IT评测·应用市场-qidao123.com

标题: CISSP 第1章:实现安全治理的原则和计谋_过渡的保护可用性为什么完备性受限 [打印本页]

作者: 用户国营    时间: 2025-2-15 09:18
标题: CISSP 第1章:实现安全治理的原则和计谋_过渡的保护可用性为什么完备性受限
访问数据的人。
审计职员

负责检查安全计谋是否被正确执行,相关的安全解决方案是否完备。
审计职员在发现题目后会先辈行确认,再写入审计报告。
安全引导委员会


审计委员会

由董事会指派专人,进行公司内部的审查,审查结果直接报告董事会。一般 CEO 最适合做审计执行官(职位最高)。
安全控制框架

应用最广泛的安全控制框架是 COBIT,COBIT 基于六个原则进行企业 IT 治理和管理:

IT 安全的其他标准和指南:

Due Care

应尽关心:在正确的时间采取正确的行动。应尽关注原则描述了一个人应该在一种环境下用正常人所期望的相同级别的关注来相应
如果一个公司没有做到充分的安全计谋、适当的安全意识培训,则没有到达 DC。
Due Diligence

应尽审查:职责是什么,应该做什么,制定计划。在一样平常管理中尽到责任。应尽职责原则是应尽关注的一个更具体的组成部门,它描述被指派责任的个人应该以应尽关注的方式准确和及时的完成责任。
在做信息安全时,应该尽大概收集信息以进行最佳决策,查察并了解风险
审慎人规则

审慎人规则要求高级管理职员为信息安全事件承担个人责任,为了确保普通,审慎的个人在相怜悯况下会表现出应尽关注。该规则最初适用于财务事项,但联邦量刑指南于1991年将其应用于美国的信息安全事项。
安全计谋、标准、步伐、指南

计谋

规范化的最高层级文件被称为安全计谋

AUP 可接受的使用计谋

属于安全文档的一部门,界说了可接受的绩效级别和期望的行为、行动。不执行 AUP 大概会被警告乃至开除。
标准


基线


指南


安全流程(安全步伐) SOP

Standard Operating Procedure,详细的分步实施文档
可以是整个体系的摆设操纵,也可以是单个产品的。
威胁建模 - 关注威胁

威胁建模是辨认、分类和分析潜在威胁的过程。贯穿体系的整个生命周期。

1. 辨认威胁

关注资产、关注攻击者关注软件。
威胁建模的最终目的:对危害构造有价值资产的潜在威胁进行优先级排序。
STRIDE 威胁分类

微软开发的。

PASTA 威胁建模

以风险为焦点。
Trike 威胁辨认模型

VAST 敏捷开发威胁建模

2. 确定潜在的攻击

绘制数据流图。确定每个环节涉及的技能,大概受到的攻击范例,比如逻辑、物理、社会工程学攻击等。

3. 简化分析

**分解数据流图中的应用和环境。**更好地了解产品逻辑、内部单位、交互等等。
分解过程需要关注 5 个要素:

4. 优先级排序和相应

对威胁进行评级和排序,使用 DREAD 评级方案。
DREAD 总分 100 分,包罗发生大概性*潜在损失 。此中每个值都是 1~10,10 表现最高。
DREAD 关注下列 5 个题目:

风险矩阵/风险热图


供应链风险管理

SCRM Supply Chain Risk Management
目标:确保全部供应商和环节都是可靠的。
重点:对供应商进行评估、连续监控和管理
SLR 与 SLA:

职员管理

1. 岗位描述和职责


2.职员筛选、调查和招聘


3. 职员任命(onboarding)


4. 员工监督


5. 去职


第三方职员管理


合规计谋

在职员层面,合规=员工是否遵照公司的计谋。
合规是一种行政或管理形式的安全控制。
隐私计谋

隐私内容包罗:

要遵照法律要求保护和存储隐私数据:

风险管理 - 关注资产

风险管理的目标:将风险降至可接受的水平。
绝对安全的环境是不存在的,需要平衡收益/成本,安全性/可用性。
风险来自许多方面,大概是非 IT 的灾难,比如自然灾害等。
风险管理包罗两大部门:

风险相关的术语表明


1. 风险分析

风险分析的目标是:确保只摆设具有成本效益的措施
定性风险分析 - 基于定性的更轻易分析

基于分级来进行。基于场景,而非盘算,依赖经验和判定。

定量风险分析

几个关键词:

ALE = ARO * SLE = ARO * AV * EF
定性分析和定量分析的对比

特征定性分析定量分析使用数学盘算否是使用成本/收益分析大概是需要估算是有时支持自动化否是涉及大量信息否是客观的较少较多依赖于专家意见是否耗费的时间一般多提供有用的意义和结果是是 2. 风险相应

