中英术语对照

用于简体中文考试准备。保留英文关键字,避免翻译差异造成误判。

搜索术语

显示 456/456 个术语

英文发音简体中文判断提示
802.1X (端口型网络访问控制)
端口型网络访问控制 可将无线或有线访问接入集中认证基础设施。
AAA (认证、授权、记账)
认证、授权、记账 Authentication、Authorization、Accounting。
ABAC (基于属性的访问控制)
基于属性的访问控制 按主体、客体、环境和动作属性动态授权。
Accept (接受)
接受 正式接受剩余风险,通常需管理层批准。
Access control (访问控制)
访问控制 决定主体是否能访问客体并执行操作。
Access control matrix (访问控制矩阵)
访问控制矩阵 主体和客体的权限表;列是 ACL,行是能力列表。
Access review (访问审查)
访问审查 定期确认账号和权限仍符合业务需求。
Accountability (可问责性)
可问责性 共享账号会破坏可问责性。
Accounting (记账)
记账 记录使用情况并支持追踪。
Accreditation (认可)
认可 授权机构正式接受风险并批准系统运行。
ACID (数据库事务 ACID)
数据库事务 ACID Atomicity、Consistency、Isolation、Durability。
ACL (访问控制列表)
访问控制列表 以对象为中心列出可访问主体和权限。
ACS (防护措施年度成本)
防护措施年度成本 Annual Cost of Safeguard。
Administrator (管理员)
管理员 根据授权分配和维护访问权限。
AES (高级加密标准)
高级加密标准 常见对称加密算法,可用于静态数据保护。
Aggregation (聚合)
聚合 把多个低敏资料组合成高敏或高价值资讯。
AH (认证头)
认证头 IPsec 中提供认证和完整性,不提供机密性。
ALE (年度损失期望)
年度损失期望 ALE = SLE × ARO。
Alteration (篡改 / 更改)
篡改 / 更改 DAD 中 A,对应完整性被破坏。
Anonymization (匿名化)
匿名化 删除可识别信息,目标是无法识别原始主体。
APIPA (自动私有 IP 分配)
自动私有 IP 分配 DHCP 失败时分配本地链路地址。
Application gateway (应用级网关)
应用级网关 第 7 层代理防火墙,按应用协议过滤。
ARO (年发生率)
年发生率 Annualized Rate of Occurrence。
ARP (地址解析协议)
地址解析协议 将 IP 地址解析为 MAC 地址。
ARP spoofing (ARP 欺骗)
ARP 欺骗 伪造 IP 到 MAC 映射以重定向流量。
Artifact signing (制品签名)
制品签名 用数字签名验证构建产物来源与完整性。
AS (认证服务)
认证服务 Kerberos 中认证主体并发放 TGT 的服务。
Assessment (评估)
评估 评估控制、风险或安全状态。
Asset (资产)
资产 对组织有价值的东西。
Assurance (保证)
保证 通过流程、证据和评估提高对控制正确性的信心。
Asymmetric encryption (非对称加密)
非对称加密 使用公钥和私钥,适合密钥交换、数字签名和证书。
Asynchronous token (异步令牌)
异步令牌 使用挑战-响应或计数器的一次性密码令牌。
ATM (异步传输模式)
异步传输模式 使用固定长度信元的旧式 WAN 技术。
Audit trail (审计踪迹)
审计踪迹 可追踪活动、用户和时间的记录链。
Auditing (审计)
审计 记录和检查主体活动。
AUP (可接受使用策略)
可接受使用策略 Acceptable Use Policy。
Authentication (身份认证)
身份认证 验证身份声明是否有效。
Authorization (授权)
授权 决定主体可以访问什么、执行什么操作。
Authorize (授权)
授权 NIST RMF 中由管理层授权系统运行。
AV (资产价值)
资产价值 Asset Value。
Availability (可用性)
可用性 看到无法访问、停机、DoS,优先想到可用性。
Avoid (规避)
规避 停止高风险活动。
Background check (背景调查)
背景调查 人员安全和尽职审查常见控制。
Baseline (基线)
基线 最低安全要求。
BCP (业务连续性计划)
业务连续性计划 Business Continuity Planning。
Bell-LaPadula (Bell-LaPadula 模型)
Bell-LaPadula 模型 机密性模型:不向上读,不向下写。
BIA (业务影响分析)
业务影响分析 Business Impact Analysis。
Biba (Biba 模型)
Biba 模型 完整性模型:不向下读,不向上写。
Biometrics (生物识别)
生物识别 使用指纹、虹膜、声纹、击键动态等验证身份。
Birthday attack (生日攻击)
生日攻击 利用碰撞概率寻找相同消息摘要。
BitLocker (Windows 全盘加密)
Windows 全盘加密 Windows 用于静态数据保护的加密技术。
Black-box testing (黑盒测试)
黑盒测试 测试人员几乎不了解内部实现,模拟外部视角。
Bounds (界限)
界限 定义进程可访问资源的边界。
Branch coverage (分支覆盖率)
分支覆盖率 衡量条件分支是否被测试执行。
Brewer-Nash (Brewer-Nash / 中国墙模型)
Brewer-Nash / 中国墙模型 根据先前访问动态处理利益冲突。
Brute-force attack (暴力攻击)
暴力攻击 尝试所有可能密钥或口令组合。
Business owner (业务所有者)
