iT邦幫忙

2026 iThome 鐵人賽

DAY 1
0

DAY01 iPAS CIA與ISMS和ISO 筆記

  • CIA 三元素
  • ISMS 資訊安全管理系統(Information Security Management System)
    • ISMS 的骨架
    • PDCA 循環(戴明循環)
    • ISO/IEC 27000 系列
  • 用自己的話說明 CIA、風險管理、ISMS、ISO/IEC 27001 之間的關係

CIA 三元素

資安管理的核心,代表了:

機密性(C)

完整性(I)

可用性(A)

機密性(Confidentiality) 完整性(Integrity) 可用性(Availability)
資料加密、存取控制、身分驗證 授權變更、驗證程序、活動紀錄 備份程序、容錯備援、負載平衡

1. 機密性 Confidentiality

確保只有獲得授權的(使用者、程序、系統)才能存取特定資料,防止機敏資料遭未授權揭露。

簡單來說:不該看的人不能看

對應「對立威脅(DAD 模型)」中的 洩漏(Disclosure)

洩漏:資料被不該看的人看或竊取

攻擊舉例:

  • 封包竊聽
  • 資料庫外洩

2. 完整性 Integrity

確保資料維持原始狀態,不會被非授權方修改。

簡單來說:資料不能被亂改

對應「對立威脅(DAD 模型)」中的 竄改(Alteration)

竄改:資料被亂改

攻擊舉例:

  • SQL 注入

3. 可用性 Availability

確保授權使用者需要時,能夠及時且可靠地存取資訊或系統服務。

簡單來說:需要使用時要可以用

對應「對立威脅(DAD 模型)」中的 拒絕服務(Denial)

拒絕服務:系統或服務不能使用

攻擊舉例:

  • DDoS 洪水攻擊
  • 斷電

通常攻擊不會只影響 CIA 的一種


ISMS 資訊安全管理系統

Information Security Management System

透過系統化、以風險為導向,保護 CIA 所建立的整體管理架構,並降低資安事件的衝擊。


ISMS 的骨架

1. 資產 Asset

對組織有價值的實體或邏輯資源。

例如:

  • 軟體
  • 人員
  • 設施
  • 服務
  • 信譽

2. 弱點 Vulnerability

資產本身具備的脆弱性。

弱點本身不會產生損害,威脅出現才會造成傷害。


3. 威脅 Threat

意料外的事件,可能導致系統或組織損害的潛在原因。

威脅必須利用資產的弱點才能造成傷害。


4. 風險 Risk

某個威脅利用了資產的脆弱性,導致對組織造成潛在傷害的可能性。

關係鏈:

資產存在弱點

威脅利用 or 觸發弱點

形成風險情境

事件發生後造成實際影響

事件還沒發生前,風險就存在。

判斷風險時,要一起看:

  • 這件事有多容易發生
  • 事後有多嚴重

PDCA 循環(戴明循環)

ISMS 的管理制度採用 PDCA 四階段,循環執行,持續改善。

1. Plan(規劃)

按照企業總體政策和目標,建立 ISMS:

  • 政策
  • 目標
  • 流程
  • 程序

以管理風險、改善資訊安全。

建立風險評鑑的:

  • 方法
  • 準則
  • 進行第一次評估

2. Do(執行)

實施和運行 ISMS 的:

  • 政策
  • 控制
  • 流程
  • 程序

按照計畫定期評估,系統發生重大變化後重新評估。


3. Check(查核)

對 ISMS:

  • 政策
  • 目標
  • 實作經驗

評估、衡量流程的績效,並向管理階層報告結果。


4. Act(行動)

依據內部稽核與檢核的結果,採取:

  • 糾正
  • 預防

措施,達到 ISMS 的持續改善。

順序一定是:

P → D → C → A

在建立 ISMS 時,識別資訊資產會優先於識別弱點

這是資產導向的風險評鑑方法。

不是 ISO/IEC 27001 規定的唯一順序


ISO/IEC 27000 系列

由 ISO(國際標準化組織)及 IEC(國際電工委員會)發表的資訊安全規範,提供企業資安管理框架。

標準編號 內容
ISO 27000 概述和詞彙
ISO 27001 規定 ISMS 要符合哪些要求標準,進行驗證標準
ISO 27002 ISMS 作業規範、指導綱要,告訴你該有哪些控制措施
ISO 27003 ISMS 實施指引
ISO 27004 資訊安全管理量測
ISO 27005 資訊安全風險管理
ISO 27007 稽核指導綱要
ISO 27017 雲端服務資訊安全管理
ISO 27018 公有雲服務供應商作為處理個人識別資訊的處理者時,該怎麼保護 PII

PII(個人可識別資訊)

直接識別

例如:

  • 姓名
  • 身分證字號
  • 護照號碼
  • 指紋
  • 臉部辨識

間接識別

例如:

生日 + 地址 + 性別 組合

考試最常考:

ISO 27001:驗證標準
ISO 27002:指導綱要
ISO 27018:雲端個資保護


用自己的話說明 CIA、風險管理、ISMS、ISO/IEC 27001 之間的關係

公司的資產例如:

  • 會員資料庫
  • 設施
  • 原始碼
  • 機密文件

等等。

任何對公司有價值,並且遭到威脅會對營運有影響的東西。

若存在:

  • 弱密碼
  • 敏感資料存在明文
  • 過度授權
  • 程式碼對使用者輸入未過濾

等等的弱點

資產本身存在的缺陷或不足,使 CIA 可能受到損害。

如果攻擊者(威脅)「利用」以上的弱點進行攻擊。

不一定只有人為:

  • 天災
  • 硬體故障

也是威脅。

而這些威脅會對公司造成什麼影響?

例如:

  • 個資外洩 → C 機密性
  • 資料庫遭修改 → I 完整性
  • 設施斷電無法使用 → A 可用性

這些影響就是需要評估的風險

公司透過:

  • 權限控管
  • 多因素驗證
  • 定期備份
  • 資安教育訓練

等等來降低風險。

這些降低風險的措施就是 ISMS 的一部分。

ISMS 管理了這些措施的制度和流程。

而 ISO 27001 給了這個制度一個國際規範的框架。

ISMS 必須依照 ISO 27001 這個國際說明書來制定這些制度和流程。


系列文
格鬥教練想轉職學資安是否搞錯了什麼(自學第一步)IPAS初級筆記1
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言