01 阅读02 应用03 完成

先建立概念理解,再通过下一个活动进行检验。

威胁、漏洞及其间的用词

四个经常被混用、实则不应混用的术语,以及决定大多数网络安全设计的两条原则。

阅读约 9 分钟Security

你将能够做到

  • 区分威胁、漏洞、利用和风险
  • 解释安全所要保护的三种属性
  • 将最小权限原则应用于一次过滤决策
  • 说明纵深防御相比单一强控制措施能带来什么好处

预备知识:你应该知道访问控制列表的作用——参见《使用 ACL 过滤流量》。此外没有其他前提。

为什么重要:这四个词贯穿两门考试以及你将经历的每一次安全讨论,而它们经常被相互混用。精确使用这些词并非咬文嚼字——一个没有威胁的漏洞和一个没有漏洞的威胁,需要完全不同的应对方式。

安全写作中充斥着诸如 “我们在文件服务器上发现了威胁” 之类的句子。这可能意味着四种不同的东西,每件事都需要不同的回应,这就是为什么词汇表值得优先于其他任何事情。

四个字,四个不同的东西
学期它是什么示例
漏洞可以利用的弱点可从整个办公网络访问的管理界面
威胁可能利用它的东西或某人任何可以接入办公端口的人
漏洞利用它的具体方法使用默认密码登录该界面
风险它发生的可能性,加上它的成本高,因为界面控制着建筑物中的每条路线

之所以将它们分开,是因为每个问题都可以独立解决。您可以通过限制接口来消除漏洞。您可以通过控制谁到达网络来减少威胁。对于现有的漏洞,你无能为力。而风险是你决定预算的实际依据。

受保护的内容

安全性有三个目标,命名控件为哪一个目标是值得实现的一个很好的检查。

这三个属性
财产它回答的问题是什么破坏了它
保密性只有合适的人才能读这篇文章吗?开放共享,未加密链接
诚信这是发货时的样子吗?运输途中修改,记录被篡改
可用性合适的人能在需要的时候实现吗?链路故障、拒绝服务洪水、过滤器过宽

最低特权

每个账户、设备和流量都能获得完成工作所需的访问权限,除此之外别无他法。应用于网络,这意味着过滤器首先允许所需的特定流量,然后拒绝其他所有流量,而不是屏蔽某人想到的事情然后允许其余的流量。

意图相同后果不同的两条规则

审计账户系统的承包商需要访问一台服务器。一种方法拒绝他们进入财务子网,允许其他所有东西;另一种方法允许一台服务器,拒绝其他所有内容。两者都满足了立即的要求。第一个还允许访问对话中没人想到的所有系统,包括明年建造的系统。

这就是为什么默认拒绝顺序在访问控制列表中如此重要的原因。以隐式拒绝结尾的清单通过构造表示最少的特权;具体拒绝清单表示对危险因素的猜测。

深度防御

没有任何单一控制是可靠的。规则被编辑,设备被更换,有人在星期五五点批准例外情况。深度防御假设每层都偶尔会失败,并安排任何一次失败都不够。

  • 分段,因此受感染的计算机可以更少地到达网络。
  • 在分段之间的边界处进行过滤,因此它们之间的移动是显而易见的。
  • 在设备上进行身份验证,因此到达管理接口与控制管理接口并不相同。
  • 监控,因此会注意到上述故障,而不是稍后发现。

缓解措施和其他选项

缓解意味着降低风险而不是消除风险,它是四种对策之一。命名你选择了哪一个是有用的,因为其中三个是合法的,第四个是没有人决定时发生的情况。

你可以做些什么来应对风险
回应这是什么意思
缓解减少可能性或影响-通常的技术工作
转移把它当作别人的费用,通常是通过保险或合同
避免别再做那些造成风险的事情了
接受故意决定这是可以容忍的,并记录在案

接受风险是一个真实且通常是正确的决定。失败模式是在不注意的情况下接受失败模式,这与在关键时刻之前故意接受它没有区别。

术语

漏洞
一个可以利用的弱点。
威胁
可能利用漏洞的某物或某人。
漏洞
用于利用其中一项的特定技术。
风险
可能性与影响力相结合——你实际优先考虑的是什么。
最低特权
完全授予所需的访问权限,仅此而已,因此未列出的访问权限被拒绝而不是允许。
深度防御
对控件进行分层,这样任何一个故障本身都不够。

要点总结

  • 漏洞是弱点,威胁是谁可能使用它,漏洞就是方式,风险就是成本。
  • 安全保护机密性、完整性和可用性,而可用性是最常被打破的控制措施。
  • 最低特权意味着允许需要的东西,否认其余的东西,而不是否认看似危险的事情。
  • 默认拒绝列表通过构造表示最低权限;拒绝列表表示猜测。
  • 深度防御假设每层有时都会失败,因此任何一次失败都不够。
  • 缓解、转移、避免或接受——意外接受是失败模式。

准备好继续了吗?

创建免费账户,保存学习进度并进行知识检测。

subnetica© 2026 · 学习,练习,掌握。
关于我们常见问题隐私政策条款与可接受使用政策无障碍声明contact@subneti.ca
CCNA 是 Cisco Systems, Inc. 的注册商标。CompTIA Network+ 和 CompTIA Security+ 是 CompTIA, Inc. 的注册商标。Subnetica 是一个独立的学习平台,与 Cisco Systems, Inc. 或 CompTIA, Inc. 没有任何关联,也未获得其认可或赞助。