业务所有者 负责业务风险和业务决策。
BYOD (自带设备)
自带设备 员工使用个人设备连接组织资源。
CA (证书颁发机构)
证书颁发机构 负责签发和吊销数字证书。
CAB (变更顾问委员会)
变更顾问委员会 Change Advisory Board。
Capability table (能力表)
能力表 以主体为中心列出可访问对象和权限。
Categorize (分类)
分类 NIST RMF 步骤之一。
CCE (通用配置枚举)
通用配置枚举 标准化标识安全配置问题。
CCMP (计数器模式 CBC-MAC 协议)
计数器模式 CBC-MAC 协议 WPA2 使用的基于 AES 的安全机制。
CDN (内容分发网络)
内容分发网络 在多个节点分发内容以提升性能和可用性。
CER (交叉错误率)
交叉错误率 FAR 与 FRR 相等的点,越低通常越准确。
Certificate (数字证书)
数字证书 把主体身份与公钥绑定,并由 CA 签名。
Certification (认证)
认证 技术评估系统是否满足安全要求。
Chain of custody (证据保管链)
证据保管链 记录证据收集、访问、转移和保管过程。
Change Advisory Board (变更顾问委员会)
变更顾问委员会 评审和批准变更。
Change management (变更管理)
变更管理 通过请求、审批、测试、实施和记录控制生产变更。
CHAP (挑战握手身份验证协议)
挑战握手身份验证协议 使用挑战-响应,不直接发送明文密码。
Chosen ciphertext (选择密文攻击)
选择密文攻击 攻击者能取得特定密文的解密结果。
Chosen plaintext (选择明文攻击)
选择明文攻击 攻击者能让系统加密自己选择的明文。
CI/CD (持续集成 / 持续交付)
持续集成 / 持续交付 自动构建、测试和部署软件的流程。
CIA (机密性、完整性、可用性)
机密性、完整性、可用性 信息安全三大目标。
Circuit-level gateway (电路级网关)
电路级网关 第 5 层防火墙,关注会话电路端点。
CIRT (计算机事件响应小组)
计算机事件响应小组 协调安全事件响应的团队。
Clark-Wilson (Clark-Wilson 模型)
Clark-Wilson 模型 商业完整性模型,强调转换程序、受约束数据项和职责分离。
Class C fire extinguisher (C 类灭火器)
C 类灭火器 适用于电气火灾。
Cleaning (清理 / 覆盖)
清理 / 覆盖 覆盖数据以便较低风险重用介质。
Clipping level (剪裁级别 / 阈值告警)
剪裁级别 / 阈值告警 事件达到阈值后才告警以降低噪声。
COBIT (信息及相关技术控制目标)
信息及相关技术控制目标 偏 IT 治理和控制目标。
Code review (代码评审)
代码评审 人工或自动检查代码缺陷、逻辑和编码标准。
Cold site (冷站)
冷站 只有基础设施或场地,成本低但恢复慢。
Common Criteria (通用准则)
通用准则 国际安全评估标准,使用 PP、ST、TOE 和 EAL。
Competent (合格 / 合法可采)
合格 / 合法可采 证据以合法方式取得且可被采纳。
Compliance (合规)
合规 符合法律、法规、合同和标准要求。
Condition coverage (条件覆盖率)
条件覆盖率 衡量布林条件中的子条件是否被测试。
Confidentiality (机密性)
机密性 看到 disclosure、leakage、unauthorized access,优先想到机密性。
Configuration management (配置管理)
配置管理 维持系统和软件处于受控、已知、可重复的状态。
Confinement (限制)
限制 限制程序只能访问指定内存和资源。
Constrained interface (受约束接口)
受约束接口 根据用户权限限制可见功能和操作。
Content-dependent control (依赖内容的控制)
依赖内容的控制 根据数据内容限制访问。
Context-dependent control (依赖上下文的控制)
依赖上下文的控制 根据时间、位置、活动或流程状态限制访问。
Continuous monitoring (持续监控)
持续监控 持续收集事件、日志和控制状态,发现异常与控制漂移。
Continuous review (持续审查)
持续审查 Due diligence 的常见动作。
COSO (企业治理 / 内部控制框架)
企业治理 / 内部控制框架 偏企业治理和内部控制。
Countermeasure (对策)
对策 与 safeguard 近义。
Covert channel (隐蔽通道)
隐蔽通道 绕过正常通信路径传递信息,通常难以检测。
Covert storage channel (存储隐蔽通道)
存储隐蔽通道 通过公共存储区域传递信息。
Covert timing channel (时间隐蔽通道)
时间隐蔽通道 通过资源使用时间或节奏传递信息。
CPE (通用平台枚举)
通用平台枚举 标准化标识软硬件平台。
CPTED (通过环境设计预防犯罪)
通过环境设计预防犯罪 用环境和空间设计降低犯罪机会。
Credentialed scan (登录扫描)
登录扫描 使用凭据检查内部配置和补丁状态,通常更准确但需保护凭据。
Crisis management (危机管理)
危机管理 在重大中断中协调人员安全、沟通、决策和业务优先级。
CRL (证书吊销列表)
证书吊销列表 列出已被吊销的证书。
Cryptography (密码学)
密码学 用数学机制保护信息的机密性、完整性、身份验证和不可否认性。
CSIRT (计算机安全事件响应小组)
计算机安全事件响应小组 负责处理计算机安全事件的团队。
CVE (通用漏洞披露)
通用漏洞披露 公开漏洞的标准编号。
