系统规划与管理师 | 开源课程 | 专栏
ONEP软考智能体专属增值服务:涵盖软考AI工具全版本教程、软考课堂干货、论文解读、高项考点精讲与视频课程,提供全流程备考增值支持。
ONEP软考资源封面图
本篇内容摘要

系规速通第9章:信息安全规划——从业务风险出发、三道防线架构、组织/管理/技术/运维四体系及典型案例;系规里“安全托底”的章,综合/案例/论文三科都考,案例常给真实风险场景。

教材速通
2026-08-02T07:31:26+00:00
☆
▶

speedrun9|第9章 信息安全规划

ONEPSOFT | 软考学习知识库


speedrun9|第9章 信息安全规划

一、章节定位

项目内容
章节第 9 章 信息安全规划(保障篇:安全怎么规划,从起点到四体系)
大纲边界综合知识 "9. 信息安全规划 ",9.1~9.4 共 4 大节(概述/架构/内容/案例)
出题范围三科都考! 综合知识(选择题)+ 案例分析(4\~24 章)+ 论文(4\~17 章,可作安全规划论述)
难度定位概念多(5 属性/7 原则/三道防线/SABSA/等保五级)、偏理解 + 识记
备考提示与第 8 章(数据规划,安全是数据保障)、第 12 章(安全是服务运营要点)强关联;5 属性/等保五级/三道防线是高频

一句话:这一章教你 " 信息安全规划从哪出发、怎么搭架构、规划哪些内容 ",是系规里 " 安全托底 " 的章。

二、系统性阐述(小白先建立整体认知)

这一章回答:信息安全规划到底从哪出发、怎么搭架构、规划哪些内容?

主线是 " 定义起点 → 架构框架 → 四大体系落地 → 案例印证 ":

  1. 先定起点(9.1):从战略和业务需求出发、基于风险分析、合规, 定义信息安全(含 5 属性)、列威胁、定 7 原则、强调 " 有效益的安全 "。
  2. 搭架构(9.2):三道防线(系统/技术/审计);SABSA 业务视角的六层模型;GB/T 20274.1 保障模型(三维度:保障要素/生命周期/能力成熟度)。
  3. 落四大体系(9.3):利益相关方诉求 → 组织体系 → 管理体系(ISO 27001/等保)→ 技术体系(防火墙/IDS/加密)→ 运营体系(最小特权/双人控制/应急)。
  4. 案例(9.4):金融/房产/高校等落地样例。

记忆主线:业务风险出发 → 三道防线架构 → 组/管/技/运四体系 → 案例。

三、教材原文精摘(逐子节全覆盖)

下列段落直接摘自官方教材,未改写。请先读原文,再结合讲解理解。

9.1 概述

9.1.1 信息安全的定义

信息安全是指信息系统 (硬件、软件、数据、人、物理环境及基础设施) 受保护,不受偶然或恶意破坏、更改、泄露,系统连续可靠运行,服务不中断,实现业务连续性。

基本属性 5 方面:①保密性(不泄露给未授权者)②完整性(传输中不被非法添加/删除/替换)③可用性(随时为授权者服务)④可控性(管理者必要控制)⑤不可否认性(行为负责、提供公证仲裁证据)。

9.1.2 面临的威胁:授权侵犯、特洛伊木马、陷阱门、抵赖、重放、计算机病毒、人员渎职、媒体废弃、物理侵入、窃取、业务欺骗等。

9.1.3 规划的原则(7 条):系统性、适用性、时效性、确定性、可行性、易用性、合规性。

系统性=建立物理、网络、主机、应用、数据多层纵深防护体系。

9.1.4 注意事项:充分了解主营业务;追求 " 有效益的信息安全 ",不为安全而安全,所有活动围绕业务展开。

9.2 信息安全架构

9.2.1 定义和范围(三道防线)

系统安全架构(源头打造自身安全)+ 安全技术体系架构(通用安全技术基础设施)+ 审计架构(独立审计部门风险发现能力)。

9.2.2 SABSA 六层模型

以业务视角为起点:情境安全架构、概念安全架构、逻辑安全架构、物理安全架构、组件安全架构、安全服务管理架构。每层回答:做什么/为什么/如何/谁/何处/何时。

9.2.3 信息系统安全保障模型(GB/T 20274.1)

