> For the complete documentation index, see [llms.txt](https://firmianay.gitbook.io/cissp-notes/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://firmianay.gitbook.io/cissp-notes/d1_security_and_risk_management.md).

# 域1：安全與風險管理

* [域1：安全與風險管理](#域1安全與風險管理)
  * [D1-1：透過原則和策略進行安全治理](#d1-1透過原則和策略進行安全治理)
    * [一、理解和應用安全概念](#一理解和應用安全概念)
    * [二、評估和應用安全治理原則](#二評估和應用安全治理原則)
    * [三、管理安全功能](#三管理安全功能)
    * [四、安全制度型別](#四安全制度型別)
    * [五、威脅建模](#五威脅建模)
    * [六、供應鏈風險管理](#六供應鏈風險管理)
  * [D1-2：人員安全和風險管理](#d1-2人員安全和風險管理)
    * [一、人員安全策略和程式](#一人員安全策略和程式)
    * [二、理解和應用風險管理](#二理解和應用風險管理)
    * [三、社會工程](#三社會工程)
    * [四、安全意識、培訓和教育](#四安全意識培訓和教育)
  * [D1-3：業務連續性計劃](#d1-3業務連續性計劃)
    * [一、專案範圍和計劃](#一專案範圍和計劃)
    * [二、業務影響分析](#二業務影響分析)
    * [三、連續性規劃](#三連續性規劃)
    * [四、計劃批准和實施](#四計劃批准和實施)
  * [D1-4：法律、法規和合規性](#d1-4法律法規和合規性)
    * [一、法律型別](#一法律型別)
    * [二、計算機犯罪](#二計算機犯罪)
    * [三、智慧財產權](#三智慧財產權)
    * [四、許可](#四許可)
    * [五、進出口](#五進出口)
    * [六、隱私](#六隱私)
    * [七、合規](#七合規)

## D1-1：透過原則和策略進行安全治理

### 一、理解和應用安全概念

1. CIA

CIA是最基礎、也是最重要的安全原則，所有的安全解決方案都應考慮這三個原則，但會應組織自身的獨特情況不同，優先順序會有所不同。

* 機密性（Confidentiality）：確保資料、物件或資源的不被非授權使用者訪問。
* 完整性（Integrity）：確保資料、物件或資源的不被非授權使用者更改。
* 可用性（Availability）：確保資料、物件或資源的在任何時間都可被授權使用者訪問。

1. DAD

DAD代表CIA安全保護的失敗。

* 洩漏（Disclosure）：未經授權的實體訪問敏感或機密材料。
* 改變（Alteration）：資料被惡意或意外更改。
* 銷燬（Destruction）：資源被破壞或授權使用者無法訪問。

1. 過度保護（Overprotection）

* 過度保護機密性會導致可用性受到限制。
* 過度保護完整性可能會導致可用性受到限制。
* 過度提供可用性可能會導致機密性和完整性的損失。

1. 真實性（Authenticity）

資料是真實的且來源於其聲稱的來源，即完整性和不可否性。

1. 不可否認性（Nonrepudiation）

確保活動的主體或事件的肇事者不能否認事件的發生。

1. AAA服務

* 標識（Identification）：宣告自己是誰的過程。
* 身份認證（Authentication）：提交身份驗證資訊用於驗證其身份真實性。
* 授權（Authorization）：分配使用者對資源訪問的許可權。
* 審計（Auditing）：記錄使用者登入後的行為。
* 可問責性（Accounting）：事後審查追責使用者。

1. 保護機制

* 縱深防禦（defense in depth）：也被稱為分層，是指連續使用多個控制。典型場景如邊界防火牆、資料中心防火牆組合使用（細節），以及管理、技術、物理控制措施組合使用（宏觀）。
* 抽象（abstraction）：高效率處理方式，將具有屬性相同的元素放在一起統一進行安全管理。典型場景如基於角色的訪問控制（RBAC）。
* 資料隱藏（data hiding）：將資料存放到需要授權才能訪問或看到的地方，即知道資料的存在但無許可權無法訪問。
* 隱式安全（security through obscurity）是指不向主體告知存在的物件，從而希望主體不會發現該物件。
* 加密（encryption）：透過加密演算法使其拿到資料也無法讀取實際內容。

1. 安全邊界（security boundary）

具有不同安全要求或需求的任意兩個區域、子網或環境之間的交叉線，存在於物理環境和邏輯環境，通常在安全邊界設定安全策略用於保護邊界兩側的安全。

### 二、評估和應用安全治理原則

1. 安全治理（security governance）

安全治理是與支援、評估、定義和指導組織的安全工作相關的實踐的集合，將外部最佳實踐與組織內安全流程和基礎設施進行比較，用於提高或改進組織的管理。安全治理是安全解決方案和管理方法緊密結合的實現，直接監督並參與所有級別的安全，而不僅僅是IT安全。

1. 第三方治理（third-party governance）

一方面是指外部監管機構依據法律、法規、行業標準、合同義務或許可要求，對組織開展第三方治理，派遣審計人員到組織內部進行。另一方面是指組織對自身供應商的治理，也就是供應鏈安全管理。

第三方治理側重於驗證是否符合宣告的安全目標、要求、法規和合同義務。現場評估（on-site assessment）可以提供對某一地點使用的安全機制的第一手資料，檔案交換和審查（document exchange and review）幫助與預期目標進行對比，也有助於現場評估的有效開展。

1. 文件審查（documentation review）

未能提供足夠的檔案以滿足第三方（特別是政府或軍工）的要求可能會導致運營授權（authorization to operate，ATO）或臨時運營授權（TATO）丟失或無效。

### 三、管理安全功能

1. 安全功能應與組織目標一致

安全管理計劃將安全功能與組織的戰略、目標、使命和目標相一致。使安全管理計劃的最有效方法之一是使用自上而下的方法，沒有高階管理層支援啥工作都不好開展。

資訊保安（InfoSec）團隊應由指定的首席資訊保安官（CISO）領導，直接向高階管理層報告，如資訊長（CIO）、執行長（CEO）或董事會。將CISO和CISO團隊的自主權置於組織中典型的層級結構之外，可以改進整個組織的安全管理，有助於避免跨部門和內部政治問題。CISO相關職位：

