CISP知识体系大纲2.0正式版

更新时间:2023-10-14 06:49:01 阅读量: 综合文库 文档下载

说明:文章内容仅供预览,部分内容可能不全。下载后的文档,内容与下面显示的完全一致。下载之前请确认下面内容是否您想要的,是否完整无缺。

注册信息安全专业人员(CISP)

知识体系大纲

版本:2.0正式版

中国信息安全测评中心

注册信息安全专业人员(CISP)知识体系大纲,V2.0正式版

目录

前言 .................................................................................................................. 3 第 1 章注册信息安全专业人员(CISP)知识体系概述 ................................... 4

1.1 CISP资质认定类别 ............................................................................. 4 1.2大纲范围 ............................................................................................. 4 1.3 CISP知识体系框架结构 ...................................................................... 5 1.4 CISP(CISE/CISO)考试试题结构 ..................................................... 7 第 2 章知识类:信息安全保障概述 ................................................................. 9

2.1知识体:信息安全保障基本知识 .......................................................... 9

2.1.1知识域:信息安全保障背景 ....................................................... 9 2.1.2知识域:信息安全保障原理 ..................................................... 10 2.1.3知识域:典型信息系统安全模型与框架 ................................... 10 2.2知识体:信息安全保障基本实践 ........................................................ 11

2.2.1知识域:信息安全保障工作概况 .............................................. 11 2.2.2知识域:信息系统安全保障工作基本内容 ............................... 11

第 3 章知识类:信息安全技术 ...................................................................... 13

3.1知识体:密码技术 ............................................................................. 13

3.1.1知识域:密码学基础................................................................ 14 3.1.2知识域:密码学应用................................................................ 14 3.2知识体:访问控制与审计监控 ........................................................... 15

3.2.1知识域:访问控制模型 ............................................................ 16 3.2.2知识域:访问控制技术 ............................................................ 16 3.2.3知识域:审计和监控技术 ........................................................ 17 3.3知识体:网络安全 ............................................................................. 17

3.3.1知识域:网络协议安全 ............................................................ 17 3.3.2知识域:网络安全设备 ............................................................ 18 3.3.3知识域:网络架构安全 ............................................................ 18 3.4知识体:系统安全 ............................................................................. 19

3.4.1知识域:操作系统安全 ............................................................ 19 3.4.2知识域:数据库安全................................................................ 20 3.5知识体:应用安全 ............................................................................. 21

3.5.1知识域:网络服务安全 ............................................................ 21 3.5.2知识域:个人用户安全 ............................................................ 22 3.5.3知识域:恶意代码 ................................................................... 22 3.6知识体:安全攻防 ............................................................................. 23

中国信息安全测评中心 -1-

注册信息安全专业人员(CISP)知识体系大纲,V2.0正式版

3.6.1知识域:信息安全漏洞 ............................................................ 23 3.6.2知识域:安全攻防基础 ............................................................ 24 3.6.3知识域:安全攻防实践 ............................................................ 24 3.7知识体:软件安全开发 ...................................................................... 25

3.7.1知识域:软件安全开发概况 ..................................................... 25 3.7.2知识域:软件安全开发的关键阶段 .......................................... 25

第 4 章知识类:信息安全管理 ...................................................................... 27

4.1知识体:信息安全管理体系 ............................................................... 27

4.1.1知识域:信息安全管理基本概念 .............................................. 27 4.1.2知识域:信息安全管理体系建设 .............................................. 28 4.2知识体:信息安全风险管理 ............................................................... 29

4.2.1知识域:风险管理工作内容 ..................................................... 29 4.2.2知识域:信息安全风险评估实践 .............................................. 30 4.3知识体:安全管理措施 ...................................................................... 31

4.3.1知识域:基本安全管理措施 ..................................................... 31 4.3.2知识域:重要安全管理过程 ..................................................... 33

第 5 章知识类:信息安全工程 ...................................................................... 35

5.1知识体:信息安全工程原理 ............................................................... 35

5.1.1知识域:安全工程理论背景 ..................................................... 35 5.1.2知识域:安全工程能力成熟度模型 .......................................... 36 5.2知识体:信息安全工程实践 ............................................................... 37

5.2.1知识域:安全工程实施实践 ..................................................... 37 5.2.2知识域:信息安全工程监理 ..................................................... 38

第 6 章知识类:信息安全标准法规 ............................................................... 39

6.1知识体:信息安全法规与政策 ........................................................... 39

6.1.1知识域:信息安全相关法律 ..................................................... 39 6.1.2知识域:信息安全国家政策 ..................................................... 40 6.2知识体:信息安全标准 ...................................................................... 41

