MindMap CISSP
MindMap CISSP
CISSP Skillset
Abilităț i generale
Access Controls înț elegerea diferitelor tipuri de metodologii de control al accesului ș i când fiecare este
adecvat.
Continuitatea afacerii ș i recuperarea în caz de dezastru înț elegerea importanț ei planificării continuităț ii ș i cum să dezvolț i un plan de dezastre
Planificare planuri de recuperare ș i continuitate.
Criptografie înț elegerea rolului pe care criptografia ș i criptosistemele îl joacă în securizarea
mediu de întreprindere.
Information Security Governance and Risk o înț elegere a componentelor critice ale securităț ii informaț iei ș i riscurilor care sunt
Management necesar pentru a gestiona securitatea într-un mediu de întreprindere.
Legea, Reglementări, Conformitate ș i înț elegerea rolurilor jucate de legi ș i standarde etice ș i gestionarea incidentelor
Investigaț ii investigaț ii.
Securitatea Fizică ș i de Mediu înț elegerea importanț ei securităț ii fizice ș i de mediu într-o
mediu de afaceri.
Arhitectura ș i Designul Securităț ii înț elegerea modului de a proiecta ș i implementa corect o întreprindere securizată
mediu.
Operaț iuni de Securitate înț elegerea aspectelor manageriale, administrative ș i operaț ionale ale informaț iei
securitate.
Securitatea dezvoltării software-ului întelegerea principiilor cheie de securitate legate de dezvoltarea aplicatiilor sigure.
Telecomunicatii si Securitatea Reț elelor discută conceptele majore asociate cu apărarea reț elelor ș i telecomunicaț iile
securitate.
guvernanț a securităț ii
strategii de securitate a informaț iilor
Politici ș i proceduri de securitate standards | baselines
orientări
documentation
clasificarea datelor
instruire pentru conș tientizarea securităț ii evaluarea securităț ii personalului
verificarea antecedentelor ș i screening-ul candidaț ilor pentru angajare
contracte de muncă ș i politici
procesele de concediere a angajaț ilor
eforturi de certificare ș i acreditare
asigurarea securităț ii în acordurile contractuale ș i achiziț ii
processes
etica
concepte de management al riscurilor identifică ameninț ările ș i vulnerabilităț ile
evaluarea ș i analiza riscurilor
alocarea ș i acceptarea riscurilor
selectarea măsurilor de contracarare
Detaliile Domeniului I
clasificarea datelor
3
age
durata de utilizare
asociere personală
procesul de clasificare a datelor identifică administratorul | custodele
specificaț i criteriile pentru cum va fi informaț ia
a fi clasificat ș i etichetat
clasifica datele în funcț ie de proprietarul său care este
administrator
analist
auditor
clasificarea datelor înființ area unei organizaț ii
responsabilitate programe de securitate informatică ș i obiective
priorităț i pentru a susț ine misiunea
organizaț ie
rotirea sarcinilor persoana responsabilă ar trebui să fie schimbată pe o
în mod regulat
a împiedica pe cineva să devină
confortabil într-o poziț ie
ajută la detectarea ș i minimizarea fraudelor
reduce coluziunea când este folosit cu
separarea atribuț iilor
POLITICĂ
Politică directivele managementului superior creează un program de securitate informatică
stabiliț i obiectivele programului
atribui responsabilităț i
consistent cu alte directive existente,
legile ș i misiunile
Integrat cu politicile organizaț iei.
