diff --git a/01_第一章 信息安全保障/1.1 信息安全保障基础.md b/01_第一章 信息安全保障/1.1 信息安全保障基础.md index b0c784a..717b0d4 100644 --- a/01_第一章 信息安全保障/1.1 信息安全保障基础.md +++ b/01_第一章 信息安全保障/1.1 信息安全保障基础.md @@ -184,7 +184,7 @@ #### 2、工业控制系统体系结构 -![image-20240909155038234](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240909155038234.png) +![image-20240909155038234](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240909155038234.png) #### 3、工业控制系统安全威胁 @@ -245,7 +245,7 @@ | 感知 | 传输 | 支撑 | 应用 | | ---- | ---- | ---- | ---- | - ![image-20240909161749826](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240909161749826.png) + ![image-20240909161749826](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240909161749826.png) 1. **感知层安全** - 网关节点被控制,拒绝服务 diff --git a/01_第一章 信息安全保障/1.2 信息安全保障框架.md b/01_第一章 信息安全保障/1.2 信息安全保障框架.md index dabaec9..31dd28e 100644 --- a/01_第一章 信息安全保障/1.2 信息安全保障框架.md +++ b/01_第一章 信息安全保障/1.2 信息安全保障框架.md @@ -63,7 +63,7 @@ ​ "深度防御(纵深防御)" -![image-20240909173716178](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240909173716178.png) +![image-20240909173716178](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240909173716178.png) #### 3、三个要素 @@ -156,13 +156,13 @@ - P33 图1-7 - ![image-20240910100444955](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240910100444955.png) + ![image-20240910100444955](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240910100444955.png) - **信息系统安全保障评估描述** - P34 图1-8 - ![屏幕截图 2024-09-10 101016](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/%E5%B1%8F%E5%B9%95%E6%88%AA%E5%9B%BE%202024-09-10%20101016.png) + ![屏幕截图 2024-09-10 101016](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/%E5%B1%8F%E5%B9%95%E6%88%AA%E5%9B%BE%202024-09-10%20101016.png) - 信息系统保护轮廓(ISPP) @@ -180,7 +180,7 @@ - P35 图1.9 - ![image-20240910102058913](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240910102058913.png) + ![image-20240910102058913](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240910102058913.png) - 模型特点 @@ -195,7 +195,7 @@ - 信息系统的生命周期层面和保障要素层面不是相互孤立的,而是相互关联密不可分的。 - 在信息系统生命周期中的任何时间点上,都需要综合信息系统安全保障的技术、管理、工程和人员保障要素。 - ![image-202409101029wewe26748](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-202409101029wewe26748.png) + ![image-202409101029wewe26748](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-202409101029wewe26748.png) - **信息安全保障要素** @@ -240,7 +240,7 @@ - 分层的模型,包括六个层级 - ![屏幕截图 2024-09-10 111306](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/%E5%B1%8F%E5%B9%95%E6%88%AA%E5%9B%BE%202024-09-10%20111306.png) + ![屏幕截图 2024-09-10 111306](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/%E5%B1%8F%E5%B9%95%E6%88%AA%E5%9B%BE%202024-09-10%20111306.png) - 背景层(业务视图) diff --git a/02_第二章 网络安全监管/2.1 网络安全法律体系建设.md b/02_第二章 网络安全监管/2.1 网络安全法律体系建设.md index 3ba6c02..a24f82e 100644 --- a/02_第二章 网络安全监管/2.1 网络安全法律体系建设.md +++ b/02_第二章 网络安全监管/2.1 网络安全法律体系建设.md @@ -41,7 +41,7 @@ #### 2、我国采取多级立法机制 -![image-20240910143116653](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240910143116653.png) +![image-20240910143116653](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240910143116653.png) #### 3、对传统的网络安全制度进行立法修正 @@ -62,7 +62,7 @@ 《网络安全法》从草案发布到正式出台,共经历了三次审议两次公开征求意见和修改。 -![image 2024-09-10 153729](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image%202024-09-10%20153729.png) +![image 2024-09-10 153729](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image%202024-09-10%20153729.png) #### 2、基本概念 @@ -86,7 +86,7 @@ > 个人信息是指以电子或者其他方式记录的能够单独或者与其他信息结果识别自然人个人身份的各种信息,包括但不限于自然人的姓名、出生日期、身份证件号码、个人生物识别信息、住址、电话号码等。 - ![image 2024-09-10 162825](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image%202024-09-10%20162825.png) + ![image 2024-09-10 162825](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image%202024-09-10%20162825.png) - **网络数据** @@ -98,7 +98,7 @@ **七章 79条** -![image 2024-09-10 163409](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image%202024-09-10%20163409.png) +![image 2024-09-10 163409](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image%202024-09-10%20163409.png) - **第一章 总则** @@ -106,7 +106,7 @@ 作为我国网络安全治理的基本法,《网络安全法》在总则部分确立了网络主权原则,明确了网络安全管理体制和分工,及域外的适用效力。 - ![image 2024-09-10 164619](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image%202024-09-10%20164619.png) + ![image 2024-09-10 164619](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image%202024-09-10%20164619.png) - **第二章 网络安全支持与促进** @@ -220,15 +220,15 @@ - *重视对个人信息保护* - ![image-20240911113609777](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240911113609777.png) + ![image-20240911113609777](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240911113609777.png) - *规范信息管理* - ![image-20240911114324240](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240911114324240.png) + ![image-20240911114324240](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240911114324240.png) - *确定信息管理中相关职责* - ![image-20240911114650093](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240911114650093.png) + ![image-20240911114650093](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240911114650093.png) - 2017年05月02日国家互联网信息办公室正式发布《互联网新闻信息服务管理规定》(国信办1号令),于6月1日同《网络安全法》一起实施。 @@ -244,13 +244,13 @@ - *工作制度化、法治化* - ![image-20240911115339774](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240911115339774.png) + ![image-20240911115339774](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240911115339774.png) - **第六章 法律责任** - 对违反《网络安全法》的行为,第六章规定了民事责任、行政责任、刑事责任 - ![image-20240911115910074](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240911115910074.png) + ![image-20240911115910074](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240911115910074.png) ### 四、网络安全相关法规 diff --git a/02_第二章 网络安全监管/2.4 信息安全标准.md b/02_第二章 网络安全监管/2.4 信息安全标准.md index dc46aee..f5aac71 100644 --- a/02_第二章 网络安全监管/2.4 信息安全标准.md +++ b/02_第二章 网络安全监管/2.4 信息安全标准.md @@ -70,7 +70,7 @@ - **TC260组织结构** - ![image-20240911152453327](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240911152453327.png) + ![image-20240911152453327](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240911152453327.png) - **我国标准分类** @@ -86,7 +86,7 @@ #### 1、信息安全标准体系 -![image-20240911153210063](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240911153210063.png) +![image-20240911153210063](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240911153210063.png) #### 