系规第9章:信息安全规划完整学习笔记

学习目标

信息安全规划不是安全产品采购清单,而是以业务战略为起点,结合风险、合规和利益相关方诉求,设计组织、管理、技术和运营相互支撑的纵深防御体系。本文按教材9.1—9.4逐节展开。

这是“系规学习”的第6期。第9章既有大量综合题技术点,也非常适合案例和论文。学习时抓住一条主线:业务目标—风险与合规—安全架构—四大体系—持续运营和改进。

本章地图:从业务风险走向四大体系

第9章分为四部分

  1. 9.1 概述:安全属性、威胁、规划原则和注意事项。
  2. 9.2 信息安全架构:三道安全防线、SABSA和安全保障模型。
  3. 9.3 主要内容:利益相关方诉求,以及组织、管理、技术、运营体系规划。
  4. 9.4 案例:把战略、现状、蓝图和项目路线连成规划闭环。

第9章信息安全规划学习地图

信息安全规划的定义

信息安全规划以组织发展战略和信息化规划为基础,结合外部合规与内部管控需要,诊断和评估安全差距,形成安全远景、目标、框架、任务与行动路线。它回答:

  • 要保护哪些业务和资产
  • 面临哪些威胁、脆弱性和风险
  • 必须满足哪些法律、监管和合同要求
  • 组织、制度、技术和运营分别如何建设
  • 项目按什么优先级和阶段落地
  • 如何衡量、复盘并持续优化。

9.1 概述:安全必须围绕业务和风险展开

9.1.1 信息安全的核心属性

信息安全的基本目标通常包括:

  • 机密性:信息不被未授权主体获取
  • 完整性:信息及处理过程准确、完整,未被未授权篡改
  • 可用性:授权主体需要时能够访问并使用信息和系统。

还可延伸到真实性、可追溯性、不可否认性、可靠性等属性。考试看到“泄露”对应机密性,“篡改”对应完整性,“中断、拒绝服务”对应可用性。

9.1.2 威胁、脆弱性、风险与控制

  • 资产是对组织有价值、需要保护的对象
  • 威胁是可能造成损害的潜在原因
  • 脆弱性是资产或控制中可被威胁利用的弱点
  • 风险是威胁利用脆弱性后造成损失的可能性与影响
  • 控制措施用于降低风险发生概率或影响。

威胁既可能来自外部攻击、恶意代码、供应链和自然灾害,也可能来自内部误操作、权限滥用、制度缺失和设备故障。安全规划不能只防“黑客”,还要覆盖人员、流程、技术和环境。

9.1.3 六项规划原则

  1. 系统性:整体、全面、体系化规划,兼顾当前和长远,不能头痛医头。
  2. 适用性:与企业文化、信息化现状、安全形势、审计、风险和合规环境衔接。
  3. 时效性:在规划周期内适时有效。短期处理紧迫风险,中长期通常规划1—3年,远景规划3年以上。
  4. 确定性:内容明确、无歧义,事项有明确责任主体和执行对象。
  5. 可行性:措施可落地,符合职责、文化、流程、资源和实施难度。
  6. 易用性:安全系统不仅安全,还应好用、可用、易用,避免安全措施阻碍正常业务。

口诀:系、适、时、确、可、易。

9.1.4 四项注意事项

  1. 追求有效益的安全:投入与风险匹配,不追求脱离业务的绝对安全;重视意识、教育和培训。
  2. 信息安全战略校准:安全战略与组织战略保持一致,并充分考虑IT战略,避免冲突。
  3. 基于业务理解风险:风险分析服务业务决策,完整过程包括风险识别、分析、应对、监控、沟通培训、应急准备、审计改进。
  4. 识别合规性要求:覆盖法律法规、监管、合同、知识产权、隐私、审计、密码和内部制度要求。

一句话记忆:讲效益、对战略、懂业务、守合规。

9.2 信息安全架构:从抽象蓝图到安全保障

信息安全架构是企业架构的子集,用一致的方法描述当前和未来的安全结构、过程、系统、人员及组织,并与业务目标保持一致。

9.2.1 三道安全防线

  1. 系统安全架构:从系统自身源头构建安全质量属性,减少对外部防御的单一依赖。
  2. 安全技术体系架构:建设通用安全基础设施、工具、组件和支持系统,增强整体防御能力。
  3. 审计架构:通过相对独立的审计能力发现安全及其他风险,验证控制是否有效。

