DLP会扫描传统网络中所有传出的数据,以查找特定数据。 管理 员将其部署在网络边缘,以扫描所有离开组织的数据。 如果用户发送包含受限数 据的文件,DLP系统将检测到并阻止其离开组织。 DLP系统会发送警报,例如向 管理员发送电子邮件。 终端DLP 终端DLP可以扫描存储在系统上的文件以及发送到外部设备(如打印 机)的文件。 例如,组织的终端DLP可以防止用户将敏感数据复制到USB闪存驱 动器或发送敏感数据到打印机。

管理员配置DLP以扫描包含适当关键词的文件, 如果检测到包含这些关键词的文件,它将阻止复制或打印任务。 还可以配置终端 DLP解决方案定期扫描文件(例如在文件服务器上),以查找包含特定关键词或 模式的文件,甚至查找未经授权的文件类型,如MP3文件。 Cloud DLP Cloud DLP 是专为云原生环境设计和定制的网络 DLP 的子集。 DLP 解决方案通常能够进行深度检查。 例如,如果用户将文件嵌入压缩的 zip 文件中,DLP 解决方案仍能检测到关键词和模式。 然而,DLP 解决方案无 法解密数据或检查加密数据。 大多数DLP解决方案还包含发现功能。 目标是发现内部网络中宝贵数据的位置。 当 安全

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

授权:授权是认证之后决定你能访问什么、能做什么。

加密:加密把内容变成未授权者看不懂的形式。

NIST:NIST 提供美国常用安全标准、框架和指南。

数据分类:数据分类按敏感度和价值给数据贴等级,决定保护强度。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

认证成功不等于什么都能做;权限仍要单独授权。

加密主要保护机密性,也可配合签名、哈希支持完整性和真实性。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

分类由数据所有者决定,保护由保管者实施。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
授权 授权是认证之后决定你能访问什么、能做什么。
加密 加密把内容变成未授权者看不懂的形式。
NIST NIST 提供美国常用安全标准、框架和指南。
数据分类 数据分类按敏感度和价值给数据贴等级,决定保护强度。
学习单元 15 / PDF P338

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

administrators know where the data is, they can take additional steps to protect it. As an example, a database server may include unencrypted credit card numbers. When the DLP discovers and reports this, database administrators can ensure the numbers are encrypted. As another example, company policy may dictate that employee laptops do not contain any PII data. A DLP content discovery system can search these and discover any unauthorized data. Additionally, many content discovery systems can search cloud resources used by an organization.

Labeling Sensitive Data and Assets Labeling (often called security labeling) sensitive information ensures that users can easily identify the classification level of any data. The most important information that a tag or a label provides is the classification of the data. For example, a label of top secret makes it clear to anyone who sees the label that the information or asset is classified top secret. When users know the value of the data or asset, they are more likely to take appropriate steps to control and protect it based on the classification. Security labeling includes both physical and electronic tags and labels.

Physical labels indicate the security classification for the data stored on assets such as media or processed on a system. For example, if a backup tape includes secret data, a physical label attached to the tape makes it clear to users that it holds secret data. Similarly, if a computer processes sensitive information, the computer would have a label indicating the highest classification of information that it processes. A computer used to process confidential, secret, and top secret data should be marked with a label indicating that it processes top secret data. Physical labels remain on the system or media throughout its lifetime.

Security labeling also includes using digital tags or labels. A simple method is to include the classification as a header or footer in a document or embed it as a watermark. A benefit of these methods is that they also appear on printouts. Even when users include headers and footers on printouts, most organizations require users to place printed sensitive documents within a folder that includes a label or cover page clearly indicating the classification. Headers aren't limited to files. Backup tapes often include header information, and the classification can be included in this header.

Another benefit of headers, footers, and watermarks is that DLP systems can identify documents that include sensitive information and apply the

中文直译 / 整理

管理员知道数据的位置后,他们可以采取额外措施来保护它。 例如,数据库服 务器可能包含未加密的信用卡号码。 当DLP发现并报告此情况时,数据库管 理员可以确保这些号码已被加密。 另一个例子是,公司政策可能规定员工笔记 本电脑不得包含任何PII数据。 DLP内容发现系统可以搜索这些设备并发现任 何未经授权的数据。 此外,许多内容发现系统还可以搜索组织使用的云资源。 标记敏感数据和资产 标记(通常称为安全标记)敏感信息可确保用户轻松识别任何数据的分类级别。 标签或标记提供的最重要信息是数据的分类。 例如,标记为“绝密”可明确告 知任何看到该标签的人,该信息或资产属于绝密级别。 当用户了解数据或资产 的价值时,他们更有可能根据分类采取适当措施对其进行控制和保护。 安全标 记包括物理标签和电子标签。 物理标签用于指示存储在介质等资产上或在系统上处理的数据的安全分类。 例 如,如果备份磁带包含秘密数据,附着在磁带上的物理标签可明确告知用户其 存储的是秘密数据。 类似地,如果计算机处理敏感信息,该计算机应带有标签,标明其处理的信息 的最高分类级别。 用于处理机密、秘密和绝密数据的计算机应标记为表明其处 理绝密数据。

物理标签在整个系统或介质的生命周期内保持不变。 安全标记还包括使用数字标签或标记。 一种简单的方法是在文档中将分类信息 作为页眉或页脚包含,或将其嵌入为水印。 这些方法的好处是,它们也会出现 在打印件上。 即使用户在打印件上添加了页眉和页脚,大多数组织仍要求用户 将打印的敏感文档放入带有标签或封面页的文件夹中,且该标签或封面页必须 明确标明分类。 页眉不仅限于文件。 备份磁带通常包含页眉信息,分类信息也 可以包含在该页眉中。 页眉、页脚和水印的另一个好处是,DLP系统可以识别包含敏感信息的文档并应用

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

授权:授权是认证之后决定你能访问什么、能做什么。

加密:加密把内容变成未授权者看不懂的形式。

NIST:NIST 提供美国常用安全标准、框架和指南。

政策:政策是高层原则,说明必须遵守什么。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

认证成功不等于什么都能做;权限仍要单独授权。

加密主要保护机密性,也可配合签名、哈希支持完整性和真实性。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Policy 高层、强制、稳定;Procedure 具体步骤。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
授权 授权是认证之后决定你能访问什么、能做什么。
加密 加密把内容变成未授权者看不懂的形式。
NIST NIST 提供美国常用安全标准、框架和指南。
政策 政策是高层原则,说明必须遵守什么。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
学习单元 16 / PDF P339

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

appropriate security controls. Some DLP systems will also add metadata tags to the document when they detect that the document is classified. These tags provide insight into the document's contents and help the DLP system handle it appropriately. Similarly, some organizations mandate specific desktop backgrounds on their computers. For example, a system used to process proprietary data might have a black desktop background with the word Proprietary in white and a wide orange border. The background could also include statements such as “This computer processes proprietary data” and statements reminding users of their responsibilities to protect the data.

In many secure environments, personnel also use labels for unclassified media and equipment. This prevents an error of omission where sensitive information isn't marked. For example, if a backup tape holding sensitive data isn't marked, a user might assume it only holds unclassified data. However, if the organization marks unclassified data, too, unlabeled media would be easily noticeable, and the user would view an unmarked tape with suspicion. Organizations often identify procedures to downgrade media. For example, if a backup tape includes confidential information, an administrator might want to downgrade the tape to unclassified.

The organization would identify trusted procedures that will purge the tape of all usable data. After administrators purge the tape, they can then downgrade it and replace the labels. However, many organizations prohibit downgrading media at all. For example, a data policy might prohibit downgrading a backup tape that contains top secret data. Instead, the policy might mandate destroying this tape when it reaches the end of its life cycle. Similarly, it is rare to downgrade a system. In other words, if a system has been processing top secret data, it would be rare to downgrade it and relabel it as an unclassified system.

In any event, approved procedures would need to be created to inform personnel what can be downgraded and what should be destroyed.

中文直译 / 整理

相应的安全控制措施。 一些DLP系统在检测到文档被分类时,还会向文档添加 元数据标签。 这些标签有助于了解文档的内容,并帮助DLP系统适当处理它。 同样,一些组织会强制规定其计算机上的特定桌面背景。 例如,用于处理专有 数据的系统可能具有黑色桌面背景,白色文字显示Proprietary,并带有醒目的 橙色边框。 背景中还可能包含诸如“此计算机处理专有数据”之类的声明,以 及提醒用户负有保护数据责任的提示。 在许多安全环境中,人员还会为非密介质和设备使用标签,以防止因遗漏而未 标记敏感信息的情况。 例如,如果存有敏感数据的备份磁带未加标记,用户可 能会误以为它仅包含非密数据。 然而,如果组织也对非密数据进行标记,则未 标记的介质将变得显而易见,用户会以怀疑的态度看待未标记的磁带。 组织通常会制定降低介质密级的流程。 例如,如果备份磁带包含机密信息,管 理员可能希望将其降级为非密级别。 组织会确定可信赖的流程,以彻底清除磁 带上所有可用数据。 管理员清除磁带数据后,即可降低其密级并更换标签。 然而,许多组织完全禁止降低媒体的密级。 例如,数据政策可能禁止降低包含 绝密数据的备份磁带的密级。

相反,该政策可能规定,当磁带达到其生命周期 终点时,必须销毁该磁带。 同样,降低系统密级的情况也很罕见。 换句话说, 如果一个系统曾处理过绝密数据,那么将其降级并重新标记为非密系统是极少 见的。 无论如何,都需要制定经批准的程序,以告知人员哪些内容可以降级, 哪些内容应当销毁。

小白解释

场景先行:你是公司的安全负责人,正在读第 339 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

NIST:NIST 提供美国常用安全标准、框架和指南。

政策:政策是高层原则,说明必须遵守什么。

程序:程序是一步一步怎么做。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Policy 高层、强制、稳定;Procedure 具体步骤。

Step-by-step、SOP 常对应 procedure。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
NIST NIST 提供美国常用安全标准、框架和指南。
政策 政策是高层原则,说明必须遵守什么。
程序 程序是一步一步怎么做。
学习单元 17 / PDF P340

政策、标准、程序、指南

高层原则、最低要求、操作步骤、建议做法要分清。

教材原文段落

If media or a computing system needs to be downgraded to a less sensitive classification, it must be sanitized using appropriate procedures, as described in the section “Data Destruction,” later in this chapter. However, it's often safer and easier just to purchase new media or equipment rather than follow through with the sanitization steps for reuse. Handling Sensitive Information and Assets Handling refers to the secure transportation of media through its lifetime. Personnel handle data differently based on its value and classification, and as you'd expect, highly classified information needs much greater protection. Even though this is common sense, people still make mistakes.

Many times, people get accustomed to handling sensitive information and become lackadaisical about protecting it. A common occurrence is the loss of control of backup tapes. Backup tapes should be protected with the same level of protection as the data that they contain. In other words, if confidential information is on a backup tape, the backup tape should be protected as a confidential asset. Similarly, data stored in the cloud needs to be protected with the same level of protection with which it is protected on-site. Amazon Web Services (AWS) Simple Storage Service (S3) is a cloud-based object storage service. Data is stored in S3 buckets, which are like folders on Windows systems.

Just as you set permissions on any folder, you set permissions on AWS buckets. Unfortunately, this concept eludes many AWS users. As an example, a bucket owned by THSuite, a cannabis retailer, exposed the PII of more than 30,000 individuals in early 2020. Another example from 2020 involved 900,000 before and after cosmetic surgery images and videos stored in an unsecured bucket. Many of these included clear views of the patients' faces, along with all parts of their bodies. Policies and procedures need to be in place to ensure that people understand how to handle sensitive data. This starts by ensuring that systems and media are labeled appropriately.

Additionally, as President Reagan famously said when discussing relations with the Soviet Union, “Trust, but verify.” Chapter 17, “Preventing and Responding to Incidents,” discusses the importance of

中文直译 / 整理

如果媒体或计算系统需要降级为较低敏感级别的分类,必须按照本章后 面“数据销毁”部分所述的适当程序进行净化。 然而,通常更安全、更简便 的做法是直接购买新的媒体或设备,而不是执行净化步骤以供重复使用。 处理敏感信息和资产 处理是指在介质的整个生命周期中安全地运输它。 人员会根据数据的价值和分 类以不同方式处理数据,正如您所预期的,高度机密的信息需要更强的保护。 尽管这属于常识,但人们仍会犯错。 许多人习惯了处理敏感信息后,便对保护 它变得松懈。 一个常见的问题是备份磁带失去控制。 备份磁带应与其中包含的数据享有同 等的保护级别。 换句话说,如果备份磁带上存有保密信息,则该备份磁带应 作为保密资产加以保护。 同样,存储在云端的数据应与本地存储时享有同等的保护级别。 亚马逊网络服 务(AWS)简单存储服务(S3)是一种基于云的对象存储服务。 数据存储在 S3 存储桶 中,这些存储桶类似于 Windows 系统中的文件夹。 就像为任何文 件夹设置权限一样,您也需要为 AWS 存储桶设置权限。 不幸的是,许多 AWS 用户无法理解这一概念。

例如,2020 年初,大麻零售商 THSuite 拥有的一个存储桶暴露了超过 30,000 名个人的个人信息。 另一个 2020 年的案例涉及存放在未受保护存储桶中的 90 万张整形手术前后图片和视 频,其中许多清晰展示了患者的面部以及身体各个部位。 需要制定政策和程序,以确保人员了解如何处理敏感数据。 这始于确保系统和 介质得到适当标注。 此外,正如里根总统在讨论与苏联的关系时著名的说法: ‘信任,但要核实。 ’第17章,“事件的预防与应对”,讨论了

小白解释

场景先行:你是公司的安全负责人,正在读第 340 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:高层原则、最低要求、操作步骤、建议做法要分清。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

政策:政策是高层原则,说明必须遵守什么。

程序:程序是一步一步怎么做。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“政策、标准、程序、指南”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Policy 高层、强制、稳定;Procedure 具体步骤。

Step-by-step、SOP 常对应 procedure。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
政策 政策是高层原则,说明必须遵守什么。
程序 程序是一步一步怎么做。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
学习单元 18 / PDF P341

第 341 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

logging, monitoring, and auditing. These controls verify that sensitive information is handled appropriately before a significant loss occurs. If a loss does occur, investigators use audit trails to help discover what went wrong. Any incidents that occur because personnel didn't handle data appropriately should be quickly investigated and actions taken to prevent a reoccurrence. Data Collection Limitation One of the easiest ways to prevent the loss of data is to simply not collect it. As an example, consider a small e-commerce company that allows customers to make purchases with a credit card. It uses a credit card processor to process credit card payments.

If the company just passes the credit card data to the processor for approval and never stores it on a company server, the company cannot lose the credit card data in a later breach. In contrast, imagine a different e-commerce company sells products online. Every time a customer makes a purchase, the company collects as much information as possible on the customer, such as the name, email address, physical address, phone number, credit card data, and more. It suffers a data breach and all this data is exposed, resulting in significant liabilities for the company. The guideline is clear. If the data doesn't have a clear purpose for use, don't collect it and store it.

This is also why many privacy regulations mention limiting data collection. Data Location Data location refers to the location of data backups or data copies. Imagine a small organization's primary business location is in Norfolk, Virginia. The organization stores all the data on-site. However, they regularly perform backups of the data. A best practice is to keep a backup copy on-site and another backup copy offsite. If a disaster, such as a fire, destroys the primary business location, the organization would still have a backup copy stored off-site. The decision of how far off-site to store the backup needs to be considered.

If it's stored in a business located in the same building, it could be destroyed in the same fire. Even if the backup was stored 5 miles away, it is possible a hurricane or flood could destroy both locations.

中文直译 / 整理

日志记录、监控和审计。 这些控制措施可验证在发生重大损失之前,敏感信息 是否得到适当处理。 如果确实发生损失,调查人员将利用审计跟踪来帮助发现 出了什么问题。 任何因人员未适当处理数据而发生的事件都应迅速调查,并采 取措施防止再次发生。 数据收集限制 防止数据丢失最简单的方法之一就是根本不收集它。 例如,考虑一家小型电子 商务公司,允许客户使用信用卡进行购买。 它使用信用卡处理器来处理信用卡 支付。 如果公司只是将信用卡数据传递给处理器进行批准,而从未将其存储在 公司服务器上,那么即使日后发生数据泄露,公司也不会丢失信用卡数据。 相比之下,想象另一家电子商务公司在线销售产品。 每次客户购买时,公司都 会尽可能收集客户的详细信息,例如姓名、电子邮件地址、物理地址、电话号 码、信用卡数据等。 该公司遭遇了数据泄露,所有这些数据都被曝光,导致公 司承担重大责任。 这一准则非常明确:如果数据没有明确的使用目的,就不要收集和存储它。 这也是许多隐私法规提及限制数据收集的原因。 数据位置 数据位置指的是数据备份或数据副本的位置。 假设一家小型组织的主要业务地 点位于弗吉尼亚州诺福克。 该组织将所有数据存储在本地。

然而,他们定期对 数据进行备份。 最佳实践是保留一份本地备份副本和一份异地备份副本。 如果发生火灾等灾难, 导致主要业务地点被毁,该组织仍保有一份异地存储的备份副本。 需要考虑将备份存储在多远的异地位置。 如果备份存储在同一栋楼内的业务场 所,可能在同一次火灾中被摧毁。 即使备份存储在5英里外,飓风或洪水仍有 可能同时摧毁两个地点。

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

审计:审计记录主体行为,用于追责、复盘和取证。

指南:指南是建议做法,不一定强制。

审计:审计检查控制是否存在、是否有效、是否符合要求。

日志:日志记录系统和用户活动,用于监控、审计和调查。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 341 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

没有日志和身份绑定,就很难问责。

Recommended、not compulsory 常对应 guideline。

审计题关注独立性、证据、范围和报告。

日志要保护完整性、时间同步和访问控制。

RPO 问数据:最多丢到哪个时间点。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
审计 审计记录主体行为,用于追责、复盘和取证。
指南 指南是建议做法,不一定强制。
审计 审计检查控制是否存在、是否有效、是否符合要求。
日志 日志记录系统和用户活动,用于监控、审计和调查。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
学习单元 19 / PDF P342

可用性:需要时能用,且性能可接受

可用性关注中断、故障、DoS、备份和冗余。

教材原文段落

Some organizations maintain data in large data centers. It's common to replicate this data to one or more other data centers to maintain the availability of the critical data. These data centers are typically located in separate geographical locations. When using cloud storage for backups, some organizations may need to verify the location of the cloud storage to ensure it is in a separate geographical location. Storing Sensitive Data Sensitive data should be stored in such a way that it is protected against any type of loss. Encryption methods prevent unauthorized entities from accessing the data even if they obtain databases or hardware assets.

