CISSP 安全基础入门课程
五节课打好 CISSP 基础:治理、风险、资产安全、架构、密码学、网络安全、IAM、安全运营和安全开发。
你将学到
- 解释安全治理、风险应对和合规。
- 对资产分类,并在整个生命周期中保护数据。
- 用架构和密码学保护系统。
- 应用网络分段和身份访问控制。
- 开展安全运营、测试和安全开发实践。
开始前准备
- 具备基础 IT 和网络知识。
- 熟悉密码、防火墙等安全概念。
- 约 75 分钟学习时间,并定期练习。
课程 1 安全治理、风险与合规
CISSP 的安全与风险管理域涵盖治理、风险分析、合规、职业道德和业务连续性。政策是管理层的高层指示,由标准、流程和指南支撑。风险评估识别威胁、漏洞和影响,管理层随后接受、规避、转移或缓解残余风险。职责分离和最小权限降低欺诈可能。BCP 让关键业务在中断期间继续运行,DRP 在灾难后恢复 IT。
风险应对练习:对每个风险在规避、转移、缓解和接受中选择。规避是取消活动,转移是把成本转给保险或供应商,缓解是降低可能性或影响,接受是在管理层批准后记录残余风险。
示例
公司对财务角色应用最小权限,并要求大额转账需要两人审批,以落实职责分离。
示例:遗留系统存在已知漏洞,修复成本高。
管理层可以接受风险、添加补偿控制,并由风险负责人记录决策。
课程 2 资产安全与数据生命周期
资产安全域管理数据分类、所有权、保留和处理。数据可分为公开、内部、机密和受限等级,每个等级使用不同控制。数据生命周期包括创建、存储、使用、共享、归档和销毁。静态、传输中和使用中的数据都需要适当保护。废弃介质时必须清理或销毁,防止数据残留。标签、加密和访问控制支撑分类政策。
生命周期清单:创建时分类、指定负责人、标注处理要求、保护静态、传输中和使用中的数据、按政策保留,并在不再需要时安全销毁。控制措施要与分类等级匹配。
示例
机密数据库静态加密,按保留规则备份,旧磁盘在处置前安全擦除。
示例:一台含机密数据的笔记本电脑退役。
销毁磁盘或使用经认证的擦除,然后更新资产清单并记录处置。
课程 3 安全架构与密码学
安全架构与工程使用深度防御、信任边界和安全默认值设计安全系统。密码学保护机密性、完整性、认证和不可否认性。AES 等对称算法速度快并使用共享密钥;RSA 等非对称算法使用密钥对;SHA-256 等哈希验证完整性。密钥管理、安全协议和硬件信任根保护架构。系统应安全失败并隔离组件,限制爆炸半径。
密码学选择:批量数据用对称加密求速度,密钥交换和数字签名用非对称加密,完整性用哈希。不要混淆加密与哈希:哈希是单向的,不能通过密钥还原。
示例
Web 应用使用 TLS 保护传输,用哈希校验完整性,并把密钥存放在硬件密钥库中。
示例:两台服务器需要建立安全通道。
使用 TLS:非对称密码交换会话密钥,再用对称加密保护主要流量。
课程 4 网络安全与身份访问
通信与网络安全通过分段、防火墙、VPN、TLS 和监控保护传输中的数据。VLAN 隔离逻辑网络,DMZ 只暴露公共服务,入侵防御系统检查流量。IAM 管理身份生命周期、认证、授权和审计。SSO 提升易用性,MFA 加强登录,特权访问管理保护管理员账号。最小权限、基于角色的访问控制和账号审查减少过度授权。
分段练习:按信任级别分组:公共 Web 放在 DMZ,内部应用放在防火墙后,敏感数据放在受限子网。每个边界都应用 IAM:认证用户、按最小权限授权并审计访问。
示例
远程员工通过 VPN 并使用 MFA 登录,网络内部只授予其角色对应的权限。
示例:被入侵的 Web 服务器不能直接访问数据库。
把数据库放在私有子网,只允许应用层通过特定安全组规则连接。
课程 5 安全运营、评估与安全开发
安全运营通过监控、补丁、漏洞管理和事件响应让系统安全运行。SIEM 收集日志,SOAR 自动化响应,剧本指导处置。事件生命周期包括准备、检测、遏制、根除、恢复和经验总结。安全评估与测试通过审计、漏洞扫描和渗透测试验证控制。安全开发在 SDLC 中加入输入验证、威胁建模、安全默认值和测试,包括 DevSecOps 实践。
事件响应循环:准备、检测、遏制、根除、恢复和总结。事件后开经验总结会、更新剧本并增加控制,让下次更早发现同类事件。
示例
安全团队根据 SIEM 告警遏制感染主机,然后修补漏洞并记录经验教训。
示例:钓鱼邮件发到多个用户邮箱。
遏制:重置凭证;调查邮箱日志;清除威胁;用新案例培训用户。