导图社区 CISSP学习笔记-10(物理安全要求)
CISSP第十章重点知识和习题总结,可以帮助学习者更深入地理解和掌握该章节的核心内容。
编辑于2024-03-02 17:52:23CISSP学习笔记-10(物理安全要求)
知识点
站点与设施设计的安全原则
安全设施计划
分层防御,串联非并联
通过风险评估和关键路径分析制定
技术融合评估
站点选择
工业伪装
设施设计
CPTED
策略
自然环境访问控制
对人有微妙的引导,不是写着由此进入等牌子;建筑物内部同,访问等级相同的开放
自然环境监视
增加犯罪被观察的机会,如座位使人可以观察出入口,走到和楼梯开放式可以被人看到,照明
自然环境领域加固
装饰、旗帜、灯光、景观、公司标识、建筑物编号
实现站点与设施安全控制
管理类物理安全控制的例子包括:设施建造与选择、站点管理、人员控制、安全意识培训以及应急响应与流程
技术类物理安全控制有:建筑访问控制、人侵检测、警报、安全摄像头、监视、HVAC 的电力供应,以及火警探测与消防
现场类物理安全控制有:围栏、照明、门锁、建统材料、访问控制门厅(以前称为陷阱)、警犬及警卫
控制的功能顺序:威慑、拒绝、检测、延迟、判定和决定。
设备故障
MTD/MTO 最大允许/容忍中断时间
MTTF 平均故障时间
MTTR 平均恢复时间
MTBF 平均故障间隔时间
相近只用MTTR
配线间
PDS
分布电缆保护系统
服务器间与数据中心
应位于核心位置,避免在一楼、顶楼或地下室
远离水、燃气与污水管道
访问控制手段
智能卡和胸卡
接近式设备
RFID
入侵检测系统 IDS
弱点:电源与通信
动作探测器
入侵警报
二次验证机制
安全摄像头是威慑措施
检查事件记录信息是检测措施
摄像头
公开的
威慑
隐蔽的
监测
访问滥用
假冒和伪装
冒用他人的安全ID
尾随和捎带
利用授权人员
介质存储设备
上锁或专门位置存储
价值净化和清零
哈希校验
安全标签、追踪
证据存储
受限区与工作区安全
敏感隔间信息设施 SCIF
基础设施关注点
电力
浪涌保护器
更先进的是电源与线路调节器
UPS
故障、停电、电压骤降、低电压、尖峰、浪涌、合闸电流、接地和噪声
噪声
温度、湿度与静电
温度
59-89.6F(15~32 ° C)
湿度
20%-80%
ESD 静电放电
HVAC 暖通空调
关于水的问题
火灾预防、探测与消防
灭火器
火灾探测系统
喷水消防系统
湿管
干管
预响应
干管的变体,分为两个阶段,可人为干预
密集洒水系统
不适用于电子仪器与计算机环境
气体消防系统
有人常驻不适用
对计算机系统影响小
分类
二氧化碳
哈龙
低压水雾
破坏
物理安全的实现与管理
边界安全控制
围栏、门、旋转门和访问控制门厅
照明
安全警卫与警犬
内部安全控制
钥匙和密码锁
环境与生命安全
OEP 居住者紧急计划 不解决IT相关或业务连续性问题
BCP DRP-灾难恢复计划解决IT及业务连续性与恢复问题
物理安全的关键性能指标
KPI指标
成功入侵的数量
成功犯罪的数量
成功事故数
成功中断的次数
未成功的入侵次数
未成功犯罪的数量
未成功事故数
未成功中断的次数
检测事故的时间
评估事故的时间
响应事故的时间
从事故中恢复的时间
事故发生;后恢复正常状态的时间
事故对组织的影响程度
误报次数(即错误检测警报)
考试要点
理解为什么没有物理安全就无安全可言。如果没有对物理环境的控制,再多的管理类或技术类逻辑类访问控制技术都无法提供足够的安全性。如果怀有恶意的人员获取了对设施或设各的物理访问权,那么他们几乎可以为所欲为,包括破坏设备、窃取或更改数据。
