資安其實都是我一直想要了解的部分,但其實資訊都是比較分散,剛好誤打誤撞參加了CompTia security 證照班,想趁鐵人賽時候整理一些簡單入門的資訊安全概念給大家,希望大家不要嫌棄,我會用最短的話帶給你最需要知道的概念。那就準備開始囉,在小小…威!
資訊安全(Information Security)就是大家常說的“資安“,一句話來總結就是
確保資訊資源的保密性、完整性和可用性為總體目標
(來自:https://panmore.com/the-cia-triad-confidentiality-integrity-availability)
以下是這三個重要概念的介紹:(又稱CIA triad)
1. 保密性(Confidentiality):
→ 指確保資訊只被授權的人或實體訪問,而未經授權者無法獲取敏感資訊。
保密性的實現通常包括使用加密技術、訪問控制、身份驗證和權限管理等方法,以確保敏感資訊不被非法或未經授權的人士取得。
2. 完整性(Integrity):
→ 指確保資訊在傳輸或存儲過程中不被未經授權的更改、損壞或破壞。
這意味著資訊必須在其生命周期內保持原樣,不受恶意更改或不當操作的影響。數字簽名、校驗和監控是確保資訊完整性的方法。
3. 可用性(Availability):
→ 指確保資訊系統不會遭受意外的故障、攻擊或其他干擾,從而保持系統的運行和資訊的可用性。
冗余系統、備份和災難恢復計劃是確保資訊可用性的一部分。
以上舉個例子來說比較容易懂以上概念:
你有一個銀行帳戶
a. 需要密碼才可以領錢(保密性)
b. 而銀行帳戶裡的數字不會突然少個零或多個零(完整性)
c. 任何時候想要領錢,就可以領(可用性)
這三個概念緊密相關,通常被稱為「資訊安全三足鼎立」,是資訊安全管理的基礎。當資訊資源在這三個方面都得到適當的保護時,組織和個人可以更好地應對數字環境中的各種風險,確保其資訊得以安全地存儲、處理和傳輸。
那再來下一個問題就是:要如何達到以上三個條件呢?
那就要提到一個概念"AAA of Security"
以下三個元素在資訊安全和網絡管理中扮演了關鍵的角色,以確保系統的CIA Triad。
以上也舉個例子來說比較容易記得這概念:
你
a. 使用帳號及密碼登入某網站 (身份驗證)
b. 網站顯示你可以看到的頁面內容(授權)
c. 網站紀錄你幾點幾分登入後,幹了什麼事情(帳務紀錄)
AAA of Security 三個元素合起來建立了一個強大的安全框架,確保只有合法用戶能夠訪問資源,同時允許監視和記錄系統活動,以便有效地保護數據和系統的安全性。
除了第一部分的CIA三個元素以外,常常也會提到第四個元素非否認性(Non-repudiation)
是資訊安全領域中的一個重要概念,它指的是在交流或交易過程中,當事人無法否認他們的行為或交流內容。這種原則的主要目標是: 確保當事人無法以任何方式否認他們的行動、交易、或信息。非否認性在數位通信和電子商務中尤為重要,因為它確保了以下方面的可靠性:
總之,非否認性是確保數位世界中的交流和交易的可信度和安全性的關鍵因素。通過使用加密、數位簽名和安全協議等技術,非否認性確保了當事人無法否認其行為,這有助於維護信任和保護數位生態系統的安全性。