OSG10 · Chapter 16 · Managing Security Operations · 全文覆盖 + 小白精读 + 画报

第 16 章:安全运营管理

这不是提炼版。本页按 PDF 第 1087-1136 页连续覆盖第 16 章内容,每个学习单元都包含教材原文段落、PDF 中文直译/整理、小白解释、考点提醒和对应画报。

50个连续学习单元
4格原文 / 直译 / 解释 / 考点
50页覆盖第16章正文与章末练习
小白先讲人话,再做题
学习单元 01 / PDF P1087

本章考试范围总览

先知道本章会覆盖哪些考试目标,后面每个概念才知道放在哪个知识域。

教材原文段落

THE CISSP TOPICS COVERED IN THIS CHAPTER INCLUDE: Domain 2.0: Asset Security 2.3 Provision information and assets securely 2.3.1 Information and asset ownership 2.3.2 Asset inventory (e.g., tangible, intangible) 2.3.3 Asset management Domain 3: Security Architecture and Engineering 3.1 Research, implement and manage engineering processes using secure design principles 3.1.2 Least privilege 3.1.6 Segregation of Duties (SoD) 3.5 Assess and mitigate the vulnerabilities of security architectures, designs, and solution elements 3.5.6 Cloud-based systems (e.g., Software as a Service (SaaS), Infrastructure as a Service (IaaS), Platform as a Service (PaaS)) 3.5.11 Serverless Domain 7: Security Operations 7.3 Perform configuration management (CM) (e.g., provisioning, baselining, automation) 7.4 Apply foundational security operations concepts 7.4.1 Need-to-know/least privilege 7.4.2 Segregation of Duties (SoD) and responsibilities 7.4.3 Privileged account management 7.4.4 Job rotation 7.4.5 Service-level agreements (SLA) 7.5 Apply resource protection 7.5.1 Media management

中文直译 / 整理

本章涵盖的CISSP主题包括: 领域 2.0:资产安全 2.3 安全地提供信息和资产 2.3.1 信息和资产所有权 2.3.2 资产清单(例如,有形、无形) 2.3.3 资产管理 领域3:安全架构与工程 3.1 使用安全设计原则研究、实施和管理工程流程 3.1.2 最小权限 3.1.6 职责分离(SoD) 3.5 评估和缓解安全架构、设计及解决方案元素的漏洞 3.5.6 基于云的系统(例如,软件即服务(SaaS)、基础设施 即服务(IaaS)、平台即服务(PaaS)) 3.5.11 无服务器 领域 7:安全运营 7.3 执行配置管理(CM)(例如,供应、基线化、自动化) 7.4 应用基础安全运营概念 7.4.1 按需知晓/最小权限 7.4.2 职责分离(SoD)与责任 7.4.3 特权账户管理 7.4.4 岗位轮换 7.4.5 服务级别协议(SLA) 7.5 应用资源保护 7.5.1 媒体管理

小白解释

场景先行:你是公司的安全负责人,正在读第 1087 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:先知道本章会覆盖哪些考试目标,后面每个概念才知道放在哪个知识域。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“本章考试范围总览”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
学习单元 02 / PDF P1088

认证:证明身份

认证回答“你是不是你声称的那个人”。

教材原文段落

7.5.2 Media protection techniques 7.5.3 Data at rest/data in transit 7.8 Implement and support patch and vulnerability management 7.9 Understand and participate in change management processes 7.15 Address personnel safety and security concerns 7.15.1 Travel 7.15.2 Security training and awareness (e.g., insider threat, social media impacts, two-factor authentication (2FA) fatigue) 7.15.3 Emergency management 7.15.4 Duress Domain 8: Software Development Security 8.4 Assess security impact of acquired software 8.4.4 Managed services (e.g., enterprise applications) 8.4.5 Cloud services (e.g., Software as a Service (SaaS), Infrastructure as a Service (IaaS), Platform as a Service (PaaS)) Security operations includes a wide range of security foundational concepts and best practices.

These include several core concepts that any organization needs to implement to provide basic security protection. The first section of this chapter covers these concepts. Resource protection ensures that information and assets are securely provisioned when they're deployed and throughout their life cycle. Configuration management ensures that systems are configured correctly, and change management processes protect against outages from unauthorized changes. Patch and vulnerability management controls ensure that systems are up-to-date and protected against known vulnerabilities.

Apply Foundational Security Operations Concepts The primary purpose of IT security operations practices is to safeguard assets such as information, systems, devices, facilities, and applications. These 7.5.2

中文直译 / 整理

媒体保护技术 7.5.3 静态数据/传输中的数据 7.8 实施和支持补丁和漏洞管理 7.9 理解并参与变更管理流程 7.15 处理人员安全和安保问题 7.15.1 出行 7.15.2 安全培训与意识(例如,内部威胁、社交媒体影响、双因素 认证(2FA)疲劳) 7.15.3 应急管理 7.15.4 强迫 领域 8:软件开发安全 8.4 评估所采购软件的安全影响 8.4.4 管理服务(例如,企业应用程序) 8.4.5 云服务(例如,软件即服务(SaaS)、基础设施 即服务(IaaS)、平台即服务(PaaS)) 安全运营包括广泛的安全基础概念和最佳实践。 这些概念包含任何组织为提供 基本安全保护都需要实施的核心内容。 本章的第一部分将介绍这些概念。 资源保护确保在部署信息和资产时以及在整个生命周期中对其进行安全配置。 配置管理确保系统正确配置,变更管理流程可防止因未经授权的变更导致的服 务中断。 补丁和漏洞管理控制确保系统保持最新状态,并防范已知漏洞。 应用基础安全运营概念 IT安全运营实践的主要目的是保护信息、系统、设备、设施和应用程序等资产。 这 些

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:认证回答“你是不是你声称的那个人”。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

认证:认证是验证“你是不是你声称的那个人”。

授权:授权是认证之后决定你能访问什么、能做什么。

程序:程序是一步一步怎么做。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“认证:证明身份”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

密码、令牌、生物特征、多因素认证都服务认证。

认证成功不等于什么都能做;权限仍要单独授权。

Step-by-step、SOP 常对应 procedure。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

RPO 问数据:最多丢到哪个时间点。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
认证 认证是验证“你是不是你声称的那个人”。
授权 授权是认证之后决定你能访问什么、能做什么。
程序 程序是一步一步怎么做。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
学习单元 03 / PDF P1089

安全治理:定方向、定责任、定监督

治理负责让安全和组织目标对齐,并形成可监督的体系。

教材原文段落

practices help identify threats and vulnerabilities and implement controls to reduce the risk to these assets. In the context of IT security, due care and due diligence refer to taking reasonable care to protect an organization's assets on an ongoing basis. Senior management has a direct responsibility to exercise due care and due diligence. Implementing the common security operations concepts covered in the following sections, along with performing periodic security audits and reviews, demonstrates a level of due care and due diligence that will reduce senior management's liability when a loss occurs. Exam Tip Remember to keep the concepts of due care and due diligence top of mind.

Chapter 1, “Security Governance Through Principles and Policies,” included a complete discussion of those topics. Need-to-Know and Least Privilege Need-to-know and the principle of least privilege are two standard principles followed in any secure IT environment. They help protect valuable assets by limiting access to these assets. Though they are related and many people use the terms interchangeably, there is a distinctive difference between the two. Need-to-Know Access The need-to-know principle imposes the requirement to grant users access only to data or resources they need to perform assigned work tasks. The primary purpose is to keep secret information secret.

If you want to keep a secret, the best way is to tell no one. If you're the only person who knows it, you can ensure that it remains a secret. If you tell a trusted friend, it might remain secret. However, your trusted friend might tell someone else—such as another trusted friend. The risk of the secret leaking out to others increases as more and more people learn it. Limit the people who know the secret, and you increase the chances of keeping it secret. Need-to-know is commonly associated with security clearances, such as a person having a Secret clearance. However, the clearance doesn't automatically grant access to the data. As an example, imagine that Sally has a Secret clearance.

This indicates that she is cleared to access Secret data.

中文直译 / 整理

实践有助于识别威胁和漏洞,并实施控制措施以降低这些资产的风险。 在IT安全的背景下,尽职关怀和尽职调查是指持续采取合理措施保护组织的资 产。 高级管理层有直接责任来实施尽职关怀和尽职调查。 通过实施以下章节中 涵盖的常见安全运营概念,并定期进行安全审计和审查,可以展示出一定程度 的尽职关怀和尽职调查,从而在发生损失时降低高级管理层的责任。 考试提示 请时刻牢记尽职关怀和尽职调查的概念。 第1章,“通过原则和政策实现 安全治理”,对这些主题进行了全面讨论。 按需知晓与最小权限 按需知晓和最小权限原则是任何安全IT环境中遵循的两项标准原则。 它们通过 限制对这些资产的访问来保护宝贵资产。 尽管这两者相关,且许多人互换使用 这两个术语,但两者之间存在明显区别。 按需知晓访问 《style id='1'>按需知晓原则要求仅授予用户执行分配工作任务所需的数据或资 源访问权限。 其主要目的是保密信息。 如果你想保守秘密,最好的方法就是谁 也不告诉。 如果你是唯一知道它的人,你就能确保它始终是秘密。 如果你告诉 一位值得信赖的朋友,它可能仍然是秘密。 然而,你的值得信赖的朋友可能会 告诉别人——比如另一位值得信赖的朋友。

知道秘密的人越多,秘密泄露给他 人风险就越大。 限制知道秘密的人数,就能提高保密的可能性。 按需知悉通常与安全许可相关,例如某人拥有秘密级许可。 然而,该许可并不 会自动授予其访问数据的权限。 以萨莉为例,她拥有秘密级许可,这表明她被 授权访问秘密级数据。

小白解释

场景先行:公司准备上线一个新业务系统,技术团队说可以买设备,法务说要合规,业务说不能影响上线。安全治理就是让高层定方向:安全要服务业务目标,风险由谁接受,预算花在哪里。

这一页真正想让你理解的是:治理负责让安全和组织目标对齐,并形成可监督的体系。

把它放进公司里看,关键不是背定义,而是判断:如果没有治理,安全会变成各部门各做各的:有人只想省钱,有人只想堆工具,最后责任不清。

你作为负责人可以这样想:先定策略和责任,再把战略拆成战术计划和日常运营计划。

本页术语用人话说:

安全治理:治理负责定方向、定责任、定监督方式。它不是配置防火墙,而是决定组织为什么要做安全、由谁负责、做到什么程度。

授权:授权是认证之后决定你能访问什么、能做什么。

审计:审计记录主体行为,用于追责、复盘和取证。

应有谨慎:应有谨慎是采取合理行动,像一个负责组织应该做的那样去做。

常见误区:不要把治理理解成配置设备;治理是方向、责任和监督。

读完后用一句话复述:如果我是高层管理者 / CISO,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全治理:定方向、定责任、定监督”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是高层管理者 / CISO在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 governance,优先想高层责任、业务目标、策略、监督和持续改进。

认证成功不等于什么都能做;权限仍要单独授权。

没有日志和身份绑定,就很难问责。

Due care 偏“做正确的事”。

Due diligence 偏“确认事情被正确执行”。

排除法提醒:不要把治理理解成配置设备;治理是方向、责任和监督。

本页术语拆解
安全治理 治理负责定方向、定责任、定监督方式。它不是配置防火墙,而是决定组织为什么要做安全、由谁负责、做到什么程度。
授权 授权是认证之后决定你能访问什么、能做什么。
审计 审计记录主体行为,用于追责、复盘和取证。
应有谨慎 应有谨慎是采取合理行动,像一个负责组织应该做的那样去做。
尽职调查 尽职调查是持续检查、验证和监督是否做到了。
政策 政策是高层原则,说明必须遵守什么。
标准 标准给出必须满足的最低要求。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
学习单元 04 / PDF P1090

机密性:让该看的人看,不该看的人看不到

机密性重点是防泄露,同时不能妨碍授权访问。

教材原文段落

However, the clearance doesn't automatically grant her access to all Secret data. Instead, administrators grant her access to only the Secret data she has a need-to-know for her job. Although need-to-know is most often associated with military and government agencies’ clearances, it can also apply in civilian organizations. For example, database administrators may need access to a database server to perform maintenance, but they don't need access to all the data within the server's databases. Restricting access on a need-to-know basis helps protect against unauthorized access that could result in a loss of confidentiality.

The Principle of Least Privilege The least privilege principle states that subjects are granted only the privileges necessary to perform assigned work tasks and no more. Keep in mind that privilege in this context includes both permissions to data and rights to perform systems tasks. For data, it includes controlling the ability to read, write, create, alter, or delete data. Limiting and controlling privileges based on this concept protects confidentiality and data integrity. If users can modify only those data files that their work tasks require them to modify, it protects other files’ integrity in the environment.

The least privilege principle relies on the assumption that all users have a well-defined job description that personnel understand. Without a specific job description, it is not possible to know what privileges users need. This principle extends beyond just accessing data, though—it also applies to system access. For example, in many networks regular users can log on to any computer in the network using a network account. However, organizations commonly restrict this privilege by preventing regular users from logging on to servers or restricting users’ access to a single workstation.

Organizations sometimes violate this principle by adding all users to the local Administrators group or granting root access to a computer. This gives the users full control over the computer. However, regular users rarely need this much access. When they have this much access, they can accidentally (or intentionally) damage the system, such as accessing or deleting valuable data.

中文直译 / 整理

然而,该许可并不会自动授予她访问所有秘密级数据的权限。 相反,管理员只 会根据她的工作需要,授予她访问相关秘密级数据的权限。 尽管‘必需知道’原则最常与军事和政府机构的权限相关联,但它同样适用于 民用组织。 例如,数据库管理员可能需要访问数据库服务器以执行维护工作, 但他们并不需要访问服务器数据库中的所有数据。 基于必需知道原则限制访问 有助于防止未经授权的访问,从而保护机密性。 最小权限原则 最小权限原则规定,主体仅被授予执行分配工作任务所必需的权限,且不得超 出。 请注意,此处的权限既包括对数据的访问权限,也包括执行系统任务的权 利。 对于数据而言,它包括控制读取、写入、创建、修改或删除数据的能力。 基于这一概念限制和控制权限,有助于保护机密性和数据完整性。 如果用户只 能修改其工作任务所需的那些数据文件,则可以保护环境中其他文件的完整性。 最小权限原则依赖于这样一个假设:所有用户都有明确的职位描述, 且相关人员对此有所了解。 如果没有具体的职位描述,就无法确定用户需 要哪些权限。 这一原则不仅限于数据访问,还适用于系统访问。 例如,在许多网络中,普通 用户可以使用网络账户登录网络中的任何计算机。

然而,组织通常通过阻止普 通用户登录服务器或限制用户仅能访问单台工作站来限制这一权限。 组织有时会通过将所有用户添加到本地管理员组或授予计算机的根访问权限来 违反这一原则。 这使用户对计算机拥有完全控制权。 然而,普通用户很少需要 如此高的权限。 当他们拥有如此高的权限时,可能会意外(或故意)损坏系统, 例如访问或删除重要数据。

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:机密性重点是防泄露,同时不能妨碍授权访问。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

机密性:机密性让该看的人能看,不该看的人看不到。

完整性:完整性保证数据没有被未授权修改,并且仍然正确可信。

授权:授权是认证之后决定你能访问什么、能做什么。

NIST:NIST 提供美国常用安全标准、框架和指南。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“机密性:让该看的人看,不该看的人看不到”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

加密、访问控制、分类、培训都常用于保护机密性。

哈希、数字签名、变更控制、输入校验常对应完整性。

认证成功不等于什么都能做;权限仍要单独授权。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
机密性 机密性让该看的人能看,不该看的人看不到。
完整性 完整性保证数据没有被未授权修改,并且仍然正确可信。
授权 授权是认证之后决定你能访问什么、能做什么。
NIST NIST 提供美国常用安全标准、框架和指南。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 05 / PDF P1091

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

Additionally, if a user logs on with full administrative privileges and inadvertently installs malware, the malware can assume full administrative privileges of the user's account. In contrast, if the user logs on with a regular user account, malware can only assume the regular account's limited privileges. Chapter 14, “Controlling and Monitoring Access,” discussed this in more depth within the context of privilege escalation. Least privilege is typically focused on ensuring that user privileges are restricted, but it also applies to other subjects, such as applications and system processes.

For example, services and applications often run under the context of an account specifically created for the service or application. Historically, administrators often gave these service accounts full administrative privileges without considering the principle of least privilege. If attackers compromise the application, they can potentially assume the service account's privileges, granting the attacker full administrative privileges. Segregation of Duties (SoD) and Responsibilities Segregation of duties (SoD) and responsibilities ensures that no single person has total control over a critical function or system.

This is necessary to ensure that no single person can compromise the system or its security. Instead, two or more people must conspire or collude against the organization, which increases the risk for these people. Exam Tip Segregation of duties is also known as separation of duties. Fortunately, both share the same SoD acronym. If you see either phrase on the CISSP exam, know that they are synonymous. A segregation of duties policy creates a checks-and-balances system where two or more users verify each other's actions and must work in concert to accomplish necessary work tasks.

This makes it more difficult for individuals to engage in malicious, fraudulent, or unauthorized activities and broadens the scope of detection and reporting. In contrast, individuals may be more tempted to perform unauthorized acts if they think they can get away with them. With two or more people involved, the risk of detection increases and acts as an effective deterrent.

中文直译 / 整理

此外,如果用户以完全管理员权限登录并无意中安装了恶意软件,该恶意软件 将获得该用户账户的完全管理员权限。 相反,如果用户以普通用户账户登录, 恶意软件只能获得该普通账户的有限权限。 第14章“控制和监控访问”在特权 提升的背景下对此进行了更深入的讨论。 最小权限原则通常侧重于确保用户权限受到限制,但它也适用于其他主体,例 如应用程序和系统进程。 例如,服务和应用程序通常在为该服务或应用程序专 门创建的账户上下文中运行。 历史上,管理员常常在不考虑最小权限原则的情 况下,赋予这些服务账户完整的管理权限。 如果攻击者入侵了应用程序,他们 可能就会接管服务账户的权限,从而获得完整的管理权限。 职责分离(SoD)与责任 职责分离(SoD)与责任确保没有任何一个人对关键功能或系统拥有完全控制 权。 这是必要的,以确保没有任何一个人能够破坏系统或其安全性。 相反,必 须有两人或更多人合谋或串通对抗组织,这增加了这些人的风险。 考试提示 职责分离也称为权限分离。 幸运的是,两者都使用相同的SoD缩写。 如果 在CISSP考试中看到其中任何一个短语,请知道它们是同义的。

职责分离政策创建了一种制衡机制,其中两名或多名用户相互验证彼此的操作, 并必须协同合作才能完成必要的工作任务。 这使得个人更难从事恶意、欺诈或 未经授权的活动,并扩大了检测和报告的范围。 相反,如果个人认为自己可以 逃避惩罚,他们可能更容易 tempted 进行未经授权的行为。 当涉及两名或多 名人员时,被发现的风险增加,从而起到有效的威慑作用。

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

授权:授权是认证之后决定你能访问什么、能做什么。

NIST:NIST 提供美国常用安全标准、框架和指南。

政策:政策是高层原则,说明必须遵守什么。

程序:程序是一步一步怎么做。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

认证成功不等于什么都能做;权限仍要单独授权。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Policy 高层、强制、稳定;Procedure 具体步骤。

Step-by-step、SOP 常对应 procedure。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
授权 授权是认证之后决定你能访问什么、能做什么。
NIST NIST 提供美国常用安全标准、框架和指南。
政策 政策是高层原则,说明必须遵守什么。
程序 程序是一步一步怎么做。
日志 日志记录系统和用户活动,用于监控、审计和调查。
恶意代码 恶意代码包括病毒、蠕虫、木马、勒索软件等。
学习单元 06 / PDF P1092

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

Here's a simple example. Movie theaters use segregation of duties to prevent fraud. One person sells tickets. Another person collects the tickets and doesn't allow entry to anyone who doesn't have a ticket. If the same person collects the money and grants entry, this person can allow people in without a ticket or pocket the collected money without issuing a ticket. Of course, the ticket seller and the ticket collector can get together and concoct a plan to steal from the movie theater. This is collusion because it is an agreement between two or more persons to perform some unauthorized activity. However, collusion takes more effort and increases the risk to each of them.

Segregation of duties policies help reduce fraud by requiring collusion between two or more people to perform unauthorized activity. Similarly, organizations often break down processes into multiple tasks or duties and assign these duties to different individuals to prevent fraud. For example, one person approves payment for a valid invoice, but someone else makes the payment. If one person controlled the entire process of approval and payment, it would be easy to approve bogus invoices and defraud the company. Another way segregation of duties is enforced is by dividing the security or administrative capabilities and functions among multiple trusted individuals.

When the organization divides administration and security responsibilities among several users, no single person has sufficient access to circumvent or disable security mechanisms. Two-Person Control Two-person control (sometimes called the two-man rule) requires the approval of two individuals for critical tasks. For example, safe deposit boxes in banks often require two keys. A bank employee controls one key, and the customer holds the second key. Both keys are required to open the box, and bank employees allow a customer access to the box only after verifying the customer's identification.

Using two-person controls within an organization ensures peer review and reduces the likelihood of collusion and fraud. For example, an organization can require two individuals within the company (such as the chief financial officer and the chief executive officer) to approve key business decisions. Additionally, some privileged activities can be configured so that they require two administrators to work together to complete a task. As an example, some privilege access management (PAM) solutions create special administrative

中文直译 / 整理

这里有一个简单的例子。 电影院使用职责分离来防止欺诈。 一个人负责售票, 另一个人负责检票,并不允许任何没有票的人进入。 如果同一个人既收钱又放 行,他就可以在不发票的情况下让人员进入,或者在不发票的情况下私吞收入。 当然,售票员和检票员也可能串通起来策划偷窃电影院的行为。 这是一种串通 行为,因为它是两人或多人之间达成的从事某种未经授权活动的协议。 然而, 串通需要更多努力,并增加了每个人的风险。 职责分离政策通过要求两人或多 人串通才能实施未经授权的行为,有助于减少欺诈。 同样,组织通常将流程分解为多个任务或职责,并将这些职责分配给不同人员, 以防止欺诈。 例如,一个人批准有效发票的付款,但另一个人执行付款。 如果 一个人控制了整个审批和付款流程,就很容易批准虚假发票并欺诈公司。 职责分离的另一种实施方式是将安全或管理权限和功能分配给多个可信人员。 当组织将管理与安全职责分配给多个用户时,没有任何一个人拥有足够的权限 来规避或禁用安全机制。 双人控制 双人控制(有时称为两人规则)要求关键任务必须经过两名人员的批准。 例如, 银行的保管箱通常需要两把钥匙。 一名银行员工保管一把钥匙,客户持有第二 把钥匙。

打开保管箱需要两把钥匙同时使用,银行员工只有在核实客户身份后, 才允许客户访问保管箱。 在组织内部采用双人控制机制可确保同行审查,并降低串通和欺诈的可能性。 例如,组织可以要求公司内两名人员(如首席财务官和首席执行官)共同批 准关键业务决策。 此外,某些特权活动可以配置为需要两名管理员协同完成任务。 例如,某些特 权访问管理(PAM)解决方案会创建仅用于紧急情况的管理员账户

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

授权:授权是认证之后决定你能访问什么、能做什么。

NIST:NIST 提供美国常用安全标准、框架和指南。

政策:政策是高层原则,说明必须遵守什么。

OSI 模型:OSI 用七层结构理解网络通信,从物理层到应用层。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

认证成功不等于什么都能做;权限仍要单独授权。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Policy 高层、强制、稳定;Procedure 具体步骤。

网络题先定位层次,再判断协议、设备或攻击位置。

身份管理题要区分识别、认证、授权、审计。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
授权 授权是认证之后决定你能访问什么、能做什么。
NIST NIST 提供美国常用安全标准、框架和指南。
政策 政策是高层原则,说明必须遵守什么。
OSI 模型 OSI 用七层结构理解网络通信,从物理层到应用层。
身份 身份是主体在系统中的标识。
学习单元 07 / PDF P1093

第 1093 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

accounts for emergency use only. The password is split in half so that two people need to enter the password to log on. Split knowledge combines the concepts of segregation of duties and twoperson control into a single solution. The basic idea is that the information or privilege required to perform an operation is divided among two or more users. This ensures that no single person has sufficient privileges to compromise the security of the environment. Job Rotation Job rotation (sometimes called rotation of duties) means that employees rotate through jobs or rotate job responsibilities with other employees.

