0% au considerat acest document util (0 voturi)
9 vizualizări66 pagini

MindMap CISSP

Documentul oferă o prezentare generală a abilităților și cunoștințelor cheie necesare pentru a obține certificarea CISSP. Acesta discută despre 10 domenii de expertiză, inclusiv controlul accesului, arhitectura și designul securității, criptografia, gestionarea riscurilor, securitatea dezvoltării software-ului, telecomunicațiile și rețelele, operațiunile de securitate, continuitatea afacerii, problemele legale și de conformitate, și securitatea fizică. Pentru fiecare domeniu, sunt listate concepte generale, terminologie, metodologii și instrumente pe care candidații ar trebui să le înțeleagă pentru a trece examenele.

Tradus de

ScribdTranslations
Drepturi de autor
© All Rights Reserved
Respectăm cu strictețe drepturile privind conținutul. Dacă suspectați că acesta este conținutul dumneavoastră, reclamați-l aici.
Formate disponibile
Descărcați ca PDF, TXT sau citiți online pe Scribd
0% au considerat acest document util (0 voturi)
9 vizualizări66 pagini

MindMap CISSP

Documentul oferă o prezentare generală a abilităților și cunoștințelor cheie necesare pentru a obține certificarea CISSP. Acesta discută despre 10 domenii de expertiză, inclusiv controlul accesului, arhitectura și designul securității, criptografia, gestionarea riscurilor, securitatea dezvoltării software-ului, telecomunicațiile și rețelele, operațiunile de securitate, continuitatea afacerii, problemele legale și de conformitate, și securitatea fizică. Pentru fiecare domeniu, sunt listate concepte generale, terminologie, metodologii și instrumente pe care candidații ar trebui să le înțeleagă pentru a trece examenele.

Tradus de

ScribdTranslations
Drepturi de autor
© All Rights Reserved
Respectăm cu strictețe drepturile privind conținutul. Dacă suspectați că acesta este conținutul dumneavoastră, reclamați-l aici.
Formate disponibile
Descărcați ca PDF, TXT sau citiți online pe Scribd

1

CISSP Skillset
Abilităț i generale

Access Controls înț elegerea diferitelor tipuri de metodologii de control al accesului ș i când fiecare este
adecvat.
Continuitatea afacerii ș i recuperarea în caz de dezastru înț elegerea importanț ei planificării continuităț ii ș i cum să dezvolț i un plan de dezastre
Planificare planuri de recuperare ș i continuitate.
Criptografie înț elegerea rolului pe care criptografia ș i criptosistemele îl joacă în securizarea
mediu de întreprindere.
Information Security Governance and Risk o înț elegere a componentelor critice ale securităț ii informaț iei ș i riscurilor care sunt
Management necesar pentru a gestiona securitatea într-un mediu de întreprindere.
Legea, Reglementări, Conformitate ș i înț elegerea rolurilor jucate de legi ș i standarde etice ș i gestionarea incidentelor
Investigaț ii investigaț ii.
Securitatea Fizică ș i de Mediu înț elegerea importanț ei securităț ii fizice ș i de mediu într-o
mediu de afaceri.
Arhitectura ș i Designul Securităț ii înț elegerea modului de a proiecta ș i implementa corect o întreprindere securizată
mediu.
Operaț iuni de Securitate înț elegerea aspectelor manageriale, administrative ș i operaț ionale ale informaț iei
securitate.
Securitatea dezvoltării software-ului întelegerea principiilor cheie de securitate legate de dezvoltarea aplicatiilor sigure.

Telecomunicatii si Securitatea Reț elelor discută conceptele majore asociate cu apărarea reț elelor ș i telecomunicaț iile
securitate.

Prezentare generală a domeniului I

Domeniul 1 - Guvernanț a securităț ii informaț iei ș i


managementul riscurilor

Concept obiectivele, misiunea ș i scopurile organizaț iei


buget
metrice
resurse
2

guvernanț a securităț ii
strategii de securitate a informaț iilor
Politici ș i proceduri de securitate standards | baselines
orientări
documentation
clasificarea datelor
instruire pentru conș tientizarea securităț ii evaluarea securităț ii personalului
verificarea antecedentelor ș i screening-ul candidaț ilor pentru angajare
contracte de muncă ș i politici
procesele de concediere a angajaț ilor
eforturi de certificare ș i acreditare
asigurarea securităț ii în acordurile contractuale ș i achiziț ii
processes
etica
concepte de management al riscurilor identifică ameninț ările ș i vulnerabilităț ile
evaluarea ș i analiza riscurilor
alocarea ș i acceptarea riscurilor
selectarea măsurilor de contracarare

evaluează completitudinea ș i eficienț a securităț ii


program

Detaliile Domeniului I

Abilităț i generale Abilităț i Details Skills Unelte


Domeniul 1 Securitatea informaț iei
Guvernanț ă ș i Riscuri
Management
aș teptare identificarea ș i asigurarea organizaț iei
active informaț ionale
securitate personală
politici de securitate managerială
instruire în domeniul conș tientizării securităț ii

clasificarea datelor
3

CIA de informaț ii despre sisteme


managementul riscurilor
cele mai bune practici de securitate

Înț elegerea dezvoltării BCP | DRP


concept ș i terminologie confidenț ialitate
integritate
disponibilitate
identificare
responsabilitate
autorizare
confidenț ialitate
authentication ceva ce ai token
inteligent
card
insignă
ceva ce eș ti biometric
s
ceva ce ș tii
ceva ce eș ti GPS
biometrie rata de eroare de crossover (CER)
rata falselor respingeri
rata de acceptare falsă
CLASSIFICAREA DATELOR
clasificarea datelor top secret
secret
confidenț ial
sensibil, dar neclasificat (SBU)
neclasificat
public
utilizare oficială doar
utilizare internă doar
proprietate a companiei
criteriile de clasificare a datelor value
4

age
durata de utilizare

asociere personală
procesul de clasificare a datelor identifică administratorul | custodele
specificaț i criteriile pentru cum va fi informaț ia
a fi clasificat ș i etichetat
clasifica datele în funcț ie de proprietarul său care este

subiect la revizuirea unui supervizor


specificaț i ș i documentaț i excepț iile la
politica de clasificare
specificaț i ș i controlaț i ceea ce va fi aplicat la
fiecare nivel de clasificare
specificaț i procedurile de reziliere pentru
declasificarea informaț iilor sau pentru
transferul custodia informaț iilor către
o altă entitate
creează un program de conș tientizare a întreprinderii
despre clasificare
distribuț ia clasificată ordonanț ă judecătorească FOIA
informaț ii
contracte guvernamentale
aprobat la nivel senior NDA
rol de clasificare a datelor proprietar de date executiv | manager al unei organizaț ii
responsabilitatea finală a companiei pentru date
protecț ie
îngrijitor efectuarea de backup-uri regulate ș i rutine
executa restaurarea datelor din copia de rezervă

menț inerea acelor înregistrări păstrate în


în conformitate cu cele stabilite
politica de clasificare a informaț iilor
proprietar de aplicaț ie
manager
utilizator
5

administrator
analist
auditor
clasificarea datelor înființ area unei organizaț ii
responsabilitate programe de securitate informatică ș i obiective
priorităț i pentru a susț ine misiunea
organizaț ie
rotirea sarcinilor persoana responsabilă ar trebui să fie schimbată pe o
în mod regulat
a împiedica pe cineva să devină
confortabil într-o poziț ie
ajută la detectarea ș i minimizarea fraudelor
reduce coluziunea când este folosit cu
separarea atribuț iilor
POLITICĂ
Politică directivele managementului superior creează un program de securitate informatică
stabiliț i obiectivele programului
atribui responsabilităț i
consistent cu alte directive existente,
legile ș i misiunile
Integrat cu politicile organizaț iei.
Define o politică politica programului
politică specifică problemei
politică specifică sistemului
Conț inutul unei politici scop explicaț i motivul pentru politica
documente corelate lista oricăror documente care afectează conț inutul
anulare identifică politica existentă care este anulată
când această politică devine eficientă
fond ofereț i informaț ii despre necesitatea politicii
domeniu menț ionaț i intervalul de acoperire pentru poliț ă
declaraț ie de politică identify the actual guiding principle
acț iune specifică ce acț iuni sunt necesare
când trebuie să fie îndeplinite
responsabilitate identifică cine este responsabil pentru ce
6