Define o politică politica programului
politică specifică problemei
politică specifică sistemului
Conț inutul unei politici scop explicaț i motivul pentru politica
documente corelate lista oricăror documente care afectează conț inutul
anulare identifică politica existentă care este anulată
când această politică devine eficientă
fond ofereț i informaț ii despre necesitatea politicii
domeniu menț ionaț i intervalul de acoperire pentru poliț ă
declaraț ie de politică identify the actual guiding principle
acț iune specifică ce acț iuni sunt necesare
când trebuie să fie îndeplinite
responsabilitate identifică cine este responsabil pentru ce
6
date validate
cea mai bună practică din industrie
atacuri
utilizarea necorespunzătoare a datelor
pierdere de date
eroare de aplicaț ie
procesul de gestionare a riscurilor identificarea activelor
analiza ameninț ărilor
analiza vulnerabilităț ii
evaluarea preliminară a riscurilor
raport interimar
criterii de acceptare a riscurilor
măsuri de atenuare a riscurilor
Analiza ROI
raport final
operare ș i întreț inere
SLE valoarea activului
mediu
instruire oferă setul de abilităț i
conș tientizare schimbarea comportamentului utilizatorului
ameninț are cheie inginerie socială
CONȘ TIENTIZARE A SECURITĂȚII
reminders
Instruire în domeniul securităț ii implementare
vizează un public
motivează managementul ș i angajaț ii
întreț ine programe
evaluează programul
instruire pentru grupuri sau departamente specifice
Externalizare monitorizare
programare
externalizare
Acord de nivel de serviciu aranjament contractual
ETICA
Corpurile etice consiliul activităț ilor pe internet IAB Lista de lucruri de evitat
institutul de etică în informatică zece porunci
asociaț ia pentru maș ini de calcul
Societatea australiană de informatică
IEEE
ISACA
ISC^2 protejaț i societatea, comunitatea ș i
infrastructura
înț elegerea ș i acceptarea prudentului
măsuri de securitate a informaț iilor
preserva ș i întări integritatea
infrastructura publică
descurajaț i practicile nesigure
acț ionează cu onoare, onestitate, justeț e ș i legalitate
oferă un serviciu diligent ș i competent
către directori
promovaț i ș i protejaț i profesia
Standarde etice piraterie software
securitatea datelor
privatitatea individuală
integritatea datelor
10
Domeniul 2 general
Domeniul 2: Controlul accesului
Agenda sisteme ș i metodologii
termeni ș i principii
model
măsuri
identitate, autentificare ș i autorizare
tehnici
protocole
parole ș i spargere
Aș teptări descrie concepte ș i metodologii
identifică instrumentele ș i tehnologiile de securitate
descrie mecanismele de audit ale sistemului de informaț ii
Detaliu domeniul 2
clasificare a datelor
entitate defineste utilizatorii
define obiecte
nivel de acces
Forț ă controlat de sistem
nu poate fi suprascris
fără subiect pentru eroarea utilizatorului aplică controale stricte asupra sistemelor multi-securitate
previne scurgerea de informaț ii
Weaknesses trused users | admin
niveluri corespunzătoare
prevenitiv | fizic
detective | technical
detective | physical
Implementat în întreaga administrativ verificări de fond
politici ș i proceduri
tehnic criptare
carduri inteligente
MONITOR
Pas recenzie
ceas
ia măsuri
Metode în timp real
adhoc verificatoare de vulnerabilitate
integritatea fiș ierului
sniffer-e de reț ea
instrumente de consolidare a jurnalelor
pasiv
auditare monitorizare ș i căutare de schimbare
Tipuri apăsare de tastă hardware
software
monitorizare
software ilegal
analiza traficului
analiza tendinț elor
Analiză stabiliț i nivelurile de decupare linie de bază sau activitate a utilizatorului
