【架构专栏】第4章 信息安全技术 (4.1-4.3) 1/4
2026/9/4 6:36:04 网站建设 项目流程

架构设计 相关文档,希望互相学习,共同进步

风123456789~-CSDN博客


系统架构设计 相关文章:

【架构专栏】架构考试介绍

【架构专栏】架构知识点


知识总览

共19章内容,主要包括:

1)1绪论、2计算机系统、3信息系统、4信息安全技术、5软件工程

2)6数据库设计、7系统架构设计基础知识

3)8系统质量属性与架构评估、9软件可靠性、

10软件架构演化与维护、11未来信息综合技术

4)12信息系统架构设计、13层次式架构设计、14云原生架构设计、

15面向服务架构设计、16嵌入式系统架构设计、17通信系统架构设计、

18安全架构设计、19大数据架构设计

每天进步一点点,加油!小伙伴们!💪


本文学习第4章 信息安全技术基础知识,以下为个人笔记,希望有所帮助,共同学习。

改版后,比较之前增加了不少内容。重要性提高了,但都来源教材,容易拿分

包括:信息安全基础知识、

信息安全系统的组成框架、

信息加解密技术、

密钥管理技术、

访问控制及数字签名技术、

信息安全的抗攻击技术、

信息安全的保障体系与评估方法

第4章 信息安全技术基础知识

主要内容:信息安全基础知识、信息安全系统的组成框架、信息加解密技术、密钥管理技术、访问控制及数字签名技术、信息安全的抗攻击技术、信息安全的保障体系与评估方法等内容。
根据考试大纲,本章知识点会涉及单项选择题,约占5-7分。内容侧重于概念知识,根考查的知识点多来源于教材,经常考 : 信息安全属性、信息安全技术、抗攻击技术、组织框架、安全框架、风险评估等。

4.1 信息安全基础知识

4.1.1.信息安全概念

信息安全(InformationSecurity)。信息安全是指为数据处理系统而采取的技术的和管理的安全保护,保护计算机硬件、软件、数据不因偶然的或恶意的原因而遭到破坏、更改和泄露。

◆信息安全包括5个基本要素机密性、完整性、可用性、可控性与可审查性

(1〉机密性:确保信息不暴露给未授权的实体或进程。
(2)完整性:只有得到允许的人才能修改数据,井且能够判别出数据是否己被篡改
(3)可用性:得到授权的实体在需要时可访问数据,即攻击者不能占用所有的资源而阻碍授权者的工作。
(4)可控性:可以控制授权范围内的信息流向及行为方式
(5)可审查性:对出现的信息安全问题提供调查的依据和手段


◆信息安全的范围包括:设备安全、数据安全、内容安全和行为安全

(1)信息系统设备的安全是信息系统安全的首要问题,是信息系统安全的物质基础,它包括3个方面:设备的稳定性、可靠性、可用性。
(2)数据安全即采取措施确保数据免受未授权的泄露、篡改和毁坏,包括3个方面:数据的秘密性、完整性、可用性。
(3)内容安全是信息安全在政治、法律、道德层次上的要求,包括3个方面:信息内容政治上健康、符合国家法律法规、符合道德规范。
(4)信息系统的服务功能是指最终通过行为提供给用户确保信息系统的行为安全,才能最终确保系统的信息安全。

行为安全的特性包括:行为的秘密性、完整性、可控性

行为的秘密性:行为的过程和结果不能危害数据的秘密性。
行为的完整性:行为的过程和结果不能危害数据的完整性,过程和结果是预期的。
行为的可控性:当行为的过程偏离预期时,能够发现、控制和纠正。

4.1.2.信息存储安全

◆信息的存储安全:包括信息使用的安全、系统安全监控、计算机病毒防治、数据的加密和防止非法的攻击等。

(1)信息使用的安全。包括用户的标识与验证、用户存取权限限制。

其中,用户存取权限限制主要是限制进入系统的用户所能做的操作。存取控制是对所有的直接存取活动通过授权进行控制以保证计算机系统安全的保密机制,是对处理状态下的信息进行保护。它一般有两种方法:隔离控制法、限制权限法

