Confidentiality 保密性

CIA Triad 的第一个 C —— 只有被授权的人能访问特定资产或数据

不是”数据不存在”,是”数据存在但只对该看的人开放”。

实现手段:

  • 加密(Encryption) —— 即使数据被偷,没密钥也看不到内容
  • 访问控制(Access Control) —— 谁能进哪个系统、哪个文件
  • 身份验证(Authentication) —— 你是谁
  • 授权(Authorization) —— 你能干什么
  • 数据分类 —— PII / SPII / PHI 有不同保护级别
  • 最小权限原则 —— 只给完成工作必需的权限

跟其他两个的权衡:

破坏 Confidentiality 的事件:数据泄露、未授权访问、明文传输被 抓包