风险相应的形式:

残余风险处理(除已经防护的,剩下的风险):

风险控制的成本和效益

几个关键词:

防护措施对公司的价值=实施措施前的 ALE-实施措施后的 ALE-ACS
安全控制分类

按照方式:

按照作用:

安全控制评估 SCA

Security Control Assessment
根据基线或可靠性期望对安全机制的正式评估。可作为渗出测试报告的增补。
目的:确保安全机制的有用性。评估构造风险管理过程中的质量和彻底性,天生已摆设安全措施的优缺点报告
对应的标准为 NIST SP 800-53 Rev5,信息体系和构造的安全和隐私控制。
风险管理成熟度模型 RMM

Risk Maturity Model
RMM 5 个级别:

风险管理框架 RMF

Risk Management Framework,被 NIST SP 800-37 Rev2 界说。
风险框架用于评估、解决和监控风险的指南或方法。
1+6个循环的阶段:先辈行预备,预备上下文和优先级(优先处理哪些体系)


安全培训 SAET

Security Awareness, Education, and Training Program
意识


培训


教育


改进


有用性评估


业务连续性计划 BCP

**BCP 和业务中断有关。**关注上层,以业务流程和运营为主。
**DRP 容灾规复计划 - 和数据规复有关。**更具细节,描述站点规复、备份和容错等技能。
BCP 四个阶段:

1. 项目范围和计划


2. 业务影响分析 BIA

目的:辨认关键业务功能及这些功能相关的 IT 资源,分析中断的影响。
支持定量分析和定性分析,BCP 通常喜好使用定量分析,从而忽略定性分析,BCP 团队应该对影响 BCP 过程的因素进行定性分析。
1, 确定优先级

定量分析:

2, 风险辨认

辨认自然风险和人为风险:

3, 大概性评估

确定每种大概性发生的概率,确定 ARO 年发生率。
4, 影响分析

年损失期望 ALE
ALE = SLE *ARO = AV * EF * ARO
5, 资源优先级排序

3. 连续性计划


4. 计划批准和实施


5. BCP 文档


法律法规

知识产权 IP - 保护创作者

保护创作者,软件属于知识产权。
作品在创作的那一刻即拥有版权。
仅有源代码属于知识产权,代码使用的逻辑不属于知识产权。
《数字千年版权法》DMCA

受保护的范例:

版权的保护期:

数字化相关:

商标

商标不需要注册即拥有版权。
目的:

专利 - 保护作品

保护发明者的知识产权。自首次申请发明起,有 20 年有用期,发明者有该发明的独家使用权利。逾期后即可允许任何人使用,比如 PGP 使用的 IDEA 算法。
三个重点要求:

商业机密

对于公司很告急的知识产权,不能外泄。
通常公司自己持有,不做专利保护,严格限定访问,加密存储。
隐私法案

个人数据的使用原则:

第四修正案

保护公民隐私,防止未授权的查抄、窃听。
1974 隐私法案 - 仅适合联邦当局

限定联邦当局机构在没有事先得到当事人书面同意的环境下向其他人或机构透露隐私信息的能力。
电子通信隐私法 ECPA

Electronic Communications Privacy Act
适用于非法窃听、非授权访问电子数据的行为。
针对手机的窃听,处以最多 500 美元和 5 年羁系。
通信执法帮忙法案 CALEA

Communications Assistance for Law Enforcement Act
修正了 ECPA,允许在法院同意的环境下由执法职员进行窃听。
经济间谍法案

Economic Espionage Act
任何盗取专有信息(Confidential、Property)的行为视为间谍行为。
GDPR 通用数据保护条例

GDPR 用于更换之前颁布的 DPD。
GDPR 的一些主要规则:

GDPR 数据保护:

任何违背 GDPR 的违法行为将导致最高 2000 万欧元或母公司全部营业额 4% 的罚金,二者取金额大者。
GDPR 对于个人数据的界说:
是指任何指向一个已辨认或可辨认的自然人(“数据主体”)的信息。该可辨认的自然人可以大概被直接或间接地辨认,尤其是通过参照诸如姓名、身份证号码、定位数据、在线身份辨认这类标识,大概是通过参照针对该自然人一个或多个如物理、生理、遗传、心理、经济、文化或社会身份的要素。个人信息实例:

标准合同条款(standard contractual clauses),或具有束缚力的公司规则(binding corporate rules)现已取代隐私盾(安全港)
美国 HIPAA 健康保险流畅和责任法案

指定了一系列怎样处理健康信息的规定:

免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。




欢迎光临 IT评测·应用市场-qidao123.com (https://dis.qidao123.com/) Powered by Discuz! X3.4