标签:#数据安全

共 23 篇文章

2009年Sidekick數據丟失事件

2009年Sidekick數據丟失事件导致约800000名美国智能手机用户暂时失去个人数据,丟失的数据包括他们的行動電話中的电子邮件、通訊錄和照片。于本次事件中丟失数据的服务器是由微软运营的。受影響的手機品牌为Danger Hiptop,也被稱為“Sidekick”,透過T-Mobile蜂窩網絡連線。此事件于当时是雲端運算史中最大的灾难。 Sidekick智能手機起初由危险公司(Danger, Inc.)生產。微軟于2007年2月收購的…

中国墙

中国墙(Chinese wall)是一个商业术语,意指信息隔离墙,指在组织中建立信息障碍以防止可能导致利益冲突的溝通或交流。法律一般要求企业保护内部信息并确保不发生不正当的交易。在某些翻译中,它也译作“职能划分制度”或“职能分管制度 ”。 词源 该词语起源自中国的长城,它在1929年華爾街股災后在股票市场流行,当时美国政府立法规定投资银行与之间的信息隔离,以限制目标企业分析与首次公开募股时成功愿望之间的冲突。政府并不禁止一家公司从事两种…

网络攻击链

网络攻击链是指攻击者实施网络攻击的过程。洛克希德·马丁公司将“杀伤链”的概念从军事领域应用于信息安全领域,将其作为一种对计算机网络入侵进行建模的方法。网络攻击链模型在信息安全界得到了一些应用。然而,它并没有被普遍接受,批评者指出了他们认为该模型存在的根本缺陷。 攻击阶段与对策 2011年,洛克希德·马丁公司的计算机科学家描述了一种新的“入侵攻击链”框架或模型,用于防御计算机网络。他们写道,攻击可能分阶段发生,并且可以通过在每个阶段建立的…

银行卡安全码

、万事达卡、发现卡、银联卡和JCB卡的银行卡安全码]] 正面的安全码]] 银行卡安全码(;縮寫:CSC)是除银行卡号外印在信用卡或借记卡上的数字。银行卡安全码是为了减少信用卡诈骗而设立的。 名称 不同的发卡组织的信用卡安全码的名称和印刷位置不同: “CSC”(Card Security Code,银行卡安全代码):美国运通卡(American Express),为3位数字,印于借记卡背面。 “CID”(Card ID,银行卡识别码):发…

异常检测

在数据挖掘中,异常检测()对不符合预期模式或数据集中其他项目的项目、事件或观测值的识别。通常异常项目会转变成、结构缺陷、医疗问题、文本错误等类型的问题。异常也被称为离群值、新奇、噪声、偏差和例外。 特别是在检测滥用与网络入侵时,有趣性对象往往不是罕见对象,但却是超出预料的突发活动。这种模式不遵循通常统计定义中把异常点看作是罕见对象,于是许多异常检测方法(特别是无监督的方法)将对此类数据失效,除非进行了合适的聚集。相反,聚类分析算法可能可…

无线入侵防御系统

无线入侵防御系统(,缩写WIPS)是一种网络设备,可以监测无线电频谱中是否存在未经授权的無線接入點(入侵检测),并可自动采取对策(入侵防御)。 目的 WIPS的主要目的是防止未经授权的网络通过无线设备访问的局域网和其他信息资产。 有大量僱傭的大型组织特别容易受到导致的安全威胁。如果一名可信员工引入了一台容易接触的无线路由器,则整个网络都可能暴露给信号范围内的任何人。 2009年7月,PCI安全标准委员会(PCI Security Sta…

數據安全

数据安全()是指人們採取各種措施保护數碼資料的安全(例如数据库中的数据),如不讓数据库中的数据受到破坏性影响以及不讓數據受到未经授权的用户行为的影响,如网络攻击以及数据泄露。 参考文献

密钥管理

密钥管理(Key management)是一个中加密密钥的管理部分。它包括密钥的生成、交换、存储、使用、以及密钥更替的处理,涉及到密码学协议设计、、用户程序,以及其他相关协议。 密钥管理关注用户层面或用户与系统之间的密钥,这与不同,密钥调度通常指密码内部轮运算中内部密钥的生成和处理这一过程。 成功的密钥管理对密码系统的安全性至关重要。密钥管理在某种意义上比纯数学的密码学更加具有挑战,因为它涉及到系统策略、用户培训、组织和部门的相互作用,…

数据外泄

数据外泄(Data exfiltration)是指恶意软件和/或恶意行为者从计算机中执行未经授权的数据传输。它通常也被称为数据导出或数据泄露。数据外泄也被认为是数据盗窃的一种形式。自 2000 年以来,许多数据外泄事件严重损害了全球企业和政府的消费者信心、企业估值、知识产权和国家安全。 被外泄数据的类型 在某些数据外泄场景中,可能会泄露大量聚合数据。然而,在这些场景和其他场景中,某些类型的数据也可能成为目标。目标数据类型包括: 用户名、…

