資安小白認識資安三要素

avatar-img
發佈於軟體開發
更新於 發佈於 閱讀時間約 4 分鐘

根據 ChatGPT 安排的建議,接下來要學習的是:

  • 資安三要素:CIA(三要素:機密性、完整性、可用性)
  • 網路基礎:HTTP/HTTPS、IP、DNS 等,了解攻擊通常針對哪個層級


接下來就開始吧!

---

資安三要素有「機密性(Confidentiality)」、「完整性(Integrity)」、「可用性(Availability)」,且三者需要維持平衡的狀態。

機密性(Confidentiality)

  • 擁有權限的使用者才能取用資訊,保護敏感資訊不被洩漏。
  • 常見攻擊
    • 資料竊取(Data Breach):駭客未經授權存取企業資料庫,竊取客戶個資。
    • 嗅探攻擊(Sniffing):攻擊者透過監聽網路封包攔截未加密的資料。

好的機密性管理

  • 你公司的系統有「角色權限管理」,只有 HR 能夠存取員工薪資資料,而工程師無法看到。

機密性不足的風險

  • 某員工的筆電被偷了,但沒有加密硬碟,導致裡面的公司機密文件被駭客存取。

PM 如何管理機密性?

✔ 確保團隊使用適當的權限控管(RBAC, Role-Based Access Control)。
✔ 要求敏感資訊要加密(如資料庫內的密碼應該雜湊儲存(Hashing Storage),而不是明文)。

雜湊是一種單向函數(One-way Function),可以將輸入資料轉換為固定長度的字串,但無法逆向還原原始資料。

舉例來說,假設你有一組密碼 MySecureP@ssword123,經過 SHA-256(常見的雜湊演算法)計算後,會變成:6dcd4ce23d88e2ee9568ba546c007c63e3b32b7e273b5f77c62b47f86b57d36f

這個雜湊值看起來完全不同,且無法透過演算法逆推回 MySecureP@ssword123

---

完整性(Integrity)

  • 維護資訊在傳輸或儲存過程中不被未授權的修改、刪除或偽造。
  • 常見攻擊
    • 中間人攻擊(MITM):攻擊者攔截並篡改傳輸的資料。
    • SQL 注入(SQL Injection):惡意修改資料庫中的資料。
    • 硬碟故障造成資料損失
    • 人為操作錯誤或刪除

好的完整性管理

  • 公司內部的財務報表,系統會使用「數位簽章」來確保內容沒有被修改過。

完整性不足的風險

  • 駭客發動 中間人攻擊(MITM, Man-in-the-Middle),在使用者連線 Wi-Fi 時竄改資料,讓客戶轉帳時金額變成駭客的帳戶。
  • SQL Injection 攻擊:攻擊者輸入惡意指令,改變資料庫內容(例如:更改用戶密碼,或在你的系統中新增一筆假交易)。

PM 如何管理完整性?

✔ 要求系統使用 HTTPS(加密通訊),避免 MITM 攻擊。
✔ 確保團隊有使用 Hashing & 數位簽章,來驗證關鍵資料的完整性。
✔ 要求開發團隊做好輸入驗證(Input Validation),避免 SQL Injection 或 XSS 攻擊。

---

可用性(Availability)

  • 妥善維護資訊,以達到資料隨時是可取用的狀態,避免受到攻擊或系統故障影響。
  • 常見攻擊
    • DDoS 攻擊(分散式阻斷服務攻擊):透過大量流量癱瘓系統。
    • 勒索軟體(Ransomware):加密企業資料並勒索贖金。

好的可用性管理

  • 你的公司有「**異地備援(Disaster Recovery, DR)」,當台北機房掛掉時,系統會自動切換到美國機房,確保服務不中斷。
  • 團隊有設定 DDoS 防護機制(分散式阻斷服務攻擊,Distributed Denial of Service)如 Cloudflare, AWS WAF),防止駭客透過大量請求癱瘓系統。

可用性不足的風險

  • 你公司 沒有 DDoS 防禦,結果某天駭客發動流量攻擊,導致網站整天無法運作,造成公司重大損失。
  • 你們的 系統沒有定期備份,結果工程師誤刪資料時,完全無法復原,影響業務運行。

PM 如何管理可用性?

