> For the complete documentation index, see [llms.txt](https://firmianay.gitbook.io/cissp-notes/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://firmianay.gitbook.io/cissp-notes/d2_asset_security.md).

# 域2：資產安全

* [域2：資產安全](#域2資產安全)
  * [D2-1：資訊和資產的識別和分類](#d2-1資訊和資產的識別和分類)
    * [一、定義敏感資料](#一定義敏感資料)
    * [二、定義資料分類](#二定義資料分類)
    * [三、定義資產分類](#三定義資產分類)
    * [四、理解資料狀態](#四理解資料狀態)
    * [五、確定合規性要求](#五確定合規性要求)
    * [六、確定資料安全控制](#六確定資料安全控制)
  * [D2-2：建立資訊和資產處理要求](#d2-2建立資訊和資產處理要求)
    * [一、資料維護](#一資料維護)
    * [二、資料防洩漏](#二資料防洩漏)
    * [三、標記敏感資料和資產](#三標記敏感資料和資產)
    * [四、處理敏感資訊和資產](#四處理敏感資訊和資產)
    * [五、資料收集限制](#五資料收集限制)
    * [六、資料位置](#六資料位置)
    * [七、儲存敏感資料](#七儲存敏感資料)
    * [八、資料銷燬](#八資料銷燬)
    * [九、確保資料和資產保留](#九確保資料和資產保留)
  * [D2-3：保護資料方法](#d2-3保護資料方法)
    * [一、數字版權管理](#一數字版權管理)
    * [二、雲訪問安全代理（CASB）](#二雲訪問安全代理casb)
    * [三、假名化（Pseudonymization）](#三假名化pseudonymization)
    * [四、令牌化（Tokenization）](#四令牌化tokenization)
    * [五、匿名化（Anonymization）](#五匿名化anonymization)
  * [D2-4：理解資料角色](#d2-4理解資料角色)
    * [一、資料所有者（Data Owner）](#一資料所有者data-owner)
    * [二、資產所有者(Asset Owners)](#二資產所有者asset-owners)
    * [三、業務/任務所有者(Business/Mission Owners)](#三業務任務所有者businessmission-owners)
    * [四、資料處理者和資料控制者 (Data Processors and Data Controllers)](#四資料處理者和資料控制者-data-processors-and-data-controllers)
    * [五、資料託管員（Data Custodians）](#五資料託管員data-custodians)
    * [六、管理員（Administrators）](#六管理員administrators)
    * [七、使用者和主體（User and Subjects）](#七使用者和主體user-and-subjects)
  * [D2-5：使用安全基線](#d2-5使用安全基線)
    * [一、剪裁（Tailoring）](#一剪裁tailoring)
    * [二、範圍界定（Scoping）](#二範圍界定scoping)
    * [三、最佳實踐](#三最佳實踐)

## D2-1：資訊和資產的識別和分類

現如今最重要的資產便是組織的資料，在這種情況下，資產包括敏感資料、用於處理該資料的硬體以及儲存該資料的介質。

### 一、定義敏感資料

1. 個人身份資訊（Personally Identifiable Information，PII）

任何可以識別個人的資訊，如姓名、社會保險賬號、出生日期、出生地點、母親的孃家姓或生物識別記錄，也包括關聯資訊，如醫療、教育、金融和就業資訊等。

1. 受保護的健康資訊（Protected Health Information，PHI）

與個人有關的任何健康資訊，如身體健康狀況、病例資訊、醫療費用等。從另一方面來說，PHI也屬於PII。

1. 專有資料（Proprietary Data）

影響組織核心競爭力、一旦洩露會對組織造成損害的資料，典型例子有設計圖紙、藥物配方、客戶資訊等。

### 二、定義資料分類

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-9d85413130161a239cf08e87a091144a32119cc2%2F2_data_classifications.png?alt=media)

