中英术语对照
用于简体中文考试准备。保留英文关键字,避免翻译差异造成误判。
搜索术语
显示 456/456 个术语
| 英文发音 | 简体中文 | 判断提示 |
|---|---|---|
802.1X (端口型网络访问控制) | 端口型网络访问控制 | 可将无线或有线访问接入集中认证基础设施。 |
AAA (认证、授权、记账) | 认证、授权、记账 | Authentication、Authorization、Accounting。 |
ABAC (基于属性的访问控制) | 基于属性的访问控制 | 按主体、客体、环境和动作属性动态授权。 |
Accept (接受) | 接受 | 正式接受剩余风险,通常需管理层批准。 |
Access control (访问控制) | 访问控制 | 决定主体是否能访问客体并执行操作。 |
Access control matrix (访问控制矩阵) | 访问控制矩阵 | 主体和客体的权限表;列是 ACL,行是能力列表。 |
Access review (访问审查) | 访问审查 | 定期确认账号和权限仍符合业务需求。 |
Accountability (可问责性) | 可问责性 | 共享账号会破坏可问责性。 |
Accounting (记账) | 记账 | 记录使用情况并支持追踪。 |
Accreditation (认可) | 认可 | 授权机构正式接受风险并批准系统运行。 |
ACID (数据库事务 ACID) | 数据库事务 ACID | Atomicity、Consistency、Isolation、Durability。 |
ACL (访问控制列表) | 访问控制列表 | 以对象为中心列出可访问主体和权限。 |
ACS (防护措施年度成本) | 防护措施年度成本 | Annual Cost of Safeguard。 |
Administrator (管理员) | 管理员 | 根据授权分配和维护访问权限。 |
AES (高级加密标准) | 高级加密标准 | 常见对称加密算法,可用于静态数据保护。 |
Aggregation (聚合) | 聚合 | 把多个低敏资料组合成高敏或高价值资讯。 |
AH (认证头) | 认证头 | IPsec 中提供认证和完整性,不提供机密性。 |
ALE (年度损失期望) | 年度损失期望 | ALE = SLE × ARO。 |
Alteration (篡改 / 更改) | 篡改 / 更改 | DAD 中 A,对应完整性被破坏。 |
Anonymization (匿名化) | 匿名化 | 删除可识别信息,目标是无法识别原始主体。 |
APIPA (自动私有 IP 分配) | 自动私有 IP 分配 | DHCP 失败时分配本地链路地址。 |
Application gateway (应用级网关) | 应用级网关 | 第 7 层代理防火墙,按应用协议过滤。 |
ARO (年发生率) | 年发生率 | Annualized Rate of Occurrence。 |
ARP (地址解析协议) | 地址解析协议 | 将 IP 地址解析为 MAC 地址。 |
ARP spoofing (ARP 欺骗) | ARP 欺骗 | 伪造 IP 到 MAC 映射以重定向流量。 |
Artifact signing (制品签名) | 制品签名 | 用数字签名验证构建产物来源与完整性。 |
AS (认证服务) | 认证服务 | Kerberos 中认证主体并发放 TGT 的服务。 |
Assessment (评估) | 评估 | 评估控制、风险或安全状态。 |
Asset (资产) | 资产 | 对组织有价值的东西。 |
Assurance (保证) | 保证 | 通过流程、证据和评估提高对控制正确性的信心。 |
Asymmetric encryption (非对称加密) | 非对称加密 | 使用公钥和私钥,适合密钥交换、数字签名和证书。 |
Asynchronous token (异步令牌) | 异步令牌 | 使用挑战-响应或计数器的一次性密码令牌。 |
ATM (异步传输模式) | 异步传输模式 | 使用固定长度信元的旧式 WAN 技术。 |
Audit trail (审计踪迹) | 审计踪迹 | 可追踪活动、用户和时间的记录链。 |
Auditing (审计) | 审计 | 记录和检查主体活动。 |
AUP (可接受使用策略) | 可接受使用策略 | Acceptable Use Policy。 |
Authentication (身份认证) | 身份认证 | 验证身份声明是否有效。 |
Authorization (授权) | 授权 | 决定主体可以访问什么、执行什么操作。 |
Authorize (授权) | 授权 | NIST RMF 中由管理层授权系统运行。 |
AV (资产价值) | 资产价值 | Asset Value。 |
Availability (可用性) | 可用性 | 看到无法访问、停机、DoS,优先想到可用性。 |
Avoid (规避) | 规避 | 停止高风险活动。 |
Background check (背景调查) | 背景调查 | 人员安全和尽职审查常见控制。 |
Baseline (基线) | 基线 | 最低安全要求。 |
BCP (业务连续性计划) | 业务连续性计划 | Business Continuity Planning。 |
Bell-LaPadula (Bell-LaPadula 模型) | Bell-LaPadula 模型 | 机密性模型:不向上读,不向下写。 |
BIA (业务影响分析) | 业务影响分析 | Business Impact Analysis。 |
Biba (Biba 模型) | Biba 模型 | 完整性模型:不向下读,不向上写。 |
Biometrics (生物识别) | 生物识别 | 使用指纹、虹膜、声纹、击键动态等验证身份。 |
Birthday attack (生日攻击) | 生日攻击 | 利用碰撞概率寻找相同消息摘要。 |
BitLocker (Windows 全盘加密) | Windows 全盘加密 | Windows 用于静态数据保护的加密技术。 |
Black-box testing (黑盒测试) | 黑盒测试 | 测试人员几乎不了解内部实现,模拟外部视角。 |
Bounds (界限) | 界限 | 定义进程可访问资源的边界。 |
Branch coverage (分支覆盖率) | 分支覆盖率 | 衡量条件分支是否被测试执行。 |
Brewer-Nash (Brewer-Nash / 中国墙模型) | Brewer-Nash / 中国墙模型 | 根据先前访问动态处理利益冲突。 |
Brute-force attack (暴力攻击) | 暴力攻击 | 尝试所有可能密钥或口令组合。 |
