安全是指免受傷害的狀態。在電腦領域,它指的是保護系統、資料和人員免受未經授權的存取、幹擾和損害。安全並非購買的產品或抵達的目的地,而是持續的過程。威脅不斷變化,系統也在不斷變化。去年安全的配置如今可能已經不堪一擊。安全是一項持續不斷的維護工作。
安全領域涵蓋眾多面向。網路安全保護傳輸中的資料。應用安全建構能夠抵禦攻擊的軟體。終端安全保護設備。身分和存取管理控制哪些使用者可以執行哪些操作。實體安全保護建築物和硬體。事件響應處理突破防線的攻擊。每個領域都有其自身的工具和實踐。它們之間並非孤立運作。如果員工洩漏密碼,強大的防火牆也無濟於事。如果資料庫未加密,加固的伺服器也無濟於事。安全就像一條鏈條,它的強度取決於其最薄弱的環節。我們的任務就是在攻擊者之前找到這個弱點。
核心安全原則
- 保密性-保護資料隱私
- 完整性-確保資料準確且未被竄改
- 可用性-在需要時保持系統和資料的可存取性
- 縱深防禦-多層控制,避免單一故障造成災難性後果。
- 最小權限原則-僅授予所需的存取權限
絕對安全並不存在。目標是讓攻擊成本高、耗時漫長且易於偵測。只要阻力夠大,攻擊者就會轉移目標。
Comments
No comments yet. Be the first to share a thought.
Leave a comment