本日主題:資安核心觀念 CIA、最小權限、縱深防禦、零信任、MFA 預計時間:1.5 小時 對應主教材:第 5.2 節
一、今日學習目標
- [ ] 理解 CIA 三要素
- [ ] 理解最小權限與縱深防禦
- [ ] 知道基本防護清單與 ISO 27001 概念
- [ ] 認識零信任架構(Zero Trust)
- [ ] 理解 MFA 多因素驗證原理
- [ ] 認識台灣個資法基本觀念
二、教材內容
2.1 CIA 三要素(資安的根本目標)
| 要素 | 意義 | 威脅範例 | 對策 |
|---|---|---|---|
| 機密性 Confidentiality | 資料不被未授權者看到 | 資料外洩、竊聽 | 權限控管、加密、VPN |
| 完整性 Integrity | 資料不被竄改 | 中間人攻擊、病毒竄改檔案 | 雜湊驗證、數位簽章、版本控制 |
| 可用性 Availability | 需要時系統可用 | DDoS 攻擊、硬體故障 | 備援、備份、UPS、負載均衡 |
┌──────────────┐
│ 機密性 (C) │
│ Confidentiality│
└──────┬───────┘
│
┌─────────┼─────────┐
│ │
┌───┴────┐ ┌────┴────┐
│完整性(I) │ │可用性(A) │
│Integrity │ │Availability│
└─────────┘ └─────────┘
三者缺一不可,要根據業務需求決定優先順序。
航太 MRO 對「完整性與可用性」尤其敏感(資料正確、系統不能停)。
2.2 最小權限原則(Least Privilege)
只給使用者「完成工作所需的最低權限」。
- 好處:降低誤操作的破壞、縮小被入侵後的損害範圍。
- 實作:
- 用群組授權(不要逐人設定)
- 定期審查權限(至少每季)
- 離職即撤權(當天處理)
- 避免日常使用管理員帳號
⚠️ 反面教材:
┌──────────────────────────────────────────────┐
│ 小明是 IT 工程師,為了方便,給所有人 Admin 權限 │
│ → 會計人員誤刪了伺服器上的重要資料夾 │
│ → 離職員工用舊帳號存取公司系統 │
│ → 病毒透過 Admin 權限在全公司擴散 │
│ │
│ 正確做法:一般使用者只給 Standard User 權限 │
│ 需要安裝軟體時由 IT 協助 │
└──────────────────────────────────────────────┘
2.3 縱深防禦(Defense in Depth)
不依賴單一防線,而是層層防護:
┌───────────────────────────────────────────────────┐
│ 縱深防禦七層模型 │
├───────────────────────────────────────────────────┤
│ │
│ 第 1 層:實體安全 — 門禁、監視器、機房上鎖 │
│ 第 2 層:網路邊界 — 防火牆、IPS/IDS │
│ 第 3 層:網路分段 — VLAN 隔離、DMZ │
│ 第 4 層:端點防護 — 防毒/EDR、主機防火牆 │
│ 第 5 層:應用程式 — WAF、輸入驗證 │
│ 第 6 層:資料保護 — 加密、DLP、備份 │
│ 第 7 層:人員教育 — 資安訓練、釣魚演練 │
│ │
│ 任一層被突破,還有下一層擋著 │
└───────────────────────────────────────────────────┘
2.4 零信任架構(Zero Trust)
核心理念:「永不信任,始終驗證」(Never Trust, Always Verify)
傳統模式認為「公司內網是安全的」,但零信任認為沒有任何網路是安全的。
| 傳統模式 | 零信任模式 |
|---|---|
| 內網=安全,外網=危險 | 任何地方都可能有威脅 |
| 進入內網後可自由存取 | 每次存取都要驗證身分與權限 |
| 信任網路位置 | 信任身分驗證結果 |
| 一次登入即可 | 持續驗證(Continuous Verification) |
零信任三大原則: 1. 驗證每個使用者:MFA 多因素驗證 2. 驗證每個裝置:設備是否合規(有無裝防毒、更新到最新) 3. 最小存取權限:只給需要的資源存取權
2.5 MFA 多因素驗證原理
驗證因素三大類:
| 類別 | 說明 | 範例 |
|---|---|---|
| 你知道的(Knowledge) | 密碼、PIN 碼 | 輸入密碼 |
| 你有的(Possession) | 實體裝置 | 手機 OTP、硬體金鑰(YubiKey) |
| 你是的(Inherence) | 生物特徵 | 指紋、臉部辨識、虹膜 |
MFA = 至少結合兩種不同類別的驗證因素
範例:
登入公司 VPN → 輸入密碼(你知道的)
→ 手機收到 OTP 碼(你有的)
→ 驗證通過 ✓
為什麼有效?