* 首席安全官（CSO）：有時被用作CISO的替代詞，但更多時候是指負責人身安全的。
* 資訊保安官（ISO）：專注於確保資訊保安。
* 資訊長（CIO）：專注於確保資訊有效地用於實現業務目標。
* 技術長（CTO）：專注於確保裝置和軟體正常工作，以支援業務功能。

1. 安全管理計劃型別

* 戰略計劃（strategic plan）：長期計劃，一般為5年，典型戰略計劃有風險評估，制定的大方向計劃，不涉及具體內容。
* 戰術計劃（tactical plan）：中期計劃，一般為1年，典型戰術計劃有專案計劃、收購計劃、招聘計劃等，相應戰略計劃的內容細化。
* 運營計劃（operational plan）：短期計劃，一般為季度或月，典型操作計劃有培訓計劃、系統部署計劃和產品設計計劃等，涉及具體計劃的細節實現。

安全是一個持續的過程，因此安全管理計劃需要定期更新，越做越細節，漸進明細、不斷調整。

1. 組織流程

* 收購：組織發展中會進行收購活動，收購其他公司的資產，那麼組織環境一定會變化（增加風險），進而影響原來的環境安全性，需考慮安全治理。
* 剝離：組織發展中會進行剝離活動，如變賣資產、員工離職等，組織環境也會變化（增加風險），進而影響原來的環境安全性，需考慮安全治理。
* 治理委員會：負責組織安全治理的執行和監督，通常由高階管理層負責。
* 變更管理：組織的安全治理做的很好的情況下，如果組織環境發生變化（如上面兩個過程發生），則安全風險一定增加，因此需要在變化時進行變更管理，保障變化不會引入新風險。
* 資料分類：由於組織的資源是有限的，因此錢都需要用在刀刃上，不同安全級別的資料用相同的安全策略進行保護，不符合成本效益，因此需要對組織內的資料進行分類分級。

當評估第三方安全整合時，需考慮以下過程：

* 現場評估：訪問第三方現場，採訪人員並觀察其操作習慣。
* 檔案交換和審查：調查資料集和檔案交換的方式以及進行評估和審查的正式流程。
* 流程/政策審查：要求提供其安全政策、流程/程式以及事件和響應檔案的副本以供審查。
* 第三方審計：根據第三方出具的服務組織控制（SOC）報告進行審計。

需考慮與第三方簽訂的協議

* 服務水平協議（SLA）：對供應商產品或服務的規定要求，涉及賠償內容。
* 服務水平需求（SLR）：對供應商產品或服務的期望的陳述。

1. 組織角色和職責

* 高階管理層：為組織的資訊保安負最終責任，負責稽核和批准安全策略的釋出實施，高階管理者不支援的安全策略一定無法有效實施。
* 安全專家：高階管理者負責定安全策略的大方向，但他們不會負責具體實施（因為不會），所有必須有安全專業人員負責具體安全策略的實施，比如安全專家或顧問。
* 資產所有者：通常是最終負責資產保護的高階經理，將實際資料管理任務的責任委託給託管人，如部門領導。
* 託管員：真正執行安全保障任務的人員，如安全運維工程師。
* 使用者：使用系統和資料的人，比如員工。
* 審計員：負責對安全策略的實現情況進行審查的人，可以是內部或外部審計人員。

1. 安全控制框架

最廣泛使用的安全控制框架是資訊和相關技術控制目標（COBIT），也被用於維持業務和安全的平衡。其他可參考安全標準：

* 資訊系統和組織的安全和隱私控制（NIST 800-53 Rev.5）
* 網際網路安全中心（CIS）的安全基線指南
* 風險管理框架（NIST RMF）
* 網路安全框架（NIST CSF）
* ISO/IEC 27000系列
* ITIL框架

1. 應盡關心和應盡職責

* 應盡關心（due care）：指的是一個理性的人的遵守和最大努力，通常指的是所有人。
* 應盡職責（due diligence）：指的是做出明智的決定，通常指的是高階管理層。

OSG第九版內容為準確描述。

### 四、安全制度型別

1. 安全策略

最高層級的強制性檔案，內容涉及為什麼安全很重要、安全需求範圍、最終的安全目標等，泛泛而談的安全制度，有點類似喊口號，如我們要保障組織的內的業務系統不受攻擊，但不涉及具體怎麼幹。

* 特定問題的安全策略（issue-specific security policy）：側重於特定的網路服務、部門、職能或與整個組織不同的其他方面。
* 特定系統的安全策略（system-specific security policy）：側重於單個系統或系統型別，並預先描述批准的硬體和軟體，概述鎖定系統的方法，甚至強制防火牆或其他特定的安全控制。
* 可接受使用策略（AUP）：定義了可接受效能的級別以及行為和活動的預期，不遵守該策略可能導致工作活動警告、處罰或終止。
* 監管性策略：遵循法律或行業標準要求，也就是滿足合規；
* 建議性策略：定義可允許的行為和違規的處罰，管理類的黑白名單；
* 資訊性策略：定義組織的資訊或知識，如公司目標、任務宣告或組織如何與合作伙伴和客戶交流。

1. 安全標準

對硬體、軟體、技術和安全控制方法的一致性定義了強制性要求，如硬體防火牆的規格、OA軟體的規格、檔案傳輸必須使用SFTP等。

1. 安全基線

定義了整個組織中每個系統必須滿足的最低安全級別，如centos系統上線前檢查一下配置基線，不滿足基線則不能上線。

1. 安全指南

提供了關於如何實現標準和基線的建議，並作為安全專業人員和使用者的操作指南，建議性、非強制，即可以遵從、也可以不遵從。

1. 安全程式

標準操作程式(Standard Operating Procedure, SOP)是詳細的分步實施文件，描述了實現特定安全機制、控制或解決方案所需的具體操作，如OA系統上線前需要編寫的上線操作手冊，內容詳細記錄了上線時需執行的命令和回退機制等。

### 五、威脅建模

威脅建模是識別、分類和分析潛在威脅的安全過程，可以在設計和開發期間作為主動措施執行，也可以在部署產品後作為響應措施執行。威脅建模越早執行成本效益越高，且應該貫徹系統整個生命週期。