CVSS (通用漏洞评分系统)
通用漏洞评分系统 衡量漏洞严重性的评分系统。
CYOD (选择公司设备)
选择公司设备 员工从组织批准清单中选择设备。
DAC (自主访问控制)
自主访问控制 由资源所有者决定访问权限。
DAD (泄露、篡改、破坏)
泄露、篡改、破坏 CIA 的反面。
DAST (动态应用安全测试)
动态应用安全测试 对运行中的应用发起测试请求并观察响应。
Data at rest (静态数据)
静态数据 存储在磁盘、数据库、SAN、备份介质上的数据。
Data classification (数据分类 / 数据分级)
数据分类 / 数据分级 按敏感性、价值和法律要求分类。
Data controller (数据控制者)
数据控制者 决定个人数据处理目的和方式。
Data custodian (数据托管员)
数据托管员 负责执行和维护控制、备份、保护 CIA。
Data in transit (传输中的数据)
传输中的数据 通过网络传输的数据。
Data in use (使用中的数据)
使用中的数据 应用程序、内存或临时缓冲区正在处理的数据。
Data masking (数据屏蔽)
数据屏蔽 隐藏敏感字段,常用于测试或展示场景。
Data mining (数据挖掘)
数据挖掘 从大量数据中发现模式、趋势或关联。
Data owner (数据所有者)
数据所有者 负责数据分类、授权和保护要求。
Data processor (数据处理者)
数据处理者 按控制者指示处理个人数据。
Data remanence (数据残留)
数据残留 擦除后仍遗留在介质上的数据。
Data warehouse (数据仓库)
数据仓库 集中保存大量历史数据用于分析。
DDoS (分布式拒绝服务)
分布式拒绝服务 多来源流量耗尽目标资源。
Degaussing (消磁)
消磁 用强磁场擦除磁性介质;不适用于 SSD、CD、DVD。
Dependency pinning (依赖版本固定)
依赖版本固定 锁定依赖版本以减少供应链漂移风险。
Deprovisioning (撤销配置 / 账户回收)
撤销配置 / 账户回收 撤销账号、凭据、令牌、证书和访问。
Destruction (破坏 / 销毁)
破坏 / 销毁 DAD 中 D,对应可用性被破坏。
DevOps (开发运维协作)
开发运维协作 开发、质量保证和运营协作以快速可靠交付。
DevSecOps (开发安全运维)
开发安全运维 把安全自动化和责任嵌入 DevOps 流程。
Diameter (Diameter 协议)
Diameter 协议 RADIUS 的增强版,使用 TCP 3868 或 SCTP。
Differential backup (差异备份)
差异备份 备份上次完整备份后改变的所有数据。
Diffie-Hellman (迪菲-赫尔曼密钥交换)
迪菲-赫尔曼密钥交换 通过公开交换信息建立共享秘密。
Digital signature (数字签名)
数字签名 用私钥签署消息摘要,支持完整性、身份验证和不可否认性。
Directory service (目录服务)
目录服务 集中保存主体、客体和属性信息的服务。
Dirty read (脏读)
脏读 事务读取了另一个尚未提交事务的数据。
Disable account (停用账号)
停用账号 阻止账号继续访问,同时保留审计线索。
Disclosure (泄露 / 披露)
泄露 / 披露 DAD 中 D,对应机密性被破坏。
DKIM (域名密钥识别邮件)
域名密钥识别邮件 用域名签名验证邮件来源。
DLP (数据防泄漏)
数据防泄漏 识别、监测或阻止敏感数据外泄。
DMARC (域名消息认证报告与一致性)
域名消息认证报告与一致性 结合 SPF/DKIM 策略降低邮件欺骗。
DMZ (非军事区)
非军事区 位于外部网络和内部网络之间的隔离区。
DNS (域名系统)
域名系统 将 FQDN 解析为 IP 地址。
DNS poisoning (DNS 投毒)
DNS 投毒 篡改域名到 IP 的映射,将流量导向错误地址。
DNS spoofing (DNS 欺骗)
DNS 欺骗 发送虚假 DNS 回复击败真实回复。
DNSSEC (DNS 安全扩展)
DNS 安全扩展 为 DNS 记录提供身份验证和完整性保护。
Dormant account (休眠账号)
休眠账号 长期未使用但仍存在的账号。
DoS (拒绝服务)
拒绝服务 让目标资源不可用。
DPI (深度数据包检测)
深度数据包检测 检查有效负载而不只是报头。
DRM (数字版权管理)
数字版权管理 通过技术控制数字内容使用和复制。
DRP (灾难恢复计划)
灾难恢复计划 Disaster Recovery Planning。
Due care (应尽关心)
应尽关心 看到建立安全策略、框架、标准,偏 Due care。
Due diligence (尽职审查)
尽职审查 看到持续评估、背景调查、安全审计,偏 Due diligence。
Dynamic testing (动态测试)
动态测试 在运行状态下测试系统或应用行为。
EAL (评估保证级别)
评估保证级别 Common Criteria 的保证级别,不代表绝对安全。
EAP (可扩展身份验证协议)
可扩展身份验证协议 身份验证框架,不是单一认证机制。
Eavesdropping (窃听)
窃听 未经授权监听通信内容。
EF (暴露因子)
暴露因子 Exposure Factor。
EFS (加密文件系统)
加密文件系统 Windows 文件级加密技术。
Egress filtering (出站过滤)
出站过滤 过滤离开网络的违规或伪造流量。
Electronic vaulting (电子保险库)
电子保险库 定期批量传送备份数据到远端。
EMI (电磁干扰)
电磁干扰 电磁辐射造成的干扰。
Erasing (擦除)
擦除 通常只是删除文件入口或目录链接,安全性最低。
ESP (封装安全载荷)
封装安全载荷 IPsec 中提供机密性,并可提供认证和完整性。