三维度:保障要素、生命周期、能力成熟度。

  • 生命周期 5 阶段:规划组织、开发采购、实施交付、运行维护、废弃
  • 能力成熟度 5 级:基本执行级、计划跟踪级、充分定义级、量化控制级、持续优化级

9.3 信息安全规划的主要内容

9.3.1 利益相关方诉求:考虑显性及隐性、" 口是心非 " 的诉求。

9.3.2 组织体系:至少含最高管理层(治理者/执行管理者)、协调机构、内部组织、外部联系。

9.3.3 管理体系

常见:基于 ISO 27001 的体系、基于等级保护的体系。

等保五级:第一级 (自主保护级)→第五级 (专控保护级)。

等保基本框架 " 一个中心三重防御 ":安全管理中心 + 安全计算环境、安全区域边界、安全网络通信。

9.3.4 技术体系

主要技术和措施:身份认证、访问控制、入侵检测、防火墙、网闸、防病毒、数据加密。

  • 入侵检测:分实时入侵检测、事后入侵检测
  • 防火墙:由服务访问规则、验证工具、包过滤、应用网关 4 部分组成

9.3.5 运营体系

两个标准原则:因需可知、最小特权。职责分离确保个体无法完全控制关键功能。

常用方法:双人控制、岗位轮换、强制休假、特权账户管理。

应急响应:必须规划成周期性活动,定期演练(策略/渠道/流程/演练/报告)。

9.4 信息安全规划案例

大型金融公司(防火墙 +IDS+ 加密 + 多因素认证);大型房产公司(按《网络安全法》和等保建主动防护);大学(组织/管理/技术三方面);某公司的模型化步骤(现状调研→需求分析→总体架构与蓝图设计)。

四、核心知识树

第9章 信息安全规划
├─ 9.1 概述
│   ├─ 定义(业务连续性)+ 5属性(保密/完整/可用/可控/不可否认)
│   ├─ 威胁(木马/病毒/重放/物理侵入…)
│   ├─ 7原则(系统/适用/时效/确定/可行/易用/合规)
│   └─ 注意事项(有效益的安全·围绕业务)
├─ 9.2 架构
│   ├─ 三道防线(系统/技术/审计)
│   ├─ SABSA六层(情境→概念→逻辑→物理→组件→服务管理)
│   └─ 保障模型(要素/生命周期5阶/成熟度5级)
├─ 9.3 主要内容(四体系)
│   ├─ 利益相关方诉求
│   ├─ 组织体系(最高层/协调/内部/外部)
│   ├─ 管理体系(ISO27001/等保五级/一中心三防御)
│   ├─ 技术体系(认证/访问控制/IDS/防火墙/加密)
│   └─ 运营体系(最小特权/双人控制/轮岗/强制休假/应急)
└─ 9.4 案例

五、关键概念速解(名词卡片)

概念一句话解释
信息安全系统连续可靠运行、信息不受破坏/泄露,保业务连续性
5 属性保密/完整/可用/可控/不可否认
三道防线系统安全 + 技术体系 + 审计架构
SABSA业务视角六层:情境→概念→逻辑→物理→组件→服务管理
保障模型要素/生命周期 (5)/成熟度 (5 级) 三维度
等保五级自主→系统→安全→结构化→专控
一个中心三重防御安全管理中心 + 计算环境/区域边界/网络通信
运营体系原则因需可知、最小特权;双人控制/岗位轮换/强制休假/应急

六、记忆口诀 & 土木工程类比

口诀集

  • 5 属性:" 保密完可可控不可否认 "(保密/完整/可用/可控/不可否认)
  • 7 原则:" 系适时确可易合 "(系统/适用/时效/确定/可行/易用/合规)
  • 三道防线:" 系技审 "(系统/技术/审计)
  • SABSA 六层:" 情境概念逻辑物理组件服务 "
  • 保障三维度:" 要素/生命周期/成熟度 "
  • 等保五级:" 自主系统安全结构化专控 "
  • 运营四法:" 双岗强应 "(双人控制/岗位轮换/强制休假/应急)
  • 技术五件:" 认访检防墙 "(认证/访问控制/IDS/防病毒/防火墙)

土木工程类比(贴合专业背景)

  • 信息安全定义(业务连续性) ≈ 工程全周期安全:从勘察、施工到运维,人员/设备/数据都不出事,工期不中断。
  • 5 属性 ≈ 工程质量五性:保密(图纸不外泄)/完整(不被偷改)/可用(随时能施工)/可控(监理能管)/不可否认(签字留痕、谁干的谁负责)。
  • 三道防线 ≈ 工程三道安全防线:自身工艺安全(系统)+ 通用安全手段(技防:监控/门禁)+ 独立监理审计(审计)。
  • SABSA 六层 ≈ 从 " 为什么要安全(情境)" 到 " 具体怎么防(物理/组件)" 再到 " 安全服务管理 " 的自上而下架构。
  • 等保五级 ≈ 工程安保分级:从自管(自主)→ 系统级 → 安全级 → 结构化 → 专控(涉密工程)。
  • 一个中心三重防御 ≈ 一个项目安全管理部(中心)+ 现场环境安全/边界安保/通信保密(三重)。
  • 技术体系 ≈ 工地技防:门禁(认证)、权限(访问控制)、监控(IDS)、杀毒(防病毒)、防火墙(边界防护)。
  • 运营体系(最小特权/双人控制/应急) ≈ 工地管理准则:最小授权(只给必要权限)、双人复核(关键操作两人确认)、定期轮岗、应急演练(火灾/坍塌预案)。

