本日主題:資安核心觀念 CIA、最小權限、縱深防禦、零信任、MFA 預計時間:1.5 小時 對應主教材:第 5.2 節


一、今日學習目標

  • [ ] 理解 CIA 三要素
  • [ ] 理解最小權限與縱深防禦
  • [ ] 知道基本防護清單與 ISO 27001 概念
  • [ ] 認識零信任架構(Zero Trust)
  • [ ] 理解 MFA 多因素驗證原理
  • [ ] 認識台灣個資法基本觀念

二、教材內容

2.1 CIA 三要素(資安的根本目標)

要素 意義 威脅範例 對策
機密性 Confidentiality 資料不被未授權者看到 資料外洩、竊聽 權限控管、加密、VPN
完整性 Integrity 資料不被竄改 中間人攻擊、病毒竄改檔案 雜湊驗證、數位簽章、版本控制
可用性 Availability 需要時系統可用 DDoS 攻擊、硬體故障 備援、備份、UPS、負載均衡
       ┌──────────────┐
       │   機密性 (C)   │
       │ Confidentiality│
       └──────┬───────┘
              │
    ┌─────────┼─────────┐
    │                   │
┌───┴────┐        ┌────┴────┐
│完整性(I) │        │可用性(A) │
│Integrity │        │Availability│
└─────────┘        └─────────┘

三者缺一不可,要根據業務需求決定優先順序。
航太 MRO 對「完整性與可用性」尤其敏感(資料正確、系統不能停)。

2.2 最小權限原則(Least Privilege)

只給使用者「完成工作所需的最低權限」。

  • 好處:降低誤操作的破壞、縮小被入侵後的損害範圍。
  • 實作
  • 用群組授權(不要逐人設定)
  • 定期審查權限(至少每季)
  • 離職即撤權(當天處理)
  • 避免日常使用管理員帳號
⚠️ 反面教材:
┌──────────────────────────────────────────────┐
│ 小明是 IT 工程師,為了方便,給所有人 Admin 權限  │
│ → 會計人員誤刪了伺服器上的重要資料夾             │
│ → 離職員工用舊帳號存取公司系統                   │
│ → 病毒透過 Admin 權限在全公司擴散               │
│                                                │
│ 正確做法:一般使用者只給 Standard User 權限       │
│          需要安裝軟體時由 IT 協助                 │
└──────────────────────────────────────────────┘

2.3 縱深防禦(Defense in Depth)

不依賴單一防線,而是層層防護

┌───────────────────────────────────────────────────┐
│                 縱深防禦七層模型                     │
├───────────────────────────────────────────────────┤
│                                                     │
│  第 1 層:實體安全    — 門禁、監視器、機房上鎖         │
│  第 2 層:網路邊界    — 防火牆、IPS/IDS               │
│  第 3 層:網路分段    — VLAN 隔離、DMZ                │
│  第 4 層:端點防護    — 防毒/EDR、主機防火牆           │
│  第 5 層:應用程式    — WAF、輸入驗證                  │
│  第 6 層:資料保護    — 加密、DLP、備份                │
│  第 7 層:人員教育    — 資安訓練、釣魚演練             │
│                                                     │
│  任一層被突破,還有下一層擋著                         │
└───────────────────────────────────────────────────┘

2.4 零信任架構(Zero Trust)

核心理念:「永不信任,始終驗證」(Never Trust, Always Verify)

傳統模式認為「公司內網是安全的」,但零信任認為沒有任何網路是安全的

傳統模式 零信任模式
內網=安全,外網=危險 任何地方都可能有威脅
進入內網後可自由存取 每次存取都要驗證身分與權限
信任網路位置 信任身分驗證結果
一次登入即可 持續驗證(Continuous Verification)

零信任三大原則: 1. 驗證每個使用者:MFA 多因素驗證 2. 驗證每個裝置:設備是否合規(有無裝防毒、更新到最新) 3. 最小存取權限:只給需要的資源存取權

2.5 MFA 多因素驗證原理

驗證因素三大類:

類別 說明 範例
你知道的(Knowledge) 密碼、PIN 碼 輸入密碼
你有的(Possession) 實體裝置 手機 OTP、硬體金鑰(YubiKey)
你是的(Inherence) 生物特徵 指紋、臉部辨識、虹膜
MFA = 至少結合兩種不同類別的驗證因素

範例:
登入公司 VPN → 輸入密碼(你知道的)
            → 手機收到 OTP 碼(你有的)
            → 驗證通過 ✓

為什麼有效?
即使密碼被竊取,攻擊者沒有你的手機,仍然無法登入。

常見 MFA 工具: - Microsoft Authenticator - Google Authenticator - 硬體金鑰:YubiKey - 簡訊 OTP(較不安全,但比沒有好)

2.6 密碼管理

密碼管理器建議:

工具 類型 適用
Bitwarden 開源免費 個人或小型團隊
1Password 商業付費 企業團隊
KeePass 離線免費 安全性需求極高的環境
LastPass 商業免費/付費 個人使用

密碼政策建議: - 長度至少 12 字元 - 混合大小寫、數字、特殊符號 - 不重複使用密碼 - 定期更換(但 NIST 新建議:不強制定期更換,除非有洩漏跡象) - 禁止使用常見密碼(123456、password)

