软考学习(十六)

尝试使用AI分析pdf和真题集,总结出一份学习指南。

第18章 网络安全测评技术与标准 · 核心总结

依据《信息安全工程师教程(第2版)》第18章(教材第 379–394 页)整理;第六、七节基于真题集 965 题中筛选出的 18 道第18章相关真题(综合 15 道、案例 3 道)逐题研读补充。本章是”测评类型与流程 + 测评工具与标准”型章节,漏洞/安全扫描器工具辨析与渗透测试流程是选择题高频,测评标准清单是标准代号题的母库。


一、网络安全测评概况(18.1)

概念:网络安全测评是指参照一定的标准规范要求,通过一系列的技术和管理方法,获取评估对象的网络安全状况信息,对其给出相应的网络安全情况综合判定。测评对象通常包括信息系统的组成要素或信息系统自身

表18-1 两类测评对象及测评内容(”类型归属”考法)

测评对象 测评内容概况
信息技术产品安全测评 对信息技术相关产品(含信息安全产品)的安全性进行测试评估;产品:操作系统、数据库、交换机、路由器、应用软件;信息安全产品:防火墙、入侵检测、安全审计、VPN、网络隔离、安全操作系统、安全数据库系统、安全路由器、UTM。常见类型:信息安全产品分级评估、信息安全产品认定测评、信息技术产品自主原创测评、源代码安全风险评估、选型测试、定制测试
信息系统安全测评 对信息系统的安全性进行测试、评估、认定。主要类型:信息系统安全风险评估、信息系统安全等级保护测评、信息系统安全验收测评、信息系统安全渗透测试、信息系统安全保障能力评估

国际测评标准发展时间线(选择题背景素材,可交叉第4/5章 GB 知识)

年份 标准
1983(1985 年再版) 美国国防部《可信计算机系统评估准则》TCSEC(美国是国际上测评研究先行国家;分级细节详见第4章总结)
1991 欧洲《信息技术安全评估准则》ITSEC
1993 加拿大《加拿大可信计算机产品评估准则》CTCPEC;美国《信息技术安全评估联邦准则》FC
1996 六国七方(英国、加拿大、法国、德国、荷兰、美国国家安全局和美国技术标准研究所)提出CC 1.0
1998 六国七方发布 CC 2.0
1999 ISO 接受 CC 为国际标准 ISO/IEC 15408,正式颁布发行
2001 我国参考 CC 和 ISO/IEC 15408 发布 GB/T 18336—2001
  • CC 要点:提出”保护轮廓“概念;将评估过程分为”功能“和”保证“两部分;是目前最全面的信息技术安全评估标准
  • 1995 年英国《信息安全管理要求》→ 演变为ISO/IEC 27001(国际代表性的信息安全管理体系标准),安全管理控制项目包括安全策略、安全组织、资产分类与控制、人员安全、物理与环境安全、通信与运作、访问控制、系统开发与维护、事故管理、业务持续运行、符合性。

国内测评标准与测评机构

  • GB 17859—1999《计算机信息系统安全保护等级划分准则》:从自主访问控制、强制访问控制、身份鉴别、数据完整性、客体重用、审计、标记、隐蔽通道分析、可信路径、可信恢复等方面划分五个等级(用户自主→系统审计→安全标记→结构化→访问验证保护级,第五级最高,能力随等级增大逐渐增强;分级细节详见第4章总结)
  • GB/T 18336—2001 共三部分:第1部分:简介和一般模型;第2部分:安全功能要求;第3部分:安全保证要求(真题 7634:GB/T 为推荐性标准,GB 17859 为强制性标准)
  • 2008 年综合国外测评标准,建立自成体系的信息系统安全等级保护标准(定级指南、通用安全技术要求、基本要求等)
  • 管理办法四件:《信息安全等级保护管理办法》(公通字〔2007〕43号)、《工业控制系统信息安全防护能力评估工作管理办法》(工信部信软〔2017〕188号)、《电子认证服务密码管理办法》(国家密码管理局公告第17号)、《计算机信息系统安全专用产品检测和销售许可证管理办法》(公安部令第32号)
  • 国家设立测评机构四家:中国信息安全测评中心、国家密码管理局商用密码检测中心、国家保密科技测评中心、公安部信息安全等级保护评估中心
  • 真题陷阱(7663,详见第6章):甲乙找双方信任的第三方签发数字证书,该第三方是认证中心 CA——“国家信息安全测评认证中心”只是借测评名称设置的干扰项

