信息安全服务人员能力要求(2021版)

信息安全服务人员能力要求

从事信息安全服务的相关人员,应具备技术和管理能力并通过考试,各服务类别的笔试科目及范围如下:

序号
风险评估方向考试科目和范围

1.

信息安全保障人员基本素质

(1)职业素养:深刻理解从事信息安全保障工作必备的职业素养、特殊责任。

(2)知识结构:理解信息安全保障工作所需基础知识结构,深刻理解信息安全保障本质含义。

(3)工作技能:理解从事信息安全保障工作所需的基本技能、信息安全保障工作的特殊困难。

2.

信息安全意识教育

(1)信息安全保障概念:了解信息安全发展历程,理解通信保密、网络安全、信息安全、信息安全保障等概念,准确理解信息安全属性,掌握什么时候需要分别考虑信息安全属性。

(2)信息安全形势:了解国内外信息安全形势、最新的典型信息安全问题、应对典型信息安全问题的方法。

(3)信息安全需求识别:了解形势发展的需要,理解社会责任的需求、组织业务保障的需要,了解现实信息技术环境的需求,指导如何提出实际需要,了解法律法规的要求、客户合同的要求、强制标准的要求、风险评估的要求、日常保障的要求、新技术和新措施应用的要求。

3.

信息安全法律法规体系

(1)法律法规结构体系:了解我国信息安全法律法规结构、基本分类。

(2)国内外信息安全法律法规建设概况:了解中国、美国及其他国家信息安全相关法律法规建设情况。

(3)国内外信息安全标准建设概况:了解国外信息安全标准化相关机构以及相互关系,如ISO、IEC、ITU和国发达家的信息安全标准相关组织机构,如美国、英国等,了解我国信息安全标准相关组织及其关系,如国家标准化管理委员会、全国信息安全标准化技术委员会(TC260)等,了解ISO、IEC和ITU信息安全相关标准建设情况,了解美国特有的信息安全相关标准建设情况,了解我国信息安全相关标准建设情况。

(4)我国信息安全管理概况:了解我国信息安全相关管理机构、管理模式、主要的信息安全管理手段。

(5)典型信息安全法律法规:了解刑法中与信息安全相关的条款,了解《保守国家秘密法》、《商用密码管理条例》,了解我国互联网相关管理规定、信息安全产品相关管理规定。

4.

通信技术基础

(1)通信的基本概念:理解通信的本质含义及电信概念、通信网络形成过程,了解通信网络结构、通信网络中的安全属性、通信网络应用分类、“网络”习惯分类、通信网络安全问题本质成因。

(2)通信协议及应用:熟悉OSI七层模型、TCP/IP协议族的基本协议及TCP/IP协议族存在的固有安全问题、IPv6、移动互联网等技术及应用,了解典型的通信网络及设备。

(3)安全通信协议:了解典型的安全通信协议,了解典型的安全通信协议在通信过程中的应用。

5.

风险管理基础

(1)基本概念:理解风险的定义,风险管理的基本思想。

(2)常见风险评估方法:各类风险评估方法的基本思路、应用场景。

(3)典型风险评估方法:掌握1种风险评估方法。

(4)风险处置方法:了解各种风险处置方法及其应用场景。

(5)风险管理相关标准:了解风险管理相关国际标准、国家标准。

6.

风险管理

(1)风险管理的业界标准与实践:理解GB/T 24353、GB/T 20984,了解各行业的信息安全风险管理指引。

(2)风险管理的实施过程:了解风险管理的全过程、风险管理准备工作(如组织与规划)的主要方法、风险评估主要方法与实施、风险评估的报告格式与形成报告的方法、风险处置主要方法与实施。

(3)风险管理工具使用:了解典型的风险管理工具(技术、管理两类工具)。

(4)典型风险处置措施:了解典型的风险具体处置措施。

(5)风险管理实例:了解主要行业的典型安全风险特性,了解1-2个行业的典型风险管理实例。

7.

项目管理基础

(1)项目管理基本概念:正确理解项目的本质、管理的本质,掌握项目管理的基本分类,熟练掌握项目管理的生命周期与流程,掌握项目管理相对其他管理的特性。

(2)项目管理的发展历史与现状:了解项目管理的发展过程、国际项目管理发展现状、国际国内项目管理人员认证情况。

(3)九大项目管理知识领域:熟练掌握项目综合管理、项目范围管理、项目时间管理、项目成本管理、项目质量管理、项目人力资源管理、项目沟通管理、项目风险管理和项目采购管理思想与方法;掌握项目综合管理、项目范围管理、项目时间管理、项目成本管理、项目质量管理、项目人力资源管理、项目沟通管理、项目风险管理和项目采购管理工具和实施技巧。

(4)开发类项目管理技巧:掌握开发类项目管理的特点、项目生命周期,正确掌握开发类项目九大管理知识领域特性,掌握并实践完整的开发类项目过程。

(5)集成类项目管理技巧:掌握集成类项目管理的特点、项目生命周期,正确掌握集成类项目九大管理知识领域特性,掌握并实践完整的集成类项目过程。

8.

信息安全技术

(1)信息安全技术发展:了解信息安全技术结构及相互关系、最新进展、应用基本方法。

(2)密码学及其应用:了解密码学发展历史、密码学在信息安全中的特殊地位,基本理解密码学的基本原理,基本掌握典型密码算法(对称、非对称、HASH函数)、典型密码算法的作用与应用方法、典型应用中如何采用密码技术,了解密钥管理方法。

(3)网络安全技术:了解网络安全技术的范畴、网络边界划分原则与方法、典型的网络安全问题、典型的网络攻击手段、网络边界防御原理与方法、典型的网络边界防御设备的系统原理与应用方法(网关防御、网络监控、网络交换)、网络通讯安全原理与方法、了解典型的网络通讯安全设备的系统原理与应用方法(访问控制、通讯加密)。

