網絡安全的定義
網絡安全是保護計算機系統和服務免受網絡威脅的過程,確保其可用性、完整性和保密性。
組織類型
-
IG1:小型企業,IT和網絡安全專業知識有限。
-
IG2:中型企業,負責IT基礎設施的管理。
-
IG3:大型企業,有專門的安全專家,處理敏感信息。
術語
-
威脅利用漏洞,暴露資產並增加風險。
-
風險影響政策和要求,要求通過安全控制來應對。
風險管理
風險無法消除,只能減輕。風險定義為特定威脅利用特定漏洞的概率與影響的乘積。每個威脅需單獨評估。
資產保護
網絡安全關注數據資產的保護,主要包括:
-
保密性:信息的洩露。
-
完整性:信息的破壞或篡改。
-
可用性:信息和資源的可訪問性。
威脅與漏洞
威脅是可能危害資產的因素,漏洞是系統中的弱點。大部分攻擊源自人為錯誤或配置不當。
安全控制
安全控制是用於避免、檢測和減輕安全風險的措施。需要持續監控和更新以應對變化的威脅。
通過理解和應對常見威脅,可以降低大部分風險。