十大安全概念是什么呢

老刘

十大安全概念到底是啥?看完这篇再也不迷茫了

写在前面

说出来你可能不信,我第一次接触“十大安全概念”这词儿的时候,完全是一脸懵。心想:这啥玩意儿?又是谁搞出来的排名?

后来查了资料才发现,所谓的十大安全概念,主要集中在信息安全领域——毕竟现在咱们的生活几乎离不开互联网了。啥聊天记录、支付密码、简历信息,全都在网上跑,稍不留神就可能被别有用心的人盯上。

这篇文章不整那些虚头巴脑的定义,我就用大白话给你捋清楚这十个概念到底是干啥的,有啥区别。读完你至少能明白:为什么有些app要你验证手机号、为什么不能所有网站都用同一个密码、为啥有时候登录还要“拼图”证明你是活人。

一、机密性——别让人随便看你隐私

这词儿听着挺高大上,说白了就是:你的东西,只有你能看

十大安全概念是什么呢

举几个例子就懂了。你给女神发的暧昧微信,不希望被同事看到对吧?你银行卡的密码,肯定不希望别人知道。机密性要解决的,就是这个问题。

技术层面上,这玩意儿主要靠加密来实现。你发送的数据会被打成一串乱码,只有对方手里有“钥匙”才能解开。HTTPS协议、VPN加密、文件加密压缩包,原理都差不多。

不过说句大实话,现在很多app的机密性做得真心不咋地。前两年某酒店集团不是爆出来过嘛,几亿条开房记录被泄露,那可全是客人的隐私啊。所以咱自己也得长点心,敏感信息别乱发。

二、完整性——数据不能被人偷偷改

完整性这个概念特别有意思。它要保证的是:你看到的数据,就是原始数据,没人偷偷动过手脚

你想一个场景:你要给对方转账1000块钱,结果黑客在半路把金额改成了10000,这事儿找谁说理去?完整性就是为了防止这种情况。

常见的实现方式有数字签名哈希校验。你可以理解为给数据贴了个“防伪标签”,一旦有人动手脚,这个标签就会失效。

我这边的经验是,很多普通人根本意识不到这个问题的重要性。别以为只有大公司才会被攻击,之前有个朋友做电商的,自己网站的订单数据被人篡改了好几天才发现,损失了不少钱。

三、可用性——想用的时候能用

可用性可能是这三个最基础的概念里,最容易被忽略的一个。它说的是:系统要能正常工作,别关键时候掉链子

服务器宕机、网站加载不出来、APP闪退……这些都属于可用性出问题。

可能有朋友要问了:这也算安全问题?必须的呗!前几年某云服务商不是出过事儿嘛,一个很小的代码bug导致大批网站直接歇菜,影响范围那叫一个广。

提高可用性的手段包括:备份、负载均衡、故障转移、CDN加速等等。说白了就是“别把所有鸡蛋放一个篮子里”。

四、认证——证明你是你

认证这个概念大家肯定不陌生,登录需要输密码、扫码、刷脸,这些操作本质上都是在“认证”。

但你知道吗,认证也分三六九等:

单因素认证:只验证一样东西,比如只输入密码。现在看来有点危险了。

双因素认证:验证两样东西,密码+短信验证码,或者密码+指纹。这两年各大平台都在强推这个,确实更安全。

多因素认证:验证三样甚至更多。银行大额转账通常用的就是这个。

说句掏心窝的话,能开双因素认证的就尽量开。别嫌麻烦,真的能挡住绝大部分盗号风险。我自己就遇到过不止一次,账号异常登录的预警,多亏开了两步验证才没出问题。

五、授权——你能干什么

认证是证明“你是你”,授权则是规定“你能干啥”。

比如你在公司OA系统里,普通员工只能查看和提交审批,部门经理可以审批自己部门的单子,而财务可以操作转账——这就是授权在起作用。

授权的核心原则有两个:

最小权限原则:只给用户完成任务所需的最小权限,用完就收回。

职责分离:不能让一个人同时负责两件互相关联的事儿,比如既管钱又管账。

很多公司在这块做得特别粗糙。我之前见过一个案例,某互联网公司的运营人员居然有数据库的写权限,结果一个人手抖删了半个表,差点没把CTO送走。

六、访问控制——谁进谁出

如果说授权是制定规则,那访问控制就是执行规则的。

常见的访问控制模型有几种:

