| Learning Objective | Essential Knowledge |
|---|---|
2.1.A |
|
2.1.B |
|
2.1.C |
|
2.1.D |
|
2.1.E |
|
2.1.F |
|
2.1.G |
|
保护物理空间
AP 网络安全 · 第 2 主题
2.1
网络安全基础
大纲
来源:美国大学理事会 AP 课程与考试说明
在防御一个系统之前,你需要一门共同的语言。这个部分构建它。
每个安全控制都保护 CIA 三要素(CIA triad)的至少一部分——安全的三个目标:
- 保密性(confidentiality)——只有授权的人能读数据。
- 完整性(integrity)——数据是准确的和未被更改的。
- 可用性(availability)——数据和服务在需要时在那里。

攻击来自不同的对手,按他们的目标分类。一个脚本小子(script kiddie)为贪婪或认可重用其他人构建的工具;一个黑客活动分子(hacktivist)为一个政治的、社会的或个人的事业行动;一个内部人员(insider)已经持有合法的访问并可能出于复仇或贪婪行动;一个网络恐怖分子(cyberterrorist)破坏像一个电网或水厂这样的关键基础设施;而跨国犯罪组织(transnational criminal organisations)通过勒索软件和窃取的数据追逐金钱。
大多数攻击以阶段(phases)展开:侦察(reconnaissance)(收集信息,常常从公开的 公开来源情报(OSINT) 来源)、初始访问、持久化、横向移动(lateral movement)(通过提升权限扩散到更多系统)、对目标采取行动,和逃避检测。命名一个攻击者已经到达的阶段帮助一个防御者选择正确的响应。
Social engineering: the seven tactics
大多数攻击不是从代码开始的,而是从社会工程(social engineering)开始 —— 用心理伎俩操纵一个人去做攻击者想让他做的事。考试会点名这七种伎俩,并要求你判断一个情景展示的是哪一种:
| 伎俩 | 手法 |
|---|---|
| 借口(pretexting) | 编造一个可信的理由来接触目标("我是 IT 部门的,来核实你的账户") |
| 权威(authority) | 冒充有权势的人,或转达"老板"的指示 |
| 恐吓(intimidation) | 威胁说不满足要求就会有负面后果 |
| 从众(consensus) | 声称别人都已经在做了,以制造社会压力 |
| 稀缺(scarcity) | 编造有限供应("只剩 2 个了") |
| 熟悉(familiarity) | 假装自己是、或认识与目标亲近的人 |
| 紧迫(urgency) | 强加一个紧迫的截止时间,让目标不假思索就行动 |
它们共同的核心是:这七种全都通过触发一种自动的情绪反应 —— 恐惧、信任、匆忙,或想要合群 —— 来绕过目标的判断力。防御方法每次都一样:在行动前通过另一条可信的渠道去核实。
一个风险(risk)在一个威胁(threat)能利用一个漏洞(vulnerability)来危害一个资产(asset)(任何有价值的东西——数据、金钱、硬件、声誉)时出现。我们通过权衡两样东西评估风险:一个攻击的可能性(likelihood)和损害的严重性(severity)。
可能性本身取决于目标的价值(攻击者追逐看起来值得偷的东西)、利用该漏洞所需的技能(有完备公开利用方法的漏洞几乎不需要技能,所以更多攻击者用得了它),以及可能的攻击者的动机与能力。严重性通常用财务成本来衡量,但也包括声誉和运营上的损害。
最终的评级可以用两种方式表述,考试要你能把它们区分开:
- 定量(quantitative)—— 一个数字:某个标度上的分数(例如 1-10),或一个金额(例如"每年 $10,000 的风险")。
- 定性(qualitative)—— 一个标签:低 / 中 / 高 / 严重,或者一张网格,例如很可能-高影响对不太可能-低影响。
一份书面的风险评估(risk assessment)对每一项风险都应记录:易受攻击的资产及其价值、可能的威胁、该具体漏洞会如何被利用、一旦被攻破的严重性,以及一个最终的定量或定性评级。
一旦一个风险被衡量,一个组织有四种方式来管理它:
- 规避(avoid)——停止有风险的活动(只在它不是必需的时候可能)。
- 转移(transfer)——把负担转移给别人,例如一个保险公司。
- 缓解(mitigate)——添加控制以降低可能性或影响。
- 接受(accept)——忍受剩下的剩余风险(residual risk),因为完美的安全不可能。
安全控制以两种方式分组。按类型:物理(physical)(锁、栅栏、警卫)、技术(technical)(防火墙、反恶意软件、加密),和管理(managerial)(政策和程序)。按功能:预防性(preventative)(阻止一个攻击,像一把锁)、检测性(detective)(发现一个攻击,像一个摄像头),和纠正性(corrective)(修复和恢复,像打补丁)。
Worked example. 一家医院把患者记录存储在一个未上锁房间里的一个未加密的服务器上。给风险评级:资产高度敏感(患者数据,受法律保护)而漏洞容易利用(没有加密、没有访问控制),所以这是一个高风险。现在分类一个修复——一个门锁:按类型它是一个物理控制,而按功能它是预防性的(它在一个攻击甚至开始之前就阻止进入)。
最好的策略层叠许多控制——一个纵深防御(defense-in-depth)方法。若一个对手绕过一层,另一层仍然屹立。层包括人、物理、网络、设备、应用和数据。

Classify each security control by function
A preventative control stops an attack, a detective control spots one in progress, and a corrective control fixes the damage and restores the system.