Evidence (证据)
证据 用于证明事实的资料、记录、物品或证言。
Evidence storage (证据存储)
证据存储 隔离保存证据并保护完整性和访问记录。
Evil twin (邪恶双胞胎)
邪恶双胞胎 伪造合法无线接入点诱导客户端连接。
Exposure (暴露)
暴露 资产处于可能受损的状态。
Fagan inspection (Fagan 检查)
Fagan 检查 结构化代码或设计检查方法。
Fail-open (故障开放)
故障开放 控制失败时允许继续访问,通常提高可用性但降低安全。
Fail-secure (故障安全)
故障安全 控制失败时默认进入更安全状态,例如拒绝访问。
FAR (错误接受率)
错误接受率 无效主体被错误接受的比例。
Fault tolerance (容错)
容错 系统组件故障后仍能继续运行的能力。
FCoE (以太网光纤通道)
以太网光纤通道 在以太网上承载光纤通道存储流量。
Federated identity management (联合身份管理)
联合身份管理 多个组织共享身份信任和认证声明。
Fire triangle (火灾三角形)
火灾三角形 火灾需要热量、氧气和燃料。
Forensic image (取证镜像)
取证镜像 逐位复制原始介质并用于分析的副本。
FQDN (完全限定域名)
完全限定域名 完整域名,例如主机名加注册域和顶级域。
Frame Relay (帧中继)
帧中继 旧式第 2 层分组交换 WAN 技术。
Frequency analysis (频率分析)
频率分析 利用字母或符号出现频率破解简单密码。
FRR (错误拒绝率)
错误拒绝率 有效主体被错误拒绝的比例。
Full backup (完整备份)
完整备份 备份所有选定数据。
Full-interruption test (完全中断测试)
完全中断测试 关闭生产并切换到恢复方案,风险最高。
Fuzz testing (模糊测试)
模糊测试 输入大量异常、随机或变异资料以触发缺陷。
Gateway (网关)
网关 连接不同协议网络并进行协议转换。
GDPR (通用数据保护条例)
通用数据保护条例 欧盟个人数据保护法规。
Governance (治理)
治理 让安全目标与业务目标一致。
Gray-box testing (灰盒测试)
灰盒测试 测试人员掌握部分内部信息。
GRE (通用路由封装)
通用路由封装 提供封装但不提供加密。
Guideline (指南)
指南 建议性做法,不一定强制。
Hashing (散列)
散列 产生消息摘要,用于验证完整性,不能还原原文。
HIPAA (健康保险可携性和责任法案)
健康保险可携性和责任法案 美国医疗健康隐私和安全相关法规。
HMAC (基于散列的消息认证码)
基于散列的消息认证码 用共享秘密和散列验证完整性与来源,但不提供不可否认性。
Hot site (热站)
热站 已配置且可快速接管的备用站点,成本最高、恢复最快。
HSM (硬件安全模块)
硬件安全模块 专用加密处理器,用于密钥安全存储和密码运算加速。
Hub (集线器)
集线器 第 1 层设备,所有端口共享冲突域和广播域。
IAST (交互式应用安全测试)
交互式应用安全测试 运行时结合插桩和动态请求提供代码上下文。
ICMP (互联网控制消息协议)
互联网控制消息协议 用于 ping、traceroute 等网络诊断。
ICS (工业控制系统)
工业控制系统 控制工业过程和机器的计算机系统。
IDaaS (身份即服务)
身份即服务 由第三方提供身份和访问管理服务。
Identification (身份标识)
身份标识 声明自己是谁。
Identity provider (身份提供者)
身份提供者 在联合身份中认证用户并发布身份声明。
IKE (互联网密钥交换)
互联网密钥交换 IPsec 用于管理密钥交换的机制。
IMAP (互联网消息访问协议)
互联网消息访问协议 从邮件服务器读取和管理邮件。
Impact analysis (影响分析)
影响分析 变更前评估对安全和业务的影响。
Implicit deny (隐式拒绝)
隐式拒绝 未明确允许的访问默认拒绝。
Incident response (事件响应)
事件响应 检测、遏制、报告、恢复并防止安全事件复发。
Incorrect summary (错误汇总)
错误汇总 汇总过程中数据被并发修改导致结果不一致。
Incremental backup (增量备份)
增量备份 备份上次完整或增量备份后改变的数据。
Independence (独立性)
独立性 审计人员不应审查自己负责设计或运营的控制。
Inference (推理)
推理 从非敏感资料推导出敏感信息。
Ingress filtering (入站过滤)
入站过滤 过滤进入网络的可疑或伪造流量。
Inherent risk (固有风险)
固有风险 未实施控制前的风险。
Integrity (完整性)
完整性 看到篡改、错误修改、数据不可靠,优先想到完整性。
IoT (物联网)
物联网 联网智能设备,常见风险是安全默认值不足。
IPsec (IP 安全协议)
IP 安全协议 常用于 VPN,保护网络层通信。
ISA (互连安全协议)
互连安全协议 定义互连系统的安全要求和责任。
ISC2 Code of Ethics (ISC2 职业道德规范)
ISC2 职业道德规范 保护社会、公共利益、公众信任和基础设施。
iSCSI (互联网小型计算机系统接口)
互联网小型计算机系统接口 基于 IP 的网络存储标准。
ISFW (内网隔离防火墙)
内网隔离防火墙 部署在内部网段之间,限制横向移动。
ISMS (信息安全管理体系)
信息安全管理体系 用于治理、管理和持续改进信息安全的体系。
ISO 27001 (信息安全管理体系标准)
信息安全管理体系标准 定义 ISMS 建立、运行和认证要求。
ISO 27002 (信息安全控制实践标准)
信息安全控制实践标准 提供信息安全控制最佳实践。
Isolation (隔离)