自主访问控制(DAC):资源所有者自己决定谁能访问,灵活但难管理。

强制访问控制(MAC):系统强制规定谁能访问,安全性高但不够灵活,一般军用系统用得多。

基于角色的访问控制(RBAC):根据用户角色来分配权限,大部分企业系统都用这个。

基于属性的访问控制(ABAC):更细粒度的控制,可以根据用户属性、时间、设备类型等多种条件来决策。

说实话,普通用户日常基本接触不到这些概念,但了解一下没坏处。你用的每个APP、每个网站,背后都有一套访问控制在默默保护着你。

七、不可否认性——干过的事儿赖不掉

不可否认性听起来有点绕,它的目的是:确保一个人做过的操作,无法否认

最典型的应用场景就是数字签名。我给你发了份合同,用数字签名签了名,那我之后就不能抵赖说“这不是我发的”。因为数字签名和我的身份绑定了,且无法伪造。

这在商业和法律领域特别重要。现在很多电子合同、电子发票都用到了数字签名技术,就是这个道理。

八、审计追踪——出了问题能查到

审计追踪说白了就是记账——谁在什么时候做了什么,都得记下来。

听起来简单?但真正做好的没几家。

我之前参与过一个项目,审计日志记得那叫一个详细:谁登录了、查看了什么数据、修改了啥、什么时候改的,改之前的值是多少……结果系统上线半年后真出了一次数据异常,靠着这些日志很快就定位到问题所在。

审计日志的几个关键点:

  • 完整性:不能被篡改
  • 保密性:日志本身也是敏感数据
  • 可追溯性:能根据时间、用户等条件查询

很多中小公司不重视这个,觉得没用。等真出事儿了,只能干瞪眼。

九、漏洞管理——别给人留后门

漏洞管理是个持续性的工作。世界上没有100%安全的系统,再好的防护也可能有漏洞。关键在于:能不能及时发现、及时修复

一个完整的漏洞管理流程包括:

发现:通过扫描、渗透测试、代码审计等方式找漏洞

评估:判断这个漏洞危害有多大、修复优先级多高

修复:开发修复方案、打补丁

验证:确认漏洞确实被修好了

监控:持续关注是否出现新的漏洞

这两年勒索软件特别猖狂,很多都是通过已知漏洞入侵的。所以厂商发布的补丁,能打尽量打,别嫌麻烦。

十、事件响应——出事儿了怎么办

最后一个概念有点特殊,它是前面九个的兜底方案——就算防护都做好了,也得做好出事的准备。

事件响应通常包括几个阶段:

准备:制定响应预案、组建响应团队、准备工具

检测分析:发现异常、确认是否是安全事件

遏制:隔离受影响的系统,防止扩散

根除:清除恶意软件、修复漏洞

恢复:恢复正常业务

复盘:总结经验教训,改进防护

说实话,国内很多公司在这块基本是空白的。出了事儿才想起来补救,经常手忙脚乱。建议各位大小公司的IT负责人,多少重视一下。

写在最后

聊了这么多,其实十大安全概念总结下来就一个核心:保护你的数据资产

现在这个时代,数据就是钱。你微信里的聊天记录、支付宝里的余额、简历里的个人信息,哪样不是资产?

作为普通用户,咱们能做到的:

密码设复杂点、能开双因素认证就开

不要在陌生网站乱填个人信息

及时更新系统和软件补丁

警惕陌生链接和钓鱼邮件

而作为企业或技术从业者,这十个概念就是最基本的基本功。理解了这些,你至少能明白为什么要买防火墙、为什么要做等保、为什么员工安全培训要天天念叨。

行了,关于十大安全概念就说这么多。如果有啥没讲明白的,评论区随时聊。看书去吧您嘞~

文章版权声明:文章内容均来源于各大短视频平台搜集以及修改和删减新增,如有侵权或者违规,请联系站长进行删除,如需转载或复制请以超链接形式并注明出处。

发表评论

快捷回复: 表情:
AddoilApplauseBadlaughBombCoffeeFabulousFacepalmFecesFrownHeyhaInsidiousKeepFightingNoProbPigHeadShockedSinistersmileSlapSocialSweatTolaughWatermelonWittyWowYeahYellowdog
验证码
评论列表 (暂无评论,9人围观)

还没有评论,来说两句吧...

目录[+]