软考学习(三)
尝试使用AI分析pdf和真题集,总结出一份学习指南。
第5章 物理与环境安全技术 · 核心总结
依据《信息安全工程师教程(第2版)》第5章(教材第 96–114 页)整理;第七、八节基于真题集 965 题中筛选出的 40 余道第5章相关真题逐题研读补充。本章是”标准条文 + 数字参数”型章节,选择题专考等级划分与规范数值,IDC 可用性、震网病毒归类等考点反复出现。
一、物理安全概念与要求(5.1)
概念:传统物理安全也称实体安全,是指包括环境、设备和记录介质在内的所有支持网络信息系统运行的硬件的总体安全,是网络信息系统安全、可靠、不间断运行的基本保证。广义物理安全指由硬件、软件、操作人员、环境组成的人、机、物融合的网络信息物理系统的安全。
物理安全的三大组成(真题原题):网络物理环境安全主要包括环境安全、设备安全和存储介质安全。
物理安全事件案例(选择题素材):2008 年连接欧洲和中东的三条海底光缆损坏致埃及互联网瘫痪;2012 年 12306 因机房空调故障暂停售票;2015 年支付宝因**”光纤被挖断”**大规模服务中断。
物理安全威胁分类(选择题高频,真题考过 2 次)
| 分类 | 包含内容(真题解析口径) |
|---|---|
| 自然安全威胁 | 地震、洪水、火灾、雷击、静电、鼠害、电力故障等 |
| 人为安全威胁 | 盗窃、爆炸、毁坏、硬件攻击等 |
真题陷阱:“火灾”按真题解析归为自然威胁(”蓄意放火”才是人为);”地震/雷电/火灾 vs 盗窃”配对题中选盗窃属人为威胁。另一维度——按威胁对象分类:物理安全威胁、网络通信威胁、网络服务威胁、网络管理威胁(”自然威胁”不属于按威胁对象分类,真题考过)。
五种硬件攻击技术(真题考过 4 次的配对题)
| 攻击类型 | 关键描述 | 典型实例 |
|---|---|---|
| 硬件木马 | 集成电路芯片(IC)中被植入的恶意电路,被激活后改变 IC 原有功能和规格 | IP 设计、生产制造、封装测试、应用各环节均可能被植入 |
| 硬件协同的恶意代码 | 恶意硬件使非特权软件访问特权内存区域 | 2008 年 Samuel T.King 等设计的 Cloaker(硬件支持的 Rootkit) |
| 硬件安全漏洞利用 | 硬件漏洞影响更具持久性和破坏性;以侧信道方式获取 cache 与内存关系,定位并窃取数据 | 2018 年 1 月 “熔断”(Meltdown)和”幽灵”(Spectre)CPU 漏洞 |
| 基于软件漏洞攻击硬件实体 | 利用控制系统的软件漏洞,修改物理实体配置参数,使其处于非正常运行状态 | “震网”病毒(真题答案:属于控制系统软件漏洞利用) |
| 基于环境攻击计算机实体 | 恶意破坏外部环境条件(电磁波、磁场、温度、空气湿度) | 利用强磁场干扰无线网络信号(真题答案:属于基于环境攻击) |
物理安全保护三方面(教材 5.1.3,考”措施归哪方面”)
- 设备物理安全:设备标志和标记、防止电磁信息泄漏、抗电磁干扰、电源保护、振动/碰撞/冲击适应性;防硬件木马与硬件安全漏洞
- 环境物理安全:机房场地选择、机房屏蔽、防火、防水、防雷、防鼠、防盗、防毁、供配电系统、空调系统、综合布线、区域防护(真题原题:”机房屏蔽、防火、防水、防雷、防鼠、防盗、防毁等措施”属于提高系统的环境安全)
- 系统物理安全:存储介质安全、灾难备份与恢复、物理设备访问、设备管理和保护、资源利用
- 保护方法七种:安全合规、访问控制、安全屏蔽、故障容错、安全监测与预警、供应链安全管理、容灾备份