(4)平台安全技术:了解常用系统平台(UNIX、Linux、Windows等)的典型安全问题、常用的应用支撑平台(WEB、数据库等)的典型安全问题、各类安全漏洞的管理标准与方法、典型的对平台攻击手段、主机安全防护的主要手段(安全加固、安全监控、安全审计、主机保护等)的原理与实施方法及其工具、桌面系统的典型安全问题、桌面系统的安全保障方法与工具。

(5)应用安全技术:了解各类常用应用系统(通用应用系统、专业应用系统、特殊业务系统等)的典型安全问题、安全软件开发过程管理与控制、典型的应用安全漏洞、应用软件安全测试方法与工具。

(6)数据安全技术:了解数据安全的范畴、数据生命周期的各阶段安全需求、数据生命周期的各阶段安全保障技术与方法、灾难备份与恢复技术。

(7)物理安全技术:了解信息安全保障中物理安全的范畴、典型的物理安全问题、典型的物理安全防范技术与方法、支持性基础设施的物理安全问题及保护措施。

 

序号
安全集成方向考试科目和范围

1.

信息安全保障人员基本素质

(1)职业素养:深刻理解从事信息安全保障工作必备的职业素养、特殊责任。

(2)知识结构:理解信息安全保障工作所需基础知识结构,深刻理解信息安全保障本质含义。

(3)工作技能:理解从事信息安全保障工作所需的基本技能、信息安全保障工作的特殊困难。

2.

信息安全意识教育

(1)信息安全保障概念:了解信息安全发展历程,理解通信保密、网络安全、信息安全、信息安全保障等概念,准确理解信息安全属性,掌握什么时候需要分别考虑信息安全属性。

(2)信息安全形势:了解国内外信息安全形势、最新的典型信息安全问题、应对典型信息安全问题的方法。

(3)信息安全需求识别:了解形势发展的需要,理解社会责任的需求、组织业务保障的需要,了解现实信息技术环境的需求,指导如何提出实际需要,了解法律法规的要求、客户合同的要求、强制标准的要求、风险评估的要求、日常保障的要求、新技术和新措施应用的要求。

3.

信息安全法律法规体系

(1)法律法规结构体系:了解我国信息安全法律法规结构、基本分类。

(2)国内外信息安全法律法规建设概况:了解中国、美国及其他国家信息安全相关法律法规建设情况。

(3)国内外信息安全标准建设概况:了解国外信息安全标准化相关机构以及相互关系,如ISO、IEC、ITU和国发达家的信息安全标准相关组织机构,如美国、英国等,了解我国信息安全标准相关组织及其关系,如国家标准化管理委员会、全国信息安全标准化技术委员会(TC260)等,了解ISO、IEC和ITU信息安全相关标准建设情况,了解美国特有的信息安全相关标准建设情况,了解我国信息安全相关标准建设情况。

(4)我国信息安全管理概况:了解我国信息安全相关管理机构、管理模式、主要的信息安全管理手段。

(5)典型信息安全法律法规:了解刑法中与信息安全相关的条款,了解《保守国家秘密法》、《商用密码管理条例》,了解我国互联网相关管理规定、信息安全产品相关管理规定。

4.

通信技术基础

(1)通信的基本概念:理解通信的本质含义及电信概念、通信网络形成过程,了解通信网络结构、通信网络中的安全属性、通信网络应用分类、“网络”习惯分类、通信网络安全问题本质成因。

(2)通信协议及应用:熟悉OSI七层模型、TCP/IP协议族的基本协议及TCP/IP协议族存在的固有安全问题、IPv6、移动互联网等技术及应用,了解典型的通信网络及设备。

(3)安全通信协议:了解典型的安全通信协议,了解典型的安全通信协议在通信过程中的应用。

5.

风险管理基础

(1)基本概念:理解风险的定义,风险管理的基本思想。

(2)常见风险评估方法:各类风险评估方法的基本思路、应用场景。

(3)典型风险评估方法:掌握1种风险评估方法。

(4)风险处置方法:了解各种风险处置方法及其应用场景。

(5)风险管理相关标准:了解风险管理相关国际标准、国家标准。

6.

安全集成基础

(1)安全集成的业界标准与实践:了解GB/T 20261、ISO/IEC 21827 、SSE-CMM3.0 对安全集成的要求,了解信息系统安全集成服务服务认证实施规则对安全集成的要求,了解CNCA/CTS 0052信息安全服务服务认证技术规范。

(2)安全集成过程:了解安全软件集成管理的全过程、安全集成准备工作(如需求分析)的主要方法、安全集成设计的主要方法、安全集成实施的主要工作、安全集成保证的主要内容。

(3)安全集成工具使用:了解典型的安全集成工具,熟悉需求分析工具使用,了解安全集成设计工具使用、安全保证工具使用。

(4)典型安全保障手段:了解典型的信息安全保障手段、常用的信息安全技术应用、常用的信息安全产品。

(5)安全集成实例:了解安全集成方案的结构、主要行业的安全集成特性、1-2个行业的典型安全集成实例。

7.

项目管理基础

(1)项目管理基本概念:正确理解项目的本质、管理的本质,掌握项目管理的基本分类,熟练掌握项目管理的生命周期与流程,掌握项目管理相对其他管理的特性。

(2)项目管理的发展历史与现状:了解项目管理的发展过程、国际项目管理发展现状、国际国内项目管理人员认证情况。

(3)九大项目管理知识领域:熟练掌握项目综合管理、项目范围管理、项目时间管理、项目成本管理、项目质量管理、项目人力资源管理、项目沟通管理、项目风险管理和项目采购管理思想与方法;掌握项目综合管理、项目范围管理、项目时间管理、项目成本管理、项目质量管理、项目人力资源管理、项目沟通管理、项目风险管理和项目采购管理工具和实施技巧。

(4)开发类项目管理技巧:掌握开发类项目管理的特点、项目生命周期,正确掌握开发类项目九大管理知识领域特性,掌握并实践完整的开发类项目过程。

(5)集成类项目管理技巧:掌握集成类项目管理的特点、项目生命周期,正确掌握集成类项目九大管理知识领域特性,掌握并实践完整的集成类项目过程。

8.