Business owner (业务所有者) | 业务所有者 | 负责业务风险和业务决策。 |
BYOD (自带设备) | 自带设备 | 员工使用个人设备连接组织资源。 |
CA (证书颁发机构) | 证书颁发机构 | 负责签发和吊销数字证书。 |
CAB (变更顾问委员会) | 变更顾问委员会 | Change Advisory Board。 |
Capability table (能力表) | 能力表 | 以主体为中心列出可访问对象和权限。 |
Categorize (分类) | 分类 | NIST RMF 步骤之一。 |
CCE (通用配置枚举) | 通用配置枚举 | 标准化标识安全配置问题。 |
CCMP (计数器模式 CBC-MAC 协议) | 计数器模式 CBC-MAC 协议 | WPA2 使用的基于 AES 的安全机制。 |
CDN (内容分发网络) | 内容分发网络 | 在多个节点分发内容以提升性能和可用性。 |
CER (交叉错误率) | 交叉错误率 | FAR 与 FRR 相等的点,越低通常越准确。 |
Certificate (数字证书) | 数字证书 | 把主体身份与公钥绑定,并由 CA 签名。 |
Certification (认证) | 认证 | 技术评估系统是否满足安全要求。 |
Chain of custody (证据保管链) | 证据保管链 | 记录证据收集、访问、转移和保管过程。 |
Change Advisory Board (变更顾问委员会) | 变更顾问委员会 | 评审和批准变更。 |
Change management (变更管理) | 变更管理 | 通过请求、审批、测试、实施和记录控制生产变更。 |
CHAP (挑战握手身份验证协议) | 挑战握手身份验证协议 | 使用挑战-响应,不直接发送明文密码。 |
Chosen ciphertext (选择密文攻击) | 选择密文攻击 | 攻击者能取得特定密文的解密结果。 |
Chosen plaintext (选择明文攻击) | 选择明文攻击 | 攻击者能让系统加密自己选择的明文。 |
CI/CD (持续集成 / 持续交付) | 持续集成 / 持续交付 | 自动构建、测试和部署软件的流程。 |
CIA (机密性、完整性、可用性) | 机密性、完整性、可用性 | 信息安全三大目标。 |
Circuit-level gateway (电路级网关) | 电路级网关 | 第 5 层防火墙,关注会话电路端点。 |
CIRT (计算机事件响应小组) | 计算机事件响应小组 | 协调安全事件响应的团队。 |
Clark-Wilson (Clark-Wilson 模型) | Clark-Wilson 模型 | 商业完整性模型,强调转换程序、受约束数据项和职责分离。 |
Class C fire extinguisher (C 类灭火器) | C 类灭火器 | 适用于电气火灾。 |
Cleaning (清理 / 覆盖) | 清理 / 覆盖 | 覆盖数据以便较低风险重用介质。 |
Clipping level (剪裁级别 / 阈值告警) | 剪裁级别 / 阈值告警 | 事件达到阈值后才告警以降低噪声。 |
COBIT (信息及相关技术控制目标) | 信息及相关技术控制目标 | 偏 IT 治理和控制目标。 |
Code review (代码评审) | 代码评审 | 人工或自动检查代码缺陷、逻辑和编码标准。 |
Cold site (冷站) | 冷站 | 只有基础设施或场地,成本低但恢复慢。 |
Common Criteria (通用准则) | 通用准则 | 国际安全评估标准,使用 PP、ST、TOE 和 EAL。 |
Competent (合格 / 合法可采) | 合格 / 合法可采 | 证据以合法方式取得且可被采纳。 |
Compliance (合规) | 合规 | 符合法律、法规、合同和标准要求。 |
Condition coverage (条件覆盖率) | 条件覆盖率 | 衡量布林条件中的子条件是否被测试。 |
Confidentiality (机密性) | 机密性 | 看到 disclosure、leakage、unauthorized access,优先想到机密性。 |
Configuration management (配置管理) | 配置管理 | 维持系统和软件处于受控、已知、可重复的状态。 |
Confinement (限制) | 限制 | 限制程序只能访问指定内存和资源。 |
Constrained interface (受约束接口) | 受约束接口 | 根据用户权限限制可见功能和操作。 |
Content-dependent control (依赖内容的控制) | 依赖内容的控制 | 根据数据内容限制访问。 |
Context-dependent control (依赖上下文的控制) | 依赖上下文的控制 | 根据时间、位置、活动或流程状态限制访问。 |
Continuous monitoring (持续监控) | 持续监控 | 持续收集事件、日志和控制状态,发现异常与控制漂移。 |
Continuous review (持续审查) | 持续审查 | Due diligence 的常见动作。 |
COSO (企业治理 / 内部控制框架) | 企业治理 / 内部控制框架 | 偏企业治理和内部控制。 |
Countermeasure (对策) | 对策 | 与 safeguard 近义。 |
Covert channel (隐蔽通道) | 隐蔽通道 | 绕过正常通信路径传递信息,通常难以检测。 |
Covert storage channel (存储隐蔽通道) | 存储隐蔽通道 | 通过公共存储区域传递信息。 |
Covert timing channel (时间隐蔽通道) | 时间隐蔽通道 | 通过资源使用时间或节奏传递信息。 |
CPE (通用平台枚举) | 通用平台枚举 | 标准化标识软硬件平台。 |
CPTED (通过环境设计预防犯罪) | 通过环境设计预防犯罪 | 用环境和空间设计降低犯罪机会。 |
Credentialed scan (登录扫描) | 登录扫描 | 使用凭据检查内部配置和补丁状态,通常更准确但需保护凭据。 |
Crisis management (危机管理) | 危机管理 | 在重大中断中协调人员安全、沟通、决策和业务优先级。 |
CRL (证书吊销列表) | 证书吊销列表 | 列出已被吊销的证书。 |
Cryptography (密码学) | 密码学 | 用数学机制保护信息的机密性、完整性、身份验证和不可否认性。 |
CSIRT (计算机安全事件响应小组) | 计算机安全事件响应小组 | 负责处理计算机安全事件的团队。 |
CVE (通用漏洞披露) | 通用漏洞披露 | 公开漏洞的标准编号。 |
