資訊安全工程 封面

資訊安全工程

👨‍💼: Ross Anderson
📅: December 22, 2020
Buy Now
📖:
安全工程領域的權威通論第三版:如何建造出在惡意、錯誤與意外同時作用下仍然可靠的系統,從密碼學、協定、存取控制,一路談到資安經濟學、監控政治與組織管理。
📘 深度概覽

作者背景#

安德森(Ross Anderson,1956–2024)是劍橋大學電腦實驗室與愛丁堡大學的安全工程教授,也是「安全工程」(security engineering)這個學科名稱與範疇的主要奠基者之一。

他的學術貢獻橫跨數個子領域。密碼學方面,他是 AES 決選演算法 Serpent 與雜湊函式 Tiger 的共同設計者,並參與創辦 Fast Software Encryption 系列研討會。更具開創性的是他把經濟學引入資安分析:他指出許多安全失效的根源不是技術能力不足,而是誘因錯置——承擔風險的人與有能力修復的人不是同一批人。這條「資安經濟學」(security economics)的路線後來成為獨立的研究領域,也貫穿本書的論證方式。他長期以公共知識分子的身分介入政策爭議,創辦英國資訊政策研究基金會(FIPR),反對政府後門與強制金鑰託管,並在銀行業否認 ATM 與晶片卡爭議時,以技術證據站在消費者一側。三個版本的《Security Engineering》他都在出版後開放全文免費閱讀。

完整摘要#

本書要回答的是一個比「怎麼寫安全的程式」大得多的問題:如何建造出在惡意、錯誤與意外三種力量同時作用下仍然可靠的系統。 「惡意」是重點——安全工程與可靠度工程的差別,在於前者的失效模式是由一個會針對你的設計主動調整的對手所選擇的。

第三版(2020)的寫作前提是這個領域已被幾件事重塑:史諾登揭露的政府監控規模、Stuxnet 與 NotPetya 這類國家級網路武器、成形的網路犯罪生態系與加密貨幣,以及從網路霸凌到選舉操弄的非金錢性線上傷害。書中一個最出人意料的判斷是:多層次安全(multilevel security)產業已經奄奄一息——五角大廈投入四十年、數十億美元,用架構強制阻止資訊由高密級往低密級流動的哲學,已被認定不可行而放棄。重心因此從「可信系統」(trusted systems)轉向生態系:既然臭蟲無所不在、漏洞遲早被利用,遊戲規則變成協同揭露、DevSecOps 與韌性(resilience)。

全書分三部逐層擴大。第一部(基礎) 建立共同語言:安全工程的概念與術語(以銀行、空軍基地、醫院、家庭四種環境對照)、威脅行為者的實際操作方式、心理學與可用性(釣魚是線上犯罪與國家情報蒐集共用的關鍵技術),再進入協定、密碼學、存取控制、分散式系統與資安經濟學。此處有一個貫穿全書的觀點:密碼學今日的工作不只是對竊聽者保密,而是把信任從既有之處搬運到需要之處

第二部(應用) 是全書體量最大的部分,用真實案例導出保護概念,分三條線。第一條是安全政策模型:軍事、醫療、人口普查、銀行各有不同的「我們想達成什麼」,因而產生多層次安全、區隔(compartments)、匿名化與內部控制等不同模型。第二條是硬體與系統工程:生物辨識、實體鎖具、安全印刷與封印、晶片級防篡改與輻射安全,應用案例橫跨防盜警報、電子腳鐐、智慧電表、支付卡直到核武指揮控制,最後收束於 HSM、飛地(enclave)與區塊鏈。第三條是網路攻防:從防火牆到 PKI、手機生態系與 5G 政策角力、電子戰與流量分析、DRM,以及 2020 年的前沿題目——自駕車、其倚賴的機器學習系統,與監控世界中個人的 OPSEC 選項。

第三部(政治與實務) 回到三個大哉問:該做什麼?怎麼組織?怎麼知道做完了?作者在此提出全書最尖銳的批評——二十一世紀頭二十年形成了一個消耗數十億美元、侵蝕自由與隱私、卻常只換來「安全劇場」的安全-工業複合體。他用新冠疫情作對照:大流行性流感多年高居各國風險登記表前列,但決定錢怎麼花的是安全與情報首長,於是社會韌性預算被投進監控系統而非公共衛生。機制其實清楚——政客靠製造恐懼拉抬選票,而業界樂於供應產品。最後兩章處理管理與保證:從瀑布式到 DevSecOps 的轉變讓我們能建更大的系統、更快修補,卻讓資安與安全性(safety)這類湧現性質更難掌握;而當軟體進入汽車與醫療器材這類耐久財,「資安工程師習慣快速修補、安全工程師習慣凍結變更」的張力就成了真實的工程難題。

本書的貢獻與定位#

這本書在資安書市中沒有真正的對手,因為幾乎沒有第二本書嘗試同樣的涵蓋幅度。與《Serious Cryptography》這類單一主題的深潛相比,本書刻意犧牲技術深度換取跨領域的連結能力——它的核心主張是安全失效很少發生在密碼演算法裡,而是發生在人、誘因、組織與介面的接縫處。它填補的空缺是「把資安當成一門工程學科來寫」:不是漏洞目錄,也不是產品手冊,而是一套可遷移的分析方法——先問誰是對手、他的成本與收益是什麼,再問系統的安全政策想達成什麼,最後才談機制。

它挑戰的既有觀點包括「安全是技術問題」(作者主張多半是經濟與組織問題)、「更多監控帶來更多安全」,以及「合規等於安全」。主要受眾是需要對整個領域建立地圖的安全工程師、架構師與政策制定者;書中大量案例研究(醫療紀錄、支付系統、核武指管、電表)也使它成為極佳的教學文本。缺點是篇幅極大(第三版逾千頁),不適合當入門讀物或速查手冊;較合理的用法是先讀完第一部建立詞彙,其餘章節依當前工作需要挑讀。