6.2.1知识域:安全标准化概述 ........................................................ 41 6.2.2知识域:信息安全评估标准 ..................................................... 41 6.2.3知识域:信息安全管理标准 ..................................................... 42 6.2.4知识域:等级保护标准 ............................................................ 42 6.3知识体:道德规范 ............................................................................. 43

6.3.1知识域:信息安全从业人员道德规范....................................... 43 6.3.2知识域:通行道德规范 ............................................................ 44

中国信息安全测评中心 -2-

注册信息安全专业人员(CISP)知识体系大纲,V2.0正式版

前言

信息安全作为我国信息化建设健康发展的重要因素,关系到贯彻落实科学发展观、全面建设小康社会、构建社会主义和谐社会和建设创新型社会等国家战略举措的实施,是国家安全的重要组成部分。在信息系统安全保障工作中,人是最核心、也是最活跃的因素,人员的信息安全意识、知识与技能已经成为保障信息系统安全稳定运行的重要基本要素之一。

注册信息安全专业人员(CISP)是对我国网络基础设施和重要信息系统的信息安全专业人员进行资质评定的重要形式。多年来为落实我国有关政策“加快信息安全人才培养,增强全民信息安全意识”的指导精神,构建信息安全人才体系发挥了巨大作用。

本大纲从我国国情出发,结合我国网络基础设施和重要信息系统安全保障的实际需求,以知识体系的全面性和实用性为原则,明确规定了注册信息安全专业人员应当掌握的知识要点,是CISP教材编制,讲师授课,学员学习,以及考试命题的重要依据。

本大纲包含以下章节:

? 第1章注册信息安全专业人员(CISP)知识体系概述 ? 第2章知识类:信息安全保障概述 ? 第3章知识类:信息安全技术 ? 第4章知识类:信息安全管理 ? 第5章知识类:信息安全工程 ? 第6章知识类:信息安全标准法规

中国信息安全测评中心 -3-

注册信息安全专业人员(CISP)知识体系大纲,V2.0正式版

第 1 章 注册信息安全专业人员(CISP)知识体系概述

1.1 CISP资质认定类别

“注册信息安全专业人员”,英文为Certified Information Security Professional ,简称CISP,系经中国信息安全测评中心认定的国家信息安全专业人员,具备保障信息系统安全的专业资质。根据岗位工作需要,CISP分为两个基础类别:

? “注册信息安全工程师”,英文为Certified Information Security

Engineer,简称CISE。证书持有人员主要从事信息安全技术领域的工作,具有从事信息系统安全集成、安全技术测试、安全加固和安全运维的基本知识和能力;

? “注册信息安全管理人员”,英文为Certified Information Security

Officer,简称CISO。证书持有人员主要从事信息安全管理领域的工作,具有组织信息安全风险评估、信息安全总体规划编制、信息安全策略制度制定和监督落实的基本知识和能力。

“注册信息安全专业人员”在两个基础类别之上还有两个扩展类别: ? “注册信息安全专业人员-审计师”,简称CISP-AUDIT(原CISA)。

证书持有人主要从事信息安全审计工作,在全面掌握信息安全基本知识技能的基础上,具有较强的信息安全风险评估、安全检查实践能力。 ? “注册信息安全专业人员-灾难恢复工程师”,简称CISP-DRP。证书

持有人主要从事信息系统灾难恢复工作,在全面掌握信息安全基本知识技能的基础上,具有较强的信息系统灾难恢复建设和管理的实践能力。

1.2 大纲范围

本大纲涵盖了CISE和CISO两种CISP基础类别注册人员需要掌握的知识要点。

中国信息安全测评中心 -4-

注册信息安全专业人员(CISP)知识体系大纲,V2.0正式版

CISP-AUDIT注册人员需要在本文规定的知识要点基础上,更加深入地掌握有关信息系统审计和风险评估的知识,有关内容将在CISP-AUDIT专门的知识大纲中进行介绍,而不在本大纲范围内。

CISP-DRP注册人员需要在本文规定的知识要点基础上,更加深入地掌握有关信息系统灾难恢复工作的知识,有关内容将在CISP-DRP专门的知识大纲中进行介绍,而不在本大纲范围内。

1.3 CISP知识体系框架结构

CISP知识体系使用组件模块化的结构,包括知识类、知识体、知识域和知识子域四个层次。

? 知识类:是对信息安全保障知识领域的总体划分,包含信息安全专业

人员需要掌握的五大知识类别;

? 知识体:是知识类中由属于同一技术领域的知识内容构成的相对独立、

成体系的知识集合;

? 知识域:是对知识体进一步分解细化形成的完整的知识组件; ? 知识子域:是构成知识域的基本模块,由一至多个具体知识要点构成。 本大纲规定了知识子域中每一个知识要点的内容和深度要求,分为“了解”、“理解”、和“掌握”三类。