CVSS (通用漏洞评分系统) | 通用漏洞评分系统 | 衡量漏洞严重性的评分系统。 |
CYOD (选择公司设备) | 选择公司设备 | 员工从组织批准清单中选择设备。 |
DAC (自主访问控制) | 自主访问控制 | 由资源所有者决定访问权限。 |
DAD (泄露、篡改、破坏) | 泄露、篡改、破坏 | CIA 的反面。 |
DAST (动态应用安全测试) | 动态应用安全测试 | 对运行中的应用发起测试请求并观察响应。 |
Data at rest (静态数据) | 静态数据 | 存储在磁盘、数据库、SAN、备份介质上的数据。 |
Data classification (数据分类 / 数据分级) | 数据分类 / 数据分级 | 按敏感性、价值和法律要求分类。 |
Data controller (数据控制者) | 数据控制者 | 决定个人数据处理目的和方式。 |
Data custodian (数据托管员) | 数据托管员 | 负责执行和维护控制、备份、保护 CIA。 |
Data in transit (传输中的数据) | 传输中的数据 | 通过网络传输的数据。 |
Data in use (使用中的数据) | 使用中的数据 | 应用程序、内存或临时缓冲区正在处理的数据。 |
Data masking (数据屏蔽) | 数据屏蔽 | 隐藏敏感字段,常用于测试或展示场景。 |
Data mining (数据挖掘) | 数据挖掘 | 从大量数据中发现模式、趋势或关联。 |
Data owner (数据所有者) | 数据所有者 | 负责数据分类、授权和保护要求。 |
Data processor (数据处理者) | 数据处理者 | 按控制者指示处理个人数据。 |
Data remanence (数据残留) | 数据残留 | 擦除后仍遗留在介质上的数据。 |
Data warehouse (数据仓库) | 数据仓库 | 集中保存大量历史数据用于分析。 |
DDoS (分布式拒绝服务) | 分布式拒绝服务 | 多来源流量耗尽目标资源。 |
Degaussing (消磁) | 消磁 | 用强磁场擦除磁性介质;不适用于 SSD、CD、DVD。 |
Dependency pinning (依赖版本固定) | 依赖版本固定 | 锁定依赖版本以减少供应链漂移风险。 |
Deprovisioning (撤销配置 / 账户回收) | 撤销配置 / 账户回收 | 撤销账号、凭据、令牌、证书和访问。 |
Destruction (破坏 / 销毁) | 破坏 / 销毁 | DAD 中 D,对应可用性被破坏。 |
DevOps (开发运维协作) | 开发运维协作 | 开发、质量保证和运营协作以快速可靠交付。 |
DevSecOps (开发安全运维) | 开发安全运维 | 把安全自动化和责任嵌入 DevOps 流程。 |
Diameter (Diameter 协议) | Diameter 协议 | RADIUS 的增强版,使用 TCP 3868 或 SCTP。 |
Differential backup (差异备份) | 差异备份 | 备份上次完整备份后改变的所有数据。 |
Diffie-Hellman (迪菲-赫尔曼密钥交换) | 迪菲-赫尔曼密钥交换 | 通过公开交换信息建立共享秘密。 |
Digital signature (数字签名) | 数字签名 | 用私钥签署消息摘要,支持完整性、身份验证和不可否认性。 |
Directory service (目录服务) | 目录服务 | 集中保存主体、客体和属性信息的服务。 |
Dirty read (脏读) | 脏读 | 事务读取了另一个尚未提交事务的数据。 |
Disable account (停用账号) | 停用账号 | 阻止账号继续访问,同时保留审计线索。 |
Disclosure (泄露 / 披露) | 泄露 / 披露 | DAD 中 D,对应机密性被破坏。 |
DKIM (域名密钥识别邮件) | 域名密钥识别邮件 | 用域名签名验证邮件来源。 |
DLP (数据防泄漏) | 数据防泄漏 | 识别、监测或阻止敏感数据外泄。 |
DMARC (域名消息认证报告与一致性) | 域名消息认证报告与一致性 | 结合 SPF/DKIM 策略降低邮件欺骗。 |
DMZ (非军事区) | 非军事区 | 位于外部网络和内部网络之间的隔离区。 |
DNS (域名系统) | 域名系统 | 将 FQDN 解析为 IP 地址。 |
DNS poisoning (DNS 投毒) | DNS 投毒 | 篡改域名到 IP 的映射,将流量导向错误地址。 |
DNS spoofing (DNS 欺骗) | DNS 欺骗 | 发送虚假 DNS 回复击败真实回复。 |
DNSSEC (DNS 安全扩展) | DNS 安全扩展 | 为 DNS 记录提供身份验证和完整性保护。 |
Dormant account (休眠账号) | 休眠账号 | 长期未使用但仍存在的账号。 |
DoS (拒绝服务) | 拒绝服务 | 让目标资源不可用。 |
DPI (深度数据包检测) | 深度数据包检测 | 检查有效负载而不只是报头。 |
DRM (数字版权管理) | 数字版权管理 | 通过技术控制数字内容使用和复制。 |
DRP (灾难恢复计划) | 灾难恢复计划 | Disaster Recovery Planning。 |
Due care (应尽关心) | 应尽关心 | 看到建立安全策略、框架、标准,偏 Due care。 |
Due diligence (尽职审查) | 尽职审查 | 看到持续评估、背景调查、安全审计,偏 Due diligence。 |
Dynamic testing (动态测试) | 动态测试 | 在运行状态下测试系统或应用行为。 |
EAL (评估保证级别) | 评估保证级别 | Common Criteria 的保证级别,不代表绝对安全。 |
EAP (可扩展身份验证协议) | 可扩展身份验证协议 | 身份验证框架,不是单一认证机制。 |
Eavesdropping (窃听) | 窃听 | 未经授权监听通信内容。 |
EF (暴露因子) | 暴露因子 | Exposure Factor。 |
EFS (加密文件系统) | 加密文件系统 | Windows 文件级加密技术。 |
Egress filtering (出站过滤) | 出站过滤 | 过滤离开网络的违规或伪造流量。 |
Electronic vaulting (电子保险库) | 电子保险库 | 定期批量传送备份数据到远端。 |
EMI (电磁干扰) | 电磁干扰 | 电磁辐射造成的干扰。 |
Erasing (擦除) | 擦除 | 通常只是删除文件入口或目录链接,安全性最低。 |
ESP (封装安全载荷) | 封装安全载荷 | IPsec 中提供机密性,并可提供认证和完整性。 |
