本章内容要点
- 网络发展现状与重要性认识
- 网络信息安全现状与问题
- 网络信息安全基本属性 ※※
- 网络信息安全目标与功能 ※
- 网络信息安全基本技术需求
- 网络信息安全管理内容与方法 ※
- 网络信息安全法律与政策文件
- 网络信息安全科技信息获取
第一章有八小节,在正式的考试中,会有2-3分的选择题,2-3分的案例题,主要是考概念。虽然分低,但都是一点一点积累来的,也希望你付出的时间、努力,最终能牢牢拿下这5分!
与第一版教材相比,本章部分概念进行了重新定义,也新增一了些概念。
目前计算机网络已经演变成人类活动的新空间,即网络空间,它是国家继陆、海、空、天四个疆域后的第五个疆域(你说网络安全重不重要)
网络信息安全的定义
2016年国家发布了《国家网络空间安全战略》。2017年月1日起开始实施《中华人名共和国网络安全法》。为加强网络安全教育,网络空间安全(信息安全)已被增设为一级学科。自2014年起,全国各地政府部门定期组织举办“国家网络安全宣传周”,以提升全民的网络安全意识。(这点要背)
考的概率在本章应该是最大,出题思路一般是叫你判断它给出的例子符合哪种属性
机密性:网络信息不泄露给非授权用户、实体或程序,能够防止未授权者获取网络信息。
完整性:指网络信息或系统未经授权不能进行更改的特性
可用性:指合法许可的用户能够及时获取网络信息或服务的特性
可控性:指网络信息系责任主体对网络信息系统具有管理、支配的能力【可管理、可支配】的属性,能够更具授权规则对系统进行有效掌握和控制,使得管理者有效地控制系统的行为和信息的使用,符合系统运行的标准
不可(抗)抵赖性:防止网络系统相关用户否认其活动行为的特性。常用于电子合同、数字签名、电子取证等应用。
信息安全的(目标/三要素)CIA:机密性(Confidentiality)、完整性(Intergrity)、可用性(Availability))
还包括有真实性、时效性、合法性、公平性、可靠性、可生存性、隐私性。(了解)
国家密码分类:绝密、机密、秘密
普通密码:用于保护国家机密、秘密级别信息
核心密码:用于保护国家绝密、机密、秘密级别信息
商用密码:人人可用的密码
内容跟有点多,但21年出过风险控制方法选择题,尽量还是记一下
网络信息安全管理包括以下部分网络信息安全管理概念、网 络信息安全管理依据、网络信息安全管理要素、xxxx流程、xxxx工具、xxxx评估等方面(偷下懒)
网络信息安全管理,是指对网络资产采取合适的安全措施,以确保网络资产的安全属性(CIA等),保证其不会因网络设备、通信协议、网络服务受到认为和自然因素的危害,而导致网络中断、信息泄露或破坏。
网络信息安全管理方法,主要有风险管理、等级保护、纵深防御、层次化保护、应急响应以及PDCA(Plan-Do-Check-Act)方法等
网络信息安全管理依据,主要包括网络安全法律法规、网络安全相关 政策文件、网络安全技术规范、网络安全管理标准规范等。
网络信息安全管理要素由网络管理对象、网络威胁、网络脆弱性、网络风险、网络保护措施组成
确定对象——评估价值——识别威胁——识别脆弱性——确定级别——制定措施——实施措施——运行维护
等级保护测评流程这个比较重要,考试有考过,背诵口诀:定被建平管
规定的是一年一等保
网络信息安全管理评估是指对网络信息安全管理能力及管理工作是否符合规范进行评价。常见的网络信息安全管理评估有网络安全等级保护测评、信息安全管理体系认证(简称ISMS)、系统系统安全工程师能力成熟度模型(简称SSE-CMM)等
网络安全等级保护测评流程如下
网络信息安全法律与政策主要有国家安全、网络安全战略、网络安全保护制度、密码管理、技术产品、域名服务、数据保护、安全测评等各个方面:
网络信息安全基本法律与国家战略主要有《中华人民共和国国家安全法》、《中华人民共和国网络安全法》、《全国人民代表大会常务委员会关于加强网络信息保护的决定》、《国家网络空间安全战略》、《网络空间国际合作战略》等
《中华人民共和国网络安全法》第二十一条规定,国家实行网络安全等级保护制度。所规定的网络安全保护义务如下:
为提高网络产品和服务的安全可控水平、防范网络安全风险,维护国家安全,依据《中华人民共和国国家安全法》、《中华人民共和共网络安全法》等法律法规,有关部门制定了《网络产品和服务安全审查办法》
中国网络审查技术与认证中心(CCRC,原中国信息安全认证中心)
国家计算机网络应急技术处理协调中心(简称“国家互联网应急中心”,英文缩写为CNCERT或CNCERT/CC)
计算机信息的实体安全: 环境安全、设备安全、媒体安全
第一章的主要重点是 网络安全的基本属性、网络安全的基本功能、风险控制的方法、等保测评的流程以及一些法律法规
文章主要引用软考教程《信息安全工程师教程》