2023年計(jì)算機(jī)技術(shù)與軟件專(zhuān)業(yè)技術(shù)資格(水平)考試(簡(jiǎn)稱(chēng)“軟考”)中的中級(jí)信息安全工程師考試,其考核內(nèi)容在延續(xù)信息安全基礎(chǔ)理論與技術(shù)框架的也緊跟技術(shù)發(fā)展趨勢(shì),對(duì)網(wǎng)絡(luò)與信息安全軟件開(kāi)發(fā)相關(guān)知識(shí)與應(yīng)用能力提出了明確要求。考試旨在評(píng)估考生在信息安全領(lǐng)域的綜合技術(shù)能力、工程實(shí)踐能力以及解決實(shí)際安全問(wèn)題的能力。
一、 考試整體架構(gòu)與知識(shí)體系
信息安全工程師考試分為上午的“基礎(chǔ)知識(shí)”和下午的“應(yīng)用技術(shù)”兩個(gè)科目。考核范圍廣泛覆蓋信息安全保障、網(wǎng)絡(luò)安全、系統(tǒng)安全、應(yīng)用安全、安全管理、安全工程、法律法規(guī)與標(biāo)準(zhǔn)等多個(gè)領(lǐng)域。其中,與“網(wǎng)絡(luò)與信息安全軟件開(kāi)發(fā)”直接或間接相關(guān)的內(nèi)容是考核的重點(diǎn)組成部分,尤其在下午的應(yīng)用技術(shù)科目中體現(xiàn)得更為突出。
二、 網(wǎng)絡(luò)與信息安全軟件開(kāi)發(fā)相關(guān)核心考點(diǎn)
- 安全編程基礎(chǔ)與漏洞防范:
- 核心語(yǔ)言與規(guī)范:要求掌握C/C++、Java、Python等主流語(yǔ)言在安全開(kāi)發(fā)中的關(guān)鍵點(diǎn),理解常見(jiàn)的安全編碼規(guī)范(如OWASP安全編碼實(shí)踐)。
- 典型漏洞與防御:深入理解并能夠分析、防范軟件開(kāi)發(fā)中常見(jiàn)的漏洞,包括但不限于:緩沖區(qū)溢出、整數(shù)溢出、格式化字符串漏洞、SQL注入、跨站腳本(XSS)、跨站請(qǐng)求偽造(CSRF)、不安全反序列化、訪問(wèn)控制缺陷等。
- 安全開(kāi)發(fā)生命周期(SDLC):了解將安全活動(dòng)集成到軟件開(kāi)發(fā)生命周期各階段(需求、設(shè)計(jì)、編碼、測(cè)試、部署、維護(hù))的方法與模型。
- 密碼學(xué)應(yīng)用與安全協(xié)議實(shí)現(xiàn):
- 要求能夠理解并應(yīng)用對(duì)稱(chēng)加密、非對(duì)稱(chēng)加密、哈希函數(shù)、數(shù)字簽名、消息認(rèn)證碼等密碼學(xué)原理,評(píng)估其在不同場(chǎng)景下的適用性與強(qiáng)度。
- 熟悉SSL/TLS、IPSec、SSH等主流安全協(xié)議的工作原理,并能在開(kāi)發(fā)中正確調(diào)用相關(guān)API或庫(kù)實(shí)現(xiàn)安全通信。
- 網(wǎng)絡(luò)安全編程與工具開(kāi)發(fā):
- 掌握網(wǎng)絡(luò)協(xié)議(如TCP/IP)分析基礎(chǔ),能夠使用Socket編程進(jìn)行安全網(wǎng)絡(luò)應(yīng)用開(kāi)發(fā)。
- 理解防火墻、入侵檢測(cè)/防御系統(tǒng)(IDS/IPS)、Web應(yīng)用防火墻(WAF)的基本原理,并了解其規(guī)則配置或簡(jiǎn)單模塊開(kāi)發(fā)思路。
