本文基于软考信息安全工程师课程笔记整理,系统梳理网络安全基础理论、安全管理体系与法律法规框架,涵盖核心概念、关键机制与合规要求。
1.2 网络安全基础
1.2.1 网络信息安全概述
信息社会特征与网络空间战略地位
信息社会呈现数字化、网络化、智能化 三大特征。网络空间已成为继陆、海、空、天之后的第五疆域,战略支援部队下设天军与网军,网络安全已上升至国家安全战略层面。
网络信息安全定义
狭义定义:网络信息系统组成要素符合安全属性,即机密性、完整性、可用性、抗抵赖性与可控性。
广义定义:涵盖国家安全、城市安全、经济安全、社会安全、生产安全及人身安全六大领域的大安全范畴。
网络安全三大发展趋势
| 维度 | 演进方向 |
|---|---|
| 保障对象 | 由单维度向多维度转变,涵盖网络空间域、物理空间域与社会空间域 |
| 理念方法 | 由单一技术手段向法律、政策、技术、管理、产业、教育综合体系转变 |
| 持续时间 | 覆盖系统全生命周期,响应速度要求持续提升,无战时与平时之分 |
网络安全十二大风险
包括网络依赖风险、信息产业链风险、信息产业技术风险、安全建设管理不平衡风险、网络数据安全风险、高级持续威胁(APT)、恶意代码风险、软件与安全漏洞风险、人员网络安全意识风险、网络信息技术复杂性与运营安全风险、网络地下黑产经济风险、网络间谍与网络战风险。
1.2.2 网络信息安全基本属性
信息安全的核心属性为CIA三特性,扩展至五大基本属性:
| 属性 | 定义 | 典型威胁 | 防护机制 |
|---|---|---|---|
| 机密性(Confidentiality) | 网络信息不泄露给非授权用户、实体或程序 | 窃听、数据泄露 | 数据加密、访问控制 |
| 完整性(Integrity) | 网络信息或系统未经授权不得更改,包括数据的增加、删除、修改与顺序篡改 | 数据篡改、网页篡改 | 哈希校验、数字签名 |
| 可用性(Availability) | 合法用户能够及时获取网络信息或服务 | 拒绝服务攻击(DoS/DDoS) | 设备冗余、流量清洗 |
| 抗抵赖性(Non-Repudiation) | 防止系统相关用户否认其活动行为 | 事后否认操作 | 数字签名、安全审计 |
| 可控性(Controllability) | 系统责任主体对系统行为与信息使用具有管理与支配能力 | 系统失控 | 授权管理、行为监控 |
扩展属性包括:真实性、时效性、公平性、可靠性、可生存性、隐私性与合规性。
1.2.3 网络信息安全目标与功能
安全目标
- 宏观目标:维护网络主权,符合国家法律法规与政策要求
- 微观目标:满足CIA等基本属性要求
- 具体目标:抵御安全威胁、保障业务持续运营、保护数据安全
四大基本功能
| 功能 | 定位 | 典型技术 |
|---|---|---|
| 安全防御 | 事前防护,阻止已知威胁 | 防火墙、访问控制、加密 |
| 安全监测 | 事中发现,识别异常行为 | 入侵检测系统(IDS)、态势感知 |
| 安全应急 | 事中响应,处置突发事件 | 应急响应、事件处置 |
| 安全恢复 | 事后恢复,重建系统能力 | 数据备份、灾难恢复 |
1.2.4 网络信息安全基本技术需求
包括物理环境安全、网络认证、访问控制、安全保密(数据加密)、漏洞扫描、恶意代码防护、内容安全与应急响应。
1.3 网络安全管理
1.3.1 安全管理概述
管理定义
通过对网络资产采取合适的安全措施,确保网络资产的可用性、完整性、可控性与抗抵赖性。
管理内容六大领域
| 领域 | 说明 |
|---|---|
| 物理安全 | 机房环境、设备物理防护 |
| 网络通信安全 | 传输加密、通信链路保护 |
| 操作系统安全 | 系统加固、自主可控 |
| 网络服务安全 | Web服务、应用服务防护 |
| 网络操作安全 | 操作审计、防恶意操作 |
| 人员安全 | 安全培训、规章制度、意识提升 |
管理方法
- PDCA循环:计划(Plan)→ 执行(Do)→ 检查(Check)→ 整改(Act),形成持续改进闭环
- 其他方法:风险管理、等级保护、纵深防御、层次化保护、应急响应
管理工具
安全运营中心(SOC)、态势感知系统、IT资产管理系统、漏洞扫描器、协议分析器、上网行为管理系统。
安全评估体系
| 体系 | 核心特征 |
|---|---|
| 等级保护评测 | 技术与管理综合评估 |
| ISMS | 基于风险管理,保障保密性、完整性与可用性 |
| SSE-CMM | 基于组织过程、工程过程与项目过程的能力成熟度评估 |
1.3.2 网络信息安全管理要素
管理要素由五部分组成:
- 管理对象:硬件、软件、存储介质、网络信息资产、支持保障系统
- 安全威胁:自然威胁(地震、雷击、洪水、火灾、静电、鼠害、电力故障)与人为威胁(物理安全威胁、网络通信威胁、网络服务威胁、网络管理威胁)
- 脆弱性:与安全策略冲突的状态或错误,如弱口令、未修补漏洞