If sensitive data is stored on physical media such as portable disk drives or backup tapes, personnel should follow basic physical security practices to prevent losses due to theft. This includes storing these devices in locked safes or vaults, or within a secure room that includes several additional physical security controls. For example, a server room includes physical security measures to prevent unauthorized access, so storing portable media within a locked cabinet in a server room would provide strong protection. Additionally, environmental controls protect the media. This includes temperature and humidity controls such as heating, ventilation, and air conditioning (HVAC) systems.

Here's a point that end users often forget: the value of any sensitive data is much greater than the value of the media holding the sensitive data. In other words, it's cost-effective to purchase high-quality media, especially if the data will be stored for a long time, such as on backup tapes. Similarly, the purchase of high-quality USB flash drives with built-in encryption is worth the cost. Some of these USB flash drives include biometric authentication mechanisms using fingerprints, which provide added protection. Encryption of sensitive data provides an additional layer of protection and should be considered for any data at rest.

If data is encrypted, it becomes much more difficult for an attacker to access it, even if it is stolen. Data Destruction

中文直译 / 整理

一些组织在大型数据中心中保存数据。 通常会将这些数据复制到一个或多个其 他数据中心,以确保关键数据的可用性。 这些数据中心通常位于不同的地理区 域。 当使用云存储进行备份时,一些组织可能需要核实云存储的位置,以确保 其位于不同的地理区域。 存储敏感数据 敏感数据应以防止任何形式丢失的方式存储。 加密方法可防止未经授权的实 体即使获取了数据库或硬件资产也无法访问数据。 如果敏感数据存储在物理介质上,例如便携式磁盘驱动器或备份磁带,人员应 遵循基本的物理安全措施,以防止因盗窃造成的损失。 这包括将这些设备存放 在上锁的保险箱或金库中,或存放在包含多种额外物理安全控制的安全房间内。 例如,服务器机房包含防止未经授权访问的物理安全措施,因此将便携式介质 存放在服务器机房内的上锁柜中可提供强有力的保护。 此外,环境控制措施可保护介质。 这包括温湿度控制,例如供暖、通风 和空调(HVAC)系统。 这里有一个终端用户常常忽略的要点:任何敏感数据的价值都远高于存储该数 据的介质本身的价值。 换句话说,购买高质量的介质是经济高效的,特别是当 数据需要长期存储时,例如在备份磁带上。

同样,购买带有内置加密功能的高 质量USB闪存驱动器也是值得的。 一些此类USB闪存驱动器包含使用指纹的生 物识别认证机制,可提供额外的保护。 对敏感数据进行加密可提供额外的保护层,任何静态数据都应考虑 采用加密措施。 如果数据已加密,即使被窃取,攻击者也难以访问。 数据销毁

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:可用性关注中断、故障、DoS、备份和冗余。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

成本效益:安全控制不能无限堆钱,要用合理成本降低最重要的风险。

可用性:可用性保证授权用户需要时能及时使用系统和数据。

认证:认证是验证“你是不是你声称的那个人”。

授权:授权是认证之后决定你能访问什么、能做什么。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“可用性:需要时能用,且性能可接受”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

CISSP 喜欢考成本收益:控制成本不应明显超过被降低的风险价值。

冗余、备份、BCP/DRP、抗 DoS、容量规划都对应可用性。

密码、令牌、生物特征、多因素认证都服务认证。

认证成功不等于什么都能做;权限仍要单独授权。

加密主要保护机密性,也可配合签名、哈希支持完整性和真实性。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
成本效益 安全控制不能无限堆钱,要用合理成本降低最重要的风险。
可用性 可用性保证授权用户需要时能及时使用系统和数据。
认证 认证是验证“你是不是你声称的那个人”。
授权 授权是认证之后决定你能访问什么、能做什么。
加密 加密把内容变成未授权者看不懂的形式。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
学习单元 20 / PDF P343

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

When an organization no longer needs sensitive data, personnel should destroy it. Proper destruction ensures that it cannot fall into the wrong hands and result in unauthorized disclosure. Highly classified data requires different steps to destroy it than data classified at a lower level. An organization's security policy or data policy should define the acceptable methods of destroying data based on the data's classification. For example, an organization may require the complete destruction of media holding highly classified data, but allow personnel to use software tools to overwrite data files classified at a lower level. NIST SP 800-88, Rev.

1—Guides for Media Sanitization provides comprehensive details on different sanitization methods. Sanitization methods (such as clearing, purging, and destroying) help ensure that data cannot be recovered. Proper sanitization steps remove all sensitive data before disposing of a computer. This includes removing or destroying data on nonvolatile memory, internal hard drives, and solid-state drives (SSDs). It also includes removing all CDs/DVDs and Universal Serial Bus (USB) drives. Sanitization can refer to the destruction of media or using a trusted method to purge classified data from the media without destroying it.

Eliminating Data Remanence Data remanence is the data that remains on media after the data was supposedly erased. It typically refers to data on a hard drive as residual magnetic flux or slack space. If media includes any type of private and sensitive data, it is important to eliminate data remanence. Slack space is the unused space within a disk cluster. Operating systems store files on hard disk drives in clusters, which are groups of sectors (the smallest storage unit on a hard disk drive). Sector and cluster sizes vary, but for this example, imagine a cluster size of 4,096 bytes and a file size of 1,024 bytes.

After storing the file, the cluster would have 3,072 bytes of unused space or slack space. Some operating systems fill this slack space with data from memory. If a user was working on a top secret file a moment ago and then creates a small unclassified file, the small file might contain top secret data pulled from memory. This is one of the reasons why personnel should never process classified data on unclassified systems. Using system tools to delete data generally leaves much of the data remaining on the media, and widely available tools can easily undelete it. Even when

中文直译 / 整理

当组织不再需要敏感数据时,人员应将其销毁。 适当的销毁可确保数据不会落 入他人之手而导致未经授权的泄露。 高度机密数据的销毁步骤与较低级别分类 的数据不同。 组织的安全策略或数据策略应根据数据的分类定义可接受的销毁 方法。 例如,组织可能要求彻底销毁存储高度机密数据的介质,但允许人员使 用软件工具覆盖较低级别分类的数据文件。 NIST SP 800‑88,Rev. 1——媒体清理指南提供了有关不同清理方法的详细信 息。 清理方法(如清除、清除和销毁)有助于确保数据无法恢复。 在处置计算 机之前,应采取适当的清理步骤删除所有敏感数据。 这包括删除或销毁非易失 性内存、内部硬盘驱动器和固态驱动器(SSD)上的数据。 还包括删除所有 CD/DVD和通用串行总线(USB)驱动器。 清理可以指销毁媒体,或使用可信方法在不销毁媒体的情况下清除媒体中的机密 数据。 消除数据残留 数据残留是指在数据被声称删除后仍残留在媒体上的数据。 它通常指硬 盘上的残留磁通量或空闲空间。 如果媒体包含任何类型的私人和敏感数 据,则消除数据残留非常重要。 空闲空间是指磁盘簇内未使用的空间。

操作系统将文件存储在硬盘驱动器的簇 中,簇是扇区(硬盘驱动器上最小的存储单元)的集合。 扇区和簇的大小各不 相同,但在此示例中,假设簇大小为4,096字节,文件大小为1,024字节。 在存 储文件后,该簇将剩余3,072字节的未使用空间,即空闲空间。 某些操作系统会使用内存中的数据填充这种空闲空间。 如果用户刚刚还在处理 一个绝密文件,然后创建了一个小的非密文件,这个小文件可能会包含从内存 中提取的绝密数据。 这就是为什么人员绝不能在非密系统上处理密级数据的原 因之一。 使用系统工具删除数据通常会使大部分数据仍保留在介质上,且广泛可用的工具可 以轻松恢复这些数据。 即使

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

授权:授权是认证之后决定你能访问什么、能做什么。

NIST:NIST 提供美国常用安全标准、框架和指南。

政策:政策是高层原则,说明必须遵守什么。

指南:指南是建议做法,不一定强制。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

认证成功不等于什么都能做;权限仍要单独授权。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Policy 高层、强制、稳定;Procedure 具体步骤。

Recommended、not compulsory 常对应 guideline。

网络题先定位层次,再判断协议、设备或攻击位置。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
授权 授权是认证之后决定你能访问什么、能做什么。
NIST NIST 提供美国常用安全标准、框架和指南。
政策 政策是高层原则,说明必须遵守什么。
指南 指南是建议做法,不一定强制。
OSI 模型 OSI 用七层结构理解网络通信,从物理层到应用层。
学习单元 21 / PDF P344

政策、标准、程序、指南

高层原则、最低要求、操作步骤、建议做法要分清。

教材原文段落

you use sophisticated tools to overwrite the media, traces of the original data may remain as less perceptible magnetic fields. This is like a ghost image that can remain on some older TV and computer monitors if the same data is displayed for long periods of time. Forensics experts and attackers have tools they can use to retrieve this data even after it has been supposedly overwritten. One way to remove data remanence is with a degausser. A degausser generates a heavy magnetic field, which realigns the magnetic fields in magnetic media such as traditional hard drives, magnetic tape, and floppy disk drives.

Degaussers using power will reliably rewrite these magnetic fields and remove data remanence. However, they are only effective on magnetic media. In contrast, SSDs use integrated circuitry instead of magnetic flux on spinning platters. Because of this, degaussing SSDs won't remove data. However, even when using other methods to remove data from SSDs, data remnants often remain. Some SSDs include built-in erase commands to sanitize the entire disk, but unfortunately, these weren't effective on some SSDs from different manufacturers. Due to these risks, the best method of sanitizing SSDs is destruction. The U.S.

National Security Agency (NSA) requires the destruction of SSDs using an approved disintegrator. Approved disintegrators shred the SSDs to a size of 2 millimeters (mm) or smaller. Many organizations sell multiple information destruction and sanitization solutions used by government agencies and organizations in the private sector that the NSA has approved. Another method of protecting SSDs is to ensure that all stored data is encrypted. If a sanitization method fails to remove all the data remnants, the remaining data would be unreadable. Be careful when performing any type of clearing, purging, or sanitization process.

The human operator or the tool involved in the activity may not properly perform the task of completely removing data from the media. Software can be flawed, magnets can be faulty, and either can be used improperly. Always verify that the desired result is achieved after performing any sanitization process.

中文直译 / 整理

您使用高级工具覆盖介质,原始数据的痕迹仍可能以较不明显的磁性场形式残 留。 这类似于在旧式电视和计算机显示器上,如果长时间显示相同数据,可能 会留下幽灵图像。 取证专家和攻击者拥有可以用来检索这些数据的工具,即使 这些数据已被声称覆盖。 消除数据残余的一种方法是使用消磁器。 消磁器会产生强大的磁场,从而重新 排列传统硬盘、磁带和软盘驱动器等磁性介质中的磁性场。 使用电源的消磁器 可以可靠地重写这些磁性场并消除数据残余。 然而,它们仅对磁性介质有效。 相比之下,SSD 使用集成电路而非旋转盘片上的磁通量。 因此,对 SSD 进 行消磁无法清除数据。 然而,即使使用其他方法清除 SSD 上的数据,数据 残余通常仍会保留。 一些 SSD 包含内置的擦除命令以清理整个磁盘,但不幸的是,这些命令对不同 制造商的某些 SSD 并无效。 由于这些风险,清理 SSD 的最佳方法是物理销毁。 美国国家安全局(NSA)要求使用经批准的粉碎机销毁 SSD。 经批准的粉碎机 会将 SSD 粉碎至 2 毫米(mm)或更小的尺寸。 许多组织销售多种经 NSA 批 准的信息销毁和清理解决方案,这些方案被政府机构和私营部门组织使用。

保护SSD的另一种方法是确保所有存储的数据都经过加密。 如果清除方法未能 完全删除数据残留,剩余的数据将无法读取。 在执行任何类型的清除、清除或净化过程时请小心。 参与该活动的人工 操作员或工具可能无法正确完成彻底清除媒体中数据的任务。 软件可能存在 缺陷,磁铁可能失效,两者都可能被误用。 在执行任何净化过程后,务必验 证是否达到了预期结果。

小白解释

场景先行:你是公司的安全负责人,正在读第 344 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:高层原则、最低要求、操作步骤、建议做法要分清。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

加密:加密把内容变成未授权者看不懂的形式。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“政策、标准、程序、指南”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

加密主要保护机密性,也可配合签名、哈希支持完整性和真实性。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
加密 加密把内容变成未授权者看不懂的形式。
学习单元 22 / PDF P345

政策、标准、程序、指南

高层原则、最低要求、操作步骤、建议做法要分清。

教材原文段落

Common Data Destruction Methods The following list includes some common terms associated with destroying data: Erasing Erasing media is simply performing a delete operation against a file, a selection of files, or the entire media. In most cases, the deletion or removal process removes only the directory or catalog link to the data. The actual data remains on the drive. As new files are written to the media, the system eventually overwrites the erased data, but depending on the size of the drive, how much free space it has, and several other factors, the data may not be overwritten for months. Anyone can typically retrieve the data using widely available undelete tools.

Clearing Clearing, or overwriting, is a process of preparing media for reuse and ensuring that the cleared data cannot be recovered using traditional recovery tools. When media is cleared, unclassified data is written over all addressable locations on the media. One method writes a single character, or a specific bit pattern, over the entire media. A more thorough method writes a single character over the entire media, writes the character's complement over the entire media, and finishes by writing random bits over the entire media. It repeats this in three separate passes, as shown in Figure 5.2.

Although this sounds like the original data is lost forever, it may be possible to retrieve some of the original data using sophisticated laboratory or forensics techniques. Additionally, not all types of data storage respond well to clearing techniques. For example, spare sectors on hard drives, sectors labeled as “bad,” and areas on many modern SSDs are not necessarily cleared and may still retain data.

中文直译 / 整理

常用数据销毁方法 以下列表包含一些与销毁数据相关的常见术语: 擦除 擦除 媒体只是对文件、一组文件或整个媒体执行删除操作。 在大多数情 况下,删除或移除过程仅移除数据的目录或索引链接,实际数据仍保留在驱动 器上。 当新文件被写入媒体时,系统最终会覆盖已擦除的数据,但根据驱动器 的大小、可用空间量以及其他若干因素,数据可能数月都不会被覆盖。 任何人 都可以使用广泛可用的undelete工具轻松恢复这些数据。 清除 清除,或覆盖,是一种准备介质以供重复使用并确保清除的数据无法通过 传统恢复工具恢复的过程。 当对介质进行清除时,非密数据会被写入介质上的所 有可寻址位置。 一种方法是在整个介质上写入单个字符或特定的比特模式。 更彻 底的方法是:先在整个介质上写入单个字符,然后写入该字符的补码,最后在整 块介质上写入随机比特。 此过程重复进行三次,如图 5.2所示。 尽管这听起来像 是原始数据已永久丢失,但使用精密的实验室或取证技术仍有可能恢复部分原始 数据。 此外,并非所有类型的数据存储设备都能很好地响应清除技术。 例如,硬 盘上的备用扇区、标记为“坏”的扇区以及许多现代 SSD 上的某些区域可能并未 被清除,仍可能保留数据。

小白解释

场景先行:凌晨监控告警:某台服务器开始大量外连。你不能先忙着写报告,也不能直接关全网。事件响应要按顺序做:确认、遏制、根除、恢复、复盘。

这一页真正想让你理解的是:高层原则、最低要求、操作步骤、建议做法要分清。

把它放进公司里看,关键不是背定义,而是判断:步骤乱了会扩大损失,或者破坏证据。

你作为负责人可以这样想:先保全证据和控制影响,再清除原因并恢复业务。

本页术语用人话说:

日志:日志记录系统和用户活动,用于监控、审计和调查。

常见误区:不要一上来就删除文件或重装系统;可能会破坏调查证据。

读完后用一句话复述:如果我是事件响应负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“政策、标准、程序、指南”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是事件响应负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要一上来就删除文件或重装系统;可能会破坏调查证据。

本页术语拆解
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 23 / PDF P346

第 346 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

FIGURE 5.2 Clearing a hard drive Purging Purging is a more intense form of clearing that prepares media for reuse in less secure environments. It provides a level of assurance that the original data is not recoverable using any known methods. A purging process will repeat the clearing process multiple times in order to completely remove the data. Even though purging is intended to remove all data remnants, it isn't always trusted. For example, the U.S. government doesn't consider any purging method acceptable to purge top secret data. Media labeled top secret will always remain top secret until it is destroyed.