Evidence (证据) | 证据 | 用于证明事实的资料、记录、物品或证言。 |
Evidence storage (证据存储) | 证据存储 | 隔离保存证据并保护完整性和访问记录。 |
Evil twin (邪恶双胞胎) | 邪恶双胞胎 | 伪造合法无线接入点诱导客户端连接。 |
Exposure (暴露) | 暴露 | 资产处于可能受损的状态。 |
Fagan inspection (Fagan 检查) | Fagan 检查 | 结构化代码或设计检查方法。 |
Fail-open (故障开放) | 故障开放 | 控制失败时允许继续访问,通常提高可用性但降低安全。 |
Fail-secure (故障安全) | 故障安全 | 控制失败时默认进入更安全状态,例如拒绝访问。 |
FAR (错误接受率) | 错误接受率 | 无效主体被错误接受的比例。 |
Fault tolerance (容错) | 容错 | 系统组件故障后仍能继续运行的能力。 |
FCoE (以太网光纤通道) | 以太网光纤通道 | 在以太网上承载光纤通道存储流量。 |
Federated identity management (联合身份管理) | 联合身份管理 | 多个组织共享身份信任和认证声明。 |
Fire triangle (火灾三角形) | 火灾三角形 | 火灾需要热量、氧气和燃料。 |
Forensic image (取证镜像) | 取证镜像 | 逐位复制原始介质并用于分析的副本。 |
FQDN (完全限定域名) | 完全限定域名 | 完整域名,例如主机名加注册域和顶级域。 |
Frame Relay (帧中继) | 帧中继 | 旧式第 2 层分组交换 WAN 技术。 |
Frequency analysis (频率分析) | 频率分析 | 利用字母或符号出现频率破解简单密码。 |
FRR (错误拒绝率) | 错误拒绝率 | 有效主体被错误拒绝的比例。 |
Full backup (完整备份) | 完整备份 | 备份所有选定数据。 |
Full-interruption test (完全中断测试) | 完全中断测试 | 关闭生产并切换到恢复方案,风险最高。 |
Fuzz testing (模糊测试) | 模糊测试 | 输入大量异常、随机或变异资料以触发缺陷。 |
Gateway (网关) | 网关 | 连接不同协议网络并进行协议转换。 |
GDPR (通用数据保护条例) | 通用数据保护条例 | 欧盟个人数据保护法规。 |
Governance (治理) | 治理 | 让安全目标与业务目标一致。 |
Gray-box testing (灰盒测试) | 灰盒测试 | 测试人员掌握部分内部信息。 |
GRE (通用路由封装) | 通用路由封装 | 提供封装但不提供加密。 |
Guideline (指南) | 指南 | 建议性做法,不一定强制。 |
Hashing (散列) | 散列 | 产生消息摘要,用于验证完整性,不能还原原文。 |
HIPAA (健康保险可携性和责任法案) | 健康保险可携性和责任法案 | 美国医疗健康隐私和安全相关法规。 |
HMAC (基于散列的消息认证码) | 基于散列的消息认证码 | 用共享秘密和散列验证完整性与来源,但不提供不可否认性。 |
Hot site (热站) | 热站 | 已配置且可快速接管的备用站点,成本最高、恢复最快。 |
HSM (硬件安全模块) | 硬件安全模块 | 专用加密处理器,用于密钥安全存储和密码运算加速。 |
Hub (集线器) | 集线器 | 第 1 层设备,所有端口共享冲突域和广播域。 |
IAST (交互式应用安全测试) | 交互式应用安全测试 | 运行时结合插桩和动态请求提供代码上下文。 |
ICMP (互联网控制消息协议) | 互联网控制消息协议 | 用于 ping、traceroute 等网络诊断。 |
ICS (工业控制系统) | 工业控制系统 | 控制工业过程和机器的计算机系统。 |
IDaaS (身份即服务) | 身份即服务 | 由第三方提供身份和访问管理服务。 |
Identification (身份标识) | 身份标识 | 声明自己是谁。 |
Identity provider (身份提供者) | 身份提供者 | 在联合身份中认证用户并发布身份声明。 |
IKE (互联网密钥交换) | 互联网密钥交换 | IPsec 用于管理密钥交换的机制。 |
IMAP (互联网消息访问协议) | 互联网消息访问协议 | 从邮件服务器读取和管理邮件。 |
Impact analysis (影响分析) | 影响分析 | 变更前评估对安全和业务的影响。 |
Implicit deny (隐式拒绝) | 隐式拒绝 | 未明确允许的访问默认拒绝。 |
Incident response (事件响应) | 事件响应 | 检测、遏制、报告、恢复并防止安全事件复发。 |
Incorrect summary (错误汇总) | 错误汇总 | 汇总过程中数据被并发修改导致结果不一致。 |
Incremental backup (增量备份) | 增量备份 | 备份上次完整或增量备份后改变的数据。 |
Independence (独立性) | 独立性 | 审计人员不应审查自己负责设计或运营的控制。 |
Inference (推理) | 推理 | 从非敏感资料推导出敏感信息。 |
Ingress filtering (入站过滤) | 入站过滤 | 过滤进入网络的可疑或伪造流量。 |
Inherent risk (固有风险) | 固有风险 | 未实施控制前的风险。 |
Integrity (完整性) | 完整性 | 看到篡改、错误修改、数据不可靠,优先想到完整性。 |
IoT (物联网) | 物联网 | 联网智能设备,常见风险是安全默认值不足。 |
IPsec (IP 安全协议) | IP 安全协议 | 常用于 VPN,保护网络层通信。 |
ISA (互连安全协议) | 互连安全协议 | 定义互连系统的安全要求和责任。 |
ISC2 Code of Ethics (ISC2 职业道德规范) | ISC2 职业道德规范 | 保护社会、公共利益、公众信任和基础设施。 |
iSCSI (互联网小型计算机系统接口) | 互联网小型计算机系统接口 | 基于 IP 的网络存储标准。 |
ISFW (内网隔离防火墙) | 内网隔离防火墙 | 部署在内部网段之间,限制横向移动。 |
ISMS (信息安全管理体系) | 信息安全管理体系 | 用于治理、管理和持续改进信息安全的体系。 |
ISO 27001 (信息安全管理体系标准) | 信息安全管理体系标准 | 定义 ISMS 建立、运行和认证要求。 |
ISO 27002 (信息安全控制实践标准) | 信息安全控制实践标准 | 提供信息安全控制最佳实践。 |