隔离 确保进程行为只影响自己的内存和资源。
ITSEC (信息技术安全评估标准)
信息技术安全评估标准 欧洲早期安全评估标准,区分功能和保证。
Job rotation (岗位轮换)
岗位轮换 定期更换岗位以发现欺诈并降低单人依赖。
Joiner mover leaver (入职 / 调岗 / 离职流程)
入职 / 调岗 / 离职流程 身份生命周期管理流程。
KDC (密钥分发中心)
密钥分发中心 Kerberos 的可信第三方,提供认证和票据服务。
Kerberos (Kerberos 票据认证)
Kerberos 票据认证 使用 KDC 和票据的第三方认证系统。
Kernel mode (内核模式)
内核模式 高特权执行模式,可访问完整指令集和系统资源。
Key management (密钥管理)
密钥管理 涵盖密钥生成、分发、保存、轮替、吊销和销毁。
Known plaintext (已知明文攻击)
已知明文攻击 攻击者拥有明文和对应密文。
L2TP (第二层隧道协议)
第二层隧道协议 常与 IPsec 搭配用于 VPN。
Labeling (标记 / 标签)
标记 / 标签 标明数据或资产分类级别。
LDAP (轻量级目录访问协议)
轻量级目录访问协议 访问目录服务的协议,可支撑集中身份管理。
LEAP (轻量级 EAP)
轻量级 EAP 旧式且不安全的思科无线认证方案。
Least privilege (最小权限)
最小权限 只授予完成任务所需的最低权限。
Lessons learned (经验总结)
经验总结 事件后复盘并改进流程和控制。
Life safety (人身安全)
人身安全 BCP / DRP / 事件响应中的最高优先级。
Logging (日志记录)
日志记录 记录系统、应用和安全事件以支持问责、调查和审计。
Lost update (丢失更新)
丢失更新 多个事务覆盖彼此修改导致更新遗失。
M of N control (N 分之 M 控制)
N 分之 M 控制 N 名授权者中至少 M 人同时参与才能执行高安全任务。
MAC (强制访问控制)
强制访问控制 系统根据标签、分类和许可强制执行访问策略。
Man-in-the-middle (中间人攻击)
中间人攻击 攻击者介入通信双方之间并操控会话。
Mandatory vacation (强制休假)
强制休假 要求员工连续离岗,以暴露需要持续参与才能隐藏的违规行为。
Mantrap (防尾随双门通道)
防尾随双门通道 一次只允许一人通过的物理访问控制。
Masquerading (伪装)
伪装 冒充合法主体进行访问。
Material (重要)
重要 证据对案件或调查结果有实质影响。
MDM (移动设备管理)
移动设备管理 集中管理移动设备配置、加密、远程擦除和合规。
Memory protection (内存保护)
内存保护 防止进程访问未授权内存区域。
MFA (多因素认证)
多因素认证 使用两个或多个不同类型认证因素。
Misuse case testing (误用案例测试)
误用案例测试 从攻击者或滥用者视角测试系统。
Mitigate (缓解 / 降低)
缓解 / 降低 实施控制降低风险。
Mitigation (缓解 / 遏制)
缓解 / 遏制 限制事件或风险的影响范围。
Modification attack (修改攻击)
修改攻击 修改捕获的报文后再发送。
Monitor (监控)
监控 持续监控控制有效性。
Monitoring (监测)
监测 观察系统、网络或流程状态以发现异常。
MOU (谅解备忘录)
谅解备忘录 较非正式的合作或服务理解,通常缺少处罚条款。
MPLS (多协议标签交换)
多协议标签交换 用短标签转发流量的高性能网络技术。
MTBF (平均故障间隔时间)
平均故障间隔时间 两次故障之间的平均时间。
MTD (最大可容忍中断时间)
最大可容忍中断时间 Maximum Tolerable Downtime。
MTTF (平均故障前时间)
平均故障前时间 设备预计运行到第一次故障前的平均时间。
MTTR (平均修复时间)
平均修复时间 修复故障所需的平均时间。
Mutation testing (变异测试)
变异测试 通过改变程序或输入验证测试集发现缺陷的能力。
NAT (网络地址转换)
网络地址转换 把内部地址转换为公网地址,隐藏内部地址结构。
Need to know (知其所需)
知其所需 即使有许可,也只能访问工作需要的数据。
Network access server (网络访问服务器)
网络访问服务器 RADIUS 场景中把用户凭据转交给认证服务器的客户端。
NGFW (下一代防火墙)
下一代防火墙 集成防火墙、IDS/IPS、VPN、Web 过滤等功能。
NIST CSF (NIST 网络安全框架)
NIST 网络安全框架 识别、保护、检测、响应、恢复。
NIST RMF (NIST 风险管理框架)
NIST 风险管理框架 分类、选择、实施、评估、授权、监控。
NIST SP 800-53A (NIST 安全控制评估指南)
NIST 安全控制评估指南 评估安全控制规范、机制、活动和人员的指南。
NIST SP 800-88 (存储介质清理指南)
存储介质清理指南 NIST 针对介质清理和净化的指南。
Nmap (网络映射工具)
网络映射工具 常用于主机发现、端口扫描和服务识别。
Non-repudiation (不可否认性)
不可否认性 主体不能否认已执行的行为。
Nonce (一次性随机数)
一次性随机数 用于防止重放,通常每次会话或消息只用一次。
Nonrepudiation (不可否认性)
不可否认性 让主体难以合理否认自己执行过的动作或签署。
NoSQL (非关系型数据库)
非关系型数据库 不以传统关系表为唯一模型的数据库类别。
OAuth (开放授权)
开放授权 授权委派标准,不是主要认证协议。
Object (客体)
客体 被主体访问的资源,例如文件、数据库、服务或设备。
OCSP (在线证书状态协议)
在线证书状态协议 在线查询证书吊销状态。
