软考中级信息安全工程师杂记1-基础知识篇

1.BLP模型上读下写:在BLP模型中,用户只能在其自己的安全级别或更高的安全级别上创建内容(如,秘密研究人员可以创建秘密或绝密文件,但不能创建公共文件;不能下写)。相反,用户只能查看在其自己的安全级别或更低的安全级别的内容(如,秘密研究人员可以查看公共或秘密文件,但不能查看绝密文件;不能上读)。

 

2.攻击树模型(and-or)起源于故障树分析方法。用于分析针对目标对象的安全威胁。该模型使用AND-OR两类节点。

 

3.网络信息安全认证是实现网络资源访问控制的前提和依据,是有效保护网络管理对象的重要技术方法。网络认证的作用是标识鉴别网络资源访问者的身份的真实性,防止用户假冒身份访问网络资源。(不是网络信息访问控制!!)

 

4.根据威胁主体的自然属性,可分为自然威胁和人为威胁。从威胁对象来分类,可分为物理安全威胁、网络通信威胁、网络服务威胁、网络管理威胁。

 

5.网络风险就是网络威胁发生的概率和所造成影响的乘积。

 

6.网络安全管理实际上是对网络系统中网管对象的风险进行控制,其方法如下:
  ·避免风险。例如,通过物理隔离设备将内部网和外部网分开,避免受到外部网的攻击。
  ·转移风险。例如,购买商业保险计划或安全外包。
  ·减少威胁。例如,安装防病毒软件包,防止病毒攻击。
  ·消除脆弱点。例如,给操作系统打补丁或强化工作人员的安全意识。
  ·减少威胁的影响。例如,采取多条通信线路进行备份或制定应急预案。
  ·风险监测。例如,定期对网络系统中的安全状况进行风险分析,监测潜在的威胁行为。

 

7.《中华人民共和国个人信息保护法》是一部重要的法律,自2021年11月1日起施行。

 

8. PDRR是Protection、Detection、Recovery、Respons英文单词的缩写。PDRR改进了传统的只有保护的单一安全防御思想,强调信息安全保障的四个重要环节。

保护(Protection)的内容主要有加密机制、数据签名机制、访问控制机制、认证机制、信息隐藏、防火墙技术等。

检测(Detection)的内容主要有入侵检测、系统脆弱性检测、数据完整性检测、攻击性检测等。

恢复(Recovery)的内容主要有数据备份、数据修复、系统恢复等。

响应(Response)的内容主要有应急策略、应急机制、应急手段、入侵过程分析及安全状态评估等。

 

9. 一般等级保护建设流程为:定级,备案,建设整改,等级测评,运营维护

 

10.软件安全能力成熟度模型分成五级,各级别的主要过程如下:
  ·CMMI级-补丁修补;
  ·CMM2级-渗透测试、安全代码评审;
  ·CMM3级-漏洞评估、代码分析、安全编码标准;
  ·CMM4级-软件安全风险识别、SDLC实施不同安全检查点;
  ·CMM5级-改进软件安全风险覆盖率、评估安全差距。

 

11.P2DR模型包括四个主要部分:Policy(安全策略)、Protection(防护)、Detection(检测)和Response(响应)。

 

12.数据库存储加密技术包括:基于文件的、基于记录的、基于字段的。(不包括基于表的)

 

13.网络信息安全管理生命周期

image

 

14.数据安全成熟度模型

image

 

15.可信计算平台(TCP)的信任根由三个主要部分组成,即可信度量根(RTM)、可信存储根(RTS)和可信报告根(RTR)
RTM负责度量平台的完整性和安全性,

RTS负责安全地存储关键数据,

RTR则负责生成和报告平台的可信状态。

 

16.流通数据禁止清单针对的是危害国家安全和社会稳定的、涉及特定个人权益的、涉及特定企业权益的数据。

 

17.互联网数据中心一般由机房基础设施、网络系统、资源系统、业务系统、管理系统和安全系统六大逻辑功能部分组成。

 

18.数据中心建设和布局的基本原则,具体包括市场需求导向原则、资源环境优原则、区域统筹协调原则、多方要素兼顾原则、发展与安全并重原则。

 

19.随着网络攻击技术的发展,物理系统安全面临硬件攻击的威胁,与传统的物理安全威胁比较,新的硬件威胁更具有隐蔽性、危害性,攻击具有主动性非临近性

 

20.人是网络系统中最薄弱的环节,人员安全方面应遵守以下三个原则:
   1、多人负责原则。
   2、任期有限原则
   3、职责分离原则。

 

21.根据网络安全情况,定期或不定期评审网络安全策略,以确保其持续的适宜性充分性有效性

 

22.网络安全组织的管理层由组织中的安全负贵人和中层管理人员组成,其职责主要有:(制订和监督)

制订网络系统安全策略;
制订安全项目实施计划与预算;
制订安全工作的工作流程;
监督安全项目的实施;
监督日常维护中的安全;
监督安全事件的应急处理。

 

23.安全评估机制包括 识别网络系统风险、分析网络风险 和 制定风险控制措施。

 

24.信息流模型可以用于分析系统的隐蔽通道,防止敏感信息通过隐蔽通道泄露。

 

25.网络安全体系的主要特征包括:整体性、协同性、过程性、全面性、适应性。

 

26.攻击树的缺点

由于树结构的内在限制,攻击树不能用来建模多重尝试攻击、时间依赖及访问控制等场景;

不能用来建模循环事件;

对于现实中的大规模网络,攻击树方法处理起来将会特别复杂。

 

27.网络信息系统废弃阶段的安全管理活动包括:

对要替换或废弃的网络系统组件进行风险评估;

废弃的网络信息系统组件安全处理;

网络信息系统组件的安全更新。

 

28.文件等客体则含有自主访问控制列表(DACL),标明谁有权访问,还含有系统访问控制列表(SACL),标明哪些主体的访问需要被记录。

 

29.基于角色的访问控制规则是根据用户完成某项任务所需要的权限进行控制的。

基于用户身份的访问控制规则,是单纯基于用户的身份标识来决定访问权限,

 

30.基于属性的访问控制是一个新兴的访问控制方法,其主要提供分布式网络环境Web服务的模型访问控制。

 

31.自主访问控制模型、强制访问控制模型、基于角色的访问控制模型常用于操作系统、数据库系统的资源访问

 

32.认证技术产品的评价指标可以分成三类,即 安全功能要求 、性能要求 和 安全保障要求。

 

33.快速在线认证的设计目标是  保护用户隐私, 不提供跟踪用户的信息, 用户生物识别信息不离开用户的设备。

 

34.认证机制是网络信息系统安全的基础,用于解决用户身份识别、服务平台真实性验证、信息及数据真实性与完整性保障等安全问题。

 

35.上下文因素主要有事务、导航、设备和网络模式。

 

36.认证依据包括:所知道的秘密信息、所拥有的实物凭证、所具有的生物特征、所具有的生物特征。

 

posted @ 2026-08-20 13:51  反对的只剩下月亮  阅读(23)  评论(0)    收藏  举报