作者 |
李建华 陈秀真 |
丛书名 |
“十三五”国家重点出版物出版规划项目 高等教育网络空间安全规划教材 |
出版社 |
机械工业出版社* |
ISBN |
9787111672012 |
简要 |
简介 |
内容简介 《信息系统安全检测与风险评估》遵循“追本求源、防患于未然”的思想,从安全问题的源头着手,详细介绍信息系统安全检测及风险评估的核心理论及关键技术。全书共9章,内容包括引言、信息安全风险评估标准及法规、安全检测信息采集技术、安全漏洞检测机理及技术、安全脆弱性检测分析技术与工具、网络安全威胁行为识别、风险评估工具及漏洞知识库、信息安全风险评估技术,*后,介绍了新型网络环境下的安全威胁及挑战。每章均配有习题,以指导读者进行深入学习。 《信息系统安全检测与风险评估》既可作为高等院校网络空间安全、信息安全及相关专业本科生和研究生有关课程的教材,也可作为信息系统安全评估及管理人员的技术参考书。 |
目录 |
前言 第1章引言 11相关术语 111信息资产(Assets) 112安全威胁(Threats) 113安全攻击(Attacks) 114安全弱点(Vulnerabilities) 115安全风险(Risks) 116安全措施(Safeguards) 117安全影响(Impacts) 118安全要求(Requirements) 12常见信息系统技术架构的安全需求 121终端系统 122分布式系统 123云计算系统 124移动互联系统 125物联网系统 126工业控制系统 13信息系统安全检测与风险评估简述 131信息系统安全检测 132信息系统风险评估 133常见信息安全评估标准与指南 134信息系统安全风险评估方法 135安全检测与风险评估的区别 14信息安全风险评估领域发展趋势 习题 第2章信息安全风险评估标准及法规 21信息安全管理体系规范 211ISO/IEC 27001:2013 212ISO/IEC 27002:2013 22信息和通信技术安全管理 221标准组成 222主要内容 23信息安全风险评估与管理指南 231GB/T 20984—2007《信息安全技术信息安全风险评估规范》 232GB/Z 24364—2009《信息安全技术信息安全风险管理指南》 24等级保护测评标准 241法律政策体系 242标准体系 243GB 17859—1999《计算机信息系统安全保护等级划分准则》 244GB/T 22240—2020《信息安全技术网络安全等级保护定级指南》 245GB/T 22239—2019《信息安全技术网络安全等级保护基本要求》 246GB/T 28448—2019《信息安全技术网络安全等级保护测评要求》 25涉密信息系统分级保护标准 251BMB 17—2006《涉及国家秘密的信息系统分级保护技术要求》 252BMB 20—2007《涉及国家秘密的信息系统分级保护管理规范》 26《网络安全法》 261特色 262亮点 习题 第3章安全检测信息采集技术 31信息踩点 311Whois 312DNS查询 313Ping 314Traceroute 32端口扫描 321开放扫描 322半开放扫描 323秘密扫描 33操作系统指纹识别技术 331基于TCP数据报文的分析 332基于ICMP数据报文的分析 34社会工程学 341社会工程学攻击概述 342社会工程学的信息收集手段 343社会工程学攻击的威胁 习题 第4章安全漏洞检测机理及技术 41基本概念 411安全漏洞的定义 412安全漏洞与bug的关系 42常见漏洞类型 421基于利用位置的分类 422基于威胁类型的分类 423基于成因技术的分类 424基于协议层次的分类 43漏洞检测技术 431主机存活探测 432端口信息获取 433漏洞扫描 44主动模拟攻击式漏洞扫描 441原理 442系统组成 443常用模拟攻击方法 45主动查询式漏洞扫描 451原理 452系统结构 46被动监听式漏洞扫描 461原理 462系统结构 习题 第5章安全脆弱性检测分析技术与工具 51脆弱性分析概述 52相关概念 53攻击图类型 531状态攻击图 532属性攻击图 54攻击图生成工具MulVAL 541原理 542模型框架 543攻击图样例 55攻击图分析技术 551攻击面分析 552安全度量 553安全加固 习题 第6章网络安全威胁行为识别 61威胁识别模型概述 611威胁模型框架 612杀伤链模型 613ATT&CK模型 62ATT&CK模型及相关工具 621四个关键对象 622战术和技术的关系矩阵 623组织与软件 624导航工具 63ATT&CK典型使用场景 习题 第7章风险评估工具及漏洞知识库 71概述 72风险评估工具 721COBRA 722CORAS 73网络安全等级测评作业工具 74国外漏洞知识库 741通用漏洞与纰漏(CVE) 742通用漏洞打分系统(CVSS) 75国家信息安全漏洞共享平台(CNVD) 76国家信息安全漏洞库(CNNVD) 习题 第8章信息安全风险评估技术 81概述 82信息安全风险评估实施流程 83信息安全风险评估计划与准备 84资产识别与评估 841资产识别 842资产重要性评估 85脆弱点识别与评估 851脆弱点识别 852脆弱点严重度评估 86威胁识别与评估 861威胁识别 862威胁赋值 87风险计算 88风险评估案例 881系统介绍 882要素识别与评估 883风险识别 习题 第9章新型网络环境下的安全威胁及挑战 91概述 92云计算安全 921云服务模式 922安全需求 923安全检测机制 93物联网安全 931物联网系统构成 932安全需求 933漏洞分析及检测 94移动互联安全 941移动互联应用架构 942安全需求 943风险评估 95大数据安全 951大数据的特点 952安全需求 953安全检测点 96工业控制系统安全 961工业控制系统架构 962安全需求 963专有协议分析 964APT攻击分析及检测 习题 参考文献 |