信息安全技术

(1)信息安全技术发展:了解信息安全技术结构及相互关系、最新进展、应用基本方法。

(2)密码学及其应用:了解密码学发展历史、密码学在信息安全中的特殊地位,基本理解密码学的基本原理,基本掌握典型密码算法(对称、非对称、HASH函数)、典型密码算法的作用与应用方法、典型应用中如何采用密码技术,了解密钥管理方法。

(3)网络安全技术:了解网络安全技术的范畴、网络边界划分原则与方法、典型的网络安全问题、典型的网络攻击手段、网络边界防御原理与方法、典型的网络边界防御设备的系统原理与应用方法(网关防御、网络监控、网络交换)、网络通讯安全原理与方法、了解典型的网络通讯安全设备的系统原理与应用方法(访问控制、通讯加密)。

(4)平台安全技术:了解常用系统平台(UNIX、Linux、Windows等)的典型安全问题、常用的应用支撑平台(WEB、数据库等)的典型安全问题、各类安全漏洞的管理标准与方法、典型的对平台攻击手段、主机安全防护的主要手段(安全加固、安全监控、安全审计、主机保护等)的原理与实施方法及其工具、桌面系统的典型安全问题、桌面系统的安全保障方法与工具。

(5)应用安全技术:了解各类常用应用系统(通用应用系统、专业应用系统、特殊业务系统等)的典型安全问题、安全软件开发过程管理与控制、典型的应用安全漏洞、应用软件安全测试方法与工具。

(6)数据安全技术:了解数据安全的范畴、数据生命周期的各阶段安全需求、数据生命周期的各阶段安全保障技术与方法、灾难备份与恢复技术。

(7)物理安全技术:了解信息安全保障中物理安全的范畴、典型的物理安全问题、典型的物理安全防范技术与方法、支持性基础设施的物理安全问题及保护措施。

 

序号
应急处理方向考试科目和范围

1.

信息安全保障人员基本素质

(1)职业素养:深刻理解从事信息安全保障工作必备的职业素养、特殊责任。

(2)知识结构:理解信息安全保障工作所需基础知识结构,深刻理解信息安全保障本质含义。

(3)工作技能:理解从事信息安全保障工作所需的基本技能、信息安全保障工作的特殊困难。

2.

信息安全意识教育

(1)信息安全保障概念:了解信息安全发展历程,理解通信保密、网络安全、信息安全、信息安全保障等概念,准确理解信息安全属性,掌握什么时候需要分别考虑信息安全属性。

(2)信息安全形势:了解国内外信息安全形势、最新的典型信息安全问题、应对典型信息安全问题的方法。

(3)信息安全需求识别:了解形势发展的需要,理解社会责任的需求、组织业务保障的需要,了解现实信息技术环境的需求,指导如何提出实际需要,了解法律法规的要求、客户合同的要求、强制标准的要求、风险评估的要求、日常保障的要求、新技术和新措施应用的要求。

3.

渗透测试技术与应用

(1)渗透测试的基本概念:熟悉信息安全威胁、设备渗透测试、渗透测试流程、渗透测试的目标、渗透测试的分类、渗透测试的限制。

(2)渗透测试法律问题:熟悉渗透测试的法律依据、渗透测试的法律框架、与客户签订渗透测试协议。

(3)渗透测试方法论:熟悉组织、个人、技术和道德的相关要求,掌握渗透测试的方法论、渗透测试五个步骤。

(4)实施渗透测试与报告撰写:熟悉渗透测试的准备,掌握对渗透目标的预查,熟悉信息及风险的分析方法,熟知启动渗透测试,熟悉最后分析及消除影响、渗透测试报告的撰写。

(5)Unix渗透测试方法与工具使用:熟知Unix缓冲区溢出渗透、Unix Shell渗透技术、Unix系统提权、Apache安全渗透、Unix后门技术。

(6)Windows系统渗透测试方法与工具使用:熟悉网络协议安全、网络端口扫描与漏洞扫描、嗅探技术与密码截获及破解、缓冲区溢出渗透、病毒与木马技术。

(7)Web应用系统渗透测试方法与工具使用:熟悉HTTP协议基本概念、SQL注入渗透技术与工具、XSS跨站脚本技术、CSRF渗透技术、Web Service渗透技术,了解Web安全编程。

(8)数据库渗透测试与工具使用:熟悉数据库系统的威胁、Oracle渗透测试、各种PL/SQL Injection漏洞利用、Lateral SQL Injection,了解其他数据库渗透测试。

4.

信息安全法律法规体系

(1)法律法规结构体系:了解我国信息安全法律法规结构、基本分类。

(2)国内外信息安全法律法规建设概况:了解中国、美国及其他国家信息安全相关法律法规建设情况。

(3)国内外信息安全标准建设概况:了解国外信息安全标准化相关机构以及相互关系,如ISO、IEC、ITU和国发达家的信息安全标准相关组织机构,如美国、英国等,了解我国信息安全标准相关组织及其关系,如国家标准化管理委员会、全国信息安全标准化技术委员会(TC260)等,了解ISO、IEC和ITU信息安全相关标准建设情况,了解美国特有的信息安全相关标准建设情况,了解我国信息安全相关标准建设情况。

(4)我国信息安全管理概况:了解我国信息安全相关管理机构、管理模式、主要的信息安全管理手段。

(5)典型信息安全法律法规:了解刑法中与信息安全相关的条款,了解《保守国家秘密法》、《商用密码管理条例》,了解我国互联网相关管理规定、信息安全产品相关管理规定。

5.

通信技术基础

(1)通信的基本概念:理解通信的本质含义及电信概念、通信网络形成过程,了解通信网络结构、通信网络中的安全属性、通信网络应用分类、“网络”习惯分类、通信网络安全问题本质成因。

(2)通信协议及应用:熟悉OSI七层模型、TCP/IP协议族的基本协议及TCP/IP协议族存在的固有安全问题、IPv6、移动互联网等技术及应用,了解典型的通信网络及设备。

(3)安全通信协议:了解典型的安全通信协议,了解典型的安全通信协议在通信过程中的应用。

6.

