Skip to content

信息安全:CIA · 加密体系 · 等保 2.0 · 安全管理

本页导读:信息安全是基础篇里"最能稳定拿分"的一块:概念清晰、数字明确、辨析经典。本页按四条主线走——安全的目标(CIA 三要素)、达成目标的技术(加密与签名体系)、国家对信息安全的制度要求(等级保护 2.0)、以及管理体系怎么建。数字签名方向、国密算法、等保定级是历年雷打不动的考点。


一、安全的目标:CIA 三要素(第一必背)

要素英文含义遭破坏的样子
机密性Confidentiality信息不给不该看的人看泄密、窃听
完整性Integrity信息不被未授权篡改数据被改、报文被换
可用性Availability授权方需要时能用得上系统瘫痪、DDoS 打挂

扩展属性常一并考:

属性含义
真实性确认对方身份属实
不可抵赖性(抗抵赖)做了不能赖(靠数字签名实现)
可核查性行为可追溯可审计(靠日志)
可靠性持续稳定正常运行的概率

考法:"攻击导致系统无法访问,破坏了什么?"——可用性。"数字签名主要保证什么?"——完整性与不可抵赖性。

二、加密体系:四类算法各就各位

1. 对称加密:一把钥匙锁与开

项目内容
原理加密解密用同一把密钥
代表算法DES(已不安全)、3DES、AES、IDEA、RC4;国密 SM4
优点速度快,适合大量数据
死穴密钥怎么安全地交给对方(密钥分发难题)

2. 非对称加密:公钥锁、私钥开

项目内容
原理公私钥成对:公钥加密的内容只有私钥能解
代表算法RSA(基于大数分解难)、ECC(椭圆曲线)、ElGamal;国密 SM2
优点解决密钥分发;天然支持数字签名
死穴速度慢,只适合小数据

3. 摘要算法(哈希):单向绞肉机

项目内容
原理任意长度输入 → 固定长度摘要;不可逆;输入变一点输出面目全非
代表算法MD5(128 位,已不抗碰)、SHA-1(160 位,已弱化)、SHA-256;国密 SM3
用途验证完整性、口令存储、数字签名的前置压缩

摘要不是加密——加密可逆(有密钥能还原),摘要不可逆,这是经典辨析坑。

4. 国密算法速记(近年热点)

算法类型对标
SM2非对称(椭圆曲线)RSA/ECC
SM3摘要SHA-256
SM4对称(分组)AES
SM9标识密码(用身份做公钥)

5. 数字签名:方向题必考

流程背死:

  1. 发送方对报文先算摘要,再用自己的私钥对摘要加密 → 得到签名
  2. 把"报文 + 签名"发给对方
  3. 接收方用发送方的公钥解出摘要,再对报文重新算摘要比对

一句话:私钥签名、公钥验签。保证的是完整性、真实性、不可抵赖性——不保证机密性(报文本身没加密)。

6. 数字证书与 PKI

  • CA(证书颁发机构):把"公钥 ↔ 身份"绑定起来并签名背书,解决"公钥是谁的"这一信任问题
  • 数字证书内容:持有者身份、持有者公钥、CA 签名、有效期等
  • PKI:以 CA 为核心的公钥基础设施(证书签发、撤销、验证体系,如 CRL 证书撤销列表)
  • 证书链:根 CA → 中间 CA → 终端证书

7. 混合加密与 HTTPS

实用系统 = 两者结合:

  • 非对称算法安全地传递一把对称密钥(会话密钥)
  • 再用对称算法加密真正的数据

HTTPS 就是这个思路 + 数字证书验证服务器身份。

三、常见威胁与防护措施

威胁是什么对付它
DDoS海量流量打瘫服务流量清洗、CDN、高防
SQL 注入恶意语句拼进查询参数化查询、输入校验
XSS 跨站脚本往页面里塞恶意脚本输出编码、CSP
网络钓鱼假冒页面骗密码安全意识培训、双因素
勒索软件加密你的文件勒索备份、最小权限、补丁
中间人攻击偷偷充当双方传话筒证书校验、加密通道

防护设施类:

设施/技术定位
防火墙网络边界的访问控制(防"进")
IDS 入侵检测监测并告警(旁路,被动发现)
IPS 入侵防御检测并阻断(串接,主动拦截)
WAFWeb 应用层防护
VPN加密隧道,安全远程接入
堡垒机运维操作统一入口与审计
态势感知全局安全态势监测分析

