資訊安全的基本概念 (Fundamental Concepts of Information Security):CIA

avatar-img
發佈於軟體開發
更新於 發佈於 閱讀時間約 9 分鐘

想像你的資訊就像你的私房錢 💰

1. 機密性 (Confidentiality) 🤫

目標: 你的私房錢,只有你知道放在哪、是多少錢。不讓不該知道的人看到。
>防止未經授權的存取和洩露資訊。確保只有被授權的個人、實體或流程才能查看或使用敏感資訊。

  • 為什麼重要?
    • 保護隱私: 你不希望別人知道你的存款數字或秘密。
    • 保護公司機密: 公司也不希望對手知道他們的客戶名單或新產品計畫。
      >維護個人隱私、保護商業機密、遵守法律法規 (例如資料保護法)。
  • 怎麼做到?
    • 上鎖 🔒 (加密): 你的錢藏在保險箱裡,只有你有鑰匙。就算別人拿到保險箱,沒鑰匙也打不開。
      • 例子: 你用 LINE 傳訊息,LINE 會自動加密,所以中間的人偷看也只會看到一堆亂碼。
    • 管制進出 (存取控制): 你的錢放在只有你能進出的房間裡。或是你把房間的鑰匙只給信任的人。
      • 例子: 登入網站要輸入帳號密碼。銀行 App 要用指紋或臉部辨識才能開。
    • 誰能知道誰能用 (資訊分類): 你會把錢分成「買菜錢」、「私房錢」、「緊急預備金」,然後用不同的方式保護。
      • 例子: 公司會把「公開資訊」、「內部文件」、「最高機密」分級,最高機密的檔案只有少數高層能看。
    • 防止錢流出去 (資料遺失防護 DLP): 確保你的錢不會不小心從口袋掉出去。
      • 例子: 公司系統偵測到有人想把機密文件透過 Email 寄給外部人士時,會自動阻擋。

實現機密性的常見方法:

  • 存取控制 (Access Control): 實施嚴格的身份驗證 (Authentication,驗證你是誰,例如使用密碼、生物辨識) 和授權 (Authorization,驗證你是否有權限存取特定資源,例如檔案權限)。
  • 加密 (Encryption): 將資料轉換成密文,只有擁有正確金鑰的人才能解密。這適用於儲存中的資料 (Data at Rest,例如硬碟加密) 和傳輸中的資料 (Data in Transit,例如 HTTPS)。
  • 資料遺失防護 (Data Loss Prevention, DLP): 監控和防止敏感資訊離開組織的控制範圍,例如防止員工透過電子郵件或 USB 隨身碟洩露機密文件。
  • 物理安全 (Physical Security): 限制對存放敏感資訊的物理場所 (例如資料中心、辦公室) 的存取。
  • 背景調查 (Background Checks): 對於需要存取敏感資訊的員工進行背景調查,降低內部威脅的風險。
  • 資訊分類 (Data Classification): 將資訊根據其敏感程度進行分類 (例如公開、內部、機密、高度機密),並根據分類結果採取相應的保護措施。

----------------------------------------------------------------------------------------------------

2. 完整性 (Integrity) ✅

目標: 你的私房錢,數目是準確的,沒有被偷改、沒有被破損。確保錢的數量跟來源都是對的。
>維護資訊的準確性、完整性和可靠性,防止未經授權的修改、破壞或竄改。確保資訊在儲存、傳輸和處理過程中保持其原始狀態。

