恒美微站
首页
关于我们
建站服务
主题模板
案例展示
资讯中心
联系我们
系统集成项目管理工程师-信息安全系统与工程体系架构
首页
资讯中心
/
系统集成项目管理工程师-信息安全系统与工程体系架构
系统集成项目管理工程师-信息安全系统与工程体系架构
发布时间:2026/8/17 22:47:41
一、信息安全系统掌握我们用一个“宏观”三维空间图来反映信息安全系统的体系架构及其组成信息系统三维模型X轴安全机制Y轴OSI网络参考模型Z轴安全服务由X、Y、Z三个轴形成的信息安全系统三维空间就是信息系统的“安全空间”。随着网络逐层扩展这个空间不仅范围逐步加大安全的内涵也更加丰富。安全空间的五大属性认证、权限、完整、加密、不可否认信息安全系统三维模型图1. 安全机制掌握安全机制包含以下9大类序号安全机制说明1基础设施安全机房安全、场地安全、设施安全、动力系统安全、灾难预防与恢复等2平台安全操作系统漏洞检测与修复、网络基础设施漏洞检测与修复、通用基础应用程序漏洞检测与修复、网络安全产品部署等3数据安全介质与载体安全保护、数据访问控制、数据完整性、数据可用性、数据监控和审计、数据存储与备份安全等4通信安全通信线路和网络基础设施安全性测试与优化、安装网络加密设施、设置通信加密软件、设置身份鉴别机制、设置并测试安全通道、测试各项网络协议运行漏洞等5应用安全业务软件的程序安全性测试Bug分析、业务交往的防抵赖测试、业务资源的访问控制验证测试、业务实体的身份鉴别检测、业务现场的备份与恢复机制检查以及业务数据的唯一性与一致性及防冲突检测、业务数据的保密性测试、业务系统的可靠性测试、业务系统的可用性测试等6运行安全应急处置机制和配套服务、网络系统安全性监测、网络安全产品运行监测、定期检查和评估、系统升级和补丁提供、跟踪最新安全漏洞及通报、灾难恢复机制与预防、系统改造管理、网络安全专业技术咨询服务等7管理安全人员管理、培训管理、应用系统管理、软件管理、设备管理、文档管理、数据管理、操作管理、运行管理、机房管理等8授权和审计安全以向用户和应用程序提供权限管理和授权服务为目标主要负责向业务应用系统提供授权服务管理提供用户身份到应用授权的映射功能实现与实际应用处理模式相对应的、与具体应用系统开发和管理无关的访问控制机制9安全防范体系组织安全防范体系的建立就是使得组织具有较强的应急事件处理能力其核心是实现组织信息安全资源的综合管理 记忆口诀基平数通应运管授防基础设施、平台、数据、通信、应用、运行、管理、授权审计、安全防范2. 安全服务掌握安全服务包括以下7大类序号安全服务说明1对等实体认证服务用于两个开放系统同等层中的实体建立链接或数据传输时对对方实体的合法性、真实性进行确认以防假冒2访问控制服务通信双方应该能够对通信的过程、通信的内容具有不同强度的控制能力保护信息免于被未经授权的实体访问3数据保密服务防止网络中各系统之间的数据被截获或被非法存取而泄密提供密码加密保护。可提供链接方式和无链接方式两种数据保密也可对用户可选字段的数据进行保护4数据完整性服务防止非法实体对交换数据的修改、插入、删除以及在数据交换过程中的数据丢失5数据源点认证服务确保数据发自真正的源点防止假冒6禁止否认服务防止发送方在发送数据后否认自己发送过此数据接收方在收到数据后否认自己收到过此数据或伪造接收数据。由两种服务组成不得否认发送和不得否认接收7犯罪证据提供服务为违反国内外法律法规的行为或活动提供各类数字证据、信息线索等 记忆口诀对访数数数禁犯对等实体认证、访问控制、数据保密、数据完整性、数据源点认证、禁止否认、犯罪证据提供二、工程体系架构掌握1. 安全工程基础掌握信息安全系统服务于业务应用信息系统并与之密不可分但两者又不能混为一谈。信息安全系统不能脱离业务应用信息系统而存在。信息安全系统的建设是在OSI网络参考模型的各个层面进行的因此信息安全系统工程活动离不开其他相关工程主要包括硬件工程、软件工程、通信及网络工程、数据存储与灾备工程、系统工程、测试工程、密码工程和组织信息化工程等。2. ISSE-CMM基础掌握信息安全系统工程能力成熟度模型ISSE-CMM是一种衡量信息安全系统工程实施能力的方法是使用面向工程过程的一种方法。ISSE-CMM是建立在统计过程控制理论基础上的。ISSE-CMM模型是信息安全系统工程实施的度量标准它覆盖了全生命期包括工程开发、运行、维护和终止管理、组织和工程活动等的组织与其他规范如系统、软件、硬件、人的因素、测试工程、系统管理、运行和维护等并行的相互作用与其他组织包括获取、系统管理、认证、认可和评估组织的相互作用ISSE-CMM主要适用于工程组织、获取组织和评估组织。