發表文章

目前顯示的是有「Asset Security」標籤的文章

CISSP EXAM Outline - Domain 2

圖片
Asset Security 資產安全 2.1 識別並分類信息和資產 Identify and classify information and assets 數據分類 Data classification 美國軍方資料分類等級 Top Secret 絕密 Secret 秘密 可以識別或描述損害的數據 Confidential 機密 Unclassified 未分類無損害 私人企業資料分類等級 Confidential/Proprietary 機密/專有 一些組織在其計算機上指定特定的桌面背景 Private 私有 PII & PHI Sensitive 敏感 一般私人企業重複使用媒體對於敏感數據採用 Clearing Public 公開 例如企業網站  corporate websites 數據被創建時標記( Label )數據有助於分類 當數據的 價值 因法律、合規或業務原因而發生 變化 時, 審查分類和重新分類 數據是一種適當的應對措施 數據分類的目的是為了確認其對於組織的價值 對數據進行分類時要考慮數據的價值, 敏感性, 以及暴露的風險, 分類產生的成本不需要考慮 電子郵件與附件必須用 AES 256 加密, TLS 不一定雙方有互相支援 資產分類 Asset Classification 盤點 Inventory 分類 Classification 保護 Protection 2.2 制定信息和資產處理要求 Establish information and asset handling requirements 個資收集 :  告知目的 取得同意 收集最小化 開放修改 開放刪除 出事要告知 2.3 安全配置資源  Provision resources securely 信息和資產所有權 Information and asset ownership 數據所有者( Data Owner )負責 對信息系統進行分類 並將 安全控制選擇委託 給系統所有者( System Owner ),而保管人( custodians )則負責實施( implement )安全控制。 資產列表(如有形、無形) Asset inventory (e.g., tangib...