2、软件安全架构与云服务安全策略解析

软件安全架构与云服务安全策略解析

1. 安全策略的制定

安全控制是调节应用程序潜在风险的杠杆,而安全策略则指导如何使用这些杠杆,以找到高级管理层可接受的平衡点。安全策略应具有高层次性,明确需要防范的广泛威胁,这样实施者就能进行创新,开发出更适合组织的工具。

在设计安全策略时,需考虑三种类型的威胁:可能的、合理的和很可能发生的。可能的威胁众多,合理的威胁是其中较小的子集,而很可能发生的威胁则更少。对于安全事件影响不大的公司,为每个可能的威胁设置控制措施可能并不明智,但为所有很可能发生的威胁设置控制措施是个不错的选择。而对于处于敏感行业的公司,即使某些威胁不太合理或不太可能发生,也不能忽视。

2. 安全事件与CIA三元组

安全事件指潜在威胁变为现实,即漏洞被(可能是恶意行为者)利用。任何安全事件都可能损害三个参数之一:保密性、完整性和可用性,这三者构成了信息安全的CIA三元组:
- 保密性 :数据或信息泄露给未授权访问者的安全事件会影响系统的保密性,如敏感数据泄露、密码泄露等。
- 完整性 :未经授权的更改导致系统处于非预期状态的安全事件会影响系统的完整性,如数据篡改、病毒、勒索软件等。
- 可用性 :恶意行为者使系统不堪重负,无法执行正常任务的安全事件会影响系统的可用性,如暴力攻击、拒绝服务(DoS)攻击等。

安全专业人员的工作是量化此类风险的影响,并将其与为防止风险发生而采取的对策成本进行比较。

3. AWS共享责任模型

在AWS上托管应用程序时,明确

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值