在开放系统互联参考模型(OSI)中,安全服务被分为五大类。以下哪五项属于其正式定义的五类安全服务()。
距考试 58 天预计考试 2026.10.24
只记定义、对比、数字和题干关键词。教材对应第 4 章。
| 要素 | 关键词 |
|---|---|
| 机密性 | 防泄露 |
| 完整性 | 防篡改、删除、破坏 |
| 可用性 | 授权用户能访问;被阻止通常是拒绝服务 |
| 可控性 | 控制信息流向和行为 |
| 可审查性 | 事后追踪、取证、回放 |
信息安全范围:设备、数据、内容、行为安全。
题干判断:泄露→机密性;篡改→完整性;服务不可用→可用性;争议取证→可审查性。
| 体系 | 内容 |
|---|---|
| 技术 | 基础设备、网络、操作系统、数据库、终端 |
| 组织 | 决策层、管理层、执行层 |
| 管理 | 法律、制度、培训 |
完整的信息安全系统 = 技术 + 组织 + 管理。
数据安全治理三个目标:满足合规、管理风险、促进利用。三个层次:战略层、全生命周期安全层、基础安全层。
| 技术 | 关键区别 | 主要用途 |
|---|---|---|
| 对称加密 | 加密、解密同一把密钥 | 大量数据加密 |
| 非对称加密 | 加密、解密不同密钥 | 保密通信、密钥交换、签名 |
| Hash/摘要 | 单向生成摘要 | 完整性校验、辅助签名 |
必记:DES 56 位;两把独立密钥的三重 DES 有效 112 位;AES 为 128/192/256 位。
访问控制三要素:主体、客体、控制策略。
判断顺序:认证身份 → 判断权限 → 审计行为。
| 机制 | 记忆点 |
|---|---|
| ACM | 行是主体,列是客体,单元格是权限 |
| ACL | 按客体保存,查“谁能访问这个客体” |
| 能力表 | 按主体保存,查“这个主体能访问什么” |
| 授权关系表 | 保存非空授权关系 |
| 关键词 | 直接判断 |
|---|---|
| DDoS/DoS | 破坏可用性 |
| SYN Flooding | 大量半连接,耗尽服务端资源 |
| IP/DNS 欺骗 | 伪造身份、地址或解析结果 |
| 流量分析 | 从流量特征推断敏感信息 |
| SQL 注入 | 恶意输入改变 SQL 逻辑 |
| 端口扫描 | 探测开放服务和操作系统 |
| 漏洞扫描 | 查找可能被利用的系统弱点 |
漏洞扫描:基于网络不需在目标机安装代理;基于主机通常能发现更多漏洞。
保护等级由低到高:用户自主保护级 → 系统审计保护级 → 安全标记保护级 → 结构化保护级 → 访问验证保护级。
风险关系:威胁利用脆弱性作用于资产,形成风险和安全事件;安全措施降低风险,但仍可能存在残余风险。
风险评估五要素:资产、威胁、脆弱性、风险、安全措施。按实施者分为自评估和他评估。