风险管理基础

(1)基本概念:理解风险的定义,风险管理的基本思想。

(2)常见风险评估方法:各类风险评估方法的基本思路、应用场景。

(3)典型风险评估方法:掌握1种风险评估方法。

(4)风险处置方法:了解各种风险处置方法及其应用场景。

(5)风险管理相关标准:了解风险管理相关国际标准、国家标准。

7.

应急服务技术与应用

(1)应急服务的相关规范:了解YD/T 1799、业务连续性标准ISO/IEC 22301、应急服务的相关安全要求。

(2)应急服务过程管理:了解应急服务的全过程、应急服务准备工作(如组织与规划)的主要方法、应急服务的回退过程、应急服务的风险评估、应急服务的资源协调、应急服务的升级机制、应急服务的现场保护与取证方法。

(3)安全技术工具的使用:了解典型的安全监测工具、典型的安全检测工具(渗透工具)、典型的安全分析工具、典型的安全管理工具。

(4)典型应急案例分析:了解1-2个行业的典型管理实例。

8.

项目管理基础

(1)项目管理基本概念:正确理解项目的本质、管理的本质,掌握项目管理的基本分类,熟练掌握项目管理的生命周期与流程,掌握项目管理相对其他管理的特性。

(2)项目管理的发展历史与现状:了解项目管理的发展过程、国际项目管理发展现状、国际国内项目管理人员认证情况。

(3)九大项目管理知识领域:熟练掌握项目综合管理、项目范围管理、项目时间管理、项目成本管理、项目质量管理、项目人力资源管理、项目沟通管理、项目风险管理和项目采购管理思想与方法;掌握项目综合管理、项目范围管理、项目时间管理、项目成本管理、项目质量管理、项目人力资源管理、项目沟通管理、项目风险管理和项目采购管理工具和实施技巧。

(4)开发类项目管理技巧:掌握开发类项目管理的特点、项目生命周期,正确掌握开发类项目九大管理知识领域特性,掌握并实践完整的开发类项目过程。

(5)集成类项目管理技巧:掌握集成类项目管理的特点、项目生命周期,正确掌握集成类项目九大管理知识领域特性,掌握并实践完整的集成类项目过程。

9.

信息安全技术

(1)信息安全技术发展:了解信息安全技术结构及相互关系、最新进展、应用基本方法。

(2)密码学及其应用:了解密码学发展历史、密码学在信息安全中的特殊地位,基本理解密码学的基本原理,基本掌握典型密码算法(对称、非对称、HASH函数)、典型密码算法的作用与应用方法、典型应用中如何采用密码技术,了解密钥管理方法。

(3)网络安全技术:了解网络安全技术的范畴、网络边界划分原则与方法、典型的网络安全问题、典型的网络攻击手段、网络边界防御原理与方法、典型的网络边界防御设备的系统原理与应用方法(网关防御、网络监控、网络交换)、网络通讯安全原理与方法、了解典型的网络通讯安全设备的系统原理与应用方法(访问控制、通讯加密)。

(4)平台安全技术:了解常用系统平台(UNIX、Linux、Windows等)的典型安全问题、常用的应用支撑平台(WEB、数据库等)的典型安全问题、各类安全漏洞的管理标准与方法、典型的对平台攻击手段、主机安全防护的主要手段(安全加固、安全监控、安全审计、主机保护等)的原理与实施方法及其工具、桌面系统的典型安全问题、桌面系统的安全保障方法与工具。

(5)应用安全技术:了解各类常用应用系统(通用应用系统、专业应用系统、特殊业务系统等)的典型安全问题、安全软件开发过程管理与控制、典型的应用安全漏洞、应用软件安全测试方法与工具。

(6)数据安全技术:了解数据安全的范畴、数据生命周期的各阶段安全需求、数据生命周期的各阶段安全保障技术与方法、灾难备份与恢复技术。

(7)物理安全技术:了解信息安全保障中物理安全的范畴、典型的物理安全问题、典型的物理安全防范技术与方法、支持性基础设施的物理安全问题及保护措施。

 

序号
灾难备份与恢复方向考试科目和范围

1.

信息安全保障人员基本素质

(1)职业素养:深刻理解从事信息安全保障工作必备的职业素养、特殊责任。

(2)知识结构:理解信息安全保障工作所需基础知识结构,深刻理解信息安全保障本质含义。

(3)工作技能:理解从事信息安全保障工作所需的基本技能、信息安全保障工作的特殊困难。

2.

信息安全意识教育

(1)信息安全保障概念:了解信息安全发展历程,理解通信保密、网络安全、信息安全、信息安全保障等概念,准确理解信息安全属性,掌握什么时候需要分别考虑信息安全属性。

(2)信息安全形势:了解国内外信息安全形势、最新的典型信息安全问题、应对典型信息安全问题的方法。

(3)信息安全需求识别:了解形势发展的需要,理解社会责任的需求、组织业务保障的需要,了解现实信息技术环境的需求,指导如何提出实际需要,了解法律法规的要求、客户合同的要求、强制标准的要求、风险评估的要求、日常保障的要求、新技术和新措施应用的要求。

3.

信息安全法律法规体系

(1)法律法规结构体系:了解我国信息安全法律法规结构、基本分类。

(2)国内外信息安全法律法规建设概况:了解中国、美国及其他国家信息安全相关法律法规建设情况

(3)国内外信息安全标准建设概况:了解国外信息安全标准化相关机构以及相互关系,如ISO、IEC、ITU和国发达家的信息安全标准相关组织机构,如美国、英国等,了解我国信息安全标准相关组织及其关系,如国家标准化管理委员会、全国信息安全标准化技术委员会(TC260)等,了解ISO、IEC和ITU信息安全相关标准建设情况,了解美国特有的信息安全相关标准建设情况,了解我国信息安全相关标准建设情况。

(4)我国信息安全管理概况:了解我国信息安全相关管理机构、管理模式、主要的信息安全管理手段。

(5)典型信息安全法律法规:了解刑法中与信息安全相关的条款,了解《保守国家秘密法》、《商用密码管理条例》,了解我国互联网相关管理规定、信息安全产品相关管理规定。

4.

