安全问答—安全的基本架构

前言

将一些安全相关的问答进行整理汇总和陈述,形成一些以问答呈现的东西,加入一些自己的理解,欢迎路过的各位大佬进行讨论和论述。很多内容都会从甲方的安全认知去进行阐述。

1.安全存在的目的?

为了支持组织的目标、使命和宗旨。一切围绕组织为主,保价护航。

2.安全的约束?

  • 具有成本效益,并非无限制的资源投入
  • 合法合规,按照国际,当地政策进行调整
  • 动态安全,没有绝对的安全,需要进行动态的调整和巡检。

3.安全的主要目标和宗旨?

CIA 是最基础的框架,且所有的起点都可以从这里开始,然后进行延展。

  • Confidentiality 保密性
  • Integrity 完整性
  • availability 可用性

4.安全的无法支柱是什么

  • 机密性
  • 完整性
  • 可用性
  • 真实性
  • 不可抵赖性

5. 什么是保密性

定义:为保障数据、客体或资源保密状态采取的措施。
目标:阻止或最小化未经授权的数据访问。(如果组织成功的话,那对应的效果就是防止了非必要的泄露)

PS:这里的访问实际上说的是数据的流动,数据只能流向有权限的目标。这里常见的问题就是:

  • 未授权
  • 越权

6. 什么是完整性

定义:保护数据的可靠性和正确性的概念
目标:防止了未经授权的数据更改。

PS:完整性其实就是数据在流动的过程中,不能被修改,最常见的就是

  • 数据加密
  • 数据签名
  • 权限校验

完整性和保密性实际上是相互依赖的关系,二者有一没有做好,基本上都会出现问题。

7. 什么是可用性

定义:授权主体被授予实时的、不间断的客体访问权限。
目标:客体可以持续服务。

PS:可用性其实有的时候也会描述为可靠性,或者高可用,或者是给客户承诺的SLA
不只是安全事件,很多措施都是可以进行通用的。

  • 多副本
  • 多节点
  • K8S

8. 什么是真实性

定义:可信的或非伪造的来源。
目标:确定来源的可靠性。

PS 实际上真实性就是用来说明你是你,真实性和完整性其实也是有一定的依赖性的。

真实性就是说明:你是你
完整性就是说明:完整,无变更

9. 什么是不可抵赖

定义:你做了这个事情你就不能够进行否认。
目标:做了就是做了,不能够二次修改或者抵赖。

PS:通过,标识,身份,认证和授权,以及记录,确保你做了这件事情就是做了,所以在安全中对于日志的权限很看重,主要原因就是因为日志有溯源的特性。


补充概述

在当今数字化时代,安全对于各类组织而言至关重要。其存在的目的主要是为了支持组织的目标、使命和宗旨,就像是为组织的前行保驾护航,确保组织能够在稳定、可靠的环境中开展业务活动,避免因安全问题而导致业务中断、数据泄露、声誉受损等不良后果,从而保障组织的持续发展和竞争力。

然而,安全并非没有约束。首先,它需要具有成本效益,不能无限制地投入资源。毕竟,组织的资源是有限的,需要在安全投入与业务收益之间找到一个平衡点。其次,安全措施必须合法合规,要依据国际以及当地的政策法规进行相应调整,确保组织在安全方面的作为符合法律要求,避免因违规而面临法律风险和处罚。再者,安全是动态的,不存在绝对的安全状态,因此需要不断地进行动态调整和巡检,以应对不断变化的威胁和风险。

谈及安全的主要目标和宗旨,CIA 三要素是最基础且关键的框架。保密性,即保障数据、客体或资源处于保密状态,阻止或最小化未经授权的数据访问,确保数据只能流向有权限的目标,防止未授权和越权访问等情况发生,避免不必要的数据泄露。完整性,是保护数据的可靠性和正确性,防止未经授权的数据更改,通过数据加密、数据签名、权限校验等手段,保障数据在流动过程中不被篡改,它与保密性相互依赖,共同维护数据的安全性。可用性,则是指授权主体能够实时、不间断地访问客体,确保客体可以持续提供服务,像多副本、多节
点、K8S 等技术手段都是为了保障可用性,有时也与可靠性、高可用以及 SLA 承诺等相关。