物理安全规范(标准名称与编号对应)
《计算机场地通用规范》(GB/T 2887-2011)、《计算机场地安全要求》(GB/T 9361-2011)、《数据中心设计规范》(GB 50174-2017)、《数据中心基础设施施工及验收规范》(GB 50462-2015)、《互联网数据中心工程技术规范》(GB 51195-2016)、《数据中心基础设施运行维护标准》(GB/T 51314-2018)、《信息安全技术 信息系统物理安全技术要求》(GB/T 21052-2007)。
GB/T 21052-2007 将物理安全分为四级:第一级为”用户自主保护级”提供基本保护 → 第二级为”系统审计保护级”提供适当保护 → 第三级为”安全标记保护级”提供较高程度保护 → 第四级为”结构化保护级”提供更高程度保护(与 GB 17859 前四级名称对应)。注意:GB 无”/T”为强制性标准,GB/T 为推荐性标准(真题考过,GB 50174、GB 51195 为强制性)。
二、物理环境安全分析与防护(5.2)——九防措施(选择题高频)
教材按”防火、防水、防震、防盗、防鼠虫害、防雷、防电磁、防静电、安全供电“九个方面展开,考法多为”某措施属于哪个方面”。
1. 防火
四项措施:①消除火灾隐患(构件采用难燃/不燃材料,机房内禁放易燃物品);②设置火灾报警系统(在安全机房、媒体存放库、活动地板下、吊顶里、空调管道内等视线达不到处装探测器);③配置灭火设备;④加强防火管理和操作规范。
灭火剂四种类型:水、二氧化碳、固态化学品、卤代烷 1211(Halon 1211)或 1301。卤代烷灭火剂效率高、毒性小、不污染计算机设备和记录介质,是比较理想的灭火材料。
2. 防水
机房内不得铺设水管和蒸汽管道;墙壁、天花板、地面防水防潮;有水管处设止水阀和排水沟;不要把机房设置在楼房底层或地下室;电缆沟防雨水漫入。
3. 防震(真题考过)
建筑物具有抗地震能力;机柜设备固定牢靠并安装防震装置;加强安全操作管理——禁止搬动在线运行的网络设备(真题答案:属于防震,不属防盗/供电/防静电)。
4. 防盗
五项措施:设置报警器、锁定装置、摄像监控、严格物理访问控制(划定安全区域、刷卡进入)、安全监控(人脸识别防非授权人员进入)。
5. 防鼠虫害
危害:啃食电缆(漏电、电源短路)、筑窝排粪(断线、短路、部件腐蚀、接触不良)。办法:封堵洞口、超声波驱鼠/捕鼠器械、投放杀鼠药物或电缆涂环己基类防鼠剂、电缆外施加毒饵。
6. 防雷(真题考过)
三项措施:安装避雷针;网络设备安全接地并连通机房地线网;重要设备安装专用防雷设施。真题陷阱:部署 UPS 不属于防雷措施。
7. 防电磁
包含两个方面:一是防止电磁干扰设备正常运行;二是防止信息通过电磁泄漏。三项措施:接地、屏蔽(信号线、重要设备)、选择合适场地(远离电磁干扰源)。
8. 防静电
措施:衣料不易产生静电、工作鞋用低阻值材料;控制机房温湿度;机房地板表面到接地系统的阻值应能防触电和防静电;工作台柜选静电小的材料;操作设备时戴防静电手套。真题陷阱:”在机房内直接更衣梳理“不符合防静电要求。
9. 安全供电
电源不可靠因素:电压瞬变、瞬时停电、电压不足。三项措施:专用供电线路、不间断电源(UPS)、备用发电机。注意:UPS 能应对停电、瞬变、噪声、电压下降,但蓄电池供电时间有限,不能长时间供电——长时间断电须启动备用发电机。
三、机房安全分析与防护(5.3)——本章选择题最密集
机房功能区域四分类(GB/T 2887-2011,真题考过 3 次)
| 房间类别 | 包含房间(真题原话) |
|---|---|
