Galeria de mapas mentais Notas de estudo CISSP-1 (Princípios e estratégias para implementação de governança de segurança)
As notas de estudo e a análise de exercícios importantes no Capítulo 1 do CISSP Safety and Risk Management estão repletas de informações úteis. Espero que sejam úteis para todos!
Editado em 2024-01-19 11:22:47A segunda unidade do Curso Obrigatório de Biologia resumiu e organizou os pontos de conhecimento, abrangendo todos os conteúdos básicos, o que é muito conveniente para todos aprenderem. Adequado para revisão e visualização de exames para melhorar a eficiência do aprendizado. Apresse-se e colete-o para aprender juntos!
Este é um mapa mental sobre Extração e corrosão de mim. O conteúdo principal inclui: Corrosão de metais, Extração de metais e a série de reatividade.
Este é um mapa mental sobre Reatividade de metais. O conteúdo principal inclui: Reações de deslocamento de metais, A série de reatividade de metais.
A segunda unidade do Curso Obrigatório de Biologia resumiu e organizou os pontos de conhecimento, abrangendo todos os conteúdos básicos, o que é muito conveniente para todos aprenderem. Adequado para revisão e visualização de exames para melhorar a eficiência do aprendizado. Apresse-se e colete-o para aprender juntos!
Este é um mapa mental sobre Extração e corrosão de mim. O conteúdo principal inclui: Corrosão de metais, Extração de metais e a série de reatividade.
Este é um mapa mental sobre Reatividade de metais. O conteúdo principal inclui: Reações de deslocamento de metais, A série de reatividade de metais.
Notas de estudo CISSP-1 (Princípios e estratégias para implementação de governança de segurança)
Domínio 1 - Segurança e Gestão de Riscos
Trigêmeo da CIA
Compreender e aplicar conceitos de segurança
Confidencialidade:
Objetivo - Prevenir ou minimizar o acesso não autorizado aos dados, proteger o acesso autorizado e, ao mesmo tempo, evitar o vazamento de dados
Conceitos, condições e características relacionadas
sensibilidade
Características das informações que podem causar danos ou perdas em caso de vazamento de dados
julgamento
O julgamento é um comportamento de tomada de decisão – o operador pode influenciar ou controlar o vazamento de informações para minimizar danos ou perdas.
criticamente
Uma medida de criticidade Quanto maior o nível, maior a necessidade de confidencialidade das informações do jornal.
esconder
O ato de ocultar ou impedir a divulgação.
Confidencial
Manter as coisas confidenciais ou evitar o vazamento de informações
privacidade
Manter informações confidenciais que sejam pessoalmente identificáveis ou que possam causar danos ou constrangimento a terceiros
Isolar
Controle de acesso rigoroso
isolamento
o ato de separação entre as coisas
Sensibilidade, 2 ocultas, 2 separadas, 1 garantida
integridade
Proteja a confiabilidade e a integridade dos dados
Verifique a integridade
Evitar modificações por partes não autorizadas
Impedir modificações não autorizadas por pessoas autorizadas
Mantenha o objeto consistente interna e externamente para que os dados do objeto possam realmente refletir o mundo real e a conexão com outros objetos seja eficaz, consistente e verificável
Conceitos, condições e características relacionadas
precisão
correto e preciso
autenticidade
Realmente reflete a realidade
eficácia
Praticamente (logicamente) correto
responsabilidade
Ser responsável e responsável por ações e resultados
Responsabilidades
assumir o comando ou controlar alguém ou algo
integridade
Possui todos os componentes e peças necessárias
Abrangência
Escopo concluído, incluindo todos os elementos necessários
5. Natureza (precisão e integridade) 2. Responsabilidade (prestação de contas)
Disponibilidade
Os sujeitos autorizados recebem acesso ininterrupto e em tempo real aos objetos
Conceitos, condições e características relacionadas
Disponibilidade
Um estado que pode ser usado, aprendido e controlado pelo sujeito
acessibilidade
Um sujeito pode interagir com um recurso independentemente de suas capacidades ou limitações
oportunidade
Alertar, pontual e responder dentro de um prazo razoável
2 pode chegar a 1
autenticidade
não repúdio
DAD, superproteção, autenticidade, não repúdio e serviços AAA
DAD triplo: vazar, modificar, destruir
Super-protetor
Confidencialidade superprotetora - disponibilidade limitada
Integridade superprotetora - disponibilidade limitada
Disponibilidade superprotetora - Confidencialidade e integridade limitadas
autenticidade
Os dados são confiáveis e não falsificados
não repúdio
AAA
mecanismo de segurança principal Autenticação, autorização, contabilidade
logotipo
Marca de identidade
Autenticação
Verifique a identidade
Autorizar
permissão de acesso
auditoria
Registrar eventos e atividades
Escrituração contábil (prestação de contas)
Verifique a conformidade e as violações por meio de arquivos de log
Requisitos de responsabilidade
mecanismo de proteção
Defesa em profundidade (defesa em camadas)
Vários controles de proteção, uma falha não levará à exposição do sistema ou dos dados
Use uma camada serial, não uma camada paralela
abstrato
Elementos semelhantes são colocados em grupos, classes e funções e são controlados com segurança como coleções
Apresentando grupos de objetos (classes) e atribuindo direitos de acesso e direitos de operação com base em grupos de objetos
ocultação de dados
Evite que os dados sejam vazados ou acessados, colocando os dados em um espaço de armazenamento lógico que não possa ser acessado ou lido pelo sujeito.
