CISSP考点拾遗——信任服务标准Trust Services Criteria

信任服务标准(TrustServicesCriteria)由AICPA制定,涵盖安全性、可用性、处理完整性、保密性和隐私五个方面。安全性关注信息和系统的保护,防止未经授权的访问。可用性确保信息和系统的可访问性。处理完整性涉及系统处理的准确性与授权。保密性专注于敏感信息的保护,而隐私则涉及个人信息的收集、使用、保留、披露和处置的合规性。这些标准旨在确保实体在信息技术领域的合规与安全。

信任服务标准(Trust Services Criteria)是由AICPA保证服务执行委员会(ASEC)制定的控制标准,用于对信息和系统的(1)安全性、(2)可用性、(3)处理完整性、(4)保密性(5)隐私的控制进行评估和报告。SOC 2和SOC 3报告都是关于信任服务标准(Trust Services Criteria)的。

一、安全性:

信息和系统得到保护,以防止未经授权的访问、未经授权的信息披露和对系统的破坏,这些都可能损害信息或系统的可用性、完整性、保密性和隐私,并影响实体实现其目标的能力。安全性体现为:

  • 1)在信息的收集或创建、使用、处理、传输和存储过程中对信息的保护;
  • 2)保护处理、传输、存储信息的系统,以使使用这些系统的实体(机构)实现其目标。

为安全性服务的控制措施应能够防止或发现:

  • 1)对职责分离的破坏和规避;
  • 2)系统故障;
  • 3)不正确的处理;
  • 4)盗窃或其他未经授权的信息或系统资源的移除;
  • 5)软件的滥用;
  • 6)对信息的不正当访问或使用、更改、破坏或披露等。

二、可用性:

信息和系统可被操作和使用,符合实体(机构)的目标。

可用性主要表现为

  • 1)实体(机构)的系统所使用的信息的可访问性(accessibility)
  • 2)对系统的操作、监视和维护的可访问性(accessibility)
  • 3)向其客户提供的产品或服务的可访问性(accessibility)

可用性目标本身不设定可接受的最低性能水平;

可用性目标不涉及系统功能(functionality)或适用性(usability)。

三、处理完整性Processing integrity:

系统处理是完整的、有效的、准确的、及时的和已授权的,符合实体(机构)的目标。

处理的完整性涉及到

  • 1)系统是否达到了它们存在的目的或用途;
  • 2)是否以无损(不存在错误、延迟、遗漏)的方式执行其预定的功能;
  • 3)是否存在未经授权或无意的操作。

四、机密性:

实体(机构)根据管理层的目标,从信息的收集或创建,直到最终处置和脱离实体(机构)的控制,全生命周期保护敏感信息(被指定为机密的信息)的能力。

机密性主要表现为:

  • 1)信息的保管者(持有或存储信息的实体,包括机构、人员、系统或设备)被要求限制信息的访问、使用和保留;
  • 2)信息的披露被限制在规定的范围(defined parties)。

机密性要求可能包含在法律或法规中,或包含在对客户或其他人的承诺的合同或协议中。

机密性与隐私的区别在于,隐私只适用于个人信息,而机密性适用于各种类型的敏感信息,可能包括个人信息以及其他信息,如商业秘密和知识产权等。

五、隐私:

个人信息的收集collected、使用used、保留retained、披露disclosed和处置disposed符合实体(机构)的目标。

***//注意,所谓“目标”不只是你“想”干嘛,还包括你“应该”干嘛。//***

隐私要求涉及:

  • 1)目的的通知和沟通;
  • 2)选择和同意;
  • 3)收集;
  • 4)使用、保留和处置;
  • 5)访问(即主体参与)
  • 6)披露和通知;
  • 7)质量;
  • 8)监视和执行。

内容概要:文章以“智能网页数据标注工具”为例,深入探讨了谷歌浏览器扩展在毕业设计中的实战应用。通过开发具备实体识别、情感分类等功能的浏览器扩展,学生能够融合前端开发、自然语言处理(NLP)、本地存储与模型推理等技术,实现高效的网页数据标注系统。文中详细解析了扩展的技术架构,涵盖Manifest V3配置、内容脚本与Service Worker协作、TensorFlow.js模型在浏览器端的轻量化部署与推理流程,并提供了核心代码实现,包括文本选择、标注工具栏动态生成、高亮显示及模型预测功能。同时展望了多模态标注、主动学习与边缘计算协同等未来发展方向。; 适合人群:具备前端开发基础、熟悉JavaScript和浏览器机制,有一定AI模型应用经验的计算机相关专业本科生或研究生,尤其适合将浏览器扩展与人工智能结合进行毕业设计的学生。; 使用场景及目标:①掌握浏览器扩展开发全流程,理解内容脚本、Service Worker与弹出页的通信机制;②实现在浏览器端运行轻量级AI模型(如NER、情感分析)的技术方案;③构建可用于真实场景的数据标注工具,提升标注效率并探索主动学习、协同标注等智能化功能。; 阅读建议:建议结合代码实例搭建开发环境,逐步实现标注功能并集成本地模型推理。重点关注模型轻量化、内存管理与DOM操作的稳定性,在实践中理解浏览器扩展的安全机制与性能优化策略。
基于Gin+GORM+Casbin+Vue.js的权限管理系统是一个采用前后端分离架构的企业级权限管理解决方案,专为软件工程和计算机科学专业的毕业设计项目开发。该系统基于Go语言构建后端服务,结合Vue.js前端框架,实现了完整的权限控制和管理功能,适用于各类需要精细化权限管理的应用场景。 系统后端采用Gin作为Web框架,提供高性能的HTTP服务;使用GORM作为ORM框架,简化数据库操作;集成Casbin实现灵活的权限控制模型。前端基于vue-element-admin模板开发,提供现代化的用户界面和交互体验。系统采用分层架构和模块化设计,确保代码的可维护性和可扩展性。 主要功能包括用户管理、角色管理、权限管理、菜单管理、操作日志等核心模块。用户管理模块支持用户信息的增删改查和状态管理;角色管理模块允许定义不同角色并分配相应权限;权限管理模块基于Casbin实现细粒度的访问控制;菜单管理模块动态生成前端导航菜单;操作日志模块记录系统关键操作,便于审计和追踪。 技术栈方面,后端使用Go语言开发,结合Gin、GORM、Casbin等成熟框架;前端使用Vue.js、Element UI等现代前端技术;数据库支持MySQL、PostgreSQL等主流关系型数据库;采用RESTful API设计规范,确保前后端通信的标准化。系统还应用了单例模式、工厂模式、依赖注入等设计模式,提升代码质量和可测试性。 该权限管理系统适用于企业管理系统、内部办公平台、多租户SaaS应用等需要复杂权限控制的场景。作为毕业设计项目,它提供了完整的源码和论文文档,帮助学生深入理解前后端分离架构、权限控制原理、现代Web开发技术等关键知识点。系统设计规范,代码结构清晰,注释完整,非常适合作为计算机相关专业的毕业设计参考或实际项目开发的基础框架。 资源包含完整的系统源码、数据库设计文档、部署说明和毕
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值