进阶 #security#cia
安全基础概念(CIA 三元组)
CIA 三元组是信息安全的核心——机密性(Confidentiality)防止未授权访问,完整性(Integrity)防止数据篡改,可用性(Availability)确保服务正常运行
🔐 信息安全在保护什么?
你每天用手机银行转账、用微信聊天、用校园网查成绩——你有没有想过:这些系统在”安全”上到底在防什么?
信息安全的三个核心目标——CIA 三元组:
Confidentiality(机密性)——不让不该看的人看到 Integrity(完整性)——确保数据没有被改过 Availability(可用性)——需要用的时候能用
🏪 **类比:你的宿舍”
机密性 = 你锁了宿舍门——不让外人进来看你的东西。如果有人偷看了你的日记——机密性被破坏了。
完整性 = 你放在桌上的论文——有人偷偷改了你的结论——完整性被破坏了(即使你没发现)。
可用性 = 你晚上回宿舍——发现门锁被换掉了(DDoS 攻击)——你进不去了——可用性被破坏了。
📋 CIA 详解
| 目标 | 要防止的威胁 | 实现方式 |
|---|---|---|
| 机密性(Confidentiality) | 信息泄露、窃听 | 加密、访问控制、权限管理 |
| 完整性(Integrity) | 数据篡改、伪造 | 哈希校验、数字签名、版本控制 |
| 可用性(Availability) | 服务中断、资源耗尽 | 冗余备份、负载均衡、DDoS防护 |
🔧 其他核心安全原则
最小权限原则
每个用户/程序只给完成任务所需的最小权限。
# ❌ 危险:用 root 运行 Web 服务
# 如果 Web 服务被攻破——攻击者拿到了服务器的完全控制权
# ✅ 安全:用普通用户运行
sudo -u www-data ./web_server
# 即使被攻破——攻击者只拿到 www-data 的权限,改不了系统文件
纵深防御
不依赖单层防护——多层叠加,攻破一层还有下一层。
你的数据
↓ 第 1 层:HTTPS 加密传输
↓ 第 2 层:防火墙过滤
↓ 第 3 层:WAF 检查 HTTP 请求
↓ 第 4 层:应用层输入验证
↓ 第 5 层:数据库参数化查询
↓ 第 6 层:数据库访问控制
不可否认性
做了就赖不掉——数字签名保证”你签了就是你签的”。
📝 小结
| 概念 | 一句话 |
|---|---|
| 机密性 | 不该看的人看不到——加密 |
| 完整性 | 数据没被改过——哈希校验 |
| 可用性 | 服务正常可用——冗余备份 |
| 最小权限 | 只给刚好的权限——别用 root 跑服务 |
| 纵深防御 | 多层防护——攻破一层还有下一层 |
为什么先学这个? CIA 是所有安全讨论的起点。下一步——怎么”证明你是谁”——身份认证与访问控制。