Lecture 1: Introductory Security Concepts¶
信息安全的基本问题¶
一个系统、应用或协议的“安全性”总是相对于两项内容而言:希望实现的一组安全属性,以及攻击者具备的能力。因此,评价安全措施时需要同时考虑适用性、强度和成本,并区分无条件安全与计算安全。
安全的对象是资产。信息安全保护信息资产,保护措施可以分为:
- 预防(prevention):避免资产受损;
- 检测(detection):发现资产何时、由谁以及如何受损;
- 反应与恢复(reaction/recovery):恢复资产或从损害中恢复。
CIA 三元组¶
信息保护最常用的三个目标是 CIA:
- 机密性(confidentiality):防止未经授权的信息披露;
- 完整性(integrity):防止未经授权的数据修改;
- 可用性(availability):防止在需要时未经授权地阻止访问信息或资源。
对应的典型威胁分别是数据暴露、数据篡改和拒绝服务。
威胁、漏洞与攻击¶
- 安全策略规定系统希望满足的保护目标;
- 威胁(threat)是可能违反安全策略的方式;
- 对策(countermeasure)是用于抵御威胁的控制措施;
- 漏洞(vulnerability)是系统或其对策中的弱点;
- 攻击(attack)是威胁利用漏洞后的实际发生。
威胁可以是蓄意的,例如黑客入侵,也可以是意外的,例如把敏感文件发给错误的收件人。社会工程说明攻击不一定依赖技术手段,用户教育也是安全控制的一部分。
对手模型¶
对手(adversary)试图绕过系统安全。被动对手只尝试获取未经授权的信息,主动对手则可能修改、删除或伪造信息,未经授权传输信息,或阻止合法用户访问信息。设计系统时需要估计对手的动机、背景和能力,常见类别包括随意窥探、内部人员窥探、牟利型犯罪、商业或军事间谍活动,以及动机和技能不稳定的黑客行动者。
安全服务与安全机制¶
安全服务是应对威胁、实现安全目标的措施;安全机制是提供安全服务的具体手段。例如,加密可以提供机密性,数字签名可以支持完整性、来源认证和不可否认性。
常见安全服务¶
- 数据机密性:保护数据不被未经授权披露;
- 数据完整性:保护数据不被未经授权修改;
- 实体认证:在某一时刻验证通信实体声称的身份,通常用于连接建立阶段;
- 来源认证:验证数据来源,但本身不能防止重放或延迟;
- 访问控制:防止未经授权使用通信、信息或处理资源;
- 不可否认性:防止发送者否认发送过数据,或接收者否认收到数据。
安全机制可以分为特定机制和普遍机制。特定机制直接对应某类服务,例如数字签名;普遍机制服务于多个安全目标,例如事件检测和安全标记。
算法示例¶
- 加密:DES、3DES、AES,或 RSA、ECC;
- 消息认证码:CBC-MAC、HMAC;
- 数字签名:RSA、DSA、ECC;
- 哈希:SHA-3;
- 随机数:真随机数或伪随机数。
可以把关系概括为:安全目标描述需要保护什么,安全服务描述如何应对威胁,安全机制提供实现服务的手段,而算法是构建机制的基础组件。
安全标准¶
标准是由认可机构通过共识批准的文件,用于为重复性活动提供规则、指导或特征。标准的价值包括提高成本和时间效率、增强商业可信度与安全性。常见使用方式有第三方认证、组织自行声明符合,以及将标准作为新系统设计的参考。
标准也有局限:共识通常意味着妥协,文档可能被不一致地实现,商业压力可能造成部分实现,公司对标准的扩展也可能削弱互操作性。
主要标准组织¶
- 国际层面:ISO、IEC、ITU;
- 北美相关组织:IEEE、NIST、ANSI;
- Internet 标准:主要由 IETF 制定,并以 RFC 形式发布;
- 公司或行业标准:例如 PKCS、SECG 和 PCI DSS。
小结¶
本讲建立了信息安全的基本词汇。分析安全问题时,应先明确需要保护的资产和安全目标,再描述对手能力、威胁与漏洞,最后选择合适的服务、机制、算法和标准。安全设计还需要覆盖预防、检测以及恢复过程。