資安

Data Privacy 入門

Tiffany Lewis

Security and Privacy Instructor

為何談資安?

  • 資安是隱私的前提。
  • 資安與隱私就像聖代:
    • 資安 = 冰淇淋
    • 隱私 = 配料

冰淇淋聖代

Data Privacy 入門

什麼是資訊安全?

資訊安全(InfoSec)-「保護資訊與資訊系統,避免未授權的存取、使用、揭露、干擾、修改或破壞,以確保機密性、完整性與可用性。」

資料忍者

1 https://www.nist.gov/blogs/cybersecurity-insights/next-generation-security-and-privacy-controls-protecting-nations
Data Privacy 入門

CIA 三元組

  • 常見的資安模型
  • CIA 三元組 協助公司識別並理解安全控制。
  • 注意:資安模型很多。
    • 例如-DIE
      • 分散式
      • 不可變
      • 短暫性

特務

Data Privacy 入門

CIA 三元組拆解

  • CIA 三元組包含:
    • 機密性(Confidentiality)-資料受保護,未授權者無法存取。
    • 完整性(Integrity)-資料未被意外更動或竄改。
    • 可用性(Availability)-資料系統如預期可運作。

CIA 三元組

Data Privacy 入門

機密性-身分與存取管理(IAM)

  • 機密性 指系統確保只有正確的使用者能存取資訊。
  • 身分與存取管理(IAM)
    • 確保對的人在對的時間存取對的資源。
  • 實例-限制員工資源存取:
    • 公司電子郵件位址
    • 存取企業網路
    • 上班時段存取-8AM 到 5PM

存取

Data Privacy 入門

完整性-加密與雜湊

  • 完整性-資料可信,未被不當修改。
    • 加密-將可讀資料轉為不可解讀的形式。
      • 「midnight」->「Y!Iay.ig」
    • 雜湊(Hashing)-將資料轉為標準化的演算法輸出。
  • 實例:HTTPS 通訊

DataCamp 首頁上的 HTTPS 範例

Data Privacy 入門

可用性-營運持續與災難復原

  • 可用性 指系統可被存取且隨時可用。
  • 營運持續與災難復原(BCDR):在突發事件中,協助組織持續營運的流程、政策與人員。
  • 範例-水災毀損資料中心

BCDR

Data Privacy 入門

一起來練習吧!

Data Privacy 入門

Preparing Video For Download...