信息安全三道防线

安全架构设计的根本目标,是识别系统面临的威胁,评价控制措施,选择合理技术,形成能够提升系统安全性的方案。

9.2.2 SABSA商业应用安全架构

SABSA强调从业务属性和风险出发设计安全,而不是从某个产品出发。理解时抓住两个维度:

  • 横向回答What、Why、How、Who、Where、When等问题
  • 纵向从业务、概念、逻辑、物理、组件逐步落地,并由服务管理持续运营。

其生命周期包括

  1. 战略与规划
  2. 设计,包括逻辑、物理、组件和服务管理架构
  3. 实施
  4. 管理与衡量。

管理与衡量要求前期设定绩效目标,运行后比较实际绩效并处理偏差,因此安全架构是闭环而非一次性设计。

9.2.3 信息系统安全保障模型

安全保障强调

  • 全生命周期动态安全:安全贯穿规划、建设、运行、变更和退出
  • 综合保障:技术、管理和工程共同实施
  • 以风险和策略为基础:根据风险选择保障要素
  • 服务组织使命:最终目的是保证业务目标和使命实现。

保障能力成熟度可由低到高理解为非正式、计划跟踪、充分定义、量化控制、持续优化。高成熟度不只是控制更多,而是能够度量、预测、复盘并持续改进。

9.3 主要内容:诉求+组织、管理、技术、运营

9.3.1 关注利益相关方安全诉求

利益相关方包括治理层、管理层、业务部门、员工、客户、合作伙伴、监管机构和社会公众。规划前需要识别:

  • 关键业务、信息资产及容忍的中断和损失
  • 隐私、保密、可用和审计要求
  • 法律监管、合同和行业要求
  • 客户信任、品牌声誉和供应链要求
  • 投资预算、管理能力和现有安全基础。

安全目标应可追溯到业务诉求,不能仅由安全部门凭经验决定。

9.3.2 信息安全组织体系

组织体系用于协调推动安全工作、明确角色职责并控制风险,至少包括:

  1. 最高管理层:治理者与执行管理者,确定方向、资源和重大风险决策
  2. 协调机构:由管理层和各部门负责人组成,协调跨部门事项
  3. 内部组织:安全主管部门和配合部门,承担日常管理与执行
  4. 外部联系:与监管、执法、行业组织、供应商和应急机构保持联系。

案例中如果“安全仅由IT人员兼职负责、业务部门不参与、重大事件无人决策”,本质上是组织体系和责任机制缺失。

9.3.3 信息安全管理体系

信息安全管理体系是方针、原则、目标、方法、计划、程序、过程和资源的集合,特点包括:

  • 基于系统、全面、科学的风险评估,强调预防
  • 遵守法律法规、监管和合同要求
  • 全过程动态控制,并平衡控制费用与风险
  • 重点保护关键资产,保障机密性、完整性、可用性和业务连续性
  • 动态、系统、全员参与、制度化并持续改进。

常见路线包括ISO/IEC 27001信息安全管理体系和等级保护体系。ISO/IEC 27001着眼整体业务风险并可用于第三方认证;ISO/IEC 27002提供控制目标和措施参考。

等级保护

等级保护按损害对象和严重程度划分五级:自主保护、指导保护、监督保护、强制保护、专控保护。

等保2.0体现“一个中心、三重防御”:

  • 一个中心:安全管理中心
  • 三重防御:安全计算环境、安全区域边界、安全通信网络。

实施主要包括

  1. 安全定级
  2. 基本安全要求分析
  3. 系统特定安全要求分析
  4. 风险评估
  5. 改进和选择安全措施
  6. 实施安全保护。

9.3.4—9.3.5 技术与运营体系:让控制真正持续运行

9.3.4 信息安全技术体系

主要技术和措施包括身份认证、访问控制、入侵检测、防火墙、网闸、防病毒和数据加密等。

认证三类因素

  • What you know:密码、PIN等“知道的内容”
  • What you have:智能卡、手机、动态令牌、USB Key等“拥有的物品”
  • Who you are:指纹、人脸、虹膜等生物特征。

双因素认证要组合不同类别的因素,仅使用两个密码不构成真正双因素。

四种访问控制

机制 判断依据
DAC自主访问控制 客体所有者决定访问规则
RBAC基于角色访问控制 用户获得角色,角色关联权限
Rule-BAC基于规则访问控制 按主体、请求、客体和环境规则判断
MAC强制访问控制 依据安全级别标签和强制策略