Microsoft使用的安全開發生命週期（SDL），其口號是設計安全、預設安全、部署和通訊安全（SD3+C），具有兩個主要目標：

* 降低與安全相關設計和編碼的缺陷數量，即減少漏洞降低風險。
* 降低剩餘缺陷的嚴重程度，即無法避免的情況下就試圖降低漏洞造成的影響。

1. 識別威脅

識別威脅的三種方法

* 關注資產：對所需關心的資產進行風險評估，識別資產的威脅有哪些。
* 關注攻擊者：對比較活躍的攻擊者進行分析，動機、目標或戰術、技術和程式（TTP）識別他們所代表的威脅。
* 關注軟體：其實軟體也是資產的的一種，只不過更偏向於組織自己研發的軟體應用。

Microsoft的STRIDE威脅分類方案

* 欺騙(Spoofing)：偽造身份獲取系統許可權的攻擊行為，如ARP欺騙、竊取cookie等；
* 篡改(Tampering)：破壞資料的完整性或可用性，如修改資料庫某一條目；
* 否認(Repudiation)：否認執行過某些動作的能力，如多人共用伺服器的administrator賬號，無法審計具體某人做了什麼操作；
* 資訊洩露(Information Disclosure)：破壞資料機密性，如圖紙、薪酬表、PII、PHI等洩密；
* 拒絕服務(DoS)：破壞系統可用性，無法為正常使用者提供服務，現如今典型代表有DDoS；
* 特權提升(Elevation of Privilege)：利用普通賬號獲取超級管理員許可權，滲透測試典型步驟。

攻擊模擬和威脅分析過程（PASTA）是一種以風險為中心的方法，旨在選擇或制定與待保護資產價值相關的對策。

* 階段1: 為風險分析定義目標（DO）
* 階段2: 定義技術範圍(Definition of the Technical Scope，DTS)
* 階段3: 分解和分析應用程式(Application Decomposition and Analysis，ADA)
* 階段4: 威脅分析(Threat Analysis，TA)
* 階段5: 弱點和脆弱性分析(Weakness and Vulnerability Analysis, WVA)
* 階段6: 攻擊建模與模擬(Attack Modeling & Simulation，AMS)
* 階段7: 風險分析和管理(Risk Analysis & Management, RAM)

VAST是基於敏捷專案的威脅建模方法。

1. 確定和繪製潛在攻擊

該過程確定可能實現的潛在攻擊，通常透過建立事務中涉及的元素的圖表以及資料流和許可權邊界的指示來實現。

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-49958eb8d812bdcd89793b8fbf02239d168db5fe%2F1_threat_concerns.png?alt=media)

1. 執行簡化分析

簡化分析（reduction analysis）也稱為分解應用程式、系統或環境，透過專注單個軟體或系統進行深度分析，更好地理解產品的邏輯、內部元件以及與外部元素的互動，也就能更好的識別威脅。分解過程中需要關注的五個要素：

* 信任邊界：信任和安全發生變化的任何位置。
* 資料流路徑：資料在位置之間的移動。
* 輸入點：接收外部輸入的位置。
* 特權操作：需要執行特權操作的活動。
* 安全宣告和方法的細節：安全策略、安全基礎和安全假設的宣告。

1. 優先順序和響應

該階段對威脅進行排名，可以使用以下技術：

* 可能性×潛在損害排名：可能性和潛在損害分配1～10分，然後乘積計算總值。
* 高中低排名：可能性和破潛在損害分配高中低階別，然後組合表示級別。
* DREAD：基於潛在損害、再現性、可利用性、影響範圍、可發現性綜合衡量。

### 六、供應鏈風險管理

供應鏈風險管理（SCRM）是確保供應鏈中的所有供應商或環節都是可靠、值得信賴、信譽良好的組織，向其業務合作伙伴（儘管不一定向公眾）披露其做法和安全要求的手段。

PS：可參考第三方治理。

## D1-2：人員安全和風險管理

### 一、人員安全策略和程式

人類通常被認為是任何安全解決方案中最薄弱的因素。

1. 工作描述和職責

招聘之前要對僱傭什麼樣的人達成共識，因此設定工作描述和工作職責，用以確定人員需要做什麼工作、應該分配什麼樣的許可權、要達到什麼樣的預期要求等等。

1. 候選人篩選和招聘

招聘過程對人的篩選，主要包括以下內容：工作履歷、教育背景、訪談同事、犯罪記錄、藥物測試、性格評估、社交媒體，老外不關注身體健康（體檢）！

1. 入職：僱傭協議和策略

入職後首先簽署僱傭協議，根據崗位不同可能會涉及簽署保密協議（NDA）和競業協議（NCA）。其次，需要對員工進行培訓，包括組織文化、策略、流程、技能等；根據員工崗位分配系統訪問許可權。

1. 員工監督

在員工的整個僱傭期內，經理應定期審查或稽核每位員工的工作描述、工作任務、特權和責任，確定其是否仍能滿足崗位要求。

* 特權蠕變（privilege creep）：隨著員工工作涉及的內容越來越多，可能獲得了超過其崗位規定的許可權。
* 強制休假（mandatory vacations）：要求員工離開崗位1～2周，由其他員工頂替前者工作，用於發現濫用、欺詐或疏忽。
* 合謀（collusion）：採用職責分離、強制休假、工作輪換和交叉培訓等原則，因被發現的風險較高，可降低員工願意合作實施非法或濫用計劃的可能性。
* 使用者和實體行為分析（UEBA）：透過對使用者和實體的分析，有助於改進人員管理計劃。

1. 離職、轉崗、終止過程

員工離職時，需要注意以下內容：

* 在員工收到終止通知的同時或之前禁用員工的使用者帳戶，不直接刪除為了審計目的。
* 離職面談強調NDA和NCA的責任。
* 確保員工歸還公司資產，包括但不限於鑰匙、門禁卡、手機、電腦等。
* 安排安保人員陪同員工在工作區回收個人物品。
* 通知所有人員該員工已離職。

