第十章 信息安全与信息社会责任

10.1 信息安全风险

什么是信息安全?

信息安全是指保护信息系统中的硬件、软件和数据不因偶然或恶意的原因遭到破坏、更改或泄露,确保系统连续可靠地运行。信息安全的核心目标是保障信息的机密性完整性可用性(CIA三元组)。

信息系统安全风险

信息系统面临的安全风险主要来自以下几个方面:

  • 硬件风险:设备损坏、盗窃、自然灾害(火灾、水灾)
  • 软件风险:系统漏洞、软件缺陷、恶意代码
  • 数据风险:数据泄露、数据篡改、数据丢失
  • 网络风险:网络攻击、非法入侵、通信窃听
  • 人为风险:内部人员误操作、恶意破坏、社会工程攻击

信息安全威胁等级

高危威胁
勒索病毒、APT攻击、数据泄露、供应链攻击
中危威胁
钓鱼邮件、恶意软件、中间人攻击、DDoS攻击
一般威胁
弱密码、系统漏洞、社交工程、内部误操作

常见网络攻击方式

  • 钓鱼攻击(Phishing):伪装成可信实体发送欺诈信息,诱导用户泄露敏感信息
  • 中间人攻击(MITM):攻击者插入通信双方之间,窃听或篡改通信内容
  • 拒绝服务攻击(DoS/DDoS):通过大量请求使目标系统瘫痪,无法提供正常服务
  • SQL注入:通过在输入中插入恶意SQL代码,非法操作数据库
  • 跨站脚本攻击(XSS):在网页中注入恶意脚本,窃取用户Cookie或执行恶意操作

10.2 信息安全防范

密码学基础

密码学是研究如何保护信息安全的科学,主要包括加密和解密技术:

  • 对称加密:加密和解密使用同一密钥,如AES、DES。速度快,适合大数据量加密
  • 非对称加密:使用公钥加密、私钥解密,如RSA、ECC。安全性高,适合密钥交换和数字签名
  • 哈希函数:将任意长度数据映射为固定长度摘要,如SHA-256、MD5。用于数据完整性校验

身份认证技术

  • 单因素认证:仅使用密码、指纹等单一方式验证身份
  • 双因素认证(2FA):结合两种不同因素,如密码+手机验证码
  • 多因素认证(MFA):结合三种及以上因素,如密码+指纹+硬件密钥
  • 生物特征识别:指纹、人脸、虹膜、声纹等生物特征验证

安全防护技术

  • 防火墙:监控和控制进出网络流量,阻挡未授权访问
  • 入侵检测系统(IDS):监测网络或系统中的异常行为并告警
  • 入侵防御系统(IPS):主动阻止检测到的攻击行为
  • 虚拟专用网络(VPN):在公共网络上建立加密隧道,保护通信安全
  • 安全审计:记录和分析系统操作日志,发现安全事件

互动实验:密码强度检测

输入密码,评估其安全性:

请输入密码进行检测

强密码建议:

  • 至少8位以上,推荐12位以上
  • 包含大小写字母、数字和特殊符号
  • 避免使用生日、姓名等个人信息
  • 不同账户使用不同密码

10.3 安全使用信息系统

个人信息安全行为规范

在日常生活中,我们需要养成良好的信息安全习惯,保护个人隐私和数据安全:

密码安全

  • 使用强密码:至少12位,包含大小写字母、数字和特殊符号
  • 不同账户使用不同密码,避免"一码通用"
  • 定期更换重要账户密码(建议3-6个月)
  • 使用密码管理器(如Bitwarden、1Password)管理复杂密码
  • 开启双因素认证(2FA),增加账户安全性

网络行为规范

  • 不随意连接公共WiFi,避免在公共网络进行敏感操作(网银、支付)
  • 不点击来源不明的链接,不下载可疑附件
  • 安装正版杀毒软件,定期更新病毒库
  • 及时更新操作系统和软件补丁,修复安全漏洞
  • 定期备份重要数据,防止数据丢失

个人信息保护

  • 不在社交平台泄露身份证号、家庭住址、行踪等敏感信息
  • 谨慎授权App获取位置、通讯录、相机等权限
  • 注册账号时,非必要信息尽量不填写真实信息
  • 定期检查账户登录记录,发现异常及时处理
  • 废弃的电子设备要彻底清除数据后再处理
安全使用口诀

密码复杂要牢记,不同账号不重复;
不明链接不要点,可疑附件莫下载;
公共WiFi谨慎连,敏感操作回家做;
软件更新要及时,数据备份不能忘;
个人信息保护好,安全意识记心间。

社会安全威胁和应对

信息社会中的安全威胁不仅影响个人,也可能危害社会安全:

  • 网络谣言:虚假信息快速传播,引发社会恐慌。应对:不信谣、不传谣,向官方渠道核实
  • 网络诈骗:冒充公检法、刷单返利、虚假投资等。应对:提高警惕,不轻信、不转账
  • 网络暴力:通过网络对他人进行侮辱、诽谤。应对:保留证据,依法维权
  • 信息战:国家级网络攻击,威胁关键基础设施。应对:加强网络安全防护,提升安全意识

