电子书 商业管理

CISCO 认证考试指南与安全领导力精要(中英文双版电子书)

¥2.90 已售 0
✓ 自动发货 ✓ 永久有效 ✓ 售后保障

资源介绍

本书围绕信息安全领导力展开,共分为 7 章,涵盖治理与风险管理、信息安全治理基础、安全控制与审计、安全项目管理、核心安全能力、物理安全及战略规划等核心领域,形成完整的信息安全领导力知识体系。 各章节核心要点 1. 治理与风险管理(Governance and Risk Management) CISO 角色定位:作为组织的 “网络安全守护者”,需平衡风险与业务目标,具备技术专长与管理能力,60% 的财富 500 强企业已设立 CISO 岗位。 风险管理框架: 风险评估:识别战略、运营、财务等多维度风险,评估可能性与影响程度。 风险处理策略:包括风险规避、预防、缓解和转移(如通过保险)。 行业标准框架:如 OCTAVE(强调内部专家参与)、FAIR(量化财务影响)、ISO/IEC 27001(系统化管理体系)。 信息安全治理核心要素: 对齐安全战略与业务目标,例如创新导向型企业需在安全与开发效率间平衡。 明确安全组织架构与职责,如建立跨部门安全委员会。 持续改进:通过事件复盘和定期审查优化治理框架。 2. 信息安全治理基础(Foundations of Information Security Governance) 关键法律法规: 国际层面:GDPR(欧盟数据保护)、ISO/IEC 27000 系列(信息安全管理标准)。 美国层面:FISMA(联邦机构安全要求)、HIPAA(医疗数据保护)、PCI DSS(支付卡行业标准)。 行业特定:FERPA(教育记录隐私)、GLBA(金融机构客户信息保护)。 标准与框架: NIST 网络安全框架:包含识别、保护、检测、响应、恢复 5 大功能。 COBIT:整合 IT 治理与业务目标,覆盖 40 个管理目标。 OWASP:聚焦 Web 应用安全,其 Top 10 风险列表为开发人员提供关键漏洞指引。 认证与培训:主流认证包括(ISC)² 的 CISSP、ISACA 的 CISM、EC-Council 的 CCISO 等,助力专业能力提升。 3. 信息安全控制、合规与审计管理 安全控制分类: 按类型:行政控制(政策、培训)、技术控制(防火墙、加密)、物理控制(门禁、监控)。 按功能:预防型(防火墙规则)、检测型(入侵检测系统)、纠正型(漏洞补丁)等。 控制框架: NIST SP 800-53:提供 18 个控制家族,如访问控制(AC)、审计与问责(AU)。 CIS Critical Security Controls:20 项优先级控制,涵盖资产 inventory、数据保护等基础措施。 审计与合规: 内部审计:评估控制有效性,识别合规差距。 外部审计:如 SOC 审计(服务组织控制)、ISO 27001 认证审计。 持续审计:通过自动化工具实时监控控制执行情况。 4. 安全项目管理与运营 安全项目核心要素: 范围管理:明确目标与边界,避免 “范围蔓延”(如未经批准的功能添加)。 资源与预算:区分资本支出(CAPEX,如硬件采购)与运营支出(OPEX,如订阅服务),根据组织财务偏好调整策略。 项目管理方法论:如 PMBOK 的启动 - 规划 - 执行 - 监控 - 收尾流程,敏捷方法适用于需求动态变化的项目。 安全运营: 持续活动(Streams of Work):如漏洞管理、事件响应、安全监控。 资产安全管理:全生命周期跟踪硬件、软件和数据资产,建立配置基线。 5. 信息安全核心能力 威胁与攻击: 恶意软件:病毒、勒索软件(如加密数据索要赎金)、僵尸网络(受控设备集群)。 社会工程:钓鱼、 pretexting(伪造场景骗取信息)等,85% 的数据泄露涉及人为因素。 核心技术领域: 身份与访问管理(IAM):包括认证(多因素认证)、授权(基于角色的访问控制 RBAC)。 加密技术:对称加密(AES)、非对称加密(RSA)、哈希算法(SHA-256)。 网络安全:防火墙、网络分段、入侵检测 / 防御系统(IDS/IPS)。 云安全:关注云服务模型(IaaS/PaaS/SaaS)的责任划分,利用 CSA CCM 等框架评估云服务商安全。 6. 物理安全(Physical Security) 威胁与控制措施: 自然威胁(火灾、洪水):通过消防系统、备用电源缓解。 人为威胁(盗窃、破坏):采用门禁、监控摄像头、保安巡逻等。 人员安全: 雇佣流程:背景调查、保密协议签署。 第三方管理:供应商访问需陪同、签署 NDA,定期审查合规性。 业务连续性与灾难恢复: 业务影响分析(BIA):识别关键流程与恢复时间目标(RTO)。 恢复策略:数据备份(异地备份)、备用站点(热站 / 冷站),定期演练确保计划有效性。 7. 战略规划、财务、采购与供应商管理 战略规划: 愿景与使命制定,将安全目标融入组织战略,如通过 “安全赋能业务” 而非 “阻碍创新”。 企业架构:如 Zachman 框架,确保安全架构与业务架构对齐。 财务管理: 预算制定:基于历史数据、风险评估结果,区分必要支出与优化支出。 成本控制:通过价值工程(如开源工具替代商业软件)提高资源效率。 供应商管理: 第三方风险评估:评估供应商安全控制、合规性。 合同管理:明确安全要求、SLA(服务水平协议)、违约处理条款。 核心价值与目标读者 价值:本书融合理论与实践,提供从治理框架到技术细节的全面指导,通过案例(如医疗组织 HIPAA 合规实践)和工具(风险评估矩阵)提升可操作性。 读者: 现任或有志成为 CISO 的安全领导者。 负责安全战略、风险管理的 IT 专业人士。 需理解合规要求的审计、法务人员。 通过系统性学习本书内容,读者可构建从技术到管理的综合能力,有效应对复杂的网络安全挑战,保护组织资产并支持业务增长。