1. 政府資料

* 絕密(Top Secret)：對國家安全造成異常嚴重損害。
* 秘密(Secret)： 對國家安全造成嚴重損害。
* 機密(Confidential)： 對國家安全造成損害。
* 未分類 (Unclassified)：對國家安全不會造成損害。
  * 未分類還有一些子分類，如僅供官方使用（for official use only，FOUO）和敏感但未分類 (sensitive but unclassified, SBU），該分類檔案會限制分發。

1. 非政府組織

* 機密/專有(Confidential/Proprietary)：洩密會對企業競爭力造成異常嚴重影響，偏重於商業秘密、專利等。
* 私有(Private)：洩密會對企業造成嚴重影響，偏重於企業員工或使用者的個人資料或財務資料等。
* 敏感(Sensitive):洩密會對企業造成影響，偏重於網路拓撲圖、內部流程制度等。
* 公開(Public):洩密不會對企業造成影響，通常會保護其完整性，如防網頁篡改。

非政府組織可靈活使用各種型別的分類方法，如ABCD、12345、顏色等。

### 三、定義資產分類

資產分類就很簡單，遵循儲存資料分類的最高階別即可，如一個資料庫儲存了絕密和秘密級別的資料，那麼該伺服器定級應該為絕密。

通常需要在硬體資產上使用物理標籤，提醒人員注意資產的敏感性。

### 四、理解資料狀態

1. 靜止的資料

也叫儲存中的資料，是指儲存在輔助儲存裝置上的任何資料，即硬碟、USB、SAN、磁碟等，最常規保護方式是使用對稱加密演算法進行加密，如AES、DES等。

1. 傳輸中的資料

也叫移動或通訊中的資料，是透過網路傳輸的任何資料，最常規保護方式是使用TLS進行傳輸加密，保障傳輸過程無法被截獲、監聽和解密。

1. 使用中的資料

也叫處理中的資料，是載入到記憶體或臨時儲存緩衝區的任何資料，通常記憶體中的資料是解密的，可使用同態加密（homomorphic encryption）在記憶體中處理加密資料以降低風險。

### 五、確定合規性要求

每個組織都有責任瞭解適用於他們的法律要求，並確保他們滿足所有合規要求，特別是在不同國家處理PII。

一些組織已經專門設立了職位，稱為合規官（compliance officer）來專門解決合規性問題。

### 六、確定資料安全控制

定義資料和資產分類後，必須定義安全要求並確定安全控制以實現這些要求。通常先將安全要求和控制措施落地形成文件，然後透過資料防洩漏（DLP）解決方案來實現。

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-5baab51b33ca086a3c7cfd1269c8cc9f96dcc836%2F2_email.png?alt=media)

## D2-2：建立資訊和資產處理要求

管理敏感資料的一個關鍵目標是防止資料洩露，以下過程確定了組織內人員應遵循的基本步驟，以限制資料洩露的可能性。

### 一、資料維護

資料維護（data maintenance）是指在資料的整個生命週期中不斷組織和維護資料的活動。為了降低保護資料的成本，使用空氣間隔（air gap）技術將非機密資料和機密資料置於不同網路進行處理，即物理網路隔離技術。

對於隔離網路中資料傳輸需求，有以下三種方法：

* 手工：透過移動儲存介質進行資料傳輸。
* 單向網橋（unidirectional network bridge）：僅允許資料從非敏感網路到敏感網路。
* 防護方案（guard solution）：允許被正確標記的資料在兩個網路之間傳輸（感覺像指的是DLP）。

