資安管理的核心,代表了:
機密性(C)
完整性(I)
可用性(A)
| 機密性(Confidentiality) | 完整性(Integrity) | 可用性(Availability) |
|---|---|---|
| 資料加密、存取控制、身分驗證 | 授權變更、驗證程序、活動紀錄 | 備份程序、容錯備援、負載平衡 |
確保只有獲得授權的(使用者、程序、系統)才能存取特定資料,防止機敏資料遭未授權揭露。
簡單來說:不該看的人不能看
對應「對立威脅(DAD 模型)」中的 洩漏(Disclosure)
洩漏:資料被不該看的人看或竊取
攻擊舉例:
確保資料維持原始狀態,不會被非授權方修改。
簡單來說:資料不能被亂改
對應「對立威脅(DAD 模型)」中的 竄改(Alteration)
竄改:資料被亂改
攻擊舉例:
確保授權使用者需要時,能夠及時且可靠地存取資訊或系統服務。
簡單來說:需要使用時要可以用
對應「對立威脅(DAD 模型)」中的 拒絕服務(Denial)
拒絕服務:系統或服務不能使用
攻擊舉例:
通常攻擊不會只影響 CIA 的一種
透過系統化、以風險為導向,保護 CIA 所建立的整體管理架構,並降低資安事件的衝擊。
對組織有價值的實體或邏輯資源。
例如:
資產本身具備的脆弱性。
弱點本身不會產生損害,威脅出現才會造成傷害。
意料外的事件,可能導致系統或組織損害的潛在原因。
威脅必須利用資產的弱點才能造成傷害。
某個威脅利用了資產的脆弱性,導致對組織造成潛在傷害的可能性。
關係鏈:
資產存在弱點
↓
威脅利用 or 觸發弱點
↓
形成風險情境
↓
事件發生後造成實際影響
事件還沒發生前,風險就存在。
判斷風險時,要一起看:
ISMS 的管理制度採用 PDCA 四階段,循環執行,持續改善。
按照企業總體政策和目標,建立 ISMS:
以管理風險、改善資訊安全。
建立風險評鑑的:
實施和運行 ISMS 的:
按照計畫定期評估,系統發生重大變化後重新評估。
對 ISMS:
評估、衡量流程的績效,並向管理階層報告結果。
依據內部稽核與檢核的結果,採取:
措施,達到 ISMS 的持續改善。
順序一定是:
P → D → C → A
在建立 ISMS 時,識別資訊資產會優先於識別弱點。
這是資產導向的風險評鑑方法。
不是 ISO/IEC 27001 規定的唯一順序
由 ISO(國際標準化組織)及 IEC(國際電工委員會)發表的資訊安全規範,提供企業資安管理框架。
| 標準編號 | 內容 |
|---|---|
| ISO 27000 | 概述和詞彙 |
| ISO 27001 | 規定 ISMS 要符合哪些要求標準,進行驗證標準 |
| ISO 27002 | ISMS 作業規範、指導綱要,告訴你該有哪些控制措施 |
| ISO 27003 | ISMS 實施指引 |
| ISO 27004 | 資訊安全管理量測 |
| ISO 27005 | 資訊安全風險管理 |
| ISO 27007 | 稽核指導綱要 |
| ISO 27017 | 雲端服務資訊安全管理 |
| ISO 27018 | 公有雲服務供應商作為處理個人識別資訊的處理者時,該怎麼保護 PII |
例如:
例如:
生日 + 地址 + 性別 組合
考試最常考:
ISO 27001:驗證標準
ISO 27002:指導綱要
ISO 27018:雲端個資保護
公司的資產例如:
等等。
任何對公司有價值,並且遭到威脅會對營運有影響的東西。
若存在:
等等的弱點。
資產本身存在的缺陷或不足,使 CIA 可能受到損害。
如果攻擊者(威脅)「利用」以上的弱點進行攻擊。
不一定只有人為:
也是威脅。
而這些威脅會對公司造成什麼影響?
例如:
這些影響就是需要評估的風險。
公司透過:
等等來降低風險。
這些降低風險的措施就是 ISMS 的一部分。
ISMS 管理了這些措施的制度和流程。
而 ISO 27001 給了這個制度一個國際規範的框架。
ISMS 必須依照 ISO 27001 這個國際說明書來制定這些制度和流程。