2、基础类标准 @@ -129,7 +129,7 @@ #### 1、信息系统安全等级保护定级指南 -![image-20240911154409504](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240911154409504.png) +![image-20240911154409504](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240911154409504.png) - **安全等级类**:主要对如何进行信息系统定级做出指导 @@ -180,11 +180,11 @@ #### 2、等级保护定级方法(V2.0) -![image-2024091231150455](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-2024091231150455.png) +![image-2024091231150455](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-2024091231150455.png) #### 3、等级保护工作流程 -![image-20240911170909527](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240911170909527.png) +![image-20240911170909527](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240911170909527.png) - **等级保护阶段** - GB/T 25058—2010 @@ -213,7 +213,7 @@ #### 4、等级保护要求体系 - 等保2.0 -![image-20240912102727178](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912102727178.png) +![image-20240912102727178](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912102727178.png) - **等级保护扩展要求** - 云计算安全要求 diff --git a/03_第三章 信息安全管理/3.1 信息安全管理基础.md b/03_第三章 信息安全管理/3.1 信息安全管理基础.md index acfceaf..f8bd01a 100644 --- a/03_第三章 信息安全管理/3.1 信息安全管理基础.md +++ b/03_第三章 信息安全管理/3.1 信息安全管理基础.md @@ -54,7 +54,7 @@ - 信息安全管理是信息安全技术的融合剂,保障各项技术措施能够发挥作用 - 信息安全管理能预防阻止减少信息安全事件的发生 -![image-20240912113655746](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912113655746.png) +![image-20240912113655746](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912113655746.png) #### 2、对组织的价值 diff --git a/03_第三章 信息安全管理/3.2 信息安全风险管理.md b/03_第三章 信息安全管理/3.2 信息安全风险管理.md index 0d8a201..bd8b28b 100644 --- a/03_第三章 信息安全管理/3.2 信息安全风险管理.md +++ b/03_第三章 信息安全管理/3.2 信息安全风险管理.md @@ -57,7 +57,7 @@ **四个阶段 && 两个贯穿** -![image-20240912142027176](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912142027176.png) +![image-20240912142027176](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912142027176.png) #### 2、四个阶段 @@ -141,4 +141,3 @@ 1. 向上沟通:要共识 2. 向下沟通:要落实 3. 水平沟通:要支持 / 协调 - diff --git a/03_第三章 信息安全管理/3.3 信息安全管理体系建设.md b/03_第三章 信息安全管理/3.3 信息安全管理体系建设.md index 7e0af97..6fd745f 100644 --- a/03_第三章 信息安全管理/3.3 信息安全管理体系建设.md +++ b/03_第三章 信息安全管理/3.3 信息安全管理体系建设.md @@ -20,7 +20,7 @@ 组织在整体特定范围内建立的信息安全方针和目标,以及为完成这些目标所用的方法和体系。它是直接管理活动的结果,表示为方针、原则、目标方法、计划、活动、程序、过程和资源集合。 -![image 2024-09-12 152928](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image%202024-09-12%20152928.png) +![image 2024-09-12 152928](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image%202024-09-12%20152928.png) #### 2、信息安全管理体系建设成功的因素 @@ -53,15 +53,15 @@ - PDCA 动态性 - ![image-20240912154807817](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912154807817.png) + ![image-20240912154807817](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912154807817.png) - PDCA 模型 - ![image-20240912154836037](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912154836037.png) + ![image-20240912154836037](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912154836037.png) - PDCA 结构图 - ![image-20240912155420168](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912155420168.png) + ![image-20240912155420168](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912155420168.png) ### 三、信息安全管理体系建设过程 @@ -104,7 +104,7 @@ #### 1、文档结构(考点) -![image-202409122140438](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-202409122140438.png) +![image-202409122140438](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-202409122140438.png) | 一级文件定目标 | 二级文件定措施 | 三级文件看执行 | 四级文件看结果 | | ---------------------------------------------- | ---------------------------------------------- | ---------------------------------------------- | ---------------------------------------------- | diff --git a/03_第三章 信息安全管理/3.4 信息安全管理体系最佳实践.md b/03_第三章 信息安全管理/3.4 信息安全管理体系最佳实践.md index 5fd8c23..1f40440 100644 --- a/03_第三章 信息安全管理/3.4 信息安全管理体系最佳实践.md +++ b/03_第三章 信息安全管理/3.4 信息安全管理体系最佳实践.md @@ -30,9 +30,9 @@ - 35个目标 - 114个控制措施 -![image-20240912164554674](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912164554674.png) +![image-20240912164554674](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912164554674.png) -![image-20240912164710765](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912164710765.png) +![image-20240912164710765](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912164710765.png) #### 2、描述方式(ISO 27002) @@ -63,7 +63,7 @@ 宜按计划的时间间隔(通常1年)当重大变化发生时进行信息安全方针评审,以确保它持续的适宜性充分性有效性。 - ![image-20240912173954614](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912173954614.png) + ![image-20240912173954614](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912173954614.png) #### 2、信息安全组织(2/7) @@ -76,7 +76,7 @@ - 信息安全角色:CEO、CIO、CFO、CISO/CSO、SA(Adminsitrator)、SA(Auditor)、SafeGuard(安保人员) - 职责分离 - ![image-20240912174023942](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912174023942.png) + ![image-20240912174023942](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912174023942.png) - **移动设备与远程办公 - 2** @@ -87,7 +87,7 @@ - 移动设备方针,管理移动带来的风险 - 保护远程工作地点的信息访问、处理和存储 - ![image-20240912173823316](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912173823316.png) + ![image-20240912173823316](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912173823316.png) #### 3、人力资源安全(3/6) @@ -97,7 +97,7 @@ - 控制措施:审查、任用条款及条件 - ![image-20240912173758412](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912173758412.png) + ![image-20240912173758412](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912173758412.png) - **任用中 - 3** @@ -105,7 +105,7 @@ - 控制措施:管理职责、意识教育和培训、纪律处理 - ![image-20240912173736977](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912173736977.png) + ![image-20240912173736977](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912173736977.png) - **任用终止和变化 - 1** @@ -113,7 +113,7 @@ - 控制措施:雇佣责任的改变和终结 - ![image-20240912173714693](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912173714693.png) + ![image-20240912173714693](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912173714693.png) #### 4、资产管理(3/10) @@ -123,7 +123,7 @@ - 控制措施:资产清单、资产责任人、资产的可接受使用、资产归还 - ![image-20240912173642393](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912173642393.png) + ![image-20240912173642393](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912173642393.png) - **信息分类 - 3** @@ -131,7 +131,7 @@ - 控制措施:分类指南、信息的标记、资产的处理 - ![image-20240912173404385](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912173404385.png) + ![image-20240912173404385](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912173404385.png) - **介质处理 - 3** @@ -139,7 +139,7 @@ - 控制措施:可移动介质的管理、介质的处置、物理介质传输 - ![](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912173546833.png) + ![](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912173546833.png) #### 5、访问控制(4/14) @@ -149,7 +149,7 @@ - 控制措施:访问控制方针、网络和网络服务的访问 - ![image-20240912174521772](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912174521772.png) + ![image-20240912174521772](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912174521772.png) - **用户访问管理 - 6** @@ -157,7 +157,7 @@ - 控制措施:用户注册和注销、用户访问配置、特殊权限管理、用户的秘密验证信息管理、用户访问权的复查、访问权限的移除或调整 - ![未asdasdasdads标题-1](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/%E6%9C%AAasdasdasdads%E6%A0%87%E9%A2%98-1.png) + ![未asdasdasdads标题-1](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/%E6%9C%AAasdasdasdads%E6%A0%87%E9%A2%98-1.png) - **用户职责 - 1** @@ -165,7 +165,7 @@ - 控制措施:秘密验证信息的使用 - ![image-20240912175049342](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912175049342.png) + ![image-20240912175049342](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912175049342.png) - **系统和应用访问控制 - 5** @@ -173,7 +173,7 @@ - 控制措施:信息访问限制、安全登录规程、口令管理系统、特权实用程序的使用、程序源代码的访问控制 - ![image-20240912175115442](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912175115442.png) + ![image-20240912175115442](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240912175115442.png) #### 6、密码学(1/2) @@ -186,7 +186,7 @@ - 使用加密控制的策略 - 密钥管理 - ![](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913083842029.png) + ![](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913083842029.png) #### 7、物理与环境安全(2/15) @@ -196,7 +196,7 @@ - 控制措施:物理安全边界、物理入口控制、办公室房间和设施的安全保护、外部和环境威胁的安全防护、在安全区域工作送货和装卸区。 - ![image-20240913085547597](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913085547597.png) + ![image-20240913085547597](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913085547597.png) - **设备安全 - 9** @@ -204,7 +204,7 @@ - 控制措施:设备安置和保护、支持性设施、布缆安全、设备维护、资产的移动、组织场所外的设备安全、设备的安全处置和再利用、无人值守的用户设备清空桌面和屏幕方针。 - ![image-20240913085618676](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913085618676.png) + ![image-20240913085618676](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913085618676.png) #### 8、操作安全(7/14) @@ -214,7 +214,7 @@ - 控制措施:文件化的操作规程、变更管理、容量管理、开发、测试和运行环境分离 - ![image-20240913090956452](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913090956452.png) + ![image-20240913090956452](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913090956452.png) - **恶意代码防范 - 1** @@ -222,7 +222,7 @@ - 控制措施:控制恶意代码 - ![image-20240913091020501](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913091020501.png) + ![image-20240913091020501](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913091020501.png) - **备份 - 1** @@ -230,7 +230,7 @@ - 控制措施:信息备份 - ![image-20240913091034662](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913091034662.png) + ![image-20240913091034662](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913091034662.png) - **日志记录和监视 - 4** @@ -238,7 +238,7 @@ - 控制措施:事件日志、日志信息的保护、管理员和操作员日志、时钟同步 - ![image-20240913091203242](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913091203242.png) + ![image-20240913091203242](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913091203242.png) - **操作软件控制 - 1** @@ -246,7 +246,7 @@ - 控制措施:操作系统软件的安装 - ![image-20240913091221693](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913091221693.png) + ![image-20240913091221693](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913091221693.png) - **技术漏洞管理 - 2** @@ -254,7 +254,7 @@ - 控制措施:技术脆弱性管理、软件安装限制 - ![image-20240913091233641](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913091233641.png) + ![image-20240913091233641](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913091233641.png) - **信息系统审计的考虑 - 1** @@ -262,7 +262,7 @@ - 控制措施:信息系统审计控制。 - ![image-20240913091443166](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913091443166.png) + ![image-20240913091443166](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913091443166.png) #### 9、通讯安全(2/7) @@ -272,7 +272,7 @@ - 控制措施:网络控制、网络服务安全、网络隔离。 - ![image-20240913091706397](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913091706397.png) + ![image-20240913091706397](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913091706397.png) - **信息的交换 - 4** @@ -280,7 +280,7 @@ - 控制措施:信息交换策略和规程、信息交换协议、电子消息、保密或不披露协议。 - ![image-20240913091732141](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913091732141.png) + ![image-20240913091732141](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913091732141.png) #### 10、信息的获取开发及维护(3/13) @@ -290,7 +290,7 @@ - 控制措施:安全需求分析和说明、公共网络上的安全应用服务、应用服务交换的保护。 - ![image-20240913092016443](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913092016443.png) + ![image-20240913092016443](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913092016443.png) - **开发和支持过程中的安全 - 9** @@ -298,9 +298,9 @@ - 控制措施:安全开发策略、系统变更控制规程、操作系统变更后应用的技术评审、软件包变更的限制、安全系统工程原理、开发环境的安全、外包软件开发、系统安全测试、系统验收测试。 - ![image-20240913092043227](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913092043227.png) + ![image-20240913092043227](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913092043227.png) - ![image-20240913092219130](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913092219130.png) + ![image-20240913092219130](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913092219130.png) - **测试数据 - 1** @@ -308,7 +308,7 @@ - 控制措施:测试数据的保护。 - ![image-20240913092313047](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913092313047.png) + ![image-20240913092313047](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913092313047.png) #### 11、供应商关系(2/5) @@ -318,7 +318,7 @@ - 控制措施:供应商关系的信息安全方针、供应商协议中解决安全问题、信息和通信技术的供应链。 - ![image-20240913092525336](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913092525336.png) + ![image-20240913092525336](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913092525336.png) - **供应商服务交付管理 - 2** @@ -326,7 +326,7 @@ - 控制措施:监控和审查供应商服务、供应商服务变更管理。 - ![image-20240913092548141](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913092548141.png) + ![image-20240913092548141](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913092548141.png) #### 12、信息安全事件管理(1/7) @@ -344,7 +344,7 @@ - 从信息安全事件中学习 - 证据的收集 - ![image-20240913093003714](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913093003714.png) + ![image-20240913093003714](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913093003714.png) #### 13、业务连续性管理(2/4) @@ -354,7 +354,7 @@ - 控制措施:信息安全连续性的计划、信息安全连续性的实施、信息安全连续性的确认、审查和评估。 - ![image-20240913093509762](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913093509762.png) + ![image-20240913093509762](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913093509762.png) - **冗余 - 1** @@ -362,7 +362,7 @@ - 控制措施:信息过程设施的可用性。 - ![image-20240913093528451](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913093528451.png) + ![image-20240913093528451](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913093528451.png) #### 14、符合性(2/8) @@ -372,7 +372,7 @@ - 控制措施:可用法律和合同要求的识别、知识产权、记录的保护、个人身份信息的隐私和保护、加密控制的监管。 - ![image-20240913093813561](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913093813561.png) + ![image-20240913093813561](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913093813561.png) - **信息安全审核 - 3** @@ -380,7 +380,7 @@ - 控制措施:信息安全的独立审核、符合安全策略和标准、技术符合性核查。 - ![image-20240913093832867](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913093832867.png) + ![image-20240913093832867](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913093832867.png) > 组织在规定的时间间隔(一般是一年)或重大变化发生时,组织的信息安全管理和实施方法(如信息安全的控制目标、控制措施、方针、过程和规程)应独立审查。独立评审宜由管理者启动,由独立于被评审范围的人员执行,例如交叉审核(审核员A审查B的信息安全管理工作)、内部审核部门、独立的管理人员或专门进行这种评审的第三方组织。从事这些评审的人员宜具备适当的技能和经验。内部审查的结果应该形成正式文件并长期留存。 diff --git a/03_第三章 信息安全管理/3.5 信息安全管理体系度量.md b/03_第三章 信息安全管理/3.5 信息安全管理体系度量.md index 1e0dd00..3bd1ed8 100644 --- a/03_第三章 信息安全管理/3.5 信息安全管理体系度量.md +++ b/03_第三章 信息安全管理/3.5 信息安全管理体系度量.md @@ -13,7 +13,7 @@ #### 1、测量模型 -![image-20240913100540122](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913100540122.png) +![image-20240913100540122](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240913100540122.png) ### 二、测量要求与实现 diff --git a/04_第四章 业务连续性/4.1 业务连续性管理.md b/04_第四章 业务连续性/4.1 业务连续性管理.md index d3b3753..3b4f3c6 100644 --- a/04_第四章 业务连续性/4.1 业务连续性管理.md +++ b/04_第四章 业务连续性/4.1 业务连续性管理.md @@ -81,7 +81,7 @@ BCM是找出组织有潜在影响的威胁及其对组织业务运行的影响 3. 影响分析 - 资产优先级划分 -![image-20240919103857889](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240919103857889.png) +![image-20240919103857889](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240919103857889.png) 1. **确定业务优先级** diff --git a/04_第四章 业务连续性/4.2 信息安全应急响应.md b/04_第四章 业务连续性/4.2 信息安全应急响应.md index cf93235..fb79c03 100644 --- a/04_第四章 业务连续性/4.2 信息安全应急响应.md +++ b/04_第四章 业务连续性/4.2 信息安全应急响应.md @@ -57,7 +57,7 @@ - 较大事件(Ⅲ级) - 一般事件(Ⅳ级) - ![image-20240919143427118](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240919143427118.png) + ![image-20240919143427118](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240919143427118.png) #### 3、信息安全应急响应组织 @@ -81,7 +81,7 @@ - 应急响应实施组 - 应急响应日常运行组 - ![image-20240919145021370](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240919145021370.png) + ![image-20240919145021370](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240919145021370.png) ### 二、网络安全应急响应预案 @@ -123,7 +123,7 @@ - 应急响应事件后期运维 - 更新现有应急预案 -![image-20240919162201505](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240919162201505.png) +![image-20240919162201505](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240919162201505.png) ### 三、计算机取证与保全 @@ -141,7 +141,7 @@ #### 3、取证流程 -![image-20240919162640005](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240919162640005.png) +![image-20240919162640005](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240919162640005.png) 1. **准备阶段** diff --git a/04_第四章 业务连续性/4.3 灾难备份与恢复.md b/04_第四章 业务连续性/4.3 灾难备份与恢复.md index bf20b0a..0a493ce 100644 --- a/04_第四章 业务连续性/4.3 灾难备份与恢复.md +++ b/04_第四章 业务连续性/4.3 灾难备份与恢复.md @@ -62,7 +62,7 @@ - 领导组、规划实施组、日常运行组 - 规划工作可聘请外部专家,实实施和运行也可委托外包机构承担 -![image-20240920101737363](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920101737363.png) +![image-20240920101737363](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920101737363.png) #### 6、国家灾备政策及相关标准 @@ -96,7 +96,7 @@ - 专用网络、效率高、扩展方便 - 成本高、实施复杂、难度大 - ![image-20240920103453800](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920103453800.png) + ![image-20240920103453800](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920103453800.png) #### 2、备份技术 @@ -108,7 +108,7 @@ > 在备份技术中,主要包含全部备份增量备份差分备份3种备份方式:
全部备份是对整个系统所有文件进行完全备份,包括所有系统和数据;
增量备份是每次备份的数据相当于上一次备份后增加和修改过的数据;
③ 差分备份是每次备份的数据相对于上一次全部备份之后新增加和修改过的数据。 - ![image-20240920104246824](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920104246824.png) + ![image-20240920104246824](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920104246824.png) 2. **备份介质** @@ -125,7 +125,7 @@ 4. **备用场所** - ![image-20240920104808787](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920104808787.png) + ![image-20240920104808787](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920104808787.png) ### 三、灾难恢复策略 @@ -171,7 +171,7 @@ - 灾难恢复策略实现 - 灾难恢复预案的制定和管理 - ![image-20240920111912239](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920111912239.png) + ![image-20240920111912239](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920111912239.png) #### 2、灾难恢复需求分析 @@ -194,16 +194,16 @@ - 选择和建设灾难备份中心(考点) - ![image-20240920113918775](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920113918775.png) + ![image-20240920113918775](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920113918775.png) - 选择或建设灾难备份中心,应遵循一般的选址原则。 选择或建设灾难备份中心时,应根据风险评估的结果,避免灾难备份中心与生产中心同时遭受同类风险。根据规避灾难风险影响范围的不同,灾难备份中心分同城和异地两种类型,二者的对比如下所示。 - ![image-20240920112900756](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920112900756.png) + ![image-20240920112900756](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920112900756.png) - 工作设施、辅助设施和生活设施应符合灾难恢复目标的要求,主要包括表4-6中说明的几个方面。 - ![image-20240920113729420](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920113729420.png) + ![image-20240920113729420](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920113729420.png) - 实现灾难备份系统技术方案 diff --git a/05_第五章 安全工程与运营/5.1 系统安全工程.md b/05_第五章 安全工程与运营/5.1 系统安全工程.md index cfd5968..3900eec 100644 --- a/05_第五章 安全工程与运营/5.1 系统安全工程.md +++ b/05_第五章 安全工程与运营/5.1 系统安全工程.md @@ -35,7 +35,7 @@ - 保证 - 动机 - ![image-20240920143419992](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920143419992.png) + ![image-20240920143419992](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920143419992.png) #### 2、为什么需要系统安全工程 @@ -75,7 +75,7 @@ - 知识维 -![image-20240920145105608](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920145105608.png) +![image-20240920145105608](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920145105608.png) #### 4、项目管理 @@ -152,7 +152,7 @@ - 工程实施组织的能力成熟度等级越高,系统的风险越低。 - CMM为工程的过程能力提供了一个阶梯式的改进框架。 - ![image-20240920155453789](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920155453789.png) + ![image-20240920155453789](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920155453789.png) ### 三、系统安全工程能力成熟度模型 @@ -184,7 +184,7 @@ - "域维"由所有定义的安全工程过程区域构成 - "能力维"代表组织实施这一过程的能力 -![image-20240920161901815](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920161901815.png) +![image-20240920161901815](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920161901815.png) #### 4、域维—过程区域 @@ -207,7 +207,7 @@ - SSE-CMM包含22个PA,分为工程项目组织三类 -![image-20240920162353542](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920162353542.png) +![image-20240920162353542](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920162353542.png) #### 5、能力维—过程能力 @@ -221,7 +221,7 @@ - 成熟度低,成本、进度、功能和质量都不稳定; - 成熟度高,达到预定的成本、进度、功能和质量目标的就越有把握。 - ![image-20240920163036541](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920163036541.png) + ![image-20240920163036541](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920163036541.png) > 注意:一个组织机构可随意以他们所选择的方式和次序来计划、跟踪、定义、控制和改进他们的过程。然而,由于一些较高级别的通用实施依赖于较低级别的通用实施,因此,组织机构在试图达到较高级别之前,应首先实现较低级别通用实施。 @@ -231,7 +231,7 @@ - 给每个PA赋予一个能力级别评分,所得到的两维图形便形象地反映一个工程组织整体上的系统安全工程能力成熟度,也间接的反映其工作结果的质量及其安全上的可信度。 - ![image-20240920164239016](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920164239016.png) + ![image-20240920164239016](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920164239016.png) > 木桶理论,按最低的算。 @@ -250,19 +250,19 @@ | 风险过程 4个 | 工程过程 5个 | 保证过程 2个 | | -------------------------------------------------------- | ----------------------------------------------------------- | ------------------------------------------------------------ | - ![image-20240920164838828](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920164838828.png) + ![image-20240920164838828](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920164838828.png) #### 2、工程类过程之间关系 - 11个PA分为风险过程工程过程保证过程。 - ![image-20240920165346174](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920165346174.png) + ![image-20240920165346174](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920165346174.png) #### 3、风险过程 1. **调查和量化风险的过程** - ![image-20240920165454448](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920165454448.png) + ![image-20240920165454448](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920165454448.png) 2. **PA04:评估威胁** @@ -313,7 +313,7 @@ - SSE-CMM强调安全工程师是一个大的项目队伍中的一部分,需要与其它科目工程师的活动相互协调。 -![image-20240920172435444](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920172435444.png) +![image-20240920172435444](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920172435444.png) 1. **PA10:确定安全需求** @@ -374,7 +374,7 @@ - SSE-CMM的信任程度来自于安全工程过程可重复性的结果质量。 - ![image-20240920173750673](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920173750673.png) + ![image-20240920173750673](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920173750673.png) 1. **PA11:验证和证实安全** @@ -400,7 +400,7 @@ - 组织的过程管理制度化能力的强弱 - ![image-20240920174741266](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920174741266.png) + ![image-20240920174741266](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240920174741266.png) #### 1、能力级别—1级:非正规执行级 diff --git a/05_第五章 安全工程与运营/5.2 安全运营.md b/05_第五章 安全工程与运营/5.2 安全运营.md index cded48a..c2d660b 100644 --- a/05_第五章 安全工程与运营/5.2 安全运营.md +++ b/05_第五章 安全工程与运营/5.2 安全运营.md @@ -76,4 +76,5 @@ - 减少或消除事件(包括IT事件和安全事件)对信息系统运行带来的干扰; - 检测事件然后准确确定正确的支持资源以便尽快解决事件的能力; - 为管理层提供关于影响组织的事件的准确信息以便他们能够确定必需的支持资源,并为支持资源的供给做好计划; -- 事件管理流程涉及运营的整个生命周期。 +- 事件管理流程涉及运营的整个生命周期。 + diff --git a/05_第五章 安全工程与运营/5.4 社会工程学与培训教育.md b/05_第五章 安全工程与运营/5.4 社会工程学与培训教育.md index 297454d..0b21f2c 100644 --- a/05_第五章 安全工程与运营/5.4 社会工程学与培训教育.md +++ b/05_第五章 安全工程与运营/5.4 社会工程学与培训教育.md @@ -70,7 +70,7 @@ - 保护生日、年龄、E-mail邮件地址、手机号码、家庭电话号码等信息 - ![image-20240921110842247](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240921110842247.png) + ![image-20240921110842247](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240921110842247.png) ### 二、培训及教育 @@ -88,4 +88,3 @@ 1. 首次加入组织时加以培训 2. 定期接受最新的培训 - diff --git a/06_第六章 信息安全评估/6.1 安全评估基础.md b/06_第六章 信息安全评估/6.1 安全评估基础.md index d4264a3..0d20d6d 100644 --- a/06_第六章 信息安全评估/6.1 安全评估基础.md +++ b/06_第六章 信息安全评估/6.1 安全评估基础.md @@ -75,7 +75,7 @@ ### 二、安全评估标准 -![image-20240921150342682](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240921150342682.png) +![image-20240921150342682](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240921150342682.png) #### 1、TCSEC(可信计算机系统评估标准) @@ -170,11 +170,11 @@ #### 7、评估保证级别(EAL) -![image-20240921153359685](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240921153359685.png) +![image-20240921153359685](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240921153359685.png) #### 8、评估流程 -![image-20240921153523988](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240921153523988.png) +![image-20240921153523988](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240921153523988.png) #### 9、CC的意义 diff --git a/06_第六章 信息安全评估/6.2 安全评估实施.md b/06_第六章 信息安全评估/6.2 安全评估实施.md index 7879e59..d4ba871 100644 --- a/06_第六章 信息安全评估/6.2 安全评估实施.md +++ b/06_第六章 信息安全评估/6.2 安全评估实施.md @@ -52,7 +52,7 @@ #### 5、风险评估要素之间关系 -![image-20240921163638812](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240921163638812.png) +![image-20240921163638812](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240921163638812.png) ### 二、风险评估途径与方式方法 @@ -105,7 +105,7 @@ - 由上述条件可计算风险组织的年度预期损失及ROSI为组织提供一个良好的风险管理财务清单。 - ![PixPin_2024-09-21_16-53-31](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/PixPin_2024-09-21_16-53-31.png) + ![PixPin_2024-09-21_16-53-31](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/PixPin_2024-09-21_16-53-31.png) - 定性分析 @@ -113,7 +113,7 @@ - 带有很强的主观性,往往凭借分析者的经验和直觉,或者业界的标准和惯例,为风险管理诸要素的大小或高低程度定性分级。 - ![image-20240921165631330](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240921165631330.png) + ![image-20240921165631330](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240921165631330.png) ### 三、风险评估基本过程 @@ -121,7 +121,7 @@ - 风险评估是组织确定信息安全需求的过程,包括资产识别与评价、威胁和弱点评估、控制措施评估、风险认定在内的一系列活动。 - ![image-20240921170456179](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240921170456179.png) + ![image-20240921170456179](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240921170456179.png) #### 2、风险评估准备 @@ -179,7 +179,7 @@ - 依据资产价值大小对资产的重要性划分不同的等级资产价值依据资产在保密性、完整性和可用性上的赋值等级,经过综合评定得出。 - ![image-20240921173614827](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240921173614827.png) + ![image-20240921173614827](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240921173614827.png) #### 4、威胁识别 @@ -189,7 +189,7 @@ - 威胁频率级别 - ![image-20240921173749980](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240921173749980.png) + ![image-20240921173749980](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240921173749980.png) #### 5、脆弱性识别 @@ -203,7 +203,7 @@ - 脆弱性识别的方法有哪些? - ![image-20240921173902105](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240921173902105.png) + ![image-20240921173902105](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240921173902105.png) #### 6、确认已有的控制措施 @@ -231,7 +231,7 @@ > 最新:GB/T 20984-2022 - ![PixPin_2024-09-21_17-45-05](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/PixPin_2024-09-21_17-45-05.png) + ![PixPin_2024-09-21_17-45-05](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/PixPin_2024-09-21_17-45-05.png) - 计算安全事件发生的可能性 @@ -255,7 +255,7 @@ - 汇总各项输出文档和《风险程度等级列表》,综合评价风险状况,形成《风险评估报告》。 - ![image-20240921175514184](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240921175514184.png) + ![image-20240921175514184](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240921175514184.png) #### 9、风险处理计划 @@ -264,7 +264,7 @@ - 管理措施 - 技术措施 - ![image-20240921175842924](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240921175842924.png) + ![image-20240921175842924](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240921175842924.png) #### 10、残余风险评估 @@ -274,7 +274,7 @@ ### 四、风险评估文档 -![PixPin_2024-09-21_18-07-50](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/PixPin_2024-09-21_18-07-50.png) +![PixPin_2024-09-21_18-07-50](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/PixPin_2024-09-21_18-07-50.png) #### 1、准备阶段 diff --git a/06_第六章 信息安全评估/6.3 信息系统审计.md b/06_第六章 信息安全评估/6.3 信息系统审计.md index 0da159a..11fcbcf 100644 --- a/06_第六章 信息安全评估/6.3 信息系统审计.md +++ b/06_第六章 信息安全评估/6.3 信息系统审计.md @@ -37,7 +37,7 @@ - 报告起草和执行 - 问题跟踪 -![image-20240922095412833](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240922095412833.png) +![image-20240922095412833](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240922095412833.png) ### 二、审计技术控制 diff --git a/07_第七章 信息安全支撑技术/7.1 密码学.md b/07_第七章 信息安全支撑技术/7.1 密码学.md index 9a35ecf..c1df5be 100644 --- a/07_第七章 信息安全支撑技术/7.1 密码学.md +++ b/07_第七章 信息安全支撑技术/7.1 密码学.md @@ -63,7 +63,7 @@ - 明文、密文 - 加密、解密、加密密钥、解密密钥 - ![image-20240929225457773](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240929225457773.png) + ![image-20240929225457773](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240929225457773.png) #### 6、密码系统的安全性 @@ -82,7 +82,7 @@ #### 7、密码学技术在信息安全中的应用 -![PixPin_2024-09-29_23-09-52](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/PixPin_2024-09-29_23-09-52.png) +![PixPin_2024-09-29_23-09-52](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/PixPin_2024-09-29_23-09-52.png) #### 8、分组密码与流密码 @@ -106,7 +106,7 @@ - 不足:安全交换密钥问题及密钥管理复杂 -![PixPin_2024-10-01_08-30-20](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/PixPin_2024-10-01_08-30-20.png) +![PixPin_2024-10-01_08-30-20](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/PixPin_2024-10-01_08-30-20.png) #### 2、DES 和 3DES @@ -116,7 +116,7 @@ - DES算法把64位的明文输入块变为64位的密文输出块,它所使用的密钥也是64位(有效密钥为56位,第8、16、24、32、40、48、56、64位是校验位,使得每个密钥都有奇数个1)。 - ![image-20241001084622228](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241001084622228.png) + ![image-20241001084622228](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241001084622228.png) - 3DES:该方法使用两个密钥,执行3次DES算法,加密的过程是加密 - 解密 - 加密,解密的过程是解密 - 加密 - 解密。 @@ -205,7 +205,7 @@ - 发送过程 - 接收过程 - ![image-20241001151455381](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241001151455381.png) + ![image-20241001151455381](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241001151455381.png) ### 五、公钥基础设施 @@ -220,7 +220,7 @@ - 证书存放管理(目录服务) - 终端实体(证书持有者和应用程序) -![image-20241001151846142](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241001151846142.png) +![image-20241001151846142](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241001151846142.png) #### 3、CA:认证权威 @@ -267,3 +267,5 @@ #### 7、PKI/CA技术的典型应用 +> 略 + diff --git a/07_第七章 信息安全支撑技术/7.2 身份鉴别.md b/07_第七章 信息安全支撑技术/7.2 身份鉴别.md index 3e45acb..ace6ecb 100644 --- a/07_第七章 信息安全支撑技术/7.2 身份鉴别.md +++ b/07_第七章 信息安全支撑技术/7.2 身份鉴别.md @@ -83,7 +83,7 @@ - 加密:单单向函数 - ![image-20241002083614411](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002083614411.png) + ![image-20241002083614411](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002083614411.png) - 攻击者很容易构造一张a与p对应的表,表中的p尽可能包含所期望的值 @@ -107,7 +107,7 @@ - 将登录信息(用户名、密码)与随机数合并,使用单向函数(如MD5)生产字符串,作为应答返回服务器 - 服务认证后返还结果 - ![image-20241002084403101](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002084403101.png) + ![image-20241002084403101](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002084403101.png) ### 三、基于实体所有的鉴别 @@ -146,7 +146,7 @@ - 使用每个人所具有的唯一生理特征 - ![image-20241002094432522](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002094432522.png) + ![image-20241002094432522](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002094432522.png) - 鉴别的方式 @@ -162,7 +162,7 @@ 3. 静脉:个人静脉分布图(指静脉、掌静脉)。 - ![image-20241002101239147](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002101239147.png) + ![image-20241002101239147](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002101239147.png) - 虹膜、视网膜 @@ -193,7 +193,7 @@ - 交叉错判率(CER):FRR=FAR的交叉点,CER用来反映系统的准确度 - ![image-20241002103043082](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002103043082.png) + ![image-20241002103043082](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002103043082.png) ### 五、Kerberos体系 @@ -246,7 +246,7 @@ - 第二次:获得服务许可票据(SGT) - 第三次:获得服务 - ![image-20241002104500708](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002104500708.png) + ![image-20241002104500708](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002104500708.png) #### 5、Kerberos工作过程 @@ -261,7 +261,7 @@ - TGT(包含TGS会话密钥),使用KDC密码加密; - 其他信息(包含TGS会话密钥),使用用户密码加密。 - ![image-20241002104748054](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002104748054.png) + ![image-20241002104748054](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002104748054.png) 2. **获得SGT** @@ -273,7 +273,7 @@ - SGT - 客户机与应用服务器之间的会话密钥 - ![image-20241002105209653](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002105209653.png) + ![image-20241002105209653](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002105209653.png) 3. **获得服务** @@ -283,7 +283,7 @@ - 应用服务器(验证认证信息) - 提供服务器验证信息(如果需要验证服务器) - ![image-20241002105327180](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002105327180.png) + ![image-20241002105327180](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002105327180.png) ### 六、认证、授权和计费 diff --git a/07_第七章 信息安全支撑技术/7.3 访问控制.md b/07_第七章 信息安全支撑技术/7.3 访问控制.md index bb1bb6c..2221d70 100644 --- a/07_第七章 信息安全支撑技术/7.3 访问控制.md +++ b/07_第七章 信息安全支撑技术/7.3 访问控制.md @@ -47,11 +47,11 @@ - 访问权限是指主体对客体所执行的操作; - 对目录的访问模式可以分为读和写*(没有拒绝)*。 - ![image-20241002110606712](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002110606712.png) + ![image-20241002110606712](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002110606712.png) #### 4、访问控制模型的分类 -![image-20241002111100294](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002111100294.png) +![image-20241002111100294](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002111100294.png) ### 二、自主访问控制模型 @@ -65,7 +65,7 @@ - 访问控制表/矩阵 - ![image-20241002111249840](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002111249840.png) + ![image-20241002111249840](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002111249840.png) #### 3、实现方式 @@ -74,14 +74,14 @@ - 权限与客体关联; - 在客体上附加一个主体明细表的方法来表示访问控制矩阵的。 - ![image-20241002111708836](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002111708836.png) + ![image-20241002111708836](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002111708836.png) - 访问能力表 - 权限与主体关联; - 为每个用户维护一个表,表示主体可以访问的客体及权限。 - ![image-20241002111719835](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002111719835.png) + ![image-20241002111719835](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002111719835.png) #### 4、自主访问控制的特点 @@ -167,7 +167,7 @@ - 银行COI类(银行a、银行b、银行c) - 石油公司COI类(公司W、公司x、公司u、公司v) - ![image-20241002120943899](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002120943899.png) + ![image-20241002120943899](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002120943899.png) ### 四、基于角色的访问控制模型 @@ -190,7 +190,7 @@ - RBAC2:包含RBACO,加入约束条件,例如财务和会计不能为同一人; - RBAC3:结合了RBAC1、RBAC2。 - ![image-20241002121505943](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002121505943.png) + ![image-20241002121505943](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002121505943.png) - 特点 diff --git a/08_第八章 物理环境与网络通信安全/8.1 物理安全.md b/08_第八章 物理环境与网络通信安全/8.1 物理安全.md index ec0845c..58f2200 100644 --- a/08_第八章 物理环境与网络通信安全/8.1 物理安全.md +++ b/08_第八章 物理环境与网络通信安全/8.1 物理安全.md @@ -88,9 +88,9 @@ > 普通空调系统无法满足机房运营保障,需要使用机房专用的精密空。 -![image-20241002135618471](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002135618471.png) +![image-20241002135618471](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002135618471.png) -![image-20241002135655713](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002135655713.png) +![image-20241002135655713](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002135655713.png) #### 7、电磁防护 diff --git a/08_第八章 物理环境与网络通信安全/8.2 OSI模型.md b/08_第八章 物理环境与网络通信安全/8.2 OSI模型.md index 8cbbcad..ccecb6f 100644 --- a/08_第八章 物理环境与网络通信安全/8.2 OSI模型.md +++ b/08_第八章 物理环境与网络通信安全/8.2 OSI模型.md @@ -23,7 +23,7 @@ - 处理用户服务和各种应用请求包括会话层表示层应用层。 -![image-20241002142353330](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002142353330.png) +![image-20241002142353330](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002142353330.png) ### 二、OSI模型通信过程 @@ -36,11 +36,11 @@ #### 2、数据封装与分用(解封装) -![image-20241002142739787](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002142739787.png) +![image-20241002142739787](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002142739787.png) ### 三、OSI七层模型安全体系 -![image-20241002143626321](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002143626321.png) +![image-20241002143626321](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002143626321.png) #### 1、目标 diff --git a/08_第八章 物理环境与网络通信安全/8.3 TCPIP协议安全.md b/08_第八章 物理环境与网络通信安全/8.3 TCPIP协议安全.md index d4e404c..88c426c 100644 --- a/08_第八章 物理环境与网络通信安全/8.3 TCPIP协议安全.md +++ b/08_第八章 物理环境与网络通信安全/8.3 TCPIP协议安全.md @@ -15,7 +15,7 @@ #### 1、TCP/IP协议结构 -![image-20241002161332575](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002161332575.png) +![image-20241002161332575](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241002161332575.png) #### 2、网络接口层 @@ -40,7 +40,7 @@ - IP是TCP/IP协议族中最为核心的协议 - 目前广泛使用的IPv4提供无连接不可靠的服务 - ![image-20241003091733626](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241003091733626.png) + ![image-20241003091733626](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241003091733626.png) 2. **IP地址的分类** @@ -79,7 +79,7 @@ - ...... - ![image-20241003094008679](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241003094008679.png) + ![image-20241003094008679](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241003094008679.png) 2. **UDP(用户数据报协议)** @@ -89,7 +89,7 @@ - 协议简单、占用资源少,效率高 - ...... - ![image-20241003102138179](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241003102138179.png) + ![image-20241003102138179](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241003102138179.png) 3. **安全问题** @@ -126,7 +126,7 @@ #### 1、基于TCP/IP协议簇的安全架构 -![image-20241003142923966](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241003142923966.png) +![image-20241003142923966](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241003142923966.png) - IPSec协议通过认证头协议(Authentication Header,AH)为IP数据报提供无连接完整性与数据源认证,并提供保护以避免重播情况。 - IPSec协议中通过封装安全载荷协议(Encapsulating Security Payload,ESP)加密需要保护的载荷数据,为这些数据提供机密性和完整性保护能力。 @@ -136,38 +136,3 @@ > 略 - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - diff --git a/08_第八章 物理环境与网络通信安全/8.4 无线通信安全.md b/08_第八章 物理环境与网络通信安全/8.4 无线通信安全.md index b7f654e..4022d90 100644 --- a/08_第八章 物理环境与网络通信安全/8.4 无线通信安全.md +++ b/08_第八章 物理环境与网络通信安全/8.4 无线通信安全.md @@ -69,7 +69,7 @@ 3. **WAPI证书鉴别和密钥协商流程** - ![image-20241004075521218](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241004075521218.png) + ![image-20241004075521218](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241004075521218.png) #### 4、无线局域网应用安全策略 diff --git a/08_第八章 物理环境与网络通信安全/8.5 典型网络攻击防范.md b/08_第八章 物理环境与网络通信安全/8.5 典型网络攻击防范.md index d41e29f..f1e8952 100644 --- a/08_第八章 物理环境与网络通信安全/8.5 典型网络攻击防范.md +++ b/08_第八章 物理环境与网络通信安全/8.5 典型网络攻击防范.md @@ -26,13 +26,13 @@ - ARP实现:ARP缓存。 - ARP欺骗攻击过程 -![image-20241004081236592](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241004081236592.png) +![image-20241004081236592](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241004081236592.png) #### 4、IP欺骗 - IP欺骗是一系列步骤构成的攻击 - ![image-20241004081633631](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241004081633631.png) + ![image-20241004081633631](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241004081633631.png) #### 5、DNS欺骗 @@ -62,7 +62,7 @@ - 原理:伪造虚假地址连接请求,消耗主机连接数。 - ![image-20241004082607099](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241004082607099.png) + ![image-20241004082607099](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241004082607099.png) #### 4、UDP Flood @@ -74,7 +74,7 @@ #### 6、分布式拒绝服务攻击(DDoS) -![image-20241004083311645](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241004083311645.png) +![image-20241004083311645](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241004083311645.png) #### 7、拒绝服务攻击的防御 diff --git a/08_第八章 物理环境与网络通信安全/8.6 网络安全防护技术.md b/08_第八章 物理环境与网络通信安全/8.6 网络安全防护技术.md index c2c71fc..aa4a809 100644 --- a/08_第八章 物理环境与网络通信安全/8.6 网络安全防护技术.md +++ b/08_第八章 物理环境与网络通信安全/8.6 网络安全防护技术.md @@ -19,7 +19,7 @@ - 隔离:将需要保护的网络与不可信任网络进行隔离,隐藏信息并进行安全防护。 - 记录:对进出数据进行检查,记录相关信息。 -![image-20241004084536259](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241004084536259.png) +![image-20241004084536259](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241004084536259.png) #### 2、防火墙的主要技术 diff --git a/09_第九章 计算环境安全/9.1 操作系统安全.md b/09_第九章 计算环境安全/9.1 操作系统安全.md index 8bd545a..9ae1838 100644 --- a/09_第九章 计算环境安全/9.1 操作系统安全.md +++ b/09_第九章 计算环境安全/9.1 操作系统安全.md @@ -1,19 +1,222 @@ # 操作系统安全 -> +> **一、操作系统安全机制**
+>     了解操作系统标识与鉴别、访问控制、权限管理信道保护、安全审计、内存存取、文件保护等安全机制; +> +> **二、操作系统安全配置**
+>     了解安全补丁、最小化部署、远程访问控制、账户及口令策略、安全审计及其他操作系统配置要点。 ### 一、操作系统安全机制 +#### 1、基础概念 +1. **操作系统安全目标** + - 标识系统中的用户和进行身份鉴别; + - 依据系统安全策略对用户的操作进行访问控制,防止用户和外来入侵者对计算机资源的非法访问; + - 监督系统运行的安全性; + - 保证系统自身的安全和完整性。 +2. **实现目标的安全机制** + - 标识与鉴别、访问控制、最小特权管理、信道保护、安全审计、内存存取保护、文件系统保护等 +3. **安全系统(OS / APP / DBMS)的五大特征** + - 身份验证:强制性登录 + - 访问控制:分级访问 + - 审计:不可抵赖性 + - 机密性 + + - 完整性 + +#### 2、标识与鉴别 + +1. **Windows系统的标识** + + - 安全主体(账户、计算机、服务等) + - 安全标识符(Security Identifier,SID) + - 在Windows系统中是基于SID,而不是基于名字来识别对象的,SID在创建该对象时产生,一旦被使用就永远都不会重复。 + - 安全主体的代表(标识用户、组和计算机账户的唯一编码) + - SID范例:S-1-5-21-1736401710-1141508419-1540318053-1000 + - SID尾数值500只分配给内置管理员 + +2. **Linux/Unix系统的标识** + + - 安全主体:用户标识号(User ID) + +3. **Windows系统用户信息管理** + + - 存储在注册表中,运行期锁定 + + - 操作权限System(操作系统中的最高权限),依靠系统服务进行访问 + + - 示例:Windows密码散列值(LM-Hash) + + > Administrator:500:C8825DB10F2590EAAAD3B435B51404EE:683020925C5D8569C23AA724774CE6CC::: + +4. **身份鉴别** + + - 远程鉴别 + - SMB、LM、NTLM + - 本地鉴别 + +5. **Linux系统用户信息管理** + + - 用户帐号文件F(/etc/passwd) + - 使用不可逆DES算法加密的用户密码散列(早期) + - 文本格式、全局可读 + - 影子文件(/etc/shadow) + - 存储存放用户密码散列、密码管理信息等 + - 文本格式,仅对root可读可写 + + ![image-20241004123226259](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241004123226259.png) + +#### 3、访问控制 + +1. **Windows的访问控制** + + - 访问令牌(包含SID和特权列表),以用户身份运行的进程都拥有该令牌的一个拷贝 + - 访问控制列表(ACL),仅NTFS文件系统支持 + +2. **Linux下的访问控制** + + - 需要文件系统格式支持 + + - 权限类型:读、写、执行(UGO管理机制) + + - 权限表示方式:模式位 + + ![image-20241004125126815](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241004125126815.png) + +#### 4、权限管理 + +1. **Windows系统特权管理** + + - 用户帐户控制(UAC) + - 内置管理员可以把非内置管理员从管理员组中删除,而非内置管理员不能把内置管理员从管理员组中删除。 + - 标准受限访问令牌 & 完全访问令牌 + +2. **Linux系统特权管理** + + - 限制对root使用,su及sudo命令 + + - Suid位:任何用户执行文件运行权限都为文件所有者的权限 + + ![image-20241004125654471](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241004125654471.png) + +#### 5、信道保护 + +1. **正常信道的保护** + - 可信通路(Trusted Path) + - 安全键(SAK) +2. **隐蔽信道保护** + - 隐蔽信道指利用系统中那些本来不是用于通信的系统资源绕过强制存取控制进行非法通信的一种机制。 + - 发现隐蔽信道 + - 共同访问权限; + - 共同修改权限; + - 接收进程可检资源的改变,而发送进程有权限改变; + - 某种机制可启动通信并改变通信事件的顺序。 + +#### 6、安全审计 + +- 对系统中有关安全的活动进行记录检查以及审核,一般是一个独立的过程。 + - 审计的步骤: + - 首先启用审核策略 + - 然后对具体的资源设置审核 +- Windows系统的安全审计 + - Windows日志(系统、应用程序、安全) + - 应用程序和服务日志(IIS日志等) +- Linux系统的安全审计 + - 连接时间日志 + - 进程统计 + - 错误日志 + - 应用程序日志 + +#### 7、内存保护与文件系统保护 + +1. **内存保护** + - 进程间 / 系统进程内存保护 + - 段式保护、页式保护和段页式保护 +2. **文件系统保护机制** + - 访问控制列表 + - 加密 + - Windows (EFS、Bitlocker) + - Linux(eCryptfs) + +### 二、操作系统安全配置要点 + +#### 1、安装 + +- 分区设置 +- 安全补丁&最新版本 +- 官方或可靠镜像(Md5校验) + +#### 2、最小化部署 + +- 明确需要的功能和组件,不需要的服务和功能都关闭。 + +#### 3、远程访问控制 + +- 开放端口 + +- 远程连接的限制 + +#### 4、账户策略及密码策略 + +- 管理员更名并给予安全的口令 + - 针对administrator的管理策略: + 1. Administrator管理员账户改名; + 2. 设置复杂密码; + 3. 创建名为administrator账号(陷阱账号)设置超复杂密码,禁用该账号。 +- 好的口令特点:自己容易记、别人不好猜 +- 密码策略(避免弱口令) + - 密码必须符合复杂性要求 + - 3/4原则 + - 密码长度最小值 + - 强制密码历史 + - ...... +- 帐号锁定策略(应对暴力破解) + - 帐户锁定时间 + - 帐户锁定阀值 + - 在Windows系统中,账号锁定策略对Administrator不生效,对Administrators组的其他成员生效。 + - 在Windows系统中,账号锁定策略只能保护针对非内置管理员的穷举法攻击。 + - 重置帐户锁定计数器 + +- 密码远程暴力破解 + + - 简单但有效的攻击方式; + + - 利用人性懒惰的弱点。 + +#### 5、安全审计 + +1. **日志设置** + + - 日志项、存储空间、访问权限 + + ![image-20241004140054785](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241004140054785.png) + + - 日志服务器 + +2. **其他安全设置** + + - 安全增强软件(防病毒、主机入侵检测、安全加固软件等) + + - 针对操作系统特性的设置 + + - Windows关闭共享、自动播放功能 + + 1. 明确共享 + + 2. 隐藏共享:$共享,是基于管理的目的而创建的,仅供Administrators组的成员使用。 + + ![image-20241004140637972](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20241004140637972.png) + + - Linux中默认创建文件权限等 -### 二、操作系统安全配置要点 \ No newline at end of file