常见设备的边界

  • 防火墙进行边界访问控制和数据包过滤
  • IDS侧重监视、发现和告警,IPS还可主动阻断
  • 网闸用于高安全等级网络之间的隔离与受控数据交换
  • 防病毒应覆盖查杀、更新、集中管理与响应
  • 加密保护传输和存储中的数据,但密钥管理同样重要。

技术不能替代制度、人员和运营。采购了设备而无人配置、监控和处置,控制仍然无效。

9.3.5 信息安全运营体系

安全运营是长期持续过程,重点包括:

  1. 因需可知:仅授予完成工作所需信息的访问权限,侧重“能看到什么”
  2. 最小特权:仅授予完成工作所需操作权限,侧重“能做什么”
  3. 职责分离:关键过程由多人制衡,避免个人完全控制
  4. 双人控制、岗位轮换、强制休假、特权账户管理
  5. 安全培训与意识提升:基础知识、操作规范、模拟演练、持续宣传
  6. 应急响应:策略、联络、流程、演练、报告记录
  7. 事件处理与恢复:检测、遏制、消除、恢复和证据保全
  8. 事后总结与改进:收集信息、分析评估、制定措施、实施、监控效果。

信息安全四大体系

9.4 规划案例与三门考试:把清单变成路线图

信息安全规划三步闭环

  1. 现状调研与需求分析:从战略目标出发,通过风险评估、合规差距、组织需求、行业实践和新兴威胁明确需求。
  2. 总体架构与蓝图设计:根据目标和需求设计未来安全架构,提炼建设重点与蓝图。
  3. 项目规划与实施设计:分析现状与目标差距,形成项目,确定阶段目标、优先级、依赖和实施计划并监督执行。

综合题

优先掌握

  • CIA三属性和风险概念
  • 六项规划原则、四项注意事项
  • 三道安全防线、SABSA生命周期
  • 一个中心三重防御、等保五级和六步
  • 三类认证因素、四种访问控制
  • 因需可知、最小特权、职责分离。

案例题

按以下维度扫描材料

  1. 是否围绕业务、关键资产、风险和合规确定目标
  2. 是否有高层支持、协调机构、职责和外部联系
  3. 是否建立方针、制度、风险评估、审计和持续改进
  4. 技术是否形成身份、边界、终端、应用、数据、监测和容灾的纵深防御
  5. 是否持续运营,包括监控、特权账户、培训、应急、事件和复盘
  6. 项目是否有优先级、责任人、预算、指标、计划和依赖。

回答使用“缺陷—风险—措施”。例如:所有管理员共用一个高权限账户,违反最小特权和责任可追溯要求,可能造成越权及事件无法定责;应实名分配账户、按角色最小授权,启用多因素认证、操作审计和定期复核。

论文

可按“业务背景—风险与合规—规划原则—现状评估—总体架构—组织管理技术运营四体系—项目路线—成效衡量—持续改进”展开。论文要说明安全与业务如何平衡,避免写成安全产品说明书。

闭卷自测

  1. 信息安全CIA三属性分别是什么?
  2. 信息安全规划六项原则和四项注意事项是什么?
  3. 完整风险管理过程包括哪些活动?
  4. 三道安全防线分别是什么?
  5. SABSA生命周期和安全保障模型的核心思想是什么?
  6. 信息安全组织体系至少包括哪四类组织?
  7. 等保“一个中心三重防御”和六个实施环节是什么?
  8. 三类认证因素和四种访问控制如何区分?
  9. 因需可知、最小特权、职责分离有何区别?
  10. 信息安全规划三大步骤是什么?

写在最后

第9章的记忆骨架是

业务风险定目标,安全架构画蓝图,组织管理技术运营四体系共同落地,监控应急复盘形成闭环。

第一轮先背六原则、四注意、三防线、四体系;第二轮补等保、认证、访问控制和运营细节;做案例时始终检查“有没有业务依据、有没有责任、有没有制度、有没有纵深技术、有没有持续运营”。

我是陈文茂,正在用自己的方式重新整理系统规划与管理师学习资料。

如果这篇对你有帮助,欢迎点赞、在看、转发。


系规第9章:信息安全规划完整学习笔记
https://maoyu92.github.io/2026/07/26/07 AI笔记/软考系规/a037_系规第9章:信息安全规划完整学习笔记/
作者
陈文茂
发布于
2026年7月26日
许可协议