《信息安全工程》[86M]百度网盘|pdf下载|亲测有效
《信息安全工程》[86M]百度网盘|pdf下载|亲测有效

信息安全工程 pdf下载

出版社 清华大学出版社京东自营官方旗舰店
出版年 2019-07
页数 390页
装帧 精装
评分 8.7(豆瓣)
限时特惠 00:00:00
活动结束后恢复原价
纸质书参考价 ¥23
电子版限时价 ¥5.99 省 18 元

选择版本

不满意全额退款
发货失败双倍赔偿
邮箱即时发送

内容简介

本篇主要提供信息安全工程电子书的pdf版本下载,本电子书下载方式为百度网盘方式,点击以上按钮下单完成后即会通过邮件和网页的方式发货,有问题请联系邮箱ebook666@outlook.com

内容简介

教材以信息安全工程理论为基础,以实际工程应用为目标,对信息安全从规划与控制、需求与分析、实施与评估等工程过程进行描述,并结合具体的信息安全工程案例的实现,介绍信息安全工程的内容。

本教材首先介绍安全工程基础,涉及到软件/系统工程基础、质量管理基础、能力成熟度模型基础以及项目管理基础等内容;其次介绍安全工程过程实践,涉及到信息系统安全工程ISSE、系统安全工程能力成熟度模型(SSE—CMM)、信息安全工程实施、信息安全风险评估内容;最后介绍项目管理过程和实践,涉及到数据备份与灾难恢复,生命周期安全支持以及信息安全工程管理等内容。

本教材概念清晰明了,层次清晰,内容涉及的范围比较广,不仅适合作为信息安全专业及相关专业教学试用,还适合广大对安全工程技术感兴趣的读者阅读。


作者简介

女,副教授,博士,高级程序员,1973年12月23日出生。1992年9月-1996年7月就读于上海交通大学应用数学专业,获理学学士学位;1996年7月-1998年8月,在南天电子信息产业有限公司上海分公司工作;1998年8月-2001年8月,在工商银行云南省分行信息与技术保障处工作;2001年9月-2004年7月就读于云南大学信息学院计算机软件与理论专业,获工学硕士学位; 2007年9月-2013年7月就读于云南大学软件学院系统分析与集成专业,获理学博士学位。2004年7月至今就职于云南大学软件学院。在云南大学工作至今,主持及参与科研省部级以上项目多项。云南省科学技术奖(科技进步类)三等奖,排名第六,获国家教学成果奖二等奖,排名第八。