二、网络安全测评类型(18.2)——四个分类维度(本章最重要考点)

1. 按测评目标分三类(18.2.1)

类型 要点
等级测评 测评机构依据等保法律法规和管理规范技术标准,对非涉及国家秘密的网络信息系统的安全等级保护状况进行检测评估;检测安全技术、安全管理是否符合已定等级要求,对不符合者分析潜在威胁与薄弱环节、提出整改建议并在整改后复测确认目前采用网络安全等级保护 2.0 标准(测评结论优/良/中/差、70 分及格等细节详见第4章总结)
验收测评 依据政策文件要求,遵循公开、公平、公正原则,按用户申请的验收目标和范围,结合项目安全建设方案的目标与考核指标测试评估,为整体验收和下一步安全规划提供依据
风险测评 风险管理角度,评估威胁及脆弱性导致安全事件的可能性,结合资产价值判断影响,将风险控制在可接受范围;从技术和管理两方面进行,内容包括系统调查、资产分析、威胁分析、技术及管理脆弱性分析、安全功能测试、风险分析,出具风险评估报告并提出安全建议(详见第16章)

2. 按测评内容分两类(18.2.2,真题考过 1 次)

类型 包含要素(真题原话) 记忆窍门
技术安全测评 物理环境、网络通信、操作系统、数据库系统、应用系统、数据及存储系统 “物网操数应存”——全是技术实体
管理安全测评 管理机构、管理制度、管理流程、人员管理、系统建设、系统运维 “构度程人建运”——全是管理活动

真题陷阱:7987 四个选项中”管理流程、系统建设、系统运维”均属管理安全测评,只有”操作系统”属技术安全测评。

3. 按实施方式分五类(18.2.3,真题考过 1 次)

  1. 安全功能检测:依据安全目标和设计要求评估安全功能实现状况;主要依据:《信息安全技术信息系统等级保护安全设计技术要求》(GB/T 25070)、GB/T 20271《信息系统通用安全技术要求》、网络信息安全最佳实践、项目安全需求说明书;主要方法:访谈调研、现场查看、文档审查、社会工程、漏洞扫描、渗透测试、形式化分析验证
  2. 安全管理检测:检查管理要素及机制安全状况;主要方法:访谈调研、现场查看、文档审查、安全基线对比、社会工程
  3. 代码安全审查:对定制开发的应用程序源代码进行静态安全扫描和审查,识别编码缺陷和漏洞
  4. 安全渗透测试:模拟黑客渗透,发现主机安全漏洞、敏感信息泄露、SQL 注入漏洞、跨站脚本漏洞及弱口令等隐患,评估抗攻击能力并提出加固建议
  5. 信息系统攻击测试:按用户攻击性测试要求确定方案,采用专用设备与软件测试抗攻击能力并出具报告;测试指标为防御攻击的种类与能力(如拒绝服务攻击、恶意代码攻击)

4. 按测评对象保密性分两类(18.2.4)

涉密信息系统安全测评(依据国家保密标准,从风险评估角度发现安全保密隐患,为保密工作部门行政审批提供依据)与非涉密信息系统安全测评(依据公开的国家标准、行业标准、规范或业务需求,指导安全建设与保障工作)。


三、网络安全测评流程与内容(18.3)

1. 等级保护测评流程与内容(18.3.1)

