суббота, 14 мая 2011 г.
ISSP \ Полное содержание перевода книги Шон Харрис "CISSP All-In-One Exam Guide"
Надеюсь, что русский вариант книги поможет лучше понять предмет ИБ начинающим специалистам, которые еще не успели хорошо изучить английский. Для уже состоявшихся специалистов по ИБ книга может послужить хорошим справочником и набором лучших практик при разработке нормативных документов и организации различных процессов ИБ.
Это мой первый серьезный опыт перевода, поэтому прошу сильно не ругать ;) Если при чтении вы найдете ошибки или неточности - буду очень благодарен, если вы сообщите мне о них.
Книга переведена практически полностью, сокращения минимальны. Я не стал переводить только первые две главы, которые, по сути, являются кратким введением. Остальное переведено на 99%. Перевод соответствует самому последнему пятому изданию книги (2010 год).
Сейчас я заканчиваю оформление оффлайн-версии книги и скоро выложу ее в формате PDF. Там даже будет дополнительный материал - ответы на вопросы тестов к каждому Домену.
Ниже представлено полное оглавление онлайн-версии книги.
ISSP \ Домен 10. Операционная безопасность. Содержание
1. Роль Департамента эксплуатации
2. Административное управление
4. Эксплуатационные обязанности
- 4.1. Необычные и необъяснимые события
- 4.2. Отклонения от стандартов
- 4.3. Внеплановая перезагрузка системы
- 4.4. Идентификация и управление активами
- 4.5. Системные защитные меры
- 4.6. Доверенное восстановление
- 4.7. Контроль входных и выходных данных
- 4.8. Укрепление систем
- 4.9. Безопасность удаленного доступа
7. Утечки данных
8. Доступность сети и ресурсов
- 8.1. Среднее время безотказной работы (MTBF)
- 8.2. Среднее время восстановления (MTTR)
- 8.3. Единая точка отказа
- Устройства хранения с прямым доступом (DASD)
- RAID-массивы
- Массив с неактивными дисками (MAID)
- Избыточный массив независимых лент (RAIT)
- Сети хранения данных (SAN)
- Кластеризация
- Grid-вычисления
- 8.4. Резервное копирование
- 8.5. Планирование действий на случай непредвиденных ситуаций
10. Безопасность электронной почты
- 10.1. Как работает электронная почта
- 10.2. Безопасность факсов
- 10.3. Методы взлома и атак
- 11.1. Тестирование на проникновение
- 11.2. Сканирование телефонных номеров
- 11.3. Другие виды уязвимостей
- 11.4. Что дальше?
среда, 6 апреля 2011 г.
ISSP \ Домен 09. Безопасность приложений. Содержание
1. Важность программного обеспечения
- 9.1. Программное обеспечение для управления базами данных
- 9.2. Модели баз данных
- 9.3. Интерфейсы программирования баз данных
- 9.4. Компоненты реляционной базы данных
- 9.5. Целостность
- 9.6. Вопросы безопасности баз данных
- 9.7. Хранилища и интеллектуальный анализ данных
- 10.1. Управление разработкой
- 10.2. Этапы жизненного цикла
- Инициирование проекта
- Управление рисками
- Анализ рисков
- Функциональное проектирование и планирование
- Техническое задание на разработку системы
- Разработка программного обеспечения
- Установка и внедрение
- Эксплуатация и сопровождение
- Удаление
- Виды тестирования
- Анализ завершенного проекта
- 10.3. Методы разработки программного обеспечения
- 10.4. Средства автоматизированной разработки программного обеспечения (CASE-средства)
- 10.5. Разработка прототипов
- 10.6. Методология безопасного проектирования
- 10.7. Методология безопасной разработки
- 10.8. Проверка на защищенность
- 10.9. Управление изменениями
- 10.10. Модель зрелости процессов разработки программного обеспечения (CMM)
- 10.11. Передача исходного кода программного обеспечения на хранение независимой третьей стороне
- 11.1. Концепции объектно-ориентированного программирования
- 11.2. Моделирование данных
- 11.3. Архитектура программного обеспечения
- 11.4. Структуры данных
- 11.5. Связность и связанность
- 12.1. CORBA и ORB
- 12.2. COM и DCOM
- 12.3. EJB
- 12.4. OLE
- 12.5. Распределенная вычислительная среда
14. Искусственные нейронные сети
- 15.1. Вандализм
- 15.2. Финансовое мошенничество
- 15.3. Привилегированный доступ
- 15.4. Кража информации о транзакциях
- 15.5. Кража интеллектуальной собственности
- 15.6. Атаки «отказ в обслуживании»
- 15.7. Организация процесса обеспечения качества
- 15.8. Межсетевые экраны для веб-приложений
- 15.9. Системы предотвращения вторжений
- 15.10. Реализация SYN-прокси на межсетевом экране
- 15.11. Специфические угрозы веб-среде
- 16.1. Java-апплеты
- 16.2. Элементы управления ActiveX
- 16.3. Вредоносное программное обеспечение
- 16.4. Антивирусное программное обеспечение
- 16.5. Выявление спама
- 16.6. Противодействие вредоносному коду
- 17.1. Методология управления патчами
- 17.2. Проблемы при установке патчей
- 17.3. Лучшие практики
- 17.4. Атаки
вторник, 12 октября 2010 г.
