你知道信息安全三要素吗?
2024-1-8 09:36:41 Author: mp.weixin.qq.com(查看原文) 阅读量:5 收藏

在最开始学习信息安全专业的时候,上过一门课,叫《信息安全导论》,那时是第一次接触信息安全的三要素,当时根本不理解这个玩意儿的意义,随着对信息安全行业的认识,也逐渐理解它的意义。

今天我们就以真实的信息安全事件来理解它,信息安全的三要素通常是指保障信息安全的三个基本目标,它们是:

  1. 机密性(Confidentiality)

    • 机密性是指确保信息只能被授权的人员访问,防止未授权的人员获取信息。

    • 保护机密性的措施包括数据加密、访问控制、用户身份验证等。

  2. 完整性(Integrity)

    • 完整性是指确保信息在存储、传输或处理过程中保持正确性和完整性,没有被未授权的方式篡改。

    • 保护完整性的措施包括数据校验和校验和、数字签名、版本控制等。

  3. 可用性(Availability)

    • 可用性是指确保授权用户能够在需要时访问信息和相关的资产。

    • 保护可用性的措施包括冗余系统、备份、灾难恢复计划以及网络和系统的维护等。

这三要素是信息安全管理的基础,也是评估和设计安全措施时需要考虑的关键方面。在实际应用中,保护这些要素的平衡对于确保组织的数据安全至关重要。任何安全策略和措施都需要围绕着保护机密性、完整性和可用性这三个核心目标来构建。

0x01 机密性

关于机密性,最常见的事件,比如:

1、某个企业网站被入侵,用户数据被下载,并且在暗网售卖,导致公司被监管调查

2、某个企业内网被入侵,企业核心设计资产被盗,并且被竟对购买,导致核心技术泄漏

3、某个企业高管账号被控制,致使商业资料泄漏,导致多次商业活动失败

当然,涉及机密性的事件,不仅仅是上面列举的几个,还有很多未知的真实事件,通俗点理解,就是数据、资料被他人获取导致企业经济损失事件。

现在的数据安全法,主要针对的就是机密性的保护,越来越多的企业在数据安全建设方面的增加投入,为的就是在满足相关法律法规的前提下,尽可能防止数据泄漏,保证组织数据的机密性。

0x02 完整性

关于完整性,常见的事件,比如:

1、学生为了提高成绩,私自入侵教务系统,更改自己的学习成绩

2、黑客攻击企业金融系统,更改自己的账户余额

3、用户在访问客户系统的过程中,被黑客劫持,导致用户经济损失

还有非常多关于完整性方面多事件,就不一一列举,通俗点理解,就是信息被增加、删除、篡改等操作,导致信息不完整,从而对信息系统造成危害。

0x03 可用性

关于可用性的话,一旦发生事件,就会是大事件,不像机密性、完整性的事件,可用性是比较明显的,普通用户是有感知的,影响范围较大,比如:

1、某公司离职员工,不满公司,再生产系统执行 rm -rf 操作导致,系统不可用

2、某公司员工,在系统更新上线时,误操作,导致数据库被删除,致使系统不可用

3、某公司机房网线被路政修路时挖掘机挖断,导致机房与互联网断开,导致系统不可用

这类事件,都是曾经发生过的大事件,因为种种原因导致系统不可用,每次出来都是大新闻,我说的这几个事件,你也一定是有所耳闻,简单点说就是系统无法正常使用了。

0x04 总结

本文重点为大家列举了 CIA 三元组中不同要素的先关案例,为的是能让一些初学者对信息安全三要素有一定的了解,作为企业如何防护,有大把的信息安全相关人才能解决这些问题,我就不在这里班门弄斧了,哪里有不对的地方,欢迎大家留言。


文章来源: https://mp.weixin.qq.com/s?__biz=MzI5MDQ2NjExOQ==&mid=2247499004&idx=1&sn=0f328121a8f83ff752492ab0f5710805&chksm=ec1dccd4db6a45c2cfe0c7890136674c2b0ef1136fe2d0986d3b6261ad1835fff076b3db8167&scene=58&subscene=0#rd
如有侵权请联系:admin#unsafe.sh