4.7 安全架构
一句话讲明白
安全架构="先知道自己会被怎么打(威胁),再按'预警—保护—检测—响应—恢复—反击'六步布防,并让技术、组织、管理三套体系一起转"。
生活类比
小区安防:先想清楚可能的侵害——小偷翻窗、内部保安监守自盗、火灾水淹(安全威胁);然后布防:贴告示提醒风险(预警)、装门禁和护栏(保护)、装监控和烟感(检测)、出事了物业 5 分钟到场(响应)、断了的水电尽快恢复(恢复)、调监控取证交给警方(反击)。三套体系=保安队(组织机构)、门禁摄像头(技术)、物业制度(管理)。
正经定义
安全架构是在架构层面聚焦信息系统安全方向的细分。通常系统安全架构、安全技术体系架构和审计架构可组成三道安全防线:系统安全架构(不依赖外部防御、从源头打造自身安全)、安全技术体系架构(构建通用安全基础设施)、审计架构(独立审计部门的风险发现能力)。安全保障以风险和策略为基础,人是核心、管理是手段、技术是保证。
拆解与流程
一、安全威胁(4 大类 + 常见 19 种)
按来源分:系统故障(硬件、软件、链路、供电故障)、人为恶意破坏(被动型攻击如网络监听/信息截取;主动型攻击如数据篡改、拒绝服务、重放攻击、散播病毒、主观抵赖、非法登录)、灾害性攻击(水火灾、地震、战争)、人员无意识行为(编程错误、操作失误、无意泄密)。 常见 19 种威胁要能认:信息泄露、破坏信息完整性、拒绝服务、非法访问、窃听、业务流分析、假冒、旁路控制、授权侵犯(内部攻击)、特洛伊木马、陷阱门、抵赖、重放、计算机病毒、人员渎职、媒体废弃、物理侵入、窃取、业务欺骗。
二、整体架构设计:WPDRRC(必背)
- 6 个环节:预警(W)(远程安全评估、模拟攻击找薄弱点)、保护(P)(加密、数字签名、访问控制、认证、信息隐藏、防火墙)、检测(D)(入侵检测、系统脆弱性检测、数据完整性检测、攻击性检测)、响应(R)(告警、跟踪、封堵、隔离、报告、应急策略)、恢复(R)(容错、冗余、备份、替换、修复)、反击(C)(侦察提取犯罪线索与证据,形成取证与依法打击能力)。
- 3 大要素:人员(核心)、策略(桥梁)、技术(保证)。
- 模型演进:PDR → PPDR → PDRR → MPDRR → WPDRRC(WPDRRC 在 PDRR 基础上前后增加了预警和反击)。
- 信息安全体系架构从 5 方面设计:物理安全、系统安全、网络安全、应用安全、安全管理。
三、网络安全架构设计(OSI 安全架构)
- OSI 5 类安全服务:鉴别、访问控制、数据机密性、数据完整性、抗抵赖性(教材练习原话)。除会话层外各层均可提供安全服务,最适合配置的是物理层、网络层、传输层、应用层。
- 深度防御三种方式:①多点技术防御(网络和基础设施、边界、计算环境);②分层技术防御(多种机制叠加,如嵌套防火墙 + 入侵检测);③支撑性基础设施(公钥基础设施 PKI + 检测和响应基础设施)。
- 认证(鉴别)框架:5 种方式——已知的(口令)、拥有的(IC 卡/令牌)、不改变的特性(生物特征)、相信可靠的第三方建立的鉴别(递推)、环境(主机地址)。服务分 9 个阶段(安装、修改鉴别信息、分发、获取、传送、验证、停活、重新激活、取消安装)。
- 访问控制框架:发起者 → AEF(访问控制实施功能) → ADF(访问控制判决功能) → 目标;涉及 ACI(访问控制信息)、ADI(访问控制判决信息)、访问控制策略规则与上下文信息(位置、时间、通信路径)。