1. 供應商、顧問和承包商協議和控制

當多個實體或組織參與一個專案時，就會存在多方風險（multiparty risk）。可透過服務水平協議（SLA）確保供應商的產品或服務水平達到預期，如果達不到會涉及賠償，從而確保服務質量。供應商、顧問和承包商有時被描述為外包（outsourcing）。組織還可以透過供應商管理系統（VMS）提高外包管理的效率。

1. 合規策略要求

人員安全管理也需要滿足法律法規的要求，如PCI DSS。

1. 隱私策略要求

人員安全管理也需要滿足隱私策略的要求，如GDPR。

### 二、理解和應用風險管理

風險管理是指識別可能損壞或披露資產的因素，根據資產價值和對策成本評估這些因素，並實施降低或減少風險的成本效益解決方案的詳細過程。風險管理主要目標是將風險降至可接受的水平（風險無法被完全消除），主要涉及兩個元素風險評估（分析風險）和風險響應（制定措施）。

1. 風險要素

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-90267c5ae00b96a9e5a854944a59a1123257a608%2F1_risk.png?alt=media)

1. 資產評估

識別組織內所有資產，評估資產的有形（如伺服器採購價格）和無形價值（如伺服器上的業務資料），為風險分析的全面性提供保障，併為成本效益分析提供支援。

1. 識別威脅和脆弱性

識別資產可能面臨的所有可識別威脅，團隊成員涵蓋組織的部門越多，識別的威脅就越全面。參考威脅建模過程。

1. 風險評估

風險評估的目標是識別風險，並按關鍵程度對其進行排序。

* 定性風險分析

很多情況下價值無法被量化，如組織的聲譽、資料的價值，所以只能拍腦袋決定，資產價值、風險級別等內容使用級別來標識，如高中低、0\~10、百分制等。定性風險分析的技術有： 頭腦風暴、故事板、焦點小組、調查、問卷調查、面談、場景化、Delphi技術。

* 定量風險分析

定量風險分析的主要過程：

* 盤點資產、分配價值（AV）
* 將資產與威脅進行配對
* 計算每個資產威脅配對的暴露因子（EF），即特定威脅一次破壞資產遭受損失的百分比
* 計算每個資產威脅配對的單一損失期望（SLE），即特定威脅一次破壞資產損失的錢（SLE=AV\*EF）
* 計算每個威脅的年化發生率（ARO）。即資產一年內面臨的特定威脅發生的機率
* 計算每個資產威脅配對的年化損失期望（ALE），即特定威脅一年內破壞資產損失的錢（ALE=SLE\*ARO）
* 為每個資產威脅配對制定可能的對策，並計算年化防護成本（ACS）、ARO、EF和ALE的變化
* 對每種對策進行成本效益評估（cost/benefit evaluation），選擇對每種威脅最合適的響應措施，即ALE\_per-ALE\_post-ACS，結果為正則防護措施有價值，結果為負責防護措施無價值。

1. 風險響應

* 影響風險響應的因素
  * 風險偏好（risk appetite）是一個組織在所有資產中願意承擔的總風險。
  * 風險能力（risk capacity）是一個組織能夠承擔的風險水平。
  * 風險目標（risk target）是特定資產威脅配對的首選風險水平。
  * 風險容忍度（risk tolerance）是指一個組織能夠接受的每個資產威脅配對的風險量或風險水平。
  * 風險限額（risk limit）是指在採取進一步的風險管理措施之前，可容忍的高於風險目標的最大風險水平。
* 風險應對措施
  * 風險緩解（Risk Mitigation）：組織部署了一個OA系統在網際網路上供員工使用，那麼就會面臨來自網際網路攻擊的風險。為了降低被攻擊的風險，部署一個防火牆用以防護OA，這是風險緩解。
  * 風險轉移（Risk Assignment）：考慮到OA被攻擊後恢復的成本，選擇購買商業保險，損失將由保險公司承擔，這是風險轉移。
  * 風險接受（Risk Acceptance）：老闆覺得防護OA被攻擊成本投入太大，沒有超過OA給組織帶來的價值，不採取防護措施，這是風險接受。
  * 風險拒絕（Risk Rejection）：老闆覺得自己運氣爆表，不會被駭客盯上，因此不覺得OA有任何風險，這是風險拒絕。
  * 風險威懾（Risk Deterrence）：老闆不給錢做安全，管理員為了威懾駭客，給OA配置一個訪問頁告警“我們的OA已經部署各類防護措施，並與網安系統聯網，請不要進行網路非法活動！”，這是風險威懾。
  * 風險規避（(Risk Avoidance）：老闆覺得OA既然會被攻擊，那麼我們就不用了，於是OA系統下線，駭客沒目標可以攻擊，這是風險規避。
* 風險的變化
  * 固有風險（inherent risk）：在風險管理工作開前存在的風險。
  * 剩餘風險（residual risk）：實施控制措施後仍存在的風險，包括不可識別和可接受風險。
  * 總風險（total risk）：如果沒有實施保障措施，組織將面臨的風險量。
  * 控制間隙（controls gap）：總風險和剩餘風險之間的差異。

1. 對策的選擇和實施

安全控制、對策和保障措施可以透過管理、技術或物理方式實施，這三類機制應以縱深防禦方式實施，以提供最大效益。

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-6a3f3072f68ec7beeb884984e2138ab4ce914414%2F1_security_controls.png?alt=media)

* 管理：測量、程式、僱傭實踐、背景調查、資料分類和標籤、安全意識和培訓工作、報告和審查、工作監督、人員控制和測試。
* 技術：身份驗證方法、加密、受限介面、訪問控制列表、協議、防火牆、路由器、入侵檢測系統和剪裁級別。
* 物理：警衛、圍欄、運動探測器、帶鎖的門、密封的窗戶、照明、電纜保護、膝上型電腦鎖、徽章、刷卡、警犬、攝像機、門禁前廳和報警器。

1. 控制型別

* 預防：預判了駭客怎麼幹壞事提前預防讓他幹不了，如IPS。
* 威懾：透過恐嚇讓駭客不敢幹壞事，如登入告警。
* 檢測：發現或檢測不期望或未經授權的活動，如IDS。
* 補償：增強現有措施能力的控制，如E-DLP、N-DLP配合使用。
* 糾正：修改環境使系統在發生不期望或未經授權的活動後恢復正常，如防毒。
* 恢復：糾正措施的擴充套件，通常涉及整體還原，如資料庫恢復。
* 指令：涉及管理類措施，如橫幅標語。

