信息安全工程师(安全)软考
信息安全工程师(安全)是 全国计算机技术与软件专业技术资格(水平)考试(简称“软考”)中的一个中级资格考试。
📱 想开始练习?微信搜索小程序「快练快考」,选择「信息安全工程师(安全)」即可开始刷题与模考。
章节目录
- 信息安全基础 — 本章节涵盖:1) 信息安全基本概念——信息安全的定义、属性(机密性、完整性、可用性及其拓展属性如抗抵赖性、可控性、可审查性)及相互关系;2) 信息安全威胁与风险——常见威胁类型(恶意软件、社会工程学、网络攻击等)、脆弱性、风险基本概念及风险评估方法概述;3) 信息安全模型与框架——经典安全模型(如PDR、P2DR、APPDRR、IATF等)的基本思想及信息安全保障体系框架;4) 信息安全法律法规与标准体系——网络安全法、密码法、数据安全法、个人信息保护法等核心法律要点与法律责任,标准化组织与常见信息安全标准(如等保、分保、ISO 27001系列)的定位与作用概述;5) 信息安全职业道德与行为规范——安全从业人员应遵循的职业道德、保密义务、行为准则与法律法规底线。
- 物理与环境安全 — 本章节涵盖:1) 物理安全威胁与防护——自然与环境威胁(火灾、水患、地震、极端温湿度等)和人为威胁(盗窃、破坏、物理入侵)的防范原则与措施;2) 物理访问控制——入口控制(门禁、生物识别、身份卡)、物理隔离、安全区域划分(公共区、办公区、核心机房区)、人员访问权限控制与登记;3) 数据中心与机房安全——选址与建筑结构安全、供配电系统(UPS、双路供电、发电机)、精密空调与温湿度控制、防雷接地、防电磁泄漏(TEMPEST)、线缆安全及设备防盗;4) 环境监控与运维——动力环境监控系统(漏水检测、温湿度监测、烟雾探测)、视频监控系统(CCTV)设计、值守与巡检制度、物理安全事件应急响应流程;5) 设备与介质安全——资产登记与标识、存储介质(光盘、硬盘、磁带等)的保管/运输/销毁规范、设备报废与重复利用中的数据清除(消磁、覆写、物理销毁)。
- 密码学基础与应用 — 本章节涵盖:1) 密码学基本概念——密码学发展史、明文、密文、密钥、加密/解密、密码算法分类(对称、非对称、散列)及柯克霍夫原则;2) 对称密码体制——典型算法(DES、3DES、AES、SM4、IDEA等)的原理、特点、工作模式(ECB、CBC、CFB、OFB、CTR等)及应用场景;3) 非对称密码体制——典型算法(RSA、ECC、SM2等)的数学基础、密钥管理、数字信封原理及应用;4) 散列函数与消息认证——MD5、SHA系列、SM3等算法特性,消息认证码(MAC)原理、HMAC机制及哈希碰撞问题;5) 数字签名与身份认证——数字签名原理、典型算法(RSA签名、DSA、ECDSA、SM2签名等)及实现流程,身份认证协议基础(如Kerberos概念);6) 密钥管理与PKI体系——密钥生命周期管理、密钥分发与协商(如Diffie-Hellman密钥交换)、公钥基础设施(PKI)组成(CA、RA、CRL、OCSP、数字证书及证书链验证)及密钥托管与恢复;7) 密码应用与合规——商用密码合规性要求概述、典型场景(传输加密、存储加密)的设计,以及抗量子密码等前沿概念。
- 网络安全技术与防护 — 本章节涵盖:1) 网络协议与通信安全——OSI与TCP/IP协议栈安全分析,常见协议(HTTP/HTTPS、DNS、FTP、SMTP/POP3、SSH等)的安全机制、漏洞与加固;2) 网络隔离与边界防护——防火墙(包过滤、状态检测、应用代理、下一代防火墙)原理与部署、ACL策略、VLAN隔离、安全域划分与边界防护;3) 入侵检测与防御——入侵检测系统(IDS)与入侵防御系统(IPS)的原理、分类(基于主机/网络、特征/异常)、部署方式、规则匹配与联动防御;4) 虚拟专用网络(VPN)技术——IPsec VPN(AH/ESP、隧道/传输模式、IKE)、SSL VPN、MPLS VPN的原理、配置与适用场景;5) 无线网络安全——WLAN安全机制(WEP、WPA/WPA2/WPA3、802.1X/EAP)、无线入侵防御(WIPS)、常见攻击(伪AP、中间人、KRACK等)与防护;6) 网络攻击与防护技术——常见网络攻击类型(嗅探、ARP/IP欺骗、DoS/DDoS、会话劫持、DNS劫持/污染等)原理及应对措施;7) 网络安全设备与系统——常见安全产品(抗DDoS设备、上网行为管理、网闸、WAF等)的功能与部署策略;8) 现代网络安全架构——网络分层纵深防御架构、零信任网络访问(ZTNA)基本概念与微隔离技术、SD-WAN安全与IPv6安全基础。
