系统架构设计师 | 开源课程 | 专栏
ONEP软考智能体专属增值服务:涵盖软考AI工具全版本教程、软考课堂干货、论文解读、高项考点精讲与视频课程,提供全流程备考增值支持。
本篇内容摘要

系统架构设计师第4章信息安全技术速通:五要素、技术机构管理框架、加解密密钥与数字签名、访问控制与等保,讲清架构安全硬支撑,配类比攻选择。本速通把安全等级与风险评估一次理清,安全基础不再丢分。

教材速通
2026-08-02T08:07:56+00:00
☆
▶

speedrun4|第4章 信息安全技术基础知识

ONEPSOFT | 软考学习知识库


speedrun4|第4章 信息安全技术基础知识

第 4 章 信息安全技术基础知识 — 知识点速通

一、章节定位

一句话概括:本章讲信息安全五要素、信息安全系统框架(技术/机构/管理)、加解密与密钥管理、访问控制与数字签名、抗攻击技术、安全等级与风险评估;是架构 " 非功能需求—安全性 " 的硬支撑,约占 8%\\~12% 权重,综合知识选择题重点区,案例常考。

  • 题型覆盖:综合知识 ✓ | 案例分析 ✓(安全架构/抗攻击) | 论文 ✓(安全架构论文素材)
  • 重要性等级:★★★★☆——CIA 五要素、对称/非对称加密、数字签名、GB17859 五级、风险评估是高频考点
  • 教材出处:第 4 章 信息安全技术基础知识

二、本章在讲什么(系统性阐述)

信息安全是架构非功能需求(安全性)的落地技术。本章先定义信息安全 5 要素(机密性/完整性/可用性/可控性/可审查性)与 4 大范围(设备/数据/内容/行为安全),并指出安全系统由 " 技术体系 + 组织机构体系 + 管理体系 " 三支柱构成(三分技术七分管理)。接着是技术核心:加解密(保密通信模型、对称 DES/3DES/AES、非对称 RSA)、密钥管理(KDC/CA/证书)、访问控制(主体/客体/策略、ACL/能力表)与数字签名(结合 Hash)。然后是抗攻击技术(DoS/DDoS、欺骗、端口扫描、漏洞扫描)与保障体系(GB 17859 五级保护、安全风险管理/资产评估)。

对土木考生:信息安全五要素就像建筑安全五指标——机密性=只有授权人员进保密室、完整性=结构未被擅自改动且可察觉、可用性=需要时门能开、可控性=能管控人员进出行为、可审查性=有门禁日志可追查;加解密像图纸加锁传递(密钥=开锁密码);数字签名像加盖执业印章 + 骑缝章防抵赖防篡改;管理体系 " 三分技术七分管理 " 像 " 再好的安防系统也离不开保安制度与培训 "。

三、教材原文精摘(原封不动,逐子章节全覆盖)

下列段落直接摘自官方教材,未做任何改写。

【4.1 信息安全基础知识 原文】" 信息安全包括 5 个基本要素:机密性、完整性、可用性、可控性与可审查性。"

"(1) 机密性:确保信息不暴露给未授权的实体或进程。(2) 完整性:只有得到允许的人才能修改数据,并且能够判别出数据是否已被篡改。(3) 可用性:得到授权的实体在需要时可访问数据。(4) 可控性:可以控制授权范围内的信息流向及行为方式。(5) 可审查性:对出现的信息安全问题提供调查的依据和手段。"

" 信息安全的范围包括:设备安全、数据安全、内容安全和行为安全。"

【4.2 信息系统安全的作用与意义(参考大纲/常见考点)】信 息产业繁荣伴随危害信息安全事件(黑客入侵、病毒、诈骗等)频发,信息系统安全对社会具有现实重要意义。

【4.3 信息安全系统的组成框架 原文】" 信息系统安全系统框架通常由技术体系、组织机构体系和管理体系共同构建。"

