跳转至

Lecture 1: Introductory Security Concepts

信息安全的基本问题

一个系统、应用或协议的“安全性”总是相对于两项内容而言:希望实现的一组安全属性,以及攻击者具备的能力。因此,评价安全措施时需要同时考虑适用性、强度和成本,并区分无条件安全与计算安全。

安全的对象是资产。信息安全保护信息资产,保护措施可以分为:

  • 预防(prevention):避免资产受损;
  • 检测(detection):发现资产何时、由谁以及如何受损;
  • 反应与恢复(reaction/recovery):恢复资产或从损害中恢复。

CIA 三元组

信息保护最常用的三个目标是 CIA:

  • 机密性(confidentiality):防止未经授权的信息披露;
  • 完整性(integrity):防止未经授权的数据修改;
  • 可用性(availability):防止在需要时未经授权地阻止访问信息或资源。

对应的典型威胁分别是数据暴露、数据篡改和拒绝服务。

威胁、漏洞与攻击

  • 安全策略规定系统希望满足的保护目标;
  • 威胁(threat)是可能违反安全策略的方式;
  • 对策(countermeasure)是用于抵御威胁的控制措施;
  • 漏洞(vulnerability)是系统或其对策中的弱点;
  • 攻击(attack)是威胁利用漏洞后的实际发生。

威胁可以是蓄意的,例如黑客入侵,也可以是意外的,例如把敏感文件发给错误的收件人。社会工程说明攻击不一定依赖技术手段,用户教育也是安全控制的一部分。

对手模型

对手(adversary)试图绕过系统安全。被动对手只尝试获取未经授权的信息,主动对手则可能修改、删除或伪造信息,未经授权传输信息,或阻止合法用户访问信息。设计系统时需要估计对手的动机、背景和能力,常见类别包括随意窥探、内部人员窥探、牟利型犯罪、商业或军事间谍活动,以及动机和技能不稳定的黑客行动者。

安全服务与安全机制

安全服务是应对威胁、实现安全目标的措施;安全机制是提供安全服务的具体手段。例如,加密可以提供机密性,数字签名可以支持完整性、来源认证和不可否认性。

常见安全服务

  • 数据机密性:保护数据不被未经授权披露;
  • 数据完整性:保护数据不被未经授权修改;
  • 实体认证:在某一时刻验证通信实体声称的身份,通常用于连接建立阶段;
  • 来源认证:验证数据来源,但本身不能防止重放或延迟;
  • 访问控制:防止未经授权使用通信、信息或处理资源;
  • 不可否认性:防止发送者否认发送过数据,或接收者否认收到数据。

安全机制可以分为特定机制和普遍机制。特定机制直接对应某类服务,例如数字签名;普遍机制服务于多个安全目标,例如事件检测和安全标记。

算法示例

  • 加密:DES、3DES、AES,或 RSA、ECC;
  • 消息认证码:CBC-MAC、HMAC;
  • 数字签名:RSA、DSA、ECC;
  • 哈希:SHA-3;
  • 随机数:真随机数或伪随机数。

可以把关系概括为:安全目标描述需要保护什么,安全服务描述如何应对威胁,安全机制提供实现服务的手段,而算法是构建机制的基础组件。

安全标准

标准是由认可机构通过共识批准的文件,用于为重复性活动提供规则、指导或特征。标准的价值包括提高成本和时间效率、增强商业可信度与安全性。常见使用方式有第三方认证、组织自行声明符合,以及将标准作为新系统设计的参考。

标准也有局限:共识通常意味着妥协,文档可能被不一致地实现,商业压力可能造成部分实现,公司对标准的扩展也可能削弱互操作性。

主要标准组织

  • 国际层面:ISO、IEC、ITU;
  • 北美相关组织:IEEE、NIST、ANSI;
  • Internet 标准:主要由 IETF 制定,并以 RFC 形式发布;
  • 公司或行业标准:例如 PKCS、SECG 和 PCI DSS。

小结

本讲建立了信息安全的基本词汇。分析安全问题时,应先明确需要保护的资产和安全目标,再描述对手能力、威胁与漏洞,最后选择合适的服务、机制、算法和标准。安全设计还需要覆盖预防、检测以及恢复过程。