1、信息安全测评的科学精神:怀疑、批判、创新、求实、协作
2、信息安全测评工作最主要的方法:系统科学与系统工程
3、系统科学的三大含义:从事测评的不是一个人,而是一个团队;测评对象往往不是一个单一的软件或硬
件,而是一个复杂、庞大并且不断变化的信息系统;测评过程要贯彻“人机合一”的系统科学思想。
4、信息安全测评的贯标思想:指测评人员在测评活动中严格遵循相关标准的行为。
5、为何要进行信息安全测评?
对信息系统进行安全测评师对信息系统的建设质量进行评判的必要环节。
要贯彻国家标准规范,保证在规划、计划、建设、运行维护和退役等不同阶段的信息系统满足统一、可
靠的安全质量要求。
6、安全域:将一个大型信息系统中具有某种相似性的子系统“聚集”在一起。
7、信息安全测评概念:指测评人员在系统工程思想的指导下,遵照国家相关标准、规范和流程,通过设计
各种测评案例,对一个信息系统的安全性能和功能进行“标准符合性”论证的过程。
8、测评中关心的问题:系统设计方案是否遵循国家有关标准;系统设计方案是否得到严格的执行;系统建
成后是否达到设计方案的要求;系统是否出现方案中未指明的错误,等等。
9、内网:指那些与 Internet 之间采取了“可靠的技术隔离手段”的企事业机构专用网络。
外网:指那些与 Internet 相连并向外提供服务的企事业机构的专用网络。
10、何时测评:设计阶段、建设阶段、运行维护阶段、废弃阶段
11、测评什么:按照网络的连接方式分为:外网测评、内网测评。
12、数据安全的属性:完整性、保密性、可用性
13、数据安全测评的三种方法:访谈、检查、测试
访谈:测评人员通过与信息系统有关人员(个人/群体)进行交流、讨论等活动,获取证据以证明信息系
统安全等级保护措施是否有效的一种方法。
检查:指测评人员通过对测评对象进行观察、查验、分析等活动,获取证据以证明信息系统安全等级
保护措施是否有效的一种方法。
测试:指测评人员通过对测评对象按照预定的方法/工具使其产生特定的行为等活动,然后查看、分析
输出结果,获取证据以证明信息系统安全等级保护措施是否有效的一种方法。
14、对数据安全进行测评,实际上是对数据完整性、数据保密性、数据备份和恢复三个环节,利用访谈、
检查和测评三种手段进行科学分析的过程。
15、数据安全测评的实施:数据安全访谈调研;数据安全现场检查;数据安全测试
16、主机安全测评的 8 个环节:身份鉴别、自主访问控制、强制访问控制、安全审计、剩余信息保护、入
侵防范、恶意代码防范、资源控制
17、网络安全测评的 8 个方面:结构安全与网段划分、网络访问控制、拨号访问控制、网络安全审计、边
界完整性检查、网络入侵防范、恶意代码防范、网络设备防护
18、应用安全测评的 9 个环节:身份鉴别、访问控制、安全审计、剩余信息保护、通信完整性、通信保密
性、抗抵赖、软件容错、资源控制
19、为什么要进行信息安全风险评估?
因为任何信息系统都会有安全风险,所以,人们追求的所谓安全的信息系统,实际是指信息系统在实
施了风险评估并做出风险控制后,仍然存在的残余风险可被接受的信息系统。因此,要追求信息系统
的安全,就不能脱离全面、完整的信息系统的安全评估,就必须运用信息系统安全风险评估的思想和
规范,对信息系统开展安全风险评估。
信息安全建设的宗旨之一,就是在综合考虑成本与效益的前提下,通过安全措施来控制风险,使残余
风险降低到可接受的程度。
依据风险评估结果制定的信息安全解决方案,最大限度的避免了盲目和浪费。可以使组织在信息安全
方面的投资获得最大的收益。
评论0
最新资源