intern ș i extern
frecvenț a revizuirii
standard de diligenț ă
CONTROL CATEGORIES
Control Descurajare
compensare
corectiv
14
recuperare
Combinaț ie de control preventive | administrative politici ș i proceduri organizaț ionale
verificări de antecedente înainte de angajare
contracte de muncă
procedurile de concediere a angajaț ilor
programarea vacanț ei
eticheta materialelor sensibile
instruire pentru conș tientizarea securităț ii
geometria mâinii
amprentă vocală
model de retină
scanare a irisului
dinamica tastării
dinamica semnăturii
Cerinț e rezistenț ă la contrafacere
cerinț ele de stocare a datelor
acceptabilitate pentru utilizatori intimitate
invazivitate
confort psihologic
confort fizic
fiabilitate ș i acurateț e consideraț ie practică
performanț ă false reject rate Type I error
rata de acceptare falsă tip II eroare
rata erorii de crossover (CER)
înscriere
PAROLE
PAROLE parolă statică utilizator selectat
generează sistem
parolă dinamică o dată
blocaț i contul
interval de lungime passphrase
viaț ă
spargerea parolelor atac de tip dicț ionar
atac hibrid
atac prin forț ă brută Crack-ul curcubeu
TOKEN
carte inteligente contact
fără contact
parole unice temporare OTP bazat pe contor
bazat pe timp
carduri inteligente tokeni de parolă statice
parola dinamică sincronă
tokeni
parolă dinamică asincronă
token
17
vulnerabil unelte s
testare de penetrare apelare în masă
mirosind
ascultare clandestină
monitorizarea radiaț iilor
cercetarea în tomberoane
inginerie socială
evaluare de securitate lista completă a riscurilor împotriva activelor critice
THREATS
Ameninț are cod maliț ios virus
viermi
bombe logice
cai troieni
uș i false
DOS Zâna
înghesuială supraîncărcare a buffer-ului supraîncărcare
condiț ie
exploatăm pe
stivă de memorie
18
suprascrie
întoarce pointer
setează returnare
punctator către
cod de exploatare
spam
inundaț ii DDoS Inundare SYN
atac prin forț ă brută
mentenanț ă la distanț ă
TOC | TOU
interferinț e atac de linie de falie
modificare a codului rootkit-uri nivel de fiș ier
nivel de nucleu
inferenț ă analiza traficului
canale ascunse canal de temporizare
utilizarea lăț imii de bandă a reț elei
canal de stocare
stocare pe hard disk
MiTM mascaradă
atac de reproducere
falsificare impersonare
ameninț are activă
mentenanț ă de la distanț ă uș ă de acces
parole implicite
emanări informaț ii care părăsesc un sistem
protejat cu TEMPEST
similar cu spionajul virtual al umerilor
navigare mining de date
răscolirea în gunoaie înfrângere prin zdrobire
analiza traficului ameninț are pasivă
privirea de peste umăr
reutilizarea obiectelor alocarea sau realocarea sistemului
resurse pentru un alt subiect
19
abuz de privilegiu
cunoș tinț e slabe de administrare
Domeniul 3 General
Domeniul 3 - Criptografie
Agenda concepte criptografice de bază
aplicaț ia algoritmilor de cheie publică ș i privată
distribuț ia ș i gestionarea cheilor
metode de atac
semnături digitale
Aș teptări a înț elege pe deplin
construcț ia algoritmului, distribuț ia, managementul cheilor
methods of attack
Detaliul Domeniului 3
text simplu
crypotosistem
sau exclusiv
cifrul de tip One-Time Pad
funcț ia de lucru
Istorie scriere secretă
scytable spartan
cipar lui Caesar
UNIX ROT 13
cifrul polialfabetic
discul de cifrare Battista
cryptanaliză
disc jefferson
stafford
enigma
maș ini hebern
maș ini roș ii japoneze ș i pentru scopuri
sigaba american
cifrul Vernam
carte sau cifrul cu cheie mobilă
Probleme de import ș i export COCOM
Aranjamentul Wassenaar
controlul uniunii europene
