当前位置: 首页 > news >正文

Domain 1 背诵

道德准则 public interest IS THE FIRST
第一条准则:保护世界 保护公众社会 public, infrastructure 所有人
第二条准则:做人正直个人职业行为honest, legal 所有人
第三条准则:服务客户 competent service 雇主
第四条准则:维护行业 职业信誉 新人 reputation 持 证人

调查
Administrative Investigation 内部调查 No formal legal evidence standard
Civil investigation- 公司间合同违约、Preponderance of Evidence 公司起诉员工
Criminal investigation-入侵盗窃诈骗等违法行为,Beyond Reasonable Doubt 政府起诉员工
Regulatory investigation 外部监管机构

Security Control Framework

安全控制框架 ITIL IT服务管理 Service Management COBIT IT Governance business IT不能脱离业务,平衡业务与安全 和Data Owner有关 SABSA 安全从业务需求开始 ISACA(CISA)机构推出 PCI DSS 支付卡保护 银行按照条例进行监管 FedRAMP Cloud + U.S. Government ISO 27000 体系系列总览、术语定义 ISO 27001 建立 ISMS,并可进行认证 ISO 27002 提供安全控制实施指南 NIST 美国政府安全控制 CSF 网络安全 RMF 风险管理 CMM 侧重软件开发 PMBOK 侧重项目管理

知识产权 剥离过程中 问题很大

intellectual property知识产权 剥离过程中 问题很大 Copyright 代码本身 文字音乐 不能保护软件本身 Trademark Brand Protection 口号、图案 公司名字Logo Patent **新工艺新技术** 必须公开 发明 MUST公开 专利 芯片设计 Trade Secret **新工艺新技术** 不公开 算法、客户 隐式安全 Copyright Act 版权法 不涉及在线 数字千年版权法(DigitalMillennium Copyright Act) 涉及在线 Lanham Act 商标保护 Patent Act

数字版权
DRM许可 通过许可证(License)定义用户权限,只能看不能复制和打印
持久在线身份验证 登录后一直使用
持续审计跟踪 谁,在什么时候,对什么数据,做了什么操作。
自动过期 数字内容达到时间后自动失效

法律法规

计算机犯罪 1. 计算机欺诈和滥用法案(CFAA): 第一部、跨州。 Unauthorized Access 2. CFAA修正案: 扩大范围。 3. 国家信息基础设施保护法案(NIIPA): 扩大范围。 国家信息基础设施 4. Federal Sentencing Guidelines: 审慎者规则(prudent man-rule)。 5.Federal Cybersecurity Laws 美国联邦网络安全相关法规集合 | | ┌────────┼───────────────┐ ↓ ↓ ↓ FISMA Cybersecurity NCPA Enhancement Act FISMA Federal Information Security Management Act 适用于政府承包商 前身为GISRA Cybersecurity Enhancement Act NIST标准 NCPA National Cybersecurity Protection Act 政府和组织之间共享网络威胁信息

许可与进出口

许可 Concurrent Use Licenses 并行使用许可() 批量用户,限制最多200人use the system simultaneously Named User Licenses 指定用户许可() 仅绑定用户 Perpetual Licenses 不更新 use the software indefinitely Subscription Licenses 可更新 Open-Source Licenses 不一定商用 SBOM(Software Bill of Materials)可以来识别开源是否免费 Freeware 功能受限 EULA End-User License Agreements 每个人签 ELA Enterprise License Agreements Microsoft 统一进行授权 Cloud Services License Agreements 进出口 美国对加密软件管控严格 军事 ITAR I Think Army Rules AECA USML 军民 EAR Export All Regular technology ECRA CCL

