网络信息安全工作相关的几个基本原则

文章讨论了网络安全的核心问题,强调了人的行为在安全中的关键作用。提出了四个基本原则:每个保护对象需有owner,最小权限原则,三权分立和责任到人。这些原则旨在限制非理性因素,减少权限滥用,增强资产保护,并提出责任追踪的重要性。同时,文章指出在实际操作中实施这些原则的挑战和复杂性。
摘要由CSDN通过智能技术生成

 我们知道,安全的本质是人的安全。但所有学问一旦涉及到人将变得十分复杂,这也是安全至今难以成为一门真正的科学的原因。人是理性和非理性的综合体,难以琢磨。如果无法在一定程度上解决人的安全,那么安全进步则无从谈起。为了最大程度去掉影响安全的不可控因素,就需要有一些原则来制约人、制约人的非理性因素。

基本原则一:确保每个保护对象都需要有一个owner

在日常生活中,我们每个人都作为个体存在,对私有资源和公众资源负有完全不同的责任。我们的银行卡密码只有6位数字,但是可以认为它是很安全的,因为这是我们自己的个人资产,不会把密码主动告知他人。

我们的操作系统账户administrator的账户密码虽然很复杂,但几乎所有人都知道,因为这是公共账户,每个使用者都可以知道它的账号密码,但没有人会像对待自己银行卡密码一样的去谨慎保护。举个很简单的例子,比如A和B是最好的朋友,A在某一天给B说了一个秘密,并且保证不告诉别人。但真实情况往往是过不了多久,C、D、E都会知道,因为这个秘密跟B不相关,所以他不会对这个秘密负责。

所以为了最大化资源资产安全,我们需要为每一份受保护的资产分配一个owner,他对这份资产所有的一切负责,不论是有意或者无意的安全事件发生,即使这份资产是一个账户、一台终端、一个文件、一个数据库、一张表格,表格中的几行或者几个字段。可以认为只有确定了我的,你的,大家的,才可以开始安全之旅。如果一份资产没有定义和分配Owner,要保持这份资产的持续安全就会变得非常困难。

只有将责任人落实到实处,资产的持续安全才有保障,可以说如果一份资产没有定义和分配Owner,那么保持这份资产的持续安全将会变得非常困难。

一般情况下,生活中的你我他对自己拥有的资源或者资产拥有完全的处置权。但是网络世界中资源资产的owner往往是部分权力的让渡者,一般具有明确的权力边界,在让渡的权限范畴之内工作。网络世界中的资源资产的owner也不仅仅是生活中的人,可以是应用程序等计算机对象。当owner对象分配不是生活中的人时,我们往往需要再分配一个代理owner,让渡部分管理权力给代理owner,让其完成一些管理性工作。

基本原则二:最小权限原则

关于最小权限原则,可以说众所周知。安全从业者如果做不到最小权限分配必然存在着权限滥用和越权访问的风险。但遗憾的是,在现实生活中,最小权限几乎没有实践的可能性,成本太高甚至于完全不可实践。现代网络世界的账户体系,基于模仿生活世界的自由处置体系而完成:我对我所拥有的东西具有完全的处置权,最小权限原则在这里也因此完全失效。

不可否认,最小权限原则是个法宝,但要把这个法宝用好,确实不容易。首先要遵循基本原则一,也就是确保每个保护对象都有一个owner,只有确保了这一点你才能够对最小权限有更全面、正确的认知。对其有了认知以后,接下来就是要打破账户的自由处置体系,也就是要实现所谓的基本原则三:三权分立。

基本原则三:三权分立

生活中除了完全自由处置权之外,还运行着另一套机制:三权分立机制。

当涉及到大众利益或者重要权力的时候,往往是需要多方决策制衡,一致同意才可以完成。甚至于重要的私人物品,比如文物孤品,收藏家未必具有完全的处置权;比如私有林场,林场主也未必有自由砍伐权。

三权分立设立了一套科学的分权与制衡模式,但是生活中的三权分立机制并没有被广泛引入到网络世界的基础设施建设中。比如操作系统,数据库等基础设施都充斥着特权账户。也正因此,特权账户成为网络世界中的最大威胁之一,想在网络世界的基础设施中贯彻三权分立原则,并非易事,需要作出特别的努力。

基本原则四:责任到人

除非是疯子,才会在探照灯下从事不法活动,当确认你的行动是在别人的注视之下之时,每个人都会守规矩。但如果你确认在别人的注视之下,依然无法准确的识别你,你将会铤而走险,甚至肆无忌惮。

网络世界也同样如此,如果你的安全系统记录了一切,并且能将每一条记录跟现实生活中的人实现高精准匹配,那么这个安全系统将会产生巨大的震慑作用,也就实现了责任到人。反之,如果系统记录了一切,但并不能识别匹配到隐藏在阴影之下的个体,那么这个记录是没有任何作用。

所以责任到人,就需要我们可以识别到真正的人,让他无所遁形。

基本原则五:遵循四条基本原则

原则让人畏惧和逃避,只有坚毅的人才可以坚持。上文提到四条基本原则,每条都困难重重,做到并不容易。但既然是原则,身处网络世界中的每一企业组织都应遵循。我们要知道,脱离了基本原则谈安全就是空中楼阁,企业运营在网络上的业务也只能堕入“皮之不存,毛将焉附”的悲惨境地。
 

网络安全学习资源分享:

零基础入门

对于从来没有接触过网络安全的同学,我们帮你准备了详细的学习成长路线图。可以说是最科学最系统的学习路线,大家跟着这个大的方向学习准没问题。

在这里插入图片描述

CSDN大礼包:《黑客&网络安全入门&进阶学习资源包》免费分享

同时每个成长路线对应的板块都有配套的视频提供:

在这里插入图片描述

在这里插入图片描述

 👉嘿客必备开发工具👈

工欲善其事必先利其器。学习客常用的开发软件都在这里了,给大家节省了很多时间。

这份完整版的网络安全(客)全套学习资料已经上传至CSDN官方,朋友们如果需要点击下方链接也可扫描下方微信二v码获取网络工程师全套资料【保证100%免费】

在这里插入图片描述

如果你有需要可以点击👉CSDN大礼包:《嘿客&网络安全入门&进阶学习资源包》免费分享

因篇幅有限,仅展示部分资料,需要点击上方链接即可获取

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值