CISP知识体系大纲权威完整版.docx
- 文档编号:3046812
- 上传时间:2022-11-17
- 格式:DOCX
- 页数:34
- 大小:1.27MB
CISP知识体系大纲权威完整版.docx
《CISP知识体系大纲权威完整版.docx》由会员分享,可在线阅读,更多相关《CISP知识体系大纲权威完整版.docx(34页珍藏版)》请在冰豆网上搜索。
CISP知识体系大纲权威完整版
我的记录文件,CISP,CCIE
注册信息安全专业人员(CISP)
知识体系大纲
版本:
2.0正式版
中国信息安全测评中心
前言
信息安全作为我国信息化建设健康发展的重要因素,关系到贯彻落实科学发展观、全面建设小康社会、构建社会主义和谐社会和建设创新型社会等国家战略举措的实施,是国家安全的重要组成部分。
在信息系统安全保障工作中,人是最核心、也是最活跃的因素,人员的信息安全意识、知识与技能已经成为保障信息系统安全稳定运行的重要基本要素之一。
注册信息安全专业人员(CISP)是对我国网络基础设施和重要信息系统的信息安全专业人员进行资质评定的重要形式。
多年来为落实我国有关政策“加快信息安全人才培养,增强全民信息安全意识”的指导精神,构建信息安全人才体系发挥了巨大作用。
本大纲从我国国情出发,结合我国网络基础设施和重要信息系统安全保障的实际需求,以知识体系的全面性和实用性为原则,明确规定了注册信息安全专业人员应当掌握的知识要点,是CISP教材编制,讲师授课,学员学习,以及考试命题的重要依据。
本大纲包含以下章节:
●第1章注册信息安全专业人员(CISP)知识体系概述
●第2章知识类:
信息安全保障概述
●第3章知识类:
信息安全技术
●第4章知识类:
信息安全管理
●第5章知识类:
信息安全工程
●第6章知识类:
信息安全标准法规
第1章注册信息安全专业人员(CISP)知识体系概述
1.1CISP资质认定类别
“注册信息安全专业人员”,英文为CertifiedInformationSecurityProfessional,简称CISP,系经中国信息安全测评中心认定的国家信息安全专业人员,具备保障信息系统安全的专业资质。
根据岗位工作需要,CISP分为两个基础类别:
●“注册信息安全工程师”,英文为CertifiedInformationSecurityEngineer,简称CISE。
证书持有人员主要从事信息安全技术领域的工作,具有从事信息系统安全集成、安全技术测试、安全加固和安全运维的基本知识和能力;
●“注册信息安全管理人员”,英文为CertifiedInformationSecurityOfficer,简称CISO。
证书持有人员主要从事信息安全管理领域的工作,具有组织信息安全风险评估、信息安全总体规划编制、信息安全策略制度制定和监督落实的基本知识和能力。
“注册信息安全专业人员”在两个基础类别之上还有两个扩展类别:
●“注册信息安全专业人员-审计师”,简称CISP-AUDIT(原CISA)。
证书持有人主要从事信息安全审计工作,在全面掌握信息安全基本知识技能的基础上,具有较强的信息安全风险评估、安全检查实践能力。
●“注册信息安全专业人员-灾难恢复工程师”,简称CISP-DRP。
证书持有人主要从事信息系统灾难恢复工作,在全面掌握信息安全基本知识技能的基础上,具有较强的信息系统灾难恢复建设和管理的实践能力。
1.2大纲范围
本大纲涵盖了CISE和CISO两种CISP基础类别注册人员需要掌握的知识要点。
CISP-AUDIT注册人员需要在本文规定的知识要点基础上,更加深入地掌握有关信息系统审计和风险评估的知识,有关内容将在CISP-AUDIT专门的知识大纲中进行介绍,而不在本大纲范围内。
CISP-DRP注册人员需要在本文规定的知识要点基础上,更加深入地掌握有关信息系统灾难恢复工作的知识,有关内容将在CISP-DRP专门的知识大纲中进行介绍,而不在本大纲范围内。
1.3CISP知识体系框架结构
CISP知识体系使用组件模块化的结构,包括知识类、知识体、知识域和知识子域四个层次。