" 技术体系涉及基础安全设备、计算机网络安全、操作系统安全、数据库安全、终端设备安全等多方面技术。"

" 组织机构体系……由机构、岗位和人事机构三个模块构成一个体系。机构的设置分为 3 个层次:决策层、管理层和执行层。"

" 管理体系由法律管理、制度管理和培训管理 3 个部分组成。所谓 ' 三分技术,七分管理 '。"

【4.4 信息加解密技术 原文】" 数据加密是防止未经授权的用户访问敏感信息的手段。一般的保密通信模型……发送端把明文 P 用加密算法 E 和密钥 K 加密,变换成密文 C,即 C=E(K,P);接收端利用解密算法 D 和密钥 K 对 C 解密得到明文 P,即 P=D(K,C)。"

" 对称密钥加密算法中加密密钥和解密密钥是相同的,称为共享密钥算法或对称密钥算法。DES:明文被分成 64 位的块……由 56 位的密钥的不同排列形式控制……三重 DES (Triple-DES):使用两把密钥对报文做三次 DES 加密……112 位密钥长度的三重 DES 是很 ' 强壮 ' 的加密方式。高级加密标准 (AES):……AES 支持 128、192 和 256 位 3 种密钥长度。"

" 非对称密钥加密算法中使用的加密密钥和解密密钥是不同的……RSA 算法的安全性基于大素数分解的困难性。"

【4.5 密钥管理技术(参考大纲/常见考点)】对 称密钥分配常用 KDC(密钥分配中心)为会话分配会话密钥;公钥体制密钥管理通过公开发布、公用目录、管理机构、公钥证书(CA 签发)实现。

【4.6 访问控制及数字签名技术 原文】" 访问控制是指主体依据某些控制策略或权限对客体本身或是其资源进行的不同授权访问。访问控制包括 3 个要素,即主体、客体和控制策略。"

"(1) 主体 (Subject):是可以对其他实体施加动作的主动实体。(2) 客体 (Object):是接受其他实体访问的被动实体。(3) 控制策略:是主体对客体的操作行为集和约束条件集。"

" 实现技术:访问控制矩阵(ACM)、访问控制表(ACLs,按列保存)、能力表(按行保存)、授权关系表。"

" 数字签名系统向通信双方提供服务,使得 A 向 B 发送签名的消息 P,以便达到:(1) B 可以验证消息 P 确实来源于 A。(2) A 以后不能否认发送过 P。(3) B 不能编造或改变消息 P。"

" 可用的数字签名应保证 (1) 签名是可信的。(2) 签名不可伪造。(3) 签名不可重用。(4) 签名的文件是不可改变的。(5) 签名是不可抵赖的。"" 实践中……数字签名协议经常和单向 Hash 函数一起使用,即并不对整个文件签名,只对文件的 Hash 值签名。"

【4.7 信息安全的抗攻击技术 原文】" 拒绝服务攻击 DoS (Denial of Service) 是由人为或非人为发起的行动,使主机硬件、软件或者两者同时失去工作能力,使系统不可访问并因此拒绝合法的用户服务要求。"

" 分布式拒绝服务攻击 DDoS:攻击者首先侵入并控制一些计算机,然后控制这些计算机同时向一个特定的目标发起拒绝服务攻击。"

" 系统漏洞扫描指对重要计算机信息系统进行检查,发现其中可能被黑客利用的漏洞。从底层技术来划分,分为基于网络的扫描和基于主机的扫描两种类型。"

【4.8 信息安全的保障体系与评估方法 原文】"《计算机信息系统安全保护等级划分准则》(GB 17859-1999) 规定了计算机系统安全保护能力的 5 个等级。(1) 第 1 级:用户自主保护级(C1)。(2) 第 2 级:系统审计保护级(C2)。(3) 第 3 级:安全标记保护级(B1)。(4) 第 4 级:结构化保护级(B2)。(5) 第 5 级:访问验证保护级(B3)。"