七、易混淆对比

对比项左右
保密性/完整性/可用性不被泄露/不被篡改/随时可用5 属性前三个,别漏可控/不可否认
等保五级自主→系统→安全→结构化→专控顺序别背反
三道防线系统/技术/审计审计是独立发现风险
SABSA/保障模型业务视角架构/三维度模型一个是架构框架一个是保障评估
一个中心三重防御管理中心 + 计算/边界/通信三重=环境/边界/通信
最小特权/因需可知最小授权/按需知情运营体系两原则

5 属性易坑:①5 属性是保密/完整/可用/可控/不可否认,考题常把 " 不可否认 " 漏成 " 审计 " 或塞 " 真实性 " 干扰;②等保五级顺序(自主→系统→安全→结构化→专控)别背反;③" 一个中心三重防御 " 的 " 一个中心 "=安全管理中心," 三重 "=计算环境/区域边界/网络通信;④三道防线里 " 审计 " 是独立发现风险,不是 " 监管 " 的同义词。

八、与其他章节的关联

  • ← 第 8 章 数据资源规划:数据要 " 安全 ",安全是数据保障的另一面;数据安全(加密/访问控制)在 9.3.4 技术体系与 8.5.3 数据安全呼应。
  • → 第 12 章 服务运营 / 第 11 章 治理 / 第 24 章 法规标准:运维里的安全管理、IT 审计的风险识别,都源自本章的运营体系与管理体系;等保/ISO27001 与第 24 章法规标准衔接。
  • → 运维服务(第 9 章之后):本章运营体系(9.3.5)(最小特权/双人控制/强制休假/应急)正是 IT 服务运营里 " 安全运维 " 的手法;威胁识别、应急响应也直接服务运维连续性与安全。学完这章,运维的 " 安全合规 " 底座就立住了。
  • → 案例/论文:第 9 章三科通吃,常作为 " 信息安全规划 "" 等保建设 " 案例或论文的安全论述点。

九、考试出题方式

  1. 5 属性题(最高频):给场景选保密/完整/可用/可控/不可否认,尤其 " 不可否认 " 易漏。
  2. 等保五级 + 一中心三重防御:等级顺序、框架组成常考选择/填空。
  3. 三道防线 / SABSA 六层:架构框架辨识。
  4. 7 原则:系统性(多层纵深防护)是重点。
  5. 管理体系:ISO 27001 vs 等保的定位。
  6. 运营体系四法:最小特权/双人控制/岗位轮换/强制休假/应急,案例题高频(" 怎么防内部风险 ")。
  7. 案例/论文应用题:给 " 组织数据泄露/权限混乱 " 背景,让你用四体系(组/管/技/运)出安全规划方案, 案例题经典形态,论文可作安全规划论述。

备考建议:本章三科通吃,且 " 安全是托底 "——选择题把 "5 属性 + 7 原则 + 三道防线 + SABSA 六层 + 等保五级 " 背熟;案例论文把 " 四体系(组/管/技/运)" 和 " 有效益的安全 " 作为安全规划主线。运维的运营体系(9.3.5)那几个管控手段(最小特权/双人控制/应急)请重点记, 它直接通到后面运维安全管理。

相关学习内容推荐......

⤴️分享
⬅️返回
1
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
前言 系规全章节速览地图
2
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun1|第 1 章 信息系统与信息技术发展
3
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun2|第 2 章 数字中国与数智化发展
4
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun3|第 3 章 系统科学与哲学方法论
5
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun4|第 4 章 信息系统规划
6
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun5|第5章 应用系统规划
7
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun6|第6章 云资源规划
8
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun7|第7章 网络环境规划
9
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun8|第8章 数据资源规划
10
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun9|第9章 信息安全规划
11
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun10|第10章 云原生系统规划
12
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun11|第11章 信息系统治理
13
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun12|第12章 信息系统服务管理
14
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun13|第13章 人员管理
15
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun14|第14章 规范与过程管理
16
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun15|第15章 技术与研发管理
17
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun16|第16章 资源与工具管理
18
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun17|第17章 信息系统项目管理
19
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun18|第18章 智慧城市发展规划
20
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun19|第19章 智慧园区发展规划
21
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun20|第20章 数字乡村发展规划
22
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun21|第21章 企业数字化转型发展规划
23
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun22|第22章 智能制造发展规划
24
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun23|第23章 新型消费系统规划
25
ONEP软考资源封面图
2026-08-02T07:31:26+00:00
speedrun24|第24章 法律法规和标准规范
ONEPSOFT品牌标识
ONEP软考 | 开源知识库
© 2025 ONEPSOFT. All rights reserved.