信息安全管理(2):什么叫作信息安全?信息安全的原则和要求Donx

这个章节将简单介绍一些信息安全的基本概念和原则。包括安全缺陷(Vulnerabilities)的检测,安全威胁(threats)的类别,数据安全的要求,和数据安全的防御措施。

作为一个计算机安全的专家,在学习技术领域的知识之前,他必须也要先理解那些重要的信息安全的原则!!!Computersecurityspecialistsmustnotonlyknowthetechnicalsideoftheirjobsbutalsomustunderstandtheprinciplesbehindinformationsecurity

我们不可能解决所有的威胁,我们只能最小化已知威胁所会导致的损失。Securitythroughobscurityisnotananswer.Security=RiskManagement–Securityisnotconcernedwitheliminatingallthreatswithinasystemorfacilitybutwithaddressingknownthreatsandminimizinglosses–Riskanalysisandriskmanagementarecentralthemestosecuringinformationsystems–Riskassessmentandriskanalysisareconcernedwithplacinganeconomicvalueonassetstobestdetermineappropriatecountermeasuresthatprotectthemfromlosses

信息安全分析一般要求我们包括以下几个步骤Whatdoes“Secure”mean

最易渗透原则说的有点类似于木桶效应,即一个信息系统的安全程度由它整个系统中最容易突破的环节决定的,所以这就要求我们在改进信息系统的时候需要全面改进其安全性,分析它最薄弱的进攻点并将其改进到可以接受的范围之内。当然,也要考虑到某一个问题,说起来有点搞笑,就是一个好的信息系统不要设计的太强大了,因为一个特别强大的信息系统就很容易受黑客们的青睐,比如美国国防部的信息系统啊,还有google的信息系统啊,虽然很少有人能突破,但是讲真每天防着那么多黑客来进攻也是蛮烦的,哈哈哈哈。

“Perpetratorsdon’thavethevaluesassumedbythetechnologists.Theygenerallysticktotheeasiest,safest,simplestmeanstoaccomplishingtheirobjectives.”[DonnParker]

对于安全缺陷的定义主要有两种,但是指的都是一个系统的薄弱环节,同时这些薄弱会遭受潜在威胁的攻击,且在信息安全中,安全缺陷普遍存在于硬件,软件和数据中。

DefinitionofVulnerability

正如我们前文所说的,我们不可能将所有的安全缺陷都填补好,但是我们可以处理好很多已知的安全问题。在这个部分,我将列举几个最有价值和应用范围最广的安全检测的网站和工具。作为一个安全工程师,我们在检测系统安全的时候,一定要利用以上几个数据库。千万不要自视过高,拍脑袋和凭自己的经验和感觉来检测系统安全,一你们不是领域最牛的专家,二你记不住那么多东西,三安全隐患所导致的后果会极为严重。而我见过的安全工程师们总是会犯这样的错误,出错了还不愿意承担责任,其实就算是操作员工犯得很多错的责任,安全工程师应该要承担一部分,因为他们的计划和实施过程中,没有仔细地考虑到这个问题。

TheannualVulnerabilityReviewbySecuniaResearchatFlexeraSoftwareanalyzestheevolutionofsoftwaresecurityfromavulnerabilityperspective.

威胁值得是那些会造成伤害和损失的潜在因素本章节主要讲的是安全缺陷和威胁的类别,一共有6种,分别是Modification(修改),Destruction(破坏),Disclosure(曝光),Interception(拦截),Interruption(打断),Fabrication(伪造)。在做安全缺陷分析的时候,我们可以通过考虑这六个方面的安全因素来比较完整全面地考虑。DefinitionofThreat–asetofcircumstancesthathaspotentialtocauselossorharm[Charles&ShariPfleegar]–apotentialcauseofanunwantedincident,whichmayresultinharmtoasystemororganisation[ISO/IEC13335-1:2004]

硬件被环境破坏;软件被恶意破坏;数据被删除,或者由于硬件和软件的破坏导致被破坏。–Hardware,software,ordataisdestroyed–Hardwaremaybedestroyedbytheenvironment–Softwaremaybedestroyedbymaliciousintent–Datamaybedestroyedbydeletion,orfailureofhardware/software