" 信息安全风险评估,是指依据国家有关信息安全技术标准,对信息系统及其由处理、传输和存储的信息的保密性、完整性和可用性等安全属性进行科学评价的过程。"" 残余风险:风险不可能也没有必要降为零……一部分是有意未去控制的风险,可以被接受,但应受密切监视。"

逐段讲解(紧贴上面原文,一段一解):

  • 针对 4.1 原文:CIA+ 可控 + 可审查(常称 C.I.A. + 可控性 + 可审查性)是安全基石,选择题必考五要素定义。
  • 针对 4.3 原文:安全=技术 + 机构 + 管理三支柱, " 三分技术七分管理 " 是核心观点,管理体系含法律/制度/培训。
  • 针对 4.4 原文:对称加密(DES/3DES/AES,密钥相同、快)与非对称(RSA,公私钥不同、慢但可签名);保密通信模型 C=E(K,P)、P=D(K,C) 要会写。
  • 针对 4.5 原文:对称密钥靠 KDC 分发,公钥靠 CA 证书,是密钥管理两大机制。
  • 针对 4.6 原文:访问控制三要素(主体/客体/策略)+ ACL/能力表;数字签名三作用(认证/防抵赖/防篡改)+ 五条件,且常与 Hash 配合只对摘要签名。
  • 针对 4.7 原文:DoS 单点、DDoS 分布式(Client/Handler/Agent 三级);漏洞扫描分网络型/主机型。
  • 针对 4.8 原文:GB 17859 五级(自主/审计/标记/结构化/验证,对应 C1/C2/B1/B2/B3)必考;风险评估 + 残余风险概念。

四、核心知识树

第 4 章 信息安全技术基础知识

├── 安全基础

│ ├── 五要素 CIA+

│ └── 四范围

├── 安全框架

│ ├── 技术体系

│ ├── 组织机构

│ └── 管理体系

├── 核心技术

│ ├── 加解密

│ ├── 访问控制

│ └── 数字签名

└── 保障评估

├── 抗攻击

├── GB17859 五级

└── 风险评估

五、知识脑图总结

思维导图(结构化呈现)

  • 第4章 信息安全
    • 安全基础
      • 五要素CIA+
      • 四范围
    • 安全框架
      • 技术体系
      • 组织机构
      • 管理体系
    • 核心技术
      • 加解密
      • 访问控制
      • 数字签名
    • 保障评估
      • 抗攻击
      • GB17859五级
      • 风险评估

六、关键概念速解

概念教材定义(原文关键词)大白话速解考试怎么考
信息安全五要素" 机密性、完整性、可用性、可控性、可审查性 "建筑安全五指标(保密/不被改/能进/可控/可追)选择/辨析
对称加密" 加密密钥和解密密钥是相同的 "同一把锁钥,快但密钥分发难选择
非对称加密 RSA" 加密密钥和解密密钥是不同的……基于大素数分解困难性 "公钥锁、私钥开,慢但可签名选择/案例
数字签名"B 验证来源、A 不能否认、B 不能篡改 " + 常对 Hash 值签名执业印章 + 骑缝章防抵赖选择/案例
GB 17859"5 级:用户自主/系统审计/安全标记/结构化/访问验证 "安防等级由低到高选择
访问控制" 主体/客体/控制策略三要素 "谁 (主体) 对什么 (客体) 做什么 (策略)选择

七、记忆口诀 & 类比

  • 口诀:「机完可可用可审(CIA+ 可控 + 可审查);对称同钥快、RSA 公私慢;访问主客策;签名三作用 +Hash;GB17859 五级自主审标记结构验」→ 对应全章主干。
  • 类比:① 信息安全五要素像建筑安全五指标——机密性=仅授权进保密室、完整性=结构未被擅自改动且能察觉、可用性=需要时门能开、可控性=可管控进出行为、可审查性=门禁日志可追查。② 加解密像图纸加锁传递(密钥=开锁密码,明文锁成密文);数字签名像加盖执业印章 + 骑缝章,既证明 " 是我出的图 " 又防抵赖防篡改。③ 安全框架 " 三分技术七分管理 " 像 " 再好的安防系统也离不开保安制度与人员培训 "。