Using job rotation as a security control provides peer review, reduces fraud, and enables cross-training. Cross-training helps make an environment less dependent on any single individual. A job rotation policy can act as both a deterrent and a detection mechanism. If employees know that someone else will be taking over their job responsibilities in the future, they are less likely to take part in fraudulent activities. If they choose to do so anyway, individuals taking over the job responsibilities later are likely to discover the fraud. Mandatory Vacations Many organizations require employees to take mandatory vacations in oneweek or two-week increments.

This provides a form of peer review and helps detect fraud and collusion. This policy ensures that another employee takes over an individual's job responsibilities for at least a week. If an employee is involved in fraud, the person taking over the responsibilities is likely to discover it. Mandatory vacations can act as both a deterrent and a detection mechanism, just as job rotation policies can. Even though someone else will take over a person's responsibilities for just a week or two, this is often enough to detect irregularities.

中文直译 / 整理

密码被拆分为两部分,因此需要两人分别输入密码才能登录。 知识分割将职责分离和双人控制的概念结合为一个整体解决方案。 其基本思想 是,执行操作所需的信息或权限被分配给两个或多个用户。 这确保了没有任何 单个用户拥有足以危及环境安全的足够权限。 岗位轮换 岗位轮换(有时称为职责轮换)是指员工在不同岗位之间轮换,或与其他员工 轮换工作职责。 将岗位轮换作为安全控制措施,可以提供同行审查、减少欺诈 行为,并促进交叉培训。 交叉培训有助于降低环境对任何单一人员的依赖。 岗位轮换政策既可以作为威慑手段,也可以作为检测机制。 如果员工知道未 来将有其他人接替他们的工作职责,他们参与欺诈活动的可能性就会降低。 即使他们仍然选择这样做,后来接替其职责的人员也很可能发现欺诈行为。 强制休假 许多组织要求员工以一周或两周为周期进行强制休假。 这提供了一种同行审查 形式,并有助于发现欺诈和串通行为。 该政策确保另一位员工至少接管该员工 的工作职责一周。 如果某员工涉及欺诈,接替其职责的人很可能发现该行为。 强制休假既可以起到威慑作用,也可以作为检测机制,就像岗位轮换政策 一样。 即使另一个人仅接管某人的职责一两周,这也通常足以发现异常情况。

小白解释

场景先行:凌晨监控告警:某台服务器开始大量外连。你不能先忙着写报告,也不能直接关全网。事件响应要按顺序做:确认、遏制、根除、恢复、复盘。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:步骤乱了会扩大损失,或者破坏证据。

你作为负责人可以这样想:先保全证据和控制影响,再清除原因并恢复业务。

本页术语用人话说:

政策:政策是高层原则,说明必须遵守什么。

日志:日志记录系统和用户活动,用于监控、审计和调查。

常见误区:不要一上来就删除文件或重装系统;可能会破坏调查证据。

读完后用一句话复述:如果我是事件响应负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 1093 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是事件响应负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Policy 高层、强制、稳定;Procedure 具体步骤。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要一上来就删除文件或重装系统;可能会破坏调查证据。

本页术语拆解
政策 政策是高层原则,说明必须遵守什么。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 08 / PDF P1094

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

Financial organizations are at risk of significant losses from fraud by employees. They often use job rotation, segregation of duties and responsibilities, and mandatory vacation policies to reduce these risks. Combined, these policies help prevent incidents and help detect them when they occur. Privileged Account Management Privileged account management (PAM) solutions restrict access to privileged accounts or detect when accounts use any elevated privileges. In this context, privileged accounts are administrator accounts or any accounts that have specific elevated privileges. This can include help desk workers who have been granted limited privileges to perform certain activities.

In Microsoft domains, this includes local administrator accounts (who have full control over a computer), users in the Domain Admins group (who have full control of any computers in a domain), and users in the Enterprise Admins group (who have full control over all the domains in a forest). In Linux, this includes anyone using the root account or granted root access via sudo. Chapter 14 discussed some common Kerberos attacks allowing attackers to take control of admin accounts. It also discusses the sudo account. Microsoft domains include a privileged access management (PAM) solution that can restrict privileged access. It's based on a Just-in-Time administration principle.

Users are placed in a privileged group, but members of the group don't have elevated privileges. Instead, they request permission to use elevated privileges when they need them. The PAM solution approves this request behind the scenes and grants it within seconds by issuing a timelimited ticket. The user only has elevated privileges for a specific time, such as 15 minutes. After the time is up, the ticket expires. This approach thwarts common Kerberos attacks because the tickets quickly expire. Even if an attacker harvests one of these tickets, it is unusable.

中文直译 / 整理

金融机构面临员工欺诈导致重大损失的风险。 它们通常采用岗位轮换、 职责分离和强制休假政策来降低这些风险。 这些政策结合使用,有助于防止 事件发生,并在事件发生时加以发现。 特权账户管理 特权账户管理(PAM)解决方案限制对特权账户的访问,或在账户使用任何提 升权限时发出警报。 在此上下文中,特权账户是指管理员账户或任何具有特定 提升权限的账户。 这可能包括被授予有限权限以执行特定活动的帮助台工作人 员。 在Microsoft域中,这包括本地管理员账户(对计算机拥有完全控制权)、 Domain Admins组中的用户(对域中的任何计算机拥有完全控制权)以及 Enterprise Admins组中的用户(对林中的所有域拥有完全控制权)。 在 Linux中,这包括使用root账户或通过sudo获得root访问权限的任何人。 第14章讨论了一些常见的Kerberos攻击,这些攻击允许攻击者控制管 理员账户。 它还讨论了sudo账户。 Microsoft 域包含一种特权访问管理(PAM)解决方案,可限制特权访问。 该 方案基于即时(Just‑in‑Time)管理原则。 用户被置于特权组中,但组成员并 不拥有提升的权限。

相反,当他们需要时,会请求使用提升权限。 PAM 解决方 案在后台批准此请求,并在几秒钟内通过发放一个限时票据来授予权限。 用户 仅在特定时间内(例如 15 分钟)拥有提升权限。 时间结束后,票据过期。 这种 方法能有效阻止常见的 Kerberos 攻击,因为票据会迅速过期。 即使攻击者窃 取了其中一个票据,它也无法使用。

小白解释

场景先行:你是公司的安全负责人,正在读第 1094 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

NIST:NIST 提供美国常用安全标准、框架和指南。

政策:政策是高层原则,说明必须遵守什么。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Policy 高层、强制、稳定;Procedure 具体步骤。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
NIST NIST 提供美国常用安全标准、框架和指南。
政策 政策是高层原则,说明必须遵守什么。
学习单元 09 / PDF P1095

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

On a more basic level, privileged account management monitors actions taken by privileged accounts. This includes creating new user accounts, adding new routes to a routing table, altering the configuration of a firewall, and accessing system log and audit files. Monitoring ensures that users granted these privileges do not abuse them. Monitoring special privileges is combined with other basic principles, such as least privilege and segregation of duties and responsibilities. Principles such as least privilege and segregation of duties help prevent security policy violations, and monitoring helps to deter and detect any violations that occur despite the use of preventive controls.

Employees filling these privileged roles are usually trusted employees. However, there are many reasons why an employee can change from a trusted employee to a disgruntled employee or malicious insider. Reasons that can change a trusted employee's behavior can be as simple as a lowerthan-expected bonus, a negative performance review, or just a personal grudge against another employee. However, by monitoring usage of special privileges, an organization can deter an employee from misusing the privileges and detect the action if a trusted employee does misuse them. Many automated tools are available that can monitor the usage of special privileges.

When an administrator or privileged operator performs one of these activities, the tool can log the event and send an alert. Additionally, access review audits detect misuse of these privileges. For example, many attackers use PowerShell scripts to escalate their privileges. By configuring a security information and event management (SIEM) system to detect and send alerts on certain events, it's possible to detect the use of malicious PowerShell scripts. There's more to this than just looking for specific Event IDs (such as Event ID 4104). After modifying registry entries, the SIEM can also record an entire PowerShell script and look for commands that attackers commonly use.

Chapter 17, “Preventing and Responding to Incidents,” covers SIEM systems in more depth.

中文直译 / 整理

在更基础的层面上,特权账户管理会监控特权账户执行的操作。 这包括创建 新用户账户、向路由表添加新路由、更改防火墙配置以及访问系统日志和审 计文件。 监控可确保被授予这些权限的用户不会滥用它们。 对特殊权限的监控与其他基本原理相结合,例如最小权限原则和职 责分离。 最小权限原则和职责分离有助于防止安全策略违规,而监控则 有助于威慑并检测即使在使用预防性控制措施后仍发生的任何违规行为。 担任这些特权角色的员工通常是值得信赖的员工。 然而,员工从值得信赖的 员工转变为不满的员工或恶意内部人员的原因有很多。 可能导致值得信赖的 员工行为改变的原因可能很简单,例如奖金低于预期、负面绩效评估,或仅 仅是与其他员工的个人恩怨。 然而,通过监控特殊权限的使用,组织可以阻 止员工滥用权限,并在值得信赖的员工确实滥用时检测到该行为。 有许多自动化工具可用于监控特殊权限的使用。 当管理员或特权操作员执 行这些活动之一时,工具可以记录该事件并发送警报。 此外,访问审查审 计可检测这些权限的滥用行为。 例如,许多攻击者使用 PowerShell 脚本来提升其权限。

通过配置安全信息和 事件管理(SIEM)系统来检测特定事件并发送警报,可以检测到恶意 PowerShell 脚本的使用。 这不仅仅是查找特定事件 ID(例如事件 ID 4104)。 在修改注册表项后,SIEM 还可以记录整个 PowerShell 脚本,并查找攻击者 常用的命令。 第 17 章“预防和响应事件”更深入地介绍了 SIEM 系统。

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

NIST:NIST 提供美国常用安全标准、框架和指南。

政策:政策是高层原则,说明必须遵守什么。

防火墙:防火墙根据规则控制网络流量进出。

入侵检测系统 IDS:IDS 负责发现可疑行为并告警,一般不直接阻断。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Policy 高层、强制、稳定;Procedure 具体步骤。

防火墙不是万能;它常与 IDS/IPS、分段、日志一起使用。

检测是 IDS,主动阻断更像 IPS。

审计题关注独立性、证据、范围和报告。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
NIST NIST 提供美国常用安全标准、框架和指南。
政策 政策是高层原则,说明必须遵守什么。
防火墙 防火墙根据规则控制网络流量进出。
入侵检测系统 IDS IDS 负责发现可疑行为并告警,一般不直接阻断。
审计 审计检查控制是否存在、是否有效、是否符合要求。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 10 / PDF P1096

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

Detecting APTs Monitoring the use of elevated privileges can also detect advanced persistent threat (APT) activities. For example, the U.S. Department of Homeland Security (DHS) and the Federal Bureau of Investigation (FBI) released a technical alert (TA17-239A) describing the activities of an APT targeting energy, nuclear, water, aviation, and some critical manufacturing sectors, along with some government entities. The alert details how attackers infected a single system with a malicious phishing email or by exploiting server vulnerabilities.

Once they exploited a single system, they escalated their privileges and began performing many common privileged operations, including the following: Accessing and deleting logs Creating and manipulating accounts (such as adding new accounts to the Administrators group) Controlling communication paths (such as opening port 3389 to enable the Remote Desktop Protocol and/or disabling the host firewall) Running various scripts (including PowerShell, batch, and JavaScript files) Creating and scheduling tasks (such as one that logged their accounts out after 8 hours to mimic the behavior of a regular user) Monitoring common privileged operations can detect these activities early in the attack.

In contrast, if the actions go undetected, the APT can remain embedded in the network for years. Service-Level Agreements (SLAs) A service-level agreement (SLA) is an agreement between an organization and an outside entity, such as a vendor. The SLA stipulates performance expectations and often includes penalties if the vendor doesn't meet these expectations. As an example, many organizations use cloud-based services to rent servers. A vendor provides access to the servers and maintains them to ensure that

中文直译 / 整理

检测高级持续性威胁( APT) 监控提升权限的使用情况还可以检测高级持续性威胁(APT)活动。 例如, 美国国土安全部(DHS)和联邦调查局(FBI)发布了一份技术警报( TA17‑239A),描述了针对能源、核能、水务、航空和部分关键制造行业, 以及一些政府机构的 APT 活动。 该警报详细说明了攻击者如何通过恶意钓鱼邮件或利用服务器漏洞感染单 个系统。 一旦他们成功入侵单个系统,便会提升权限并开始执行多种常见 的特权操作,包括以下内容: 访问和删除日志 创建和操控账户(例如将新账户添加到管理员组) 控制通信路径(例如开放端口3389以启用远程桌面协议,和/或禁 用主机防火墙) 运行各种脚本(包括PowerShell、批处理和JavaScript 文件) 创建和安排任务(例如,每8小时自动登出账户以模拟普通用户的行为) 监控常见的特权操作可以及早发现这些活动。 相反,如果这些行为未被发 现,高级持续性威胁(APT)可能在网络中潜伏数年。 服务级别协议(SLA) 服务级别协议(SLA)是组织与外部实体(如供应商)之间的协议。 SLA规定了 性能期望,并通常包含供应商未能达到这些期望时的处罚条款。

例如,许多组织使用基于云的服务来租用服务器。 供应商提供服务器访问权限并 维护服务器,以确保

小白解释

场景先行:员工在家访问公司系统,流量要穿过家庭网络、互联网、防火墙、VPN、服务器。网络安全题就是让你判断问题发生在哪一层、用哪个控制放在什么位置。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:不分层就会乱选设备:该加密的地方装防火墙,该监测的地方却只做访问控制。

你作为负责人可以这样想:先定位网络层次,再决定是分段、过滤、加密、检测还是阻断。

本页术语用人话说:

NIST:NIST 提供美国常用安全标准、框架和指南。

防火墙:防火墙根据规则控制网络流量进出。

日志:日志记录系统和用户活动,用于监控、审计和调查。

常见误区:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

读完后用一句话复述:如果我是网络安全工程师,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是网络安全工程师在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

防火墙不是万能;它常与 IDS/IPS、分段、日志一起使用。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

本页术语拆解
NIST NIST 提供美国常用安全标准、框架和指南。
防火墙 防火墙根据规则控制网络流量进出。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 11 / PDF P1097

可用性:需要时能用,且性能可接受

可用性关注中断、故障、DoS、备份和冗余。

教材原文段落

they are available. The organization can use an SLA to specify availability, such as with uptimes and downtimes. With this in mind, an organization should have a clear idea of their requirements when working with third parties and ensure that the SLA includes these requirements. In addition to an SLA, organizations sometimes use a memorandum of understanding (MOU). MOUs document the intention of two entities to work together toward a common goal. Although a MOU is similar to an SLA, it is less formal and doesn't include any monetary penalties if one of the parties doesn't meet its responsibilities.

Address Personnel Safety and Security Personnel safety concerns are an essential element of security operations. It's possible to replace things such as data, servers, and even entire buildings. In contrast, it isn't possible to replace people. With that in mind, organizations should implement security controls that enhance personnel safety. As an example, consider the exit door in a data center controlled by a pushbutton electronic cipher lock. If a fire results in a power outage, does the exit door automatically unlock or remain locked?

An organization that values assets in the server room more than personnel safety might decide to ensure that the door remains locked when power isn't available. Doing so protects the physical assets in the data center, but it also risks the lives of personnel within the room because they won't be able to easily exit the room. In contrast, an organization that values personnel safety over the data center's assets will ensure that the locks unlock the exit door when power is lost. Duress Duress systems are useful when personnel are working alone. For example, a single guard might be guarding a building after hours.

If a group of people break into the building, the guard probably can't stop them on their own. However, a guard can raise an alarm with a duress system. A simple duress system is just a button that sends a distress call. A monitoring entity receives the distress call and responds based on established procedures. The monitoring entity could initiate a phone call or text message back to the person who sent the distress call. In this example, the guard responds by confirming the situation.

中文直译 / 整理

服务器可用。 组织可以使用服务等级协议(SLA)来规定可用性,例如正 常运行时间和停机时间。 鉴于此,组织在与第三方合作时应明确自身需求, 并确保SLA包含这些要求。 除了服务等级协议(SLA)外,组织有时还会使用谅解备忘录(MOU)。 MOU 记录了两个实体为实现共同目标而合作的意向。 尽管 MOU 与 SLA 类似, 但它更为非正式,且不包含任何一方未履行责任时的经济处罚条款。 保障人员安全与安保 人员安全问题是安全运营的基本要素。 数据、服务器甚至整个建筑物都可以被 替换,但人员却无法被替代。 因此,组织应实施增强人员安全性的安全控制措 施。 以数据中心的出口门为例,该门由一个按钮式电子密码锁控制。 如果发生火灾 导致断电,出口门是否会自动解锁,还是会保持锁定? 如果一个组织更重视服 务器室内的资产而非人员安全,它可能会决定在断电时保持门锁闭,以此保护 数据中心的物理资产,但这也可能危及室内人员的生命安全,因为他们将无法 轻易逃生。 相反,如果一个组织更重视人员安全而非数据中心的资产,它将确 保在断电时锁具自动解锁,使出口门可以打开。 胁迫 胁迫系统在人员单独工作时非常有用。

例如,一名单独的警卫可能在非工作时 间值守一栋建筑。 如果一群闯入者进入该建筑,警卫很可能无法独自阻止他们。 然而,警卫可以通过胁迫系统发出警报。 一个简单的胁迫系统只是一个发送求 救信号的按钮。 监控实体接收到求救信号后,会根据既定程序作出响应。 监控 实体可以向发送求救信号的人员回拨电话或发送短信。 在此示例中,警卫通过 确认情况作出回应。

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:可用性关注中断、故障、DoS、备份和冗余。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

可用性:可用性保证授权用户需要时能及时使用系统和数据。

程序:程序是一步一步怎么做。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“可用性:需要时能用,且性能可接受”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

冗余、备份、BCP/DRP、抗 DoS、容量规划都对应可用性。

Step-by-step、SOP 常对应 procedure。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
可用性 可用性保证授权用户需要时能及时使用系统和数据。
程序 程序是一步一步怎么做。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
学习单元 12 / PDF P1098

保护机制:分层、隐藏、加密和边界

单一控制不够,安全靠多个机制配合。

教材原文段落

Security systems often include code words or phrases that personnel use to verify that everything truly is okay or verify that there is a problem. For example, a code phrase indicating everything is okay could be “Everything is awesome.” If a guard inadvertently activated the duress system and the monitoring entity responded, the guard says, “Everything is awesome” and then explains what happened. However, if criminals apprehended the guard, the guard could skip the phrase and instead make up a story of how the duress system was accidentally activated. The monitoring entity would recognize that the guard skipped the code phrase and send help.

Some electronic cipher locks support two or more codes, such as one for regular use and one to raise an alarm. Normally, employees would enter a code (such as 1 2 3 4) to open the door to a secure area. In a duress situation, they could enter a different code (such as 5 6 7 8) that would open the door and set off a silent alarm. Travel Another safety concern is when employees travel because criminals might target an organization's employees while they are traveling. Training personnel on safe practices while traveling can enhance their safety and prevent security incidents. This includes simple things such as verifying a person's identity before opening the hotel door.

If room service is delivering complimentary food, a call to the front desk can verify if this is valid or part of a scam. Employees should also be warned about the many risks associated with electronic devices (such as smartphones, tablets, and laptops) when traveling. These risks include the following: Sensitive Data Ideally, the devices should not contain any sensitive data. This prevents the loss of data if the devices are lost or stolen. If an employee needs this data while traveling, it should be protected with strong encryption. Malware and Monitoring Devices There have been many reported cases of malware being installed on systems while employees were visiting a foreign country.

Similarly, we have heard firsthand accounts of physical monitoring devices being installed inside devices after a trip to a foreign country. People might think their devices are safe in a hotel room as they go out to a local restaurant. However, this is more than enough time for someone who otherwise looks like hotel staff to enter your room, install malware in the operating system, and install a physical listening device inside

中文直译 / 整理

安全系统通常包含一些密码词或短语,供人员使用以验证一切是否确实正常或 是否存在异常。 例如,表示一切正常的密码短语可能是“一切都很棒”。 如果 警卫误触了胁迫系统,而监控实体作出响应,警卫可以说“一切都很棒”,然 后解释发生了什么。 然而,如果罪犯控制了警卫,警卫可能会跳过该短语,转 而编造一个胁迫系统被误激活的故事。 监控实体会识别出警卫跳过了密码短语, 并派遣援助。 一些电子密码锁支持两个或更多密码,例如一个用于日常使用,另一个用于报 警。 通常,员工会输入一个密码(例如 1 2 3 4)以打开通往安全区域的门。 在 胁迫情况下,他们可以输入另一个密码(例如 5 6 7 8),该密码既能开门,又 能触发无声报警。 旅行 另一个安全问题是员工出差时,罪犯可能会针对正在出差的组织员工。 通过培 训员工掌握出差期间的安全措施,可以增强其安全性并防止安全事件发生。 这 包括一些简单的做法,例如在打开酒店房门之前核实对方身份。 如果客房服务 送来免费餐食,可致电前台确认此服务是否真实,还是骗局的一部分。 还应提醒员工注意出差时电子设备(如智能手机、平板电脑和笔记本电脑)所 面临的诸多风险。

这些风险包括以下几点: 敏感数据理想情况下,设备不应包含任何敏感数据。 这样可以防止设备丢失或 被盗时数据泄露。 如果员工出差时需要这些数据,应使用强加密进行保护。 恶意软件和监控设备 已经有许多报告称,员工在访问外国时,其系统被安装了恶 意软件。 同样,我们也收到 firsthand 的报告,称在前往外国旅行后,设备内部 被安装了物理监控设备。 人们可能认为,当他们外出到当地餐厅时,设备在酒店 房间内是安全的。 然而,这已经足够让一个看起来像酒店工作人员的人进入您的 房间,在操作系统中安装恶意软件,并在内部安装物理窃听设备

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:单一控制不够,安全靠多个机制配合。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

加密:加密把内容变成未授权者看不懂的形式。

身份:身份是主体在系统中的标识。

恶意代码:恶意代码包括病毒、蠕虫、木马、勒索软件等。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“保护机制:分层、隐藏、加密和边界”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

加密主要保护机密性,也可配合签名、哈希支持完整性和真实性。

身份管理题要区分识别、认证、授权、审计。

防恶意代码要结合补丁、最小权限、检测、备份和用户培训。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
加密 加密把内容变成未授权者看不懂的形式。
身份 身份是主体在系统中的标识。
恶意代码 恶意代码包括病毒、蠕虫、木马、勒索软件等。
学习单元 13 / PDF P1099

政策、标准、程序、指南

高层原则、最低要求、操作步骤、建议做法要分清。

教材原文段落

the computer. Maintaining physical control of devices at all times can prevent these attacks. Additionally, security experts recommend that employees do not bring their personal devices but instead bring temporary devices to be used during the trip. After the trip, these can be wiped clean and reimaged. Free Wi-Fi Free Wi-Fi often sounds appealing while traveling. However, it can easily be a trap configured to capture all the user's traffic. As an example, attackers can configure a Wi-Fi connection as an on-path attack, forcing all traffic to go through the attacker's system. The attacker can then capture all traffic.