主要是针对数据。数据被偷和曝光,但拥有着依旧拥有数据。–Mostlyaboutdata–Makedataavailablewithoutdueconsent–Dataisstolen(butownerstillhasit)–Impactonsecurityandprivacy–Intentionalorunintended

非法入侵计算机资源,复制数据,项目等。–Unauthorisedaccesstocomputerresources–Copyingofprograms,data,orotherconfidentialinformation–Aninterceptormayusecomputingresourcesatonelocationtoaccessassetselsewhere

打断主要指合法用户无法进入系统。损坏的硬件,恶意操作系统,拥堵的网络都会造成这种情况。主要的表现方式是拒绝服务请求。–Systemsunavailableforlegitimateuse–Damagedhardware–Malfunctionedoperatingsystem–Congestednetwork–Denialofservice

将伪造的数据插入网络和数据库中。也包括钓鱼网站等伪造。–Spurioustransactionsareinsertedintoanetworkorrecordsaddedtoanexistingdatabase–Counterfeitedobjectsplacedbyunauthorisedparties–Maybedifficulttodistinguishbetweengenuineandforgedone–Phishing钓鱼网站

数据安全的要求主要包括5点:Confidentiality机密性,Integrity完整性,Availability可用性,Authentication验证,Non-repudiation不可否认性

–Protectionofprivatedata,eitherasitresidesinthecomputersystemsorduringtransmission–Confidentialityofdatahasbeencompromisedwhereinferencecanbedrawnwithoutdisclosure–Theneedtoknowprinciple-mayworkwellinmilitaryenvironment,butinbusiness,theneedtowithholdprinciplesismoreappropriate

数据只能被合法用户操作修改,在商用系统中格外重要。

–Anunimpairedcondition,astateofcompletenessandwholenessandadherencetoacodeofvalues–Asimplerdefinition,dataandprogramsarechangedonlyinaspecifiedandauthorisedmanner–Alldataispresentedandaccountedfor,irrespectiveofitbeingaccurateorcorrect

合法用户随时可以获取数据和服务。

–Dataandserviceareaccessiblewhenandwhereneededbylegitimateusers–Relatetoaspectsofreliability–Denialofserviceisperhapsthebestknownexample–Systemdesignsarebasedonpatternofuse–Availabilityattacksaremostdifficulttodetect

–Assuresthatthemessageisfromasourceitclaimstobefrom–Athirdpartycannotmasqueradeasoneofthetwoparties–Extrinsiccorrectandvalid–Timelinessisanimportantattribute–Abletotracetoitsoriginal

用户不可否认其对数据的操作(读取,修改),这在商业和社会合作中极为重要。其联想淘宝的支付系统。

–Nonrepudiationistopreventanindividualorentityfromdenyinghavingperformedaparticularaction–Businessandsocietyincreaserelianceonelectroniccommunicationsandmaintaininglegalityofelectronicdocuments

因为威胁存在于软件(software),硬件(hardware)和数据(data)三个层面,所以我们也根据这三个层面分别进行防御。

软件控制包括软件开发的控制,操作系统的控制,项目控制,但是要平衡软件的易用性和安全水平。

硬件控制包括锁好门,用智能通行卡来限制对硬件设备的交互。

–Locksanddoors,guardsatentry,generalphysicalsiteplanning–Securitydevicessuchasfirewalls,IDS/IPS,etc.–Authenticationhardware–Smartcardapplicationsandcircuitboardscontrollingaccesstodiskdrives