| 主要工作房间 | 主机房、终端室 |
| 第一类辅助房间 | 低压配电间、不间断电源室、蓄电池室、空调机室、发电机室、气体钢瓶室、监控室 |
| 第二类辅助房间 | 资料室、维修室、技术人员办公室 |
| 第三类辅助房间 | 储藏室、缓冲间、技术人员休息室、盥洗室 |
记忆窍门:配电、电源、电池、发电机、气瓶、监控——全是”保障动力环境”的房间归第一类辅助;主机房永远属于主要工作房间。
机房安全等级 A/B/C 级(GB/T 9361-2011,真题考过)
| 级别 | 划分条件 | 要求程度 |
|---|---|---|
| A 级 | 运行中断会对国家安全、社会秩序、公共利益造成严重损害 | 严格的要求、完善的措施 |
| B 级 | 中断造成较大损害 | 较严格、较完善 |
| C 级 | 不属于 A、B 级的情况 | 基本要求、基本措施 |
可综合执行(如电磁干扰按 A 级、火灾报警及灭火按 C 级)。表 5-1 符号:●=要求并可有附加要求;□=要求;—=无需要求。
机房场地选择五要求(数值必背)
- 环境安全性:避开易燃易爆场所(化工库、油料库、液化气站)、环境污染区(石灰厂、水泥厂、矿山)、盐雾区、落雷区域
- 地质可靠性:避开杂填土、淤泥、流砂层、地层断裂带、滑坡/泥石流/雪崩/溶洞、低洼潮湿区
- 场地抗电磁干扰性:机房内无线电干扰场强在 0.15MHz~1000MHz 时不大于 126dBμV;磁场干扰场强不大于 800A/m(相当于 100 奥斯特);距电气化铁路、高压传输线、高频炉等 200m 以上
- 避开强振动源和强噪声源:冲床、锻床、爆炸成形场所;机场、火车站、建筑工地、影剧院
- 避免设在建筑物高层以及用水设备的下层或隔壁:机房若在大楼内以二层为宜,一层作为动力、配电、空调间
数据中心建设与设计要求(GB 50174-2017,强条数字真题考过 3 次)
- 数据中心建设布局五原则:市场需求导向、资源环境优先、区域统筹协调、多方要素兼顾、发展与安全并重
- 按规模三类(标准机架数):超大型 ≥10000;大型 3000~10000;中小型 <3000
- 五条强制性条文(必须严格执行):
- 8.4.4 所有设备金属外壳、各类金属管道、金属线槽、建筑物金属结构必须等电位联结并接地
- 13.2.1 耐火等级不应低于二级(真题答案,”不低于三级”是错误说法)
- 13.2.4 与其他功能用房同楼时,用耐火极限不低于 2.0h 防火隔墙和 1.5h 楼板隔开,隔墙门采用甲级防火门
- 13.3.1 管网式气体灭火/细水雾灭火系统主机房应设两组独立火灾探测器,火灾报警系统与灭火系统和视频监控系统联动
- 13.4.1 设气体灭火系统的主机房应配置专用空气呼吸器或氧气呼吸器
- 数据中心 A/B/C 级:A 级=中断造成重大经济损失或公共场所秩序严重混乱;B 级=较大经济损失或公共场所秩序混乱;C 级=不属于 A、B 级
互联网数据中心 IDC(GB 51195-2016)——本章最高频考点(真题 5 次)
IDC 是向用户提供资源出租基本业务和附加业务、在线提供 IT 应用平台能力租用服务和应用软件租用服务的数据中心。由机房基础设施、网络系统、资源系统、业务系统、管理系统、安全系统六大逻辑功能部分组成。
IDC 机房三级(可用性数字必背):
| 级别 | 能力要求 | 可用性 |
|---|---|---|
| R1 | 主要部分具备一定的冗余能力 | ≥99.5% |
| R2 | 具备冗余能力 | ≥99.9% |
| R3 | 具备容错能力 | ≥99.99% |