10.4 信息社会责任

数字公民素养

作为数字时代的公民,我们应当具备以下素养:

安全意识

保护个人信息,警惕网络诈骗

诚信上网

不造谣、不传谣、不信谣

尊重知识产权

不盗版、不侵权、合理引用

文明交流

理性发言,拒绝网络暴力

信息社会道德准则

在信息社会中,每个人都应该遵守基本的道德准则,共同维护良好的网络环境:

  • 尊重他人隐私:不非法获取、传播他人个人信息
  • 保护知识产权:尊重原创,不抄袭、不盗版,引用时注明出处
  • 理性表达观点:文明上网,不发表攻击性、侮辱性言论
  • 抵制不良信息:不制作、不传播色情、暴力、恐怖等违法信息
  • 维护网络秩序:不参与网络暴力、人肉搜索等侵权行为
  • 增强辨别能力:对网络信息保持批判性思维,不信谣、不传谣

信息伦理困境

案例讨论

场景:你发现同学在社交平台上发布了不实信息,引发了大量转发和讨论。你应该怎么做?

  • A. 事不关己,保持沉默
  • B. 私下提醒同学删除不实信息
  • C. 在评论区公开指出这是谣言
  • D. 向平台举报该内容

思考:每种选择的利弊是什么?如何在维护真相的同时保护同学关系?

前沿案例:AI伦理与治理

人工智能伦理挑战

随着AI技术的快速发展,带来了一系列伦理问题:

  • 算法偏见:AI系统可能继承训练数据中的偏见,导致歧视性决策
  • 深度伪造(Deepfake):AI生成逼真的虚假音视频,威胁信息真实性
  • 隐私侵犯:人脸识别等技术可能被滥用,侵犯个人隐私
  • 就业冲击:自动化可能取代部分工作岗位

2023年,中国发布《生成式人工智能服务管理暂行办法》,规范AI服务的发展和应用。

10.5 法律法规与道德准则

中国信息安全相关法律

《中华人民共和国网络安全法》

2017年6月1日起施行,是中国网络安全领域的基础性法律。主要内容:

  • 网络运营者的安全保护义务
  • 个人信息保护规则
  • 关键信息基础设施保护
  • 网络安全等级保护制度

《中华人民共和国数据安全法》

2021年9月1日起施行,规范数据处理活动,保障数据安全。主要内容:

  • 数据分类分级保护制度
  • 数据安全风险评估
  • 数据出境安全管理

《中华人民共和国个人信息保护法》

2021年11月1日起施行,保护个人信息权益。主要内容:

  • 个人信息处理的基本原则(合法、正当、必要)
  • 个人敏感信息保护
  • 个人信息主体的权利(知情权、决定权、删除权等)

常见网络违法行为及后果

  • 非法侵入计算机信息系统:处三年以下有期徒刑或拘役
  • 破坏计算机信息系统:处五年以下有期徒刑或拘役;后果严重的,处五年以上有期徒刑
  • 侵犯公民个人信息:情节严重的,处三年以下有期徒刑;情节特别严重的,处三年以上七年以下有期徒刑
  • 网络诈骗:根据金额大小,最高可处无期徒刑
法律与道德的关系

法律是道德的底线,道德是法律的高线。在信息社会中,我们既要遵守法律法规,不触碰法律红线;也要提升道德修养,追求更高的行为标准。法律禁止的坚决不做,道德提倡的积极践行,共同营造清朗的网络空间。

互动实验:伦理困境投票

面对以下情境,你会如何选择?

情境:你发现某App在未经同意的情况下收集了你的位置信息。

请选择你的答案...

必修一回顾:信息安全基础

信息安全概述

信息安全是指保护信息系统中的硬件、软件和数据不因偶然或恶意的原因而遭到破坏、更改或泄露。信息安全包括保密性、完整性和可用性三个基本属性。

密码学基础

密码学是研究信息加密和解密的科学。对称加密使用同一密钥进行加密和解密,非对称加密使用公钥和私钥配对。常见的加密算法包括AES、RSA等。

网络伦理与数字公民素养

在信息社会中,每个公民都应该具备良好的网络道德素养,遵守法律法规,尊重知识产权,保护个人隐私,文明上网。

信息安全小贴士
  • 设置强密码,定期更换
  • 不点击可疑链接和附件
  • 及时更新系统和软件补丁
  • 重要数据定期备份
  • 谨慎分享个人信息

章节测验

1. 信息安全CIA三元组不包括以下哪项?
A. 机密性
B. 完整性
C. 便捷性
D. 可用性
2. 以下哪种加密方式使用一对密钥(公钥和私钥)?
A. 对称加密
B. 非对称加密
C. 哈希加密
D. 流加密
3. 以下哪项属于良好的个人信息安全行为规范?
A. 所有账号使用同一个密码,方便记忆
B. 在公共WiFi下进行网银转账
C. 开启双因素认证保护重要账户
D. 将密码写在便利贴上贴在显示器旁
上一章:信息系统搭建与维护 返回首页