目录

目录



第1章绪论


1.1信息安全基础


1.1.1信息安全的基本概念


1.1.2信息安全发展过程


1.1.3信息安全现状及发展趋势


1.1.4ISO/OSI安全体系结构


1.2信息安全工程的相关概念


1.2.1信息安全工程的发展由来


1.2.2信息安全工程的定义


1.3信息安全体系模型


1.4小结


习题


第2章信息安全工程基础


2.1系统工程基础


2.1.1系统的定义、特征及类型


2.1.2系统工程的概念和特点


2.1.3系统工程的形成与发展


2.1.4系统工程的方法与步骤


2.2质量管理基础


2.2.1质量概述


2.2.2质量管理概述


2.2.3质量管理的发展历程


2.2.4质量管理的原则


2.3项目管理基础


2.3.1项目的定义、特征及分类


2.3.2项目管理概述


2.3.3项目管理的过程


2.3.4项目管理的要素


2.4小结


习题


第3章信息系统安全工程


3.1概述


3.1.1信息系统安全工程的定义


3.1.2信息系统安全工程与系统工程的关系


3.2信息系统安全工程过程


3.2.1发掘信息保护需求


3.2.2定义信息保护系统


3.2.3设计信息保护系统


3.2.4实施信息保护需求


3.2.5评估信息保护有效性


3.3基于ISSE的公文流转系统安全解决方案


3.3.1公文流转系统概述


3.3.2安全需求分析


3.3.3定义信息保护系统


3.3.4设计信息保护系统


3.3.5实施信息保护系统


3.3.6评估信息保护有效性


3.4小结


习题


第4章SSECMM


4.1CMM


4.1.1CMM简介


4.1.2CMM的体系结构


4.2SSECMM概述


4.2.1SSECMM的概念


4.2.2SSECMM体系结构


4.2.3SSECMM的应用


4.3SSECMM的过程域


4.3.1SSECMM过程域的分类


4.3.2工程过程域


4.3.3项目过程域和组织过程域


4.4SSECMM能力级别


4.4.1SSECMM能力级别简介


4.4.2能力级别与通用实施的确定


4.5小结


习题



第5章信息安全风险管理与风险评估


5.1信息安全风险管理


5.1.1信息安全风险管理概述


5.1.2生命周期各阶段的风险管理


5.2信息安全风险评估


5.2.1风险评估概述


5.2.2风险评估策略


5.2.3风险评估方法


5.2.4风险评估实施流程


5.3小结


习题


第6章信息安全管理


6.1信息安全管理的基本概念


6.1.1安全管理的概念


6.1.2安全管理的重要性


6.1.3信息安全管理策略


6.1.4信息安全管理体系


6.2信息安全管理模型


6.2.1安全要素关系模型


6.2.2风险要素关系模型


6.2.3基于过程的风险管理模型


6.2.4PDCA模型


6.3基于PDCA的信息安全管理实践


6.3.1背景分析


6.3.2前期分析


6.3.3PDCA实施


6.4小结


习题


第7章安全层次划分


7.1安全的密码算法


7.1.1密码算法安全性概述


7.1.2对称加密算法


7.1.3非对称加密算法


7.1.4不可逆加密算法


7.2安全协议


7.2.1安全套接层协议


7.2.2传输层安全协议


7.2.3IPSec协议


7.3网络安全


7.3.1计算机网络面临的威胁


7.3.2网络安全策略


7.4系统安全


7.4.1操作系统安全


7.4.2数据库系统安全


7.5应用安全


7.5.1Web安全


7.5.2电子邮件安全


7.6小结


习题


第8章信息安全事件应急处理与灾难恢复


8.1信息安全事件


8.1.1信息安全事件的定义


8.1.2信息安全事件的分类


8.1.3信息安全事件分级


8.2信息安全事件应急响应与处置过程


8.2.1应急响应的概念


8.2.2应急响应计划及流程


8.2.3信息安全应急响应流程


8.2.4信息安全事件应急处理方法


8.3信息系统灾难恢复


8.3.1灾难与灾难恢复


8.3.2灾难恢复的发展


8.4信息系统灾难恢复工作过程


8.4.1灾难恢复的需求分析


8.4.2灾难恢复策略的制定


8.4.3灾难恢复策略的实现及管理


8.5小结


习题


第9章信息安全标准与法律法规


9.1信息安全标准


9.1.1信息安全标准化的概述


9.1.2信息安全的国际标准


9.1.3信息安全国内标准


9.1.4计算机信息系统安全保护等级划分准则(GB 17859—1999)


9.1.5信息安全等级保护其他相关标准


9.2信息安全法律法规及道德规范


9.2.1信息安全涉及的相关法律问题


9.2.2我国的信息安全法律规范


9.2.3我国的信息安全法律法规


9.2.4信息安全从业人员的道德规范


9.3小结


习题


第10章信息安全工程案例


10.1系统概要


10.2系统结构


10.2.1系统体系结构


10.2.2系统功能结构


10.3系统安全风险分析


10.3.1系统主要资产和关键业务信息


10.3.2可能攻击源综合性分析


10.3.3系统对威胁存在的脆弱性分析


10.3.4系统面临的安全风险综述


10.4BookApp系统安全需求


10.4.1计算机安全


10.4.2网络层安全需求


10.4.3应用层安全需求


10.4.4后台管理的安全需求


10.4.5BookApp交易安全需求


10.5安全技术手段和方法


10.5.1网络服务层


10.5.2加密技术层


10.5.3安全认证层


10.5.4交易协议层


10.5.5应用系统层


10.6系统安全管理机构及制度


10.6.1BookApp系统安全机构设置


10.6.2岗位职责


10.6.3管理制度


10.7小结


参考文献


精彩书摘

第5章信息安全风险管理与风险评估



本章学习目标:

 了解风险管理的基本概念。

 掌握信息安全风险评估方法。

5.1信息安全风险管理

5.1.1信息安全风险管理概述


风险管理最早起源于美国。由于受20世纪30年代世界性经济危机的影响,美国大量的银行和企业破产。为应对经营上的危机,许多大中型企业都在内部设立了保险管理部门,负责安排企业的各种保险项目。当时的风险管理主要依赖保险手段。1970年以后,随着企业面临的风险复杂多样和风险费用的增加,法国从美国引进了风险管理并在法国国内开始传播。同时,日本也开始了风险管理研究。风险在不同的领域有不同的定义及侧重点。本章主要介绍信息安全领域的风险及相应风险管理的内容。

风险(risk),在信息安全领域是指信息资产遭受损坏并给企业带来负面影响的潜在可能性。

信息安全风险管理的概念因不同学者研究角度的不同而有不同的理解。如闵京华等认为“信息安全风险管理是基于风险的信息安全管理,也就是始终以风险为主线进行信息安全的管理”。

ISO 17799—2005定义信息安全风险管理为“指导和控制组织风险的协同活动,包括风险评估、风险应对、风险承受和风险沟通”。

NIST SP 80030中定义信息安全风险管理为“对信息系统的风险识别、风险评估,并釆取一定的措施使风险减少至可承受程度”。

Microsoft安全风险管理指南定义为“确定可接受的风险,评估风险的当前程度,采取措施将风险降低到可接受水平,以及维持风险程度的流程”。

Thomas Finne将其定义为 “识别、评估和控制不确定性事件,并减少损失和提高安全投资收益,包括风险分析和风险评估”。

Mariana Gerber将其定义为 “基于风险分析结果的风险计划、风险监控和风险控制”。

国际标准化组织制定的ISO/IEC 17799—2000中把信息安全风险管理定义为“以可接受的费用识别,控制、降低或消除安全风险的过程”。风险管理基本包含了通过风险评估来识别风险大小,通过制定信息安全策略,采取适当的控制目标与控制方式对风险进行控制,使风险被避免、转移或降至一个可接受的水平。在风险管理方面应考虑控制费用与风险之间的平衡。

风险管理流程如图51所示。



图51风险管理流程图



1. 信息安全风险管理的意义

在信息时代,信息是第一战略资源。一个机构需要利用其信息资产来完成使命,因此保障信息资产的安全至关重要。而资产与风险是天生的一对矛盾,资产价值越髙,面临的风险就越大。信息资产有着与传统资产不同的特性,面临着新型风险。信息安全风险管理的目的就是要缓解和平衡这对矛盾,将风险控制在可接受的程度,保护信息及其相关资产,最终保证机构能够完成其使命。

信息安全风险管理贯穿信息系统生命周期的规划、设计、实施、运维和废弃各阶段中。每个阶段都存在着相关风险,同样需要采用信息安全风险管理的方法加以控制。

信息安全风险管理依据等级保护的思想和适度安全的原则,平衡成本与效益,合理部署和利用信息安全的信任体系、监控体系和应急处理等重要的基础设施,确定合适的安全措施,以保障机构完成其使命。

2. 信息安全风险管理的对象、角色与责任

信息安全风险管理涉及信息安全在信息、信息载体和信息环境3个方面中包含的所有相关对象。风险管理人员既包括风险管理的直接参与人员,也包括信息系统的相关人员。信息安全风险管理相关人员的角色与责任如表51所示。


