软考中级信息安全工程师杂记2-安全法规与标准篇

1.业务连续性管理(businesscontinuitymanagement,BCM)找出组织有潜在影响的威胁及其对组织业务运行的影响,通过有效的应对措施来保护组织的利益、信誉、品牌和创造价值的活动,并为组织提供建设恢复能力框架的整体管理过程。

确定BCM战略具体包括事件的应急处理计划连续性计划灾难恢复计划等内容。

 

2.一般情况下,核心涉密人员为3年至5年,重要涉密人员为2年至3年,一般涉密人员为1年至2年。

 

3.《中华人民共和国网络安全法》第五十六条:

省级以上人民政府有关部门在履行网络安全监督管理职责中,发现网络存在较大安全风险或者发生安全事件的,可以按照规定的权限和程序对该网络的运营者的法定代表人或者主要负责人进行约谈。网络运营者应当按照要求采取措施,进行整改,消除隐患。

 

4.《中华人民共和国网络安全法》第八条:

国家网信部门负责统筹协调网络安全工作和相关监督管理工作。国务院电信主管部门、公安部门和其他有关机关依照本法和有关法律、行政法规的规定,在各自职责范围内负责网络安全保护和监督管理工作。县级以上地方人民政府有关部门的网络安全保护和监督管理职责,按照国家有关规定确定。

 

5.计算机系统外部设备在工作时能够通过地线、电源线、信号线、寄生电磁信号或谐波将有用信息辐射出去的过程,叫计算机的电磁泄漏

 

6.《中华人民共和国密码法》于2020年1月1日生效。

 

7.《计算机场地通用规范》(GB/T2887-2011)中,依据计算机系统的规模、用途以及管理体制,可选用下列房间。
    主要工作房间:计算机机房。
    第一类辅助房间:低压配电间、不间断电源室、蓄电池室、发电机室、气体钢瓶室、监控室等。
    第二类辅助房间:资料室、维修室、技术人员办公室;
    第三类辅助房间:储藏室、缓冲间、机房人员休息室、盥洗室等。

 

8.数据中心的耐火等级不应低于二级

 

9.IDC机房可划分为R1、R2、R3三个级别,各级IDC机房应符合下列规定:
1。R1级IDC机房的机房基础设施和网络系统的主要部分应具备一定的冗余能力,机房基础设施和网络系统可支撑的IDC业务的
可用性不应小于99.5%
2。R2级IDC机房的机房基础设施和网络系统应具备冗余能力,机房基础设施和网络系统可支撑的IDC业务的可用性不应小于
99.9%。
3。R3级IDC机房的机房基础设施和网络系统应具备容错能力,机房基础设施和网络系统可支撑的IDC业务的可用性不应小于
99.99%。

 

10.《计算机信息系统国际联网保密管理规定》规定:

“涉及国家秘密的计算机信息系统,不得直接或间接地与国际互联网或其他公共信息网络相连接,必须实行物理隔离。”

 

11.信息安全技术信息系统灾难恢复规范(GB/T20988-2007)》中:
第3级要求每天多次利用通信网络将关键数据定时批量传送至备用场地,并在灾难备份中心配置专职的运行管理人员;对于运行
维护来说,要求制定电子传输数据备份系统运行管理制度。
第4级须配置灾难恢复所需的全部数据处理设备和通信线路及网络设备,并处于就绪状态;备用场地也提出了支持7×24小时运作
的更高的要求,同时对技术支持和运维管理的要求也有相应的提高。

 

12.中央网络安全和信息化领导小组第一次会议于2014年2月27日在北京召开。2018年3月,根据中共中央印发的《深化党和国家
机构改革方案》,将中央网络安全和信息化领导小组改为中国xxx中央网络安全和信息化委员会

 

13.据《计算机场地安全要求(GB/T9361-2011)》,计算机机房的安全等级分为A级、B级、C级三个基本级别:
A级:计算机系统运行中断后,会对国家安全、社会秩序、公共利益造成严重损害的对计算机机房的安全有严格的要求,有完善的
计算机机房安全措施。
B级:计算机系统运行中断后,会对国家安全、社会秩序、公共利益造成较大损害的对计算机机房的安全有较严格的要求,有较完
善的计算机机房安全措施。
C级:不属于A、B级的情况;对计算机机房的安全有基本的要求,有基本的计算机机房安全措施。

 

14.2021年6月10日,十三届全国人大常委会第二十九次会议通过了《中华人民共和国数据安全法》,并于2021年9月1日起施行

 

