OSG10 · Chapter 19 · Investigations and Ethics · 全文覆盖 + 小白精读 + 画报

第 19 章:调查与伦理

这不是提炼版。本页按 PDF 第 1280-1322 页连续覆盖第 19 章内容,每个学习单元都包含教材原文段落、PDF 中文直译/整理、小白解释、考点提醒和对应画报。

43个连续学习单元
4格原文 / 直译 / 解释 / 考点
43页覆盖第19章正文与章末练习
小白先讲人话,再做题
学习单元 01 / PDF P1280

本章考试范围总览

先知道本章会覆盖哪些考试目标,后面每个概念才知道放在哪个知识域。

教材原文段落

Chapter 19 Investigations and Ethics THE CISSP TOPICS COVERED IN THIS CHAPTER INCLUDE: Domain 1.0: Security and Risk Management 1.1 Understand, adhere to, and promote professional ethics 1.1.1 ISC2 Code of Professional Ethics 1.1.2 Organizational code of ethics 1.5 Understand requirements for investigation types (e.g., administrative, criminal, civil, regulatory, industry standards) Domain 7.0: Security Operations 7.1 Understand and comply with investigations 7.1.1 Evidence collection and handling 7.1.2 Reporting and documentation 7.1.3 Investigative techniques 7.1.4 Digital forensics tools, tactics, and procedures 7.1.5 Artifacts (e.g., data, computer, network, mobile device) In this chapter, we explore the process of investigating computer security incidents and collecting evidence when appropriate.

This chapter also includes a complete discussion of ethical issues and the code of conduct for information security practitioners. As a security professional, you must be familiar with the various types of investigations. These include administrative, criminal, civil, and regulatory investigations, as well as investigations that involve industry standards. You must be familiar with the standards of evidence used in each investigation type and the forensic procedures used to gather evidence in support of investigations.

中文直译 / 整理

第19章 调查与伦理 本章涵盖的CISSP主题包括: 领域1.0:安全与风险管理 1.1 理解、遵守并推广职业道德 1.1.1 ISC2职业道德准则 1.1.2 组织道德规范 1.5 理解调查类型的要求(例如:行政、刑事、民事、监管、行业标准) 领域 7.0:安全运营 7.1 理解并遵守调查要求 7.1.1 证据收集与处理 7.1.2 报告与文档记录 7.1.3 调查技术 7.1.4 数字取证工具、战术和程序 7.1.5 痕迹(例如,数据、计算机、网络、移动设备) 在本章中,我们探讨了调查计算机安全事件并在适当情况下收集证据的过程。 本章还全面讨论了道德问题以及信息安全从业人员的行为准则。 作为安全专业人员,您必须熟悉各种类型的调查。 这些包括行政调查、刑事 调查、民事调查和监管调查,以及涉及行业标准的调查。 您必须熟悉每种调 查类型所使用的证据标准,以及为支持调查而收集证据的取证程序。

小白解释

场景先行:你是公司的安全负责人,正在读第 1280 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:先知道本章会覆盖哪些考试目标,后面每个概念才知道放在哪个知识域。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

NIST:NIST 提供美国常用安全标准、框架和指南。

标准:标准给出必须满足的最低要求。

程序:程序是一步一步怎么做。

职业伦理:职业伦理要求安全人员保护公众、诚实负责、合法合规。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“本章考试范围总览”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Minimum level、mandatory requirement 常对应 standard。

Step-by-step、SOP 常对应 procedure。

ISC2 伦理题通常优先保护社会、公共利益和合法性。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
NIST NIST 提供美国常用安全标准、框架和指南。
标准 标准给出必须满足的最低要求。
程序 程序是一步一步怎么做。
职业伦理 职业伦理要求安全人员保护公众、诚实负责、合法合规。
学习单元 02 / PDF P1281

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

Investigations Every information security professional will, at one time or another, encounter a security incident that requires an investigation. In many cases, this investigation will be a brief, informal determination that the matter is not serious enough to warrant further action or the involvement of law enforcement authorities. However, in some cases, the threat posed or damage done will be severe enough to require a more formal inquiry. When this occurs, investigators must be careful to ensure that proper procedures are followed.

Failure to abide by the correct procedures may violate the civil rights of those individual(s) being investigated and could result in a failed prosecution or even legal action against the investigator. Investigation Types Security practitioners may find themselves conducting investigations for a wide variety of reasons. Some of these investigations involve law enforcement and must follow rigorous standards designed to produce evidence that will be admissible in court. Other investigations support internal business processes and require much less rigor.

Administrative Investigations Administrative investigations are internal investigations that examine either operational issues or a violation of the organization's policies. They may be conducted as part of a technical troubleshooting effort or in support of other administrative processes, such as human resources disciplinary procedures. Operational investigations examine issues related to the organization's computing infrastructure and have the primary goal of resolving operational issues. For example, an IT team noticing performance issues on their web servers may conduct an operational investigation designed to determine the cause of the performance problems.

Administrative investigations may quickly transition to another type of investigation. For example, an investigation into a performance issue may uncover evidence of a system intrusion that may then become a criminal investigation.

中文直译 / 整理

调查 每位信息安全专业人员都将在某个时刻遇到需要调查的安全事件。 在许多情况 下,这种调查仅需进行简短、非正式的判断,以确定该事件严重性不足,无需 采取进一步行动或牵涉执法机构。 然而,在某些情况下,所构成的威胁或造成 的损害将足够严重,需要进行更正式的调查。 在这种情况下,调查人员必须谨 慎确保遵循正确的程序。 未能遵守正确程序可能侵犯被调查个人的民事权利, 并可能导致起诉失败,甚至对调查人员提起法律诉讼。 调查类型 安全从业人员可能会因各种原因开展调查。 其中一些调查涉及执法,必须遵 循严格的标准,以生成可在法庭上被采纳的证据。 其他调查则支持内部业务 流程,对严谨性的要求较低。 行政调查 行政调查是内部调查,用于审查运营问题或违反组织政策的行为。 它们可能作 为技术故障排除的一部分进行,或用于支持其他行政流程,例如人力资源纪律 程序。 运营调查旨在审查与组织计算基础设施相关的问题,主要目标是解决运营问题。 例如,IT团队若发现其Web服务器性能异常,可能会开展一项运营调查,以 确定性能问题的原因。 行政调查可能迅速转变为其他类型的调查。 例如,对性能问题的调查 可能发现系统入侵的证据,从而可能演变为刑事调查。

小白解释

场景先行:你是公司的安全负责人,正在读第 1281 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

NIST:NIST 提供美国常用安全标准、框架和指南。

政策:政策是高层原则,说明必须遵守什么。

标准:标准给出必须满足的最低要求。

程序:程序是一步一步怎么做。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Policy 高层、强制、稳定;Procedure 具体步骤。

Minimum level、mandatory requirement 常对应 standard。

Step-by-step、SOP 常对应 procedure。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
NIST NIST 提供美国常用安全标准、框架和指南。
政策 政策是高层原则,说明必须遵守什么。
标准 标准给出必须满足的最低要求。
程序 程序是一步一步怎么做。
学习单元 03 / PDF P1282

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

Operational investigations have the loosest standards for collection of information. They are not intended to produce evidence because they are for internal operational purposes only. Therefore, administrators conducting an operational investigation will only conduct analysis necessary to reach their operational conclusions. The collection need not be thorough or well documented, because resolving the issue is the primary goal. In addition to resolving the operational issue, operational investigations often conduct a root cause analysis that seeks to identify the reason that an operational issue occurred.

The root cause analysis often highlights issues that require remediation to prevent similar incidents in the future. Administrative investigations that are not operational in nature may require a stronger standard of evidence, especially if they may result in sanctions against an individual. There is no set guideline for the appropriate standard of evidence in these investigations. Security professionals should consult with the sponsor of the investigation as well as their legal team to determine appropriate evidence collection, handling, and retention guidelines for administrative investigations.

Criminal Investigations Criminal investigations, typically conducted by law enforcement personnel, investigate the alleged violation of criminal law. Criminal investigations may result in charging suspects with a crime and the prosecution of those charges in criminal court. Most criminal cases must meet the beyond a reasonable doubt standard of evidence. Following this standard, the prosecution must demonstrate that the defendant committed the crime by presenting facts from which there are no other logical conclusions. For this reason, criminal investigations must follow strict evidence collection and preservation processes.

Civil Investigations Civil investigations typically do not involve law enforcement but rather involve internal employees and outside consultants working on behalf of a legal team. They prepare the evidence necessary to present a case in civil court resolving a dispute between two parties. Most civil cases do not follow the beyond a reasonable doubt standard of proof. Instead, they use the weaker preponderance of the evidence standard. Meeting this standard simply requires that the evidence demonstrate that the

中文直译 / 整理

运营调查在信息收集方面的标准最为宽松。 它们并非旨在生成证据,而仅用于 内部运营目的。 因此,进行运营调查的管理员只需进行必要的分析以得出其运 营结论。 收集过程无需详尽或妥善记录,因为解决问题才是首要目标。 除了解决运营问题外,运营调查通常会进行根本原因分析,以查明运营问题发 生的原因。 根本原因分析通常会突出需要纠正的问题,以防止未来发生类似事 件。 非运营性质的行政调查可能需要更高的证据标准,特别是当它们可能导致对个 人的制裁时。 对于此类调查,没有设定的适当证据标准指南。 安全专业人员应 与调查发起方及其法律团队协商,以确定行政调查中适当的证据收集、处理和 保存指南。 刑事调查 刑事调查通常由执法人员进行,调查涉嫌违反刑法的行为。 刑事调查可能导致 对嫌疑人提起刑事指控,并在刑事法庭上对这些指控进行起诉。 大多数刑事案件必须满足排除合理怀疑的证据标准。 根据这一标准,检方必须 通过呈现无可其他合理结论的事实,证明被告实施了犯罪。 因此,刑事调查必 须遵循严格的证据收集和保存程序。 民事调查 民事调查通常不涉及执法部门,而是由内部员工和代表法律团队的外部顾问 开展。

他们准备必要的证据,以便在民事法庭上呈现案件,解决双方之间的 争议。 大多数民事案件不遵循"排除合理怀疑"的证明标准。 相反,它们使用较弱的证 据优势标准。 满足这一标准只需证明证据表明

小白解释

场景先行:凌晨监控告警:某台服务器开始大量外连。你不能先忙着写报告,也不能直接关全网。事件响应要按顺序做:确认、遏制、根除、恢复、复盘。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:步骤乱了会扩大损失,或者破坏证据。

你作为负责人可以这样想:先保全证据和控制影响,再清除原因并恢复业务。

本页术语用人话说:

NIST:NIST 提供美国常用安全标准、框架和指南。

标准:标准给出必须满足的最低要求。

指南:指南是建议做法,不一定强制。

程序:程序是一步一步怎么做。

常见误区:不要一上来就删除文件或重装系统;可能会破坏调查证据。

读完后用一句话复述:如果我是事件响应负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是事件响应负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Minimum level、mandatory requirement 常对应 standard。

Recommended、not compulsory 常对应 guideline。

Step-by-step、SOP 常对应 procedure。

保留太短会影响合规和取证,保留太久会增加泄露风险和成本。

排除法提醒:不要一上来就删除文件或重装系统;可能会破坏调查证据。

本页术语拆解
NIST NIST 提供美国常用安全标准、框架和指南。
标准 标准给出必须满足的最低要求。
指南 指南是建议做法,不一定强制。
程序 程序是一步一步怎么做。
保留期限 保留期限规定数据、日志或记录要保存多久。
日志 日志记录系统和用户活动,用于监控、审计和调查。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
学习单元 04 / PDF P1283

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

outcome of the case is more likely than not. For this reason, evidence collection standards for civil investigations are not as rigorous as those used in criminal investigations. Regulatory Investigations Government agencies may conduct regulatory investigations when they believe that an individual or corporation has violated administrative law. Regulators typically conduct these investigations with a standard of proof commensurate with the venue where they expect to try their case. Regulatory investigations vary widely in scope and procedure and are often conducted by government agents. Industry Standards Some regulatory investigations may not involve government agencies.

These are based on industry standards, such as the Payment Card Industry Data Security Standard (PCI DSS). These industry standards are not laws but are contractual obligations entered into by the participating organizations. In some cases, including PCI DSS, the organization may be required to submit to audits, assessments, and investigations conducted by an independent third party. Failure to participate in these investigations or negative investigation results may lead to fines or other sanctions. Therefore, investigations into violations of industry standards should be treated in a similar manner as regulatory investigations.

Electronic Discovery In legal proceedings, each side has a duty to preserve evidence related to the case and, through the discovery process, share information with their adversary in the proceedings. This discovery process applies to both paper records and electronic records, and the electronic discovery (or eDiscovery) process facilitates the processing of electronic information for disclosure.

The Electronic Discovery Reference Model (EDRM) describes a standard process for conducting eDiscovery with nine aspects: Information Governance Ensures that information is well organized for future eDiscovery efforts Identification Locates the information that may be responsive to a discovery request when the organization believes that litigation is likely

中文直译 / 整理

案件的结果更有可能成立。 因此,民事调查的证据收集标准不如刑事调查那样 严格。 监管调查 当政府机构认为个人或公司违反了行政法时,可能会进行监管调查。 监管机构 通常会根据其预期提起诉讼的场所,采用相应的证明标准进行此类调查。 监管 调查的范围和程序差异很大,通常由政府官员执行。 行业标准 一些监管调查可能不涉及政府机构,而是基于行业标准,例如支付卡行业数据 安全标准(PCI DSS)。 这些行业标准并非法律,而是参与组织所签订的合同 义务。 在某些情况下,包括PCI DSS在内,组织可能被要求接受由独立第三方 进行的审计、评估和调查。 未能参与这些调查或调查结果不佳,可能导致罚款 或其他制裁。 因此,对违反行业标准行为的调查应视为与监管调查类似。 电子取证 在法律程序中,各方均有义务保存与案件相关的证据,并通过取证程序与对 方共享信息。 此取证程序适用于纸质记录和电子记录,而电子取证(或 eDiscovery)过程则有助于处理电子信息以供披露。

电子取证参考模型(EDRM)描述了进行电子取证的标准流程,包含九个方面: 信息治理 确保信息为未来的电子取证工作做好充分组织 识别 当组织认为诉讼可能发生时,定位可能对发现请求有响应的信息

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

审计:审计记录主体行为,用于追责、复盘和取证。

NIST:NIST 提供美国常用安全标准、框架和指南。

PCI DSS:PCI DSS 是支付卡行业数据安全标准。

标准:标准给出必须满足的最低要求。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

没有日志和身份绑定,就很难问责。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

信用卡/持卡人数据场景优先想到 PCI DSS。

Minimum level、mandatory requirement 常对应 standard。

Step-by-step、SOP 常对应 procedure。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
审计 审计记录主体行为,用于追责、复盘和取证。
NIST NIST 提供美国常用安全标准、框架和指南。
PCI DSS PCI DSS 是支付卡行业数据安全标准。
标准 标准给出必须满足的最低要求。
程序 程序是一步一步怎么做。
审计 审计检查控制是否存在、是否有效、是否符合要求。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
学习单元 05 / PDF P1284

政策、标准、程序、指南

高层原则、最低要求、操作步骤、建议做法要分清。

教材原文段落

Preservation Ensures that potentially discoverable information is protected against alteration or deletion Collection Gathers the relevant information centrally for use in the eDiscovery process Processing Screens the collected information to perform a “rough cut” of irrelevant information, reducing the amount of information requiring detailed screening Review Examines the remaining information to determine what information is relevant to the request and removes any information protected by attorney-client privilege Analysis Performs deeper inspection of the content and context of remaining information Production Places the information into a format that may be shared with others and delivers it to other parties, such as opposing counsel Presentation Displays the information to witnesses, the court, and other parties For more information on the EDRM, see http://edrm.net/resources/frameworks-and-standards/edrm-model.

Conducting eDiscovery is a complex process and requires careful coordination between IT professionals and legal counsel. Evidence To successfully prosecute a crime, the prosecuting attorneys must provide sufficient evidence to prove an individual's guilt beyond a reasonable doubt. In the following sections, we'll explain the requirements that evidence must meet before it is allowed in court, the various types of evidence that may be introduced, and the requirements for handling and documenting evidence.

The items of evidence that you maintain and may use in court are also known as artifacts and may include physical devices, such as computers, mobile devices, and network devices, the logs and data generated by those devices, and many other forms of evidence.

中文直译 / 整理

保存 确保潜在可发现的信息免受篡改或删除 收集 集中收集相关信息,用于电子取证过程 处理 筛选已收集的信息,进行初步剔除无关内容,减少需要详细审查的信息量 审查 审查剩余信息,确定哪些信息与请求相关,并移除受律师‑客户特权保护的 信息 分析 对剩余信息的内容和上下文进行更深入的检查 提供 将信息整理为可与其他方共享的格式,并交付给其他方,例如对方律师 展示 向证人、法庭和其他方展示信息 For more information on the EDRM, see http://edrm.net/resources/frameworks-and-standards/edrm-model. 电子证据开示是一个复杂的过程,需要IT专业人员和法律顾问之间的 仔细协调。 证据 要成功起诉犯罪,检察官必须提供充分的证据,以证明个人的罪行超出合理怀 疑。 在以下章节中,我们将解释证据在被允许进入法庭前必须满足的要求、可 以提交的各种证据类型,以及处理和记录证据的要求。 您保管并可能在法庭上 使用的证据物品也称为物证,可能包括物理设备,如计算机、移动设备和网络 设备,这些设备生成的日志和数据,以及其他多种形式的证据。

小白解释

场景先行:员工在家访问公司系统,流量要穿过家庭网络、互联网、防火墙、VPN、服务器。网络安全题就是让你判断问题发生在哪一层、用哪个控制放在什么位置。

这一页真正想让你理解的是:高层原则、最低要求、操作步骤、建议做法要分清。

把它放进公司里看,关键不是背定义,而是判断:不分层就会乱选设备:该加密的地方装防火墙,该监测的地方却只做访问控制。

你作为负责人可以这样想:先定位网络层次,再决定是分段、过滤、加密、检测还是阻断。

本页术语用人话说:

标准:标准给出必须满足的最低要求。

OSI 模型:OSI 用七层结构理解网络通信,从物理层到应用层。

日志:日志记录系统和用户活动,用于监控、审计和调查。

常见误区:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

读完后用一句话复述:如果我是网络安全工程师,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“政策、标准、程序、指南”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是网络安全工程师在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Minimum level、mandatory requirement 常对应 standard。

网络题先定位层次,再判断协议、设备或攻击位置。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

本页术语拆解
标准 标准给出必须满足的最低要求。
OSI 模型 OSI 用七层结构理解网络通信,从物理层到应用层。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 06 / PDF P1285

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

The National Institute of Standards and Technology's Guide to Integrating Forensic Techniques into Incident Response (SP 800-86) is a great reference and is available at https://csrc.nist.gov/pubs/sp/800/86/final. Admissible Evidence There are three basic requirements for evidence to be introduced into a court of law. To be considered admissible evidence, it must meet all three of these requirements, as determined by a judge, prior to being discussed in open court: The evidence must be relevant to determining a fact. The fact that the evidence seeks to determine must be material (that is, related) to the case. The evidence must be competent, meaning it must have been obtained legally.

Evidence that results from an illegal search would be inadmissible because it is not competent. Types of Evidence Many different types of evidence can be used in a court of law. Depending on the reference you consult, these may be grouped in many different ways. However, you should be familiar with these four major categories: real evidence, documentary evidence, testimonial evidence, and demonstrative evidence. Each has slightly different additional requirements for admissibility. Real Evidence Real evidence (also known as object evidence) consists of things that may actually be brought into a court of law.

In common criminal proceedings, this may include items such as a murder weapon, clothing, or other physical objects. In a computer crime case, real evidence might include seized computer equipment, such as a keyboard with fingerprints on it or a hard drive from a malicious actor's computer system. Depending on the circumstances, real evidence may also be conclusive evidence, such as DNA, that is incontrovertible.