Degaussing A degausser creates a strong magnetic field that erases data on some types of media in a process called degaussing. Technicians commonly use degaussing methods to remove data from magnetic tapes and magnetic hard disk drives (HDDs) with the goal of removing data from that media. Degaussing may render a hard drive unusable so it is not a good option when you intend to reuse the media. Degaussing does not affect optical discs (CDs, DVDs, Blu-rays) or flash storage media (SD cards, USB flash drives, SSDs). Destruction Destruction is the final stage in the life cycle of media and is the most secure method of sanitizing media.

When destroying media, ensure that the media cannot be reused or repaired and that data cannot be extracted from the destroyed media. Methods of destruction include incineration, shredding, disintegration, pulverizing, and melting. Some organizations remove the platters in highly classified disk drives and destroy them separately.

中文直译 / 整理

图 5.2 清除硬盘 净化 净化 是一种更强烈的清除形式,用于在较低安全级别的环境中准备介质的 重复使用。 它提供了这样的保证:原始数据无法通过任何已知方法恢复。 净化过 程会多次重复清除过程,以彻底删除数据。 尽管净化旨在清除所有数据残留,但 其可靠性并不总是被信任。 例如,美国政府不认为任何净化方法足以处理绝密数 据。 标为绝密的介质,除非被销毁,否则将始终保持绝密状态。 消磁 消磁器会产生一个强磁场,通过称为消磁的过程擦除某些类型介质上的数 据。 技术人员通常使用消磁方法来清除磁带和磁性硬盘驱动器(HDD)上的数 据,以达到从这些介质中彻底删除数据的目的。 消磁可能会使硬盘无法使用, 因此如果您打算重复使用该介质,则这不是一个理想的选择。 消磁不会影响光盘(CD、DVD、蓝光碟)或闪存介质(SD 卡、U 盘、 SSD)。 销毁 销毁是媒体生命周期的最后阶段,也是最安全的媒体清除方法。 在销毁媒体 时,应确保媒体无法被重新使用或修复,且无法从已销毁的媒体中提取数据。 销 毁方法包括焚烧、碎纸、分解、粉碎和熔化。 一些组织会从高度机密的硬盘驱动 器中取出盘片并单独销毁。

小白解释

场景先行:你是公司的安全负责人,正在读第 346 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

如果这一页没有明显术语,就按“谁在做事、保护什么、怕什么、用什么控制、留下什么证据”来拆。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 346 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解

本页没有识别到重点术语,按原文顺序理解即可。

学习单元 24 / PDF P347

机密性:让该看的人看,不该看的人看不到

机密性重点是防泄露,同时不能妨碍授权访问。

教材原文段落

When organizations donate or sell used computer equipment, they often remove and destroy storage devices that hold sensitive data rather than attempting to purge them. This eliminates the risk that the purging process wasn't complete, which would have resulted in a loss of confidentiality. Declassification involves any process that purges media or a system in preparation for reuse in an unclassified environment. Sanitization methods can be used to prepare media for declassification, but often the efforts required to securely declassify media are significantly greater than the cost of new media for a less secure environment.

Additionally, even though purged data is not recoverable using any known methods, there is a remote possibility that an unknown method is or becomes available. Instead of taking the risk, many organizations choose not to declassify any media and instead destroy it when it is no longer needed. Cryptographic Erasure If data is encrypted on a device, it's possible to use cryptographic erasure or cryptoshredding to destroy the data. However, these terms are misleading. They don't erase or shred the data. Instead, they destroy the associated keys. With the cryptographic keys erased, data remains encrypted and can't be accessed.

When using this method, you should use another method to overwrite the data. If the original encryption isn't strong, someone may be able to decrypt it without the key. Additionally, there are often backups of cryptographic keys, and if someone discovers a backup key, they can still access the data. When using cloud storage, destroying the cryptographic keys may be the only form of secure deletion available to an organization. Ensuring Appropriate Data and Asset Retention Retention requirements apply to data or records, media holding sensitive data, systems that process sensitive data, and personnel who have access to sensitive data.

Record retention and media retention are the most important elements of asset retention. Chapter 3, “Business Continuity Planning,”

中文直译 / 整理

当组织捐赠或出售旧计算机设备时,它们通常会移除并销毁存储敏感数 据的存储设备,而不是尝试清除它们。 这消除了清除过程不彻底而导致机密 性泄露的风险。 解密是指任何在将介质或系统重新用于非机密环境之前清除其内容的过程。 可 以使用清理方法为解密做准备,但通常安全地对介质进行解密所需的工作量远 大于在较低安全级别环境中购置新介质的成本。 此外,尽管使用任何已知方法 都无法恢复被清除的数据,但仍存在极小的可能性,某种未知方法目前或将来 可能被发现。 为了避免这一风险,许多组织选择不对任何介质进行解密,而是 在不再需要时直接销毁它们。 加密擦除 如果设备上的数据已被加密,则可以使用加密擦除或加密粉碎来销毁数据。 然 而,这些术语具有误导性。 它们并未真正擦除或粉碎数据,而是销毁了相关的 密钥。 一旦加密密钥被删除,数据仍保持加密状态,无法被访问。 使用此方法时,您应采用另一种方法覆盖数据。 如果原始加密强度不足,有人 可能无需密钥即可解密数据。 此外,加密密钥通常存在备份,如果有人发现了 备份密钥,他们仍可访问数据。 在使用云存储时,销毁加密密钥可能是组织可用的唯一安全删除方式。

确保适当的数据和资产保留 保留要求适用于数据或记录、存储敏感数据的介质、处理敏感数据的系统以及 有权访问敏感数据的人员。 记录保留和介质保留是资产保留的最重要要素。 第 3章,“业务连续性规划”,

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:机密性重点是防泄露,同时不能妨碍授权访问。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

机密性:机密性让该看的人能看,不该看的人看不到。

加密:加密把内容变成未授权者看不懂的形式。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

保留期限:保留期限规定数据、日志或记录要保存多久。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“机密性:让该看的人看,不该看的人看不到”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

加密、访问控制、分类、培训都常用于保护机密性。

加密主要保护机密性,也可配合签名、哈希支持完整性和真实性。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

保留太短会影响合规和取证,保留太久会增加泄露风险和成本。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
机密性 机密性让该看的人能看,不该看的人看不到。
加密 加密把内容变成未授权者看不懂的形式。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
保留期限 保留期限规定数据、日志或记录要保存多久。
学习单元 25 / PDF P348

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

covers a vital records program, which can be referenced to identify records to retain. Record retention involves retaining and maintaining important information as long as it is needed and destroying it when it is no longer needed. An organization's security policy or data policy typically identifies retention time frames. Some laws and regulations dictate the length of time that an organization should retain data, such as three years, seven years, or even indefinitely. Organizations have the responsibility of identifying laws and regulations that apply and complying with them.

However, even in the absence of external requirements, an organization should still identify how long to retain data. As an example, many organizations require the retention of all audit logs for a specific amount of time. The period can be dictated by laws, regulations, requirements related to partnerships with other organizations, or internal management decisions. These audit logs allow the organization to reconstruct the details of past security incidents. When an organization doesn't have a retention policy, administrators may delete valuable data earlier than management expects them to or attempt to keep data indefinitely.

The longer an organization retains data, the more it costs in terms of media, locations to store it, and personnel to protect it. End of life (EOL) and end of support can apply to either software or hardware. In the context of asset retention, they apply directly to hardware assets. Most vendors refer to EOL as the time when they stop producing and offering a product for sale. However, they will still support the products they've sold, at least for a while. End of support refers to the time when this support ends. Most hardware is on a refresh cycle based on the EOL and endof-support time frames.

Organizations sometimes retain legacy hardware to access older data, such as data on tape drives.

中文直译 / 整理

涵盖重要记录计划,可据此确定需保留的记录。 记录保留涉及在需要时保留并维护重要信息,并在不再需要时销毁。 组织的安 全策略或数据策略通常会明确保留时间期限。 某些法律法规规定了组织应保留 数据的时间长度,例如三年、七年,甚至无限期保留。 组织有责任识别适用的 法律法规并遵守它们。 然而,即使在没有外部要求的情况下,组织仍应确定数 据的保留期限。 例如,许多组织要求将所有审计日志保留特定时间。 该期限可能由法律法规、 与其他组织合作的相关要求或内部管理决策决定。 这些审计日志使组织能够重 建过去安全事件的详细情况。 当组织没有保留政策时,管理员可能会在管理层 预期之前删除有价值的数据,或试图无限期保留数据。 组织保留数据的时间越 长,其在介质、存储地点和保护人员方面的成本就越高。 生命周期结束(EOL) 和 支持终止 可适用于软件或硬件。 在资产保留的背景 下,它们直接适用于硬件资产。 大多数供应商将 EOL 定义为停止生产和销售 某产品的时刻。 然而,他们仍会为其已售出的产品提供支持,至少在一段时间 内如此。 支持终止指的是该支持结束的时刻。 大多数硬件的刷新周期均基于 EOL 和支持终止的时间框架。

组织有时会保留旧式硬件以访问旧数据,例如磁 带驱动器上的数据。

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

审计:审计记录主体行为,用于追责、复盘和取证。

NIST:NIST 提供美国常用安全标准、框架和指南。

政策:政策是高层原则,说明必须遵守什么。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

没有日志和身份绑定,就很难问责。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Policy 高层、强制、稳定;Procedure 具体步骤。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

保留太短会影响合规和取证,保留太久会增加泄露风险和成本。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
审计 审计记录主体行为,用于追责、复盘和取证。
NIST NIST 提供美国常用安全标准、框架和指南。
政策 政策是高层原则,说明必须遵守什么。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
保留期限 保留期限规定数据、日志或记录要保存多久。
入侵防御系统 IPS IPS 可检测并主动阻断恶意流量。
审计 审计检查控制是否存在、是否有效、是否符合要求。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 26 / PDF P349

机密性:让该看的人看,不该看的人看不到

机密性重点是防泄露,同时不能妨碍授权访问。

教材原文段落

Retention Policies Can Reduce Liabilities Saving data longer than necessary also presents unnecessary legal issues. As an example, aircraft manufacturer Boeing was once the target of a class action lawsuit. Attorneys for the claimants learned that Boeing had a warehouse filled with 14,000 email backup tapes and demanded the relevant tapes. Not all the tapes were relevant to the lawsuit, but Boeing had to first restore the 14,000 tapes and examine the content before they could turn them over. Boeing ended up settling the lawsuit for $92.5 million, and analysts speculated that there would have been a different outcome if those 14,000 tapes hadn't existed.

The Boeing lawsuit is an extreme example, but it's not the only one. These events have prompted many companies to implement aggressive email retention policies. It is not uncommon for an email policy to require the deletion of all emails older than six months. These policies are often implemented using automated tools that search for old emails and delete them without any user or administrator intervention. It is important, however, to understand that companies may never delete data when they can reasonably anticipate litigation.

In fact, companies who believe that legal action may be forthcoming have a proactive obligation to preserve data and suspend any automated processes that might delete data. Data Protection Methods One of the primary methods of protecting the confidentiality of data is encryption, as discussed in the “Understanding Data States” section, earlier in this chapter. DLP methods (discussed in the “Data Loss Prevention” section, earlier in this chapter) help prevent data from leaving the network or even leaving a computer system. This section covers some additional data protection methods. Digital Rights Management

中文直译 / 整理

保留策略可降低法律责任 将数据保存超过必要时间也会带来不必要的法律问题。 例如,飞机制造商波 音公司曾成为集体诉讼的目标。 原告的律师得知波音公司有一个仓库,存放 着14,000盘电子邮件备份磁带,并要求提供相关的磁带。 并非所有磁带都与 诉讼相关,但波音公司必须先恢复全部14,000盘磁带并检查内容,才能移交。 最终,波音公司以9250万美元和解了该诉讼,分析人士推测,如果这 14,000盘磁带不存在,结果可能会不同。 波音公司的诉讼是一个极端的例子,但并非唯一一例。 这些事件促使许多 公司实施严格的电子邮件保留政策。 电子邮件政策通常要求删除所有超过 六个月的邮件。 这些政策通常通过自动化工具实施,这些工具会搜索旧邮 件并自动删除,无需用户或管理员干预。 然而,重要的是要理解,当公司可以合理预见到诉讼时,绝不能删除数据。 事实上,若公司认为法律行动即将来临,就有积极义务保存数据,并暂停 任何可能导致数据删除的自动化流程。 数据保护方法 保护数据机密性的主要方法之一是加密,如本章前面“理解数据状态”部分所 述。 数据防泄漏(DLP)方法(如本章前面“数据防泄漏”部分所述)有助于 防止数据离开网络甚至离开计算机系统。

本节介绍一些其他的数据保护方法。 数字版权管理

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:机密性重点是防泄露,同时不能妨碍授权访问。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

机密性:机密性让该看的人能看,不该看的人看不到。

加密:加密把内容变成未授权者看不懂的形式。

NIST:NIST 提供美国常用安全标准、框架和指南。

政策:政策是高层原则,说明必须遵守什么。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“机密性:让该看的人看,不该看的人看不到”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

加密、访问控制、分类、培训都常用于保护机密性。

加密主要保护机密性,也可配合签名、哈希支持完整性和真实性。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Policy 高层、强制、稳定;Procedure 具体步骤。

保留太短会影响合规和取证,保留太久会增加泄露风险和成本。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
机密性 机密性让该看的人能看,不该看的人看不到。
加密 加密把内容变成未授权者看不懂的形式。
NIST NIST 提供美国常用安全标准、框架和指南。
政策 政策是高层原则,说明必须遵守什么。
保留期限 保留期限规定数据、日志或记录要保存多久。
学习单元 27 / PDF P350

认证:证明身份

认证回答“你是不是你声称的那个人”。

教材原文段落

Digital rights management (DRM) methods attempt to provide copyright protection for copyrighted works. The purpose is to prevent the unauthorized use, modification, and distribution of copyrighted works such as intellectual property. Here are some methods associated with DRM solutions: DRM License A license grants access to a product and defines the terms of use. A DRM license is typically a small file that includes the terms of use, along with a decryption key that unlocks access to the product. Persistent Online Authentication Persistent online authentication (also known as always-on DRM) requires a system to be connected with the Internet to use a product.

The system periodically connects with an authentication server, and if the connection or authentication fails, DRM blocks the use of the product. Continuous Audit Trail A continuous audit trail tracks all use of a copyrighted product. When combined with persistence, it can detect abuse, such as concurrent use of a product simultaneously but in two geographically different locations. Automatic Expiration Many products are sold on a subscription basis. For example, you can often rent new streaming movies, but these are only available for a limited time, such as 30 days. When the subscription period ends, an automatic expiration function blocks any further access.

As an example, imagine you dreamed up a fantastic idea for a book. When you awoke, you vigorously wrote down everything you remembered. In the following year, you spent every free moment you had developing the idea and eventually published your book. To make it easy for some people to read your book, you included a Portable Document Format (PDF) version of the book. You were grateful to see it skyrocket onto bestseller lists. You're on track for financial freedom to develop another great idea that came to you in another dream. Unfortunately, someone copied the PDF file and posted it on the dark web.

People from around the world found it and then began selling it online for next to nothing, claiming that they had your permission to do so. Of course, you didn't give them permission. Instead, they were collecting money from your year of work, while your revenue sales began to tumble. This type of copying and distribution, commonly called pirating, has enriched criminals for years. Not only do they sell books they didn't write, but they also copy and sell music, videos, video games, software, and more.