proprietate identifică cine a sponsorizat politica


identifică cine poate schimba politica
identifică de la cine îș i derivă autoritatea
niveluri de politică enterprise-wide | corporate policy
politica la nivel de divizie
politica locală
politica specifică problemei
proceduri ș i liste de verificare
checkpoint: procedure fiș a de politică
îndrumare
PROCEDURĂ
definiț ie ș i probleme organizatoric
utilizare uniformă specificată a specificului
tehnologii sau parametrii
obligatoriu
de obicei se referă la hardware ș i software specific
LINIE DE BAZĂ
definiț ie ș i probleme implementare specifică a unui standard
INDICAȚIE
definiț ie ș i probleme sugestii asista utilizatorii, personalul sistemului
asiguraț i-vă că măsurile specifice de securitate sunt
nu a fost ignorat
se aplică măsurilor de securitate care ar putea
să fie implementat în mai multe moduri
DOCUMENTAȚ IE Politică
Standard
linie de bază
procedură
directive
CONTROALE DE SECURITATE
Obiectiv determină impactul pe care îl poate avea o ameninț are
ș i probabilitatea ca ameninț area să poată
a se întâmpla
Goal reduceț i probabilitatea unui eveniment advers
7

Definirea Riscului Risc


Threat definiț i obiectivul de afaceri

date validate
cea mai bună practică din industrie

Vulnerabilitate define vulnerabilitate


Model de ameninț are Ameninț are atac extern din reț ea
atac de la distanț ă prin telefon
atac intern din reț eaua locală
atac intern din sistemul local
atac din cod maliț ios
Vulnerabilitate
compromis
metodă de evaluare a riscurilor calitativ
cantitativ
bazat pe cunoș tinț e
practici de top
alegeri de risc acceptare
atenuare
transfer
managementul riscurilor : cheie exposure factor (EF)
formule
aș teptarea pierderii unice (SLE)
rata anualizată de apariț ie (ARO)
expectanț a anualizată a pierderii (ALE)
riscul necesită incertitudine
întrebări privind gestionarea riscurilor Ce ar putea să se întâmple?

impactul ameninț ării


frecvenț a ameninț ării
recunoaș terea incertitudinii
Managementul riscurilor identifica
evaluare daune fizice
eroare umană
defecț iune
8

atacuri
utilizarea necorespunzătoare a datelor
pierdere de date

eroare de aplicaț ie
procesul de gestionare a riscurilor identificarea activelor
analiza ameninț ărilor
analiza vulnerabilităț ii
evaluarea preliminară a riscurilor
raport interimar
criterii de acceptare a riscurilor
măsuri de atenuare a riscurilor
Analiza ROI
raport final
operare ș i întreț inere
SLE valoarea activului

factor de expunere definirea % (de la 0% la 100%)


ALE identifică frecvenț a cu care
se aș teaptă ca ameninț area să apară
ARO cât de des apare această problemă?
cum se leagă acest lucru de riscul general
TCO care este costul total al întreț inerii unei
dispozitiv de securitate?

include instalarea întreț inerea ș i


costuri ascunse
Controlul tău politică spune utilizatorului ce să facă

mediu
instruire oferă setul de abilităț i
conș tientizare schimbarea comportamentului utilizatorului
ameninț are cheie inginerie socială
CONȘ TIENTIZARE A SECURITĂȚII

Soluț ie prezentare live, interactivă


distribuț ie de publicaț ii
incentive
9

reminders
Instruire în domeniul securităț ii implementare
vizează un public
motivează managementul ș i angajaț ii
întreț ine programe
evaluează programul
instruire pentru grupuri sau departamente specifice
Externalizare monitorizare
programare
externalizare
Acord de nivel de serviciu aranjament contractual
ETICA
Corpurile etice consiliul activităț ilor pe internet IAB Lista de lucruri de evitat
institutul de etică în informatică zece porunci
asociaț ia pentru maș ini de calcul
Societatea australiană de informatică
IEEE
ISACA
ISC^2 protejaț i societatea, comunitatea ș i
infrastructura
înț elegerea ș i acceptarea prudentului
măsuri de securitate a informaț iilor
preserva ș i întări integritatea
infrastructura publică
descurajaț i practicile nesigure
acț ionează cu onoare, onestitate, justeț e ș i legalitate
oferă un serviciu diligent ș i competent
către directori
promovaț i ș i protejaț i profesia
Standarde etice piraterie software
securitatea datelor
privatitatea individuală
integritatea datelor
10

human | product safety


corectitudine, onestitate ș i loialitate
Dilema etică
Evaluarea posturii de securitate completitudine
eficacitate

Domeniul 2 general
Domeniul 2: Controlul accesului
Agenda sisteme ș i metodologii
termeni ș i principii
model
măsuri
identitate, autentificare ș i autorizare
tehnici
protocole
parole ș i spargere
Aș teptări descrie concepte ș i metodologii
identifică instrumentele ș i tehnologiile de securitate
descrie mecanismele de audit ale sistemului de informaț ii

Detaliu domeniul 2

Skills Competenț e Details Skills Unelte


Domeniul 2 Controlul accesului
Sistem ș i metodologie AC cine sunt indivizii
care sunt resursele tale?
confidenț ialitate
integritate
disponibilitate
reducerea riscurilor identifică riscul
control organizaț ional control centralizat
control descentralizat controlurile se mapază la unităț i de afaceri individuale
11

controlul accesului privilegiu minim trebuie să ș tiu


separarea atribuț iilor static | dynamic
MODEL AC coluziune
Terminologie subjects: active identifică utilizatorul, procesul sau dispozitivul, entitatea activă

obiecte: pasive identifică fiș iere, directoare, conducte, dispozitive


sockets, porturi.
rules: filters fiecare regulă este o atribut de securitate

Unix: read | write | execute


Windows : Read | write | execute | no access
labels: sensitivity
interacț iune care sunt regulile de afaceri?
Cum vor fi aplicate regulile de afaceri?
AC obligatoriu
Define etichetă de securitate

clasificare a datelor
entitate defineste utilizatorii

define obiecte
nivel de acces
Forț ă controlat de sistem
nu poate fi suprascris
fără subiect pentru eroarea utilizatorului aplică controale stricte asupra sistemelor multi-securitate
previne scurgerea de informaț ii
Weaknesses trused users | admin
niveluri corespunzătoare

securitate fizică adecvată


AC discreț ionar
Defineș te liste de control al accesului
listare tabulară
utilizator-direcț ionat-utilizator specifică cu limitări
bazat pe identitate, doar pe ID-ul subiecț ilor ș i obiectelor
hibrid-combinaț ie între ID bazat ș i direcț ionat de utilizator
triple de control al accesului program
utilizator sau subiect
12

fiș ier de obiect


Putere convenabil
flexibilitate
conceptul de proprietate
simplu de înț eles
personificarea software-ului
Weaknesses nu reuș eș te să recunoască diferenț ele dintre utilizatori ș i programe
MODELE AC
Modele Controlul accesului bazat pe roluri Non-RBAC
RBAC limitat
RBAC hibrid
RBAC complet
controlul accesului bazat pe reguli
controlul accesului bazat pe liste
matricea de control al accesului (ACM)