理解安全改施计划。安全设施计划概述了组织的安全需求,并强调了提供安全的方法式机制。该计划是通过风险评估和关键路径分析制订的。
定义关键路径分析。关键路径分析是一项系统性工作,旨在确定任务 关键型应用程学、流程、运营以及所有必要的支撑元素之间的关系。
了解技术融合。技术融合是指随者时间的推移,各科技术。解缺方案、实用程序和系统不断发展和融合的趋势。虽然在某些情况下,这可以提高效率和节约成木,自它也可能产生单点故障,进而成为恶意黑客和入侵者更有价值的目标
理解站点选择。站点的选择应基于组织的安全需求。成本、位置和规模都很重要,但始终应该优先考虑安全要求。站点选择的关键要素有可见性、周围环境的构成、区域的便利性等。
了解建筑设施设计的关键要素。建筑设施设计的一个关键要素是在建造前理解组织需要的安全级别,并为此制订周详的计划。
定义 CPTED。通过环境设计预防犯罪(CPTED)的理念是通过精心设计物理环境来影响潜在犯罪者在实施犯罪行为之前所做的个人决定。
能够列出管理类物理安全控制。管理类物理安全控制的例子包括:设施建造与选择、站点管理、人员控制、安全意识培训以及应急响应与流程。
能够列出技木类物理安全控制。技术类物理安全控制有:建筑访问控制、人侵检测、警报、安全摄像头、监视、HVAC 的电力供应,以及火警探测与消防。
能够列出现场类物理安全控制。现场类物理安全控制有:围栏、照明、门锁、建统材料、访问控制门厅(以前称为陷阱)、警大及警卫。
了解控制的功能顺序。其顺序是威慑、拒绝、检测、延迟、判定和决定。
理解设备故障。无论组织选择购买和安装的设备质量如何,它们最终都会出现故障。故障准备措施包括购买备件、存储设备或与供应商签订 SLA
定义 MTTF、MTTR 和 MTBF。 平均故障时间(MTTF)是特定操作环境下设备典型的预期寿命。平均恢复时间(QMITR)是对设备进行修复所需的平均时长。平均故障间隔时间(MTBF)是对第一次和后续故障之间的间隔时间的估计。
了解如何设计与设置安全工作区。设施中所有区城的访问等级不应是整齐划一的。区域中所放资产的价值或重要度越高,对该区域的访问就应受到越严格的限制。福的值吸保满的资产应位于设施保护的核心或中心。
理解配线间的安全要点。配线间是放置整栋楼或单层网络电缆的地方,这些电缆连接着其他重要的设备,如配线架、交换机、路由器、LAN 扩展器以及主干通道。配线间安全的重点是防止非法的物理访问。如果非法入侵者进入该区域,他们可能会偷盗设备,拉断电缆,甚至安装监听设备。
理解智能卡。智能卡是信用卡大小的身份标识、胸卡或带有嵌入式磁条、条形码或集成电路芯片的安全通行证。其中包含可用于识别和/或认证目的的授权持有人的信息。
了解接近式设备和读卡器。接近式设备可以是无源设备、感应供电装置或应答器。当接远式设备通过读卡器时,读卡器设备能够确定持卡人是谁以及他们是否具有访问权限。
理解入侵检测系统。入侵检测系统(IDS)或防盗报警器是自动或手动的系统,用于检测:入侵、破坏或攻击企图:是否使用了未经授权的入口:是否在未经授权或异常的时间内发生了特殊事件
了解摄像头。 视频路视!监控、闭路电视(CCTV)和安全摄像头都是威慑不必要的话动并创建记录的手段。摄像机可以是公开的,也可以是隐蔽的;可以在本地或云端存储记录;可提供遥摄、倾斜和变焦功能;可在可见光或红外光霞工作;可能由运动出发;可支持延时记录、跟踪、面部识别、目标检测、红外或色彩过滤;并且可以提供人脸识别、步态分析和目标检测