风险管理基础

(1)基本概念:理解风险的定义,风险管理的基本思想。

(2)常见风险评估方法:各类风险评估方法的基本思路、应用场景。

(3)典型风险评估方法:掌握1种风险评估方法。

(4)风险处置方法:了解各种风险处置方法及其应用场景。

(5)风险管理相关标准:了解风险管理相关国际标准、国家标准。

5.

灾备服务技术与应用

(1)灾备服务的业界标准与实践:了解国内外灾备相关技术和标准情况、GB/T 20988。

(2)灾备恢复技术:了解数据存储技术、数据复制技术和数据管理技术的原理,了解灾难检测技术、系统迁移技术和系统恢复技术的原理。

(3)灾备服务过程管理:了解灾备服务的全过程、灾备服务准备工作(如组织与规划)的主要方法、灾备服务的资源协调、备份管理机制、恢复测试管理、恢复实施管理、灾备服务的现场保护与取证方法。

(4)灾备工具使用与管理:了解数据存储、数据复制和数据管理典型工具的使用和管理,了解灾难检测、系统迁移和系统恢复典型工具的使用和管理。

(5)灾备实例分析:了解主要行业的典型灾难备份系统管理特性,了解1-2个行业的典型灾难备份系统管理实例。

6.

项目管理基础

(1)项目管理基本概念:正确理解项目的本质、管理的本质,掌握项目管理的基本分类,熟练掌握项目管理的生命周期与流程,掌握项目管理相对其他管理的特性。

(2)项目管理的发展历史与现状:了解项目管理的发展过程、国际项目管理发展现状、国际国内项目管理人员认证情况。

(3)九大项目管理知识领域:熟练掌握项目综合管理、项目范围管理、项目时间管理、项目成本管理、项目质量管理、项目人力资源管理、项目沟通管理、项目风险管理和项目采购管理思想与方法;掌握项目综合管理、项目范围管理、项目时间管理、项目成本管理、项目质量管理、项目人力资源管理、项目沟通管理、项目风险管理和项目采购管理工具和实施技巧。

(4)开发类项目管理技巧:掌握开发类项目管理的特点、项目生命周期,正确掌握开发类项目九大管理知识领域特性,掌握并实践完整的开发类项目过程。

(5)集成类项目管理技巧:掌握集成类项目管理的特点、项目生命周期,正确掌握集成类项目九大管理知识领域特性,掌握并实践完整的集成类项目过程。

7.

信息安全技术

(1)信息安全技术发展:了解信息安全技术结构及相互关系、最新进展、应用基本方法。

(2)密码学及其应用:了解密码学发展历史、密码学在信息安全中的特殊地位,基本理解密码学的基本原理,基本掌握典型密码算法(对称、非对称、HASH函数)、典型密码算法的作用与应用方法、典型应用中如何采用密码技术,了解密钥管理方法。

(3)网络安全技术:了解网络安全技术的范畴、网络边界划分原则与方法、典型的网络安全问题、典型的网络攻击手段、网络边界防御原理与方法、典型的网络边界防御设备的系统原理与应用方法(网关防御、网络监控、网络交换)、网络通讯安全原理与方法、了解典型的网络通讯安全设备的系统原理与应用方法(访问控制、通讯加密)。

(4)平台安全技术:了解常用系统平台(UNIX、Linux、Windows等)的典型安全问题、常用的应用支撑平台(WEB、数据库等)的典型安全问题、各类安全漏洞的管理标准与方法、典型的对平台攻击手段、主机安全防护的主要手段(安全加固、安全监控、安全审计、主机保护等)的原理与实施方法及其工具、桌面系统的典型安全问题、桌面系统的安全保障方法与工具。

(5)应用安全技术:了解各类常用应用系统(通用应用系统、专业应用系统、特殊业务系统等)的典型安全问题、安全软件开发过程管理与控制、典型的应用安全漏洞、应用软件安全测试方法与工具。

(6)数据安全技术:了解数据安全的范畴、数据生命周期的各阶段安全需求、数据生命周期的各阶段安全保障技术与方法、灾难备份与恢复技术。

(7)物理安全技术:了解信息安全保障中物理安全的范畴、典型的物理安全问题、典型的物理安全防范技术与方法、支持性基础设施的物理安全问题及保护措施。

 

序号
软件安全开发方向考试科目和范围

1.

信息安全保障人员基本素质

(1)职业素养:深刻理解从事信息安全保障工作必备的职业素养、特殊责任。

(2)知识结构:理解信息安全保障工作所需基础知识结构,深刻理解信息安全保障本质含义。

(3)工作技能:理解从事信息安全保障工作所需的基本技能、信息安全保障工作的特殊困难。

2.

信息安全意识教育

(1)信息安全保障概念:了解信息安全发展历程,理解通信保密、网络安全、信息安全、信息安全保障等概念,准确理解信息安全属性,掌握什么时候需要分别考虑信息安全属性。

(2)信息安全形势:了解国内外信息安全形势、最新的典型信息安全问题、应对典型信息安全问题的方法。

(3)信息安全需求识别:了解形势发展的需要,理解社会责任的需求、组织业务保障的需要,了解现实信息技术环境的需求,指导如何提出实际需要,了解法律法规的要求、客户合同的要求、强制标准的要求、风险评估的要求、日常保障的要求、新技术和新措施应用的要求。

3.

信息安全法律法规体系

(1)法律法规结构体系:了解我国信息安全法律法规结构、基本分类。

(2)国内外信息安全法律法规建设概况:了解中国、美国及其他国家信息安全相关法律法规建设情况。

(3)国内外信息安全标准建设概况:了解国外信息安全标准化相关机构以及相互关系,如ISO、IEC、ITU和国发达家的信息安全标准相关组织机构,如美国、英国等,了解我国信息安全标准相关组织及其关系,如国家标准化管理委员会、全国信息安全标准化技术委员会(TC260)等,了解ISO、IEC和ITU信息安全相关标准建设情况,了解美国特有的信息安全相关标准建设情况,了解我国信息安全相关标准建设情况。

(4)我国信息安全管理概况:了解我国信息安全相关管理机构、管理模式、主要的信息安全管理手段。

(5)典型信息安全法律法规:了解刑法中与信息安全相关的条款,了解《保守国家秘密法》、《商用密码管理条例》,了解我国互联网相关管理规定、信息安全产品相关管理规定。

4.

