Confidentiality 保密性
CIA Triad 的第一个 C —— 只有被授权的人能访问特定资产或数据。
不是”数据不存在”,是”数据存在但只对该看的人开放”。
实现手段:
- 加密(Encryption) —— 即使数据被偷,没密钥也看不到内容
- 访问控制(Access Control) —— 谁能进哪个系统、哪个文件
- 身份验证(Authentication) —— 你是谁
- 授权(Authorization) —— 你能干什么
- 数据分类 —— PII / SPII / PHI 有不同保护级别
- 最小权限原则 —— 只给完成工作必需的权限
跟其他两个的权衡:
- 加强 Confidentiality → 通常牺牲一些 [availability|Availability]
- 不影响 Integrity 太多 —— 它们正交
破坏 Confidentiality 的事件:数据泄露、未授权访问、明文传输被 抓包。