【信息安全工程师】网络与信息安全理论

📅 2026/8/19 9:13:55
【信息安全工程师】网络与信息安全理论
第一天网络与信息安全理论网络与信息安全概述1.1 信息安全的研究方向与现状目前信息安全的研究包含密码学、网络安全、信息系统安全、信息内容安全、信息对抗等方向。网络空间是所有信息系统的集合是互联网、工业互联网、物联网、车联网、社交网的集合是人类活动的新空间。网络空间安全的核心是信息安全。网络空间安全学科是研究信息的获取、存储、处理等领域中信息安全保障问题的一门学科。当前网络信息安全面临的问题有社会生活高度依赖网络网络产品供应链与产品质量风险信息产品技术滥用风险人员、代码、数据安全问题安全意识不到位恶意代码和安全漏洞风险APT攻击等。1.2 信息安全的基本要素信息安全的基本要素主要包括以下五个方面1机密性Confidentiality保证信息不会泄露给未经授权的进程或实体只提供给授权者使用。2完整性Integrity信息完整性的含义是只能被授权许可的人修改并且能够被判别该信息是否已被篡改。系统完整性的含义是可按系统原来功能运行并且不被非授权者操纵。3可用性Availability只有授权者才可以在需要时访问该数据而非授权者应被拒绝访问数据。4可控性Controllability可控制数据流向和行为。5可审查性Reviewability出现问题有证据可查。另外有人将五要素进行了扩展增加了可鉴别性、不可抵赖性和可靠性。可鉴别性Identifiability网络应对用户、进程、系统和信息等实体进行身份鉴别。不可抵赖性Non-Repudiation数据的发送方与接收方都无法对数据传输的事实进行抵赖。可靠性Reliability系统在规定的时间、环境下持续完成规定功能的能力就是系统无故障运行的概率。信息安全属性还包括公平性、隐私性、合规性、时效性等。信息安全等级保护工作中使用机密性、完整性、可用性三种属性划分信息系统的安全等级这三个属性统称CIA1.3 信息安全的目标和功能从宏观来说信息安全的目标就是确保系统合法、合规满足国家安全需求从微观来说信息安全的目标就是避免信息系统出现各种网络安全问题。网络安全的目标就是五个基本安全属性即完整性、机密性、可用性、可控性、防抵赖性。要实现网络安全的五个基本目标网络应具备防御、监测、应急、恢复等基本功能。信息网络安全的基本功能监测检测各类网络威胁的手段防御阻止各类网络威胁的手段应急针对突发安全事件、网络攻击所采取的安全措施恢复发生突发安全事件后所采取的恢复网络、系统正常的措施。1.4 信息安全理论基础信息安全理论基础包含的学科如下1通用理论基础。数学包含代数、数论、概率统计、组合数学、逻辑学等知识。信息理论包含信息论、控制论、系统论。计算理论包含可计算下理论、计算复杂性理论。2特有理论基础访问控制理论包含各种访问控制模型、授权理论。博弈论一些个人、团队、组织面对一定的环境条件在一定的规则约束下依靠掌握的信息同时或先后一次或多次从各自允许选择的行为或策略进行选择并实施并各自取得相应结构或收益的过程。密码学 研究编制密码和破译密码的技术科学。1.5 信息系统安全层次信息系统安全可以划分为四个层次设备安全设备稳定性设备一定时间内不出故障的概率设备可靠性设备一定时间内正常运行的概率设备可用性设备随时可以正常使用的概率数据安全数据秘密性数据不被未授权方使用的属性数据完整性数据保持真实与完整不被篡改的属性数据可用性数据随时可以正常使用的概率内容安全政治健康合法合规符合道德规范确保数据的政治、法律、道德的安全行为安全行为秘密性行为的过程和结果是秘密的不影响数据的秘密性行为完整性行为的过程和结果可预期不影响数据的完整性行为可控性可及时发现、纠正、控制偏离预期的行为。1.6 信息安全管理信息安全管理是信息安全管理方法、依据、流程、工具、评估等工作和方法集合的总称。信息安全管理要素包含网络管理对象、网络脆弱性、网络威胁、网络风险、网络保护措施等。