中文直译 / 整理

数字版权管理(DRM) 方法旨在为受版权保护的作品提供版权保护。 其目的 是防止未经授权使用、修改和分发受版权保护的作品,例如知识产权。 以下是 与DRM解决方案相关的一些方法: DRM许可证许可证授予对产品的访问权限并定义使用条款。 DRM许可证通常是 一个小文件,包含使用条款以及用于解锁产品访问权限的解密密钥。 持久在线认证持久在线认证(也称为始终在线DRM)要求系统必须连接互联网 才能使用产品。 系统会定期连接到认证服务器,如果连接或认证失败,DRM将 阻止产品使用。 持续审计追踪持续审计追踪记录对受版权保护产品的所有使用情况。 结合持久 性机制,它可以检测滥用行为,例如在同一时间但在两个地理位置不同的地方 并发使用产品。 自动过期许多产品采用订阅模式销售。 例如,您通常可以租借新的流媒体电影, 但这些电影仅在有限时间内有效,例如30天。 当订阅期结束时,自动过期功 能将阻止任何进一步的访问。 举个例子,假设你梦到了一本精彩书籍的绝佳创意。 醒来后,你热情地将所有 记得的内容记录下来。 在接下来的一年里,你利用所有空闲时间完善这个创意, 最终出版了这本书。

为了方便一些人阅读,你提供了该书的可移植文档格式 (PDF)版本。 看到它迅速登上畅销书排行榜,你感到非常欣慰。 你正朝着财 务自由迈进,以便继续开发另一个在梦中浮现的精彩创意。 不幸的是,有人复制了该PDF文件并将其发布在暗网上。 世界各地的人们发 现了它,随后开始以几乎免费的价格在线出售,并声称获得了您的授权。 当 然,您并未给予他们许可。 相反,他们正在窃取您一年辛勤工作的收入,而 您的销售收入也开始急剧下滑。 这种复制和分发方式,通常被称为盗版,多年来一直使罪犯获利。 他们不仅出 售自己未曾撰写的书籍,还复制并销售音乐、视频、电子游戏、软件等。

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:认证回答“你是不是你声称的那个人”。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

认证:认证是验证“你是不是你声称的那个人”。

授权:授权是认证之后决定你能访问什么、能做什么。

审计:审计记录主体行为,用于追责、复盘和取证。

审计:审计检查控制是否存在、是否有效、是否符合要求。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“认证:证明身份”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

密码、令牌、生物特征、多因素认证都服务认证。

认证成功不等于什么都能做;权限仍要单独授权。

没有日志和身份绑定,就很难问责。

审计题关注独立性、证据、范围和报告。

RPO 问数据:最多丢到哪个时间点。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
认证 认证是验证“你是不是你声称的那个人”。
授权 授权是认证之后决定你能访问什么、能做什么。
审计 审计记录主体行为,用于追责、复盘和取证。
审计 审计检查控制是否存在、是否有效、是否符合要求。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
学习单元 28 / PDF P351

认证:证明身份

认证回答“你是不是你声称的那个人”。

教材原文段落

Some DRM methods attempt to prevent the copying, printing, and forwarding of protected materials. Digital watermarks are sometimes placed within audio or video files using steganography. They don't prevent copying but can be used to detect the unauthorized copying of a file. They can also be used for copyright enforcement and prosecution. Similarly, metadata is sometimes placed into files to identify the buyer. Many organizations and individuals are opposed to DRM. They claim it restricts the fair use of materials they purchase. For example, after paying for some songs, they want to copy them onto both an MP3 player and a smartphone.

Additionally, people against DRM claim it isn't effective against people that want to bypass it but instead complicates the usage for legitimate users. Chapter 4 covers intellectual property, copyrights, trademarks, patents, and trade secrets in more depth. DRM methods are used to protect copyrighted data, but they aren't used to protect trademarks, patents, or trade secrets. Cloud Access Security Broker A cloud access security broker (CASB) is software placed logically between users and cloud-based resources. It can be on-premises or within the cloud. Anyone who accesses the cloud goes through the CASB software. It monitors all activity and enforces administrator-defined security policies.

As a simple example, imagine a company has decided to use a cloud provider for data storage but management wants all data stored in the cloud to be encrypted. The CASB can monitor all data going to the cloud and ensure that it arrives and is stored in an encrypted format. A CASB would typically include authentication and authorization controls and ensure only authorized users can access the cloud resources. The CASB can also log all access, monitor activity, and send alerts on suspicious activity. In general, any security controls that an organization has created internally can be replicated to a CASB. This includes any DLP functions implemented by an organization.

CASB solutions can also be effective at detecting shadow IT. Shadow IT is the use of IT resources (such as cloud services) without the approval of, or even the knowledge of, the IT department. If the IT department doesn't know about the usage, it can't manage it. One way a CASB solution can detect shadow IT is by collecting and analyzing logs from network firewalls and web

中文直译 / 整理

某些数字版权管理(DRM)方法试图防止受保护材料的复制、打印和转发。 数 字水印有时会通过隐写术嵌入音频或视频文件中。 它们虽然不能防止复制,但 可用于检测文件的未经授权复制,并可用于版权执法与起诉。 类似地,有时会 在文件中嵌入元数据以识别购买者。 许多组织和个人反对DRM。 他们声称它限制了对所购材料的合理使用。 例如, 在支付了一些歌曲的费用后,他们希望将这些歌曲复制到MP3播放器和智能手 机上。 此外,反对DRM的人声称,它对那些试图绕过它的人无效,反而使合法 用户使用起来更加复杂。 第4章深入探讨了知识产权、版权、商标、专利和商业秘密。 DRM方法用于 保护受版权保护的数据,但不用于保护商标、专利或商业秘密。 云访问安全代理 云访问安全代理(CASB)是一种逻辑上部署在用户与云资源之间的软件。 它 可以部署在本地或云端。 任何访问云的人都必须通过CASB软件。 它监控所有 活动并执行管理员定义的安全策略。 作为一个简单的例子,假设一家公司决定使用云提供商进行数据存储,但管理 层希望所有存储在云中的数据都经过加密。 CASB可以监控所有发送到云的数 据,并确保数据以加密格式到达并存储。

CASB 通常包括身份验证和授权控制,以确保只有授权用户才能访问云资源。 CASB 还可以记录所有访问行为、监控活动,并在发现可疑活动时发送警报。 一般来说,组织内部创建的任何安全控制措施都可以复制到 CASB 中。 这包括 组织实施的任何 DLP 功能。 CASB解决方案也可有效检测影子IT。 影子IT是指在未经IT部门批准甚至不知 情的情况下使用IT资源(如云服务)。 如果IT部门不了解这些使用情况,就无 法对其进行管理。 CASB解决方案可以通过收集和分析网络防火墙和Web日志 来检测影子IT。

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:认证回答“你是不是你声称的那个人”。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

认证:认证是验证“你是不是你声称的那个人”。

授权:授权是认证之后决定你能访问什么、能做什么。

加密:加密把内容变成未授权者看不懂的形式。

NIST:NIST 提供美国常用安全标准、框架和指南。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“认证:证明身份”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

密码、令牌、生物特征、多因素认证都服务认证。

认证成功不等于什么都能做;权限仍要单独授权。

加密主要保护机密性,也可配合签名、哈希支持完整性和真实性。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

防火墙不是万能;它常与 IDS/IPS、分段、日志一起使用。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
认证 认证是验证“你是不是你声称的那个人”。
授权 授权是认证之后决定你能访问什么、能做什么。
加密 加密把内容变成未授权者看不懂的形式。
NIST NIST 提供美国常用安全标准、框架和指南。
防火墙 防火墙根据规则控制网络流量进出。
身份 身份是主体在系统中的标识。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 29 / PDF P352

第 352 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

proxies. Chapter 16, “Managing Security Operations,” covers other cloud topics. Pseudonymization Pseudonymization refers to the process of using pseudonyms to represent other data. When pseudonymization is performed effectively, it can result in less stringent requirements that would otherwise apply under the European Union (EU) General Data Protection Regulation (GDPR), covered in Chapter 4. The EU GDPR replaced the European Data Protection Directive (Directive 95/46/EC), and it became enforceable on May 25, 2018. It applies to all EU member states and to all countries transferring data to and from the EU and anyone residing in the EU. A pseudonym is an alias.

As an example, Harry Potter author J. K. Rowling published a book titled The Cuckoo's Calling under the pseudonym of Robert Galbraith. No one knew it was her, at least for a few months. Someone leaked that Galbraith was a pseudonym, and her agent later confirmed the rumor. Now, if you know the pseudonym, you'll know that any books attributed to Robert Galbraith are written by J. K. Rowling. Similarly, pseudonymization can prevent data from directly identifying an entity, such as a person. As an example, consider a medical record held by a doctor's office.

Instead of including personal information such as the patient's name, address, and phone number, it could just refer to the patient as Patient 23456 in the medical record. The doctor's office still needs this personal information, and it could be held in another database linking it to the patient pseudonym (Patient 23456). Note that in the example, the pseudonym (Patient 23456) refers to several pieces of information on the person. It's also possible for a pseudonym to refer to a single piece of information. For example, you can use one pseudonym for a first name and another pseudonym for a last name.

The key is to have another resource (such as another database) that allows you to identify the original data using the pseudonym.

中文直译 / 整理

代理。 第16章“安全管理运营”涵盖了其他云主题。 伪标识化 伪标识化是指使用伪标识来代表其他数据的过程。 当伪标识化有效实施时,它 可以降低原本适用于欧洲联盟(EU)《通用数据保护条例》(GDPR)的严 格要求,该条例详见第4章。 欧盟《通用数据保护条例》取代了《欧洲数据保护指令》(第95/46/EC 号指令),并于2018年5月25日开始生效。 它适用于所有欧盟成员国、所有向 欧盟和从欧盟传输数据的国家,以及所有居住在欧盟境内的人。 伪标识是一种别名。 例如,哈利·波特的作者J.K.罗琳以罗伯特·加尔布雷斯为笔 名出版了一本名为《布谷鸟的呼唤》的书。 至少在几个月内,没人知道这是她 写的。 后来有人泄露了加尔布雷斯是笔名,她的经纪人随后证实了这一传闻。 现在,如果你知道这个伪标识,你就会知道所有署名为罗伯特·加尔布雷斯的书 都是J.K.罗琳所著。 类似地,假名化可以防止数据直接识别某个实体,例如个人。 例如,考虑医生 办公室保存的医疗记录。 与其包含患者的姓名、地址和电话号码等个人信息, 不如在医疗记录中仅将患者标识为患者23456。

医生办公室仍需要这些个人信 息,并可将其保存在另一个数据库中,该数据库将信息与患者假名(患者 23456)关联起来。 请注意,在示例中,化名(患者23456)指的是关于该人的多项信息。 化名也 可能仅指向单条信息。 例如,您可以为姓氏使用一个化名,为名字使用另一个 化名。 关键是拥有另一个资源(如另一个数据库),以便使用化名识别原始数 据。

小白解释

场景先行:你是公司的安全负责人,正在读第 352 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

如果这一页没有明显术语,就按“谁在做事、保护什么、怕什么、用什么控制、留下什么证据”来拆。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 352 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解

本页没有识别到重点术语,按原文顺序理解即可。

学习单元 30 / PDF P353

第三方治理:外包不外包责任

供应商也要被合同、审计、评估和持续监控管理起来。

教材原文段落

The doctor's office can release pseudonymized data to medical researchers without compromising patients' privacy information. However, the doctor's office can still reverse the process to discover the original data if necessary. The GDPR refers to pseudonymization as replacing data with artificial identifiers. These artificial identifiers are pseudonyms. Tokenization Tokenization is the use of a token, typically a random string of characters, to replace other data. It is often used with credit card transactions. As an example, imagine Becky Smith has associated a credit card with her smartphone.

Tokenization with a credit card typically works like this: Registration When she first associated the credit card with her smartphone's digital wallet, the digital wallet's service provider securely sent the actual credit card information to a payment network (Visa, Mastercard, American Express) or the issuing bank. The payment network sent the credit card number to a tokenization vault controlled by the payment network or a third-party service provider. The vault created a token (a string of characters) and recorded the token along with the encrypted credit card number, and associated it with the user's phone.

The token was then sent to the digital wallet provider, which saved it to her smartphone. Usage Later, Becky goes to a Starbucks and buys a cup of coffee with her smartphone. Her smartphone passes the token to the point-of-sale (POS) system. The POS system sends the token to the credit card processor to authorize the charge. Validation The credit card processor sends the token to the tokenization vault. The vault answers with the unencrypted credit card data, and the credit card processor then processes the charge.

Completing the Sale The credit card processor sends only a reply to the POS system indicating the charge is approved or declined and, if approved, credits the seller for the purchase. In the past, credit card data has been intercepted and stolen at the POS system. However, when tokenization is used, the credit card number is never used or known to the POS system. The user transfers it once to the payment network, and the payment network stores an encrypted copy of the credit card number along with a token matched to this credit card. Later, the user

中文直译 / 整理

诊所可以将去标识化的数据发布给医学研究人员,而不会泄露患者的隐私信 息。 然而,如果有必要,诊所仍可逆向操作以发现原始数据。 GDPR 将假名化定义为使用人工标识符替换数据。 这些人工标识符称为假 名。 令牌化 令牌化 是使用令牌(通常为一串随机字符)来替换其他数据。 它常用于信用卡交 易。 举个例子,假设贝基·史密斯将一张信用卡与她的智能手机关联。 信用卡的令牌 化通常工作方式如下: 注册 当她首次将信用卡与智能手机的数字钱包关联时,数字钱包的服务提供商 将真实的信用卡信息安全地发送至支付网络(Visa、Mastercard、 American Express)或发卡银行。 支付网络将信用卡号发送至由支付网络或第 三方服务提供商控制的令牌化保险库。 保险库生成一个令牌(一串字符),记录 该令牌以及加密的信用卡号,并将其与用户的手机关联。 随后,该令牌被发送至 数字钱包提供商,并保存到她的智能手机中。 使用 后来,贝基去星巴克,用她的智能手机购买了一杯咖啡。 她的智能手机 将令牌传递给销售点(POS)系统。 POS 系统将令牌发送至信用卡处理机构 以授权该笔交易。 验证 信用卡处理器将令牌发送到令牌化保险库。

保险库返回未加密的信用卡数 据,然后信用卡处理器处理扣款。 完成销售 信用卡处理器仅向POS系统发送回复,指示扣款已批准或拒绝; 若批 准,则向卖家支付款项。 过去,信用卡数据曾在POS系统中被截获和窃取。 然而,当使用标记化技术时, 信用卡号从未被POS系统使用或知晓。 用户只需将其一次性传输至支付网络, 支付网络会存储该信用卡号的加密副本以及与之匹配的标记。 此后,用户

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:供应商也要被合同、审计、评估和持续监控管理起来。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

授权:授权是认证之后决定你能访问什么、能做什么。

加密:加密把内容变成未授权者看不懂的形式。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第三方治理:外包不外包责任”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

认证成功不等于什么都能做;权限仍要单独授权。

加密主要保护机密性,也可配合签名、哈希支持完整性和真实性。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
授权 授权是认证之后决定你能访问什么、能做什么。
加密 加密把内容变成未授权者看不懂的形式。
学习单元 31 / PDF P354

第 354 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

presents the token, and the payment processor validates the token through the tokenization vault. E-commerce sites that have recurring charges also use tokenization. Instead of the e-commerce site collecting and storing credit card data, the site obtains a token from the payment gateway or processor. The token is created by a tokenization service, which stores an encrypted copy of the credit card data and sends the token to the e-commerce site. The site processes a charge the same way as it does for a POS system. However, the e-commerce site doesn't hold any sensitive data.

Even if an attacker obtained a token and tried to make a charge with it, it would fail because the charges are only accepted from the e-commerce site. Tokenization is similar to pseudonymization. Pseudonymization uses pseudonyms to represent other data. Tokenization uses tokens to represent other data. Neither the pseudonym nor the token has any meaning or value outside the process that creates them and links them to the other data. Pseudonymization is most useful when releasing a dataset to a third party (such as researchers aggregating data) without releasing any privacy-related data to the third party.

Tokenization allows a third party (such as a payment network) to know the token and the original data. However, no one else knows both the token and the original data. Anonymization If you don't need personal data, another option is to use anonymization. Anonymization is the process of removing all relevant data so that it is theoretically impossible to identify the original subject or person. If done effectively, the GDPR is no longer relevant for the anonymized data. However, it can be difficult to truly anonymize the data. Data inference techniques may be able to identify individuals, even if personal data is removed. This is sometimes referred to as reidentification of anonymized data.

As an example, consider a database that includes a listing of all the actors who have starred or co-starred in movies in the last 75 years, along with the money they earned for each movie. The database has three tables. The Actor

中文直译 / 整理

提供该标记,支付处理方通过标记化保险库验证该标记。 具有定期收费的电子商务网站也使用令牌化。 与电子商务网站收集和存储信用 卡数据不同,该网站从支付网关或处理器获取一个令牌。 该令牌由令牌化服务 创建,该服务存储信用卡数据的加密副本,并将令牌发送给电子商务网站。 网 站处理收费的方式与POS系统相同。 然而,电子商务网站不保存任何敏感数据。 即使攻击者获取了令牌并尝试使用它进行收费,也会失败,因为收费仅接受来 自电子商务网站的请求。 令牌化类似于 pseudon ymization. 假名化使用假名来表示其他数据。 令牌化使用令牌来表示其他数据。 无论是假名还是令牌,它们在创建并将 其与其它数据关联的流程之外都没有任何意义或价值。 假名化在向第三方 (如聚合数据的研究人员)发布数据集而不向第三方发布任何与隐私相关 的数据时最为有用。 令牌化允许第三方(如支付网络)知晓令牌和原始数 据。 然而,没有人同时知晓令牌和原始数据。 匿名化 如果您不需要个人数据,另一种选择是使用匿名化。 匿名化是移除所 有相关数据的过程,使得理论上无法识别原始主体或个人。 如果有效实施, GDPR将不再适用于匿名化后的数据。

然而,真正实现数据匿名化可能非 常困难。 即使移除了个人数据,数据推断技术仍可能识别出个人身份。 这 有时被称为对匿名化数据的重新识别。 例如,考虑一个数据库,其中包含过去75年内所有主演或联合主演电影的演 员名单,以及他们每部电影的收入。 该数据库包含三个表。 演员

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

加密:加密把内容变成未授权者看不懂的形式。

身份:身份是主体在系统中的标识。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 354 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

加密主要保护机密性,也可配合签名、哈希支持完整性和真实性。

身份管理题要区分识别、认证、授权、审计。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
加密 加密把内容变成未授权者看不懂的形式。
身份 身份是主体在系统中的标识。
学习单元 32 / PDF P355

第 355 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

table includes the actor names, the Movie table lists the movie names, and the Payment table reports the amount of money each actor earned for each movie. The three tables are linked so that you can query the database and easily identify how much money any actor earned for any movie. If you removed the names from the Actor table, it no longer includes personal data, but it is not truly anonymized. For example, Gene Hackman has been in more than 70 movies, and no other actor has been in all the same movies. If you identify those movies, you can now query the database and learn exactly how much he earned for each of those movies.

