← 目录

第5章 · 保护资产安全

2 / 5
📦 Domain 2 · 资产安全

保护资产安全

Protecting Security of Assets
这一章的核心就两件事:① 给数据分级分类(不是所有数据都一样重要),② 数据全生命周期的保护(从创建到销毁)。还会讲到 DLP 数据防泄漏、合规性(GDPR/PCI-DSS/HIPAA)、以及数据主权与本地化。分级分类和数据三态是高频考点
Domain 2 资产安全总览
Domain 2 资产安全总览点击查看高清画报
① 哪些资产要保护 ② 资产分级分类 ③ 数据标记 ④ 数据三态保护 ⑤ 合规与安全基线 ⑥ 数据主权 ⑦ DLP 数据防泄漏 ⑧ 分区分界
💎
密码学与加密方式画报
密码学与加密方式画报点击查看高清画报

① 哪些资产需要保护

敏感资产是有限的

企业资产很多,但真正敏感、需要重点保护的是有限的。不可能把所有资产都用最高级别保护,那样成本根本扛不住。优先保护这几类:

类型说明
PII 个人身份信息身份证号、社保号、原始 IP 地址、邮箱、生物特征、教育经历等
PHI 个人健康信息病历、处方、体检记录、身体状况(受 HIPAA 保护)
专有数据/知识产权专利、版权、商标、商业秘密
📝 考试怎么考
  • 原始 IP 地址也算个人信息(PII)——这是 GDPR 明确的,常考。
  • PHI(健康信息)由美国 HIPAA 法案保护;电子信息需加密,物理病历需上锁保护。
🏷️

② 资产分级分类

按敏感度匹配保护力度

分类的目的是按敏感度分级,再匹配相应的保护力度,避免一刀切。

政府/军事商业组织
绝密 Top Secret机密 Confidential
机密 Secret私有 Private
秘密 Confidential敏感 Sensitive
敏感(未分类) / 未分类公开 Public
★ 知识产权四兄弟
  • 专利 Patent:保护发明/工艺/配方,有效期约 20 年。
  • 版权 Copyright:保护影视/音乐/著作,中国 50 年、国外 70 年(或作者去世后 70 年)。
  • 商标 Trademark:保护 logo/品牌标识。
  • 商业秘密 Trade Secret:如可口可乐配方,不公开、无期限,靠保密维持(如香奈儿的配方)。
📝 考试怎么考
  • 分类标准应由数据所有者 Data Owner 定义。
  • 商业秘密 vs 知识产权:商业秘密不向任何人登记披露,靠"没人知道"来保护。
  • 分类的首要目的 → 按敏感度匹配保护力度
🔖
物理安全要求画报
物理安全要求画报点击查看高清画报

③ 数据标记(Marking/Labeling)

硬件也要标级别

数据分了级,承载数据的物理介质(U盘、硬盘)也要打上对应的密级标签。否则别人不知道它有多重要,可能误用、误删、误传。

📝 高频考点
  • 一堆已标记的介质中,有一个没标记怎么办?→ 默认按最高密级对待。
  • 原理:从高往低看不会泄密,从低往高看才会出问题。所以未知密级先按最高处理。
💡 小白白话

就像快递箱上不贴"易碎品"标签,搬运工就会乱扔。数据介质不打密级标签,员工就会乱用。一个没贴标签的箱子,宁可当贵重物品小心处理。

💾
密码学与加密方式画报
密码学与加密方式画报点击查看高清画报

④ 数据三种状态的保护

静止 / 传输 / 使用
状态在哪怎么保护
静止 At Rest硬盘/数据库磁盘/文件加密(AES,如 BitLocker)
传输中 In Transit网络上TLS、VPN、IPSec
使用中 In UseCPU/内存最难保护,需同态加密/安全飞地
★ 核心原则

