Appearance
信息安全:CIA · 加密体系 · 等保 2.0 · 安全管理
本页导读:信息安全是基础篇里"最能稳定拿分"的一块:概念清晰、数字明确、辨析经典。本页按四条主线走——安全的目标(CIA 三要素)、达成目标的技术(加密与签名体系)、国家对信息安全的制度要求(等级保护 2.0)、以及管理体系怎么建。数字签名方向、国密算法、等保定级是历年雷打不动的考点。
一、安全的目标:CIA 三要素(第一必背)
| 要素 | 英文 | 含义 | 遭破坏的样子 |
|---|---|---|---|
| 机密性 | Confidentiality | 信息不给不该看的人看 | 泄密、窃听 |
| 完整性 | Integrity | 信息不被未授权篡改 | 数据被改、报文被换 |
| 可用性 | Availability | 授权方需要时能用得上 | 系统瘫痪、DDoS 打挂 |
扩展属性常一并考:
| 属性 | 含义 |
|---|---|
| 真实性 | 确认对方身份属实 |
| 不可抵赖性(抗抵赖) | 做了不能赖(靠数字签名实现) |
| 可核查性 | 行为可追溯可审计(靠日志) |
| 可靠性 | 持续稳定正常运行的概率 |
考法:"攻击导致系统无法访问,破坏了什么?"——可用性。"数字签名主要保证什么?"——完整性与不可抵赖性。
二、加密体系:四类算法各就各位
1. 对称加密:一把钥匙锁与开
| 项目 | 内容 |
|---|---|
| 原理 | 加密解密用同一把密钥 |
| 代表算法 | DES(已不安全)、3DES、AES、IDEA、RC4;国密 SM4 |
| 优点 | 速度快,适合大量数据 |
| 死穴 | 密钥怎么安全地交给对方(密钥分发难题) |
2. 非对称加密:公钥锁、私钥开
| 项目 | 内容 |
|---|---|
| 原理 | 公私钥成对:公钥加密的内容只有私钥能解 |
| 代表算法 | RSA(基于大数分解难)、ECC(椭圆曲线)、ElGamal;国密 SM2 |
| 优点 | 解决密钥分发;天然支持数字签名 |
| 死穴 | 速度慢,只适合小数据 |
3. 摘要算法(哈希):单向绞肉机
| 项目 | 内容 |
|---|---|
| 原理 | 任意长度输入 → 固定长度摘要;不可逆;输入变一点输出面目全非 |
| 代表算法 | MD5(128 位,已不抗碰)、SHA-1(160 位,已弱化)、SHA-256;国密 SM3 |
| 用途 | 验证完整性、口令存储、数字签名的前置压缩 |
摘要不是加密——加密可逆(有密钥能还原),摘要不可逆,这是经典辨析坑。
4. 国密算法速记(近年热点)
| 算法 | 类型 | 对标 |
|---|---|---|
| SM2 | 非对称(椭圆曲线) | RSA/ECC |
| SM3 | 摘要 | SHA-256 |
| SM4 | 对称(分组) | AES |
| SM9 | 标识密码(用身份做公钥) | — |
5. 数字签名:方向题必考
流程背死:
- 发送方对报文先算摘要,再用自己的私钥对摘要加密 → 得到签名
- 把"报文 + 签名"发给对方
- 接收方用发送方的公钥解出摘要,再对报文重新算摘要比对
一句话:私钥签名、公钥验签。保证的是完整性、真实性、不可抵赖性——不保证机密性(报文本身没加密)。
6. 数字证书与 PKI
- CA(证书颁发机构):把"公钥 ↔ 身份"绑定起来并签名背书,解决"公钥是谁的"这一信任问题
- 数字证书内容:持有者身份、持有者公钥、CA 签名、有效期等
- PKI:以 CA 为核心的公钥基础设施(证书签发、撤销、验证体系,如 CRL 证书撤销列表)
- 证书链:根 CA → 中间 CA → 终端证书
7. 混合加密与 HTTPS
实用系统 = 两者结合:
- 用非对称算法安全地传递一把对称密钥(会话密钥)
- 再用对称算法加密真正的数据
HTTPS 就是这个思路 + 数字证书验证服务器身份。
三、常见威胁与防护措施
| 威胁 | 是什么 | 对付它 |
|---|---|---|
| DDoS | 海量流量打瘫服务 | 流量清洗、CDN、高防 |
| SQL 注入 | 恶意语句拼进查询 | 参数化查询、输入校验 |
| XSS 跨站脚本 | 往页面里塞恶意脚本 | 输出编码、CSP |
| 网络钓鱼 | 假冒页面骗密码 | 安全意识培训、双因素 |
| 勒索软件 | 加密你的文件勒索 | 备份、最小权限、补丁 |
| 中间人攻击 | 偷偷充当双方传话筒 | 证书校验、加密通道 |
防护设施类:
| 设施/技术 | 定位 |
|---|---|
| 防火墙 | 网络边界的访问控制(防"进") |
| IDS 入侵检测 | 监测并告警(旁路,被动发现) |