除了 CIA 三要素外,安全还有其他重要支柱。真实性,强调来源的可信性和非伪造性,确定来源的可靠性,与完整性有一定的依赖关系,共同确保信息的真实性和完整性。不可抵赖性,意味着一旦做了某件事就不能否认,通过标识、身份认证、授权以及记录等手段,保障行为的可追溯性,其中日志的权限管理尤为重要,因为日志具有溯源的关键特性。

总之,安全是一个多维度、动态且复杂的体系,其各个目标和支柱相互关联、相互支撑,共同构建起组织的安全防线,为组织的稳定运营和发展提供坚实的保障基础,而从甲方的安全认知角度来看,深刻理解这些安全概念和原则,有助于更好地制定和实施安全策略,应对日益复杂的安全挑战。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/pingmian/70378.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

Navicat Premium17 连接Oracle出现 “未加载 Oracle库

报错信息如下 解决方案: 安装 Navicat for Oracle 12 for Mac 若已经打开任何来源,但运行还是遇到已损坏按照如下操作即可解决! 终端中输入 xattr -cr cr 后面输入一个空格!不要回车!如下图 把 Navicat for Oracle…

Transformer解析——(一)概述

本系列已完结,全部文章地址为: Transformer解析——(一)概述-CSDN博客 Transformer解析——(二)Attention注意力机制-CSDN博客 Transformer解析——(三)Encoder-CSDN博客 Transforme…

Qt的QToolButton的使用

在C中使用QToolButton的详细步骤如下&#xff1a; 1. 包含头文件 #include <QToolButton> #include <QAction> #include <QMenu>2. 创建QToolButton实例 QToolButton *toolButton new QToolButton(parentWidget); // parentWidget为父部件指针3. 基础属性…

Canvas进阶-2、可视化应用

前言 Canvas 可以用来创建各种 数据可视化 图表和图形&#xff0c;通过绘制不同的形状、线条和颜色来展示数据的特征和趋势。 数据可视化的基本原理是将数据转化为可视化的图形元素&#xff0c;以便人们更容易理解和分析数据。这涉及到以下几个方面&#xff1a; 数据映射&…

力扣-回溯-17 电话号码的字母组合

思路 和之前的回溯不同的是&#xff0c;要遍历完所有的数字&#xff0c;并且在单层递归逻辑里需要遍历一整个字符串 代码 class Solution { public:vector<string> letters {"", "", "abc", "def", "ghi", "…

Windows11切换回Windows10风格右键菜单

参考文章&#xff1a;Win11新版右键菜单用不惯&#xff1f;一键切换回Win10经典版&#xff01;-CSDN博客 以管理员权限运行命令行cmd 切换为经典旧版右键菜单&#xff0c;执行 reg.exe add “HKCU\Software\Classes\CLSID\{86ca1aa0-34aa-4e8b-a509-50c905bae2a2}\InprocServe…

小米AX3000T 路由器如何开启 SSH 安装 OpenWRT 系统,不需要降级 v1.0.91 (2025)

小米AX3000T 路由器如何开启 SSH 安装 OpenWRT 系统&#xff0c;不需要降级 v1.0.91 &#xff08;2025&#xff09; 本文内容需要你有一定的 Linux 操作基础&#xff0c;最好是程序员那种&#xff0c;英文水平足够用才行。一般人不需要使用这么复杂的路由器操作系统&#xff0c…

Linux自学day23-进程和线程

1. 什么是进程&#xff1f; 进程是程序执行的过程&#xff0c;涵盖创建、调度和消亡阶段&#xff0c;是活的。 而程序是一段数据的集合&#xff0c;是死的。 进程还是操作系统资源分配的最小单元&#xff0c;拥有独立的虚拟地址空间&#xff0c;包括文本段、数据段、系统数据…

python查错误TypeError: bad operand type for unary -: ‘str‘

TypeError: bad operand type for unary -: str​​​ 这个错误表明尝试对一个字符串类型的数据使用一元减号运算符&#xff08;​​-​​&#xff09;&#xff0c;而在 Python 中&#xff0c;一元减号运算符只能用于数值类型&#xff08;如整数、浮点数等&#xff09;&#xf…

常用的性能优化方法和技巧

常用的性能优化方法和技巧 前端性能优化 减少HTTP请求&#xff1a;就好比你去超市买东西&#xff0c;每次请求就像你跑一趟超市。去的次数越多&#xff0c;花在路上的时间就越多。所以把多个小的资源&#xff0c;像图片、脚本这些&#xff0c;合并成一个大的&#xff0c;就能…

网络协议相关知识有哪些?