美国:选新版,不选老旧

美国隐私法 ·电子通信隐私法案(ECPA) 限制政府 Electronic Communications Privacy Act ·通信执法协助法案(CALEA) 政府合法监听能力 Communications Assistance for Law Enforcement Act PHI Protected Health Information HIPAA基础法律:PHI必须保护 HTECH增强法律:加强电子PHI + 数据泄露管理,并加强HIPAA执行 ·GLBA Gramm‑Leach‑Bliley Act金融 客户金融隐私保护 Glass-Steagall Act(格拉斯-斯蒂格尔法案)银行业务分离-存款与股票 ·Sarbanes-Oxley法案 (SOX) 仅约束美国**上市公司** 审计 财务控制 ·儿童在线隐私保护法(COPPA) Children's 13岁以下儿童的在线个人信息 ·家庭教育权利和隐私法案(FERPA) Family 学生教育记录 ·美国爱国者法案(USA PATRIOT Act) ·澄清合法的海外数据使用(CLOUD)法案 手太长了 ·身份盗用与侵占防治法(ITADA) ·第四修正案(Fourth Amendment) ·隐私法案(Privacy Act) ·经济间谍隐私法案(EEA)
欧洲GDPR SCC Standard Contractual Clauses 数据跨境传输合同机制 BCR 不同国家分公司 内部数据传输规则 GDPR用户权利有**知情权、访问权、被遗忘权、限制处理权和数据携带权**, 被遗忘权就是要求企业删除个人信息,包括传播出去的个人信息。 隐私 加拿大隐私法PIPEDA 中国隐私法PIPL 南非隐私法POPIA 加州隐私法CCPA 社会保障号码、驾驶执照号码、州身份证号码、医疗记录和健康保险信息 信用卡/借记卡号码、银行账号(与PIN或密码一起使用)。 合规 PCI DSS 评级标准Level1最大;令牌化 银行按照PCIDSS条款进行检查
  • 原文
    1. 安全控制框架
      安全控制框架是一套结构化的指南、标准、最佳实践和控制措施,旨在帮助组织有效管理和加强其信息安全和网络安全态势。
    • 国际标准化组织(ISO) 通用
      ISO/IEC 27000系列是一个国际安全标准,可以作为实施组织安全和相关管理实践的基础。27001,27002
    • 美国国家标准与技术研究所(NIST) 政府流程
      NIST是一个美国联邦机构,隶属美国商务部,典型标准有 NIST SP 800-53:信息系统和组织的安全和隐私控制、风险管理框架(RMF)、网络安全框架(CSF)商业
    • 信息和相关技术控制目标(COBIT) 审计
      ISACA制定的一套最佳IT安全实践,也可用于安全审计。2020
    • Sherwood 应用业务安全体系结构(SABSA) 应用安全
      SABSA 是一种用于开发风险驱动的企业安全和信息保证体系结构的框架和方法,以其全面和以业务为中心的安全架构方法而闻名。
      • 关注风险:在业务范围内识别和管理风险,使安全控制与风险相一致。
      • 业务驱动:将安全融入业务流程和目标,使安全支持和促进业务活动。
      • 分层方法:从业务环境、信息领域、系统、技术和物理安全进行安全管理。
      • 框架和方法:为组织提供开发安全架构的结构化框架和方法论。
      • 认证:为安全专家提供认证计划。
    • 支付卡行业数据安全标准(PCI DSS) 支付
      PCI DSS 是一套由信用卡公司制定的安全标准和要求,通过合同约束涉及支付卡交易的实体,旨在确保敏感的信用卡和借记卡信息得到保护。任何处理支付卡交易的实体,包括商家、服务提供商和金融机构,都必须遵守 PCI DSS。不遵守 PCI DSS 可导致罚款、丧失银行卡处理权限和声誉受损。
      • 数据安全:为安全处理支付卡数据(包括持卡人姓名、主账号(PAN)、有效期和卡验证值(CVV))制定了指导原则。
      • 网络安全:要求企业实施强大的网络安全措施,以在传输过程中保护持卡人数据。
      • 访问控制:要求企业基于知其所需限制对持卡人数据的访问。
      • 监控和测试:要求企业持续监控和定期测试包含持卡人数据的系统的脆弱性。
      • 信息安全策略:要求企业制定安全策略来指导员工处理支付卡数据。
      • 漏洞管理:要求企业定期扫描并修复漏洞。
      • 物理安全:要求企业限制物理访问服务器、存储、销售点(POS)设备等。
      • 事故响应:要求企业制定事故响应计划以有效应对数据安全事故。
      • 合规审计:要求企业定期接受 PCI DSS 合规审计。
    • 联邦风险与授权管理计划(FedRAMP)
      FedRAMP 是美国政府范围内的一项计划,主要目标是确保云服务符合严格的安全要求,并能被美国政府机构用于处理、存储和传输敏感和机密信息。
      • 安全标准化:该计划基于 NIST SP 800-53:信息系统和组织的安全和隐私控制。
      • 授权流程:云服务提供商必须通过第三方评估才能获得授权被联邦机构使用。
      • 持续监控:云服务提供商获得授权后需持续监控自身安全态势。
      • 授权重用:云服务提供商获得授权后不必再次进行合规评估,简化联邦机构采购流程。
      • 合作:该计划促进联邦机构、云服务提供商和第三方评估者之间的合作。
      • 三个影响级别:根据联邦机构的数据分类分为高、中、低,不同级别要求的安全控制和评估不同。
      • 合规框架:该计划提供一个框架确保云服务的安全性。
    • 信息技术基础设施库(ITIL) SOP
      ITIL 是一套用于优化信息技术服务以支持业务增长、转型和变革的推荐最佳实践,侧重于了解 IT 和安全需要如何与组织的目标相结合并保持一致。
http://www.jsqmd.com/news/1252577/