通信技术基础

(1)通信的基本概念:理解通信的本质含义及电信概念、通信网络形成过程,了解通信网络结构、通信网络中的安全属性、通信网络应用分类、“网络”习惯分类、通信网络安全问题本质成因。

(2)通信协议及应用:熟悉OSI七层模型、TCP/IP协议族的基本协议及TCP/IP协议族存在的固有安全问题、IPv6、移动互联网等技术及应用,了解典型的通信网络及设备。

(3)安全通信协议:了解典型的安全通信协议,了解典型的安全通信协议在通信过程中的应用。

5.

风险管理基础

(1)基本概念:理解风险的定义,风险管理的基本思想。

(2)常见风险评估方法:各类风险评估方法的基本思路、应用场景。

(3)典型风险评估方法:掌握1种风险评估方法。

(4)风险处置方法:了解各种风险处置方法及其应用场景。

(5)风险管理相关标准:了解风险管理相关国际标准、国家标准。

6.

安全软件技术与测试

(1)安全软件的业界标准与实践:了解信息安全管理体系对安全软件的要求、CC 对安全软件的要求、FIPS 140-2 对安全软件的要求、PCI DSS 对安全软件的要求、安全弱点管理相关规范,如SCAP。

(2)安全开发生命周期:了解安全软件开发管理的全过程,如SDL、安全需求分析的主要方法、安全设计的主要方法、安全编码的主要工作、安全测试的主要内容、安全生产的主要内容。

(3)安全软件开发环境管理:1. 熟悉物理环境控制,了解逻辑访问控制、开发工具与配置项管理,熟悉人员与角色管理。

(4)安全功能架构与设计:了解典型的安全功能、安全功能的实现模型。

(5)安全漏洞分析:了解SCAP、 CVSS、典型的安全漏洞机理。

(6)安全编码:了解典型的安全编码规则、典型问题的修复方法。

(7)密码安全模块:了解典型的加密算法和应用方法、典型的密码应用方式,熟悉FIPS 140-2 的要求。

(8)安全测试与实验:了解软件测试的基本方法、软件安全功能测试的基本手段,能够使用软件安全性测试工具(如扫描工具、压力测试工具等)。

7.

项目管理基础

(1)项目管理基本概念:正确理解项目的本质、管理的本质,掌握项目管理的基本分类,熟练掌握项目管理的生命周期与流程,掌握项目管理相对其他管理的特性。

(2)项目管理的发展历史与现状:了解项目管理的发展过程、国际项目管理发展现状、国际国内项目管理人员认证情况。

(3)九大项目管理知识领域:熟练掌握项目综合管理、项目范围管理、项目时间管理、项目成本管理、项目质量管理、项目人力资源管理、项目沟通管理、项目风险管理和项目采购管理思想与方法;掌握项目综合管理、项目范围管理、项目时间管理、项目成本管理、项目质量管理、项目人力资源管理、项目沟通管理、项目风险管理和项目采购管理工具和实施技巧。

(4)开发类项目管理技巧:掌握开发类项目管理的特点、项目生命周期,正确掌握开发类项目九大管理知识领域特性,掌握并实践完整的开发类项目过程。

(5)集成类项目管理技巧:掌握集成类项目管理的特点、项目生命周期,正确掌握集成类项目九大管理知识领域特性,掌握并实践完整的集成类项目过程。

8.

信息安全技术

(1)信息安全技术发展:了解信息安全技术结构及相互关系、最新进展、应用基本方法。

(2)密码学及其应用:了解密码学发展历史、密码学在信息安全中的特殊地位,基本理解密码学的基本原理,基本掌握典型密码算法(对称、非对称、HASH函数)、典型密码算法的作用与应用方法、典型应用中如何采用密码技术,了解密钥管理方法。

(3)网络安全技术:了解网络安全技术的范畴、网络边界划分原则与方法、典型的网络安全问题、典型的网络攻击手段、网络边界防御原理与方法、典型的网络边界防御设备的系统原理与应用方法(网关防御、网络监控、网络交换)、网络通讯安全原理与方法、了解典型的网络通讯安全设备的系统原理与应用方法(访问控制、通讯加密)。

(4)平台安全技术:了解常用系统平台(UNIX、Linux、Windows等)的典型安全问题、常用的应用支撑平台(WEB、数据库等)的典型安全问题、各类安全漏洞的管理标准与方法、典型的对平台攻击手段、主机安全防护的主要手段(安全加固、安全监控、安全审计、主机保护等)的原理与实施方法及其工具、桌面系统的典型安全问题、桌面系统的安全保障方法与工具。

(5)应用安全技术:了解各类常用应用系统(通用应用系统、专业应用系统、特殊业务系统等)的典型安全问题、安全软件开发过程管理与控制、典型的应用安全漏洞、应用软件安全测试方法与工具。

(6)数据安全技术:了解数据安全的范畴、数据生命周期的各阶段安全需求、数据生命周期的各阶段安全保障技术与方法、灾难备份与恢复技术。

(7)物理安全技术:了解信息安全保障中物理安全的范畴、典型的物理安全问题、典型的物理安全防范技术与方法、支持性基础设施的物理安全问题及保护措施。

 

序号
安全运维方向考试科目和范围

1.

信息安全保障人员基本素质

(1)职业素养:深刻理解从事信息安全保障工作必备的职业素养、特殊责任。

(2)知识结构:理解信息安全保障工作所需基础知识结构,深刻理解信息安全保障本质含义。

(3)工作技能:理解从事信息安全保障工作所需的基本技能、信息安全保障工作的特殊困难。

2.