Impedir o acesso não autorizado e restringir o acesso de assuntos de baixo nível a dados de alto nível
Características dos sistemas de segurança multinível
criptografia
limite de segurança
Defina as funções desempenhadas pelo sujeito no objeto. Os limites de segurança entre as diferentes categorias são.
Existem também limites de segurança entre o ambiente físico e o ambiente lógico. Os limites de segurança do ambiente físico e do ambiente lógico geralmente correspondem entre si.
Os limites de segurança devem ser claramente definidos
Ao traduzir as políticas de segurança em controles reais, cada ambiente e limite de segurança deve ser considerado separadamente, o valor do objeto a ser protegido deve ser pesado e a proteção correspondente deve ser correspondida.
Avaliar e aplicar princípios de governança de segurança
Governança de segurança: O conjunto de práticas que apoiam, avaliam, definem e orientam os esforços de segurança de uma organização
Governança de terceiros: leis, regulamentos, padrões da indústria, obrigações contratuais ou requisitos de licenciamento
Revisão de documento:
Gerenciar recursos de segurança
Capacidades de segurança alinhadas com a estratégia, objetivos, missão e propósito do negócio
Abordagem: De cima para baixo – a gestão da segurança é responsabilidade da alta administração
Conteúdo do plano de gerenciamento de segurança: definir funções de segurança, estipular como gerenciar a segurança, quem é responsável pela segurança e como verificar a eficácia da segurança, formular políticas de segurança, realizar análises de risco e educação em segurança
plano de gerenciamento de segurança
Plano estratégico
Plano de longo prazo, 5 anos, incluindo avaliação de risco
plano tático
Plano de médio prazo, 1 ano, plano de projeto, plano de aquisição, plano de recrutamento, plano orçamentário, plano de manutenção, plano de desenvolvimento, plano de suporte
Plano de operação
plano de curto prazo
processo organizacional
Funções e responsabilidades organizacionais
gerente sênior
Ser o responsável final pela manutenção da segurança organizacional e focar na proteção dos ativos organizacionais.
profissionais de segurança
Os implementadores, incluindo a redação e aplicação de políticas de segurança, têm responsabilidades funcionais
proprietário do ativo
guardião
do utilizador
auditor
Responsável por revisar e verificar se as políticas de segurança estão implementadas corretamente e se as soluções de segurança relacionadas estão completas
estrutura de controle de segurança
O primeiro passo no planejamento de segurança
A estrutura mais utilizada: Objetivos de Controle para Informação e Tecnologia Relacionada - COBIT
Princípios COBIT
Criar valor para as partes interessadas
Análise holística
sistema de governança dinâmico
Separar governança da gestão
Adaptado às necessidades do negócio
Adote um sistema de governança de ponta a ponta
Outros padrões e diretrizes de TI
NISTSP 800-53 Rev.5
Centro de Segurança da Internet-CIS
Estrutura de gerenciamento de risco do NIST-RMF
Estrutura de segurança cibernética do NIST-CSF
ISO/IEC 27000
Biblioteca de Implementação de Infraestrutura de Tecnologia da Informação-ITIL
Devido cuidado e devida diligência
devido cuidado
Desenvolva uma estrutura de segurança formal que inclua políticas, padrões, linhas de base, diretrizes e procedimentos de segurança
é saber o que fazer e fazer um plano para isso
due diligence
Aplicar continuamente estruturas de segurança à infraestrutura de TI da organização
está tomando a ação certa na hora certa
Segurança operacional
Implementação contínua do devido cuidado e diligência por todas as partes responsáveis dentro da organização
Políticas, padrões, procedimentos e diretrizes de segurança
estratégia de segurança
Quatro componentes: políticas, padrões, diretrizes e procedimentos
Documento padronizado de nível superior
Padrões, linhas de base e diretrizes de segurança
procedimentos de segurança
Modelagem de ameaças
O processo de segurança de identificação, classificação e análise de ameaças
Identifique ameaças
Método de classificação STRIDE
Falsificação
Adulteração
Negação-Repúdio
Divulgação de informações – Divulgação de informações
Negação de serviço-DoS
Elevação de Privilégio-Privilégio de Elevação
Método de modelagem PASTA
Visualização VAST, agilidade e ameaças simples
