摘要:本文是2021年注冊信息安全開發人員(CISD)知識體系大綱,CISD是對我國我國網絡基礎設施和重要信息系統的軟件開發人員安全開發能力實施的一種資質評定,為了方便考生備考,官方公布了知識體系大綱,以下信息可供參考。
注冊信息安全開發人員(CISD)是對我國網絡基礎設施和重要信息系統的軟件開發人員安全開發能力實施的一種資質評定。本大綱從我國國情出發,結合 我國網絡基礎設施和重要信息系統安全保障的實際需求和特點,以知識體系的全 面性和實用性為原則,明確規定了注冊信息安全開發人員應當掌握的知識要點, 是CISD教材編制,講師授課,學員學習,以及考試命題的重要依據。
注冊信息安全開發人員(CISD)知識體系概述
“注冊信息安全開發人員”,英文為Certified Information Security Developer,簡稱CISD,系經中國信息安全測評中心認定的信息安全開發人員, 具備一定的軟件安全開發知識和技術,能為軟件全生命周期中提供安全保障。 CISD知識體系使用組件模塊化的結構,包括知識類、知識體、知識域和知 識子域四個層次。
知識類:是對信息安全保障知識領域的總體劃分,包含信息安全專 業人員需要掌握的知識類別;
知識體:是知識類中由屬于同一技術領域的知識內容構成的相對獨 立、成體系的知識集合;
知識域:是對知識體進一步分解細化形成的完整的知識組件;
知識子域:是構成知識域的基本模塊,由一至多個具體知識要點構 成。
本大綱規定了知識子域中每一個知識要點的內容和深度要求,分為“了解”、 “理解”、和“掌握”三類。
了解:是最低深度要求,學員只需要正確認識該知識要點的基本概 念和原理;
理解:是中等深度要求,學員需要在正確認識該知識要點的基本概 念和原理的基礎上,深入理解其內容,并可以進行進一步的判斷和 推理;
掌握:是較高深度要求,學員需要正確認識該知識要點的概念、原 理,并在深入理解的基礎上靈活運用。
圖11描述了CISD知識體系的結構:

在整個注冊信息安全開發人員(CISD)的知識體系結構中,共包括信息安 全保障和軟件安全開發兩大知識類,其中軟件安全開發知識類具體包括軟件安全 開發概述、軟件安全需求分析、軟件安全設計、軟件安全編碼、軟件安全測試、 軟件安全部署與安全開發項目管理六個知識體,每個知識體包含多個知識域,每 個知識域由一個或多個知識子域組成。
CISD知識體系結構中,軟件安全開發知識類的六個知識體分別為: 軟件安全開發概述:介紹軟件安全保障的目標和基本要素,以及軟 件開發生命周期安全的基本思想,它是注冊信息安全開發人員首先 需要掌握的基礎知識。
軟件安全需求分析:在軟件需求分析階段融入安全分析,闡述了常 用的安全需求分析方法及其在實際開發過程中的應用。
軟件安全設計:介紹軟件設計過程中應遵循的最小特權、職責分離、 縱深防御、默認安全、減少攻擊面、心理可接受等基本安全原則及 其在實際開發過程中的應用,并闡述軟件架構安全性分析方法和基 于模式的軟件安全設計方法的基本思想。
軟件安全編碼:介紹通用安全編程準則,以及信息泄露、加密漏洞、 溢出攻擊、代碼注入、跨站腳本等常見安全缺陷的形成原因與危害, 以其防御措施。
軟件安全測試:介紹基于風險的安全測試思想,白盒安全測試的原 理、特點及常用工具,模糊測試和滲透測試等黑盒安全測試的原理 及方法。
軟件安全部署與安全開發項目管理:介紹軟件安全加固、安裝和配 置評估,以及軟件安全開發項目管理生命周期中的主要活動。
圖1-2描述了CISD知識體系結構框架:

CISD考試題型均為單項選擇題,共100題,每題1分,得到70分以上(含 70分)為通過。
表1-1:CISD試題結構


2021年CISD注冊信息安全開發人員知識體系大綱詳情