中文直译 / 整理

美国国家标准与技术研究院的《将法医技术整合到事件响应中的指南》 (SP 800‑86)是一个优秀的参考文献,可在以下网址获取: https://csrc.nist.gov/pubs/sp/800/86/final. 可采信的证据 证据要被引入法庭,必须满足三个基本要求。 要被视为可采信的证据,必须在 公开庭审讨论之前,由法官判定其满足全部三项要求: 该证据必须与确定某一事实相关。 该证据所要确定的事实必须与案件相关(即具有关联性)。 该证据必须是com petent , meanin g 它必须是通过合法途径获得的 合法。 通过非法搜查获得的证据将被排除,因为它不具备证据能力。 证据的类型 在法庭上可以使用多种不同类型的证据。 根据您参考的资料,这些证据可能以 多种方式分类。 然而,您应熟悉以下四大类别:实物证据、文件证据、证人证 言和示证证据。 每类证据对可采性都有略微不同的附加要求。 真实证据 真实证据(也称为物证)是指可以实际呈交法庭的物品。 在常见的刑 事案件中,这可能包括凶器、衣物或其他实物。 在计算机犯罪案件中,真实证 据可能包括被扣押的计算机设备,例如带有指纹的键盘或恶意行为者计算机系 统中的硬盘。

根据具体情况,真实证据也可能是确凿证据,例如无可辩驳的 DNA。

小白解释

场景先行:凌晨监控告警:某台服务器开始大量外连。你不能先忙着写报告,也不能直接关全网。事件响应要按顺序做:确认、遏制、根除、恢复、复盘。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:步骤乱了会扩大损失,或者破坏证据。

你作为负责人可以这样想:先保全证据和控制影响,再清除原因并恢复业务。

本页术语用人话说:

NIST:NIST 提供美国常用安全标准、框架和指南。

标准:标准给出必须满足的最低要求。

指南:指南是建议做法,不一定强制。

日志:日志记录系统和用户活动,用于监控、审计和调查。

常见误区:不要一上来就删除文件或重装系统;可能会破坏调查证据。

读完后用一句话复述:如果我是事件响应负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是事件响应负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Minimum level、mandatory requirement 常对应 standard。

Recommended、not compulsory 常对应 guideline。

日志要保护完整性、时间同步和访问控制。

准备、检测、遏制、根除、恢复、经验教训是常见顺序。

排除法提醒:不要一上来就删除文件或重装系统;可能会破坏调查证据。

本页术语拆解
NIST NIST 提供美国常用安全标准、框架和指南。
标准 标准给出必须满足的最低要求。
指南 指南是建议做法,不一定强制。
日志 日志记录系统和用户活动,用于监控、审计和调查。
事件响应 事件响应是发现、遏制、根除、恢复并复盘安全事件的过程。
学习单元 07 / PDF P1286

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

Documentary Evidence Documentary evidence includes any written items brought into court to prove a fact at hand. This type of evidence must also be authenticated. For example, if an attorney wants to introduce a computer log as evidence, they must bring a witness (for example, the system administrator) into court to testify that the log was collected as a routine business practice and is indeed the actual log that the system collected. Two additional evidence rules apply specifically to documentary evidence: The best evidence rule states that when a document is used as evidence in a court proceeding, the original document must be introduced.

Copies or descriptions of original evidence (known as secondary evidence) will not be accepted as evidence unless certain exceptions to the rule apply. The parol evidence rule states that when an agreement between parties is put into written form, the written document is assumed to contain all the terms of the agreement and no verbal agreements may modify the written agreement. If documentary evidence meets the materiality, competency, and relevancy requirements and also complies with the best evidence and parol evidence rules, it can be admitted into court.

中文直译 / 整理

文件证据 文件证据包括任何提交法庭以证明相关事实的书面材料。 此类证据也必 须经过认证。 例如,如果律师希望将计算机日志作为证据引入,他们必须传唤一 名证人(例如系统管理员)出庭作证,证明该日志是作为常规业务实践收集的, 并且确实是系统所收集的实际日志。 另有两项证据规则专门适用于书面证据: 最佳证据规则规定,当文件作为法庭程序中的证据使用时,必须提交原件。 原件的副本或描述(称为次要证据)不得作为证据接受,除非适用该规则 的某些例外情况。 口头证据规则规定,当双方协议以书面形式确定时,该书面文件被视为包 含协议的全部条款,任何口头协议均不得修改书面协议。 如果书面证据符合重要性、适格性和相关性要求,并且也遵守最佳证据规则 和口头证据规则,则可被法院采纳。

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

认证:认证是验证“你是不是你声称的那个人”。

NIST:NIST 提供美国常用安全标准、框架和指南。

程序:程序是一步一步怎么做。

日志:日志记录系统和用户活动,用于监控、审计和调查。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

密码、令牌、生物特征、多因素认证都服务认证。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Step-by-step、SOP 常对应 procedure。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
认证 认证是验证“你是不是你声称的那个人”。
NIST NIST 提供美国常用安全标准、框架和指南。
程序 程序是一步一步怎么做。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 08 / PDF P1287

第 1287 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

Chain of Evidence Real evidence, like any type of evidence, must meet the relevancy, materiality, and competency requirements before being admitted into court. Additionally, real evidence must be authenticated. This can be done by a witness who can actually identify an object as unique (for example, “That knife with my name on the handle is the one that the intruder took off the table in my house and used to stab me”) and unaltered, meaning that it has not been tampered with from the time of collection until the time of use in court. In many cases, it is not possible for a witness to uniquely identify an object in court.

In those cases, a chain of evidence (also known as a chain of custody) must be established. The chain of evidence documents everyone who handles evidence—including the police who originally collect it, the evidence technicians who process it, and the lawyers who use it in court. The location of the evidence must be fully documented from the moment it was collected to the moment it appears in court to ensure that it is indeed the same item. This requires thorough labeling of evidence and comprehensive logs, noting who had access to the evidence at specific times and the reasons they required such access.

When evidence is labeled to preserve the chain of custody, the label should include the following types of information about the collection: General description of the evidence Time and date the evidence was collected Exact location the evidence was collected from Name of the person collecting the evidence Relevant circumstances surrounding the collection Each person who handles the evidence must sign the chain of custody log, indicating the time they took direct responsibility for the evidence and the time they handed it off to the next person in the chain of custody.

The chain must provide an unbroken sequence of events accounting for the evidence from the time it was collected until the time of the trial.

中文直译 / 整理

证据链 实物证据与其他任何类型的证据一样,在被法院采纳之前,必须满足相关 性、重要性和适格性要求。 此外,实物证据必须经过认证。 这可以通过一 位能够实际辨认该物品为独特且未被改动的证人来完成(例如,“那把刀 柄上刻有我名字的刀,就是入侵者从我家桌上拿走并用来刺伤我的那把”), 即从收集到在法庭上使用期间,该物品未被篡改。 在许多情况下,证人无法在法庭上唯一地识别某一物品。 在这些情况下, 必须建立一个证据链(也称为保管链)。 证据链记录了所有接触过证据的 人,包括最初收集证据的警察、处理证据的证据技术人员,以及在法庭上 使用证据的律师。 必须从证据被收集的那一刻起,到其出现在法庭的那一 刻止,完整记录证据的存放位置,以确保其确实是同一物品。 这需要对证 据进行详尽的标签标注和全面的记录,注明特定时间谁接触过证据以及他 们需要接触的原因。 为保存保管链而对证据进行标签标注时,标签应包含有关收集的以下信息: 证据的一般描述 证据收集的时间和日期 证据收集的确切地点 收集证据人员的姓名 与收集相关的具体情况 每位处理证据的人必须在证据保管链日志上签名,注明其开始对证据负直接 责任的时间以及将证据移交予保管链下一位人员的时间。

该保管链必须提供 从证据被收集到审判期间完整无间断的事件序列,以说明证据的去向。

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

认证:认证是验证“你是不是你声称的那个人”。

日志:日志记录系统和用户活动,用于监控、审计和调查。

证据保管链:证据保管链记录证据从收集到提交的每一次接触和转移。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 1287 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

密码、令牌、生物特征、多因素认证都服务认证。

日志要保护完整性、时间同步和访问控制。

调查取证题看到证据,优先保护完整性和保管链。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
认证 认证是验证“你是不是你声称的那个人”。
日志 日志记录系统和用户活动,用于监控、审计和调查。
证据保管链 证据保管链记录证据从收集到提交的每一次接触和转移。
学习单元 09 / PDF P1288

第 1288 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

Testimonial Evidence Testimonial evidence is, quite simply, evidence consisting of the testimony of a witness, either verbal testimony in court or written testimony in a recorded deposition. Witnesses must take an oath agreeing to tell the truth, and they must have personal knowledge on which their testimony is based. Furthermore, witnesses must remember the basis for their testimony (they may consult written notes or records to aid their memory). Witnesses can offer direct evidence: oral testimony that proves or disproves a claim based on their own direct observation.

The testimonial evidence of most witnesses must be strictly limited to direct evidence based on the witness's factual observations. However, this does not apply if a witness has been accepted by the court as an expert in a certain field. In that case, the witness may offer an expert opinion based on the other facts presented and their personal knowledge of the field. Hearsay Rule When a witness offers testimony in court, they must normally avoid the act of hearsay, meaning that they cannot testify about what someone else told them outside of court because the court has no way to substantiate that evidence and find it admissible.

That said, the hearsay rule is one that has many, many exceptions. These include past testimony given by a witness under oath that is no longer available, a statement made against the interest of the person making the statement, a dying utterance, public records, and many other situations. An extremely important exception to this rule for forensic analysts is the business records exception to the hearsay rule.

This says that business records, such as the logs generated by a computer system, may be admitted as evidence if they were made at the time of the event by someone or something with direct knowledge, that they were kept in the course of regular business activity, and that keeping those records is a regular practice of the organization. Records admitted under the business records exception must be accompanied by the testimony of an individual qualified to show that these criteria were met. This exception is commonly used to introduce system logs and other records generated by computer systems.

中文直译 / 整理

证言证据 证言证据 简单来说,是指由证人提供的证词,包括在法庭上的口头 证词或在记录的书面证词中提供的证词。 证人必须宣誓承诺如实作证,并且其 证词必须基于其个人知识。 此外,证人必须能够回忆起其证词的依据(他们可 以查阅书面笔记或记录以辅助记忆)。 证人可以提供直接证据:基于其自身直 接观察的口头证词,用以证明或反驳某一主张。 大多数证人的证言证据必须严 格限定为基于证人事实观察的直接证据。 然而,如果法院认可某证人为某一领 域的专家,则此限制不适用。 在这种情况下,该证人可根据其他呈示的事实及 其对该领域的个人知识,提供专家意见。 传闻规则 当证人在法庭上提供证词时,通常必须避免传闻行为,即他们不能就他人 在法庭外告诉他们的内容作证,因为法院无法核实此类证据的可靠性并认 定其可采性。 尽管如此,传闻规则包含许多例外情况,包括:证人在宣誓下提供的、现 已无法出庭的过往证词; 与陈述者自身利益相悖的陈述; 临终陈述; 公共 记录; 以及其他多种情形。 对于法医分析人员而言,该规则的一项极为重要的例外是商业记录例外。

该例外规定,如果计算机系统生成的日志等商业记录是在事件发生时由具 有直接知识的人或系统制作的,并且是在日常业务活动中保持的,且保存 这些记录是该组织的常规做法,则这些记录可被采纳为证据。 根据商业记录例外 admitted 的记录,必须附有具备资格的人员的证词, 以证明这些标准已得到满足。 此例外通常用于引入系统日志和其他由计 算机系统生成的记录。

小白解释

场景先行:员工在家访问公司系统,流量要穿过家庭网络、互联网、防火墙、VPN、服务器。网络安全题就是让你判断问题发生在哪一层、用哪个控制放在什么位置。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:不分层就会乱选设备:该加密的地方装防火墙,该监测的地方却只做访问控制。

你作为负责人可以这样想:先定位网络层次,再决定是分段、过滤、加密、检测还是阻断。

本页术语用人话说:

标准:标准给出必须满足的最低要求。

OSI 模型:OSI 用七层结构理解网络通信,从物理层到应用层。

日志:日志记录系统和用户活动,用于监控、审计和调查。

常见误区:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

读完后用一句话复述:如果我是网络安全工程师,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 1288 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是网络安全工程师在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Minimum level、mandatory requirement 常对应 standard。

网络题先定位层次,再判断协议、设备或攻击位置。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

本页术语拆解
标准 标准给出必须满足的最低要求。
OSI 模型 OSI 用七层结构理解网络通信,从物理层到应用层。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 10 / PDF P1289

政策、标准、程序、指南

高层原则、最低要求、操作步骤、建议做法要分清。

教材原文段落

Demonstrative Evidence Demonstrative evidence is evidence used to support testimonial evidence. It consists of items that may or may not be admitted into evidence themselves but are used to help a witness explain a concept or clarify an issue. For example, demonstrative evidence might include a diagram explaining the contents of a network packet or showing the process used to conduct a distributed denial-of-service attack. The admissibility of demonstrative evidence is a matter left to the trial court with the general principle that demonstrative evidence must assist the jury in understanding a case.

Artifacts, Evidence Collection, and Forensic Procedures Collecting digital evidence is a tricky process and should be attempted only by professional forensic technicians. The International Organization on Computer Evidence (IOCE) outlines five principles to guide digital evidence technicians as they perform media analysis, network analysis, and software analysis in the pursuit of forensically recovered evidence: Upon seizing digital evidence, actions taken should not change that evidence. When it is necessary for a person to access original digital evidence, that person must be forensically competent.

All activity relating to the seizure, access, storage, or transfer of digital evidence must be fully documented, preserved, and available for review. An individual is responsible for all actions taken with respect to digital evidence while the digital evidence is in their possession. Any agency that is responsible for seizing, accessing, storing, or transferring digital evidence is responsible for compliance with these principles. As you conduct forensic evidence collection, it is important to preserve the original evidence. Remember that the very conduct of your investigation may alter the evidence you are evaluating.

Therefore, when analyzing digital evidence, it's best to work with a copy of the actual evidence whenever possible. For example, when conducting an investigation into the contents of a hard drive, make an image of that drive, seal the original drive in an evidence bag, and then use the disk image for your investigation.

中文直译 / 整理

示例性证据 示例性证据 是用于支持证人证词的证据。 它由一些本身可能被采纳 也可能不被采纳的物品组成,但用于帮助证人解释某个概念或澄清某个问题。 例如,示例性证据可能包括解释网络数据包内容或展示分布式拒绝服务攻击过 程的图表。 示例性证据的可采性由审判法院酌情决定,一般原则是示例性证据 必须有助于陪审团理解案件。 工件、证据收集与取证程序 收集数字证据是一个复杂的过程,仅应由专业的取证技术人员进行。 国际计算 机证据组织(IOCE)制定了五项原则,以指导数字证据技术人员在进行媒体分 析、网络分析和软件分析以获取取证证据时的操作: 在扣押数字证据时,所采取的行动不应改变该证据。 当有必要由人员访问原始数字证据时,该人员必须具备取证能力。 与数字证据的扣押、访问、存储或传输相关的所有活动都必须完整记录、保 存并可供审查。 在数字证据由其保管期间,个人对其所采取的与数字证据相关的所有行为负 责。 任何负责扣押、访问、存储或 传输数字证据的机构都负有遵守这些原则的责任。 在进行电子证据收集时,保护原始证据至关重要。 请记住,您的调查行为本身 可能会改变您所评估的证据。 因此,在分析数字证据时,最好尽可能使用实际 证据的副本。

例如,在调查硬盘内容时,应制作该硬盘的镜像,将原始硬盘密 封在证据袋中,然后使用磁盘镜像进行调查。

小白解释

场景先行:你是公司的安全负责人,正在读第 1289 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:高层原则、最低要求、操作步骤、建议做法要分清。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

程序:程序是一步一步怎么做。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“政策、标准、程序、指南”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Step-by-step、SOP 常对应 procedure。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
程序 程序是一步一步怎么做。
学习单元 11 / PDF P1290

完整性:数据要正确、可信、未被乱改

完整性不只是防黑客篡改,也包括防授权用户误操作。

教材原文段落

Media Analysis Media analysis, a branch of computer forensic analysis, involves the identification and extraction of information from storage media. This may include magnetic media (e.g., hard disks, tapes) or optical media (e.g., CDs, DVDs, Blu-ray discs). Techniques used for media analysis may include the recovery of deleted files from unallocated sectors of the physical disk, the live analysis of storage media connected to a computer system (especially useful when examining encrypted media), and the static analysis of forensic images of storage media. When gathering information from storage devices, analysts should never access hard drives or other media from a live system.

Instead, they should power off the system (after collecting other evidence), remove the storage device, and then attach the storage device to a dedicated forensic workstation, using a write blocker. Write blockers are hardware adapters that physically sever the portion of the cable used to connect the storage device that would write data to the device, reducing the likelihood of accidental tampering with the device. After connecting the device to a live workstation, the analyst should immediately calculate a cryptographic hash of the device contents and then use forensic tools to create a forensic image of the device: a bitwise copy of the data stored on the device.

The analyst should then compute the cryptographic hash of that image to ensure that it is identical to the original media contents. After creating and verifying a forensic image, the original image file should be preserved as evidence. Analysts should create copies of that image (verifying the integrity of the hash) and then use those images for any analysis. This careful process reduces the likelihood of error and ensures the preservation of the chain of custody. In-Memory Analysis Investigators often wish to collect information from the memory of live systems. This is a tricky undertaking, since it can be difficult to work with memory without actually altering its contents.

When gathering the contents of memory, analysts should use trusted tools to generate a memory dump file and place it on a forensically prepared device, such as a USB drive. This memory dump file contains all the contents collected from memory and may then be used for analysis. As with other types of digital evidence, the analyst collecting the memory dump should compute a cryptographic hash of the dump file to later prove its authenticity.

中文直译 / 整理

媒体分析 媒体分析是计算机取证分析的一个分支,涉及从存储介质中识别和提 取信息。 这可能包括磁性介质(例如硬盘、磁带)或光学介质(例如CD、 DVD、蓝光光盘)。 用于媒体分析的技术可能包括从物理磁盘未分配扇区中恢复已删除的文件、对 连接到计算机系统的存储介质进行实时分析(尤其在检查加密介质时非常有用), 以及对存储介质的取证镜像进行静态分析。 在从存储设备收集信息时,分析人员绝不应从正在运行的系统中直接访问硬 盘或其他介质。 相反,他们应关闭系统(在收集其他证据后),移除存储设 备,然后使用写保护器将存储设备连接到专用的取证工作站。 写保护器是硬 件适配器,它物理性地切断了用于向设备写入数据的电缆部分,从而降低了 意外篡改设备的可能性。 将设备连接到正在运行的工作站后,分析人员应立即计算设备内容的加密哈 希值,然后使用取证工具创建设备的取证镜像:即设备上存储数据的逐位副 本。 随后,分析人员应计算该镜像的加密哈希值,以确保其与原始介质内容 完全一致。 在创建并验证取证镜像后,原始镜像文件应作为证据保存。 分析人员应创建该 镜像的副本(验证哈希值的完整性),然后使用这些镜像进行任何分析。

这一 严谨的流程降低了出错的可能性,并确保了证据链的完整性。 内存分析调查人员通常希望从活动系统的内存中收集信息。 这是一项复杂的任务, 因为在不改变内存内容的情况下处理内存可能很困难。 在收集内存内容时,分析 人员应使用可信工具生成内存转储文件,并将其保存在经过取证准备的设备上, 例如USB驱动器。 此内存转储文件包含从内存中收集的所有内容,随后可用于分 析。 与其它类型的数字证据一样,收集内存转储的分析人员应计算转储文件的加 密哈希值,以便后续证明其真实性。

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:完整性不只是防黑客篡改,也包括防授权用户误操作。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

完整性:完整性保证数据没有被未授权修改,并且仍然正确可信。

真实性:真实性确认数据、身份或来源是真的,不是假冒的。

加密:加密把内容变成未授权者看不懂的形式。

哈希:哈希把任意长度数据变成固定长度摘要,用于校验是否被改过。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“完整性:数据要正确、可信、未被乱改”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

哈希、数字签名、变更控制、输入校验常对应完整性。

证书、签名、强认证常支持真实性。

加密主要保护机密性,也可配合签名、哈希支持完整性和真实性。

哈希本身不提供机密性;它主要用于完整性校验。

调查取证题看到证据,优先保护完整性和保管链。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
完整性 完整性保证数据没有被未授权修改,并且仍然正确可信。
真实性 真实性确认数据、身份或来源是真的,不是假冒的。
加密 加密把内容变成未授权者看不懂的形式。
哈希 哈希把任意长度数据变成固定长度摘要,用于校验是否被改过。
证据保管链 证据保管链记录证据从收集到提交的每一次接触和转移。
学习单元 12 / PDF P1291

第 1291 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

The analyst should preserve the original collected dump and work from copies of that dump file. Network Analysis Forensic investigators are also often interested in the activity that took place over the network during a security incident. This is often difficult to reconstruct due to the volatility of network data—if it isn't deliberately recorded at the time it occurs, it generally is not preserved. Network forensic analysis, therefore, often depends on either prior knowledge that an incident is under way or the use of preexisting security controls that log network activity.

