注册信息安全专业人员
信息安全专业人员注册指南中国信息安全测评中心二00八年八月目录0 引言 (1)1 能力要求 (1)2 注册人员范围 (1)3 注册信息安全专业人员道德准则 (2)4 注册程序 (3)5 培训 (4)6 考试 (4)7 申请注册 (5)8 经历审核 (7)9 评估、注册与公布 (7)9.1评估 (7)9.2注册与公布 (7)10 注册维持 (8)11 专业发展 (10)12 处罚 (11)13 争议、投诉与申诉 (12)14 注册人员档案 (12)15 有关费用 (12)0 引言中国信息安全测评中心是经中央批准成立的国家信息安全权威测评机构,职能是开展信息安全漏洞分析和风险评估工作,对信息技术产品、信息系统和工程的安全性进行测试与评估。
对信息安全服务和人员的资质进行审核与评价。
中国信息安全测评中心的英文名称为:China Information Technology Security Evaluation Center,简称:CNITSEC。
中国信息安全测评中心始建于1997年,1998年以“中国互联网络安全产品测评认证中心”的名称试运行。
同年经国家技术监督局授权为“中国国家信息安全测评认证中心”。
2001年,中央机构编制委员会将其正式定名为“中国信息安全产品测评认证中心”,并批准了相应的职能任务和机构编制。
2007年,经中央批准,增加漏洞分析和风险评估职能,更名为“中国信息安全测评中心”,成为国家信息安全专控队伍。
(以下简称中心)“注册信息安全专业人员”,英文为Certified Information Security Professional (简称CISP),根据实际岗位工作需要,CISP分为三类,分别是“注册信息安全工程师”,英文为Certified Information Security Engineer(简称CISE); “注册信息安全管理人员”,英文为Certified Information Security Officer(简称CISO),“注册信息安全审核员”英文为Certified Information Security Auditor(简称CISA)。
其中CISE主要从事信息安全技术开发服务工程建设等工作,CISO从事信息安全管理等相关工作,CISA从事信息系统的安全性审核或评估等工作。
这三类注册信息安全专业人员是有关信息安全企业,信息安全咨询服务机构、信息安全测评机构、社会各组织、团体、企事业有关信息系统(网络)建设、运行和应用管理的技术部门(含标准化部门)必备的专业岗位人员,其基本职能是对信息系统的安全提供技术保障,其所具备的专业资质和能力,系经中国信息安全测评中心实施注册。
本指南适用于所有向CNITSEC提出申请“注册信息安全专业人员”的中华人民共和国公民。
1 能力要求具备一定的信息安全基础知识,了解并掌握GB/T 18336、ISO 15408、ISO 17799等有关信息安全标准,具有进行信息安全服务的能力。
其知识体系的要求详见“注册信息安全专业人员资质评估准则”。
2 注册人员范围包括在国家信息安全测评机构、信息安全咨询服务机构、社会各组织、团体、企事业单位从事信息安全服务或高级安全管理工作的人员。
3 注册信息安全专业人员道德准则注册信息安全专业人员必须严格履行其职责并遵守以下道德准则:1)所有注册信息安全专业人员(CISP)都必须付出努力才能注册。
为贯彻这条原则,所有的CISP都必须承诺完全遵守道德准则。
2)CISP必须诚实,公正,负责,守法;3)CISP必须勤奋和胜任工作,不断提高自身专业能力和水平;4)CISP必须保护信息系统、应用程序和系统的价值5)CISP必须接受CNITSEC的监督,在任何情况下,不损坏CNITSEC或注册过程的声誉,对CNITSEC针对CISP而进行的调查应给予充分的合作;6)CISP必须按规定向CNITSEC交纳费用。
4 注册程序CISP注册程序流程如下图,后续章节将对其中关键过程进行详细描述。
5 培训为了具备CISP基本知识水平,申请者必须参加注册信息安全专业人员培训。
CNITSEC将在或相关网站和媒体上公布授权培训机构。
6 考试CNITSEC在 或相关网站和媒体上公布考试相关情况。
考试内容见“注册信息安全专业人员资质评估准则”,但考试内容不仅限于大纲要求。