Even though his name was removed from the database, and that was the only obvious personal data in the database, data inference techniques can identify records applying to him. Randomized masking can be an effective method of anonymizing data. Randomized masking swaps (shuffles) data in individual data columns so that records no longer represent the actual data. However, the data still maintains aggregate values that can be used for other purposes, such as scientific purposes. As an example, Table 5.2 shows four records in a database with the original values. An example of aggregated data is the average age of the four people, which is 29.

TABLE 5.2 Unmodified data within a database First NameLast NameAge Joe Smith 25 Sally Jones 28 Bob Johnson 37 Maria Doe 26 Table 5.3 shows the records after data has been swapped around, effectively masking the original data. Notice that this becomes a random set of first names, a random set of last names, and a random set of ages. It looks like real data, but none of the columns relate to each other. However, it is still possible to retrieve aggregated data from the table. The average age is still 29.

中文直译 / 整理

表包含演员姓名,电影表列出电影名称,付款表报告每位演员每部电影的收 入金额。 这三个表相互关联,使您能够查询数据库,并轻松识别任何演员因 任何电影所获得的收入。 如果你从演员表中移除了姓名,它不再包含个人数据,但并未真正实现匿名化。 例如,吉恩·哈克曼出演过70多部电影,而没有其他演员出演过所有相同的电影。 如果你能识别出这些电影,就可以查询数据库,准确得知他每部电影的收入。 尽管他的姓名已被从数据库中移除,且这是数据库中唯一明显的个人数据,但 数据推断技术仍可识别出属于他的记录。 随机掩蔽是一种有效的数据匿名化方法。 随机掩蔽通过交换(打乱)单个数据 列中的数据,使记录不再代表实际数据。 然而,数据仍保留了可用于其他目的 的聚合值,例如科学用途。 例如,表5.2展示了数据库中具有原始值的四条记录。 聚合数据的一个示例是这四个人的平均年龄,为29岁。 表 5.2 数据库中的未修改数据 名 姓 年龄 Joe 史密斯 25 萨利 琼斯 28 Bob 约翰逊 37 玛丽亚 Doe 26 表 5.3显示了数据被重新排列后的记录,从而有效地掩盖了原始数据。 请注意, 这变成了一组随机的名、一组随机的姓和一组随机的年龄。

它看起来像真实数 据,但各列之间没有任何关联。 然而,仍然可以从表中提取聚合数据。 平均年 龄仍然是29。

小白解释

场景先行:机房断电,业务部门问多久能恢复、最多会丢多少数据。BCP/DRP 不是背缩写,而是把业务能承受的中断时间和数据损失说清楚。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:只做备份但没测试,真正灾难时可能恢复不了。

你作为负责人可以这样想:先做业务影响分析,再定 RTO/RPO,最后设计备份、冗余和演练。

本页术语用人话说:

恢复点目标 RPO:RPO 是最多能接受丢失多少时间范围的数据。

常见误区:RTO 问时间,RPO 问数据;这两个不要混。

读完后用一句话复述:如果我是业务连续性负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 355 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务连续性负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

RPO 问数据:最多丢到哪个时间点。

排除法提醒:RTO 问时间,RPO 问数据;这两个不要混。

本页术语拆解
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
学习单元 33 / PDF P356

角色与职责:谁最终负责,谁执行保护

CISSP 很爱考 owner、custodian、senior manager 的责任边界。

教材原文段落

TABLE 5.3 Masked data First NameLast NameAge Sally Doe 37 Maria Johnson 25 Bob Smith 28 Joe Jones 26 Someone familiar with the dataset may be able to reconstruct some of the data if the table has only three columns and only four records. However, this is an effective method of anonymizing data if the table has a dozen columns and thousands of records. Unlike pseudonymization and tokenization, anonymization cannot be reversed. After the data is randomized using an anonymization process, it cannot be returned to the original state. Understanding Data Roles Many people within an organization manage, handle, and use data, and they have different requirements based on their roles.

Different documentation refers to these roles a little differently. Some of the terms you may see match the terminology used in some NIST documents, and other terms match some of the terminology used in the EU GDPR. When appropriate, we've listed the source so that you can dig into these terms a little deeper if desired. One of the most important concepts here is ensuring that personnel know who owns information and assets. The owners have a primary responsibility of protecting the data and assets. Data Owners The data owner is the person who has ultimate organizational responsibility for data. The owner is typically the chief executive officer (CEO), president, or a department head.

Data owners identify the classification of data and ensure that it is labeled properly. They also ensure that it has adequate security controls based on the classification and the organization's security policy requirements. Owners may be liable for negligence if they fail to perform due diligence in establishing and enforcing security policies to protect and sustain sensitive data.

中文直译 / 整理

表 5.3 已脱敏数据 名 姓 年龄 Sally Doe 37 Maria Johnson 25 Bob Smith 28 Joe Jones 26 如果某人熟悉该数据集,并且该表仅有三列和四条记录,他们可能能够重建部 分数据。 但是,如果表有十几列和数千条记录,这是一种有效的数据匿名化方 法。 与假名化和标记化不同,匿名化是不可逆的。 在使用匿名化过程对数据进 行随机化后,无法将其恢复到原始状态。 理解数据角色 组织内的许多人员负责管理、处理和使用数据,他们根据自身角色有不同的需 求。 不同文档对这些角色的称呼略有不同。 有些术语与 NIST 文档中使用的术 语一致,另一些则与欧盟 GDPR 中使用的术语一致。 在适当的情况下,我们已 注明了来源,以便您在需要时可以更深入地了解这些术语。 这里最重要的概念之一是确保人员了解谁拥有信息和资产。 所有者负有保护数 据和资产的主要责任。 数据所有者 数据所有者是对其数据负有最终组织责任的人。 所有者通常是首席执行官( CEO)、总裁或部门主管。 数据所有者确定数据的分类,并确保其被正确标记。 他们还确保根据分类和组织的安全策略要求,实施适当的安全控制措施。

如果 所有者未能尽职建立和执行安全策略以保护和维持敏感数据,则可能因疏忽而 承担责任。

小白解释

场景先行:凌晨监控告警:某台服务器开始大量外连。你不能先忙着写报告,也不能直接关全网。事件响应要按顺序做:确认、遏制、根除、恢复、复盘。

这一页真正想让你理解的是:CISSP 很爱考 owner、custodian、senior manager 的责任边界。

把它放进公司里看,关键不是背定义,而是判断:步骤乱了会扩大损失,或者破坏证据。

你作为负责人可以这样想:先保全证据和控制影响,再清除原因并恢复业务。

本页术语用人话说:

数据所有者:数据所有者决定数据分类、保护要求和访问规则。

NIST:NIST 提供美国常用安全标准、框架和指南。

政策:政策是高层原则,说明必须遵守什么。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

常见误区:不要一上来就删除文件或重装系统;可能会破坏调查证据。

读完后用一句话复述:如果我是事件响应负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“角色与职责:谁最终负责,谁执行保护”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是事件响应负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Owner 定规则,Custodian 执行保护。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Policy 高层、强制、稳定;Procedure 具体步骤。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

Owner 决策,Custodian 执行,User 按授权使用。

排除法提醒:不要一上来就删除文件或重装系统;可能会破坏调查证据。

本页术语拆解
数据所有者 数据所有者决定数据分类、保护要求和访问规则。
NIST NIST 提供美国常用安全标准、框架和指南。
政策 政策是高层原则,说明必须遵守什么。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
数据所有者 数据所有者负责决定数据分类、访问规则和保护要求。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 34 / PDF P357

角色与职责:谁最终负责,谁执行保护

CISSP 很爱考 owner、custodian、senior manager 的责任边界。

教材原文段落

NIST SP 800-18, Rev.

1—Guide for Developing Security Plans for Federal Information Systems outlines the following responsibilities for the information owner, which can be interpreted the same as the data owner: Establishes the rules for appropriate use and protection of the subject data/information (rules of behavior) Provides input to information system owners regarding the security requirements and security controls for the information system(s) where the information resides Decides who has access to the information system and with what types of privileges or access rights Assists in the identification and assessment of the common security controls where the information resides NIST SP 800-18 frequently uses the phrase “rules of behavior,” which is effectively the same as an acceptable use policy (AUP).

Both outline the responsibilities and expected behavior of individuals and state the consequences of not complying with the rules or AUP. Additionally, individuals are required to periodically acknowledge that they have read, understand, and agree to abide by the rules or AUP. Many organizations post these on a website and allow users to acknowledge that they understand and agree to abide by them using an online electronic digital signature. Data Controllers and Processors Data controllers are the persons and organizations responsible for the collection and use of data.

In the language of GDPR, “the data controller determines the purposes for which and the means by which personal data is processed.” In other words, the data controller is the entity that determines the “how” and the “why” of personal data collection and use. This is true even if the data controller doesn't handle the data themselves. In many cases, data controllers outsource some data handling tasks to other organizations. These organizations are known as data processors. Under GDPR, a data processor is “a natural or legal person, public authority, agency, NIST SP 800‑18,

中文直译 / 整理

修订版1——《联邦信息系统安全计划制定指南》列出了 信息所有者的以下职责,这些职责可同样解释为数据所有者的职责: 确立有关主体数据/信息的适当使用和保护规则(行为准则) 向信息系统所有者提供有关信息系统的安全需求和安全控制的输入,其中信息 存储于 ere 信息 resides 决定谁可以访问信息系统以及具有何种类型的 权限或访问权 协助识别和评估信息所在位置的通用安全控制措施 NIST SP 800‑18 经常使用“行为准则”这一短语,其实际上等同于可 接受使用政策(AUP)。 两者均明确了个人的责任和预期行为,并说明了 不遵守规则或AUP的后果。 此外,个人需定期确认已阅读、理解并同意遵 守这些规则或AUP。 许多组织将这些内容发布在网站上,并允许用户通过 在线电子数字签名确认他们理解并同意遵守。 数据控制者和处理者 数据控制者是负责数据收集和使用的个人和组织。 根据GDPR的表述,“数据 控制者决定个人数据处理的目的和方式。 ”换言之,数据控制者是决定个人数 据收集和使用“如何”与“为何”的实体。 即使数据控制者自身不直接处理数 据,这一定义依然成立。 在许多情况下,数据控制者会将部分数据处理任务外包给其他组织。

这些组织被称 为数据处理者。 根据GDPR,数据处理者是“自然人或法人、公共机构、代理机构,

小白解释

场景先行:财务要把合同发给供应商:不想被别人看懂,要加密;不想被人改金额,要校验完整性;不想对方抵赖,要签名和证书。密码学不是炫技,是解决这些业务信任问题。

这一页真正想让你理解的是:CISSP 很爱考 owner、custodian、senior manager 的责任边界。

把它放进公司里看,关键不是背定义,而是判断:把加密、哈希、签名混在一起,会导致控制目标错位。

你作为负责人可以这样想:机密性用加密,完整性用哈希/签名,身份信任用证书和 PKI。

本页术语用人话说:

数据所有者:数据所有者决定数据分类、保护要求和访问规则。

NIST:NIST 提供美国常用安全标准、框架和指南。

政策:政策是高层原则,说明必须遵守什么。

指南:指南是建议做法,不一定强制。

常见误区:哈希不是加密;签名也不是为了隐藏内容。

读完后用一句话复述:如果我是系统架构师,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“角色与职责:谁最终负责,谁执行保护”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是系统架构师在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Owner 定规则,Custodian 执行保护。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Policy 高层、强制、稳定;Procedure 具体步骤。

Recommended、not compulsory 常对应 guideline。

Owner 决策,Custodian 执行,User 按授权使用。

排除法提醒:哈希不是加密;签名也不是为了隐藏内容。

本页术语拆解
数据所有者 数据所有者决定数据分类、保护要求和访问规则。
NIST NIST 提供美国常用安全标准、框架和指南。
政策 政策是高层原则,说明必须遵守什么。
指南 指南是建议做法,不一定强制。
数据所有者 数据所有者负责决定数据分类、访问规则和保护要求。
数字签名 数字签名用私钥签署摘要,让别人用公钥验证来源和完整性。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
学习单元 35 / PDF P358

完整性:数据要正确、可信、未被乱改

完整性不只是防黑客篡改,也包括防授权用户误操作。

教材原文段落

or other body, which processes personal data solely on behalf of the data controller.” As an example, an employer that collects personal information on employees for payroll is a data controller. If they pass this information to a third-party company to process payroll, the payroll company is the data processor. In this example, the payroll company (the data processor) must not use the data for anything other than processing payroll at the direction of the data controller. The GDPR restricts data transfers to countries outside the EU. Companies that violate privacy rules in the GDPR may face fines of up to 4 percent of their global revenue or 20 million Euros, whichever is higher.

Unfortunately, the GDPR is filled with legalese, presenting many challenges for organizations. As an example, clause 107 includes this single sentence statement: Consequently the transfer of personal data to that third country or international organisation should be prohibited, unless the requirements in this Regulation relating to transfers subject to appropriate safeguards, including binding corporate rules, and derogations for specific situations are fulfilled. As a result, many organizations have created dedicated roles, such as a data privacy officer (DPO), to oversee the control of data and ensure the organization follows all relevant laws and regulations.

The GDPR has mandated the role of a data protection officer for any organization that must comply with the GDPR. The person in this role is responsible for ensuring the organization applies the laws to protect individuals' private data. Data Custodians Data owners often delegate day-to-day tasks to a data custodian. A custodian helps protect the integrity and security of data by ensuring that it is properly stored and protected. For example, custodians would ensure that the data is backed up by following guidelines in a backup policy. If administrators have configured auditing on the data, custodians would also maintain these logs.

In practice, personnel within an IT department or system security administrators would typically be the custodians. They might be the same administrators responsible for assigning permissions to data. Users and Subjects

中文直译 / 整理

或其他机构,其仅代表数据控制者处理个人数据。 ” 例如,雇用单位为支付工资而收集员工个人信息的,属于数据控制者。 如果他 们将此信息传递给第三方公司处理工资,则该工资公司为数据处理者。 在此示 例中,工资公司(数据处理者)必须仅在数据控制者的指示下,将数据用于处 理工资,不得用于其他任何目的。 《通用数据保护条例》(GDPR)限制将数据传输至欧盟以外的国家。 违反 GDPR隐私规定的公司可能面临高达其全球收入4%或2000万欧元的罚款,以 较高者为准。 不幸的是,GDPR充斥着法律术语,为组织带来了诸多挑战。 例 如,第107条包含如下单句陈述: 因此,除非满足本条例中关于传输至第三国或国际组织的适当保障措施 (包括具有约束力的公司规则)以及特定情况下的例外规定,否则应禁止 将个人数据传输至该第三国或国际组织。 因此,许多组织设立了专门的职位,例如数据保护官(DPO),以监督数据控 制并确保组织遵守所有相关法律法规。 GDPR强制要求任何必须遵守GDPR的组 织任命一名数据保护官。 该职位人员负责确保组织应用相关法律以保护个人的 隐私数据。 数据保管人 数据所有者通常会将日常任务委托给一个数据保管人。

保管人通过确保数据得 到妥善存储和保护,来帮助维护数据的完整性和安全性。 例如,保管人会遵循 备份策略中的指南确保数据被备份。 如果管理员已对数据配置了审计功能,保 管人还会维护这些日志。 在实践中,IT部门内的人员或系统安全管理员通常是数据的保管者。 他们 可能是负责为数据分配权限的同一组管理员。 用户与主体

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:完整性不只是防黑客篡改,也包括防授权用户误操作。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

完整性:完整性保证数据没有被未授权修改,并且仍然正确可信。

审计:审计记录主体行为,用于追责、复盘和取证。

数据所有者:数据所有者决定数据分类、保护要求和访问规则。

数据保管者:数据保管者按所有者要求实施备份、访问控制等保护。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“完整性:数据要正确、可信、未被乱改”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

哈希、数字签名、变更控制、输入校验常对应完整性。

没有日志和身份绑定,就很难问责。

Owner 定规则,Custodian 执行保护。

Custodian 常是 IT/运维角色。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
完整性 完整性保证数据没有被未授权修改,并且仍然正确可信。
审计 审计记录主体行为,用于追责、复盘和取证。
数据所有者 数据所有者决定数据分类、保护要求和访问规则。
数据保管者 数据保管者按所有者要求实施备份、访问控制等保护。
NIST NIST 提供美国常用安全标准、框架和指南。
政策 政策是高层原则,说明必须遵守什么。
指南 指南是建议做法,不一定强制。
数据所有者 数据所有者负责决定数据分类、访问规则和保护要求。
学习单元 36 / PDF P359

机密性:让该看的人看,不该看的人看不到

机密性重点是防泄露,同时不能妨碍授权访问。

教材原文段落

A user is any person who accesses data via a computing system to accomplish work tasks. Users should have access only to the data they need to perform their work tasks. You can also think of users as employees or end users. The GDPR defines a data subject as a person who can be identified through an identifier, such as a name, an identification number, location data, an online identifier, or other means. As an example, if a file includes PII on Sally Smith, Sally Smith is the data subject. Using Security Baselines Once an organization has identified and classified its assets, it will typically want to secure them. That's where security baselines come in.