即使密碼被竊取,攻擊者沒有你的手機,仍然無法登入。
常見 MFA 工具: - Microsoft Authenticator - Google Authenticator - 硬體金鑰:YubiKey - 簡訊 OTP(較不安全,但比沒有好)
2.6 密碼管理
密碼管理器建議:
| 工具 | 類型 | 適用 |
|---|---|---|
| Bitwarden | 開源免費 | 個人或小型團隊 |
| 1Password | 商業付費 | 企業團隊 |
| KeePass | 離線免費 | 安全性需求極高的環境 |
| LastPass | 商業免費/付費 | 個人使用 |
密碼政策建議: - 長度至少 12 字元 - 混合大小寫、數字、特殊符號 - 不重複使用密碼 - 定期更換(但 NIST 新建議:不強制定期更換,除非有洩漏跡象) - 禁止使用常見密碼(123456、password)
2.7 基本防護清單
- 防毒 / EDR,並保持更新
- 作業系統與軟體定期修補(Patch)
- 強密碼政策 + 多因素驗證(MFA)
- 定期權限審查
- 員工資安教育(多數攻擊從釣魚信進來)
- 重要資料備份(呼應可用性)
- 網路分段(VLAN)隔離不同安全等級的區域
- 日誌記錄與監控(SIEM)
2.8 台灣個資法基本觀念
個人資料保護法(個資法) 是台灣保護個人資料的法律:
| 重點 | 說明 |
|---|---|
| 適用範圍 | 所有蒐集、處理、利用個人資料的組織 |
| 個人資料 | 姓名、身分證號、聯絡方式、醫療紀錄、財務資料等 |
| 蒐集原則 | 需告知當事人目的、取得同意 |
| 安全維護 | 組織需採取適當安全措施保護個資 |
| 違反罰則 | 最高可處 5 年以下有期徒刑、罰金 |
| IT 責任 | 確保系統安全、存取控制、加密、備份、稽核紀錄 |
面試時提到「我們處理個資時需遵循個資法」會加分。
2.9 ISO 27001(知道即可)
資訊安全管理系統(ISMS)國際標準,用 PDCA(規劃→執行→檢核→改善) 持續管理資安風險。
┌──────────────┐
│ Plan 規劃 │ ← 識別風險、制定政策
└──────┬───────┘
↓
┌──────────────┐
│ Do 執行 │ ← 實施安全控制措施
└──────┬───────┘
↓
┌──────────────┐
│ Check 檢核 │ ← 稽核、監控、測試
└──────┬───────┘
↓
┌──────────────┐
│ Act 改善 │ ← 矯正缺失、持續改善
└──────┬───────┘
└──→ 回到 Plan(持續循環)
很多重視資安的企業(含航太)會導入或參考。
三、常見誤解
| 誤解 | 正確觀念 |
|---|---|
| 「裝了防毒就安全了」 | 防毒只是縱深防禦的一層,還需要防火牆、權限控管、教育訓練等 |
| 「資安是 IT 部門的事」 | 資安是全公司的責任,多數攻擊從員工端進入(釣魚郵件) |
| 「密碼越常換越安全」 | NIST 最新建議:不需強制定期更換,反而導致員工用弱密碼。有洩漏跡象才換 |
| 「內網是安全的」 | 零信任架構認為沒有任何網路是安全的,內網也可能有威脅 |
| 「MFA 太麻煩」 | MFA 是目前防止帳號被盜最有效的方式,多幾秒鐘換來大幅安全提升 |
四、面試加分小知識
- EDR(Endpoint Detection and Response):端點偵測與回應,比傳統防毒更進階,能偵測異常行為。
- SIEM(Security Information and Event Management):資安事件管理平台,集中收集日誌並分析威脅。
- DLP(Data Loss Prevention):資料外洩防護,防止敏感資料被帶出公司。
- WAF(Web Application Firewall):網頁應用防火牆,保護網站免受攻擊。
- SOC(Security Operations Center):資安監控中心,24/7 監控資安事件。
五、今日練習
Q1. CIA 三要素是什麼?各舉一個對策。
Q2. 最小權限原則為什麼能提升資安?
