一、Overview
Targets:
二、Content
三、Network
1.Http与HTTPS
HTTPS使用443端口,HTTP使用80端口。
四、Model
4.1 BLP模型
解决XX场景xx问题。
BLP模型保证机密性,向下读,向上写
4.2 Biba模型
解决XX场景xx问题。
Biba保障完整性,向上读向下写
4.3 能力成熟度模型(SSE-CMM)
4.4 STRIDE模型
4.5 Bell-LaPedula模型
4.6 PDCA模型
4.7 PPDR模型
五、框架&系统
5.1 信息安全保障技术框架(IATF)
IATF深度防御战略要求在人、技术和操作3个核心要素来共同实现。
5.2 霍尔三维结构
霍尔三维结构,使<font color=red>系统工程</font>的工作阶段和步骤更为清晰明了。

截屏2026-07-12 11.11.58.png
5.3 信息系统安全工程(ISSE)
在IT项目的各个阶段充分考虑安全因素
5.4 信息系统安全保障评估框架
国家GB/T 20274
六、标准
6.1 CNCI(Comprehensive National Cyber security Initiative,)
国家网络安全综合计划
CNCI是以风险为核心,三道防线首要的任务是降低其网络所面临的风险
七、FAQ
7.1 TACACS+是AAA权限控制系统
7.2 ACL与CL区别
定义主体访问客体的权限叫作CL。定义客体被主体访问的权限叫ACL。
八、Appendix
8.1VLAN划分
VLAN划分可以有效的限制广播域。
8.2 国家标准
- GB/T XXXX.X-200X 国标推荐标准
- GB XXXX-200X 国标强制标准
- DBXX/T XXX-200X 地方标准
- GB/Z XXX-XXX-200X 国标知道标准
8.3 访问控制模型
8.3.1 自主访问控制
自主访问控制是一种广泛应用的方法,资源的所有者(往往也是创建者)可以规定谁有权利访问他们的资源,具有较好的易用性和可扩展性
8.3.2 强制访问控制模型
强制访问控制模型要求主体和客体都有一个固定的安全属性,系统用该安全属性来决定一个主体是否可以访问某个客体,该模型具有一定的抗恶意程序攻击能力,适用于专用或安全性要求较高的系统
8.3.3 基于角色的访问控制模型
基于角色的访问控制模型的基本思想是根据用户所担任的角色来决定用户在系统中的访问权限,该模型便于实施授权管理和安全约束,容易实现最小特权,职责分离等各种安全策略
总结: 三个模型安全性没有横向对比。
8.4 WAF
- SQL注入防护
8.5 鉴别
所知、所有、个人特征
8.6 信息系统安全保护等级
等级保护三级系统一年测评一次,四级系统每半年测评一次。