理解介质存储的安全要求。介质存储设施用于安全存储空白介质、可重用介质以及安装介质。应重点关注偷盗、腐蚀和残余数据恢复问题。介质存储设施保护措施包括:使用带锁的柜子或保险箱,指定保管员/托管员,设置检入/检出流程,进行介质净化。
理解证据存储的重点。证据存储常用于保存日志、磁盛镜像、虚拟机快照以及其他用子恢复的数据、内部调查资料及取证调查资料。保护手段包括:专用/单独的存储设施、离线在储、活动追踪、哈希管理、访问限制及加密。
了解物理访问控制面临的常见威胁。 无论采用哪种形式的物理访问控制,都必须配备安全警卫或其他监视系统,以防止滥用、假冒、伪裝、尾随及捎带。
了解与电力问题相关的常用术语。知道下列术语的定义:故障、停电、电压骤降、低电压、尖峰、浪涌、合闸电流、接地和噪声。
理解如何控制环境。除了电力供应,环境的控制还包括对 HVAC 的控制。放置计算机的房间温度应保持在 59-89.6F(15~32 C)之间。计算机机房的湿度应保持在 20%-80%。湿度太高时可能腐蚀机器,湿度太低时可能产生静电。
了解静电的有关知识。即使在抗静电地毯上,如果环境湿度过低,依然可能产生 20 000伏的静电放电。即使是最低级别的静电放电电压,也足以摧毁电子设备。
理解对漏水与洪水管理的要求。环境安全策略及程序中应包含针对漏水与洪水问题的解决方法。虽然管道漏水的情况不会天天发生,可是一旦发生就会带来灾难性的后果。水与电不相容,如果计算机系统进了水,特别是当其处于运行状态时,注定会损坏系统。任何可能的情况下,本地服务器机房及关键计算机设各都应远离水源或输水管道。
理解火灾探测及消防系统的重要性。不能忽视火灾的探测及消防。任何安保系统的首要目标都是保护人员的安全。除了保护人,火灾探测与消防 系统的设计还应努力将由火、烟。高温以及灭火材料造成的损坏降到最低,而且要重点保护 I T基础设施。
理解火灾探测及消防系统可能带来的污染与损害。火灾的破坏园素不但包括火和烟,还有灭火剂,例如水或碳酸钠。烟会损坏大圣数存储设备。高温则会损坏任何电子及计算机帮件。灭火剂可能导致短路、初级腐蚀,或使设备失效。在设计消防系统时,必须将这些因素考虑进去。
了解物理边界安全控制。可以使用围栏、门、旋转门、访问控制门厅、隔离桩和路障来实现对设施的访问控制。
理解照明。照明是最常用的边界安全控制形式,提供威慑的安全效果。
了解警卫和警犬。可以在边界或内部设置警卫,以监控出入口或监视探测与监控面面,整卫的优点在子他们能够适应各科状态或情况并做出)反应。落卫司以学河和识别攻古和入假话动谈式,可以适应不断变化的环境:并向以做出欢銀利判断。路大可以充当路卫的替代品,通常用于边界安全控制。警大是一种非常有效的检测和威慑手段。
理解如何在安全设施中应对访容。若设施中划分了限制区域控制物理安全,就有必要建立访客处理机制。通常的做法是为访客指派一个陪护人员,密切监视访客的出入与活动。如果允许外来者进入保护区,却没有对其活动进行有效的跟踪、控制,可能会损害受保护资产的安全。
理解内部安全控制。内部控制有多种物理安全机制,包括锁、胸卡、分布电缆保护系统PDS)、动作探测器、入侵警报和二次验证机制等。
理解人员隐私与安全。在任何情况和条件下,安全方案最重要的方面都是保护人。因此防止人身伤害是所有安全工作的首要目标。
了解物理安全的 KPI。应确定、监控、记录和评估物理安全的关键绩效指标(KPI)。 KPI是物理安全各个方面的操作或故障的指标。
