4.2 · 防禦措施
目標: 把每種威脅配上合適防禦並解釋各防禦的工作機制。
防禦手冊
| 防禦 | 防什麼 |
|---|---|
| 殺毒軟件 | 設備上的惡意軟件 |
| 防火牆 | 未授權的入站 / 出站流量 |
| 軟件更新 / 補丁 | 已知漏洞 |
| 強密碼 | 暴力破解、撞庫 |
| 多因素認證 (2FA / MFA) | 被偷的密碼 |
| 瀏覽器安全設置 | 釣魚、路過下載、第三方 cookie |
| 無線保護 (WPA2 / WPA3) | Wi-Fi 竊聽 |
| VPN | 公用 Wi-Fi 上的窺探 |
| 備份 | 勒索軟件、硬件故障 |
| 用户教育 | 社會工程、釣魚 |
| 訪問與用户權限控制 | 內部誤用、丟失筆電 |
| 加密(靜態 + 傳輸) | 資料泄露 |
各防禦如何工作
殺毒
掃描文件與記憶體找已知簽名和可疑行為。現代 AV 用啓發式與雲查詢。侷限:零日惡意軟件尚未入庫。
防火牆
檢查網絡間流量並按規則(IP、端口、協定)放行 / 阻擋。硬件防火牆護網絡;軟件防火牆護單機。
多因素認證
要求你知道的(密碼)+ 你擁有的(手機、令牌)+ 可選你是的(指紋)。
無線保護
| 標準 | 年份 | 安全 |
|---|---|---|
| WEP | 1997 | 已破 —— 別用 |
| WPA | 2003 | 較好但已棄 |
| WPA2 | 2004 | ~20 年標準 |
| WPA3 | 2018 | 當代最佳實踐 |
虛擬私人網絡 (VPN)
在你的設備與 VPN 服務器之間建加密隧道,中間人(開放 Wi-Fi、ISP)只看到加密流量。
備份(3-2-1 法則)
- 3 份重要資料,
- 在 2 種不同媒介,
- 1 份異地(如雲)。
是對勒索軟件最佳防禦。
分層防禦(縱深防禦)
任何單一措施都不夠。真實安全棧起多層:
用户教育
│
▼
強密碼 + MFA
│
▼
殺毒 + OS 更新
│
▼
防火牆 + WPA2/3 Wi-Fi
│
▼
網絡監控 + 備份1
2
3
4
5
6
7
8
9
10
11
12
13
2
3
4
5
6
7
8
9
10
11
12
13
考試式題目
題(5 分): 學校擔心其電腦室網絡。推薦五種不同安全措施,解釋各自針對的威脅。
參考答案:
- 殺毒軟件裝於每台 PC —— 偵測並清除學生 U 盤帶的病毒木馬。
- 網關防火牆 —— 阻未授權入站,限制哪些服務能上網。
- WPA3 加密的教師 Wi-Fi + 獨立訪客網 —— 防外人竊聽或蹭學校頻寬。
- 每日備份學生作品到異地 —— 從勒索軟件或硬件故障恢復。
- 每年網絡安全意識培訓給老師與高年級學生 —— 降低釣魚等社會工程攻擊成功率。
關鍵要點
- 防禦對應威脅;為每個挑對的。
- 分層 —— 縱深防禦。
- 備份不可妥協。
➡️ 下一節:4.3 加密基礎