Nouă implementare Controlul accesului dependent de conț inut


interfaț ă utilizator restricț ionată
tabele de capacitate
izolaț ie temporală (bazată pe timp)
MĂSURARE AC
Tipuri de controale preventiv firewall
filtrarea pachetelor
stabil
proxies
detectiv IDS
potrivirea de model
detectarea anomaliilor
corectiv
fizic laptopuri de securitate lacăte
medii magnetice de securitate
protection of cable
Combinare de control preventive | administrative
preventive | technical
13

prevenitiv | fizic
detective | technical
detective | physical
Implementat în întreaga administrativ verificări de fond
politici ș i proceduri
tehnic criptare
carduri inteligente

MONITOR
Pas recenzie
ceas
ia măsuri
Metode în timp real
adhoc verificatoare de vulnerabilitate
integritatea fiș ierului

sniffer-e de reț ea
instrumente de consolidare a jurnalelor

pasiv
auditare monitorizare ș i căutare de schimbare
Tipuri apăsare de tastă hardware
software
monitorizare
software ilegal
analiza traficului
analiza tendinț elor
Analiză stabiliț i nivelurile de decupare linie de bază sau activitate a utilizatorului

Audit verificări de conformitate

intern ș i extern
frecvenț a revizuirii
standard de diligenț ă
CONTROL CATEGORIES
Control Descurajare
compensare
corectiv
14

recuperare
Combinaț ie de control preventive | administrative politici ș i proceduri organizaț ionale
verificări de antecedente înainte de angajare
contracte de muncă
procedurile de concediere a angajaț ilor
programarea vacanț ei
eticheta materialelor sensibile
instruire pentru conș tientizarea securităț ii

evaluarea securităț ii personalului


controale pentru furnizori, consultanț i ș i contractori
Tehnic (logic) preventiv protocoale
criptare
carduri inteligente

biometrie pentru autentificare


interfaț ă de utilizator restricț ionată
vizualizări de baze de date

Preventiv | fizic sisteme de control al mediului garduri


capcană de temperatură
card magnetic de umiditate
biometrie
gardieni
Detective | technical IDS
rapoarte de încălcare din informaț iile traseului de audit
Detectiv | fizic detectoare de miș care
detectoare termice
camere video
IDS
Obiective IDS crearea ș i întreț inerea IDS-urilor ș i a procesului
crearea CIRT analiza unui eveniment
răspunde la un incident dacă analiza justifică
proceduri de rezolvare a căilor de escaladare
urmarire post-incident
raportaț i părț ilor corespunzătoare
15

Tipuri Bazat pe reț ea pasiv


activ
bazat pe gazdă
Metodă de operare potrivirea modelului detecț ia semnăturii
detecț ia anomaliilor
comportamentul protocolului

Evenimente IDS definite adevărat pozitiv


fals negativ
fals pozitiv
fals negativ
IDENTITY
AA autentificare ceva ce ș tii
ceva ce ai
ceva ce eș ti
un loc unde eș ti (nou)
autorizare
Identitate identifică cine este cineva
identificare pozitivă
identificare negativă
eliberarea identităț ii
standarde de denumire
non-descriptiv
urmărire ș i auditare
unic
nepartajat
BIOMETRICE
Controlul accesului amprentă digitală
scanare a palmei

geometria mâinii
amprentă vocală
model de retină
scanare a irisului

recunoaș terea facială


16

dinamica tastării
dinamica semnăturii
Cerinț e rezistenț ă la contrafacere
cerinț ele de stocare a datelor
acceptabilitate pentru utilizatori intimitate
invazivitate
confort psihologic
confort fizic
fiabilitate ș i acurateț e consideraț ie practică
performanț ă false reject rate Type I error
rata de acceptare falsă tip II eroare
rata erorii de crossover (CER)
înscriere
PAROLE
PAROLE parolă statică utilizator selectat

generează sistem
parolă dinamică o dată
blocaț i contul
interval de lungime passphrase
viaț ă
spargerea parolelor atac de tip dicț ionar
atac hibrid
atac prin forț ă brută Crack-ul curcubeu
TOKEN
carte inteligente contact
fără contact
parole unice temporare OTP bazat pe contor
bazat pe timp
carduri inteligente tokeni de parolă statice
parola dinamică sincronă
tokeni
parolă dinamică asincronă
token
17

token de răspuns la provocare


AUTENTIFICARE UNICĂ
Methods autentificare de la gazdă la gazdă
servere de autentificare
autentificarea utilizator-la-gazdă
Kerberos Kerberos SSO
Operaț iunea Kerberos KDC
cheie de sesiune
bilet de autorizare TGT
vulnerabilităț i
SEZAM symmetric and asymmetric
criptare
vulnerabilitate în reț ea
scanner
evaluarea vulnerabilităț ii VA scanarea serverelor cheie în căutarea unui set de scanarea vulnurabilităț ilor

vulnerabil unelte s
testare de penetrare apelare în masă
mirosind
ascultare clandestină
monitorizarea radiaț iilor
cercetarea în tomberoane

inginerie socială
evaluare de securitate lista completă a riscurilor împotriva activelor critice
THREATS
Ameninț are cod maliț ios virus
viermi
bombe logice
cai troieni
uș i false
DOS Zâna
înghesuială supraîncărcare a buffer-ului supraîncărcare
condiț ie
exploatăm pe
stivă de memorie
18

suprascrie
întoarce pointer
setează returnare
punctator către
cod de exploatare
spam
inundaț ii DDoS Inundare SYN
atac prin forț ă brută
mentenanț ă la distanț ă
TOC | TOU
interferinț e atac de linie de falie
modificare a codului rootkit-uri nivel de fiș ier
nivel de nucleu
inferenț ă analiza traficului
canale ascunse canal de temporizare
utilizarea lăț imii de bandă a reț elei
canal de stocare
stocare pe hard disk
MiTM mascaradă
atac de reproducere
falsificare impersonare
ameninț are activă
mentenanț ă de la distanț ă uș ă de acces
parole implicite
emanări informaț ii care părăsesc un sistem
protejat cu TEMPEST
similar cu spionajul virtual al umerilor
navigare mining de date
răscolirea în gunoaie înfrângere prin zdrobire
analiza traficului ameninț are pasivă
privirea de peste umăr
reutilizarea obiectelor alocarea sau realocarea sistemului
resurse pentru un alt subiect
19

remanentă a datelor datele eliberate de un alt proces


permiț ând recuperarea sa
ingenierie socială
ameninț are la adresa AC neîncrederea utilizatorilor în biometrii

abuz de privilegiu
cunoș tinț e slabe de administrare

Domeniul 3 General

Domeniul 3 - Criptografie
Agenda concepte criptografice de bază
aplicaț ia algoritmilor de cheie publică ș i privată
distribuț ia ș i gestionarea cheilor
metode de atac
semnături digitale
Aș teptări a înț elege pe deplin
construcț ia algoritmului, distribuț ia, managementul cheilor
methods of attack

