今天來到了資安規劃實務第四支影片,今天的內容也是偏知道、有概念就好了,考題考比較多應該是 BIA 給一個情境詢問是哪一種衝擊以及密碼設定(就是複雜度之類的)。那麼就讓我們進入今天的主題吧!
BIA 評估順序:
產品與服務:優先識別組織對外的關鍵產品與服務項目(例如:網銀 APP 轉帳服務)。
業務流程:拆解支撐該產品與服務背後的業務流程(例如:核心帳戶授權與驗證流程)。
具體作業活動:再進一步細切至基礎的作業活動(例如:資料庫查詢與日誌寫入)。
BIA 應考量構面:
核心考量構面:包含財務衝擊(業務中斷直接導致的營收損失與罰款)、商譽衝擊(對品牌形象與客戶信賴造成的影響)、法規衝擊(因中斷而違反主管機關規範所面臨的罰則),以及合約衝擊(因未達服務水準協議 SLA 而構成的違約責任)。
排除項目:一般標準的 BIA 評估中,通常不特別列入政治衝擊。
暴力破解防護措施比較:
合適防護作法:
設定帳號在嘗試失敗過多之後鎖定一段時間,有效阻斷自動化腳本的持續嘗試。
設定密碼長度與複雜度要求,提高字典攻擊與暴力破解的難度。
設定帳號嘗試失敗時寄送即時通知郵件,增加警報與即時通知機制以提早偵測異常。
不具阻斷效果的無效措施:
強制使用 HTTPS 安全連線。
原因解析:攻擊者在進行暴力破解(Brute Force Attack)時,本身就是透過合法的 HTTPS 頻道發送請求;傳輸層加密僅能保護資料在傳輸途中不被竊聽,完全無法阻止惡意程式或攻擊者在背景重複嘗試登入帳密的行為。