- 机密性框架:通过禁止访问(访问控制、物理媒体保护、路由选择控制)或加密(对称/非对称)实现,另有数据填充、虚假事件、保护 PDU 头、时间可变域。
- 完整性框架:完整性=数据不以未经授权方式被改变或损毁的特征;机制分"阻止对媒体访问"与"探测非授权修改"(密封、数字签名、数据重复、数字指纹、消息序列号);按保护强度分为不做保护 / 探测修改与创建 / 探测修改、创建、删除和重复 / 带恢复功能的两类。
- 抗抵赖框架:4 个阶段——证据生成、证据传输存储及恢复、证据验证、解决纠纷。
四、数据库系统安全设计
- 安全策略:用户管理、存取控制、数据加密、审计跟踪、攻击检测;目标是保证数据的完整性、机密性、可用性。
- 数据库完整性设计 7 原则(要点版):①按约束类型确定实现层次,静态约束尽量纳入数据库模式、动态约束由应用程序实现;②实体完整性约束和引用完整性约束是关系数据库最重要的完整性约束;③慎用触发器(性能开销大、多级触发难控,必要时用 Before 型语句级触发器);④需求分析阶段就制定命名规范;⑤依据业务规则做细致测试;⑥设专职数据库设计小组;⑦采用合适的 CASE 工具。
- 完整性约束 6 类:列级/元组级/关系级 × 静态/动态(列级静态、元组级静态、关系级静态、列级动态、元组级动态、关系级动态)。常见实现:非空(Not Null)、唯一码(Unique Key)、主键(Primary Key)、引用完整性(Referential)、检查(Check)、触发器。
- 作用 5 点:防止合法用户加入不合语义的数据;用 DBMS 机制实现业务规则、降低应用复杂度;兼顾完整性与效能(如装载数据前临时使约束失效);有助于尽早发现应用软件错误;约束分类清晰便于管理。
五、案例:基于混合云的安全生产管理系统
三层架构:设备层(智能传感器、工业机器人、智能仪器)→ 控制层(SCADA、DCS、FCS、PLC、HMI)→ 设计管理层(MES、CAX、SCM、ERP、CRM、BI、PLM)→ 应用层(公有云平台)。五大安全重点:设备安全、网络安全、控制安全、应用安全、数据安全。
考试怎么考
- 题型:选择高频;案例可能考"安全体系设计包括哪些方面"。
- 必背数字:WPDRRC=6 环节 3 要素;OSI 5 类安全服务;认证 5 种方式、鉴别 9 阶段;抗抵赖 4 阶段;数据库完整性约束 6 类、设计原则 7 条;混合云案例 5 大安全。
- 常见问法:
- "WPDRRC 的 W/P/D/R/R/C 分别指?"→ 预警、保护、检测、响应、恢复、反击。
- "三大要素中谁是核心?"→ 人员;策略是桥梁;技术是保证。
- "OSI 安全体系 5 类安全服务?"→ 鉴别、访问控制、数据机密性、数据完整性、抗抵赖性。
- "授权侵犯又称?"→ 内部攻击。
- 陷阱词:把"反击"当成"攻击"(反击是取证与依法打击);把 WPDRRC 说成国外的模型(它是我国信息安全工作组提出的);把"预警/反击"归到 PDRR(PDRR 没有这两项)。
易混辨析
| 对比 | PDRR | WPDRRC |
|---|---|---|
| 环节 | 保护、检测、反应、恢复(4) | 预警、保护、检测、响应、恢复、反击(6) |
| 特点 | 强调自动故障恢复 | 前后增加预警与反击,时序性和动态性更强 |
| 提出 | 国外常见模型 | 我国信息安全工作组提出 |
一秒记忆
"预警保护检测,响应恢复反击;人员核心、策略桥梁、技术保证"; OSI 五类服务:"鉴、控、密、完、抗"(鉴别、访问控制、机密性、完整性、抗抵赖)。