Detaliul Domeniului 3

Abilităț i Abilităț i Details Skills Unelte


Domeniul 3 Criptografie
TERMS
Criptografie criptografie
criptologie
coduri
criptanaliză
algoritm criptografic
cifrul pe blocuri
cifră
cipher text or cryptogram
grupare
20

text simplu
crypotosistem
sau exclusiv
cifrul de tip One-Time Pad

funcț ia de lucru
Istorie scriere secretă
scytable spartan
cipar lui Caesar
UNIX ROT 13
cifrul polialfabetic
discul de cifrare Battista
cryptanaliză
disc jefferson
stafford
enigma
maș ini hebern
maș ini roș ii japoneze ș i pentru scopuri
sigaba american
cifrul Vernam
carte sau cifrul cu cheie mobilă
Probleme de import ș i export COCOM
Aranjamentul Wassenaar
controlul uniunii europene
statele unite controlează
Obiective confidenț ialitate
autentificare
integritatea datelor
fără reputaț ie
Tehnici de criptare substituț ie arbitrary
rotaț ie
permutare
hibrid
Sisteme criptografice simetric chei secrete
21

criptare simplă sau cu o singură cheie


asimetric cheie publică
criptare duală sau cu două chei
înmulț ire vs factorizare
exponenț iere vs logaritmi
hash transformare într-o singură direcț ie

fără criptare cu cheie


HMAC
MD2
MD4
MD5
SHA
SHS
Kerberos protocolul cheii secrete
serviciu distribuit pentru autentificarea terț ilor
confidenț ialitate Modul DES CBC
integritate
autentificare
non-reputaț ie
Operaț iuni Kerberos
standard de criptare a datelor DES Mod BCE
CBC
CFB
OFB
CTR
Slăbiciune Atac MiTM 2DES
2DES
3DES
criptare avansată AES MARTE
standard
RC6
Rijndael
Şarpe
22

2peș ti
funcț ii de bază Adăugaț i cheia
SubBytes
MutăRânduri
Coloane de amestecare
IDEA
MAI SIGUR
Peș te papagal
twofish
RC5
criptare asimetrică cryptare ș i semnătură el gamel
scheme
schema de acord de cheie Diffie-Hellman
Schema de semnătură Schnorr
Algoritmul de semnătură digitală DSA al NIST
Schemele de criptare ș i semnătură El Gamal pe curbe eliptice
sistem de criptografie cu curbe eliptice

Diffie-Hellman
semnături digitale implementare
funcț ii hash ș i MD
controlul integrităț ii checksum-uri
hashing
algoritm de digestie
Haval
RIPEMD-160
MAC
cheie publică electronică
semnături
atac crypto forț ă brută
MiTM
Text cunoscut
text cifrat doar
text clar ales
23

text clar ales adaptiv


atac cu cheie aleasă
atac criptografic analitic
criptanaliză
statistic
diferenț ial
linear
linear diferenț ial
atacul de aniversare
PKI componente autorităț ile de certificare CA
autorităț ile de înregistrare organizaț ională
titular de certificat
clienț i
repository-uri
inclus digital certificates
autoritate de certificare
autorităț i de înregistrare
politici ș i proceduri
revocarea certificării
suport pentru non-repudiere
certificare cruzată
Criptare escrow defini
componente
sisteme de criptare echitabile
managementul cheilor protecț ie împotriva modificării
împotriva divulgării neautorizate
proceduri generarea cheilor
distribuț ie
stocare
intrare
foloseș te
recuperare
distrugere
24

arhivare
notarizare cheie
problemă recuperarea cheilor

stocare chei
key retirement | destruction
schimbare de cheie

generare cheie
furt de chei
frecvenț a utilizării cheii
PGP confidenț ialitate DISTRIBUȚ IE
IDEA
3DES
integritate MD5
autentificare cheie privată
non-repudiere semnătură digitală
IPSec AH
ESP
SA
Steganografie ascunderea datelor
cum funcț ionează steganografia
tipuri injectare
substituț ie
generează un fiș ier nou

Domeniul 4 General

Domeniul 4 Securitate fizică


Obiective siguranț a personalului
acces autorizat
protecț ia echipamentului
protecț ia informaț iilor
disponibilitate
aș teptări înț elegerea tipurilor de ameninț ări ș i surse
25

apărări interne ș i de perimetru


controale de mediu
proceduri ș i măsuri slabe de securitate fizică

Detaliu Domeniul 4

Abilităț i Detalii Abilităț i Misc


Domeniul 4 Securitatea fizică
Tipuri de sistem
Sisteme statice
mobile systems
sisteme portabile
Exemple contrare
autentificare parolă
două factori
criptare criptarea discului
redundanț ă backup local al sistemului
Tipuri de control al accesului descurajare armă
detectiv CCTV
preventiv încuietori
Control administrativ
controlul personalului
filtrarea personalului înainte de
angajare
angajare anterioară
referinț e
educaț ie
cazier judiciar
verificări generale de background
verificări ale angajaț ilor
autorizatii de securitate
evaluarea performanț ei
supraveghere
26

proceduri după angajare


interviuri de ieș ire
încetarea conturilor de computer
schimbarea parolelor
returul laptopului
siguranț ă
impact siguranț a personalului
acces autorizat
protecț ia echipamentului
protecț ia informaț iilor
disponibilitate
evacuare
proceduri rute de evacuare
punct de întâlnire
postare
practică
roluri gardian de siguranț ă
liderul punctului de întâlnire

angajat
Ameninț are
fumat ș i foc
toxine
water | flood
extremităț i de temperatură
defecț iune structurală
cădere de tensiune
acț iuni umane
intenț ionat sau neintenț ionat
foc ș i contaminanț i asociaț i
explozie
pierdere de utilităț i
materiale toxice
cutremure
27

vreme
acte maliț ioase
sabotaj
grevă
sursa pierderii fizice
temperatură variaț ii extreme
gaze gaze de război
vapori comerciali
umiditate
aer uscat
particule suspendate
lichide apă
substanț e chimice
organisme viruș i
bacterii
oameni
animale
insecte
proiectile obiecte tangibile
miș care colmpe
tăiere
tremurând
vibraț ie
lichifiere
fluxuri
valuri
separare
prezentări
anomalii energetice supratensiuni electrice

eşecuri
magnetism
electricitate statică
circuite îmbătrânite
28

radiaț ie
sunet
l lumina
radio
cuptor cu microunde
electromagnetic
valuri atomice
fumător ș i foc
detectiv detectoare de fum fascicul de lumină cu senzor optic

schimbare în ionizare
senzori de căldură detectaț i temperatura camerei
detectoare de flacără simte pulsaț ia
flacără
simte energia IR produsă
de lângă flacără

reprimant stropitoare chemical | H20


stingătoare de incendiu ABC | halon
evacuare
Clase de foc Combustibili comuni produs din lemn
Lichid B
C electric
D combustibil metale
metodă de suprapunere
Metode CO2 ș i acid de sodă îndepărtează combustibilul ș i O2

apă reduce temperatura

gaze interfera cu chimicala


reacț ie
Tipuri zone de acoperire
eliberare în timp
HVAC oprit înainte de activare
conductă umedă

tubă uscată
29

pre-action
diluviu
dezechilibru de gaz
stingător portabil
alte consideraț ii inspectat trimestrial
halon
Inundaț ii (apă)
detectiv detectoare umiditate
umiditate
terț ă parte ș tiri
urgenț ă
sistem de avertizare
corectiv pompieri de calâm
evacuare
seisme
detectiv evaluare structurală
impact brusc
corectiv consolidare structurală
evacuare
zonă restricț ionată
definiț ie vizitator restricț ionat
vizitator fără restricț ii
detector de miș care pentru a simț i activitatea
escort from restricted area angajat
păzitor
perimetrul zonei restricț ionate spaț iu
timp
Prevenirea accesului neautorizat
educa numai pentru angajaț i
descuraja pseudo-gărzi uniformizate
persoanele neautorizate vor fi
urmărit
înlăcătuire
30

tip sectie
wafer sau disc
cilindru cu pini
miez de înlocuire
lacăt cifrat
lacat cu combinaț ie
card inteligent
cod inteligent cu cod de acces
biometric
componente de dulap corp
grevă
cilindri scăzut
mediu
înalt
key
lacăt master
Factor analizat construcț ie ș i mecanism
gama de chei posibile ș i
unicitate
asociere cu individul
copiere
distribuț ie
costul iniț ial ș i costul de re-cheie
Capcană control fizic
calea de intrare protejată de 2 uș i
intrus confinat între uș i
CCTV
Cameras CCTV level detectare
recunoaș tere
identificare
componente principale cameră
medii de transmisie
monitor
31