statele unite controlează
Obiective confidenț ialitate
autentificare
integritatea datelor
fără reputaț ie
Tehnici de criptare substituț ie arbitrary
rotaț ie
permutare
hibrid
Sisteme criptografice simetric chei secrete
21
2peș ti
funcț ii de bază Adăugaț i cheia
SubBytes
MutăRânduri
Coloane de amestecare
IDEA
MAI SIGUR
Peș te papagal
twofish
RC5
criptare asimetrică cryptare ș i semnătură el gamel
scheme
schema de acord de cheie Diffie-Hellman
Schema de semnătură Schnorr
Algoritmul de semnătură digitală DSA al NIST
Schemele de criptare ș i semnătură El Gamal pe curbe eliptice
sistem de criptografie cu curbe eliptice
Diffie-Hellman
semnături digitale implementare
funcț ii hash ș i MD
controlul integrităț ii checksum-uri
hashing
algoritm de digestie
Haval
RIPEMD-160
MAC
cheie publică electronică
semnături
atac crypto forț ă brută
MiTM
Text cunoscut
text cifrat doar
text clar ales
23
arhivare
notarizare cheie
problemă recuperarea cheilor
stocare chei
key retirement | destruction
schimbare de cheie
generare cheie
furt de chei
frecvenț a utilizării cheii
PGP confidenț ialitate DISTRIBUȚ IE
IDEA
3DES
integritate MD5
autentificare cheie privată
non-repudiere semnătură digitală
IPSec AH
ESP
SA
Steganografie ascunderea datelor
cum funcț ionează steganografia
tipuri injectare
substituț ie
generează un fiș ier nou
Domeniul 4 General
Detaliu Domeniul 4
angajat
Ameninț are
fumat ș i foc
toxine
water | flood
extremităț i de temperatură
defecț iune structurală
cădere de tensiune
acț iuni umane
intenț ionat sau neintenț ionat
foc ș i contaminanț i asociaț i
explozie
pierdere de utilităț i
materiale toxice
cutremure
27
vreme
acte maliț ioase
sabotaj
grevă
sursa pierderii fizice
temperatură variaț ii extreme
gaze gaze de război
vapori comerciali
umiditate
aer uscat
particule suspendate
lichide apă
substanț e chimice
organisme viruș i
bacterii
oameni
animale
insecte
proiectile obiecte tangibile
miș care colmpe
tăiere
tremurând
vibraț ie
lichifiere
fluxuri
valuri
separare
prezentări
anomalii energetice supratensiuni electrice
eşecuri
magnetism
electricitate statică
circuite îmbătrânite
28
radiaț ie
sunet
l lumina
radio
cuptor cu microunde
electromagnetic
valuri atomice
fumător ș i foc
detectiv detectoare de fum fascicul de lumină cu senzor optic
schimbare în ionizare
senzori de căldură detectaț i temperatura camerei
detectoare de flacără simte pulsaț ia
flacără
simte energia IR produsă
de lângă flacără
tubă uscată
29
pre-action
diluviu
dezechilibru de gaz
stingător portabil
alte consideraț ii inspectat trimestrial
halon
Inundaț ii (apă)
detectiv detectoare umiditate
umiditate
terț ă parte ș tiri
urgenț ă
sistem de avertizare
corectiv pompieri de calâm
evacuare
seisme
detectiv evaluare structurală
impact brusc
corectiv consolidare structurală
evacuare
zonă restricț ionată
definiț ie vizitator restricț ionat
vizitator fără restricț ii
detector de miș care pentru a simț i activitatea
escort from restricted area angajat
păzitor
perimetrul zonei restricț ionate spaț iu
timp
Prevenirea accesului neautorizat
educa numai pentru angajaț i
descuraja pseudo-gărzi uniformizate
persoanele neautorizate vor fi
urmărit
înlăcătuire
30
tip sectie
wafer sau disc
cilindru cu pini
miez de înlocuire
lacăt cifrat
lacat cu combinaț ie
card inteligent
cod inteligent cu cod de acces
biometric
componente de dulap corp
grevă
cilindri scăzut
mediu
înalt
key
lacăt master
Factor analizat construcț ie ș i mecanism
gama de chei posibile ș i
unicitate
asociere cu individul
copiere
distribuț ie
costul iniț ial ș i costul de re-cheie