1. 安全控制評估

安全控制評估SCA（Security Control Assessment）是根據基線或可靠性預期對安全基礎架構的各個機制進行的正式評估。通常來說，SCA是NIST 800-53 Rev. 5 (資訊系統和組織的安全和隱私控制)實施的過程。

1. 監控和測量

安全控制應該被持續監控和量化，用於衡量安全控制的效益，並提供改進建議。

1. 風險報告和文件

風險報告是風險分析結束執行時的任務，包括編寫風險報告和相關方彙報。風險登記簿（risk register）或風險日誌（risk log）是對組織或系統或單個專案內的所有已識別風險進行編目的檔案，通常包括：

* 識別風險
* 評估這些風險的嚴重性並確定其優先順序
* 制定應對措施以減少或消除風險
* 跟蹤風險緩解的進度

1. 持續提升

由於風險評估是時間點的度量，而威脅和脆弱性不斷變化，因此需要進行定期風險評估，以支援持續改進。企業風險管理（ERM）計劃可以使用風險成熟度模型（RMM）進行評估。RMM評估成熟、可持續和可重複的風險管理過程的關鍵指標和活動，通常有五個級別：

* 臨時（Ad hoc）：瞎雞兒管。
* 起步（Preliminary）：不嚴格地嘗試遵循風險管理流程，但每個部門可能單獨進行風險評估。
* 定義（Defined）：在整個組織範圍內採用通用或標準化的風險框架。
* 整合（Integrated）：風險管理操作整合到業務流程中，指標用於收集有效性資料，風險被視為業務戰略決策中的一個要素。
* 最佳化（Optimized）：風險管理的重點是實現目標，而不僅僅是應對外部威脅；增加戰略規劃是為了業務成功，而不僅僅是避免事故；吸取的經驗教訓將重新納入風險管理過程。

1. 風險框架

NIST 800-37 Rev.2中風險管理框架RMF的6個階段：

1. 分類（Categorize）：根據損失影響分析，對系統和系統處理、儲存和傳輸的資訊進行分類。
2. 選擇（Select）：為系統選擇一套初始控制措施，並根據需要調整控制措施，以根據風險評估將風險降低到可接受的水平。
3. 實施（Implement）：實施控制並描述如何在系統及其執行環境中使用控制。
4. 評估（Assess）：評估控制措施以確定控制措施是否正確實施，是否按滿足安全和隱私要求的預期執行。
5. 授權（Authorize）：在確定組織運營和資產、個人、其他組織和國家的風險可接受的基礎上，授權系統或通用控制。
6. 監控（Monitor）：持續監控系統和相關控制，包括評估控制有效性、記錄系統和執行環境的變化、進行風險評估和影響分析，以及報告系統的安全和隱私狀況。

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-0bc1934d55c403428b69328793e5b5482273fdce%2F1_risk_management_framework.png?alt=media)

### 三、社會工程

社會工程是指利用對他人的基本信任、提供幫助的願望或炫耀的傾向，來達到說服某人執行未經授權的操作或說服某人洩露機密資訊的目的。針對社會工程攻擊的最重要防禦措施是使用者教育和意識培訓。

1. 社會工程原則

* 權威（authority）：由於大多數人都會順從權威，因此冒充具有有效內部或外部許可權的人容易使目標相信，如偽裝CEO打電話。
* 恐嚇（intimidation）：權威原則的衍生，利用權威、自信、甚至傷害威脅激發某人服從命令或指示，如偽裝CEO打電話說：“你趕緊給我重置一下系統密碼，不然我就開掉你”。
* 共識（consensus）：利用一個人的自然傾向模仿他人正在做或被認為在過去做過的事情的行為，如打電話說：“張三（目標的同事）說要幫我重置密碼，但他正巧沒有空，說找您可以幫忙重置“。
* 稀缺性（scarcity）：與緊迫性相關，基於目標所需的物件的稀缺性來說服某人，如釣魚郵件裡描述有白嫖星巴克的劵還有5張，趕緊點選連結領取。
* 熟悉感（familiarity）：利用一個人對熟悉事物的天生信任，如打電話說：“張三（目標的同事）說要幫我重置密碼，但他正巧沒有空，說找您可以幫忙重置“。
* 信任（trust）：攻擊者與受害者建立關係，可能需要幾秒鐘或幾個月，但最終攻擊者會試圖利用關係的信任說服受害者洩露資訊或執行違反公司安全的行為。
* 緊迫性（urgency）：與稀缺性相關，利用緊急狀況使目標不能仔細思考而做出決策，如偽裝CEO打電話說：“你趕緊給我重置一下系統密碼，我有個1億的單子要走審批，5分鐘不審批付款，客戶那邊就斷絕合作了”。

1. 套取資訊

套取資訊（eliciting Information）是從系統或人員獲取或收集資訊的活動。在社會工程的背景下，它被用作一種研究方法，以便設計一個更有效的藉口讓對方相信自己，並獲取自己想要的資訊，用於支援物理或技術攻擊。可參考電信詐騙話術或PUA。

1. 預附加

預附加（prepending）是在某些其他通訊的開頭或標題中新增術語、表示式或短語，目的是增強借口的可信度，如釣魚郵件新增Re：或者Fw：標籤；還可以嘗試繞過過濾器，如釣魚郵件新增X-Spam-Condition:SAFE。

1. 網路釣魚

網路釣魚（phishing）是指透過多種方式，如郵件、即時通訊軟體、電話、簡訊、甚至面對面交流，從目標處獲取資訊或植入惡意軟體。網路釣魚模擬（phishing simulation）是一種工具，用於評估員工抵制網路釣魚活動的能力。

1. 魚叉式網路釣魚

魚叉式網路釣魚（Spear phishing）是一種更具針對性的網路釣魚形式，其資訊是專門針對一組或個人製作的。當魚叉式網路釣魚偽裝成高階管理層時，被稱為商業電子郵件詐騙（business email compromise，BEC）。

