本文为软考信息安全工程师个人学习笔记,依据官方考试大纲与公开技术规范整理,仅用于学习交流,不作为商业用途。
一、网络安全风险评估项目流程
风险评估项目主要工作流程和内容包括五个阶段:
①评估工程前期准备 → ②评估方案设计与论证 → ③评估方案实施
→ ④评估报告撰写 → ⑤评估结果评审与认可
1.1 评估工程前期准备
主要工作:
- 确定风险评估的需求目标,包括评估对象确定、评估范围界定、评估的粒度和评估的时间
- 签订合同和保密协议
- 成立评估工作组
- 选择评估模式
需求目标四要素:
| 要素 | 说明 |
|---|---|
| 评估对象 | 如网络系统、特定应用 |
| 评估范围 | 业务边界、物理边界 |
| 评估粒度 | 详细程度 |
| 评估时间 | 周期、时点 |
法律红线:必须签订保密协议,因涉及渗透测试等攻击模拟技术,避免法律纠纷。该环节被特别强调为关键红线。
工作组组建:采用"三方模式"选择机制,包括客户自评、上级部门评估或第三方专业机构评估。
1.2 评估方案设计与论证
评估方案设计依据被评估方的安全需求制定,需经过双方讨论并论证通过后方可进行下一步。
方案设计核心内容:
- 评估方法选择(定性/定量)
- 评估人员组织
- 评估工具选择(如漏洞扫描工具)
- 预期风险分析
- 评估实施计划
论证机制:甲乙双方共同参与方案评审,通过多轮意见征集和修改完善,直至达成共识。典型流程为"设计→讨论→修改→通过"循环。
1.3 评估方案实施
主要工作:
- 评估对象的基本情况调查
- 安全需求挖掘
- 确定具体操作步骤
实施规范:
| 规范要求 | 说明 |
|---|---|
| 系统变更原则 | 严格禁止直接修改系统配置,必须操作时需完整备份原配置并记录操作日志 |
| 工作备忘录 | 包含评估环境描述、操作详细过程记录、问题简要分析、相关测试数据保存 |
| 双人操作制度 | 敏感系统测试需至少两人参与,且必须获得领导书面授权 |
考试重点:实施过程中应避免改变系统的任何设置,或必须备份系统原有配置,并书面记录操作过程和相关数据。
1.4 风险评估报告撰写
根据评估实施情况和搜集到的信息(资产评估数据、威胁评估数据、脆弱性评估数据等),完成评估报告撰写。
报告法律属性:
- 是风险评估结果的记录文件
- 是组织实施风险管理的主要依据
- 是对风险评估活动进行评审和认可的基础资料
- 必须做到有据可查
报告内容:
| 内容模块 | 说明 |
|---|---|
| 风险评估范围 | 评估覆盖的对象和边界 |
| 风险计算方法 | 采用的风险计算公式和模型 |
| 安全问题归纳及描述 | 发现的安全问题清单 |
| 风险级数 | 各资产/系统的风险等级 |
| 安全建议 | 针对性的改进建议 |
| 风险控制措施建议 | 具体的技术和管理措施 |
| 残余风险描述 | 处置后仍存在的风险 |
标准结构:绪论、安全现状描述、资产评估、脆弱性评估、安全管理评估、评估总结和建议。
1.5 评估结果评审与认可
评审机制:最高管理层或其委托机构组织召开评估工作结束会议,总结评估工作,对风险评估活动进行评审,确保适宜、充分和有效。
认可标志:单位最高管理者或上级主管机关对风险评估结果的验收,是本次风险评估活动结束的标志。
文档归档:项目负责方将评估工作经验形成文字材料,把评估数据、评估方案、评估报告等相关文档备案处理。
二、风险评估技术应用
2.1 ICT供应链安全威胁识别
ICT是Information and Communication Technology(信息通信技术)的缩写。
ICT供应链风险管理四大目标:
| 目标 | 说明 |
|---|---|
| 完整性 | 确保产品、系统、服务及其组件、部件、元器件、数据等不被植入、篡改、替换和伪造 |
| 保密性 | 确保供应链上传递的信息不被泄露给未授权者 |
| 可用性 | 确保需方对ICT供应链的使用不会被不合理地拒绝 |
| 可控性 | 需方对ICT产品、服务或供应链的控制能力 |
ICT供应链五大安全威胁:
| 威胁类型 | 说明 |
|---|---|
| 恶意篡改 | 如固件植入、硬件木马 |
| 假冒伪劣 | 山寨设备、伪造组件 |
| 供应中断 | 政治因素、自然灾害导致断供 |
| 信息泄露或违规操作 | 内部泄密、技术文档泄露 |
| 其他威胁 | 自然灾害等不可抗力 |
典型案例:高端芯片"卡脖子"问题属于供应中断威胁;芯片级硬件木马属于恶意篡改威胁。
2.2 工业控制系统平台脆弱性识别
工业控制系统平台由工业控制系统硬件、操作系统及其应用软件组成。平台脆弱性由软硬件本身存在的缺陷、配置不当和缺少必要维护等问题造成。
四维脆弱性模型:
| 维度 | 说明 | 典型风险 |
|---|---|---|
| 平台硬件 | 工控硬件设备缺陷 | 进口设备依赖、未公开漏洞 |
| 平台软件 | 工控软件缺陷 | SCADA系统缓冲区溢出漏洞 |
| 平台配置 | 配置不当 | 默认密码admin/1234、未修改默认配置 |
| 平台管理 | 运维缺陷 | 未定期更新补丁、缺乏审计日志 |
2.3 人工智能安全风险分析
人工智能安全是指通过必要措施,防范对人工智能系统的攻击、侵入、干扰、破坏和非法利用以及意外事故,使人工智能系统处于稳定可靠运行状态,遵循以人为本、权责一致等安全原则,保障人工智能算法模型、数据、系统和产品应用的完整性、保密性、可用性、鲁棒性、透明性、公平性和保护隐私的能力。
五大安全风险:
| 风险类型 | 说明 | 典型场景 |
|---|---|---|
| 训练数据安全风险 | 训练数据被污染导致决策错误 | 图像识别数据集被植入误导标签,"Garbage in, garbage out" |
| 算法安全风险 | 算法模型脆弱性,易受闪避攻击、后门攻击 | 对抗样本生成方法诱使智能算法识别错误(如修改停车标志像素使自动驾驶误判) |
| 系统代码实现安全风险 | 开源学习框架存在未知安全漏洞 | TensorFlow越权访问漏洞导致模型参数泄露 |
| 技术滥用风险 | 过度采集个人数据和自动学习推理导致隐私泄露 | 输入法长期采集用户行为数据形成"数字指纹" |
| 高度自治智能系统社会安全风险 | 自动驾驶、无人机等非正常运行危害人身安全 | 自动驾驶系统故障引发交通事故 |
人工智能安全属性:完整性、保密性、可用性、鲁棒性、透明性、公平性、隐私保护。
考试重点:人工智能安全风险分析是较新的考点,需掌握五大风险类型及典型场景,特别是训练数据污染和算法对抗攻击。
本章小结
本章节系统梳理了风险评估项目实操流程与新兴领域应用:
- 项目五阶段流程:前期准备→方案设计与论证→方案实施→报告撰写→评审与认可
- 前期准备:需求目标四要素(对象/范围/粒度/时间)、签订保密协议(法律红线)、成立工作组、选择评估模式
- 方案设计论证:评估方法/人员/工具/风险预判/实施计划,甲乙双方双盲论证
- 方案实施:禁止修改系统配置(必须备份+记录)、工作备忘录四要素(环境/操作/问题/数据)、敏感系统双人操作+领导授权
- 报告撰写:六大标准结构(绪论/安全现状/资产评估/脆弱性评估/安全管理评估/总结建议),必须有据可查
- 评审认可:最高管理层组织评审,认可是项目结束标志,全套文档归档
- ICT供应链安全:四大目标(完整性/保密性/可用性/可控性)、五大威胁(恶意篡改/假冒伪劣/供应中断/信息泄露/其他)
- 工控系统脆弱性:四维模型(硬件/软件/配置/管理),默认密码和进口设备依赖是典型风险
- 人工智能安全:七大安全属性(完整性/保密性/可用性/鲁棒性/透明性/公平性/隐私保护)、五大风险(训练数据污染/算法对抗/代码漏洞/技术滥用/社会安全)
上述内容中,项目五阶段流程、实施阶段系统变更原则和双人操作制度、报告标准结构、ICT供应链四大目标和五大威胁、人工智能五大风险为高频考点,项目实施规范和报告撰写可能出现在下午案例分析题中。
本文为软考信息安全工程师个人学习笔记,依据官方考试大纲与公开技术规范整理,仅用于学习交流,不作为商业用途。