A sophisticated on-path attack (sometimes called a man-in-the-middle attack) can create an HTTPS connection between the client and the attacker's system and create another HTTPS connection between the attacker's system and an internet-based server. From the client's perspective, it looks like it is a secure HTTPS connection between the client's computer and the Internetbased server. However, all the data is decrypted and easily viewable on the attacker's system. Instead, users should have a method of creating their own internet connection, such as through a smartphone or with a mobile wireless hotspot device.

VPNs Employers should have access to virtual private networks (VPNs) that they can use to create secure connections. These can be used to access resources in the internal network, including their work-related email. Emergency Management Emergency management plans and practices help an organization address personnel safety and security after a disaster.

Disasters can be natural (such as hurricanes, tornadoes, or earthquakes) or the result of people's actions (such as fires, terrorist attacks, or cyberattacks causing massive power outages), as discussed in Chapter 18, “Disaster Recovery Planning.” Organizations will have different plans depending on the types of natural disasters they are likely to experience. The safety of personnel should be a primary consideration during any disaster. Security Training and Awareness Chapter 2, “Personnel Security and Risk Management Concepts,” covered security training and awareness programs in greater depth.

If an organization has a training and awareness program in place, it's relatively easy to add personnel safety and security topics. These programs help ensure that

中文直译 / 整理

计算机。 始终对设备保持物理控制可以防止这些攻击。 此外,安全专家建议员 工不要携带个人设备,而应携带专为旅行使用的临时设备。 旅行结束后,这些 设备可以被彻底清除并重新镜像。 免费Wi‑Fi 免费Wi‑Fi在旅行时听起来很有吸引力。 然而,它很容易成为一种陷 阱,被配置为捕获所有用户流量。 例如,攻击者可以将Wi‑Fi连接配置为中间人 攻击,迫使所有流量通过攻击者的系统。 攻击者随后可以捕获所有流量。 一种复 杂的中间人攻击(有时称为中间人攻击)可以在客户端与攻击者系统之间建立 HTTPS连接,并在攻击者系统与基于互联网的服务器之间创建另一个HTTPS连 接。 从客户端的角度看,这看起来像是客户端计算机与基于互联网的服务器之间 的安全HTTPS连接。 然而,所有数据在攻击者的系统上被解密并轻松查看。 相 反,用户应具备创建自己互联网连接的方法,例如通过智能手机或移动无线热点 设备。 VPN 雇主应能够使用虚拟专用网络(VPN)来建立安全连接。 这些网络可用 于访问内部网络中的资源,包括与工作相关的电子邮件。 应急管理 应急管理 计划和措施有助于组织在灾难发生后保障人员的安全与安保。

灾难 可能是自然的(如飓风、龙卷风或地震),也可能是人为造成的(如火灾、 恐怖袭击或导致大规模停电的网络攻击),如 第18章“灾难恢复计划”中所 述。 组织将根据其可能遭遇的自然灾害类型制定不同的计划。 在任何灾难中, 人员安全都应是首要考虑因素。 安全培训与意识 第2章,“人员安全与风险管理概念”更深入地介绍了安全培训和意识计划。 如果一个组织已经实施了培训和意识计划,那么添加人员安全和安保主题就相 对容易。 这些计划有助于确保

小白解释

场景先行:员工在家访问公司系统,流量要穿过家庭网络、互联网、防火墙、VPN、服务器。网络安全题就是让你判断问题发生在哪一层、用哪个控制放在什么位置。

这一页真正想让你理解的是:高层原则、最低要求、操作步骤、建议做法要分清。

把它放进公司里看,关键不是背定义,而是判断:不分层就会乱选设备:该加密的地方装防火墙,该监测的地方却只做访问控制。

你作为负责人可以这样想:先定位网络层次,再决定是分段、过滤、加密、检测还是阻断。

本页术语用人话说:

虚拟专用网络 VPN:VPN 在不可信网络上建立加密隧道。

常见误区:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

读完后用一句话复述:如果我是网络安全工程师,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“政策、标准、程序、指南”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是网络安全工程师在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

远程访问、站点到站点、安全隧道常对应 VPN/IPSec。

排除法提醒:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

本页术语拆解
虚拟专用网络 VPN VPN 在不可信网络上建立加密隧道。
学习单元 14 / PDF P1100

认证:证明身份

认证回答“你是不是你声称的那个人”。

教材原文段落

personnel are aware of duress systems, travel best practices, emergency management plans, and general safety and security best practices. When addressing personnel safety and security, training programs should stress the importance of protecting people. Military warships travel into war zones during times of conflict, putting personnel at risk. However, they also do endless training to protect lives. Organizations rarely face the same level of risk but should still prioritize the value of human lives. Of course, as you learned in Chapter 2, security training and awareness programs should include comprehensive coverage of cybersecurity topics as well.

Some important topics to include are: Insider threat. Educate employees on the risks associated with unauthorized access or misuse of company data by employees, contractors, or business partners. Highlight the signs of potential insider threats and the protocols for reporting suspicious behavior. Social media impacts. Address the risks and vulnerabilities associated with oversharing on social media platforms. Teach employees about potential social engineering attacks that leverage publicly available information and the importance of setting strict privacy settings. Two-factor authentication (2FA) fatigue.

This segment can address the common issue where users become complacent or irritated with 2FA, often trying to bypass or minimize its use. Training should emphasize the importance of 2FA in protecting both personal and organizational data, ways to make 2FA more user-friendly, and the potential consequences of neglecting this security measure. Provision Information and Assets Securely An important consideration when provisioning information and assets securely is asset management. Chapter 13, “Managing Identity and Authentication,” covered provisioning and deprovisioning for accounts as part of the identity and access provisioning life cycle.

This section focuses on hardware, software, and information assets. Information and Asset Ownership Chapter 5, “Protecting Security of Assets,” discussed the importance of identifying and classifying information and assets. It also discussed various

中文直译 / 整理

人员了解胁迫系统、出行最佳实践、应急管理系统以及一般的安全和安保最 佳实践。 在处理人员安全与安保时,培训计划应强调保护人员的重要性。 军事舰艇在 冲突期间进入战区,使人员面临风险。 然而,它们也进行无休止的训练以保 护生命。 组织很少面临相同程度的风险,但仍应优先重视人的生命价值。 当然,正如您在第2章中学到的,安全培训和意识计划还应涵盖网络安全主题 的全面内容。 一些重要的主题包括: 内部威胁。 教育员 ploy与风险相关的 突出潜在内部威胁的迹象以及报告可疑行为的规程。 社交媒体影响。 探讨在社交媒体平台上过度分享所带来的风险与脆弱性。 教导 员工关于 利用公开信息的潜在社会工程攻击,以及设置严格隐私设置的重要性。 双因素认证(2FA)疲劳。 本部分可探讨用户因对2FA产生懈怠或厌烦而 试图绕过或减少其使用的常见问题。 培训应强调2FA在保护个人和组织 数据方面的重要性、使2FA更易用的方法,以及忽视这一安全措施的潜 在后果。 安全 provision 信息和资产 安全 provision 信息和资产时的一个重要考虑因素是资产管理。

第13章“身份 和认证管理”涵盖了身份和访问 provision 生命周期中的账户 provision 和取 消 provision。 本节重点讨论硬件、软件和信息资产。 信息和资产所有权 第五章,“保护资产安全”,讨论了识别和分类信息与资产的重要性。 还讨论了 各种

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:认证回答“你是不是你声称的那个人”。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

认证:认证是验证“你是不是你声称的那个人”。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

入侵防御系统 IPS:IPS 可检测并主动阻断恶意流量。

身份:身份是主体在系统中的标识。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“认证:证明身份”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

密码、令牌、生物特征、多因素认证都服务认证。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

IPS 放在线路中,误报可能影响可用性。

身份管理题要区分识别、认证、授权、审计。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
认证 认证是验证“你是不是你声称的那个人”。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
入侵防御系统 IPS IPS 可检测并主动阻断恶意流量。
身份 身份是主体在系统中的标识。
学习单元 15 / PDF P1101

角色与职责:谁最终负责,谁执行保护

CISSP 很爱考 owner、custodian、senior manager 的责任边界。

教材原文段落

data roles. As a reminder, the data owner is the person who has ultimate organizational responsibility for the data. This is a senior manager, such as the chief executive officer (CEO), president, or department head. Similarly, senior managers are ultimately responsible for other assets, such as hardware assets. Consider an IT department that manages servers. The IT department owns these servers, and the senior management in the IT department is responsible for protecting them. The key point is that by identifying the assets’ owners, an organization also identifies the individuals responsible for protecting those assets.

Data owners typically delegate data protection tasks to others in the organization. For example, employees in the data custodian security role typically perform daily tasks such as implementing access controls, performing backups, and managing data storage. Asset Management Asset management refers to managing both tangible and intangible assets. This typically starts with inventories of assets, tracking the assets, and taking additional steps to protect them throughout their lifetime. Tangible assets include hardware and software assets owned by the company. Intangible assets include patents, copyrights, a company's reputation, and other assets representing potential revenue.

By managing assets successfully, an organization prevents losses. Many organizations use an automated configuration management system (CMS) to help with hardware asset management. The primary purpose of a CMS is configuration management, discussed later in this chapter. The CMS needs to connect to hardware systems when checking configuration settings. While doing so, it verifies that the system is still on the network and turned on. Hardware Asset Inventories Hardware assets are IT resources such as computers, servers, routers, switches, and peripherals.

Many organizations use databases and inventory applications to perform inventories and track hardware assets through the entire equipment life cycle. For example, bar-code systems are available that can print bar codes to place on equipment. The bar-code database includes relevant details on the hardware, such as the model, serial number, and location. When the hardware is purchased, it is bar-coded before it is

中文直译 / 整理

数据角色。 作为提醒,数据所有者是对数据负有最终组织责任的人。 这是一位 高级管理人员,例如首席执行官(CEO)、总裁或部门主管。 同样,高级管理 人员对其他资产(如硬件资产)负有最终责任。 考虑一个管理服务器的IT部门。 IT部门拥有这些服务器,IT部门的高级管理层负责保护它们。 关键点在于,通过识别资产的所有者,组织也确定了负责保护这些资产的个人。 数据所有者通常将数据保护任务委托给组织内的其他人。 例如,担任数据保管 安全角色的员工通常执行日常任务,如实施访问控制、执行备份和管理数据存 储。 资产管理 资产管理是指管理有形和无形资产。 这通常从资产清点、跟踪资产以及在资产 生命周期内采取额外措施加以保护开始。 有形资产包括公司拥有的硬件和软件资产。 无形资产包括专利、版权、公 司声誉以及其他代表潜在收入的资产。 通过成功管理资产,组织可以防止损失。 许多组织使用自动化配置管理系统(CMS)来协助硬件资产管理。 CMS的主 要目的是配置管理,这将在本章后面讨论。 CMS在检查配置设置时需要连接到 硬件系统。 在此过程中,它会验证系统是否仍在网络上并处于开启状态。

硬件资产清单 硬件资产是计算机、服务器、路由器、交换机和外设等IT资源。 许多组织使用 数据库和库存应用程序来执行盘点,并追踪硬件资产的整个生命周期。 例如, 有条形码系统可以打印条形码并贴在设备上。 条形码数据库包含有关硬件的相 关详细信息,例如型号、序列号和位置。 当硬件采购后,在其

小白解释

场景先行:公司准备上线一个新业务系统,技术团队说可以买设备,法务说要合规,业务说不能影响上线。安全治理就是让高层定方向:安全要服务业务目标,风险由谁接受,预算花在哪里。

这一页真正想让你理解的是:CISSP 很爱考 owner、custodian、senior manager 的责任边界。

把它放进公司里看,关键不是背定义,而是判断:如果没有治理,安全会变成各部门各做各的:有人只想省钱,有人只想堆工具,最后责任不清。

你作为负责人可以这样想:先定策略和责任,再把战略拆成战术计划和日常运营计划。

本页术语用人话说:

高级管理者:高级管理者承担安全最终责任。

数据所有者:数据所有者决定数据分类、保护要求和访问规则。

数据保管者:数据保管者按所有者要求实施备份、访问控制等保护。

程序:程序是一步一步怎么做。

常见误区:不要把治理理解成配置设备;治理是方向、责任和监督。

读完后用一句话复述:如果我是高层管理者 / CISO,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“角色与职责:谁最终负责,谁执行保护”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是高层管理者 / CISO在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

问最终责任,通常不是管理员,而是 senior management。

Owner 定规则,Custodian 执行保护。

Custodian 常是 IT/运维角色。

Step-by-step、SOP 常对应 procedure。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

排除法提醒:不要把治理理解成配置设备;治理是方向、责任和监督。

本页术语拆解
高级管理者 高级管理者承担安全最终责任。
数据所有者 数据所有者决定数据分类、保护要求和访问规则。
数据保管者 数据保管者按所有者要求实施备份、访问控制等保护。
程序 程序是一步一步怎么做。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
数据所有者 数据所有者负责决定数据分类、访问规则和保护要求。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
学习单元 16 / PDF P1102

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

deployed. On a regular basis, personnel scan all of the bar codes with a barcode reader to verify that the organization still controls the hardware. A similar method uses radio frequency identification (RFID) tags. These tags transmit information to RFID readers. Personnel place the RFID tags on the equipment and use the RFID readers to inventory the equipment. RFID tags and readers are more expensive than bar codes and bar-code readers. However, RFID methods significantly reduce the time needed to perform an inventory. Before disposing of equipment, personnel sanitize it. Sanitizing equipment removes all data to ensure that unauthorized personnel do not gain access to sensitive information.

When equipment is at the end of its lifetime, it's easy for individuals to lose sight of the data that it contains, so using checklists to sanitize the system is often valuable. Checklists can include steps to sanitize hard drives, nonvolatile memory, and removable media such as CDs, DVDs, and USB flash drives within the system. NIST 800-88r1 and Chapter 5 have more information on procedures to sanitize drives. Portable media, such as USB drives, holding sensitive data is also managed as an asset. For example, an organization can label portable media with bar codes and use a bar-code inventory system to complete inventories on a regular basis.

This approach allows them to inventory the media holding sensitive data on a regular basis. Software Asset Inventories Software assets are operating systems and applications. Organizations pay for software, and license keys are routinely used to activate the software. The activation process often requires contacting a licensing server over the Internet to prevent piracy. If the license keys are leaked outside the organization, it can invalidate the organization's use. It's also important to monitor license compliance to avoid legal issues. For example, an organization could purchase a license key for five software product installations but only install and activate one instance immediately.

If the key is stolen and installed on four systems outside the organization, those activations will succeed. When the organization tries to install the application on internal systems, the activation will fail. Any type of license key is highly valuable to an organization and should be protected. Software licensing also refers to ensuring that systems do not have unauthorized software installed. Many tools are available that can inspect

中文直译 / 整理

部署前会贴上条形码。 定期地,工作人员使用条形码阅读器扫描所有条形码,以 确认组织仍对硬件拥有控制权。 一种类似的方法使用射频识别(RFID)标签。 这些标签向RFID读写器传输信 息。 工作人员将RFID标签贴在设备上,并使用RFID读写器对设备进行盘点。 RFID标签和读写器比条形码和条形码读写器更昂贵。 然而,RFID方法显著减少了执行盘点所需的时间。 在处置设备之前,工作人员会对其进行清理。 清理设备可以删除所有数据,以 确保未经授权的人员无法访问敏感信息。 当设备到达使用寿命末期时,个人很 容易忽视其包含的数据,因此使用检查清单来清理系统通常很有价值。 检查清 单可以包括清理硬盘、非易失性存储器以及系统内的可移动介质(如CD、 DVD和USB闪存驱动器)的步骤。 NIST 800‑88r1 和 第5章 提供了更多关于 清理驱动器程序的信息。 便携式介质(如USB驱动器),若存储敏感数据,也作为资产进行管理。 例如, 组织可以使用条形码标记便携式介质,并使用条形码盘点系统定期完成盘点。 这种方法使他们能够定期对存储敏感数据的介质进行盘点。 软件资产清单 软件资产包括操作系统和应用程序。

组织为软件付费,并通常使用许可证密钥 来激活软件。 激活过程通常需要通过互联网联系许可服务器,以防止盗版。 如 果许可证密钥泄露到组织外部,可能会导致组织的使用失效。 同时,监控许可 证合规性以避免法律问题也非常重要。 例如,一个组织可能购买了五个软件产品安装的许可证密钥,但只立即安装 并激活了一个实例。 如果该密钥被盗并在组织外部的四台系统上安装,这些 激活将成功。 当组织尝试在内部系统上安装该应用程序时,激活将失败。 任 何类型的许可证密钥对组织都极具价值,应加以保护。 软件许可还指确保系统未安装未经授权的软件。 有许多工具可用于远程检查

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

授权:授权是认证之后决定你能访问什么、能做什么。

NIST:NIST 提供美国常用安全标准、框架和指南。

程序:程序是一步一步怎么做。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

认证成功不等于什么都能做;权限仍要单独授权。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Step-by-step、SOP 常对应 procedure。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

网络题先定位层次,再判断协议、设备或攻击位置。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
授权 授权是认证之后决定你能访问什么、能做什么。
NIST NIST 提供美国常用安全标准、框架和指南。
程序 程序是一步一步怎么做。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
OSI 模型 OSI 用七层结构理解网络通信,从物理层到应用层。
学习单元 17 / PDF P1103

第 1103 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

systems remotely to detect the system's details. This allows them to identify unauthorized software running on systems, and helps an organization ensure that it complies with software licensing rules. Intangible Inventories Organizations don't inventory intangible resources in the same way as tangible inventories. However, an organization needs to keep track of intangible assets to protect them. Because these are intellectual assets (such as intellectual property, patents, trademarks, a company's reputation, and copyrights) instead of physical assets, it's difficult to assign them a monetary value. The senior management team is typically the owner of these assets.

They attempt to determine the value of intangible assets by estimating the benefits the assets will bring to the organization. As an example, imagine a company sells a product based on a patent. The revenue from these sales can be used to assign a value to the patent. Utility and plant patents in the United States are valid for 20 years and design patents for 15 years, so this time frame can also be used when calculating the value. The United States requires payment of maintenance fees periodically to maintain the patent. Failing to pay these fees can result in a loss of the patent, stressing the importance of tracking patents.

Large organizations report the value of intangible assets on their balance sheets using generally accepted accounting principles (GAAP). This helps them review their intangible assets at least annually. Apply Resource Protection Organizations apply various resource protection techniques to ensure that resources are provisioned securely and managed throughout their life cycle. As an example, desktop computers are often deployed using imaging techniques to ensure that they start in a known secure state. Change management and patch management techniques ensure that the systems are kept up-to-date with required changes.

Imaging, change management, and patch management topics are discussed later in this chapter. Information is stored on media, so an essential part of resource protection is protecting media. This includes when storing media and when the media reaches the end of its life cycle.

中文直译 / 整理

系统的详细信息。 这使它们能够识别系统上运行的未经授权的软件,并帮助组 织确保遵守软件许可规则。 无形资产 组织并不会像管理有形资产那样对无形资源进行盘点。 然而,组织需要跟踪无 形资产以保护它们。 由于这些是知识产权(如知识产权、专利、商标、公司声 誉和版权)而非实物资产,因此很难为其赋予货币价值。 高级管理团队通常是这些资产的所有者。 他们通过估算这些资产将为组织带来 的收益来确定无形资产的价值。 例如,假设一家公司销售基于专利的产品,这 些销售的收入可用于为专利定价。 在美国,实用新型和植物专利的有效期为20 年,外观设计专利为15年,因此这一期限也可用于计算价值。 美国要求定期支 付维护费以维持专利的有效性。 未能支付这些费用可能导致专利失效,这突显 了跟踪专利的重要性。 大型组织根据公认会计原则(GAAP)在其资产负债表上报告无形资产的 价值。 这有助于它们至少每年审查一次其无形资产。 应用资源保护 组织应用各种资源保护技术,以确保资源安全配置并在其整个生命周期内得到 管理。 例如,台式计算机通常采用镜像技术部署,以确保它们从已知的安全状 态启动。 变更管理和补丁管理技术可确保系统及时更新所需变更。

镜像、变更 管理和补丁管理主题将在本章后面讨论。 信息存储在介质上,因此资源保护的一个重要部分是保护介质。 这包括介质存 储期间以及介质生命周期结束时。

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

授权:授权是认证之后决定你能访问什么、能做什么。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 1103 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

认证成功不等于什么都能做;权限仍要单独授权。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
授权 授权是认证之后决定你能访问什么、能做什么。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
学习单元 18 / PDF P1104

机密性:让该看的人看,不该看的人看不到

机密性重点是防泄露,同时不能妨碍授权访问。

教材原文段落

Media Management Media management refers to the steps taken to protect media and data stored on media. In this context, media is anything that can hold data. It includes tapes, optical media such as CDs and DVDs, portable USB drives, internal hard drives, solid-state drives, and USB flash drives. Many portable devices, such as smartphones, fall into this category because they include memory cards that can hold data. Backups are often contained on tapes, so media management directly relates to tapes. However, media management extends beyond just backup tapes to any type of media that can hold data. It also includes any type of hard-copy data.

Media Protection Techniques When media includes sensitive information, it should be stored in a secure location with strict access controls to prevent losses due to unauthorized access. Additionally, any location used to store media should have temperature and humidity controls to prevent losses due to corruption. Media management can also include technical controls to restrict device access from computer systems. As an example, many organizations use technical controls to block the use of USB drives and/or detect and record when users attempt to use them.

In some situations, a written security policy prohibits the use of USB flash drives, and automated detection methods detect and report any violations. The primary risks from USB flash drives are malware infections and data theft. A system infected with a virus can detect when a user inserts a USB drive and infect it. When the user inserts this infected drive into another system, the malware attempts to infect the second system. Additionally, malicious users can easily copy and transfer large amounts of data and conceal the drive in their pocket. Properly managing media directly addresses confidentiality, integrity, and availability.

When media is marked, handled, and stored properly, it helps prevent unauthorized disclosure (loss of confidentiality), unauthorized modification (loss of integrity), and unauthorized destruction (loss of availability).