记忆窍门:R1”主要部分、一定冗余”,R2”冗余”,R3”容错”;可用性三个 9、两个 9+5、四个 9——R3 容错四个 9。强制性条文两条:1.0.4 抗震设防烈度 **7 度以上(含 7 度)**地区主要电信设备必须经抗震性能检测合格;4.2.2 施工前必须全面检查机房安全条件(配备有效灭火消防器材、楼板孔洞用非燃烧材料盖板封堵、严禁存放易燃易爆危险物品、不同电压电源设备插座有明显区别标志)。
CA 机房物理安全控制(国家密码管理局《电子政务电子认证服务业务规则规范》)
物理环境按 GM/T 0034 要求实施,有屏蔽、消防、物理访问控制、入侵检测报警等措施,至少每五年进行一次屏蔽室检测;所有人员佩戴身份标识,进出物理权限经安全管理人员批准;进出记录(监控录像、门禁记录)妥善保存,确认无安全用途后方可销毁;定期内审和更新访问权限;保护设备免于电源故障或通信异常;处理或再利用含存储介质(硬盘)设备前检查敏感数据并物理销毁或安全覆盖。
四、网络通信线路安全分析与防护(5.4)
三大威胁:①通信线路被切断(鼠虫咬断、人为割断、自然灾害损坏);②被电磁干扰(无法正常传输);③泄露信息(电磁信号泄漏导致传输信息泄密)。
防护两方面(真题考过):
- 网络通信设备:对重要核心设备(路由器、交换机)防止单点安全故障 → 采取设备冗余,设备之间互为备份
- 网络通信线路:采取多路通信(如 DDN 专线 + 电话线)
教材案例:某 ISP 核心交换机和路由器交叉互连,与外部网络连接有两个出口(冗余解决思路)。
五、设备实体安全分析与防护(5.5)
设备实体八大安全威胁(案例题素材)
①环境关联安全威胁(机房空调运行不良→温度过高→设备故障);②被盗取或损害;③受到电磁干扰;④供应链条中断或延缓;⑤固件遭受攻击(如 BIOS 被破坏——真题:BIOS 漏洞属于固件漏洞,CPU 漏洞属于硬件漏洞);⑥遭受硬件攻击(硬件木马、CPU 安全漏洞);⑦控制组件安全威胁(如存储设备的存储控制软件漏洞);⑧设备非法外联(涉密设备接到互联网)。
设备实体安全防护(GB/T 21052-2007 六项技术要素)
设备的标志和标记(产品名称型号、制造厂商、3C 认证标志)、电磁辐射防护、静电及用电安全防护、磁场抗扰(工频磁场、脉冲磁场)、环境安全保护(防过热、阻燃、防爆裂)、适应性与可靠性保护(温度/湿度/冲击/碰撞适应性)。
四项增强措施:①设备供应链弹性(供应商来源可靠、可替换);②设备安全质量保障(防硬件木马与硬件漏洞,智能设备软件安全可信);③设备安全合规——《网络安全法》第 23 条网络关键设备和专用产品须经安全认证或检测方可销售,第 35 条关基采购可能影响国家安全的须通过国家安全审查,第 36 条与提供者签订安全保密协议;④设备安全审查(重点审查安全性、可控性:产品自身安全风险、供应链安全风险、非法收集使用用户信息风险、利用依赖损害用户利益风险等)。
硬件攻击防护(真题考过 2 次)
硬件木马检测三方法(”指纹分析法”不属于,真题设陷阱):
| 方法 | 原理要点 |
|---|---|
| 反向分析法 | 逆向工程将封装芯片逐层扫描拍照,重建电路结构图,与原始设计对比(考”逐层扫描拍照”对应反向分析法) |
| 功耗分析法 | 获取芯片功耗特征生成芯片指纹,与”纯净芯片”比对判断是否被篡改 |
| 侧信道分析法 | 任何硬件电路改变都反映在功率、时序、电磁、热等电路参数上,通过比对物理特性和旁路信息发现电路变化 |
硬件漏洞处理:硬件漏洞修补具有不可逆性,通常方法是破坏漏洞利用条件,防止被攻击者利用。
