第1章 网络信息安全概述
考频:选择 3–4 分,案例 0–2 分(⚠️ 案例最多考 CIA 表述,法规不出案例题)
一、网络信息安全基本属性
| 属性 | 英文 | 对应威胁(关键词) | 定义 | 攻击与防范 |
|---|---|---|---|---|
| 机密性 | Confidentiality | 泄密 / 泄露 | 网络信息不泄露给非授权的用户、实体或程序,能够防止非授权者获取信息 | 窃听-加密 |
| 完整性 | Integrity | 篡改 / 修改 | 网络信息或系统未经授权不能进行更改的特性 | 修改-HASH/签名 |
| 可用性 | Availability | 破坏 / 不可用 | 合法许可的用户能够及时获取网络信息或服务的特性 | DOS-冗余/清洗 |
| 抗抵赖性 | Non-repudiation | 抵赖 / 否认 | 防止网络信息系统相关用户否认其活动行为的特性 | |
| 可控性 | Controllability | 失控 / 滥用 | 责任主体对其具有管理、支配能力的属性,能根据授权规则对系统有效掌握和控制 | 数字签名 |
💡口诀(必背):选择题和案例题看到关键词就直接选——
- 看到“修改 / 篡改”→ 选完整性
- 看到“泄密 / 泄露”→ 选保密性
- 看到“合法用户不能使用 / 不可用”→ 选可用性
⚠️易混点:
- 完整性 ≠ 可用性:硬盘坏导致数据读不出,是可用性问题;数据被篡改但能读出,是完整性问题
- 机密性 ≠ 完整性:机密性关注"不被未授权看到",完整性关注"不被未授权改动"
- 抗抵赖 ≠ 可控:抗抵赖是事后追溯(谁干的);可控是事前/事中管控(谁能干什么)
二、网络信息安全基本功能(四大支柱)
为达成上述安全目标,网络系统需具备四大核心功能:
| 序号 | 功能 | 含义 | 典型技术/手段 |
|---|---|---|---|
| 1 | 防御 | 构建主动防御体系,实现威胁的早期规避与拦截 | 防火墙、IPS、防病毒、访问控制 |
| 2 | 监测 | 建立持续监测机制,及时发现并识别潜在的安全异常 | IDS(入侵检测)、全流量监测、态势感知 |
| 3 | 应急 | 制定快速应急响应流程,有效遏制攻击并减少危害扩散 | 应急预案、应急演练、SOC |
| 4 | 恢复 | 具备完整的数据与系统恢复能力,保障业务连续性 | HA、备份、容灾、灾难恢复 |
三、网络信息安全基本技术需求
网络信息安全的技术需求旨在构建全方位的防御体系,主要涵盖以下关键领域:
| 领域 | 子技术 |
|---|---|
| 基础环境 | 物理环境安全(环境安全、设备安全、存储介质安全) |
| 身份与访问 | 网络信息安全认证、访问控制 |
| 主动防御 | 安全保密、漏洞扫描、恶意代码防护 |
| 内容与动态响应 | 网络信息内容安全、安全监测与预警、应急响应 |
四、网络信息安全管理内容与方法
4.1 网络信息安全管理概念
指对网络资产采取合适的安全措施,以确保网络资产的可用性、完整性、可控性和抗抵赖性等,不致因网络设备、网络通信协议、网络服务、网络管理受到人为和自然因素的危害,而导致网络中断、信息泄露或破坏。
4.2 网络信息安全管理方法(六大方法)
风险管理、等级保护、纵深防御、层次化保护、应急响应、PDCA(Plan-Do-Check-Act)
4.3 网络信息安全管理依据与要素
管理依据:
- 网络安全法律法规
- 网络安全相关政策文件
- 网络安全技术标准规范
- 网络安全管理标准规范
管理五大要素:
| 要素 | 含义 |
|---|---|
| 网络管理对象 | 有价值的资产,如硬件、软件、文档、系统等 |
| 网络威胁 | 自然威胁(地震、火灾等)+人为威胁(黑客、商业竞争对手等) |
| 网络脆弱性 | 与安全策略相冲突的状态或错误、资源有限等 |
| 网络风险 | 特定威胁利用脆弱性,导致管理对象的价值受损或丢失的可能性 |
| 网络保护措施 | 应对威胁、减少脆弱性、限制意外事件影响、监测意外事件并促进灾难恢复而实施的各种实践、规程和机制的总称(如访问控制、加密、安全审计、防病毒等) |
4.4 网络信息安全风险控制方法
| 方法 | 含义 | 典型举例 |
|---|---|---|
| 避免风险 | 主动回避风险 | 物理隔离(内外网分开) |
| 转移风险 | 把风险转嫁给第三方 | 购买商业保险、安全外包 |
| 减少威胁 | 降低威胁发生概率 | 安装防病毒软件包 |
| 消除脆弱点 | 修补已知漏洞 | 操作系统打补丁、安全意识培训 |
| 减少威胁的影响 | 降低损失 | 多通信线路备份、应急预案 |
| 风险监测 | 持续观察风险态势 | 定期风险分析、监测潜在威胁 |
4.5 网络信息安全管理流程
⚠️选择题 + 案例题都可能出,必须按顺序默写:
- 确定网络信息安全管理对象
- 评估网络信息安全管理对象的价值
- 识别网络信息安全管理对象的威胁
- 识别网络信息安全管理对象的脆弱性