### 二、資料防洩漏

資料防洩漏（DLP）系統掃描未加密資料，基於模式匹配查詢關鍵字和資料模式來檢測資料，如帶有機密詞彙的檔案或11位數字手機號等。

1. 基於網路的DLP

對網路流量中的特定資料進行檢測和攔截，防止機密檔案透過網路傳輸洩漏。

1. 基於終端的DLP

對終端上的檔案和傳送到外部的檔案進行檢測和攔截，防止機密檔案透過網路和移動儲存介質等方式洩漏，還能支援檔案加解密。

1. 其他

還有一些延伸型別，如郵件DLP、資料庫DLP等，原理與前兩種一樣，只不過檢測方法有些許區別。

### 三、標記敏感資料和資產

對資料進行分類後，那就需要對資料進行標記，標記（marking）或標籤（labeling）敏感資訊可確保使用者能夠輕鬆識別任何資料的分類級別。

1. 標籤分類

* 物理標籤：標籤資訊應該有名稱、級別、責任人等，列印出來貼在PC、伺服器、USB、行動硬碟等裝置上。
* 數字標籤：比較簡單的方式，如一個word文件新增頁首、頁尾、水印等；桌面背景選擇顯示一個背景圖片顯示該PC的敏感程度等。有顯式水印，也 • 會有隱式水印，這種數字標籤無法用肉眼直觀看到，可以使用專用讀取工具獲取標籤資訊。

1. 最佳實踐

* 標籤應該與儲存資料的最高階別一致；
* 非機密介質或裝置也需要打標籤，以防敏感資料未標記的遺漏錯誤；
* 通常不進行裝置的降級操作，因為資料清理的成本可能超過新購裝置。

### 四、處理敏感資訊和資產

處理（handling）是指介質在其生命週期內安全地傳輸。人員在保護資料時往往會不重視，如資料備份到磁帶後，對磁帶的安全控制缺失；資料上雲後期待雲服務商保護資料等等。需要制定資料處理規範，並持續監控落實情況。

### 五、資料收集限制

防止資料洩漏的最簡單方式就是不收集資料，道理等同於伺服器不插電就不會被攻擊。

網際網路大廠透過過度採集個人資訊來做大資料分析，現在受到隱私政策的限制，採集個人資訊必須有明確用途，有助於保護使用者的個人隱私，不再被割韭菜。

### 六、資料位置

資料位置指的是資料備份或資料副本的位置。需要考慮將資料定期備份，並儲存在一個災難不會同時影響主設施和備份設施的位置。

如果儲存在雲上，需要識別儲存的真實物理位置，以保證資料可用性。

### 七、儲存敏感資料

敏感資料應該以防止任何型別的丟失的方式儲存。

* 物理維度：儲存資料的機房或房間是否有門禁？溫溼度控制措施是否具備？
* 技術維度：參考靜態資料的保護方式，使用對稱加密演算法。

資料的價值往往大於儲存介質的價值，因此購買高質量的介質符合成本效益。

### 八、資料銷燬

敏感資料不再被組織需要時需要執行資料銷燬。銷燬的方式根據組織的有錢程度和合規性要求進行選擇，合規要求一定是首位的，如法規要求銷燬硬碟，即使你不捨得也得物理超度掉；拋開合規後，那麼組織有錢的話就直接物理超度，這樣徹底保護敏感資料無法被還原，沒錢的組織則可能需要使用覆蓋或消磁等手段對儲存介質進行處理，然後再重複使用。

1. 消除資料剩磁

資料殘留(Data Remanence)是指擦除後仍遺留在儲存介質上的資料。最典型的常見即磁碟格式化，格式化其實只是把資料的對映關係刪除掉，實際資料仍儲存在磁碟上，你再往介質裡複製資料才能覆蓋掉，因此我們需要關注敏感資料的殘留問題。

1. 常用資料銷燬方法

* 擦除(Erasing)：刪除資料的對映連結，如刪除和格式化操作，實際上沒刪除資料，需要複製新資料直到塞滿空間才能把老資料徹底清除掉。
* 清理(Clearing)：也叫覆寫（overwriting），知道了擦除的缺陷，則使用字元填充滿介質的空間就能解決問題，但需要注意有一些空間，如壞道，無法透過該方法清除，因為邏輯上你也讀取不了。
* 清除(Purging)：簡單理解就是多次清理(Clearing)，可用於介質的重用，但無法保障徹底的可信。
* 消磁(Degaussing)：針對有磁性的儲存介質(如磁帶)，可以使用消磁對介質上的資料進行清理，不會被影響的介質有CD、DVD或SSD等。
* 銷燬(Destruction)：物理超度——最安全的方式，但你得有錢。
* 解除分類(Declassification)：當你想要重複使用儲存介質時，如儲存絕密資料的介質，不再儲存絕密資料，轉而想儲存公開資料時，則需要對介質進行解除分類操作，該操作會使用以上多種方法組合進行，但是通常安全解除介質分類所需的努力遠大於在較不安全環境中使用新介質的成本，即資料價值大於介質成本。
* 淨化(Sanitization)：淨化指直接銷燬介質或使用可信方法從介質中清除機密資料而不銷燬它，其實就是以上方式的組合拳，最牛逼的清理方式，但物理超度更牛逼。