中文直译 / 整理

媒体管理 介质管理是指为保护介质及其上存储的数据所采取的步骤。 在此背景下,介质 是指任何能够存储数据的载体,包括磁带、光盘(如CD和DVD)、便携式 USB驱动器、内部硬盘、固态硬盘和USB闪存驱动器。 许多便携式设备(如智 能手机)也属于此类,因为它们包含可存储数据的存储卡。 备份通常存储在磁 带上,因此介质管理与磁带直接相关。 然而,介质管理不仅限于备份磁带,还 包括任何能够存储数据的介质,还涵盖任何类型的纸质数据。 媒体保护技术 当媒体包含敏感信息时,应将其存储在具有严格访问控制的安全位置,以防 止因未经授权的访问而导致的损失。 此外,用于存储媒体的任何位置都应具 备温湿度控制措施,以防止因损坏而导致的损失。 媒体管理还可以包括技术控制措施,以限制计算机系统对设备的访问。 例如, 许多组织使用技术控制措施来阻止使用USB驱动器,或检测并记录用户尝试使 用它们的情况。 在某些情况下,书面的安全策略禁止使用USB闪存驱动器,并 通过自动化检测方法发现并报告任何违规行为。 USB闪存驱动器的主要风险是恶意软件感染和数据窃取。 感染了病毒的 系统可以在用户插入USB驱动器时检测到并感染该驱动器。

当用户将此感染 的驱动器插入另一台系统时,恶意软件会尝试感染第二台系统。 此外,恶意 用户可以轻松复制和传输大量数据,并将驱动器藏在口袋中。 妥善管理媒体直接解决了机密性、完整性和可用性问题。 当媒体被正确标 记、处理和存储时,有助于防止未经授权的披露(机密性丧失)、未经授 权的修改(完整性丧失)和未经授权的销毁(可用性丧失)。

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:机密性重点是防泄露,同时不能妨碍授权访问。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

机密性:机密性让该看的人能看,不该看的人看不到。

完整性:完整性保证数据没有被未授权修改,并且仍然正确可信。

可用性:可用性保证授权用户需要时能及时使用系统和数据。

授权:授权是认证之后决定你能访问什么、能做什么。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“机密性:让该看的人看,不该看的人看不到”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

加密、访问控制、分类、培训都常用于保护机密性。

哈希、数字签名、变更控制、输入校验常对应完整性。

冗余、备份、BCP/DRP、抗 DoS、容量规划都对应可用性。

认证成功不等于什么都能做;权限仍要单独授权。

Policy 高层、强制、稳定;Procedure 具体步骤。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
机密性 机密性让该看的人能看,不该看的人看不到。
完整性 完整性保证数据没有被未授权修改,并且仍然正确可信。
可用性 可用性保证授权用户需要时能及时使用系统和数据。
授权 授权是认证之后决定你能访问什么、能做什么。
政策 政策是高层原则,说明必须遵守什么。
恶意代码 恶意代码包括病毒、蠕虫、木马、勒索软件等。
学习单元 19 / PDF P1105

认证:证明身份

认证回答“你是不是你声称的那个人”。

教材原文段落

Controlling USB Flash Drives Many organizations restrict the use of USB flash drives to specific brands purchased and provided by the organization. This strategy allows the organization to protect data on the drives and ensure that the drives are not being used to inadvertently transfer malicious software (malware) between systems. Users still have the benefit of USB flash drives, but this practice reduces risk for the organization without hampering the user's ability to use USB drives. For example, some organizations sell IronKey flash drives that include multiple levels of built-in protection.

Several authentication mechanisms are available to ensure that only authorized users can access data on the drive. Such drives protect data with built-in AES 256-bit hardware-based encryption. Active antimalware software on the flash drive helps prevent malware from infecting the drive. Some products include additional management solutions, allowing administrators to manage the devices remotely. For example, administrators can reset passwords, activate auditing, and update the devices from a central location. Tape Media Organizations commonly store backups on tapes, and tapes are highly susceptible to loss due to corruption.

As a best practice, organizations should keep at least two copies of backups. They should maintain one copy on-site for immediate usage if necessary and store the second copy at a secure location off-site. If a catastrophic disaster such as a fire destroys the primary location, the data is still available at the alternate location. The cleanliness of the storage area will directly affect the life span and usefulness of tape media. Additionally, magnetic fields can act as a degausser and erase or corrupt data on the tape. With this in mind, tapes should not be exposed to magnetic fields that can come from sources such as elevator motors and some printers.

Here are some useful guidelines for managing tape media: Keep new media in its original sealed packaging until it's needed to protect it from dust and dirt.

中文直译 / 整理

控制USB闪存驱动器 许多组织将USB闪存驱动器的使用限制为由组织购买并提供的特定品牌。 这种策略使组织能够保护驱动器上的数据,并确保驱动器不会被无意中用 于在系统之间传输恶意软件(恶意程序)。 用户仍能受益于USB闪存驱动 器,但这种做法在不影响用户使用USB驱动器能力的同时,降低了组织的 风险。 例如,一些组织销售IronKey闪存驱动器,这些驱动器内置了多层保护机 制。 多种身份验证机制可用于确保只有授权用户才能访问驱动器上的数据。 此类驱动器通过内置的AES 256位硬件加密保护数据。 驱动器上的主动反 恶意软件可帮助防止恶意软件感染驱动器。 一些产品包含额外的管理解决方案,允许管理员远程管理设备。 例如, 管理员可以从中央位置重置密码、启用审计功能并更新设备。 磁带介质 组织通常将备份存储在磁带上,而磁带极易因损坏而丢失。 作为最佳实践,组 织应至少保留两份备份副本。 一份应保存在本地,以便在必要时立即使用; 另 一份应存放在安全的异地位置。 如果发生火灾等灾难性事件导致主位置损毁, 数据仍可在备用位置获取。 存储环境的清洁度将直接影响磁带介质的使用寿命和可用性。

此外,磁场可能 充当消磁器,擦除或破坏磁带上的数据。 因此,磁带不应暴露于电梯电机和某 些打印机等来源产生的磁场中。 以下是管理磁带介质的一些实用指南: 请将新介质保持在原密封包装中,直到使用时,以防止灰尘和污垢污染。

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:认证回答“你是不是你声称的那个人”。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

可用性:可用性保证授权用户需要时能及时使用系统和数据。

认证:认证是验证“你是不是你声称的那个人”。

授权:授权是认证之后决定你能访问什么、能做什么。

审计:审计记录主体行为,用于追责、复盘和取证。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“认证:证明身份”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

冗余、备份、BCP/DRP、抗 DoS、容量规划都对应可用性。

密码、令牌、生物特征、多因素认证都服务认证。

认证成功不等于什么都能做;权限仍要单独授权。

没有日志和身份绑定,就很难问责。

加密主要保护机密性,也可配合签名、哈希支持完整性和真实性。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
可用性 可用性保证授权用户需要时能及时使用系统和数据。
认证 认证是验证“你是不是你声称的那个人”。
授权 授权是认证之后决定你能访问什么、能做什么。
审计 审计记录主体行为,用于追责、复盘和取证。
加密 加密把内容变成未授权者看不懂的形式。
NIST NIST 提供美国常用安全标准、框架和指南。
指南 指南是建议做法,不一定强制。
程序 程序是一步一步怎么做。
学习单元 20 / PDF P1106

第 1106 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

When opening a media package, take extra caution not to damage the media in any way. This includes avoiding sharp objects and not twisting or flexing the media. Avoid exposing the media to temperature extremes; it shouldn't be stored close to heaters, radiators, air conditioners, or other sources of extreme temperatures. Do not use media that has been damaged, exposed to abnormal levels of dust and dirt, or dropped. Media should be transported from one site to another in a temperaturecontrolled vehicle. Media should be protected from exposure to the outside environment; avoid sunlight, moisture, humidity, heat, and cold. It should be acclimated for 24 hours before use.

Appropriate security should be maintained over media from the point of departure to the secured off-site storage facility. Media is vulnerable to damage and theft at any point during transportation. Appropriate security should be maintained over media throughout the lifetime of the media based on the classification level of data on the media. Consider encrypting backups to prevent unauthorized disclosure of data if the backup tapes are lost or stolen. Mobile Devices Mobile devices include laptops, smartphones, tablets, and smartwatches. These devices have internal memory or removable memory cards that can hold a significant amount of data.

Data can include email with attachments, contacts, and scheduling information. Additionally, many devices include applications that allow users to read and manipulate different types of documents. Chapter 9, “Security Vulnerabilities, Threats, and Countermeasures,” covered mobile devices in much more depth. The key is to remember that mobile devices include data storage abilities. If they are storing sensitive data, it's important to take steps to protect that data. Managing Media Life Cycle

中文直译 / 整理

打开介质包装时,请格外小心,避免以任何方式损坏介质。 包括避免使 用尖锐物体,以及不要扭曲或弯曲介质。 避免将媒体暴露在极端温度下; 不应将其存放在加热器、散热器、空调或其他极端 热源附近 温度。 请勿使用已受损、暴露于异常程度的 灰尘和污垢,或掉落过的媒体。 媒体应在温度受控的车辆中从一个地点运输到另一个地点。 媒体应避免暴露于外部环境; 请远离阳光、湿气、湿度、高温和低温。 使用前应使其适应环境24小时。 从起点到安全的异地存储设施,应对介质保持适当的安保措施。 在运输过 程中,介质随时可能遭受损坏或被盗。 应根据介质上数据的分类级别,在介质的整个生命周期内对其保持适当 的安保措施。 考虑对备份进行加密,以防止备份磁带丢失或被盗时数据被未经授权泄露。 移动设备 移动设备包括笔记本电脑、智能手机、平板电脑和智能手表。 这些设备具有 内部存储器或可移除存储卡,可存储大量数据。 数据可能包括带附件的电子 邮件、联系人和日程信息。 此外,许多设备包含允许用户阅读和操作不同类 型文档的应用程序。 第9章,“安全漏洞、威胁与对策”深入探讨了移动设备。 关键是要记住,移 动设备具有数据存储功能。

如果它们存储了敏感数据,则必须采取措施保护这 些数据。 管理介质生命周期

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

授权:授权是认证之后决定你能访问什么、能做什么。

加密:加密把内容变成未授权者看不懂的形式。

程序:程序是一步一步怎么做。

OSI 模型:OSI 用七层结构理解网络通信,从物理层到应用层。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 1106 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

认证成功不等于什么都能做;权限仍要单独授权。

加密主要保护机密性,也可配合签名、哈希支持完整性和真实性。

Step-by-step、SOP 常对应 procedure。

网络题先定位层次,再判断协议、设备或攻击位置。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
授权 授权是认证之后决定你能访问什么、能做什么。
加密 加密把内容变成未授权者看不懂的形式。
程序 程序是一步一步怎么做。
OSI 模型 OSI 用七层结构理解网络通信,从物理层到应用层。
学习单元 21 / PDF P1107

第 1107 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

All media has a useful but finite life cycle. Reusable media is subject to a mean time to failure (MTTF) that is sometimes represented in the number of times it can be reused or the number of years you can expect to keep it. For example, some tapes include specifications saying they can be reused as many as 250 times or last up to 30 years under ideal conditions. However, many variables affect the lifetime of media and can reduce these estimates. It's important to monitor backups for errors and use them as a guide to gauge the lifetime in your environment. When a tape begins to generate errors, technicians should rotate it out of use.

Chapter 10, “Physical Security Requirements,” covered MTTF in more depth in the context of equipment failure. Once backup media has reached its MTTF, it should be destroyed. The classification of data held on the tape will dictate the method used to destroy the media. Some organizations degauss highly classified tapes when they've reached the end of their lifetime and then store them until they can destroy the tapes. It's common to destroy tapes in bulk shredders. Chapter 5 discusses some of the security challenges with solid-state drives (SSDs). Specifically, degaussing does not remove data from an SSD, and builtin erase commands often do not sanitize the entire disk.

Instead of attempting to remove data from SSDs, many organizations destroy them. MTTF is different from mean time between failures (MTBF). MTTF is normally calculated for items that will not be repaired when they fail, such as a tape. In contrast, MTBF refers to the amount of time expected to elapse between failures of an item that personnel will repair, such as a computer server. Managed Services in the Cloud Cloud-based assets include any resources that an organization accesses using cloud computing. You may see these referred to as managed services. Cloud computing refers to on-demand access to computing resources available from

中文直译 / 整理

所有媒体都有一个有用但有限的生命周期。 可重复使用的媒体受平均无故障时 间(MTTF)限制,该时间有时以可重复使用的次数或预期使用年限表示。 例如, 某些磁带的规格说明在理想条件下可重复使用多达250次,或最长可使用30年。 然而,许多变量会影响媒体的寿命,并可能降低这些估算值。 重要的是监控备 份中的错误,并将其作为评估您环境中媒体寿命的依据。 当磁带开始产生错误 时,技术人员应将其退出使用。 第10章,“物理安全要求”,更深入地探讨了在设备故障背景下 MTTF的相关内容。 一旦备份介质达到其MTTF,就应予以销毁。 磁带上存储数据的分类将决定销 毁介质所使用的方法。 一些组织在磁带达到使用寿命后,会对其进行消磁,然 后储存起来,直至可以销毁。 通常使用批量碎纸机销毁磁带。 第5章讨论了固态硬盘(SSD)的一些安全挑战。 具体而言,消磁无法清除 SSD上的数据,且内置的擦除命令通常无法彻底清理整个磁盘。 因此,许多组 织选择直接销毁SSD,而不是尝试清除其上的数据。 MTTF与平均故障间隔时间(MTBF)不同。 MTTF通常用于计算那些 发生故障后不会被修复的物品,例如磁带。

相比之下,MTBF指的是人员将 进行修复的物品(如计算机服务器)在两次故障之间预期经过的时间。 云中的托管服务 基于云的资产包括组织使用云计算访问的任何资源。 您可能会看到这些资源被 称为托管服务。 云计算是指按需访问来自

小白解释

场景先行:你是公司的安全负责人,正在读第 1107 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 1107 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
学习单元 22 / PDF P1108

保护机制:分层、隐藏、加密和边界

单一控制不够,安全靠多个机制配合。

教材原文段落

almost anywhere, and cloud computing resources are highly available and easily scalable. Organizations typically lease cloud-based resources from outside the organization, but they can also host on-premises resources within the organization. One of the primary challenges with cloud-based resources hosted outside the organization is that they are outside the organization's direct control, making it more difficult to manage the risk. Although the on-premises cloud provides the organization with much greater control, hosting resources in the cloud offers convenience. Some cloud-based services only provide data storage and access.

When storing data in the cloud, organizations must ensure that security controls are in place to prevent unauthorized access to the data. Additionally, organizations should formally define requirements to store and process data stored in the cloud. For example, the Department of Defense (DoD) Cloud Computing Security Requirements Guide (CC SRG) defines specific requirements for U.S. government agencies to follow when evaluating the use of cloud computing assets. This document identifies computing requirements for assets labeled Secret and below using six separate information impact levels. All sensitive data should be encrypted.

This includes data in transit as it is sent to the cloud and data at rest while it's stored. The DoD CC SRG states that the customer should manage encryption, including controlling all encryption keys. In other words, customers should not use encryption controlled by the vendor. This eliminates risks related to insider threats at the vendor and supports data destruction using cryptographic erase methods. Cryptographic erase methods permanently remove the cryptographic keys. If a strong encryption method is used, cryptographic erase methods ensure that data remains inaccessible.

Shared Responsibility with Cloud Service Models There are varying levels of maintenance and security responsibilities for assets, depending on the service model. This includes maintaining the assets, ensuring that they remain functional, and keeping the systems and applications up-to-date with current patches. Figure 16.1 (derived from Figure 2 in the DoD CC SRG) shows how vendors and customers share the maintenance and security responsibilities for the

中文直译 / 整理

几乎任何地方的计算资源,云计算资源具有高可用性和易于扩展性。 组织通常 从组织外部租赁基于云的资源,但也可以在组织内部托管本地资源。 托管在组织外部的基于云的资源的主要挑战之一是,它们超出了组织的直接控 制范围,使得风险管理更加困难。 尽管本地云为组织提供了更大的控制权,但 在云中托管资源则更具便利性。 一些基于云的服务仅提供数据存储和访问功能。 当将数据存储在云中时,组织 必须确保实施了安全控制措施,以防止未经授权的数据访问。 此外,组织应正 式定义存储和处理云中数据的要求。 例如,美国国防部(DoD)云计算安全要 求指南(CC SRG)规定了美国政府机构在评估云计算资产使用时应遵循的具体 要求。 该文件使用六个独立的信息影响级别,明确了标记为机密及以下级别的 资产的计算要求。 所有敏感数据都应进行加密。 这包括在传输至云过程中以及存储期间的数据。 DoD CC SRG 指出,客户应管理加密过程,包括控制所有加密密钥。 换句话说, 客户不应使用由供应商控制的加密方式。 这可以消除与供应商内部威胁相关的 风险,并支持使用密码擦除方法进行数据销毁。 密码擦除方法会永久删除加密 密钥。

如果使用了强加密方法,密码擦除方法可确保数据无法被访问。 与云服务模型相关的共同责任 根据服务模型的不同,对资产的维护和安全责任也有所不同。 这包括维护资产、 确保其正常运行,以及及时为系统和应用程序应用最新补丁。 图 16.1(源自 DoD CC SRG 中的图 2)展示了供应商和客户在

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:单一控制不够,安全靠多个机制配合。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

可用性:可用性保证授权用户需要时能及时使用系统和数据。

授权:授权是认证之后决定你能访问什么、能做什么。

加密:加密把内容变成未授权者看不懂的形式。

指南:指南是建议做法,不一定强制。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“保护机制:分层、隐藏、加密和边界”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

冗余、备份、BCP/DRP、抗 DoS、容量规划都对应可用性。

认证成功不等于什么都能做;权限仍要单独授权。

加密主要保护机密性,也可配合签名、哈希支持完整性和真实性。

Recommended、not compulsory 常对应 guideline。

Step-by-step、SOP 常对应 procedure。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
可用性 可用性保证授权用户需要时能及时使用系统和数据。
授权 授权是认证之后决定你能访问什么、能做什么。
加密 加密把内容变成未授权者看不懂的形式。
指南 指南是建议做法,不一定强制。
程序 程序是一步一步怎么做。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
学习单元 23 / PDF P1109

第 1109 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

three primary cloud service models. Refer to it as you read through the following bullets. FIGURE 16.1 Cloud shared responsibility model Software as a Service (SaaS) Software as a service (SaaS) models provide fully functional enterprise applications typically accessible via a web browser. For example, Google's Gmail is a SaaS application. The vendor (Google in this example) is responsible for all maintenance of the SaaS services. SaaS comes with shared responsibilities for data and applications. Customers may make configuration changes to their Gmail accounts. Customers also share responsibility for the data they keep and transmit via their Gmail accounts.

Platform as a Service (PaaS) Platform as a service (PaaS) models provide consumers with a computing platform, including hardware, operating systems, and a runtime environment. The runtime environment includes programming languages, libraries, services, and other tools supported by the vendor. Customers deploy applications that they've created or acquired, manage their applications, and possibly modify some configuration settings on the host. However, the vendor is responsible for maintenance of the host and the underlying cloud infrastructure. Infrastructure as a Service (IaaS) Infrastructure as a service (IaaS) models provide basic computing resources to customers.

This includes servers, storage, and networking resources. Customers install operating systems and applications and perform all required maintenance on the

中文直译 / 整理

三种主要云服务模型中的维护和安全责任分工。 请在阅读以下要点时参考此 图。 图 16.1云共享责任模型 软件即服务 (SaaS) 软件即服务(SaaS) 模型提供完全功能的企业应用程序,通 常可通过网页浏览器访问。 例如,谷歌的 Gmail 就是一个 SaaS 应用程序。 供 应商(在此示例中为谷歌)负责 SaaS 服务的所有维护工作。 SaaS 涉及数据和 应用程序的共同责任。 客户可以对其 Gmail 账户进行配置更改。 客户还对其通 过 Gmail 账户存储和传输的数据负有责任。 平台即服务 (PaaS) 平台即服务(PaaS) 模型为用户提供一个计算平台,包括硬件、 操作系统和运行时环境。 运行时环境包括供应商支持的编程语言、库、服务及其 他工具。 客户部署自己创建或获取的应用程序,管理其应用程序,并可能修改主 机上的某些配置设置。 然而,供应商负责主机及底层云基础设施的维护。 基础设施即服务 (IaaS) 基础设施即服务(IaaS)模型为客户提供基本的计 算资源,包括服务器、存储和网络资源。 客户安装操作系统和应用程序, 并对

小白解释

场景先行:你是公司的安全负责人,正在读第 1109 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

程序:程序是一步一步怎么做。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 1109 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Step-by-step、SOP 常对应 procedure。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
程序 程序是一步一步怎么做。
学习单元 24 / PDF P1110

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

operating systems and applications. The vendor maintains the cloud-based infrastructure, ensuring that consumers have access to leased systems. NIST SP 800-145—The NIST Definition of Cloud Computing, provides standard definitions for many cloud-based services. This includes definitions for service models (SaaS, PaaS, and IaaS), and definitions for deployment models (public, private, community, and hybrid). NIST SP 800-144—Guidelines on Security and Privacy in Public Cloud Computing, provides in-depth details on security issues related to cloud computing. The cloud deployment model also affects the breakdown of responsibilities of the cloud-based assets.

The four cloud deployment models available are as follows: A public cloud model includes assets available for any consumers to rent or lease and is hosted by an external CSP. Service-level agreements can effectively ensure that the CSP provides the cloud-based services at a level acceptable to the organization. The private cloud deployment model is used for cloud-based assets for a single organization. Organizations can create and host private clouds using their own on-premises resources. If so, the organization is responsible for all maintenance. However, an organization can also rent resources from a third party for exclusive use of the organization.