这三种状态都要保护,不能只保护其中一个。最佳保护方法是加密——讲师说"加密是对数据最大的尊重"。不同密级用不同密钥。

📝 考试怎么考

"保护硬盘上的数据"→静止加密;"保护网络传输"→TLS/VPN;使用中的数据最难保护。机密性的两大手段:加密 + 授权

📋

⑤ 合规性与安全基线

底线不能破

安全基线 Baseline = 资产必须满足的最低安全标准。基线必须同时满足两件事:① 合规性(法律法规/行业标准)+ ② 企业自身风险需求

标准管什么
GDPR欧盟通用数据保护条例(美国企业在欧洲展业必须遵守)
PCI-DSS支付卡行业数据安全标准(禁止存储 CVV
HIPAA美国健康信息隐私保护
📝 真实案例(携程 CVV 泄露)
  • 携程曾违规存储信用卡 CVV(卡背面三位安全码),违反 PCI-DSS。
  • PCI-DSS 红线:不得存储持卡人的 CVV、不得明文存储卡号/有效期。
  • 基线/法规都是底线(刚性要求),不满足就不能开展业务。
★ 基线 vs 最佳实践

基线=最低必须达到的标准(ISO 27001、等保、COBIT 是最佳实践模板,需裁剪)。基线同步:在家办公的设备也要通过 VPN+补偿措施,拉到和内网一样的安全水平。

🌍
密码学与加密方式画报
密码学与加密方式画报点击查看高清画报

⑥ 数据主权与本地化

数据在哪,听谁的
概念含义
数据本地化 Localization数据在某国境内存储/处理/传输,就受该国法律管辖
数据主权 Sovereignty数据归谁所有、谁来治理(拥有权 + 控制权)
📝 高频考点
  • 所辖权 > 所有权:数据经过哪个国家,就得遵守那个国家的法律(number one)。
  • 跨境数据处理冲突时 → 用脱敏(Data Masking)。脱敏有 6 种技术。
  • 举例:银行数据要加密,但途经某些禁止加密的国家时,只能改走路由(绕道)。
🛡️
防火墙类型画报
防火墙类型画报点击查看高清画报

⑦ DLP 数据防泄漏(重点)

企业用得最多的方案

DLP(Data Loss Prevention)是企业用得最多的数据保护方案。它有三大核心能力:

★ DLP 三大能力
  • ① 识别:深度内容检查——不看文件名,直接看内容(关键字/属性),判断密级。
  • ② 分级打标:识别后按内容自动分级并打标签。
  • ③ 加密/阻断:要么加密(对应密级用对应密钥),要么在外发时阻断。
💡 小白白话(DLP 怎么工作)

每台电脑装一个 DLP 小程序(Agent)。你保存文件时,它按密级自动加密。内网里大家都有密钥,能正常打开;一旦文件被发到外网(微信/邮件),没密钥就是乱码。所以文件丢了也不怕。要外发给合作方?走审批流程解密。

DLP 类型位置方式
端点型 DLP每台终端加密(国内常用)
网络型 DLP网络边缘(防火墙/邮件网关)阻断
云 DLP云环境由 CASB 实现
🚧
数据生命周期画报
数据生命周期画报点击查看高清画报

⑧ 分区分界 + 水印

物理隔离 vs 逻辑隔离
隔离方式手段说明
物理隔离信息孤岛 / 网闸完全断开物理连接;网闸单向传输(光闸)
逻辑隔离防火墙 / DLP防火墙默认"防外不防内"
💡 小白白话(信息孤岛)

讲师举例:早期交电费要去营业厅,用一张卡插到电表上充值。因为电力网是完全独立的内网,跟互联网不连——"我有很多漏洞,但我没有威胁,因为我跟你不连"。

★ 水印 Watermark
  • 用于版权控制和限制使用范围(如腾讯会议显示你的手机号防录屏)。
  • 身份证加"XX 业务专用"水印 → 限制了使用范围,这几个字很重要。
📝 考试怎么考

资产生命周期结束 → 可降级(撕掉标签)、解密、按保留期销毁。日志通常要求保留 180 天

CISSP 视频精读系列 · 第5章 保护资产安全
基于视频课转录稿整理,为帮助理解的通俗讲解,备考请以官方教材与最新考纲为准
可双指缩放,横向拖动查看细节