These include: Intrusion detection and prevention system logs Network flow data captured by a flow monitoring system Packet captures deliberately collected during an incident Logs from firewalls and other network security devices When collecting data directly from a network during a live analysis, forensic technicians should use a SPAN port on a switch (which mirrors data sent to one or more other ports for analysis) or a network tap, which is a hardware device that performs the same function as a SPAN port. Both of these approaches generate packet dumps without actually altering the network traffic being exchanged between two systems.

In cases where this is not possible, the analyst may run a software protocol analyzer on one of the communicating systems, but this approach is not as reliable as using a dedicated hardware device. After collecting network packets, they should be treated in the same manner as any other digital evidence. The tools creating the packet capture should write them to forensically prepared media. Analysts should compute cryptographic hashes of the original evidence files and work only with copies of those original files.

The task of the network forensic analyst is to collect and correlate information from these disparate sources and produce as comprehensive a picture of network activity as possible. Software Analysis Forensic analysts may also be called on to conduct forensic reviews of applications or the activity that takes place within a running application. In some cases, when malicious insiders are suspected, the forensic analyst may be asked to conduct a review of software code,

中文直译 / 整理

分析人员应保留原始收集的转储文件,并从该转储文件的副本中进行工作。 网络分析在安全事件发生期间,取证调查人员通常也对网络上的活动感兴趣。 由于网络数据的易失性,这种活动通常难以重建——如果在发生时未被有意记 录,通常就不会被保留。 因此,网络取证分析通常依赖于事先知晓事件正在发生,或使用预先存在 的安全控制措施来记录网络活动。 这些措施包括: 入侵检测和防御系统日志 由流量监控系统捕获的网络流数据 在事件期间有意收集的数据包捕获 防火墙和其他网络安全部署的日志 在实时分析期间直接从网络收集数据时,取证技术人员应使用交换机上的 SPAN端口(该端口将发送到一个或多个其他端口的数据进行镜像)或网络分 流器,后者是一种执行与SPAN端口相同功能的硬件设备。 这两种方法都能生 成数据包转储,而不会实际更改两个系统之间交换的网络流量。 在无法实现 上述方法的情况下,分析人员可在其中一个通信系统上运行软件协议分析器, 但这种方法不如使用专用硬件设备可靠。 收集网络数据包后,应将其视为任何其他数字证据一样处理。 生成数据包捕获 的工具应将数据包写入经过取证准备的存储介质。

分析人员应计算原始证据文 件的加密哈希值,并仅使用这些原始文件的副本进行操作。 网络取证分析人员的任务是收集并关联来自这些不同来源的信息,尽可能全 面地还原网络活动的全貌。 软件分析取证分析人员可能还需要对应用程序或运行中的应用程序内发生的 活动进行取证审查。 在某些情况下,当怀疑有恶意内部人员时,取证分析人 员可能被要求审查软件代码,

小白解释

场景先行:财务要把合同发给供应商:不想被别人看懂,要加密;不想被人改金额,要校验完整性;不想对方抵赖,要签名和证书。密码学不是炫技,是解决这些业务信任问题。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:把加密、哈希、签名混在一起,会导致控制目标错位。

你作为负责人可以这样想:机密性用加密,完整性用哈希/签名,身份信任用证书和 PKI。

本页术语用人话说:

加密:加密把内容变成未授权者看不懂的形式。

程序:程序是一步一步怎么做。

哈希:哈希把任意长度数据变成固定长度摘要,用于校验是否被改过。

防火墙:防火墙根据规则控制网络流量进出。

常见误区:哈希不是加密;签名也不是为了隐藏内容。

读完后用一句话复述:如果我是系统架构师,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 1291 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是系统架构师在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

加密主要保护机密性,也可配合签名、哈希支持完整性和真实性。

Step-by-step、SOP 常对应 procedure。

哈希本身不提供机密性;它主要用于完整性校验。

防火墙不是万能;它常与 IDS/IPS、分段、日志一起使用。

日志要保护完整性、时间同步和访问控制。

排除法提醒:哈希不是加密;签名也不是为了隐藏内容。

本页术语拆解
加密 加密把内容变成未授权者看不懂的形式。
程序 程序是一步一步怎么做。
哈希 哈希把任意长度数据变成固定长度摘要,用于校验是否被改过。
防火墙 防火墙根据规则控制网络流量进出。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 13 / PDF P1292

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

looking for backdoors, logic bombs, or other security vulnerabilities. For more on these topics, see Chapter 21, “Malicious Code and Application Attacks.” In other cases, forensic analysts may be asked to review and interpret the log files from application or database servers, seeking other signs of malicious activity, such as SQL injection attacks, privilege escalations, or other application attacks. These are also discussed in Chapter 21. Software analysis may also include the validation of file hash values against known file types.

The National Software Reference Library (NSRL) maintained by the National Institute of Standards and Technology includes the cryptographic hash values for over 130 million known applications, making it easier for forensic analysts to detect authentic and manipulated files. For more information on the NSRL, see www.nist.gov/itl/ssd/software-quality-group/national-softwarereference-library-nsrl. Hardware/Embedded Device Analysis Finally, forensic analysts often must review the contents of hardware and embedded devices.

This may include a review of: Personal computers Smartphones Tablet computers Embedded computers in cars, security systems, and other devices Analysts conducting these reviews must have specialized knowledge of the systems under review. An organization may have to call in expert consultants who are familiar with the memory, storage systems, and operating systems of such devices. Because of the complex interactions between software, hardware, and storage, the discipline of hardware analysis requires skills in both media analysis and software analysis.

中文直译 / 整理

查找后门、逻辑炸弹或其他安全漏洞。 有关这些主题的更多信息,请参见 第21章,“恶意代码与应用程序攻击。 ” 在其他情况下,法医分析人员可能被要求审查和解释应用程序或数据库服务器 的日志文件,以寻找其他恶意活动的迹象,例如SQL注入攻击、权限提升或其 他应用程序攻击。 这些内容也在第21章中进行了讨论。 软件分析还可能包括将文件哈希值与已知文件类型进行验证。 由美国国家标 准与技术研究院(NIST)维护的国家软件参考库(NSRL)包含了超过1.3亿 个已知应用程序的加密哈希值,这使得法医分析人员更容易识别真实文件和 被篡改的文件。 有关NSRL的更多信息,请参阅 www.nist.gov/itl/ssd/software-quality-group/national-softwarereference-library-nsrl. 硬件/嵌入式设备分析最后,法医分析人员通常必须审查硬件和嵌入式设备 的内容。 这可能包括对以下内容的审查: 个人计算机 智能手机 平板电脑 汽车、安防系统和其他设备中的嵌入式计算机 进行这些审查的分析师必须具备被审查系统的专业知识。 组织可能需要聘请熟 悉此类设备内存、存储系统和操作系统的专家顾问。

由于软件、硬件和存储之 间存在复杂的相互作用,硬件分析这一学科需要具备媒体分析和软件分析的技 能。

小白解释

场景先行:财务要把合同发给供应商:不想被别人看懂,要加密;不想被人改金额,要校验完整性;不想对方抵赖,要签名和证书。密码学不是炫技,是解决这些业务信任问题。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:把加密、哈希、签名混在一起,会导致控制目标错位。

你作为负责人可以这样想:机密性用加密,完整性用哈希/签名,身份信任用证书和 PKI。

本页术语用人话说:

加密:加密把内容变成未授权者看不懂的形式。

NIST:NIST 提供美国常用安全标准、框架和指南。

标准:标准给出必须满足的最低要求。

程序:程序是一步一步怎么做。

常见误区:哈希不是加密;签名也不是为了隐藏内容。

读完后用一句话复述:如果我是系统架构师,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是系统架构师在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

加密主要保护机密性,也可配合签名、哈希支持完整性和真实性。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Minimum level、mandatory requirement 常对应 standard。

Step-by-step、SOP 常对应 procedure。

哈希本身不提供机密性;它主要用于完整性校验。

排除法提醒:哈希不是加密;签名也不是为了隐藏内容。

本页术语拆解
加密 加密把内容变成未授权者看不懂的形式。
NIST NIST 提供美国常用安全标准、框架和指南。
标准 标准给出必须满足的最低要求。
程序 程序是一步一步怎么做。
哈希 哈希把任意长度数据变成固定长度摘要,用于校验是否被改过。
日志 日志记录系统和用户活动,用于监控、审计和调查。
注入攻击 注入攻击把恶意输入当命令或查询执行。
恶意代码 恶意代码包括病毒、蠕虫、木马、勒索软件等。
学习单元 14 / PDF P1293

第 1293 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

Locard's Exchange Principle Locard's exchange principle is the core principle that underlies the field of forensic science. The principle is the work of Dr. Edmond Locard, one of the pioneers of criminal forensics. Locard started a criminal forensics lab in Lyon, France, where he developed the first police laboratory and created many forensics techniques that are the basis for evidence analysis that is still performed today. Locard's exchange principle, clearly stated, is that “every contact leaves a trace.” That means that when two objects touch each other, there will be some evidence left behind.

That might be a fingerprint, a carpet fiber, a drop of blood or spit, a scratch, or virtually anything else. It then becomes the work of the forensic scientist to discover those traces and interpret them to learn more about a crime that took place. Most digital forensics experts believe that Locard's principle applies in the digital world as well. Whenever there is contact between two digital objects, that contact leaves a trace. It's up to cybersecurity experts to discover and interpret those traces. Let's think about this in the context of an example. Suppose that an attacker conducts a SQL injection attack against a website.

That attack is going to leave evidence in all of the systems that are touched as part of the attack. Let's think about what some of those places may be. First, the attacker used some sort of device to wage the attack. That might be a laptop or desktop computer, a smartphone, a virtual server instance, or something else. That device is going to contain some evidence of the attack. It might have logs that show who was logged into the device, tools that were used in the attack, or the device itself might have physical fingerprints on it or be in an area covered by a security camera. Next, the attacker was connected to some network.

Maybe they were at home or in an office, or perhaps they waged the attack from a coffee shop or airport Wi-Fi. The network used by the attacker will likely have logs that might reveal important information about the attack.

中文直译 / 整理

洛卡德交换原理 洛卡德交换原理是法医学领域的核心原理。 该原理由犯罪法医学的先驱之 一埃德蒙·洛卡德博士提出。 洛卡德在法国里昂创建了一个犯罪法医学实验 室,在那里他建立了第一个警察实验室,并开发了许多法医学技术,这些 技术至今仍是证据分析的基础。 洛卡德交换原理明确指出:‘凡接触,必留痕迹。 ’这意味着,当两个物 体相互接触时,总会留下某些证据。 这些证据可能是指纹、地毯纤维、一 滴血或唾液、划痕,或几乎任何其他东西。 法医科学家的工作就是发现这 些痕迹,并对其进行解读,以深入了解发生的犯罪事件。 大多数数字取证专家认为,洛卡德原理同样适用于数字世界。 每当两个数字 对象发生接触时,这种接触都会留下痕迹。 而网络安全专家的任务就是发现 并解读这些痕迹。 让我们结合一个例子来思考这个问题。 假设攻击者对一个网站实施了 SQL注入攻击。 这次攻击会在攻击过程中涉及的所有系统中留下证据。 让 我们思考一下这些可能的痕迹位置。 首先,攻击者使用某种设备发动了攻击。 这可能是笔记本电脑或台式 机、智能手机、虚拟服务器实例,或其他设备。 该设备中会包含此次 攻击的一些证据。

它可能有日志记录显示谁登录过该设备、使用了哪 些攻击工具,或者设备本身可能留下物理指纹,或位于监控摄像头覆 盖的区域内。 接下来,攻击者连接到了某个网络。 他们可能在家或办公室,也可能 在咖啡店或机场的Wi‑Fi上发动了攻击。 攻击者所使用的网络很可能 包含日志,这些日志可能揭示有关攻击的重要信息。

小白解释

场景先行:凌晨监控告警:某台服务器开始大量外连。你不能先忙着写报告,也不能直接关全网。事件响应要按顺序做:确认、遏制、根除、恢复、复盘。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:步骤乱了会扩大损失,或者破坏证据。

你作为负责人可以这样想:先保全证据和控制影响,再清除原因并恢复业务。

本页术语用人话说:

日志:日志记录系统和用户活动,用于监控、审计和调查。

恢复点目标 RPO:RPO 是最多能接受丢失多少时间范围的数据。

注入攻击:注入攻击把恶意输入当命令或查询执行。

常见误区:不要一上来就删除文件或重装系统;可能会破坏调查证据。

读完后用一句话复述:如果我是事件响应负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 1293 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是事件响应负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

日志要保护完整性、时间同步和访问控制。

RPO 问数据:最多丢到哪个时间点。

SQL 注入、命令注入常靠输入验证、参数化查询防御。

排除法提醒:不要一上来就删除文件或重装系统;可能会破坏调查证据。

本页术语拆解
日志 日志记录系统和用户活动,用于监控、审计和调查。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
注入攻击 注入攻击把恶意输入当命令或查询执行。
学习单元 15 / PDF P1294

第 1294 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

That traffic had to cross through several security devices. Certainly, the web server was protected by a network firewall. It might also be protected by an intrusion prevention system, a web application firewall, or other controls. Each of those devices may have identified portions of the attack and maintained records helpful to the investigation. Those might be log entries from the successful attack, or perhaps the attacker tried some other things that didn't work that created important log entries. From there, the traffic moved on to the web server hosting the application that was attacked.

That server should have logging configured that captured the actual requests received during the attack, and those requests can be used to reconstruct the commands sent by the attacker through the web server to the database server. The database server may also have relevant information. If logging is enabled on that server, you'll see the commands executed against the database and be able to reconstruct the attacker's actions. Those are a ton of different information sources, and they're all brought to us by thinking through an attack in the context of Locard's exchange principle.

If we think about how an attack took place and remember that every contact leaves a trace, we'll have plenty of different information sources we can use to piece together our investigation. Investigation Process When you initiate a computer security investigation, you should first assemble a team of competent analysts to assist with the investigation. This team should operate under the organization's existing incident response policy and be given a charter that clearly outlines the scope of the investigation; the authority, roles, and responsibilities of the investigators; and any rules of engagement that they must follow while conducting the investigation.

These rules of engagement define and guide the actions that investigators are authorized to take at different phases of the investigation, such as calling in law enforcement, interrogating suspects, collecting evidence, and disrupting system access. Gathering Evidence

中文直译 / 整理

这些流量必须经过多个安全设备。 毫无疑问,Web服务器受到网络防 火墙的保护。 它还可能受到入侵防御系统、Web应用防火墙或其他控 制措施的保护。 这些设备中的每一个都可能识别出攻击的某些部分, 并保留了有助于调查的记录。 这些记录可能是成功攻击的日志条目, 也可能是攻击者尝试了其他无效操作而生成的重要日志条目。 从那里,流量继续流向托管被攻击应用程序的Web服务器。 该服务器 应已配置日志记录,以捕获攻击期间收到的实际请求,这些请求可用 于重建攻击者通过Web服务器发送到数据库服务器的命令。 数据库服务器也可能包含相关信息。 如果该服务器启用了日志记录, 您将看到对数据库执行的命令,并能够重建攻击者的操作。 这些是大量不同的信息来源,而它们都是通过在洛卡德交换原理的背景下 思考攻击过程而获得的。 如果我们思考攻击是如何发生的,并记住每一次 接触都会留下痕迹,我们就能获得大量不同的信息来源,用于拼凑我们的 调查。 调查过程 在启动计算机安全调查时,您应首先组建一支合格的分析师团队以协助调查。

该团队应在组织现有的事件响应政策下运作,并获得一份明确界定调查范围、 调查人员的权限、角色和职责,以及在调查过程中必须遵守的任何行为准则 的章程。 这些行为准则定义并指导调查人员在调查不同阶段被授权采取的行 动,例如联系执法部门、审讯嫌疑人、收集证据和中断系统访问。 收集证据

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

授权:授权是认证之后决定你能访问什么、能做什么。

政策:政策是高层原则,说明必须遵守什么。

程序:程序是一步一步怎么做。

防火墙:防火墙根据规则控制网络流量进出。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 1294 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

认证成功不等于什么都能做;权限仍要单独授权。

Policy 高层、强制、稳定;Procedure 具体步骤。

Step-by-step、SOP 常对应 procedure。

防火墙不是万能;它常与 IDS/IPS、分段、日志一起使用。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
授权 授权是认证之后决定你能访问什么、能做什么。
政策 政策是高层原则,说明必须遵守什么。
程序 程序是一步一步怎么做。
防火墙 防火墙根据规则控制网络流量进出。
日志 日志记录系统和用户活动,用于监控、审计和调查。
事件响应 事件响应是发现、遏制、根除、恢复并复盘安全事件的过程。
学习单元 16 / PDF P1295

第 1295 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

It is common to confiscate equipment, software, or data to perform a proper investigation. The manner in which the evidence is confiscated is important. The confiscation of evidence must be carried out in a proper fashion. There are several possible approaches. First, the person who owns the evidence could voluntarily surrender it or grant consent to a search. This method is generally appropriate only when the attacker is not the owner. Few guilty parties willingly surrender evidence they know will incriminate them. Less experienced attackers may believe they have successfully covered their tracks and voluntarily surrender important evidence.

A good forensic investigator can extract much “covered-up” information from a computer. In most cases, asking for evidence from a suspected attacker just alerts the suspect that you are close to taking legal action. In the case of an internal investigation, you will gather the vast majority of your information through voluntary surrender. Most likely, you're conducting the investigation under the auspices of a senior member of management, who will authorize you to access any organizational resources necessary to complete your investigation.

Second, you could get a court to issue a subpoena, or court order, that compels an individual or organization to surrender evidence, and then have the subpoena served by law enforcement. Again, this course of action provides sufficient notice for someone to alter the evidence and render it useless in court. Third, a law enforcement officer performing a legally permissible duty may seize evidence that is visible to the officer in plain view and where the officer has probable cause to believe that it is associated with criminal activity. This is known as the plain view doctrine. The fourth option is a search warrant.