ODBC (开放数据库连接)
开放数据库连接 应用连接数据库的标准接口。
OIDC (OpenID Connect)
OpenID Connect 基于 OAuth 的认证协议,使用 REST/JSON。
OpenID (开放身份)
开放身份 开放的分散式身份认证标准。
OpenID Connect (OpenID Connect)
OpenID Connect 在 OAuth 之上提供认证和基本用户资料。
Orphaned account (孤儿账号)
孤儿账号 没有有效所有者或对应人员的账号。
OSI model (OSI 模型)
OSI 模型 七层网络参考模型,用于定位协议、设备和控制。
OVAL (开放漏洞与评估语言)
开放漏洞与评估语言 描述自动化漏洞和配置测试过程。
Packet filtering firewall (包过滤防火墙)
包过滤防火墙 检查报头源、目的、端口和协议,不跟踪连接状态。
PAM (特权访问管理)
特权访问管理 控制、监控和审计高权限账号使用。
PAP (密码身份验证协议)
密码身份验证协议 明文传输凭据,不安全。
Parallel test (并行测试)
并行测试 备用处理与生产同时运行但不替代生产。
Passphrase (密码短语)
密码短语 较长的密码形式,通常比短密码更抗暴力破解。
Password (密码)
密码 你知道的认证因素。
PAT (端口地址转换)
端口地址转换 用端口让多个内部主机共享公网地址。
Patch management (补丁管理)
补丁管理 评估、测试、批准、部署并验证补丁。
PBX (专用交换机)
专用交换机 组织内部电话交换系统。
PCI DSS (支付卡行业数据安全标准)
支付卡行业数据安全标准 处理信用卡数据的组织需要关注。
PDU (协议数据单元)
协议数据单元 不同层的数据名称,如段、包、帧、比特。
PEAP (受保护 EAP)
受保护 EAP 用 TLS 隧道保护 EAP 方法。
Penetration testing (渗透测试)
渗透测试 在授权范围内尝试利用漏洞以验证可利用性。
PHI (受保护健康信息)
受保护健康信息 与特定个人有关的健康信息。
Physical security (物理安全)
物理安全 保护设施、人员、设备和环境的控制。
PII (个人身份信息)
个人身份信息 可用于识别或追踪个人身份的信息。
PIN (个人识别码)
个人识别码 你知道的认证因素。
PKI (公钥基础设施)
公钥基础设施 用 CA、RA、证书、吊销机制和信任链管理公钥信任。
Policy (策略)
策略 高层文件,说明 What / Why。
Polyinstantiation (多实例化)
多实例化 同一主键可存在多个不同安全级别的记录,避免泄露高敏感资料存在性。
POP3 (邮局协议第 3 版)
邮局协议第 3 版 从邮件服务器下载邮件到客户端。
Port (端口)
端口 用于区分同一主机上的不同通信服务。
PPTP (点对点隧道协议)
点对点隧道协议 旧式 VPN 隧道协议,已不推荐。
Privilege creep (权限蠕变)
权限蠕变 岗位变化后累积过多权限。
Procedure (程序)
程序 Step-by-step 操作步骤。
Proprietary data (专有数据)
专有数据 帮助组织保持竞争优势的数据,例如源代码或商业秘密。
Protection Profile (保护范畴)
保护范畴 Common Criteria 中客户想要的安全要求。
Protection rings (保护环)
保护环 用环级别区分内核、驱动和用户程序权限。
Provisioning (配置 / 开通)
配置 / 开通 创建账号并授予初始访问。
Proxy (代理)
代理 代表客户端请求服务,可隐藏客户端地址并执行过滤或缓存。
Proxy firewall (代理防火墙)
代理防火墙 通过代理服务检查并转发应用流量。
Pseudonymization (假名化)
假名化 用别名替代直接身份,通常可通过映射恢复。
Purging (清除)
清除 比清理更强,适合不太安全环境中的重用。
PVC (永久虚电路)
永久虚电路 预先建立的固定虚电路。
RA (注册机构)
注册机构 负责注册和身份验证,通常不直接签发证书。
RACI (职责分配矩阵)
职责分配矩阵 Responsible、Accountable、Consulted、Informed。
RADIUS (远程认证拨入用户服务)
远程认证拨入用户服务 集中远程认证服务。
RAID (独立磁盘冗余阵列)
独立磁盘冗余阵列 通过磁盘冗余提高可用性或性能。
RASP (运行时应用自我保护)
运行时应用自我保护 应用运行时检测并阻断攻击。
RBAC (基于角色的访问控制)
基于角色的访问控制 按角色授予权限。
Real User Monitoring (真实用户监控)
真实用户监控 被动分析真实用户活动和体验。
Reasonable care (合理注意)
合理注意 Due care 的核心含义。
Reference monitor (参考监视器)
参考监视器 位于主体和客体之间,验证每次访问请求。
Regression testing (回归测试)
回归测试 确认变更没有破坏既有功能或重新引入缺陷。
Relevant (相关)
相关 证据与待证明事实有逻辑关系。
Remediation (补救 / 根因修复)
补救 / 根因修复 消除根因,防止问题再次发生。
Remote journaling (远程日志传送)
远程日志传送 更频繁地把交易日志传送到远端。
Remote mirroring (远程镜像)
远程镜像 近实时复制数据到远端系统。
Replay attack (重放攻击)
重放攻击 重新发送先前有效消息以触发未授权动作。
Residual risk (剩余风险)
剩余风险 实施控制后仍存在的风险。
RFI (无线电频率干扰)
无线电频率干扰 无线电频率造成的干扰。
Risk (风险)