componente secundare unităț i de panoramare ș i înclinare

recorders, controls
multiplexing, mountings
dispozitive de panning
dispozitiv cu infraroș u

tipuri tub cu rayons catodici CRT


descărcare cuplată de sarcină CCD
obiectiv de cameră fixat, zoom
factor de design cheie câmpul vizual
adâncimea câmpului
range de iluminare
iluminare
Controale la contrabandă
componentă scanner cu raze X
detectoare de metal
inspecț ia bagajului
blocaț i computerul
Active server
staț ie de lucru
laptop
Mecanism de protecț ie controalele portuare
Dispozitive de blocare pentru PC

controale comutator
Detectarea intruș ilor
manual lumini de securitate
turn de supraveghere
patrule cu câini
automat detector de miș care
heat | infrared sensor
controlul facilităț ii garduri
peisaje
bare de vehicule
paznici
32

câini
insigne
lumini
motion detectors
senzori
alarme
paznic de securitate
porț i clasa I - poartă rezidenț ială
clasa II - poartă comercială
clasa III - poartă industrială
clasa IV - acces restricț ionat închisoare
aeroport
paznici de securitate disponibilitate
fiabilitate
antrenament
cost
insigne imagine foto card prost
codificat digital card inteligent
lumini
iluminat exterior teci de iluminat
luminile de stradă
Lentile Fresnel
descărcare gaseousă
iluminare continuă
iluminare de călătorie

iluminare de rezervă
iluminare de urgenț ă
consideraț ie
detector de miș care
tehnologii sistem fotometric
sistem de detectare a miș cării sonic
ultrasonic
cuptor cu microunde
33

sistem de detectie seismica acustica dispozitiv de tip microfon


proximitate
consideraț ii pentru selectarea amplasamentului vizibilitate vecini
marcaț i externe
consideraț ie locală pericolele din apropiere
rata criminalităț ii

dezastre naturale falia seismică


legat de vreme
transport aer excesiv, autostradă
tenanț ă comună acces la mediu
Controluri HVAC partajate
servicii externe aproape de foc
politie
spital
designul facilităț ii
Este standardul de construcț ie cadru uș or
cadru greu
rezistent la foc
placă de podea încărcare
clasificare la foc
pardoseală ridicată antrenat
suprafaț ă non-conductoare
pereț i placă de podea până la placă de tavan
fire rating
adjacencies/exterior
paper | record | tape storage
zone închise pardoseală
perete
tavan
uș ă interior | exterior
deschidere direcț ională
pătrundere forț ată
clasificare de incendiu egală cu pereț ii
34

evacuare de urgenț ă
monitorizat ș i alarmat
ieș ire de urgenț ă
miez gol ș i miez solid
barre de panică
feronieră sticlă laminată
sticlă cu plasă
folie solară pentru feronerie
film de securitate
spargerea sticlei
găsită
rezistent la explozie
HVAC water | steam | gas lines
valori de închidere
drenuri pozitive
dedicated | controllable
putere independentă
presiune pozitivă
admisii de aer protejate
monitorizarea mediului
temperatură ș i umiditate
deteriorarea tensiunii de încărcare statică
calitatea aerului
puterea electrică
EMI
RFI
Mecanism de protecț ie protecț ie
împământare corectă
condiț ionarea liniilor electrice
îngrijire în rutarea cablurilor
definiț ie defect
întunecare
oprire de curent
35

vârf
sag
ascensiune
transitoriu
reamplasarea obiectelor

stocare media printuri pe hârtie


benzi de backup de date
CD-uri
diskete
hard disk-uri
unităț i flash

Domeniul 5 General
Domeniul 5 Arhitectura ș i designul securităț ii
Prezentare generală hardware
firmware
baza de calcul de încredere
modele de asigurare
Aș teptări identifica componentele fizice
diverse relaț ii de utilizare a software-ului
principiile arhitecturii segmentului de întreprindere
modele ș i teorie de securitate
metodă de evaluare ș i criterii
certificare ș i acreditare

Detaliu domeniu 5
Domeniul 5 Abilităț i Abilităț i Skills Unelte
arhitectură de design staț ie de lucru fără disc
clienț i subț iri
procesare subț ire
OS gestionarea memoriei
36

process management
gestionarea fiș ierelor

Gestionarea I/O
Starea OS utilizator
privilegiat
Protecț ia OS stratificare
abstracț ie
izolarea proceselor
segmentare hardware
Protecț ia stratului inel cercul 3: aplicaț ii ș i programe
ring 2: drivere I/O ș i utilitare
ring 1: Componente OS care nu fac parte din
nucleul
ring 0: nucleul OS
programare maș ină
limbi
asamblare asamblor
dezasamblator
compilator
interpret
nivel înalt
bază de date limbaj de definire a datelor
limbaj de manipulare a datelor
PDA-uri tehnologii bazat pe java
sistem de operare PALM
Win CE
computer procesorul unitate aritmetică / logică
arhitectură
unitate de control
unitate de memorie de stocare primară
ciclul de instrucț iuni fază de recuperare

executa faza
pipelining
set de instrucț iuni complexe computer CISC
37

calculator cu set redus de instrucț iuni RISC


interrompe Execuț ia CPU
procesor scalar
procesor superscalar
multitasking
multiprocessing
multithreading
multiprogramare
memorie cache
RAM DRAM
SRAM
ROM firmware
PROM
EPROM
EEPROM
PLD
memorie secundară
memorie secvenț ială
memorie virtuală memorie blocată
adresarea memoriei izolare a memoriei
TOC | TOU protection
adresare directă
adresare absolută
adresare directă de registru
înregistrare adresare indirectă
dispozitive de stocare primar
secundar
virtual
Memorie de citire o singură dată WORM
volatil
non-volatile
calcul de încredere mecanisme de control al accesului
bază
monitor de referinț ă
38

kernal
mecanisme de protecț ie
monitor activarea procesului
schimbarea domeniului de execuț ie a procesului
protecț ia memoriei
Operaț iune I/O
modele de securitate grilă
confidenț ialitate: Bell-LaPadula nu citi în sus
nu scrie
integrity: biba nu citi în jos
fără scriere
comercial: clark wilson elementele de date restricț ionate sunt consecvente
legea procedurilor transformaț ionale este valabilă
îndatoririle sunt separate
accesările sunt înregistrate
elementele de date neconstrânse sunt validate
maș ină de stare
modele
model de cercetare neinterferenț ă
fluxul de informaț ii
graham-denning creaț i obiect
model
creează subiect
acordă drept de acces
drept de acces la citire
ș terge obiectul
ș terge subiectul
ș terge dreptul de acces
transfer dreptul de acces
harrison-ruzzo- adăugaț i control granular
ullman
modelul zidului chinezesc
executare kernel de securitate
conceptul de monitor de referinț ă
39

monitor de referinț ă
separarea domeniilor inelul de execuț ie
registree de adresă de bază
descriptori de segmentare
Clasele TCSEC
Cartea portocalie 4 clase A: verificat protejat
B: protejat obligatoriu
C: protejat la discreț ie
D: securitate minimă
bazat pe politica de securitate
marcarea obiectului
identificarea subiectului
responsabilitate
asigurare
documentaț ie
Clase ITSEC european
prima standard comun
atribute principale funcț ionalitate
asigurare
ț inta evaluării TOE
funcț ionalitate F1
F5
F6
F7
F8
F9
F10
asigurare E0
E1
E2
E3
E4
E5
E6
40

nivel de asigurare a evaluării EAL EAL 1


EAL 2
EAL 3
EAL 4
EAL 5
EAL 6
ISO 17799 politica de securitate
organizaț ie de securitate
clasificarea ș i controlul activelor
securitate a personalului
securitate fizică ș i de mediu
gestionarea computerelor ș i a reț elelor
controlul accesului la sistem
dezvoltarea ș i întreț inerea sistemelor
BCP
conformitate
bazat pe risc
abordare holistică

