欢迎来到安全控制的世界!

各位 CIMA 的同学们,大家好!我们现在正在研读 P3 风险管理课程中的第 D 部分:网络风险。这一章节主题为安全控制(Security Controls),重点在于游戏规则中的“防御”部分。现在我们已经了解有哪些网络威胁,那么我们实际上该如何防御它们呢?

将安全控制想象成银行金库周围的层层防护。有些是用来吓阻宵小,有些是用来阻止人员进入,而有些则是当有人闯入时能通知你。别担心这听起来很专业——我们会通过日常生活中的例子来拆解它,保证让你过目不忘!


1. 什么是安全控制?

简单来说,安全控制是为降低网络威胁风险而采取的任何措施。其目标是保护数据的机密性、完整性和可用性(Confidentiality, Integrity, and Availability, CIA)

我们通常将这些控制分为三大类:

1. 物理控制(Physical Controls):这是你可以触摸得到的东西。它们保护的是物理环境。
例子:门锁、闭路电视(CCTV)或保安人员。

2. 逻辑(技术)控制(Logical/Technical Controls):这些是保护系统内数据的软件或硬件设置。
例子:密码、防火墙和加密。

3. 行政(程序)控制(Administrative/Procedural Controls):这些是管理层制定的“规章”和政策。
例子:员工培训、背景调查和保安政策。

快速复习站

问题:“桌面清理政策”(Clear Desk Policy)属于物理控制还是行政控制?
答案:属于行政控制,因为它是一项员工必须遵守的规则或程序。


2. 按功能分类控制措施

这可是考官的最爱!控制措施不仅仅取决于它们“是什么”,更取决于它们“做什么”。要记住这些,可以想象犯罪的时间轴。

A. 吓阻性控制(Deterrent Controls)

这些设计用来打消某人发动攻击的念头。它们利用的是攻击者的心理。
类比:写着“内有恶犬”的牌子。或许根本没有狗,但这也足以让窃贼三思而行!

B. 预防性控制(Preventive Controls)

这些是真正阻止攻击成功的“围墙”。它们负责拦截未经授权的存取。
类比:大门上那道高质量的防盗锁。

C. 侦测性控制(Detective Controls)

这些负责识别攻击正在发生或已经发生。它们无法阻止攻击,但会发出警报。
类比:烟雾探测器或动作感应警报器。

D. 纠正性控制(Corrective Controls)

这些有助于在事故发生后修复损害,并将系统恢复正常。
类比:火灾发生后自动启动的喷淋灭火系统。

E. 恢复性控制(Recovery Controls)

这些比纠正性控制更进一步,通过备份等方式将系统恢复到原始状态。
类比:火灾后利用保险理赔重建房屋。

记忆口诀:“D-P-D-C-R”

记住:Dogs Protect Doors, Cats Run. (狗护门,猫快跑)
(Deterrent 吓阻, Preventive 预防, Detective 侦测, Corrective 纠正, Recovery 恢复)


3. 关键逻辑(技术)控制

既然我们在网络风险章节,我们需要聚焦于用来抵御黑客的技术工具。别被术语吓倒了!

加密(Encryption)

加密将可读数据(明文)转换为乱码(密文),只有拥有“密钥”的人才能读取。

- 对称加密(Symmetric Encryption):发送方和接收方使用同一个密钥来锁定和解锁数据。速度快,但必须找到安全分享密钥的方法。
- 非对称加密(Asymmetric Encryption):使用公开密钥(Public Key)(任何人都能用来锁定数据)和私有密钥(Private Key)(只有拥有者才能用来解锁)。就像一个信箱,任何人都可以投递信件,但只有主人有钥匙打开它。

防火墙(Firewalls)

防火墙充当内部网络与互联网之间的“门卫”。它检查进出的流量,并根据一套预设规则决定是否放行。

存取控制:识别与验证(Identification vs. Authentication)

很多学生会混淆这两个概念。让我们厘清一下:
- 识别(Identification):声称你是谁(例如:输入用户名)。
- 验证(Authentication):证明你是谁(例如:输入密码或扫描指纹)。

多重身份验证(MFA):当你使用两种或以上的方式来证明身份时。通常结合:
1. 你知道的信息(密码)。
2. 你拥有的东西(发送到手机的代码)。
3. 你本人的特征(指纹或面部扫描)。


4. 一般控制与应用控制

CIMA 考官很喜欢考这两者的区别。这对于理解 IT 系统如何进行审计至关重要。

一般 IT 控制(GITCs)

适用于整个 IT 环境。它们确保整个“房子”是安全的。
例子:服务器机房的物理安全、所有员工的密码政策、灾难恢复计划。

应用控制(Application Controls)

专门针对特定软件应用程序(例如你的薪酬系统或会计软件)。它们确保特定程序处理的数据准确且完整。
例子:

  • 输入控制:检查数据输入是否有效(例如:不能为员工薪水输入负数)。
  • 处理控制:确保计算正确(例如:借方总额必须等于贷方总额)。
  • 输出控制:确保报告发送给正确的人。

重点总结

一般控制是关于基础设施(整栋建筑)。
应用控制是关于特定任务内的数据(房间里的一个文件柜)。


5. 常见错误

- 认为科技就足够了:大多数网络漏洞源于人为错误。这就是为什么行政控制(培训)与逻辑控制(防火墙)同样重要。
- 混淆侦测性与预防性:如果控制措施阻止了事件发生,就是预防性的。如果它只是通知你事件正在发生,那就是侦测性的。
- 忽略“最小权限原则”(Least Privilege):这是指员工只应获得执行工作所必需的存取权限。给所有人“管理员”权限是巨大的风险!


你知道吗?

大多数安全系统中“最薄弱的环节”并非计算机程序错误,而是社交工程(Social Engineering)。黑客通过欺骗手法诱使人们交出密码或点击链接。这就是为什么网络安全文化和定期的员工培训在 P3 课程中被视为关键的安全控制!


给 P3 学生的最后感言

如果一开始觉得网络风险的技术面让人不知所措,别担心。只需不断问自己:“这个控制措施想达到什么目的?它是为了阻止威胁、发现威胁,还是在威胁发生后收拾残局?”一旦你能回答这个问题,你就掌握了这一章的核心精髓!