《信息安全工程师教程(第2版)》第一章 信息安全基础知识 考点总结

本章是信息安全工程师软考的开篇基础章节,属于必考基础考点,整体难度偏低,以概念记忆、区分核心定义、理解基础体系和风险逻辑为核心。考试题型主要为选择题,少量知识点会结合后续章节出综合案例背景,是后续所有安全技术、安全管理、合规制度学习的前置基础。本章学习核心目标:熟记信息安全核心属性、发展阶段、威胁风险分类、安全保障体系框架,精准区分易混淆概念,拿下基础分值。

1.1 信息安全基本概念(高频考点)

1.1.1 信息与信息系统定义

信息是对客观事物状态和运动特征的描述,是数据、消息中包含的有意义内容,具备可复制、可传输、可共享、可加工、时效性、依附性等特征。信息系统是由计算机硬件、网络和通信设备、计算机软件、信息资源、用户和规章制度组成的,以处理信息为核心的人机一体化系统,核心功能包含信息的采集、传输、存储、处理、检索、发布、销毁全生命周期管理。

软考核心考点:信息系统的核心保护对象是信息本身信息系统服务功能,安全防护不仅要保护数据内容安全,还要保障系统持续、稳定、合规运行。

1.1.2 信息安全的定义

狭义信息安全:聚焦计算机、网络系统的数据安全,防止信息被窃取、篡改、泄露、破坏,保障数据本身的保密性、完整性。

广义信息安全(考试主流定义):覆盖信息全生命周期、信息系统全维度的安全,涵盖技术、管理、制度、人员、物理环境等全方位防护,不仅防范人为攻击、恶意破坏,也规避自然灾害、系统故障、操作失误等各类风险,最终保障信息系统的保密性、完整性、可用性、可控性、不可否认性。

应试区分:现代信息安全遵循全方位、全生命周期、全员参与的安全理念,不再局限于单一技术防护。

1.2 信息安全发展历程(选择题高频考点,阶段区分必考)

信息安全发展分为四个核心阶段,各阶段的核心目标、防护重点、技术特征是考试高频辨析点,需精准对应记忆。

第一阶段:通信安全阶段(20世纪40-70年代)

背景:计算机尚未普及,核心场景为军事、政务通信。防护核心是传输安全,重点解决通信过程中的信息窃听问题。核心技术为古典密码、对称加密技术,安全理念仅聚焦数据保密,无系统安全、网络安全概念。

第二阶段:计算机安全阶段(20世纪80年代)

背景:个人计算机普及,信息存储、处理集中在单机设备。防护核心是单机数据与设备安全,重点防范本地数据泄露、篡改、计算机病毒、设备非法访问。核心技术为访问控制、单机杀毒、本地数据加密,安全重心从“传输安全”转向“存储与处理安全”。

第三阶段:网络安全阶段(20世纪90年代-21世纪初)

背景:互联网快速普及,计算机联网成为主流,网络攻击频发。防护核心是网络传输与边界安全,重点防范网络入侵、网络攻击、恶意代码传播、边界非法访问。核心技术为防火墙、入侵检测、VPN、网络防病毒等边界防护技术,安全体系初步形成技术防护框架。

第四阶段:信息安全保障阶段(21世纪至今,现代安全阶段)

背景:信息化全面深度融合,云计算、物联网、大数据快速发展,安全风险复杂化、多元化。核心特征:从单一技术防护转向全方位安全保障体系,涵盖技术、管理、制度、合规、应急、运维全维度;从被动防御转向主动防御、动态防护;覆盖信息全生命周期安全。核心目标是保障信息系统持续可靠运行,实现安全可控、可管、可审计、可追溯。

考试必考总结:四个阶段演进逻辑——通信保密→单机安全→网络边界安全→全域安全保障。

1.3 信息安全核心属性(重中之重,必考核心)

信息安全五大核心属性(CIA+两大延伸属性),是全书最基础、最高频考点,选择题、案例题均会涉及,需精准定义、场景辨析。

1.3.1 三大基础属性(CIA三元组)