This option should be used only when you must have access to evidence without tipping off the evidence's owner or other personnel. You must have a strong suspicion with credible reasoning to convince a judge to pursue this course of action. Finally, a law enforcement officer may collect evidence when exigent circumstances exist. This means that a reasonable person would believe that

中文直译 / 整理

为进行适当的调查,通常需要没收设备、软件或数据。 证据没收的方式至关重 要。 证据的没收必须以适当的方式进行。 有几种可能的方法。 首先,证据的拥有者可以自愿交出证据或同意搜查。 这种方法通常仅适用于攻 击者并非所有者的情况。 很少有有罪者会自愿交出他们明知会陷害自己的证据。 经验较少的攻击者可能认为自己已成功掩盖了痕迹,从而自愿交出重要证据。 一名经验丰富的取证调查人员可以从计算机中提取大量被“掩盖”的信息。 在 大多数情况下,向涉嫌攻击者索要证据只会提醒对方你已接近采取法律行动。 在内部调查中,你将通过自愿交出的方式获取绝大多数信息。 很可能, 你是在管理层高级成员的授权下开展调查,该成员将授权你访问完成调查 所需的任何组织资源。 其次,你可以请求法院签发传票或法院命令,强制个人或组织交出证据,然 后由执法部门送达传票。 同样,这种做法会给对方足够的时间篡改证据,使 其在法庭上失去效力。 第三,执法官员在履行合法职责时,可以扣押其目视可见且有合理理由相信与 犯罪活动相关的证据。 这被称为简易视见原则。 第四种选择是搜查令。 只有在必须获取证据而又不能惊动证据所有者或其他人 员时,才应使用此选项。

您必须有充分的怀疑和可信的理由,以说服法官采取 这一行动。 最后,在存在紧急情况时,执法官员可以收集证据。 这意味着一个合理的人会认 为

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

授权:授权是认证之后决定你能访问什么、能做什么。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 1295 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

认证成功不等于什么都能做;权限仍要单独授权。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
授权 授权是认证之后决定你能访问什么、能做什么。
学习单元 17 / PDF P1296

第 1296 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

the evidence would be destroyed if not immediately collected or that another emergency exists, such as the risk of physical harm. When officers enter a premises under exigent circumstances, they may conduct a warrantless search. These options apply to confiscating equipment both inside and outside an organization, but there is another step you can take to ensure that the confiscation of equipment that belongs to your organization is carried out properly. It is common to have all new employees sign an agreement that provides consent to search and seize any necessary evidence during an investigation. In this manner, consent is provided as a term of the employment agreement.

This makes confiscation much easier and reduces the chances of a loss of evidence while waiting for legal permission to seize it. Make sure your security policy addresses this important topic. When conducting searches in the workplace, an important consideration is whether the employee has a reasonable expectation of privacy. Outside of government workplaces, most jurisdictions have laws or precedents that state that employees do not have an expectation of privacy under most workplace situations. Employers generally have the authority to search electronic systems that they own and operate.

The law gets much more nuanced and complex when searches might violate personal privacy, such as searching an employee's person or belongings. In cases where this may be necessary, always consult an attorney to ensure that the search is done in compliance with all local laws and regulations. Calling in Law Enforcement One of the first decisions that must be made in an investigation is whether law enforcement authorities should be called in. This is a relatively complicated decision that should involve senior management officials. There are many factors in favor of calling in the experts.

For example, the FBI runs a nationwide Cyber Division that serves as a center of excellence for the investigation of cybercrimes. Additionally, local FBI field offices now have agents who are specifically trained to handle cybercrime investigations. These agents investigate federal offenses in their region and may also consult with local law enforcement, upon request. The U.S. Secret Service has similarly skilled staff in their headquarters and field offices. On the other hand, two major factors may cause a company to shy away from calling in the authorities. First, the investigation will more than likely become

中文直译 / 整理

如果不对证据立即收集,证据将被销毁,或者存在其他紧急情况,例如身体伤 害的风险。 当官员在紧急情况下进入场所时,他们可以进行无令状搜查。 这些选项适用于组织内外设备的没收,但您还可以采取另一项措施,以确保贵 组织的设备被妥善没收。 通常,所有新员工都需签署一份协议,同意在调查过 程中搜查并扣押任何必要证据。 这种方式将同意作为雇佣协议的条款。 这使得 没收更加容易,并减少了在等待法律授权扣押期间证据丢失的可能性。 请确保 您的安全政策涵盖这一重要议题。 在工作场所进行搜查时,一个重要的考虑因素是员工是否具有合理的隐私期待。 在政府工作场所之外,大多数司法管辖区都有法律或先例规定,员工在大多数 工作场所情况下不享有隐私期待。 雇主通常有权搜查其拥有和运营的电子系统。 当搜查可能侵犯个人隐私时,例如搜查员工本人或其财物,法律会变得更加复 杂和精细。 在可能需要此类搜查的情况下,请务必咨询律师,以确保搜查符合 所有当地法律法规。 通知执法部门 在调查中必须做出的首个决定之一是是否应通知执法机构。 这是一个相对复杂 的决定,应由高级管理人员参与。 有许多理由支持邀请专家介入。

例如,联邦 调查局(FBI)设有全国性的网络部门,作为网络犯罪调查的卓越中心。 此外, 当地FBI分局现在配备了经过专门培训、专门处理网络犯罪调查的特工。 这些 特工负责调查其辖区内的联邦犯罪,并可根据要求与地方执法部门进行咨询。 美国特勤局在总部和各分局同样拥有技能娴熟的人员。 另一方面,有两个主要因素可能导致公司不愿寻求当局介入。 首先,调查很可能会 公开化,并使公司陷入尴尬。

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

授权:授权是认证之后决定你能访问什么、能做什么。

政策:政策是高层原则,说明必须遵守什么。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 1296 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

认证成功不等于什么都能做;权限仍要单独授权。

Policy 高层、强制、稳定;Procedure 具体步骤。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
授权 授权是认证之后决定你能访问什么、能做什么。
政策 政策是高层原则,说明必须遵守什么。
学习单元 18 / PDF P1297

第 1297 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

public and may embarrass the company. Second, law enforcement authorities are bound to conduct an investigation that complies with the Fourth Amendment and other legal requirements that may not apply if the organization conducted its own private investigation.

中文直译 / 整理

其次,执法部门必须开展符合第四修正案及其他法律要求的调查,而这些要求 在组织自行开展内部调查时可能并不适用。

小白解释

场景先行:你是公司的安全负责人,正在读第 1297 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

如果这一页没有明显术语,就按“谁在做事、保护什么、怕什么、用什么控制、留下什么证据”来拆。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 1297 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解

本页没有识别到重点术语,按原文顺序理解即可。

学习单元 19 / PDF P1298

第 1298 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

Search Warrants Even the most casual viewer of American crime television is familiar with the question, “Do you have a warrant?” The Fourth Amendment of the U.S. Constitution outlines the burden placed on investigators to have a valid search warrant before conducting certain searches and the legal hurdles they must overcome to obtain a warrant: The right of the people to be secure in their persons, houses, papers and effects, against unreasonable searches and seizures, shall not be violated, and no warrants shall issue, but upon probable cause, supported by oath or affirmation, and particularly describing the place to be searched, and the persons or things to be seized.

This amendment contains several important provisions that guide the activities of law enforcement personnel: Investigators must obtain a warrant before searching a person's private belongings, assuming that there is a reasonable expectation of privacy. There are a number of documented exceptions to this requirement, such as when an individual consents to a search, the evidence of a crime is in plain view, or there is a life-threatening emergency necessitating the search. Warrants can be issued only based on probable cause. There must be some type of evidence that a crime took place and that the search in question will yield evidence relating to that crime.

The standard of “probable cause” required to get a warrant is much weaker than the standard of evidence required to secure a conviction. Most warrants are “sworn out” based solely on the testimony of investigators. Warrants must be specific in their scope. The warrant must contain a detailed description of the legal bounds of the search and seizure. If investigators fail to comply with even the smallest detail of these provisions, they may find their warrant invalidated and the results of the search deemed inadmissible. This leads to another one of those American colloquialisms: “They got off on a technicality.” Conducting the Investigation

中文直译 / 整理

搜查令 即使是美国犯罪电视剧最随意的观众,也熟悉这个问题:“你们有搜查令 吗? ”美国宪法第四修正案规定了调查人员在进行某些搜查前必须持有有 效搜查令的责任,以及他们为获得搜查令必须克服的法律障碍: 人民的人身、住宅、文件和财产不受无理搜查和扣押的权利,不得侵 犯; 除依据合理根据,经宣誓或郑重声明保证,并具体说明搜查地点 和应扣押的人或物外,不得签发搜查令。 这一修正案包含若干指导执法人员活动的重要规定: 调查人员在搜查个人私人物品前必须获得搜查令,前提是存在合理 的隐私期待。 这一要求有若干已记录的例外情况,例如当个人同意 搜查、犯罪证据处于明显可见状态,或存在危及生命的紧急情况需 要搜查时。 只有在有合理根据的情况下才能签发搜查令。 必须存在某种证据,证 明犯罪确实发生,且所涉及的搜查将获取与该犯罪相关的证据。 获得 搜查令所需的“合理根据”标准,远低于定罪所需的证据标准。 大多 数搜查令仅凭调查人员的证词即可签发。 搜查令必须明确其范围。 搜查令必须详细描述搜查和扣押的法律界限。 如果调查人员未能遵守这些规定的任何最小细节,他们可能会发现其搜查 令被撤销,搜查结果被视为不可采纳。

这引出了另一个美国俚语:"他们因 技术性原因脱罪了。 " 开展调查

小白解释

场景先行:你是公司的安全负责人,正在读第 1298 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

标准:标准给出必须满足的最低要求。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 1298 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Minimum level、mandatory requirement 常对应 standard。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
标准 标准给出必须满足的最低要求。
学习单元 20 / PDF P1299

第 1299 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

If you elect not to call in law enforcement, you should still attempt to abide by the principles of a sound investigation to ensure the accuracy and fairness of your inquiry. It is important to remember a few key principles: Other than collecting a memory dump or other live forensic techniques, never conduct your investigation on an actual system that was compromised. Take the system offline, make a backup, and use the backup to investigate the incident. Never attempt to “hack back” and avenge a crime. You may inadvertently attack an innocent third party and find yourself liable for computer crime charges. If in doubt, call in expert assistance.

If you don't want to call in law enforcement, contact a private investigations firm with specific experience in the field of computer security investigations. Interviewing Individuals During the course of an investigation, you may find it necessary to speak with individuals who might have information relevant to your investigation. If you seek only to gather information to assist with your investigation, this is called an interview. If you suspect the person of involvement in a crime and intend to use the information gathered in court, this is called an interrogation.

Before conducting an interview or interrogation, the interviewer should carefully plan the topics to be discussed with the subject. It is helpful to begin with a standard checklist of topics/questions and then customize that list based on the unique circumstances of the interview. This helps ensure that all topics are addressed and that interviews of different subjects are conducted consistently. Of course, the interviewer must use their own skill and discretion to conduct the interview in an appropriate manner, which may involve deviating from the checklist based on the behavior of the subject, information uncovered during the interview, and other circumstances.

Interviewing and interrogating individuals are specialized skills and should be performed only by trained investigators. Improper techniques may jeopardize the ability of law enforcement to successfully prosecute an offender. Additionally, many laws govern holding or detaining individuals, and you must abide by them if you plan to conduct private interrogations. Always consult an attorney before conducting any interviews.

中文直译 / 整理

如果您选择不通知执法部门,仍应尽量遵循严谨调查的原则,以确保您调查的 准确性和公正性。 请记住以下几点关键原则: 除了收集内存转储或其他实时取证技术外,绝不要在实际受到入侵的系统上进行 调查 应将系统离线,制作备份,并使用备份来调查该事件。 绝不要尝试“反黑客”以报复犯罪。 您可能无意中攻击了无辜的第三方, 并因此承担计算机犯罪的法律责任。 如有疑虑,请寻求专家协助。 如果您不想联系执法部门,请联系一家在计算 机安全调查领域具有特定 经验的私人调查公司。 访谈人员 在调查过程中,您可能需要与可能掌握与您调查相关信息的人员交谈。 如果您 仅旨在收集信息以协助调查,这称为访谈。 如果您怀疑该人员涉及犯罪,并打 算将所收集的信息用于法庭,这称为讯问。 在进行访谈或讯问之前,访谈者应仔细规划将与被访者讨论的主题。 从一份标 准的主题/问题清单开始,然后根据访谈的独特情况对该清单进行定制,这有助 于确保所有主题都得到涵盖,并使不同被访者的访谈保持一致。 当然,访谈者 必须运用自身的技能和判断力,以适当的方式进行访谈,这可能涉及根据被访 者的行为、访谈中发现的信息以及其他情况偏离清单。

面谈和讯问个人是专业技能,只能由受过训练的调查人员执行。 不当的技术可 能损害执法部门成功起诉违法者的的能力。 此外,许多法律规范了对个人的拘 禁或拘留,如果您计划进行私人讯问,必须遵守这些法律。 在进行任何面谈之 前,请务必咨询律师。

小白解释

场景先行:你是公司的安全负责人,正在读第 1299 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

标准:标准给出必须满足的最低要求。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 1299 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Minimum level、mandatory requirement 常对应 standard。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
标准 标准给出必须满足的最低要求。
学习单元 21 / PDF P1300

完整性:数据要正确、可信、未被乱改

完整性不只是防黑客篡改,也包括防授权用户误操作。

教材原文段落

Data Integrity and Retention No matter how persuasive evidence may be, it can be thrown out of court if you somehow alter it during the evidence collection process. Make sure you can prove that you maintained the integrity of all evidence. But what about the integrity of data before it is collected? You may not detect all incidents as they are happening. Sometimes an investigation reveals that there were previous incidents that went undetected. It is discouraging to follow a trail of evidence and find that a key log file that could point back to an attacker has been purged. Carefully consider the fate of log files or other possible evidence locations.

A simple archiving policy can help ensure that key evidence is available upon demand no matter how long ago the incident occurred. Because many log files can contain valuable evidence, attackers often attempt to sanitize them after a successful attack. Take steps to protect the integrity of log files and to deter their modification. One technique is to implement remote logging, where all systems on the network send their log records to a centralized log server that is locked down against attack and does not allow for the modification of data. This technique provides protection from postincident log file cleansing.

Administrators also often use digital signatures to prove that log files were not tampered with after initial capture. For more on digital signatures, see Chapter 7, “PKI and Cryptographic Applications.” As with every aspect of security planning, there is no single solution. Get familiar with your system, and take the steps that make the most sense for your organization to protect it. Reporting and Documenting Investigations Every investigation you conduct should result in a final report that documents the goals of the investigation, the procedures followed, the evidence collected, and the final results of the investigation.

The degree of formality behind this report will vary based on the organization's policy and procedures, as well as the nature of the investigation. Preparing formal documentation is important because it lays the foundation for escalation and potential legal action. You may not know when an investigation begins (or even after it concludes) that it will be the subject of legal action, but you should prepare for that eventuality. Even internal investigations into administrative matters may become part of an

中文直译 / 整理

数据完整性与保留 无论证据多么有说服力,如果在证据收集过程中您以任何方式更改了它,证 据都可能被法庭排除。 请确保您能够证明您维护了所有证据的完整性。 但证 据收集之前的数据显示完整性如何呢? 您可能无法在事件发生时立即发现所有事件。 有时调查会揭示出此前未被发现 的事件。 当您追踪证据线索时,发现本可指向攻击者的关键日志文件已被清除, 这令人沮丧。 请仔细考虑日志文件或其他可能的证据位置的处理方式。 一个简 单的归档策略可以帮助确保关键证据在需要时始终可用,无论事件发生在多久 以前。 由于许多日志文件可能包含宝贵证据,攻击者通常在成功攻击后尝试清理它们。 请采取措施保护日志文件的完整性并防止其被修改。 一种技术是实施远程日志 记录,即网络上的所有系统将其日志记录发送到一个经过安全加固、不允许修 改数据的集中式日志服务器。 这种技术可防止事件发生后的日志文件清理。 管 理员还常使用数字签名来证明日志文件在初始捕获后未被篡改。 有关数字签名 的更多信息,请参见第7章,“PKI与加密应用。 ” 与安全规划的每个方面一样,没有单一的解决方案。 请熟悉您的系统,并采 取最适合您组织的措施来保护它。

调查报告与记录 您进行的每一项调查都应生成一份最终报告,记录调查的目标、所遵循的程 序、收集的证据以及调查的最终结果。 该报告的正式程度将根据组织的政策 和程序以及调查的性质而有所不同。 准备正式文件非常重要,因为它为升级和潜在的法律行动奠定了基础。 您可能 无法预知调查何时开始(甚至在调查结束后),它将成为法律行动的对象,但 您应为此种可能性做好准备。 即使是针对行政事务的内部调查,也可能成为

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:完整性不只是防黑客篡改,也包括防授权用户误操作。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

完整性:完整性保证数据没有被未授权修改,并且仍然正确可信。

加密:加密把内容变成未授权者看不懂的形式。

NIST:NIST 提供美国常用安全标准、框架和指南。

政策:政策是高层原则,说明必须遵守什么。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“完整性:数据要正确、可信、未被乱改”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

哈希、数字签名、变更控制、输入校验常对应完整性。

加密主要保护机密性,也可配合签名、哈希支持完整性和真实性。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Policy 高层、强制、稳定;Procedure 具体步骤。

Step-by-step、SOP 常对应 procedure。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
完整性 完整性保证数据没有被未授权修改,并且仍然正确可信。
加密 加密把内容变成未授权者看不懂的形式。
NIST NIST 提供美国常用安全标准、框架和指南。
政策 政策是高层原则,说明必须遵守什么。
程序 程序是一步一步怎么做。
保留期限 保留期限规定数据、日志或记录要保存多久。
数字签名 数字签名用私钥签署摘要,让别人用公钥验证来源和完整性。
公钥基础设施 PKI PKI 用证书、CA、注册、吊销等机制管理公钥信任。
学习单元 22 / PDF P1301

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

employment dispute or other legal action. The use of standard procedures and checklists for the collection and documentation of evidence helps ensure that evidence is collected in a manner that will be admissible down the road. Organizations should also ensure that anyone involved in the collection or analysis of potential evidence receives proper training. It's a good idea to establish a relationship with your corporate legal personnel and the appropriate law enforcement agencies. Find out who the appropriate law enforcement contacts are for your organization and talk with them.

When the time comes to report an incident, your efforts at establishing a prior working relationship will pay off. You will spend far less time in introductions and explanations if you already know the person with whom you are talking. It is a good idea to identify, in advance, a single point of contact in your organization who will act as your liaison with law enforcement. This provides two benefits. First, it ensures that law enforcement hears a single perspective from your organization and knows the “go-to” person for updates. Second, it allows the predesignated contact to develop working relationships with law enforcement personnel.

One great way to establish technical contacts with law enforcement is to participate in the FBI's InfraGard program. InfraGard exists in most major metropolitan areas in the United States and provides a forum for law enforcement and business security professionals to share information in a closed environment. For more information, visit www.infragard.org. Major Categories of Computer Crime There are many ways to attack a computer system and many motivations to do so. Information system security practitioners generally put crimes against or involving computers into different categories. Simply put, a computer crime is a crime (or violation of a law or regulation) that involves a computer.

The crime could be against the computer, or the computer could have been used in the actual commission of the crime. Each of the categories of computer crimes represents the purpose of an attack and its intended result.

