歡迎來到網絡安全的世界!

你好,未來的會計師!歡迎來到資訊系統與控制(ISC)考試中最重要的一部分:安全性(Security)。如果你曾經因為充滿技術術語的討論而感到不知所措,別擔心!我們將把這些概念拆解成簡單、生活化的實際應用。請不要把安全性看作一堆枯燥的程式碼,而應將其視為一道保護公司最寶貴秘密的「數位圍牆」。在本章中,我們將學習公司如何識別門口的人是誰、如何鎖好門戶,以及如何防範數位「竊賊」。

1. 基礎:CIA 三位一體(CIA Triad)

在深入探討「如何做」之前,我們需要先了解「為什麼」。在安全領域,我們所做的一切都是為了保護這三項原則,我們稱之為 CIA 三位一體。(不,這不是指那個情報機構!)

機密性(Confidentiality):保守秘密。只有獲得授權的人才能看到敏感數據。
類比:一封只有收件人才能拆開的密封信件。

完整性(Integrity):確保數據沒有被竄改或因錯誤而改變。資訊必須準確且完整。
類比:一份詳實記錄你所有消費的銀行對帳單,不多也不少。

可用性(Availability):確保系統在人們需要時能夠正常運作。
類比:當你在凌晨 2 點需要提款時,櫃員機(ATM)確實能正常運作。

快速回顧:

Confidentiality = 保密
Integrity = 準確
Availability = 可用

2. 身分與存取管理(IAM)

IAM 是確保正確的人能以正確的方式存取正確資源的過程。它通常遵循三個步驟。如果這些術語聽起來很相似,別擔心,以下是它們的區別:

第一步:識別(Identification)

這僅僅是告訴系統你是誰。
例子:輸入你的使用者名稱(Username)

第二步:驗證(Authentication)

這是證明你確實是你所聲稱的那個人。這就是多重身分驗證(MFA)發揮作用的地方。為了更高的安全性,我們要求提供來自不同類別的「憑證」:

你知道的(Something you know):密碼或 PIN 碼。
你擁有的(Something you have):實體金鑰、接收驗證碼的智慧型手機,或 USB 安全金鑰。
你具備的(Something you are):生物識別技術,例如指紋或臉部掃描。

重要提示:要達到「多重」身分驗證,必須使用來自「不同」類別的項目。使用兩個不同的密碼並「不是」MFA,那只是兩個「你知道的」類別!

第三步:授權(Authorization)

既然系統已經確認了你的身分,你被允許做什麼?這受最小權限原則(Principle of Least Privilege)管轄。該規則規定,員工應僅擁有執行工作所需的最低限度存取權限。
例子:實習生不應該擁有「刪除所有檔案」的按鈕!

重點總結:

識別是姓名,驗證是身分證,而授權是唯一能打開特定門的鑰匙。

3. 保護網絡

組織使用多種工具來保護其「數位家園」免受外部威脅。

防火牆(Firewall)

可以把防火牆想像成夜店的保安。它位於公司的私人網絡與危險的公共互聯網之間。它會檢查每一個試圖進入或離開的數據「封包(Packet)」,並根據一套規則決定是否放行。

虛擬私人網絡(VPN)

當員工在家工作時,他們會使用 VPN。這會在互聯網上建立一條加密的「隧道」。即使駭客截獲了這些數據,因為數據已被打亂,他們也無法讀取。這讓你的家用電腦就像直接連接在辦公室的內網一樣。

加密(Encryption)

加密是使用數學金鑰將可讀數據(明文,Plaintext)轉變為亂碼(密文,Ciphertext)的過程。
靜態數據加密(Encryption at Rest):保護儲存在硬碟或伺服器上的數據。
傳輸中數據加密(Encryption in Transit):保護在互聯網上傳輸的數據(例如使用 VPN 或「https」網站)。

4. 系統與終端安全

「終端(Endpoint)」是指任何連接到網絡的設備——筆電、手機,甚至是智慧印表機。這些通常是安全環節中最薄弱的一環。

弱點管理(Vulnerability Management)

軟體並非完美,通常會有漏洞或弱點(Vulnerabilities)。駭客會尋找這些洞。公司必須進行弱點掃描來找出它們,然後應用修補程式(Patches,即更新)來修復。
鼓勵小語:如果你的手機提醒你更新軟體,請務必更新!你實際上是在「修補」一個安全漏洞。

惡意軟體防護(Malware Protection)

惡意軟體(Malware)是指任何「不良軟體」。這包括:
病毒(Viruses):會傳播並損壞檔案的程式。
勒索軟體(Ransomware):駭客鎖定你的檔案並要求金錢贖回。
防毒/終端檢測:「獵殺」這些不良程式並在它們造成損害前將其清除的軟體。

5. 人為因素:社交工程(Social Engineering)

有時候,進入系統最簡單的方法不是透過電腦,而是透過使用它的人。這就是所謂的社交工程

網路釣魚(Phishing):發送偽裝成銀行或主管的假郵件,誘騙你交出密碼。
假借名義(Pretexting):編造一個虛假的故事(藉口)來獲取資訊。
商務電子郵件詐騙(BEC):這是一種特定類型的網路釣魚,駭客冒充公司高層,誘騙員工將錢匯入虛假帳戶。

你知道嗎?大多數的安全漏洞是由人為失誤或社交工程引起的,而不是像電影裡演的那種高科技駭客攻擊!

6. 監控與回應

即使有最好的鎖,仍可能有人闖入。公司使用日誌管理(Log Management)來記錄網絡上發生的每一件事。如果出了問題,他們可以查看日誌來追蹤入侵者做了什麼。

組織通常設有資訊安全營運中心(SOC)——這是一組 24/7 全天候監控這些日誌的專家團隊,專門尋找顯示安全事件正在發生的「紅旗(警示訊號)」。

快速回顧盒:

MFA:需要 2 個以上不同的因素(知識、持有、特徵)。
最小權限:只給予工作所需權限。
防火牆:過濾流量(保安)。
VPN:遠端工作的安全隧道。
網路釣魚:竊取資訊的詐騙郵件。

總結:為什麼這對會計師很重要?

身為會計師,沒人要求你成為電腦工程師,但你必須具備評估公司控制措施是否足以保護財務數據的能力。如果一家公司沒有 MFA、沒有防火牆,也從不修補軟體,你就無法信任其財務報告的完整性。安全性是數位時代信任的基石!

如果這些術語看起來很多,別擔心!只要記住這些類比:保安(防火牆)、秘密隧道(VPN)和訪客名單(授權)。你一定做得到!