ခဏလေး ဒီလိုပဲ စဉ်းစားကြည့်
CIA Triad က security ကို ဆွေးနွေးတဲ့အခါ frame တစ်ခုအနေနဲ့ constant သုံးပါတယ် — Confidentiality (authorized user ကိုသာ data ကို ကြည့်ခွင့်ပြု), Integrity (data ကို unauthorized modify မခံရအောင် ကာကွယ်), Availability (system ကို legitimate user တွေ လိုအပ်ချိန် access ရနိုင်စေ) ။ Attacker ရဲ့ perspective (offensive security/pentesting) ကို နားလည်ထားမှသာ Defender (blue team) အနေနဲ့ ဘယ်လို ကာကွယ်ရမလဲ ပိုနားလည်နိုင်ပါတယ် — 'attack ကို ဘယ်လို လုပ်လဲ သိမှ, defense ကို ဘယ်လို ဆောက်ရမလဲ သိမယ်' ဆိုတဲ့ principle ကို ဒီ tutorial တစ်ခုလုံးမှာ လိုက်နာသွားပါမယ်.
လက်တွေ့ scenario နဲ့ ချိတ်ကြည့်မယ်
Bank vault တစ်ခုကို တွေးကြည့်ရအောင် — Confidentiality က vault key ကို authorized staff ချည်းပဲ ကိုင်ခွင့်ရှိတာ, Integrity က vault ထဲက ငွေအရေအတွက်ကို ဘယ်သူမှ unauthorized ပြောင်းလဲလို့ မရတာ, Availability က bank hours အတွင်း customer တွေ ငွေထုတ်နိုင်တာပါ — attacker တစ်ယောက်က ဒီ ၃ ခုထဲက တစ်ခုခုကို ချိုးဖျက်ဖို့ ကြိုးစားတာပါ (key ခိုးယူ, data ပြောင်းလဲ, ဒါမှမဟုတ် system ကို down ဖြစ်စေ).
အတူတူ ကြည့်မယ်
CIA Triad
==========
Confidentiality — only authorized people can read the data
Integrity — only authorized people can modify the data
Availability — legitimate users can access it when they need to
An attack usually targets ONE of these three.CIA Triad ကို ဥပမာနဲ့တကွ ရှင်းပြနိုင်မည်။၅ မိနစ် စမ်းကြည့်
Facebook account တစ်ခုအတွက် Confidentiality/Integrity/Availability ချိုးဖောက်ခံရနိုင်တဲ့ scenario တစ်ခုစီကို ဥပမာ ၁ ခုစီ ရေးကြည့်ပါ။
သတိလေးတစ်ချက်
ဒီ tutorial ထဲက tool/technique အားလုံးကို ကိုယ်ပိုင် lab (Basic lesson 4) ဒါမှမဟုတ် written authorization ရှိတဲ့ system ပေါ်မှာသာ practice လုပ်ပါ — ခွင့်ပြုချက်မရှိတဲ့ system ကို scan/test လုပ်ခြင်းသည် တိုင်းပြည်အများစုမှာ ရာဇဝတ်မှုဖြစ်ပြီး တရားရေးအရ တာဝန်ရှိပါသည်။