確保團隊有備份策略(Backup & Disaster Recovery),避免數據遺失。
確保有 DDoS 防禦機制(如 WAF, CDN),避免流量攻擊影響服務。
定期做系統負載測試,確保能承受高流量狀況(如雙 11 促銷)。

總結:PM 如何運用 CIA?

raw-image



avatar-img
0會員
12內容數
各種工作及生活中的小小紀錄
留言
avatar-img
留言分享你的想法!
hello maple 的其他內容
在這篇文章中,我們將了解 IaaS、PaaS、SaaS 的概念 IaaS:提供虛擬機、儲存與網路,你決定作業系統與應用程式設定。 PaaS:幫你打理基礎設施與執行環境,你專注開發程式邏輯與設定網路安全。 SaaS:軟體與硬體全由供應商負責,你只需管理帳號權限與資料安全。
從零開始學習雲端資安,並記錄學習歷程,目標鎖定AWS、Azure、Google Cloud 等平臺,以及相關證照。學習內容涵蓋網路安全基礎、雲端資安核心概念(IAM、資料保護與加密、網路安全)與實作,並列出學習資源,包括線上課程、社群與工具等。
在這篇文章中,我們將了解 IaaS、PaaS、SaaS 的概念 IaaS:提供虛擬機、儲存與網路,你決定作業系統與應用程式設定。 PaaS:幫你打理基礎設施與執行環境,你專注開發程式邏輯與設定網路安全。 SaaS:軟體與硬體全由供應商負責,你只需管理帳號權限與資料安全。
從零開始學習雲端資安,並記錄學習歷程,目標鎖定AWS、Azure、Google Cloud 等平臺,以及相關證照。學習內容涵蓋網路安全基礎、雲端資安核心概念(IAM、資料保護與加密、網路安全)與實作,並列出學習資源,包括線上課程、社群與工具等。
本篇參與的主題活動
pixiv 發表 BOOTH 3D 虛擬物件交易白皮書 2025,去年平台上 3D 模型交易金額增加 187%,交易件數也翻倍。「今年很可能是行動虛擬角色元年!」pixiv 整合旗下 VRoid、BOOTH 資源,並發表 VEAT,進軍手機 app ,期望讓 3D avatar 擴散至更多平台。
這套寶可夢牌組以瑪沙耶、恰雷姆、利歐路和路卡利歐為核心,搭配瑪夏多和樹才怪,透過巧妙的組合和運氣,能在短時間內打出高傷害。本文詳細介紹牌組配置、核心戰術、優缺點分析和戰術提示,適合喜歡高風險高回報玩法的玩家。
身為一個崇尚極簡主義者,近期我也把身邊的包包精簡到三個,並且感受到包包斷捨離後的好處,一起來看我是如何實踐的吧!
我的得力助手T小姐在短時間內經歷了2次流產。 第一次流產後沒幾個月又急著要懷上,其實我還蠻不能理解的,身體都還沒復原、還沒查清楚流產的原因又急著懷孕真的風險太大。第二次也是在6周左右又流產了,這次終於好好的去醫院檢查原因,然後讓身體休息了近一年才又懷孕。 但是我聽了他上次流產的原因,是染色體異常
本文將為大家介紹一套以葉伊布GX為核心的水草混合治癒型控場牌組,適合喜歡持久戰的玩家。 目錄 牌組概述 核心卡片介紹 配套訓練家卡 能量配置策略 對戰技巧 常見對手應對 替換建議 牌組概述 這套牌組以葉伊布ex為核心,搭配水屬性能量與珠貝的治癒效果,打造一套難以擊倒的生存型牌
pixiv 發表 BOOTH 3D 虛擬物件交易白皮書 2025,去年平台上 3D 模型交易金額增加 187%,交易件數也翻倍。「今年很可能是行動虛擬角色元年!」pixiv 整合旗下 VRoid、BOOTH 資源,並發表 VEAT,進軍手機 app ,期望讓 3D avatar 擴散至更多平台。