考试报名表可以从上下载填写或直接到CNITSEC公共服务部办理,联系地址:中国信息安全测评中心地址:北京市海淀区上地西路8号院一号楼邮编:100085电话:82341118/82341818传真:82341100网址:电子信箱:training@7 申请注册注册受理部门是CNITSEC公共服务部,联系方式同上。
CNITSEC承诺对注册申请者的申请材料予以保密,不向第三方提供。
8 经历审核注册信息安全专业人员应提交能证明其从事信息专业经历的文件,例如:1)雇主或所工作的组织机构提供的文件;2)个人从事专业工作的证明文件。
9 评估、注册与公布9.1评估9.1.1 CNITSEC应对注册信息安全专业人员的注册及复查换证的申请进行技术评价,作出是否予以批准的决定。
9.1.2 注册申请人在向CNITSEC递交注册申请材料前,须对照相应的“CNITSEC注册信息安全专业人员注册指南”逐项检查所填报材料的完整性和正确性。
每份申请到达CNITSEC后,初审人员首先对申请材料的完整性进行初审,如果材料不完整,CNITSEC将通知申请人补充材料或退回。
9.1.3当确认申请材料完整后,将由2名与申请方无利益关系的技术评估人员审查申请材料中各项内容是否符合相应的要求,并以抽样方式对其提供的材料进行验证。
如果CNITSEC根据申请人提供的信息不能作出是否准予注册的决定,则要求申请人澄清或增加信息,必要时安排面谈。
9.2注册与公布对准予注册的申请人,CNITSEC将公布注册人员名录并向申请人发放注册证书。
证书持有人应遵守“证书及标志使用说明”中的有关规定。
9.2.1 CNITSEC在信息安全相关专业媒体或中心网站上公布“注册信息安全专业人员”名录,包括以下内容:1) 注册人员姓名;2) 注册类型;3) 注册日期;4) 证书编号。
9.2.2 CNITSEC将按期公布CISP名单/名录,CISP如不愿公布自己的信息,须在递交申请书时予以说明。
若CISP工作、联系方式变动时,须及时通知CNITSEC,可通过电子邮件或信件联系。
10 注册维持10.1 每位注册的CISP需通过持续的信息安全专业发展来保持其能力和素质。
10.2 CNITSEC将通过评价申请表中的信息、专业发展记录来验证每一位CISP的工作能力,同时还通过申诉系统、现场见证、从聘用机构调阅档案以及向受CISP服务方调查等方式来验证CISP的工作和素质。
10.3 CISP注册证书在三年有效期内实行年度确认制度,第3年进行复查换证。
注册维持要求说明:对审定不合格的申请材料,CNITSEC将通知补充材料或退还。
若属重新申报,应在信封和申请表的左下角注明“重新申报”字样,附上须重新申报的证明,并交纳重新申报费用。
〖注1〗:信息安全服务是指信息安全工程的设计、实施、测试、运行和维护,以及相关的咨询和培训活动。
具体形式包括:包括:1) 安全工程:为信息系统进行安全方案设计、施工、验证、运行和维护;2) 安全测试和监控:对已有信息安全系统进行安全性测试和对保护装置总体(包括硬件、软件、固件和负责执行安全策略的组合体等)进行调整、增补与删除;对信息系统进行监控和提出安全承诺;3) 安全相关施工:对信息安全系统外部设施(包括通信线路、链路、信道/隐蔽信道、保护建筑和标记等)进行调整、增补与删除;4) 安全咨询和教育:从事信息系统安全咨询、培训、宣传的业务,包括书面提出并制订信息系统安全方案或安全管理与操作规定的服务、在公开场合或媒体宣讲传播安全知识的活动;信息系统安全的专家活动和政策制订工作;从事信息系统安全教育工作;5) 方案试验:在现有信息安全系统中测试、试验某种安全产品、安全方案(如算法)的有偿或无偿活动;6) 其它服务:其它可能影响信息系统安全性能的有偿或无偿服务或技术活动。
11 专业发展“注册信息安全专业人员”在其三年证书有效期内须完成60分以上涉及信息安全的专业发展活动,此项记录作为注册资格保持的一部分文件提交。
CNITSEC规定的活动项目与活动计分方式如下:专业发展证实方式说明:1)序号1、3、4、6证明方式可为由项目举办者(负责人)或申请人工作单位(聘用单位)在记录表上签名盖章予以证实,也可通过提供证书或证明予以证实。
2)序号2应提供自学课程心得报告一份。
