《信息安全工程师教程(第2版)》第二章 信息安全职业道德与法律法规 考点总结

本章为软考信息安全工程师必考重点章节,题型覆盖选择题、案例分析题,法条多、考点固定、记忆性强,是考试拿分核心章节。本章核心学习目标:掌握信息安全工程师职业道德规范、我国网络安全法律体系架构、四大核心法律(网安法、数安法、个保法、密码法)核心条款、等级保护制度、关键信息基础设施保护、网络安全审查、网络违法犯罪法律责任。所有内容围绕应试设计,剔除冷门冗余内容,保留100%考试得分点。

2.1 信息安全工程师职业道德(基础选择题考点)

职业道德是软考基础送分考点,侧重行为准则、职业底线判断,多以情景选择题形式考查,需区分合规行为与违规行为。

2.1.1 职业道德核心准则

1. 遵纪守法、合规履职:严格遵守网络安全、数据安全、密码管理相关法律法规,严格执行行业标准、单位安全制度,不越权、不违规操作,杜绝一切网络违法违规行为。

2. 诚实守信、客观公正:开展安全测评、风险评估、渗透测试、安全审计等工作时,真实记录数据、客观评估风险,不弄虚作假、不篡改报告、不隐瞒安全隐患。

3. 保守秘密、严控涉密:对工作中接触的国家秘密、商业秘密、用户个人信息、企业敏感数据、系统核心配置、安全漏洞信息严格保密,严禁私自泄露、传播、倒卖、对外披露,离岗后仍需持续履行保密义务。

4. 爱岗敬业、精益求精:主动学习安全新技术、新法规、新标准,持续提升专业能力,严谨完成安全运维、防护、整改、应急、测评等工作,保障信息系统安全稳定运行。

5. 廉洁自律、坚守底线:严禁利用岗位权限谋取私利,严禁利用工作漏洞入侵系统、窃取数据、篡改信息、勒索牟利,严禁协助他人开展网络攻击、违规入侵等违法活动。

6. 社会责任、安全优先:坚持网络安全与发展并重,主动防范网络安全风险,发现重大安全漏洞、网络攻击、安全事件及时上报,主动处置,维护网络空间安全稳定。

2.1.2 职业禁止行为(高频情景考点)

考试常以案例情景判断对错,以下行为均属于违规违纪,甚至违法:私自探测他人网络漏洞、未经授权开展渗透测试、泄露用户敏感信息、篡改系统数据牟利、隐瞒重大安全隐患、伪造安全测评报告、利用运维权限越权操作、传播恶意程序、协助他人规避安全管控。

2.2 我国网络安全法律体系(框架必考)

我国网络安全法律体系呈现四层层级架构,自上而下效力逐级递减,是选择题高频考点,必须精准区分层级、对应文件类型。

2.2.1 法律体系四层架构

1. 法律(最高层级):由全国人大及其常委会制定,具有最高法律效力,是行业根本依据。核心四部:《网络安全法》《数据安全法》《个人信息保护法》《密码法》。

2. 行政法规:由国务院制定,用于细化法律落地细则,适配行业实操。典型文件:《关键信息基础设施安全保护条例》《网络安全等级保护条例》《网络数据安全管理条例》等。

3. 部门规章:由网信、公安、工信、密码局等国家部委制定,针对性强、落地性强。典型:《网络安全审查办法》《数据安全风险评估办法》等。

4. 国家标准/行业标准:分为强制性标准(必须执行)、推荐性标准(参考执行),是等级保护测评、安全整改、安全建设的直接依据。典型:GB/T 22239 等级保护基本要求、各类安全测评标准。

2.2.2 体系建设核心原则(应试必记)

坚持依法治网、统筹安全与发展、分类分级保护、权责统一、惩防并举的原则,构建全方位、多层次的网络安全治理体系,覆盖网络、数据、密码、个人信息、关键设施全领域。

2.3 《网络安全法》(网安法,核心必考大法)

