是保障信息系统安全的基础)
信息安全的三大核心属性CIA三元组是保障信息系统安全的基础具体如下机密性Confidentiality确保信息仅被授权主体访问防止泄露给未授权方。典型威胁包括窃听、嗅探、社会工程攻击、未加密数据传输等。技术手段如加密AES、RSA、访问控制RBAC、数据脱敏等可增强机密性。完整性Integrity保证信息在存储、传输和处理过程中不被未授权篡改、删除或伪造。常见威胁有数据篡改、中间人攻击、恶意软件注入等。常用保障机制包括哈希校验SHA-256、数字签名、消息认证码HMAC、版本控制与审计日志。可用性Availability确保授权用户在需要时能及时、可靠地访问信息与系统资源。主要威胁包括拒绝服务攻击DoS/DDoS、硬件故障、电力中断、配置错误等。提升手段涵盖冗余设计负载均衡、集群、容灾备份、高可用架构如多活数据中心、资源监控与自动恢复机制。这三项属性相互关联、有时存在权衡例如强加密可能影响响应速度从而轻微影响可用性需根据具体业务场景进行安全平衡与综合防护。# 示例用Python验证简单消息完整性SHA-256哈希importhashlibdefcalculate_hash(message:str)-str:returnhashlib.sha256(message.encode()).hexdigest()originalSensitive transaction datahash_valcalculate_hash(original)print(fOriginal:{original})print(fSHA-256 Hash:{hash_val})# 若消息被篡改哈希值将完全不同从而可检测完整性破坏除CIA三元组机密性、完整性、可用性外信息安全领域广泛认可的扩展核心属性包括可追溯性Accountability指能够准确识别并记录主体用户、进程、设备的行为及其时间、对象等上下文信息确保操作“可查、可验、可追责”。它依赖于完整、防篡改的日志审计机制。▶ 协同作用强化完整性日志本身需防篡改和可用性日志系统必须持续可用同时支撑不可否认性的实现基础。不可否认性Non-repudiation防止行为人否认其执行过的操作如发送消息、签署合同、发起交易。通常通过数字签名、可信时间戳、PKI证书体系实现。▶ 协同作用以完整性签名验证数据未被修改和机密性私钥安全存储为前提其法律效力又依赖可追溯性明确签名者身份与行为时间。真实性Authenticity确认实体用户、设备、服务或信息来源的身份真实有效防止冒用或伪造。涵盖身份认证如多因素认证MFA、消息源认证如HMAC等。▶ 协同作用是实现机密性仅对真实授权方解密和完整性仅真实发送方能生成合法校验值的前提也支撑不可否认性真实身份才具备签名资格。可控性Controllability指对信息系统资源、数据流向、访问权限等具备主动管理与动态调节能力如策略驱动的访问控制、数据分级分类管控。▶ 协同作用是落实机密性按需授权、完整性限制写入权限和可用性弹性调配资源的治理基础。可靠性Reliability与弹性Resilience虽常属系统工程范畴但在现代安全框架如NIST CSF、ISO/IEC 27001:2022中已被纳入广义安全属性——强调系统在异常/攻击下仍能维持基本安全功能的能力。▶ 协同作用直接保障可用性并通过故障隔离、自动恢复间接维护完整性避免错误状态导致数据损坏和机密性防止崩溃引发内存泄露。这些扩展属性并非独立存在而是与CIA形成“基础—支撑—增强”三层结构CIA是底线要求其余属性则在具体场景中补足治理深度、法律效力与对抗高级威胁的能力。例如GDPR强调“可追溯性不可否认性”以支撑问责等保2.0三级以上系统强制要求“电子签名日志审计”正是CIA与扩展属性协同落地的体现。# 示例Python中使用cryptography库实现数字签名支撑不可否认性与真实性fromcryptography.hazmat.primitives.asymmetricimportrsa,paddingfromcryptography.hazmat.primitivesimporthashes,serialization# 生成密钥对私钥保密公钥分发private_keyrsa.generate_private_key(public_exponent65537,key_size2048)public_keyprivate_key.public_key()# 签名发送方messagebOrder ID: 2024-SEC-001; Amount: $999signatureprivate_key.sign(message,padding.PSS(mgfpadding.MGF1(hashes.SHA256()),salt_lengthpadding.PSS.MAX_LENGTH),hashes.SHA256())# 验证接收方证明来源真实且未被篡改 → 支撑真实性完整性不可否认性try:public_key.verify(signature,message,padding.PSS(mgfpadding.MGF1(hashes.SHA256()),salt_lengthpadding.PSS.MAX_LENGTH),hashes.SHA256())print(✅ Signature valid: authenticity integrity confirmed.)exceptExceptionase:print(❌ Verification failed:,e)