ISSP \ Домен 06. Криптография. Содержание
1. История криптографии
2. Определения и концепции криптографии
- 2.1. Принцип Керкхофса
- 2.2. Стойкость криптосистем
- 2.3. Сервисы криптосистем
- 2.4. Одноразовый шифровальный блокнот
- 2.5. Динамические и скрытые шифры
- 2.6. Стеганография
- 3.1. Шифры подстановки
- 3.2. Шифры перестановки
- 4.1. Симметричные и асимметричные алгоритмы
- 4.2. Блочные и поточные шифры
- 4.3. Гибридные методы шифрования
6. Типы асимметричных систем
- 6.1. Алгоритм Диффи-Хеллмана
- 6.2. RSA
- 6.3. Эль Гамаль
- 6.4. Криптосистемы на основе эллиптических кривых
- 6.5. LUC
- 6.6. Knapsack
- 6.7. Доказательство с нулевым разглашением
- 7.1. Односторонний хэш
- 7.2. Различные алгоритмы хэширования
- 7.3. Атаки на односторонние функции хэширования
- 7.4. Цифровая подпись
- 7.5. Стандарт цифровой подписи
- 8.1. Центр сертификации
- 8.2. Сертификаты
- 8.3. Центр регистрации
- 8.4. Шаги PKI
10. Канальное и сквозное шифрование
11. Стандарты электронной почты
- 11.1. MIME
- 11.2. PEM
- 11.3. MSP
- 11.4. PGP
- 11.5. Квантовая криптография
13. Атаки
- 13.1. Атака «Только шифротекст»
- 13.2. Атака «Известный открытый текст»
- 13.3. Атака «Выбранный открытый текст»
- 13.4. Атака «Выбранный шифротекст»
- 13.5. Дифференциальный криптоанализ
- 13.6. Линейный криптоанализ
- 13.7. Атаки с использованием побочных каналов
- 13.8. Атаки повтора
- 13.9. Алгебраические атаки
- 13.10. Аналитические атаки
- 13.11. Статистические атаки
15. Тест
пятница, 13 августа 2010 г.
ISSP \ Домен 05. Телекоммуникации и сетевая безопасность. Содержание
1. Эталонная модель взаимодействия открытых систем
- 1.1. Протокол
- 2.1. TCP
- 2.2. Адресация IP
- 2.3. IPv6
4. Организация локальных вычислительных сетей
- 4.1. Топология сети
- 4.2. Технологии доступа к среде LAN
- 4.3. Кабели
- Коаксиальный кабель
- Витая пара
- Оптоволоконный кабель
- Проблемы, связанные с кабелями
- Пожарные рейтинги кабелей
- 4.4. Методы передачи
- 4.5. Технологии доступа к среде
- 4.6. Протоколы LAN
6. Сетевые устройства
- 6.1. Повторители
- 6.2. Мосты
- 6.3. Маршрутизаторы
- 6.4. Коммутаторы
- 6.5. Шлюзы
- 6.6. Офисные автоматические телефонные станции (PBX)
- 6.7. Межсетевые экраны
- Межсетевые экраны с фильтрацией пакетов
- Межсетевые экраны с контролем состояния
- Прокси
- Динамическая фильтрация пакетов
- Прокси уровня ядра
- Архитектура межсетевых экранов
- 6.8. Хост-приманка (honeypot)
- 6.9. Разделение и изоляция сетей
- 7.1. Сетевые операционные системы
- 7.2. Служба доменных имен (DNS)
- 7.3. NIS
- 7.4. Службы каталогов
- 7.5. LDAP
- 7.6. Трансляция сетевых адресов (NAT)
9. Городские вычислительные сети (MAN)
10. Глобальные вычислительные сети (WAN)
- 10.1. Эволюция телекоммуникаций
- 10.2. Выделенные линии
- 10.3. Технологии WAN
- 11.1. Dial-Up и RAS
- 11.2. ISDN
- 11.3. DSL
- 11.4. Кабельные модемы
- 11.5. VPN
- 11.6. Протоколы аутентификации
- 11.7. Рекомендации по удаленному доступу
- 12.1. Беспроводные коммуникации
- 12.2. Компоненты WLAN
- 12.3. Беспроводные стандарты
- 12.4. WAP
- 12.5. i-Mode
- 12.6. Безопасность мобильных телефонов
- 12.7. Вардрайвинг
- 12.8. Спутники
- 12.9. Беспроводные коммуникации 3G
14. Резюме
15. Тест
воскресенье, 21 марта 2010 г.
