iT邦幫忙

2026 iThome 鐵人賽

DAY 1
0
Security

資安入門地圖:30 天建立資訊安全全貌知識體系系列 第 1

Day 1:為什麼要學資安?從一次密碼外洩事件說起

  • 分享至 

  • xImage
  •  

去年某家連鎖餐飲品牌的會員系統被打穿,外流的不是信用卡卡號,而是「會員生日、消費習慣、常去分店」這種看起來不痛不癢的資料。新聞熱度撐不到三天就過去了,但對資安圈的人來說,這個案例其實比信用卡外洩更值得拿出來講——因為它精準示範了大多數人對資安的誤解:以為資安只是在防「錢被偷走」。

如果你是完全的新手,可能會想:我又不是銀行,也不經手什麼機密資料,為什麼要懂資安?這個問題的答案,得先從資安到底在保護什麼開始講起。

資安保護的不是「東西」,是三種性質

資訊安全這個領域最基礎的框架,叫做 CIA 三要素——跟美國情報單位沒有關係,是三個英文字的縮寫:機密性(Confidentiality)、完整性(Integrity)、可用性(Availability)。這個框架已經用了幾十年,老到有點無聊,但幾乎所有資安事件拆開來看,傷害的都是這三者之一或組合。

機密性講的是「該看的人才能看」。前面那個餐飲品牌的案例,傷害的就是機密性——會員資料被不該看到的人看到了。機密性被破壞的典型場景還包括資料庫外洩、內部文件外流、密碼被竊取後拿去登入其他服務。

完整性講的是「資料沒有被動過手腳」。假設有人駭進一間公司的 ERP 系統,把應付帳款的收款帳戶改成自己的——資料本身沒有外洩,任何人都還是能正常查詢,但內容被竄改了,這就是完整性的破壞。比機密性更隱蔽的地方在於,完整性被破壞時系統通常還是「看起來正常運作」,你不會馬上發現。

可用性講的是「該用的時候用得到」。勒索軟體把公司的檔案全部加密、DDoS 攻擊把網站打到癱瘓,都是在破壞可用性。你可能會覺得這聽起來不像「資安」問題,比較像是「系統穩定度」問題,但只要攻擊的起因是「惡意讓你用不了」,就算在資安的範疇裡。

這三者常常互相拉扯。你可以把系統鎖到滴水不漏、每個操作都要三重驗證,機密性跟完整性都拉滿,但員工登入一次要五分鐘、可用性直接崩潰,沒人想用。反過來,一個系統開放到誰都能存取、什麼都不驗證,可用性是滿分,但機密性形同虛設。資安工程從來不是「把安全做到最高」,而是在這三者之間找到符合情境的平衡點——這也是為什麼同一套資安標準,套在醫院和套在部落格上,合理的做法會完全不一樣。

為什麼「我又沒有機密資料」這個想法會出問題

回到開頭那個問題。很多人覺得自己的系統或帳號沒有「值錢的東西」,資安跟自己無關,但這個判斷通常漏算了兩件事。

第一,攻擊者要的不見得是你的資料本身,而是你的資料能拿來做什麼。會員的生日跟消費習慣看起來沒用,但拿去做社交工程的素材,或是拼湊出你其他帳號的安全問題答案,價值就出來了。單一資料點不值錢,但資料之間能互相印證、拼湊出完整輪廓時,價值會疊加上去。

第二,你的系統可能不是攻擊的終點,而是跳板。一台被打穿的個人電腦、一組被盜的公司帳號,對攻擊者來說未必是目標本身,而是拿來當作攻擊下一個目標的資源——用你的信譽寄釣魚信給你的聯絡人、用你的伺服器發動 DDoS、用你的帳號權限橫向移動到更值錢的系統。這也是為什麼供應鏈攻擊(打進一間小廠商,再透過它信任的連線打進大客戶)這幾年變成主流手法之一。

換句話說,「我的資料不值錢」跟「我的系統沒有被攻擊的價值」是兩件不一樣的事,而大部分人只想到了前者。

接下來的 30 天,會照著「先建立心法、再往外擴散到各個領域」的順序走。開頭幾天會先把風險、威脅、弱點這些基礎概念釐清,再往網路安全、系統與身分安全、應用程式安全一路推進,中段會花比較多篇幅在 Web 安全這塊(畢竟是應用最廣的領域),後段再談到雲端、事件應變、治理法規這些比較貼近實務現場的主題。


下一篇
Day 2:風險、威脅、弱點——三個常被混著用的詞
系列文
資安入門地圖:30 天建立資訊安全全貌知識體系8
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言