Classify each security control by type
A physical control guards the physical space, a technical control works in the digital space, and a managerial control is a rule, policy, or procedure.
| 英文 | 中文 | 拼音 |
|---|---|---|
| CIA triad | 信息安全三要素 | xìn xī ān quán sān yào sù |
| Confidentiality | 保密性 | bǎo mì xìng |
| Integrity | 完整性 | wán zhěng xìng |
| Availability | 可用性 | kě yòng xìng |
| script kiddie | 脚本小子 | jiǎo běn xiǎo zi |
| hacktivist | 黑客活动分子 | hēi kè huó dòng fèn zǐ |
| insider | 内部人员 | nèi bù rén yuán |
| cyberterrorist | 网络恐怖分子 | wǎng luò kǒng bù fèn zi |
| transnational criminal organisations | 跨国犯罪组织 | kuà guó fàn zuì zǔ zhī |
| phases | 阶段 | jiē duàn |
| reconnaissance | 侦察 | zhēn chá |
| OSINT | 公开来源情报 | gōng kāi lái yuán qíng bào |
| lateral movement | 横向移动 | héng xiàng yí dòng |
| social engineering | 社会工程学 | shè huì gōng chéng xué |
| Pretexting | 借口 | jiè kǒu |
| Authority | 权威 | quán wēi |
| Intimidation | 恐吓 | kǒng hè |
| Consensus | 从众 | cóng zhòng |
| Scarcity | 稀缺 | xī quē |
| Familiarity | 熟悉 | shú xī |
| Urgency | 紧迫感 | jǐn pò gǎn |
| risk | 风险 | fēng xiǎn |
| threat | 威胁 | wēi xié |
| vulnerability | 漏洞 | lòu dòng |
| asset | 资产 | zī chǎn |
| likelihood | 可能性 | kě néng xìng |
| severity | 严重性 | yán zhòng xìng |
| quantitative | 定量 | dìng liàng |
| qualitative | 定性 | dìng xìng |
| risk assessment | 风险评估 | fēng xiǎn píng gū |
| Avoid | 规避 | guī bì |
| Transfer | 转移 | zhuǎn yí |
| Mitigate | 缓解 | huǎn jiě |
| Accept | 接受 | jiē shòu |
| residual risk | 剩余风险 | shèng yú fēng xiǎn |
| physical | 物理 | wù lǐ |
| technical | 技术 | jì shù |
| managerial | 管理 | guǎn lǐ |
| preventative | 预防性 | yù fáng xìng |
| detective | 检测性 | jiǎn cè xìng |
| corrective | 纠正性 | jiū zhèng xìng |
| defense-in-depth | 纵深防御 | zòng shēn fáng yù |
2.2
物理漏洞与攻击
大纲
| Learning Objective | Essential Knowledge |
|---|---|
2.2.A |
|
2.2.B |
|
2.2.C |
|
来源:美国大学理事会 AP 课程与考试说明
若一个对手能简单地走进来,数字安全就毫无意义。常见的物理攻击(physical attacks)常常以社会工程学开始:
- 尾随(获许可)(piggybacking)——诱骗一个授权的人为你把门开着(例如,通过搬一个重箱子)。
- 尾随(未察觉)(tailgating)——在某人不知情的情况下跟在他们后面溜过一扇安全的门。
- 肩窥(shoulder surfing)——观看某人打一个密码或读敏感信息。