| IPS 入侵防御 | 检测并阻断(串接,主动拦截) |
| WAF | Web 应用层防护 |
| VPN | 加密隧道,安全远程接入 |
| 堡垒机 | 运维操作统一入口与审计 |
| 态势感知 | 全局安全态势监测分析 |
辨析高频:IDS 只报警不拦,IPS 能拦;防火墙防边界不防内部。
四、等级保护 2.0(制度类核心考点)
网络安全等级保护是我国信息安全的基本制度,"等保 2.0"指以 GB/T 22239-2019 为核心的新标准体系。
五个级别(按受破坏的危害程度递增)
| 级别 | 保护要求(大意) | 典型系统 |
|---|---|---|
| 第一级 | 损害公民权益,一般网络 | 小型内部系统 |
| 第二级 | 严重损害公民权益或损害社会秩序/公共利益 | 一般企业业务系统 |
| 第三级 | 严重损害社会秩序/公共利益 | 政务、金融核心业务系统 |
| 第四级 | 特别严重损害社会秩序或损害国家安全 | 关键领域重要系统 |
| 第五级 | 特别严重损害国家安全 | 极端重要系统 |
精确定级以官方标准为准,上表帮你建立量级感。第三级及以上系统要求更严:定期开展等级测评、安全建设整改等。
等保 2.0 要点
- 核心标准族:GB/T 22239-2019《网络安全等级保护基本要求》、GB/T 25070(安全设计技术要求)、GB/T 28448(等级测评要求)
- 从"信息系统"扩展到云计算、移动互联、物联网、工控等新形态(安全通用要求 + 扩展要求)
- 流程五步:定级 → 备案 → 建设整改 → 等级测评 → 监督检查
- 等保工作入法:《网络安全法》明确"国家实行网络安全等级保护制度"
定级要素
两维度相乘:受侵害的客体(公民/社会秩序/国家安全)× 侵害程度(一般/严重/特别严重)。
五、安全管理体系:三分技术、七分管理
技术挡不住所有的箭,体系化安全 = 技术 + 管理 + 人员 + 流程:
| 板块 | 内容 |
|---|---|
| 安全策略 | 顶层的方针原则文件,一切制度的总纲 |
| 组织安全 | 设安全负责人/团队,明确职责 |
| 人员安全 | 入职审查、保密协议、安全培训、离场回收权限 |
| 物理环境安全 | 机房门禁、供电、消防、防雷 |
| 通信与运维安全 | 变更管理、备份恢复、事件响应 |
| 访问控制 | 最小权限、职责分离、口令策略 |
| 业务连续性 | 备份、容灾(两地三中心等)、演练 |
持续改进采用 PDCA(计划-实施-检查-改进)循环;ISMS 信息安全管理体系可参考 ISO/IEC 27001 标准建设认证。
考点:"最有效的安全措施是什么?"——常考答案落点:人的安全意识与管理制度,而非某台设备。
六、法规挂钩(详见法规篇)
与本篇强相关的三部法律一部条例,考纲内常一起出现:
| 法律 | 施行时间 | 抓手 |
|---|---|---|
| 网络安全法 | 2017-06-01 | 等保入法、关键信息基础设施、个人信息基本要求 |
| 数据安全法 | 2021-09-01 | 数据分类分级、重要数据保护、数据安全审查 |
| 个人信息保护法 | 2021-11-01 | 知情同意、最小必要、敏感个人信息、跨境规则 |
| 关键信息基础设施安全保护条例 | 2021-09-01 | 关键基础设施运营者责任 |
七、常考辨析汇总
| 易混点 | 一句话区分 |
|---|---|
| CIA | 不给看、不被改、随时用 |
| 对称 vs 非对称 | 一把钥匙 vs 公私钥对;快 vs 慢 |
| 摘要 vs 加密 | 不可逆 vs 可逆 |
| 签名方向 | 私钥签、公钥验 |
| 签名 vs 加密 | 保完整抗抵赖 vs 保机密 |
| MD5/SHA/SM3 | 都是摘要 |
| 防火墙 vs IDS vs IPS | 挡边界、只报警、能拦截 |
| 等保三级以上 | 定期测评等更严要求 |
| 完整性 vs 真实性 | 内容没被改 vs 对方是真身 |
八、论文里怎么用
信息安全是论文里最好用的"措施素材库":
- 质量与风险管理段落:"项目按等保 2.0 第三级要求开展安全建设,通过等级测评后上线"
- 权限设计:"遵循最小权限原则,开发、测试、生产环境隔离,运维操作统一经堡垒机审计"
- 数据安全:"敏感字段采用 SM4 加密存储,传输链路全站 HTTPS,核心数据异地备份"
两三句具体的安防措施,是体现项目真实感的性价比最高的写法。
小结
- CIA + 扩展属性是所有安全题的地基
- 四类算法各记"代表算法 + 一个用途";签名方向、国密家族必背
- 等保 2.0:五级、五步流程、三级以上更严
- 管理体系 PDCA + 最小权限,答题时"技术+管理"两手抓
下一页:法律法规与标准 →