前言 网络协议的基础是OSI和TCP/IP模型,这两个模型是理解协议分层的关键。 正文(仅是个人理解,如有遗漏望海涵) 网络协议是网络中设备间通信的规则和标准,涉及数据传输、路由、错误控制等多个方面。以下是网络协议相关知识的系统梳理: 一、网络协议分层模型 1、OSI七…

鸿蒙初学者学习手册(HarmonyOSNext_API14)_自定义动画API(@ohos.animator (动画) )

前言 在纯血鸿蒙中最具有用户特色的效果就是自定义的动画效果。在纯血鸿蒙中有多种定义方式&#xff0c;但是今天介绍的是ApI中的自定义动画。 注意: 动画本身具有生命周期&#xff0c;但是不支持在UIAbility的文件使用&#xff0c;简单而言就是不允许在UIAbility生命周期中…

搭建Kubernetes (K8s) 集群----Centos系统

前期准备 准备3台Linux虚拟机&#xff08;CentOS系统&#xff09;&#xff0c;参考 https://carry.blog.csdn.net/article/details/144578009https://carry.blog.csdn.net/article/details/144578009搭建Docker环境&#xff0c;参考 https://carry.blog.csdn.net/article/de…

wps中的js开发

严格区分大小写 /*** learn_js Macro*/ function test() {Range(D7).Value2Selection.Value2; // Selection.formula "100" }function Workbook_SheetSelectionChange(Sh, Target) {if(Sh.Name Sheet1) {test();}}function test2() {// 把I4单元格及其周边有数的单…

第3章 3.2 配置系统 .NET Core配置系统

3.2.1 配置系统的基本使用 .NET Core中的配置系统支持非常丰富的配置源&#xff0c;包括文件&#xff08;JSON、XML、INI等&#xff09;、注册表、环境变量、命令行、Azure Key Vault等&#xff0c;配置系统还支持自定义配置源。 用配置系统开发包Microsoft.Extensions.Confi…

第六届计算机信息和大数据应用国际学术会议(CIBDA 2025)

重要信息 大会官网&#xff1a;www.ic-cibda.org&#xff08;了解会议&#xff0c;投稿等&#xff09; 大会时间&#xff1a;2025年3月14-16日 大会地点&#xff1a;中国-武汉 简介 第六届计算机信息和大数据应用&#xff08;CIBDA 2025&#xff09;将于2025年3月14-16日在中国…

Mac M3/M4 本地部署Deepseek并集成vscode

Mac 部署 使用傻瓜集成平台ollama&#xff0c;ollama平台依赖于docker&#xff0c;Mac的M3/M4 因doesn’t have VT-X/AMD-v enabled 所以VB,VM无法使用&#xff0c;导致docker无法启动&#xff0c;需要使用docker的替代品podman&#xff0c; 它完全兼容docker brew install p…

最优化方法-牛顿法

牛顿法 泰勒级数 泰勒级数展开 $$ \begin{aligned} f(x)&\lim\limits_{n\rightarrow \infin}\sum\limits_{i1}n\frac{1}{n!}f{(n)}(x_0)(x-x_0)^n\ &f(x_0)f’(x_0)(x-x_0)\frac{f’(x_0)}{2!}(x-x_0)2\cdots\frac{1}{n!}fn(x_0)(x-x_0)^n\ &\quad~ O\left[(x-x_…

【系统架构】分布式事务模型详解

1. 分布式基础理论 1.1 CAP理论 CAP 理论可以表述为&#xff0c;一个分布式系统最多只能同时满足一致性&#xff08;Consistency&#xff09;、可用性&#xff08;Availability&#xff09;和分区容错性&#xff08;Partition Tolerance&#xff09;这三项中的两项。 一致性是…

「正版软件」PDF Reader - 专业 PDF 编辑阅读工具软件

PDF Reader 轻松查看、编辑、批注、转换、数字签名和管理 PDF 文件&#xff0c;以提高工作效率并充分利用 PDF 文档。 像专业人士一样编辑 PDF 编辑 PDF 文本 轻松添加、删除或修改 PDF 文档中的原始文本以更正错误。自定义文本属性&#xff0c;如颜色、字体大小、样式和粗细。…