六、存储介质安全分析与防护(5.6)
存储介质五大安全威胁
①存储管理失控(缺管理制度,介质随意保管、拷贝);②存储数据泄密(离线介质被非授权拷贝、查看);③存储介质及设备故障;④存储介质数据非安全删除(被数据恢复工具还原);⑤恶意代码攻击(如勒索病毒使存储操作无法进行)。
存储介质安全防护三方面
① 强化存储安全管理(五条,案例题素材):专门区域存放介质、专人负责保管维护;介质借用办理审批和登记手续;介质分类存放,重要数据复制备份两份以上、分开备份;敏感/重要/关键数据贴密封条等防非法拷贝;报废的光盘、磁盘、磁带、硬盘、移动盘必须按规定程序完全消除敏感数据信息。
② 数据存储加密保存:很高使用价值或机密程度的重要数据采用加密存储(Windows 支持加密文件系统 EFS)。
③ 容错容灾存储技术:磁盘阵列、双机在线备份、离线备份等综合措施。关联真题:双机热备保证的是”可用性”;容错系统三种工作方式——自动侦测(冗余侦测线路判断运行情况)、自动切换(确认主机出错时正常主机接管后备作业程序)、自动恢复(故障主机修复后数据自动切换回来);”两地三中心”=生产中心、同城容灾中心、异地容灾中心(真题考过 2 次)。
七、真题补充考点(教材未细讲,但真题反复考)
1. 机房温湿度控制(真题原题)
为克服高温、潮湿、低温、干燥给设备带来的危害,机房湿度应控制在 45%~65%(教材正文未给数值,真题考过)。
2. 电磁泄漏两种方式与辐射强度三因素(真题考过 3 次)
- 电磁泄漏定义:计算机外部设备工作时通过地线、电源线、信号线、寄生电磁信号或谐波将有用信息辐射出去的过程
- 传导泄漏:信息通过各种线路传导出去(电源线、电话线、地线作媒介);辐射泄漏:以电磁波形式辐射出去——两者成对出现考辨析
- 影响电磁辐射强度的主要因素:功率和频率、与辐射源的距离、屏蔽状况(”外设大小”不是,真题陷阱)
3. 密码技术保护物理和环境安全的三条措施(密评考点,真题原题)
①对物理区域访问者身份进行鉴别;②保护电子门禁系统进出记录的存储完整性和机密性;③保证视频监控音像记录的存储完整性和机密性。陷阱:“加密存储重要数据”属于保护应用和数据安全,不属于保护物理和环境。
4. 网络安全威胁的其他分类维度(真题考过)
按威胁主体自然属性分自然威胁/人为威胁;按威胁对象分物理安全威胁、网络通信威胁、网络服务威胁、网络管理威胁——“自然威胁”不属于按威胁对象分类的方式。
5. 容错与容灾关联考点(真题各考过)
- 双机热备是事先预防和保护措施,保证关键设备和服务的可用性
- 容错系统三工作方式:自动侦测、自动切换、自动恢复(”接管预先设定的后备作业程序”=自动切换)
- 两地三中心:两地=同城、异地;三中心=生产中心、同城容灾中心、异地容灾中心
- 技术安全测评包括物理环境、网络通信、操作系统、数据库系统、应用系统、数据及存储系统;管理安全测评包括机构、制度、流程、人员、建设、运维
6. 物理设施安全事件与攻击案例(选择题背景素材)
2015 年乌克兰电网遭 BlackEnergy(黑暗力量)病毒攻击致大面积停电,病毒通过网络钓鱼植入(真题考过);云服务安全风险中包含”云平台物理安全威胁“(案例分析备选答案);”震网”病毒是基于软件漏洞攻击物理实体的真实案例。
7. GB 与 GB/T 的区别(真题考过)
GB=强制性国家标准,GB/T=推荐性国家标准。本章 GB 50174(数据中心设计)、GB 51195(IDC 工程技术规范)为强制性;GB/T 2887、GB/T 9361、GB/T 21052 为推荐性。真题曾考”属于强制执行标准的是”→ GB 17859-1999。
