本文介绍信息安全的基本概念:威胁、风险、脆弱性。文中将对整个领域,包括其人员层面、技术层面和组织层面,作一次初步勾勒,但不给出技术性的描述。
威胁、风险与脆弱性
信息系统安全(SSI)是一门极其重要的学科,因为对任何企业而言,信息系统(SI)都是绝对性命攸关的要素。
既然信息系统性命攸关,那么威胁它的一切都可能是致命的:这看起来不言自明,然而有太多员工可以证明,他们在试图说服雇主为信息系统安全投入一些精力时曾遇到过多大的困难。防范针对信息系统的威胁已成为必须,下面几段简要说明为此应当做些什么。
针对信息系统的威胁可归入以下几类:
- 损害系统和数据的可用性
- 数据被销毁、破坏或篡改
- 数据被窃取或被窃听
- 非法使用某个系统或某个网络
- 利用一个已被攻陷的系统去攻击其他目标
威胁会带来风险以及人力和财务上的代价:敏感数据丧失机密性、基础设施不可用、知识资产与声誉受损。如果受威胁的系统存在脆弱性,风险就可能变为现实。
可以把风险这一概念描述为损害与发生概率的乘积,从而对其加以估算:
风险 = 损害 x 发生概率
这个公式表明:某个发生概率相当高的事件,例如硬盘发生故障,如果可以通过定期备份来预防它可能造成的损害,那么它所代表的就是一种可接受的风险。
信息系统安全问题因互联网的迅速演进而被彻底改变,但它并不能被归结为互联网问题。这是一个庞大的课题,技术层面只是其中一部分。法律、社会、人机工程、心理和组织层面同样重要,房产层面也不能忘记,不过我们先从与计算机相关的技术层面开始。

信息安全的技术层面
当前信息安全的技术问题至少可以暂且分为两大类:
- 涉及计算机本身安全的问题,无论是服务器还是工作站,包括其操作系统及其中存放的数据。
- 直接或间接源于网络发展的问题,网络的发展使威胁的数量和严重程度成倍增加。
这里提到的第一类问题自计算机诞生之日起就已存在,但显而易见的是,网络乃至互联网的发展,通过让它们与第二类问题相结合,成倍放大了其潜在影响。
消除脆弱性依靠若干原则和方法,我们下面将逐一讨论。
界定风险与需要保护的对象
确定一个边界并制定一套安全策略
没有界定清楚要保护什么,谈安全是没有意义的:换句话说,任何希望保护自身系统和网络的组织都必须确定自己的安全边界。安全边界在物理世界中划分出内部与外部,但它的界定还必须涵盖(或不涵盖)存在于计算机和网络之中的无形实体:主要是软件,尤其是操作系统。
边界确定之后,还需要制定一套安全策略,也就是决定什么是被允许的、什么是被禁止的。原则上还要加上适用于所有人的现行法律法规。法国法律禁止在网上发布某些信息,但另一些国家的法律更为宽松;那么,谁能阻止一个外国人在这样的国家架设一个非法下载网站,并把法国网民吸引过去呢?
安全策略确立之后,您就可以按照所选定的策略,部署适合于防御该边界的技术方案。毫无疑问,技术手段无法解决所有安全问题。今天,安全边界这一概念本身也正受到冲击,例如笔记本电脑和其他联网移动计算设备大量增加,它们按其本性就在内部与外部之间来回移动。此外还要加上互联网活动的域外性。
边界与国界
正如上一段已经指出的,随着企业内外之间以及国与国之间的界线变得越来越模糊、越来越具有渗透性,安全边界这一概念也变得越来越脆弱。这里既有地理层面的考量:笔记本电脑进出企业场所和内部网络,到外部去被感染;也有逻辑层面的考量:一台托管在美国、归属一家法国企业、为阿根廷和墨西哥客户提供服务的服务器,应当适用哪些法律和规则?
法国司法机关和法国互联网接入服务商(FAI)对此已有切身体会。
公共资源与私有资源
系统和网络中包含着数据和程序,我们把它们视为资源。某些资源是公开可访问的,例如某些 Web 服务器;另一些是属于个人私有的,例如一个电子邮箱;还有一些是属于某一群人私有的,例如一家企业的内部电话簿。一项资源在多大程度上是公开的,必须在系统中以访问权限的形式体现出来。
身份识别与认证
访问非公开资源的人员必须被识别;其身份必须被认证;其访问权限必须依据授予他们的授权加以核验。与这三项动作相对应的是安全技术的第一个领域:认证、签名、数据完整性校验以及权限分配的各种方法。
授权
授予某个用户并记录在相应数据库中的一项授权,是一份访问权限和操作权限的清单,其表述方式使得计算机系统能够自动加以核验。
仅仅识别访问者的身份,并不足以保证通过网络访问受保护资源的安全。在以太网或 Wi-Fi 这类局域网上,数据的传输方式类似于人人都能接收的无线电广播,第三方有可能截取这些传输。如果传输经由互联网进行,数据的流通方式则类似于一张明信片,也就是说至少邮递员和门房都能看到内容。既然数据必须受到保护,就需要求助于信息安全另一个领域的技术:加密。
认证与加密密不可分:只加密而不认证,无法防范身份冒用(例如插入式攻击,英文称为man in the middle(MITM)攻击);只认证而不加密,则为数据窃取敞开了大门。
阻止入侵
仅有这两种安全方法还不够,此外还必须防范那些旨在销毁或破坏数据、或使数据无法访问的入侵。应对这一风险的经典技术是使用防火墙(firewalls,英文)以及对网络通信进行过滤,从而保护网络的私有部分,使其中的工作站可以与互联网通信而不被「看见」;这里的「看见」是指,任何连接到互联网的系统都不能主动访问局域网中的机器(只有后者可以发起对话),而过滤则禁止某些类型的对话、某些服务或某些(已知危险的)通信对象。
大多数企业都会部署一些希望让外部访客能够访问的计算机,例如它们的 Web 服务器和邮件中继。在私有网络与互联网之间,这些公开的机器会被放在一个网段上,该网段对来自外部的访问开放,但与内部网络相对隔离,以免企业外部的访客访问到纯属私用的机器。这样的网段称为非军事区(DMZ),其名称源自朝鲜战争结束时在交战方之间设立的同名地带。位于 DMZ 中、暴露在互联网炮火之下的机器被称为堡垒主机。
有人认为,这类靠城墙、吊桥和箭楼来实现的安全技术属于计算机的中世纪;他们更青睐更为精细的入侵检测系统(IDS)。这项革新引发了进一步的加码:既然已经检测到入侵,不如把它拦下来,于是 IDS 就变成了 IPS(入侵防御系统)。下文还会看到,IPS 又受到更为精细的应用层代理的拥护者的批评。话虽如此,在微型计算机和其他通信设备大量增加的计算机环境中,要逐一核查每台设备的配置是很难实现的,因此过滤和防火墙始终是不可替代的。
本文待续……
