本書系統(tǒng)地講述了信息安全測評相關的理論基礎、測試評估工具,重點講述了風險評估、網絡安全等級保護、商用密碼應用與安全性評估、滲透測試的相關技術、基本要求和作業(yè)方法。全書共5章,包括信息安全測評概述、信息安全測評基礎、信息安全測評工具、信息安全測評方法、信息安全測評實戰(zhàn)案例。本書旨在幫助讀者在具備一定的信息安全理論的基礎上,通過“測評工具+技術+作業(yè)方法”的知識結構,系統(tǒng)地掌握信息安全測評的知識體系、測評方法、工具和技能,提高從業(yè)人員的信息安全測試評估能力和業(yè)務水平,使讀者能有效地實施信息系統(tǒng)工程項目的安全測評工作。
本書可作為信息系統(tǒng)工程的測試評估單位、安全服務單位、建設單位、監(jiān)理單位和政府各級建設主管部門有關人員,以及高校信息安全、測試評估類專業(yè)學生的參考書。
涉及當前4種主要的信息安全測評業(yè)務:信息安全風險評估、信息安全等級保護測評、商用密碼應用與安全性評估、滲透測試。
既有基本的知識點介紹,也有企業(yè)為客戶提供服務的經驗和技巧總結,輔以具體服務案例,立體地介紹了信息安全測評服務的基本原理和實戰(zhàn)應用。
將理論和實踐有機結合,有利于課堂與社會更緊密地聯系,有利于書本知識與操作技能的辯證統(tǒng)一,為產學研合作教育提供參考。
為便于高校開展教學工作,本書提供電子課件、思考題答案和教學大綱。
為了幫助對信息安全測評感興趣的人員快速掌握信息安全測評從業(yè)相關知識和技能,填補信息安全測評人才需求缺口,我們選取了當前4種主要的信息安全測評業(yè)務(信息安全風險評估、信息安全等級保護測評、商用密碼應用與安全性評估、滲透測試),編寫了本書。全書共5章,主要內容如下。
第1章信息安全測評概述,主要介紹4種測評業(yè)務的概念及發(fā)展歷程、信息安全測評相關的政策法規(guī)和規(guī)范性文件以及面臨的新挑戰(zhàn)。
第2章信息安全測評基礎,主要介紹4種信息安全測評業(yè)務涉及的理論基礎。本章內容是信息安全的基本知識點,幫助信息安全測評從業(yè)人員扎實掌握基本信息安全理論。
第3章信息安全測評工具,主要介紹滲透業(yè)務、密評業(yè)務主流軟件工具的部署安裝和使用。本章內容便于信息安全測評從業(yè)人員熟悉主流軟件工具的操作。
第4章信息安全測評方法,主要介紹國家標準、規(guī)范性文件中對4種信息安全測評業(yè)務的基本要求、測評內容、測評方法、工作流程及具體技術要求。本章內容注重信息安全測評業(yè)務實操,是信息安全測評從業(yè)人員開展測評服務的業(yè)務指南和服務手冊。
第5章信息安全測評實戰(zhàn)案例,主要介紹4種信息安全測評業(yè)務的具體項目案例。本章內容通過具體案例介紹項目實施過程、測評服務內容、主要技術難點、測評工具和報告等,為信息安全測評從業(yè)人員開展測評服務提供更為直觀的參考和經驗借鑒。
為便于高校開展教學工作,本書提供電子課件、思考題答案和教學大綱。
本書由張建成、鹿全禮、宋麗華擔任主編,任強、寧偉、馬曉紅擔任副主編。第1章由張建成、宋麗華、寧偉、王明璽、張圓圓編寫。第2章由鹿全禮、任強、馬曉紅、元河清、朱瑞新、姜家軒、劉鯤鵬編寫。第3章由鹿全禮、陳紀旸、王紅強編寫。第4章、第5章由張建成、宋麗華、郭峰、李運光、朱正軒編寫。附錄由張圓圓、郭銳編寫。全書由張建成、宋麗華統(tǒng)稿。許志國、于小葦、馮延旺、高玉超、張文謀、常小濤、項澤文、胡欣悅、杜文青、趙珊珊、楊銳、王玉攀、萬翠鳳、鄭雷雷、孫欣、馮帥帥、林泉宇也對全書的修改和完善做了大量工作。
山東省科創(chuàng)集團有限公司、齊魯工業(yè)大學(山東省科學院)、山東省計算中心(國家超級計算濟南中心)各位領導和同仁,山東正中信息技術股份有限公司及控股公司的各位同事,以及國內其他多位專家,對本書的編寫傾注了熱情關懷、悉心指導和鼎力幫助,我們在此表示誠摯的感謝!