表51信息安全风险管理相关人员的角色与责任



层面

信息系统风险管理

角色内外部责任角色内外部责任


决策层主管者内负责信息系统的重大决策主管者内负责风险管理的重大决策

管理层管理者内负责信息系统的规划、建设、运行、维护和监控等管理者内负责风险管理的规划,以及实施和监控过程中的协调


前言/序言

前言


随着经济和信息化的发展,信息资源已成为社会发展的重要战略资源,信息技术和信息产业正在改变传统的生产和生活方式,逐步成为国家经济增长的主要推动力之一。信息化、网络化的发展已成为不可阻挡、不可回避、不可逆转的历史潮流,信息技术和信息的开发应用已渗透到国家政治、经济、军事和社会生活的各个方面,成为生产力的重要因素。

信息时代人们在享受其所带来的种种物质和文化享受的同时,也受到日益严重的来自网络的安全威胁,如数据窃取、黑客入侵、病毒发布。尽管人们正在广泛地使用各种复杂的软件技术,如防火墙、入侵检测、访问控制,但黑客活动越来越猖狂,无孔不入,对社会造成了严重的危害。可以说,信息化发展程度越高,面临的信息安全风险就越大。信息安全的建设实际上是一个复杂的系统工程。它要综合利用数学、物理、通信和计算机等诸多学科的长期知识积累和最新发展成果,进行自主创新研究,加强顶层设计,提出系统的、完整的、协同的解决方案。安全问题的解决,不能只依靠纯粹的技术和简单的安全产品的堆砌,也不能仅靠安全管理体系建设。安全问题的解决也是一个复杂的系统工程,需要采用工程的概念、原理、技术和方法来研究、开发、实施与维护信息系统安全。因此,把信息安全作为一个整体的工程进行研究,具有重要的现实意义。

本书共分10章。第1章绪论,阐述信息安全基本属性及信息安全工程的发展由来; 第2章信息安全工程基础,介绍信息安全工程相关的一些理论基础,如系统工程思想、项目管理方法及质量管理体系; 第3章信息系统安全工程,详细介绍信息系统安全工程(ISSE)方法论; 第4章SSECMM,详细介绍系统安全工程能力成熟度模型(SSECMM);第5章信息安全风险管理与风险评估,介绍风险管理与风险评估的相关概念及实施流程和方法;第6章信息安全管理,介绍信息安全管理的相关概念及常用的一些信息安全管理模型;第7章安全层次划分,主要介绍如何从安全的密码算法、安全协议、网络安全、系统安全及应用安全等方面来探讨安全解决方案; 第8章信息安全事件应急处理与灾难恢复,介绍信息安全事件应急处理与灾难恢复过程; 第9章信息安全标准与法律法规,介绍信息安全相关标准与信息安全相关法律法规; 第10章信息安全工程案例,以信息安全工程理论为基础,结合一个具体的信息安全工程案例的实现,以实际工程应用为目标,对信息安全从规划与控制、需求与分析、实施与评估等工程过程进行描述。

本书主要总结了多年信息安全工程本科教学的内容,同时还参考了近年来的文献资料。在写作中,力求做到层次清楚,语言简洁流畅,内容丰富,既便于读者循序渐进地系统学习,又能使读者了解信息安全工程理论的新发展。希望本书对读者了解信息安全工程有一定帮助。

本书的第1、3、5、10章由林英执笔完成,第2、4章由康雁执笔完成,第6、7章由张一凡执笔完成,第8、9章由朱艳萍执笔完成,全书由林英、张雁统稿。

本书的完成,得到了云南省“十二五质量工程”项目的资助,在此谨表衷心的感谢。

限于学术水平,书中不妥之处在所难免,敬请读者批评指正,作者将不胜感激。

作者

2019年6月