  • 等级测评定义原话:测评机构依据国家网络安全等级保护相关法律法规,按照有关管理规范和技术标准,对非涉及国家秘密的网络信息系统的安全等级保护状况进行检测评估的活动
  • 测评内容(图18-1)=技术要求 + 管理要求:技术=安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心(”物网边算管”);管理=安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理(”制度机构人员建设运维”)。注意与 18.2.2 六要素口径不同:等保 2.0 下技术归并为”五个安全层面”
  • 四个基本测评活动(等保 2.0 标准规范)测评准备活动 → 方案编制活动 → 现场测评活动 → 报告编制活动(”准—编—测—报”;教材有、真题集暂无直接题目,作为案例素材准备)

2. 渗透测试五阶段流程(18.3.2,真题考过 2 次,流程题必背)

阶段 关键动作与文档
① 委托受理 售前前期沟通,签署”保密协议“,接收被测单位资料;签署”网络信息系统渗透测试合同
② 准备 项目经理组织编写渗透测试方案;沟通确定渗透测试具体日期、客户方配合人员;协助填写”网络信息系统渗透测试用户授权单“;在办公局域网内测试需客户方配合人员全程在场陪同
③ 实施 明确测试人员承担的测试项;测试完成后整理数据,形成”网络信息系统渗透测试报告
④ 综合评估 与客户沟通结果、发送报告;必要时召开报告评审会;被测单位复测:提交整改报告 → 复测 → 出具”渗透测试复测报告
⑤ 结题 各类文档、过程记录交档案管理员归档保存;请客户填写”客户满意度调查表

记忆窍门:”受理签约—准备授权—实施出报告—评估可复测—结题归档满意”。真题原题:“确认渗透时间、制定渗透方案”属准备阶段(8053)“渗透测试用户授权单”是准备阶段产生的文档(8079)——保密协议/合同属委托受理,满意度调查表属结题。


四、网络安全测评技术与工具(18.4)——工具辨析本章最高频(真题 7 次)

1. 漏洞扫描四类扫描器(18.4.1,真题考过 7 次,含案例 3 道)

扫描器 工作方式 典型工具
网络安全漏洞扫描器 通过远程网络访问获取测评对象漏洞信息 Nmap、Nessus、OpenVAS(另常考 SuperScan、X-Scan)
主机安全漏洞扫描器 安装在测评目标主机上运行扫描软件 微软安全基线分析器(MBSA)、COPS
数据库安全漏洞扫描器 检查数据库账号、配置、软件版本等漏洞信息 安华金和数据库漏洞扫描系统(商业)、THC-Hydra、SQLMap
Web 应用安全漏洞扫描器 检查 Web 应用系统安全隐患 w3af(开源)、Nikto(开源)、AppScan(商业)、Acunetix WVS(商业)

记忆窍门:Nmap/Nessus/OpenVAS 是”网络”扫描三兄弟;MBSA/COPS 装在”主机”上;SQLMap/THC-Hydra 撸”数据库”;w3af/Nikto/AppScan/Acunetix 查”Web”。工具辨析真题:NMAP=扫描器/端口扫描工具(7762、7921)、MBSA=提供基于 Windows 的安全基准分析(7821)、AppScan=Web 漏洞扫描(8206);John the Ripper(密码破解)、Netcat(远程监控)、Tcpdump(网络嗅探)均不是扫描器。

2. 安全渗透测试三模型(18.4.2,真题考过 1 次)

模型 提供信息 适用场景
黑盒模型 只需提供测试目标地址,从指定测试点测试 模拟普通攻击者
白盒模型 提供尽可能详细的测试对象信息,制订特殊渗透方案,进行高级别安全测试 适合高级持续威胁(APT)模拟
灰盒模型 提供部分测试对象信息,模拟不同级别威胁者 适合手机银行和代码安全测试

