安全
保护设备、网络、数据和服务免受未经授权的访问、攻击、篡改、破坏或中断
关注系统能否可信运行
让系统可信地连接、处理和行动
安全与隐私要看边界、威胁、控制、证据和后果
安全不等于隐私:加密、认证不替代最小化和用户控制
物理对象、设备/网络、数据/服务与人的生活相互影响
保护设备、网络、数据和服务免受未经授权的访问、攻击、篡改、破坏或中断
关注系统能否可信运行
保护自然人的私密空间、活动和信息,并让个人能控制收集、使用、公开与共享
关注数据是否被合理使用

设备、网络、云、环境和人的操作会互相影响
传感器、标签、手机、网关、云服务与运维接口
大量设备受成本、体积、能耗和更新能力限制
数据、服务和控制可能影响交通、能源、健康与居家生活
信息流示意,不是固定网络流水线 感知/标识 → 网络/计算 → 数据/决策 → 控制/行动
一处失守可能沿关联环节扩大影响;安全设计要覆盖信息流和物理后果
| 场景 | 请判断安全/隐私边界 | 请写安全属性或隐私追问 |
|---|---|---|
| 摄像头被远程接管 | 填写 | 填写 |
| 位置被过度收集 | 填写 | 填写 |
| 控制指令被篡改 | 填写 | 填写 |
| 服务被压垮 | 填写 | 填写 |
先定义资产、主体、用途与后果,再决定安全和隐私控制的组合
同一攻击可能同时破坏多个属性
未经授权的主体不能读取敏感信息
数据和指令不能被未授权修改、插入、延迟、乱序或丢失
授权使用者在需要时能获得信息和服务
CIA 不是三张独立清单,而是把威胁和现实后果连接起来的分析语言
同一威胁可影响多个面,后果可能回到真实对象;恢复与责任要单独核对
拆解、移动、篡改、弱口令、恶意固件和供应链
窃听、伪造、重放、拒绝服务、横向移动和云配置错误
业务逻辑缺陷、异常数据、控制链操纵和组合失效
威胁建模要写出攻击入口、被影响的属性、可能动作和可观测证据
| 现象 | 请写 CIA 属性 | 请写后果、证据与附加隐私风险 |
|---|---|---|
| 读取健康记录 | 填写 | 填写 |
| 修改传感器读数 | 填写 | 填写 |
| 让门锁无法响应 | 填写 | 填写 |
| 伪造设备位置 | 填写 | 填写 |
安全分析要从“发生了什么”走到“谁因此失去什么能力”
一层控制失效时,其他层仍应限制影响
控制相互补位:设备加固|身份与密码|访问与隔离|应用校验|监控与恢复 上方:安全纵深|横向:运维责任|下方:隐私生命周期

四个责任面不是四个顺序层级,运维横向贯穿
物理固定、安全封装、可信启动、签名固件、轻量密码和补丁
加密、密钥、身份认证、完整性校验、访问控制和审计
业务逻辑、异常检测、设备关系、危险动作保护和恢复
最小权限、隔离、监控、灰度更新、回滚和事件响应
设备保护物理与启动;信息保护通信与数据;应用保护业务动作;运维持续验证与恢复
“有密码”不能回答所有安全问题
用封装、可信启动、密钥保护、定位与远程锁定/清除降低物理风险
用加密、认证、完整性校验、隔离和审计保护传输与存储
信息隐藏或数字水印可以隐藏敏感内容的存在或标记来源,但不能代替加密和完整性校验
控制必须有对象、条件、证据和失效后的补救,而不是只写技术名词
| 风险 | 请写控制 | 请写验证证据 |
|---|---|---|
| 设备被拆解 | 填写 | 填写 |
| 弱口令登录 | 填写 | 填写 |
| 固件被替换 | 填写 | 填写 |
| 云端指令误发 | 填写 | 填写 |
纵深防御的验收标准是攻击发生时仍能限制动作、发现异常并恢复服务
采集、传输、分析和共享都可能改变个人信息的风险
示意路径:最小采集 → 传输/存储 → 受控分析 → 限制共享 回流与退出:缓存/备份/模型输入也要纳入控制;支持撤回、删除与复盘
限制传感器、阅读器、定位和健康模块的访问
加密、认证、访问、保留和备份控制
限制用途、第三方算力和中间结果暴露
控制身份、精度、时间、空间和可关联性
安全性、服务质量和个人控制需要一起权衡
目的限制、权限、物理阻断与可见告知
加密、密钥、身份认证、完整性和访问记录
分域、脱敏、受控计算和模型输入限制
去标识化/匿名化、模糊、失真、保留期限、撤回和删除
“服务需要数据”不是无限收集和长期保留的理由
| 用途 | 请写最小必要信息 | 请写保护措施 |
|---|---|---|
| 区域推荐 | 填写 | 填写 |
| 路线导航 | 填写 | 填写 |
| 紧急救援 | 填写 | 填写 |
| 长期分析 | 填写 | 填写 |
位置精度、时间范围和身份关联都应按用途最小化,而不是默认收集最细粒度
它减少原始数据暴露,但方法、输出和剩余风险不同
共同目标:减少原始数据暴露;方法、输出和剩余风险不同
在密文上进行特定计算,结果由持钥者解密
多方不公开各自输入,共同计算目标函数
各方本地训练并交换受控更新,原始数据不直接汇出
原始数据不直接外传,仍要保护身份、密钥、模型、更新、输出与参与关系
服务质量和重识别风险需要一起评估
移除或替换直接标识,降低与特定个人的直接关联
仍要警惕组合信息和外部数据带来的重识别
扰动数值、降低空间/时间精度,或生成保留统计特性的非真实数据
需要验证分析价值和剩余隐私风险
数据共享不是“删掉姓名”就结束,而是要控制可关联性、精度、用途和生命周期
| 任务 | 请写初步思路 | 请写仍需检查 |
|---|---|---|
| 公开区域趋势 | 填写 | 填写 |
| 医院联合训练 | 填写 | 填写 |
| 云端敏感统计 | 填写 | 填写 |
| 位置推荐 | 填写 | 填写 |
选择隐私技术时要说明保护的对象、攻击者、剩余信息和可接受的服务损失
资产和业务后果不同,但都要核对控制、证据、响应、恢复与责任
资产/数据 → 风险与目的 → 控制与证据 → 响应/恢复 通知、申诉与责任复盘
设备控制、患者信息、医院网络和远程维护必须分层保护
精确位置支撑服务,同时可能暴露家庭、工作和行为规律
身份认证、最小权限、分区、加密、更新、接管、审计与恢复
案例评价要看安全控制、隐私边界、可用性、异常响应、告知与责任追踪
从“有控制”走到“出事时能发现、能恢复、能说明”
01资产/用途 → 风险 → 控制/最小化 → 证据 → 响应/恢复/申诉设备、数据、服务、角色与保护目标
身份、访问、隔离、加密、更新、最小化
版本、权限、输入/输出、异常、用户选择
告警、接管、回滚、通知、删除、申诉与责任复盘
| 阶段 | 请写关键控制 | 请写需要复核 |
|---|---|---|
| 部署 | 填写 | 填写 |
| 使用 | 填写 | 填写 |
| 维护 | 填写 | 填写 |
| 事件 | 填写 | 填写 |
高风险物联网系统要让技术控制、业务流程和人的责任同时可见
按资产、威胁、控制、证据和后果逐项判断