网络安全核心目标CIA

embedded/2024/11/25 16:12:24/

网络安全的核心目标是为关键资产提供机密性(Confidentiality)、可用性(Availablity)、完整性(Integrity)。作为安全基础架构中的主要的安全目标和宗旨,机密性、可用性、完整性频频出现,被简称为CIA,也被成为你AIC,只是顺序不同而已。

安全控制评估通常用来评价这三个核心信息安全原则的符合情况,一个完整的安全解决方案应该充分满足这些原则。对脆弱性和风险的评估也基于他们对一个或多个CIA三元组原则的威胁。每个原则有多重要取决于每个组织的安全目标和需求,以及组织安全受到威胁的程度。比如内网的涉密系统会对机密性要求高,而像京东、抖音等这样的互联网系统会对可用性要求很高。

机密性

机密性指为保障数据、客体或资源保密状态而采取的措施。

  • 机密性:为了限制未授权主体访问数据、客体或资源而提供的高级别保证。不能确保机密性,就会发生未授权泄露。

  • 维护机密性的措施:

    • 加密静止数据(整个磁盘、数据库加密)

    • 加密传输中的数据(IPSec、TLS、PPTP、SSH)

    • 访问控制(物理的和技术的)

    • 隐写术

    • 数据分类

    • 人员培训

  • 破坏机密性的因素:

    • 故意攻击如:抓包网络流量窃取密码文件、社会工程学、端口扫描、肩窥、窃听、嗅探、特权升级等

    • 错误、疏忽或者不称职造成的未经授权的敏感或机密信息泄露。如:为正确实现的加密传输、传输数据前未对远程系统充分进行身份验证、访问恶意代码打开的后门、文件遗留在打印机上、终端显示敏感数据时不锁屏离开。

完整性

完整性是保护数据可靠性和正确性的概念。完整性保护措施防止了未授权的数据更改。

  • 完整性:客体必须保持自身的正确性,只能由被授权的主体进行修改。维护完整性意味着客体本身不会被改变或篡改。

  • 维护完整性的措施:对数据、客体和资源的访问进行适当控制。使用活动日志记录,保证只有经过授权的用户方可访问。

    • 严密的身份认证过程

    • 入侵检测系统

    • 对客体/数据进行加密

    • 散列(数据完整性)

    • 配置管理(系统完整性)

    • 变更管理(进程完整性)

    • 严格的访问控制(物理和技术的)

    • 传输冗余校验(Cyclic Redundancy Check,CRC)功能

  • 破坏完整性的因素:

    • 病毒

    • 逻辑炸弹

    • 未授权访问

    • 编码和应用程序中的错误

    • 恶意修改

    • 有企图的替换

    • 系统后门

可用性

  • 可用性:经过授权的主体被及时准许和不间断地访问客体。可用性提供了经过授权的主体能够访问数据、客体和资源的高级别保证。可用性包括有效地不间断地访问客体和阻止拒绝服务(Denial Of Services,DoS)攻击。基础结构的正常运作。

  • 维护可用性措施:确保被授权的访问和可接受的性能等级、快速处理中断、提供冗余度、维持可靠的备份以及避免数据丢失或破坏。

  • 独立磁盘冗余阵列(RAID)

  • 群集

  • 负载均衡

  • 冗余数据和但原先

  • 软件和数据备份

  • 磁盘映射

  • Co-location和异地备用设施

  • 回滚功能

  • 故障切换配置

    • 破坏可用性的因素:

      • 设备故障

      • 软件错误

      • 环境问题

      • DoS攻击

      • 客体损坏

      • 通信中断


http://www.ppmy.cn/embedded/140423.html

相关文章

分布式数据库中间件可以用在哪些场景呢

在数字化转型的浪潮中,企业面临着海量数据的存储、管理和分析挑战。华为云分布式数据库中间件(DDM)作为一款高效的数据管理解决方案,致力于帮助企业在多个场景中实现数据的高效管理和应用,提升业务效率和用户体验。九河…

MyBatis 的多对一,一对多以及多对多的增删改查的xml映射语句

1. 多对一(Many-to-One) 表结构 users id (INT, 主键)username (VARCHAR)password (VARCHAR)email (VARCHAR)department_id (INT, 外键)created_at (TIMESTAMP) departments id (INT, 主键)name (VARCHAR)created_at (TIMESTAMP) 实体类 public class…

使用Python 在Excel中创建和取消数据分组 - 详解

目录 使用工具 Python在Excel中创建行和列分组 Python在Excel中创建嵌套分组 Python获取Excel中的行和列的大纲级别 Python展开或折叠Excel中的分组 Python在Excel中创建分类汇总 Python取消Excel中的行和列分组 Excel中的分组是一种通过添加层级结构将相邻行或列组织在…

使用线程局部存储解决ffmpeg中多实例调用下自定义日志回调问题

1 问题描述 最近在封装一个库,调用方传入一个URL及对应的回调后就开始执行ffmpeg拉流硬解码硬件格式转换,并将得到的数据帧通过回调传递给调用方;除了数据帧回调外,还有日志回调用来传递一些调试信息。 因为该封装库可能被一个进…

Elasticsearch面试内容整理-高级特性

Elasticsearch 提供了一系列高级特性,这些特性可以极大地增强其搜索、分析和管理能力,使得它在大数据场景中表现出色。以下是 Elasticsearch 的一些重要高级特性: 近实时搜索(Near Real-Time Search) Elasticsearch 的一个关键特性是 近实时搜索(NRT),这意味着数据写入…

Java 8 常用特性 (JDK1.8)

Oracle 于 2014 发布了 Java8(jdk1.8),诸多原因使它成为目前市场上使用最多的 jdk 版本。虽然发布距今已将近 7 年,但很多程序员对其新特性还是不够了解 为了不脱离队伍太远,还是有必要对这些新特性做一些总结梳理。它…

Jdk1.8新特性

新增的类以及常用的方法 在Java的java.util.concurrent包中,除了之前提到的并发工具类外,还有一些新增的类以及它们常用的方法。以下是一些例子: 新增的类 ‌CompletableFuture‌: CompletableFuture是Java 8中引入的一个类&a…

SQL递归查询树结构语法

对于树形结构数据,经常会有递归查询的需求,语法如下: 注意替换sql中的表名和id入参 mysql WITH RECURSIVE node_cte (id, parent_id) AS (SELECT id, parent_id FROM my_table -- 表名,换成要查询的名称WHERE id :id -- 根节点…