渗透测试常用工具:Metasploit、字典生成器、GDB、Backtrack4、Burpsuite、OllyDbg、IDA Pro。(”盲盒测试”为真题干扰项;渗透测试集成工具箱 BackTrack 5/Metasploit/Cobalt Strike 教材出自 16.3.5,详见第16章总结)

3. 代码安全审查(18.4.3,真题考过 1 次)

C、Java、OWASP 等安全编程规范和业务安全规范,对源代码或二进制代码进行安全符合性检查。

  • 典型代码安全缺陷八类:缓冲区溢出、代码注入、跨站脚本、输入验证、API 误用、密码管理、配置错误、危险函数(真题 8238:”功能缺陷”不属于代码安全缺陷,它属于软件缺陷分类中的功能类问题)
  • 参考标准规范:CERT C/C++/Java 安全编码标准、MISRA C/C++、ISO/IEC TR 24772、CWE、OWASP Top 10、CWE/SANS Top 25
  • 检查工具:HP Fortify(商业)、IBM Rational AppScan Source Edition(商业)、Checkmarx(商业)、FindBugs(开源)、PMD(开源)、360 代码卫士(商业)(Flawfinder、Splint、MOPS 等 C 语言源码漏洞工具教材列于 13.4.1 表 13-3,详见第13章总结)

4. 协议分析(18.4.4)

常见网络协议分析工具:TCPDump、Wireshark

  • TCPDump命令行方式、灵活的包过滤规则;既支持 OpenBSD/Linux/Solaris 等 UNIX 系统,又支持 Windows——Windows 下名称为 WinDump,用法与 TCPDump 相同
  • 命令选项(表18-2)常考:-a 地址转名字、-n 不转名字、-e 打印数据链路层头部、-t 不打印时间戳、-v/-vv 详细信息、-c 收到指定包数后停止、-i 指定监听的网络接口、-w 直接写入文件不分析打印、-r 从文件读包、-T 解释为指定报文类型(RPC、SNMP)
  • 三类表达式关键字:①类型:host、net、port,未指定默认 host;②传输方向:src、dst、dst or src、dst and src,未指定默认 dst or src;③协议:FDDI、IP、ARP、RARP、TCP、UDP,FDDI 是”Ether”的别名,未指定则监听所有协议;其他关键字:Gateway、Broadcast、Less、Greater;逻辑运算:非 not/!、与 and/&&、或 or/||
  • 示例(考过命令改错):tcpdump host X.Y.Z.61 截获该主机收发的所有包;tcpdump ip host X.Y.Z.1 and ! X.Y.Z.2 监听除某主机外的 IP 包;tcpdump tcp port 23 host X.Y.Z.1 抓 Telnet 包

5. 性能测试(18.4.5,真题考过 1 次)

工具 用途
性能监测工具 Windows:任务管理器、ping、tracert;UNIX/Linux:ping、traceroute、UnixBench
Apache JMeter(开源) 测试 Web 应用性能和功能,支持 Web、FTP、数据库、LDAP 等性能测试
LoadRunner(商业) 评估系统不同压力下的性能,提供负载生成、虚拟用户创建、测试控制、测试分析
SmartBits(商业) 网络及设备性能测试和评估分析的测量设备

真题 8246:用于测试 Web 应用性能和功能的工具 → Apache JMeter


五、网络安全测评质量管理与标准(18.5)

1. 测评质量管理(18.5.1,教材有、真题集暂无直接题目,作为案例素材准备)

  • 质量管理工作八项:测评机构建立质量管理体系、测评实施人员管理、测评实施设备管理、测评实施方法管理、测评实施文件控制、测评非符合性工作控制、体系运行监督持续改进
  • 质量管理体系建立主要参考国际标准 ISO 9000
  • CNAS(中国合格评定国家认可委员会)负责对认证机构、实验室和检查机构等相关单位的认可工作,对申请认可机构的质量管理体系和技术能力分别进行确认

