資訊安全重點整理

風險管理與評估

Exposure Factor(暴露因子)

計算損失百分比(資產受損比例),用於 SLE = AV × EF

Risk Appetite(風險偏好)

衡量組織願意接受的風險程度

Risk Register(風險登錄)

用於識別並記錄專案計畫中每個步驟相關的風險,包含風險名稱、影響程度、可能性、責任人等

SIEM 與警報管理

Alert Tuning(警報調校)

調整 SIEM 或 IDS/IPS 的警報規則,以減少誤報(false positives)與漏報(false negatives)

加密與資料保護

Tokenization(代碼化)

將敏感資料替換成非敏感的佔位符,常用於 NFC 支付系統

Hashing(雜湊)

將資料轉換成固定長度的指紋值,用於驗證完整性或密碼儲存

Steganography(隱寫術)

把資訊藏在其他媒體(例如圖片、音訊或影片)裡

Salting(加鹽)

在雜湊值中加入隨機資料,增強密碼安全性

HSM(硬體安全模組)

高階加密硬體設備,安全儲存金鑰與憑證

加密類型

網路安全

IPsec(網際協定安全)

在網路層運作,提供機密性、封包完整性與來源驗證

NAC(網路存取控制)

裝置連接到網路時的身份驗證與授權程序

SASE(安全存取服務邊緣)

次世代 VPN 技術,優化到雲端服務的安全通訊

防火牆與網路防護

憑證與身份驗證

OCSP Stapling(線上憑證狀態協定裝訂)

伺服器預先查詢憑證狀態,直接傳給客戶端

多因素驗證(MFA)

認證協定

無線安全

威脅與攻擊

常見攻擊類型

進階攻擊

惡意軟體

其他威脅

漏洞管理

漏洞評估工具

偵察類型

系統強化

事件回應

事件回應流程

  1. Preparation:準備
  2. Detection:偵測
  3. Containment:隔離(使用沙箱分析惡意軟體)
  4. Eradication:根除(完全清除惡意軟體)
  5. Recovery:復原(重建系統與服務)
  6. Lessons learned:事後檢討

相關技術

災難復原演練

存取控制

存取控制模型

實體安全控制

資料管理

資料角色

資料分類

資料保護

雲端安全

雲端責任

混合雲考量

行動裝置管理

MDM(Mobile Device Management)

設定強制

變更管理

變更控制流程

離職流程

合規與政策

政策類型

密碼政策要素

合約與協議

合規自動化

可靠性指標

系統可靠性

電子郵件安全

郵件驗證

虛擬化安全

虛擬化風險

遠端管理

管理工具

其他重要概念

安全控制類型

控制分類

其他術語

風險處理策略

關鍵服務考量

威脅行為者

錯誤類型