中文直译 / 整理

雇佣纠纷或其他法律行动的一部分。 使用标准化程序和检查清单来收集和记录 证据,有助于确保证据以未来可被采纳的方式收集。 组织还应确保任何参与潜 在证据收集或分析的人员都接受适当培训。 与公司法律人员及相应的执法机构建立关系是一个好主意。 了解您组织对应的 执法联系人,并与他们进行沟通。 当需要报告事件时,您之前建立的协作关系 将带来回报。 如果您已经熟悉与您交谈的人,您将大大减少介绍和解释的时间。 建议提前在您组织中指定一名联络人,负责与执法机构对接。 这带来两方面的 好处:首先,它确保执法机构从您的组织获得统一的视角,并知道谁是更新信 息的联络人; 其次,它使预先指定的联络人能够与执法工作人员建立协作关系。 与执法机构建立技术联系的一个绝佳方式是参与联邦调查局的 InfraGard项目。 InfraGard项目在美国大多数主要都市区均有设立,为执 法机构与企业安全专业人员提供了一个封闭的信息共享平台。 如需更多信 息,请访问www.infragard.org。 计算机犯罪的主要类别 攻击计算机系统的方式多种多样,动机也各不相同。 信息系统安全从业人员通 常将涉及或针对计算机的犯罪划分为不同类别。

简而言之,计算机犯罪是指涉 及计算机的犯罪(或违反法律或法规的行为)。 该犯罪可能是针对计算机本身 的,也可能是计算机被用于实际实施犯罪。 每一类计算机犯罪都代表了攻击的 目的及其预期结果。

小白解释

场景先行:员工在家访问公司系统,流量要穿过家庭网络、互联网、防火墙、VPN、服务器。网络安全题就是让你判断问题发生在哪一层、用哪个控制放在什么位置。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:不分层就会乱选设备:该加密的地方装防火墙,该监测的地方却只做访问控制。

你作为负责人可以这样想:先定位网络层次,再决定是分段、过滤、加密、检测还是阻断。

本页术语用人话说:

ISO:ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。

标准:标准给出必须满足的最低要求。

程序:程序是一步一步怎么做。

入侵防御系统 IPS:IPS 可检测并主动阻断恶意流量。

常见误区:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

读完后用一句话复述:如果我是网络安全工程师,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是网络安全工程师在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

ISO 偏标准和管理体系。

Minimum level、mandatory requirement 常对应 standard。

Step-by-step、SOP 常对应 procedure。

IPS 放在线路中,误报可能影响可用性。

RPO 问数据:最多丢到哪个时间点。

排除法提醒:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

本页术语拆解
ISO ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。
标准 标准给出必须满足的最低要求。
程序 程序是一步一步怎么做。
入侵防御系统 IPS IPS 可检测并主动阻断恶意流量。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
学习单元 23 / PDF P1302

政策、标准、程序、指南

高层原则、最低要求、操作步骤、建议做法要分清。

教材原文段落

Any individual who violates one or more of your security policies is considered to be an attacker. An attacker uses different techniques to achieve a specific goal. Understanding the goals helps clarify the different types of attacks. Remember that crime is crime, and the motivations behind computer crime are no different from the motivations behind any other type of crime. The only real difference may be in the methods the attacker uses to strike.

Computer crimes are generally classified as one of the following types: Military and intelligence attacks Business attacks Financial attacks Terrorist attacks Grudge attacks Thrill attacks Hacktivist attacks It is important to understand the differences among the categories of computer crime to best understand how to protect a system and react when an attack occurs. The type and amount of evidence left by an attacker is often dependent on their expertise. In the following sections, we'll discuss the different categories of computer crimes and the types of evidence you might find after an attack. This evidence can help you determine the attacker's actions and intended target.

You may find that your system was only a link in the chain of network hops used to reach the real victim, making the trail harder to follow back to the true attacker. Military and Intelligence Attacks Military and intelligence attacks are launched primarily to obtain secret and restricted information from law enforcement or military and technological research sources. The disclosure of such information could compromise investigations, disrupt military planning, and threaten national security. Attacks to gather military information or other sensitive intelligence often precede other, more damaging attacks. An attacker may be looking for the following kinds of information:

中文直译 / 整理

任何违反您一项或多项安全政策的个人都被视为攻击者。 攻击者使用不同的技 术来实现特定目标。 理解这些目标有助于明确不同类型的攻击。 请记住,犯罪 就是犯罪,计算机犯罪背后的动机与其他类型的犯罪并无不同。 唯一的真正区 别可能在于攻击者所使用的攻击手段。 计算机犯罪通常分为以下类型: 军事和情报攻击 商业攻击 金融攻击 恐怖袭击 泄愤攻击 激进攻击 黑客行动主义攻击 理解计算机犯罪各类别的差异对于更好地了解如何保护系统以及在遭受攻击时 如何应对至关重要。 攻击者留下的证据类型和数量通常取决于其专业水平。 在 以下章节中,我们将讨论计算机犯罪的不同类别以及攻击后可能发现的证据类 型。 这些证据可以帮助您确定攻击者的行动和目标。 您可能会发现,您的系统 只是攻击者用来抵达真实受害者的网络跳转链中的一环,这使得追踪回真正的 攻击者更加困难。 军事与情报攻击 军事与情报攻击主要旨在从执法部门、军事机构或科技研究来源获取机密和受 限信息。 此类信息的泄露可能危及调查、扰乱军事规划并威胁国家安全。 收集 军事信息或其他敏感情报的攻击通常会先于其他更具破坏性的攻击发生。 攻击者可能正在寻找以下类型的信息:

小白解释

场景先行:凌晨监控告警:某台服务器开始大量外连。你不能先忙着写报告,也不能直接关全网。事件响应要按顺序做:确认、遏制、根除、恢复、复盘。

这一页真正想让你理解的是:高层原则、最低要求、操作步骤、建议做法要分清。

把它放进公司里看,关键不是背定义,而是判断:步骤乱了会扩大损失,或者破坏证据。

你作为负责人可以这样想:先保全证据和控制影响,再清除原因并恢复业务。

本页术语用人话说:

政策:政策是高层原则,说明必须遵守什么。

日志:日志记录系统和用户活动,用于监控、审计和调查。

常见误区:不要一上来就删除文件或重装系统;可能会破坏调查证据。

读完后用一句话复述:如果我是事件响应负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“政策、标准、程序、指南”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是事件响应负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Policy 高层、强制、稳定;Procedure 具体步骤。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要一上来就删除文件或重装系统;可能会破坏调查证据。

本页术语拆解
政策 政策是高层原则,说明必须遵守什么。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 24 / PDF P1303

机密性:让该看的人看,不该看的人看不到

机密性重点是防泄露,同时不能妨碍授权访问。

教材原文段落

Military descriptive information of any type, including deployment information, readiness information, and order of battle plans Secret intelligence gathered for military or law enforcement purposes Descriptions and storage locations of evidence obtained in a criminal investigation Any secret information that could be used in a later attack Because of the sensitive nature of information collected and used by the military and intelligence agencies, their computer systems are often attractive targets for experienced attackers. To protect from more numerous and more sophisticated attackers, you will generally find more formal security policies in place on systems that house such information.

As you learned in Chapter 1, “Security Governance Through Principles and Policies,” data can be classified according to sensitivity and stored on systems that support the required level of security. It is common to find stringent perimeter security as well as internal controls to limit access to classified documents on military and intelligence agency systems. You can be sure that serious attacks to acquire military or intelligence information are carried out by professionals. Professional attackers are generally very thorough in covering their tracks. There is usually little evidence to collect after such an attack.

Attackers in this category are the most successful and the most satisfied when no one is aware that an attack occurred. Advanced Persistent Threats Recent years have marked the rise of sophisticated attacks known as advanced persistent threats (APTs). The attackers are well funded and have advanced technical skills and resources. They act on behalf of a nation-state, organized crime, terrorist group, or other sponsor and wage highly effective attacks against a very focused target. Business Attacks Business attacks focus on illegally jeopardizing the confidentiality, integrity, or availability of information and systems operated by a business.

中文直译 / 整理

任何类型的军事描述信息,包括部署信息、战备信息和作战序列计划 为军事或执法目的收集的情报 刑事调查中获取的证据的描述及其存储位置 任何可能被用于后续攻击的机密信息 由于军事和情报机构收集和使用的信息具有高度敏感性,其计算机系统常常成 为经验丰富的攻击者的目标。 为了防范数量更多、技术更复杂的攻击者,通常 会在存储此类信息的系统上实施更正式的安全策略。 正如您在第1章“通过原则 与政策实现安全治理”中所学,数据可根据敏感性进行分类,并存储在能够提 供所需安全级别的系统上。 在军事和情报机构的系统中,通常会采取严格的边 界安全措施以及内部控制措施,以限制对机密文件的访问。 您可以确信,旨在获取军事或情报信息的严重攻击均由专业人士实施。 专业 攻击者通常会非常彻底地掩盖其踪迹。 此类攻击后通常几乎无法收集到任何 证据。 这一类攻击者最为成功,且当无人察觉攻击发生时,他们最为满意。 高级持续性威胁 近年来,出现了被称为高级持续性威胁(APTs)的复杂攻击。 这些攻击 者资金充足,具备先进的技术技能和资源。 他们代表国家、有组织犯罪、 恐怖组织或其他赞助方行动,针对特定目标发动高效攻击。

商业攻击 商业攻击旨在非法破坏企业运营的信息和系统的机密性、完整性或可用性。

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:机密性重点是防泄露,同时不能妨碍授权访问。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

安全治理:治理负责定方向、定责任、定监督方式。它不是配置防火墙,而是决定组织为什么要做安全、由谁负责、做到什么程度。

机密性:机密性让该看的人能看,不该看的人看不到。

完整性:完整性保证数据没有被未授权修改,并且仍然正确可信。

可用性:可用性保证授权用户需要时能及时使用系统和数据。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“机密性:让该看的人看,不该看的人看不到”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 governance,优先想高层责任、业务目标、策略、监督和持续改进。

加密、访问控制、分类、培训都常用于保护机密性。

哈希、数字签名、变更控制、输入校验常对应完整性。

冗余、备份、BCP/DRP、抗 DoS、容量规划都对应可用性。

Policy 高层、强制、稳定;Procedure 具体步骤。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
安全治理 治理负责定方向、定责任、定监督方式。它不是配置防火墙,而是决定组织为什么要做安全、由谁负责、做到什么程度。
机密性 机密性让该看的人能看,不该看的人看不到。
完整性 完整性保证数据没有被未授权修改,并且仍然正确可信。
可用性 可用性保证授权用户需要时能及时使用系统和数据。
政策 政策是高层原则,说明必须遵守什么。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
学习单元 25 / PDF P1304

机密性:让该看的人看,不该看的人看不到

机密性重点是防泄露,同时不能妨碍授权访问。

教材原文段落

For example, an attacker might focus on obtaining an organization's confidential information. This could be information that is critical to the operation of the organization, such as a secret recipe, or information that could damage the organization's reputation if disclosed, such as personal information about its employees. The gathering of a competitor's confidential intellectual property, also called corporate espionage or industrial espionage, is not a new phenomenon. Businesses have used illegal means to acquire competitive information for many years. Perhaps what has changed is the source of the espionage, as state-sponsored espionage has become a significant threat.

The temptation to steal a competitor's trade secrets and the ease with which a savvy attacker can compromise some computer systems makes this type of attack attractive. The goal of these attacks may be solely to extract confidential information. The use of the information gathered during the attack usually causes more damage than the attack itself. A business that has suffered an attack of this type can be put into a position from which it might not ever recover. Other attacks may focus on integrity and/or availability of information.

For example, although ransomware attacks may jeopardize the confidentiality of information, their primary purpose is to disrupt availability, preventing the target from accessing their own data and forcing the payment of a ransom to restore access. Financial Attacks Financial attacks are carried out to unlawfully obtain money or services. They are the type of computer crime you most commonly hear about in the news. The goal of a financial attack could be to steal credit card numbers, increase the balance in a bank account, or obtain fraudulent funds transfers. Shoplifting and burglary are both examples of financial attacks.

You can usually tell the sophistication of the attacker by the dollar amount of the damages. Less sophisticated attackers seek easier targets, but although the damages are usually minimal, they can add up over time. Financial attacks launched by sophisticated attackers can result in substantial damages. Even attacks that siphon off small amounts of money in each transaction can accumulate and become serious financial attacks that result in losses amounting to millions of dollars. As with the attacks previously described, the ease with which you can detect an attack and track an attacker is largely dependent on the attacker's skill level.

中文直译 / 整理

例如,攻击者可能专注于获取组织的机密信息。 这些信息可能是对组织运营至 关重要的内容,例如秘密配方,也可能是若被泄露会损害组织声誉的信息,例 如员工的个人信息。 收集竞争对手的机密知识产权,也称为企业间谍活动或工 业间谍活动,并非新现象。 多年来,企业一直使用非法手段获取竞争信息。 或 许发生变化的是间谍活动的来源,因为国家支持的间谍活动已成为重大威胁。 窃取竞争对手商业秘密的诱惑,以及经验丰富的攻击者轻易破坏某些计算机系 统的便利性,使得此类攻击极具吸引力。 这些攻击的目标可能仅仅是窃取机密信息。 攻击期间收集到的信息通常造成 的损害比攻击本身更大。 遭受此类攻击的企业可能陷入无法恢复的境地。 其他攻击可能侧重于信息的完整性和/或可用性。 例如,尽管勒索软件攻击可 能危及信息的机密性,但其主要目的是破坏可用性,阻止目标访问自己的数据, 并迫使支付赎金以恢复访问权限。 金融攻击 金融攻击是为了非法获取金钱或服务而实施的。 这是你在新闻中最常听到的 计算机犯罪类型。 金融攻击的目标可能是窃取信用卡号、增加银行账户余额 或获取欺诈性资金转账。 商店盗窃和入室盗窃都是金融攻击的例子。

通常可以根据损害的金额判断攻 击者的 sophistication。 不太复杂的攻击者倾向于寻找更容易的目标,尽管 造成的损失通常较小,但长期累积起来也可能很严重。 由复杂攻击者发起的金融攻击可能导致重大损失。 即使每次交易仅窃取少量资 金,累积起来也可能演变为严重的金融攻击,造成数百万美元的损失。 与前述 攻击类似,您检测攻击和追踪攻击者的难易程度在很大程度上取决于攻击者的 技能水平。

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:机密性重点是防泄露,同时不能妨碍授权访问。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

机密性:机密性让该看的人能看,不该看的人看不到。

完整性:完整性保证数据没有被未授权修改,并且仍然正确可信。

可用性:可用性保证授权用户需要时能及时使用系统和数据。

OSI 模型:OSI 用七层结构理解网络通信,从物理层到应用层。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“机密性:让该看的人看,不该看的人看不到”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

加密、访问控制、分类、培训都常用于保护机密性。

哈希、数字签名、变更控制、输入校验常对应完整性。

冗余、备份、BCP/DRP、抗 DoS、容量规划都对应可用性。

网络题先定位层次,再判断协议、设备或攻击位置。

RPO 问数据:最多丢到哪个时间点。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
机密性 机密性让该看的人能看,不该看的人看不到。
完整性 完整性保证数据没有被未授权修改,并且仍然正确可信。
可用性 可用性保证授权用户需要时能及时使用系统和数据。
OSI 模型 OSI 用七层结构理解网络通信,从物理层到应用层。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
学习单元 26 / PDF P1305

第 1305 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

Financial attacks may also take the form of cybercrime for hire, where the attacker engages in mercenary activity, conducting cyberattacks against targets for their clients. One of the most common examples of this type of attack is in the conduct of distributed denial-of-service (DDoS) attacks. Attackers have assembled large botnets of systems they then lease out to customers for use in DDoS attacks. Here, the attacker actually has no motivation other than receiving money from the customer, who has some other motivation for the attack. Terrorist Attacks Terrorist attacks are a reality in modern society.

Our increasing reliance on information systems makes them more and more attractive to terrorists. Such attacks differ from military and intelligence attacks. The purpose of a terrorist attack is to disrupt normal life and instill fear, whereas a military or intelligence attack is designed to extract secret information. Intelligence gathering generally precedes any type of terrorist attack. The very systems that are victims of a terrorist attack were probably compromised in an earlier attack to collect intelligence. The more diligent you are in detecting attacks of any type, the better prepared you will be to intervene before more serious attacks occur.

Possible targets of a computer terrorist attack could be systems that regulate power plants or control telecommunications or power distribution. Many such control and regulatory systems are computerized and vulnerable to terrorist action. In fact, the possibility exists of a simultaneous physical and computerized terrorist attack. Our ability to respond to such an attack would be greatly diminished if the physical attack were simultaneously launched with a computer attack designed to knock out power and communications.

Most large power and communications companies have dedicated a security staff to ensure the security of their systems, but many smaller businesses that have systems connected to the Internet are more vulnerable to attacks. You must diligently monitor your systems to identify any attacks and then respond swiftly when an attack is discovered. Grudge Attacks Grudge attacks are attacks that are carried out to damage an organization or a person. The damage could be in the loss of information or information processing capabilities or harm to the organization or a person's reputation.

中文直译 / 整理

金融攻击也可能表现为网络犯罪外包形式,攻击者以雇佣兵方式为客户提供 网络攻击服务。 这类攻击最常见的一种例子是分布式拒绝服务(DDoS)攻 击。 攻击者已组建了庞大的僵尸网络系统,并将其出租给客户用于DDoS攻 击。 在此类攻击中,攻击者唯一的动机仅仅是收取客户的费用,而客户则另 有攻击动机。 恐怖袭击 恐怖袭击是现代社会的现实。 我们对信息系统的依赖日益增加,使其对恐怖分 子更具吸引力。 此类袭击不同于军事和情报袭击。 恐怖袭击的目的是扰乱正常 生活并制造恐惧,而军事或情报袭击则旨在窃取机密信息。 情报收集通常发生 在任何类型的恐怖袭击之前。 遭受恐怖袭击的系统,很可能在更早的袭击中已 被渗透以收集情报。 您对任何类型袭击的检测越细致,就越能更好地在更严重 的袭击发生前采取干预措施。 计算机恐怖袭击的潜在目标可能是控制发电厂、通信或电力分配的系统。 许多 此类控制和监管系统均已实现计算机化,容易受到恐怖行动的攻击。 事实上, 同时发生物理和计算机恐怖袭击的可能性是存在的。 如果物理袭击与旨在切断 电力和通信的计算机袭击同时发动,我们将大大削弱应对此类袭击的能力。

大多数大型电力和通信公司都配备了专门的安全人员,以确保其系统的安全, 但许多连接到互联网的小型企业更容易受到攻击。 您必须认真监控您的系统, 以识别任何攻击,并在发现攻击时迅速作出响应。 报复性攻击 怨恨攻击是指旨在损害某个组织或个人的攻击行为。 这种损害可能表现为信息 或信息处理能力的丧失,或对组织或个人声誉的伤害。

小白解释

场景先行:机房断电,业务部门问多久能恢复、最多会丢多少数据。BCP/DRP 不是背缩写,而是把业务能承受的中断时间和数据损失说清楚。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:只做备份但没测试,真正灾难时可能恢复不了。

你作为负责人可以这样想:先做业务影响分析,再定 RTO/RPO,最后设计备份、冗余和演练。

本页术语用人话说:

恢复点目标 RPO:RPO 是最多能接受丢失多少时间范围的数据。

常见误区:RTO 问时间,RPO 问数据;这两个不要混。

读完后用一句话复述:如果我是业务连续性负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 1305 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务连续性负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

RPO 问数据:最多丢到哪个时间点。

排除法提醒:RTO 问时间,RPO 问数据;这两个不要混。

本页术语拆解
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
学习单元 27 / PDF P1306

第 1306 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

The motivation behind a grudge attack is usually a feeling of resentment, and the attacker could be a current or former employee or someone who wishes ill will upon an organization. The attacker is disgruntled with the victim and takes out their frustration in the form of a grudge attack. An employee who has recently been fired is a prime example of a person who might carry out a grudge attack to “get back” at the organization. Another example is a person who has been rejected in a personal relationship with another employee. The person who has been rejected might launch an attack to destroy data on the victim's system.

中文直译 / 整理

怨恨攻击的动机通常是怨恨情绪,攻击者可能是现任或前任员工,或任何对组 织怀有恶意的人。 攻击者对受害者心怀不满,并以怨恨攻击的形式发泄其挫败 感。 最近被解雇的员工是可能实施报复攻击以“报复”组织的典型例子。 另一个例 子是与另一名员工发生个人关系后被拒绝的人。 被拒绝的人可能会发动攻击, 以破坏受害者系统上的数据。

小白解释

场景先行:你是公司的安全负责人,正在读第 1306 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

如果这一页没有明显术语,就按“谁在做事、保护什么、怕什么、用什么控制、留下什么证据”来拆。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 1306 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解

本页没有识别到重点术语,按原文顺序理解即可。

学习单元 28 / PDF P1307

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

The Insider Threat It's common for security professionals to focus on the threat from outside an organization. Indeed, many of our security technologies are designed to keep unauthorized individuals out. We often don't pay enough (or much!) attention to protecting our organizations against the malicious insider, even though they often pose the greatest risk to our computing assets. One of the authors of this book had a consulting engagement with a medium-sized subsidiary of a large, well-known corporation. The company had suffered a serious security breach, involving the theft of thousands of dollars and the deliberate destruction of sensitive corporate information.