15.根据《中华人民共和国密码法》,密码分为核心密码、普通密码和商用密码。

其中核心密码、普通密码用于保护国家秘密信息,核心密码保护信息的最高密级为绝密级,普通密码保护信息的最高密级为机密级。

商用密码用于保护不属于国家秘密的信息,公民、法人和其他组织可以依法使用商用密码保护网络与信息安全。

 

16.政府网站的信息安全等级原则上不应低于三级,三级网站每年应测评一次。

 

17.水坑攻击的核心特点是攻击者先分析目标群体的上网习惯,入侵其经常访问的合法网站并植入恶意代码,当用户访问该网站时触发攻击。

 

18.网络系统安全策略应该由网络安全组织的管理层制定,而不是领导层,领导层负责审查与批准网络系统安全策略。

管理层指定,领导层批准

 

19.数据中心按规模大小分为:超大型、大型、中小型。(一万和三千
超大型数据中心>=10000个标准机架
大型数据中心<10000个标准机架>=3000个标准机架
中小型数据中心<3000个标准机架

 

20.硬件木马检测方法:反向分析法、功耗分析法、侧信道分析法

 

21.黑客攻击属于安全威胁,漏洞属于安全脆弱性(例如sql注入)。

 

22.网络生存模型的3R策略是:抵抗(Resisitance)、识别(Recognition)、恢复(Recovery)。

 

23.PCI-DSS(Payment Card IndustryData Security Standard)即支付卡行业数据安全标准,它包含6大类要求,分别是构建和维护安全的网络保护持卡人数据维护漏洞管理程序实施严格的存储控制措施定期监控和测试网络以及维护信息安全策略

24.根据《计算机场地通用规范(GB/T28872011)》,机房内无线电干扰场强,在频率范围0.15MHz~100MHz时不大于126dBμV,磁场干扰场强不大于800A/m

 

25.由于网络信息系统的设备供应链条的复杂性,设备保护还需要采取以下增强性保护措施。
 (1)设备供应链弹性
 (2)设备安全质量保障。
 (3)设备安全合规。
 (4)设备安全审查

 

26.CA机房物理安全至少每五年进行一次屏蔽室检测

 

27.依据我国《数据中心设计规范》(GB50174-2017)及数据中心等级评定标准(T/CECS488-2017)制定。
    A级机房系统运行中断可能造成重大经济损失或公共秩序严重混乱。
    B级系统运行中断可能造成一定社会秩序混乱和一定经济损失。

28. NIST CSF的五大功能围绕网络安全生命周期设计,各功能定位明确:
     Identify(识别):梳理资产、风险、治理策略,明确安全基础;
     Protect(保护):实施防护措施,保障关键功能正常运行;
     Detect(检测):及时发现网络安全事件;
     Respond(响应):针对检测到的事件采取行动,控制影响;
     Recover(恢复):恢复受影响的功能与服务,包含“改进”维度一一即在恢复过程中总结经验,优化安全策略、流程和防护措施,防止类似事件再次发生。

 

29.软件安全能力成熟度模型分成五级,各级别的主要过程如下:
    CMM1级:补丁修补;
    CMM2级:渗透测试、安全代码评审;
    CMM3级:漏洞评估、代码分析、安全编码标准;
    CMM4级:软件安全风险识别、SDLC实施不同安全检查点;
    CMM5级:改进软件安全风险覆盖率评估安全差距

 

30.WPDRRC模型蕴涵的网络安全能力主要是预警能力、保护能力、检测能力、响应能力、恢复能力和反击能力

 

31.BiBa模型主要用于防止非授权修改系统信息,以保护系统的信息完整性。

 

32.网络安全等级保护的主要工作可以概括为定级、备案、建设整改、等级测评、运营维护

 

33.等级保护各级测评周期规范:
第一级-自主保护级:不需要备案,无强制测评周期;
第二级-指导保护级:完成公安备案,每2年开展一次等级测评;
第三级-监督保护级:完成公安备案,每年测评一次,匹配题干条件;
第四级-强制保护级:完成公安备案,每半年测评一次;
第五级-专控保护级:依据专属的安全需求定制测评方案。

 

34.GB/T20281-2020《信息安全技术入侵检测系统技术要求和测试评价方法》是专门针对 入侵检测系统(IDS/IPS)的测评标准。

 

35.ISO/IEC27001是信息安全管理体系(ISMS)的国际标准,它提供了一个框架,用于系统地建立、实施、运行、监控、评审、
维护和改进组织的信息安全

 

posted @ 2026-08-21 17:30  反对的只剩下月亮  阅读(28)  评论(0)    收藏  举报