  • 為什麼重要?
    • 做對決定: 如果數字錯了,你可能會買錯東西或做出錯誤判斷。
    • 證明清白: 確保交易紀錄沒有被竄改。
      >確保決策的正確性、維護資料的可靠性、符合法規要求 (例如財務報告的準確性)。
  • 怎麼做到?
    • 核對清單 (校驗和/雜湊): 你點完鈔票會數一數,看看數字對不對。或用特殊的記號確保鈔票是真的。
      • 例子: 下載檔案後,會比對校驗碼 (Checksum),如果數字一樣,就表示檔案在傳輸過程中沒有被動手腳。
    • 留紀錄 (版本控制/稽核追蹤): 你的帳本上會詳細記下每筆錢的進出和原因,而且不能隨意塗改。
      • 例子: Google 文件會自動記錄每一次修改,你可以看到誰在什麼時候動了哪段文字。
    • 數位簽名 (Digital Signatures): 就像你簽收包裹一樣,證明包裹的確是你本人收的,而且沒被拆過。
      • 例子: 下載政府文件,會附上數位簽章,證明這是政府發的,而且內容沒被竄改過。
    • 限制修改 (存取控制): 只有你和授權的人能動你的錢。
      • 例子: 只有財務部的人能修改公司的帳務資料。

實現完整性的常見方法:

  • 存取控制 (Access Control): 限制只有授權人員才能修改資料。
  • 版本控制 (Version Control): 追蹤文件的變更歷史,方便回溯和審計。
  • 校驗和 (Checksums) 和雜湊函數 (Hash Functions): 用於驗證檔案在傳輸或儲存過程中是否被竄改。
  • 數位簽章 (Digital Signatures): 用於驗證文件的來源和完整性,防止否認 (Non-repudiation)。
  • 入侵偵測系統 (IDS): 監控系統中是否有未經授權的修改行為。
  • 稽核追蹤 (Audit Trails): 記錄系統和資料的存取和修改行為,方便事後追蹤和分析。
  • 資料驗證 (Data Validation): 在資料輸入和處理過程中進行檢查,確保資料的格式和內容符合預期。

----------------------------------------------------------------------------------------------------

3. 可用性 (Availability) ⬆️

目標: 你的私房錢,在你需要用的時候,隨時都能拿出來用。錢不能被鎖住或找不到。
>確保授權的使用者在需要時可以及時且可靠地存取資訊和相關資源。目標是最小化服務中斷,確保業務持續運營。

  • 為什麼重要?
    • 生活正常運作: 臨時需要錢,卻發現錢包不見了,那可麻煩了。
    • 業務不中斷: 公司網站如果掛了,客戶就不能下單,會損失慘重。
      >維持生產力、確保業務連續性、滿足使用者需求。
  • 怎麼做到?
    • 準備多份 (備份/冗餘): 你的錢可能不只放在一個地方,或是你有好幾個提款卡。
      • 例子: 電腦資料定期備份到外接硬碟或雲端。公司的伺服器不只一台,一台掛了還有另一台立刻補上。
    • 不停電 (電力備援): 家裡停電了,你有手電筒或行動電源。
      • 例子: 資料中心有不斷電系統 (UPS) 和發電機,確保電力供應不中斷。
    • 不塞車 (負載平衡): 如果只有一條路,很多人要走就會塞車。多開幾條路,交通就順暢。
      • 例子: 當網站流量很大時,負載平衡器會把請求分給多台伺服器,避免單一伺服器過載當機。
    • 災難演習 (災難復原計畫 DR/業務持續性計畫 BCP): 練習如果家裡發生火災,錢該怎麼搶救、怎麼安置。
      • 例子: 公司會定期演練,模擬機房被水淹了,該怎麼在另一個地方快速恢復所有服務。
    • 持續檢查 (監控和警報): 你會常常檢查錢包有沒有破洞、錢有沒有掉出來。
      • 例子: 系統會持續監控網路和伺服器狀態,一旦有異常就馬上發出警報。

實現可用性的常見方法:

  • 冗餘 (Redundancy): 部署多個相同的硬體或軟體組件,當一個組件發生故障時,其他組件可以接替工作 (例如 RAID 磁碟陣列、備援伺服器)。
  • 容錯 (Fault Tolerance): 設計系統使其在發生硬體或軟體故障時能夠自動恢復,而不會導致服務中斷。
  • 備份和恢復 (Backup and Recovery): 定期備份資料和系統,並建立完善的恢復計畫,以便在發生災難時能夠快速恢復服務。
  • 負載平衡 (Load Balancing): 將網路流量分散到多個伺服器上,防止單一伺服器過載而導致服務中斷。
  • 災難復原計畫 (Disaster Recovery Plan, DRP) 和業務持續性計畫 (Business Continuity Plan, BCP): 詳細規劃在各種災難情況下如何恢復 IT 系統和業務運營。
  • 電力備援 (Power Redundancy): 例如使用不斷電系統 (UPS) 和發電機,確保在電力中斷時系統仍然可以運行。
  • 網路冗餘 (Network Redundancy): 部署多條網路連接和備援網路設備,確保網路連線的穩定性。
  • 監控和警報 (Monitoring and Alerting): 監控系統的健康狀況和效能,及時發現和解決潛在的問題。
留言
avatar-img
留言分享你的想法!
avatar-img
hello maple
1會員
62內容數
各種工作及生活中的小小紀錄
hello maple的其他內容
2025/05/16
本文針對雲端運算初學者,深入淺出地介紹了 IaaS(基礎設施即服務)、PaaS(平台即服務)和 SaaS(軟體即服務)這三大核心服務模型。透過生動的比喻和實際案例,解析它們各自提供的服務內容、使用者和供應商的管理責任、優缺點以及常見的應用場景。
Thumbnail
2025/05/16
本文針對雲端運算初學者,深入淺出地介紹了 IaaS(基礎設施即服務)、PaaS(平台即服務)和 SaaS(軟體即服務)這三大核心服務模型。透過生動的比喻和實際案例,解析它們各自提供的服務內容、使用者和供應商的管理責任、優缺點以及常見的應用場景。
Thumbnail
2025/05/08
這篇文章為 MIS 和基礎架構的零基礎新手 PM 精心打造,以淺顯易懂的方式講解了管理資訊系統 (MIS) 的核心概念,並深入剖析了網路基礎架構 (Infra) 的關鍵名詞。
Thumbnail
2025/05/08
這篇文章為 MIS 和基礎架構的零基礎新手 PM 精心打造,以淺顯易懂的方式講解了管理資訊系統 (MIS) 的核心概念,並深入剖析了網路基礎架構 (Infra) 的關鍵名詞。
Thumbnail
2025/05/08
容器化技術已成為現代應用程式部署的關鍵,本文深入淺出地介紹容器、Kubernetes 的概念與應用,並探討容器與虛擬機器的優缺點和混合使用場景。
Thumbnail
2025/05/08
容器化技術已成為現代應用程式部署的關鍵,本文深入淺出地介紹容器、Kubernetes 的概念與應用,並探討容器與虛擬機器的優缺點和混合使用場景。
Thumbnail
看更多
你可能也想看
Thumbnail
每年4月、5月都是最多稅要繳的月份,當然大部份的人都是有機會繳到「綜合所得稅」,只是相當相當多人還不知道,原來繳給政府的稅!可以透過一些有活動的銀行信用卡或電子支付來繳,從繳費中賺一點點小確幸!就是賺個1%~2%大家也是很開心的,因為你們把沒回饋變成有回饋,就是用卡的最高境界 所得稅線上申報
Thumbnail