The IT leaders in the organization needed someone to work with them to diagnose the cause of the event and protect themselves against similar events in the future. After only a very small amount of digging, it became apparent that they were dealing with an insider attack. The intruder's actions demonstrated knowledge of the company's IT infrastructure as well as an understanding of which data was most important to the company's ongoing operations. Additional investigation revealed that the culprit was a former employee who ended his employment with the firm on less-than-favorable terms. He left the building with a chip on his shoulder and an ax to grind.

Unfortunately, he was a system administrator with a wide range of access to corporate systems, and the company had an immature deprovisioning process that failed to remove all of his access upon his termination. He simply found several accounts that remained active and used them to access the corporate network through a VPN. The moral of this story? Don't underestimate the insider threat. Take the time to evaluate your controls to mitigate the risk that malicious current and former employees pose to your organization. It's also important to understand that not all insider attacks are malicious in origin. Employees with privileged access to systems may make errors

中文直译 / 整理

内部威胁 安全专业人员通常关注来自组织外部的威胁。 事实上,我们的许多安全技术 都是为了防止未经授权的人员进入而设计的。 我们常常没有给予内部恶意人 员足够的(甚至丝毫的)关注,尽管他们往往对我们的计算资产构成最大的 风险。 本书的一位作者曾为一家大型知名公司的中型子公司提供咨询服务。 该公 司曾遭受严重安全泄露事件,导致数千美元被盗,以及敏感公司信息被故 意破坏。 组织中的IT负责人需要有人与他们合作,诊断事件原因,并防止 未来再次发生类似事件。 经过极少量的调查,便明显发现他们遭遇的是一起内部攻击。 入侵者的行动 显示出其对公司IT基础设施的深入了解,以及对哪些数据对公司的持续运 营最为重要的认知。 进一步调查发现,肇事者是一名前雇员,他以不愉快的方式结束了与公司 的雇佣关系。 他离开公司时心怀不满,满腹怨恨。 不幸的是,他是一名系统管理员,拥有对公司系统的广泛访问权限,而公 司缺乏完善的离职流程,未能在其离职后彻底撤销其所有访问权限。 他只 需找到几个仍处于激活状态的账户,并通过VPN利用这些账户访问公司网 络。 这个故事的教训是什么? 不要低估内部威胁。

花时间评估您的控制措施, 以减轻恶意现任和前任员工对您组织构成的风险。 同样重要的是要理解,并非所有内部攻击都源于恶意。 拥有系统特权访问权限 的员工可能会犯错

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

授权:授权是认证之后决定你能访问什么、能做什么。

NIST:NIST 提供美国常用安全标准、框架和指南。

资产:资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。

虚拟专用网络 VPN:VPN 在不可信网络上建立加密隧道。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

认证成功不等于什么都能做;权限仍要单独授权。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

资产安全题先问资产是谁拥有、如何分类、谁负责保护。

远程访问、站点到站点、安全隧道常对应 VPN/IPSec。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
授权 授权是认证之后决定你能访问什么、能做什么。
NIST NIST 提供美国常用安全标准、框架和指南。
资产 资产是组织认为有价值、需要保护的东西,可以是数据、系统、人员、设施或声誉。
虚拟专用网络 VPN VPN 在不可信网络上建立加密隧道。
日志 日志记录系统和用户活动,用于监控、审计和调查。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
学习单元 29 / PDF P1308

第 1308 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

that jeopardize security and unintentionally enable an external attacker to carry out a malicious attack. Your security policy should address the potential of insider attacks. For example, as soon as an employee is terminated, all system access for that employee should be terminated. This action reduces the likelihood of a grudge attack and removes unused access accounts that could be used in future attacks. Although most grudge attackers are just disgruntled people with limited attacking and cracking abilities, some possess the skills to cause substantial damage. An unhappy cracker can be a handful for security professionals.

Take extreme care when a person with known cracking ability leaves your company. At the least, you should perform a vulnerability assessment of all systems the person could access. You may be surprised to find one or more “backdoors” left in the system. (For more on backdoors, see Chapter 21.) But even in the absence of any backdoors, a former employee who is familiar with the technical architecture of the organization may know how to exploit its weaknesses. Grudge attacks can be devastating if allowed to occur unchecked. Diligent monitoring and assessing systems for vulnerabilities is the best protection from most grudge attacks.

Thrill Attacks Thrill attacks are the attacks launched only for the fun of it. Attackers who lack the ability to devise their own attacks will often download programs that do their work for them. These attackers are often called script kiddies because they run only other people's programs, or scripts, to launch an attack. The main motivation behind these attacks is the “high” of successfully breaking into a system. If you are the victim of a thrill attack, the most common fate you will suffer is a service interruption. Although an attacker of this type may destroy data, the main motivation is to compromise a system and perhaps use it to launch an attack against another victim.

One common type of thrill attack involves website defacements, where the attacker compromises a web server and replaces an organization's legitimate web content with other pages, often boasting about the attacker's skills. For example, attackers launched a series of automated website defacement attacks in 2017 that exploited a vulnerability in the widely used WordPress

中文直译 / 整理

这些错误会危及安全,并无意中使外部攻击者得以实施恶意攻击。 您的安全策略应涵盖内部攻击的可能性。 例如,一旦员工被解雇,应立即 终止该员工的所有系统访问权限。 此操作可降低报复性攻击的可能性,并 移除可能被用于未来攻击的未使用访问账户。 尽管大多数报复性攻击者只是心怀不满、攻击和破解能力有限的人,但有些人 具备造成重大破坏的技能。 一个心怀不满的破解者可能给安全专业人员带来很 大麻烦。 当一位已知具备破解能力的人员离开您的公司时,务必格外小心。 至 少,您应对该人员可能访问的所有系统进行漏洞评估。 您可能会惊讶地发现系 统中遗留了一个或多个“后门”。 (有关后门的更多信息,请参阅第21章。 ) 但即使没有任何后门,熟悉组织技术架构的前员工也可能知道如何利用其弱点。 如果放任不管,报复性攻击可能造成毁灭性后果。 勤勉地监控并评估系统漏 洞是防范大多数报复性攻击的最佳保护措施。 刺激攻击 刺激攻击是仅为了娱乐而发起的攻击。 缺乏自行设计攻击能力的攻击者通 常会下载程序来替他们完成攻击工作。 这些攻击者常被称为脚本小子,因为他 们仅运行他人的程序或脚本来发起攻击。 这类攻击的主要动机是成功入侵系统后获得的“快感”。

如果你是刺激攻击的 受害者,最常遭遇的命运是服务中断。 尽管此类攻击者可能破坏数据,但其主 要动机是入侵系统,并可能利用该系统对其他受害者发起攻击。 一种常见的刺激性攻击类型涉及网站篡改,攻击者入侵Web服务器,将组织 的合法网页内容替换为其他页面,通常炫耀其技术能力。 例如,2017年,攻 击者发起了一系列自动化的网站篡改攻击,利用了广泛使用的WordPress中 的漏洞

小白解释

场景先行:你是公司的安全负责人,正在读第 1308 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

漏洞评估:漏洞评估偏技术扫描,主要找已知弱点。

政策:政策是高层原则,说明必须遵守什么。

程序:程序是一步一步怎么做。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 1308 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

自动化扫描、已知弱点、补洞通常对应 vulnerability assessment。

Policy 高层、强制、稳定;Procedure 具体步骤。

Step-by-step、SOP 常对应 procedure。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
漏洞评估 漏洞评估偏技术扫描,主要找已知弱点。
政策 政策是高层原则,说明必须遵守什么。
程序 程序是一步一步怎么做。
学习单元 30 / PDF P1309

政策、标准、程序、指南

高层原则、最低要求、操作步骤、建议做法要分清。

教材原文段落

web publishing platform. Those attacks managed to deface more than 1.8 million web pages in one week. Hacktivists Recently, the world has seen a rise in the field of “hacktivism.” These attackers, known as hacktivists (a combination of hacker and activist), often combine political motivations with the thrill of hacking. They organize themselves loosely into groups with names like Anonymous and LulzSec and use automated tools to create large-scale DoS attacks with little knowledge required. Their purpose is to disrupt the activity of organizations that they differ with philosophically.

Ethics Security professionals hold themselves and each other to a high standard of conduct because of the sensitive positions of trust they occupy. The rules that govern personal conduct are collectively known as rules of ethics. They are the moral codes and rules of personal behavior that guide our day-to-day activities in any realm. In the world of business, ethics describe how a business should govern itself to ensure that its actions are appropriate and just. Business ethics cover a wide variety of topics, including financial dealings, conflicts of interest, nondiscrimination, and social responsibility.

In the world of cybersecurity, ethical codes guide the conduct of cybersecurity professionals to ensure that they act in a manner that is responsible and just. Several organizations have recognized the need for standard ethics rules, or codes, and have devised guidelines for ethical behavior. We present several codes of ethics in the following sections. These rules are not laws—they are minimum standards for professional behavior. They should provide you with a basis for sound, ethical judgment. We expect all security professionals to abide by these guidelines regardless of their area of specialty or employer.

Make sure you understand and agree with the codes of ethics outlined in the following sections. Organizational Code of Ethics Almost every organization has its own code of ethics that is published to employees to help guide their everyday work. These may come in the form of

中文直译 / 整理

网页发布平台。 这些攻击在一周内成功篡改了超过180万页网页。 黑客活动家 最近,世界见证了“黑客活动主义”领域的兴起。 这些攻击者被称为黑客活动 家(由黑客和活动家组合而成),他们常常将政治动机与黑客的刺激感结合起 来。 他们松散地组织成名为Anonymous和LulzSec等的团体,并使用自动化 工具在几乎无需专业知识的情况下发起大规模的拒绝服务攻击。 他们的目的是 扰乱在哲学上与他们意见相左的组织的活动。 伦理 由于安全专业人员所处的是高度敏感的信任职位,因此他们对自己和彼此 都保持着高标准的行为规范。 规范个人行为的规则统称为伦理准则。 它们是指 导我们在任何领域日常活动的道德准则和行为规范。 在商业世界中,伦理描述 了企业应如何自我管理,以确保其行为适当且公正。 商业伦理涵盖广泛的主题, 包括财务往来、利益冲突、非歧视和社会责任。 在网络安全领域,道德准则指导网络安全专业人员的行为,以确保他们以负责 任和公正的方式行事。 若干组织已认识到制定统一道德规范或准则的必要性, 并制定了道德行为指南。 我们在以下章节中介绍了若干道德准则。 这些规则并非法律——而是专业行为 的最低标准。

它们应为您提供可靠、合乎道德的判断依据。 我们要求所有安全 专业人员无论其专业领域或雇主为何,都必须遵守这些指南。 请确保您理解并 认同以下章节中所述的道德准则。 组织道德准则 几乎每个组织都有自己的道德规范,并发布给员工,以帮助指导他们的日常工作。 这些规范可能以

小白解释

场景先行:员工在家访问公司系统,流量要穿过家庭网络、互联网、防火墙、VPN、服务器。网络安全题就是让你判断问题发生在哪一层、用哪个控制放在什么位置。

这一页真正想让你理解的是:高层原则、最低要求、操作步骤、建议做法要分清。

把它放进公司里看,关键不是背定义,而是判断:不分层就会乱选设备:该加密的地方装防火墙,该监测的地方却只做访问控制。

你作为负责人可以这样想:先定位网络层次,再决定是分段、过滤、加密、检测还是阻断。

本页术语用人话说:

标准:标准给出必须满足的最低要求。

指南:指南是建议做法,不一定强制。

OSI 模型:OSI 用七层结构理解网络通信,从物理层到应用层。

恢复点目标 RPO:RPO 是最多能接受丢失多少时间范围的数据。

常见误区:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

读完后用一句话复述:如果我是网络安全工程师,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“政策、标准、程序、指南”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是网络安全工程师在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Minimum level、mandatory requirement 常对应 standard。

Recommended、not compulsory 常对应 guideline。

网络题先定位层次,再判断协议、设备或攻击位置。

RPO 问数据:最多丢到哪个时间点。

ISC2 伦理题通常优先保护社会、公共利益和合法性。

排除法提醒:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

本页术语拆解
标准 标准给出必须满足的最低要求。
指南 指南是建议做法,不一定强制。
OSI 模型 OSI 用七层结构理解网络通信,从物理层到应用层。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
职业伦理 职业伦理要求安全人员保护公众、诚实负责、合法合规。
学习单元 31 / PDF P1310

政策、标准、程序、指南

高层原则、最低要求、操作步骤、建议做法要分清。

教材原文段落

an official ethics statement, or they may be embodied in the policies and procedures that the organization uses to carry out routine business activities. In cases where an ethical code is published as a separate statement, it is usually high-level, designed to provide general guidance and direction rather than address specific situations. The organizational code of ethics may be supplemented by other policies and rules that provide detailed guidance on specific issues. For example, the U.S. government has a Code of Ethics for Government Service that is written into federal law.

Passed by Congress in 1980, this code says that any person in government service should: Put loyalty to the highest moral principles and to country above loyalty to persons, party, or Government department. Uphold the Constitution, laws, and regulations of the United States and of all governments therein and never be a party to their evasion. Give a full day's labor for a full day's pay; giving earnest effort and best thought to the performance of duties. Seek to find and employ more efficient and economical ways of getting tasks accomplished.

Never discriminate unfairly by the dispensing of special favors or privileges to anyone, whether for remuneration or not; and never accept, for himself or herself or for family members, favors or benefits under circumstances which might be construed by reasonable persons as influencing the performance of governmental duties. Make no private promises of any kind binding upon the duties of office, since a Government employee has no private word which can be binding on public duty. Engage in no business with the Government, either directly or indirectly, which is inconsistent with the conscientious performance of governmental duties.

Never use any information gained confidentially in the performance of governmental duties as a means of making private profit. Expose corruption wherever discovered. Uphold these principles, ever conscious that public office is a public trust.

中文直译 / 整理

正式的道德声明形式存在,也可能体现在组织用于开展日常业务活动的政策和程序 中。 在伦理准则作为独立声明发布的情况下,通常其内容较为宏观,旨在提供一般 性指导和方向,而非针对具体情境。 组织的伦理准则可由其他政策和规则补充, 以就具体问题提供详细指导。 例如,美国政府制定了《政府服务道德准则》,并将其写入联邦法律。 该准则 于1980年由国会通过,规定任何政府工作人员都应: 将对最高道德原则和国家的忠诚置于对个人、政党或政府部门的忠诚之上。 维护美国宪法、法律和法规,以及其中所有政府的宪法、法律和法规,绝不 参与规避这些法律和法规。 以全天的劳动换取全天的报酬; 认真努力并倾注最佳思考来履行职责。 努力寻找并采用更高效、更经济的方法来完成任务。 绝不可因给予任何人特殊恩惠或特权而进行不公平的歧视,无论是否获得 报酬; 也绝不可为自己、家人接受任何可能被合理人士视为影响政府职责 履行的恩惠或好处。 不得作出任何与公务职责相约束的私人承诺,因为政府雇员无权就公共职 责作出私人承诺。 不得直接或间接与政府开展任何与尽职尽责履行 政府职责相冲突的业务。

绝不可利用 y 信息 gained confidentiall y 在 performance of 政府职责以谋取私利。 揭露任何地方发现的腐败行为。 恪守这些原则,始终牢记公共职务是一种公众信任。

小白解释

场景先行:你是公司的安全负责人,正在读第 1310 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:高层原则、最低要求、操作步骤、建议做法要分清。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

政策:政策是高层原则,说明必须遵守什么。

程序:程序是一步一步怎么做。

职业伦理:职业伦理要求安全人员保护公众、诚实负责、合法合规。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“政策、标准、程序、指南”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Policy 高层、强制、稳定;Procedure 具体步骤。

Step-by-step、SOP 常对应 procedure。

ISC2 伦理题通常优先保护社会、公共利益和合法性。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
政策 政策是高层原则,说明必须遵守什么。
程序 程序是一步一步怎么做。
职业伦理 职业伦理要求安全人员保护公众、诚实负责、合法合规。
学习单元 32 / PDF P1311

完整性:数据要正确、可信、未被乱改

完整性不只是防黑客篡改,也包括防授权用户误操作。

教材原文段落

ISC2 Code of Professional Ethics The governing body that administers the CISSP certification is the International Information System Security Certification Consortium, or ISC2. The ISC2 Code of Ethics was developed to provide the basis for CISSP behavior. It is a simple code with a preamble and four canons. The following is a short summary of the major concepts of the Code of Ethics. All CISSP candidates should be familiar with the entire ISC2 Code of Ethics because they have to sign an agreement that they will adhere to this code. We won't cover the code in depth, but you can find further details about the ISC2's Code of Ethics at www.isc2.org/ethics.

You need to visit this site and read the entire code. Code of Ethics Preamble The Code of Ethics preamble is as follows: The safety and welfare of society and the common good, duty to our principals, and to each other, requires that we adhere, and be seen to adhere, to the highest ethical standards of behavior. Therefore, strict adherence to this Code is a condition of certification. Code of Ethics Canons The Code of Ethics (www.isc2.org/Ethics) includes the following canons: I. Protect society, the common good, necessary public trust and confidence, and the infrastructure. Security professionals have great social responsibility.

We are charged with the burden of ensuring that our actions benefit the common good. II. Act honorably, honestly, justly, responsibly, and legally. Integrity is essential to the conduct of our duties. We cannot carry out our duties effectively if others within our organization, the security community, or the general public have doubts about the accuracy of the guidance we provide or the motives behind our actions. ISC2

中文直译 / 整理

职业道德准则 负责管理CISSP认证的管理机构是国际信息系统安全认证联盟(ISC2)。 I SC2道德规范旨在为CISSP的行为提供基础,它是一份包含前言和四项准则的简 洁规范。 以下是对道德规范主要概念的简要总结。 所有CISSP候选人应熟悉整个ISC2道德准则,因为他们必须签署协 议,承诺遵守该准则。 我们不会深入讲解该准则,但您可以在 www.isc2.org/ethics 查阅ISC2道德准则的更多详细信息。 您需要访问该 网站并阅读完整准则。 道德准则序言 道德准则序言如下: 保障社会安全与福祉,维护公共利益,以及对我们的雇主和彼此的责 任,要求我们遵守并被视为遵守最高道德行为标准。 因此,严格遵守本准则是获得认证的条件。 道德准则条文 行为准则(www.isc2.org/Ethics)包含以下准则: I. 保护社会、公共利益、必要的公众信任与信心,以及基础设施。 安全专 业人员肩负着重大的社会责任。 我们有责任确保我们的行为有利于公共利 益。 II. 以荣誉、诚实、公正、负责任和合法的方式行事。 诚信是履行职责的根 本。

如果我们组织内部、安全界或公众对我们所提供的指导的准确性或行为 动机产生怀疑,我们就无法有效履行职责。

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:完整性不只是防黑客篡改,也包括防授权用户误操作。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

完整性:完整性保证数据没有被未授权修改,并且仍然正确可信。

认证:认证是验证“你是不是你声称的那个人”。

NIST:NIST 提供美国常用安全标准、框架和指南。

标准:标准给出必须满足的最低要求。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“完整性:数据要正确、可信、未被乱改”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

哈希、数字签名、变更控制、输入校验常对应完整性。

密码、令牌、生物特征、多因素认证都服务认证。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Minimum level、mandatory requirement 常对应 standard。

ISC2 伦理题通常优先保护社会、公共利益和合法性。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
完整性 完整性保证数据没有被未授权修改,并且仍然正确可信。
认证 认证是验证“你是不是你声称的那个人”。
NIST NIST 提供美国常用安全标准、框架和指南。
标准 标准给出必须满足的最低要求。
职业伦理 职业伦理要求安全人员保护公众、诚实负责、合法合规。
学习单元 33 / PDF P1312

第 1312 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

III. Provide diligent and competent service to principals. Although we have responsibilities to society as a whole, we also have specific responsibilities to those who have hired us to protect their infrastructure. We must ensure that we are in a position to provide unbiased, competent service to our organization. IV. Advance and protect the profession. Our chosen profession changes on a continuous basis. As security professionals, we must ensure that our knowledge remains current and that we contribute our own knowledge to the community's common body of knowledge.