八、易混淆点对比

易混项 A易混项 B核心区别
对称加密 (DES/AES)非对称加密 (RSA)对称密钥相同、快、难分发;非对称公私钥不同、慢、可签名
机密性完整性机密性=不被未授权看;完整性=不被未授权改且可察觉
可用性可控性可用性=需要时能用;可控性=能管控信息流向与行为
ACL(访问控制表)能力表ACL 按 " 客体列 " 存权限;能力表按 " 主体行 " 存权限
DoSDDoSDoS 单点拒绝服务;DDoS 分布式(多被控主机协同)

九、与其他章节的关联

  • 上游 / 前置:第 1 章(非功能需求—安全性)、第 2 章(硬件安全/密码芯片)、第 3 章(信息系统安全对象)。
  • 下游 / 依赖:后续 " 安全架构设计(BLP/Biba/Chinese Wall/WPDRRC)"" 质量属性—安全性 " 均建立在本书加密/访问控制/签名之上;与架构评估的 " 安全场景 " 联动。
  • 联动考点:数字签名 +Hash 常与 " 软件构件/通信安全 " 合并;GB 17859 与 " 等保 2.0" 在案例/论文中常一起出现。

十、考试出题方式

  • 选择题:考五要素、对称/非对称算法代表、RSA 原理、数字签名条件、访问控制三要素、GB 17859 五级、风险评估概念。
  • 案例分析:给场景设计 " 安全架构 "(加密传输/访问控制/防 DoS/签名防抵赖),或判断安全等级。
  • 论文:安全架构方向论文的核心技术素材(CIA、加密、签名、访问控制)。

相关学习内容推荐......

⤴️分享
⬅️返回
1
2026-08-02T08:07:56+00:00
speedrun1|第1章 绪论
2
2026-08-02T08:07:56+00:00
speedrun2|第2章 计算机系统基础知识
3
2026-08-02T08:07:56+00:00
speedrun3|第3章 信息系统基础知识
4
2026-08-02T08:07:56+00:00
speedrun4|第4章 信息安全技术基础知识
5
2026-08-02T08:07:56+00:00
speedrun5|第5章 软件工程基础知识
6
2026-08-02T08:07:56+00:00
speedrun6|第6章 数据库系统
7
2026-08-02T08:07:56+00:00
speedrun7|第7章 系统架构设计基础
8
2026-08-02T08:07:56+00:00
speedrun8|第8章 质量属性与架构评估
9
2026-08-02T08:07:56+00:00
speedrun9|第9章 软件可靠性
10
2026-08-02T08:07:56+00:00
speedrun10|第10章 软件演化与维护
11
2026-08-02T08:07:56+00:00
speedrun11|第11章 未来技术
12
2026-08-02T08:07:56+00:00
speedrun12|第12章 信息系统架构设计
13
2026-08-02T08:07:56+00:00
speedrun13|第13章 层次式架构设计
14
2026-08-02T08:07:56+00:00
speedrun14|第14章 云原生架构设计
15
2026-08-02T08:07:56+00:00
speedrun15|第15章 面向服务架构设计SOA
16
2026-08-02T08:07:56+00:00
speedrun16|第16章 嵌入式系统架构设计理论与实践
17
2026-08-02T08:07:56+00:00
speedrun17|第17章 通信系统架构设计理论与实践
18
2026-08-02T08:07:56+00:00
speedrun18|第18章 安全架构设计理论与实践
19
2026-08-02T08:07:56+00:00
speedrun19|第19章 大数据架构设计理论与实践
20
2026-08-02T08:07:56+00:00
speedrun20|第20章 系统架构设计师论文写作要点
ONEPSOFT品牌标识
ONEP软考 | 开源知识库
© 2025 ONEPSOFT. All rights reserved.