3)序号5应提供论文首页及其发表刊物封面或著作封面复印件一份。
12 处罚对于违反CNITSEC注册信息安全专业人员注册准则的行为,CNITSEC将视注册人员违规情节轻重予以处理:注:表中“✓”表示每个项目可能受到的处罚。
12.1某些违反注册准则项目的含义1)不满足专业经历要求是指:受到与有关的投诉并经调查属实;2)误用证书是指下列情况之一:允许他人使用自己的注册证书;使用过期或失效的注册证书(包括在暂停期间继续使用注册证书);3)不符合保持注册的要求是指不符合保持注册的经历要求和专业发展要求中任何一个方面的要求均属此列。
12.2 处罚12.2.1注册信息安全专业人员(CISP)第一次违反注册准则时,CNITSEC将按上表中的规定视情节严重程度,确定一种适当的处罚12.2.2第二次重犯或在暂停期内再次发生违反注册准则或警告后仍未满足要求的CISP,则按较重的处罚方式进行处罚。
12.2.3 CNITSEC将对受到取消处罚的CISP收回其注册证书。
12.3 通告CNITSEC将经批准的处罚决定以书面形式通知CISP本人及其聘用机构并发布公告。
12.4 恢复注册程序1)适用范围:仅用于受到暂停处罚并在暂停期间达到以下要求之一者,并且未再次发生任何违反道德准则的CISP:因未遵守行为准则或误用证书者在暂停期内已经改正;因不符合保持注册要求者在暂停期内已达到保持注册的要求;因未交纳规定的保持注册费用者在暂停期内已交纳其费用。
2)受处罚的CISP本人向CNITSEC提出恢复注册申请,若CNITSEC经审查批准其恢复注册,则将按本文第12.3条进行通告。
13 争议、投诉与申诉13.1向CNITSEC提出的有关注册人员或非注册人员的争议或书面投诉,将由CNITSEC记录在案,并予以调查解决。
确属CISP行为不当或违反CNITSEC 注册信息安全专业人员行为准则的,CNITSEC将按本文第12条进行处罚。
13.2对CNITSEC所作的注册决定或考试决定有异议时,可向CNITSEC提出书面申诉。
注册信息安全人员培训时间-概述说明以及解释
注册信息安全人员培训时间-概述说明以及解释1.引言1.1 概述概述部分:网络技术的快速发展和互联网的普及给人们的生活带来了巨大的便利,但与此同时,注册信息的泄露和盗用问题也日益严重。
为了保护用户的隐私和信息安全,各大互联网公司纷纷成立注册信息安全团队,并培训注册信息安全人员。
本文旨在探讨注册信息安全人员培训的时间安排问题。
注册信息安全人员是指负责保护用户注册信息的专业人员,他们需要具备一定的技术能力和安全意识。
他们的职责包括设计并实施相应的安全策略,监测和分析注册信息的安全漏洞,及时发现和解决安全问题,保护用户的隐私。
注册信息安全人员培训的时间安排是确保他们能够掌握必要知识和技能的关键。
如果培训时间过短,注册信息安全人员可能无法全面了解信息安全的最新动态和漏洞攻击手法,无法适应日益复杂的网络环境;而如果培训时间过长,又会延误注册信息安全人员的上岗时间和实际工作经验积累。
因此,合理安排注册信息安全人员的培训时间是非常必要的。
在安排培训时间时,应综合考虑以下几个因素:首先是培训内容的复杂度和深度,包括信息安全的基本概念、攻击手法和应对措施等;其次是培训人员的现有技能和经验,以便更好地评估他们的学习进度和能力提升空间;最后是注册信息安全人员的工作需求和实际情况,以便灵活安排培训时间,确保他们能够在最短的时间内上岗并发挥作用。
在未来,随着网络安全形势的不断变化,注册信息安全人员培训的时间安排也需要不断优化和调整。
通过不断学习和提升自身技能,注册信息安全人员才能更好地保护用户的信息安全,为互联网的可持续发展贡献力量。
1.2 文章结构本文将分为引言、正文和结论三个部分。
在引言部分,首先会对注册信息安全人员培训的重要性和必要性进行概述,并介绍本文的目的。
接下来,在正文部分,将详细探讨注册信息安全的重要性、注册信息安全人员的职责以及注册信息安全人员培训的必要性。
在结论部分,将总结注册信息安全人员培训的重要性、对注册信息安全的影响,并给出一些建议和展望。
注册信息安全专业人员(CSIP)考试模拟测试题(G)-有答案