- 系统与终端安全 — 本章节涵盖:1) 操作系统安全基础——Windows、Linux/Unix等主流操作系统安全机制(用户与权限管理、文件系统权限、进程隔离、内存保护、审计日志);2) 操作系统安全加固——账号安全策略、最小权限原则实施、补丁管理、服务与端口最小化、日志配置与集中管理、安全基线与配置模板;3) 恶意代码与防范技术——病毒、蠕虫、木马、勒索软件、Rootkit、间谍软件等恶意代码的原理、传播方式、检测技术(特征码、启发式、行为分析)与清除方法,主机防病毒与EDR/XDR技术;4) 可信计算技术——可信计算基本概念、可信平台模块(TPM/TCM)、可信启动、度量与验证、远程证明及可信路径;5) 虚拟化与云平台安全——虚拟化安全风险与防护、Hypervisor安全与虚拟机逃逸防范、虚拟网络隔离、容器安全(Docker安全机制、Kubernetes集群安全及镜像安全)及云原生安全概念;6) 终端安全与设备管理——主机入侵检测/防护(HIDS/HIPS)、终端检测响应(EDR)、终端安全管理(外设控制、网络准入控制NAC)、移动设备安全(MDM/MAM)及桌面云/VDI安全。
- 应用与数据安全 — 本章节涵盖:1) 应用安全漏洞与防护——OWASP TOP10(注入、失效的身份认证、敏感数据泄露、XML外部实体、失效的访问控制、安全配置错误、跨站脚本XSS、不安全的反序列化、使用含有已知漏洞的组件、不足的日志记录和监控等)的原理、检测与防御;2) 安全软件开发生命周期——安全需求分析、威胁建模(如STRIDE模型)、安全设计原则(最小权限、纵深防御、默认安全等)、安全编码规范、代码审计与安全测试(SAST、DAST、IAST、SCA)方法;3) Web安全与前沿防护——Web安全机制(CSP、HSTS、SRI等)、认证与会话管理安全(多因素认证MFA、OAuth2.0、OpenID Connect、JWT机制)、防止CSRF和SSRF攻击及API安全基础;4) 数据库安全——数据库授权与访问控制、SQL注入深层防护、数据库加密(透明加密TDE、列加密)、备份与恢复安全、审计与防篡改机制;5) 数据安全治理与生命周期保护——数据分类分级原则与方法、数据生命周期安全(采集、传输、存储、处理、交换、销毁)、数据脱敏与匿名化技术(K-匿名、L-多样性等)、数据防泄漏(DLP)技术与策略;6) 隐私保护与合规——个人信息保护影响评估(PIA)、隐私增强技术(PET,如差分隐私、联邦学习、同态加密初步概念)、隐私设计的基本原则。
- 信息安全管理与合规评估 — 本章节涵盖:1) 信息安全管理体系(ISMS)——基于ISO/IEC 27001/27002的管理体系建立、实施、监视、评审、保持和改进的PDCA过程;信息安全方针、组织、人力资源安全、资产管理、访问控制等控制措施的理解与实施;2) 信息安全风险管理——风险管理框架(风险识别、分析、评价、处置)、资产识别与赋值、威胁识别、脆弱性识别、已有安全措施确认、风险计算模型(定性与定量)、风险处置选项(降低、规避、转移、接受)及残余风险控制;3) 业务连续性与灾难恢复——业务连续性管理(BCM)基础、业务影响分析(BIA)、连续性计划(BCP)与灾难恢复计划(DRP)的制定、演练与维护;灾难恢复技术(冷站、温站、热站、双活/多活)、容灾与高可用性设计及RTO/RPO指标;4) 网络安全等级保护(等保2.0)——等保2.0标准体系、定级、备案、建设整改、等级测评、监督检查全流程,不同等级(尤其是三级)在物理、网络、主机、应用、数据及管理等方面的通用要求与扩展要求(云计算、移动互联、物联网、工控、大数据);5) 商用密码应用安全性评估(密评)——密评的背景、标准体系、密码应用方案设计、测评流程与内容(物理与环境、网络与通信、设备与计算、应用与数据层面的密码合规要求);6) 安全运营与应急响应——安全运营中心(SOC)基础、安全事件管理、应急响应生命周期(准备、检测、遏制、根除、恢复、总结)。