資訊安全的最終目標我認為是保護資料不要被未經授權的存取與維持系統的正常運作。
保護資料很容易理解,但未經授權的存取是什麼概念 ?
未經授權這個概念可以反過來想只有得到你允許的人才可以,除了允許的人以外就都是未經授權,存取就是指讀取或者修改資料。
維持系統的正常運作則是當使用者要使用系統服務時,不會有任何異常,能夠正常的存取資料。
而在資訊安全中有一個概念被稱為 CIA 鐵三角 ( CIA Triad ),就是指 機密性 Confidentiality . 完整性 Integrity . 可用性 Availability 這三個特性。
CIA :
- 機密性 Confidentiality : 使資料的傳輸與儲存為受到==保密==的。
- 完整性 Integrity : 使資料保持==正確及完整==,而非有被竄改或偽造。
- 可用性 Availability : 確保資料可以==正常==的被存取與使用
關於 CIA 概念我很推薦大家去看看下面這篇文章的介紹,作者介紹的很容易理解 !
參考來源 : Day 3 : 觀念篇 - 資安入門該知道的資安基本概念 - 作者 : ㄙ ㄩˊ
滲透測試是資安眾多領域中一個偏主動性質的保護手段,==測試前須取得合法授權== ( 沒有取得授權會觸犯法律,本文不提倡任何犯法的行為 ),透過模擬駭客攻擊手法,對目標的裝置、系統、應用程式等設施進行測試,找出這些設施中的弱點與漏洞,並實際驗證這些漏洞和弱點是否可以被利用,最終提出具體的修復方案與建議。
補充 : 滲透測試模式 ( 依資訊透明度劃分 )
- 黑箱測試 ( Black Box Testing )
- 測試人員事前==完全不知道==目標的任何資訊。
- 模擬外部攻擊者從零開始蒐集情資並攻擊的情境。
- 白箱測試 ( White Box Testing )
- 測試人員擁有目標的==完整資訊== ( 包含系統架構圖.原始碼.設定檔等等 )。
- 可以全面排查潛在的漏洞。
- 灰箱測試 ( Gray Box Testing )
- 介於上述兩者之中,測試人員擁有==部分資訊== ( 如一般使用者權限.基本架構 )。
- 模擬內鬼.外部攻擊者取得基礎權限後的攻擊情境。
今天我們提到了兩個主題分別為資訊安全與滲透測試,其中滲透測試最重要的就是授權這件事,授權的有無會直接影響到測試人員是否觸犯法律,一開始練習可以去打 Lab 或者是自己自架靶機來做實作練習,實作我認為是最快能夠讓人學會一個技術的方法,之後幾天也有計畫教大家自己架靶機來練習。
下一篇會介紹基本名詞,資安的概論有需要的話應該會用補充的形式來寫。若是有任何問題可以在下方留言欄提問,有寫錯的部分也希望可以提出來 !