闭卷重建遥测、日志与检测假设的对象、状态、事件、不变量与一个失败反例。
计算机安全与安全实验 · 小纸条
选一章打印。双面打印(按长边翻页)后沿虚线剪开,每张卡片正面题目、背面答案。
闭卷重建基线、异常与误报漏报的对象、状态、事件、不变量与一个失败反例。
闭卷重建告警分级与事件确认的对象、状态、事件、不变量与一个失败反例。
闭卷重建遏制、根除与恢复的对象、状态、事件、不变量与一个失败反例。
闭卷重建证据保全、时间线与复盘的对象、状态、事件、不变量与一个失败反例。
闭卷重建实验:登录异常聚合检测的对象、状态、事件、不变量与一个失败反例。
闭卷重建实验:事件时间线排序器的对象、状态、事件、不变量与一个失败反例。
核心机制:基线、异常与误报漏报必须同时声明资产、信任边界、允许行为、拒绝规则、可观察证据与失效后的安全状态;实验入口:围绕基线、异常与误报漏报构造本地正常、边界、恶意格式和恢复四组输入,只验证防御性质,不连接或攻击外部系统;边界:基线、异常与误报漏报不能把一次成功或工具告警当作安全证明;授权范围、误报漏报、密钥与隐私副作用必须显式处理。
核心机制:遥测、日志与检测假设必须同时声明资产、信任边界、允许行为、拒绝规则、可观察证据与失效后的安全状态;实验入口:围绕遥测、日志与检测假设构造本地正常、边界、恶意格式和恢复四组输入,只验证防御性质,不连接或攻击外部系统;边界:遥测、日志与检测假设不能把一次成功或工具告警当作安全证明;授权范围、误报漏报、密钥与隐私副作用必须显式处理。
核心机制:遏制、根除与恢复必须同时声明资产、信任边界、允许行为、拒绝规则、可观察证据与失效后的安全状态;实验入口:围绕遏制、根除与恢复构造本地正常、边界、恶意格式和恢复四组输入,只验证防御性质,不连接或攻击外部系统;边界:遏制、根除与恢复不能把一次成功或工具告警当作安全证明;授权范围、误报漏报、密钥与隐私副作用必须显式处理。
核心机制:告警分级与事件确认必须同时声明资产、信任边界、允许行为、拒绝规则、可观察证据与失效后的安全状态;实验入口:围绕告警分级与事件确认构造本地正常、边界、恶意格式和恢复四组输入,只验证防御性质,不连接或攻击外部系统;边界:告警分级与事件确认不能把一次成功或工具告警当作安全证明;授权范围、误报漏报、密钥与隐私副作用必须显式处理。
核心机制:实验:登录异常聚合检测必须同时声明资产、信任边界、允许行为、拒绝规则、可观察证据与失效后的安全状态;实验入口:围绕实验:登录异常聚合检测构造本地正常、边界、恶意格式和恢复四组输入,只验证防御性质,不连接或攻击外部系统;边界:实验:登录异常聚合检测不能把一次成功或工具告警当作安全证明;授权范围、误报漏报、密钥与隐私副作用必须显式处理。
核心机制:证据保全、时间线与复盘必须同时声明资产、信任边界、允许行为、拒绝规则、可观察证据与失效后的安全状态;实验入口:围绕证据保全、时间线与复盘构造本地正常、边界、恶意格式和恢复四组输入,只验证防御性质,不连接或攻击外部系统;边界:证据保全、时间线与复盘不能把一次成功或工具告警当作安全证明;授权范围、误报漏报、密钥与隐私副作用必须显式处理。
核心机制:实验:事件时间线排序器必须同时声明资产、信任边界、允许行为、拒绝规则、可观察证据与失效后的安全状态;实验入口:围绕实验:事件时间线排序器构造本地正常、边界、恶意格式和恢复四组输入,只验证防御性质,不连接或攻击外部系统;边界:实验:事件时间线排序器不能把一次成功或工具告警当作安全证明;授权范围、误报漏报、密钥与隐私副作用必须显式处理。