《中华人民共和国网络安全法》是我国第一部网络安全领域基础性、综合性法律,2017年6月1日正式施行,是软考案例题、选择题出题核心,所有网络安全合规、运营责任、处罚条款均以此为基础。

2.3.1 核心适用范围

在中华人民共和国境内从事网络活动、网络建设、网络运营、网络服务、网络安全保护活动,均适用本法。核心约束对象:网络运营者、网络服务提供者、关键信息基础设施运营者、个人网民。

2.3.2 三大核心主体责任(案例高频考点)

1. 网络运营者通用安全责任:落实网络安全等级保护制度;制定内部安全管理制度和操作规程;确定安全负责人;开展安全培训、应急演练;采取防病毒、防入侵、防攻击、防泄露的安全防护技术措施;留存网络日志不少于六个月;及时处置安全漏洞、安全事件。

2. 实名制责任:网络运营者为用户提供网络服务时,必须对用户进行真实身份信息认证,用户不提供真实身份的,不得提供服务。覆盖账号注册、发帖、通信、付费等各类网络服务。

3. 信息内容管理责任:网络运营者必须建立信息内容审核机制,发现违法违规信息立即停止传输、保存记录、上报监管部门,防范谣言、暴力、违法信息传播。

2.3.3 关键制度与禁止条款

明确禁止任何个人和组织从事非法入侵、非法控制网络、窃取网络数据、破坏网络设施、传播恶意程序、攻击网络系统等危害网络安全的活动;明确网络安全监测、预警、应急处置制度;确立国家网络安全监测预警和信息通报机制。

2.4 《数据安全法》(数安法,数据安全核心法规)

《数据安全法》是我国首部数据安全领域基础性法律,聚焦数据处理活动安全,规范数据全生命周期管理,2021年9月1日施行,重点考查数据分类分级、数据安全责任、重要数据保护、数据安全风险评估。

2.4.1 核心定位与适用范围

针对境内数据处理活动、以及向境外提供境内数据的活动,规范数据收集、存储、传输、使用、共享、交易、销毁全生命周期安全管理,核心目标是保障数据安全、促进数据合法利用、防范数据安全风险。

2.4.2 核心必考制度

1. 数据分类分级保护制度(最高频考点):国家根据数据对国家安全、公共利益、个人和组织合法权益的影响程度,对数据实行分类分级保护。将数据分为一般数据、重要数据、核心数据,分级防护、分级管控、分级追责。

2. 重要数据重点保护制度:对关系国家安全、国民经济命脉、重要民生、重大公共利益的重要数据实施重点保护,要求运营者建立专项安全管理制度、定期开展风险评估、留存安全记录、落实专项防护措施。

3. 数据安全风险评估制度:处理重要数据的单位,必须定期开展数据安全风险评估,并向监管部门报送评估报告;发生数据安全事件必须及时上报、应急处置。

4. 数据出境管理制度:重要数据、核心数据向境外提供时,必须依法开展安全评估,未经评估不得出境,严防境内敏感数据跨境泄露。

2.4.3 数据处理者主体责任

建立全生命周期数据安全管理制度;落实分类分级防护;定期风险自查;开展员工安全培训;制定数据安全应急预案;发生数据泄露、篡改、丢失事件立即处置、上报。

2.5 《个人信息保护法》(个保法,必考民生热点考点)

《个人信息保护法》专门规范个人信息处理活动,2021年11月1日施行,软考高频考查个人信息定义、敏感个人信息、处理原则、用户权利、合规要求,选择题、案例题高频出题。

2.5.1 核心定义区分(易混淆考点)

1. 个人信息:以电子或者其他方式记录的、与已识别或者可识别的自然人有关的各种信息,涵盖姓名、手机号、身份证号、住址、消费记录、上网轨迹等。

2. 敏感个人信息(重点):一旦泄露、非法提供、滥用,极易危害人身、财产安全或侵害人格尊严的个人信息。包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹,以及不满十四周岁未成年人的个人信息。

