CISSP OIG v2 第九章
### CISSP OIG v2 第九章:安全架构与设计 #### 一、引言 本章节旨在探讨CISSP认证中关于安全架构与设计的相关概念、原则、结构、框架以及标准。这些内容对于设计、实施、监控及保护单个系统及整个IT企业至关重要。重点在于用于强制执行关键信息资产的机密性、完整性和可用性的不同级别的安全服务的架构。 #### 二、CISSP期望 CISSP认证考试中对考生在安全架构与设计方面有以下期望: - 理解并能够应用安全架构的基本原理。 - 掌握常见的架构框架及其应用场景。 - 能够分析需求并将其转化为安全架构文档。 - 了解并运用ISO/IEC 27001和27002等国际安全标准。 - 熟悉验证安全架构的方法和技术。 - 掌握维护安全架构的最佳实践。 #### 三、安全设计的基础 - **安全设计的基本概念**:包括如何根据需求制定安全策略,确保系统的安全性。 - **常见的架构框架**: - **Zachman Framework**:这是一种广泛使用的框架,用于描述组织的信息系统架构。它分为六个视角(Scope、Players、Functions、Processes、Rules、Social/Political),帮助组织从多个角度理解其信息系统。 - **SABSA (Sherwood Applied Business Security Architecture)**:这是一种专注于业务需求的安全架构方法论,侧重于将安全嵌入到业务流程中。 - **TOGAF (The Open Group Architecture Framework)**:这是一种全面的企业架构框架,不仅涵盖了技术架构,还涉及业务、数据和应用架构。 - **ITIL (IT Infrastructure Library)**:这是一套指导IT服务管理的最佳实践集合,虽然主要关注服务管理和支持,但也包含了对安全架构的重要指导。 #### 四、捕捉与分析需求 - 在构建安全架构之前,必须清晰地定义和捕捉业务需求。这包括但不限于: - 确定业务目标和战略。 - 分析威胁模型和风险评估。 - 明确合规性和法规要求。 #### 五、创建和记录安全架构 - 创建和记录安全架构的过程是确保设计满足所有需求的关键步骤。这包括: - 设计安全控制措施。 - 制定安全政策和程序。 - 编写详细的架构文档。 #### 六、ISO/IEC 27001和27002安全标准 - **ISO/IEC 27001**:这是国际标准化组织发布的信息安全管理系统的标准,规定了建立、实施、维护和持续改进信息安全管理系统的要求。 - **ISO/IEC 27002**:这是提供信息安全控制措施的具体指南,包括了11个控制领域中的35个控制目标和114项控制措施。 #### 七、COBIT (Control Objectives for Information and Related Technology) - COBIT是一种帮助企业实现信息技术治理目标的框架。它提供了一套全面的控制目标,覆盖了信息技术的所有方面,并强调了与业务目标的一致性。 #### 八、验证安全架构 - 验证安全架构的有效性是通过以下几种方式实现的: - 使用正式的安全模型来验证设计的正确性。 - 应用评估标准来确保符合性。 - 进行认证和认可过程以确保安全架构的可靠性。 #### 九、维护安全架构 - 维护安全架构涉及到定期审查和更新,以应对新的威胁和技术发展。 #### 十、总结 本章深入探讨了安全架构与设计的核心概念和技术,为读者提供了构建强大、灵活且可扩展的安全架构所需的理论基础和实用指南。通过理解和应用这些原则,CISSP考生能够更好地准备相关的考试内容,并在实际工作中有效地解决安全问题。 #### 十一、企业安全架构 - **关键目标和目的**:企业安全架构的目标是确保整个组织的信息资产得到妥善保护,同时支持业务连续性和增长。 - **预期收益**:通过有效的安全架构,可以显著降低风险,提高效率,并增强组织的整体安全态势。 - **定义和维护企业安全架构**:这包括识别关键的安全服务,例如身份和访问管理、数据保护等,并确保它们在整个组织中得到一致的应用。 - **常见的安全服务**:如身份验证、授权、审计等。 - **安全控制区域**:组织通常会划分不同的安全控制区域或区域,以实现更精细的访问控制和监控。 #### 十二、系统安全架构 - **计算平台类型**:包括大型机和其他瘦客户端系统、分布式系统、中间件、嵌入式系统以及无处不在的计算和移动计算设备。 - **常见系统组件**:如处理器、内存和存储、外围设备及其他输入/输出设备、操作系统等。 - **如何协同工作**:这些组件如何相互作用以实现整体系统的安全。 - **常见的系统安全威胁和漏洞**:如缓冲区溢出、恶意软件感染等。 - **系统安全技术和技术**:如防火墙、入侵检测系统等。 #### 十三、领域总结 - 本章概述了安全架构与设计领域的主要概念和技术,为后续的学习奠定了坚实的基础。 - 通过详细讨论这些主题,CISSP考生可以更好地理解如何将理论应用于实践,并在职业生涯中应用这些知识来保护组织的信息资产。
剩余62页未读,继续阅读
- wudijuan0072013-07-09下载了这一系列的英文版,非常有帮助,谢谢!~
- 粉丝: 2
- 资源: 9
- 我的内容管理 展开
- 我的资源 快来上传第一个资源
- 我的收益 登录查看自己的收益
- 我的积分 登录查看自己的积分
- 我的C币 登录后查看C币余额
- 我的收藏
- 我的下载
- 下载帮助
最新资源
- 阿希花油行业分析:2023年全球市场规模大约为45.9百万美元.docx
- SF6气体密度监测仪行业分析:2023年全球市场规模大约为246百万美元.docx
- 氨基酸培养基行业分析:北美是全球最大市场,占45%的市场份额.docx
- 半导体PVD设备行业分析:2023年全球市场规模大约为4700百万美元.docx
- 白刚玉行业市场分析:2023年全球市场规模大约为845百万美元.docx
- 半导体硅回收晶圆行业分析:2023年全球市场规模大约为615百万美元.docx
- 半导体温控设备行业市场:,2023年,全球市场规模约为609百万美元.docx
- 半导体和制药行业在线二氧化硅分析仪市场分析:2023年全球市场规模大约为138百万美元.docx
- 薄膜压电MEMS代工行业分析:2023年全球市场规模大约为65.6百万美元.docx
- 备件物流市场分析:2023年全球市场规模大约为22270百万美元.docx
- 报价软件市场分析:2023年全球市场规模大约为1718百万美元.docx
- 便携式卡片数码相机行业分析:2023年全球市场规模大约为7167百万美元.docx
- 便携式桑拿毯行业:2023年全球市场规模大约为110百万美元.docx
- 避障无人机行业分析:2023年全球市场规模大约为447百万美元.docx
- 便携式牙科超声波洁牙机行业分析:2023年全球市场规模大约为747百万美元.docx
- 表面处理耗材行业分析:全球收入达到615.7百万美元.docx