(2)系统安全监控。系统必须建立一套安全监控系统,全面监控系统的活动,并随时检查系统的使用情况,一旦有非法入侵者进入系统,能及时发现并采取相应措施,确定和填补安全及保密的漏洞。还应当建立完善的审计系统和日志管理系统,利用日志和审计功能对系统进行安全监控。
(3)计算机网络服务器必须加装网络病毒自动检测系统,以保护网络系统的安全,防范计算机病毒的侵袭,并且必须定期更新网络病毒检测系统。

4.1.3.网络安全

◆网络安全
网络安全隐患:物理安全性、软件安全漏洞、不兼容使用安全漏洞、选择合适的安全哲理。
网络安全威胁:非授权的访问信息泄露或丢失、破坏数据完整性、拒绝服务攻击、利用网络传播病毒。
安全措施的目标:访问控制、认证、完整性、审计、保密。

(1)访问控制。确保会话对方(人或计算机)有权做它所声称的事情。
(2)认证。确保会话对方的资源(人或计算机)与它声称的一致。
(3)完整性。确保接收到的信息与发送的一致。
(4)审计。确保任何发生的交易在事后可以被证实,发信者和收信者都认为交换发生过,即所谓的不可抵赖性。
(5)保密。确保敏感信息不被窃听

4.2 信息系统安全的作用与意义

目前,钓鱼网站、电信诈骗、QQ诈骗等犯罪活动,已经成为片区民众钱财的常见形式,严重扰乱了社会治安,计算机病毒已超几万种,而且持续增加。

4.3 信息安全系统的组成框架

信息安全系统框架通常由技术体系组织机构体系管理体系共同构建。

4.3.1技术体系

从技术体系看,信息安全系统涉及基础安全设备、计算机网络安全、操作系统安全、数据库安全、终端设备安全等多方面技术。

◆技术体系:从实现技术上来看,信息安全系统涉及以下技术:
(1)基础安全设备包括密码芯片、加密卡、身份识别卡等,此外还涵盖运用到物理安全的物理环境保障技术,建筑物、机房条件及硬件设备条件满足信息系统的机械防护安全,通过对电力供应设备以及信息系统组件的抗电磁干扰和电磁泄漏性能的选择性措施达到相应的安全目的。
(2)计算机网络安全信息在网络传输过程中的安全防范,用于防止和监控未经授权破坏、更改和盗取数据的行为。通常涉及物理隔离,防火墙及访问控制,加密传输、认证、数字签名、摘要,隧道及VPN技术,病毒防范及上网行为管理,安全审计等实现技术。
(3)操作系统安全是指操作系统的无错误配置、无漏洞、无后门、无特洛伊木马等,能防止非法用户对计算机资源的非法存取,一般用来表达对操作系统的安全需求。操作系统的安全机制包括标识与鉴别机制、访问控制机制、最小特权管理、可信通路机制、运行保障机制、存储保护机制、文件保护机制、安全审计机制,等等。
(4)数据库安全可粗略划分为数据库管理系统安全数据库应用系统安全两个部分,主要涉及物理数据库的完整性、逻辑数据库的完整性、元素安全性、可审计性、访问控制、身份认证、可用性、推理控制、多级保护以及消除隐通道等相关技术。
(5)终端安全设备从电信网终端设备的角度分为电话密码机、传真密码机、异步数据密码机等。

4.3.2组织机构体系

信息系统安全的组织机构分为决策层、管理层和执行层3个层次。

组织机构体系是信息系统安全的组织保障系统,由机构、岗位和人事机构 三个模块构成一个体系。

岗位是信息系统安全管理机关,根据系统安全需要设定的负责某一个或某几个安全事务的职位。人事机构是根据管理机构设定的岗位,对岗位上在职、待职和离职的雇员进行素质教育、业绩考核和安全监管的机构。

机构的设置分为3个层次:决策层、管理层和执行层

4.3.3管理体系

信息系统安全的管理体系由法律管理、制度管理和培训管理3个部分组成。

管理是信息系统安全的灵魂。信息系统安全的管理体系:由法律管理、制度管理和培训管理3个部分组成。所谓“三分技术,七分管理”。
(1)法律管理:是根据相关的国家法律、法规对信息系统主体及其与外界关联行为的规范和约束
(2)制度管理:是信息系统内部依据系统必要的国家、团体的安全需求制定的一系列内部规章制度
(3)培训管理:是确保信息系统安全的前提

ok, 今天就到这里吧 🤗


知识点:

信息安全属性:保密性、可用性、完整性、不可抵赖性等
安全需求:物理安全、网络安全、系统安全、应用安全
安全技术:加密技术、信息摘要、数字签名、数字证书、PKI
网络安全技术:防火墙、入侵检测、入侵防御
网络攻击和威胁、计算机病毒和木马
安全协议:SSL、SET、Kerberos、PGP


2023年05月考察:SSL特性、RSA
2024年05月考察:机密性、不可否认性、基于任务的访问控制模型、TSecY、

安全等级(访问验证保护级)、灾难恢复级别
2024年11月考察:1机密性、2完整性、9数据安全治理、10数据分级、22SQL注入、

53安全审计4要素、57MD5判断
2025年05月考察:60开放系统5个安全服务;
2025年11月考察:23抗抵赖性;26电子签名判断;35PK1三类实体;
2026年05月考察:1DES力氲;9访问控制矩阵;28SSL协议;54数字签名技术;

55DDoS攻击;69认证技术;

ok, 今天就到这里吧 🤗


相关系列文章,欢迎点赞、收藏,提供意见!

计算机系统基础知识 1分:概述、计算机硬件、计算机软件
操作系统 3分:进程管理、存储管理、文件管理、设备管理
数据库技术 3分:数据库设计、关系代数、范式、事务并发、数据库安全、新技术
嵌入式技术 3分:嵌入式硬件、嵌入式操作系统、嵌入式软件开发
计算机网络 3分(超纲较多):OSI七层模型、TCP/IP协议族、网络生命周期、IP地址
其他计算机系统基础知识 1分:计算机语言、多媒体、系统工程
系统性能 1分:性能指标、性能设计
信息系统基础知识 3分:信息系统生命周期、开发方法、五大典型系统
信息安全技术基础 5分:安全属性、信息安全技术、网络安全技术、安全协议

软件工程 12分:概述、需求工程、系统设计、运维、测试、基于构件;

面向对象技术 3分:面向对象基础、分析设计、UML关系、图
项目管理 1分:进度管理、配置管理、质量管理、风险管理

系统架构设计 20分:架构概念、生命周期、ABSD、DSSA、架构风格、

架构复用、质量属性、架构评估
软件可靠性 2分:可靠性建模、软件可靠性设计

软件架构的演化和维护1分:架构演化分类、评估、面向对象架构演化
未来信息综合技术 3分:信息物理系统、人工智能、边缘计算、机器人、数字李生、云计算
数学与经济管理 2分:最小生成树、最短路径、网络与最大流量、线性规划、决策论
知识产权和标准化 2分:知识产权属性、保护期限、产权人确定、侵权判定
专业英语 5分:完形填空,大学英语3级难度,自学

架构专栏 知识点

【架构专栏】架构考试介绍

【架构专栏】架构知识点

【架构专栏】第1章 绪论【架构专栏】第11章 未来信息综合技术
【架构专栏】第2章 计算机基础知识【架构专栏】第12章 信息系统架构设计理论与实践
【架构专栏】第3章 信息系统基础知识【架构专栏】第13章 层次式架构设计理论与实践
【架构专栏】第4章 信息安全技术基础知识【架构专栏】第14章 云原生架构设计理论与实践
【架构专栏】第5章 软件工程基础知识【架构专栏】第15章 面向服务架构设计理论与实践
【架构专栏】第6章 数据库设计基础知识【架构专栏】第16章 嵌入式系统架构设计理论与实践
【架构专栏】第7章 系统架构设计基础知识【架构专栏】第17章 通信系统架构设计理论与实践
【架构专栏】第8章 系统质量属性与架构评估【架构专栏】第18章 安全架构设计理论与实践
【架构专栏】第9章 软件可靠性基础知识【架构专栏】第19章 大数据架构设计理论与实践
【架构专栏】第10章 软件架构的演化和维护



希望有所帮助,互相学习、共同进步,欢迎点赞、收藏!

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询