●知识类:
是对信息安全保障知识领域的总体划分,包含信息安全专业人员需要掌握的五大知识类别;
●知识体:
是知识类中由属于同一技术领域的知识内容构成的相对独立、成体系的知识集合;
●知识域:
是对知识体进一步分解细化形成的完整的知识组件;
●知识子域:
是构成知识域的基本模块,由一至多个具体知识要点构成。
本大纲规定了知识子域中每一个知识要点的内容和深度要求,分为“了解”、“理解”、和“掌握”三类。
●了解:
是最低深度要求,学员只需要正确认识该知识要点的基本概念和原理;
●理解:
是中等深度要求,学员需要在正确认识该知识要点的基本概念和原理的基础上,深入理解其内容,并可以进行进一步的判断和推理;
●掌握:
是最高深度要求,学员需要正确认识该知识要点的概念、原理,并在深入理解的基础上灵活运用。
图11描述了CISP知识体系的结构:
图11:
CISP知识体系的组件模块结构
在整个注册信息安全专业人员(CISP)的知识体系结构中,共包括信息安全保障概述、信息安全技术、信息安全管理、信息安全工程和信息安全标准法规这五个知识类,每个知识类根据其逻辑划分为多个知识体,每个知识体包含多个知识域,每个知识域由一个或多个知识子域组成。
CISP知识体系结构共包含五个知识类,分别为:
●信息安全保障概述:
介绍了信息安全保障的框架、基本原理和实践,它是注册信息安全专业人员首先需要掌握的基础知识。
●信息安全技术:
主要包括密码技术、访问控制、审计监控等安全技术机制,网络、系统软件和应用等层次的基本安全原理和实践,以及信息安全攻防和软件安全开发相关的技术知识和实践。
●信息安全管理:
主要包括信息安全管理体系建设、信息安全风险管理、具体信息安全管理措施等同信息安全相关的管理知识和实践。
●信息安全工程:
主要包括同信息安全相关的工程知识和实践。
●信息安全标准法规:
主要包括信息安全相关的标准、法律法规和道德规范,是注册信息安全专业人员需要掌握的通用基础知识。
图1-2描述了CISP知识体系结构
图12:
CISP知识体系结构框架
1.4CISP(CISE/CISO)考试试题结构
CISP考试题型均为单项选择题,共100题,每题1分,得到70分以上(含70分)为通过。
CISP两种基础类别“注册信息安全工程师”(CISE)和“注册信息安全管理人员”(CISO)的注册人员都需要学习和掌握CISP知识体系结构框架中的所有内容。
由于两种注册证书持有人的工作岗位和工作领域的不同,考试的侧重点有所区别,因此,所对应的试题比例不同。
表11中描述了CISE/CISO考试的各知识类的比例。
CISP资质类型
知识类别
CISE
CISO
信息安全保障概述
10%
10%
信息安全技术
50%
30%
信息安全管理
20%
40%
信息安全工程
10%
10%
信息安全标准和法律法规
10%
10%
表11:
CISP(CISE/CISO)试题结构
第2章知识类:
信息安全保障概述
信息安全保障体系概述介绍了信息安全保障的框架、基本原理和实践,它是注册信息安全专业人员首先需要掌握的基础知识。
通过本部分的学习,学员应当:
●理解信息安全保障的意义和内涵;
●掌握信息安全保障工作的总体思路和基本实践方法。
2.1知识体:
信息安全保障基本知识
图21:
知识体:
信息安全保障基本知识
2.1.1知识域:
信息安全保障背景
●知识子域:
信息技术发展阶段
◆了解电报/电话、计算机、网络等阶段信息技术发展概况
◆了解信息化和网络对个人、企事业单位和社会团体、经济发展、社会稳定、国家安全等方面的影响:
●知识子域:
信息安全发展阶段
◆了解通信保密、计算机安全和信息安全保障
◆了解各个阶段信息安全面临的主要威胁和防护措施
2.1.2知识域:
信息安全保障原理
●知识子域:
信息安全的内涵和外延
◆理解信息安全的特征与范畴
◆理解信息安全的地位和作用
◆理解信息安全、信息系统和系统业务使命之间的关系
●知识子域:
信息安全问题产生的根源