Baselines provide a starting point and ensure a minimum security standard. One common baseline that organizations use is imaging. Chapter 16 covers system imaging in the context of configuration management in more depth. As an introduction, administrators configure a single system with desired settings, capture it as an image, and then deploy the image to other systems. This ensures that systems are deployed in a similar secure state, which helps to protect the privacy of data. After deploying systems in a secure state, auditing processes periodically check the systems to ensure they remain in a secure state.

For example, Microsoft Group Policy can periodically check systems and reapply settings to match the security baseline. NIST SP 800-53, Rev. 5—Security and Privacy Controls for Information Systems and Organizations mentions security control baseline and identifies it as the set of minimum security controls defined for an information system. It stresses that a single set of security controls does not apply to all situations. Still, any organization can select a set of baseline security controls and tailor the baseline to its needs.

NIST SP 800-53B—Control Baselines for Information Systems and Organizations includes a comprehensive list of security controls and has identified many of them to include in various baselines. Specifically, they present three security control baselines (determined by the impact level of the system) and a privacy control baseline. These are based on the potential impact to an organization's mission if there is a loss of confidentiality, integrity, or availability of a system. The baselines are as follows:

中文直译 / 整理

用户是指通过计算系统访问数据以完成工作任务的任何人。 用户应仅能访问其 执行工作任务所需的数据。 您也可以将用户视为员工或最终用户。 GDPR将数据主体定义为可以通过标识符(如姓名、身份证号、位置数据、在 线标识符或其他手段)被识别的个人。 例如,如果一个文件包含Sally Smith的 PII信息,那么Sally Smith就是数据主体。 使用安全基线 一旦组织识别并分类了其资产,通常就会希望保护这些资产。 这时就需要安全 基线。 基线提供了一个起点,并确保最低的安全标准。 组织常用的一种基线是 镜像。 第16章在配置管理的背景下更深入地介绍了系统镜像。 作为入门,管理 员会配置一个具有所需设置的单一系统,将其捕获为镜像,然后将该镜像部署 到其他系统。 这确保了系统以相似的安全状态部署,有助于保护数据的隐私。 在将系统以安全状态部署后,审计过程会定期检查系统,以确保其保持安全状 态。 例如,Microsoft组策略可以定期检查系统并重新应用设置,以符合安全 基线。 NIST SP 800‑53,第5版——信息系统的安全与隐私控制提到安全控制基线,并 将其定义为针对信息系统所定义的最低安全控制集。

它强调,单一的安全控制 集并不适用于所有情况。 然而,任何组织都可以选择一组基线安全控制,并根 据自身需求对其进行定制。 NIST SP 800‑53B——信息系统的控制基线包含了 一份全面的安全控制列表,并已确定其中许多控制项应纳入各种基线中。 具体 而言,它们提出了三种安全控制基线(根据系统的影响级别确定)和一种隐私 控制基线。 这些基线基于系统机密性、完整性或可用性丧失对组织使命可能造 成的影响程度。 这些基线如下:

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:机密性重点是防泄露,同时不能妨碍授权访问。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

机密性:机密性让该看的人能看,不该看的人看不到。

完整性:完整性保证数据没有被未授权修改,并且仍然正确可信。

可用性:可用性保证授权用户需要时能及时使用系统和数据。

审计:审计记录主体行为,用于追责、复盘和取证。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“机密性:让该看的人看,不该看的人看不到”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

加密、访问控制、分类、培训都常用于保护机密性。

哈希、数字签名、变更控制、输入校验常对应完整性。

冗余、备份、BCP/DRP、抗 DoS、容量规划都对应可用性。

没有日志和身份绑定,就很难问责。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
机密性 机密性让该看的人能看,不该看的人看不到。
完整性 完整性保证数据没有被未授权修改,并且仍然正确可信。
可用性 可用性保证授权用户需要时能及时使用系统和数据。
审计 审计记录主体行为,用于追责、复盘和取证。
NIST NIST 提供美国常用安全标准、框架和指南。
政策 政策是高层原则,说明必须遵守什么。
标准 标准给出必须满足的最低要求。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
学习单元 37 / PDF P360

机密性:让该看的人看,不该看的人看不到

机密性重点是防泄露,同时不能妨碍授权访问。

教材原文段落

Low-Impact System Controls in this baseline are recommended if any loss of confidentiality, integrity, and/or availability will have a low impact on the organization's mission. Moderate-Impact System Controls in this baseline are recommended if it is possible that a loss of confidentiality, integrity, or availability will have a moderate impact on the organization's mission. High-Impact System Controls in this baseline are recommended if it is possible that a loss of confidentiality, integrity, or availability will have a high impact on the organization's mission. Privacy Control Baseline This baseline provides an initial baseline for any systems that process PII.

Organizations may combine this baseline with one of the other baselines. These refer to the worst-case potential impact if a system is compromised and a data breach occurs. For example, imagine a system is compromised. You would try to predict the impact of the compromise on the confidentiality, integrity, or availability of the system and any data it holds: If the compromise would cause privacy data to be compromised, you would consider adding the security controls identified as privacy control baseline items to your baseline. If the impact is low for all three of the security objectives, you would consider adding the security controls identified as low-impact controls to your baseline.

If the impact of this compromise is moderate for any one of the security objectives, you would consider adding the security controls identified as moderate-impact, in addition to the low-impact controls. If the impact is high for any one of the security objectives, you would consider adding all the controls listed as high-impact in addition to the low-impact and moderate-impact controls. It's worth noting that many of the items in these lists are basic security practices. Additionally, implementing basic security principles such as the least privilege principle shouldn't surprise anyone. Of course, just because these are basic security practices, it doesn't mean organizations implement them.

Unfortunately, many organizations have yet to discover or enforce the basics.

中文直译 / 整理

低影响系统 此基线中的控制项适用于任何机密性、完整性或可用性丧失对组织 使命造成低影响的情况。 中等影响系统如果机密性、完整性或可用性的丧失可能对组织的使命造成中等 影响,则建议采用此基线中的控制措施。 高影响系统如果机密性、完整性或可用性的丧失可能对组织的使命造成重大影响, 则建议采用此基线中的控制措施。 隐私控制基线此基线为任何处理个人身份信息(PII)的系统提供初始基线。 组 织可将此基线与其他基线之一结合使用。 这些指的是系统被入侵且发生数据泄露时可能造成的最坏情况影响。 例如,假 设系统被入侵,您需要评估该入侵对系统及其所持数据的机密性、完整性或可 用性可能造成的影响: 如果入侵导致隐私数据泄露,您应考虑将被标识为隐私控制基线项的安全 控制措施添加到您的基线中。 如果所有三个安全目标的影响均为低,则您应考虑将被标识为低影响控制 措施的安全控制添加到您的基线中。 如果此妥协对任一安全目标的影响为中等,则除了低影响控制措施外,您 还应考虑添加被标识为中等影响的安全控制措施。 如果此妥协对任一安全目标的影响为高,则除了低影响和中等影响控制 措施外,您还应考虑添加所有被标识为高影响的控制措施。

值得注意的是,这些列表中的许多项目都是基本的安全实践。 此外,实施诸如 最小权限原则等基本安全原则不应让人感到意外。 当然,尽管这些是基本的安 全实践,但这并不意味着组织会实施它们。 不幸的是,许多组织尚未发现或执 行这些基本措施。

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:机密性重点是防泄露,同时不能妨碍授权访问。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

机密性:机密性让该看的人能看,不该看的人看不到。

完整性:完整性保证数据没有被未授权修改,并且仍然正确可信。

可用性:可用性保证授权用户需要时能及时使用系统和数据。

身份:身份是主体在系统中的标识。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“机密性:让该看的人看,不该看的人看不到”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

加密、访问控制、分类、培训都常用于保护机密性。

哈希、数字签名、变更控制、输入校验常对应完整性。

冗余、备份、BCP/DRP、抗 DoS、容量规划都对应可用性。

身份管理题要区分识别、认证、授权、审计。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
机密性 机密性让该看的人能看,不该看的人看不到。
完整性 完整性保证数据没有被未授权修改,并且仍然正确可信。
可用性 可用性保证授权用户需要时能及时使用系统和数据。
身份 身份是主体在系统中的标识。
学习单元 38 / PDF P361

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

Comparing Tailoring and Scoping After selecting a control baseline, organizations fine-tune it with tailoring and scoping processes. A big part of the tailoring process is aligning the controls with an organization's specific security requirements. As a comparison, think of a clothes tailor who alters or repairs clothes. If a person buys a suit at a high-end retailer, a tailor modifies the suit to fit the person perfectly. Similarly, tailoring a baseline ensures it is a good fit for the organization. Tailoring refers to modifying the list of security controls within a baseline to align with the organization's mission.

NIST SP 800-53B formally defines it as “part of an organization-wide risk management process that includes framing, assessing, responding to, and monitoring information security and privacy risks” and indicates it includes the following activities: Identifying and designating common controls Applying scoping considerations Selecting compensating controls Assigning values to organization-defined control parameters via explicit assignment and selection operations Supplementing baselines with additional controls and control enhancements Providing specification information for control implementation A selected baseline may not include commonly implemented controls.

However, just because a security control isn't included in the baseline doesn't mean it should be removed. For example, imagine that a data center includes video cameras covering the external entry, the internal exit, and every row of servers, but the baseline only recommends a video camera cover the external entry. During the tailoring process, personnel will evaluate these extra cameras and determine if they are needed. They may decide to remove some to save costs or keep them. An organization might decide that a set of baseline controls applies perfectly to computers in their central location but that some controls aren't appropriate or feasible in a remote office location.

In this situation, the organization can select compensating security controls to tailor the baseline to the remote site. For example, imagine the account lockout policy is set to

中文直译 / 整理

定制与范围界定的比较 在选择控制基线后,组织通过定制和范围界定过程对其进行微调。 定制过程的 重要部分是将控制措施与组织的具体安全需求对齐。 作为比较,可以想象一位 裁缝修改或修补衣物。 如果一个人在高端零售商购买了一套西装,裁缝会修改 西装以使其完美贴合穿着者。 同样,定制基线可确保其与组织的需求高度契合。 定制是指修改基线中的安全控制列表,以与组织的使命保持一致。 NIST SP 800‑53B 将其正式定义为“组织范围风险管理工作的一部分,包括框架构建、 评估、应对和监控信息安全与隐私风险”,并指出其包括以下活动: 识别和指定通用控制 应用范围界定考虑因素 选择补偿性控制 通过显式分配和选择操作为组织定义的控制参数赋值 通过附加控制措施和控制增强来补充基线 提供控制实施的规范信息 所选基线可能不包含通常实施的控制措施。 然而,仅仅因为某个安全控制未包 含在基线中,并不意味着应将其移除。 例如,假设一个数据中心配备了摄像头, 覆盖了外部入口、内部出口以及每一排服务器,但基线仅建议在外部入口安装 摄像头。 在定制过程中,人员将评估这些额外的摄像头,并确定它们是否必要。 他们可能会决定移除部分摄像头以节省成本,或保留它们。

一个组织可能会决定,一组基线控制措施完全适用于其中心位置的计算机,但 某些控制措施在远程办公室位置并不合适或不可行。 在这种情况下,组织可以 选择补偿性安全控制措施,以将基线调整为适应远程站点。 例如,假设账户锁 定策略设置为

小白解释

场景先行:你是公司的安全负责人,正在读第 361 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

ISO:ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。

NIST:NIST 提供美国常用安全标准、框架和指南。

政策:政策是高层原则,说明必须遵守什么。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

ISO 偏标准和管理体系。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Policy 高层、强制、稳定;Procedure 具体步骤。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
ISO ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。
NIST NIST 提供美国常用安全标准、框架和指南。
政策 政策是高层原则,说明必须遵守什么。
学习单元 39 / PDF P362

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

lock out users if they enter an incorrect password five times. In this example, the control value is 5, but the tailoring process may change it to 3. Scoping is a part of the tailoring process and refers to reviewing a list of baseline security and privacy controls and selecting only those security and privacy controls that apply to the IT systems you're trying to protect. Or, in the simplest terms, scoping processes eliminate controls that are recommended in a baseline. For example, if a system doesn't allow any two people to log on to it simultaneously, there's no need to apply a concurrent session control.

During this part of the tailoring process, the organization looks at every control in the baseline and vigorously defends (in writing) any decision to omit a control from the baseline. Standards Selection When selecting security controls within a baseline, or otherwise, organizations need to ensure that the controls comply with external security standards. External elements typically define compulsory requirements for an organization. For example, the Payment Card Industry Data Security Standard (PCI DSS) defines requirements that businesses must follow to process major credit cards.

Similarly, organizations that collect or process data belonging to EU citizens must abide by the requirements in the GDPR. Obviously, not all organizations have to comply with these standards. Organizations that don't store, process, or transmit payment card transactions do not need to comply with PCI DSS. Similarly, organizations that do not collect or process EU citizens' data do not need to comply with GDPR requirements. Organizations need to identify the standards that apply and ensure that the security and privacy controls they select fully comply with those standards.

Even if your organization isn't legally required to comply with a specific standard, using a well-designed community standard can be helpful. For example, U.S. government organizations are required to comply with many of the standards published by NIST SP 800 documents. These same documents are used by many organizations in the private sector to help them develop and implement their own security standards. Summary

中文直译 / 整理

如果用户输入错误密码五次,则锁定账户。 在此示例中,控制值为5,但调整过程 可能将其更改为3。 范围界定是定制过程的一部分,指审查一组基线安全和隐私控制措施,并仅选 择适用于您要保护的IT系统的那些安全和隐私控制措施。 或者用最简单的术语 来说,范围界定过程会剔除基线中推荐的控制措施。 例如,如果一个系统不允 许任何两个人同时登录,则无需应用并发会话控制。 在定制过程的这一部分中, 组织会审视基线中的每一项控制措施,并以书面形式坚决辩护任何从基线中省 略控制措施的决定。 标准选择 当selectin g securit y controls within a baseline , or otherwise 因此,组织需要确保控制措施符合外部安全标准。 外部要素通常为组织规 定强制性要求。 例如,支付卡行业数据安全标准(PCI DSS)规定了企业处理 主要信用卡时必须遵守的要求。 同样,收集或处理欧盟公民数据的组织必须遵 守GDPR的要求。 显然,并非所有组织都必须遵守这些标准。 不存储、处理或传输支付卡交易的 组织无需遵守PCI DSS。 同样,不收集或处理欧盟公民数据的组织也无需遵守 GDPR的要求。

组织需要识别适用的标准,并确保其选择的安全与隐私控制措 施完全符合这些标准。 即使您的组织在法律上没有义务遵守特定标准,采用设计良好的社区标准也可 能有所帮助。 例如,美国政府机构必须遵守NIST SP 800系列文件发布的许多 标准。 这些同一份文件也被私营部门的许多组织用于帮助制定和实施其自身的 安全标准。 摘要

小白解释

场景先行:凌晨监控告警:某台服务器开始大量外连。你不能先忙着写报告,也不能直接关全网。事件响应要按顺序做:确认、遏制、根除、恢复、复盘。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:步骤乱了会扩大损失,或者破坏证据。

你作为负责人可以这样想:先保全证据和控制影响,再清除原因并恢复业务。

本页术语用人话说:

NIST:NIST 提供美国常用安全标准、框架和指南。

PCI DSS:PCI DSS 是支付卡行业数据安全标准。

标准:标准给出必须满足的最低要求。

日志:日志记录系统和用户活动,用于监控、审计和调查。

常见误区:不要一上来就删除文件或重装系统;可能会破坏调查证据。

读完后用一句话复述:如果我是事件响应负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是事件响应负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

信用卡/持卡人数据场景优先想到 PCI DSS。

Minimum level、mandatory requirement 常对应 standard。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要一上来就删除文件或重装系统;可能会破坏调查证据。

本页术语拆解
NIST NIST 提供美国常用安全标准、框架和指南。
PCI DSS PCI DSS 是支付卡行业数据安全标准。
标准 标准给出必须满足的最低要求。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 40 / PDF P363

角色与职责:谁最终负责,谁执行保护

CISSP 很爱考 owner、custodian、senior manager 的责任边界。

教材原文段落

Asset security focuses on collecting, handling, and protecting information throughout its life cycle. This includes sensitive information stored or processed on computing systems or transferred over a network and the assets used in these processes. Sensitive information is any information that an organization keeps private and can include multiple levels of classifications. Proper destruction methods ensure that data can't be retrieved after destruction. Data protection methods include digital rights management (DRM) and using cloud access security brokers (CASBs) when using cloud resources. DRM methods attempt to protect copyrighted materials.

A CASB is software placed logically between users and cloud-based resources. It can ensure that cloud resources have the same protections as resources within a network. Entities that must comply with the EU GDPR use additional data protection methods such as pseudonymization, tokenization, and anonymization. Personnel can fulfill many different roles when handling data. Data owners are ultimately responsible for classifying, labeling, and protecting data. System owners are responsible for the systems that process the data. The GDPR defines data controllers, data processors, and data custodians.

