Lesson 01 · 约 15 分钟

考试地图与第一性原理:CIA 三元组

本课目标:能说出这场考试的完整结构;能对任意安全场景,判断它对应机密性 / 完整性 / 可用性中的哪一个。

开场:我们为什么从这开始

你是一位零基础考生,距离 2026 年 10 月 24-27 日的软考信息安全工程师考试只有约两个月。 这门考试不考实战,考的是「知道什么是对的」——所以我们的打法很明确: 每个考点学一小块 + 立刻做真题风格的题 + 隔天复习。 今天先拿到两样东西:考试全貌(你知道要往哪走),和全科目最重要的一块基石(CIA 三元组)。

一、这场考试怎么考

科目一:基础知识(上午)科目二:应用技术(下午)
题型75 道单选题(含 5 道英文题)4-5 道案例分析大题
满分 / 及格75 分 / 45 分75 分 / 45 分
时间机考,两科连考共 240 分钟
⚠ 第一优先事项:报名。考试实际在 10 月 24-27 日(不是 11 月!), 各省报名窗口集中在 8 月中至 9 月中,部分省份已截止。今天内去 中国计算机技术职业资格网 或本省人事考试网确认并报名,逾期无法补报。 各身份省份的时间表见 考试全貌速查

科目一覆盖六大知识域,也就是我们未来两个月的课程地图:

  1. 基础与模型 —— 安全属性、安全体系、物理安全(今天从这里起步)
  2. 网络攻击 —— 端口扫描、口令破解、SQL 注入、恶意代码、拒绝服务……
  3. 密码学 —— AES、RSA、哈希、数字签名、PKI、国产算法
  4. 防护技术 —— 防火墙、VPN、入侵检测、安全审计、漏洞防护
  5. 系统与数据安全 —— 操作系统、数据库、网络设备加固
  6. 管理与合规 —— 风险评估、应急响应、等级保护 2.0、三部法律

科目二则围绕「安全工程」出案例题:风险评估、方案设计、设备部署、网站 / 云计算 / 工控安全等。 它考的是把科目一的知识用成流程——所以先吃透科目一。

二、第一性原理:CIA 三元组

信息安全的一切讨论都从三个属性出发。它们如此基本,以至于教材第一章就把它们放在最前面 (《信息安全工程师教程(第 2 版)》第 1 章)。 记住一句话:任何安全事件,都可以归因到「偷看、篡改、瘫痪」三者之一(或组合)

属性英文含义典型手段反例(考试最爱考)
机密性Confidentiality 只有授权者能查看加密、访问控制数据泄露、越权查看
完整性Integrity 数据未经授权不可改哈希校验、数字签名数据被篡改
可用性Availability 需要时系统可用冗余、备份、抗 DDoS服务瘫痪、被删数据

口诀(CIA 三属性记忆):机密性防「偷看」,完整性防「篡改」,可用性防「瘫痪」

考试还会考三个扩展属性,先把名字和一句话记住,细节后面会用到: 真实性(身份可验证,防冒充)、不可否认性 / 抗抵赖性(行为无法抵赖,靠数字签名)、 可控性(信息传播范围可控)。完整对照表见 考试全貌速查

三、动手练一练(点击选项,立刻看对错)

Q1 · 财务系统要求登录时必须输入账号和密码才能查看报表。这主要体现了信息安全的哪个属性?
答案 A。「只能授权者查看」= 机密性。口令、权限、加密都是它的典型手段。B、C、D 都是干扰项。
Q2 · 电商网站遭 DDoS 攻击后瘫痪,用户无法下单。被破坏的属性是?
答案 C。DDoS(拒绝服务攻击)的目标就是让系统「瘫痪」,即不可用。防 DDoS 的冗余、限流都是可用性手段。
Q3 · 黑客篡改了系统日志中的操作记录。被破坏的属性是?
答案 B。「篡改」直接对应完整性。防篡改的手段:哈希校验(内容一变,校验值就对不上)、数字签名。
Q4 · 下列哪项措施最能体现「完整性」保护?
答案 B。哈希 = 内容的「指纹」,文件被改任何一个字节,指纹就对不上——这是完整性的标准手段。加密防泄露(机密性),备份防丢失(可用性),认证防冒充(真实性)。
Q5 · Which attribute ensures that data can only be read by authorized users?(提前练英文题)
答案 A。Confidentiality = 机密性(「only be read」= 只能被读)。上午卷有 5 道英文题,术语英文从现在开始积累:CIA 三兄弟 + Authenticity(真实性)、Non-repudiation(不可否认性)。
附加题(下午卷风格)· 点击展开答案

顾客用微信转账后,商家声称「我没收到这笔钱」。此时需要哪个安全属性来证明交易确实发生?

不可否认性(抗抵赖性,Non-repudiation)。数字签名是它的核心手段:用私钥签名的转账记录,任何人都无法否认是自己签的。 注意与「完整性」区分:完整性防的是内容被改,不可否认性防的是「做过的事不认账」。

四、今日任务(约 40 分钟)

  1. 核实报名(5 分钟,今天必做):打开 ruankao.org.cn 或本省人事考试网,确认报名窗口并完成报名、缴费。
  2. 精读第 1 章(30 分钟)教材精读 · 第 1 章 网络信息安全概述,重点看安全属性与安全目标;找出课里没讲的一个细节。
  3. 睡前回忆(5 分钟):按考点背——① CIA 三属性记忆:机密性防偷看、完整性防篡改、可用性防瘫痪;② 默写三属性英文名。想不起来的明天回来看本课。

五、本课知识从哪来