? 了解:是最低深度要求,学员只需要正确认识该知识要点的基本概念

和原理;

? 理解:是中等深度要求,学员需要在正确认识该知识要点的基本概念

和原理的基础上,深入理解其内容,并可以进行进一步的判断和推理; ? 掌握:是最高深度要求,学员需要正确认识该知识要点的概念、原理,

并在深入理解的基础上灵活运用。 图1-1描述了CISP知识体系的结构:

中国信息安全测评中心 -5-

注册信息安全专业人员(CISP)知识体系大纲,V2.0正式版

图1-1:CISP知识体系的组件模块结构

在整个注册信息安全专业人员(CISP)的知识体系结构中,共包括信息安全保障概述、信息安全技术、信息安全管理、信息安全工程和信息安全标准法规这五个知识类,每个知识类根据其逻辑划分为多个知识体,每个知识体包含多个知识域,每个知识域由一个或多个知识子域组成。

CISP知识体系结构共包含五个知识类,分别为:

? 信息安全保障概述:介绍了信息安全保障的框架、基本原理和实践,

它是注册信息安全专业人员首先需要掌握的基础知识。

? 信息安全技术:主要包括密码技术、访问控制、审计监控等安全技术

机制,网络、系统软件和应用等层次的基本安全原理和实践,以及信息安全攻防和软件安全开发相关的技术知识和实践。

? 信息安全管理:主要包括信息安全管理体系建设、信息安全风险管理、

具体信息安全管理措施等同信息安全相关的管理知识和实践。 ? 信息安全工程:主要包括同信息安全相关的工程知识和实践。 ? 信息安全标准法规:主要包括信息安全相关的标准、法律法规和道德

规范,是注册信息安全专业人员需要掌握的通用基础知识。

中国信息安全测评中心 -6-

注册信息安全专业人员(CISP)知识体系大纲,V2.0正式版

图1-2描述了CISP知识体系结构

图1-2:CISP知识体系结构框架

1.4 CISP(CISE/CISO)考试试题结构

CISP考试题型均为单项选择题,共100题,每题1分,得到70分以上(含70分)为通过。

CISP两种基础类别“注册信息安全工程师”(CISE)和“注册信息安全管理人员”(CISO)的注册人员都需要学习和掌握CISP知识体系结构框架中的所有内容。由于两种注册证书持有人的工作岗位和工作领域的不同,考试的侧重点有所区别,因此,所对应的试题比例不同。

中国信息安全测评中心 -7-

注册信息安全专业人员(CISP)知识体系大纲,V2.0正式版

表1-1中描述了CISE/CISO考试的各知识类的比例。

CISP资质类型 知识类别 信息安全保障概述 信息安全技术 信息安全管理 信息安全工程 信息安全标准和法律法规 CISE 10% 50% 20% 10% 10% CISO 10% 30% 40% 10% 10% 表1-1:CISP(CISE/CISO)试题结构

中国信息安全测评中心 -8-

注册信息安全专业人员(CISP)知识体系大纲,V2.0正式版

第 2 章 知识类:信息安全保障概述

信息安全保障体系概述介绍了信息安全保障的框架、基本原理和实践,它是注册信息安全专业人员首先需要掌握的基础知识。通过本部分的学习,学员应当:

? 理解信息安全保障的意义和内涵;

? 掌握信息安全保障工作的总体思路和基本实践方法。

2.1 知识体:信息安全保障基本知识

图 2-1:知识体:信息安全保障基本知识

2.1.1 知识域:信息安全保障背景

? 知识子域:信息技术发展阶段

? 了解电报/电话、计算机、网络等阶段信息技术发展概况 ? 了解信息化和网络对个人、企事业单位和社会团体、经济发展、

社会稳定、国家安全等方面的影响:

? 知识子域:信息安全发展阶段

? 了解通信保密、计算机安全和信息安全保障 ? 了解各个阶段信息安全面临的主要威胁和防护措施

中国信息安全测评中心 -9-

注册信息安全专业人员(CISP)知识体系大纲,V2.0正式版

2.1.2 知识域:信息安全保障原理

? 知识子域:信息安全的内涵和外延

? 理解信息安全的特征与范畴 ? 理解信息安全的地位和作用

? 理解信息安全、信息系统和系统业务使命之间的关系 ? 知识子域:信息安全问题产生的根源

? 理解信息安全的内因:信息系统的复杂性 ? 理解信息安全的外因:人为和环境的威胁 ? 知识子域:信息安全保障体系

? 理解安全保障需要贯穿系统生命周期

? 理解保密性、可用性和完整性三个信息安全特征 ? 理解策略和风险是安全保障的核心问题

? 理解技术、管理、工程过程和人员是基本保障要素 ? 理解业务使命实现是信息安全保障的根本目的

2.1.3 知识域:典型信息系统安全模型与框架

? 知识子域:P2DR模型

? 理解P2DR模型的基本原理:策略、防护、检测、响应 ? 理解P2DR数学公式所表达的安全目标 ? 知识子域:信息保障技术框架

? 理解IATF深度防御思想

? 理解IATF对信息技术系统四个方面的安全需求划分及基本实现

方法:本地计算环境、区域边界、网络及基础设施、支撑性基础设施

中国信息安全测评中心 -10-

注册信息安全专业人员(CISP)知识体系大纲,V2.0正式版

2.2 知识体:信息安全保障基本实践

图 2-2:知识体:信息安全保障基本实践

2.2.1 知识域:信息安全保障工作概况

? 知识子域:国外信息安全保障情况

? 了解发达国家信息安全状况和信息安全保障的主要举措 ? 了解发达国家信息安全保障建设动态 ? 知识子域:我国信息安全保障工作总体情况

? 了解我国信息安全保障工作发展阶段 ? 理解国家信息安全保障基本原则 ? 了解国家信息安全保障建设主要内容

2.2.2 知识域:信息系统安全保障工作基本内容

? 知识子域:确定安全需求

? 理解确定信息系统安全保障需求的作用 ? 理解确定信息系统安全保障需求的方法和原则 ? 知识子域:设计和实施信息安全方案

中国信息安全测评中心 -11-

注册信息安全专业人员(CISP)知识体系大纲,V2.0正式版

? 理解信息安全方案的作用和主要内容 ? 理解制定信息安全方案的主要原则 ? 理解信息安全方案实施的主要原则 ? 知识子域:信息安全测评

? 了解信息安全测评的重要性 ? 了解国内外信息安全测评概况 ? 理解信息安全产品测评方法和流程 ? 理解信息系统安全测评方法和流程 ? 了解服务商资质测评方法和流程 ? 了解信息安全人员资质测评方法和流程 ? 知识子域:信息安全监控与维护

? 理解在系统生命周期中持续提高信息系统安全保障能力的意义 ? 理解信息系统安全监控与维护的主要原则

中国信息安全测评中心 -12-

注册信息安全专业人员(CISP)知识体系大纲,V2.0正式版

第 3 章 知识类:信息安全技术

信息安全技术是注册信息安全专业人员需要掌握的主体知识内容之一。通过本部分的学习,学员应当:

? 掌握密码技术、访问控制技术、审计技术等信息安全保障技术的原理

和基本实现方法

? 掌握计算机网络、系统软件、应用软件信息安全防护的基本知识和实

践技能

? 掌握信息安全攻防的基本知识和实践技能 ? 理解软件安全开发的基本方法

3.1 知识体:密码技术

图 3-1:知识体:密码技术

中国信息安全测评中心 -13-

注册信息安全专业人员(CISP)知识体系大纲,V2.0正式版

3.1.1 知识域:密码学基础

? 知识子域:密码学基础概念

? 理解密码编码学和密码分析学的概念

? 了解科克霍夫原则和影响密码系统的安全性的基本因素:复杂程

度、密钥机密性、密钥长度、初始化向量

? 了解密码的基本类型:换位(置换)密码、替代(代换)密码、

流密码、分组密码的概念

? 了解密码破解的典型方式:唯密文攻击、已知明文攻击、选择明

文攻击、选择密文攻击、旁路攻击、重放攻击、统计式攻击等 ? 掌握密码体制的分类

? 了解密钥管理的概念,包括密钥管理体制、密钥交换协议和密钥

的产生、分配、更换和注销等。

? 知识子域:对称密码算法

? 理解对称加密算法的优缺点

? 了解DES、AES、IDEA三种典型对称加密算法的工作原理 ? 知识子域:非对称密码算法

? 理解非对称密码算法的功能和优缺点

? 理解掌握RSA公钥密码体制:RSA的算法描述、RSA的实现、

RSA的安全性、RSA在应用中的问题

? 了解其他非对称密码算法的特点:Diffie – Hellman、ELGamal、

DSA、ECC等

? 知识子域:哈希函数

? 理解哈希(Hash)函数的作用

? 了解MD5算法、SHA-1算法的工作原理 ? 理解消息鉴别码、数字签名的原理和应用

3.1.2 知识域:密码学应用

? 知识子域:VPN技术

中国信息安全测评中心 -14-

本文来源:https://www.bwwdw.com/article/anmf.html

Top