CISP 笔记五:安全工程与运营
2274 字
11 分钟
CISP 笔记五:安全工程与运营
系统安全工程
安全工程
采用工程的概念、原理、技术和方法,来研究、开发、实施和维护信息系统安全的过程
良好安全工程的四个方面
- 策略:要实现的目标
- 机制:实现目标需要的功能
- 保证:证明有效性
- 动机:人员支持
为什么需要系统安全工程
- 信息系统安全保障要素之一
- 信息安全是信息化的有机组成部分
- 信息系统的建设是一项系统工程,具有复杂性,安全工程是以最优费效比提供并满足安全需求
系统工程
- 以大型复杂系统为研究对象,达到总体效果最优
- 一种方法论
霍尔三维结构图
项目管理
在有限的资源约束下,运用系统的观点、方法和理论,对项目涉及的全部工作进行有效管理
项目管理是系统工程思想针对具体项目的事件应用
项目管理的知识领域
- 范围
- 事件
- 成本
- 质量
- 人力资源
- 沟通
- 风险
- 采购和集成
过程控制
- 启动
- 计划
- 执行
- 控制和收尾
质量管理
- 质量:一组固有特性满足要求的程度
- 质量管理:为了实现质量目标,而进行的所有管理性质的活动
- 质量管理体系:ISO9000
四个方面
- 机构:管理机构和职责权限
- 程序:产品生产必须制定规章制度、标准等文件
- 过程:对生产的全部过程加以控制
- 总结:不断总结、评价和改进
能力成熟度模型CMM
衡量工程实施能力的方法
SSE-CMM 信息安全工程能力成熟模型
描述一个组织的系统安全工程过程必须包含的基本特征
- 完善的安全工程保证
- 系统安全工程实施的度量标准
- 易于理解的评估系统安全工程实施的框架
作用
- 获取组织(甲方):帮助甲方选择合格的投标者,以统一标准对安全工程过程进行监管提高工程实施质量、减少争议
- 工程实施组织(乙方):通过可重复、可预测的过程减少返工、提高质量降低成本;改进安全工程实施能力;获得证明安全工程实施能力的资质
- 认证评估组织(测评单位):获得独立与系统和产品的可重用的过程评估标准,用来确定被评估者将安全工程集成在系统工程之中,并且其系统安全工程是可信的
体系架构
-
域纬:由所有定义的安全工程过程域构成
- 三个级别:
- 过程类:包含22个PA,分为工程、项目、组织三类
- 过程域(PA):是过程的一种单位
- 基本实施(BP):过程域由BP组成,BP是强制实施(最佳实践)
- 三个级别:
-
能力维:代表组织实施这一过程的能力
- 过程能力:对过程控制程度的衡量方法,采用成熟度级别划分
- 过程能力的作用:衡量达到过程目标的能力
- 成熟度低:成本进度功能和质量都不稳定
- 成熟度高,达到预定的成本进度功能和质量目标就越有把握
- 三个级别:
- 能力级别:由公共特征组成的过程能力水平级别划分(0-5)
- 公共特征(CF):由GP组成的逻辑域
- 通用实践(GP):管理、度量和制度方面的活动,可用于决定所有活动的能力水平(最佳实践)
安全工程过程
-
工程类(11个PA):
-
工程过程(概念、涉及、实现、测试、部署、运行、维护、退出)
- PA10确定安全需求:获得客户安全需求、合规要求、识别系统用途来确定安全关联性、捕获系统运行的安全视图、捕获高层的安全目标、定义安全相关需求、达成安全协议(确定需求)
- PA09提供安全输入(安全设计):理解安全需求输入、确定安全约束和需要考虑的问题、识别安全解决方案(安全服务选型)、分析工程可选方案的安全性、提供安全工程指南(实施方案)、提供运行安全指南(运行方案)
- PA01管理安全控制(安全实施):建立安全职责、管理安全配置、管理安全意识、培训和教育、安全服务及控制机制的管理
- PA08监控安全态势(运行):分析事件记录、监控变化、识别安全突发事件、监控安全防护措施的有效性、审核安全态势、管理对安全突发事件的响应、保护安全监视的记录数据
- PA07协调安全:定义协调目标、识别协调机制、促进协调、协调安全决定和建议
-
风险过程
- PA04评估威胁:自然因素、人为因素、评判威胁的测度单位、威胁动机和威胁能力、可能性、变化
- PA05评估脆弱性:识别和描述脆弱性的方法、进行识别、收集余脆弱性特征有关的数据、评估危害、监控变化