1. 鯨釣

鯨釣（whaling）是魚叉式網路釣魚的一種形式，目標是特定的高價值個人，如高階管理層。

1. 釣魚簡訊

釣魚簡訊（smishing）是指利用短訊息服務（SMS）發起的網路釣魚攻擊。

1. 釣魚語音

釣魚語音（vishing）是指透過任何電話或語音通訊系統進行的網路釣魚。就像防電信詐騙一樣，要做到不信、不聽、不轉賬。

1. 垃圾郵件

垃圾郵件（spam）是任何型別的不受歡迎或未經請求的電子郵件，除了浪費郵箱資源外，還是惡意軟體的載體。防禦手段包括垃圾郵件過濾器、反垃圾郵件軟體（Antispam）、發件人策略框架（SPF）、域金鑰標識郵件（DKIM）和域訊息身份驗證報告和一致性（DMARC）。

1. 肩窺

肩窺（shoulder surfing）是指某人能夠觀看使用者的鍵盤或檢視其顯示，限制螢幕可視性可以有效防禦肩窺，如貼上防窺膜。

1. 發票詐騙

發票詐騙（invoice scams）是指試圖透過出示虛假髮票從組織或個人處竊取資金，通常與BEC結合發動攻擊。

1. 騙局

騙局（hoax）是指嘗試說服目標執行會導致問題或降低其IT安全性的操作，如宣稱爆發了一個惡意病毒，得下載一個專殺工具才能查殺，實際專殺工具才是惡意病毒。

1. 假冒和偽裝

假冒（impersonation）是指以他人身份進行的行為，也可以被稱為偽裝（masquerading）、欺騙（spoofing）、身份欺詐（identity fraud）。

1. 尾隨和捎帶

尾隨（tailgating）是指未經授權的實體在有效員工的授權下、但在員工不知情的情況下進入設施，如前面人刷卡進入後，趁門沒關趕緊溜進去。捎帶（piggybacking）是指未經授權的實體透過誘騙受害者獲得同意，在有效工人的授權下進入設施，如對前面的人說：“兄弟，我忘記帶卡了，給我刷一下吧”。

1. 垃圾搜尋

垃圾搜尋（dumpster diving）是指透過挖掘垃圾、廢棄裝置或廢棄地點，獲取目標組織或個人資訊的行為。

1. 身份欺詐

身份盜竊（Identity theft）和身份欺詐（identity fraud）是指所有型別的犯罪，其中有人以某種方式非法獲取和使用他人的個人資料，通常是為了經濟利益。

1. 誤植佔用（typo squatting）

通常註冊與合法域名類似的域名來實現攻擊，如googel.com、gooogle.com、googles.com、googe.edu等。

1. 影響力運動

影響力運動（influence campaigns）是試圖引導、調整或改變公眾輿論的社會工程攻擊，如“公知”。

* 惡意散播他人資訊（doxing）是指收集有關個人或組織的資訊，然後公開披露收集的資料（可能涉及偽造），以影響對目標的看法，如女子取快遞被造謠出軌誹謗案。
* 混合戰爭（Hybrid Warfare）是指將傳統軍事戰略與現代能力相結合發動戰爭，包括社會工程、數字影響力運動、心理戰、政治戰術和網路戰能力。
* 社交媒體（social media）已經成為國家對目標發動混合戰爭的武器，也稱為了洩漏個人隱私資訊的主要渠道。

### 四、安全意識、培訓和教育

安全策略制定的非常完美也不能夠保障組織的安全性，因為策略的執行必須依靠人這個關鍵資產，人如果對資訊保安一點都不上心，那麼再好的安全制度也無法貫徹實施，就像老闆開大會講的賊high，員工都在下面打瞌睡。

1. 意識（Awareness）

讓員工首先意識到資訊保安的重要性，才能讓其後續工作中有所作為。常規做法就是搞意識培訓，請老師講講最近發生的安全事件以及危害，以及透過環境進行營銷，如在牆上張貼一些安全提示語等。

1. 培訓（training）

有了安全意識後，員工還需要進行安全培訓，賦予員工解決安全風險的能力，比如怎麼防毒、怎麼配置防火牆。

1. 教育（education）

員工有能力完成職責所要求的的工作內容外，還想不斷提高自己技術能力，那麼參與的就是教育，如大家現在考的CISSP。

1. 提高意識和培訓的最佳實踐

* 改變培訓目標焦點
* 改變話題順序或重點
* 使用多種演示方法
* 角色扮演
* 培養和鼓勵安全倡導者（security champions）
* 遊戲化（gamification）

安全倡導者通常是非安全員工，他們承擔鼓勵他人支援和採用更多的安全實踐和行為的責任。遊戲化是一種透過將遊戲中的常見元素整合到其他活動中來鼓勵合規性和參與性的方法，通常包括獎懲行為。

1. 有效性評估

培訓和意識計劃有效性評估應持續或持續進行，包括但不限於培訓材料審查、培訓記錄審查、安全策略違規率監控等。

## D1-3：業務連續性計劃

業務連續性計劃（Business Continuity Plan, BCP）涉及評估組織流程的風險，並建立策略、計劃和程式，以最大限度地降低這些風險發生時對組織產生的不良影響，即該計劃盡最大可能保障組織業務持續開展，一旦失敗則轉入災難恢復計劃（Disaster Recovery, DRP）。

### 一、專案範圍和計劃

1. 組織審查

識別組織架構的所有部門和人員，這些資訊與組織業務息息相關，為後續過程的順利開展打下基礎。既然叫業務連續性計劃，那麼就先識別出組織裡有哪些業務流程，由哪些部門和人員負責，方便後續組建BCP團隊。

1. BCP團隊選擇

計劃的制定和實施離不開人員的支援，因此組建一個多元化的BCP團隊至關重要，團隊成員應來自不同的部門以彌補團隊的知識欠缺（術業有專攻），並有高階管層（他們擁有資源和權利）的加入和支援，以保障BCP計劃的順利制定和實施。

1. 資源需求

不管幹什麼事，都需要組織投入資源，如人力、財力、硬體、軟體等，因此就需要對BCP的制定和實施所需要的資源進行評估，並向高階管理層說明BCP的必要性，以爭取更多的資源，根據資源的多少，決定BCP的覆蓋範圍（有多少錢，幹多少事）。