信息安全意识教育

(1)信息安全保障概念:了解信息安全发展历程,理解通信保密、网络安全、信息安全、信息安全保障等概念,准确理解信息安全属性,掌握什么时候需要分别考虑信息安全属性。

(2)信息安全形势:了解国内外信息安全形势、最新的典型信息安全问题、应对典型信息安全问题的方法。

(3)信息安全需求识别:了解形势发展的需要,理解社会责任的需求、组织业务保障的需要,了解现实信息技术环境的需求,指导如何提出实际需要,了解法律法规的要求、客户合同的要求、强制标准的要求、风险评估的要求、日常保障的要求、新技术和新措施应用的要求。

3.

信息安全法律法规体系

(1)法律法规结构体系:了解我国信息安全法律法规结构、基本分类。

(2)国内外信息安全法律法规建设概况:了解中国、美国及其他国家信息安全相关法律法规建设情况

(3)国内外信息安全标准建设概况:了解国外信息安全标准化相关机构以及相互关系,如ISO、IEC、ITU和国发达家的信息安全标准相关组织机构,如美国、英国等,了解我国信息安全标准相关组织及其关系,如国家标准化管理委员会、全国信息安全标准化技术委员会(TC260)等,了解ISO、IEC和ITU信息安全相关标准建设情况,了解美国特有的信息安全相关标准建设情况,了解我国信息安全相关标准建设情况。

(4)我国信息安全管理概况:了解我国信息安全相关管理机构、管理模式、主要的信息安全管理手段。

(5)典型信息安全法律法规:了解刑法中与信息安全相关的条款,了解《保守国家秘密法》、《商用密码管理条例》,了解我国互联网相关管理规定、信息安全产品相关管理规定。

4.

通信技术基础

(1)通信的基本概念:理解通信的本质含义及电信概念、通信网络形成过程,了解通信网络结构、通信网络中的安全属性、通信网络应用分类、“网络”习惯分类、通信网络安全问题本质成因。

(2)通信协议及应用:熟悉OSI七层模型、TCP/IP协议族的基本协议及TCP/IP协议族存在的固有安全问题、IPv6、移动互联网等技术及应用,了解典型的通信网络及设备。

(3)安全通信协议:了解典型的安全通信协议,了解典型的安全通信协议在通信过程中的应用。

5.

风险管理基础

(1)基本概念:理解风险的定义,风险管理的基本思想。

(2)常见风险评估方法:各类风险评估方法的基本思路、应用场景。

(3)典型风险评估方法:掌握1种风险评估方法。

(4)风险处置方法:了解各种风险处置方法及其应用场景。

(5)风险管理相关标准:了解风险管理相关国际标准、国家标准。

6.

安全运维技术与应用

(1)业界标准与实践:了解信息安全管理体系对安全运维的要求、服务管理体系对安全运维的要求、安全弱点管理相关规范。

(2)安全运维结构与思想:了解安全运维的核心思想、安全运维的管理关系结构。

(3)安全运维工具使用:了解典型的安全运维工具、典型的安全运维为手段。

(4)安全运维实例:了解主要行业的安全运维特性,了解1-2个行业的典型安全运维实例。

7.

项目管理基础

(1)项目管理基本概念:正确理解项目的本质、管理的本质,掌握项目管理的基本分类,熟练掌握项目管理的生命周期与流程,掌握项目管理相对其他管理的特性。

(2)项目管理的发展历史与现状:了解项目管理的发展过程、国际项目管理发展现状、国际国内项目管理人员认证情况。

(3)九大项目管理知识领域:熟练掌握项目综合管理、项目范围管理、项目时间管理、项目成本管理、项目质量管理、项目人力资源管理、项目沟通管理、项目风险管理和项目采购管理思想与方法;掌握项目综合管理、项目范围管理、项目时间管理、项目成本管理、项目质量管理、项目人力资源管理、项目沟通管理、项目风险管理和项目采购管理工具和实施技巧。

(4)开发类项目管理技巧:掌握开发类项目管理的特点、项目生命周期,正确掌握开发类项目九大管理知识领域特性,掌握并实践完整的开发类项目过程。

(5)集成类项目管理技巧:掌握集成类项目管理的特点、项目生命周期,正确掌握集成类项目九大管理知识领域特性,掌握并实践完整的集成类项目过程。

8.

信息安全技术

(1)信息安全技术发展:了解信息安全技术结构及相互关系、最新进展、应用基本方法。

(2)密码学及其应用:了解密码学发展历史、密码学在信息安全中的特殊地位,基本理解密码学的基本原理,基本掌握典型密码算法(对称、非对称、HASH函数)、典型密码算法的作用与应用方法、典型应用中如何采用密码技术,了解密钥管理方法。

(3)网络安全技术:了解网络安全技术的范畴、网络边界划分原则与方法、典型的网络安全问题、典型的网络攻击手段、网络边界防御原理与方法、典型的网络边界防御设备的系统原理与应用方法(网关防御、网络监控、网络交换)、网络通讯安全原理与方法、了解典型的网络通讯安全设备的系统原理与应用方法(访问控制、通讯加密)。

(4)平台安全技术:了解常用系统平台(UNIX、Linux、Windows等)的典型安全问题、常用的应用支撑平台(WEB、数据库等)的典型安全问题、各类安全漏洞的管理标准与方法、典型的对平台攻击手段、主机安全防护的主要手段(安全加固、安全监控、安全审计、主机保护等)的原理与实施方法及其工具、桌面系统的典型安全问题、桌面系统的安全保障方法与工具。

(5)应用安全技术:了解各类常用应用系统(通用应用系统、专业应用系统、特殊业务系统等)的典型安全问题、安全软件开发过程管理与控制、典型的应用安全漏洞、应用软件安全测试方法与工具。

(6)数据安全技术:了解数据安全的范畴、数据生命周期的各阶段安全需求、数据生命周期的各阶段安全保障技术与方法、灾难备份与恢复技术。

(7)物理安全技术:了解信息安全保障中物理安全的范畴、典型的物理安全问题、典型的物理安全防范技术与方法、支持性基础设施的物理安全问题及保护措施。

 

序号
网络安全审计方向考试科目和范围

1.

