进阶 #security#cia

安全基础概念(CIA 三元组)

CIA 三元组是信息安全的核心——机密性(Confidentiality)防止未授权访问,完整性(Integrity)防止数据篡改,可用性(Availability)确保服务正常运行

🔐 信息安全在保护什么?

你每天用手机银行转账、用微信聊天、用校园网查成绩——你有没有想过:这些系统在”安全”上到底在防什么?

信息安全的三个核心目标——CIA 三元组

Confidentiality(机密性)——不让不该看的人看到 Integrity(完整性)——确保数据没有被改过 Availability(可用性)——需要用的时候能用

🏪 **类比:你的宿舍”

机密性 = 你锁了宿舍门——不让外人进来看你的东西。如果有人偷看了你的日记——机密性被破坏了。

完整性 = 你放在桌上的论文——有人偷偷改了你的结论——完整性被破坏了(即使你没发现)。

可用性 = 你晚上回宿舍——发现门锁被换掉了(DDoS 攻击)——你进不去了——可用性被破坏了。


📋 CIA 详解

目标要防止的威胁实现方式
机密性(Confidentiality)信息泄露、窃听加密、访问控制、权限管理
完整性(Integrity)数据篡改、伪造哈希校验、数字签名、版本控制
可用性(Availability)服务中断、资源耗尽冗余备份、负载均衡、DDoS防护

🔧 其他核心安全原则

最小权限原则

每个用户/程序只给完成任务所需的最小权限。

# ❌ 危险:用 root 运行 Web 服务
# 如果 Web 服务被攻破——攻击者拿到了服务器的完全控制权

# ✅ 安全:用普通用户运行
sudo -u www-data ./web_server
# 即使被攻破——攻击者只拿到 www-data 的权限,改不了系统文件

纵深防御

不依赖单层防护——多层叠加,攻破一层还有下一层。

你的数据
    ↓ 第 1 层:HTTPS 加密传输
    ↓ 第 2 层:防火墙过滤
    ↓ 第 3 层:WAF 检查 HTTP 请求
    ↓ 第 4 层:应用层输入验证
    ↓ 第 5 层:数据库参数化查询
    ↓ 第 6 层:数据库访问控制

不可否认性

做了就赖不掉——数字签名保证”你签了就是你签的”。


📝 小结

概念一句话
机密性不该看的人看不到——加密
完整性数据没被改过——哈希校验
可用性服务正常可用——冗余备份
最小权限只给刚好的权限——别用 root 跑服务
纵深防御多层防护——攻破一层还有下一层

为什么先学这个? CIA 是所有安全讨论的起点。下一步——怎么”证明你是谁”——身份认证与访问控制