網路安全

網路安全(network security)

想像你寄一張明信片。沿途經手的任何人都能讀到它,惡作劇者可以在上面加寫幾句話,甚至有人能冒用你的名字寄出一張假明信片。網際網路正是建立在這種開放、共享的基礎設施之上:預設情況下,你的封包會穿過陌生人擁有的路由器與連結,其中任何一方都可能讀取或竄改它們。網路安全就是一整套目標與工具,讓你能在這條不可信的管路上傳送訊息,卻仍能確信自己在跟誰說話、沒有別人讀過、而且內容原封未動地抵達。

具體來說,網路安全不是單一功能,而是分層的防禦。它先從一份清楚的「要保護什麼」清單開始(CIA 三要素:機密性、完整性、可用性,再加上鑑別與不可否認性),再加上一個誠實的威脅模型:誰可能攻擊、用什麼方式(竊聽者、偽冒者、中間人、重放者、洪泛攻擊)。針對這些威脅,它部署密碼學工具——用加密保密、用雜湊與訊息鑑別碼偵測竄改、用數位簽章與憑證證明身分——以及防火牆、入侵偵測、流量過濾等營運面防禦。保護你網頁流量的 TLS、為你辦公連線建立隧道的 VPN、守在網路邊緣的防火牆,都是網路安全的實際運作。

為什麼重要:你在線上做的幾乎每一件事——銀行、傳訊、登入——都假設這條通道是私密而可信的,而這個假設並非免費得來,它是一層一層工程做出來的。一個關鍵的誠實要點是:沒有任何單一工具能給你全部保障:加密能藏住內容,卻藏不住「你正在通訊」這件事;防火牆能擋掉不想要的連線,但它不是防毒軟體;有效的憑證能證明身分,卻證明不了對方誠實。真正的安全來自針對對的威脅組合對的工具,並精確理解每個工具承諾了什麼、又沒承諾什麼。

你登入銀行。TLS 把通道加密(竊聽者只看到打亂的位元組),憑證證明伺服器確實是你的銀行(而非冒充者),而銀行的防火牆與入侵偵測則留意洪泛與探測。好幾種不同的工具,各自涵蓋不同的威脅——這個組合就是網路安全。

安全是分層的:多種工具,各自對付一種特定威脅。

世上沒有「完美安全」這回事。安全是針對一個明確定義的威脅模型,提高攻擊者的成本,而不是給絕對保證——用錯威脅對象的工具,只會給你虛假的安心感。

又稱
communications security資訊安全網路安全