数据控制包括三个主要的原则。ThreePrinciplesofdataSecurity

THE END
1.什么叫原则原则是什么意思原则是引证解释说话、行事所依据的准则。原则包括事物的本质,事物的原生规则,观察问题、处理问题的准则。https://m.edu.iask.sina.com.cn/jy/32ePGB7gncV.html
2.什么叫做适度原则?适度原则是什么意思适度原则是什么意思 适度性原则是指事物保持其质和量的限度,是质和量的统一的一种基本原则,而且任何事物都是质和量的统一体,只有真正的认识事物的度才能准确认识事物的质,才能在实践中掌握适度的原则。适度的意思就是把握分寸。 适度性原则又称为妥当性原则、妥适性原则、适合性原则,是指所采行的措施必须能够实现...https://henan.china.com/m/news/ms/2023/0504/2530436978.html
3.什么叫坚持原则理想股票技术论坛坚持原则是指在面临各种诱惑和压力时,始终保持自己的价值观和原则不受动摇。无论是在个人生活还是工作中,坚持原则都可以使我们保持正直、诚信和稳定的行为准则,帮助我们做出正确的决策和处理各种问题。只有坚守原则,才能在复杂的社会环境中保持自己的独立思考和行动,实现个人的成长与成功。https://www.55188.com/tag-2510312.html
4.婚姻夫妻之间什么叫原则性问题没有原则问题该不该离婚天下所有夫妻的生活模式大致都一样,无非就是磕磕绊绊争争吵吵度过一生。自己眼中别的夫妻都是恩爱如初,相敬如宾的,轮到自己总是不尽人意。下面小编就将跟大家聊一下关于夫妻之间什么叫原则性问题以及没有原则问题该不该离婚这两个话题,希望大家能够有所了解。 https://www.jianshu.com/p/2e2c986f3f24
5.乡村振兴为什么不叫农村振兴?什么叫“五不”原则?如何实施乡村...什么叫“五不”原则?如何实施乡村振兴? 今年是实施乡村振兴战略的开局之年。近日中共中央政治局召开会议,审议《乡村振兴战略规划(2018-2022年)》,该规划不久后会全文印发。乡村振兴口号喊了这么久,那么你到底对乡村振兴了解多少呢? 今年是实施乡村振兴战略的开局之年。近日中共中央政治局召开会议,审议《乡村振兴战略...http://www.reportway.org/xiangcunnews/20492.html
6.通知29、什么叫合理营养? 指膳食中所含的营养素种类齐全,数量充足,比例适当,并与身体的需要保持平衡。 30、合理营养的原则是什么? (1)食物多样化;(2)重视三餐搭配;(3)食品荤素、粗细平衡;(4)科学烹调。 31、良好的饮食习惯是什么? (1)饭前便后洗手;(2)进食定时定量;(3)不吃腐败变质食品;(4)不暴饮暴食;(5...http://www.ycjdgz.cn/Article/Details/425
1.原则近义词是什么问答中心1.说话或行事所依据的法则或标准:原则性。原则问题。坚持原则。基本原则。 2.指总的方面;大体上:他原则上赞成这个方案,只在细节上提了些意见。 原则的近义词 规矩[ guī ju ] 1.画圆形和方形的两种工具,比喻一定的标准、法则或习惯:老规矩。立规矩。守规矩。按规矩办事。 2.(行为)端正老实;合乎标准或常理...http://m.gaokaomanfen.com/know/1487689.html
2.毛泽东有个奇怪的原则,一生从不碰这三样东西,它们分别是什么?毛泽东有个奇怪的原则,一生从不碰这三样东西,它们分别是什么?,恩来,二战,诗人,毛泽东,毛主席,周总理,李银桥,书法家https://www.163.com/dy/article/IMOHJ0ER05560W9D.html
3.夫妻之间什么叫原则性问题没有原则问题该不该离婚2、没有原则性问题,离婚也许只是想追求她想要的另一个生活而已,离婚并不代表着婚姻,生活就失败了,也不代表着人生结束,只是走到那一步的一个选择而已。我们每一个人都应该勇敢的面对自己的选择。 小编总结:以上就是小编关于夫妻之间什么叫原则性问题以及没有原则问题该不该离婚的相关内容介绍,希望可以帮助到大家,如...https://m.jia.com/zixun/article/996062.html