Maintenance requirements are typically split based on the service model (SaaS, PaaS, or IaaS). A community cloud deployment model provides cloud-based assets to two or more organizations that have a shared concern, such as a similar mission, security requirements, policy, or compliance considerations. Assets can be owned and managed by one or more of the organizations. Maintenance responsibilities are shared based on who is hosting the assets and the service models. A hybrid cloud model includes a combination of two or more clouds that are bound together by a technology that provides data and application portability. Similar to a community cloud model, maintenance

中文直译 / 整理

操作系统和应用程序进行所有必要的维护。 供应商维护基于云的基础设施,确保 消费者能够访问租赁的系统。 NISTSP800-145—云计算的NIST定义提供了许多基于云服务的标准 定义。 这包括服务模型(SaaS、PaaS和IaaS)的定义,以及部署模型 (公有、私有、社区和混合)的定义。 NISTSP800-144—公有云计算中 的安全与隐私指南提供了关于云计算安全问题的详细信息。 云部署模型还影响云资产责任的划分。 可用的四种云部署模型如下: 公有云模型包括可供任何消费者租用或租赁的资产,并由外部云服务提供 商(CSP)托管。 服务等级协议可有效确保CSP提供的云服务达到组织可 接受的水平。 私有云部署模型用于单一组织的云资产。 组织可以使用其自身的本地资源 创建和托管私有云。 如果是这样,组织需负责所有维护工作。 然而,组织 也可以从第三方租用资源,仅供本组织独家使用。 维护要求通常根据服务 模型(SaaS、PaaS或IaaS)进行划分。 一个 社区云 部署模型为两个或多个具有共同关注点的组织提供基于云的 资源,例如相似的使命、安全要求、政策或合规考虑。 这些资源可由一 个或多个组织拥有和管理。

维护责任根据资源的托管方和服务模型进行 分担。 一种 混合云 模型包括两种或多种云的组合,这些云通过提供数据和应用程 序可移植性的技术绑定在一起。 与社区云模型类似,维护

小白解释

场景先行:凌晨监控告警:某台服务器开始大量外连。你不能先忙着写报告,也不能直接关全网。事件响应要按顺序做:确认、遏制、根除、恢复、复盘。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:步骤乱了会扩大损失,或者破坏证据。

你作为负责人可以这样想:先保全证据和控制影响,再清除原因并恢复业务。

本页术语用人话说:

NIST:NIST 提供美国常用安全标准、框架和指南。

政策:政策是高层原则,说明必须遵守什么。

标准:标准给出必须满足的最低要求。

指南:指南是建议做法,不一定强制。

常见误区:不要一上来就删除文件或重装系统;可能会破坏调查证据。

读完后用一句话复述:如果我是事件响应负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是事件响应负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Policy 高层、强制、稳定;Procedure 具体步骤。

Minimum level、mandatory requirement 常对应 standard。

Recommended、not compulsory 常对应 guideline。

Step-by-step、SOP 常对应 procedure。

排除法提醒:不要一上来就删除文件或重装系统;可能会破坏调查证据。

本页术语拆解
NIST NIST 提供美国常用安全标准、框架和指南。
政策 政策是高层原则,说明必须遵守什么。
标准 标准给出必须满足的最低要求。
指南 指南是建议做法,不一定强制。
程序 程序是一步一步怎么做。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 25 / PDF P1111

可用性:需要时能用,且性能可接受

可用性关注中断、故障、DoS、备份和冗余。

教材原文段落

responsibilities are shared based on who is hosting the assets and the service models in use. Anything as a Service (XaaS) Anything as a service (XaaS) is the catchall term to refer to any type of computing service or capability that can be provided to customers through or over a cloud solution. Many service providers that are rolling out new offerings to their clientele are more often hosting the technology in a cloud solution rather than on-premises equipment. This can enable rapid expansion, scalability, high availability, and more when compared to the previous means of deployment.

One area of growth in XaaS is security as a service (SECaaS), where various forms of security services are being offered through cloud solutions, including backup, authentication, authorization, auditing/accounting, antimalware, storage, SIEM, IDS/IPS analysis, and monitoring as a service (MaaS). An SECaaS is also referred to as a managed service provider (MSP) or a managed security service provider (MSSP). MSPs and MSSPs are third-party (often cloud-based) services that provide remote oversight and management of on-premises IT or cloud IT.

Some MSPs/MSSPs are general purpose, some focus on specific IT areas (e.g., backup, security, storage, firewall), and others are vertical management focused (e.g., legal, medical, financial, government). Scalability and Elasticity Scalability refers to the ability of a system to handle additional workloads by adding additional resources. As an example, imagine a server has 16 GB of random access memory (RAM), but it can support 64 GB of RAM. It's possible to shut down the server and add additional RAM to scale it up. Elasticity refers to a system's ability to add and remove resources dynamically, based on increasing or decreasing load.

As an example, imagine an e-commerce server with 16 GB of RAM and a four-core processor. Marketing launches an excellent advertising campaign along with a sale. Suddenly, the server is overwhelmed with traffic. A cloud provider that supports elasticity can dynamically add more RAM and processors to meet

中文直译 / 整理

责任根据资产的托管方和所使用的服务模型进行分担。 一切即服务(XaaS) 一切即服务(XaaS)是一个统称,用于指代任何可通过云解决方案提供给 客户的计算服务或能力。 许多推出新服务的供应商更倾向于将技术托管在云 解决方案中,而非本地设备上。 与以往的部署方式相比,这能够实现更快的 扩展、可扩展性、高可用性等优势。 XaaS的一个增长领域是安全即服务(SECaaS),其中各种形式的安全服 务通过云解决方案提供,包括备份、身份验证、授权、审计/计费、反恶 意软件、存储、SIEM、IDS/IPS分析以及监控即服务(MaaS)。 SECaaS也被称为托管服务提供商(MSP)或托管安全服务提供商( MSSP)。 MSP和MSSP是第三方(通常是基于云的)服务,提供对本地IT或云IT的 远程监督与管理。 一些MSP/MSSP是通用型的,一些专注于特定的IT领域 (例如备份、安全、存储、防火墙),另一些则专注于垂直领域管理(例如 法律、医疗、金融、政府)。 可扩展性与弹性 可扩展性是指系统通过添加额外资源来处理额外工作负载的能力。 例如,假设 一台服务器具有16 GB的随机存取存储器(RAM),但它支持64 GB的RA M。

可以关闭服务器并添加额外的RAM以进行扩展。 弹性是指系统根据负载的增加或减少动态添加和删除资源的能力。 例如,想象 一台配备16 GB内存和四核处理器的电子商务服务器。 市场营销部门推出了一 项出色的广告活动并进行促销。 突然间,服务器流量激增。 支持弹性的云提供 商可以动态增加内存和处理器以满足

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:可用性关注中断、故障、DoS、备份和冗余。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

可用性:可用性保证授权用户需要时能及时使用系统和数据。

认证:认证是验证“你是不是你声称的那个人”。

授权:授权是认证之后决定你能访问什么、能做什么。

审计:审计记录主体行为,用于追责、复盘和取证。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“可用性:需要时能用,且性能可接受”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

冗余、备份、BCP/DRP、抗 DoS、容量规划都对应可用性。

密码、令牌、生物特征、多因素认证都服务认证。

认证成功不等于什么都能做;权限仍要单独授权。

没有日志和身份绑定,就很难问责。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
可用性 可用性保证授权用户需要时能及时使用系统和数据。
认证 认证是验证“你是不是你声称的那个人”。
授权 授权是认证之后决定你能访问什么、能做什么。
审计 审计记录主体行为,用于追责、复盘和取证。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
防火墙 防火墙根据规则控制网络流量进出。
入侵检测系统 IDS IDS 负责发现可疑行为并告警,一般不直接阻断。
入侵防御系统 IPS IPS 可检测并主动阻断恶意流量。
学习单元 26 / PDF P1112

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

the increased workload. When the sale ends and the workload decreases, the cloud provider can dynamically remove the additional resources. Chapter 9 covers virtualization concepts. Virtualization technologies commonly support elasticity, too. A key point is that elasticity methods don't require shutting a system down to add the resources. The resources are automatically added or removed to match the demand. In contrast, scalability methods are not typically automatic or dynamic, though they can be designed for automatic scalability (horizontal and vertical scaling).

They are usually set up for manual scalability, which requires manual intervention to add additional resources, such as an administrator shutting down a system to add more RAM. Although the examples mention RAM and processor resources, scalability and elasticity methods can extend a system's capability by adding other resources. This includes adding more bandwidth, disk space, or even more servers. Services Integration Services integration, cloud integration, systems integration, and integration platform as a service (iPaaS) is the design and architecture of an IT/IS solution that stitches together elements from on-premises and cloud sources into a seamless productive environment.

The goals of services integration are to eliminate data silos (a situation where data is contained in one area and thus inaccessible to other applications or business units), expand access, clarify processing visibility, and improve functional connectivity of on-site and off-site resources. This can also be viewed as an example of a software-defined data center (SDDC). Serverless Architecture Serverless architecture is a cloud computing concept where code is managed by the customer and the platform (i.e., supporting hardware and software) or server is managed by the cloud service provider (CSP). There is always a physical server running the code, but this execution model allows the

中文直译 / 整理

增加的工作负载。 当促销结束且工作负载减少时,云提供商可以动态移除额外的 资源。 第9章涵盖虚拟化概念。 虚拟化技术通常也支持弹性。 一个关键点是,弹性方法无需关闭系统即可添加资源。 资源会自动增加或减少 以匹配需求。 相比之下,可扩展性方法通常不是自动或动态的,尽管它们可以 设计为自动可扩展(水平扩展和垂直扩展)。 它们通常设置为手动可扩展,这 需要人工干预来添加额外资源,例如管理员关闭系统以增加更多内存。 尽管示例中提到了内存和处理器资源,但可扩展性和弹性方法可以通过添加 其他资源来扩展系统的功能。 这包括增加更多带宽、磁盘空间,甚至更多服 务器。 服务集成 服务集成、云集成、系统集成和集成平台即服务(iPaaS)是指设计和架构 一种IT/IS解决方案,将本地和云来源的组件整合为一个无缝的高效环境。 服务集成的目标是消除数据孤岛(数据被限制在某一区域,从而无法被其 他应用程序或业务单元访问)、扩大访问范围、明确处理可见性,并改善 本地和远程资源的功能连接性。 这也可以被视为软件定义数据中心( SDDC)的一个示例。

无服务器架构 无服务器架构 是一种云计算概念,在这种概念中,代码由客户管理,而平台 (即支持的硬件和软件)或服务器由云服务提供商(CSP)管理。 始终存在一 台物理服务器在运行代码,但这种执行模型允许

小白解释

场景先行:凌晨监控告警:某台服务器开始大量外连。你不能先忙着写报告,也不能直接关全网。事件响应要按顺序做:确认、遏制、根除、恢复、复盘。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:步骤乱了会扩大损失,或者破坏证据。

你作为负责人可以这样想:先保全证据和控制影响,再清除原因并恢复业务。

本页术语用人话说:

NIST:NIST 提供美国常用安全标准、框架和指南。

程序:程序是一步一步怎么做。

日志:日志记录系统和用户活动,用于监控、审计和调查。

常见误区:不要一上来就删除文件或重装系统;可能会破坏调查证据。

读完后用一句话复述:如果我是事件响应负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是事件响应负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Step-by-step、SOP 常对应 procedure。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要一上来就删除文件或重装系统;可能会破坏调查证据。

本页术语拆解
NIST NIST 提供美国常用安全标准、框架和指南。
程序 程序是一步一步怎么做。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 27 / PDF P1113

第 1113 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

software designer/architect/programmer/developer to focus on the logic of their code and not have to be concerned about the parameters or limitations of a specific server. This is also known as function as a service (FaaS). Applications developed on serverless architecture are similar to microservices, and each function is crafted to operate independently and autonomously. This allows each function to be independently scaled by the cloud service provider (CSP). This is distinct from PaaS, where an entire execution environment or platform is spun up to host an application, and it is always running, consuming resources and racking up costs, even when it is not actively being used.

With serverless architecture or FaaS, the functions run only when called and then terminate when their operations are completed, thus minimizing costs. Perform Configuration Management (CM) Configuration management (CM) helps ensure that systems are deployed in a secure, consistent state and that they stay in a secure, consistent state throughout their lifetime. Baselines and images are commonly used to deploy systems. Provisioning Provisioning new systems refers to installing and configuring the operating system and needed applications. Deploying operating systems and applications using all of the defaults typically enables many vulnerabilities.

Instead, new systems should be configured to reduce the vulnerabilities. A key consideration when provisioning a system is to harden it based on its use. Hardening a system makes it more secure than the default configuration and includes the following: Disable all unused services. As an example, a file server needs services that allow users to access files, but file servers rarely use FTP. If the server is not using FTP, it should be disabled. Close all unused logical ports. These are often closed by disabling unused services. Remove all unused applications. Some applications automatically add additional applications. If these aren't used, they should be removed.

中文直译 / 整理

软件设计者/架构师/程序员/开发者专注于其代码的逻辑,而无需关心特定服 务器的参数或限制。 这也被称为 函数即服务(FaaS)。 在无服务器架构上开发的应用程序类似于微服务,每个函数都设计为独立且自 主运行。 这使得云服务提供商(CSP)能够独立扩展每个函数。 这与PaaS不同, 在PaaS中,整个执行环境或平台会被启动以托管应用程序,并且即使未被主动 使用,也会持续运行、消耗资源并产生费用。 而在无服务器架构或FaaS中,函 数仅在被调用时运行,并在操作完成后终止,从而最小化成本。 执行配置管理(CM) 配置管理(CM)有助于确保系统以安全、一致的状态部署,并在整个生命周期 内保持这种安全、一致的状态。 基线和镜像通常用于部署系统。 预配 预配新系统是指安装和配置操作系统及所需应用程序。 使用所有默认设置部 署操作系统和应用程序通常会启用许多漏洞。 相反,新系统应进行配置以减 少漏洞。 在配置系统时,一个关键的考虑因素是根据其用途进行加固。 系统加固使其安 全性高于默认配置,包括以下内容: 禁用所有未使用的服务。 例如,文件服务器需要允许用户访问文件的服务, 但文件服务器很少使用FTP。

如果服务器未使用FTP,则应将其禁用。 关闭所有未使用的逻辑端口。 这些端口通常通过禁用未使用的服务来关闭。 移除所有未使用的应用程序。 某些应用程序会自动添加额外的应用程序。 如果这些应用程序未被使用,则应将其移除。

小白解释

场景先行:凌晨监控告警:某台服务器开始大量外连。你不能先忙着写报告,也不能直接关全网。事件响应要按顺序做:确认、遏制、根除、恢复、复盘。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:步骤乱了会扩大损失,或者破坏证据。

你作为负责人可以这样想:先保全证据和控制影响,再清除原因并恢复业务。

本页术语用人话说:

程序:程序是一步一步怎么做。

日志:日志记录系统和用户活动,用于监控、审计和调查。

常见误区:不要一上来就删除文件或重装系统;可能会破坏调查证据。

读完后用一句话复述:如果我是事件响应负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 1113 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是事件响应负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Step-by-step、SOP 常对应 procedure。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要一上来就删除文件或重装系统;可能会破坏调查证据。

本页术语拆解
程序 程序是一步一步怎么做。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 28 / PDF P1114

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

Change default passwords. Many applications have default passwords for some accounts. Attackers know these, so the passwords should be changed. Baselining A baseline is a starting point. In the context of configuration management, it is the starting configuration for a system. An easy way to think of a baseline is as a list of settings. An operating system baseline identifies all the settings to harden specific systems. For example, a baseline for a file server identifies the configuration settings to harden the file server. Desktop computers would have a different baseline.

Although baselines provide a starting point, administrators often modify them as needed for different systems within their organization. Using Images for Baselining Many organizations use images to deploy baselines. Figure 16.2 shows the process of creating and deploying baseline images in an overall three-step process. Here are the steps: In practice, more details are involved in this process, depending on the tools used for imaging. For example, the steps to capture and deploy images using one product are different from the steps to capture and deploy images using another product. 1.

An administrator starts by installing the operating system and all desired applications on a computer (labeled as the baseline system in the figure). The administrator then configures the system with relevant security and other settings to meet the organization's needs. Personnel then perform extensive testing to ensure that the system operates as expected before proceeding to the next step.

中文直译 / 整理

更改默认密码。 许多应用程序为某些账户设置了默认密码,攻击者知晓这 些密码,因此应更改密码。 基线设置 一个 基线 是一个起点。 在配置管理的背景下,它是系统的初始配置。 将基线理 解为一组设置列表是一种简单的方式。 操作系统基线标识了强化特定系统所需 的所有设置。 例如,文件服务器的基线会标识用于强化文件服务器的配置设置。 桌面计算机则会有不同的基线。 尽管基线提供了起点,但管理员通常会根据组 织内不同系统的需求对其进行修改。 使用映像进行基线设置 许多组织使用映像来部署基线。 图 16.2展示了在整体三步流程中创建和部 署基线映像的过程。 步骤如下: 在实际操作中,此过程涉及更多细节,具体取决于所使用的成像工具。 例如,使用一种产品捕获和部署映像的步骤与使用另一种产品捕获和部署 映像的步骤不同。 1. 管理员首先在一台计算机上安装操作系统和所有所需的应用程序(图中标 记为基线系统)。 然后,管理员配置系统,设置相关的安全和其他参数以满 足组织的需求。 随后,相关人员进行广泛测试,确保系统在进入下一步之前 能够正常运行。

小白解释

场景先行:你是公司的安全负责人,正在读第 1114 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

NIST:NIST 提供美国常用安全标准、框架和指南。

程序:程序是一步一步怎么做。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Step-by-step、SOP 常对应 procedure。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
NIST NIST 提供美国常用安全标准、框架和指南。
程序 程序是一步一步怎么做。
学习单元 29 / PDF P1115

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

FIGURE 16.2 Creating and deploying images 2. Next, the administrator captures an image of the system using imaging software and stores it on a server (labeled as an Image Server in Figure 16.2). It's also possible to store images on external hard drives, USB drives, or DVDs. 3. Personnel then deploy the image to systems as needed. These systems often require additional configuration to finalize them, such as giving them unique names. However, the overall configuration of these systems is the same as the baseline system. Baseline images improve the security of systems by ensuring that desired security settings are always configured correctly.

Additionally, they reduce the amount of time required to deploy and maintain systems, thus reducing the overall maintenance costs. Deployment of a prebuilt image can require only a few minutes of a technician's time. If a user's system is corrupted, technicians can redeploy an image in minutes, instead of taking hours to troubleshoot the system or trying to rebuild it from scratch. Organizations typically protect the baseline images to ensure that they aren't modified. In a worst-case scenario, malware can be injected into an image and

中文直译 / 整理

图 16.2 创建和部署映像 2. 接下来,管理员使用映像软件捕获系统映像并将其存储在服务器上(在图 16.2中标记为映像服务器)。 也可以将映像存储在外部硬盘驱动器、USB 驱动 器上 , 或 DVD 上。 3. 然后,人员根据需要将映像部署到系统中。 这些系统通常需要进行额外配置以 完成设置,例如为其分配 唯一的名称。 然而,这些系统的整体配置与基线系统相同。 基线映像通过确保所需的安全设置始终正确配置,从而提高系统的安全性。 此 外,它们减少了部署和维护系统所需的时间,从而降低了总体维护成本。 部署 预构建的映像可能仅需技术人员几分钟的时间。 如果用户的系统损坏,技术人 员可以在几分钟内重新部署映像,而不是花费数小时来排查系统问题或尝试从 头重建系统。 组织通常会保护基础镜像,以确保它们不会被修改。 在最坏的情况下,恶意软件可 能被注入到镜像中并

小白解释

场景先行:开发团队要上线登录功能。安全不是上线前扫一下漏洞,而是从需求、设计、编码、测试、发布到运维都要参与。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:安全太晚介入,修复成本高,还可能把漏洞带到生产环境。

你作为负责人可以这样想:在 SDLC 早期做威胁建模、代码审查、测试和发布控制。

本页术语用人话说:

NIST:NIST 提供美国常用安全标准、框架和指南。

恶意代码:恶意代码包括病毒、蠕虫、木马、勒索软件等。

常见误区:不要只靠上线前一次扫描;安全要嵌入整个生命周期。

读完后用一句话复述:如果我是应用安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是应用安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

防恶意代码要结合补丁、最小权限、检测、备份和用户培训。

排除法提醒:不要只靠上线前一次扫描;安全要嵌入整个生命周期。

本页术语拆解
NIST NIST 提供美国常用安全标准、框架和指南。
恶意代码 恶意代码包括病毒、蠕虫、木马、勒索软件等。
学习单元 30 / PDF P1116

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

then deployed to systems within the network. Automation It's common to combine imaging with other automated methods for baselines. In other words, administrators can create one image for all desktop computers within an organization. They then use automated methods to add additional applications, features, or settings for specific groups of computers. For example, computers in one department may have additional security settings or applications applied through scripting or other automated tools. Microsoft's operating systems include Group Policy. Administrators can configure a Group Policy setting one time and automatically have the setting apply to all the computers in the domain.

Other Group Policy settings can be configured to apply to all computers in a group, such as all file servers or all the accounting department's computers. It's becoming common to make registry changes for some Windows systems. As an example, attackers are using PowerShell in offensive attacks quite often. Chapter 14 discusses PowerShell's use in privilege escalation attacks. By modifying some registry settings, administrators limit these attacks’ effectiveness and detect them when they start. Some settings prevent an attacker from accessing PowerShell, and other settings enable additional logging so that administrators can see what the attackers are doing with PowerShell.

Administrators can manipulate Group Policy settings to modify the appropriate registry settings. Manage Change Deploying systems in a secure state is a good start. However, it's also essential to ensure that systems retain that same level of security. Change management helps reduce unanticipated outages caused by unauthorized changes. The primary goal of change management is to ensure that changes do not cause outages. Change management processes ensure that appropriate personnel review and approve changes before implementation and ensure that personnel test and document the changes. Changes often create unintended side effects that can cause outages.

For example, an administrator can change one system to resolve a problem but unknowingly cause a problem in other systems. Consider Figure 16.3. The

中文直译 / 整理

随后部署到网络内的系统中。 自动化 将图像与其他自动化方法结合用于基线配置是很常见的。 换句话说,管理员可 以为组织内的所有台式计算机创建一个统一的镜像,然后使用自动化方法为特 定的计算机组添加额外的应用程序、功能或设置。 例如,某个部门的计算机可 能通过脚本或其他自动化工具应用额外的安全设置或应用程序。 Microsoft 的操作系统包含组策略。 管理员只需配置一次组策略设置,即可自 动将该设置应用到域中的所有计算机。 其他组策略设置可以配置为应用于特定 组的所有计算机,例如所有文件服务器或会计部门的所有计算机。 为某些 Windows 系统修改注册表正变得越来越普遍。 例如,攻击者经常使用 PowerShell 进行攻击性攻击。 第 14 章讨论了 PowerShell 在权限提升攻击中 的应用。 通过修改某些注册表设置,管理员可以限制这些攻击的有效性,并在 攻击开始时检测到它们。 一些设置可阻止攻击者访问 PowerShell,而其他设 置则启用额外的日志记录,以便管理员了解攻击者如何使用 PowerShell。 管 理员可以通过操作组策略设置来修改相应的注册表设置。 管理变更 以安全状态部署系统是一个良好的开端。

然而,确保系统保持相同的安全级 别也同样重要。 变更管理有助于减少由未经授权的变更引起的意外中断。 变更管理的主要目标是确保变更不会导致中断。 变更管理流程确保在实施 前由相关人员审查和批准变更,并确保相关人员对变更进行测试和记录。 更改通常会产生意外的副作用,可能导致服务中断。 例如,管理员可能更改一个 系统以解决某个问题,但却不知情地导致其他系统出现问题。 请参阅图 16.3。

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

授权:授权是认证之后决定你能访问什么、能做什么。

NIST:NIST 提供美国常用安全标准、框架和指南。

政策:政策是高层原则,说明必须遵守什么。

程序:程序是一步一步怎么做。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

认证成功不等于什么都能做;权限仍要单独授权。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Policy 高层、强制、稳定;Procedure 具体步骤。

Step-by-step、SOP 常对应 procedure。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
授权 授权是认证之后决定你能访问什么、能做什么。
NIST NIST 提供美国常用安全标准、框架和指南。
政策 政策是高层原则,说明必须遵守什么。
程序 程序是一步一步怎么做。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 31 / PDF P1117

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

web server is accessible from the Internet and accesses the database on the internal network. Administrators have configured appropriate ports on Firewall 1 to allow internet traffic to the web server and appropriate ports on Firewall 2 to allow the web server to access the database server. FIGURE 16.3 Web server and database server A well-meaning firewall administrator may see an unrecognized open port on Firewall 2 and decide to close it in the interest of security. Unfortunately, the web server needs this port open to communicate with the database server, so when the port is closed, the web server will begin having problems.

