网络中的 CIA 三要素
理解机密性、完整性和可用性这三个目标
网络中的 CIA 三要素 是 CoddyKit 上的免费 Network+ Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Network+ Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Network+ Academy 课程共包含 4 节课。
安全的基础
CIA 三要素是信息安全的核心模型。CIA 代表机密性(Confidentiality)、完整性(Integrity)和可用性(Availability),这是每项安全控制都旨在保护的三个目标。
每条防火墙规则、每个密码和每份备份,至少服务于这三个目标中的一个。如果您能将某项控制对应到 CIA 目标,就理解了它存在的原因。(注意:这里的 CIA 与政府机构无关。)
机密性
机密性意味着只有经过授权的人员才能读取数据。它保护秘密不被泄露,阻止窃听者和未经授权的用户获取信息。
保护机密性的网络工具包括加密(将数据打乱,使只有正确的密钥才能解开)、强身份验证和访问控制。当您通过 HTTPS 浏览时,加密可以保护流量的机密性,使线路上的窥探者无法读取。
完整性
完整性意味着数据准确且未被更改,也就是说,接收到的内容与发送的内容完全一致。它可以防范篡改和意外损坏。
一种常见的完整性工具是哈希:它将数据转换为固定的指纹。即使只有一位发生变化,哈希值也会改变,从而暴露篡改行为。数字签名和校验和都利用这一原理来证明数据在传输过程中未被修改。
可用性
可用性意味着系统和数据能够在授权用户需要时被访问。如果一个系统即使具备完美的机密性和准确性,却处于停机状态,那么它仍然毫无用处。
可用性依靠冗余(备用路径和设备)、定期备份、故障转移,以及防御试图压垮服务并使其离线的拒绝服务攻击来保护。
平衡三个目标
这三个目标经常相互制约。强力加密和严格的访问控制可以提高机密性,却可能使系统变慢并损害可用性。把一切都锁得过于严格,也可能让合法用户感到不便。
良好的安全实践会根据每个系统的价值和风险找到合适的平衡。公共网页更重视可用性;医疗记录则更重视机密性和完整性。
对机密性的威胁
数据泄露、窃听(嗅探流量)、肩窥和凭据被盗都会破坏机密性。在网络中,攻击者如果捕获未加密的流量,就能以明文读取密码和数据。
这就是如今普遍采用全程加密(HTTPS、VPN、加密 Wi-Fi)的原因:加密使被截获的流量无法读取,从而消除了其价值。
对完整性的威胁
中间路径攻击(拦截并修改流量)、会修改文件的恶意软件以及传输损坏,都会危害完整性。如果攻击者在银行转账金额传输过程中修改了金额,完整性就遭到了破坏。
哈希、数字签名和消息身份验证代码可以检测这些变化,让接收方知道数据是否仍可被信任为未遭修改。
对可用性的威胁
可用性最直接受到拒绝服务攻击和分布式拒绝服务攻击洪水的影响,但硬件故障、断电、勒索软件和自然灾害也会造成威胁。任何使服务离线的因素,都是可用性问题。
防御措施包括冗余系统、负载均衡、异地备份,以及在攻击洪水耗尽资源之前吸收或阻止它们的流量过滤。
加入身份验证和不可否认性
通常还会加入两个概念。身份验证会在授予访问权限之前证明某人的身份。不可否认性确保某一方之后无法否认自己发送过某条消息,通常通过数字签名来证明。
它们与 CIA 三要素一起,构成安全专业人员进行设计时所遵循的目标,有时也称为扩展安全模型或与 AAA 相关的原则。
将 CIA 应用于决策
评估任何控制措施时,都要问它服务于哪个目标。备份保护可用性。加密保护机密性。校验和保护完整性。防火墙可以通过阻止攻击来保护这三个目标。
这一框架可以把模糊的安全担忧转化为明确的问题,帮助您优先实施对每个系统最重要的保护控制。
为什么 CIA 首要重要
CIA 三要素是理解其他所有安全主题的视角。分段、访问控制、加密和监控,最终都可以追溯到对机密性、完整性或可用性的保护。
每次进行安全分析时,都应先询问这三个目标中的哪一个面临风险;这样您就能始终理解威胁以及应对它的防御措施。
快速检查
测试您对 CIA 三要素的理解程度。
回顾
CIA 三要素定义了三个安全目标:机密性(通过加密确保只有经过授权的访问)、完整性(通过哈希确保数据未被修改)和可用性(通过冗余确保在需要时能够访问)。这三个目标彼此存在权衡,因此良好的设计会根据每个系统的情况实现平衡。身份验证和不可否认性扩展了这一模型。
常见问题解答
「网络中的 CIA 三要素」课时是免费的吗?
是的 — 「网络中的 CIA 三要素」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Network+ Academy 课程的其余内容,请升级到 CoddyKit PRO。 Network+ Academy 课程共包含 4 节课。
「网络中的 CIA 三要素」这节课中我会学到什么?
理解机密性、完整性和可用性这三个目标 你通过在浏览器中直接运行的动手代码来练习 Network+ Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Network+ Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Network+ Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。
「网络中的 CIA 三要素」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Network+ Academy 课中编写并运行代码吗?
能。每节 Network+ Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 网络中的 CIA 三要素
- 纵深防御和分层安全
- 网络分段和安全区域
- 实际应用访问控制列表