注册信息安全专业人员(CSIP)考试模拟测试题(G)1. CC 标准是目前系统安全认证方面最权威的标准,以下哪一项没有体现CC 标准的先进性:A. 结构的开放性B. 表达方式的通用性C. 独立性D. 实用性答案:C2. 根据《信息安全等级保护管理办法》、《关于开展信息安全等级保护测评体系建设试点工作的通知》(公信安[2009]812 号),关于推动信息安全等级保护()建设和开展( )工作的通知(公信安[2010]303号)等文件,由公安部( )对等级保护测评机构管理,接受测评机构的申请、考核和定期(),对不具备能力的测评机构则()A.等级测评;测评体系;等级保护评估中心;能力验证;取消授权B.测评体系;等级保护评估中心;等级测评;能力验证;取消授权C.测评体系;等级测评;等级保护评估中心;能力验证;取消授权D.测评体系;等级保护评估中心;能力验证;等级测评;取消授权答案:C3. 以下哪个现象较好的印证了信息安全特征中的动态性( )A.经过数十年的发展,互联网上已经接入了数亿台各种电子设备B 刚刚经过风险评估并针对风险采取处理措施后仅一周,新的系统漏洞使得信息系统面临新的风险C 某公司的信息系统面临了来自美国的“匿名者”黑客组织的攻击D.某公司尽管部署了防火墙、防病毒等安全产品,但服务器中数据仍然产生了泄露答案:B4. 老王是某政府信息中心主任。
以下哪项项目是符合《保守国家秘密法》要求的( )A.老王安排下属小李将损害的涉密计算机某国外品牌硬盘送到该品牌中国区维修中心修理B.老王要求下属小张把中心所有计算机贴上密级标志C.老王每天晚上12 点将涉密计算机连接上互联网更新杀毒软件病毒库D.老王提出对加密机和红黑电源插座应该与涉密信息系统同步投入使用答案:D5. 关于计算机取征描述不正确的是()A.计算机取证是使用先进的技术和工具,按照标准规程全面的检查计算机系统以提取和保护有关计算机犯罪的相关证据的活动B.取证的目的包括通过证据,查找肇事者,通过证据推断犯罪过程,通过证据判断受害者损失程度及涉及证据提供法律支持C.电子证据是计算机系统运行过程中产生的各种信息记录及存储的电子化资料及物品,对于电子证据取证工作主要围绕两方面进行证据的获取和证据的保护D.计算机取证的过程,可以分为准备,保护,提取,分析和提交五个步骤答案:C 解释:CISP 4.1 版本(2018.10)教材的第156 页。
注册信息安全专业人员证书报考条件
注册信息安全专业人员证书报考条件1. 嘿,你知道吗,注册信息安全专业人员证书报考可是有条件的哟!比如说,学历方面就像一道门槛,你得有一定的学历才行呀,就好比你想进一个高级俱乐部,没有那张入场券可不行呢!你想想,要是没达到学历要求,那不就可惜啦!2. 哇塞,报考条件里还有工作经验这一项呢!这就好像是游戏里的升级打怪,你得积累够了经验值才能挑战更高级别的关卡呀!没有足够的工作经验,怎么能证明你有实力呢,对吧?3. 哎呀呀,还有一个很重要的条件呢,那就是专业知识啦!这就如同战士上战场必须要有锋利的武器,没有扎实的专业知识,怎么能在信息安全的战场上冲锋陷阵呀!4. 嘿,你晓得不,遵守法律法规也是报考的条件之一哦!这就好像在马路上要遵守交通规则一样,不遵守的话,那可就乱套啦,你说是不是?5. 哇哦,良好的品德也很关键呀!这就好比一棵树的根基,根基不稳怎么能长成参天大树呢,要是品德不好,就算考到了证书又能怎样呢?6. 哈哈,对信息安全有浓厚的兴趣也是很必要的呢!就像对一个爱好充满热情一样,没有兴趣怎么能有动力去钻研呀,你说呢?7. 咦,身体健康也是条件之一哟!你想想,要是身体不好,怎么有精力去应对学习和考试呢,这就跟运动员要保持好身体才能出好成绩是一个道理呀!8. 哇,要具备团队合作精神呢!这就好像一群人划船,大家齐心协力才能快速前进呀,没有团队合作精神可不行哦!9. 嘿,还得有不断学习的能力呢!信息安全领域发展那么快,不持续学习怎么能跟上步伐呀,这就跟逆水行舟不进则退是一样的道理呀!10. 最后呀,我想说,这些报考条件就像一个个关卡,只有都满足了,才能踏上成为注册信息安全专业人员的道路呀!你准备好了吗?结论:注册信息安全专业人员证书的报考条件是多方面的,只有满足这些条件,才能有资格去追求这个证书,为信息安全事业贡献自己的力量。
注册信息安全专业人员信息安全工程与管理
注册信息安全专业人员信息安全工程与管理在现在这个信息化时代,大家应该都知道,咱们每个人的手机、电脑、甚至家里的智能冰箱都能被“黑客”搞个大新闻。
