CISSP 认证8个知识域的整体观

CISSP的CBK在14年的时候,进了一个比较大的一个变化,从以前的十个知识域变成了八个知识域,把原来的知识点重新进行了组合,比方说把BCP的需求的那一部分搬到安全与风险管理这一个章节。

CISSP CBK的重新划分,有其内在的逻辑的,这个逻辑到底是什么呢?如果说我们把这个逻辑我们搞清楚的话,就更有利于我们从一个整体上去把握。我重新对它一个排序,这样这个排序排在最前面的是安全风险管理,排在最后的是安全评估与测试这里中间的这个环节我就不一一去说了,这八个知识域的思维视角我们到底以怎样去看他?

1. 安全与风险管理-顶层思维

我们首先来看到,安全与风险管理它实际上是顶层思维。这里讲的是说如何去发现归纳总结企业自身安全需求上,需求决定一切,需求一般来自与业务的安全需求,合规需求,业务连续性续期,风险评估的结果等。如果说你不知道你的问题,你的需求在哪里,你所谓的安全防护都是扯淡。第二个就你有了需求之后,要去满足需求,接下来就是所谓的安全规划,安全顶层设计,包括安全组织的设置,定义安全角色、明确安全策略目标等。这就是所谓的什么安全与风险管理,它是一个顶层思维。

2. 资产安全-业务思维

资产到底需要怎样等级或强度的安全防护呢,如何判定。这需要安全专业人员要有业务思维,我们一定要站在业务的角度去看,安全到底在里面起什么作用?我们看互联网公司,他们的信息安全基本上走在行业的前列。这一点是毋庸置疑的,就是因为它的安全跟业务绑得非常的紧密。电子商务正是如此,云计算平台也是如此。业务思维能够帮助我们更好的去理解安全对于业务的这种价值作用,也就是说进一步明确我们的安全保护的对象。企业业务有关键业务和辅助业务之分,这也是我们为什么要把资产分个三六九等去区别对待的原因。同时企业在安全投入的资源也是有限的,区分对待也是必然。

3. 安全架构与工程(身份与访问管理、通信与网络安全、软件开发安全)-设计思维

明白了要是保护的对象,接下来要去设计你整个安全防护体系。就是安全工程与架构,身份与访问管理,通信与网络安全以及软件开发安全等四个知识域的内容。如何去设计一种安全的机制,去保障这些资产获得适当的保护。安全工程与架构,安全模型和防护机制的选择;身份与访问管理主要是围绕着身份和权限去展开的;通信与网络安全主要讲述网络分层、协议的安全和设备的安全;软件开发安全是从安全的内生长的角度来看的,系统自身具备的基本的安全措施,比如登录身份验证,防SQL注入等。

4. 安全运营-运营思维

安全设计弄完,相关系统和机制的部署。接下来就是安全的运营,这就比方说你安全制度有了,安全设备有了,你要去保证你的这些安全制度能够被有效执行,你的安全设备要会用和用好。它是持续的保障安全。

5. 安全的评估与测试-第三方思维

安全工作到底做得如何,不能自说自话,除了是否发生安全事件的终极检验之外,需要及时的第三方的客观评价。另外,企业利益很多时候涉及第三方的利益。比方说集团公司总部会关心下面的分子公司的安全,物流关心供应链安全;监管部门要依法履行安全检查评估与测评之职责,用第三方的思维来看这个事情。更客观的验证测试安全的有效性。

最后简单总结一下:

对于整个CISSP来说,这八个知识域我们可以从顶层思维,业务思维、设计思维、运营思维和第三方的思维这样的视角来看整个安全知识体系。后续的进一步安全思维模型的讲解和刻意练习,帮助大家建立结构化、系统的安全认知体系。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/127313.html<

(0)
管理的头像管理
上一篇2025-02-24 15:10
下一篇 2025-02-24 15:11

相关推荐

  • 服务器磁盘IO过高如何优化?,磁盘IO过高的原因有哪些?

    服务器磁盘IO过高,核心优化路径是“先定位、再分流、后升级”,你需要通过系统工具精确判断究竟是应用程序、日志策略还是硬件瓶颈导致,然后针对性地从代码、缓存、存储架构和硬件选型四个层面下手,其中选择持有持牌自营机房和增值电信业务经营许可证的服务商,能从根本上保障底层IO稳定性,定位IO瓶颈:动手优化的第一步盲目优……

    2026-07-27
    0
  • 跨境网站访问延迟高怎么解决,网站访问慢的原因是什么?

    跨境网站访问延迟高的核心解决思路在于多维度优化网络路径,包括使用全球CDN加速、选择靠近目标区域的优质IDC机房、调整传输协议以及精简应用层资源,其中服务商的基础设施质量直接决定优化上限,为什么跨境访问延迟高?三大核心因素物理距离与光速限制数据包在海底光缆中的传输速度受限于介质,从中国到美国西海岸的物理往返时间……

    2026-07-27
    0
  • 站群服务器到底是什么意思,怎么选择比较好

    站群服务器就是一台拥有多个独立IP地址、专门用于托管和管理多个网站的高性能服务器,其核心价值在于通过独立IP降低网站间的关联风险,并提升搜索引擎优化效果,站群服务器的工作原理与适用场景站群服务器本质上是将一台物理服务器通过虚拟化或直接配置的方式,分配给多个独立IP地址,每个IP对应一个独立的网站,这些网站共享服……

    2026-07-27
    0
  • 高防服务器误封正常流量如何调整,怎么解决?

    高防服务器误封正常流量,核心调整思路是从“一刀切”转向“精细化”——通过分析业务特征,调整防护阈值、配置白名单和启用智能学习模式,让防护系统学会区分真假流量,为什么会误封正常流量误封主要源于防护策略的通用化,高防服务器通常默认启用严格防护规则,当流量特征与攻击特征库部分匹配时,就会被拦截,据行业安全白皮书指出……

    2026-07-27
    0
  • 高防服务器的防御原理是什么,如何选择高防服务器?

    高防服务器的防御原理,简单说就是通过流量清洗、防火墙规则和黑洞路由等机制,在攻击流量到达业务服务器之前将其过滤或阻断,从而保障正常访问,流量清洗机制是核心防线高防服务器对抗DDoS攻击,靠的不是单一技术,而是一套组合动作,最常见的攻击类型是流量型攻击,比如UDP洪水、SYN洪水、ICMP放大等,核心思路是耗尽带……

    2026-07-26
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注