在網絡安全領域,安全域(Security Domains)是指不同的安全範疇或領域,
每個領域都專注於保護資訊資產的某一特定方面。
以下是一些主要的網絡安全安全域:
資訊安全治理與風險管理 security and risk management :
存取控制 Access security(Control) :關注於確保只有授權用戶可以訪問系統和數據
Security architecture and engineering: This domain focuses on optimizing data security by :
溝通和網路安全Communication and Network Security :涉及保護網絡基礎設施和數據傳輸的安全。 This domain focuses on managing and securing physical networks and wireless communications.
Imagine discovering that users are connecting to unsecured wireless hotspots. This could leave the organization and its employees vulnerable to attacks. To ensure communications are secure, you would create a network policy to prevent and mitigate exposure.
身份和訪問管理 Identity and access management :
安全評估與測試 security assessment and testing :這個領域的主要重點是進行安全控制測試、數據收集和分析,以及進行安全審計(檢查作業的過程),以便監控風險、威脅和漏洞。
*安全評估與測試:這個領域的核心是確保組織的安全措施有效運作,能夠抵禦潛在的威脅和漏洞。透過有效的安全評估與測試,組織可以充分了解自身的安全狀態,並且及時做出相應的調整。
*Conducting security audits進行安全控制測試:安全控制測試是一個重要的過程,這包括測試已有的安全措施是否可以有效防範攻擊,並且是否遵從既定的安全政策。這可能涉及到穿透測試、漏洞掃描等技術。
*Collecting and analyzing data數據收集與分析:在進行安全評估時,收集數據是至關重要的,這能夠幫助分析潛在的威脅和漏洞。數據可以是系統日誌、用戶活動記錄等,這些都可以提供有價值的資訊,供安全分析師進行後續的分析。
*Auditing user permissions 安全審計:審計是一個系統性的過程,用於評估安全措施的有效性。
* 安全分析師定期進行用戶權限的審計,以確認用戶是否擁有正確的訪問級別。這是確保組織內部資訊不會被未授權的人員訪問的重要步驟。(例如,是否存在過多的權限或未授權的訪問)。
* 驗證離職員工的帳戶是否已正確停用。
* 進行漏洞掃描和滲透測試,找出系統中的潛在弱點。
操作安全 security operations :關注日常運營中的安全措施,如安全配置和補丁管理。This domain focuses on
software development security 應用安全:涉及保護應用程式免受漏洞和攻擊。旨在提高應用程序的抵抗力,防止惡意攻擊。這可能包括如何安全地處理輸入資料、正確的認證機制和權限控制等等。
暴力破解(Brute force):這是一種通過不斷嘗試所有可能的密碼組合來取得訪問權限的攻擊方式。雖然這種方法有效,但如果密碼足夠複雜且長,則暴力破解所需的時間會非常漫長。
彩虹表(Rainbow table):這是一種利用預計算的散列函數的攻擊方式,可以快速查找出現的密碼,減少破解所需的時間。彩虹表本質上是對密碼的預先計算,利用已知的散列值來迅速獲取原始密碼。
釣魚(Phishing):透過假網站或電子郵件來欺騙用戶提供敏感信息。
短信釣魚(Smishing):透過短信進行的釣魚攻擊。
語音釣魚(Vishing):利用電話進行的詐騙。
魚叉式釣魚(Spear phishing):針對特定個人的定制釣魚攻擊。A malicious email attack targeting a specific user or group of users that appears to originate from a trusted source
鯨魚釣魚(Whaling):針對高層管理人員的釣魚攻擊。A form of spear phishing during which threat actors target executives in order to gain access to sensitive data
社交媒體釣魚(Social media phishing):在社交平台上進行的欺詐。An attack in which a threat actor collects detailed information about their target on social media sites before initiating an attack
商業電子郵件妥協(BEC):通過假冒電子郵件獲取商業信息。An attack in which a threat actor impersonates a known source to obtain a financial advantage
水洞攻擊(Watering hole attack):針對某個特定群體訪問的網站進行攻擊。An attack in which a threat actor compromises a website frequently visited by a specific group of users
USB餌食(USB baiting):使用USB設備吸引受害者以獲取信息。
實體社交工程(Physical social engineering):直接的面對面操控或欺詐。An attack in which a threat actor impersonates an employee, customer, or vendor to obtain unauthorized access to a physical location