這套寶可夢牌組以瑪沙耶、恰雷姆、利歐路和路卡利歐為核心,搭配瑪夏多和樹才怪,透過巧妙的組合和運氣,能在短時間內打出高傷害。本文詳細介紹牌組配置、核心戰術、優缺點分析和戰術提示,適合喜歡高風險高回報玩法的玩家。
身為一個崇尚極簡主義者,近期我也把身邊的包包精簡到三個,並且感受到包包斷捨離後的好處,一起來看我是如何實踐的吧!
我的得力助手T小姐在短時間內經歷了2次流產。 第一次流產後沒幾個月又急著要懷上,其實我還蠻不能理解的,身體都還沒復原、還沒查清楚流產的原因又急著懷孕真的風險太大。第二次也是在6周左右又流產了,這次終於好好的去醫院檢查原因,然後讓身體休息了近一年才又懷孕。 但是我聽了他上次流產的原因,是染色體異常
本文將為大家介紹一套以葉伊布GX為核心的水草混合治癒型控場牌組,適合喜歡持久戰的玩家。 目錄 牌組概述 核心卡片介紹 配套訓練家卡 能量配置策略 對戰技巧 常見對手應對 替換建議 牌組概述 這套牌組以葉伊布ex為核心,搭配水屬性能量與珠貝的治癒效果,打造一套難以擊倒的生存型牌
你可能也想看
Google News 追蹤
在現代社會,網絡扮演著越來越重要的角色。我們的生活和工作都依賴著互聯網和各種數字設備,從銀行帳戶到智慧家居,再到政府和企業的重要系統,這一切都需要確保良好的網絡安全。 網絡安全的重要性可以從以下幾個方面體現: 個人資訊保護個人隱私和金融信息極其敏感,一旦遭到黑客攻擊或數據洩露,都會給個人帶來巨大
在今日數位化的世界中,保護資料的安全性尤為重要。加密憑證(SSL/TLS Certificates)扮演著確保網站和用戶之間資料傳輸安全的重要角色。本文將深入探討加密憑證的原理、作用以及如何選擇適合的加密憑證來保護您的網站。 1. 加密憑證的基本概念 加密憑證是一種數位檔案,用於證明網站身份的真
在現今數位時代,網路安全已成為企業和個人必須面對的首要挑戰。隨著網路犯罪活動的日益猖獗,如何有效地保護敏感資訊並確保網絡環境的安全,成為每個組織和個人不可忽視的重要課題。本文將帶你了解如何利用先進的監控軟體來提升資訊安全,為您提供全面的解決方案。
Thumbnail
這篇文章分析了PANW法說會提到的資安產業過去10年最大的結構性變化,並探討了雲端和機器學習對資安產業的影響,特別針對雲端、機器學習、network security等議題進行了詳細的分析。
Thumbnail
手機及網路已深入日常生活與消費習慣,春節期間不管是出遊派還是在宅派都會使用手機或各種網路服務,例如查詢出遊走春資訊、景點打卡、簡訊拜年、網路購物、線上追劇等等。對此,數位發展部資通安全署指出,使用便利服務的同時,也要注意資安防護,像是不法集團常常利用釣魚網站假連結,騙取民眾輸入個資或信用卡資料。
Thumbnail
政府、法令是資訊安全的最後防線,本文從政府及法律層面探討網路安全議題,以及資通安全管理法和個資法的重要性。政府擴大進用資安人才,以及執行資通安全管理法、個資法的相關規定,對維護數位平臺安全有著重要作用。除此之外,文章還強調了民眾的資安素養及企業、政府的連手防禦對抗駭客組織及詐騙集團的重要性。
Thumbnail