风险 威胁利用脆弱性造成损失的可能性。
Risk-based access control (基于风险的访问控制)
基于风险的访问控制 依据当前风险和上下文调整访问要求。
Rollback (回滚)
回滚 变更失败时恢复到原状态。
Router (路由器)
路由器 第 3 层设备,依据 IP 路由数据包。
RPO (恢复点目标)
恢复点目标 Recovery Point Objective。
RTO (恢复时间目标)
恢复时间目标 Recovery Time Objective。
Rule-based access control (基于规则的访问控制)
基于规则的访问控制 依据预定义规则允许或拒绝访问。
Rules of Engagement (交战规则 / 测试规则)
交战规则 / 测试规则 定义渗透测试范围、方法、窗口、联系人和停止条件。
S/MIME (安全多用途互联网邮件扩展)
安全多用途互联网邮件扩展 使用公钥加密和 X.509 证书保护邮件。
Safeguard (防护措施)
防护措施 降低风险的控制。
SAML (安全断言标记语言)
安全断言标记语言 基于 XML,用于交换认证和授权声明。
Sanitization (净化)
净化 确保系统或介质中的数据无法通过可行方式恢复。
SASL (简单认证和安全层)
简单认证和安全层 LDAP 可使用的认证框架。
SAST (静态应用安全测试)
静态应用安全测试 不运行应用而分析源码、字节码或二进制。
SBOM (软件物料清单)
软件物料清单 列出软件组件、版本和依赖关系。
SCADA (监控与数据采集系统)
监控与数据采集系统 工业控制系统类型之一,用于监测和控制设备。
SCAP (安全内容自动化协议)
安全内容自动化协议 标准化漏洞、平台、配置和自动化检查内容。
Scoping (范围界定)
范围界定 从基线控制清单中选择适用于系统的控制。
SDLC (系统开发生命周期)
系统开发生命周期 从需求、设计、开发、测试到维护的生命周期。
SDN (软件定义网络)
软件定义网络 将控制层从基础设施层分离。
Secret scanning (密钥扫描)
密钥扫描 在代码或制品中寻找泄露的凭据、令牌或 API key。
Secure SDLC (安全系统开发生命周期)
安全系统开发生命周期 把安全需求、设计、评审和测试嵌入每个开发阶段。
Security assessment (安全评估)
安全评估 全面审查系统、应用或环境的安全状态并提出改进建议。
Security audit (安全审计)
安全审计 由独立审核员依据标准检查控制并形成可证明报告。
Security baseline (安全基线)
安全基线 最低安全配置或控制要求。
Security boundary (安全边界)
安全边界 不同安全需求区域之间的交界线。
Security impact analysis (安全影响分析)
安全影响分析 在变更前评估对 CIA 和控制的影响。
Security kernel (安全内核)
安全内核 实现参考监视器功能的 TCB 组件集合。
Security operations (安全运营)
安全运营 系统上线后的持续保护、监控、维护、响应和恢复。
Security perimeter (安全边界)
安全边界 把 TCB 与系统其他部分隔开的逻辑或物理边界。
Security Target (安全目标)
安全目标 Common Criteria 中供应商对 TOE 的安全声明。
Security testing (安全测试)
安全测试 验证特定控制是否按预期运行。
Senior management (高级管理层)
高级管理层 承担最终责任。
Separation of duties (职责分离)
职责分离 拆分敏感流程,避免单人完成高风险操作。
Service provider (服务提供者)
服务提供者 依赖身份提供者声明来授予访问的应用或服务。
Service ticket (服务票据)
服务票据 Kerberos 中用于访问特定服务的票据。
Session management (会话管理)
会话管理 管理认证后会话,防止未授权继续使用。
SIEM (安全信息与事件管理)
安全信息与事件管理 集中收集、关联、分析日志并生成告警。
SLA (服务等级协议)
服务等级协议 定义服务绩效指标、责任和处罚条款。
SLE (单一损失期望)
单一损失期望 SLE = AV × EF。
Smart card (智能卡)
智能卡 嵌入芯片的实体凭据,属于你拥有的因素。
SMTP (简单邮件传输协议)
简单邮件传输协议 邮件发送和服务器间转发协议。
SOAR (安全编排自动化与响应)
安全编排自动化与响应 自动编排和执行部分安全响应动作。
SOC 1 (服务组织控制一型)
服务组织控制一型 关注可能影响客户财务报告的控制。
SOC 2 (服务组织控制二型)
服务组织控制二型 关注安全、可用性、处理完整性、机密性和隐私,通常保密共享。
SOC 3 (服务组织控制三型)
服务组织控制三型 面向公开披露的服务组织控制报告。
Socket (套接字)
套接字 通常由 IP 地址和端口号组成。
SOD (职责分离)
职责分离 Separation of Duties。
Software supply chain (软件供应链)
软件供应链 软件从源码、依赖、工具链、构建到交付的完整链条。
SONET (同步光纤网络)
同步光纤网络 高速光纤网络标准。
SPF (发送方策略框架)
发送方策略框架 检查发信主机是否被域名授权。
Split knowledge (分割知识)
分割知识 把敏感操作所需信息分给多人,避免单人独占。
SPML (服务配置标记语言)
服务配置标记语言 用于交换身份配置和供应请求。
SRTP (安全实时传输协议)
安全实时传输协议 RTP 的安全版本,用于保护 VoIP 媒体流。
SSAE 18 (鉴证业务标准声明第 18 号)
鉴证业务标准声明第 18 号 SOC 报告常用的外部鉴证标准。
SSD (固态硬盘)