Capcană control fizic
calea de intrare protejată de 2 uș i
intrus confinat între uș i
CCTV
Cameras CCTV level detectare
recunoaș tere
identificare
componente principale cameră
medii de transmisie
monitor
31
recorders, controls
multiplexing, mountings
dispozitive de panning
dispozitiv cu infraroș u
controale comutator
Detectarea intruș ilor
manual lumini de securitate
turn de supraveghere
patrule cu câini
automat detector de miș care
heat | infrared sensor
controlul facilităț ii garduri
peisaje
bare de vehicule
paznici
32
câini
insigne
lumini
motion detectors
senzori
alarme
paznic de securitate
porț i clasa I - poartă rezidenț ială
clasa II - poartă comercială
clasa III - poartă industrială
clasa IV - acces restricț ionat închisoare
aeroport
paznici de securitate disponibilitate
fiabilitate
antrenament
cost
insigne imagine foto card prost
codificat digital card inteligent
lumini
iluminat exterior teci de iluminat
luminile de stradă
Lentile Fresnel
descărcare gaseousă
iluminare continuă
iluminare de călătorie
iluminare de rezervă
iluminare de urgenț ă
consideraț ie
detector de miș care
tehnologii sistem fotometric
sistem de detectare a miș cării sonic
ultrasonic
cuptor cu microunde
33
evacuare de urgenț ă
monitorizat ș i alarmat
ieș ire de urgenț ă
miez gol ș i miez solid
barre de panică
feronieră sticlă laminată
sticlă cu plasă
folie solară pentru feronerie
film de securitate
spargerea sticlei
găsită
rezistent la explozie
HVAC water | steam | gas lines
valori de închidere
drenuri pozitive
dedicated | controllable
putere independentă
presiune pozitivă
admisii de aer protejate
monitorizarea mediului
temperatură ș i umiditate
deteriorarea tensiunii de încărcare statică
calitatea aerului
puterea electrică
EMI
RFI
Mecanism de protecț ie protecț ie
împământare corectă
condiț ionarea liniilor electrice
îngrijire în rutarea cablurilor
definiț ie defect
întunecare
oprire de curent
35
vârf
sag
ascensiune
transitoriu
reamplasarea obiectelor
Domeniul 5 General
Domeniul 5 Arhitectura ș i designul securităț ii
Prezentare generală hardware
firmware
baza de calcul de încredere
modele de asigurare
Aș teptări identifica componentele fizice
diverse relaț ii de utilizare a software-ului
principiile arhitecturii segmentului de întreprindere
modele ș i teorie de securitate
metodă de evaluare ș i criterii
certificare ș i acreditare
Detaliu domeniu 5
Domeniul 5 Abilităț i Abilităț i Skills Unelte
arhitectură de design staț ie de lucru fără disc
clienț i subț iri
procesare subț ire
OS gestionarea memoriei
36
process management
gestionarea fiș ierelor
Gestionarea I/O
Starea OS utilizator
privilegiat
Protecț ia OS stratificare
abstracț ie
izolarea proceselor
segmentare hardware
Protecț ia stratului inel cercul 3: aplicaț ii ș i programe
ring 2: drivere I/O ș i utilitare
ring 1: Componente OS care nu fac parte din
nucleul
ring 0: nucleul OS
programare maș ină
limbi
asamblare asamblor
dezasamblator
compilator
interpret
nivel înalt
bază de date limbaj de definire a datelor
limbaj de manipulare a datelor
PDA-uri tehnologii bazat pe java
sistem de operare PALM
Win CE
computer procesorul unitate aritmetică / logică
arhitectură
unitate de control
unitate de memorie de stocare primară
ciclul de instrucț iuni fază de recuperare
executa faza
pipelining
set de instrucț iuni complexe computer CISC
37
kernal
mecanisme de protecț ie
monitor activarea procesului
schimbarea domeniului de execuț ie a procesului
protecț ia memoriei
Operaț iune I/O
modele de securitate grilă
confidenț ialitate: Bell-LaPadula nu citi în sus
