资产、威胁、脆弱性与控制
資産・脅威・脆弱性・対策
这项方法解决什么
把需要保护的对象、可能发生的事件、可被利用的弱点和降低风险的措施分开。
怎么做
- 01
先列出业务资产和安全目标。
- 02
把威胁与对应脆弱性配对。
- 03
验证措施是否降低题目中的风险。
做题时注意
每项措施都要能回答“降低了哪一个具体风险”。
EXAM QUICK REFERENCE
科目 A 建立宽度,科目 B 检查能不能把算法和安全读到最后。十六章地图把两科共用的概念与不同的解题动作分开。
按 IPA 基本信息技术者大纲 Ver.9.2 与现行科目 A/B 整理,不含 2027 年度新制度草案。
题目练习已开放;资料页无需登录即可查看。
QUICK REFERENCE
显示 6 项内容
資産・脅威・脆弱性・対策
把需要保护的对象、可能发生的事件、可被利用的弱点和降低风险的措施分开。
先列出业务资产和安全目标。
把威胁与对应脆弱性配对。
验证措施是否降低题目中的风险。
每项措施都要能回答“降低了哪一个具体风险”。
権限表
把用户或角色与资源、允许的操作整理成二维表,检查权限是否恰当。
行写主体,列写资源。
填入读取、写入、执行等允许操作。
检查越权与职责冲突。
按最小权限原则,同时查找过度授权和必要权限缺失。
ログと時系列
按时间整理日志中的账号、地址、设备和事件,重建实际发生的过程。
统一时区并按时间戳排序。
关联账号、IP、会话和设备标识。
把事实与推断分栏记录。
日志记录的是事实;没有记录支持的内容只能作为推测。
攻撃経路
沿着入侵入口、横向移动、权限提升和目标达成,检查攻击如何推进。
确认最初的入口和信任边界。
标出横向移动与权限提升。
为每个阶段匹配预防或检测措施。
不要只选一个万能措施,要在攻击链的不同阶段匹配控制。
暗号技術の選択
根据机密性、完整性、认证和不可否认等目标,选择合适的密码技术。
圈出题目要求的安全属性。
比较共钥、公钥、哈希与签名。
核对密钥持有者和验证方向。
先确定安全目标,再判断密钥由谁持有、谁能够验证。
インシデント対応
按遏制、证据保全、根除、恢复和复盘的顺序处理安全事件。
先控制影响范围并保存证据。
根除原因后再恢复服务。
复盘根因并落实预防措施。
紧急恢复也不能破坏后续调查所需的日志和证据。