2.7 基本防護清單

  • 防毒 / EDR,並保持更新
  • 作業系統與軟體定期修補(Patch)
  • 強密碼政策 + 多因素驗證(MFA)
  • 定期權限審查
  • 員工資安教育(多數攻擊從釣魚信進來)
  • 重要資料備份(呼應可用性)
  • 網路分段(VLAN)隔離不同安全等級的區域
  • 日誌記錄與監控(SIEM)

2.8 台灣個資法基本觀念

個人資料保護法(個資法) 是台灣保護個人資料的法律:

重點 說明
適用範圍 所有蒐集、處理、利用個人資料的組織
個人資料 姓名、身分證號、聯絡方式、醫療紀錄、財務資料等
蒐集原則 需告知當事人目的、取得同意
安全維護 組織需採取適當安全措施保護個資
違反罰則 最高可處 5 年以下有期徒刑、罰金
IT 責任 確保系統安全、存取控制、加密、備份、稽核紀錄

面試時提到「我們處理個資時需遵循個資法」會加分。

2.9 ISO 27001(知道即可)

資訊安全管理系統(ISMS)國際標準,用 PDCA(規劃→執行→檢核→改善) 持續管理資安風險。

    ┌──────────────┐
    │   Plan 規劃   │ ← 識別風險、制定政策
    └──────┬───────┘
           ↓
    ┌──────────────┐
    │   Do 執行     │ ← 實施安全控制措施
    └──────┬───────┘
           ↓
    ┌──────────────┐
    │  Check 檢核   │ ← 稽核、監控、測試
    └──────┬───────┘
           ↓
    ┌──────────────┐
    │   Act 改善    │ ← 矯正缺失、持續改善
    └──────┬───────┘
           └──→ 回到 Plan(持續循環)

很多重視資安的企業(含航太)會導入或參考。


三、常見誤解

誤解 正確觀念
「裝了防毒就安全了」 防毒只是縱深防禦的一層,還需要防火牆、權限控管、教育訓練等
「資安是 IT 部門的事」 資安是全公司的責任,多數攻擊從員工端進入(釣魚郵件)
「密碼越常換越安全」 NIST 最新建議:不需強制定期更換,反而導致員工用弱密碼。有洩漏跡象才換
「內網是安全的」 零信任架構認為沒有任何網路是安全的,內網也可能有威脅
「MFA 太麻煩」 MFA 是目前防止帳號被盜最有效的方式,多幾秒鐘換來大幅安全提升

四、面試加分小知識

  • EDR(Endpoint Detection and Response):端點偵測與回應,比傳統防毒更進階,能偵測異常行為。
  • SIEM(Security Information and Event Management):資安事件管理平台,集中收集日誌並分析威脅。
  • DLP(Data Loss Prevention):資料外洩防護,防止敏感資料被帶出公司。
  • WAF(Web Application Firewall):網頁應用防火牆,保護網站免受攻擊。
  • SOC(Security Operations Center):資安監控中心,24/7 監控資安事件。

五、今日練習

Q1. CIA 三要素是什麼?各舉一個對策。

Q2. 最小權限原則為什麼能提升資安?

Q3. 什麼是縱深防禦?

Q4. 解釋零信任架構的核心理念,以及它與傳統內網安全的差異。

Q5. MFA 的三種驗證因素類別是什麼?各舉一個例子。

Q6. 台灣個資法對 IT 人員有什麼影響?

參考解答 **A1.** - 機密性(Confidentiality):資料不被未授權者看到 → 對策:權限控管、加密 - 完整性(Integrity):資料不被竄改 → 對策:雜湊驗證、數位簽章、版本控制 - 可用性(Availability):需要時系統可用 → 對策:備份、備援、UPS **A2.** 限制每人只有必要權限,可降低誤操作破壞(如一般使用者無法刪除系統檔案),並縮小帳號被盜後的損害範圍(攻擊者拿到的是低權限帳號,能做的事有限)。 **A3.** 用多層防護(實體安全、防火牆、網路分段、防毒/EDR、權限控管、加密、教育訓練),任一層失守仍有其他層防禦。不把所有雞蛋放在同一個籃子裡。 **A4.** - 核心理念:「永不信任,始終驗證」(Never Trust, Always Verify) - 傳統模式認為內網安全、外網危險;零信任認為任何地方都有威脅 - 差異:傳統模式進入內網後可自由存取;零信任每次存取都要驗證身分、裝置、權限 - 實施方式:MFA、裝置合規檢查、最小存取權限、持續驗證 **A5.** 1. 你知道的(Knowledge):密碼、PIN 碼 2. 你有的(Possession):手機 OTP、YubiKey 硬體金鑰 3. 你是的(Inherence):指紋、臉部辨識 MFA 至少結合兩種不同類別,即使密碼被盜,沒有第二因素仍無法登入。 **A6.** IT 人員需確保: - 系統有適當的存取控制(帳號權限管理) - 個人資料需加密儲存 - 定期備份以防資料遺失 - 保留存取稽核紀錄(誰、何時、存取了什麼) - 違反個資法可能面臨刑事與民事責任

六、延伸閱讀


七、今日檢核

  • [ ] 我能說出 CIA 三要素與對策
  • [ ] 我理解最小權限與縱深防禦
  • [ ] 我記得基本防護清單
  • [ ] 我能解釋零信任架構
  • [ ] 我理解 MFA 原理
  • [ ] 我知道台灣個資法的基本觀念

⬅️ 上一天:Day 4 | 🏠 本週總覽 | ➡️ 下一天:Day 6 — 威脅防範與 ITIL