应试重点:敏感个人信息处理必须获得个人单独同意,禁止默认授权、捆绑授权

2.5.2 个人信息处理五大基本原则(必背)

合法、正当、必要、诚信、公开透明;不得过度收集个人信息,坚持最小必要原则,仅收集业务必需信息,杜绝超范围采集、强制授权。

2.5.3 个人核心权利(考点)

个人享有知情权、决定权、查询权、更正权、删除权、撤回同意权、数据可携带权;个人有权拒绝仅基于自动化决策的歧视性待遇。

2.5.4 合规红线(案例常考违规行为)

禁止强制授权、捆绑收集、超范围收集个人信息;禁止未经同意向第三方推送信息;禁止非法买卖、泄露、提供个人信息;禁止违规跨境传输个人信息。

2.6 《密码法》(密码合规专项考点)

《密码法》2020年1月1日施行,是我国密码领域基础性法律,核心考查密码分类、商用密码管理、密码应用合规要求。

2.6.1 密码三类分类(必考选择题)

1. 核心密码:用于保护国家绝密级、机密级信息,由国家密码管理部门专属管理,最高密级、最高防护等级。

2. 普通密码:用于保护国家秘密信息,由密码管理部门严格监管。

3. 商用密码:用于保护不属于国家秘密的信息,面向社会、企业、民用场景,市场化应用、合规化监管,是信息安全工程师工作接触最多的密码类型。

2.6.2 商用密码核心合规要求

商用密码产品、服务必须符合国家密码标准;关键信息基础设施、重要信息系统必须依法合规使用商用密码开展加密防护;商用密码实行检测认证制度,未通过认证不得销售和使用;严禁破解、篡改、非法使用商用密码。

2.7 网络安全等级保护制度(软考重中之重,案例核心)

网络安全等级保护制度(等保)是我国网络安全核心基本制度、底线制度,贯穿所有信息系统安全建设、测评、整改、运维,是软考案例题最高频考点,必须熟记分级、流程、要求。

2.7.1 等保核心定位

全称网络安全等级保护制度,是国家对信息系统实行分级保护、分级监管、分级测评的法定制度,所有非涉密、涉密信息系统均需落实等保要求,是合规底线。

2.7.2 五级分级标准(必考)

1. 一级:自主保护级。普通小型系统,破坏后对公民、法人权益造成轻微损害,无公共利益、国家安全影响,单位自主防护、自主运维。

2. 二级:指导保护级。一般业务系统,破坏后对公民、法人权益造成严重损害,对社会公共利益造成轻微损害,公安部门指导监管,需定期自查。

3. 三级:监督保护级(企业主流等级)。重要业务系统、政务系统、民生系统,破坏后严重损害公共利益、轻微影响国家安全,公安部门监督管理,每年一次测评

4. 四级:强制保护级。关键行业核心系统、重要政务系统,破坏后严重影响国家安全、社会秩序,每半年一次测评,强制监管、严格整改。

5. 五级:专控保护级。国家级核心涉密、关键系统,专属管控、专项测评,极少企业涉及,考试仅需了解层级。

2.7.3 等保完整实施流程(案例高频)

定级备案 → 建设整改 → 等级测评 → 监督检查

1. 定级:根据系统重要性、影响范围、损害程度自主定级,专家评审确认;2. 备案:向属地公安机关网安部门备案;3. 整改:按照对应等级标准开展安全建设、补齐防护短板;4. 测评:委托第三方测评机构开展合规测评,出具测评报告;5. 监督:公安、网信部门常态化监督检查。

2.7.4 等保2.0核心特征(应试重点)

全覆盖:覆盖传统网络、云计算、物联网、大数据、工控、移动互联网所有新型系统;全生命周期:覆盖规划、建设、运维、报废全流程;全方位防护:技术+管理+运维一体化防护;标准统一、测评规范。

2.8 关键信息基础设施保护(关基保护,高频考点)