nu scrie
integrity: biba nu citi în jos
fără scriere
comercial: clark wilson elementele de date restricț ionate sunt consecvente
legea procedurilor transformaț ionale este valabilă
îndatoririle sunt separate
accesările sunt înregistrate
elementele de date neconstrânse sunt validate
maș ină de stare
modele
model de cercetare neinterferenț ă
fluxul de informaț ii
graham-denning creaț i obiect
model
creează subiect
acordă drept de acces
drept de acces la citire
ș terge obiectul
ș terge subiectul
ș terge dreptul de acces
transfer dreptul de acces
harrison-ruzzo- adăugaț i control granular
ullman
modelul zidului chinezesc
executare kernel de securitate
conceptul de monitor de referinț ă
39
monitor de referinț ă
separarea domeniilor inelul de execuț ie
registree de adresă de bază
descriptori de segmentare
Clasele TCSEC
Cartea portocalie 4 clase A: verificat protejat
B: protejat obligatoriu
C: protejat la discreț ie
D: securitate minimă
bazat pe politica de securitate
marcarea obiectului
identificarea subiectului
responsabilitate
asigurare
documentaț ie
Clase ITSEC european
prima standard comun
atribute principale funcț ionalitate
asigurare
ț inta evaluării TOE
funcț ionalitate F1
F5
F6
F7
F8
F9
F10
asigurare E0
E1
E2
E3
E4
E5
E6
40
Domeniul 6 General
Domeniul 6 BCP ș i DRP
Termen BCP
BIA
planificarea reluării activităț ii
plan de contingenț ă
COOP
plan de comunicare în situaț ii de criză
sisteme critice
funcț ii critice de afaceri
plan de răspuns la incidente
DRP
41
Detaliu Domeniu 6
Domeniul 6 Abilităț i Abilităț i Abilităț i Diverse
BCP
Continuarea activităț ii De ce?
Planificarea (BCP)
component cheie evaluare
evaluaț i
pregăteș te
atenua
răspunde
recupera
Recuperare după dezastru recuperarea centrului de date
Planificare (DRP)
recuperarea operaț iunilor de afaceri
recuperarea locaț iei afacerii
recuperarea proceselor de afaceri
Fazele BCP faza de iniț iere a proiectului definiț i obiectivul planului
define obiectivele ș i
livrabile
obiectiv creaț i un BCP
livrabile analiza riscurilor ș i impactul
paș ii pentru recuperarea din dezastre
faza de management
Proces identificarea activelor
implementare
Tipuri evitarea riscurilor
acceptarea riscurilor
transfer de risc
reducerea riscurilor
BIA
Proces determinarea nivelurilor de impact tolerabile
sistemul tău poate avea
evaluează efectul unui dezastru asupra unui
perioadă de timp
Evaluare priorităț ile funcț iilor de afaceri
timp pentru recuperare recuperare imediată
recuperare rapidă
recuperare în aceeaș i zi
Recuperare în 72 de ore
recuperare de 24 de ore
Recuperare de peste 72 de ore
44
cerinț e de resurse
maximul permis timp total pentru nefuncț ionare înainte
timp de nefuncț ionare impact financiar major
identificarea punctului fără întoarcere
structură introducere
echipa de management al situaț iilor de urgenț ă
istoricul revizuirilor
informaț ii de susț inere scop
aplicabilitate
scope
references | requirements
registru de modificări
conceptul de operaț iuni
descrierea sistemului
linie de succesiune
responsabilităț i
notification | activation
recuperare executa procesare temporară
capabilităț i
reparare sau înlocuire
întoarcerea la capacităț ile operaț ionale originale
procese
echipamente ș i sistem detaliate
lista de cerinț e a resurselor
acord de nivel de servicii al furnizorului
acorduri reciproce
site-uri alternative
tip de testare lista de verificare
validare teste
simulare
simulare activă
interrupț ie completă
Faza de Management
Greș eală lipsa testării BCP
limitare domeniu
lipsa de prioritizare
lipsa actualizărilor planului
