- 信息安全精要:從概念到安全性評估
- (美)杰森·安德魯斯
- 1189字
- 2022-06-27 10:54:00
1.2 何時安全
尤金·斯帕福曾經說過:“唯一真正安全的系統是一個被切斷的系統,它被澆注在混凝土塊中,并被密封在一個帶武裝警衛的鉛襯房間里——即使這樣,我仍然對它的安全性持懷疑態度。”[2]這種狀態的系統可能是安全的,但它無法使用,也不能產生效益。當提高安全等級時,工作效率通常會降低。
此外,在保護資產、系統或環境時,必須考慮安全等級應與受保護項目的價值相關。如果你愿意接受性能下降,可以為你負責的每項資產使用非常高的安全等級。你可以為保護你母親的巧克力餅干配方而建造一座耗資10億美元的設施,周圍安裝鐵絲網圍欄,有武裝警衛和兇猛的攻擊犬巡邏,并配上一個密封的保險庫,但那太夸張了。安全措施的成本永遠不應該超過受保護物品的價值。
然而在某些環境中,這樣的安全措施可能還不夠。在計劃采取更高安全等級的任何環境中,你還需要考慮資產突然丟失時的更換成本,確保為其價值建立合理的保護等級。
確定你認為安全的點富有挑戰性。如果你的系統安裝了適當的補丁程序,你是否安全?如果你使用了強密碼,你是否安全?如果完全斷開網絡連接,你是否安全?在我看來,所有這些問題的答案都是否定的。沒有任何一項活動或行動能確保你在任何情況下都安全。
這是因為即使你的系統打了適當的補丁,也總會在易受攻擊的地方出現新的攻擊。當你使用強密碼時,攻擊者將利用不同的途徑進行攻擊。當你斷開與互聯網的連接時,攻擊者仍然可以物理訪問或竊取你的系統。簡而言之,很難定義什么時候你才是真正安全的。反之,定義你什么時候不安全要容易得多。下面列舉了幾個讓你處于不安全狀態的例子:
·未對你的系統應用安全補丁程序或更新程序。
·使用弱密碼,如“password”或“1234”。
·從互聯網下載程序。
·打開來自不明發件人的電子郵件附件。
·使用未加密的無線網絡。
我可以繼續增加這個清單。好消息是,一旦你能指出環境中哪些方面會導致不安全,你就可以采取措施來解決這些問題。這個問題類似于重復進行“一分為二”的動作。總會有小的部分可以再分兩半。雖然可能永遠達不到明確的所謂“安全”狀態,但你可以朝著正確的方向采取措施。
這就是你需要遵守的法律……
在不同行業和不同國家之間,定義安全標準的法律體系的差別很大,其中一個例子是美國和歐盟在數據隱私法律上的差異。全球范圍內運營的組織在開展業務時需要注意不要違反任何此類法律。如果有疑問,在行動之前請咨詢法律顧問。
一些法律或法規確實試圖定義什么是安全手段,或至少一些你應該采取的確保“足夠安全”的步驟。“支付卡行業數據安全標準”(Payment Card Industry Data Security Standard,PCI DSS)適用于處理信用卡支付業務的公司,1996年發布的《健康保險攜帶和責任法案》(Health Insurance Portability and Accountability Act,HIPAA)適用于處理醫療保健和患者記錄的組織,《聯邦信息安全管理法》(Federal Information Security Management Act,FISMA)為美國許多聯邦組織定義了安全標準,還有許多其他標準。這些標準是否有效有待商榷,但如果不是強制性的,還是建議遵循你所在行業定義的安全標準。
- 攻守道:企業數字業務安全風險與防范
- Securing Blockchain Networks like Ethereum and Hyperledger Fabric
- 網絡安全意識導論
- 計算機病毒分析與防范大全(第3版)
- 移動APT:威脅情報分析與數據防護
- 局域網交換機安全
- 可信計算3.0工程初步(第二版)
- Mastering Reverse Engineering
- 實用黑客攻防技術
- Mastering Malware Analysis
- 從實踐中學習Nmap滲透測試
- ATT&CK與威脅獵殺實戰
- CTF網絡安全競賽入門教程
- INSTANT Microsoft Forefront UAG Mobile Configuration Starter
- Web安全之機器學習入門