每年4月、5月都是最多稅要繳的月份,當然大部份的人都是有機會繳到「綜合所得稅」,只是相當相當多人還不知道,原來繳給政府的稅!可以透過一些有活動的銀行信用卡或電子支付來繳,從繳費中賺一點點小確幸!就是賺個1%~2%大家也是很開心的,因為你們把沒回饋變成有回饋,就是用卡的最高境界 所得稅線上申報
Thumbnail
全球科技產業的焦點,AKA 全村的希望 NVIDIA,於五月底正式發布了他們在今年 2025 第一季的財報 (輝達內部財務年度為 2026 Q1,實際日曆期間為今年二到四月),交出了打敗了市場預期的成績單。然而,在銷售持續高速成長的同時,川普政府加大對於中國的晶片管制......
Thumbnail
全球科技產業的焦點,AKA 全村的希望 NVIDIA,於五月底正式發布了他們在今年 2025 第一季的財報 (輝達內部財務年度為 2026 Q1,實際日曆期間為今年二到四月),交出了打敗了市場預期的成績單。然而,在銷售持續高速成長的同時,川普政府加大對於中國的晶片管制......
Thumbnail
重點摘要: 6 月繼續維持基準利率不變,強調維持高利率主因為關稅 點陣圖表現略為鷹派,收斂 2026、2027 年降息預期 SEP 連續 2 季下修 GDP、上修通膨預測值 --- 1.繼續維持利率不變,強調需要維持高利率是因為關稅: 聯準會 (Fed) 召開 6 月利率會議
Thumbnail
重點摘要: 6 月繼續維持基準利率不變,強調維持高利率主因為關稅 點陣圖表現略為鷹派,收斂 2026、2027 年降息預期 SEP 連續 2 季下修 GDP、上修通膨預測值 --- 1.繼續維持利率不變,強調需要維持高利率是因為關稅: 聯準會 (Fed) 召開 6 月利率會議
Thumbnail
說到「社會安全網」,你覺得那是什麼? 絕對不是什麼真的一張網子,或是什麼線上網站。而是當一個人在遇到危機的時候,這個社會安全網就會啟動。而這張虛擬的安全網會在我們需要著時候,來保護我們。 社會安全網,大到中央政府,小到家庭,每個人都可能是社會安全網的一部分。說起來很抽象。那我們來舉個例子。
Thumbnail
說到「社會安全網」,你覺得那是什麼? 絕對不是什麼真的一張網子,或是什麼線上網站。而是當一個人在遇到危機的時候,這個社會安全網就會啟動。而這張虛擬的安全網會在我們需要著時候,來保護我們。 社會安全網,大到中央政府,小到家庭,每個人都可能是社會安全網的一部分。說起來很抽象。那我們來舉個例子。
Thumbnail
《個人資料保護法》專家孔德澔律師,從「定位功能」帶我們瞭解個資及隱私授權的存在意義以及對生活產生的影響,並分享如何降低風險或是可以善用的地方。
Thumbnail
《個人資料保護法》專家孔德澔律師,從「定位功能」帶我們瞭解個資及隱私授權的存在意義以及對生活產生的影響,並分享如何降低風險或是可以善用的地方。
Thumbnail
我們分析了許多加密貨幣詐騙案例,歸納出一些共通的行為特徵要告訴你,讓你防患於未然;萬一日後自己或朋友遇到類似情境,就可以馬上辨識出這些警訊,避免成為加密貨幣詐騙的受害者。
Thumbnail
我們分析了許多加密貨幣詐騙案例,歸納出一些共通的行為特徵要告訴你,讓你防患於未然;萬一日後自己或朋友遇到類似情境,就可以馬上辨識出這些警訊,避免成為加密貨幣詐騙的受害者。
Thumbnail
雜湊、編碼和加密雖然在資訊安全中扮演不同的角色,但很多人往往容易搞混它們的用途,本篇文章將帶你了解他們的區別。
Thumbnail
雜湊、編碼和加密雖然在資訊安全中扮演不同的角色,但很多人往往容易搞混它們的用途,本篇文章將帶你了解他們的區別。
Thumbnail