◆理解信息安全的内因:
信息系统的复杂性
◆理解信息安全的外因:
人为和环境的威胁
●知识子域:
信息安全保障体系
◆理解安全保障需要贯穿系统生命周期
◆理解保密性、可用性和完整性三个信息安全特征
◆理解策略和风险是安全保障的核心问题
◆理解技术、管理、工程过程和人员是基本保障要素
◆理解业务使命实现是信息安全保障的根本目的
2.1.3知识域:
典型信息系统安全模型与框架
●知识子域:
P2DR模型
◆理解P2DR模型的基本原理:
策略、防护、检测、响应
◆理解P2DR数学公式所表达的安全目标
●知识子域:
信息保障技术框架
◆理解IATF深度防御思想
◆理解IATF对信息技术系统四个方面的安全需求划分及基本实现方法:
本地计算环境、区域边界、网络及基础设施、支撑性基础设施
2.2知识体:
信息安全保障基本实践
图22:
知识体:
信息安全保障基本实践
2.2.1知识域:
信息安全保障工作概况
●知识子域:
国外信息安全保障情况
◆了解发达国家信息安全状况和信息安全保障的主要举措
◆了解发达国家信息安全保障建设动态
●知识子域:
我国信息安全保障工作总体情况
◆了解我国信息安全保障工作发展阶段
◆理解国家信息安全保障基本原则
◆了解国家信息安全保障建设主要内容
2.2.2知识域:
信息系统安全保障工作基本内容
●知识子域:
确定安全需求
◆理解确定信息系统安全保障需求的作用
◆理解确定信息系统安全保障需求的方法和原则
●知识子域:
设计和实施信息安全方案
◆理解信息安全方案的作用和主要内容
◆理解制定信息安全方案的主要原则
◆理解信息安全方案实施的主要原则
●知识子域:
信息安全测评
◆了解信息安全测评的重要性
◆了解国内外信息安全测评概况
◆理解信息安全产品测评方法和流程
◆理解信息系统安全测评方法和流程
◆了解服务商资质测评方法和流程
◆了解信息安全人员资质测评方法和流程
●知识子域:
信息安全监控与维护
◆理解在系统生命周期中持续提高信息系统安全保障能力的意义
◆理解信息系统安全监控与维护的主要原则
第3章知识类:
信息安全技术
信息安全技术是注册信息安全专业人员需要掌握的主体知识内容之一。
通过本部分的学习,学员应当:
●掌握密码技术、访问控制技术、审计技术等信息安全保障技术的原理和基本实现方法
●掌握计算机网络、系统软件、应用软件信息安全防护的基本知识和实践技能
●掌握信息安全攻防的基本知识和实践技能
●理解软件安全开发的基本方法
3.1知识体:
密码技术
图31:
知识体:
密码技术
3.1.1知识域:
密码学基础
●知识子域:
密码学基础概念
◆理解密码编码学和密码分析学的概念
◆了解科克霍夫原则和影响密码系统的安全性的基本因素:
复杂程度、密钥机密性、密钥长度、初始化向量
◆了解密码的基本类型:
换位(置换)密码、替代(代换)密码、流密码、分组密码的概念
◆了解密码破解的典型方式:
唯密文攻击、已知明文攻击、选择明文攻击、选择密文攻击、旁路攻击、重放攻击、统计式攻击等
◆掌握密码体制的分类
◆了解密钥管理的概念,包括密钥管理体制、密钥交换协议和密钥的产生、分配、更换和注销等。
●知识子域:
对称密码算法
◆理解对称加密算法的优缺点
◆了解DES、AES、IDEA三种典型对称加密算法的工作原理
●知识子域:
非对称密码算法
◆理解非对称密码算法的功能和优缺点
◆理解掌握RSA公钥密码体制:
RSA的算法描述、RSA的实现、RSA的安全性、RSA在应用中的问题
◆了解其他非对称密码算法的特点:
Diffie–Hellman、ELGamal、DSA、ECC等
●知识子域:
哈希函数
◆理解哈希(Hash)函数的作用
◆了解MD5算法、SHA-1算法的工作原理
◆理解消息鉴别码、数字签名的原理和应用
3.1.2知识域:
密码学应用
●知识子域:
VPN技术
◆理解VPN以及隧道技
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- CISP 知识 体系 大纲 权威 完整版