ISSP \ Домен 04. Физическая безопасность и безопасность окружения. Содержание
1. Введение в Физическую безопасность
2. Процесс планирования
3. Защита активов
4. Внутренние системы поддержки и снабжения
- 4.1. Электроэнергия
- 4.2. Проблемы окружения
- 4.3. Вентиляция
- 4.4. Предотвращение, выявление и тушение пожара
- 5.1. Контроль доступа в здание и помещения
- 5.2. Контроль доступа персонала
- 5.3. Механизмы защиты внешних границ
- 5.4. Системы выявления вторжений
- 5.5. Патрульные и охранники
- 5.6. Собаки
- 5.7. Контроль физического доступа
- 5.8. Тестирование и тренировки
7. Тест
воскресенье, 14 февраля 2010 г.
ISSP \ Домен 03. Архитектура и модель безопасности. Содержание
1. Архитектура компьютера
- 1.4. Работа процессов
- 1.5. Управление памятью
- 1.6. Типы памяти
- 1.7. Виртуальная память
- 1.8. Режимы процессора и кольца защиты
- 1.9. Архитектура операционной системы
- 1.10. Домены
- 1.11. Разделение на уровни и скрытие данных
- 1.12. Эволюция терминологии
- 1.13. Виртуальные машины
- 1.14. Дополнительные устройства хранения
- 1.15. Управление устройствами ввода/вывода
- 2.1. Определенные подмножества субъектов и объектов
- 2.2. Доверенная компьютерная база
- 2.3. Периметр безопасности
- 2.4. Монитор обращений и ядро безопасности
- 2.5. Политика безопасности
- 2.6. Принцип наименьших привилегий
- 3.1. Модель конечных автоматов
- 3.2. Модель Bell-LaPadula
- 3.3. Модель Biba
- 3.4. Модель Clark-Wilson
- 3.5. Модель информационных потоков
- 3.6. Модель невлияния
- 3.7. Сетчатая модель
- 3.8. Модель Brewer and Nash
- 3.9. Модель Graham-Denning
- 3.10. Модель Harrison-Ruzzo-Ulman
- 4.1. Специальный режим безопасности
- 4.2. Режим повышенной безопасности системы
- 4.3. Раздельный режим безопасности
- 4.4. Многоуровневый режим безопасности
- 4.5. Доверие и гарантии
- 5.1. Зачем проводить оценку продукта?
- 5.2. Оранжевая Книга
- 5.3. Оранжевая книга и Радужная серия
- 5.4. Красная книга
- 5.5. ITSEC
- 5.6. Общие критерии
- 6.1. Сертификация
- 6.2. Аккредитация
- 7.1. Открытые системы
- 7.2. Закрытые системы
9. Анализ нескольких угроз
- 9.1. Закладки для поддержки
- 9.2. Атаки времени проверки / времени использования
- 9.3. Переполнение буфера
11. Тест
понедельник, 8 февраля 2010 г.
ISSP \ Обновление 2
А вот уже и 5-я редакция книги Shon Harris "CISSP All-In-One Guide" появилась! А мы еще только три домена осилили :-) Будем ускоряться.Теперь хорошие новости. Литература уже получена и беглый анализ показал отсутствие существенных дополнений и изменений по сравнению с четвертой редакцией. Общий объем возрос менее, чем на 10%, так что ничего страшного. В ближайшее время внесу исправления в посты по первым трем доменам - следите за изменениями (все правки я буду отмечать в комментариях).
Дальше буду уже переводить 5-ю редакцию.
P.S. Кстати, тут на досуге написал маленький скриптик, который реализует возможность отвечать на вопросы тестов и сразу получать результаты. Постепенно преобразую в этот вид вопросы по первым двум доменам, а все остальные сразу буду выкладывать в таком виде. Так что "CISSP" онлайн да еще и на русском может стать реальностью :-) Ну вот только без сертификата... Но кому надо сертификат - велкам!
среда, 16 декабря 2009 г.