Data controllers decide what data to process, the purpose of data collection, and how to process it. A data controller can hire a third party to process data, and in this context, the third party is the data processor. Data processors have a responsibility to protect the privacy of the data and not use it for any purpose other than directed by the data controller. A custodian is delegated day-to-day responsibilities for properly storing and protecting data. Security baselines provide a set of security controls that an organization can implement as a secure starting point. Some publications (such as NIST SP 800-53B) identify security control baselines.

However, these baselines don't apply equally to all organizations. Instead, organizations use scoping and tailoring techniques to identify the security controls to implement after selecting baselines. Additionally, organizations ensure that they implement security controls mandated by external standards that apply to their organization. Study Essentials Understand the importance of data and asset classifications. Data owners are responsible for defining data and asset classifications and ensuring that data and systems are properly tagged. Additionally, data owners

中文直译 / 整理

资产安全侧重于在整个生命周期中收集、处理和保护信息。 这包括存储或处理 在计算系统上的敏感信息、通过网络传输的信息,以及用于这些过程的资产。 敏感信息是指组织保持私密的任何信息,可能包含多个级别的分类。 适当的销 毁方法可确保数据在销毁后无法被恢复。 数据保护方法包括数字版权管理(DRM)以及在使用云资源时使用云访问安全 代理(CASB)。 DRM 方法旨在保护受版权保护的材料。 CASB 是一种逻辑上 部署在用户与云资源之间的软件,可确保云资源具备与网络内资源相同的保护 措施。 必须遵守欧盟 GDPR 的实体会采用额外的数据保护方法,例如假名化、 标记化和匿名化。 人员在处理数据时可以承担多种不同角色。 数据所有者最终负责对数据进行分 类、标记和保护。 系统所有者负责处理数据的系统。 GDPR 定义了数据控制者、 数据处理者和数据保管者。 数据控制者决定要处理哪些数据、数据收集的目的 以及如何处理数据。 数据控制者可以聘请第三方处理数据,在这种情况下,该 第三方即为数据处理者。 数据处理者有责任保护数据的隐私,并不得将数据用 于数据控制者所指示之外的任何目的。 保管者被赋予日常职责,负责妥善存储 和保护数据。

安全基线提供了一组安全控制措施,组织可以将其作为安全起点来实施。 某些 出版物(如 NIST SP 800‑53B)会识别安全控制基线。 然而,这些基线并不 适用于所有组织。 相反,组织在选择基线后,使用范围界定和定制技术来确定 需实施的安全控制措施。 此外,组织还需确保实施适用于其自身的外部标准所 要求的安全控制措施。 学习要点 了解数据和资产分类的重要性。 数据所有者负责定义数据和资产分类,并确保 数据和系统得到正确标记。 此外,数据所有者

小白解释

场景先行:凌晨监控告警:某台服务器开始大量外连。你不能先忙着写报告,也不能直接关全网。事件响应要按顺序做:确认、遏制、根除、恢复、复盘。

这一页真正想让你理解的是:CISSP 很爱考 owner、custodian、senior manager 的责任边界。

把它放进公司里看,关键不是背定义,而是判断:步骤乱了会扩大损失,或者破坏证据。

你作为负责人可以这样想:先保全证据和控制影响,再清除原因并恢复业务。

本页术语用人话说:

数据所有者:数据所有者决定数据分类、保护要求和访问规则。

数据保管者:数据保管者按所有者要求实施备份、访问控制等保护。

NIST:NIST 提供美国常用安全标准、框架和指南。

标准:标准给出必须满足的最低要求。

常见误区:不要一上来就删除文件或重装系统;可能会破坏调查证据。

读完后用一句话复述:如果我是事件响应负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“角色与职责:谁最终负责,谁执行保护”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是事件响应负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Owner 定规则,Custodian 执行保护。

Custodian 常是 IT/运维角色。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Minimum level、mandatory requirement 常对应 standard。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

排除法提醒:不要一上来就删除文件或重装系统;可能会破坏调查证据。

本页术语拆解
数据所有者 数据所有者决定数据分类、保护要求和访问规则。
数据保管者 数据保管者按所有者要求实施备份、访问控制等保护。
NIST NIST 提供美国常用安全标准、框架和指南。
标准 标准给出必须满足的最低要求。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
数据所有者 数据所有者负责决定数据分类、访问规则和保护要求。
日志 日志记录系统和用户活动,用于监控、审计和调查。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
学习单元 41 / PDF P364

机密性:让该看的人看,不该看的人看不到

机密性重点是防泄露,同时不能妨碍授权访问。

教材原文段落

define requirements to protect data at different classifications, such as encrypting sensitive data at rest, in transit, and in use. Data classifications are typically defined within security policies or data policies. Define PII and PHI. Personally identifiable information (PII) is any information that can identify an individual. Protected health information (PHI) is any health-related information that can be related to a specific person and is subject to HIPAA. Many laws and regulations mandate the protection of PII and PHI. Know how to manage sensitive information.

Sensitive information is any type of classified information, and proper management helps prevent unauthorized disclosure resulting in a loss of confidentiality. Proper management includes tagging, handling, storing, and destroying sensitive information. The two areas where organizations often miss the mark are adequately protecting backup media holding sensitive information and sanitizing media or equipment when it is at the end of its life cycle. Describe the three data states. The three data states are at rest, in transit, and in use. Data at rest is any data stored on media such as hard drives or external media. Data in transit is any data transmitted over a network.

Encryption methods protect data at rest and in transit. Data in use refers to data in memory and used by an application. Applications should flush memory buffers to remove data after it is no longer needed. Define DLP. Data loss prevention (DLP) solutions detect and block data exfiltration attempts by scanning unencrypted files and looking for keywords and data patterns. Network DLP solutions (including cloud DLP solutions) scan files before they leave the network. Endpoint DLP solutions prevent users from copying or printing some files. Compare data destruction methods. Erasing a file doesn't delete it. Clearing media overwrites it with characters or bits.

Purging repeats the clearing process multiple times and removes data so that the media can be reused. Degaussing removes data from tapes and magnetic hard disk drives, but it does not affect optical media or SSDs. Destruction methods include incineration, shredding, and disintegration, pulverizing, and melting. Describe data remanence. Data remanence is the data that remains on media after it should have been removed. Hard disk drives sometimes retain residual magnetic flux that can be read with advanced tools. Advanced tools can read slack space on a disk, which is unused space in clusters. Erasing data on a disk leaves data remanence. For solid-state drives (SSDs), data

中文直译 / 整理

定义保护不同分类数据的要求,例如对静态、传输中和使用中的敏感数据进行 加密。 数据分类通常在安全策略或数据策略中定义。 定义PII和PHI。 个人身份信息(PII)是指任何能够识别个人的信息。 受保 护的健康信息(PHI)是指任何与特定个人相关且受HIPAA监管的健康相关 信息。 许多法律法规要求保护PII和PHI。 了解如何管理敏感信息。 敏感信息是指任何类型的机密信息,妥善管理有助于防 止未经授权的披露导致机密性丧失。 妥善管理包括标记、处理、存储和销毁敏感 信息。 组织常未能妥善处理的两个领域是:充分保护包含敏感信息的备份介质, 以及在设备生命周期结束时对介质或设备进行净化。 描述三种数据状态。 三种数据状态为静态、传输中和使用中。 静态数据是指 存储在硬盘或外部介质等媒介上的任何数据。 传输中的数据是指通过网络传 输的任何数据。 加密方法用于保护静态和传输中的数据。 使用中的数据是指 存在于内存中并被应用程序使用的数据。 应用程序应在数据不再需要后清除 内存缓冲区以移除数据。 定义DLP。 数据丢失防护(DLP)解决方案通过扫描未加密的文件并查找关键 词和数据模式来检测并阻止数据外泄行为。

网络DLP解决方案(包括云DLP解 决方案)在文件离开网络前对其进行扫描。 终端DLP解决方案防止用户复制或 打印某些文件。 比较数据销毁方法。 删除文件并不会真正删除它。 清除媒体是用字符或比特覆 盖它。 净化会多次重复清除过程,彻底移除数据,使媒体可重复使用。 消磁可 移除磁带和磁性硬盘驱动器中的数据,但不影响光盘介质或SSD。 销毁方法包 括焚烧、粉碎、分解、研磨和熔化。 描述数据残留。 数据残留是指在本应被清除后仍保留在介质上的数据。 硬盘驱 动器有时会保留残余的磁通量,这些磁通量可通过高级工具读取。 高级工具可 以读取磁盘上的空闲空间,即簇中未使用的空间。 擦除磁盘上的数据仍会留下 数据残留。 对于固态驱动器(SSD),数据

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:机密性重点是防泄露,同时不能妨碍授权访问。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

机密性:机密性让该看的人能看,不该看的人看不到。

授权:授权是认证之后决定你能访问什么、能做什么。

加密:加密把内容变成未授权者看不懂的形式。

程序:程序是一步一步怎么做。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“机密性:让该看的人看,不该看的人看不到”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

加密、访问控制、分类、培训都常用于保护机密性。

认证成功不等于什么都能做;权限仍要单独授权。

加密主要保护机密性,也可配合签名、哈希支持完整性和真实性。

Step-by-step、SOP 常对应 procedure。

分类由数据所有者决定,保护由保管者实施。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
机密性 机密性让该看的人能看,不该看的人看不到。
授权 授权是认证之后决定你能访问什么、能做什么。
加密 加密把内容变成未授权者看不懂的形式。
程序 程序是一步一步怎么做。
数据分类 数据分类按敏感度和价值给数据贴等级,决定保护强度。
身份 身份是主体在系统中的标识。
学习单元 42 / PDF P365

角色与职责:谁最终负责,谁执行保护

CISSP 很爱考 owner、custodian、senior manager 的责任边界。

教材原文段落

remanence can persist due to the wear-leveling algorithms they employ, making traditional data erasure methods less effective and potentially allowing remnants of data to remain on unaddressed memory cells. Understand record retention policies. Record retention policies ensure that data is kept in a usable state while it is needed and destroyed when it is no longer needed. Many laws and regulations mandate keeping data for a specific amount of time, but in the absence of formal regulations, organizations specify the retention period within a policy.

Audit trail data needs to be kept long enough to reconstruct past incidents, but the organization must identify how far back they want to investigate. A current trend in many organizations is to reduce legal liabilities by implementing short retention policies with email. Know the difference between end of life and end of support. End of life (EOL) is the date announced by a vendor when production and sales of a product stop. However, the vendor still supports the product after EOL. End of support identifies the date when a vendor will no longer support a product. Explain DRM. Digital rights management (DRM) methods provide copyright protection for copyrighted works.

The purpose is to prevent the unauthorized use, modification, and distribution of copyrighted works. Explain CASB. A cloud access security broker (CASB) is a solution placed logically between users and cloud resources. It can apply internal security controls to cloud resources. The CASB solution can be placed on-premises or in the cloud. Define pseudonymization. Pseudonymization is the process of replacing some data elements with pseudonyms or aliases. It removes privacy data so that a dataset can be shared. However, the original data remains available in a separate dataset. Define tokenization. Tokenization replaces data elements with a string of characters or a token.

Credit card processors replace credit card data with a token, and a third party holds the mapping to the original data and the token. Define anonymization. Anonymization replaces privacy data with useful but inaccurate data. The dataset can be shared and used for analysis purposes, but anonymization removes individual identities. Anonymization is permanent. Know the responsibilities of data roles. The data owner is the person responsible for classifying, labeling, and protecting data. Data controllers

中文直译 / 整理

残留可能因它们采用的磨损均衡算法而持续存在,这使得传统数据擦除方 法效果较差,并可能导致数据残留保留在未寻址的内存单元中。 了解记录保留政策。 记录保留政策确保数据在需要期间保持可用状态,并在不 再需要时被销毁。 许多法律和法规要求将数据保留特定时间,但在没有正式法 规的情况下,组织会在政策中指定保留期限。 审计跟踪数据需要保留足够长的 时间以重建过去的事件,但组织必须明确他们希望追溯多远的历史。 许多组织 目前的趋势是通过实施较短的电子邮件保留政策来减少法律风险。 了解生命周期结束与支持结束的区别。 生命周期结束(EOL)是供应商宣布停止 产品生产和销售的日期。 然而,供应商在EOL之后仍会支持该产品。 支持结束是 指供应商将不再支持该产品的日期。 解释数字版权管理(DRM)。 数字版权管理(DRM)方法为受版权保护的作品 提供版权保护,目的是防止未经授权的使用、修改和分发受版权保护的作品。 解释CASB。 云访问安全代理(CASB)是一种部署在 用户与云资源之间的解决方案。 它可以对云资源应用内部安全控制。 CASB解 决方案可以部署在本地或云端。 定义假名化。 假名化是将某些数据元素替换为假名或别名的过程。

它移除隐私数 据,以便数据集可以共享。 然而,原始数据仍保留在另一个独立的数据集中。 定义标记化。 标记化是将数据元素替换为一串字符或标记。 信用卡处理商将信用 卡数据替换为标记,而第三方则保存原始数据与标记的映射关系。 定义匿名化。 匿名化是将隐私数据替换为有用但不准确的数据。 数据集可以共享 并用于分析目的,但匿名化会移除个人身份。 匿名化是永久性的。 了解数据角色的职责。 数据所有者是负责对数据进行分类、标记和保护的人。 数据 控制者

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:CISSP 很爱考 owner、custodian、senior manager 的责任边界。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

授权:授权是认证之后决定你能访问什么、能做什么。

审计:审计记录主体行为,用于追责、复盘和取证。

数据所有者:数据所有者决定数据分类、保护要求和访问规则。

政策:政策是高层原则,说明必须遵守什么。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“角色与职责:谁最终负责,谁执行保护”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

认证成功不等于什么都能做;权限仍要单独授权。

没有日志和身份绑定,就很难问责。

Owner 定规则,Custodian 执行保护。

Policy 高层、强制、稳定;Procedure 具体步骤。

Owner 决策,Custodian 执行,User 按授权使用。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
授权 授权是认证之后决定你能访问什么、能做什么。
审计 审计记录主体行为,用于追责、复盘和取证。
数据所有者 数据所有者决定数据分类、保护要求和访问规则。
政策 政策是高层原则,说明必须遵守什么。
数据所有者 数据所有者负责决定数据分类、访问规则和保护要求。
保留期限 保留期限规定数据、日志或记录要保存多久。
身份 身份是主体在系统中的标识。
审计 审计检查控制是否存在、是否有效、是否符合要求。
学习单元 43 / PDF P366

机密性:让该看的人看,不该看的人看不到

机密性重点是防泄露,同时不能妨碍授权访问。

教材原文段落

decide what data to process, the purpose of data collection, and how to process data. Data processors are third-party entities that process data for an organization at the direction of the data controller. A user accesses data while performing work tasks. The data subject is the person described in the PII. A custodian has day-to-day responsibilities for protecting and storing data. Know about security control baselines. Security control baselines provide a listing of controls that an organization can apply as a baseline. Not all baselines apply to all organizations. Organizations apply scoping and tailoring techniques to adapt a baseline to their needs. Written Lab 1.

Describe sensitive data. 2. Identify the difference between EOL and EOS. 3. Identify common uses of pseudonymization, tokenization, and anonymization. 4. Describe the difference between scoping and tailoring. Review Questions 1. Which of the following provides the best protection against the loss of confidentiality for sensitive data? A. Data labels B. Data classifications C. Data handling D. Data degaussing methods 2. Administrators regularly back up data on all the servers within your organization. They annotate an archive copy with the server it came from and the date it was created, and transfer it to an unstaffed storage warehouse.

Later, they discover that someone leaked sensitive emails sent between executives on the Internet. Security personnel discovered some archive tapes are missing, and these tapes probably included the leaked emails. Of the following choices, what would have prevented this loss without sacrificing security?

中文直译 / 整理

决定处理哪些数据、数据收集的目的以及如何处理数据。 数据处理者是根据数 据控制者的指示为组织处理数据的第三方实体。 用户在执行工作任务时访问数 据。 数据主体是个人身份信息(PII)中描述的人员。 数据保管人负责日常的数 据保护和存储工作。 了解安全控制基线。 安全控制基线提供了组织可以作为基线应用的控制措施清 单。 并非所有基线都适用于所有组织。 组织通过范围界定和定制技术,将基线 调整为符合自身需求。 实验题 1. 描述敏感数据。 2. 指出 EOL 和 EOS 之间的区别。 3. 指出伪标识化、标记化和匿名化的常见用途。 4. 描述范围界定与定制之间的区别。 复习题 1. 以下哪项能最好地防止敏感数据丢失? 机密性? A. 数据标签 B. 数据分类 C. 数据处理 D. 数据消磁方法 2. 管理员定期备份您组织内所有服务器上的数据。 他们会在归档副本上标注 数据来源的服务器和创建日期,并将其转移到无人值守的存储仓库。 后来, 他们发现有人在互联网上泄露了高管之间发送的敏感电子邮件。 安全人员发 现一些归档磁带丢失,这些磁带可能包含被泄露的电子邮件。 以下选项中, 哪一个能在不牺牲安全性的前提下防止此类损失?