Domeniul 6 General
Domeniul 6 BCP ș i DRP
Termen BCP
BIA
planificarea reluării activităț ii
plan de contingenț ă
COOP
plan de comunicare în situaț ii de criză

sisteme critice
funcț ii critice de afaceri
plan de răspuns la incidente
DRP
41

Detaliu Domeniu 6
Domeniul 6 Abilităț i Abilităț i Abilităț i Diverse

BCP
Continuarea activităț ii De ce?
Planificarea (BCP)
component cheie evaluare
evaluaț i
pregăteș te
atenua
răspunde
recupera
Recuperare după dezastru recuperarea centrului de date
Planificare (DRP)
recuperarea operaț iunilor de afaceri
recuperarea locaț iei afacerii
recuperarea proceselor de afaceri
Fazele BCP faza de iniț iere a proiectului definiț i obiectivul planului

definiț i de ce planul este important


oferiț i un set de priorităț i
scrie o declaraț ie de
responsabilităț i organizaț ionale
numiț i manager de proiect abilităț i bune de conducere
înț elege procesul de afaceri ș i
management
experimentat în IT ș i securitate
management
abilităț i puternice de gestionare a proiectelor

stabilirea suportului executiv oferi resurse critice


ajută la definirea ș i acordul asupra domeniului de aplicare
al proiectului
aprobatia finala a BCP ș i a sa
contenut
42

construieș te echipa manageri de unităț i de afaceri


Personal IT ș i de securitate
resurse umane
salariul
manager de plantă fizică
manageri de birou
definirea domeniului proiectului ce incluzi în plan?

cum aduni informaț ii?

ce resurse sunt necesare?

ce este echipa de continuitate


structură de management

abordare de sus în jos sau de jos în sus

define obiectivele ș i
livrabile
obiectiv creaț i un BCP
livrabile analiza riscurilor ș i impactul
paș ii pentru recuperarea din dezastre

plan pentru testare


plan de pregătire
procedura pentru a menț ine planul la zi
data
evaluări ale stării curente includeț i o declaraț ie de urgenț ă
includeti informatii despre vital
înregistrări
definiț i un răspuns la urgenț ă
procedură
definirea răspunsului de urgenț ă
linee directoare
faza de proiectare ș i dezvoltare
faza de implementare
43

faza de management
Proces identificarea activelor

ce ameninț ă aceste active


cum putem proteja ș i recupera acele lucruri
active
document the results
test ș i recenzie
oferiț i formare ș i creș teț i conș tientizarea
Analiza riscurilor
Proces identificaț i sistemul de afaceri critic ș i
procese
identifică ameninț ările specifice
evaluarea vulnerabilităț ii unui activ ș i probabilitatea
al unui atac
determinarea mecanismelor de protecț ie

calculează pierderea de active în raport cu costul de

implementare
Tipuri evitarea riscurilor
acceptarea riscurilor
transfer de risc
reducerea riscurilor
BIA
Proces determinarea nivelurilor de impact tolerabile
sistemul tău poate avea
evaluează efectul unui dezastru asupra unui
perioadă de timp
Evaluare priorităț ile funcț iilor de afaceri
timp pentru recuperare recuperare imediată
recuperare rapidă
recuperare în aceeaș i zi
Recuperare în 72 de ore
recuperare de 24 de ore
Recuperare de peste 72 de ore
44

cerinț e de resurse
maximul permis timp total pentru nefuncț ionare înainte
timp de nefuncț ionare impact financiar major
identificarea punctului fără întoarcere

derivat din BIA


folosit pentru a defini cerinț ele de resurse

analiza riscurilor ș i evaluare a vulnerabilităț ii


reducere
design ș i dezvoltare
fază
strategii de recuperare
foloseș te BIA

cerinț e minime stabiliț i nevoile de spaț iu | echipamente


începeț i să planificaț i pentru continuitate

fără backup, fără recuperare


fără strategie
autoservire
acorduri reciproce
site-uri alternative încins
cald
rece
hibrid
mobil
Plan de Recuperare în Caz de Dezastru

structură introducere
echipa de management al situaț iilor de urgenț ă

centrul de operaț iuni de urgenț ă


procedura de notificare de urgenț ă
fără backup, fără recuperare frecvenț ă
disponibilitate
locaț ie
backup nu în timp real
oglindire seif electronic
45

backup în timp real al datelor


soluț ie de backup seif electronic procesare în lot
jurnalizare la distanț ă
umbrirea bazei de date
duplexare disc
faza de implementare plan clar pe termen scurt
pe termen lung
strategii de testare ș i instruire
plan de management al crizelor pentru întreprinderi

plan de dezvoltare introducere


structura de gestionare a crizelor
locaț ii
proceduri
jurnal de activitate

istoricul revizuirilor
informaț ii de susț inere scop
aplicabilitate
scope
references | requirements
registru de modificări
conceptul de operaț iuni
descrierea sistemului
linie de succesiune
responsabilităț i
notification | activation
recuperare executa procesare temporară
capabilităț i
reparare sau înlocuire
întoarcerea la capacităț ile operaț ionale originale

reconstituire întoarcerea la facilităț i permanente


sistem de testare
închidere facilităț ii temporare
anexe informaț ii de contact
46

informaț ii de contact ale vânzătorului

proceduri standard de operare


liste de verificare pentru recuperarea sistemului sau

procese
echipamente ș i sistem detaliate
lista de cerinț e a resurselor
acord de nivel de servicii al furnizorului

acorduri reciproce
site-uri alternative
tip de testare lista de verificare
validare teste
simulare
simulare activă
interrupț ie completă
Faza de Management
Greș eală lipsa testării BCP
limitare domeniu
lipsa de prioritizare
lipsa actualizărilor planului
lipsa de responsabilitate a planului

lipsa de comunicare
lipsa planificării relaț iilor publice
lipsa controlului de securitate
asigurare inadecvată
evaluare inadecvată a furnizorului
furnizori
Ameninț are lipsa suportului managementului
lack of business unit support
lipsa controlului schimbărilor
lipsă de fonduri
actualizări slabe
Ciclul de viaț ă al procesului de planificare

faza de iniț iere a proiectului


analiza riscurilor
47

BIA
construieș te planul
testează ș i validează planul
modifică ș i actualizează planul
aprobat ș i implementat planul

Domeniul 7: Telecomunicaț ii ș i Securitatea Reț elelor

General:

Componente cheie ale securităț ii reț elei Inel Sisteme de numerotare


Detectarea intruziunilor stea Binar
Firewall-uri Logic Octal
Filtrarea pachetelor Ethernet Zecimal
Stare Inel de token Hex
Proxy FDDI Stive de protocoale
Scanarea vulnerabilităț ilor reț elei Tehnologii WAN OSI
Testarea penetrării VoIP TCP/IP
Evaluare a securităț ii Acces Remote Protocole cu mai multe straturi

Metode de atac Aplicaț ii virtuale Adrese de reț ea


Tipuri de reț ele Scraping de ecran MAC
LANS Aplicaț ii multimedia IPv4 ș i IPv6
BĂRBAȚ I Hardware de reț ea VPN-uri
WAN-uri Cablu IPSEC
Topologii Routere punț i Maș ini Virtuale
Fizic Comutatoare
Autobuz Huburi

