ONEPSOFT | 软考学习知识库
deepread19|第2-4章 信息安全管理详解
一、定位
- 章节位置:信息安全基础在第 2 章 2.1.4;信息安全管理、等保 2.0 在第 4 章 4.2.3;安全工程在第 5 章 5.4;安全审计(IT 审计 / 数据安全审计)散见第 3、4 章。
- 考试地位:综合知识常考 CIA 三要素定义辨析、等保 2.0 五级划分、安全管理机构建立五步骤、安全审计的 " 独立性 "。案例/系规也会考。
- 信息安全 = 保住 " 该看的人看(保密)、没被改(完整)、随时能用(可用)",并用等保分级、安全工程、独立审计三件套守住。
二、教材原文精摘
以下直接摘自第 4 版教材相关章节,术语保留原貌,可作原文依据。
- 信息安全三属性(2.1.4):保密性,信息不被未授权者知晓;完整性,信息正确、真实、未被篡改、完整无缺;可用性,信息可随时正常使用。信息系统安全可划分为设备安全、数据安全、内容安全、行为安全四个层次。
- CIA 三要素(4.2.3):保密性、完整性、可用性是信息安全最为关注的三个属性,常称信息安全三元组,是系统安全设计的目标。CIA 有局限性,仅考虑 CIA 对信息系统安全还不够。
- 信息安全管理体系(4.2.3):对一个组织机构中信息系统生存周期全过程实施符合安全等级责任要求的管理,包括:落实安全管理机构及人员、明确角色职责、制定安全规划;开发安全策略;实施风险管理;制订业务持续性计划和灾难恢复计划;选择与实施安全措施;保证配置/变更正确与安全;进行安全审计;保证维护支持;监控检查处理安全事件;安全意识与安全教育;人员安全管理等。
- 安全管理机构五步(4.2.3):①配备安全管理人员(管理层一人分管,配专/兼职);②建立安全职能部门;③成立安全领导小组(基层至少一位专职安全管理员);④主要负责人出任领导小组负责人;⑤建立信息安全保密管理部门。
- 等保 2.0(4.2.3):2019 年 12 月 1 日实施,将 " 信息系统安全 " 扩展为 " 网络安全 "。《网络安全法》确立五级保护。五级:第一级,破坏后损害公民/法人合法权益,不危害国家/社会公共利益;第二级,合法权益严重/特别严重损害,或危害社会公共利益但不危害国家;第三级,严重危害社会公共利益,或危害国家安全;第四级,特别严重危害社会公共利益,或严重危害国家安全;第五级,特别严重危害国家安全。
- 安全工程(5.4):信息安全系统工程是建造信息安全系统,是信息系统工程的一部分,服务于业务应用信息系统。由 X、Y、Z 三轴形成 " 安全空间 ",具认证、权限、完整、加密、不可否认五大要素。安全机制含实体/平台/数据/通信/应用/运行/管理/授权审计/防范体系等;安全服务含对等实体认证、数据保密、数据完整、数据源点认证、禁止否认、犯罪证据提供等。
- 安全审计(IT 审计 / 数据审计):IT 审计目的是了解 IT 系统总体状况、审查是否实现 IT 目标、识别评估风险、提改进建议。数据安全审计是控制活动,由独立于数据和流程的内/外部审计人员执行,含过程审计、规范审计、合规审计、供应商审计、审计报告发布、数据安全建议。
三、系统解读(平实分点)
- CIA 是地基:保密(锁好门)、完整(别被偷改)、可用(随时能开门)。三者缺一不可,是安全设计的 " 三元组 "。
- 等保 2.0 是 " 分级防守 ":按被破坏后的危害程度分五级,级别越高防护越强、监管越严。记住 " 三→危害国家安全、四→严重危害、五→特别严重危害 " 的递进,一眼能定位级别。
- 安全管理体系是 " 制度 + 人 ":不是买设备就行,要有人(机构五步)、有策略、有风险管控、有应急预案、有审计、有培训。运维服务里这正对应。
- 安全工程是 " 盖安全屋 ":把安全当系统工程,落在 " 安全空间 " 五大要素(认证/权限/完整/加密/不可否认)上,不是单点补丁。
- 安全审计必须 " 独立 ":审计人不能又当运动员又当裁判。数据安全审计分过程/规范/合规/供应商四类,最后出报告 + 建议,形成监督闭环。
四、工程举例(土木类比对照表 + mermaid)
| 信息安全概念 | 土木 / 建筑类比 |
|---|
| 保密性 | 门禁卡,无关人员进不了机房/工地 |
| 完整性 | 结构没被偷工减料、图纸没被篡改 |
| 可用性 | 楼随时能正常使用,电梯不瘫 |
| 等保 2.0 五级 | 从普通民宅 (一级) 到核设施 (五级) 的安防等级 |
| 安全管理机构五步 | 配安全员→安质部→安全领导小组→一把手挂帅→保密办 |
| 安全工程五要素 | 门禁认证、出入权限、结构完好、通信加密、操作留痕不可否认 |
| 安全审计 | 独立第三方安检,查流程/规范/合规/分包,出整改单 |
流程图(结构化呈现)
- 信息安全目标:CIA三要素
- 保密性·完整性·可用性
- 等保2.0:五级防护
- 一级民宅 → 五级核设施
- 安全工程:安全空间五要素
- 认证/权限/完整/加密/不可否认
- 安全审计:独立监督
- 过程/规范/合规/供应商审计+报告
类比小结:信息安全就像一栋楼,CIA 是 " 门禁 + 结构 + 随时能用 ";等保是 " 安防等级 ";安全工程是 " 从设计就把安全建进去 ";安全审计是 " 请独立第三方来查隐患出整改单 "。
五、追问引导
- 公司内网被离职员工拷走客户名单,违反 CIA 哪一性?服务器中勒索病毒打不开,又违反哪一性?
- 等保第三级和第四级的区别,关键看对被破坏后哪一类利益的危害程度?
- 安全管理机构五步里," 主要负责人出任领导 " 是第几步?为什么要一把手挂帅?
- 安全工程 " 五大要素 " 中,哪一条保证了 " 操作可追溯、赖不掉 "?
- 数据安全审计为什么强调 " 审计人员要独立于被审计的数据和流程 "?