
# 概念表
| **概念**                                               | **解释**                                                                                                                                                                                            |
|:---|:---|
| 机密性                                                  | 确保只有授权的用户可以访问系统中的敏感信息，防止未经授权的访问和泄露。机密性通常通过加密技术来实现，包括对数据进行加密和解密的过程，确保只有授权用户能够访问和理解数据内容。                                                                                                            |
| 完整性                                                  | 确保数据在传输和存储过程中不被篡改，保持数据的完整性，防止数据被恶意篡改或损坏。完整性通常通过哈希函数和数字签名等技术来实现，确保数据在传输或存储过程中没有被篡改或损坏。                                                                                                             |
| 可用性                                                  | 确保系统和数据在需要时可用，防止因攻击、故障或其他原因导致系统不可用。从安全的角度，可用性可通过负载均衡、弹性计算、事件监控和告警、防暴力攻击如DDoS防护等手段来实现。                                                                                                             |
| 可审计                                                  | 系统或数据处理过程能够被有效地监视、记录和审计的能力。可审计性通常通过审计日志、审计跟踪、监控系统和审计工具等技术来实现，记录系统操作和事件，以便后续审计和监控。                                                                                                                 |
| 不可抵赖性                                                | 在通信或交易过程中，一方无法否认已经发出的消息或行为，也无法否认接收到的消息或行为。不可抵赖性通常通过数字签名、公钥基础设施（PKI）、审计日志和审计跟踪等技术来实现，确保通信双方无法否认其行为或消息。                                                                                             |
| 账号                                                   | 账号是您的华为云资源归属、资源隔离、计费的主体，对其所拥有的资源及云服务具有完全的访问权限。每个账号具有独立的身份验证、访问控制和资源隔离，账号之间默认相互隔离。                                                                                                                 |
| IAM                                                  | 统一身份认证（Identity and Access Management，简称IAM）是华为云提供身份认证和权限管理的基础服务，可以帮助您安全地控制云服务和资源的访问权限。                                                                                                           |
| IAM用户                                                | 由账号在IAM中创建的用户，是云服务的使用人员，具有独立的身份凭证（密码和访问密钥），根据账号授予的权限使用资源。 账号与IAM用户可以类比为父子关系，账号是资源归属以及计费的主体，对其拥有的资源具有所有权限。IAM用户由账号创建，只能拥有账号授予的资源使用权限，账号可以随时修改或者撤销IAM用户的使用权限。 |
| 多因素认证                                                | 多因素认证（Multi-Factor Authentication，简称MFA）是一种安全认证过程，需要用户提供两种及以上不同类型的认证因子来表明自己的身份，包括密码、指纹、短信验证码、智能卡、生物识别等多种因素组合，从而提高用户账户的安全性。                                                                        |
| 安全威胁                                                 | 安全威胁指的是可能导致系统、网络或数据遭受损害、被破坏或被访问的潜在危险因素或事件。安全威胁可以是意外的，也可以是有意的，可能会导致系统遭受攻击或受到损害。安全威胁可以是外部的（如黑客攻击、恶意软件）或内部的（如员工疏忽、内部泄露）。                                                                             |
| 威胁建模                                                 | 识别系统的潜在威胁以建立防护策略，构建安全的系统。                                                                                                                                                                         |
| 安全风险                                                 | 安全风险是指在面临安全威胁的情况下，系统、网络或数据可能遭受损害或丧失机密性、完整性或可用性的概率和影响程度。安全风险通常由威胁的存在、系统漏洞、不恰当的安全措施或其他因素造成。安全风险通常通过风险评估来评估和管理，以确定风险的程度并采取相应的控制措施。                                                                   |
| Playbook 处置剧本 | 安全响应中的处置剧本是一种预定义的操作指南，旨在帮助安全团队在面对特定的安全事件或威胁时，迅速且有序地采取行动。剧本通常包含详细的步骤、流程、工具和责任分配，以确保安全事件得到有效处理，减少潜在损失和影响。                                                                                           |
| 数据主体                                                 | 提供个人数据，可以通过个人数据识别或个人数据的组合识别的自然人，对个人数据有疑问时，有投诉或提出质询的权利。如：产品的最终用户，公司的雇员等。                                                                                                                           |
| 数据控制者                                                | 单独或者与他人共同确定个人数据处理的目的和手段的自然人、法人、公共机构、政府部门或其他机构。对个人数据的处理有控制权，承担个人数据保护的主要责任。                                                                                                                         |
| 数据处理者                                                | 代表数据控制者处理个人数据的自然人、法人、公共机构、政府部门或其他机构。数据处理者必须按照数据控制者的要求对个人数据进行充分的保护。                                                                                                                                |
| 第三方（特指隐私保护中的第三方角色）                                   | 指数据主体、数据控制者、数据处理者以及根据数据控制者或者处理者的直接授权而处理数据的人之外的任何自然人或法人、公共权力机关、代理机构或其他机构。                                                                                                                          |
| 个人数据                                                 | 个人数据是指与一个身份已被识别或者身份可被识别的自然人（"数据主体"）相关的任何信息。身份可识别的自然人是指其身份可以通过诸如姓名、身份证号、位置数据等识别码或者通过一个或多个与自然人的身体、生理、精神、经济、文化或者社会身份相关的特定因素来直接或者间接地被识别。                                                              |
| 敏感个人数据                                               | 高影响个人数据的一个子集。指在个人基本权利和自由方面极其敏感，一旦泄露可能会造成人身损害、财务损失、名誉损害、身份盗窃或欺诈、歧视性待遇等的个人数据。                                                                                                                       |
   