2. 测评标准五类清单(18.5.2,标准代号题母库)

① 信息系统安全等级保护测评标准(10 项):GB 17859—1999(五级划分);GB/T 22239—2019 基本要求(规定第一至四级通用+扩展要求,第五级不在此标准描述);GB/T 22240—2020 定级指南(2020-11-01 实施);GB/T 25070—2019 安全设计技术要求;GB/T 25058—2019 实施指南;GB/T 20282—2006 信息系统安全工程管理要求;GA/T 711—2007 应用软件系统安全等级保护通用技术指南;GA/T 1390.2—2017 云计算安全扩展;GA/T 1390.3—2017 移动互联安全扩展;GA/T 1390.5—2017 工业控制系统安全扩展

② 产品测评标准(重点)

标准 要点
GB/T 18336—2015(信息技术安全性评估准则,即 CC) 3 部分;第 2 部分安全功能组件 11 个功能类:安全审计 FAU、通信 FCO、密码支持 FCS、用户数据保护 FDP、标识和鉴别 FIA、安全管理 FMT、隐秘 FPR、TSF 保护 FPT、资源利用 FRU、TOE 访问 FTA、可信路径/信道 FTP;第 3 部分安全保障组件 8 个保障类:保护轮廓评估 APE、安全目标评估 ASE、开发 ADV、指导性文档 AGD、生命周期支持 ALC、测试 ATE、脆弱性评定 AVA、组合 ACO;结合 ISO/IEC 15408 定义 7 个逐步增强的评估保障级(EAL)
GB/T 21050—2019 网络交换机安全技术要求,规定达到 EAL2 和 EAL3 的安全功能与保障要求
GB/T 18018—2019 / GB/T 20011—2005 路由器安全技术要求 / 路由器安全评估准则(按 GB 17859 前三个等级)
GB/T 21028—2007 / GB/T 25063—2010 服务器安全技术要求 / 服务器安全测评要求(一至四级,无第五级)
GB/T 20008—2005 / GB/T 20272—2019 操作系统安全评估准则 / 操作系统安全技术要求(五个安全等级)
GB/T 20009—2019 / GB/T 20273—2019 数据库管理系统安全评估准则 / 安全技术要求
GB/T 20275—2013 / GB/T 28451—2012 网络入侵检测系统 / 网络型入侵防御产品技术要求和测试评价方法
GB/T 20280—2006 / GB/T 20281—2020 网络脆弱性扫描产品 / 防火墙安全技术要求和测试评价方法;前者不适用于专门对数据库系统进行脆弱性扫描的产品,后者于 2020-11-01 实施
GB/T 20277—2015 / GB/T 32917—2016 网络和终端隔离产品 / Web 应用防火墙(WAF)测试评价方法
GB/T 20945—2013 / GB/T 34990—2017 信息系统安全审计产品 / 信息系统安全管理平台技术要求和测试评价方法
GB/T 29765—2013 / GB/T 35278—2017 数据备份与恢复产品 / 移动终端安全保护技术要求

③ 信息安全风险评估标准(3 项)GB/T 20984—2007 风险评估规范;GB/T 31509—2015 风险评估实施指南;GB/T 33132—2016 风险处理实施指南(详见第16章)

④ 密码应用安全标准(GM/T,9 项):GM/T 0008—2012 安全芯片密码检测准则(三个安全等级);GM/T 0013—2012 可信计算可信密码模块符合性检测规范;GM/T 0028—2014 密码模块安全技术要求(4 个安全等级、11 个安全域);GM/T 0030—2014 服务器密码机技术规范;GM/T 0032—2014 基于角色的授权管理与访问控制技术规范;GM/T 0037—2014 证书认证系统检测规范;GM/T 0039—2015 密码模块安全检测要求;GM/T 0043—2015 数字证书互操作检测规范;GM/T 0046—2016 金融数据密码机检测规范