Identifique e mapeie possíveis ataques
Execute análises simplificadas
Cinco conceitos-chave para uma decomposição segura
limite de confiança
caminho do fluxo de dados
ponto de entrada
Operações privilegiadas
Declaração de segurança e detalhes do método
Priorização e resposta
Sistema de classificação DREAD
dano potencial
Reprodutibilidade
disponibilidade
Usuários afetados
descoberta
Aplicar conceitos de gestão baseados em riscos às cadeias de abastecimento
Pontos-chave do 2º exame
1. Compreender a tríade da CIA que consiste em confidencialidade, integridade e disponibilidade
2. Entenda como funciona a identificação
3. Compreenda o processo de autenticação de identidade
4. Entenda como a autorização é usada em programas de segurança
5. Explique o processo de auditoria
6. Compreenda a importância da responsabilização
7. Explique o não repúdio
8. Compreenda a defesa em profundidade
9. Capacidade de explicar conceitos abstratos
10. Entenda a ocultação de dados
11. Compreenda os limites de segurança
12. Compreenda a governança de segurança
13. Compreenda a governança de terceiros
14. Compreendendo a revisão de documentos
15. Compreender os recursos de segurança alinhados com a estratégia, objetivos, missão e propósito do negócio
16. Entenda os cenários de negócios
17. Compreender o plano de gestão de segurança
18. Compreenda os componentes de uma política de segurança padronizada
19. Compreender os processos organizacionais
20. Compreenda as principais funções de segurança
21. Compreenda os fundamentos do COBIT
22. Compreender o devido cuidado e a devida diligência
23. Compreenda os fundamentos da modelagem de ameaças
24. Compreender os conceitos de gestão de riscos da cadeia de suprimentos
3-Exercícios e análises importantes
1. No que diz respeito à governação da segurança, qual das seguintes afirmações está correta: A. A governança de segurança garante que a atividade solicitada ou o acesso ao sujeito seja alcançável, dados os direitos e privilégios concedidos à identidade autenticada. B. A governação da segurança visa melhorar a eficiência. Elementos semelhantes são colocados em grupos, classes ou funções e, como uma coleção, são atribuídos controles de segurança, restrições e permissões. C. A governança de segurança é um conjunto de documentos que documenta as melhores práticas de segurança de TI. Ele especifica as metas e requisitos para controles de segurança e incentiva o mapeamento de ideias de segurança de TI para metas de negócios. D. A governança de segurança visa mapear todos os processos e infraestrutura de segurança dentro de uma organização em relação ao conhecimento e insights obtidos de fontes externas
Resposta correta: D Examine as implicações da governança de segurança: 1. A governança de segurança é o conjunto de práticas relacionadas ao apoio, avaliação, definição e direcionamento dos esforços de segurança de uma organização 2. Ideal - executivo do conselho, menor - CEO ou CISO 3. A governança de segurança visa mapear todos os processos e infraestruturas de segurança dentro de uma organização em relação ao conhecimento e insights obtidos de fontes externas
2. Uma organização está em um período de expansão dos negócios e passa por um grande número de fusões e aquisições. As organizações estão preocupadas com os riscos associados a estas atividades. Quais das alternativas a seguir são exemplos desses riscos: A. Divulgação inadequada de informações B. Melhorar a conformidade do pessoal C. Perda de dados D. Desligamento E. Entre para entender as motivações dos ataques internos F. Não obter retorno adequado do investimento
Resposta correta:ACDF Examine os processos organizacionais, aqueles sobre aquisições, desinvestimentos e comitês de governança. 1. Fusões e Aquisições- 2. Desinvestimento de ativos, redução de ativos e redução de funcionários - purificação de ativos para evitar vazamento de dados, exclusão e destruição de mídias de armazenamento e, para funcionários, entrevistas de desligamento
3. Princípios COBIT: A. Adote método de análise holística B. Adotar um sistema de governança de ponta a ponta C. Criar valor para as partes interessadas D. Manter autenticidade e responsabilidade E. Sistema de governança dinâmico
Resposta correta: ABCE Examine os princípios do COBIT