- 确定网络信息安全管理对象的风险级别
- 制定网络信息安全防范体系及防范措施
- 实施和落实网络信息安全防范措施
- 运行/维护网络信息安全设备、配置
4.6 网络信息安全管理生命周期 5 阶段
| 阶段 | 生命周期阶段名称 | 网络安全管理活动 |
|---|---|---|
| 阶段 1 | 网络信息系统规划 | 网络信息安全风险评估;标识网络信息安全目标;标识网络信息安全需求 |
| 阶段 2 | 网络信息系统设计 | 标识信息安全风险控制方法;权衡网络信息安全解决方案;设计网络信息安全体系结构 |
| 阶段 3 | 网络信息系统集成实现 | 购买和部署安全设备或产品;安全特性配置、激活;网络安全系统实现效果评价;验证是否满足安全需求;检查运行环境是否符合设计 |
| 阶段 4 | 网络信息系统运行和维护 | 建立网络信息安全管理组织;制定网络信息安全规章制度;定期重新评估管理对象;适时调整安全配置或设备;发现并修补系统漏洞;威胁监测与应急处理 |
| 阶段 5 | 网络信息系统废弃 | 对要替换或废弃的网络系统组件进行风险评估;废弃组件安全处理;网络信息系统组件的安全更新 |
4.7 网络信息安全管理工具(6 类)
| 工具 | 作用 |
|---|---|
| SOC(安全管理平台) | 集中安全管理、告警关联 |
| IT 资产管理系统 | 资产识别、配置管理 |
| 网络安全态势感知系统 | 全网威胁可视化 |
| 网络安全漏洞扫描器 | 主动发现漏洞 |
| 网络安全协议分析器 | 协议层流量分析 |
| 上网行为管理 | 行为审计、合规管控 |
4.8 网络信息安全管理评估(3 类)
| 评估类型 | 含义 |
|---|---|
| 网络安全等级保护测评(等保测评) | 我国法定的安全评估 |
| 信息安全管理体系认证(ISMS) | ISO 27001 体系认证 |
| 系统安全工程能力成熟度模型(SSE-CMM) | 国际工程能力评估 |
五、网络信息安全法律与政策文件
5.1 重要施行时间表
| 法律法规 / 条例 | 施行日期 | 关键记忆点 |
|---|---|---|
| 《网络安全法》 | 2017-06-01 | 首部网络安全基本法 |
| 《网络安全法》修订版 | 2026-01-01 | 新增 AI 安全条款 |
| 《密码法》 | 2020-01-01 | 国家密码分类管理 |
| 《数据安全法》、《关键信息基础设施安全保护条例》 | 2021-09-01 | 数据 + 关基同月生效 |
| 《个人信息保护法》 | 2021-11-01 | 与数据安全法呼应 |
| 《网络安全审查办法》 | 2022-02-15 | 供应链安全审查 |
5.2 网络安全等级保护制度(核心制度)
5.2.1 网络安全法第 21 条 法定义务
①制定内部管理制度与规程,确定负责人落实责任
②防范病毒、攻击、侵入等技术措施
③监测记录运行状态与安全事件,日志留存 ≥ 6 个月
④数据分类、重要数据备份与加密
⑤ 其他法定/行政法规义务
5.2.2 等级保护核心工作流程
定级 → 备案 → 建设整改 → 等级测评 → 运营维护(监督检查)
| 环节 | 谁负责 | 关键动作 |
|---|---|---|
| 定级 | 使用单位 | 自主定级,确定保护等级 |
| 备案 | 使用单位向公安机关 | 备案材料提交 |
| 建设整改 | 使用单位 | 按等级要求进行安全建设 |
| 等级测评 | 测评机构 | 第三方测评,出具测评报告 |
| 运营维护 + 监督检查 | 使用单位 + 公安 | 持续运营,公安监督检查 |
5.3 国家密码管理制度
国家对密码实行分类管理,分为三大类:
| 密码类别 | 用途 |
|---|---|
| 核心密码 | 党政机关最高机密 |
| 普通密码 | 党政机关一般机密 |
| 商用密码 | 公民、法人及其他组织商用 |
5.4 网络产品和服务审查
- 依据:《国家安全法》《网络安全法》
- 审查重点:评估采购相关产品和服务可能带来的国家安全风险
- 实施机构:中国网络安全审查技术与认证中心(CCRC)
5.5 互联网域名安全管理
💡 域名系统出现网络与信息安全事件时,应在24 小时内向电信管理机构报告。政府网站域名相关模块都不得放在境外。
5.6 网络安全事件与应急响应
💡CNCERT / CNCERT/CC=国家计算机网络应急技术处理协调中心(“国家互联网应急中心”)是中国计算机网络应急处理体系中的牵头单位,国家级网络安全应急响应协调机构。
六、网络信息安全术语(六大类)
| 类别 | 代表术语 |
|---|---|
| 基础技术类 | 密码 |
| 风险评估技术类 | 拒绝服务、网页篡改、垃圾邮件、恶意代码 |
| 防护技术类 | 访问控制、防火墙、入侵防御 |
| 检测技术类 | 入侵检测、漏洞扫描 |
| 响应/恢复技术类 | 应急响应、灾难恢复、备份 |
| 测评技术类 | 黑盒测试、白盒测试、灰盒测试、渗透测试、模糊测试 |