⑤ 工业控制系统信息安全防护能力评估(2 件):《工业控制系统信息安全防护指南》(工信部信软〔2016〕338号)从安全软件选择与管理、配置和补丁管理、边界安全防护、物理和环境安全防护、身份认证、远程访问安全、安全监测和应急预案演练、资产安全、数据安全、供应链管理、落实责任十一个方面提出要求;《工业控制系统信息安全防护能力评估工作管理办法》(工信部信软〔2017〕188号)对工控系统规划、设计、建设、运行、维护全生命周期各阶段开展安全防护能力综合评价(详见第24章)


六、真题补充考点(教材未细讲,但真题反复考)

1. 模糊测试(真题考过 1 次)

模糊测试是一种黑盒测试技术:将大量畸形数据输入目标程序,通过监测程序异常发现被测程序可能存在的安全漏洞。

  • 不需要程序的源代码就可以发现问题,是自动化的动态漏洞挖掘技术
  • 不存在误报,也不需要人工进行大量逆向分析工作
  • 白盒测试相比,具有更好的适用性
  • 陷阱:8169 中”模糊测试受限于被测系统的内部实现细节和复杂度”是错误说法——黑盒技术不依赖内部实现(”不存在误报”表述在真题解析中被认定为正确)
  • 关联:第13章 13.4.1 将模糊测试列为漏洞发现技术之一;第24章工控漏洞挖掘亦采用模糊安全测试

2. 信息安全产品测评认证与采购认可原则(真题考过 2 次)

  • 《信息安全产品测评认证管理办法》四类认证产品型式认证、产品认证、信息系统安全认证、信息安全服务认证——“产品功能认证”不属于(8190)
  • 采购安全设备原则(7920):尽量避免直接使用境外的密码设备(”严禁”太绝对,为错误说法);必须采用境外信息安全产品时,该产品须通过国家信息安全测评机构的认可;严禁使用未经国家密码管理部门批准和未通过国家信息安全质量认证的国内密码设备、严禁使用未经国家信息安全测评机构认可的信息安全产品

3. 扫描器与漏洞扫描器的作用(案例分析考过,15005 采分点)

  • 扫描器的作用:发现远程服务器是否存活、其对外开放的各种 TCP 端口的分配及提供的服务、所使用的软件版本(操作系统或其他应用软件版本)、所存在可能被利用的系统漏洞
  • 漏洞扫描器:一种自动检测远程或本地主机安全性弱点的程序
  • 关联工具辨析:NMap(Network Map)检测主机开放端口号、操作系统类型及提供的网络服务;Nessus 早期是免费的开放源代码远程安全扫描器,可运行于 Linux 平台,支持多线程和插件(14997);SuperScan 具有 TCP connect 端口扫描、Ping 和域名解析功能(14997);”检测主机开放端口号、操作系统类型、网络服务”的工具=网络扫描器(15044)
  • 15005 其余问题(端口分类 0~1023/1024~49151/49152~65535、TCP SYN 半打开扫描、蜜罐分类)分别详见第13章、第15章总结

4. 跨章交叉题指引(避免抢题,见对应章总结)

  • 渗透测试集成工具箱(BackTrack 5、Metasploit、Cobalt Strike)教材出自 16.3.5 网络安全渗透测试(7922、8216 归第16章);Metasploit 作为攻击工具的描述出自第2章(7976)
  • 软件安全能力成熟度模型(补丁修补=CMM1,渗透测试、安全代码评审=CMM2,漏洞评估、代码分析、安全编码标准=CMM3)教材出自 4.2 节安全模型(7569、8114、8115、8116、8243 归第4章)
  • 等级保护测评细节:等保 2.0 测评结论优/良/中/差、70 分及格(7629)、五级名称(7564)、等保流程”定级→备案→建设整改→等级测评→监督检查”(7558)均归第4章;政府网站等级不低于二级、三级网站每年测评一次(7648,GB/T 31506—2015)归第22章
  • TCSEC 四组七级(D/C1/C2/B1/B2/B3/A1,C2 及以上须审计)归第4章(7477、7610、7611、8085)

