歡迎來到安全控制的世界!
各位 CIMA 的同學們,大家好!我們現在正在研讀 P3 風險管理課程中的第 D 部分:網絡風險。這一章節主題為安全控制(Security Controls),重點在於遊戲規則中的「防禦」部分。現在我們已經了解有哪些網絡威脅,那麼我們實際上該如何防禦它們呢?
將安全控制想像成銀行金庫周圍的層層防護。有些是用來嚇阻宵小,有些是用來阻止人員進入,而有些則是當有人闖入時能通知你。別擔心這聽起來很專業——我們會透過日常生活中的例子來拆解它,保證讓你過目不忘!
1. 什麼是安全控制?
簡單來說,安全控制是為降低網絡威脅風險而採取的任何措施。其目標是保護數據的機密性、完整性和可用性(Confidentiality, Integrity, and Availability, CIA)。
我們通常將這些控制分為三大類:
1. 實體控制(Physical Controls):這是你可以觸摸得到的東西。它們保護的是物理環境。
例子:門鎖、閉路電視(CCTV)或保安人員。
2. 邏輯(技術)控制(Logical/Technical Controls):這些是保護系統內數據的軟件或硬件設置。
例子:密碼、防火牆和加密。
3. 行政(程序)控制(Administrative/Procedural Controls):這些是管理層制定的「規章」和政策。
例子:員工培訓、背景調查和保安政策。
快速複習站
問題:「桌面清理政策」(Clear Desk Policy)屬於實體控制還是行政控制?
答案:屬於行政控制,因為它是一項員工必須遵守的規則或程序。
2. 按功能分類控制措施
這可是考官的最愛!控制措施不僅僅取決於它們「是什麼」,更取決於它們「做什麼」。要記住這些,可以想像犯罪的時間軸。
A. 嚇阻性控制(Deterrent Controls)
這些設計用來打消某人發動攻擊的念頭。它們利用的是攻擊者的心理。
類比:寫著「內有惡犬」的牌子。或許根本沒有狗,但這足以讓竊賊三思而後行!
B. 預防性控制(Preventive Controls)
這些是真正阻止攻擊成功的「圍牆」。它們負責攔截未經授權的存取。
類比:大門上那道高質量的防盜鎖。
C. 偵測性控制(Detective Controls)
這些負責識別攻擊正在發生或已經發生。它們無法阻止攻擊,但會發出警報。
類比:煙霧探測器或動作感應警報器。
D. 糾正性控制(Corrective Controls)
這些有助於在事故發生後修復損害,並將系統恢復正常。
類比:火災發生後自動啟動的噴淋滅火系統。
E. 恢復性控制(Recovery Controls)**
這些比糾正性控制更進一步,通過備份等方式將系統恢復到原始狀態。
類比:火災後利用保險理賠重建房屋。
記憶口訣:「D-P-D-C-R」
記住:Dogs Protect Doors, Cats Run. (狗護門,貓快跑)
(Deterrent 嚇阻, Preventive 預防, Detective 偵測, Corrective 糾正, Recovery 恢復)
3. 關鍵邏輯(技術)控制
既然我們在網絡風險章節,我們需要聚焦於用來抵禦黑客的技術工具。別被術語嚇倒了!
加密(Encryption)
加密將可讀數據(明文)轉換為亂碼(密文),只有擁有「密鑰」的人才能讀取。
- 對稱加密(Symmetric Encryption):發送方和接收方使用同一個密鑰來鎖定和解鎖數據。速度快,但必須找到安全分享密鑰的方法。
- 非對稱加密(Asymmetric Encryption):使用公開密鑰(Public Key)(任何人都能用來鎖定數據)和私有密鑰(Private Key)(只有擁有者才能用來解鎖)。就像一個信箱,任何人都可以投遞信件,但只有主人有鑰匙打開它。
防火牆(Firewalls)
防火牆充當內部網絡與互聯網之間的「門衛」。它檢查進出的流量,並根據一套預設規則決定是否放行。
存取控制:識別與驗證(Identification vs. Authentication)
很多學生會混淆這兩個概念。讓我們釐清一下:
- 識別(Identification):聲稱你是誰(例如:輸入用戶名)。
- 驗證(Authentication):證明你是誰(例如:輸入密碼或掃描指紋)。
多重身份驗證(MFA):當你使用兩種或以上的方式來證明身份時。通常結合:
1. 你知道的資訊(密碼)。
2. 你擁有的東西(發送到手機的代碼)。
3. 你本人的特徵(指紋或面部掃描)。
4. 一般控制與應用控制
CIMA 考官很喜歡考這兩者的區別。這對於理解 IT 系統如何進行審計至關重要。
一般 IT 控制(GITCs)
適用於整個 IT 環境。它們確保整個「房子」是安全的。
例子:伺服器機房的物理安全、所有員工的密碼政策、災難恢復計劃。
應用控制(Application Controls)
專門針對特定軟件應用程序(例如你的薪酬系統或會計軟件)。它們確保特定程序處理的數據準確且完整。
例子:
- 輸入控制:檢查數據輸入是否有效(例如:不能為員工薪水輸入負數)。
- 處理控制:確保計算正確(例如:借方總額必須等於貸方總額)。
- 輸出控制:確保報告發送給正確的人。
重點總結
一般控制是關於基礎設施(整棟建築)。
應用控制是關於特定任務內的數據(房間裡的一個文件櫃)。
5. 常見錯誤
- 認為科技就足夠了:大多數網絡漏洞源於人為錯誤。這就是為什麼行政控制(培訓)與邏輯控制(防火牆)同樣重要。
- 混淆偵測性與預防性:如果控制措施阻止了事件發生,就是預防性的。如果它只是通知你事件正在發生,那就是偵測性的。
- 忽略「最小權限原則」(Least Privilege):這是指員工只應獲得執行工作所必需的存取權限。給所有人「管理員」權限是巨大的風險!
你知道嗎?
大多數安全系統中「最薄弱的環節」並非電腦程式錯誤,而是社交工程(Social Engineering)。黑客通過欺騙手法誘使人們交出密碼或點擊連結。這就是為什麼網絡安全文化和定期的員工培訓在 P3 課程中被視為關鍵的安全控制!
給 P3 學生的最後感言
如果一開始覺得網絡風險的技術面讓人不知所措,別擔心。只需不斷問自己:「這個控制措施想達到什麼目的?它是為了阻止威脅、發現威脅,還是在威脅發生後收拾殘局?」一旦你能回答這個問題,你就掌握了這一章的核心精髓!