Isolation (隔离) | 隔离 | 确保进程行为只影响自己的内存和资源。 |
ITSEC (信息技术安全评估标准) | 信息技术安全评估标准 | 欧洲早期安全评估标准,区分功能和保证。 |
Job rotation (岗位轮换) | 岗位轮换 | 定期更换岗位以发现欺诈并降低单人依赖。 |
Joiner mover leaver (入职 / 调岗 / 离职流程) | 入职 / 调岗 / 离职流程 | 身份生命周期管理流程。 |
KDC (密钥分发中心) | 密钥分发中心 | Kerberos 的可信第三方,提供认证和票据服务。 |
Kerberos (Kerberos 票据认证) | Kerberos 票据认证 | 使用 KDC 和票据的第三方认证系统。 |
Kernel mode (内核模式) | 内核模式 | 高特权执行模式,可访问完整指令集和系统资源。 |
Key management (密钥管理) | 密钥管理 | 涵盖密钥生成、分发、保存、轮替、吊销和销毁。 |
Known plaintext (已知明文攻击) | 已知明文攻击 | 攻击者拥有明文和对应密文。 |
L2TP (第二层隧道协议) | 第二层隧道协议 | 常与 IPsec 搭配用于 VPN。 |
Labeling (标记 / 标签) | 标记 / 标签 | 标明数据或资产分类级别。 |
LDAP (轻量级目录访问协议) | 轻量级目录访问协议 | 访问目录服务的协议,可支撑集中身份管理。 |
LEAP (轻量级 EAP) | 轻量级 EAP | 旧式且不安全的思科无线认证方案。 |
Least privilege (最小权限) | 最小权限 | 只授予完成任务所需的最低权限。 |
Lessons learned (经验总结) | 经验总结 | 事件后复盘并改进流程和控制。 |
Life safety (人身安全) | 人身安全 | BCP / DRP / 事件响应中的最高优先级。 |
Logging (日志记录) | 日志记录 | 记录系统、应用和安全事件以支持问责、调查和审计。 |
Lost update (丢失更新) | 丢失更新 | 多个事务覆盖彼此修改导致更新遗失。 |
M of N control (N 分之 M 控制) | N 分之 M 控制 | N 名授权者中至少 M 人同时参与才能执行高安全任务。 |
MAC (强制访问控制) | 强制访问控制 | 系统根据标签、分类和许可强制执行访问策略。 |
Man-in-the-middle (中间人攻击) | 中间人攻击 | 攻击者介入通信双方之间并操控会话。 |
Mandatory vacation (强制休假) | 强制休假 | 要求员工连续离岗,以暴露需要持续参与才能隐藏的违规行为。 |
Mantrap (防尾随双门通道) | 防尾随双门通道 | 一次只允许一人通过的物理访问控制。 |
Masquerading (伪装) | 伪装 | 冒充合法主体进行访问。 |
Material (重要) | 重要 | 证据对案件或调查结果有实质影响。 |
MDM (移动设备管理) | 移动设备管理 | 集中管理移动设备配置、加密、远程擦除和合规。 |
Memory protection (内存保护) | 内存保护 | 防止进程访问未授权内存区域。 |
MFA (多因素认证) | 多因素认证 | 使用两个或多个不同类型认证因素。 |
Misuse case testing (误用案例测试) | 误用案例测试 | 从攻击者或滥用者视角测试系统。 |
Mitigate (缓解 / 降低) | 缓解 / 降低 | 实施控制降低风险。 |
Mitigation (缓解 / 遏制) | 缓解 / 遏制 | 限制事件或风险的影响范围。 |
Modification attack (修改攻击) | 修改攻击 | 修改捕获的报文后再发送。 |
Monitor (监控) | 监控 | 持续监控控制有效性。 |
Monitoring (监测) | 监测 | 观察系统、网络或流程状态以发现异常。 |
MOU (谅解备忘录) | 谅解备忘录 | 较非正式的合作或服务理解,通常缺少处罚条款。 |
MPLS (多协议标签交换) | 多协议标签交换 | 用短标签转发流量的高性能网络技术。 |
MTBF (平均故障间隔时间) | 平均故障间隔时间 | 两次故障之间的平均时间。 |
MTD (最大可容忍中断时间) | 最大可容忍中断时间 | Maximum Tolerable Downtime。 |
MTTF (平均故障前时间) | 平均故障前时间 | 设备预计运行到第一次故障前的平均时间。 |
MTTR (平均修复时间) | 平均修复时间 | 修复故障所需的平均时间。 |
Mutation testing (变异测试) | 变异测试 | 通过改变程序或输入验证测试集发现缺陷的能力。 |
NAT (网络地址转换) | 网络地址转换 | 把内部地址转换为公网地址,隐藏内部地址结构。 |
Need to know (知其所需) | 知其所需 | 即使有许可,也只能访问工作需要的数据。 |
Network access server (网络访问服务器) | 网络访问服务器 | RADIUS 场景中把用户凭据转交给认证服务器的客户端。 |
NGFW (下一代防火墙) | 下一代防火墙 | 集成防火墙、IDS/IPS、VPN、Web 过滤等功能。 |
NIST CSF (NIST 网络安全框架) | NIST 网络安全框架 | 识别、保护、检测、响应、恢复。 |
NIST RMF (NIST 风险管理框架) | NIST 风险管理框架 | 分类、选择、实施、评估、授权、监控。 |
NIST SP 800-53A (NIST 安全控制评估指南) | NIST 安全控制评估指南 | 评估安全控制规范、机制、活动和人员的指南。 |
NIST SP 800-88 (存储介质清理指南) | 存储介质清理指南 | NIST 针对介质清理和净化的指南。 |
Nmap (网络映射工具) | 网络映射工具 | 常用于主机发现、端口扫描和服务识别。 |
Non-repudiation (不可否认性) | 不可否认性 | 主体不能否认已执行的行为。 |
Nonce (一次性随机数) | 一次性随机数 | 用于防止重放,通常每次会话或消息只用一次。 |
Nonrepudiation (不可否认性) | 不可否认性 | 让主体难以合理否认自己执行过的动作或签署。 |
NoSQL (非关系型数据库) | 非关系型数据库 | 不以传统关系表为唯一模型的数据库类别。 |
OAuth (开放授权) | 开放授权 | 授权委派标准,不是主要认证协议。 |
Object (客体) | 客体 | 被主体访问的资源,例如文件、数据库、服务或设备。 |
OCSP (在线证书状态协议) | 在线证书状态协议 | 在线查询证书吊销状态。 |