固态硬盘 使用集成电路存储数据,不能依赖消磁清除。
SSH (安全外壳协议)
安全外壳协议 用于加密远程管理和安全文件传输。
SSID (服务集标识符)
服务集标识符 无线网络名称,隐藏广播不是可靠安全控制。
SSL (安全套接层)
安全套接层 旧式传输安全协议,已被 TLS 取代。
SSO (单点登录)
单点登录 认证一次后访问多个资源。
Standard (标准)
标准 强制性统一要求。
Stateful inspection (状态检查)
状态检查 跟踪连接上下文并据此允许或拒绝流量。
Static testing (静态测试)
静态测试 不运行代码而检查源码、设计或配置。
STRIDE (STRIDE 威胁分类)
STRIDE 威胁分类 Spoofing、Tampering、Repudiation、Information disclosure、Denial of service、Elevation of privilege。
Subject (主体)
主体 主动访问资源的实体,例如用户、进程、服务或设备。
Subnet (子网)
子网 第 3 层 IP 地址和子网掩码划分。
SVC (交换式虚电路)
交换式虚电路 按需建立的虚电路。
Switch (交换机)
交换机 主要第 2 层设备,依据 MAC 转发帧,可分隔冲突域。
Symmetric encryption (对称加密)
对称加密 通信双方共享同一密钥,速度快,适合大量数据。
Synchronous token (同步令牌)
同步令牌 基于时间并与服务器同步的一次性密码令牌。
Synthetic transaction (合成交易)
合成交易 主动模拟用户交易以测试性能、可用性或流程。
System owner (系统所有者)
系统所有者 负责系统安全计划、部署和运行。
TACACS+ (终端访问控制器访问控制系统+)
终端访问控制器访问控制系统+ AAA 协议,使用 TCP 49。
Tailoring (按需定制)
按需定制 调整控制内容,使其适合组织任务和风险。
TCB (可信计算基)
可信计算基 执行安全策略的可信硬件、软件和控制组合。
TCP (传输控制协议)
传输控制协议 面向连接的传输层协议。
TCP/IP (TCP/IP 模型)
TCP/IP 模型 互联网协议族,常分为应用、传输、网络、链路四层。
TCSEC (可信计算机系统评估标准)
可信计算机系统评估标准 橘皮书,早期主要关注机密性。
Test coverage (测试覆盖率)
测试覆盖率 衡量测试覆盖需求、代码、分支或条件的程度。
TGS (票据授予服务)
票据授予服务 Kerberos 中根据 TGT 发放服务票据。
TGT (票据授予票据)
票据授予票据 证明主体已通过 Kerberos 认证,可请求服务票据。
Threat (威胁)
威胁 可能造成不良后果的事情。
Threat agent (威胁主体)
威胁主体 执行威胁的人、系统或自然事件。
Threat Modeling (威胁建模)
威胁建模 在设计阶段识别资产、信任边界、威胁和缓解措施。
TLS (传输层安全协议)
传输层安全协议 用于保护传输中的数据,替代 SSL。
TOE (评估目标)
评估目标 Common Criteria 中被评估的产品或系统。
Token (令牌)
令牌 生成一次性密码或保存凭据的实体或软件装置。
Top-down approach (自上而下方法)
自上而下方法 高层定策略,中层落标准,操作层执行。
TPM (可信平台模块)
可信平台模块 主板上的加密处理器,可保护密钥并支持全盘加密。
Transfer (转移)
转移 保险、外包、合同等。
Transport mode (传输模式)
传输模式 IPsec 保护 IP 负载,原始 IP 头不加密。
Tunnel mode (隧道模式)
隧道模式 IPsec 加密整个原始 IP 包并添加新头。
Two-person control (双人控制)
双人控制 要求两名授权人员共同执行敏感动作。
Type I report (第一类报告)
第一类报告 说明某一时间点控制描述和设计适当性。
Type II report (第二类报告)
第二类报告 测试一段期间内控制运营有效性。
UDP (用户数据报协议)
用户数据报协议 无连接的传输层协议。
User (用户)
用户 按授权访问完成工作任务所需的数据。
User mode (用户模式)
用户模式 低特权执行模式,只能执行受限指令。
Virtualization (虚拟化)
虚拟化 在单一实体资源上创建虚拟系统或环境。
VLAN (虚拟局域网)
虚拟局域网 第 2 层逻辑分段,用于划分广播域。
VoIP (网络电话)
网络电话 通过 IP 网络传输语音。
VPN (虚拟专用网)
虚拟专用网 在不可信网络上提供机密性和完整性,但不保证可用性。
Vulnerability (脆弱性)
脆弱性 弱点或控制缺失。
WAN (广域网)
广域网 连接远距离网络、节点或设备。
WAP (无线接入点)
无线接入点 连接无线客户端与有线网络的设备。
Warm site (温站)
温站 具备部分设备或配置,恢复速度和成本介于热站与冷站之间。
WEP (有线等效保密)
有线等效保密 已被破解的旧式无线安全机制,不应使用。
White-box testing (白盒测试)
白盒测试 测试人员掌握源码、架构或内部信息。
WPA (Wi-Fi 受保护访问)
Wi-Fi 受保护访问 WEP 后的过渡性无线安全机制。
WPA2 (Wi-Fi 受保护访问 2)
Wi-Fi 受保护访问 2 使用 CCMP/AES 的常见无线安全标准。
WPS (Wi-Fi 保护设置)
Wi-Fi 保护设置 易受 PIN 暴力猜测,应关闭。
Write blocker (写阻塞器)
写阻塞器 防止取证过程写入或修改原始介质。
WRT (工作恢复时间)
工作恢复时间 Work Recovery Time。
XCCDF (可扩展配置检查表描述格式)
可扩展配置检查表描述格式 描述安全检查表和配置基线。