1. 法律法規要求

制定的BCP應滿足合規性要求（法律法規是底線，必須遵循），並在法律法規和行業標準發生變化後及時更新（安全總是是臨時性的）。

### 二、業務影響分析

業務影響分析（BIA）對組織的業務進行評估，確定業務可能面臨的風險，以及風險發生的可能性和影響，使用定量影響評估和定性影響評估（與風險評估過程基本一致），對業務連續性資源的投入進行優先順序排序。

1. 確定優先順序

根據業務重要性進行優先順序確定，度量指標包括資產價值（AV）、最大允許中斷時間（Maximum Tolerable Downtime, MTD或Maximum Tolerable Outage, MTO）和恢復時間目標（Recovery Time Objective, RTO），BCP的目標就是確保RTO小於MTD，即業務系統如OA允許中斷服務3天，3天以後就開始造成組織經濟損失，那麼OA的恢復時間必須是3天以內，才能保障組織不受損失。恢復點目標（recovery point objective，RPO）定義了事件發生前的時間點，在該時間點上，組織應該能夠從關鍵業務流程中恢復資料

1. 風險識別

識別組織面臨的風險，自然風險和人為風險兩大類。

1. 可能性評估

對識別到的每種風險發生的可能性進行評估，得到ARO，像一個倒黴蛋一年被雷劈1次，那麼雷劈這個風險的可能性就是100%。

1. 影響評估

在定量評估中，計算EF、SLE和ALE；在定性評估中，關注組織信譽、員工流失、社會責任等。要綜合定量和定性評估的結果，這樣計算的風險對組織的影響更加精準。

1. 資源優先順序排序

根據評估結果對資源投入進行優先順序排序，緊著重要業務投入資源，資源沒有了其他業務就先不納入BCP。

### 三、連續性規劃

這個階段就是把前期做的各種分析和結果，落地形成可展示的文件。其中，設計緩解方案的具體機制，需保護的三類資產分別是：

* 人員：業務流程肯定有人參與，在所有資產中人員安全優先順序最高，人命關天。
* 建築物和設施：業務流程必須依賴的物理設施，如資料中心、廠房、倉庫等，需要關注加固預備措施（風險發生前的措施，如颳大風前要加固屋頂）和替代站點（風險發生後的措施，主設施可能會徹底損壞，要提前考慮備用設施）。
* 基礎設施：業務流程依賴的基礎實施，如通訊線路、資訊系統等，需要關注物理性加固系統（如滅火措施）和替代系統（雙機熱備），與建築物和設施一樣。

### 四、計劃批准和實施

1. 計劃批准

高階管理者的批准說明BCP得到認可，使計劃在其他相關方處能夠得到重視，保障計劃的順利實施。大多數情況下，組織頒佈的制度如果不是特別的重要、未及時對制度進行宣傳，組織內的員工其實並不會重視，想想大家對自己公司制度的遵守程度。

1. 計劃實施

得到批准就按部就班幹就完了，完成計劃實施後，BCP團隊應持續監控計劃執行情況、並不斷最佳化。安全是臨時的、計劃也是臨時的，因此需要定期更新和完善。

1. 培訓和教育

全員接受BCP的整體培訓，以保證員工重視BCP，對BCP中擔任職責的員工接受專項培訓，以保證風險發生時能夠完成BCP任務。計劃都是由員工執行的，那麼適當的培訓是必須的，不然計劃內的要求可能員工的能力無法覆蓋。

1. BCP文件化

BCP文件化非常的重要,也是甩鍋神器，試想一下：分析出一個重大風險，老闆因為投入資源過大而選擇接受風險，但未使其文件化並簽字確認，那麼風險一旦真正發生，你必然要背鍋，為什麼當時你沒有好好勸我？巴拉巴拉\~雖然文件化並不能徹底解決老闆BB你的必然，但可以從一定程度上讓你的老闆背一點鍋。BCP應該包含以下部分：

* 連續性計劃的目標：制定的計劃得說明目標是啥，最簡單的目標就是保障業務不間斷執行。
* 重要性宣告：用以說明BCP的重要性，讓所有人對該計劃上心。
* 優先順序宣告：哪些業務系統重要、哪些不重要，用1\~10分或A-Z進行說明。
* 組織職責宣告：說明組織在BCP中的責任，讓所有人都支援該計劃。
* 緊急程度和時限宣告：說明BCP的緊急程度，以及BPC實施的時間安排。
* 風險評估：業務影響評估BIA的決策過程。
* 風險處置：說明每種風險的處置方式。
* 重要記錄計劃：重要記錄（涉及業務的相關資訊）需識別、查詢、儲存。
* 應急響應指南：如何響應緊急事件的步驟，應包含響應程式（怎麼幹）、通知名單（叫人）。
* 維護：環境變化需及時更新BCP，涉及版本控制。
* 測試和演練：BCP再好，還得真刀真槍試一試才能發現計劃的缺點。

## D1-4：法律、法規和合規性

### 一、法律型別

1. 刑法

打擊計算機犯罪保護社會安全，道德的最低底線。

1. 民法

維護社會秩序，主要解決個人和組織間的問題。

1. 行政法

行政部門擁有執法權，那麼執法權是需要進行監管和限制的。

### 二、計算機犯罪

1. 計算機欺詐和濫用法案（CFAA）

美國第一部針對網路犯罪的主要立法，涵蓋了跨州的聯邦計算機犯罪。

1. CFAA修正案

擴大了保護範圍，但已被抵制。

1. 國家資訊基礎設施保護法案（NIIPA）

CFAA另一套修正案，擴大了保護範圍。

1. 聯邦量刑指南（Federal Sentencing Guidelines）

該指南中正式確定審慎者規則（prudent man rule），要求高階管理人員為應盡關心（due care）而承擔個人責任。

1. 聯邦資訊保安管理法案（FISMA）

該法案對聯邦機構和政府承包商提出了安全要求。

1. 聯邦資訊系統現代化法案（FISMA）

與聯邦資訊保安管理法案縮寫一樣，該法案將聯邦網路安全責任集中到美國國土安全部。

1. 網路安全增強法案（Cybersecurity Enhancement Act）

該法案指定美國國家標準與技術研究院（NIST）負責協調全國範圍內的網路安全標準。

### 三、智慧財產權

1. 版權（Copyright）

保護創造者所產生的如文學、音樂、戲劇、舞蹈、圖畫、電影、原始碼等內容，防止作品遭受未經授權的複製。需注意的是，被僱傭時發生的創作歸僱主所有。版權的保護時間為創造者離世後的70年。

