软考「系统规划与管理师(第2版)」第18章《信息系统安全管理》精讲
2026/9/11 22:05:36 网站建设 项目流程

软考通关秘籍之第18章《信息系统安全管理》精讲:建华精密的“勒索病毒惊魂夜”

SEO/GEO 摘要:本文针对软考高级系统规划与管理师(系规)第2版教程第18章“信息系统安全管理”进行深度复习。延续“建华精密”故事线,由资深讲师以风趣幽默的方式精讲核心考点、必背口诀、高频勘误,并附选择题真题与案例分析实战。内容严格对齐教程与等保2.0标准,自动勘正培训圈流传错误,适合考前冲刺与博客嵌入。

关键词:软考系规、系统规划与管理师、第18章、信息系统安全管理、建华精密、CIA三要素、等保2.0、ISMS、PDCA、风险管理、应急响应


🎬 讲师开场:建华精密的“勒索病毒惊魂夜”

同学们好,咱们又见面了。

上一讲我们开启了《实践应用篇》的大门,建华精密的老板刚享受完“管理体系落地”的喜悦,就被三个电话浇了一盆冷水。第一个电话,就是安全部打来的:“不好了老板!MES系统被勒索病毒攻击了,生产线全停了!”

事情是这样的:周五晚上,运维工程师小李为了图省事,把防火墙的远程管理端口(22和3389)直接映射到了公网,密码还是“Admin123”。黑客用暴力破解轻松进入,植入了勒索病毒。周一早上,车间大屏上赫然显示:“支付 50 个比特币,否则删除所有生产数据!

老板脸都绿了,转头问你:“咱们第12章不是落地了ITSS吗?第13-16章不是管了人、流程、技术、资源吗?怎么连个病毒都防不住?这安全管理到底归谁管?怎么管?”

这就是第18章——信息系统安全管理要回答的问题。


📚 知识要点精炼(考点全梳理)

一、信息安全的基本属性(CIA三要素)

这是选择题必考的基础中的基础,必须刻在DNA里:

属性英文含义建华精密的惨状
机密性Confidentiality信息不被泄露给未授权的人客户图纸被黑客窃取,在暗网售卖
完整性Integrity信息不被篡改或破坏生产配方被篡改,导致整批产品报废
可用性Availability授权用户随时可以使用系统被勒索病毒加密,无法启动

💡讲师口诀CIA(不是中央情报局!)——机密、完整、可用


二、信息安全管理体系(ISMS)

安全管理不是“买一堆安全设备”,而是建立一套体系。依据 ISO/IEC 27001 标准,核心方法是PDCA 循环

阶段英文核心活动建华精密的坑
Plan(规划)建立ISMS制定安全方针、风险评估、风险处置没方针,老板说“买个防火墙就行”
Do(实施)实施和运行部署控制措施、培训人员买了防火墙但没人配策略
Check(检查)监视和评审内审、管理评审、漏洞扫描从不检查,漏洞百出
Act(改进)改进纠正措施、持续改进被攻击后才想起来改

⚠️勘误:ISMS 不是“一次性的项目”,而是持续改进的过程(PDCA 循环不止)。


三、网络安全等级保护(等保 2.0)—— 本章重中之重!

等保 2.0 是法律强制要求,不是自愿标准!

1. 五个安全保护等级

等级名称适用对象建华精密对应
第一级自主保护级一般系统公司官网
第二级指导保护级较重要系统OA、邮件系统
第三级监督保护级重要系统ERP、MES(核心业务)
第四级强制保护级非常重要系统电力调度系统(不适用)
第五级专控保护级极端重要系统国防系统(不适用)

💡讲师口诀自指监强专(一自二指三监四强五专)

2. 等保 2.0 核心要求:“三同步”