- 熟悉常見(jiàn)的安全測(cè)試工具原理,并可能涉及簡(jiǎn)單的腳本或工具編寫(xiě),用于自動(dòng)化安全測(cè)試(如漏洞掃描、模糊測(cè)試)。
- 應(yīng)用安全設(shè)計(jì)與架構(gòu):
- 能夠設(shè)計(jì)具備身份認(rèn)證、授權(quán)、會(huì)話管理、輸入驗(yàn)證、輸出編碼、安全日志等安全功能的應(yīng)用程序架構(gòu)。
- 了解并能在設(shè)計(jì)中考慮移動(dòng)應(yīng)用安全、云原生應(yīng)用安全、API安全等新興領(lǐng)域的安全需求與最佳實(shí)踐。
- 軟件安全測(cè)試與代碼審計(jì):
- 掌握白盒測(cè)試、黑盒測(cè)試、灰盒測(cè)試在安全領(lǐng)域的應(yīng)用,熟悉靜態(tài)應(yīng)用程序安全測(cè)試(SAST)和動(dòng)態(tài)應(yīng)用程序安全測(cè)試(DAST)的基本原理與工具使用。
- 具備初步的源代碼安全審計(jì)能力,能夠識(shí)別不安全的代碼模式和安全缺陷。
三、 下午“應(yīng)用技術(shù)”科目的考核形式
下午的考試通常以案例分析題和簡(jiǎn)答題為主,重點(diǎn)考查實(shí)際應(yīng)用能力。題目可能給出一個(gè)具體的網(wǎng)絡(luò)應(yīng)用或軟件開(kāi)發(fā)場(chǎng)景,要求考生:
- 分析系統(tǒng)中存在的安全風(fēng)險(xiǎn)與潛在漏洞。
- 提出安全加固或改進(jìn)的設(shè)計(jì)方案。
- 描述關(guān)鍵安全功能(如認(rèn)證模塊、加密通信模塊)的實(shí)現(xiàn)要點(diǎn)或偽代碼。
- 制定針對(duì)該系統(tǒng)的安全測(cè)試策略或代碼審計(jì)要點(diǎn)。
四、 備考建議
- 理論與實(shí)踐結(jié)合:在掌握《信息安全工程師教程》等官方指定教材理論知識(shí)的必須動(dòng)手實(shí)踐。通過(guò)搭建實(shí)驗(yàn)環(huán)境、分析漏洞代碼樣本、編寫(xiě)簡(jiǎn)單的安全工具或安全功能模塊來(lái)深化理解。
- 關(guān)注標(biāo)準(zhǔn)與規(guī)范:熟悉國(guó)家信息安全等級(jí)保護(hù)、關(guān)鍵信息基礎(chǔ)設(shè)施安全保護(hù)要求,以及OWASP TOP 10、CWE/SANS TOP 25等國(guó)際知名的安全漏洞與風(fēng)險(xiǎn)清單。
- 緊跟技術(shù)動(dòng)態(tài):關(guān)注云安全、DevSecOps、零信任架構(gòu)、人工智能安全等新興領(lǐng)域如何影響安全開(kāi)發(fā)實(shí)踐。
- 強(qiáng)化案例分析能力:多做歷年真題和高質(zhì)量的模擬案例題,訓(xùn)練從需求分析、威脅建模到方案設(shè)計(jì)的系統(tǒng)性思維。
2023年軟考中級(jí)信息安全工程師考試對(duì)“網(wǎng)絡(luò)與信息安全軟件開(kāi)發(fā)”的考核,已從單純的知識(shí)點(diǎn)記憶,轉(zhuǎn)向?qū)Π踩_(kāi)發(fā)意識(shí)、漏洞原理深度理解、安全設(shè)計(jì)能力和工程實(shí)踐能力的綜合考察。考生需構(gòu)建完整的“安全左移”思維,將安全內(nèi)化于軟件開(kāi)發(fā)的全過(guò)程,方能順利通過(guò)考核并勝任未來(lái)的工作崗位。