Domain 1 背诵 道德准则 public interest IS THE FIRST第一条准则保护世界 保护公众社会 public, infrastructure 所有人第二条准则做人正直个人职业行为honest, legal 所有人第三条准则服务客户 competent service 雇主第四条准则维护行业 职业信誉 新人 reputation 持 证人调查Administrative Investigation 内部调查 No formal legal evidence standardCivil investigation- 公司间合同违约、Preponderance of Evidence 公司起诉员工Criminal investigation-入侵盗窃诈骗等违法行为Beyond Reasonable Doubt 政府起诉员工Regulatory investigation 外部监管机构Security Control Framework安全控制框架 ITIL IT服务管理 Service Management COBIT IT Governance business IT不能脱离业务平衡业务与安全 和Data Owner有关 SABSA 安全从业务需求开始 ISACA(CISA)机构推出 PCI DSS 支付卡保护 银行按照条例进行监管 FedRAMP Cloud U.S. Government ISO 27000 体系系列总览、术语定义 ISO 27001 建立 ISMS并可进行认证 ISO 27002 提供安全控制实施指南 NIST 美国政府安全控制 CSF 网络安全 RMF 风险管理 CMM 侧重软件开发 PMBOK 侧重项目管理知识产权 剥离过程中 问题很大intellectual property知识产权 剥离过程中 问题很大 Copyright 代码本身 文字音乐 不能保护软件本身 Trademark Brand Protection 口号、图案 公司名字Logo Patent **新工艺新技术** 必须公开 发明 MUST公开 专利 芯片设计 Trade Secret **新工艺新技术** 不公开 算法、客户 隐式安全 Copyright Act 版权法 不涉及在线 数字千年版权法(DigitalMillennium Copyright Act) 涉及在线 Lanham Act 商标保护 Patent Act数字版权DRM许可 通过许可证License定义用户权限只能看不能复制和打印持久在线身份验证 登录后一直使用持续审计跟踪 谁在什么时候对什么数据做了什么操作。自动过期 数字内容达到时间后自动失效法律法规计算机犯罪 1. 计算机欺诈和滥用法案(CFAA): 第一部、跨州。 Unauthorized Access 2. CFAA修正案: 扩大范围。 3. 国家信息基础设施保护法案(NIIPA): 扩大范围。 国家信息基础设施 4. Federal Sentencing Guidelines: 审慎者规则(prudent man-rule)。 5.Federal Cybersecurity Laws 美国联邦网络安全相关法规集合 | | ┌────────┼───────────────┐ ↓ ↓ ↓ FISMA Cybersecurity NCPA Enhancement Act FISMA Federal Information Security Management Act 适用于政府承包商 前身为GISRA Cybersecurity Enhancement Act NIST标准 NCPA National Cybersecurity Protection Act 政府和组织之间共享网络威胁信息许可与进出口许可 Concurrent Use Licenses 并行使用许可() 批量用户限制最多200人use the system simultaneously Named User Licenses 指定用户许可() 仅绑定用户 Perpetual Licenses 不更新 use the software indefinitely Subscription Licenses 可更新 Open-Source Licenses 不一定商用 SBOMSoftware Bill of Materials可以来识别开源是否免费 Freeware 功能受限 EULA End-User License Agreements 每个人签 ELA Enterprise License Agreements Microsoft 统一进行授权 Cloud Services License Agreements 进出口 美国对加密软件管控严格 军事 ITAR I Think Army Rules AECA USML 军民 EAR Export All Regular technology ECRA CCL美国选新版不选老旧美国隐私法 ·电子通信隐私法案(ECPA) 限制政府 Electronic