此篇文章发布距今已超过5天,您需要注意文章的内容或图片是否可用!
问题5:安全和风险管理
你的新工作是一个安全工程师,当你登录Win10操作系统后,会有一个弹屏信息,它显示这样的内容:欢迎来到Rymar Tech!为了远程管理我们的防火墙,你需要首先生成公钥和私钥。要做到上述要求,请按照以下步骤操作:4、输入用于保护你私钥的密码(请永远不要将此密码告诉别人!);这是一个明确的问题,选项也很直接。策略Policy是使用高级别语言的高级别文档。标准和指南则会更详细,程序是官方的步骤顺序。弹出的屏幕信息很可能是由IT运营部门的系统管理员配置的。在选择中给定的所有文档可能被技术人员经常查看,然而,他们实际为完成任务会使用这些文档吗?登录计算机后遇到的弹出屏幕是您需要做的还是您可以选择做的?你的工作需要这样做吗?了解这四种文档的不同之处,因为它们为公司如何运作制定了书面指示。这些文档从高级的管理指令转化为低级的技术指令。它们从策略、标准、基线、指南和程序以自上而下的方式一起工作。并不总是向用户提供所有的公司文件。为了确保有用和有效性,必须让所有用户都能随时获得文件。所有类型的内部公开文件都必须主动更新,以便查看。如果用户需要SSH密钥来完成他们的工作,公司必须为此提供相关文档。线索:其中一个选项是一个不需要强制执行的文档,它一个强烈的建议。策略是高级管理人员编写的高级文档。它们可以从本组织领导人就安全的重要性和承诺发表一般性声明开始。安全策略并不是通过命名个人或他们的特定角色来进行详细说明,而是更多地说明他们的职责、为什么需要它以及如果不遵循它会发生什么。您在策略文档中不会看到创建公钥/私钥对的步骤。策略是标准、基线、程序和指南所基于的主要安全框架。策略是官方的,策略必须被遵守。其他的文档将被设计成只能支持和遵循该策略。可以有三种类型的策略:监管型、咨询型和信息型。例子:通过Rymar Tech的计算机网络传输的信息应支持业务功能的可用性。例子:防火墙必须使用高可用性的主备两台集群模式部署。例子:如果没有发生自动故障转移,则对从防火墙采用手动提高优先级的方式启动故障转移。例子:防火墙在投入使用之前,应按照NIST的800-41规范进行加固。标准提供了一个统一和高效管理的企业,它受益于更好的一致性、集成和更高质量的数据和系统管理。换言之,公司更容易维护所有在同一操作系统(Windows)上的用户,而不是拥有一个异构环境(Linux、macOS、Ubuntu),它节省了时间、金钱,而且在逻辑上更容易应用更新、购买软件或计划报废设备。一个组织可以偏离标准并有例外。如果发生了这种情况,那么就需要适当的补偿控制来减轻缺乏基线控制的风险。背离既定的公司标准需要大胆的领导,全面的尽职调查,以及各种想法的混合。指南的定义很容易记住,因为它是只是推荐的语句-指南不强制执行。将指导视为有用的建议。您可以遵循指导,也可以不遵循,但是请记住,它们是基于安全行业中的一些最佳实践和方法。与其他高级文档相比,程序提供了具体而详细的步骤说明来完成任务,例如使用PuTTYgen设置公钥/私钥对。程序是强制性的,必须遵守。程序是可重复的、详细的、为所有用户创建的,而不仅仅是为了IT安全性。如果你需要知道为什么你必须在公司里做一些事情,请看看策略。如果您需要知道哪些配置是强制的,请检查标准。如果你需要知道如何做某事,请检查程序。关于所有其他有帮助的建议和最佳实践,请查看指南。本公众号各类文章仅供学习交流之用!
更多资料获取,请加入CISSP Learning知识星球
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
宙飒天下
还没有评论,来说两句吧...