Detaliu Domeniul 7
48

Tehnologii Abilităț i Skills


Detectarea intruziunilor ș i
răspuns
firewall filtrarea pachetelor
stare
proxy nivelul aplicaț iei
nivel de circuit
arhitectură de firewall filtrare de pachete gestionează conexiunea la DMZ
separate external | internal
gazdă duală
firewall de gazdă filtrat
firewall-uri de subreț ea filtrate
gazdă bastion
Ș osete
Internet | extranet | intranet
servicii de reț ea de date servicii de fiș iere
mail
serviciu de imprimare

client | server services


serviciul de nume de domeniu

type of network LAN-uri


MAN-uri
WAN-uri
GAN-uri
{"LANs":"LAN-uri"}
Metodă de transmisie LAN unicast
multicast
transmisie
topologie fizic autobuz
inel
stea
plasă
copac
logico ethernet
49

inel de token
FDDI
ATM VPI
celulă de date fixă
mărime
HDLC
ISDN
X.25
protocol de transmisie LAN CSMA
CSMA-CA
CSMA-CD
trecerea token-ului
Sondaj
Ethernet
cablu subț ire
reț ea groasă
pereche răsucite neblocate 10 base t
802.11 wireless radio FHSS
DSSS
802.11b
802.11a
802.11g
WAN
Dispozitiv routere
multiplexoare
comutatoare reț ea de comutare a circuitelor
reț ea de comutare a pachetelor
accesaț i serverele
modem
circuit virtual cercuri virtuale comutabile SVC
circuite virtuale permanente PVC
tehnologii linii dedicate
transmisie cadru
X.25
50

HDLC ș i SDLC
VoIP
Integraț i reț eaua de servicii digitale
Modele DSL ș i cablu
SMDS
ATM
tehnologii de circuit privat dedicated | leased line
tipuri de linii închiriate T1
T3
E1
E3
linia serială IP SLIP
PPP
EAP
ADSL ș i SDSL
HDSL ș i VDSL
cablu cablu coaxial bandă de bază
internet de mare viteză
pereche răsucită STP protejat
UTP neprotejat CAT1
CAT2
CAT3
CAT4
CAT5
CAT6 | 5E
fibră optică
cablul crossover
comunicare asincronă
comunicare sincrona
dispozitive de reț ea
huburi
comutatoare
poduri
routere
51

CSU | DSU
repeateri
Protocol
Încapsulare
Model OSI nivel de aplicaț ie

stratul de prezentare
nivelul de sesiune
stratul de transport
stratul de reț ea
stratul de legătură de date

stratul fizic
Stiva TCP/IP
Clasa Ipaddress clasa A
clasa B
clasa C
adresă de difuzare
adresare de reț ea privată
NAT NAT unul la unul
Pool NAT
NAT de la mulț i la unul

Rezolvarea numelui tabel gazdă


DNS DNS def
Ierarhia DNS
Interogări DNS gethostbyname
gethostbyaddr
încercarea de preluare a domeniului

IPv6 definiț ie
caracteristici agregarea rutelor
delegare/management îmbunătăț it
suport pentru autoconfigurare
tunelare
traducere
adresare
header
52

UDP funcț ii
porturi
header
TCP caracteristici
header
steaguri
porturi
bucăț i de cod
TCP versus UDP
ICMP Ping
Traceroute
Securitatea la nivelul aplicaț iei S/MIME
protocole
SET
SSH
securitate web SSL
TLS
Alte protocoale telnet
FTP
TFTP
SMTP
SNMP
Rutare
Adresă adresă MAC
Adresă IP
Protocol ARP
RARP
Routing protocols vector de distanț ă Odihneș te-te în pace
stare de link OSPF
BGP
metodă de securitate pentru accesul la distanț ă ID-ul apelantului

Apel de revenire
VPN avantaje
client către site
53

site la site
tipuri de acces la distanț ă dial-up, async
xDSL
autentificare centralizată RADIUS
control
TACACS
DIAMETRU
Domenii ș i încrederi
Domenii de securitate
Interfaț ă de utilizator restricț ionată

CAPITOL
PAP

Domeniul 8 General
Domeniul 8 Securitatea aplicaț iilor
prezentare generală controlul aplicaț iei
modelul de dezvoltare a ciclului de viaț ă al software-ului

modelul de maturitate a capacităț ii procesului software


sisteme orientate pe obiect
sisteme de inteligenț ă artificială
sisteme de baze de date ș i probleme de securitate

stocarea de date
extragerea de date

Aș teptare principiile legate de proiectarea sigură a sistemelor de informaț ii


securitate ș i controale pentru a asigura CIA pentru date ș i aplicaț ii
cod maliț ios
ciclul de viaț ă al software-ului

Domeniul 8 Set de Abilităț i

Securitatea aplicaț iilor


limbaje de programare Cobalt
54

fortran
c, C#, c++
pascal
java
Visual C
procedură de programare compilator
proces
elemente
mediu software CPU
memorie
cerere i/o
dispozitive de stocare

controlul aplicaț iei


control de intrare teste de limită sau interval
verificări logice
cifre de auto-verificare
totaluri de control numărul de tranzacț ii
total
fundare încruciș ată
totaluri hash
detecț ia erorilor
corectarea erorilor
refuz
resubmisie
controlul de ieș ire reconciliere
proceduri de manipulare fizică

controale de autorizare
controllere de procesare
ameninț are
depăș ire a buffer-ului

scripting | script kiddies

canal ascuns
55

malware
reutilizarea obiectelor

cod mobil
ciclul de viaț ă al sistemului &

dezvoltare
modelul de maturitate a capacităț ii practici de management al calităț ii
pentru software
evaluarea procesului de dezvoltare

ciclul de viaț ă al dezvoltării sistemelor iniț iere ș i planificare


ciclul
definiț ia cerinț ei
specificaț ii de proiectare
dezvoltare actuală
documentaț ia aplicaț iei
testare
evaluare
acceptare
metodă waterfall fără implicarea clientului

nu există întoarcere

structurat
spirală ce ar trebui să facem în continuare?

Cât timp ar trebui să continue?


camera curată
iterativ
prototipare
prototipare modificată
dezvoltare rapidă a aplicaț iilor

dezvoltarea analizei comune


programare orientată pe obiect OOP

distribuit
applets Java orientat pe obiecte
56

applet-uri Java nesigure independent de platformă


appleturi Java de încredere sandboxing
acț iunile de control ale setărilor browser-ului pentru applete

JVM efectuează verificări pe fiecare obiect pentru a asigura integritatea

Securitatea Java autentificare ș i autorizare java

extensia socket Java JSE


JSSE
JCE
ActiveX orientat pe obiecte
Control ActiveX
Model de prototipare rapidă XP Programare Extreme
Orientat pe obiect clasă
dezvoltare
obiect
metode
messages
Sistem orientat pe obiecte
Sistem orientat pe obiecte carcasa neagră cod
date
delegare
polimorfism
legare
polyinstanț iere bază de date multi-nivel
avantajul încapsulării gestionarea complexităț ii
gestionarea schimbării
protejarea datelor
concepte clasă
instanț ă
metode
moș tenire
împachetare
57

polimorfism
avantaje reaș amblare
reducerea riscurilor

modelul lumii reale


aspecte de securitate control de securitate pentru biblioteca de programe

comunicarea între obiecte


controlul accesului prin clasă
aplicarea controlului de securitate abstracț ie
ascunderea datelor

coeziune strânsă
îmbinare liberă
OORA analiza cerinț elor orientate pe obiect OORA
analiza orientată pe obiect OOA
analiza domeniului DA
design orientat pe obiecte OOD
programare orientată pe obiect OOP
ORB
arhitectura brokerului de cereri pentru obiecte comune CORBA

model de obiect comun COM


model comun distribuit de obiecte DCOM
Controlul aplicaț iilor
scope
mediu distribuit
local | nedistribuit
sursă deschisă
surse închise
cuplaj
coeziune
cerinț e sistem distribuit portabilitate
interoperabilitate
transparenț ă
extensibilitate
robusteț e ș i securitate
58