1. 加密擦除

如果資料在裝置上加密，則可以使用加密擦除（cryptographic erasure）來銷燬資料。加密擦除不是真的去擦除資料，而是銷燬加密金鑰，資料仍處於加密狀態無法訪問，使用其他方法再覆蓋資料。需注意的是銷燬本地金鑰後，還需要銷燬備份的金鑰，適合雲環境安全刪除資料。

### 九、確保資料和資產保留

有一些資料雖然走到了生命週期的末尾，但不能直接銷燬，因為存在需要再使用的可能，如審計或恢復等場景，那麼無限制的保留這些資產也是不現實的，因為組織的資金是有限的，因此需要考慮記錄保留（record retention），考慮的點無非是合規要求和內部要求。

在硬體資產的記錄保留，需要考慮如下概念：

* 壽命終止（EOL，end of life）：也叫銷售終止（EOS，end of sale)，通常指的是產品的銷售終止時間。
* 支援終止（EOS，end of support）：也叫服務壽命終止（EOSL，end of service life），通常指的是產品不再支援更新。

通常僅使用壽命終止（EOL）和支援終止（EOS）。

## D2-3：保護資料方法

除了加密和DLP外，還有一些資料保護方法。

### 一、數字版權管理

數字版權管理（DRM）方法試圖為受版權保護的作品提供版權保護。

1. DRM許可（DRM License）

許可授予對產品的訪問權並定義使用條款，通常是一個檔案或序列號。

1. 持久線上身份驗證（Persistent Online Authentication）

要求系統連線到網際網路才可使用。

1. 持續審計跟蹤（Continuous Audit Trail）

能給持續審計跟蹤產品所有使用情況，常用於檢測濫用行為。

1. 自動過期（Automatic Expiration）

訂閱方式購買，到期後無法繼續使用。

### 二、雲訪問安全代理（CASB）

CASB是邏輯上部署在使用者和雲端計算資源直接的軟體，支援本地和雲環境部署，能監控所有訪問雲端計算資源的活動並執行安全策略。CASB解決方案可以有效檢測影子IT。影子IT（shadow IT）指的是未經IT部門批准，甚至不知情的情況下使用IT資源。

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-c40b8abb324efeac94daa12102878f7b5d55cb7c%2F2_CASB.png?alt=media)

### 三、假名化（Pseudonymization）

使用假名來替代原有資料，如張三，假名後成法外狂徒。該方法也是有缺陷的，由於需要還原真實資料，因此有一張假名-真名對應表，該表一旦洩漏則保護方法無效。

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-3d008d2224d3a8d4ba62f13c470ad898015d1689%2F2_pseudonymization.png?alt=media)

### 四、令牌化（Tokenization）

使用令牌（通常是一個隨機字串）來替代原有資料，通常用於信用卡交易。信用卡令牌化過程如下：

1. 註冊（Registration）：信用卡與手機繫結，透過APP將信用卡資訊傳送到信用卡處理中心，信用卡處理中心建立令牌-信用卡號-手機三者關聯關係。
2. 使用（Usage）：購買商品刷手機時，傳送令牌到POS系統，POS系統去信用卡處中心請求收費。
3. 驗證（Validation）：信用卡處理中心基於資料庫儲存的關聯資訊進行驗證並處理扣費。
4. 完成銷售（Completing the Sale）：信用卡處理中心回覆POS系統，可以賺錢給賣方。