The help desk is soon flooded with requests to fix the web server, and people begin troubleshooting it. They ask the web server programmers for help, and after some troubleshooting, the developers realize that the database server isn't answering queries. They then call in the database administrators to troubleshoot the database server. After a bunch of hooting, hollering, blamestorming, and finger-pointing, someone realizes that a needed port on Firewall 2 is closed. They open the port and resolve the problem—at least until this well-meaning firewall administrator closes it again or starts tinkering with Firewall 1. Web

中文直译 / 整理

服务器可从互联网访问,并访问内部网络上的数据库。 管理员已在防火 墙 1 上配置了适当的端口,以允许互联网流量访问 Web 服务器,并在防火墙 2 上配置了适当的端口,以允许 Web 服务器访问数据库服务器。 图16.3 Web server and database server 一位好心的防火墙管理员可能在防火墙2上发现一个未识别的开放端口,并出 于安全考虑决定将其关闭。 不幸的是,Web服务器需要此端口保持开放,以便 与数据库服务器通信,因此当端口被关闭时,Web服务器将开始出现问题。 帮 助台很快收到大量修复Web服务器的请求,人们开始排查问题。 他们向 Web服务器程序员寻求帮助,经过一些排查后,开发人员发现数据库服务器没 有响应查询。 于是他们联系数据库管理员来排查数据库服务器。 经过一番喧闹、 指责和相互推诿后,有人终于意识到防火墙2上一个必要的端口被关闭了。 他 们打开该端口,解决了问题——至少在那位好心的防火墙管理员再次关闭它或 开始摆弄防火墙1之前是这样。

小白解释

场景先行:员工在家访问公司系统,流量要穿过家庭网络、互联网、防火墙、VPN、服务器。网络安全题就是让你判断问题发生在哪一层、用哪个控制放在什么位置。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:不分层就会乱选设备:该加密的地方装防火墙,该监测的地方却只做访问控制。

你作为负责人可以这样想:先定位网络层次,再决定是分段、过滤、加密、检测还是阻断。

本页术语用人话说:

NIST:NIST 提供美国常用安全标准、框架和指南。

程序:程序是一步一步怎么做。

防火墙:防火墙根据规则控制网络流量进出。

常见误区:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

读完后用一句话复述:如果我是网络安全工程师,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是网络安全工程师在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Step-by-step、SOP 常对应 procedure。

防火墙不是万能;它常与 IDS/IPS、分段、日志一起使用。

排除法提醒:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

本页术语拆解
NIST NIST 提供美国常用安全标准、框架和指南。
程序 程序是一步一步怎么做。
防火墙 防火墙根据规则控制网络流量进出。
学习单元 32 / PDF P1118

五大支柱与 CIA 三元组

先把安全目标分成机密性、完整性、可用性,再理解真实性和不可否认性。

教材原文段落

Organizations constantly seek the best balance between security and usability. There are instances when an organization makes conscious decisions to improve the performance or usability of a system by weakening security. However, change management helps ensure that an organization takes the time to evaluate the risk of weakening security and compare it to the benefits of increased usability. Unauthorized changes directly affect the A in the CIA Triad—availability. However, change management processes allow various IT experts to review proposed changes for unintended side effects before implementing the changes.

These processes also give administrators time to check their work in controlled environments before implementing changes in production environments. Additionally, some changes can weaken or reduce security. Imagine an organization isn't using an effective access control model to grant access to users. Administrators may not be able to keep up with the requests for additional access. Frustrated administrators may decide to add a group of users to an Administrators group within the network. Users will now have all the access they need, improving their ability to use the network, and they will no longer bother the administrators with access requests.

However, granting administrator access in this way directly violates the least privilege principle and significantly weakens security. Many of the configuration and change management concepts in use today are derived from ITIL (formally an acronym for Information Technology Infrastructure Library) documents originally published by the United Kingdom. Even though many of the concepts come from ITIL, organizations don't need to adopt ITIL to implement change and configuration management. Change Management A change management process ensures that personnel can perform a security impact analysis. Experts evaluate changes to identify any security impacts

中文直译 / 整理

组织不断寻求安全与可用性之间的最佳平衡。 有时,组织会主动做出决 策,通过降低安全性来提升系统性能或可用性。 然而,变更管理有助于确保 组织有足够的时间评估降低安全性的风险,并将其与提升可用性的收益进行 比较。 未经授权的更改会直接影响CIA三元组中的A——可用性。 然而,变更管理流程 允许各种IT专家在实施更改前审查拟议更改的意外副作用。 这些流程还为管理 员提供了时间,以便在生产环境实施更改前在受控环境中检查其工作。 此外,某些更改可能会削弱或降低安全性。 想象一下,一个组织没有使用有效 的访问控制模型来授予用户访问权限。 管理员可能无法跟上对额外访问权限的 请求。 沮丧的管理员可能会决定将一组用户添加到网络中的管理员组。 用户现 在将拥有他们所需的所有访问权限,从而提高了他们使用网络的能力,并且不 再频繁向管理员提出访问请求。 然而,以这种方式授予管理员权限直接违反了 最小特权原则,并显著削弱了安全性。 如今许多配置和变更管理概念源自英国最初发布的ITIL(原为 Information Technology Infrastructure Library的缩写)文档。

尽管 许多概念源自ITIL,但组织在实施变更和配置管理时无需采用ITIL。 变更管理 变更管理流程确保人员能够执行安全影响分析。 专家评估变更以识别任何安全影响

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:先把安全目标分成机密性、完整性、可用性,再理解真实性和不可否认性。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

CIA 三元组:机密性、完整性、可用性是安全目标的三根主梁。

可用性:可用性保证授权用户需要时能及时使用系统和数据。

授权:授权是认证之后决定你能访问什么、能做什么。

NIST:NIST 提供美国常用安全标准、框架和指南。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“五大支柱与 CIA 三元组”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

泄露看机密性,篡改看完整性,中断/不可访问看可用性。

冗余、备份、BCP/DRP、抗 DoS、容量规划都对应可用性。

认证成功不等于什么都能做;权限仍要单独授权。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
CIA 三元组 机密性、完整性、可用性是安全目标的三根主梁。
可用性 可用性保证授权用户需要时能及时使用系统和数据。
授权 授权是认证之后决定你能访问什么、能做什么。
NIST NIST 提供美国常用安全标准、框架和指南。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 33 / PDF P1119

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

before personnel deploy the changes in a production environment. Change management controls provide a process to control, document, track, and audit all system changes. This includes changes to any aspect of a system, including hardware and software configuration. Organizations implement change management processes through the life cycle of any system. Common tasks within a change management process are as follows: 1. Request the change. Once personnel identify desired changes, they request the change. Some organizations use internal websites, allowing personnel to submit change requests via a web page.

The website automatically logs the request in a database, which allows personnel to track the changes. It also allows anyone to see the status of a change request. 2. Review the change. Experts within the organization review the change. Personnel reviewing a change are typically from several different areas within the organization. In some cases, they may quickly complete the review and approve or reject the change. In other cases, the change may require approval at a formal change review board or change advisory board (CAB) after extensive testing. Board members are the personnel who review the change request. 3. Approve/reject the change.

Based on the review, these experts then approve or reject the change. They also record the response in the change management documentation. For example, if the organization uses an internal website, someone will document the results in the website's database. In some cases, the change review board might require the creation of a rollback or backout plan. This ensures that personnel can return the system to its original condition if the change results in a failure. 4. Test the change. Once the change is approved, it should be tested, preferably on a nonproduction server. Testing helps verify that the change doesn't cause an unanticipated problem. 5. Schedule and implement the change.

The change is scheduled so that it can be implemented with the least impact on the system and the system's customer(s). This may require scheduling the change during off-duty or nonpeak hours. Testing should discover any problems, but it's still possible that the change causes unforeseen problems. Because of

中文直译 / 整理

在人员将变更部署到生产环境之前。 变更管理控制提供了一种流程,用于控制、记录、跟踪和审计所有系统变更。 这包括对系统任何方面的变更,如硬件和软件配置。 组织在系统的整个生命周 期中实施变更管理流程。 变更管理过程中的常见任务如下: 1. 提出变更。 一旦人员识别出所需的变更,他们就会提出变更请求。 一些 组织使用内部网站,允许人员通过网页提交变更请求。 网站会自动将请求 记录在数据库中,使人员能够跟踪变更情况,同时也允许任何人查看变更 请求的状态。 2. 审查变更。 组织内的专家对变更进行审查。 审查变更的人员通常来自组 织内的多个不同部门。 在某些情况下,他们可以快速完成审查并批准或拒 绝变更。 在其他情况下,变更可能需要经过广泛测试后,由正式的变更评 审委员会或变更咨询委员会(CAB)批准。 委员会成员即为审查变更请求 的人员。 3. 批准/拒绝变更。 根据审查结果,这些专家随后批准或拒绝变更,并将响应 记录在变更管理文档中。 例如,如果组织使用内部网站,某人会将结果记录 在网站的数据库中。 在某些情况下,变更评审委员会可能要求制定回滚或撤 回计划。 这确保了在变更导致失败时,人员能够将系统恢复到原始状态。

4. 测试变更。 变更获得批准后,应进行测试,最好在非生产服务器上 进行。 测试有助于验证变更不会引发意外问题。 5. 安排并实施变更。 变更的安排应尽量减少对系统及其客户的影响。 这可能 需要在非工作时间或非高峰时段安排变更。 测试应能发现任何问题,但仍有 可能变更引发未预见的问题。 由于

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

审计:审计记录主体行为,用于追责、复盘和取证。

ISO:ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。

审计:审计检查控制是否存在、是否有效、是否符合要求。

日志:日志记录系统和用户活动,用于监控、审计和调查。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

没有日志和身份绑定,就很难问责。

ISO 偏标准和管理体系。

审计题关注独立性、证据、范围和报告。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
审计 审计记录主体行为,用于追责、复盘和取证。
ISO ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。
审计 审计检查控制是否存在、是否有效、是否符合要求。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 34 / PDF P1120

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

this, it's important to have a rollback plan. This allows personnel to undo the change and return the system to its previous state if necessary. 6. Document the change. The last step is the documentation of the change to ensure that all interested parties are aware of it. This step often requires a change in the configuration management documentation. If an unrelated disaster requires administrators to rebuild the system, the change management documentation provides them with information on the change. This ensures that they can return the system to the state it was in before the change. There may be instances when an emergency change is required.

For example, if an attack or malware infection takes one or more systems down, an administrator may need to make changes to a system or network to contain the incident. In this situation, the administrator still needs to document the changes. This ensures that the change review board can review the change for potential problems. Additionally, documenting the emergency change ensures that the affected system(s) will include the new configuration if it needs to be rebuilt. When the change management process is enforced, it creates documentation for all changes to a system. This provides a trail of information if personnel need to reverse the change.

If personnel need to implement the same change on other systems, the documentation also provides a roadmap or procedure to follow. Change management control is a mandatory element for some security assurance requirements (SARs) in the ISO Common Criteria. However, change management controls are implemented in many organizations that don't require compliance with ISO Common Criteria. It improves the security of an environment by protecting against unauthorized changes that result in unintentional losses. Versioning Versioning typically refers to version control used in software configuration management.

A labeling or numbering system differentiates between different software sets and configurations across multiple machines or at different points in time on a single machine. For example, the first version of an application may be labeled as 1.0. The first minor update would be labeled

中文直译 / 整理

这一点很重要,必须制定回滚计划。 这样,如果需要,工作人员可以撤销变更 并将系统恢复到先前状态。 6. 记录变更。 最后一步是记录变更,以确保所有相关方都了解该变更。 此步 骤通常需要更新配置管理文档。 如果发生无关的灾难导致管理员需要重建系 统,变更管理文档将为他们提供有关变更的信息,从而确保他们能够将系统 恢复到变更前的状态。 在某些情况下可能需要进行紧急变更。 例如,如果攻击或恶意软件感染导致一 个或多个系统宕机,管理员可能需要对系统或网络进行更改以控制事件。 在这 种情况下,管理员仍需记录这些变更,以确保变更审查委员会能够审查变更是 否存在潜在问题。 此外,记录紧急变更可确保在系统需要重建时,受影响的系 统将包含新的配置。 当变更管理流程得到执行时,它会为系统的所有变更创建文档。 如果人员需要 撤销变更,这些文档可提供追溯信息; 如果人员需要在其他系统上实施相同的 变更,这些文档也能提供相应的操作指南或流程。 变更管理控制是ISO通用准则中某些安全保证要求(SARs)的强制性要素。 然 而,许多不需要遵守ISO通用准则的组织也实施了变更管理控制。 它通过防止 导致非故意损失的未授权变更来提高环境的安全性。

版本控制 版本控制通常指软件配置管理中使用的版本控制。 一种标记或编号系统用于区 分不同机器上或单台机器在不同时刻的不同软件集和配置。 例如,应用程序的 第一个版本可能被标记为 1.0。 第一个小版本更新将被标记

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

授权:授权是认证之后决定你能访问什么、能做什么。

ISO:ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。

NIST:NIST 提供美国常用安全标准、框架和指南。

指南:指南是建议做法,不一定强制。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

认证成功不等于什么都能做;权限仍要单独授权。

ISO 偏标准和管理体系。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Recommended、not compulsory 常对应 guideline。

Step-by-step、SOP 常对应 procedure。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
授权 授权是认证之后决定你能访问什么、能做什么。
ISO ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。
NIST NIST 提供美国常用安全标准、框架和指南。
指南 指南是建议做法,不一定强制。
程序 程序是一步一步怎么做。
强制访问控制 MAC MAC 由系统根据标签和级别强制决定访问。
恶意代码 恶意代码包括病毒、蠕虫、木马、勒索软件等。
学习单元 35 / PDF P1121

第 1121 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

as 1.1, and the first major update would be 2.0. This helps keep track of changes over time to deployed software. Although most established software developers recognize the importance of versioning and revision control with applications, many new web developers don't recognize its importance. These web developers have learned some excellent skills they use to create awesome websites, but don't always recognize the importance of underlying principles such as versioning control. If they don't control changes through some type of versioning control system, they can implement a change that effectively breaks the website.

Configuration Documentation Configuration documentation identifies the current configuration of systems. It identifies who is responsible for the system and its purpose and lists all changes applied to the baseline. Years ago, many organizations used simple paper notebooks to record this information for servers, but it is much more common to store this information in files or databases today. Of course, the challenge with storing the documentation in a data file is that it can be inaccessible during an outage. Manage Patches and Reduce Vulnerabilities Patch and vulnerability management processes work together to help protect an organization against emerging threats.

Bugs and security vulnerabilities are routinely discovered in operating systems and applications. As they are discovered, vendors write and test patches to remove the vulnerabilities. Patch management ensures that appropriate patches are applied, and vulnerability management helps verify that systems are not vulnerable to known threats. Systems to Manage It's worth stressing that patch and vulnerability management doesn't only apply to workstations and servers—it also applies to any computing device with an operating system.

Network infrastructure systems such as routers, switches, firewalls, appliances (such as a unified threat management appliance), and printers all include some type of operating system. Some are Cisco-based, others are Microsoft-based, and others are Linux-based.

中文直译 / 整理

为 1.1,而第一个大版本更新则为 2.0。 这有助于跟踪已部署软件随时间的 变化。 尽管大多数经验丰富的软件开发人员都认识到版本控制和修订控制对应用程序 的重要性,但许多新的网页开发人员并未意识到其重要性。 这些网页开发人员 掌握了一些优秀的技能,用于创建出色的网站,但并不总是认识到版本控制等 基本原理的重要性。 如果他们不通过某种版本控制系统来控制更改,就可能实 施一个会直接导致网站崩溃的更改。 配置文档 配置文档用于标识系统的当前配置,明确系统负责人及其用途,并列出所有应 用于基线的变更。 多年前,许多组织使用简单的纸质笔记本记录服务器的此类 信息,但如今更常见的是将这些信息存储在文件或数据库中。 当然,将文档存 储在数据文件中的挑战在于,在系统中断期间可能无法访问这些文档。 管理补丁并减少漏洞 补丁和漏洞管理流程协同工作,以帮助组织抵御新兴威胁。 操作系统和应用程 序中的漏洞和安全缺陷会定期被发现。 一旦发现,供应商会编写并测试补丁以 消除这些漏洞。 补丁管理确保应用适当的补丁,而漏洞管理则有助于验证系统 是否不受已知威胁的影响。

管理系统 需要强调的是,补丁和漏洞管理不仅适用于工作站和服务器——还适用于任何 带有操作系统的计算设备。 网络基础设施系统,如路由器、交换机、防火墙、 设备(例如统一威胁管理设备)和打印机,都包含某种类型的操作系统。 有些 基于Cisco,有些基于Microsoft,有些基于Linux。

小白解释

场景先行:员工在家访问公司系统,流量要穿过家庭网络、互联网、防火墙、VPN、服务器。网络安全题就是让你判断问题发生在哪一层、用哪个控制放在什么位置。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:不分层就会乱选设备:该加密的地方装防火墙,该监测的地方却只做访问控制。

你作为负责人可以这样想:先定位网络层次,再决定是分段、过滤、加密、检测还是阻断。

本页术语用人话说:

程序:程序是一步一步怎么做。

防火墙:防火墙根据规则控制网络流量进出。

恢复点目标 RPO:RPO 是最多能接受丢失多少时间范围的数据。

常见误区:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

读完后用一句话复述:如果我是网络安全工程师,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 1121 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是网络安全工程师在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Step-by-step、SOP 常对应 procedure。

防火墙不是万能;它常与 IDS/IPS、分段、日志一起使用。

RPO 问数据:最多丢到哪个时间点。

排除法提醒:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

本页术语拆解
程序 程序是一步一步怎么做。
防火墙 防火墙根据规则控制网络流量进出。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
学习单元 36 / PDF P1122

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

Embedded systems are any devices that have a CPU, that run an operating system, and that have one or more applications designed to perform one or more functions. Examples include camera systems, smart televisions, household appliances (such as burglar alarm systems, wireless thermostats, and refrigerators), automobiles, medical devices, and more. These devices are sometimes referred to as the Internet of Things (IoT). These devices may have vulnerabilities requiring patches. For example, the massive distributed denial-of-service (DDoS) attack on Domain Name System (DNS) servers in late 2016 effectively took down the Internet by preventing users from accessing dozens of websites.

Attackers reportedly used the Mirai malware to take control of IoT devices (such as Internet Protocol [IP] cameras, baby monitors, and printers) and join them to a botnet. Tens of millions of devices sent DNS lookup requests to DNS servers, effectively overloading them. Obviously, these devices should be patched to prevent a repeat of this attack, but many manufacturers, organizations, and owners don't patch IoT devices. Worse, many vendors don't even release patches. Finally, if an organization allows employees to use mobile devices (such as smartphones and tablets) within the organizational network, these mobile devices should be managed. MDM software can deploy patches to mobile devices.

Patch Management A patch is a blanket term for any type of code written to correct a bug or vulnerability or to improve existing software performance. The software can be either an operating system or an application. Patches are sometimes referred to as updates, quick fixes, and hot fixes. In the context of security, administrators are primarily concerned with security patches, which are patches that affect a system's vulnerability. Even though vendors regularly write and release patches, these patches are useful only if they are applied. This may seem obvious, but many security incidents occur simply because organizations don't implement a patch management policy.

As an example, one attack in May 2017 exploited a vulnerability in an Apache Struts web application that could have been patched in March 2017. An effective patch management program ensures that systems are kept up-todate with current patches. These are the common steps within an effective patch management program:

中文直译 / 整理

嵌入式系统是指任何具有CPU、运行操作系统并设计有一个或多个应用程序以 执行一个或多个功能的设备。 示例包括摄像系统、智能电视、家用电器(例如 防盗报警系统、无线恒温器和冰箱)、汽车、医疗设备等。 这些设备有时被称 为物联网(IoT)。 这些设备可能存在需要修补的漏洞。 例如,2016年底针对域名系统(DNS)服 务器的大规模分布式拒绝服务(DDoS)攻击,通过阻止用户访问数十个网站, 导致互联网大面积瘫痪。 据称,攻击者利用Mirai恶意软件控制了物联网设备 (如互联网协议 [IP]摄像头、婴儿监视器和打印机),并将它们纳入僵尸网络。 数千万台设备向DNS服务器发送DNS查找请求,从而使其超载。 显然,应修补 这些设备以防止此类攻击再次发生,但许多制造商、组织和用户并未修补物联 网设备。 更糟糕的是,许多厂商甚至不发布补丁。 最后,如果组织允许员工在组织网络内使用移动设备(如智能手机和平板电 脑),则应对这些移动设备进行管理。 MDM软件可以向移动设备部署补丁。 补丁管理 补丁是一个统称,指用于修复错误或漏洞或提升现有软件性能的任何类型代 码。 该软件可以是操作系统或应用程序。 补丁有时被称为更新、快速修复和 热修复。

在安全背景下,管理员主要关注安全补丁,即影响系统漏洞的补丁。 尽管供应商定期编写和发布补丁,但这些补丁只有在应用后才有效。 这看似 显而易见,但许多安全事件的发生仅仅是因为组织没有实施补丁管理策略。 例如,2017年5月的一次攻击利用了Apache Struts Web应用程序中的一个 漏洞,而该漏洞本可以在2017年3月被修补。 一个有效的补丁管理计划可确保系统保持最新的补丁。 一个有效的补丁管理计 划通常包括以下步骤:

小白解释

场景先行:开发团队要上线登录功能。安全不是上线前扫一下漏洞,而是从需求、设计、编码、测试、发布到运维都要参与。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:安全太晚介入,修复成本高,还可能把漏洞带到生产环境。

你作为负责人可以这样想:在 SDLC 早期做威胁建模、代码审查、测试和发布控制。

本页术语用人话说:

NIST:NIST 提供美国常用安全标准、框架和指南。

政策:政策是高层原则,说明必须遵守什么。

程序:程序是一步一步怎么做。

恶意代码:恶意代码包括病毒、蠕虫、木马、勒索软件等。

常见误区:不要只靠上线前一次扫描;安全要嵌入整个生命周期。

读完后用一句话复述:如果我是应用安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是应用安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Policy 高层、强制、稳定;Procedure 具体步骤。

Step-by-step、SOP 常对应 procedure。

防恶意代码要结合补丁、最小权限、检测、备份和用户培训。

排除法提醒:不要只靠上线前一次扫描;安全要嵌入整个生命周期。

本页术语拆解
NIST NIST 提供美国常用安全标准、框架和指南。
政策 政策是高层原则,说明必须遵守什么。
程序 程序是一步一步怎么做。
恶意代码 恶意代码包括病毒、蠕虫、木马、勒索软件等。
学习单元 37 / PDF P1123

第三方治理:外包不外包责任

供应商也要被合同、审计、评估和持续监控管理起来。

教材原文段落

Evaluate patches. When vendors announce or release patches, administrators evaluate them to determine if they apply to their systems. For example, a patch released to fix a vulnerability on a Unix system configured as a Domain Name System (DNS) server is not relevant for a server running DNS on Windows. Similarly, a patch released to fix a feature running on a Windows system is not needed if the feature is not installed. Test patches. Whenever possible, administrators test patches on an isolated nonproduction system to determine if the patch causes any unwanted side effects. The worst-case scenario is that a system will no longer start after applying a patch.