4. A afirmação correta sobre o devido cuidado e a devida diligência é: A. O devido zelo é o desenvolvimento de planos, estratégias e procedimentos para proteger os interesses da organização B. A devida diligência é o desenvolvimento de uma estrutura formal de segurança que protege políticas, padrões, linhas de base, diretrizes e procedimentos de segurança C. O devido cuidado é a aplicação contínua de uma estrutura de segurança à infraestrutura de TI da organização D. A devida diligência é a prática das atividades que mantêm o trabalho seguro E. A devida diligência é saber o que fazer e traçar um plano para isso F. O devido cuidado é tomar as medidas certas no momento certo
Lute pela resposta: AD As salas de exame devem ser examinadas com cuidado e devida diligência
5. Linha de base - define o nível mínimo de segurança que cada sistema da organização deve atender Política - Um documento que define o escopo de segurança exigido por uma organização, discute os ativos que precisam ser protegidos e o grau de proteção necessário que uma solução de segurança precisa fornecer Padrões - definem requisitos obrigatórios para consistência de hardware, software, tecnologia e métodos de controle de segurança Procedimento - Um documento detalhado de implementação distribuída que descreve as ações específicas necessárias para implementar um mecanismo, controle ou solução de segurança específico Orientação - Fornece conselhos sobre como implementar requisitos de segurança e é um guia prático para profissionais e usuários de segurança
6.
7. A equipe de desenvolvimento está trabalhando em um novo projeto. Nos estágios iniciais de desenvolvimento, a equipe considera as vulnerabilidades, ameaças e riscos da solução e integra proteções para evitar consequências indesejadas. Este é o tipo de conceito de modelagem de ameaças: A. Caça a ameaças B. Abordagem proativa C. Métodos qualitativos D. Abordagem adversária
Resposta correta:B Abordagem proativa de modelagem de ameaças, também conhecida como abordagem defensiva Uma abordagem reativa ou adversária é a modelagem de ameaças após a criação e implantação do produto, também conhecida como caça a ameaças Métodos qualitativos são métodos de avaliação de risco
8. O empregador de C pediu-lhe que conduzisse uma análise documental das políticas e procedimentos do fornecedor terceirizado. C descobriu um problema com o fornecedor: a comunicação não era criptografada e era necessária autenticação multifatorial. Como C respondeu: A. Escreva um relatório e envie-o ao CEO B. Cancelar ATO do fornecedor C. Peça aos fornecedores que revisem seus termos e requisitos D. Faça com que os fornecedores assinem o NDA
Resposta correta:B
9. Qual das alternativas a seguir é uma abordagem centrada no risco para modelagem de ameaças que busca selecionar ou desenvolver contramedidas com base no valor do ativo que está sendo protegido: A.VAST B.SD3C C.PASTA D. PASSADO
Resposta correta: C O processo de simulação de ataques e análise de ameaças PASTA é uma abordagem focada no risco, projetada para selecionar ou desenvolver medidas de proteção relevantes para o valor dos ativos a serem protegidos. Ameaças visuais, ágeis e simples VAST é um conceito de modelagem de ameaças que integra o gerenciamento de ameaças e riscos em ambientes de programação ágeis de forma escalável SD3 C usado pela Microsoft, seguro por design, seguro por padrão, implantação e comunicação seguras, ciclo de vida de desenvolvimento seguro SDL STRIDE é um esquema de classificação de ameaças desenvolvido pela Microsoft
10. A próxima etapa na modelagem de ameaças é realizar uma análise de redução, também conhecida como criação de perfil do aplicativo, sistema ou ambiente. Quais dos seguintes são componentes-chave a serem identificados ao realizar a decomposição: A. Patch ou atualização de versão B. Limites de confiança C. Caminho do fluxo de dados D. Uso de código-fonte aberto e fechado E. Ponto de entrada F. Operações privilegiadas G. Declaração de segurança e detalhes do método
Resposta correta: BCEFG Cinco conceitos-chave de decomposição: limites de confiança, caminhos de fluxo de dados, pontos de entrada, operações privilegiadas e detalhes de declarações e métodos de segurança
11. Termos relacionados para defesa em profundidade: camadas, classificação, particionamento, divisão de domínio, isolamento, ilha, segmentação, estrutura reticulada, anel de proteção