令牌化主要解決信用卡資料在傳輸過程中的安全性，原理基本類似假名化。

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-45bd159da4012519bc88bf3bcf3f84eda5f8c3c1%2F2_tokenization.png?alt=media)

### 五、匿名化（Anonymization）

刪除所有相關資料的過程，因此理論上不可能識別原始主體或個人，如張三、25歲、法外狂徒，匿名化後刪除姓名，則剩餘資料為25歲、法外狂徒，即不含個人資訊。該方法可透過推理還是可以知道張三是25歲，因為法外狂徒的名聲大大的。

因此需要隨機遮蔽（Randomized masking）來實現匿名化。遮蔽將每列的資料隨機排序組成新的表，當資料量小的時候還可能透過推理還原資料，但當資料量大的時候就無法還原原是資料，且過程不可逆。

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-5e650b33c60939790edb566b6240f2457e1e6af6%2F2_anonymization.png?alt=media)

## D2-4：理解資料角色

### 一、資料所有者（Data Owner）

對資料負有最終組織責任的人，如CEO、CFO等，但也不能說資料所有者就是高管，如員工自己寫的文件，則資料所有者便是員工。主要職責：

1. 識別和分類資料，並確保正確標記；
2. 確保安全策略要求有足夠的安全控制；
3. 決定誰有什麼權利訪問什麼系統；
4. 最終背鍋俠。

### 二、資產所有者(Asset Owners)

也稱為系統所有者（system owner），處理敏感資料的資產或系統的人員，系統所有者和資料所有者通常是一個人，但也可以不是一個人，如ERP系統是歸IT部門管理，但其資料是財務部門的。主要職責：

1. 開發和維護系統安全計劃；
2. 確保安全計劃貫徹執行；
3. 確保系統使用者和支援人員接受適當的安全培訓。

### 三、業務/任務所有者(Business/Mission Owners)

負責業務持續執行，通常是指業務部門，如前面提到的財務部門。主要職責：

1. 為組織提供盈利；
2. 平衡安全控制要求與業務需求之間的關係，如參考COBIT。

### 四、資料處理者和資料控制者 (Data Processors and Data Controllers)

通常資料處理者指的是處理資料的任何系統。

1. GDPR中的概念

* 資料控制者：控制資料處理的個人或實體，通常是資料所有者。
* 資料處理者：僅代表資料控制者處理個人資料的自然人或法人、政府當局、機構或其他團體。

1. 主要職責

確保資料安全性，如果資料丟失，處理者負經濟責任、所有者負最終責任。

### 五、資料託管員（Data Custodians）

執行資料保護的底層人民，如安全運維人員。所有者只喊口號和確認結果，不幹實事。

### 六、管理員（Administrators）

通常是任何具有分配權力的人，即使沒有完全的管理許可權。在資料角色的語境中，資料管理員可能是資料託管員或其他資料角色，也就是說主要看語境。

### 七、使用者和主體（User and Subjects）

使用者也就是員一般員工。

主體指的是訪問物件的任何實體，如使用者、程式、流程、服務、計算機等等。

GDPR中定義的資料主體是可以透過識別符號識別的人，如人的名字。

## D2-5：使用安全基線

安全基線（security baseline）是最低安全標準，通常是一個檢查清單。

### 一、剪裁（Tailoring）

剪裁指的是為了符合組織任務，對基線裡的安全控制列表進行修改。NIST SP 800-53B定義的活動有：

1. 識別和確定通用控制
2. 應用範圍界定
3. 選擇補償控制
4. 分配控制值

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-630273bde6da1e368364f96b65ff12d6ec45b31b%2F2_baseline.png?alt=media)

### 二、範圍界定（Scoping）

範圍界定是剪裁過程的一部分，審查基線安全控制列表，並選擇應用於組織的控制。

### 三、最佳實踐

NIST SP 800-53附錄D、PCI DSS、GDPR等，根據組織所處行業、特點按需選擇。