是的,你没听错,“黑客”,不是什么科幻电影里的角色,而是现实中有能力入侵你设备的人。
他们不仅能偷走你的照片、视频,甚至能操控你的设备,搞得你分分钟感觉像是被“穿越”了。
而要是你不想成为这种“背景人物”,你得知道,保护信息安全真的非常重要。
你想想,什么密码泄露、隐私暴露,简直能让你抓狂,甚至连工作、生活都可能因此陷入麻烦。
哎,真是让人头大!所以呢,这就不得不提到一个专业的领域,那就是“信息安全专业人员”,他们不仅得懂技术,还得懂怎么管理一堆复杂的安全系统。
现在,信息安全工程和管理这一块,可真是个宝藏行业了。
要说信息安全专业人员,得首先搞清楚一个问题:他们干的是什么活?简单来说,他们就像是我们生活中的“守夜人”,随时待命,确保网络和设备的安全。
你打开手机,刷着朋友圈,或者突然收到个邮件,他们就得时刻监控,防止那些想趁机“打劫”的坏家伙搞破坏。
你想啊,咱们平常使用的各种软件、平台,存了多少个个人信息?密码,银行卡号,甚至是家庭地址,通通都在这些系统里。
如果这些信息被坏人盯上了,咱们可就真是“竹篮打水一场空”了。
所以,信息安全专业人员可不是光坐在电脑前调试代码那么简单。
他们得做很多事,比如分析网络环境,设立防火墙,甚至进行模拟攻击来检查防御系统的漏洞。
这就像给你家的大门加了个超级厉害的锁,连“蚂蚁”都不可能钻进去。
信息安全不单单是技术层面的事,它跟管理、运维紧密相关。
你想,光有技术行不行?不行!如果管理不到位,再厉害的技术也会成为摆设。
比如,一个公司如果没有完善的安全管理体系,那即便系统防火墙再强大,一旦员工无意中点开一个病毒邮件,整个公司的安全防线就等于是空中楼阁。
信息安全专业人员要做的,除了硬件和软件的维护,还要做好内部管理工作,让每个员工都明白,不随便下载不明软件、不随便点击不明链接。
注册信息安全专业人员(CISP)
注册信息安全专业人员(CISP认证)认证介绍国家注册信息安全专业人员(简称:CISP)是有关信息安全企业,信息安全咨询服务机构、信息安全测评机构、社会各组织、团体、企事业有关信息系统(网络)建设、运行和应用管理的技术部门(含标准化部门)必备的专业岗位人员,其基本职能是对信息系统的安全提供技术保障,其所具备的专业资质和能力,系经中国信息安全测评中心实施注册。
2015年6月,全国获得CISP认证资格人员已超过15000名。
认证目的信息安全人员培训与姊姊认定的目的是构建全面的信息安全人才体系。
构建全面的信息安全人才体系是国家政策的要求,是组织机构信息安全保障建设自身的要求和组织机构人员自身职业发展的要求。
是国家政策的要求:中办发【2003】27号文件《国家信息化领导小组关于加强信息安全保障工作的I 安逸》中提出了“加快悉尼型安全人才培养,增强全民信息安全意识”的知道精神,重点强调了信息安全人才培养的重要性。
是组织机构信息安全保障建设自身的要求:企事业单位、政府机关等组织机构在信息安全保障建设、信息哈U建设中,需要有一个完整层次化的信息安全人才队伍以保障其信息安全、保障其信息化建设,从而保障其业务和使命。
是组织机构人员自身职业为发展的要求:作为人员本身,在其工作和职业发展中,需要充实其信息安全保障相关的只是和经验,以更好的开展其工作并为自己的只因为发展提供帮助。
认证价值对组织的价值:高素质的信息安全专业人才队伍,是信息安全的保障;信息安全人员持证上岗,满足政策部门的合规性要求;为组织实施信息安全岗位绩效考核提供了标准和依据;是信息安全企业申请安全服务资质必备的条件对个人的价值:适应市场中越来越热的对信息安全人才的需求;通过专业培训和考试提高个人信息安全从业水平;证明具备从事信息安全技术和管理工作的能力;权威认证提升职场竞争中的自身优势;可以获取信息安全专业人士的认可,方便交流。
认证分类根据工作领域和时间广州的需求,可以分为两类:注册信息安全工程师(CISE )主要从事信息安全技术开发服务工程建设等工作。
中国信息安全测评中心注册的信息安全专业人员证书
中国信息安全测评中心注册的信息安全专业人员证书中国信息安全测评中心(CISP)是中国国家信息安全领域的权威机构,负责信息安全测评和认证工作。
其中,注册的信息安全专业人员证书是CISP颁发的一项重要资质,在信息安全行业具有很高的认可度和价值。