對時限的保密則應全程為之。 在第一階段單獨準備時,就必須對利害關係人做大量的調研、溝通、聽證,才能確立我方的談判目標、議題、方案、策略、底線、破局後的最佳替代安案等。 各國非但不會以「保密」為理由,來拒絕和利害關係人做溝通,還會運用各種手段來鼓勵他們表達立場、意見、提出疑慮,以求策略之周延。
Thumbnail
對時限的保密則應全程為之。 在第一階段單獨準備時,就必須對利害關係人做大量的調研、溝通、聽證,才能確立我方的談判目標、議題、方案、策略、底線、破局後的最佳替代安案等。 各國非但不會以「保密」為理由,來拒絕和利害關係人做溝通,還會運用各種手段來鼓勵他們表達立場、意見、提出疑慮,以求策略之周延。
Thumbnail
手機及網路已深入日常生活與消費習慣,春節期間不管是出遊派還是在宅派都會使用手機或各種網路服務,例如查詢出遊走春資訊、景點打卡、簡訊拜年、網路購物、線上追劇等等。對此,數位發展部資通安全署指出,使用便利服務的同時,也要注意資安防護,像是不法集團常常利用釣魚網站假連結,騙取民眾輸入個資或信用卡資料。
Thumbnail
手機及網路已深入日常生活與消費習慣,春節期間不管是出遊派還是在宅派都會使用手機或各種網路服務,例如查詢出遊走春資訊、景點打卡、簡訊拜年、網路購物、線上追劇等等。對此,數位發展部資通安全署指出,使用便利服務的同時,也要注意資安防護,像是不法集團常常利用釣魚網站假連結,騙取民眾輸入個資或信用卡資料。
Thumbnail
政府、法令是資訊安全的最後防線,本文從政府及法律層面探討網路安全議題,以及資通安全管理法和個資法的重要性。政府擴大進用資安人才,以及執行資通安全管理法、個資法的相關規定,對維護數位平臺安全有著重要作用。除此之外,文章還強調了民眾的資安素養及企業、政府的連手防禦對抗駭客組織及詐騙集團的重要性。
Thumbnail
政府、法令是資訊安全的最後防線,本文從政府及法律層面探討網路安全議題,以及資通安全管理法和個資法的重要性。政府擴大進用資安人才,以及執行資通安全管理法、個資法的相關規定,對維護數位平臺安全有著重要作用。除此之外,文章還強調了民眾的資安素養及企業、政府的連手防禦對抗駭客組織及詐騙集團的重要性。
Thumbnail
談了許多網路安全的議題,提醒民眾要注意哪些事情,建構哪些網路安全思維,讓我們可以降低踏入詐騙陷阱的風險。但除了民眾本身要不斷學習、提升防詐意識外,是不是還有其他方面的作法呢? 本文就來聊聊在企業端可以做些什麼。 要打造一個密不可破的防護網,企業端就不能夠缺席。 舉幾個例子讓大家知道。
Thumbnail
談了許多網路安全的議題,提醒民眾要注意哪些事情,建構哪些網路安全思維,讓我們可以降低踏入詐騙陷阱的風險。但除了民眾本身要不斷學習、提升防詐意識外,是不是還有其他方面的作法呢? 本文就來聊聊在企業端可以做些什麼。 要打造一個密不可破的防護網,企業端就不能夠缺席。 舉幾個例子讓大家知道。
Thumbnail
在資訊保安的工作裡,資安認知訓練是一項基本的措施,但同時亦是很多企業忽略的一環。 過往筆者也有參與資安認知訓練的設計及提供培訓服務,很多時最困難的並不是內容的撰寫,也不是預算的多寡或培訓時間的時數,而是如何讓受訓者認真去接受培訓資訊。 企業員工會覺得資訊保安是資訊科技部門的責任......
Thumbnail
在資訊保安的工作裡,資安認知訓練是一項基本的措施,但同時亦是很多企業忽略的一環。 過往筆者也有參與資安認知訓練的設計及提供培訓服務,很多時最困難的並不是內容的撰寫,也不是預算的多寡或培訓時間的時數,而是如何讓受訓者認真去接受培訓資訊。 企業員工會覺得資訊保安是資訊科技部門的責任......
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News