1. 保密性(Confidentiality)

定义:信息不被未授权的主体访问、泄露、窃取,仅允许授权人员、授权设备在授权范围内访问信息。核心是防止非授权访问

典型场景:用户口令加密存储、敏感数据脱敏、文件权限管控、通信加密、内网数据隔离。破坏保密性的常见行为:数据泄露、越权访问、窃听、密码破解。

2. 完整性(Integrity)

定义:信息在传输、存储、处理过程中,不被非法篡改、删除、插入,保证数据原始、真实、准确,可验证。核心是防止数据被篡改

典型场景:哈希校验、数字摘要、文件校验码、数据库数据防篡改、日志不可篡改。破坏完整性的行为:恶意修改数据、伪造信息、删除关键数据、插入非法数据。

3. 可用性(Availability)

定义:授权用户、设备可在需要时及时、正常、不间断地访问和使用信息及信息系统。核心是系统可用、服务不中断

典型场景:服务器冗余备份、负载均衡、容灾备份、防DDoS攻击、系统故障快速恢复。破坏可用性的行为:DDoS攻击、系统瘫痪、病毒勒索、设备故障、服务中断。

1.3.2 两大延伸核心属性

1. 可控性

定义:对信息的传播、使用、流转过程具备全程控制能力,可管控信息流向、使用范围、访问行为,杜绝非法传播和滥用。适用于涉密信息、敏感数据、网络舆论管控等场景。

2. 不可否认性(抗抵赖性)

定义:信息交互的各方主体,无法否认自身已发生的操作行为,所有操作可追溯、可取证。核心是行为可追溯、不可抵赖

典型技术:数字签名、操作日志审计、时间戳、交易凭证留存。常见场景:网络交易、电子合同、系统运维操作、数据审批操作。

应试必背口诀:保机密、完数据、可使用、能管控、不抵赖。五大属性为全书安全防护技术的核心目标,所有安全设备、安全机制、管理制度均围绕五大属性展开。

1.4 信息安全威胁与风险(高频考点,分类辨析)

1.4.1 基本概念区分(易混淆考点)

威胁:可能对信息系统、信息资产造成损害的潜在原因,是静态、客观存在的,不一定会发生,无概率和损失量化属性。例如:黑客、病毒、内部人员操作失误、自然灾害。

漏洞:信息系统中存在的缺陷、弱点,是威胁能够发生的载体,包括技术漏洞(系统BUG、端口开放、弱口令)和管理漏洞(制度缺失、权限混乱)。

风险:威胁利用漏洞造成资产损失的可能性+损失程度,是可量化的,风险=威胁×漏洞×资产价值。安全工作的核心就是规避、降低、转移、处置安全风险。

1.4.2 信息安全威胁分类(考试常考分类题型)

1. 按威胁来源分类

内部威胁:单位内部人员操作失误、违规操作、恶意泄密、权限滥用、内部运维疏漏,是企业最主要的安全风险来源,隐蔽性强、破坏力大。

外部威胁:外部黑客攻击、恶意代码、网络扫描、钓鱼攻击、第三方合作单位违规、外部网络入侵等。

2. 按威胁性质分类

人为恶意威胁:主动攻击破坏,如入侵渗透、数据窃取、病毒木马、勒索软件、钓鱼诈骗、越权篡改数据。

人为非恶意威胁:无意失误,如操作错误、误删数据、配置错误、口令泄露、设备误操作。

自然环境威胁:地震、火灾、水灾、雷电、高温、粉尘等自然灾害导致设备损坏、数据丢失、系统瘫痪。

3. 按攻击方式分类

主动攻击:攻击者主动篡改、伪造、中断信息,直接破坏系统属性。包括篡改数据、伪造信息、拒绝服务攻击、恶意植入代码等,破坏完整性、可用性

被动攻击:攻击者仅监听、窃取信息,不修改、不中断数据,无明显系统破坏痕迹,隐蔽性极强。包括网络窃听、流量分析、信息截取,仅破坏保密性,难以检测,主要靠加密防护。

1.4.3 常见安全风险类型

主要包括数据泄露风险、系统瘫痪风险、数据篡改风险、权限失控风险、合规风险、业务中断风险、声誉风险、经济损失风险。风险处置是后续安全管理、风险评估章节的核心前置知识。