网络安全审计人员基本素质

(1)职业素养:深刻理解从事网络安全审计工作必备的职业素养、特殊责任。

(2)知识结构:理解网络安全审计工作所需基础知识结构,深刻理解网络安全审计的本质含义。

(3)工作技能:理解从事网络安全审计工作所需的基本技能、网络安全审计工作的特殊困难。

2.

网络安全审计基础知识

(1)网络安全审计概念:理解审计、审计依据、审计计划、审计实施、审计报告、跟踪审计、审计证据、审计发现、审计工作底稿等概念,准确理解审计的含义、对象、分类等内容。

(2)网络安全审计内容:了解网络安全审计所涵盖的内容范围。

(3)网络安全审计的历史和发展:了解网络安全审计提出的必要性、与风险评估、测评、检查、审核等的关系,了解网络安全审计的发展历程,

(4)网络安全审计的发展形势:了解国内外网络安全审计发展形势、了解国内各行业和监管部门对网络安全审计的认识及最新动态。

3.

网络安全审计依据

(1)我国法律法规体系:了解我国信息系统法律法规架构、基本分类。

(2)国内外信息系统标准:了解国外信息标准化相关机构以及相互关系,如ISO、IEC、ITU和发达国家的信息标准相关组织机构,了解我国信息标准相关组织及其关系,如国家标准化管理委员会、全国信息化标准技术委员会、全国信息安全标准化技术委员会等,了解ISO、IEC和ITU信息相关标准建设情况,了解美国特有的信息相关标准建设情况,了解我国信息相关标准建设情况。

(3)我国相关行业标准:了解我国各行业信息相关标准管理机构、以及主要的信息管理标准,例如金融行业、通信行业、能力行业等。

(4)我国相关监管文件:了解我国监管部门制定及发布的信息化文件,例如银保监会、证监会、工信部、能源局等。

(5)国内外IT相关的最佳实践文档。

4.

网络安全审计方法

(1)网络安全审计流程:了解传统审计的流程,了解网络安全审计的流程。

(2)网络安全审计常用方法:了解网络安全审计中的访谈、检查、观察等常见方法,了解信息系统测试的常用方法。

(3)网络安全审计项目管理:了解网络安全审计计划管理的方法,了解网络安全审计质量管理的方法,了解网络安全审计风险管理的方法,了解网络安全审计档案管理的方法。

5.

网络安全审计实务

(1)现场审计:了解网络安全审计计划的准备及编制方法,了解网络安全审计证据的获取方法,了解网络安全审计工作底稿的要求及编制方法。

(2)审计报告及后续审计:了解网络安全审计报告的编制方法,了解网络安全审计建议及跟踪验证的方式。

(3)网络安全审计实例:了解不同专项审计的要点和特性,理解1-2个专项审计的典型审计实例。

6.

信息系统一般控制审计

(1)信息系统总体控制审计:了解信息系统总体控制审计的目的,了解信息系统总体控制审计事项评价指标,包括战略规划、组织架构、制度体系、岗位职责、内部监督等。

(2)信息安全管理控制审计:了解信息安全管理控制审计的目的,了解信息安全管理控制审计事项评价指标,包括安全管理机构、安全管理制度、人员安全管理、系统建设安全管理、系统运维安全管理等。

(3)信息安全技术控制审计:了解信息安全技术控制审计的目的,了解信息安全技术控制审计事项评价指标,包括物理安全、网络安全、主机安全、应用安全、数据安全、信息化装备自主可控等。

(5)上机测试:了解一般控制的相关工具,掌握工具的使用方法。

7.

信息系统应用控制审计

(1)信息系统业务流程控制审计:了解信息系统业务流程控制审计的目的,了解信息系统业务流程控制审计事项评价指标,包括业务流程设计、业务流程处理、业务流程功能等。

(2)数据输入、处理和输出控制审计:了解数据输入、处理和输出控制审计的目的,了解数据输入、处理和输出控制审计事项评价指标,包括数据录入和导入控制、数据修改和删除控制、数据校验控制、数据入库控制、数据共享与交换控制、备份与恢复数据接收控制、数据转换控制、数据整理控制、数据计算控制、数据汇总控制、数据外设输出控制、数据检索输出控制、数据共享输出控制、备份与恢复输出控制等。

(3)信息共享和业务协同审计:了解信息共享和业务协同审计的目的,了解信息共享和业务协同审计事项评价指标,包括信息资源目录体系、信息资源交换体系、元数据和主数据、数据元素和数据库表、内部数据和外部数据、信息资源标准化等。

8.

信息化项目管理审计

(1)信息系统建设经济性审计:了解信息系统建设经济性审计的目的,了解信息系统建设经济性审计事项评价指标,包括信息系统规划经济性、信息系统建设经济性、信息系统应用经济性、信息系统运维经济性等。

(2)信息系统建设管理审计:了解信息系统建设管理审计的目的,了解信息系统建设管理审计事项评价指标,包括项目审批管理、项目建设管理、项目资金管理、项目监督管理、项目验收管理、项目运行管理等。

(3)信息系统绩效审计:了解信息系统绩效审计的目的,了解信息系统绩效审计事项评价指标,包括信息系统总体绩效、管理决策支持能力的绩效、信息资源共享能力的绩效、经济业务协同能力的绩效、系统建设发展能力的绩效、信息系统贡献能力的绩效等。

信息安全服务人员能力要求(2021版)

 

声 明:本站文章仅供学习和工作交流,请勿用于商业出版或司法引用。任何组织或个人在未征得本站书面授权同意前,禁止复制、盗用、采集本站内容,非商业应用转载请务必注明文章来源(燕窝儿社区)和本文链接。如若本站内容不慎侵犯了原著的合法权益,请联系我们进行删帖处理。留言反馈
0 条回复 A文章作者 M管理员
    暂无讨论,说说你的看法吧
个人中心
购物车
优惠劵
搜索