For example, patches have occasionally caused systems to begin an endless reboot cycle. They boot into a stop error and keep trying to reboot to recover from the error. If testing shows this on a single system, it affects only one system. However, if an organization applies the patch to a thousand computers before testing it, it could have catastrophic results. Smaller organizations often choose not to evaluate, test, and approve patches but instead use an automatic method to approve and deploy the patches. Windows systems include Windows Update, which makes this easy. However, larger organizations usually take control of the process to prevent potential outages from updates.

Approve the patches. After administrators test the patches and determine them to be safe, they approve the patches for deployment. It's common to use a change management process (described earlier in this chapter) as part of the approval process. Deploy the patches. After testing and approval, administrators deploy the patches. Many organizations use automated methods to deploy the patches. These can be third-party products or products provided by the software vendor. Verify that patches are deployed. After deploying patches, administrators regularly test and audit systems to ensure that they remain patched. Many deployment tools include the ability to audit systems.

Additionally, many vulnerability assessment tools include the ability to check systems to ensure that they have appropriate patches.

中文直译 / 整理

评估补丁。 当供应商发布或公布补丁时, 管理员会评估它们,以确定是否适用于其系统。 例如,为修复配置为域名系统 (DNS)服务器的 Unix 系统中的漏洞而发布的补丁,对于在 Windows 上运 行 DNS 的服务器而言并不相关。 同样,如果某个功能未安装,则无需发布用 于修复 Windows 系统上该功能的补丁。 测试补丁。 在可能的情况下,管理员会在隔离的非生产系统上测试补丁,以确定 补丁是否会引起任何不希望的副作用。 最坏的情况是,系统在应用补丁后将无法 启动。 例如,补丁偶尔会导致系统进入无限重启循环:系统启动后出现停止错误, 并不断尝试重启以恢复该错误。 如果在单个系统上测试发现此问题,仅影响一个 系统。 然而,如果一个组织在测试之前就将补丁应用于一千台计算机,可能会造 成灾难性后果。 较小的组织通常选择不评估、测试和批准补丁,而是使用自动方法来 批准和部署补丁。 Windows 系统包含 Windows 更新,这使得该过程变得 简单。 然而,较大的组织通常会掌控该过程,以防止更新导致潜在的停机。 批准补丁。 管理员在测试补丁并确认其安全后,批准补丁进行部署。

通常会 将变更管理流程(本章前面已介绍)作为批准过程的一部分。 部署补丁。 在测试和批准之后,管理员部署补丁。 许多组织使用自动化方法来部 署补丁。 这些方法可以是第三方产品或软件供应商提供的产品。 验证补丁已部署。 部署补丁后,管理员会定期测试和审计系统,以确保系统保持 打补丁状态。 许多部署工具都包含审计系统的能力。 此外,许多漏洞评估工具也 具备检查系统以确保其具有适当补丁的功能。

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:供应商也要被合同、审计、评估和持续监控管理起来。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

漏洞评估:漏洞评估偏技术扫描,主要找已知弱点。

审计:审计记录主体行为,用于追责、复盘和取证。

ISO:ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。

NIST:NIST 提供美国常用安全标准、框架和指南。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第三方治理:外包不外包责任”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

自动化扫描、已知弱点、补洞通常对应 vulnerability assessment。

没有日志和身份绑定,就很难问责。

ISO 偏标准和管理体系。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

审计题关注独立性、证据、范围和报告。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
漏洞评估 漏洞评估偏技术扫描,主要找已知弱点。
审计 审计记录主体行为,用于追责、复盘和取证。
ISO ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。
NIST NIST 提供美国常用安全标准、框架和指南。
审计 审计检查控制是否存在、是否有效、是否符合要求。
学习单元 38 / PDF P1124

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

Patch Tuesday and Exploit Wednesday Microsoft, Adobe, and Oracle regularly release patches on the second Tuesday of every month, commonly called Patch Tuesday or Update Tuesday. The regular schedule allows administrators to plan for the release of patches so that they have adequate time to test and deploy them. Many organizations that have support contracts with Microsoft have advance notification of the patches prior to Patch Tuesday. Some vulnerabilities are significant enough that Microsoft releases them “outof-band.” In other words, instead of waiting for the next Patch Tuesday to release a patch, Microsoft releases some patches earlier.

Attackers realize that many organizations do not patch their systems right away. Some malicious actors have reverse-engineered patches to identify the underlying vulnerability and then created methods to exploit the vulnerability. These attacks often start within a day after Patch Tuesday, giving rise to the term exploit Wednesday. However, many attacks occur on unpatched systems weeks, months, and even years after vendors release the patches. In other words, many systems remain unpatched, and attackers exploit them much later than a day after the vendor released the patch.

Vulnerability Management Vulnerability management refers to regularly identifying vulnerabilities, evaluating them, and taking steps to mitigate risks associated with them. It isn't possible to eliminate risks. Similarly, it isn't possible to eliminate all vulnerabilities. However, an effective vulnerability management program helps an organization ensure that it is regularly evaluating vulnerabilities and mitigating the vulnerabilities that represent the greatest risks. Two common elements of a vulnerability management program are routine vulnerability scans and periodic vulnerability assessments.

中文直译 / 整理

补丁星期二与漏洞利用星期三 微软、Adobe 和 Oracle 每月第二个星期二定期发布补丁,通常称为补丁 星期二或更新星期二。 定期的发布计划使管理员能够为补丁的发布做好规 划,从而有充足的时间进行测试和部署。 许多与微软签订支持合同的组织 在补丁星期二之前会提前收到补丁通知。 某些漏洞足够严重,以至于微软 会“脱离常规”发布补丁。 换句话说,微软不会等待下一个补丁星期二, 而是提前发布某些补丁。 攻击者意识到许多组织不会立即修补其系统。 一些恶意行为者已对补丁进行 逆向工程,以识别底层漏洞,然后创建了利用该漏洞的方法。 这些攻击通常 在补丁星期二后一天内开始,从而产生了漏洞利用星期三这一术语。 然而,许多攻击发生在系统未修补数周、数月甚至数年之后,尽管供应商 已发布补丁。 换句话说,许多系统仍处于未修补状态,攻击者在供应商发 布补丁远超一天后才对其进行利用。 漏洞管理 漏洞管理是指定期识别漏洞、评估漏洞,并采取措施缓解与之相关的风险。 无法完全消除风险。 同样,也无法消除所有漏洞。 然而,一个有效的漏洞管理 计划有助于组织确保定期评估漏洞,并缓解那些代表最大风险的漏洞。

漏洞管 理计划的两个常见要素是定期漏洞扫描和周期性漏洞评估。

小白解释

场景先行:你是公司的安全负责人,正在读第 1124 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

漏洞评估:漏洞评估偏技术扫描,主要找已知弱点。

NIST:NIST 提供美国常用安全标准、框架和指南。

漏洞扫描:漏洞扫描用工具找已知弱点。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

自动化扫描、已知弱点、补洞通常对应 vulnerability assessment。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

扫描发现弱点,不等于已经成功利用。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
漏洞评估 漏洞评估偏技术扫描,主要找已知弱点。
NIST NIST 提供美国常用安全标准、框架和指南。
漏洞扫描 漏洞扫描用工具找已知弱点。
学习单元 39 / PDF P1125

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

One of the most common vulnerabilities within an organization is an unpatched system, and so a vulnerability management program will often work in conjunction with a patch management program. In many cases, the duties of the two programs are separated between different employees. One person or group would be responsible for keeping systems patched, and another person or group would be responsible for verifying that the systems are patched. As with other segregation of duties implementations, this approach provides checks and balances within the organization. Vulnerability Scans Vulnerability scanners are software tools used to test systems and networks for known security issues.

A vulnerability scan enumerates (or lists) all the vulnerabilities in a system. Attackers use vulnerability scanners to detect weaknesses in systems and networks, such as missing patches or weak passwords. After they detect the weaknesses, they launch attacks to exploit them. Administrators in many organizations use the same types of vulnerability scanners to detect vulnerabilities on their network. Their goal is to detect the vulnerabilities and mitigate them before an attacker discovers them. Scanners include the ability to generate reports identifying any vulnerabilities they discover.

The reports may recommend applying patches or making specific configuration or security setting changes to improve or impose security. These reports are passed on to personnel performing patch management and managing system settings. Simply recommending applying patches doesn't reduce the vulnerabilities. Administrators need to take steps to apply the patches. However, there may be situations where it isn't feasible or desirable to do so. For example, if a patch fixing a minor security issue breaks an application on a system, management may decide not to implement the fix until developers create a workaround.

The vulnerability scanner will regularly report the vulnerability, even though the organization has addressed the risk.

中文直译 / 整理

组织中最常见的漏洞之一是未打补丁的系统,因此漏洞管理计划通常会 与补丁管理计划协同工作。 在许多情况下,这两个计划的职责由不同的员工 分担。 一个人或一组人负责保持系统打补丁,另一个人或一组人负责验证系 统是否已打补丁。 与其他职责分离的实施方式一样,这种方法在组织内部提 供了制衡机制。 漏洞扫描 漏洞扫描器是用于测试系统和网络中已知安全问题的软件工具。 漏洞扫描 会枚举(或列出)系统中的所有漏洞。 攻击者使用漏洞扫描器来检测系统和网 络中的弱点,例如缺少补丁或弱密码。 在检测到这些弱点后,他们会发起攻击 以利用这些弱点。 许多组织的管理员使用相同类型的漏洞扫描器来检测其网络 中的漏洞,其目标是在攻击者发现之前检测并缓解这些漏洞。 扫描器具备生成报告的能力,以识别其发现的任何漏洞。 这些报告可能建议应 用补丁或进行特定的配置或安全设置更改,以增强或强化安全性。 这些报告会 被传递给负责补丁管理和系统设置的人员。 仅仅建议应用补丁并不能减少漏洞。 管理员需要采取措施来应用这些补丁。 然而,可能存在一些情况,使得这样做不可行或不理想。

例如,如果一个修复 轻微安全问题的补丁导致系统上的某个应用程序崩溃,管理层可能决定在开发 人员提供变通方案之前不实施该修复。 漏洞扫描器会定期报告该漏洞,即使组 织已应对了该风险。

小白解释

场景先行:你是公司的安全负责人,正在读第 1125 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

NIST:NIST 提供美国常用安全标准、框架和指南。

程序:程序是一步一步怎么做。

漏洞扫描:漏洞扫描用工具找已知弱点。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Step-by-step、SOP 常对应 procedure。

扫描发现弱点,不等于已经成功利用。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
NIST NIST 提供美国常用安全标准、框架和指南。
程序 程序是一步一步怎么做。
漏洞扫描 漏洞扫描用工具找已知弱点。
学习单元 40 / PDF P1126

章末总结与练习题

章末内容用来反查自己是否真的理解,而不是只背答案。

教材原文段落

Management can choose to accept a risk rather than mitigate it. Any risk that remains after applying a control is residual risk. Any losses that occur from residual risk are the responsibility of management. In contrast, an organization that never performs vulnerability scans will likely have many vulnerabilities. Additionally, these vulnerabilities will remain unknown, and management will not have the opportunity to decide which vulnerabilities to mitigate and which ones to accept. Common Vulnerabilities and Exposures Vulnerabilities are commonly referred to using the Common Vulnerabilities and Exposures (CVE) dictionary.

The CVE dictionary provides a standard convention used to identify and describe vulnerabilities. MITRE maintains the CVE database, and you can view it here: www.cve.org. MITRE looks like an acronym, but it isn't. The founders do have a history as research engineers at the Massachusetts Institute of Technology (MIT) and the name reminds people of that history. However, MITRE is not a part of MIT. MITRE receives funding from the U.S. Department of Homeland Security (DHS) and the Cybersecurity and Infrastructure Security Agency (CISA) to maintain the CVE database.

Patch management and vulnerability management tools commonly use the CVE dictionary as a standard when scanning for specific vulnerabilities. As an example, CVE-2020-0601 identifies a vulnerability in the Windows CryptoAPI (Crypt32.dll). Microsoft patched this vulnerability in the January 2020 security update. The CVE database makes it easier for companies that create patch management and vulnerability management tools. They don't have to expend any resources to manage the naming and definition of vulnerabilities, but instead focus on methods used to check systems for the vulnerabilities. Summary

中文直译 / 整理

管理层可以选择接受风险而非缓解风险。 在应用控制措施后仍存在的任 何风险均为残余风险。 由残余风险造成的任何损失均由管理层负责。 相比之下,从不执行漏洞扫描的组织很可能存在大量漏洞。 此外,这些漏洞将 长期未知,管理层也就无法决定哪些漏洞需要修复,哪些漏洞可以接受。 通用漏洞和暴露 漏洞通常使用通用漏洞和暴露(CVE)字典进行引用。 CVE 字典提供了一种 用于识别和描述漏洞的标准规范。 MITRE 维护着 CVE 数据库,您可以在以 下网址查看:www.cve.org。 MITRE 看起来像是一个缩写,但实际上并不是。 其创始人曾是麻省理 工学院(MIT)的研究工程师,名称正是为了提醒人们这段历史。 然而, MITRE 并非 MIT 的一部分。 MITRE 接受美国国土安全部(DHS)和网络 安全与基础设施安全局(CISA)的资助,以维护 CVE 数据库。 补丁管理和漏洞管理工具在扫描特定漏洞时,通常以 CVE 字典作为标准。 例如, CVE‑2020‑0601 标识了 Windows CryptoAPI(Crypt32.dll)中的一个漏洞。 微软在 2020 年 1 月的安全更新中修复了该漏洞。

CVE 数据库使创建补丁管理和漏洞管理工具的公司更加便捷。 它们无需投入任 何资源来管理漏洞的命名和定义,而是专注于用于检查系统是否存在漏洞的方 法。 摘要

小白解释

场景先行:凌晨监控告警:某台服务器开始大量外连。你不能先忙着写报告,也不能直接关全网。事件响应要按顺序做:确认、遏制、根除、恢复、复盘。

这一页真正想让你理解的是:章末内容用来反查自己是否真的理解,而不是只背答案。

把它放进公司里看,关键不是背定义,而是判断:步骤乱了会扩大损失,或者破坏证据。

你作为负责人可以这样想:先保全证据和控制影响,再清除原因并恢复业务。

本页术语用人话说:

标准:标准给出必须满足的最低要求。

漏洞扫描:漏洞扫描用工具找已知弱点。

日志:日志记录系统和用户活动,用于监控、审计和调查。

常见误区:不要一上来就删除文件或重装系统;可能会破坏调查证据。

读完后用一句话复述:如果我是事件响应负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“章末总结与练习题”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是事件响应负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Minimum level、mandatory requirement 常对应 standard。

扫描发现弱点,不等于已经成功利用。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要一上来就删除文件或重装系统;可能会破坏调查证据。

本页术语拆解
标准 标准给出必须满足的最低要求。
漏洞扫描 漏洞扫描用工具找已知弱点。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 41 / PDF P1127

认证:证明身份

认证回答“你是不是你声称的那个人”。

教材原文段落

Several basic security principles are at the core of security operations in any environment. These include need-to-know, least privilege, segregation of duties (SoD) and responsibilities, job rotation and mandatory vacations, privileged account management, and service-level agreements (SLAs). Combined, these practices help prevent security incidents from occurring and limit the scope of incidents that do occur. When addressing personnel safety and security, safety of personnel should always be a high priority. Duress systems allow guards to raise silent alarms in response to emergencies, and emergency management plans help the organization respond to disasters.

Traveling presents unique risks to employees, such as the loss of data, malware installed on unattended systems, and intercepted data when using free Wi-Fi networks. Safety training and awareness programs ensure that personnel know the various risks and ways to mitigate them. Training and awareness programs should also address other critical issues, including the insider threat, social media use, and multifactor authentication fatigue. Asset management extends beyond media to any asset considered valuable to an organization. This includes both tangible and intangible assets. Tangible assets include hardware and software, and organizations commonly inventory these assets to track them.

Intangible assets include patents, trademarks, and copyrights, and organizations track these assets as well. With resource protection, media and other assets that contain data are protected throughout their life cycle. Media includes anything that can hold data, such as tapes, internal drives, portable drives, CDs and DVDs, mobile devices, memory cards, and printouts. Media holding sensitive information should be marked, handled, stored, and destroyed using methods that are acceptable within the organization. Managed services in the cloud include any resources stored in or accessed via the cloud.

When negotiating with cloud service providers, you must understand who is responsible for maintenance and security. In general, the cloud service provider has the most responsibility with software as a service (SaaS) resources, less responsibility with platform as a service (PaaS) offerings, and the least responsibility with infrastructure as a service (IaaS) offerings. Cloud services commonly provide elasticity, which is the ability of services to dynamically respond to changing workload requirements. Change and configuration management are two additional controls that help reduce outages. Configuration management ensures that systems are

中文直译 / 整理

在任何环境中的安全运营核心都包含若干基本安全原则。 这些原则包括知所必 需、最小权限、职责分离(SoD)与责任划分、岗位轮换与强制休假、特权账 户管理以及服务级别协议(SLAs)。 这些实践相结合,有助于防止安全事件的 发生,并限制已发生事件的影响范围。 在处理人员安全与安保时,人员安全应始终是首要任务。 胁迫系统允许安保 人员在紧急情况下发出无声警报,而应急管理系统则帮助组织应对灾难。 出 差为员工带来独特风险,例如数据丢失、未受监控系统上安装的恶意软件, 以及在使用免费Wi‑Fi网络时数据被截获。 安全培训与意识计划确保人员了解 各种风险及缓解方法。 培训与意识计划还应涵盖其他关键问题,包括内部威 胁、社交媒体使用和多因素身份验证疲劳。 资产管理不仅限于媒体,还包括组织认为有价值的任何资产。 这包括有形资产 和无形资产。 有形资产包括硬件和软件,组织通常会对这些资产进行盘点以进 行跟踪。 无形资产包括专利、商标和版权,组织也会对这些资产进行跟踪。 在资源保护方面,包含数据的媒体及其他资产在其整个生命周期中均受到保 护。

媒体包括任何可存储数据的媒介,例如磁带、内置驱动器、便携式驱动 器、CD和DVD、移动设备、存储卡和打印输出。 存储敏感信息的媒体应按照 组织认可的方法进行标记、处理、存储和销毁。 云中的托管服务包括存储在云中或通过云访问的任何资源。 在与云服务提供商 谈判时,您必须明确谁负责维护和安全。 通常,云服务提供商对软件即服务 (SaaS)资源的责任最大,对平台即服务(PaaS)产品的责任较小,对基础 设施即服务(IaaS)产品的责任最小。 云服务通常提供弹性,即服务动态响应 工作负载变化需求的能力。 变更管理和配置管理是两项有助于减少停机的额外控制措施。 配置管理确保系统

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:认证回答“你是不是你声称的那个人”。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

认证:认证是验证“你是不是你声称的那个人”。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

身份:身份是主体在系统中的标识。

恶意代码:恶意代码包括病毒、蠕虫、木马、勒索软件等。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“认证:证明身份”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

密码、令牌、生物特征、多因素认证都服务认证。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

身份管理题要区分识别、认证、授权、审计。

防恶意代码要结合补丁、最小权限、检测、备份和用户培训。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
认证 认证是验证“你是不是你声称的那个人”。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
身份 身份是主体在系统中的标识。
恶意代码 恶意代码包括病毒、蠕虫、木马、勒索软件等。
学习单元 42 / PDF P1128

政策、标准、程序、指南

高层原则、最低要求、操作步骤、建议做法要分清。

教材原文段落

deployed in a consistent manner that is known to be secure. Imaging is a common configuration management technique that ensures that systems start with a known baseline. Change management helps reduce unintended outages from unauthorized changes and can also help prevent changes from weakening security. Patch and vulnerability management procedures work together to keep systems protected against known vulnerabilities. Patch management keeps systems up-to-date with relevant patches. Vulnerability management includes vulnerability scans to check for a wide variety of known vulnerabilities (including unpatched systems).

Study Essentials Know the difference between need-to-know and the least privilege principle. Need-to-know and the least privilege principle are two standard IT security principles implemented in secure networks. They limit access to data and systems so that users and other subjects can access only what they require. This limited access helps prevent security incidents and helps limit the scope of incidents when they occur. When these principles are not followed, security incidents result in far greater damage to an organization. Understand segregation of duties and job rotation.

Segregation of duties (SoD) is a basic security principle that ensures that no single person can control all critical functions or system elements. With job rotation, employees are rotated into different jobs, or tasks are assigned to different employees. Collusion is an agreement among multiple persons to perform some unauthorized or illegal actions. Implementing these policies helps prevent fraud by limiting actions individuals can do without colluding with others. Know about monitoring privileged operations. Privileged entities are trusted, but they can abuse their privileges. Because of this, it's essential to monitor all assignment of privileges and the use of privileged operations.

The goal is to ensure that trusted employees do not abuse the special privileges they are granted. Monitoring these operations can also detect many attacks because attackers commonly use special privileges during an attack. Advanced privileged account management practices can limit the time users have advanced privileges.

中文直译 / 整理

部署在一种已知安全的一致方式中。 镜像是一种常见的配置管理技术,可确 保系统从已知的基线开始。 变更管理有助于减少因未经授权的变更导致的意 外中断,并且还能帮助防止变更削弱安全性。 补丁和漏洞管理流程协同工作,以保护系统免受已知漏洞的威胁。 补丁管理确 保系统及时更新相关补丁。 漏洞管理包括漏洞扫描,以检测各种已知漏洞(包 括未打补丁的系统)。 学习要点 了解“必需知道”原则与最小权限原则之间的区别。 “必需知道”原则与最小权 限原则是安全网络中实施的两项标准IT安全原则。 它们限制用户和其他主体仅能 访问其所需的数据和系统,从而帮助防止安全事件,并在事件发生时限制其影响 范围。 若不遵循这些原则,安全事件将对组织造成远为严重的损害。 理解职责分离与岗位轮换。 职责分离(SoD)是一项基本的安全原则,确保没 有任何个人能够独立控制所有关键功能或系统元素。 通过岗位轮换,员工会被 轮换到不同的岗位,或任务被分配给不同的员工。 串通是指多人达成协议,实 施某些未经授权或非法的行为。 实施这些政策有助于防止欺诈,通过限制个人 在不与其他人员串通的情况下所能执行的操作。 了解对特权操作的监控。

特权实体是受信任的,但它们可能滥用其特权。 因此, 监控所有特权的分配和特权操作的使用至关重要。 目标是确保受信任的员工不会 滥用他们被授予的特殊权限。 监控这些操作还可以检测许多攻击,因为攻击者通 常在攻击期间使用特殊权限。 高级特权账户管理实践可以限制用户拥有高级权限的时间。

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:高层原则、最低要求、操作步骤、建议做法要分清。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

授权:授权是认证之后决定你能访问什么、能做什么。

政策:政策是高层原则,说明必须遵守什么。

标准:标准给出必须满足的最低要求。

程序:程序是一步一步怎么做。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“政策、标准、程序、指南”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

认证成功不等于什么都能做;权限仍要单独授权。

Policy 高层、强制、稳定;Procedure 具体步骤。

Minimum level、mandatory requirement 常对应 standard。

Step-by-step、SOP 常对应 procedure。

扫描发现弱点,不等于已经成功利用。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
授权 授权是认证之后决定你能访问什么、能做什么。
政策 政策是高层原则,说明必须遵守什么。
标准 标准给出必须满足的最低要求。
程序 程序是一步一步怎么做。
漏洞扫描 漏洞扫描用工具找已知弱点。
学习单元 43 / PDF P1129

第 1129 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

Understand service-level agreements. Organizations use service-level agreements (SLAs) with outside entities such as vendors. They stipulate performance expectations such as maximum downtimes and often include penalties if the vendor doesn't meet expectations. Describe personnel safety and security concerns. Duress systems allow guards to raise alarms in response to emergencies, and emergency management plans help the organization respond to disasters. When employees travel, employees need to be aware of the risks, especially if they travel to different counties. Safety training and awareness programs ensure employees know about these risks and ways to mitigate them.