4.什么叫做随机化原则?是统计学方面的概念统计师随机化原则是指在实验设计时,通过随机分配的方法来消除实验组和对照组之间的系统性差异,保证实验结果的...https://www.bkw.cn/tjs/ask/2668311.html
5.什么叫行政许可的基本原则什么叫行政许可的基本原则?所谓行政许可的基本原则,是贯穿于行政许可法始终,对行政许可的设定、实施、监督检查和法律责任,起统率和指导作用的行为规范。《行政许可法》在总结我们自己经验、借鉴国外成功做法的基础上,按照合法与合理、效能与便民、监督与责任这样一种总体思路,把制度创新放在突出位置,确立了行政许可的六...https://www.66law.cn/laws/60624.aspx
6.无过错责任原则是什么意思在侵权责任法中,基本原则是过错责任原则,但是也存在一定的例外,则无过错责任原则。PS:遵循无过错责任原则的民事侵权案件有:产品缺陷责任、1.机动车交通事故责任、2.环境污染责任、3.高度危险责任、4.违规饲养动物的责任、5.饲养违禁动物的责任。 一、什么是无过错责任原则无过错责任原则,也叫无过失责任原则,是指没...http://www.mfgclaw.com/chanye/zhineng/9834.html
7.安全小知识:什么叫四不放过原则?什么叫四不伤害原则?安全小知识:什么叫四不放过原则?什么叫四不伤害原则? 什么叫四不放过原则? 答:对事故原因没有查清不放过,事故责任者没有严肃处理不放过,事故责任者与应受教育者没有受到教育不放过,防范措施没有落实不放过。 什么叫四不伤害原则? 答:不伤害自己、不伤害别人、不被他人伤害、保护他人不受伤害。https://www.ynlf.gov.cn/info/3834/54638.htm
8.什么叫占补平衡指标?占补平衡三个原则占补平衡指标是用来衡量资源供给和需求之间平衡程度的指标。在各个领域中,占补平衡指标可以用来评估资源的利用效率、市场的真实情况以及资源配置的合理性。下面农交网小编带来什么叫占补平衡指标?占补平衡三个原则。 一、什么叫占补平衡指标? 占补平衡指标是指《土地管理法》规定的国家实行占用耕地补偿制度,非农建设经...https://www.nongjiao.com/news/read-43162.html
9.原则上什么叫农村宅基地三权分置一、原则上什么叫农村宅基地三权分置? 宅基地的“三权分置”指的是落实宅基地集体所有权,保障宅基地农户资格权和农民房屋财产权,适度放活宅基地和农民房屋使用权。简单的说就是宅基地将被赋予三种权能,分别为所有权、资格权、使用权,并且三权分离。村集体(村或经济社)是宅基地所有权人,符合规定和条件的村民(农户...https://www.64365.com/zs/1327394.aspx
10.什么叫浪涌保护器(SPD),在选型设计中有哪些原则?什么叫浪涌保护器(SPD),在选型设计中有哪些原则? 浪涌保护器(SPD)是一种用于保护电气设备免受瞬态过电压影响的装置,它能够限制电源线路或信号传输线路中的瞬时过电压,并将过电流泄放到地,从而保护电气系统和设备。在选型设计中,需要遵循一系列原则,确保浪涌保护器能够有效地发挥作用。以下是一篇关于浪涌保护器的专业...https://www.elecfans.com/d/2738715.html
11.GMP知识手册汇总(GMP专员企业生产质量负责人必备)42、批的划分原则是什么? 43、中药材炮制加工的方法有哪些? 44、中药炮制的目的是什么? 45、哪些文件作为批生产记录的附件审核,归档? 46、批生产记录是否包括原辅材料与包装材料检验记录? 47、生产中物料平衡超过限度如何处理? 48、制药工艺用水有什么要求? https://flyingspd.com/news/basics/604.html
12.PCB设计中的几个难题allegro走线内缩多少?本文详细介绍了PCB设计中的关键原则,包括20H原则和3W原则的应用,以及信号线分类和EMC(电磁兼容性)的概念。探讨了模拟地与数字地的区别及设计方法,为提高PCB设计的电磁兼容性和信号完整性提供了实用指导。 摘要由CSDN通过智能技术生成 一、什么叫做 20H 原则? https://blog.csdn.net/li707414287/article/details/104883343/