- PA02评估影响:业务优先级排序、识别系统资产、选择度量标准、标识度量标准和转换因子之间的关系、识别影响、监控变化
- PA03评估系统安全风险:选择风险所依据的方法、技术和准则、识别威胁脆弱性影响三组合(暴露面)、评估与每个暴露有关的风险、评估总体不确定性、风险优先级排序(风险清单)、监控风险的变化
-
保证过程
- PA06建立保证论据:识别保证目标、定义保证策略、控制保证证据、分析证据、提供保证论据
- PA11验证和证实安全:识别验证和证实的目标、定义验证和证实方法、执行验证、执行证实、提供验证和证实的结果
-
-
组织和项目过程类(11个PA)
安全工程能力(过程管理和制度化能力的强弱)
- 级别0-5:
- 非正规执行级:执行基本实施(安全过程中所有BP)
- 规划和跟踪级:规划执行(分工,执行过程文档化)、规范化执行、跟踪执行、验证执行
- 充分定义级:定义标准过程、协调安全实施、执行已定义的过程
- 量化控制级:建立可测量的质量目标、客观的管理过程的执行
- 持续改进级:改进组织能力、改进过程的有效性
安全运营
基本概念
- 概念:面向组织机构业务,建立机制对信息系统运行状态进行监控,对运行中的问题进行分析,发现问题根源并协调资源进行解决
- 实现方式:厂商服务:MSS安全托管服务;自建:本地SOC
- 参考标准:COBIT(IT控制和IT度量评价)、ITIL(IT过程管理、强调IT支持和IT交付)、ISO27000(IT安全控制)
威胁情报管理
安全漏洞(脆弱性)管理
- 漏洞检测
- 漏洞评估
补丁管理
- 评估
- 测试
- 批准
- 部署
- 验证
变更管理
- 提交变更申请
- 审核
- 批准
- 实施
- 记录
配置管理
事件管理
减少或消除事件(IT事件和安全事件)对信息系统运行带来的干扰。检测事件然后准确确定正确的支持资源以便尽快解决事件的能力。为管理层提供关于影响组织的事件的准确信息,以便确定必须的支持资源,并为提供支持资源的供给做好计划。事件管理流程涉及运营的整个生命周期。
内容安全
需求
- 内容来源可靠(侵权问题)
- 信息泄露(避免泄露)
- 非法信息(控制传播)
数字版权保护
- 国际:数字对象标识符DOI
- 国内:数字版权唯一标识符DCI
敏感信息保护
- 个人隐私泄露:社交网络、各类单据等
- 避免使用相同密码
- 组织机构的敏感信息泄露:信息公示过于细致、缺乏敏感信息标记
- 技术措施:数据加密、信息拦截、访问控制等
- 管理措施:落实安全工程和各类法规规范
网络舆情
社会工程学与培训教育
社会工程学
培训教育
管理层
- 高层网络安全意识
- 网络安全治理理念
- 安全攻防高层作战策略
安全团队
- 网络安全体系培训
- 网络安全运维
- 风险管理
- 应急管理
- 攻防渗透
- 数据安全管理
- 个人信息保护
- 信创安全管理
全员
- 员工网络安全意识培训
- 防钓鱼安全培训
文章分享
如果这篇文章对你有帮助,欢迎分享给更多人!
CISP 笔记五:安全工程与运营
https://blog.cllll.link/posts/cisp-note-five/ 最后更新于 2026-03-27,距今已过 55 天
部分内容可能已过时
相关文章 智能推荐
1
CISP 笔记六:信息安全评估
技术教程 详细介绍安全评估基础、安全评估实施和信息系统审计,基于 CISP 认证考试内容整理。
2
CISP 笔记三:信息安全管理
技术教程 详细介绍信息安全管理基础、信息安全风险管理、信息安全管理体系建设、ISO27002最佳实践和信息安全管理体系度量,基于 CISP 认证考试内容整理。
3
CISP 笔记二:网络安全监管
技术教程 详细介绍网络安全法律体系建设、国家网络安全政策、网络安全道德准则、信息安全标准和等级保护制度,基于 CISP 认证考试内容整理。
4
CISP 笔记一:信息安全保障
技术教程 详细介绍信息安全保障的基础概念、框架和实践,基于 CISP 认证考试内容整理。
5
CISP 笔记七:信息安全支撑技术
技术教程 详细介绍密码学、身份鉴别和访问控制等信息安全支撑技术,基于 CISP 认证考试内容整理。
随机文章 随机推荐