本文将对这一证书进行全面评估,并探讨其深度和广度。
一、信息安全专业人员证书的背景和意义1.1 什么是信息安全专业人员证书?信息安全专业人员证书是经过CISP认证的个人资质证书,表明持有人在信息安全领域具备相应的专业技能和知识。
这一证书分为不同级别,包括高级信息安全专业人员(CISP-SEC)、高级信息安全渗透测试工程师(CISP-PENTEST)等,每个级别都要求通过相应的考试和实践经验。
1.2 证书的意义和价值获得CISP注册的信息安全专业人员证书,具有以下重要意义和价值:(1)认可度高:CISP是由中国国家信息安全测评认证委员会颁发证书,具有权威性和广泛认可度,是信息安全从业人员的重要身份标识。
(2)市场竞争力强:在信息安全行业,拥有CISP证书可以为个人增加竞争力,提升职业发展能力,有助于求职、晋升和薪资增长等方面的优势。
(3)行业认可和信任:持有CISP证书的信息安全专业人员,被认为具备了较高水平的专业知识和技能,可以受到更多行业内同行的认可和信任。
二、深度探讨信息安全专业人员证书2.1 考试内容和难度CISP注册的信息安全专业人员证书考试内容广泛涵盖了信息安全领域的知识点,包括网络安全、系统安全、应用安全等多个方面。
考试难度适中,主要测试考生的理论知识和实践经验,要求掌握实际案例分析和问题解决能力。
2.2 培训和实践要求获得CISP证书需要一定的培训和实践经验。
CISP提供针对不同级别证书的培训课程,帮助考生系统学习和掌握知识点。
对于高级证书,还要求参与一定的实践项目,以证明实际操作能力。
2.3 持证人员的职业发展拥有CISP注册的信息安全专业人员证书,可以在职业发展方面获得更多选择和机会。
注册信息安全专业人员能力评价准则
注册信息安全专业人员资质评估准则发布日期:2002年8月中国信息安全产品测评认证中心目录一、总则 (5)二、使用范围和适用对象 (5)三、管理职责 (5)3.1 管理部门 (5)3.2 管理职责 (5)四、基本能力要求 (6)五、基本道德准则 (6)六、考核标准 (6)6.1.1 培训基本能力要求 (6)6.1.2 安全体系与模型 (7)6.1.2.1 多级安全模型 (7)6.1.2.2 多边安全模型 (7)6.1.2.3 安全体系结构 (7)6.1.2.4 Internet 安全体系架构 (7)6.1.2.5 信息安全技术测评认证 (7)6.1.2.6 信息安全国内外情况 (7)6.1.3 安全技术 (7)6.1.3.1 密码技术及其应用 (7)6.1.3.2 访问控制 (8)6.1.3.3 标识和鉴别 (8)6.1.3.4 审计及监控 (8)6.1.3.5 网络安全 (8)6.1.3.6 系统安全 (8)6.1.3.7 应用安全 (8)6.1.4 工程过程 (8)6.1.4.1 风险评估 (8)6.1.4.2 安全策略 (8)6.1.4.3 安全工程 (9)6.1.5 安全管理 (9)6.1.5.1 安全管理基本原则 (9)6.1.5.2 安全组织保障 (9)6.1.5.3 物理安全 (9)6.1.5.4 运行管理 (9)6.1.5.5 硬件安全管理 (9)6.1.5.6 软件安全管理 (10)6.1.5.7 数据安全管理 (10)6.1.5.8 人员安全管理 (10)6.1.5.9 应用系统管理 (11)6.1.5.10 操作安全管理 (11)6.1.5.11 技术文档安全管理 (11)6.1.5.12 灾难恢复计划 (11)6.2 注册信息安全管理人员(CISO) (12)6.2.1 培训基本能力要求 (12)6.2.1.2 安全策略 (12)6.2.1.3 安全工程 (12)6.2.2 安全管理 (12)6.2.2.1 安全管理基本原则 (12)6.2.2.3 物理安全 (12)6.2.2.4 运行管理 (13)6.2.2.5 硬件安全管理 (13)6.2.2.6 软件安全管理 (13)6.2.2.7 数据安全管理 (13)6.2.2.8 人员安全管理 (14)6.2.2.9 应用系统管理 (14)6.2.2.10 操作安全管理 (14)6.2.2.11 技术文档安全管理 (15)6.2.2.12 灾难恢复计划 (15)6.2.2.13 安全应急响应 (15)6.2.3 信息安全标准 (15)6.2.4 