3. ISSE过程掌握ISSE过程的目的是使信息安全系统成为系统工程和系统获取过程整体的必要部分从而有力地保证用户目标的实现提供有效的安全措施以满足客户和服务对象的需求将信息系统安全的安全选项集成到系统工程中获得最优的信息安全系统解决方案。ISSE并不是一个独立的过程它依赖并支持系统工程和获取保证过程而且是后者不可分割的一部分。ISSE将信息安全系统工程实施过程分解为3个基本部分过程说明工程过程信息安全系统工程过程与其他工程活动一样是一个包括概念、设计、实现、测试、部署、运行、维护、退出的完整过程风险过程信息安全系统工程的一个主要目标是降低信息系统运行的风险。一个有害事件由威胁、脆弱性和影响3个部分组成保证过程保证过程是指安全需求得到满足的可信程度它是信息安全系统工程非常重要的部分ISSE三个基本过程关系图4. ISSE-CMM体系结构掌握ISSE-CMM的体系结构可以在整个信息安全系统工程范围内决定信息安全工程组织的成熟性。这个体系结构的目标是落实安全策略从管理和制度化方面突出信息安全工程的基本特征。该模型采用两维设计域维Domain汇集了定义信息安全系统工程的所有实施活动这些实施活动被称为过程域。ISSE包括6个基本实施被组织成11个信息安全工程过程域覆盖了信息安全系统工程的所有主要领域。能力维Capability代表组织能力由过程管理能力和制度化能力构成这些实施活动被称作公共特性可在广泛的域中应用。能力维/公共特性5个级别级别公共特性重点能力特点Level 1非正规实施级执行基本实施着重于一个组织或项目只是执行了包含基本实施的过程必须首先做它然后才能管理它Level 2规划和跟踪级规划执行、规范化执行、验证执行、跟踪执行着重于项目层面的定义、规划和执行问题在定义组织层面的过程之前先要弄清楚与项目相关的事项Level 3充分定义级定义标准化过程、执行已定义的过程、协调安全实施着重于规范化地裁剪组织层面的过程定义用项目中学到的最好的东西来定义组织层面的过程Level 4量化控制级建立可测度的质量目标、对执行情况实施客观管理着重于测量。测量是与组织业务目标紧密联系在一起的只有知道它是什么才能测量它。当被测量的对象正确时基于测量的管理才有意义Level 5持续改进级改进组织能力、改进过程的效能从前面各级的所有管理活动中获得发展的力量并通过加强组织的文化来保持这种力量持续性改进的文化需要以完备的管理实施、已定义的过程和可测量的目标作为基础 记忆口诀非规充量持非正规实施级、规划和跟踪级、充分定义级、量化控制级、持续改进级各级别通用实施要点级别通用实施要点Level 1执行过程Level 2分配资源→指定责任人→形成文档→提供工具→人员培训→规划执行→使用文档化规划→版本控制→验证一致性→审计工作产品→测量跟踪→修正措施Level 3过程标准化→裁剪→使用充分定义过程→缺陷评审→数据管理→协调沟通工程内部、组织内不同组、外部组Level 4建立可测度的质量目标→量化确定过程能力→修正行动Level 5建立量化目标→改变标准化过程→缺陷因果分析→消除缺陷原因→连续改进三、本章真题小测Q1信息安全系统工程实施过程的组成部分包括。A. 开发过程、测试过程、验收过程 B. 定义过程、实施过程、改进过程C. 工程过程、风险过程、保证过程 D. 治理过程、管理过程、操作过程Q2ISSE-CMM模型中级别着重于项目层面的定义、规划和执行问题。A. Level 1非正规实施级 B. Level 2规划和跟踪级C. Level 3充分定义级 D. Level 4量化控制级Q3安全空间的五大属性包括。A. 认证、权限、完整、加密、不可否认 B. 保密、完整、可用、可控、不可否认C. 认证、授权、审计、加密、不可否认 D. 保密、完整、可用、认证、权限 答案Q1 答案C解析信息安全系统工程 ISSE 实施过程分为三大部分工程过程、风险过程、保证过程。工程过程设计实现安全解决方案风险过程识别、评估、处置安全风险保证过程证明安全需求被满足的可信程度。Q2 答案B解析ISSE‑CMM 五个等级Level1 非正规实施级过程混乱靠个人经验Level2 规划和跟踪级聚焦项目层面对项目进行定义、规划、执行、跟踪管控Level3 充分定义级组织级标准化过程Level4 量化控制级量化度量Level5 持续改进级。Q3 答案A解析安全空间五大属性认证、权限、完整、加密、不可否认口诀认权完加否。⚠️注意区分CIA 三元组是保密性、完整性、可用性不要混淆。✅汇总答案Q1CQ2BQ3A