acomodarea standardelor
îndeplini cerinț ele funcț ionale ale utilizatorului

cerinț e sistem distribuit CORBA


DCOM
Procesare a datelor distribuite DDP disponibilitate mai bună
pros economic
implicarea ș i controlul crescut al utilizatorului
independenț a distanț ei ș i a locaț iei
intimitate ș i securitate
independenț a furnizorului
cons
cerere client-server toleranț ă la defecte hardware
duplexare a discului
bază de date umbrelă
suprascriere
sprijin bază de date umbră
comutare de rezervă
P2P
mediu software
problemă sursă deschisă dezvoltare publică
divulgare completă eliberarea intenț ionată a erorilor
cod de exploatare pentru a forț a probleme de securitate

centraliza
decentraliza
principiul general de securitate
autorizare
reducerea riscurilor revizuirea codului

separarea îndatoririlor
responsabilitate
privilegiu minim
apărare stratificată controluri multiple
Controlul aplicaț iei
preventiv
detectiv
59

corectiv
aplica control asupra introduce
procesare
ascunderea datelor

comunicare interproces
interfeț e
controlul accesului
iesire
formă de control administrativ
fizic
tehnic
control de securitate input
output
tranzacț ii
izolarea procesului
segmentare hardware
kernel de securitate
moduri de operare dedicat
sistem înalt
multi nivel (MAC)
monitor de referinț ă
controlul modificărilor asigura aprobat
încorporată corespunzător
nicio funcț ionalitate originală afectată advers

proces formulează o cerere oficială


analiza: revizuirea implicaț iilor de securitate
trimite pentru aprobat
dezvoltă schimbarea
perspectivă de securitate iniț ierea proiectului sensibilitatea informaț iei
critica sistemului
riscuri de securitate

nivelul de protecț ie necesar


regulatory | legal | privacy issues
60

design funcț ional


specificaț ii de design proiectare control de securitate
revizuirea designului

dezvoltare software problemele de securitate a documentelor ș i controalele


efectuarea unor prezentări ale codului

dezvoltare software recenzia testelor


sistem de certificare

domeniu (instalare ș i implementare) acreditat

configuraț i sistemul de proprietate


începe gestionarea configuraț iei publică release-uri

întreț inere (operaț iuni ș i întreț inere)

destrucț ie
controlul operaț iunilor
concepte
privilegiul minim controlul accesului
doar câmpuri de date necesare
apărare stratificată
controlul schimbării
Inteligenț ă artificială sisteme expert
sisteme
reț ele neuronale
bază de cunoș tinț e
mod de operare al sistemului expert lanț de avansare
mod de deducț ie inversă

verificare ș i validare
contract de nivel de serviciu
timpuri de răspuns
timpuri medii de răspuns
numărul utilizatorilor online
rata de utilizare a sistemului
61

timpurile de funcț ionare a sistemului

volumul tranzacț iilor


probleme de producț ie
prototipare software
uneltele CASE
capabilitate software nivel 1 iniț ial
model de maturitate (CMM)
nivel 2 repetabil
nivel 3 definit
nivel 4 gestionat
nivel 5 optimizare
bază de date
databases : CIA concurenț ă
integritatea semantică
DBMS de aplicare a legii

integritatea referenț ială


commit
execută modificările care au fost făcute

commit în două faze


rolback dacă angajamentul nu este reuș it
baza de date revine la starea sa anterioară
puncte de control
sistem de baze de date bază de date
sistem de gestionare a bazelor de date DBMS
tipuri de modele de date hierarhic
plasă
orientat pe obiecte
relational
depozit de date
minarea datelor detectarea intruziunilor
detecț ia fraudei
auditingul bazei de date
vulnerabilitate ș i ameninț are agregare
62

inferenț ă
ameninț ări pentru aplicaț iile web colectarea de informaț ii
protecț ie
manipularea parametrilor
XSS

Domeniul 9 General

Operaț iuni de securitate


Cerinț e legale
Confidenț ialitate ș i protecț ie
Managementul configuraț iei ș i controlul schimbărilor
Acord de confidenț ialitate
Marcaje de sensibilitate
Tipuri de control
Controale directive
Control preventiv
Controlul detectivului
Controale corective
Controale de recuperare

Audit
Concepte ș i mecanisme de raportare
Roluri ș i responsabilităț i
Răspuns la incidente
Rezilienț a sistemului

Detaliul Domeniului 9
Abilităț i
Securitatea operaț iunilor
adrese ameninț ări într-un mediu operaț ional
63

atacatori externi
intrusuri maliț ioase interne
operatori accesând inadecvat resursele
ameninț are
vulnerabil
activ resursele computerului
hardware
software
informaț ii
personal
OPSEC protecț ia resurselor
controlul accesului privilegiat controlaț i ș i limitaț i accesul
control hardware
Rol manager | custodian ID-uri utilizator

contractori
proceduri de încetare
parole
owner
utilizator
management administrativ cerinț e de muncă
verificarea antecedentelor
separarea îndatoririlor
rotirea locului de muncă

vacanț ă ș i concediu
încetare
contrate de muncă clauze generale
ore de lucru ș i ore suplimentare
vacanț ă
neconcurenț ă
neinstiintare
confidenț ialitate
Acord de confidenț ialitate
responsabilitate individuală
FUNCȚ II IS audituri
64

securitate fizică
recuperare în caz de dezastru

monitorizare
răspuns la incidente
instruire ș i conș tientizare
urme de audit dată
timp
locaț ie
backup jurnal de audit
jurnalizare centralizată server NTP
reconstrucț ia evenimentelor mesaje de consolă
jurnale
corelaț ie din multiple surse
extrage date din sistem
evită ameninț ările erori ș i omisiuni
fraudă ș i furt
sabotajul angajaț ilor
atacuri maliț ioase
cod maliț ios
pierdere de infrastructură defecț iuni de alimentare
vârfuri de tensiune ș i întreruperi de curent

pierdere a comunicaț iei


întreruperea apei sau scurgeri

lipsa de transport
foc
inundaț ie
controlul operaț iunilor protecț ia resurselor
controlul accesului privilegiat
control hardware
control I/O
controlul mass-media

control de admin
informaț ii sensibile marcare
manipulare
65

stocare
distrugere
tipuri de control directivă
preventiv
detectiv
descurajare
corectiv
recuperare
compensator
securitatea media controlul accesului
eliminare corespunzătoare

dezinfectarea mediului eliminarea datelor


suprascriere
degaussing
distrugere
RAID RAID 0
RAID 1
RAID 2
RAID 3 ș i 4
RAID 5
RAID 7
Server redundant clustering de servere
backup complet
backup incremental
backup diferenț ial
Evaluarea vulnerabilităț ilor OPSEC identifică informaț ii critice
evaluează ameninț area
evaluarea vul de informaț ii critice pentru ameninț are
analiza riscurilor vs beneficiilor
implementaț i contramăsuri adecvate
repeta
detectarea intruziunilor prevenirea intruziunii înainte
detectarea intruziunilor în timpul
răspuns la intruziune după
66

Tipuri verificarea integrităț ii


identificarea anomaliilor
identificarea semnăturii de atac
managementul configurării identificarea configuraț iei
controlul configuraț iei
configurarea contabilităț ii
audit de configurare
controlul schimbării aplicând pentru a introduce o schimbare
catalogarea schimbării intenț ionate
programarea schimbării
implementarea schimbării
raportarea schimbării către părț ile corespunzătoare
gestionarea patch-urilor identifică actualizările atunci când este nevoie

obtine actualizări
teste actualizări
implementa actualizări
verifică actualizările
actualizări de documente

documentaț ie planuri de securitate


planuri de contingenț ă
analiza riscurilor
politici ș i proceduri de securitate

S-ar putea să vă placă și