- 翻垃圾搜集情报(dumpster diving)——搜索一个目标的垃圾以找有用的信息。
- 门禁卡复制(card cloning)——复制一张访问卡以进入受限区域。
有了物理访问,一个对手能切断电源、窃取或复制数据,或插入一个键盘记录器(keylogger)。当敏感系统坐落在一个没有受控访问的空间时我们把物理风险评为高,当一个不重要的区域能作为一个立足点(foothold)去到达其他资源时评为中等,而当资产没有价值且不太可能被攻击时评为低。

| 英文 | 中文 | 拼音 |
|---|---|---|
| physical attacks | 物理攻击 | wù lǐ gōng jī |
| Piggybacking | 尾随(获许可) | wěi suí ( huò xǔ kě ) |
| Tailgating | 尾随(未察觉) | wěi suí ( wèi chá jué ) |
| Shoulder surfing | 肩窥 | jiān kuī |
| Dumpster diving | 翻垃圾搜集情报 | fān lā jī sōu jí qíng bào |
| Card cloning | 门禁卡复制 | mén jìn kǎ fù zhì |
| keylogger | 键盘记录器 | jiàn pán jì lù qì |
| foothold | 立足点 | lì zú diǎn |
2.3
保护物理场所
大纲
| Learning Objective | Essential Knowledge |
|---|---|
2.3.A |
|
2.3.B |
|
来源:美国大学理事会 AP 课程与考试说明
管理控制先来:安全意识培训教员工不要给陌生人刷卡进入,而一个工作站安全政策要求锁定设备、清理桌面(一个清桌政策(clean desk policy)),和使用隐私屏。
物理控制然后加固建筑:栅栏、大门和防撞柱(bollards)阻止访问;锁保护门和柜子;读卡器(card readers)记录和限制进入;一个门禁前室(access control vestibule)(一个两门的气闸)阻止尾随;禁用 USB 端口阻止恶意软件驱动器;而一个不间断电源(UPS)(uninterruptible power supply)在一次断电中保持设备运行。组织通过把一个控制的成本匹配到风险的严重性来给这些排优先级。

| 英文 | 中文 | 拼音 |
|---|---|---|
| clean desk policy | 清桌政策 | qīng zhuō zhèng cè |
| bollards | 防撞柱 | fáng zhuàng zhù |
| card readers | 读卡器 | dú kǎ qì |
| access control vestibule | 门禁前室 | mén jìn qián shì |
| uninterruptible power supply (UPS) | 不间断电源 | bù jiàn duàn diàn yuán |
2.4
检测物理攻击
大纲
| Learning Objective | Essential Knowledge |
|---|---|
2.4.A |
|
2.4.B |
|
2.4.C |
|
来源:美国大学理事会 AP 课程与考试说明
一些控制检测攻击而不是预防它们。摄像头记录活动并帮助事后调查;保安对他们看到的响应;运动传感器(motion sensors)向员工警报移动;而员工自己常常最先注意到一个入侵者。
放置重要。摄像头属于出入口(points of ingress and egress)(入口和出口)。运动传感器在像服务器机房这样的低流量区域工作最好——把它们放在一条繁忙的走廊里,持续的误报会使每个人忽略它们。固定的警卫保护一个固定的高价值点,而巡逻的警卫对一个对手来说更难围绕计划。审查进入日志里的开门时间甚至能揭示尾随,因为一扇被开着太久的门是可疑的。
| 英文 | 中文 | 拼音 |
|---|---|---|
| motion sensors | 运动传感器 | yùn dòng chuán gǎn qì |
| points of ingress and egress | 出入口 | chū rù kǒu |
2.4
考试技巧
- 记住 CIA 三要素并准备好说一个控制保护哪个目标——加密服务于保密性、一个哈希检查完整性、一个备份恢复可用性。
- 知道四种风险响应(规避、转移、缓解、接受)和分类控制的两种方式(按类型:物理/技术/管理;按功能:预防性/检测性/纠正性)。
- 把尾随(获许可)(带同意、被诱骗)与尾随(未察觉)(在那人不知情的情况下)区分开——考试问题考查这个确切的一对。
- 对于风险评级问题,高风险需要既高价值又容易利用;一个"到其他系统的立足点"是经典的中等风险。
- 每当一个问题问为什么一个控制不够时,纵深防御是标准答案。
本主题的互动课程
逐步学习,并即时检测练习。