ODBC (开放数据库连接) | 开放数据库连接 | 应用连接数据库的标准接口。 |
OIDC (OpenID Connect) | OpenID Connect | 基于 OAuth 的认证协议,使用 REST/JSON。 |
OpenID (开放身份) | 开放身份 | 开放的分散式身份认证标准。 |
OpenID Connect (OpenID Connect) | OpenID Connect | 在 OAuth 之上提供认证和基本用户资料。 |
Orphaned account (孤儿账号) | 孤儿账号 | 没有有效所有者或对应人员的账号。 |
OSI model (OSI 模型) | OSI 模型 | 七层网络参考模型,用于定位协议、设备和控制。 |
OVAL (开放漏洞与评估语言) | 开放漏洞与评估语言 | 描述自动化漏洞和配置测试过程。 |
Packet filtering firewall (包过滤防火墙) | 包过滤防火墙 | 检查报头源、目的、端口和协议,不跟踪连接状态。 |
PAM (特权访问管理) | 特权访问管理 | 控制、监控和审计高权限账号使用。 |
PAP (密码身份验证协议) | 密码身份验证协议 | 明文传输凭据,不安全。 |
Parallel test (并行测试) | 并行测试 | 备用处理与生产同时运行但不替代生产。 |
Passphrase (密码短语) | 密码短语 | 较长的密码形式,通常比短密码更抗暴力破解。 |
Password (密码) | 密码 | 你知道的认证因素。 |
PAT (端口地址转换) | 端口地址转换 | 用端口让多个内部主机共享公网地址。 |
Patch management (补丁管理) | 补丁管理 | 评估、测试、批准、部署并验证补丁。 |
PBX (专用交换机) | 专用交换机 | 组织内部电话交换系统。 |
PCI DSS (支付卡行业数据安全标准) | 支付卡行业数据安全标准 | 处理信用卡数据的组织需要关注。 |
PDU (协议数据单元) | 协议数据单元 | 不同层的数据名称,如段、包、帧、比特。 |
PEAP (受保护 EAP) | 受保护 EAP | 用 TLS 隧道保护 EAP 方法。 |
Penetration testing (渗透测试) | 渗透测试 | 在授权范围内尝试利用漏洞以验证可利用性。 |
PHI (受保护健康信息) | 受保护健康信息 | 与特定个人有关的健康信息。 |
Physical security (物理安全) | 物理安全 | 保护设施、人员、设备和环境的控制。 |
PII (个人身份信息) | 个人身份信息 | 可用于识别或追踪个人身份的信息。 |
PIN (个人识别码) | 个人识别码 | 你知道的认证因素。 |
PKI (公钥基础设施) | 公钥基础设施 | 用 CA、RA、证书、吊销机制和信任链管理公钥信任。 |
Policy (策略) | 策略 | 高层文件,说明 What / Why。 |
Polyinstantiation (多实例化) | 多实例化 | 同一主键可存在多个不同安全级别的记录,避免泄露高敏感资料存在性。 |
POP3 (邮局协议第 3 版) | 邮局协议第 3 版 | 从邮件服务器下载邮件到客户端。 |
Port (端口) | 端口 | 用于区分同一主机上的不同通信服务。 |
PPTP (点对点隧道协议) | 点对点隧道协议 | 旧式 VPN 隧道协议,已不推荐。 |
Privilege creep (权限蠕变) | 权限蠕变 | 岗位变化后累积过多权限。 |
Procedure (程序) | 程序 | Step-by-step 操作步骤。 |
Proprietary data (专有数据) | 专有数据 | 帮助组织保持竞争优势的数据,例如源代码或商业秘密。 |
Protection Profile (保护范畴) | 保护范畴 | Common Criteria 中客户想要的安全要求。 |
Protection rings (保护环) | 保护环 | 用环级别区分内核、驱动和用户程序权限。 |
Provisioning (配置 / 开通) | 配置 / 开通 | 创建账号并授予初始访问。 |
Proxy (代理) | 代理 | 代表客户端请求服务,可隐藏客户端地址并执行过滤或缓存。 |
Proxy firewall (代理防火墙) | 代理防火墙 | 通过代理服务检查并转发应用流量。 |
Pseudonymization (假名化) | 假名化 | 用别名替代直接身份,通常可通过映射恢复。 |
Purging (清除) | 清除 | 比清理更强,适合不太安全环境中的重用。 |
PVC (永久虚电路) | 永久虚电路 | 预先建立的固定虚电路。 |
RA (注册机构) | 注册机构 | 负责注册和身份验证,通常不直接签发证书。 |
RACI (职责分配矩阵) | 职责分配矩阵 | Responsible、Accountable、Consulted、Informed。 |
RADIUS (远程认证拨入用户服务) | 远程认证拨入用户服务 | 集中远程认证服务。 |
RAID (独立磁盘冗余阵列) | 独立磁盘冗余阵列 | 通过磁盘冗余提高可用性或性能。 |
RASP (运行时应用自我保护) | 运行时应用自我保护 | 应用运行时检测并阻断攻击。 |
RBAC (基于角色的访问控制) | 基于角色的访问控制 | 按角色授予权限。 |
Real User Monitoring (真实用户监控) | 真实用户监控 | 被动分析真实用户活动和体验。 |
Reasonable care (合理注意) | 合理注意 | Due care 的核心含义。 |
Reference monitor (参考监视器) | 参考监视器 | 位于主体和客体之间,验证每次访问请求。 |
Regression testing (回归测试) | 回归测试 | 确认变更没有破坏既有功能或重新引入缺陷。 |
Relevant (相关) | 相关 | 证据与待证明事实有逻辑关系。 |
Remediation (补救 / 根因修复) | 补救 / 根因修复 | 消除根因,防止问题再次发生。 |
Remote journaling (远程日志传送) | 远程日志传送 | 更频繁地把交易日志传送到远端。 |
Remote mirroring (远程镜像) | 远程镜像 | 近实时复制数据到远端系统。 |
Replay attack (重放攻击) | 重放攻击 | 重新发送先前有效消息以触发未授权动作。 |
Residual risk (剩余风险) | 剩余风险 | 实施控制后仍存在的风险。 |
RFI (无线电频率干扰) | 无线电频率干扰 | 无线电频率造成的干扰。 |
