新增了新增性和不可否认性,信息安全的5大支柱
CIA:保密性、完整性、可用性
金融行业,完整性更重要
电商,可用性更重要
军队、政府职能部门,保密性重要
三者要均衡
保密性,最小授权,加密,防止数据泄露,填充网络流量混淆视听,强调未经授权的泄露
完整性,强调未经授权的更改
同一场景,问法不一样,答案不一样。黑客入侵公司,看到核心内容,破坏了机密性;入侵过程中修改了数据库,破坏了完整性;入侵过程中导致系统hang住,破坏了可用性
可用性等于可访问性,不间断的访问权限,强调可用性
使用防火墙、路由器防DOS攻击;容错保障系统的可用性;组件层级是冗余;系统层级是容错
可问责性依赖主体身份
DAD与CIA对应,泄露、修改、破坏:机密性、完整性、可用性
真实性,可信非伪造,社会工程学的网络诈骗,未对对方身份的真实性质疑。推广零信任
不可否认性,主体做过的事情不能否认,通过标识、身份认证、数字证书留痕
IAAA服务,身份标识、身份认证、授权、审计、可问责性以及不可否认性

为角色授权;最小权限、权责分离;审计是为了追责,对日志进行追溯