法律法规 (15)6.2.4.1 国家法律 (15)6.2.4.2 行政法规 (15)6.2.4.3 各部委有关规章及规范性文件 (15)6.3.1 培训基本能力要求 (15)6.3.2 安全体系与模型 (16)6.3.2.1 多级安全模型 (16)6.3.2.2 多边安全模型 (16)6.3.2.3 安全体系结构 (16)6.3.2.4 Internet 安全体系架构 (16)6.3.2.5 信息安全技术测评认证 (16)6.3.2.6.3 信息安全国内外情况 (16)6.3.3 安全技术 (16)6.3.3.1 密码技术及其应用 (16)6.3.3.2 访问控制 (17)6.3.3.3 标识和鉴别 (17)6.3.3.4 审计及监控 (17)6.3.3.5 网络安全 (17)6.3.3.6 系统安全 (17)6.3.3.7 应用安全 (17)6.3.4 工程过程 (17)6.3.4.1 风险评估 (17)6.3.4.2 安全策略 (17)6.3.4.3 安全工程 (18)6.3.5 安全管理 (18)6.3.5.2 安全组织保障 (18)6.3.5.3 物理安全 (18)6.3.5.4 运行管理 (18)6.3.5.5 硬件安全管理 (18)6.3.5.6 软件安全管理 (19)6.3.5.7 数据安全管理 (19)6.3.5.8 人员安全管理 (19)6.3.5.9 应用系统管理 (20)6.3.5.10 操作安全管理 (20)6.3.5.11 技术文档安全管理 (20)6.3.5.12 灾难恢复计划 (20)6.3.5.13 安全应急响应 (20)6.3.6 信息安全标准 (21)6.3.7 法律法规 (21)6.3.7.1 国家法律 (21)6.3.7.2 行政法规 (21)七、参考资料 (21)7.1 国外参考资料 (21)7.2 国内参考资料 (21)一、总则1.1 “注册信息安全专业人员”,英文为Certified Information Security Professional (简称CISP),根据实际岗位工作需要,CISP分为三类,分别是“注册信息安全工程师”,英文为Certified Information Security Engineer(简称CISE); “注册信息安全管理人员”,英文为Certified Information Security Officer(简称CISO),“注册信息安全审核员”英文为Certified Information Security Auditor(简称CISA)。
“注册信息安全专业人员(CISP)”资质评估认证简介
“注册信息安全专业人员(CISP)”资质评估认证简介“注册信息安全专业人员”资质评估认证简介中国信息安全产品测评认证中心(CNITSEC)于2002年正式向社会推出“注册信息安全专业人员”资质认证项目。
一、什么是“注册信息安全专业人员”“注册信息安全专业人员”,英文为Certified Information Security Professional,简称CISP,是指有关信息安全企业、信息安全咨询服务机构、信息安全测评认证机构(包含授权测评机构)、社会各组织、团体、企事业有关信息系统(网络)建设、运行和应用管理的技术部门(含标准化部门)必备的专业岗位人员。
CISP资质认证是中国信息安全产品测评认证中心根据国家相关授权对外开展的信息安全测评认证服务项目之一。
根据实际工作岗位的需要,CISP分为以下三类:1. CISE,“注册信息安全工程师”,英文为Certified Information Security Engineer,主要从事信息安全技术开发服务工程建设等工作;2. CISO,“注册信息安全管理人员”,英文为Certified Information Security Officer,主要从事信息安全管理等相关工作;3. CISA,“注册信息安全审核人员”,英文为Certified Information Security Auditor,主要从事信息系统的安全测试、审核和评估等工作。
二、CISP的基本职能、能力要求与道德标准1. CISP的基本职能为信息系统的安全提供技术保障。
