ONEPSOFT | 软考学习知识库
deepread45|第12章 信息系统服务管理 服务运营—安全管理详解
知识点深度解读:服务运营—安全管理(信息安全管理过程设计)
1. 知识点定位
「服务运营—安全管理」在教材里落在【第 12 章 · 信息系统服务管理】12.2.5 过程要素设计 → "8.信息安全管理过程设计 "(教材未单列 " 服务运营—安全管理 " 小节,但过程设计已完整涵盖目标/活动/指标)。它就是 IT 服务的 " 安全生产管理 "——识别信息安全风险、定范围等级、定策略预案、持续改进,守住保密性、完整性、可用性三条底线。
2. 教材原文精摘(信息安全管理核心)
【信息安全管理过程设计·总体要求】原文:
系统规划与管理师在对信息安全管理过程进行设计时,应根据客户业务特征和服务管理要求,识别服务中的信息安全风险,定义信息安全管理范围、信息安全事件的特征和等级,分析信息安全风险,制定应对措施,如信息安全管理策略及制度、应急预案及演练计划等。
【信息安全管理过程设计主要活动】原文:
信息安全管理过程设计的主要活动包括:
【信息安全管理关键指标】原文:
信息安全管理的关键指标:信息的保密性、可用性和完整性等。
【信息安全需求三要素·上下文】原文(12.1.3):
信息安全需求识别包括:机密性、完整性、可用性。
3. 系统解读(逐点讲透)
4. 工程实践举例(土木工程背景)
用 " 工地安全管理/施工安全 " 套:信息安全管理就像项目部的安全文明施工管理。进场先识别危险源(高空、用电、深基坑),评估风险等级,定安全制度与应急预案(如坍塌演练),日常处置(戴安全帽、拉警戒线)并改进(出险后补漏洞)。三条底线对应:保密性=不让人偷看图纸资料;完整性=工程资料不被篡改;可用性=安全防护设施随时能用。
教材 ↔ 土木工程实践 对照表:
| 系规概念 | 土木类比 | 要点 |
|---|---|---|
| 保密性(C) | 图纸/商业资料不外泄 | 不该看的不看 |
| 完整性(I) | 工程资料不被篡改 | 不被乱改 |
| 可用性(A) | 安全防护设施随时能用 | 要用时有 |
| 识别/评估/处置/改进 | 识险/评级/防护/复盘 | 四活动 |
| 策略制度 + 应急预案 + 演练 | 安全制度 + 应急预案 + 演练 | 应对措施 |
| 定义范围与事件等级 | 划定危险区、定事故等级 | 分级管 |
| 关键指标 CIA | 三不:不泄/不改/能用的 | 守底线 |
信息安全管理 4 活动闭环(识别→评估→处置→改进):
流程图(结构化呈现)
对应关系
| 节点A | 关系 | 节点B |
|---|---|---|
| 改进·复盘提升 | 持续 | 识别·信息安全风险 |
| 处置·策略预案演练 | 守住 | 保密性·完整性·可用性 |