ISSP \ Домен 02. Управление доступом. Содержание
1. Обзор управления доступом
2. Принципы безопасности
3. Идентификация, аутентификация, авторизация и подотчетность
- 3.2. Авторизация
- 4.1. Дискреционное управление доступом
- 4.2. Мандатное управление доступом
- 4.3. Ролевое управление доступом
- 5.1. Управление доступом на основе правил
- 5.2. Ограниченный пользовательский интерфейс
- 5.3. Матрица контроля доступа
7. Методы управления доступом
- 7.1. Уровни управления доступом
- 7.2. Административный уровень
- 7.3. Физический уровень
- 7.4. Технический уровень
9. Подотчетность
9.1. Анализ журналов регистрации событий10. Практика управления доступом
9.2. Мониторинг нажатия клавиш
9.3. Защита данных аудита и журналов регистрации событий
11. Мониторинг управления доступом
- 11.1. Выявление вторжений
- 12.1. Атака по словарю
- 12.2. Атака полного перебора (брутфорс-атака)
- 12.3. Подделка окна регистрации в системе
- 12.4. Фишинг
- 12.5. Кража личности
14. Тест
среда, 29 июля 2009 г.
Терминология \ ISSP
суббота, 18 июля 2009 г.
ISSP \ Домен 01. Информационная безопасность и управление рисками. Содержание
1. Управление безопасностью
2. Администрирование безопасности и защитные меры
- 2.1. Основные принципы безопасности
- 2.2. Определения безопасности
- 2.3. Безопасность посредством неизвестности
- 3.1. Компоненты программы безопасности
- 3.2. Стандарты безопасности
- 3.3. Управление безопасностью на стратегическом уровне
- 4.1. Кто действительно разбирается в управлении рисками?
- 4.2. Политика управления информационными рисками
- 4.3. Группа управления рисками (IRM-группа)
- 5.1. Группа анализа рисков
- 5.2. Ценность информации и активов
- 5.3. Определение стоимости и ценности
- 5.4. Идентификация угроз
- 5.5. Анализ сбоев и дефектов
- 5.6. Количественный анализ рисков
- 5.7. Качественный анализ рисков
- 5.8. Количественный или качественный
- 5.9. Защитные механизмы
- 5.10. Обобщая сказанное ранее
- 5.11. Общий риск и Остаточный риск
- 5.12. Обработка риска
- 6.1. Политика безопасности
- 6.2. Стандарты
- 6.3. Базисы
- 6.4. Руководства
- 6.5. Процедуры
- 6.6. Внедрение
8. Уровни ответственности
- 8.1. Совет Директоров
- 8.2. Высшее исполнительное руководство
- 8.3. Владелец данных
- 8.4. Ответственный за хранение данных
- 8.5. Владелец системы
- 8.6. Администратор безопасности
- 8.7. Аналитик по безопасности
- 8.8. Владелец приложения
- 8.9. Супервизор
- 8.10. Аналитик управления изменениями
- 8.11. Аналитик данных
- 8.12. Владелец процесса
- 8.13. Поставщик решения
- 8.14. Пользователь
- 8.15. Менеджер по технологиям
- 8.16. Аудитор
- 8.17. Зачем так много ролей?!
- 9.1. Структура
- 9.2. Правила приема на работу
- 9.3. Контроль сотрудников
- 9.4. Увольнение
- 10.1. Различные типы обучения (тренинга) по вопросам безопасности
- 10.2. Оценка результатов обучения
- 10.3. Специализированное обучение по безопасности
12. Тест
воскресенье, 5 июля 2009 г.
ISSP \ Домен 01. Обновление
P.S. Кстати, добрый Google дает возможность безвозмездно полистать эту интереснейшую книгу.
среда, 13 мая 2009 г.
ISSP \ Введение
Некоторое время назад начал на досуге читать книгу Shon Harris “CISSP All-in-One Exam Guide” (подготовка к сдаче экзамена на получения сертификата CISSP). Книга, на мой взгляд, крайне интересная и полезная для любого защитника информации. Несмотря на некоторый имеющийся у меня опыт (все-таки я работаю в направлении ИБ уже около 10 лет), я нашел для себя много интересного и полезного. Рекомендую к обязательному прочтению всем профессионально занимающимся вопросом ИБ и до сих пор не ознакомившимся :)
Однако для тех, кто страдает повышенной тягой к знаниям, но английский пока изучить не успел, я буду выкладывать слегка сокращенный русский перевод книги. Заодно это позволит мне попрактиковаться с английским, что будет не лишним (ведь делать перевод, да еще и более-менее литературный, совсем не то же самое, что просто читать английский текст). Надеюсь что затраченное на перевод время принесет пользу кому-нибудь из коллег и сделает информацию в этом мире чуточку безопаснее :)
Так как чтение представленного в блоге материала без дополнительной подготовки вряд ли позволит сдать экзамен CISSP, то первый раздел моего блога я назову ISSP ;)
Предупреждение:
Если Вы намерены получить сертификат CISSP, представленные в этом блоге части перевода книги Shon Harris “CISSP All-in-One Exam Guide” ни в коей мере не заменят для Вас чтение оригинала и обучение на подготовительных курсах. Подробнее узнать о сертификации, проведении курсов и экзаменов можно на сайтах RISSPA и Микроинформ.