阿格博格布洛谢

阿格博格布洛谢(Agbogbloshie)是加纳阿克拉市的边郊城镇,作为工业国家合法或非法出口并倾倒电子垃圾的目标地区而出名。每年有数百万吨的电子垃圾在这儿被处理,故阿格博格布洛谢也被称为“数字填埋场”。这儿居住有约40,000名加纳人,其中大部分是从农村地区移民而来。 巴塞爾公约禁止从发达国家向欠发达国家运输有害废弃物。目前只有3个国家尚未签署该公约,包括美国、阿富汗、海地。每个月都会有从世界各国,包括美国 、英国及日本,非法运输来的…

职责分离 (企业管理)

职责分离是组织内部管理的一个关键理念。多人协作完成任务時,组织利用职责分离管理各人职责,防止欺诈、破坏、盗窃、滥用信息和其他危害安全的行为。组织要平衡对于防止失职所作的防护和为其所付出的成本。在政治领域,这称为權力分立,例如民主政体中政府被分为三个独立部门:立法机关、行政机关和司法機關。 职责分离可以适当限制个人的活动。IBM Systems Journal中的R.A. Botha和J.H.P Eloff对职责分离的描述如下:职责分离透…

資訊資產

在組織信息安全、计算机安全及网络安全領域中的資訊資產(或簡稱資產)是指在組織中支援資訊相關活動的資訊、人員、軟體、硬體、環境。資訊資產一般會包括硬體(伺服器及網路切換器)、軟體(任務關鍵應用程式及支援系統)及機密資訊。資訊資產需要加以保護,避免非法存取、使用、揭露、更改、破壞或是被竊,也避免造成組織的損失。 資訊安全三要素 信息安全的目的是要確保在眾多下,可以維持資產的保密(Confidentiality)、完整性(Integrity)…

数据窃取

数据窃取是指未經授權下,複製或刪除組織的電子資訊。 数据窃取主要因為系統管理員以及可以接觸資料庫伺服器、桌上電腦、以及有儲存功能的行動裝置(如USB隨身碟、iPod甚至是數位相機)的員工所造成,数据窃取的現象逐漸變多,而有儲存功能的行動裝置也越來越多。不過,有些員工為了要揭發雇主的不當行為,會刻意揭露一些資訊。以社會的觀點來看,這種吹哨者的行為是正面的,在一些司法管轄區中是受保護的(例如美國的吹哨人保护)。 常見的情境是業務人員為了其下…

数据泄露

数据泄露指的是个人或组织的私有、机密信息被有意或无意地发布到危险环境中。这类事件通常与黑客攻击、有组织犯罪、政治运动、国际竞争有关;也有因为员工疏忽、违规使用或处置存储介质导致的数据泄露。小到如员工将打印的少量内部使用的材料遗失在公共交通工具上的意外,严重如算机黑客组织攻破政府防火墙,窃取目标军事、政治机密的事故均时有发生。常见的被泄露数据一般包括金融信息(如信用卡账户、银行信息)、个人健康数据、个人识别信息、商业机密与知识产权(及其细…

信息系统安全认证专家

信息系统安全认证专家(Certified Information Systems Security Professional,CISSP)是一个独立的信息安全认证,认证由国际信息系统安全认证联盟(International Information Systems Security Certification Consortium)颁发,即(ISC)2。 截至2019年5月31日,在世界范围内有136480名(ISC)²成员持有CISSP…

殺傷鏈

殺傷鏈在軍事上指的是一種攻击過程,具體是指识别所要打擊的目标、向目标派遣兵力、决定并下令攻击目标、最后摧毁目标等一系列攻擊過程。 敵方對殺傷鏈的破壞,就是指防禦或是先發制人的措施。 網路 洛克希德·马丁公司将这一攻擊過程引入信息安全領域,假想實施计算机网络入侵的黑客也會採取這種攻擊過程,並將其稱之為网络杀伤链模型。网络杀伤链模型在信息安全界得到了一定的采用。然而,这一模型并没有得到普遍接受,批评者认为这一模型存在根本性的缺陷。 参考文献…

資安協作自動化應變

資安協作自動化應變(Security orchestration, automation and response)簡稱SOAR,是一組網路安全的技術,可以讓組織針對一些資訊安全事件進行自動化的處理。此技術會搜集監控的輸入,像(SIEM)系統、(TIP)等系統,以及其他安全技術的警告,協助定義標準事故響應活動,並且進行優先排序以及推動相關活動。 組織會使用SOAR平台提昇實體及網路安全作業的效率。SOAR讓管理者可以在無需人工介入的情形…

安全控制

安全控制(Security controls)是人們为避免计算机系统或其他资产出現而采取的保障措施或对策。在信息安全领域,此類控制措施可保持信息的保密性、完整性和可用性。 安全控制的系統可以指安全框架或是相關標準。框架可以讓組織可以針對于不同的資產進行安全控制,且維持其完整性。 相關條目 存取控制 環境設計 信息安全 OSI模型 風險 保安 参考文献 外部連結 [http://csrc.nist.gov/publications/nis…