談了許多網路安全的議題,提醒民眾要注意哪些事情,建構哪些網路安全思維,讓我們可以降低踏入詐騙陷阱的風險。但除了民眾本身要不斷學習、提升防詐意識外,是不是還有其他方面的作法呢? 本文就來聊聊在企業端可以做些什麼。 要打造一個密不可破的防護網,企業端就不能夠缺席。 舉幾個例子讓大家知道。
Thumbnail
在資訊保安的工作裡,資安認知訓練是一項基本的措施,但同時亦是很多企業忽略的一環。 過往筆者也有參與資安認知訓練的設計及提供培訓服務,很多時最困難的並不是內容的撰寫,也不是預算的多寡或培訓時間的時數,而是如何讓受訓者認真去接受培訓資訊。 企業員工會覺得資訊保安是資訊科技部門的責任......
在現代社會,網絡扮演著越來越重要的角色。我們的生活和工作都依賴著互聯網和各種數字設備,從銀行帳戶到智慧家居,再到政府和企業的重要系統,這一切都需要確保良好的網絡安全。 網絡安全的重要性可以從以下幾個方面體現: 個人資訊保護個人隱私和金融信息極其敏感,一旦遭到黑客攻擊或數據洩露,都會給個人帶來巨大
在今日數位化的世界中,保護資料的安全性尤為重要。加密憑證(SSL/TLS Certificates)扮演著確保網站和用戶之間資料傳輸安全的重要角色。本文將深入探討加密憑證的原理、作用以及如何選擇適合的加密憑證來保護您的網站。 1. 加密憑證的基本概念 加密憑證是一種數位檔案,用於證明網站身份的真
在現今數位時代,網路安全已成為企業和個人必須面對的首要挑戰。隨著網路犯罪活動的日益猖獗,如何有效地保護敏感資訊並確保網絡環境的安全,成為每個組織和個人不可忽視的重要課題。本文將帶你了解如何利用先進的監控軟體來提升資訊安全,為您提供全面的解決方案。
Thumbnail
這篇文章分析了PANW法說會提到的資安產業過去10年最大的結構性變化,並探討了雲端和機器學習對資安產業的影響,特別針對雲端、機器學習、network security等議題進行了詳細的分析。
Thumbnail
手機及網路已深入日常生活與消費習慣,春節期間不管是出遊派還是在宅派都會使用手機或各種網路服務,例如查詢出遊走春資訊、景點打卡、簡訊拜年、網路購物、線上追劇等等。對此,數位發展部資通安全署指出,使用便利服務的同時,也要注意資安防護,像是不法集團常常利用釣魚網站假連結,騙取民眾輸入個資或信用卡資料。
Thumbnail
政府、法令是資訊安全的最後防線,本文從政府及法律層面探討網路安全議題,以及資通安全管理法和個資法的重要性。政府擴大進用資安人才,以及執行資通安全管理法、個資法的相關規定,對維護數位平臺安全有著重要作用。除此之外,文章還強調了民眾的資安素養及企業、政府的連手防禦對抗駭客組織及詐騙集團的重要性。
Thumbnail
談了許多網路安全的議題,提醒民眾要注意哪些事情,建構哪些網路安全思維,讓我們可以降低踏入詐騙陷阱的風險。但除了民眾本身要不斷學習、提升防詐意識外,是不是還有其他方面的作法呢? 本文就來聊聊在企業端可以做些什麼。 要打造一個密不可破的防護網,企業端就不能夠缺席。 舉幾個例子讓大家知道。
Thumbnail
在資訊保安的工作裡,資安認知訓練是一項基本的措施,但同時亦是很多企業忽略的一環。 過往筆者也有參與資安認知訓練的設計及提供培訓服務,很多時最困難的並不是內容的撰寫,也不是預算的多寡或培訓時間的時數,而是如何讓受訓者認真去接受培訓資訊。 企業員工會覺得資訊保安是資訊科技部門的責任......