188BET足球

Skip to content Skip to navigation Skip to footer

什麼是 CIA 三要素?

「CIA 资讯安全三要素」中的三個字母代表機密性、完整性和可用性。CIA 资讯安全三要素是常見的模型,構成安全系統開發的基礎。它們是用來尋找弱點和找出建立解决方案的方法。

資訊的機密性、完整性和可用性對公司的營運至關重要,CIA 资讯安全三要素將這三個概念分為不同的關注焦點。這種區分很有幫助,因為它有助於指導安全團隊,協助他們找出解決每種疑慮的不同方式。?

理想情況下,當這三個要素都達到標準時,公司资讯安全性會更強,並且更有能力處理威脅事件。

1. 機密性

机密性与组织确保资料的机密或隐私有关。為此,必须控制对资讯的存取,以防止未经授权共用资料,无论是有意还是无意為之。维护机密性的关键要素,是谨慎防范未获得适当授权的人员存取对您的业务来说重要的资产。相对地,有效的系统也能确保需要存取权限的人员拥有必要的权限。

例如,在组织的财务部门工作的人员,应该能够存取试算表、银行帐户,以及与资金流向有关的其他资讯。然而,绝大多数的其他员工,甚至是某些高阶主管,都可能不会被授予这样的存取权限。為确保遵守这些政策,必须实施严格的限制,限制谁可以看到什麼内容。

有几种做法会损害机密性。这可能与直接攻击有关,攻击的目的是取得存取权,以查看攻击者无权查看的系统。也可能涉及攻击者企图直接侵入应用程式或资料库,以便取得资料或加以修改。?

这些直接攻击可能使用中间人攻击(惭滨罢惭)等技术,即攻击者将自己置於资讯流中以拦截资料,然后窃取或更改资料。有些攻击者会採取其他类型的网路间谍活动,以取得凭证的存取权。在某些情况下,攻击者会企图取得更多系统权限,以获得更高层级的许可。

然而,并非所有违反机密性的行為都是故意的。也可能是由於人為错误或安全控制不足而引起。例如,某人可能没有保护好他的工作站密码,或登入限制区域的密码。使用者可能和其他人共用他们的凭证,或允许其他人在他们输入时查看他们的登入资讯。还有一些情况,使用者可能无法正确加密通讯,让攻击者有机会拦截他们的资讯。此外,窃贼可能会窃取硬体,无论是整台电脑还是登入过程中所使用的装置,并用来存取机密资讯。

為对抗机密性的漏洞,您可以对受到限制的资料进行分类和标示、啟用存取控制政策、加密资料,以及使用多因素验证(惭贵础)系统。也建议确保组织内所有人员都具备所需的训练和知识,以辨识并避免危险。

2. 完整性

完整性包括确保您的资料值得信赖,且不受窜改。只有在资料真实、準确且可靠时,才能维持资料的完整性。?

例如,如果贵公司在所属网站上提供资深经理的相关资讯,该资讯就必须具有完整性。如果资料不正确,造访网站获取资讯的人可能会觉得您的组织不值得信赖。可因贵组织声誉损害而获益者,可能就会企图骇入贵公司网站,并更改高阶主管的描述、照片或职称,以损害高阶主管或公司整体的声誉。

损害完整性通常是故意的。攻击者可能会绕过入侵侦测系统(滨顿厂)、变更档案设定以允许未经授权的存取,或变更系统保存的记录以隐匿攻击行為。完整性也可能因意外而受损。有人可能会不小心输入错误指令码,或犯下别的粗心大意的错误。此外,如果公司的安全政策、保护和程序不足,即使完整性遭破坏,组织中也没有任何人必须负责。

為了保护资料的完整性,您可以使用杂凑、加密、数位凭证或数位签章。针对网站,您可以採用值得信赖的凭证授权单位(颁础)来验证网站的真实性,让访客知道他们造访的是正确的网站。?

驗證完整性的一種方法是不可否認性,亦即某事無可置疑或無可否認。例如,如果貴公司的員工在傳送电子邮件時使用數位簽章,那麼电子邮件來自他們的事實就無可否認。此外,收件人也不能否認他們收到寄件者的电子邮件。

3. 可用性

即使資料保密並維持完整,但除非該資料可供組織內的人員及其服务的客戶使用,否則通常也無用武之地。這表示系統、網路和應用程式必須如時、如預期地運作。此外,有權存取特定資訊的人員,必須能夠在需要時使用這些資訊,而且取得資料不應花費太長的時間。

例如,如果发生停电,而且没有灾难復原系统来协助使用者重新取得关键系统的存取权,可用性就会受到影响。此外,洪水等自然灾害或甚至是严重的暴风雪,都可能让使用者无法前往办公室,这可能会中断使用者的工作站和其他提供业务关键资讯或应用程式之装置的可用性。可用性也可能因為蓄意的破坏行為而受到影响,例如阻斷服务(DoS)攻擊或勒索软体。

组织可以使用冗餘网路、伺服器和应用程式,确保可用性。这些可以设定為当主要系统被中断或损坏时,可以派上用场。您也可以随时掌握软体套装和安全系统的升级,以增强可用性。这样可以降低应用程式故障或系统被入侵的风险。备份和完整的灾难復原计划,也有助於公司在发生负面事件后尽快恢復可用性。

您應該使用 CIA 三要素嗎?

CIA 三要素提供簡單而全面的高層次檢查清單,以評估您的安全程序和工具。有效的系統可全面滿足三要素:機密性、完整性和可用性。缺少 CIA 三要素任一要素的资讯安全系统都是不充分的。

CIA 安全三要素在負面事件發生後的評估失誤(和有效做法)方面也很有價值。例如,在勒索软体等恶意软体攻击之后,可用性可能受到损害,但现有的系统仍然能够维护重要资讯的机密性。此资料可用於解决弱点,并复製成功的政策和实作方式。

何時應使用 CIA 三要素?

大多數與安全相關的情況都應該使用 CIA 三要素,特別是因為每個要素都十分重要。但是,在開發有關资料分类和管理權限以及存取權限的系統時,這三要素特別有用。在解決貴組織的網路漏洞時,您也應該嚴格採用 CIA 三要素。它可以成為破壞網路殺傷鏈的強大工具,網路殺傷鏈指的是鎖定目標並執行網路攻擊的過程。CIA 安全三要素可協助您深入瞭解攻擊者可能的目標,然後實作政策和工具,以充分保護這些資產。

此外,CIA 三要素可用於訓練員工网路安全。您可以使用假设情境或真实的案例研究,帮助员工思考资讯与系统的机密性、完整性和可用性。

CIA 三要素和网路安全常見問題

1. CIA 在网路安全中代表什麼?

CIA 代表機密性、完整性和可用性。

2. CIA 三要素中的完整性是什麼?

完整性是指您的资料是否真实、準确和可靠。

3. 您如何確保 CIA 三要素受到保護?

您可以使用 FortiSIEM 等安全措施,在 CIA 三要素受到威脅時,提供對業務關鍵系統的可視性,並執行回應。

4. CIA 三要素是誰創造的?

目前尚不清楚誰創造了「CIA 三要素」這個特定的術語,但該原則已被用来来保护关键资讯。

諮询专家

请填写此表格,专业的代表将很快与您联络。