主题
1.你的组织正计划建造一座新设施,以容纳大名数现场员工。当前设施存在许多安全问题,例如游荡、盗窃、涂鸦行为,另外,员工和非员工之间甚至存在一些肢体冲突。首席执行官要求你协助制订设施计划,以减少这些安全问题。在研究选项时,你发现了 CPTED 的概念。以下哪项不是其核心战略之一? A. 自然环境领域加固 B. 自然环境访问控制 C.自然环境培训和提升 D.自然环境监视
C
2.在评估设施的安全性或设计新设施时,系统性地确定任务关键型应用程序、流程、运营以及所有必要的支撑元素之间的关系的方法是什么? A.日志文件审计 B. 关键路径分析 C.风险分析 D.盘点库存
B 关键路径分析是评估设施安全性或设计新设施时候,识别任务关键性应用程序、流程、运营以及其他必要支撑元素间的关系的系统性工作。 风险分析根据发生的概率和后果评估资产面临的威胁
3.以下哪项是关于安全摄像头的正确描述?(选择所有适用的选项。) A.摄像机的位置应能监视出入口,允许授权或访问级别发生变化。 B: 关键资产和资源周围不需要,也不需要在停车场和人行道等公共区域提供 额外保护。 C:摄像机的位留应确保所有外墙、入口和出口以及内部都能提供清楚的视野。 D.为了提供威慑效果,安全投像头应该是公开和明显的。 E. 安全摄像头有一个固定的录像区域。 F一些摄像系统包括系統級芯片(SoC)或嵌入式组件,并且能够执行各种特殊功能,例如延时记录、跟踪、面部识别、目标检测、红外或色彩过滤记录。 G.运动检测或传感摄像头始终能够区分人和动物。
ACF
4 你的组织正计划在新市镇建立一个新的总部。你被要求参与设计过程,因此,你将获得蓝图的副本以供审查。下面哪一类不是关注安全的设施或场所设计元素? A. 分隔出工作和访客区域 B. 限制对具有更高价值或重要性区域的访问 C.保密资产位于设施的核心或中心 D.设施中的所有地方具有相同的访问权限
D
5.最近一项针对你组织的设施进行的安全审计发现了一些需要解决的问题。其中一些问题与主数据中心相关。但你认为至少有一个发现是假阳性。若要维护最有效率和安全的服务器机房,下面的哪一条不必为真? A. 必须为员工进行优化。 B. 必须使用非水消防系统。 C.湿度必须保持在 20%~80%。 D.温度必须保持在 59~89.6°F。
A
6. 最近的一次安全策略更新限制了从外部带进来的便携式存储设备的使用。为了对此进行补偿,己实施介质存储管理流程。对存有可重用可移动介质的存储设施来说,下列哪一种不是典型的安全手段? A. 设罝保管员或托管员 B. 采用检入检出流程 C.哈希 D.对归还的介质做净化处理
C
7.公司的服务器机房已改用活动地板和 MEA 门锁。你希望确保更新后的设施能够保特最佳运营效率。服务器机房的理想湿度范围是多少? A. 20% 40% B. 20%~80% C. 80%~89.6% D. 70%~95%
B
8 你正在绘制整个建筑中网络电缆的关键路径。在制订电缆设备管理策略时,你需要确保主布线图包括以下哪些项目并做出标记?(选择所有适用的选项。) A. 访问控制门厅 B 接入设施 C.设备间 D.消防逃生通道 E 骨干配线系统 F.电信机房 G. UPS H. 水平配线系统 I 工装卸货物平台
BCEFH 题中说是电缆管理策略
9 哪一类水消防系统最适合计算机设备? A. 湿管系统 B. 干管系统 C.预响应系统 D.密集洒水系统
C