lipsa de responsabilitate a planului
lipsa de comunicare
lipsa planificării relaț iilor publice
lipsa controlului de securitate
asigurare inadecvată
evaluare inadecvată a furnizorului
furnizori
Ameninț are lipsa suportului managementului
lack of business unit support
lipsa controlului schimbărilor
lipsă de fonduri
actualizări slabe
Ciclul de viaț ă al procesului de planificare
BIA
construieș te planul
testează ș i validează planul
modifică ș i actualizează planul
aprobat ș i implementat planul
General:
Detaliu Domeniul 7
48
inel de token
FDDI
ATM VPI
celulă de date fixă
mărime
HDLC
ISDN
X.25
protocol de transmisie LAN CSMA
CSMA-CA
CSMA-CD
trecerea token-ului
Sondaj
Ethernet
cablu subț ire
reț ea groasă
pereche răsucite neblocate 10 base t
802.11 wireless radio FHSS
DSSS
802.11b
802.11a
802.11g
WAN
Dispozitiv routere
multiplexoare
comutatoare reț ea de comutare a circuitelor
reț ea de comutare a pachetelor
accesaț i serverele
modem
circuit virtual cercuri virtuale comutabile SVC
circuite virtuale permanente PVC
tehnologii linii dedicate
transmisie cadru
X.25
50
HDLC ș i SDLC
VoIP
Integraț i reț eaua de servicii digitale
Modele DSL ș i cablu
SMDS
ATM
tehnologii de circuit privat dedicated | leased line
tipuri de linii închiriate T1
T3
E1
E3
linia serială IP SLIP
PPP
EAP
ADSL ș i SDSL
HDSL ș i VDSL
cablu cablu coaxial bandă de bază
internet de mare viteză
pereche răsucită STP protejat
UTP neprotejat CAT1
CAT2
CAT3
CAT4
CAT5
CAT6 | 5E
fibră optică
cablul crossover
comunicare asincronă
comunicare sincrona
dispozitive de reț ea
huburi
comutatoare
poduri
routere
51
CSU | DSU
repeateri
Protocol
Încapsulare
Model OSI nivel de aplicaț ie
stratul de prezentare
nivelul de sesiune
stratul de transport
stratul de reț ea
stratul de legătură de date
stratul fizic
Stiva TCP/IP
Clasa Ipaddress clasa A
clasa B
clasa C
adresă de difuzare
adresare de reț ea privată
NAT NAT unul la unul
Pool NAT
NAT de la mulț i la unul
IPv6 definiț ie
caracteristici agregarea rutelor
delegare/management îmbunătăț it
suport pentru autoconfigurare
tunelare
traducere
adresare
header
52
UDP funcț ii
porturi
header
TCP caracteristici
header
steaguri
porturi
bucăț i de cod
TCP versus UDP
ICMP Ping
Traceroute
Securitatea la nivelul aplicaț iei S/MIME
protocole
SET
SSH
securitate web SSL
TLS
Alte protocoale telnet
FTP
TFTP
SMTP
SNMP
Rutare
Adresă adresă MAC
Adresă IP
Protocol ARP
RARP
Routing protocols vector de distanț ă Odihneș te-te în pace
stare de link OSPF
BGP
metodă de securitate pentru accesul la distanț ă ID-ul apelantului
Apel de revenire
VPN avantaje
client către site
53
site la site
tipuri de acces la distanț ă dial-up, async
xDSL
autentificare centralizată RADIUS
control
TACACS
DIAMETRU
Domenii ș i încrederi
Domenii de securitate
Interfaț ă de utilizator restricț ionată
CAPITOL
PAP
Domeniul 8 General
Domeniul 8 Securitatea aplicaț iilor
prezentare generală controlul aplicaț iei
modelul de dezvoltare a ciclului de viaț ă al software-ului
stocarea de date
extragerea de date
fortran
c, C#, c++
pascal
java
Visual C
procedură de programare compilator
proces
elemente
mediu software CPU
memorie
cerere i/o
dispozitive de stocare
controale de autorizare
controllere de procesare
ameninț are
depăș ire a buffer-ului
canal ascuns
55
malware
reutilizarea obiectelor
cod mobil
ciclul de viaț ă al sistemului &
dezvoltare
modelul de maturitate a capacităț ii practici de management al calităț ii
pentru software
evaluarea procesului de dezvoltare
nu există întoarcere
structurat
spirală ce ar trebui să facem în continuare?