七、真题高频考法与案例分析题型

综合知识选择题高频问法

考点 真题问法与答案要点
技术 vs 管理测评 “依据构成要素分成两大类型,属于技术安全测评的是”→ 操作系统;管理流程/系统建设/系统运维属管理安全测评(考过 1 次)
渗透五阶段 “确认渗透时间、制定渗透方案”→ 准备阶段;”准备阶段产生的文档”→ 渗透测试用户授权单(保密协议、合同=委托受理;满意度调查表=结题)(考过 2 次)
渗透三模型 “提供尽可能详细的信息、高级别安全测试”→ 白盒测试(适合 APT 模拟);只给地址=黑盒;部分信息=灰盒(手机银行/代码安全测试);”盲盒”是干扰项(考过 1 次)
扫描器工具辨析 “属于扫描器工具”→ NMAP;”基于 Windows 的安全基准分析”→ MBSA(COPS/Tiger 扫 UNIX);”扫描 Web 漏洞”→ AppScan;John the Ripper/Netcat/Tcpdump 均非扫描器(考过 4 次)
扫描器分类 通用漏洞扫描=X-Scan、极光、天镜、Nessus;数据库扫描=SQLMap、Pangolin;Web 漏洞扫描=AppScan、Acunetix WVS;端口扫描=Nmap
安全功能检测依据 GB/T 25070 等国家标准是安全功能检测的主要依据(五实施方式中”主要依据”配对,考过 1 次)
代码安全缺陷 典型缺陷八类=缓冲区溢出、代码注入、跨站脚本、输入验证、API 误用、密码管理、配置错误、危险函数;“功能缺陷”不包括(考过 1 次)
性能测试工具 “测试 Web 应用性能和功能”→ Apache JMeter;LoadRunner=压力下性能评估;SmartBits=网络及设备性能测量设备(考过 1 次)
模糊测试 黑盒技术、输入畸形数据监测异常、不需源代码、无误报;”受限于内部实现细节”错误(考过 1 次)
标准代号 “属于强制执行标准的是”→ GB 17859-1999;GB/T 18336-2001、GB/T 9387.2、GA/T 391 均为推荐性/行业标准(考过 1 次)
产品测评认证 四类认证=产品型式认证、产品认证、信息系统安全认证、信息安全服务认证;”产品功能认证”不选;境外产品须经国家信息安全测评机构认可(考过 2 次)
GB/T 18336 结构 三部分=简介和一般模型、安全功能要求、安全保证要求;功能类 FAU~FTP 共 11 类;保障类 APE~ACO 共 8 类7 个 EAL

案例分析题型

  1. 扫描器作用简答(15005):问题固定为”阐述扫描器的作用””阐述漏洞扫描器的作用”——按”存活判断→端口与服务→版本信息→可利用漏洞”四点作答;工具选型题给出 NMAP/Nessus/SuperScan 特征描述配对(14997)或以”网络扫描器”填空(15044)。
  2. 测评设备部署背景:数据中心/企业网案例中”定期对关键设备扫描、发现漏洞”的设备=漏洞扫描设备(15040、15045 归第13章,本章需能从测评角度解释其属于 18.4.1 网络安全漏洞扫描器)。
  3. 渗透测试项目管理:结合 18.3.2 考各阶段文档与客户配合要求(授权单、保密协议、局域网内全程陪同、复测流程),可作为案例问答题素材。
  4. 等保测评内容填空:技术”五个安全层面”+管理”五个方面”+四个基本测评活动,可与第4章等保 2.0 结论联动出题。

复习提示:本章案例分析独立大题少,主战场在选择题——扫描器工具家族辨析渗透测试流程/模型几乎逢考必出其一;标准清单记”代表标准+代号”,不要死记全部 40 余项。