Understand secure provisioning concepts. Secure provisioning of resources includes ensuring that resources are deployed in a secure manner and are maintained in a secure manner throughout their life cycles. Asset management tracks tangible assets (hardware and software) and intangible assets (such as patents, trademarks, the company's goodwill, and copyrights). Know how to manage and protect media. Media management techniques track media used to hold sensitive data. Media is protected throughout its lifetime and destroyed when it's no longer needed. Know the difference between SaaS, PaaS, and IaaS.

Software as a service (SaaS) models provide fully functional applications typically accessible via a web browser. Platform as a service (PaaS) models provide consumers with a computing platform, including hardware, operating systems, and a runtime environment. Infrastructure as a service (IaaS) models provide basic computing resources such as servers, storage, and networking resources. Know about serverless architecture. Serverless architecture is a cloud computing concept where code is managed by the customer, and the platform (i.e., supporting hardware and software) or server is managed by the cloud service provider (CSP).

There is always a physical server running the code, but this execution model allows the software designer/architect/programmer/developer to focus on the logic of their code and not have to be concerned about the parameters or limitations of a specific server. This is also known as function as a service (FaaS). Recognize security issues with managed services in the cloud. Managed services in the cloud include any resources stored in or accessed via the cloud. Storing data in the cloud increases the risk, so additional steps may be necessary to protect the data, depending on its value. When leasing cloud-

中文直译 / 整理

了解服务级别协议。 组织与外部实体(如供应商)签订服务级别协议(SLA)。 这些协议规定了性能期望,例如最大停机时间,并通常包含供应商未达到期望 时的处罚条款。 描述人员安全和安保问题。 胁迫系统允许安保人员在应对紧急情况时发出警报, 应急管理系统帮助组织应对灾难。 当员工出差时,他们需要了解相关风险,特 别是前往不同国家时。 安全培训和意识计划确保员工了解这些风险及缓解措施。 理解安全配置概念。 资源的安全配置包括确保资源以安全的方式部署,并在其 整个生命周期内保持安全状态。 资产管理追踪有形资产(硬件和软件)和无形 资产(如专利、商标、公司商誉和版权)。 了解如何管理和保护介质。 介质管理技术追踪用于存储敏感数据的介质。 介质在其整个生命周期内受到保护,并在不再需要时被销毁。 了解SaaS、PaaS和IaaS之间的区别。 软件即服务(SaaS)模型提供功能完 整的应用程序,通常可通过网页浏览器访问。 平台即服务(PaaS)模型为用 户提供计算平台,包括硬件、操作系统和运行时环境。 基础设施即服务( IaaS)模型提供基本的计算资源,如服务器、存储和网络资源。 了解无服务器架构。

无服务器架构是一种云计算概念,在这种架构中,代码由 客户管理,而平台(即支持的硬件和软件)或服务器由云服务提供商(CSP) 管理。 始终存在一台物理服务器运行代码,但这种执行模型使软件 设计师/架构师/程序员/开发者能够专注于代码的逻辑,而无需关注特定服务器 的参数或限制。 这也被称为函数即服务(FaaS)。 识别云中托管服务的安全问题。 云中的托管服务包括任何存储在云中或通过云访问的资源。 将数据存储在云中会增 加风险,因此根据数据的价值,可能需要采取额外措施来保护数据。 当租赁云‑

小白解释

场景先行:凌晨监控告警:某台服务器开始大量外连。你不能先忙着写报告,也不能直接关全网。事件响应要按顺序做:确认、遏制、根除、恢复、复盘。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:步骤乱了会扩大损失,或者破坏证据。

你作为负责人可以这样想:先保全证据和控制影响,再清除原因并恢复业务。

本页术语用人话说:

程序:程序是一步一步怎么做。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

日志:日志记录系统和用户活动,用于监控、审计和调查。

常见误区:不要一上来就删除文件或重装系统;可能会破坏调查证据。

读完后用一句话复述:如果我是事件响应负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 1129 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是事件响应负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Step-by-step、SOP 常对应 procedure。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要一上来就删除文件或重装系统;可能会破坏调查证据。

本页术语拆解
程序 程序是一步一步怎么做。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 44 / PDF P1130

章末总结与练习题

章末内容用来反查自己是否真的理解,而不是只背答案。

教材原文段落

based services, you must understand who is responsible for maintenance and security. The cloud service provider provides the least amount of maintenance and security in the IaaS model. Explain configuration and change control management. Many outages and incidents can be prevented with effective configuration and change management programs. Configuration management (CM) ensures that systems are configured similarly and the configurations of systems are known and documented. Baselining ensures that systems are deployed with a common baseline or starting point, and imaging is a common baselining method. Change management helps reduce outages or weakened security from unauthorized changes.

A CM process requires changes to be requested, reviewed, approved, tested, scheduled and implemented, and documented. Versioning uses a labeling or numbering system to track changes in updated versions of software. Understand patch management. Patch management ensures that systems are kept up-to-date with current patches. You should know that an effective patch management program will evaluate, test, approve, and deploy patches. Additionally, be aware that system audits verify the deployment of approved patches to systems. Patch management is often intertwined with change and configuration management to ensure that documentation reflects the changes.

When an organization does not have an effective patch management program, it will often experience outages and incidents from known issues that could have been prevented. Explain vulnerability management. Vulnerability management includes routine vulnerability scans and periodic vulnerability assessments. Vulnerability scanners can detect known security vulnerabilities and weaknesses such as the absence of patches or weak passwords. They generate reports that indicate the technical vulnerabilities of a system and are an effective check for a patch management program. Vulnerability assessments extend beyond just technical scans and can include reviews and audits to detect vulnerabilities.

Written Lab 1. Define the difference between need-to-know and the least privilege principle.

中文直译 / 整理

基服务时,您必须明确谁负责维护和安全。 在IaaS模型中,云服务提供商提供 的维护和安全最少。 解释配置和变更控制管理。 通过有效的配置和变更管理计划,可以预防许多中断 和事件。 配置管理(CM)确保系统配置一致,并且系统配置已知且已记录。 基 线化确保系统以共同的基线或起点进行部署,镜像是常见的基线化方法。 变更管 理有助于减少因未经授权的更改导致的中断或安全减弱。 一个CM流程要求更改 必须被请求、审查、批准、测试、安排、实施并记录。 版本控制使用标签或编号 系统来跟踪软件更新版本中的更改。 理解补丁管理。 补丁管理确保系统保持最新补丁。 您应了解,有效的补丁管理计 划将评估、测试、批准和部署补丁。 此外,应注意系统审计会验证已批准补丁在 系统中的部署情况。 补丁管理通常与变更管理和配置管理交织在一起,以确保文 档反映这些更改。 当组织没有有效的补丁管理计划时,通常会因已知问题而经历 本可预防的中断和事件。 解释漏洞管理。 漏洞管理包括常规的漏洞扫描和定期的漏洞评估。 漏洞扫描器可 以检测已知的安全漏洞和弱点,例如缺少补丁或弱密码。 它们生成报告,指出系 统的技术性漏洞,是补丁管理程序的有效检查手段。

漏洞评估不仅限于技术扫描, 还可包括审查和审计以发现漏洞。 书面实验 1. 定义“必需知道”原则与最小权限原则之间的区别。

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:章末内容用来反查自己是否真的理解,而不是只背答案。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

漏洞评估:漏洞评估偏技术扫描,主要找已知弱点。

授权:授权是认证之后决定你能访问什么、能做什么。

审计:审计记录主体行为,用于追责、复盘和取证。

程序:程序是一步一步怎么做。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“章末总结与练习题”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

自动化扫描、已知弱点、补洞通常对应 vulnerability assessment。

认证成功不等于什么都能做;权限仍要单独授权。

没有日志和身份绑定,就很难问责。

Step-by-step、SOP 常对应 procedure。

扫描发现弱点,不等于已经成功利用。

遇到章末题时,不要只看选项。先判断题干在问定义、责任归属、最佳下一步,还是控制措施选择。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
漏洞评估 漏洞评估偏技术扫描,主要找已知弱点。
授权 授权是认证之后决定你能访问什么、能做什么。
审计 审计记录主体行为,用于追责、复盘和取证。
程序 程序是一步一步怎么做。
漏洞扫描 漏洞扫描用工具找已知弱点。
审计 审计检查控制是否存在、是否有效、是否符合要求。
学习单元 45 / PDF P1131

章末总结与练习题

章末内容用来反查自己是否真的理解,而不是只背答案。

教材原文段落

2. Describe the purpose of monitoring the assignment and usage of special privileges. 3. List the three primary cloud-based service models and identify the level of maintenance provided by the cloud service provider in each of the models. 4. Explain how change management processes help prevent outages. Review Questions 1. Which security principle involves the knowledge and possession of sensitive material as an aspect of one's occupation? A. Principle of least privilege B. Segregation of duties C. Need-to-know D. As-needed basis 2. An organization ensures that users are granted access to only the data they need to perform specific work tasks. What principle are they following? A.

Principle of least permission B. Segregation of duties (SoD) C. Need-to-know D. Job rotation 3. What concept is used to grant users only the rights and permissions they need to complete their job responsibilities? A. Need-to-know B. Mandatory vacations C. Least privilege principle D. Service-level agreement (SLA) 4. A large organization using a Microsoft domain wants to limit the amount of time users have elevated privileges. Which of the following security operation concepts can be used to support this goal? 2.

中文直译 / 整理

描述监控特殊权限分配和使用的目的。 3. 列出三种主要的云服务模型,并指出在每种模型中云服务提供商提供的 维护级别。 4. 解释变更管理流程如何帮助防止中断。 复习问题 1. 哪种安全原则涉及将敏感信息的知识和拥有作为职业的一部分? A. 最小权限原则 B. 职责分离 C. 需知原则 D. 按需原则 2. 组织确保用户仅被授予执行特定工作任务所需的数据访问权限。 他们遵 循的是什么原则? A. 最小权限原则 B. 职责分离(SoD) C. 需知原则 D. 岗位轮换 3. 哪种概念用于仅授予用户完成其工作职责所需的权限和许可? A. 需知原则 B. 强制休假 C. 最小权限原则 D. 服务级别协议(SLA) 4. 一个使用 Microsoft 域的大型组织希望限制用户拥有提升权限的时间。 以 下哪项安全运营概念可用于支持此目标?

小白解释

场景先行:机房断电,业务部门问多久能恢复、最多会丢多少数据。BCP/DRP 不是背缩写,而是把业务能承受的中断时间和数据损失说清楚。

这一页真正想让你理解的是:章末内容用来反查自己是否真的理解,而不是只背答案。

把它放进公司里看,关键不是背定义,而是判断:只做备份但没测试,真正灾难时可能恢复不了。

你作为负责人可以这样想:先做业务影响分析,再定 RTO/RPO,最后设计备份、冗余和演练。

本页术语用人话说:

恢复点目标 RPO:RPO 是最多能接受丢失多少时间范围的数据。

常见误区:RTO 问时间,RPO 问数据;这两个不要混。

读完后用一句话复述:如果我是业务连续性负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“章末总结与练习题”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务连续性负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

RPO 问数据:最多丢到哪个时间点。

遇到章末题时,不要只看选项。先判断题干在问定义、责任归属、最佳下一步,还是控制措施选择。

排除法提醒:RTO 问时间,RPO 问数据;这两个不要混。

本页术语拆解
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
学习单元 46 / PDF P1132

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

A. Principle of least permission B. Segregation of duties C. Need-to-know D. Privileged account management 5. An administrator is granting permissions to a database. What is the default level of access the administrator should grant to new users in the organization? A. Read B. Modify C. Full access D. No access 6. You want to apply the least privilege principle when creating new accounts in the software development department. Which of the following should you do? A. Create each account with only the rights and permissions needed by the employee to perform their job. B. Give each account full rights and permissions to the servers in the software development department. C.

Create each account with no rights and permissions. D. Add the accounts to the local Administrators group on the new employee's computer. 7. Your organization has divided a high-level auditing function into several individual job tasks. These tasks are divided between three administrators. None of the administrators can perform all of the tasks. What does this describe? A. Job rotation B. Mandatory vacation C. Segregation of duties D. Least privilege 8. A financial organization commonly has employees switch duty responsibilities every six months. What security principle are they A.

中文直译 / 整理

最小权限原则 B. 职责分离 C. 必须知道 D. 特权账户管理 5. 管理员正在为数据库授予权限。 管理员应为组织中的新用户授予的默认访 问级别是什么? A. 读取 B. 修改 C. 完全访问 D. 无访问 6. 在为软件开发部门创建新账户时,您希望应用最小权限原则。 您 应该执行以下哪项操作? A. 为每个账户仅授予员工履行其工作所需的权限和访问权。 B. 给每个账户授予软件开发部门服务器的全部权限和访问权。 C. 为每个账户创建时无任何权限。 D. 将这些账户添加到新员工计算机的本地管理员组中。 7. 您的组织已将高级审计功能划分为若干独立的工作任务,这些任务由三位 管理员分担,没有任何一位管理员能执行所有任务。 这描述的是什么? A. 职责轮换 B. 强制休假 C. 职责分离 D. 最小权限 8. 金融机构通常每六个月让员工轮换职责。 他们遵循的是哪项安全原则

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

审计:审计记录主体行为,用于追责、复盘和取证。

NIST:NIST 提供美国常用安全标准、框架和指南。

审计:审计检查控制是否存在、是否有效、是否符合要求。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

没有日志和身份绑定,就很难问责。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

审计题关注独立性、证据、范围和报告。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
审计 审计记录主体行为,用于追责、复盘和取证。
NIST NIST 提供美国常用安全标准、框架和指南。
审计 审计检查控制是否存在、是否有效、是否符合要求。
学习单元 47 / PDF P1133

第三方治理:外包不外包责任

供应商也要被合同、审计、评估和持续监控管理起来。

教材原文段落

employing? A. Job rotation B. Segregation of duties C. Mandatory vacations D. Least privilege 9. Which of the following is one of the primary reasons an organization enforces a mandatory vacation policy? A. To rotate job responsibilities B. To detect fraud C. To increase employee productivity D. To reduce employee stress levels 10. Your organization has contracted with a third-party provider to host cloud-based servers. Management wants to ensure there are monetary penalties if the third party doesn't meet their contractual responsibilities related to uptimes and downtimes. Which of the following is the best choice to meet this requirement? A. MOU B. ISA C. SLA D. SED 11.

Which one of the following is a cloud-based service model that gives an organization the most control and requires the organization to perform all maintenance on operating systems and applications? A. Infrastructure as a service (IaaS) B. Platform as a service (PaaS) C. Software as a service (SaaS) D. Public 12. Which one of the following is a cloud-based service model that allows users to access email via a web browser? A. Infrastructure as a service (IaaS)

中文直译 / 整理

使用? A. 工作轮换 B. 职责分离 C. 强制休假 D. 最小权限 9. 以下哪一项是组织实施强制休假政策的主要原因之一? A. 轮换工作职责 B. 检测欺诈行为 C. 提高员工生产力 D. 降低员工压力水平 10. 您的组织已与第三方提供商签订合同,由其托管云服务器。 管理层希望确 保如果第三方未能履行合同责任,将面临经济处罚 与正常运行时间和停机时间相关。 以下哪一项是满足此要求的最佳选择? A. MOU B. ISA C. SLA D. SED 11. 以下哪一项是一种云服务模型,为 org组织提供最大的控制和重 quires the or g组织执行 所有操作系统和应用程序的维护? A. 基础设施即服务(IaaS) B. 平台即服务(PaaS) C. 软件即服务(SaaS) D. 公共 12. 以下哪一项是基于云的服务模型,允许用户通过网页浏览器访问电子邮件? A. 基础设施即服务(IaaS)

小白解释

场景先行:你是公司的安全负责人,正在读第 1133 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:供应商也要被合同、审计、评估和持续监控管理起来。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

政策:政策是高层原则,说明必须遵守什么。

程序:程序是一步一步怎么做。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第三方治理:外包不外包责任”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Policy 高层、强制、稳定;Procedure 具体步骤。

Step-by-step、SOP 常对应 procedure。

遇到章末题时,不要只看选项。先判断题干在问定义、责任归属、最佳下一步,还是控制措施选择。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
政策 政策是高层原则,说明必须遵守什么。
程序 程序是一步一步怎么做。
学习单元 48 / PDF P1134

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

B. Platform as a service (PaaS) C. Software as a service (SaaS) D. Public 13. The IT department routinely uses images when deploying new systems. Of the following choices, what is a primary benefit of using images? A. Provides baseline for configuration management B. Improves patch management response times C. Reduces vulnerabilities from unpatched systems D. Provides documentation for changes 14. A server administrator recently modified the configuration for a server to improve performance. Unfortunately, when an automated script runs once a week, the modification causes the server to reboot.

It took several hours of troubleshooting to ultimately determine the problem wasn't with the script but instead with the modification. What could have prevented this? A. Vulnerability management B. Patch management C. Change management D. Blocking all scripts 15. Which of the following steps would be included in a change management process? (Choose three.) A. Immediately implement the change if it will improve performance. B. Request the change. C. Create a rollback plan for the change. D. Document the change. 16. A new CIO learned that an organization doesn't have a change management program. She insists one be implemented immediately.

Of the following choices, what is a primary goal of a change management program? A. Personnel safety B. Allowing rollback of changes B.

中文直译 / 整理

平台即服务(PaaS) C. 软件即服务(SaaS) D. 公共 13. IT 部门在部署新系统时经常使用镜像。 以下选项中,使用镜像的主要优势是 什么? A. 为配置管理提供基准 B. 提高补丁管理的响应速度 C. 减少未打补丁系统带来的漏洞 D. 提供变更的文档 14. 一名服务器管理员最近修改了服务器的配置以提升性能。 不幸的是,当一 个自动化脚本每周运行一次时,该修改导致服务器重启。 经过数小时的故障排 除,最终确定问题并非出在脚本上,而是源于该修改。 如何才能防止这种情况 发生? A. 漏洞管理 B. 补丁管理 C. 变更管理 D. 阻止所有脚本 15. 以下哪些步骤会包含在变更管理流程中? (选择三个。 ) A. 如果变更能提高性能,则立即实施。 B. 提出变更请求。 C. 为变更制定回滚计划。 D. 记录变更。 16. 一位新的首席信息官了解到,该组织没有变更管理计划。 她坚持立即实 施一个。 以下选项中,变更管理计划的主要目标是什么? A. 人员安全 B. 允许回滚更改

小白解释

场景先行:你是公司的安全负责人,正在读第 1134 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

NIST:NIST 提供美国常用安全标准、框架和指南。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

遇到章末题时,不要只看选项。先判断题干在问定义、责任归属、最佳下一步,还是控制措施选择。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
NIST NIST 提供美国常用安全标准、框架和指南。
学习单元 49 / PDF P1135

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

C. Ensuring that changes do not reduce security D. Auditing privilege access 17. Systems within an organization are configured to receive and apply patches automatically. After receiving a patch, 55 of the systems automatically restarted and booted into a stop error. What could have prevented this problem without sacrificing security? A. Disable the setting to apply the patches automatically. B. Implement a patch management program to approve all patches. C. Ensure systems are routinely audited for patches. D. Implement a patch management program that tests patches before deploying them. 18. A security administrator wants to verify the existing systems are up-todate with current patches.

Of the following choices, what is the best method to ensure systems have required patches? A. Patch management system B. Patch scanner C. Penetration tester D. Fuzz tester 19. A recent attack on servers within your organization caused an excessive outage. You need to check systems for known issues that attackers may use to exploit other systems in your network. Which of the following is the best choice to meet this need? A. Versioning tracker B. Vulnerability scanner C. Security audit D. Security review 20. Which one of the following processes is most likely to list all known security risks within a system? A. Configuration management B. Patch management C. Hardware inventory C.

中文直译 / 整理

确保变更不会降低安全性 D. 审计特权访问 17. 组织内的系统配置为自动接收和应用补丁。 接收补丁后,有55个系统 自动重启并进入停止错误。 在不牺牲安全性的前提下,如何预防此问题? A. 禁用自动应用补丁的设置。 B. 实施补丁管理程序以批准所有补丁。 C. 定期审计系统以检查补丁情况。 D. 实施在部署前测试补丁的补丁管理程序。 18. 安全管理员希望验证现有系统是否已更新至最新补丁。 在以下选项中, 最佳方法是什么,以确保系统拥有所需的补丁? A. 补丁管理系统 B. 补丁扫描器 C. 渗透测试人员 D. 模糊测试器 19. 最近针对您组织内服务器的攻击导致了严重的停机。 您需要检查系统是 否存在攻击者可能利用来入侵您网络中其他系统的已知漏洞。 以下哪一项是 满足此需求的最佳选择? A. 版本追踪器 B. 漏洞扫描器 C. 安全审计 D. 安全审查 20. 以下哪个过程最有可能列出系统内所有已知的安全风险? A. 配置管理 B. 补丁管理 C. 硬件清单

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

渗透测试:渗透测试让可信团队模拟攻击,验证真实防护能不能扛住。

审计:审计记录主体行为,用于追责、复盘和取证。

NIST:NIST 提供美国常用安全标准、框架和指南。

程序:程序是一步一步怎么做。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

渗透测试通常比漏洞扫描更深入,但也更需要授权和范围控制。

没有日志和身份绑定,就很难问责。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Step-by-step、SOP 常对应 procedure。

扫描发现弱点,不等于已经成功利用。

遇到章末题时,不要只看选项。先判断题干在问定义、责任归属、最佳下一步,还是控制措施选择。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
渗透测试 渗透测试让可信团队模拟攻击,验证真实防护能不能扛住。
审计 审计记录主体行为,用于追责、复盘和取证。
NIST NIST 提供美国常用安全标准、框架和指南。
程序 程序是一步一步怎么做。
漏洞扫描 漏洞扫描用工具找已知弱点。
渗透测试 渗透测试在授权范围内模拟攻击验证风险。
审计 审计检查控制是否存在、是否有效、是否符合要求。
学习单元 50 / PDF P1136

第 1136 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

D. Vulnerability scan D.

中文直译 / 整理

漏洞扫描

小白解释

场景先行:你是公司的安全负责人,正在读第 1136 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

漏洞扫描:漏洞扫描用工具找已知弱点。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 1136 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

扫描发现弱点,不等于已经成功利用。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
漏洞扫描 漏洞扫描用工具找已知弱点。