Code of Ethics Complaints ISC2 members who encounter a potential violation of the Code of Ethics may report the possible violation to ISC2 for investigation by filing a formal ethics complaint. This complaint must identify the specific canon of the Code of Ethics that the member believes has been violated. Furthermore, complaints are only accepted from those who believe they have been injured by the alleged behavior. This personal injury provides standing to file a complaint and is determined based on the canon involved: Any member of the general public may file a complaint involving Canon I or II.

Only an employer or someone with a contracting relationship with the individual may file a complaint under Canon III. Other professionals may file a complaint under Canon IV. It is important to note that this is not limited to cybersecurity professionals. Anyone who is certified or licensed as a professional and subscribes to a code of ethics as part of that licensure or certification is eligible to file a Canon IV complaint. Complaints under the Code of Ethics must be in writing and in the form of a sworn affidavit. When ISC2 receives a properly submitted complaint, they will undertake a formal investigation.

For more information on the complaint and investigation process, see www.isc2.org/Ethics. Violations of the Code of Ethics may be punished by sanctions up to and including the revocation of an individual's certification. Ethics and the Internet III.

中文直译 / 整理

为委托人提供勤勉且称职的服务。 尽管我们对整个社会负有责任,但我 们对那些聘请我们保护其基础设施的人也负有特定责任。 我们必须确保自己 能够为本组织提供公正、称职的服务。 IV. 促进并保护本专业。 我们所选择的专业持续变化。 作为安全专业人员,我 们必须确保自己的知识保持更新,并将自身的知识贡献给社区的共同知识体系。 职业道德投诉 遇到潜在违反行为准则情况的ISC2成员,可通过提交正式的道德投诉向ISC2报 告该可能的违规行为。 该投诉必须明确指出成员所认为被违反的行为准则的具 体条款。 此外,仅接受那些认为自己因所指控行为而受到损害的人提交的投诉。 这种个人损害为提交投诉提供了资格,并根据所涉及的准则进行判定: 任何公众成员均可就第一条或第二条提出投诉。 只有雇主或与个人存在合同关系者方可根据第三条提出投诉。 其他专业人员可根据第四条提出投诉。 需注意,这不仅限于网络安全专业 人员。 任何获得认证或执照、并作为该认证或执照一部分遵守职业道德规 范的专业人士,均有资格提出第四条投诉。 根据道德规范提出的投诉必须以书面形式并以经宣誓的 affidavit 提交。 当 ISC2 收到适当提交的投诉后,将启动正式调查。

有关投诉和调查流程的更多信 息,请参阅 www.isc2.org/Ethics。 违反道德规范的行为可能受到包括撤销个人 认证在内的处罚。 伦理与互联网

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

认证:认证是验证“你是不是你声称的那个人”。

OSI 模型:OSI 用七层结构理解网络通信,从物理层到应用层。

职业伦理:职业伦理要求安全人员保护公众、诚实负责、合法合规。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 1312 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

密码、令牌、生物特征、多因素认证都服务认证。

网络题先定位层次,再判断协议、设备或攻击位置。

ISC2 伦理题通常优先保护社会、公共利益和合法性。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
认证 认证是验证“你是不是你声称的那个人”。
OSI 模型 OSI 用七层结构理解网络通信,从物理层到应用层。
职业伦理 职业伦理要求安全人员保护公众、诚实负责、合法合规。
学习单元 34 / PDF P1313

完整性:数据要正确、可信、未被乱改

完整性不只是防黑客篡改,也包括防授权用户误操作。

教材原文段落

A variety of ethical frameworks also exist to help guide digital activities. These codes are not binding on any particular organization but are useful references for ethical decision-making. RFC 1087 In January 1989, the Internet Architecture Board (IAB) recognized that the Internet was rapidly expanding beyond the initial trusted community that created it. Understanding that misuse could occur as the Internet grew, IAB issued a statement of policy concerning the proper use of the Internet. The contents of this statement are valid even today.

It is important that you know the basic contents of the document, titled “Ethics and the Internet,” request for comments (RFC) 1087, because most codes of ethics can trace their roots back to this document. The statement is a brief list of practices considered unethical. Whereas a code of ethics states what you should do, this document outlines what you should not do.

RFC 1087 states that any activity with the following purposes is unacceptable and unethical: Seeks to gain unauthorized access to the resources of the Internet Disrupts the intended use of the Internet Wastes resources (people, capacity, computer) through such actions Destroys the integrity of computer-based information Compromises the privacy of users Ten Commandments of Computer Ethics The Computer Ethics Institute created its own code of ethics (http://cpsr.org/issues/ethics/cei). The Ten Commandments of Computer Ethics are as follows: 1. Thou shalt not use a computer to harm other people. 2. Thou shalt not interfere with other people's computer work. 3.

Thou shalt not snoop around in other people's computer files. 4. Thou shalt not use a computer to steal. 5. Thou shalt not use a computer to bear false witness.

中文直译 / 整理

还存在多种伦理框架,以帮助指导数字活动。 这些准则对任何特定组织均 不具约束力,但可作为伦理决策的有用参考。 RFC 1087 1989年1月,互联网架构委员会(IAB)认识到互联网正迅速超越其最初创建时 的可信社区。 鉴于互联网扩展过程中可能出现滥用行为,IAB发布了关于互联 网正当使用的政策声明。 该声明的内容至今依然有效。 您有必要了解题为《伦 理与互联网》的文件(请求评论 RFC 1087)的基本内容,因为大多数伦理准 则均可追溯至本文件。 该声明简要列出了被视为不道德的行为。 与伦理准则规定您应当做什么不同, 本文件明确了您不应当做什么。 RFC 1087指出,任何具有以下目的的活动都是 不可接受且不道德的: 试图未经授权访问互联网资源干扰互联网的预期用途 通过此类行为浪费资源(人员、带宽、计算机)破坏基于计算机的信 息的完整性 损害用户的隐私 计算机伦理十诫 计算机伦理研究所制定了自己的伦理准则( http://cpsr.org/issues/ethics/cei)。 计算机伦理十诫如下: 1. 你不可使用计算机伤害他人。 2. 你不可干扰他人的计算机工作。 3. 你不可窥探他人的计算机文件。

4. 你不可使用计算机盗窃。 5. 你不可使用计算机作伪证。

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:完整性不只是防黑客篡改,也包括防授权用户误操作。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

完整性:完整性保证数据没有被未授权修改,并且仍然正确可信。

授权:授权是认证之后决定你能访问什么、能做什么。

政策:政策是高层原则,说明必须遵守什么。

恢复点目标 RPO:RPO 是最多能接受丢失多少时间范围的数据。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“完整性:数据要正确、可信、未被乱改”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

哈希、数字签名、变更控制、输入校验常对应完整性。

认证成功不等于什么都能做;权限仍要单独授权。

Policy 高层、强制、稳定;Procedure 具体步骤。

RPO 问数据:最多丢到哪个时间点。

ISC2 伦理题通常优先保护社会、公共利益和合法性。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
完整性 完整性保证数据没有被未授权修改,并且仍然正确可信。
授权 授权是认证之后决定你能访问什么、能做什么。
政策 政策是高层原则,说明必须遵守什么。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
职业伦理 职业伦理要求安全人员保护公众、诚实负责、合法合规。
学习单元 35 / PDF P1314

授权、审计与问责

认证后还要授权,之后靠审计和日志追责。

教材原文段落

6. Thou shalt not copy or use proprietary software for which you have not paid. 7. Thou shalt not use other people's computer resources without authorization or proper compensation. 8. Thou shalt not appropriate other people's intellectual output. 9. Thou shalt think about the social consequences of the program you are writing or the system you are designing. 10. Thou shalt always use a computer in ways that ensure consideration and respect for your fellow humans. Code of Fair Information Practices Another formative document that guides many ethical decision-making efforts is the Code of Fair Information Practices, developed by a government advisory committee in 1973.

This code outlines five principles for handling personal information in an ethical and responsible manner: 1. There must be no personal data record-keeping systems whose very existence is secret. 2. There must be a way for a person to find out what information about the person is in a record and how it is used. 3. There must be a way for a person to prevent information about the person that was obtained for one purpose from being used or made available for other purposes without the person's consent. 4. There must be a way for a person to correct or amend a record of identifiable information about the person. 5.

Any organization creating, maintaining, using, or disseminating records of identifiable personal data must assure the reliability of the data for their intended use and must take precautions to prevent misuses of the data. Summary Information security professionals must be familiar with the investigation process. This involves gathering and analyzing the evidence required to conduct an investigation. Security professionals should be familiar with the 6.

中文直译 / 整理

不得复制或使用未付费的专有软件。 7. 未经授权或未给予适当补偿,不得使用他人的计算机资源。 8. 不得窃取他人的智力成果。 9. 在编写程序或设计系统时,应思考其社会影响。 10. 应始终以确保对他人予以关怀与尊重的方式使用计算机。 公平信息实践准则 另一份指导许多伦理决策努力的奠基性文件是1973年由政府咨询委员会制定 的《公平信息实践准则》。 该准则概述了以合乎伦理和负责任的方式处理个人 信息的五项原则: 1. 不得存在任何其存在本身保密的个人数据记录系统。 2. 必须提供一种方式,使个人能够查知关于其自身的记录中包含哪些信息以及 这些信息如何被使用。 3. 必须提供一种方式,使个人能够防止为某一目的所获取的关于其自 身的信息,在未经其同意的情况下被用于或提供给其他目的。 4. 必须提供一种方式,使个人能够更正或修改关于其自身的可识别信息 记录。 5. 任何创建、维护、使用或传播可识别个人数据记录的组织,必须确保数 据在其预期用途中的可靠性,并采取预防措施以防止数据被滥用。 摘要 信息安全专业人员必须熟悉调查过程。 这包括收集和分析开展调查所需的证 据。 安全专业人员应熟悉

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:认证后还要授权,之后靠审计和日志追责。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

授权:授权是认证之后决定你能访问什么、能做什么。

ISO:ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。

程序:程序是一步一步怎么做。

恢复点目标 RPO:RPO 是最多能接受丢失多少时间范围的数据。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“授权、审计与问责”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

认证成功不等于什么都能做;权限仍要单独授权。

ISO 偏标准和管理体系。

Step-by-step、SOP 常对应 procedure。

RPO 问数据:最多丢到哪个时间点。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
授权 授权是认证之后决定你能访问什么、能做什么。
ISO ISO 是国际标准化组织,常见安全管理体系如 ISO 27001/27002。
程序 程序是一步一步怎么做。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
学习单元 36 / PDF P1315

政策、标准、程序、指南

高层原则、最低要求、操作步骤、建议做法要分清。

教材原文段落

major categories of evidence, including real evidence, documentary evidence, and testimonial evidence. Electronic evidence is often gathered through the analysis of hardware, software, storage media, and networks. It is essential to gather evidence using appropriate procedures that do not alter the original evidence and preserve the chain of custody. Computer crimes are grouped into several major categories, and the crimes in each category share common motivations and desired results. Understanding what an attacker is after can help in properly securing a system. For example, military and intelligence attacks are launched to acquire secret information that could not be obtained legally.

Business attacks are similar except that they target civilian systems. Other types of attacks include financial attacks and terrorist attacks (which, in the context of computer crimes, are attacks designed to disrupt normal life). There are also grudge attacks, the purpose of which is to cause damage by destroying data or using information to embarrass an organization or person, and thrill attacks, launched by inexperienced crackers to compromise or disable a system. Although generally not sophisticated, thrill attacks can be annoying and costly. Finally, hacktivists take their potentially sophisticated skills and apply them to issues where they have a political interest.

The set of rules that govern your personal behavior is a code of ethics. There are several codes of ethics, from general to specific in nature, that security professionals can use to guide them. ISC2 makes the acceptance of its Code of Ethics a requirement for certification. Study Essentials Know the definition of computer crime. Computer crime is a crime (or violation of a law or regulation) that is directed against, or directly involves, a computer. Be able to list and explain the six categories of computer crimes.

Computer crimes are grouped into seven categories: military and intelligence attack, business attack, financial attack, terrorist attack, grudge attack, thrill attack, and hacktivist attack. Be able to explain the motive of each type of attack. Know the importance of collecting evidence. As soon you discover an incident, you must begin to collect evidence and as much information about the incident as possible. The evidence can be used in a subsequent legal

中文直译 / 整理

证据的主要类别,包括实物证据、文件证据和证人证言。 电子证据通常通过分 析硬件、软件、存储介质和网络来获取。 必须使用适当的程序收集证据,以不 改变原始证据并保持证据链的完整性。 计算机犯罪被分为若干主要类别,每个类别中的犯罪行为具有共同的动机和预 期结果。 了解攻击者的目标有助于正确地保护系统。 例如,军事和情报攻击旨在获取无法通过合法途径获得的机密信息。 商业攻击 与此类似,但其目标是民用系统。 其他类型的攻击包括金融攻击和恐怖袭击 (在计算机犯罪的语境中,指旨在扰乱正常生活的攻击)。 此外还有怨恨攻击, 其目的是通过破坏数据或利用信息使组织或个人蒙羞来造成损害; 还有刺激攻 击,由经验不足的破解者发起,旨在入侵或使系统失效。 尽管通常并不复杂, 但刺激攻击可能令人厌烦且代价高昂。 最后,黑客活动家将其可能高超的技术 应用于他们具有政治兴趣的议题。 规范个人行为的一套规则称为道德准则。 安全专业人员可参考多种从通用到具 体的道德准则来指导自身行为。 ISC2 将接受其道德准则作为认证的必要条件。 学习必备 了解计算机犯罪的定义。 计算机犯罪是指针对计算机或直接涉及计算机的犯 罪(或违反法律或法规的行为)。

能够列举并解释计算机犯罪的六种类别。 计算机犯罪分为七类:军事与情报攻 击、商业攻击、金融攻击、恐怖主义攻击、泄愤攻击、刺激攻击和黑客行动主 义攻击。 能够解释每种攻击的动机。 了解收集证据的重要性。 一旦发现事件,您必须立即开始收集证据,并尽可能 获取有关该事件的全部信息。 这些证据可用于后续的法律

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:高层原则、最低要求、操作步骤、建议做法要分清。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

完整性:完整性保证数据没有被未授权修改,并且仍然正确可信。

认证:认证是验证“你是不是你声称的那个人”。

程序:程序是一步一步怎么做。

恢复点目标 RPO:RPO 是最多能接受丢失多少时间范围的数据。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“政策、标准、程序、指南”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

哈希、数字签名、变更控制、输入校验常对应完整性。

密码、令牌、生物特征、多因素认证都服务认证。

Step-by-step、SOP 常对应 procedure。

RPO 问数据:最多丢到哪个时间点。

调查取证题看到证据,优先保护完整性和保管链。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
完整性 完整性保证数据没有被未授权修改,并且仍然正确可信。
认证 认证是验证“你是不是你声称的那个人”。
程序 程序是一步一步怎么做。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
证据保管链 证据保管链记录证据从收集到提交的每一次接触和转移。
职业伦理 职业伦理要求安全人员保护公众、诚实负责、合法合规。
学习单元 37 / PDF P1316

第 1316 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

action or in finding the identity of the attacker. Evidence can also assist you in determining the extent of damage. Understand the eDiscovery process. Organizations that believe they will be the target of a lawsuit have a duty to preserve digital evidence in a process known as electronic discovery, or eDiscovery. The eDiscovery process includes information governance, identification, preservation, collection, processing, review, analysis, production, and presentation activities. Know how to investigate intrusions and how to gather sufficient artifacts from the equipment, software, and data. You must have possession of equipment, software, or data to analyze it and use it as evidence.

You must acquire the evidence without modifying it or allowing anyone else to modify it. Know the basic alternatives for confiscating evidence and when each one is appropriate. First, the person who owns the evidence could voluntarily surrender it. Second, a subpoena could be used to compel the subject to surrender the evidence. Third, a law enforcement officer performing a legally permissible duty may seize visible evidence that the officer has probable cause to believe is associated with criminal activity. Fourth, a search warrant is most useful when you need to confiscate evidence without giving the subject an opportunity to alter it.

Fifth, a law enforcement officer may collect evidence when exigent circumstances exist. Know the importance of retaining investigatory data. Because you will discover some incidents after they have occurred, you will lose valuable evidence unless you ensure that critical log files are retained for a reasonable period of time. You can retain log files and system status information either in place or in archives. Know the basic requirements for evidence to be admissible in a court of law. To be admissible, evidence must be relevant to a fact at issue in the case, the fact must be material to the case, and the evidence must be competent or legally collected.

Explain the various types of evidence that may be used in a criminal or civil trial. Real evidence consists of actual objects that can be brought into the courtroom. Documentary evidence consists of written documents that provide insight into the facts. Testimonial evidence consists of verbal or written statements made by witnesses.

中文直译 / 整理

行动或用于确定攻击者的身份。 证据还可以帮助您确定损害的程度。 了解电子取证流程。 预计将成为诉讼目标的组织有义务通过一种称为电子取证 (eDiscovery)的过程来保存数字证据。 eDiscovery流程包括信息治理、识别、 保存、收集、处理、审查、分析、生成和展示等活动。 了解如何调查入侵行为,以及如何从设备、软件和数据中收集足够的证据片 段。 您必须拥有设备、软件或数据,才能对其进行分析并将其作为证据使用。 您必须在不修改证据或允许他人修改证据的情况下获取证据。 了解扣押证据的基本替代方案及其适用时机。 首先,证据的所有者可以自愿交出 证据。 其次,可以通过传票强制当事人交出证据。 第三,执行合法职责的执法人 员可在有合理理由相信某可见证据与犯罪活动相关时予以扣押。 第四,当您需要 在不给当事人修改证据机会的情况下扣押证据时,搜查令最为有用。 第五,在紧 急情况下,执法人员可以收集证据。 了解保留调查数据的重要性。 由于某些事件在发生后才会被发现,除非你确保 关键日志文件在合理时间内保留,否则你将丢失宝贵的证据。 你可以将日志文件 和系统状态信息保留在原处或归档中。 了解证据在法庭上可采信的基本要求。

为使证据具有可采性,必须满足以下条 件:证据与案件中争议的事实相关,该事实对案件具有实质性,且证据是合法 获取或具有法律效力的。 解释在刑事或民事审判中可能使用的各种证据类型。 实物证据是由可以带入法 庭的实际物品组成的。 书面证据是由提供事实洞察的书面文件组成的。 证言证据 是由证人作出的口头或书面陈述组成的。

小白解释

场景先行:新员工入职后要登录系统。第一步是声明身份,第二步证明身份,第三步决定能访问哪些数据,最后系统要记录他做了什么。IAM 题就是围绕这条链条出题。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:认证成功不代表什么都能做;离职、调岗、权限漂移都会造成越权。

你作为负责人可以这样想:把识别、认证、授权、审计分开看,再用最小权限和定期复核收口。

本页术语用人话说:

身份:身份是主体在系统中的标识。

日志:日志记录系统和用户活动,用于监控、审计和调查。

常见误区:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

读完后用一句话复述:如果我是IAM 管理员,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 1316 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是IAM 管理员在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

身份管理题要区分识别、认证、授权、审计。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要把 authentication 和 authorization 混成一件事:前者证明你是谁,后者决定你能干什么。

本页术语拆解
身份 身份是主体在系统中的标识。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 38 / PDF P1317

可用性:需要时能用,且性能可接受

可用性关注中断、故障、DoS、备份和冗余。

教材原文段落

Understand the importance of ethics to security personnel. Security practitioners are granted a very high level of authority and responsibility to execute their job functions. The potential for abuse exists, and without a strict code of personal behavior, security practitioners could be regarded as having unchecked power. Adherence to a code of ethics helps ensure that such power is not abused. Security professionals must subscribe to both their own organization's code of ethics as well as the ISC2 Code of Ethics. Know the ISC2 Code of Ethics and RFC 1087, Ethics and the Internet.