  • 同步规划
  • 同步建设
  • 同步使用

3. 等保工作流程(五步)
定级 → 备案 → 建设整改 → 等级测评 → 监督检查

⚠️勘误:等保测评不是“买了设备就自动通过”,而是需要专业测评机构现场测评并出具报告。


四、信息安全风险管理

风险管理的公式:风险 = 资产 × 威胁 × 脆弱性

要素说明建华精密实例
资产需要保护的东西(数据、系统、设备)ERP数据库、MES控制程序
威胁可能导致危害的来源(人、环境、技术)黑客、员工误操作、断电
脆弱性自身的弱点(漏洞、弱密码、无策略)3389端口暴露、Admin123密码
风险处置降低/转移/接受风险关闭端口、改强密码、买保险

💡讲师口诀资威脆,三要素;降转接,三处置


五、信息安全技术体系(防御纵深)

不能只靠防火墙,要构建纵深防御

层次技术/设备作用
物理安全门禁、监控、UPS防物理接触
网络安全防火墙、VLAN、VPN隔离网络
主机安全杀毒、补丁、加固保护服务器
应用安全WAF、代码审计防注入、防篡改
数据安全加密、备份、脱敏防泄露、可恢复

⚠️勘误技术只是手段,管理才是根本。很多公司设备买全了,但管理制度不执行,一样被攻破。


六、应急响应管理

出了事怎么办?必须有预案定期演练

  1. 预防:做好备份、关闭不必要的端口
  2. 检测:IDS告警、日志分析
  3. 抑制:断网、隔离受感染主机
  4. 根除:清除病毒、修补漏洞
  5. 恢复:从备份恢复数据、验证系统
  6. 总结:写事件报告、改进措施

💡讲师口诀预检抑根恢总(预防检测抑制根除恢复总结)


🚨 自动勘正(高频错误说法)

#流传错误正确表述依据
1安全管理就是买防火墙安全管理是体系+技术+运营,技术只是其中一部分教程定义
2等保 2.0 是自愿的等保 2.0 是法律强制要求(网络安全法第21条)网络安全法
3等保分 3 个等级等保分5 个等级(自指监强专)等保条例
4CIA 是中央情报局在信息安全中指机密性、完整性、可用性标准术语
5风险管理就是买保险风险处置包括降低、转移、接受,买保险只是转移教程原文
6应急响应就是杀病毒应急响应是完整流程(预检抑根恢总)国家标准
7ISMS 建完就一劳永逸ISMS 基于PDCA 循环,需要持续改进ISO27001
8技术越贵越安全安全是管理+技术+人的综合,弱密码再贵也白搭建华案例

📝 真题精选(单项选择题)

1. 在信息安全的 CIA 三要素中,A(Availability)指的是( )。
A. 机密性 B. 完整性 C. 可用性 D. 可审计性

2. 关于网络安全等级保护 2.0 的描述,正确的是( )。
A. 等保 2.0 是自愿性标准
B. 等保 2.0 将信息系统分为 3 个等级
C. 等保 2.0 要求“三同步”
D. 等保 2.0 只适用于政府机关

3. 信息安全管理体系(ISMS)的核心方法是( )。
A. 瀑布模型 B. PDCA 循环 C. 敏捷开发 D. 螺旋模型

4. 在信息安全风险管理中,风险的计算通常基于( )。
A. 资产 + 威胁 + 脆弱性
B. 资产 × 威胁 × 脆弱性
C. 资产 - 威胁 - 脆弱性
D. 资产 / 威胁 / 脆弱性

5. 应急响应流程的正确顺序是( )。
A. 预防→检测→抑制→根除→恢复→总结
B. 检测→预防→抑制→根除→恢复→总结
C. 预防→抑制→检测→根除→恢复→总结
D. 检测→抑制→预防→根除→恢复→总结

💡答案:1-C,2-C,3-B,4-B,5-A。解析见文末。


📋 案例分析实战

【案例背景】建华精密的“安全大翻车”

建华精密在信息安全方面存在以下问题:

  1. 弱密码与端口暴露:运维工程师小李将防火墙的 22 和 3389 端口映射到公网,使用弱密码“Admin123”,导致黑客暴力破解成功。
  2. 无等保测评:公司核心系统 ERP 和 MES 从未进行等保测评,不知道系统存在哪些漏洞。
  3. 无安全管理制度:公司没有信息安全方针,员工随意使用 U 盘,外来人员可自由进入机房。
  4. 无应急响应预案:被攻击后,IT 团队手忙脚乱,不知道该先断网还是先拔硬盘,最终支付赎金但数据无法恢复。

【问题】

问题 1(10 分):结合案例,从信息系统安全管理角度,找出建华精密存在的问题,并说明原因。

问题 2(6 分):为建华精密设计一个信息安全管理体系的建设方案(基于 PDCA)。

问题 3(4 分):等保 2.0 的“三同步”要求是什么?请结合案例说明。

【讲师参考答案】

问题 1(找错改错)

  • 错误1:弱密码、端口暴露 → 技术防护缺失,未执行安全基线配置。
  • 错误2:未做等保测评 → 违反《网络安全法》,未落实等保 2.0 要求。
  • 错误3:无安全管理制度 → 管理体系缺失,未建立 ISMS。
  • 错误4:无应急预案 → 应急响应机制缺失,导致损失扩大。

问题 2(PDCA 方案)

  • Plan:制定信息安全方针,进行资产识别和风险评估,确定风险处置计划。
  • Do:部署防火墙、IDS 等技术措施,实施安全培训,建立管理制度。
  • Check:定期进行内审、漏洞扫描、等保测评。
  • Act:针对发现的问题采取纠正措施,持续改进 ISMS。

问题 3(三同步)

  • 三同步:同步规划、同步建设、同步使用。
  • 案例结合:建华精密在建 MES 系统时,应在规划阶段就考虑安全需求,建设阶段部署安全措施,系统上线时安全功能同步启用,而不是上线后才想到安全。

🎓 论文素材(备用)

若论文考“论信息系统安全管理”,可直接用建华精密案例:

  • 背景:建华精密,年营收22亿,36个系统,遭遇勒索病毒攻击,损失惨重。
  • 正文
    1. 安全规划:制定信息安全方针,建立 ISMS,启动等保三级测评。
    2. 风险处置:关闭不必要的端口,强制强密码,部署堡垒机。
    3. 技术防护:构建纵深防御体系(防火墙、WAF、杀毒、备份)。
    4. 应急响应:建立预案,季度演练,备份数据离线存储。
  • 成效:通过等保三级测评,安全事件下降 90%,零数据泄露。

📌 考前速记卡(一页纸)

【第18章 信息系统安全管理】 1. CIA三要素:机密性、完整性、可用性 2. ISMS:基于 PDCA 循环(规划-实施-检查-改进) 3. 等保2.0:5个等级(自指监强专),三同步(规建用),法律强制 4. 风险公式:风险 = 资产 × 威胁 × 脆弱性 5. 纵深防御:物理→网络→主机→应用→数据 6. 应急响应:预检抑根恢总 7. 等保流程:定备改建评(定级→备案→建设整改→等级测评→监督检查)

📖 真题解析

第1题:A 是 Availability,可用性。选C
第2题:等保 2.0 是强制性,分 5 级,要求三同步。选C
第3题:ISMS 基于 PDCA 循环。选B
第4题:风险 = 资产 × 威胁 × 脆弱性。选B
第5题:应急响应顺序:预防→检测→抑制→根除→恢复→总结。选A


🎁 讲师结语

第18章《信息系统安全管理》的核心,就是一句话:安全不是“买设备”,而是“建体系、管风险、能应急”

把“CIA 三要素”记牢,把“等保五级和三同步”刻在脑子里,把“预检抑根恢总”的应急流程搞清,这一章的分数你就稳稳拿下了。

⚠️考前最后提醒:考试时如果看到选项说“等保是自愿的”“CIA 是中央情报局”“安全管理就是买防火墙”,直接排除!这是培训圈流传最广的坑。

下一章我们将进入第19章《信息系统工程监理》的精讲。建华精密的新厂区智能化项目要上马了,老板说:“这次不能再当冤大头了!”咱们下讲见!


需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询