备考提示

真题研读后的优先级排序(按出题频次与分值):

  1. 漏洞/安全扫描器工具辨析——四类扫描器工作方式与代表工具(Nmap/Nessus/OpenVAS、MBSA/COPS、SQLMap/THC-Hydra、w3af/Nikto/AppScan/Acunetix),考过 7 次(含案例 3 道),本章第一高频
  2. 渗透测试流程与模型——五阶段及各阶段文档(准备阶段=方案+授权单)、黑盒/白盒/灰盒信息量与适用场景,考过 3 次
  3. 技术 vs 管理安全测评——18.2.2 六要素与 18.3.1 “五+五”两套口径,考过 1 次但属框架性必会
  4. 测评实施方式五类——安全功能检测依据(GB/T 25070)、安全管理检测方法(含安全基线对比)、攻击测试指标,考过 1 次
  5. 标准代号强制性/推荐性——GB 17859 强制 vs GB/T 18336、GB/T 9387.2 推荐、GA/T 行业标准,考过 1 次(可交叉第4/5章)
  6. GB/T 18336(CC)结构——三部分、11 功能类、8 保障类、7 个 EAL、保护轮廓概念
  7. 模糊测试——黑盒、畸形数据、无源码、无误报、适用性好,考过 1 次
  8. 代码安全审查——静态扫描、八类缺陷、”功能缺陷”排除、CERT/MISRA/CWE/OWASP Top 10 标准,考过 1 次
  9. 性能测试工具——JMeter/LoadRunner/SmartBits/性能监测命令四件套,考过 1 次
  10. 产品测评认证与机构——四类认证、境外产品须认可、四大国家测评机构名称

易混速记

对比 内容
等级测评 vs 验收测评 vs 风险测评 等级=对非涉密系统按等保 2.0 检测评估;验收=按验收目标考核指标、公开公平公正;风险=风险管理角度、威胁+脆弱性+资产价值
技术测评 vs 管理测评(18.2.2) 技术=物理环境、网络通信、操作系统、数据库系统、应用系统、数据及存储系统;管理=机构、制度、流程、人员、建设、运维
等保测评”五+五”(18.3.1) 技术=物理环境、通信网络、区域边界、计算环境、管理中心;管理=制度、机构、人员、建设、运维
黑盒 vs 白盒 vs 灰盒 黑盒=只给目标地址;白盒=信息尽量全、APT 模拟;灰盒=部分信息、手机银行和代码安全测试
渗透测试 vs 攻击测试 渗透=模拟黑客找漏洞提加固建议;攻击测试=按用户要求测抗攻击能力指标(防 DoS、恶意代码种类与能力)
漏洞扫描 vs 渗透测试 扫描=获取漏洞信息(自动化、无攻击意图);渗透=模拟攻击验证防护有效性
网络扫描器 vs 主机扫描器 网络=远程网络访问(Nmap/Nessus/OpenVAS);主机=安装在目标主机上运行(MBSA/COPS)
TCPDump vs Wireshark TCPDump=命令行+灵活包过滤,Windows 版叫 WinDump;Wireshark=图形化协议分析;两者都是协议分析器,不是扫描器
表达式默认值 类型默认 host;方向默认 dst or src;协议未指定=监听所有协议
GB 17859 vs GB/T 18336 GB 17859=强制性、五级划分;GB/T 18336=推荐性、CC 三部分+7 个 EAL;GB 无”/T”强制、GB/T 推荐
JMeter vs LoadRunner vs SmartBits JMeter=Web 应用性能功能(开源);LoadRunner=压力/负载/虚拟用户;SmartBits=网络及设备测量硬件
CNAS vs ISO 9000 CNAS=合格评定认可机构(认证机构、实验室、检查机构);ISO 9000=质量管理体系参考标准
作者

Hcamael

发布于

2026-08-30

更新于

2026-08-30

许可协议