Communications Privacy Act ·通信执法协助法案(CALEA) 政府合法监听能力 Communications Assistance for Law Enforcement Act PHI Protected Health Information HIPAA基础法律PHI必须保护 HTECH增强法律加强电子PHI 数据泄露管理并加强HIPAA执行 ·GLBA Gramm‑Leach‑Bliley Act金融 客户金融隐私保护 Glass-Steagall Act格拉斯-斯蒂格尔法案银行业务分离-存款与股票 ·Sarbanes-Oxley法案 (SOX) 仅约束美国**上市公司** 审计 财务控制 ·儿童在线隐私保护法(COPPA) Childrens 13岁以下儿童的在线个人信息 ·家庭教育权利和隐私法案(FERPA) Family 学生教育记录 ·美国爱国者法案(USA PATRIOT Act) ·澄清合法的海外数据使用(CLOUD)法案 手太长了 ·身份盗用与侵占防治法(ITADA) ·第四修正案(Fourth Amendment) ·隐私法案(Privacy Act) ·经济间谍隐私法案(EEA)欧洲GDPR SCC Standard Contractual Clauses 数据跨境传输合同机制 BCR 不同国家分公司 内部数据传输规则 GDPR用户权利有**知情权、访问权、被遗忘权、限制处理权和数据携带权** 被遗忘权就是要求企业删除个人信息包括传播出去的个人信息。 隐私 加拿大隐私法PIPEDA 中国隐私法PIPL 南非隐私法POPIA 加州隐私法CCPA 社会保障号码、驾驶执照号码、州身份证号码、医疗记录和健康保险信息 信用卡/借记卡号码、银行账号(与PIN或密码一起使用)。 合规 PCI DSS 评级标准Level1最大令牌化 银行按照PCIDSS条款进行检查原文安全控制框架安全控制框架是一套结构化的指南、标准、最佳实践和控制措施旨在帮助组织有效管理和加强其信息安全和网络安全态势。国际标准化组织ISO 通用ISO/IEC 27000系列是一个国际安全标准可以作为实施组织安全和相关管理实践的基础。2700127002美国国家标准与技术研究所NIST 政府流程NIST是一个美国联邦机构隶属美国商务部典型标准有 NIST SP 800-53:信息系统和组织的安全和隐私控制、风险管理框架RMF、网络安全框架CSF商业信息和相关技术控制目标COBIT 审计ISACA制定的一套最佳IT安全实践也可用于安全审计。2020Sherwood 应用业务安全体系结构SABSA 应用安全SABSA 是一种用于开发风险驱动的企业安全和信息保证体系结构的框架和方法以其全面和以业务为中心的安全架构方法而闻名。关注风险在业务范围内识别和管理风险使安全控制与风险相一致。业务驱动将安全融入业务流程和目标使安全支持和促进业务活动。分层方法从业务环境、信息领域、系统、技术和物理安全进行安全管理。框架和方法为组织提供开发安全架构的结构化框架和方法论。认证为安全专家提供认证计划。支付卡行业数据安全标准PCI DSS 支付PCI DSS 是一套由信用卡公司制定的安全标准和要求通过合同约束涉及支付卡交易的实体旨在确保敏感的信用卡和借记卡信息得到保护。任何处理支付卡交易的实体包括商家、服务提供商和金融机构都必须遵守 PCI DSS。不遵守 PCI DSS 可导致罚款、丧失银行卡处理权限和声誉受损。数据安全为安全处理支付卡数据包括持卡人姓名、主账号PAN、有效期和卡验证值CVV制定了指导原则。网络安全要求企业实施强大的网络安全措施以在传输过程中保护持卡人数据。访问控制要求企业基于知其所需限制对持卡人数据的访问。监控和测试要求企业持续监控和定期测试包含持卡人数据的系统的脆弱性。信息安全策略要求企业制定安全策略来指导员工处理支付卡数据。漏洞管理要求企业定期扫描并修复漏洞。物理安全要求企业限制物理访问服务器、存储、销售点POS设备等。事故响应要求企业制定事故响应计划以有效应对数据安全事故。合规审计要求企业定期接受 PCI DSS 合规审计。联邦风险与授权管理计划FedRAMPFedRAMP 是美国政府范围内的一项计划主要目标是确保云服务符合严格的安全要求并能被美国政府机构用于处理、存储和传输敏感和机密信息。安全标准化该计划基于 NIST SP 800-53:信息系统和组织的安全和隐私控制。授权流程云服务提供商必须通过第三方评估才能获得授权被联邦机构使用。持续监控云服务提供商获得授权后需持续监控自身安全态势。授权重用云服务提供商获得授权后不必再次进行合规评估简化联邦机构采购流程。合作该计划促进联邦机构、云服务提供商和第三方评估者之间的合作。三个影响级别根据联邦机构的数据分类分为高、中、低不同级别要求的安全控制和评估不同。合规框架该计划提供一个框架确保云服务的安全性。信息技术基础设施库ITIL SOPITIL 是一套用于优化信息技术服务以支持业务增长、转型和变革的推荐最佳实践侧重于了解 IT 和安全需要如何与组织的目标相结合并保持一致。