八、真题高频考法与案例分析题型
综合知识选择题高频问法
| 考点 | 真题问法与答案要点 |
|---|---|
| 震网/强磁场配对 | “震网”病毒属于 → 基于(控制系统)软件漏洞攻击硬件实体;”强磁场干扰无线信号”属于 → 基于环境攻击计算机实体(考过 4 次,配对出题) |
| IDC 分级 | “具备冗余能力、可用性不应小于”→ R2 级 99.9%;”主要部分一定冗余”→ R1 级 99.5%;”容错”→ R3 级 99.99%(考过 5 次以上) |
| 机房房间分类 | “主机房、终端室”→ 主要工作房间;”低压配电间、不间断电源室、蓄电池室、发电机室、气体钢瓶室、监控室”→ 第一类辅助房间;资料室/维修室→第二类辅助 |
| 机房安全等级 | “中断造成较大损害、较严格较完善”→ B 级;”严重损害、严格完善”→ A 级;C 级=不属于 A、B 级 |
| 数据中心强条 | 耐火等级不低于二级;防火隔墙 2.0h、楼板 1.5h、甲级防火门;气体灭火主机房设两组独立火灾探测器并联动;配空气/氧气呼吸器;金属外壳等电位联结并接地 |
| 数据中心规模 | 超大型 ≥10000 标准机架、大型 3000~10000、中小型 <3000 |
| 硬件木马检测 | 三方法=反向分析法、功耗分析法、侧信道分析法;”指纹分析法”不属于;”逐层扫描拍照重建电路”→ 反向分析法;”与纯净芯片功耗特征比对”→ 功耗分析法 |
| 自然/人为威胁 | 盗窃、爆炸、毁坏、硬件攻击=人为;地震、洪水、火灾、鼠害、雷电=自然(火灾归自然是易错点) |
| 措施归类 | “机房屏蔽、防火、防水、防雷、防鼠、防盗、防毁”→ 环境安全;”禁止搬动在线运行设备”→ 防震;”部署 UPS”不是防雷措施;”机房内更衣梳理”不符合防静电 |
| 电磁泄漏 | 定义题 → 电磁泄漏;”通过电源线、电话线、地线传导”→ 传导泄漏;辐射强度三因素=功率频率、距离、屏蔽(”外设大小”是干扰项) |
| 通信线路防护 | “防止核心设备单点故障”→ 设备冗余;线路 → 多路通信(DDN 专线+电话线) |
| 物理环境组成 | “环境安全、设备安全和( )”→ 存储介质安全 |
| 密码保护物理环境 | 三措施=访问者身份鉴别、门禁记录完整机密、视频监控记录完整机密;“加密存储重要数据”不选 |
案例分析题型(真题集相关案例考法)
- 威胁/措施填空的物理类干扰项:案例题”常见网络威胁包括窃听、拒绝服务、病毒、木马、( )”备选含物理链路破坏、机房破坏、存储介质破坏;”防范措施”备选含电磁防护——按题干并列项性质选同类(数据完整性破坏/数据加密),物理类选项多作干扰项,但需能识别其属于物理安全范畴。
- 云服务安全风险列举:标准答案第一条即”云平台物理安全威胁“,另含服务安全威胁、资源滥用、运维及内部威胁、数据残留、过度依赖、共享技术漏洞攻击等(答对 3 个给满分)。
- 数据中心安全设计(与第4章等保交叉):安全域划分(应用业务安全域、数据库安全域、安全运维管理安全域)+ 设备部署(WAF/防火墙/漏洞扫描),机房与数据中心是常见案例场景背景。
- 物理隔离与网闸(与第11章交叉):”隔离强度接近物理隔离”的安全设备 → 网闸,原理=”代理+摆渡”,两套独立系统无直接物理通路。
- 存储管理简答:介质存放借用审批登记、重要数据两份以上分开备份、报废介质完全消除数据、加密存储、容错容灾(磁盘阵列/双机热备/离线备份)。