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:机密性重点是防泄露,同时不能妨碍授权访问。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

机密性:机密性让该看的人能看,不该看的人看不到。

NIST:NIST 提供美国常用安全标准、框架和指南。

数据分类:数据分类按敏感度和价值给数据贴等级,决定保护强度。

身份:身份是主体在系统中的标识。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“机密性:让该看的人看,不该看的人看不到”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

加密、访问控制、分类、培训都常用于保护机密性。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

分类由数据所有者决定,保护由保管者实施。

身份管理题要区分识别、认证、授权、审计。

RPO 问数据:最多丢到哪个时间点。

遇到章末题时,不要只看选项。先判断题干在问定义、责任归属、最佳下一步,还是控制措施选择。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
机密性 机密性让该看的人能看,不该看的人看不到。
NIST NIST 提供美国常用安全标准、框架和指南。
数据分类 数据分类按敏感度和价值给数据贴等级,决定保护强度。
身份 身份是主体在系统中的标识。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
学习单元 44 / PDF P367

角色与职责:谁最终负责,谁执行保护

CISSP 很爱考 owner、custodian、senior manager 的责任边界。

教材原文段落

A. Mark the media kept off-site. B. Don't store data off-site. C. Destroy the backups off-site. D. Use a secure off-site storage facility. 3. Administrators have been using tapes to back up servers in your organization. However, the organization is converting to a different backup system, storing backups on disk drives. What is the final stage in the life cycle of tapes used as backup media? A. Degaussing B. Destruction C. Declassification D. Retention 4. You are updating your organization's data policy, and you want to identify the responsibilities of various roles. Which one of the following data roles is responsible for classifying data? A. Controller B. Custodian C. Owner D. User 5.

You are tasked with updating your organization's data policy, and you need to identify the responsibilities of different roles. Which data role is responsible for implementing the protections defined by the security policy? A. Data custodian B. Data user C. Data processor D. Data controller 6. A company maintains an e-commerce server used to sell digital products via the Internet. When a customer makes a purchase, the server stores the following information on the buyer: name, physical address, email address, and credit card data. You're hired as an outside consultant and A.

中文直译 / 整理

标记异地保存的介质。 B. 不要将数据异地存储。 C. 在异地销毁备份。 D. 使用安全的异地存储设施。 3. 管理员一直使用磁带为贵组织的服务器进行备份。 然而,该组织正在转换 为另一种备份系统,将备份存储在磁盘驱动器上。 作为备份介质的磁带生命 周期的最后阶段是什么? A. 消磁 B. 破坏 C. 降级 D. 保留 4. 您正在更新组织的数据策略,并希望明确各个角色的职责。 以下哪种数 据角色负责对数据进行分类? A. 控制者 B. 管理者 C. 所有者 D. 用户 5. 您的任务是更新贵组织的数据策略,且您 需要明确不同角色的职责。 哪个数据角色负责实施安全策略所定义的保护 措施? A. 数据保管人 B. 数据使用者 C. 数据处理者 D. 数据控制者 6. 一家公司维护着用于销售数字产品的电子商务服务器 通过互联网。 当客户进行购买时,服务器会存储买家的以下信息:姓名、 物理地址、电子邮件地址和信用卡数据。 您被聘为外部顾问,

小白解释

场景先行:你是公司的安全负责人,正在读第 367 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:CISSP 很爱考 owner、custodian、senior manager 的责任边界。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

数据保管者:数据保管者按所有者要求实施备份、访问控制等保护。

NIST:NIST 提供美国常用安全标准、框架和指南。

政策:政策是高层原则,说明必须遵守什么。

保留期限:保留期限规定数据、日志或记录要保存多久。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“角色与职责:谁最终负责,谁执行保护”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Custodian 常是 IT/运维角色。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Policy 高层、强制、稳定;Procedure 具体步骤。

保留太短会影响合规和取证,保留太久会增加泄露风险和成本。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
数据保管者 数据保管者按所有者要求实施备份、访问控制等保护。
NIST NIST 提供美国常用安全标准、框架和指南。
政策 政策是高层原则,说明必须遵守什么。
保留期限 保留期限规定数据、日志或记录要保存多久。
学习单元 45 / PDF P368

角色与职责:谁最终负责,谁执行保护

CISSP 很爱考 owner、custodian、senior manager 的责任边界。

教材原文段落

advise them to change their practices. Which of the following can the company implement to avoid an apparent vulnerability? A. Anonymization B. Pseudonymization C. Move the company location D. Collection limitation 7. You are performing an annual review of your company's data policy, and you come across some confusing statements related to security labeling. Which of the following could you insert to describe security labeling accurately? A. Security labeling is only required on digital media. B. Security labeling identifies the classification of data. C. Security labeling is only required for hardware assets. D. Security labeling is never used for nonsensitive data. 8.

A database file includes personally identifiable information (PII) on several individuals, including Karen C. Park. Which of the following is the best identifier for the record on Karen C. Park? A. Data controller B. Data subject C. Data processor D. Data owner 9. Administrators regularly back up all the email servers within your company, and they routinely purge on-site emails older than six months to comply with the organization's security policy. They keep a copy of the backups on-site and send a copy to one of the company warehouses for long-term storage. Later, they discover that someone leaked sensitive emails sent between executives over three years ago.

Of the following choices, what policy was ignored and allowed this data breach? A. Media destruction B. Record retention C. Configuration management

中文直译 / 整理

建议他们更改其做法。 以下哪项是公司可以实施以避免明显漏洞的措施? A. 匿名化 B. 假名化 C. 移动公司地点 D. 收集限制 7. 您正在对公司数据政策进行年度审查,发现了一些关于安全标记的令人困 惑的陈述。 以下哪一项可以用来准确描述安全标记? A. 安全标记仅适用于数字媒体。 B. 安全标签用于标识数据的分类。 C. 安全标签仅适用于硬件资产。 D. 安全标签从不用于非敏感数据。 8. 一个数据库文件包含多名个人的个人身份信息(PII),其中包括 Karen C. Park。 以下哪一项是Karen C. Park记录的最佳标识符? A. 数据控制者 B. 数据主体 C. 数据处理器 D. 数据所有者 9. 管理员定期备份公司内的所有邮件服务器,并定期删除超过六个月的本地 邮件,以遵守组织的安全策略。 他们将备份副本保存在本地,并将一份副本 发送到公司的某个仓库进行长期存储。 后来,他们发现有人泄露了三年前高 管之间发送的敏感邮件。 在以下选项中,哪项策略被忽视,导致了此次数据 泄露? A. 媒体销毁 B. 记录保留 C. 配置管理

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:CISSP 很爱考 owner、custodian、senior manager 的责任边界。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

数据所有者:数据所有者决定数据分类、保护要求和访问规则。

NIST:NIST 提供美国常用安全标准、框架和指南。

政策:政策是高层原则,说明必须遵守什么。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“角色与职责:谁最终负责,谁执行保护”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Owner 定规则,Custodian 执行保护。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Policy 高层、强制、稳定;Procedure 具体步骤。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

Owner 决策,Custodian 执行,User 按授权使用。

遇到章末题时,不要只看选项。先判断题干在问定义、责任归属、最佳下一步,还是控制措施选择。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
数据所有者 数据所有者决定数据分类、保护要求和访问规则。
NIST NIST 提供美国常用安全标准、框架和指南。
政策 政策是高层原则,说明必须遵守什么。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
数据所有者 数据所有者负责决定数据分类、访问规则和保护要求。
保留期限 保留期限规定数据、日志或记录要保存多久。
身份 身份是主体在系统中的标识。
学习单元 46 / PDF P369

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

D. Versioning 10. An executive is reviewing governance and compliance issues and ensuring the security or data policy addresses them. Which of the following security controls is most likely driven by a legal requirement? A. Data remanence B. Data destruction C. Data user role D. Record retention 11. Your organization is donating several computers to a local school. Some of these computers include solid-state drives (SSDs). Which of the following choices is the most reliable method of destroying data on these SSDs? A. Erasing B. Degaussing C. Deleting D. Purging 12. A technician is about to remove magnetic disk drives from several computers.

His supervisor told him to ensure that the disk drives do not hold any sensitive data. Which of the following methods will meet the supervisor's requirements? A. Overwriting the disks multiple times B. Formatting the disks C. Deleting the files D. Defragmenting the disks 13. The IT department is updating the budget for the following year, and they want to include enough money for a hardware refresh for some older systems. Unfortunately, there is a limited budget. Which of the following should be a top priority? A. Systems with an end-of-life (EOL) date that occurs in the following year B. Systems used for data loss prevention D.

中文直译 / 整理

版本控制 10. 一名高管正在审查治理和合规问题,并确保安全或数据策略能解决这些 问题。 以下哪项安全控制最可能由法律要求驱动? A. 数据残留 B. 数据销毁 C. 数据用户角色 D. 记录保留 11. 您的组织正在向当地学校捐赠多台计算机。 其中一些计算机包含固态驱动 器(SSD)。 以下哪种方法是<span style="id='1'">最</span>可靠的销毁这 些SSD上数据的方法? A. 擦除 B. 消磁 C. 删除 D. 清除 12. 一名技术人员即将从多台计算机中移除磁性硬盘驱动器。 他的主管告诉他, 必须确保这些硬盘驱动器不保留任何敏感数据。 以下哪种方法能满足主管的 要求? A. 多次覆盖磁盘 B. 格式化磁盘 C. 删除文件 D. 磁盘碎片整理 13. IT 部门正在为下一年更新预算,并希望为一些较旧的系统预留足够的 资金用于硬件更新。 不幸的是,预算有限。 以下哪一项应作为最高优先级? A. 终止日期(EOL)在下一年的系统 B. 用于数据丢失防护的系统

小白解释

场景先行:你是公司的安全负责人,正在读第 369 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

ISO:ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。

政策:政策是高层原则,说明必须遵守什么。

保留期限:保留期限规定数据、日志或记录要保存多久。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

ISO 偏标准和管理体系。

Policy 高层、强制、稳定;Procedure 具体步骤。

保留太短会影响合规和取证,保留太久会增加泄露风险和成本。

遇到章末题时,不要只看选项。先判断题干在问定义、责任归属、最佳下一步,还是控制措施选择。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
ISO ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。
政策 政策是高层原则,说明必须遵守什么。
保留期限 保留期限规定数据、日志或记录要保存多久。
学习单元 47 / PDF P370

保护机制:分层、隐藏、加密和边界

单一控制不够,安全靠多个机制配合。

教材原文段落

C. Systems used to process sensitive data D. Systems with an end-of-support (EOS) date that occurs in the following year 14. Developers created an application that routinely processes sensitive data. The data is encrypted and stored in a database. When the application processes the data, it retrieves it from the database, decrypts it for use, and stores it in memory. Which of the following methods can protect the data in memory after the application uses it? A. Encrypt it with asymmetric encryption. B. Encrypt it in the database. C. Implement data loss prevention. D. Purge memory buffers. 15.

Your organization's security policy mandates the use of symmetric encryption for sensitive data stored on servers. Which one of the following guidelines are they implementing? A. Protecting data at rest B. Protecting data in transit C. Protecting data in use D. Protecting the data life cycle 16. An administrator is planning to deploy a database server and wants to ensure it is secure. She reviews a list of baseline security controls and identifies the security controls that apply to this database server. What is this called? A. Tokenization B. Scoping C. Standards selection D. Imaging 17. An organization is planning to deploy an e-commerce site hosted on a web farm.

IT administrators have identified a list of security controls they say will provide the best protection for this project. Management is now reviewing the list and removing any security controls that do not align with the organization's mission. What is this called? C.

中文直译 / 整理

用于处理敏感数据的系统 D. 支持终止(EOS)日期发生在下一年的系统 14. 开发人员创建了一个经常处理敏感数据的应用程序。 数据被加密并存储在 数据库中。 当应用程序处理数据时,它从数据库中检索数据,解密后使用,并 将其存储在内存中。 以下哪种方法可以在应用程序使用后保护内存中的数据? A. 使用非对称加密对其进行加密。 B. 在数据库中对其进行加密。 C. 实施数据防泄漏。 D. 清除内存缓冲区。 15. 您组织的安全策略要求对存储在服务器上的敏感数据使用对称加密。 以下哪一项是他们正在实施的指南? A. 保护静态数据 B. 保护传输中的数据 C. 保护使用中的数据 D. 保护数据生命周期 16. 一名管理员计划部署数据库服务器,并希望确保其安全性。 她审查了一组 基线安全控制措施,并确定了适用于此数据库服务器的安全控制措施。 这称 为什么? A. 令牌化 B. 范围界定 C. 标准选择 D. 镜像 17. 一个组织计划部署托管在Web农场上的电子商务网站。 IT管理员已确定了一 组安全控制措施,他们认为这些措施将为此项目提供最佳保护。 管理层是 现在正在审查清单,并移除与组织使命不一致的安全控制措施。 这被称为什么?

小白解释

场景先行:财务要把合同发给供应商:不想被别人看懂,要加密;不想被人改金额,要校验完整性;不想对方抵赖,要签名和证书。密码学不是炫技,是解决这些业务信任问题。

这一页真正想让你理解的是:单一控制不够,安全靠多个机制配合。

把它放进公司里看,关键不是背定义,而是判断:把加密、哈希、签名混在一起,会导致控制目标错位。

你作为负责人可以这样想:机密性用加密,完整性用哈希/签名,身份信任用证书和 PKI。

本页术语用人话说:

加密:加密把内容变成未授权者看不懂的形式。

NIST:NIST 提供美国常用安全标准、框架和指南。

政策:政策是高层原则,说明必须遵守什么。

标准:标准给出必须满足的最低要求。

常见误区:哈希不是加密;签名也不是为了隐藏内容。

读完后用一句话复述:如果我是系统架构师,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“保护机制:分层、隐藏、加密和边界”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是系统架构师在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

加密主要保护机密性,也可配合签名、哈希支持完整性和真实性。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Policy 高层、强制、稳定;Procedure 具体步骤。

Minimum level、mandatory requirement 常对应 standard。

Recommended、not compulsory 常对应 guideline。

遇到章末题时,不要只看选项。先判断题干在问定义、责任归属、最佳下一步,还是控制措施选择。

排除法提醒:哈希不是加密;签名也不是为了隐藏内容。

本页术语拆解
加密 加密把内容变成未授权者看不懂的形式。
NIST NIST 提供美国常用安全标准、框架和指南。
政策 政策是高层原则,说明必须遵守什么。
标准 标准给出必须满足的最低要求。
指南 指南是建议做法,不一定强制。
程序 程序是一步一步怎么做。
对称加密 对称加密使用同一把密钥加密和解密,速度快但密钥分发难。
非对称加密 非对称加密使用公钥/私钥对,便于密钥交换和签名,但速度慢。
学习单元 48 / PDF P371

认证:证明身份

认证回答“你是不是你声称的那个人”。

教材原文段落

A. Tailoring B. Sanitizing C. Asset classification D. Minimization 18. An organization is planning to use a cloud provider to store some data. Management wants to ensure that all data-based security policies implemented in the organization's internal network can also be implemented in the cloud. Which of the following will support this goal? A. CASB B. DLP C. DRM D. EOL 19. Management is concerned that users may be inadvertently transmitting sensitive data outside the organization. They want to implement a method to detect and prevent this from happening.

Which of the following can detect outgoing, sensitive data based on specific data patterns and is the best choice to meet these requirements? A. Antimalware software B. Data loss prevention systems C. Security information and event management systems D. Intrusion prevention systems 20. A software developer created an application and wants to protect it with DRM technologies. Which of the following is she most likely to include? (Choose three.) A. Virtual licensing B. Persistent online authentication C. Automatic expiration D. Continuous audit trail A.

中文直译 / 整理

定制 B. 清洁消毒 C. 资产分类 D. 最小化 18. 一个组织计划使用云服务商存储部分数据。 管理层希望确保组织内部网络 中实施的所有基于数据的安全策略也能在云中实施。 以下哪项将支持这一目 标? A. CASB B. DLP C. DRM D. EOL 19. 管理层担心用户可能会无意中将敏感数据传输到组织外部。 他们希望实 施一种方法来检测并防止这种情况发生。 以下哪项可以根据特定的数据模式 检测外出的敏感数据,并且是满足这些要求的最佳选择? A. 反恶意软件软件 B. 数据丢失防护系统 C. 安全信息和事件管理系统 D. 入侵防御系统 20. 一名软件开发者创建了一个应用程序,并希望使用DRM技术对其进行保 护。 她最可能包含以下哪几项? (选择三项。 ) A. 虚拟授权 B. 持续在线身份验证 C. 自动过期 D. 持续审计跟踪

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:认证回答“你是不是你声称的那个人”。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

认证:认证是验证“你是不是你声称的那个人”。

授权:授权是认证之后决定你能访问什么、能做什么。

审计:审计记录主体行为,用于追责、复盘和取证。

程序:程序是一步一步怎么做。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“认证:证明身份”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

密码、令牌、生物特征、多因素认证都服务认证。

认证成功不等于什么都能做;权限仍要单独授权。

没有日志和身份绑定,就很难问责。

Step-by-step、SOP 常对应 procedure。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

遇到章末题时,不要只看选项。先判断题干在问定义、责任归属、最佳下一步,还是控制措施选择。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
认证 认证是验证“你是不是你声称的那个人”。
授权 授权是认证之后决定你能访问什么、能做什么。
审计 审计记录主体行为,用于追责、复盘和取证。
程序 程序是一步一步怎么做。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
身份 身份是主体在系统中的标识。
审计 审计检查控制是否存在、是否有效、是否符合要求。
日志 日志记录系统和用户活动,用于监控、审计和调查。