從 CIA 到 Zero Trust:把資安目標、身分與治理串起來
本頁為依教材與考古題整理的原創摘要;考古題答案經技術覆核,但不是官方答案。
第一次接觸也沒關係
這堂先懂這些詞
先記住白話意思,不必急著背英文。看到正文時,再把正式名稱接回來。
CIA 與零信任
也會看到:CIA triad、confidentiality、integrity、availability、Zero Trust、零信任CIA 是機密性、完整性、可用性三個資安目標;零信任要求每次存取都持續驗證。
- 生活例子:
- 進辦公室不只看一次大門證件,進機房還要再驗身分與權限。
- 別搞混:
- Zero Trust 不是完全不信任任何人,也不是買一套產品就完成。
身分驗證與權限管理
也會看到:identification、authentication、authorization、accountability、RBAC、SSO先表明是誰、證明身分、判斷能做什麼,並留下可追查紀錄;RBAC 依角色授權,SSO 減少重複登入。
- 生活例子:
- 員工報名字、刷識別證、依職務開門,門禁再記錄誰何時進入。
- 別搞混:
- Authentication 證明身分,不代表已獲得所有操作權限。
ISMS、隱私與稽核
也會看到:ISMS、ISO 27001、privacy、auditISMS 用持續管理流程控制資安風險;ISO 27001 提供要求,privacy 關注個人資料,audit 檢查制度與證據。
- 生活例子:
- 像餐廳不只貼衛生規則,還要定期執行、留紀錄並接受檢查。
- 別搞混:
- 通過稽核不是永久安全保證,也不代表所有個資使用都自然合法。
威脅、弱點與風險
也會看到:threat、vulnerability、riskThreat 是可能造成傷害的來源,vulnerability 是可被利用的弱點,risk 則綜合發生可能與影響。
- 生活例子:
- 小偷是威脅,沒鎖的窗是弱點,被偷造成的機率與損失構成風險。
- 別搞混:
- 三者不是同義詞;沒有可利用弱點或影響時,風險判斷也會不同。
先用 CIA 與 risk 語言定義要保護什麼,再分辨 identification、authentication、authorization、accountability,最後以 RBAC、SSO、Zero Trust、ISMS、ISO 27001 與 privacy 建立持續治理。
先抓住這幾件事
- 正確展開 CIA 並連結控制措施
- 區分 threat、vulnerability 與 risk
- 區分 IAAA、RBAC、SSO 與 Zero Trust
- 說明 ISMS、ISO 27001、privacy 與 audit 的角色
先想像這個場景
新進員工取得研究資料權限
研究中心讓新進員工使用資料平台:櫃台先確認他是誰,系統驗證憑證,再依角色開放資料;所有操作都留下紀錄,管理者定期檢查風險與法規。
先別急著往下看,花十秒想一想:
員工已成功登入,是否就代表他可以下載所有研究資料?
把故事換成電腦語言
| 生活中的角色 | 對應到 | 技術概念 |
|---|---|---|
| 報上姓名或帳號 | Identification | |
| 出示可驗證的卡片、密碼或第二因素 | Authentication | |
| 依研究角色決定可看的資料與可做的操作 | Authorization/RBAC | |
| 操作有日誌,之後能追查責任 | Accountability/audit | |
| 即使人在內網也逐次評估身分、裝置與情境 | Zero Trust:never trust, always verify |
題目出現這些字,先想到
- CIA 的 A 是 Availability,不是 Accessibility。
- 問可做哪些操作:authorization;問能否追責:accountability。
- Ticket-based mutual authentication:Kerberos;一次登入多服務:SSO。
- 看到政策、程序、風險管理框架:ISMS/ISO 27001;看到 EU 個資規則:GDPR。
1.CIA 是安全目標,不是產品清單
Confidentiality 限制未授權揭露,Integrity 防止未授權修改,Availability 確保授權者需要時可使用。控制措施通常同時影響多個目標,應依 threat、vulnerability、likelihood 與 impact 評估 risk。
- Encryption 常支援 confidentiality
- Hash/signature 可支援 integrity
- Redundancy 與 recovery 支援 availability
- Defense in depth 用多層控制降低單點失敗
2.IAAA 依序回答四個問題
Identification 宣稱身分,authentication 驗證宣稱,authorization 決定權限,accountability 透過 logging/audit 讓行為可歸責。考題常故意把 authorization 寫成 accountability。
