Lesson 01 · 约 15 分钟
考试地图与第一性原理:CIA 三元组
开场:我们为什么从这开始
你是一位零基础考生,距离 2026 年 10 月 24-27 日的软考信息安全工程师考试只有约两个月。 这门考试不考实战,考的是「知道什么是对的」——所以我们的打法很明确: 每个考点学一小块 + 立刻做真题风格的题 + 隔天复习。 今天先拿到两样东西:考试全貌(你知道要往哪走),和全科目最重要的一块基石(CIA 三元组)。
一、这场考试怎么考
| 科目一:基础知识(上午) | 科目二:应用技术(下午) | |
|---|---|---|
| 题型 | 75 道单选题(含 5 道英文题) | 4-5 道案例分析大题 |
| 满分 / 及格 | 75 分 / 45 分 | 75 分 / 45 分 |
| 时间 | 机考,两科连考共 240 分钟 | |
⚠ 第一优先事项:报名。考试实际在 10 月 24-27 日(不是 11 月!),
各省报名窗口集中在 8 月中至 9 月中,部分省份已截止。今天内去
中国计算机技术职业资格网 或本省人事考试网确认并报名,逾期无法补报。
各身份省份的时间表见 考试全貌速查。
科目一覆盖六大知识域,也就是我们未来两个月的课程地图:
- 基础与模型 —— 安全属性、安全体系、物理安全(今天从这里起步)
- 网络攻击 —— 端口扫描、口令破解、SQL 注入、恶意代码、拒绝服务……
- 密码学 —— AES、RSA、哈希、数字签名、PKI、国产算法
- 防护技术 —— 防火墙、VPN、入侵检测、安全审计、漏洞防护
- 系统与数据安全 —— 操作系统、数据库、网络设备加固
- 管理与合规 —— 风险评估、应急响应、等级保护 2.0、三部法律
科目二则围绕「安全工程」出案例题:风险评估、方案设计、设备部署、网站 / 云计算 / 工控安全等。 它考的是把科目一的知识用成流程——所以先吃透科目一。
二、第一性原理:CIA 三元组
信息安全的一切讨论都从三个属性出发。它们如此基本,以至于教材第一章就把它们放在最前面 (《信息安全工程师教程(第 2 版)》第 1 章)。 记住一句话:任何安全事件,都可以归因到「偷看、篡改、瘫痪」三者之一(或组合)。
| 属性 | 英文 | 含义 | 典型手段 | 反例(考试最爱考) |
|---|---|---|---|---|
| 机密性 | Confidentiality | 只有授权者能查看 | 加密、访问控制 | 数据泄露、越权查看 |
| 完整性 | Integrity | 数据未经授权不可改 | 哈希校验、数字签名 | 数据被篡改 |
| 可用性 | Availability | 需要时系统可用 | 冗余、备份、抗 DDoS | 服务瘫痪、被删数据 |
考试还会考三个扩展属性,先把名字和一句话记住,细节后面会用到: 真实性(身份可验证,防冒充)、不可否认性 / 抗抵赖性(行为无法抵赖,靠数字签名)、 可控性(信息传播范围可控)。完整对照表见 考试全貌速查。
三、动手练一练(点击选项,立刻看对错)
Q1 · 财务系统要求登录时必须输入账号和密码才能查看报表。这主要体现了信息安全的哪个属性?
答案 A。「只能授权者查看」= 机密性。口令、权限、加密都是它的典型手段。B、C、D 都是干扰项。
Q2 · 电商网站遭 DDoS 攻击后瘫痪,用户无法下单。被破坏的属性是?
答案 C。DDoS(拒绝服务攻击)的目标就是让系统「瘫痪」,即不可用。防 DDoS 的冗余、限流都是可用性手段。
Q3 · 黑客篡改了系统日志中的操作记录。被破坏的属性是?
答案 B。「篡改」直接对应完整性。防篡改的手段:哈希校验(内容一变,校验值就对不上)、数字签名。
Q4 · 下列哪项措施最能体现「完整性」保护?
答案 B。哈希 = 内容的「指纹」,文件被改任何一个字节,指纹就对不上——这是完整性的标准手段。加密防泄露(机密性),备份防丢失(可用性),认证防冒充(真实性)。
Q5 · Which attribute ensures that data can only be read by authorized users?(提前练英文题)
答案 A。Confidentiality = 机密性(「only be read」= 只能被读)。上午卷有 5 道英文题,术语英文从现在开始积累:CIA 三兄弟 + Authenticity(真实性)、Non-repudiation(不可否认性)。
附加题(下午卷风格)· 点击展开答案
顾客用微信转账后,商家声称「我没收到这笔钱」。此时需要哪个安全属性来证明交易确实发生?
不可否认性(抗抵赖性,Non-repudiation)。数字签名是它的核心手段:用私钥签名的转账记录,任何人都无法否认是自己签的。
注意与「完整性」区分:完整性防的是内容被改,不可否认性防的是「做过的事不认账」。
四、今日任务(约 40 分钟)
- 核实报名(5 分钟,今天必做):打开 ruankao.org.cn 或本省人事考试网,确认报名窗口并完成报名、缴费。
- 精读第 1 章(30 分钟):教材精读 · 第 1 章 网络信息安全概述,重点看安全属性与安全目标;找出课里没讲的一个细节。
- 睡前回忆(5 分钟):按考点背——① CIA 三属性记忆:机密性防偷看、完整性防篡改、可用性防瘫痪;② 默写三属性英文名。想不起来的明天回来看本课。
五、本课知识从哪来
- 官方教材《信息安全工程师教程(第 2 版)》(清华大学出版社,ISBN 9787302559344)——本课依据:第 1 章。
- 《信息安全工程师考试大纲》(2020 年审定通过版)——命题依据,发布在 软考官网。
- 2026 年下半年考试时间与报名安排——各省人事考试机构报考通知(如湖北考区报考须知)。
- 速查卡:考试全貌与安全属性速查(可打印)。