关键信息基础设施(CII)是支撑国家重点行业运行的核心基础设施,实行重点保护、优先保护、从严监管,优先级高于普通等保系统。

2.8.1 关基覆盖行业

公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务、军工、应急等重点行业领域,一旦遭受破坏、攻击、瘫痪,会严重危害国家安全、公共利益、民生保障。

2.8.2 关基核心保护要求

1. 落实主体责任,设立专门安全管理机构、配备专职安全人员;2. 开展常态化风险评估、漏洞排查、安全加固;3. 落实7×24小时安全监测预警;4. 建立专项应急预案、定期应急演练;5. 重要数据、核心数据重点防护,严控数据出境;6. 优先采用自主可控安全技术和产品。

2.9 网络安全审查制度(合规考点)

网络安全审查制度针对关键信息基础设施运营者采购网络产品和服务、平台运营、数据处理活动开展安全审查,核心目标是防范供应链安全风险、国家安全风险、数据安全风险。

2.9.1 审查对象

关键信息基础设施采购的网络产品、网络服务;大型互联网平台运营活动;处理海量重要数据、核心数据的企业;存在国家安全风险、供应链风险的信息化建设项目。

2.9.2 审查核心重点

重点审查产品和服务的安全性、可控性;供应链安全风险;后门漏洞风险;数据窃取、泄露、出境风险;垄断与安全风险;持续稳定供应能力,杜绝不可控、高风险产品和服务进入关键领域。

2.10 计算机犯罪与法律责任(处罚量刑考点)

本章考查各类网络违法犯罪行为的定性、民事/行政/刑事责任区分,是选择题、案例追责题核心考点。

2.10.1 三类法律责任区分(必背)

1. 民事责任:针对侵权行为,主要承担赔偿损失、消除影响、赔礼道歉等民事处罚,无监禁、无行政罚款。

2. 行政责任:违反网络安全行政规定,由监管部门处罚,包括警告、责令整改、罚款、停业整顿、吊销资质、没收违法所得。

3. 刑事责任:触犯刑法、构成网络犯罪,承担有期徒刑、拘役、罚金等刑事处罚,是最高等级追责。

2.10.2 常见网络犯罪罪名(考试高频)

1. 非法侵入计算机信息系统罪:针对国家事务、国防建设、尖端科学技术领域计算机系统的非法入侵行为。

2. 非法控制计算机信息系统罪、非法获取计算机信息系统数据罪:入侵普通系统、窃取数据、控制服务器牟利。

3. 提供侵入、非法控制计算机信息系统程序、工具罪:售卖木马、扫描工具、爆破工具等黑客工具。

4. 破坏计算机信息系统罪:篡改、删除数据、破坏系统功能、导致系统瘫痪。

5. 拒不履行信息网络安全管理义务罪:运营者拒不落实安全责任、造成重大数据泄露、安全事故。

2.10.3 量刑核心原则

根据违法情节、危害后果、获利金额、是否造成国家安全和公共利益损害分级量刑,情节轻微予以行政处罚,情节严重、造成重大损失的追究刑事责任。

本章软考终极应试总结(必背得分点)

1. 职业道德:牢记守法、保密、诚信、公正、自律、社会责任六大准则,可快速判断情景对错。

2. 法律体系:四层架构(法律-行政法规-部门规章-标准)精准区分,四部核心大法对应适用场景。

3. 四大核心法律:网安法管网络整体合规、数安法管数据分级与全生命周期、个保法管个人信息与敏感信息、密码法管三类密码与商用密码合规。

4. 等保制度:熟记五级分级标准、测评周期、实施四步流程,是案例题必考核心。三级每年测评、四级半年测评为高频数字考点。

5. 关基保护:重点行业、从严保护、优先防护,区别于普通等保系统。

6. 法律责任:区分民事、行政、刑事三类追责方式,熟记常见网络犯罪罪名及适用场景。

本章整体以记忆性、区分性、合规性考点为主,无复杂技术原理,是软考性价比极高的拿分章节,熟练背诵定义、区分易混淆概念、掌握法条适用场景,可实现选择题满分、案例题不丢基础分。