2. CISP的基本能力要求具备一定的教育水准和相关工作经历通过规定的培训,具备较为系统的信息安全知识通过CISP资质认证考试,具备进行信息安全服务的能力获得管理部门颁发的认证证书3. CISP的道德准则所有CISP都必须付出努力才能获得和维持该项认证。
为贯彻这条原则,所有的CISP都必须承诺完全遵守道德准则:必须诚实、公正、负责、守法;必须勤奋和胜任工作,不断提高自身专业能力和水平;必须保护信息系统、应用程序和系统的价值;必须接受CNITSEC的监督,在任何情况下,不损坏CNITSEC或认证过程的声誉,对CNITSEC针对CISP进行的调查应给予充分的合作;必须按规定向CNITSEC交纳费用。
注册信息安全专业人员考试
注册信息安全专业人员考试随着互联网的快速发展和信息技术的普及,网络安全问题日益严重。
为了保障个人隐私和企业信息的安全,注册信息安全专业人员的角色越发重要。
注册信息安全专业人员考试是评估个人在信息安全领域的专业知识和技能的一项考试。
本文将深入探讨注册信息安全专业人员考试的内容和要求。
注册信息安全专业人员考试是一个全面的考试,旨在测试考生在信息安全领域的专业知识和技能。
考试内容包括但不限于以下几个方面:1. 信息安全管理信息安全管理是信息安全工作的核心。
考生需要了解信息安全管理的基本原理和方法,包括信息安全政策、信息安全风险管理、信息安全意识培养等方面的内容。
考生需要熟悉相关法律法规和标准,能够制定和实施信息安全管理措施。
2. 网络安全技术网络安全技术是保护网络安全的重要手段。
考生需要了解网络安全技术的基本原理和常用的安全技术,包括网络攻击与防御、防火墙技术、入侵检测与防御等方面的内容。
考生需要具备网络安全技术的实际操作能力,能够应对各种网络安全事件和威胁。
3. 数据安全与加密技术数据安全是信息安全的核心问题之一。
考生需要了解数据安全的基本概念和方法,包括数据加密、数据备份与恢复、数据隐私保护等方面的内容。
考生需要了解常用的加密算法和加密协议,能够设计和实现安全的数据传输和存储方案。
4. 应用安全与开发安全应用安全和开发安全是保障软件和系统安全的关键。
考生需要了解应用安全的基本原理和常用的安全技术,包括身份认证与访问控制、安全编码和安全测试等方面的内容。
考生需要具备应用安全和开发安全的实际操作能力,能够开发和维护安全的应用软件和系统。
注册信息安全专业人员考试的要求是考生具备扎实的专业知识和实际操作能力。
考试不仅考察考生的理论知识掌握程度,还注重考察考生的实际操作能力和问题解决能力。
考生需要通过理论考试和实践考试两个环节的测试,才能获得注册信息安全专业人员的资格证书。
为了顺利通过注册信息安全专业人员考试,考生需要做好以下几个方面的准备:1. 深入学习相关知识考生需要全面学习信息安全管理、网络安全技术、数据安全与加密技术、应用安全与开发安全等方面的知识。
注册信息安全专业人员CISP
附件一:注册信息安全专业人员(CISP)简介
注册信息安全专业人员,英文名称Certified Information Security Professional,简称CISP,是向信息安全企业、信息安全咨询服务机构、信息安全测评机构、政府机构、社会各组织、团体、大专院校以及企事业单位中负责信息系统建设、运行维护和管理工作的信息安全专业人员所颁发的专业资质证书,同时也是国内唯一针对信息安全从业专业人员的资格证书。
CISP知识体系结构共包含五个知识类,分别为:
信息安全保障:介绍了信息安全保障的框架、基本原理和实践,它是注册信息安全专业人员首先需要掌握的基础知识。
信息安全技术:主要包括密码、访问控制等安全技术与机制,网络、操作系统、数据库和应用软件等方面的基本安全原理和实践,以及安全攻防和软件安全开发相关的技术知识和实践。
信息安全管理:主要包括信息安全管理体系建设、信息安全风险管理、安全管理措施等相关的管理知识和实践。
信息安全工程:主要包括信息安全相关的工程的基本理论和实践方法。
信息安全法规标准:主要包括信息安全相关的法律法规、政策、标准和道德规范,是注册信息安全专业人员需要掌握的通用基础知识。
由于“信息安全管理”和“信息安全技术”两部分内容考试比例不同可分为管理和技术两类,即CISO(注册信息安全管理人员)和CISE(注册信息安全工程师)。
CISP培训及考试费用总计:12800元/人,8天课程。
30人以上开课。