本書的編寫是一項具有挑戰(zhàn)性和創(chuàng)新性的工作,盡管編者做了很大努力,但因水平和經驗有限,書中難免有錯誤和疏漏之處,懇請讀者批評指正。
前言
第1章信息安全測評概述
1.1信息安全測評相關業(yè)務概念/00
1.1.1信息安全測評綜述/00
1.1.2信息安全風險評估/00
1.1.3信息安全等級保護測評/00
1.1.4商用密碼應用與安全性評估/00
1.1.5滲透測試/00
1.2信息安全測評政策法規(guī)和規(guī)范性文件/00
1.2.1政策法規(guī)/00
1.2.2規(guī)范性文件/00
1.3信息安全測評面臨的新挑戰(zhàn)/0
思考題/0
第2章信息安全測評基礎
2.1密碼學基礎/0
2.1.1密碼學/0
2.1.2現代密碼算法/0
2.1.3密碼協議/0
2.1.4密鑰管理/0
2.2網絡安全基礎/0
2.2.1網絡安全事件/0
2.2.2網絡安全威脅/0
2.2.3網絡安全防御/0
2.3信息系統(tǒng)安全基礎/0
2.3.1計算機實體安全/02.3.2操作系統(tǒng)安全/0
2.3.3數據庫系統(tǒng)安全/0
2.3.4惡意代碼/0
2.4應用系統(tǒng)安全測評基礎/0
2.4.1軟件測試基本概念/0
2.4.2測試用例設計方法/0
2.4.3性能測試/0
2.4.4Web安全/0
2.4.5信息隱藏/0
2.4.6隱私保護/0
2.5商用密碼應用與安全性評估基礎/0
2.5.1密評的評估內容/0
2.5.2開展密評工作的必要性/0
2.5.3密評與等保的關系/0
2.5.4信息系統(tǒng)密碼應用安全級別/0
2.5.5網絡與信息系統(tǒng)的責任單位/0
2.6安全測試服務基礎/0
2.6.1安全漏洞掃描服務/0
2.6.2滲透測試服務/0
2.6.3配置核查服務/0
思考題/0
第3章信息安全測評工具
3.1sqlmap工具/0
3.1.1工具介紹/0
3.1.2詳細操作/0
3.2Metasploit工具/0
3.2.1工具介紹/0
3.2.2詳細操作/0
3.3Nmap工具/0
3.3.1工具介紹/0
3.3.2詳細操作/0
3.4Hydra工具/0
3.4.1工具介紹/0
3.4.2詳細操作/0
3.5Nessus工具/0
3.5.1工具介紹/03.5.2詳細操作/0
3.6Asn1View工具/0
3.6.1工具介紹/0
3.6.2詳細操作/0
3.7Fiddler工具/0
3.7.1工具介紹/0
3.7.2詳細操作/0
3.8USB Monitor工具/0
3.8.1工具介紹/0
3.8.2詳細操作/0
3.9Wireshark工具/0
3.9.1工具介紹/0
3.9.2詳細操作/0
3.10密碼算法驗證平臺/0
3.10.1工具介紹/0
3.10.2詳細操作/0
思考題/0
第4章信息安全測評方法
4.1信息安全風險評估/0
4.1.1基本要求/0
4.1.2風險評估方法/0
4.1.3風險評估流程/
4.1.4風險評估項目實施/
4.2信息安全等級保護測評/
4.2.1基本要求/
4.2.2測評方法/
4.2.3測評流程/
4.2.4測評準備活動/
4.2.5測評方案編制活動/
4.2.6現場測評活動/
4.2.7分析與報告編制活動/
4.3商用密碼應用與安全性評估/
4.3.1基本要求/
4.3.2測評準備活動/
4.3.3方案編制活動/
4.3.4現場測評活動/4.3.5分析與報告編制活動/
4.4滲透測試/
4.4.1基本要求/
4.4.2測試流程/
4.4.3具體技術/
思考題/
第5章信息安全測評實戰(zhàn)案例
5.1風險評估實戰(zhàn)案例/
5.1.1項目概況/
5.1.2風險評估項目實施/
5.2等保測評實戰(zhàn)案例/
5.2.1項目概況/
5.2.2系統(tǒng)定級/
5.2.3系統(tǒng)備案/
5.2.4系統(tǒng)整改/
5.2.5測評實施/
5.3密評實戰(zhàn)案例/
5.3.1商用密碼應用與安全性評估測試案例/
5.3.2密碼應用方案咨詢案例/
5.4滲透測試實戰(zhàn)案例/
5.4.1后臺寫入漏洞到內網滲透測試案例/
5.4.2反序列化漏洞到域滲透測試案例/
附錄
附錄A《中華人民共和國網絡安全法》/
附錄B《中華人民共和國密碼法》/
附錄C《中華人民共和國數據安全法》/
附錄D《中華人民共和國個人信息保護法》/
附錄E《網絡安全等級保護條例(征求意見稿)》/
附錄F《關鍵信息基礎設施安全保護條例》/
參考文獻