Q3. 什麼是縱深防禦?
Q4. 解釋零信任架構的核心理念,以及它與傳統內網安全的差異。
Q5. MFA 的三種驗證因素類別是什麼?各舉一個例子。
Q6. 台灣個資法對 IT 人員有什麼影響?
參考解答
**A1.** - 機密性(Confidentiality):資料不被未授權者看到 → 對策:權限控管、加密 - 完整性(Integrity):資料不被竄改 → 對策:雜湊驗證、數位簽章、版本控制 - 可用性(Availability):需要時系統可用 → 對策:備份、備援、UPS **A2.** 限制每人只有必要權限,可降低誤操作破壞(如一般使用者無法刪除系統檔案),並縮小帳號被盜後的損害範圍(攻擊者拿到的是低權限帳號,能做的事有限)。 **A3.** 用多層防護(實體安全、防火牆、網路分段、防毒/EDR、權限控管、加密、教育訓練),任一層失守仍有其他層防禦。不把所有雞蛋放在同一個籃子裡。 **A4.** - 核心理念:「永不信任,始終驗證」(Never Trust, Always Verify) - 傳統模式認為內網安全、外網危險;零信任認為任何地方都有威脅 - 差異:傳統模式進入內網後可自由存取;零信任每次存取都要驗證身分、裝置、權限 - 實施方式:MFA、裝置合規檢查、最小存取權限、持續驗證 **A5.** 1. 你知道的(Knowledge):密碼、PIN 碼 2. 你有的(Possession):手機 OTP、YubiKey 硬體金鑰 3. 你是的(Inherence):指紋、臉部辨識 MFA 至少結合兩種不同類別,即使密碼被盜,沒有第二因素仍無法登入。 **A6.** IT 人員需確保: - 系統有適當的存取控制(帳號權限管理) - 個人資料需加密儲存 - 定期備份以防資料遺失 - 保留存取稽核紀錄(誰、何時、存取了什麼) - 違反個資法可能面臨刑事與民事責任六、延伸閱讀
- NIST Cybersecurity Framework — 美國國家標準暨技術研究院的資安框架
- 零信任架構介紹 (NIST SP 800-207) — 零信任的官方定義
- 台灣個資法全文 — 法務部法規資料庫
- OWASP Top 10 — 網頁應用程式十大安全風險
七、今日檢核
- [ ] 我能說出 CIA 三要素與對策
- [ ] 我理解最小權限與縱深防禦
- [ ] 我記得基本防護清單
- [ ] 我能解釋零信任架構
- [ ] 我理解 MFA 原理
- [ ] 我知道台灣個資法的基本觀念
⬅️ 上一天:Day 4 | 🏠 本週總覽 | ➡️ 下一天:Day 6 — 威脅防範與 ITIL