目录

  • 1 第一单元 网络空间安全概述
    • 1.1 课程介绍
    • 1.2 信息与信息系统
    • 1.3 网络空间的概念
    • 1.4 网络空间安全
    • 1.5 网络空间安全知识体系和系统工程
  • 2 第二单元 网络空间安全体系和通用技术安全技术
    • 2.1 安全威胁
    • 2.2 网络攻击
    • 2.3 信息安全策略与模型
    • 2.4 安全服务与安全机制
    • 2.5 访问控制
  • 3 第三单元 现代密码体制与攻防对抗
    • 3.1 密码学回顾
    • 3.2 密码攻防对抗
  • 4 第四单元 安全漏洞和恶意代码
    • 4.1 漏洞的定义和描述
    • 4.2 漏洞挖掘与分析技术
    • 4.3 漏洞扫描技术
    • 4.4 常见漏洞
    • 4.5 恶意代码分类及特征
    • 4.6 病毒攻击和防范
    • 4.7 实验视频
  • 5 第五单元 防火墙和入侵检测系统
    • 5.1 防火墙的概念
    • 5.2 防火墙的分类
    • 5.3 防火墙的指标
    • 5.4 面向防火墙的攻防对抗方法
    • 5.5 下一代防火墙
  • 6 第六单元 网络安全协议
    • 6.1 网络安全协议概述
    • 6.2 安全多方计算协议
    • 6.3 比特承诺协议
    • 6.4 Kerberos认证协议
  • 7 第七单元 信任管理与可信计算
    • 7.1 信任管理和可信计算概述
    • 7.2 可信计算技术架构
    • 7.3 可信计算平台
    • 7.4 可信网络连接
  • 8 第八单元 网络内容安全和舆情控制
    • 8.1 网络不良信息及其分类
    • 8.2 网络信息的传播特点及安全问题
    • 8.3 网络内容监控技术
    • 8.4 网络不良信息监管技术
    • 8.5 网络舆情监控
  • 9 第九单元 信息安全风险评估和安全检测
    • 9.1 信息安全风险评估和安全检测概述
    • 9.2 信息安全风险评估
    • 9.3 信息系统安全测评
    • 9.4 风险评估与安全测评的方法和工具
    • 9.5 风险评估与安全测评发展趋势
  • 10 第十单元 存储备份和灾难恢复
    • 10.1 存储备份和灾难恢复概述
    • 10.2 信息存储设备与技术
    • 10.3 系统备份
    • 10.4 信息系统容灾与灾难恢复
  • 11 第十一单元 软件安全性和软件安全工程
    • 11.1 软件安全性和软件安全工程概述
    • 11.2 软件失效机理
    • 11.3 软件安全需求工程
    • 11.4 软件安全性的分析和设计
    • 11.5 软件安全编码
    • 11.6 软件安全测试
  • 12 第十二单元 信息安全管理、法律法规和标准
    • 12.1 信息安全管理
    • 12.2 信息安全法律法规
    • 12.3 信息安全标准
  • 13 第十三单元 网络空间的典型信息系统的安全防护与测评
    • 13.1 云计算系统的安全防护与测评
    • 13.2 移动智能终端的安全防护与测评
    • 13.3 工业控制网络的安全防护与测评
    • 13.4 物联网的安全防护与测评
信息系统安全测评
  • 1 信息系统安全测评...
  • 2 系统整体测评&...

1.信息系统安全测评发展历程


2.信息系统安全测评方法

测评技术报告:

测评工作完成后应当出具包括访谈、检查和测试在内的整体测评技术报告。

3.安全控制测评

3.1安全技术测评

①物理安全测评 :物理安全又分为设备安全和环境安全。

设备安全技术主要是指保障构成信息网络的各种设备、网络线路、供电连接、各种媒体数据本身及其存储介质等安全的技术,主要包括设备的防盗、防电磁泄露、防电磁干扰等,是对可用性的要求。

环境安全技术主要指保障信息网络所处环境安全的技术,主要技术规范是对场地和机房的约束,强调对于地震、水灾、火灾等自然灾害的预防措施,包括场地安全、防火、防水、防静电、防雷击、电磁防护、线路安全等。 

②网络安全测评

③主机系统安全测评 

④应用安全测评 

应用系统的安全形势比较严峻:

一是开发商和用户对应用安全重视程度普遍不够

二是应用系统存在的漏洞数量庞大。美国 NIST 的研究表明,超过 90%的安全漏洞来自应用系统,远远超出网络、操作系统和浏览器的漏洞数量。与此同时,针对应用系统的攻击手段越来越多,应用系统面临的威胁与日俱增。

应用安全测评具有以下特点:

Ⅰ安全功能和配置检查并重。一般来说,应用系统不同于数据库、操作系统等成熟产品,因此在测评时,除了需要检查安全配置外,还需要对相关安全功能的正确性进行验证。

Ⅱ不确定因素较多。应用系统测评包括应用平台(如 IIS 等)的测评,且与网络、主机乃至数据等其他层面关联较大,各应用系统的业务和数据流程各不相同,需要根据具体的业务和数据特点来确定范围,而且应用系统的很多安全隐患存在于代码级,此类安全漏洞很难发现。 

应用安全测评的内容分为 9 个控制点,具体为:身份鉴别、访问控制、安全审计、剩余信息保护、通信完整性、恶意代码防范、抗抵赖、软件容错、资源控制。 

⑤数据安全测评

3.2 安全技术测评

在信息安全领域,人们常说“三分技术,七分管理”。

安全管理制度测评主要包括管理制度、制定和发布、评审和修订等。 

安全管理机构测评主要包括岗位设置、人员配备、授权和审批、沟通和合作等、

人员安全管理测评主要包括人员录用、人员离岗、人员考核、安全意识教育和培训、外部人员访问管理等。 

系统建设管理测评主要包括系统定级、安全方案设计、产品采购、自行软件开发、外包软件开发、工程实施、测试验收、系统交付、系统备案、安全服务商选择等。 

系统运维管理测评主要包括环境管理、资产管理、介质管理、设备管理、监控管理、网络安全管理、系统安全管理、恶意代码防范管理、密码管理、变更管理、备份和恢复管理、安全事件处置、应急预案管理等。