相关文章:

  • AI同义替换技术:高效解决写作降重难题
  • 2026在线去水印工具推荐:视频去水印在线怎么弄?图片去水印免费工具盘点 - 免费软件工具方法教程
  • 从“拼装 RAG”到“托管 RAG”:PolarDB 如何让企业知识空间真正可用
  • 多模态检索模型CLIP与ViT在RK3588平台的性能评测与优化
  • C++项目集成Lua:轻量级封装库的设计与实现
  • AI辅助司法:巴基斯坦JudgeGPT如何实现1美元换38美元社会效益
  • 深度|“三段式”为何成为2026年真空灌胶设备的行业分水岭 - 行业深度分析
  • 2026年CDU冷分配单元阀厂家推荐:技术选型与合规指南 - 行业深度分析
  • UE5.4 FText构造函数私有化:编译错误根源与修复方案详解
  • TSC2117 DAC数字滤波器系数配置:从Q15定标到动态切换实战
  • AI上下文工程:解决大模型记忆问题的核心技术
  • BQ41Z50实战:高级充电算法与电源模式管理详解
  • 单目摄像头实现低成本前向碰撞预警系统
  • C语言手写WebSocket服务器:从协议解析到高并发优化实战
  • 164.2026年国家级科研瓶颈 纳米级进给系统压电陶瓷驱动与位移反馈
  • AI辅助提示工程:从手工调优到自动化生成
  • 工业现场疑难软故障实录:09 老旧产线,稳定裕量已经被吃光了
  • 模糊规则与递推最小二乘法在整车质量估计中的应用
  • 【基于CNN-LSTM的车辆路面识别系统:从数据预处理到工业级部署】
  • 2026视频去水印免费工具怎么选?电脑手机本地处理一篇文章讲清 - 免费软件工具方法教程
  • 无感式心理监测技术:多模态融合与实时情绪分析
  • ASTRA:自回归去噪技术在交互式世界模型中的应用
  • C++继承与多态深度解析:从语法到设计模式实战
  • UE5蓝图通信三大方案深度对比:Cast、接口与事件分发器的性能与实战选择
  • Unity双屏触控游戏开发:复现《DOOR II》核心技术架构
  • C++智能指针循环引用:原理剖析与weak_ptr解决方案
  • 编写程序记录接触新事物初期的畏难心理,设计阶梯式探索路径,循序渐进拓展认知边界。
  • C++实现人民币大写转换:华为OD机试经典题解与工程实践
  • ANSYS FLUENT UDF实战:自定义波浪边界与衰减模型开发指南
  • 用 ArkTS + ArkUI 搭一个可上架的鸿蒙工程骨架