复习提示:本章案例分析独立出大题少,主要作为云安全、等保、隔离案例的背景与采分点(物理安全威胁、机房防护措施、介质管理),选择题是主战场——三套等级体系(机房 A/B/C、数据中心 A/B/C、IDC R1/R2/R3)与强条数字务必逐字记准。
备考提示
真题研读后的优先级排序(按出题频次与分值):
- IDC 机房 R1/R2/R3 分级——冗余能力与可用性 99.5%/99.9%/99.99% 对应关系,考过 5 次以上,本章第一高频
- 五种硬件攻击归类——震网=软件漏洞利用、强磁场=环境攻击、熔断/幽灵=硬件漏洞、Cloaker=硬件协同恶意代码,配对题考过 4 次
- 机房功能区域四分类——主机房/终端室=主要工作房间,配电间/UPS 室/蓄电池室/发电机室/气体钢瓶室/监控室=第一类辅助
- 三套等级体系辨析——机房 A/B/C(GB/T 9361)、数据中心 A/B/C(GB 50174)、IDC R1–R3(GB 51195),各自划分条件与依据标准
- 数据中心强制性条文数字——耐火二级、2.0h/1.5h/甲级门、两组独立探测器、呼吸器、等电位接地
- 硬件木马检测三方法——反向分析/功耗分析/侧信道,指纹分析法是干扰项
- 九防措施细节归类——禁止搬动在线设备=防震、UPS 不防雷、机房内更衣梳理违反防静电、卤代烷 1211/1301 是理想灭火剂
- 电磁泄漏——定义、传导 vs 辐射、辐射强度三因素
- 自然 vs 人为威胁——火灾/静电/电力故障归自然,盗窃/爆炸/硬件攻击归人为
- 存储介质与容错容灾——安全管理五条、双机热备保可用性、容错三方式、两地三中心
易混速记
| 对比 | 内容 |
|---|---|
| 传统 vs 广义物理安全 | 传统=实体安全(环境+设备+记录介质);广义=人、机、物融合系统安全 |
| 自然 vs 人为威胁 | 自然=地震洪水火灾雷击静电鼠害电力故障;人为=盗窃爆炸毁坏硬件攻击 |
| 震网 vs 熔断/幽灵 vs 强磁场 | 震网=软件漏洞攻击实体;熔断/幽灵=硬件安全漏洞;强磁场干扰=环境攻击 |
| 机房 A/B/C vs 数据中心 A/B/C vs IDC R1-R3 | 机房按中断危害(严格/较严格/基本);数据中心按经济损失与秩序混乱(重大/较大/其他);IDC 按冗余能力(一定冗余 99.5%/冗余 99.9%/容错 99.99%) |
| 主要工作房间 vs 第一类辅助 | 主机房、终端室=主要工作;低压配电间、UPS 室、蓄电池室、发电机室、气体钢瓶室、监控室=第一类辅助 |
| 辐射泄漏 vs 传导泄漏 | 辐射=电磁波向外辐射;传导=沿电源线/电话线/地线等线路传导 |
| UPS | 应对停电/瞬变/噪声/压降,不能长时间供电、不防雷;长时间断电用备用发电机 |
| 灭火剂 | 四种=水、二氧化碳、固态化学品、卤代烷 1211/1301;卤代烷最高效理想(不污染设备与介质) |
| 硬件木马检测 | 反向分析(逐层拍照重建电路)、功耗分析(芯片指纹比对纯净芯片)、侧信道(功率/时序/电磁/热);无”指纹分析法” |
| 硬件漏洞 vs 软件漏洞修补 | 硬件漏洞修补不可逆,只能破坏漏洞利用条件 |
| 双机热备/容错/两地三中心 | 双机热备保可用性;容错=自动侦测→自动切换→自动恢复;两地三中心=生产+同城容灾+异地容灾 |
| GB vs GB/T | GB 强制性(GB 50174、GB 51195、GB 17859);GB/T 推荐性(GB/T 2887、GB/T 9361、GB/T 21052) |