- 风险:威胁利用脆弱性造成损失的可能性
- 保护措施:风险控制手段
1.3.3 风险控制措施
| 措施类型 | 实现方式 |
|---|---|
| 避免风险 | 物理隔离内外网,切断攻击路径 |
| 转移风险 | 购买商业保险、安全服务外包 |
| 减少威胁 | 部署防病毒软件、入侵防御系统 |
| 消除脆弱点 | 补丁管理、安全加固、意识培训 |
| 减少影响 | 多线路冗余、应急预案、灾备建设 |
| 风险监测 | 定期安全分析、持续监控 |
1.3.4 网络信息安全管理流程
管理流程包含八个步骤:
确定管理对象 → 评估对象价值 → 识别安全威胁 → 识别脆弱性 → 确定风险级别 → 制定防范体系 → 实施防范措施 → 运行维护
1.4 网络安全法律法规
1.4.1 核心法律体系
| 法律/标准 | 实施时间 | 说明 |
|---|---|---|
| 《国家安全法》 | 2015年7月1日 | 通过并公布实施 |
| 《网络安全法》 | 2017年6月1日 | 网络安全领域基础性法律 |
| 《网络安全等级保护2.0》 | 2019年12月1日 | 等级保护标准体系升级 |
| 《密码法》 | 2020年1月1日 | 密码管理专门法律 |
| 《数据安全法》 | 2021年9月1日 | 数据安全领域基础性法律 |
1.4.2 《网络安全法》核心要求
网络运营者应当履行以下安全保护义务:
- 制度与责任:制定内部安全管理制度和操作规程,确定网络安全负责人,落实网络安全保护责任
- 技术防护:采取防范计算机病毒和网络攻击、网络入侵等危害网络安全行为的技术措施
- 监测与日志 :采取监测、记录网络运行状态与网络安全事件的技术措施,网络日志留存不少于六个月
- 数据保护:采取数据分类、重要数据备份和加密等措施
1.4.3 网络产品和服务安全审查
依据《国家安全法》与《网络安全法》,对关键信息基础设施采购的产品和服务进行国家安全风险审查,重点评估:
- 关键信息基础设施被非法控制、干扰或破坏的风险
- 重要数据被窃取、泄露、毁损的风险
- 产品和服务供应中断对业务连续性的影响
- 产品安全性、开放性、透明性与供应渠道可靠性
- 供应商遵守中国法律法规情况
1.4.4 网络安全等级保护
等级保护工作包含五个环节:
| 环节 | 内容 |
|---|---|
| 定级 | 确认定级对象,确定安全级别,经专家评审与主管部门审核 |
| 备案 | 准备备案材料,向当地公安机关备案 |
| 建设整改 | 进行差距分析,建设符合等级要求的安全技术与管理体系 |
| 等级测评 | 由专业测评机构进行测评,出具等级保护测评证书 |
| 运营维护 | 按等级要求持续进行安全监督管理 |
注:第五级系统涉及国家秘密,采用分级保护;第三级系统需接受公安机关监督抽查。
1.4.5 国家密码管理制度
核心法律为《密码法》(2020年1月1日实施),配套法规包括《商用密码管理条例》(1999年)及系列管理规定。密码分为核心密码、普通密码与商用密码三类。
1.4.6 网络安全认证与重要机构
| 机构 | 职责 |
|---|---|
| 中国网络安全审查技术与认证中心(CCRC) | 网络安全审查与产品认证 |
| 国家计算机网络应急技术处理协调中心(CNCERT/CC) | 网络安全事件预防、发现、预警与协调处置 |
| 域名管理机构 | 域名根服务器与顶级域名运行管理,安全事件24小时内报告 |
需认证的网络关键设备与安全专用产品包括:路由器、交换机、服务器、防火墙、IDS/IPS、WAF、网闸等。
1.4.7 网络信息安全术语分类
| 类别 | 典型术语 |
|---|---|
| 基础技术类 | 加密(Encryption)、公钥(Public Key) |
| 风险评估类 | DDoS、网页篡改、僵尸网络(BotNet)、网络蠕虫 |
| 防护技术类 | 防火墙(Firewall)、访问控制(Access Control)、入侵防御系统(IPS) |
| 检测技术类 | 入侵检测(Intrusion Detection) |
| 响应恢复类 | 应急响应(Emergency Response)、灾难恢复(Disaster Recovery)、备份(Backup) |
| 测评技术类 | 渗透测试(Penetration Testing) |
四大顶级学术会议:S&P、CCS、NDSS、USENIX Security。
本章小结
本章系统梳理了网络安全的基础理论框架、管理方法论与法律法规体系:
- 基础层面:以CIA三特性为核心,扩展至五大安全属性,明确防御、监测、应急、恢复四大功能
- 管理层面:以PDCA循环为方法论,涵盖六大管理领域、五要素、六类风险控制措施与八步管理流程
- 法律层面:以《网络安全法》为核心,五部法律构成合规体系,等级保护为基本制度,日志留存六个月为刚性要求
上述内容为软考信息安全工程师上午选择题与下午案例分析题的高频考点,建议结合记忆口诀与对比表格强化掌握。