- 密碼、token、生物特徵是 authentication factors
- RBAC 把 permissions 配給 roles 再配給 users
- Least privilege 只給完成工作所需最低權限
3.SSO、Kerberos 與密碼攻擊
SSO 降低重複登入與 password fatigue,但 identity provider 成為重要依賴。Kerberos 以 tickets 支援不安全網路上的 mutual authentication。Dictionary attack 嘗試字典詞,不等同枚舉所有字元組合。
- SSO 不代表每個服務都用不同 identity
- MFA 結合不同 factor categories
- Rate limiting 與強密碼可降低猜測攻擊風險
4.治理把控制變成持續循環
ISMS 將政策、程序、風險處理、監控與改善制度化;考題將 ISO/IEC 27001 連結到 ISMS requirements。NIST Privacy Framework 則把 privacy 視為組織風險管理問題,不是只靠 encryption 就能解決。
- Compliance 不等於 risk 歸零
- Privacy risk 需要識別、評估、溝通與管理
- GDPR 是 EU 個資保護規則;本課只保留這個考題識別層次
- 治理需要定期 review,不是一次性文件
一起拆題目
範例 1:使用者輸入帳號、以 MFA 登入、系統依 analyst role 開放報表並記錄下載。逐項分類。
- 帳號是 identification。
- MFA 是 authentication。
- Role permission 是 authorization/RBAC。
- 下載日誌支援 accountability。
所以答案是:依序為 identification、authentication、authorization、accountability。
範例 2:勒索軟體可能使服務停擺;系統未離線備份。請以 risk 語言描述。
- 勒索軟體行為是 threat。
- 缺乏隔離備份是 vulnerability。
- 停擺影響 availability。
- Likelihood 與 impact 組成需處理的 risk。
所以答案是:以備份、分段、最小權限與演練形成 defense in depth,而非只裝單一工具。
這裡最容易選錯
- 把 CIA 的 A 寫成 accessibility
- 把 authentication 與 authorization 對調
- 把 accountability 當權限決策
- 以為 SSO 天然比多帳號安全而忽略集中風險
- 把合規證書當成不會發生事件的保證
換你快速判斷
先在心中作答,再展開答案。答不出來時,回頭找本課的對照關係。
1CIA triad 的三個目標是什麼?
Confidentiality、Integrity、Availability。
Availability 不是 Accessibility;CIA 是安全目標,不是機構名稱。
2Threat、vulnerability 與 risk 如何串起來?
Threat 可能利用 vulnerability 造成 impact;risk 綜合發生可能性與影響。
Defense in depth 用多層控制降低單點失敗。
3Identification、authentication、authorization、accountability 如何區分?
依序是宣稱身分、驗證身分、決定權限、讓行為可追責。
題目說「允許哪些操作」是在問 authorization,不是 accountability。
4Zero Trust 的核心原則是什麼?
Never trust, always verify;不因使用者或裝置位於內網就預設信任。
它需要持續驗證與 least privilege,不是只用 biometric 或只靠 firewall。
5ISO/IEC 27001 與 ISMS 的關係是什麼?
ISO/IEC 27001 提供建立、運作、監控與改善 ISMS 的 requirements。
通過管理系統驗證不等於風險歸零。
6NIST Privacy Framework 為何不把 privacy 只當成 encryption 問題?
它把 privacy 視為組織需要識別與管理的風險,需納入產品、服務與企業治理。
Encryption 可是控制,但不能單獨回答所有 privacy risk。本卡依 NIST Privacy Framework,不掛只識別 GDPR 名稱的考題。
最後用考古題驗證
本課連結的題目都已通過可重現的技術覆核,可逐題練習與判分。
開始本課考古題練習參考來源
- Computer Science: An Overview, 13th Edition — J. Glenn Brookshear
- Network and Computer Security (6.857) — Ron Rivest
- NIST Privacy Framework — National Institute of Standards and Technology