Please enable JavaScript.
Coggle requires JavaScript to display documents.
CH14 資訊管理的安全與倫理 (3-資訊倫理議題(PAPA Model) (2-資料正確性 (1-威脅原因 (1-輸入錯誤
2-軟體開發錯誤
…
CH14 資訊管理的安全與倫理
3-資訊倫理議題(PAPA Model)
2-資料正確性
-
2-保護
1-重視專業倫理守則
- 系統精確性仰賴資訊團隊各環節,需建立保護雇主和客戶,認真負責不隱瞞錯誤和潛在風險的倫理觀念。
2-系統開發品質規範
- 開發時制定和遵守品質認證標準
- 明定資料品質和系統錯誤容忍度
- 如CMMI認證制度
3-硬體安全和防範計畫
- 建立安全、防災、備份、回復的機制
- 如ISO27001
-
0-案例:
- 股票營業員錯誤輸入100倍交易金額
- 銀行誤植民眾存款
- 醫院誤植病人用藥
- 司法單位誤植犯罪者身分
- 銀行系統當機,民眾無法交易
- 網路不實謠言(害死人?)
3-財產權
1-威脅原因
1-數位比實體更容易被複製
2-網路傳播速度快範圍廣
2-保護
1-科技上保護(DRM):
- 數位內容權利管理,指智財權的擁有者用來控制和管制合法存取有智財權的一切技術。
- 如PMP阻止沒有授權的撥放器存取有DRM的商品。
- 如浮水印將擁有者資訊內嵌在數位產品,可被截取出來顯示產品歸屬者。
- 缺點1: 一但破解立刻廣泛流傳
- 缺點2: 過了智財保護年限,依然限制使用
2-教育宣導
- 透過教育形成文化和共識,提升民眾自我約束力,降低侵權。
3-立法保護
1-隱私權
2-保護
1-法律保護
2-廠商自律
3-技術保護
4-員工自律
1-威脅原因
1-資料文件電子化
2-依賴電腦
3-Internel普及且公開
4-個人上網匿名性5-廠商蒐集和儲存客戶相關資料
- 註冊個人資料
- Cookie儲存瀏覽採購歷史
- 行動GPS、GIS、RFID透漏個人行為
6-廠商整合和分析客戶相關資料
- 資料倉儲集中儲存使用者資料,利用資料探勘精確分析使用者偏好和行為
- 輪廓描繪,蒐集個人在網路上的片段資訊,形成整合性更高且能深入了解使用者的技術
例: Choicepoint,整合警方、犯罪、汽車監理站、信用卡、工作歷史等記錄,儲存了完整深入的隱私個資來販賣。
例: DoubleClick蒐集消費者消費行為和信用卡公司合作,讓匿名消費變成暴露的實名消費
-
2-主要架構
P14-1
-
-
-
3-產生甚麼樣的攻擊?
1-較無特定對象
-
-
-
-
-
-
-
8-行動病毒
包含行動勒索、行動木馬、行動挖礦、行動釣魚等,
如行動勒索LeakerLocker,藏在桌布、系統優化、電話錄音等AP,使用者一下載就被勒索。
如Google Play簡訊軟體藏有SonicSpy病毒,已感染1000多個APP,會偷錄通話、音訊,竊取個資,自動傳簡訊給指定目標。
-
5-有甚麼防禦的工具可用?
2-數位簽章
1-加密機制
1-加密: 將原始文件轉成亂碼,並需要Key才能解密,包含倒置、穿插、前後對調等轉換運算,需要特定的key和程式才能解密。
2-Key: 一長串文字數字符號組成,文件搭配不同的key有不同的轉換方式形成不同亂碼。
3-對稱式加密: 傳統加密法,買賣雙方持有同樣的Key加解密,稱為密鑰,主要問題是企業要管理不同客戶的不同Key,成本很高。
4-非對稱式加密: 又稱PKI 公鑰的基礎設施,使用公鑰加密後,可以用私鑰解開,用私鑰加密,也可以用公鑰解開,公私鑰是一對的。
資料用公鑰加密,直到資料傳給擁有私鑰的對象手上,才能被解密
2-數位簽章(DS)
1-利用PKI機制來保護資料傳遞的隱密性和不可否認性的安全機制
- 碎映函式(Hash Function): 將任意長度的訊息映射程固定長度的數值(128bits),而且是多對一映射,無法從輸出還原輸入的訊息
- 數位簽章:
用傳送方的私鑰加密這個128bits的摘要,形成數位簽章。
接收方收到數位簽章後,利用傳送方的公鑰來解密。
如果解密後的原始文件算出的簽章和收到的簽章不同,則表示收到的文件損毀或遭竄改。
由此可確認身分的不可否認性和資料的完整性。
- 電子認證中心(CA)
有公信力的第三方,如財團法人、銀行、信用卡公司,審核申請電子憑證的公司或消費者,提供公私鑰,主要提供發放、儲存和管理註冊者的電子證書。
- X.509的憑證包含: 有版本的編號、序號、CA、CA的數位簽章、憑證的owner、憑證公鑰等,才能在EC上交易
3-數位信封和傳輸層安全性協定(TLS)
-
2-TLS(Transport Layer Security),前身是SSL,廣泛運用在瀏覽器、郵件、即時通訊等,以及HTTPS(Google, FB),流程:
- Client向Server請求建立Session
- Server將電子憑證傳送給Client
- Client Browser產生一組隨機密鑰,TLS利用這組密鑰加密交易資料(如訂單,信用卡號),再用Server公鑰加密這個密鑰成為信封
- Client將密文和信封傳給Server
- Server先把用私鑰解密信封,再用解密信封得到的密鑰用來解密交易資料,完成交易
1-防火牆
2-技術架構
- 封包過濾型: 根據封包Header,以及企業制定的策略,決定封包合法性,如屏障式路由器。
- 代理者型: 含有兩張網卡,一張連外網,一張連內網,資訊傳輸時經過代理伺服器的應用程式檢驗合法性,也被稱為應用閘道。
3-基本目標
- 過濾封包阻止入侵
- 集中式管理門戶
- 過濾系統安全政策所禁止的服務
- 保護企業內網避免受外網入侵
- 外部使用者存取高機密檔案,可記錄並通知管理者
- 調節網路流量
-
4-主要問題
- 無法提供全面性保護,無法檢查每個封包,否則網路效率會極差形成瓶頸。
- 無法提供資料隱密性,防火牆未加密,所以內網傳遞的資料無法做到點對點資料隱密性(點對點透明)
- 無法認證資料來源,不知道Header資訊是否和來源一致且合法
- 無法預防內部威脅,防火牆只對外,無法防禦內部入侵
- 無法保護不經防火牆的網路連接,PC可以透過不同Port或不同方式連網避開防火牆。
-
-
1-為何要關心資安
1-劍橋分析:FB個資洩漏
2-遠東銀遭駭:盜轉6000w美元,進入內網,刪除防毒,植入惡意程式,取得帳密權限,轉帳,刪除犯罪紀錄
3-WannaCrypt勒索病毒: 全球政府銀行醫院,用比特幣付贖金
4-DDoS攻擊Dyn: 導致Reddit Github Twitter Netflex無法使用
5-Yahoo&Dropbox&Uber個資遭竊