辨析高频:IDS 只报警不拦,IPS 能拦;防火墙防边界不防内部。

四、等级保护 2.0(制度类核心考点)

网络安全等级保护是我国信息安全的基本制度,"等保 2.0"指以 GB/T 22239-2019 为核心的新标准体系。

五个级别(按受破坏的危害程度递增)

级别保护要求(大意)典型系统
第一级损害公民权益,一般网络小型内部系统
第二级严重损害公民权益或损害社会秩序/公共利益一般企业业务系统
第三级严重损害社会秩序/公共利益政务、金融核心业务系统
第四级特别严重损害社会秩序或损害国家安全关键领域重要系统
第五级特别严重损害国家安全极端重要系统

精确定级以官方标准为准,上表帮你建立量级感。第三级及以上系统要求更严:定期开展等级测评、安全建设整改等。

等保 2.0 要点

  • 核心标准族:GB/T 22239-2019《网络安全等级保护基本要求》、GB/T 25070(安全设计技术要求)、GB/T 28448(等级测评要求)
  • 从"信息系统"扩展到云计算、移动互联、物联网、工控等新形态(安全通用要求 + 扩展要求)
  • 流程五步:定级 → 备案 → 建设整改 → 等级测评 → 监督检查
  • 等保工作入法:《网络安全法》明确"国家实行网络安全等级保护制度"

定级要素

两维度相乘:受侵害的客体(公民/社会秩序/国家安全)× 侵害程度(一般/严重/特别严重)。

五、安全管理体系:三分技术、七分管理

技术挡不住所有的箭,体系化安全 = 技术 + 管理 + 人员 + 流程

板块内容
安全策略顶层的方针原则文件,一切制度的总纲
组织安全设安全负责人/团队,明确职责
人员安全入职审查、保密协议、安全培训、离场回收权限
物理环境安全机房门禁、供电、消防、防雷
通信与运维安全变更管理、备份恢复、事件响应
访问控制最小权限、职责分离、口令策略
业务连续性备份、容灾(两地三中心等)、演练

持续改进采用 PDCA(计划-实施-检查-改进)循环;ISMS 信息安全管理体系可参考 ISO/IEC 27001 标准建设认证。

考点:"最有效的安全措施是什么?"——常考答案落点:人的安全意识与管理制度,而非某台设备。

六、法规挂钩(详见法规篇)

与本篇强相关的三部法律一部条例,考纲内常一起出现:

法律施行时间抓手
网络安全法2017-06-01等保入法、关键信息基础设施、个人信息基本要求
数据安全法2021-09-01数据分类分级、重要数据保护、数据安全审查
个人信息保护法2021-11-01知情同意、最小必要、敏感个人信息、跨境规则
关键信息基础设施安全保护条例2021-09-01关键基础设施运营者责任

七、常考辨析汇总

易混点一句话区分
CIA不给看、不被改、随时用
对称 vs 非对称一把钥匙 vs 公私钥对;快 vs 慢
摘要 vs 加密不可逆 vs 可逆
签名方向私钥签、公钥验
签名 vs 加密保完整抗抵赖 vs 保机密
MD5/SHA/SM3都是摘要
防火墙 vs IDS vs IPS挡边界、只报警、能拦截
等保三级以上定期测评等更严要求
完整性 vs 真实性内容没被改 vs 对方是真身

八、论文里怎么用

信息安全是论文里最好用的"措施素材库":

  • 质量与风险管理段落:"项目按等保 2.0 第三级要求开展安全建设,通过等级测评后上线"
  • 权限设计:"遵循最小权限原则,开发、测试、生产环境隔离,运维操作统一经堡垒机审计"
  • 数据安全:"敏感字段采用 SM4 加密存储,传输链路全站 HTTPS,核心数据异地备份"

两三句具体的安防措施,是体现项目真实感的性价比最高的写法。

小结

  • CIA + 扩展属性是所有安全题的地基
  • 四类算法各记"代表算法 + 一个用途";签名方向、国密家族必背
  • 等保 2.0:五级、五步流程、三级以上更严
  • 管理体系 PDCA + 最小权限,答题时"技术+管理"两手抓

下一页:法律法规与标准 →

仅供个人备考学习使用 · 内容为原创整理,转载请注明出处