數字千年版權法（DMCA）用於保護數字版權，其中規定了網際網路服務提供商（ISP）違反版權法的豁免條件：

* 傳輸必須由提供商以外的人員發起。
* 傳輸、路由、提供連線或複製必須透過自動化技術流程進行，不需要服務商提供材料。
* 服務提供商不得確定材料的收件人。
* 除預期接收人外，任何人通常不得訪問任何中間副本，且不得保留超過合理需要的時間。
* 傳輸材料時不得修改其內容。

DMCA還豁免了豁免服務提供商與系統快取、搜尋引擎和個人使用者在網路上儲存資訊相關的活動，因為這些活動不受服務提供商控制，但需在收到侵權通知後立即採取行動，刪除受保護內容。

1. 商標（Trademarks）

保護明顯代表公司及產品或服務的文字、口號和標誌，如“恆源祥”、“恆源祥，羊羊羊”等。保護時間為無限期，但需每10年申請延續。

在美國申請商標需要滿足兩個要求：

* 該商標不得與另一商標混淆相似
* 商標不應描述將提供的商品和服務

1. 專利（Patents）

保護智慧財產權，如一種防禦某類攻擊的安全機制。保護時間為20年。

申請專利的三個要求：

* 這項發明必須是新的
* 這項發明必須有用
* 這項發明不能是顯而易見的

1. 商業秘密（Trade Secrets）

維持公司核心競爭力的智慧財產權，可申請版權或專利，但因為需要公開細節且有時限，可能存在濫用的情況。因此可以自行保護，涉及簽署保密協議（NDA）。

### 四、許可

許可協議有四種常見型別：

1. 合同許可協議

使用軟體供應商和客戶之間的書面合同概述各自的責任。

1. 開封生效許可協議

該合同條款寫在軟體包的外部，通常軟體外包裝一經撕開即代表同意協議條款。

1. 點選生效許可協議

軟體安全過程中提示的使用者確認合同條款。

1. 雲服務許可協議

網站註冊時勾選“我同意…”挑√的內容。

### 五、進出口

美麗國為了實現技術封鎖，出口高效能運算機（現已放開）和加密軟體非常困難。

### 六、隱私

1. 美國隱私法

* 第四修正案（Fourth Amendment）：隱私權的基礎，搜查令的出處。
* 隱私法案（Privacy Act）：限制聯邦政府處理公民個人隱私資訊。
* 電子通訊隱私法案（ECPA）：將侵犯個人的電子隱私定為犯罪，規定監控行動電話通話是非法的。
* 通訊執法協助法案（CALEA）：在法庭命令下，運營商需配合政府執法人員進行通訊監聽。
* 經濟間諜隱私法案（EEA）：定義竊取商業秘密為犯罪行為。
* 健康保險攜帶和責任法案（HIPAA）：要求處理或儲存PHI的組織採取嚴格的安全措施。
* 健康資訊科技促進經濟和臨床健康法案（HITECH）：HIPAA修訂版本，新增內容包括簽訂商業夥伴協議（BAA）的組織也納入安全監管範圍、使用者資料遭到洩露必須進行通知。
* 兒童線上隱私保護法（COPPA）：針對面向兒童或收集兒童資訊的網站提出監管要求，如必須有隱私通知、家長可以審查和刪除兒童資料、收集13歲以下兒童資訊必須得到家長授權。
* 金融服務現代化法案（GLBA）：針對金融機構交換客戶資訊提出監管要求。
* 美國愛國者法案（USA PATRIOT Act）：針對恐怖襲擊制定的法律，契機是911事件。
* 家庭教育權利和隱私法案（FERPA）：針對教育機構，授予18歲以上的學生和未成年學生家長某些隱私權。
* 身份盜用與侵佔防治法（ITADA）：定義身份資訊盜用為犯罪行為。

1. 歐盟隱私法

* 資料保護指令（DPD）：概述了保護資訊系統處理的個人資料所必須採取的隱私措施，以及隱私資料所有個人的權利，包括訪問資料、瞭解資料來源、糾正不準確資料、某些情況下拒絕同意處理資料、當權利受到侵犯採取法律行動。
* 通用資料保護條例（GDPR）：取代PDP，法規範圍擴大，只要收集了歐盟居民的資料，可以跨境追責。GDPR的關鍵條款：
  * 合法、公平、透明：處理個人資訊必須遵循法律，公開和誠實地對待資料處理活動。
  * 目的限制：文件化和宣告收集資料的目的，並將您的活動限制為宣告內容。
  * 資料最小化：僅收集宣告內容所涉及的資料。
  * 準確性：確保資料是正確的。
  * 儲存限制：只保留合法、宣告內容所需的資料，並且遵守被遺忘權（right to be forgotten），即允許使用者隨時要求組織刪除其資訊。
  * 可問責性：必須對使用受保護資料所採取的行動負責。
* 隱私盾（Privacy Shield）：曾經，歐盟和美國簽訂了一項名為“隱私盾”的安全港協議（2020年已廢除），組織能夠透過獨立評估員證明其是否滿足隱私實踐，如果獲得隱私盾，則允許傳輸資訊。針對於跨境資訊共享，GDPR要求必須使用標準合同條款或具有約束力的公司規則。

1. 加拿大隱私法

個人資訊保護和電子檔案法（PIPEDA）是一部國家級法律，限制商業企業收集、使用和披露個人資訊的方式。

1. 美國州隱私法

加州消費者隱私法（CCPA）：效仿GDPR，為消費者提供隱私保護。

### 七、合規

除了滿足法律法規外，還需要滿足行業監管要求。

1. 支付卡行業資料安全標準（PCI DSS）

信用卡資料安全合規。

1. 薩班斯-奧克斯利法案（SOX）

財務資料安全合規。