1.5 信息安全保障体系(核心框架考点)

信息安全保障体系是国家、企业信息化安全建设的核心框架,软考中常考体系构成、框架维度,核心遵循一个中心、三重防护、四项保障核心架构,同时覆盖全方位防护维度。

1.5.1 安全保障体系核心构成

1. 安全技术体系

以技术防护为核心,覆盖物理安全、网络安全、主机安全、应用安全、数据安全、终端安全、移动安全、工控安全等全层面,通过安全设备、安全技术、防护策略实现主动防御、被动防护、检测响应、恢复兜底。

2. 安全管理体系

是安全建设的核心支撑,无管理则技术无效。涵盖制度体系、人员管理、权限管理、资产管理、运维管理、事件管理、应急管理、合规管理、培训考核等,解决“人、制度、流程”的安全问题。

3. 安全运维体系

贯穿系统全生命周期,包括日常安全巡检、漏洞扫描、风险排查、日志审计、安全加固、应急处置、定期演练、版本更新等常态化工作,保障安全体系持续有效运行。

4. 安全法规与标准体系

是安全建设的依据和底线,包括国家法律法规、行业标准、等级保护规范、数据安全规范等,所有安全建设必须符合合规要求。

1.5.2 信息安全保障核心目标

构建事前预防、事中监测、事后响应、持续改进的闭环安全体系,全面保障信息系统五大安全属性,抵御各类安全威胁,降低安全风险,保障业务持续稳定运行,满足合规要求。

1.6 信息安全法律法规基础(基础合规考点)

本章仅讲解基础法律框架,具体法律细则在第二章详细展开,本章重点掌握基础法治理念和法律体系框架。

1.6.1 信息安全法治建设意义

通过法律法规、行业标准规范网络行为、信息处理行为,明确网络运营者、使用者、管理者的安全责任,打击网络违法犯罪行为,维护网络空间安全、数据安全、个人信息安全,保障信息化健康发展。

1.6.2 我国信息安全法律体系层级

1. 法律:全国人大及常委会制定,最高层级,如《网络安全法》《数据安全法》《个人信息保护法》《密码法》。

2. 行政法规:国务院制定,配套落地细则。

3. 部门规章:网信、公安、工信等部门制定的行业规范。

4. 国家标准/行业标准:分为强制性标准、推荐性标准,是安全建设、测评、整改的直接依据,如网络安全等级保护标准。

1.6.3 核心合规原则

1. 依法合规原则:所有信息系统建设、数据处理、网络运营必须符合法律法规要求。

2. 责任到人原则:落实网络安全主体责任,企业法人、安全负责人、运维人员各司其职。

3. 安全与发展并重原则:兼顾信息化发展与网络安全防护,以安全保发展、以发展促安全。

本章软考应试总结(必背考点汇总)

1. 核心属性:熟记CIA三元组(保密性、完整性、可用性)+可控性、不可否认性,能够根据题干场景判断破坏的安全属性。

2. 发展阶段:精准区分四大发展阶段的防护重点和核心特征,是选择题高频考点。

3. 核心概念:区分威胁、漏洞、风险三者定义和逻辑关系,掌握主动攻击与被动攻击的区别及破坏的安全属性。

4. 体系框架:熟记信息安全保障体系的四大核心组成,理解技术、管理、运维、合规的协同关系。

5. 基础合规:掌握我国信息安全法律体系层级,明确合规是安全建设的底线要求。

本章整体为基础铺垫内容,无复杂计算和深度技术原理,备考核心为记忆定义、区分概念、匹配场景,确保基础选择题不丢分,为后续密码学、网络安全、安全管理等重难点章节打好基础。