Risk (风险) | 风险 | 威胁利用脆弱性造成损失的可能性。 |
Risk-based access control (基于风险的访问控制) | 基于风险的访问控制 | 依据当前风险和上下文调整访问要求。 |
Rollback (回滚) | 回滚 | 变更失败时恢复到原状态。 |
Router (路由器) | 路由器 | 第 3 层设备,依据 IP 路由数据包。 |
RPO (恢复点目标) | 恢复点目标 | Recovery Point Objective。 |
RTO (恢复时间目标) | 恢复时间目标 | Recovery Time Objective。 |
Rule-based access control (基于规则的访问控制) | 基于规则的访问控制 | 依据预定义规则允许或拒绝访问。 |
Rules of Engagement (交战规则 / 测试规则) | 交战规则 / 测试规则 | 定义渗透测试范围、方法、窗口、联系人和停止条件。 |
S/MIME (安全多用途互联网邮件扩展) | 安全多用途互联网邮件扩展 | 使用公钥加密和 X.509 证书保护邮件。 |
Safeguard (防护措施) | 防护措施 | 降低风险的控制。 |
SAML (安全断言标记语言) | 安全断言标记语言 | 基于 XML,用于交换认证和授权声明。 |
Sanitization (净化) | 净化 | 确保系统或介质中的数据无法通过可行方式恢复。 |
SASL (简单认证和安全层) | 简单认证和安全层 | LDAP 可使用的认证框架。 |
SAST (静态应用安全测试) | 静态应用安全测试 | 不运行应用而分析源码、字节码或二进制。 |
SBOM (软件物料清单) | 软件物料清单 | 列出软件组件、版本和依赖关系。 |
SCADA (监控与数据采集系统) | 监控与数据采集系统 | 工业控制系统类型之一,用于监测和控制设备。 |
SCAP (安全内容自动化协议) | 安全内容自动化协议 | 标准化漏洞、平台、配置和自动化检查内容。 |
Scoping (范围界定) | 范围界定 | 从基线控制清单中选择适用于系统的控制。 |
SDLC (系统开发生命周期) | 系统开发生命周期 | 从需求、设计、开发、测试到维护的生命周期。 |
SDN (软件定义网络) | 软件定义网络 | 将控制层从基础设施层分离。 |
Secret scanning (密钥扫描) | 密钥扫描 | 在代码或制品中寻找泄露的凭据、令牌或 API key。 |
Secure SDLC (安全系统开发生命周期) | 安全系统开发生命周期 | 把安全需求、设计、评审和测试嵌入每个开发阶段。 |
Security assessment (安全评估) | 安全评估 | 全面审查系统、应用或环境的安全状态并提出改进建议。 |
Security audit (安全审计) | 安全审计 | 由独立审核员依据标准检查控制并形成可证明报告。 |
Security baseline (安全基线) | 安全基线 | 最低安全配置或控制要求。 |
Security boundary (安全边界) | 安全边界 | 不同安全需求区域之间的交界线。 |
Security impact analysis (安全影响分析) | 安全影响分析 | 在变更前评估对 CIA 和控制的影响。 |
Security kernel (安全内核) | 安全内核 | 实现参考监视器功能的 TCB 组件集合。 |
Security operations (安全运营) | 安全运营 | 系统上线后的持续保护、监控、维护、响应和恢复。 |
Security perimeter (安全边界) | 安全边界 | 把 TCB 与系统其他部分隔开的逻辑或物理边界。 |
Security Target (安全目标) | 安全目标 | Common Criteria 中供应商对 TOE 的安全声明。 |
Security testing (安全测试) | 安全测试 | 验证特定控制是否按预期运行。 |
Senior management (高级管理层) | 高级管理层 | 承担最终责任。 |
Separation of duties (职责分离) | 职责分离 | 拆分敏感流程,避免单人完成高风险操作。 |
Service provider (服务提供者) | 服务提供者 | 依赖身份提供者声明来授予访问的应用或服务。 |
Service ticket (服务票据) | 服务票据 | Kerberos 中用于访问特定服务的票据。 |
Session management (会话管理) | 会话管理 | 管理认证后会话,防止未授权继续使用。 |
SIEM (安全信息与事件管理) | 安全信息与事件管理 | 集中收集、关联、分析日志并生成告警。 |
SLA (服务等级协议) | 服务等级协议 | 定义服务绩效指标、责任和处罚条款。 |
SLE (单一损失期望) | 单一损失期望 | SLE = AV × EF。 |
Smart card (智能卡) | 智能卡 | 嵌入芯片的实体凭据,属于你拥有的因素。 |
SMTP (简单邮件传输协议) | 简单邮件传输协议 | 邮件发送和服务器间转发协议。 |
SOAR (安全编排自动化与响应) | 安全编排自动化与响应 | 自动编排和执行部分安全响应动作。 |
SOC 1 (服务组织控制一型) | 服务组织控制一型 | 关注可能影响客户财务报告的控制。 |
SOC 2 (服务组织控制二型) | 服务组织控制二型 | 关注安全、可用性、处理完整性、机密性和隐私,通常保密共享。 |
SOC 3 (服务组织控制三型) | 服务组织控制三型 | 面向公开披露的服务组织控制报告。 |
Socket (套接字) | 套接字 | 通常由 IP 地址和端口号组成。 |
SOD (职责分离) | 职责分离 | Separation of Duties。 |
Software supply chain (软件供应链) | 软件供应链 | 软件从源码、依赖、工具链、构建到交付的完整链条。 |
SONET (同步光纤网络) | 同步光纤网络 | 高速光纤网络标准。 |
SPF (发送方策略框架) | 发送方策略框架 | 检查发信主机是否被域名授权。 |
Split knowledge (分割知识) | 分割知识 | 把敏感操作所需信息分给多人,避免单人独占。 |
SPML (服务配置标记语言) | 服务配置标记语言 | 用于交换身份配置和供应请求。 |
SRTP (安全实时传输协议) | 安全实时传输协议 | RTP 的安全版本,用于保护 VoIP 媒体流。 |
SSAE 18 (鉴证业务标准声明第 18 号) | 鉴证业务标准声明第 18 号 | SOC 报告常用的外部鉴证标准。 |
SSD (固态硬盘) | 固态硬盘 | 使用集成电路存储数据,不能依赖消磁清除。 |