distribuit
applets Java orientat pe obiecte
56
polimorfism
avantaje reaș amblare
reducerea riscurilor
coeziune strânsă
îmbinare liberă
OORA analiza cerinț elor orientate pe obiect OORA
analiza orientată pe obiect OOA
analiza domeniului DA
design orientat pe obiecte OOD
programare orientată pe obiect OOP
ORB
arhitectura brokerului de cereri pentru obiecte comune CORBA
acomodarea standardelor
îndeplini cerinț ele funcț ionale ale utilizatorului
centraliza
decentraliza
principiul general de securitate
autorizare
reducerea riscurilor revizuirea codului
separarea îndatoririlor
responsabilitate
privilegiu minim
apărare stratificată controluri multiple
Controlul aplicaț iei
preventiv
detectiv
59
corectiv
aplica control asupra introduce
procesare
ascunderea datelor
comunicare interproces
interfeț e
controlul accesului
iesire
formă de control administrativ
fizic
tehnic
control de securitate input
output
tranzacț ii
izolarea procesului
segmentare hardware
kernel de securitate
moduri de operare dedicat
sistem înalt
multi nivel (MAC)
monitor de referinț ă
controlul modificărilor asigura aprobat
încorporată corespunzător
nicio funcț ionalitate originală afectată advers
destrucț ie
controlul operaț iunilor
concepte
privilegiul minim controlul accesului
doar câmpuri de date necesare
apărare stratificată
controlul schimbării
Inteligenț ă artificială sisteme expert
sisteme
reț ele neuronale
bază de cunoș tinț e
mod de operare al sistemului expert lanț de avansare
mod de deducț ie inversă
verificare ș i validare
contract de nivel de serviciu
timpuri de răspuns
timpuri medii de răspuns
numărul utilizatorilor online
rata de utilizare a sistemului
61
inferenț ă
ameninț ări pentru aplicaț iile web colectarea de informaț ii
protecț ie
manipularea parametrilor
XSS
Domeniul 9 General
Audit
Concepte ș i mecanisme de raportare
Roluri ș i responsabilităț i
Răspuns la incidente
Rezilienț a sistemului
Detaliul Domeniului 9
Abilităț i
Securitatea operaț iunilor
adrese ameninț ări într-un mediu operaț ional
63
atacatori externi
intrusuri maliț ioase interne
operatori accesând inadecvat resursele
ameninț are
vulnerabil
activ resursele computerului
hardware
software
informaț ii
personal
OPSEC protecț ia resurselor
controlul accesului privilegiat controlaț i ș i limitaț i accesul
control hardware
Rol manager | custodian ID-uri utilizator
contractori
proceduri de încetare
parole
owner
utilizator
management administrativ cerinț e de muncă
verificarea antecedentelor
separarea îndatoririlor
rotirea locului de muncă
vacanț ă ș i concediu
încetare
contrate de muncă clauze generale
ore de lucru ș i ore suplimentare
vacanț ă
neconcurenț ă
neinstiintare
confidenț ialitate
Acord de confidenț ialitate
responsabilitate individuală
FUNCȚ II IS audituri
64
securitate fizică
recuperare în caz de dezastru
monitorizare
răspuns la incidente
instruire ș i conș tientizare
urme de audit dată
timp
locaț ie
backup jurnal de audit
jurnalizare centralizată server NTP
reconstrucț ia evenimentelor mesaje de consolă
jurnale
corelaț ie din multiple surse
extrage date din sistem
evită ameninț ările erori ș i omisiuni
fraudă ș i furt
sabotajul angajaț ilor
atacuri maliț ioase
cod maliț ios
pierdere de infrastructură defecț iuni de alimentare
vârfuri de tensiune ș i întreruperi de curent
lipsa de transport
foc
inundaț ie
controlul operaț iunilor protecț ia resurselor
controlul accesului privilegiat
control hardware
control I/O
controlul mass-media
control de admin
informaț ii sensibile marcare
manipulare
65
stocare
distrugere
tipuri de control directivă
preventiv
detectiv
descurajare
corectiv
recuperare
compensator
securitatea media controlul accesului
eliminare corespunzătoare
obtine actualizări
teste actualizări
implementa actualizări
verifică actualizările
actualizări de documente