All CISSP candidates should be familiar with the entire ISC2 Code of Ethics because they have to sign an agreement that they will adhere to it. In addition, be familiar with the basic statements of RFC 1087. Written Lab 1. What are the major categories of computer crime? 2. What is the main motivation behind a thrill attack? 3. What is the difference between an interview and an interrogation? 4. What are the three basic requirements that evidence must meet in order to be admissible in court? Review Questions 1. Devin is revising the policies and procedures used by his organization to conduct investigations and would like to include a definition of computer crime.

Which one of the following definitions would best meet his needs? A. Any attack specifically listed in your security policy B. Any illegal attack that compromises a protected computer C. Any violation of a law or regulation that involves a computer D. Failure to practice due diligence in computer security 2. What is the main purpose of a military and intelligence attack? A. To attack the availability of military systems

中文直译 / 整理

理解伦理对安保人员的重要性。 安全从业人员被授予很高的权限和责任以执行其工作职能。 存在滥用的可能性, 如果没有严格的行为准则,安全从业人员可能会被视为拥有不受约束的权力。 遵守道德准则有助于确保这种权力不被滥用。 安全专业人员必须遵守其所在组 织的道德准则以及ISC2道德准则。 了解ISC2道德准则和RFC 1087《互联网伦理》。 所有CISSP考生都应熟悉 整个ISC2道德准则,因为他们必须签署协议承诺遵守该准则。 此外,还应熟 悉RFC 1087的基本内容。 书面实验 1. 计算机犯罪的主要类别有哪些? 2. 激励冲动攻击的主要动机是什么? 3. 面谈与审讯有何区别? 4. 证据要被法院采纳,必须满足哪三个基本要求? 复习题 1. 德文正在修订其组织用于开展调查的政策和程序,并希望包含计算机犯罪 的定义。 以下哪一项定义最符合他的需求? A. 你的安全策略中明确列出的任何攻击 B. 任何针对受保护计算机的非法攻击 C. 任何涉及计算机的违法行为或违规行为 D. 未在计算机安全方面尽到审慎义务 2. 军事和情报攻击的主要目的是什么? A. 攻击军事系统的可用性

小白解释

场景先行:想象公司有一个客户订单系统:客户资料被别人看到是机密性问题,订单金额被偷偷改是完整性问题,系统打不开是可用性问题。教材这一页就是教你把事故先翻译成安全目标。

这一页真正想让你理解的是:可用性关注中断、故障、DoS、备份和冗余。

把它放进公司里看,关键不是背定义,而是判断:把泄露、篡改、宕机混在一起,就会选错控制措施。

你作为负责人可以这样想:先判断事故破坏了 CIA 哪一项,再选择对应控制:防泄露、防篡改、保可用。

本页术语用人话说:

可用性:可用性保证授权用户需要时能及时使用系统和数据。

尽职调查:尽职调查是持续检查、验证和监督是否做到了。

政策:政策是高层原则,说明必须遵守什么。

程序:程序是一步一步怎么做。

常见误区:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

读完后用一句话复述:如果我是业务系统负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“可用性:需要时能用,且性能可接受”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是业务系统负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

冗余、备份、BCP/DRP、抗 DoS、容量规划都对应可用性。

Due diligence 偏“确认事情被正确执行”。

Policy 高层、强制、稳定;Procedure 具体步骤。

Step-by-step、SOP 常对应 procedure。

RPO 问数据:最多丢到哪个时间点。

遇到章末题时,不要只看选项。先判断题干在问定义、责任归属、最佳下一步,还是控制措施选择。

排除法提醒:不要把所有安全问题都归成“被黑了”。考试会逼你分清到底是泄露、篡改还是中断。

本页术语拆解
可用性 可用性保证授权用户需要时能及时使用系统和数据。
尽职调查 尽职调查是持续检查、验证和监督是否做到了。
政策 政策是高层原则,说明必须遵守什么。
程序 程序是一步一步怎么做。
恢复点目标 RPO RPO 是最多能接受丢失多少时间范围的数据。
职业伦理 职业伦理要求安全人员保护公众、诚实负责、合法合规。
学习单元 39 / PDF P1318

第 1318 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

B. To obtain secret and restricted information from military or law enforcement sources C. To utilize military or intelligence agency systems to attack other nonmilitary sites D. To compromise military systems for use in attacks against other systems 3. Which of the following is not a canon of the ISC2 Code of Ethics? A. Protect your colleagues. B. Provide diligent and competent service to principals. C. Advance and protect the profession. D. Protect society. 4. Which of the following is not an example of a financially motivated attack? A. Accessing services that you have not purchased B. Disclosing confidential personal employee information C.

Transferring funds from an unapproved source into your account D. Selling a botnet for use in a DDoS attack 5. Which one of the following attacker actions is most indicative of a terrorist attack? A. Altering sensitive trade secret documents B. Damaging the ability to communicate and respond to a physical attack C. Stealing unclassified information D. Transferring funds to other countries 6. Which of the following would not be a primary goal of a grudge attack? A. Disclosing embarrassing personal information B. Launching a virus on an organization's system C. Sending inappropriate email with a spoofed origination address of the victim organization B.

中文直译 / 整理

从军事或执法机构获取秘密和受限信息 C. 利用军事或情报机构系统攻击其他非军事目标 D. 破坏军事系统以用于攻击其他系统 3. 以下哪项不是 (ISC)² 伦理准则的准则? A. 保护你的同事。 B. 为委托人提供勤勉且称职的服务。 C. 推动并保护本职业。 D. 保护社会。 4. 以下哪项不是以财务为目的的攻击示例? 不 A. 访问您未购买的服务 B. 披露机密的个人员工信息 C. 将来自未经批准来源的资金转入您的账户 D. 出售僵尸网络用于DDoS攻击 5. 以下哪一项攻击者行为最能表明是恐怖袭击? A. 篡改敏感的商业秘密文件 B. 破坏通信和应对物理攻击的能力 C. 盗取非机密信息 D. 将资金转移到其他国家 6. 以下哪一项不是怨恨攻击的主要目标? A. 披露令人尴尬的个人信息 B. 在组织的系统上释放病毒 C. 发送带有伪造发件人地址的不当电子邮件,目标为受害组织

小白解释

场景先行:员工在家访问公司系统,流量要穿过家庭网络、互联网、防火墙、VPN、服务器。网络安全题就是让你判断问题发生在哪一层、用哪个控制放在什么位置。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:不分层就会乱选设备:该加密的地方装防火墙,该监测的地方却只做访问控制。

你作为负责人可以这样想:先定位网络层次,再决定是分段、过滤、加密、检测还是阻断。

本页术语用人话说:

OSI 模型:OSI 用七层结构理解网络通信,从物理层到应用层。

职业伦理:职业伦理要求安全人员保护公众、诚实负责、合法合规。

常见误区:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

读完后用一句话复述:如果我是网络安全工程师,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 1318 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是网络安全工程师在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

网络题先定位层次,再判断协议、设备或攻击位置。

ISC2 伦理题通常优先保护社会、公共利益和合法性。

遇到章末题时,不要只看选项。先判断题干在问定义、责任归属、最佳下一步,还是控制措施选择。

排除法提醒:不要以为防火墙能解决所有网络问题;它只是控制流量的一类工具。

本页术语拆解
OSI 模型 OSI 用七层结构理解网络通信,从物理层到应用层。
职业伦理 职业伦理要求安全人员保护公众、诚实负责、合法合规。
学习单元 40 / PDF P1319

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

D. Using automated tools to scan the organization's systems for vulnerable ports 7. What are the primary reasons attackers engage in thrill attacks? (Choose all that apply.) A. Bragging rights B. Money from the sale of stolen documents C. Pride of conquering a secure system D. Retaliation against a person or organization 8. What is the most important rule to follow when collecting evidence? A. Do not turn off a computer until you photograph the screen. B. List all people present while collecting evidence. C. Avoid the modification of evidence during the collection process. D. Transfer all equipment to a secure storage location. 9.

What would be a valid argument for not immediately removing power from a machine when an incident is discovered? A. All of the damage has been done. Turning the machine off would not stop additional damage. B. There is no other system that can replace this one if it is turned off. C. Too many users are logged in and using the system. D. Valuable evidence in memory will be lost. 10. What type of evidence refers to written documents that are brought into court to prove a fact? A. Best evidence B. Parol evidence C. Documentary evidence D. Testimonial evidence 11. Which one of the following investigation types has the highest standard of evidence? A. Administrative D.

中文直译 / 整理

使用自动化工具扫描组织系统中的漏洞端口 7. 攻击者进行刺激攻击的主要原因是什么? (可多选。 ) A. 夸耀资本 B. 出售被盗文件所得的钱财 C. 征服安全系统的自豪感 D. 对个人或组织的报复 8. 收集证据时最重要的规则是什么? A. 在拍摄屏幕之前不要关闭计算机。 B. 列出收集证据时在场的所有人员。 C. 避免在收集过程中修改证据。 D. 将所有设备转移到安全的存储位置。 9. 当发现事件时,不立即切断机器电源的合理理由是什么? A. 所有损害都已造成。 关闭机器无法阻止进一步的损害。 B. 如果关闭此系统,没有其他系统可以替代它。 C. 有太多用户登录并使用该系统。 D. 内存中的宝贵证据将丢失。 10. 哪种类型的证据是指提交法庭以证明事实的书面文件? A. 最佳证据 B. 口头证据 C. 书面证据 D. 证人证言 11. 以下哪种调查类型具有最高的证据标准? A. 行政

小白解释

场景先行:凌晨监控告警:某台服务器开始大量外连。你不能先忙着写报告,也不能直接关全网。事件响应要按顺序做:确认、遏制、根除、恢复、复盘。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:步骤乱了会扩大损失,或者破坏证据。

你作为负责人可以这样想:先保全证据和控制影响,再清除原因并恢复业务。

本页术语用人话说:

NIST:NIST 提供美国常用安全标准、框架和指南。

标准:标准给出必须满足的最低要求。

强制访问控制 MAC:MAC 由系统根据标签和级别强制决定访问。

日志:日志记录系统和用户活动,用于监控、审计和调查。

常见误区:不要一上来就删除文件或重装系统;可能会破坏调查证据。

读完后用一句话复述:如果我是事件响应负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是事件响应负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

Minimum level、mandatory requirement 常对应 standard。

政府/军方、机密级别、标签、不可由用户随意改通常是 MAC。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要一上来就删除文件或重装系统;可能会破坏调查证据。

本页术语拆解
NIST NIST 提供美国常用安全标准、框架和指南。
标准 标准给出必须满足的最低要求。
强制访问控制 MAC MAC 由系统根据标签和级别强制决定访问。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 41 / PDF P1320

安全控制框架:用成熟框架组织安全

框架帮助组织系统化管理控制,而不是想到哪做到哪。

教材原文段落

B. Civil C. Criminal D. Regulatory 12. During an operational investigation, what type of analysis might an organization undertake to prevent similar incidents in the future? A. Forensic analysis B. Root cause analysis C. Network traffic analysis D. Fagan analysis 13. What step of the Electronic Discovery Reference Model ensures that information that may be subject to discovery is not altered? A. Preservation B. Production C. Processing D. Presentation 14. Gary is a system administrator and is testifying in court about a cybercrime incident. He brings server logs to support his testimony. What type of evidence are the server logs? A. Real evidence B. Documentary evidence C. Parol evidence D.

Testimonial evidence 15. You are a law enforcement officer and you need to confiscate a PC from a suspected attacker who does not work for your organization. You are concerned that if you approach the individual, they may destroy evidence. What legal avenue is most appropriate? A. Consent agreement signed by employees B. Search warrant C. No legal avenue is necessary. D. Voluntary consent B.

中文直译 / 整理

民事 C. 刑事 D. 监管 12. 在运营调查期间,组织可能会进行何种类型的分析,以防止未来发生类 似事件? A. 法证分析 B. 根本原因分析 C. 网络流量分析 D. 法根分析 13. 电子取证参考模型的哪个步骤确保 可能被发现的信息不会被篡改? A. 保全 B. 提供 C. 处理 D. 展示 14. 加里是一名系统管理员,正在法庭上就一起 cy网络犯罪事件作证。 他带来 g服务器日志 g以支持他的证词。 服务器日志属于哪种类型的证据? A. 实物证据 B. 书面证据 C. 口头证据 D. 证人证言 15. 你是一名执法人员,需要从一名非你组织员工的疑似攻击者手中没收一台 PC。 你担心如果直接接触该人员,他们可能会销毁证据。 最合适的法律途径 是什么? A. 员工签署的同意书 B. 搜查令 C. 无需法律途径。 D. 自愿同意

小白解释

场景先行:凌晨监控告警:某台服务器开始大量外连。你不能先忙着写报告,也不能直接关全网。事件响应要按顺序做:确认、遏制、根除、恢复、复盘。

这一页真正想让你理解的是:框架帮助组织系统化管理控制,而不是想到哪做到哪。

把它放进公司里看,关键不是背定义,而是判断:步骤乱了会扩大损失,或者破坏证据。

你作为负责人可以这样想:先保全证据和控制影响,再清除原因并恢复业务。

本页术语用人话说:

NIST:NIST 提供美国常用安全标准、框架和指南。

日志:日志记录系统和用户活动,用于监控、审计和调查。

常见误区:不要一上来就删除文件或重装系统;可能会破坏调查证据。

读完后用一句话复述:如果我是事件响应负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“安全控制框架:用成熟框架组织安全”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是事件响应负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

看到 SP 800 系列、CSF、RMF 常联想到 NIST。

日志要保护完整性、时间同步和访问控制。

排除法提醒:不要一上来就删除文件或重装系统;可能会破坏调查证据。

本页术语拆解
NIST NIST 提供美国常用安全标准、框架和指南。
日志 日志记录系统和用户活动,用于监控、审计和调查。
学习单元 42 / PDF P1321

第 1321 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

16. Gavin is considering altering his organization's log retention policy to delete logs at the end of each day. What is the most important reason that he should avoid this approach? A. An incident may not be discovered for several days and valuable evidence could be lost. B. Disk space is cheap, and log files are used frequently. C. Log files are protected and cannot be altered. D. Any information in a log file is useless after it is several hours old. 17. What phase of the Electronic Discovery Reference Model examines information to remove information subject to attorney-client privilege? A. Identification B. Collection C. Processing D. Review 18. What are ethics? A.

Mandatory actions required to fulfill job requirements B. Laws of professional conduct C. Regulations set forth by a professional organization D. Rules of personal behavior 19. According to the ISC2 Code of Ethics, how are CISSPs expected to act? A. Honestly, diligently, responsibly, and legally B. Honorably, honestly, justly, responsibly, and legally C. Upholding the security policy and protecting the organization D. Trustworthy, loyally, friendly, courteously 20. Which of the following actions are considered unacceptable and unethical according to RFC 1087, “Ethics and the Internet”? A. Actions that compromise the privacy of classified information B.

Actions that compromise the privacy of users C. Actions that disrupt organizational activities 16. Gavin

中文直译 / 整理

正在考虑更改其组织的日志保留策略,以在每天结束时删除日 志。 他应避免这种做法的最重要原因是什么? A. 事件可能在几天后才被发现,而宝贵的证据可能会丢失。 B. 磁盘空间便宜,且日志文件经常被使用。 C. 日志文件受到保护,无法被修改。 D. 日志文件中的任何信息在数小时后就毫无用处。 17. 电子取证参考模型的哪个阶段会审查信息以移除受律师‑客户特权保护的信 息? A. 识别 B. 收集 C. 处理 D. 审查 18. 什么是伦理? A. 为履行工作要求所必需的行动 B. 职业行为准则 C. 专业组织制定的法规 D. 个人行为规范 19. 根据ISC2道德规范,CISSP应如何行事? A. 诚实、勤勉、负责任且合法地 B. 有尊严、诚实、公正、负责任且合法地 C. 坚持安全政策并保护组织 D. 可信赖、忠诚、友好、礼貌 20. 根据RFC 1087《道德与互联网》,以下哪些行为被视为不可接受且 不道德的? A. 损害机密信息隐私的行为 B. 损害用户隐私的行为 C. 扰乱组织活动的行为

小白解释

场景先行:凌晨监控告警:某台服务器开始大量外连。你不能先忙着写报告,也不能直接关全网。事件响应要按顺序做:确认、遏制、根除、恢复、复盘。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:步骤乱了会扩大损失,或者破坏证据。

你作为负责人可以这样想:先保全证据和控制影响,再清除原因并恢复业务。

本页术语用人话说:

政策:政策是高层原则,说明必须遵守什么。

保留期限:保留期限规定数据、日志或记录要保存多久。

日志:日志记录系统和用户活动,用于监控、审计和调查。

职业伦理:职业伦理要求安全人员保护公众、诚实负责、合法合规。

常见误区:不要一上来就删除文件或重装系统;可能会破坏调查证据。

读完后用一句话复述:如果我是事件响应负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 1321 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是事件响应负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Policy 高层、强制、稳定;Procedure 具体步骤。

保留太短会影响合规和取证,保留太久会增加泄露风险和成本。

日志要保护完整性、时间同步和访问控制。

ISC2 伦理题通常优先保护社会、公共利益和合法性。

遇到章末题时,不要只看选项。先判断题干在问定义、责任归属、最佳下一步,还是控制措施选择。

排除法提醒:不要一上来就删除文件或重装系统;可能会破坏调查证据。

本页术语拆解
政策 政策是高层原则,说明必须遵守什么。
保留期限 保留期限规定数据、日志或记录要保存多久。
日志 日志记录系统和用户活动,用于监控、审计和调查。
职业伦理 职业伦理要求安全人员保护公众、诚实负责、合法合规。
学习单元 43 / PDF P1322

第 1322 页学习单元

这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

教材原文段落

D. Actions in which a computer is used in a manner inconsistent with a stated security policy D.

中文直译 / 整理

计算机以与声明的安全策略不一致的方式使用的操作

小白解释

场景先行:你是公司的安全负责人,正在读第 1322 页这一组概念。老板不会问你背定义,而是问:这件事会不会影响业务、谁负责、要不要花钱、出了事能不能解释清楚。

这一页真正想让你理解的是:这一页属于本章连续内容,先读原文和译文,再看下方把概念拆成小白能理解的版本。

把它放进公司里看,关键不是背定义,而是判断:概念没放进业务场景,容易只背词,做题时不知道该选管理动作还是技术动作。

你作为负责人可以这样想:先确认业务目标和风险,再选控制措施,最后留下政策、审批、日志或证据。

本页术语用人话说:

政策:政策是高层原则,说明必须遵守什么。

常见误区:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

读完后用一句话复述:如果我是安全负责人,我会先识别风险,再选择控制,并保留能证明判断合理的证据。

考点提醒

考题会把“第 1322 页学习单元”包装成一个业务场景:有人要上线系统、处理事故、审供应商、分配权限或选择控制。

先抓题干里的角色和目标:这里更像是安全负责人在做判断。

最佳答案通常不是“最强工具”,而是能降低风险、符合职责、成本合理、还能留下证据的动作。

Policy 高层、强制、稳定;Procedure 具体步骤。

排除法提醒:不要一看到安全题就直接选最强工具;CISSP 更常考“在这个场景下谁该负责、下一步是什么”。

本页术语拆解
政策 政策是高层原则,说明必须遵守什么。