SSH (安全外壳协议) | 安全外壳协议 | 用于加密远程管理和安全文件传输。 |
SSID (服务集标识符) | 服务集标识符 | 无线网络名称,隐藏广播不是可靠安全控制。 |
SSL (安全套接层) | 安全套接层 | 旧式传输安全协议,已被 TLS 取代。 |
SSO (单点登录) | 单点登录 | 认证一次后访问多个资源。 |
Standard (标准) | 标准 | 强制性统一要求。 |
Stateful inspection (状态检查) | 状态检查 | 跟踪连接上下文并据此允许或拒绝流量。 |
Static testing (静态测试) | 静态测试 | 不运行代码而检查源码、设计或配置。 |
STRIDE (STRIDE 威胁分类) | STRIDE 威胁分类 | Spoofing、Tampering、Repudiation、Information disclosure、Denial of service、Elevation of privilege。 |
Subject (主体) | 主体 | 主动访问资源的实体,例如用户、进程、服务或设备。 |
Subnet (子网) | 子网 | 第 3 层 IP 地址和子网掩码划分。 |
SVC (交换式虚电路) | 交换式虚电路 | 按需建立的虚电路。 |
Switch (交换机) | 交换机 | 主要第 2 层设备,依据 MAC 转发帧,可分隔冲突域。 |
Symmetric encryption (对称加密) | 对称加密 | 通信双方共享同一密钥,速度快,适合大量数据。 |
Synchronous token (同步令牌) | 同步令牌 | 基于时间并与服务器同步的一次性密码令牌。 |
Synthetic transaction (合成交易) | 合成交易 | 主动模拟用户交易以测试性能、可用性或流程。 |
System owner (系统所有者) | 系统所有者 | 负责系统安全计划、部署和运行。 |
TACACS+ (终端访问控制器访问控制系统+) | 终端访问控制器访问控制系统+ | AAA 协议,使用 TCP 49。 |
Tailoring (按需定制) | 按需定制 | 调整控制内容,使其适合组织任务和风险。 |
TCB (可信计算基) | 可信计算基 | 执行安全策略的可信硬件、软件和控制组合。 |
TCP (传输控制协议) | 传输控制协议 | 面向连接的传输层协议。 |
TCP/IP (TCP/IP 模型) | TCP/IP 模型 | 互联网协议族,常分为应用、传输、网络、链路四层。 |
TCSEC (可信计算机系统评估标准) | 可信计算机系统评估标准 | 橘皮书,早期主要关注机密性。 |
Test coverage (测试覆盖率) | 测试覆盖率 | 衡量测试覆盖需求、代码、分支或条件的程度。 |
TGS (票据授予服务) | 票据授予服务 | Kerberos 中根据 TGT 发放服务票据。 |
TGT (票据授予票据) | 票据授予票据 | 证明主体已通过 Kerberos 认证,可请求服务票据。 |
Threat (威胁) | 威胁 | 可能造成不良后果的事情。 |
Threat agent (威胁主体) | 威胁主体 | 执行威胁的人、系统或自然事件。 |
Threat Modeling (威胁建模) | 威胁建模 | 在设计阶段识别资产、信任边界、威胁和缓解措施。 |
TLS (传输层安全协议) | 传输层安全协议 | 用于保护传输中的数据,替代 SSL。 |
TOE (评估目标) | 评估目标 | Common Criteria 中被评估的产品或系统。 |
Token (令牌) | 令牌 | 生成一次性密码或保存凭据的实体或软件装置。 |
Top-down approach (自上而下方法) | 自上而下方法 | 高层定策略,中层落标准,操作层执行。 |
TPM (可信平台模块) | 可信平台模块 | 主板上的加密处理器,可保护密钥并支持全盘加密。 |
Transfer (转移) | 转移 | 保险、外包、合同等。 |
Transport mode (传输模式) | 传输模式 | IPsec 保护 IP 负载,原始 IP 头不加密。 |
Tunnel mode (隧道模式) | 隧道模式 | IPsec 加密整个原始 IP 包并添加新头。 |
Two-person control (双人控制) | 双人控制 | 要求两名授权人员共同执行敏感动作。 |
Type I report (第一类报告) | 第一类报告 | 说明某一时间点控制描述和设计适当性。 |
Type II report (第二类报告) | 第二类报告 | 测试一段期间内控制运营有效性。 |
UDP (用户数据报协议) | 用户数据报协议 | 无连接的传输层协议。 |
User (用户) | 用户 | 按授权访问完成工作任务所需的数据。 |
User mode (用户模式) | 用户模式 | 低特权执行模式,只能执行受限指令。 |
Virtualization (虚拟化) | 虚拟化 | 在单一实体资源上创建虚拟系统或环境。 |
VLAN (虚拟局域网) | 虚拟局域网 | 第 2 层逻辑分段,用于划分广播域。 |
VoIP (网络电话) | 网络电话 | 通过 IP 网络传输语音。 |
VPN (虚拟专用网) | 虚拟专用网 | 在不可信网络上提供机密性和完整性,但不保证可用性。 |
Vulnerability (脆弱性) | 脆弱性 | 弱点或控制缺失。 |
WAN (广域网) | 广域网 | 连接远距离网络、节点或设备。 |
WAP (无线接入点) | 无线接入点 | 连接无线客户端与有线网络的设备。 |
Warm site (温站) | 温站 | 具备部分设备或配置,恢复速度和成本介于热站与冷站之间。 |
WEP (有线等效保密) | 有线等效保密 | 已被破解的旧式无线安全机制,不应使用。 |
White-box testing (白盒测试) | 白盒测试 | 测试人员掌握源码、架构或内部信息。 |
WPA (Wi-Fi 受保护访问) | Wi-Fi 受保护访问 | WEP 后的过渡性无线安全机制。 |
WPA2 (Wi-Fi 受保护访问 2) | Wi-Fi 受保护访问 2 | 使用 CCMP/AES 的常见无线安全标准。 |
WPS (Wi-Fi 保护设置) | Wi-Fi 保护设置 | 易受 PIN 暴力猜测,应关闭。 |
Write blocker (写阻塞器) | 写阻塞器 | 防止取证过程写入或修改原始介质。 |
WRT (工作恢复时间) | 工作恢复时间 | Work Recovery Time。 |
XCCDF (可扩展配置检查表描述格式) | 可扩展配置检查表描述格式 | 描述安全检查表和配置基线。 |