10. 贵公司每年都有地方当局对火灾探测和灭火系统进行检查。你开始与首席检查员对话,他们问:“水基灭火系统误报的最常见原因是什么?” 那么,你如何回答? A. 缺水 B.人 C电离检测器 D.把探测器装在吊顶里
B
11.数据中心多次出现硬件故障。审核员注意到系统以密集的方式堆叠在一起,没有条理。应该采取什么措施来解决这个问题? A. 访客日志 B. 工业伪装 C.气体灭火 D.热通道与冷通道
D
12. 以下哪项是气休灭火系统的优点?(选择所有适用的选项。) A,可在整个公司设施中部署 B. 对计算机系统造成的损坏最小 C.通过排除氧气灭火 D.能够比排水系统更快地灭火
BCD
13,在为环境设计物理安全性时,应重点关注控件应用的功能顺序。哪项是六种常见 物理安全控制机制的正确顺序? A 缺定、延迟、拒绝、检测、威摄、判定 B威摄、拒绝、检测、延迟、判定、诀定 C拒绝、威慨、延迟、检测、决定、判定 D决定、检测、拒绝、判定、回慨、延過
B
14 设备故障是导致可用性丧失的常见原因,在制定保持可用性的策略时,通常必须了解每项资产和业务流程的关键性以及组织低于不利条件的能力。请将术语与定义相匹配I. MTTF II. MTTR III. MTBF IV. SLA ①明确规定了供应商在设各故障紧急情况下提供的响应时间 ② 第一次和后续故障之间的间隔时间估值 ③ 特定操作环境下设备的典型预期寿命 ④对设备进行维护所需的平均时长 A. I-①. II-②. III-④. IV-③ B. I-④. II-③. III-①. IV-② C. I-③. II-④. III-②. IV-① D. I-②、 II-①、III-③、TV-④
C
15 你已被安排在设施安全规划团队中。你的任务是创建一个优先级列表,其中必领包含在初始设计阶段要解决的问题。所有安全工作的首要目标是什么? A.预防信息泄鐸 B. 保持完整性 C. 人身安全 D.维持可用性
C
16. 在查看设施设计蓝图时,你注意到一些迹象。这些迹象表明,物理安全机制被直接部署到建筑物的结构中。以下哪一项是通常由警卫保护的双扇门,用于容纳一个主体,直到其身份和授权得到验证? A. 大门 B.旋转门 C.访问控制门厅 D.接近探测器
C
17:由于最近的一次建筑入侵,设施安全已成为当务之急。你是安全委员会成员,该委员会将会就如何改善组织的物理安全状况提出建议。最常见的边界安全设备或机制是什么? A. 安全警卫 B. 围档 C. CCTV D.照明
D
18 你的组织为一个重要客户签订了一份新合同。这需要增加主要设施的生成操作,该设施将用于容纳有价值的数字和实物资产。确保这些新资产得到适当的保护。 下列哪一条不是安全警卫的不足之处? A.安全警卫通常不了解设施的运营范围 B. 不是所有的环境和设施都适合使安全警卫 C.不是所有安全警卫都可靠 D.预筛选、团建和训练并不能保证安全警卫的能力和可靠性
A
19. 在为拟建设施设计安全计划时,你被告知预算刚刚减少了 30%。但是,他们没有调整或减少安全要求。室内和室外使用的物理访问控制设备量常见和便宜的形式是什么? A. 照明 B. 安全警卫 C. 钥匙锁 D.围栏
C 照明、警卫贵 围栏用于室外
20. 在实施动作检测系统以监控未经授权进入建筑物安全区城的行为时,你意识到当前的红外探测器导致了大量误报。你需要用另一个选项替换它们。哪一种类型的动作探测器能感知到被监视物体周围电场或磁场的改变? A. 波动 B. 光电 C. 热量 D. 电容
D 波动:电磁波