第一步识别安全管理对象第二步1、识别对象价值2、识别威胁3、识别脆弱性4、识别风险级别第三步构建防范体系制订防范措施第四步实施安全措施第五步安全运维、设备管理信息系统生命周期中的安全管理活动生命周期阶段规划阶段安全风险评估、获取安全目标和需求设计阶段设计安全解决方案构架安全结构选定风险控制方法实现阶段1产品与系统方面部署安全产品配置系统的安全选项2效果分析方面检查需求规划是否已经满足运行环境是否符合设计要求评价安全系统实施效果运行、维护阶段编制安全制度、建立安全管理组织、管理安全设备、管理并及时增减管理对象、监测威胁、应急响应、修补系统漏洞废弃阶段评估废弃系统的风险安全处置废弃系统1.7 计算机系统安全计算机系统安全是指为了保证计算机信息系统安全可靠运行确保计算机信息系统在对信息进行采集、处理、存储过程中不致收到认为包括未授权使用计算机资源的人或自然因素的危害而使信息丢失、泄露或破坏对计算机设备、设施包括机房建筑、供电、空调等、环境人员等采取适当的安全措施。计算机系统安全涉及的知识有数学、通信、计算机、法律、心理学、社会学等。计算机系统安全的研究方向可以分为基础理论研究、应用技术研究、安全管理研究等。1.7.1 系统可靠性涉及的概念系统可靠性涉及的概念如下所述。1.常见概念1平均无故障时间 Mean Time To Failure, MTTF2平均修复时间 Mean Time To Repair,MTTR3平均失效间隔 Mean Time Between Failure, MTBF2.系统可靠性系统可靠性是系统正常运行的概率通常用R表示可靠性和失效率的关系如下系统可以分为串联系统由n个子系统串联而成一个子系统失败则整个系统失效。、并联系统由n个子系统并联而成n个系统互为冗余、只要有一个系统正常则整个系统正常和模冗余系统由n个系统和一个表决器组成通常表决器是视为永远不会坏的超过n1个系统多数相同结果的输出作为系统输出。3.容错技术容错是提高系统出现部件问题时能保证数据完整持续提供服务的能力。容错技术通常是增加冗余资源来解决故障造成的影响。常用的容错技术有软件容错、硬件容错、数据容错。4.容灾容灾系统是指在相隔较远的异地建立两套以上功能相同的系统各系统相互监视健康状态以便进行切换当一处的系统因意外如火灾、地震等停止工作时整个应用系统可以切换到另一处使得该系统功能可以继续正常工作。容灾的目的和实质是保持信息系统的业务持续性。1.7.2 人员安全管理人员安全管理是提高系统安全最有效的一种手段。人员安全管理首先应建立正式的安全管理组织机构然后委任并授权安全管理机构负责人负责安全管理的权力负责安全管理工作的组织和实施。人员安全管理按受聘前、在聘中、离职三个时间段来实施。1受聘前考察教育、工作、信用记录、犯罪记录等背景。2在聘中签订保密协议、并实施访问控制、进行定期考核和评价。3离职离职谈话收回权限签订离职协议。1.7.3 网络安全等级保护网络安全等级保护是指对国家秘密信息、法人和其他组织及公民的专有信息以及公开信息和存储、传输、处理这些信息系统分等级实行安全保护对信息系统中使用的信息安全产品实行按等级管理对信息系统中发生的信息安全事件分等级响应、处置。1.概述等级保护中的安全等级主要是根据受侵害的客体和对客体的侵害程度来划分的。等级保护工作可以分为五个阶段分别是定级、备案、等级测评、安全整改、监督检查。定级的流程可以分为五步分别是确定定级对象、用户初步定级、组织专家评审、行业主管部门审核、公安机关备案审核。2.等级保护2.01新增了针对云计算、移动互联网、物联网、工业控制系统及大数据等新技术和新应用领域的要求。2采用“一个中心三重防护”的总体技术设计思路。一个中心即安全管理中心三重防护即安全计算环境、安全区域边界、安全通信网络。3强化了密码技术和可信计算技术的使用并且从第一级到第四级均在“安全通信网络”“安全区域边界”和“安全计算环境”中增加了“可信验证”控制点。 其中一级增加了通信设备、边界设备、计算可信设备的系统引导程序、系统程序的可信验证二级在一级的基础上增加了通信设备、边界设备、计算可信设备的重要配置参数和通信引导程序的可信验证并增加将验证结果形成审计记录三级在二级的基础上增加了关键执行环节进行动态可信验证在检测到其可信性手段破坏后进行报警并将验证结果形成审计记录送至安全管理中心四级增加了应用程序的所有执行环节对其执行环境进行可信验证。4各级计算要求修订为“安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心”共五个部分。各级管理要求修订为“安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理”共五个部分。