TL;DR:平台安全架构(PSA, Platform Security Architecture)不是某个产品或框架,而是一套"从业务目标出发、覆盖人/流程/技术"的安全顶层设计方法论。本文讲清 PSA 要解决什么问题、吸收哪些方法论、遵循哪些设计原则,以及如何落地到企业架构中。适合安全负责人、架构师和开发负责人阅读。
一、为什么需要 PSA?
企业安全建设常陷入三种困境:
- 买了产品但防不住:防火墙、WAF、EDR 都上了,但还是被攻破
- 合规驱动,疲于应付:ISO 27001、等保、GDPR 各做一套,彼此不打通
- 安全与业务对立:开发嫌安全慢,安全嫌开发乱
PSA 的作用:把安全从"补丁式采购"变成"架构式设计",让安全成为业务的一部分。
二、PSA 的定义与目标
2.1 什么是 PSA?
PSA 是一套自上而下、覆盖人/流程/技术的平台级安全架构方法论,回答四个核心问题:
- 保护什么?→ 资产识别
- 抵御什么?→ 威胁建模
- 如何保护?→ 控制措施与技术架构
- 如何知道有效?→ 运营、度量、审计
2.2 PSA 的五大目标
| 目标 | 缩写 | 含义 |
|---|---|---|
| 机密性 | C | 信息仅授权可见 |
| 完整性 | I | 信息与系统未被篡改 |
| 可用性 | A | 服务按需可用 |
| 可追溯 | Au | 行为可审计、可追责 |
| 合规性 | Co | 满足法规与合同要求 |
三、PSA 不是单一框架,而是方法论谱系
#mermaid-svg-lbHropCAjrhl0Zw9{font-family:"trebuchet ms",verdana,arial,sans-serif;font-size:16px;fill:#333;}@keyframes edge-animation-frame{from{stroke-dashoffset:0;}}@keyframes dash{to{stroke-dashoffset:0;}}#mermaid-svg-lbHropCAjrhl0Zw9 .edge-animation-slow{stroke-dasharray:9,5!important;stroke-dashoffset:900;animation:dash 50s linear infinite;stroke-linecap:round;}#mermaid-svg-lbHropCAjrhl0Zw9 .edge-animation-fast{stroke-dasharray:9,5!important;stroke-dashoffset:900;animation:dash 20s linear infinite;stroke-linecap:round;}#mermaid-svg-lbHropCAjrhl0Zw9 .error-icon{fill:#552222;}#mermaid-svg-lbHropCAjrhl0Zw9 .error-text{fill:#552222;stroke:#552222;}#mermaid-svg-lbHropCAjrhl0Zw9 .edge-thickness-normal{stroke-width:1px;}#mermaid-svg-lbHropCAjrhl0Zw9 .edge-thickness-thick{stroke-width:3.5px;}#mermaid-svg-lbHropCAjrhl0Zw9 .edge-pattern-solid{stroke-dasharray:0;}#mermaid-svg-lbHropCAjrhl0Zw9 .edge-thickness-invisible{stroke-width:0;fill:none;}#mermaid-svg-lbHropCAjrhl0Zw9 .edge-pattern-dashed{stroke-dasharray:3;}#mermaid-svg-lbHropCAjrhl0Zw9 .edge-pattern-dotted{stroke-dasharray:2;}#mermaid-svg-lbHropCAjrhl0Zw9 .marker{fill:#333333;stroke:#333333;}#mermaid-svg-lbHropCAjrhl0Zw9 .marker.cross{stroke:#333333;}#mermaid-svg-lbHropCAjrhl0Zw9 svg{font-family:"trebuchet ms",verdana,arial,sans-serif;font-size:16px;}#mermaid-svg-lbHropCAjrhl0Zw9 p{margin:0;}#mermaid-svg-lbHropCAjrhl0Zw9 .label{font-family:"trebuchet ms",verdana,arial,sans-serif;color:#333;}#mermaid-svg-lbHropCAjrhl0Zw9 .cluster-label text{fill:#333;}#mermaid-svg-lbHropCAjrhl0Zw9 .cluster-label span{color:#333;}#mermaid-svg-lbHropCAjrhl0Zw9 .cluster-label span p{background-color:transparent;}#mermaid-svg-lbHropCAjrhl0Zw9 .label text,#mermaid-svg-lbHropCAjrhl0Zw9 span{fill:#333;color:#333;}#mermaid-svg-lbHropCAjrhl0Zw9 .node rect,#mermaid-svg-lbHropCAjrhl0Zw9 .node circle,#mermaid-svg-lbHropCAjrhl0Zw9 .node ellipse,#mermaid-svg-lbHropCAjrhl0Zw9 .node polygon,#mermaid-svg-lbHropCAjrhl0Zw9 .node path{fill:#ECECFF;stroke:#9370DB;stroke-width:1px;}#mermaid-svg-lbHropCAjrhl0Zw9 .rough-node .label text,#mermaid-svg-lbHropCAjrhl0Zw9 .node .label text,#mermaid-svg-lbHropCAjrhl0Zw9 .image-shape .label,#mermaid-svg-lbHropCAjrhl0Zw9 .icon-shape .label{text-anchor:middle;}#mermaid-svg-lbHropCAjrhl0Zw9 .node .katex path{fill:#000;stroke:#000;stroke-width:1px;}#mermaid-svg-lbHropCAjrhl0Zw9 .rough-node .label,#mermaid-svg-lbHropCAjrhl0Zw9 .node .label,#mermaid-svg-lbHropCAjrhl0Zw9 .image-shape .label,#mermaid-svg-lbHropCAjrhl0Zw9 .icon-shape .label{text-align:center;}#mermaid-svg-lbHropCAjrhl0Zw9 .node.clickable{cursor:pointer;}#mermaid-svg-lbHropCAjrhl0Zw9 .root .anchor path{fill:#333333!important;stroke-width:0;stroke:#333333;}#mermaid-svg-lbHropCAjrhl0Zw9 .arrowheadPath{fill:#333333;}#mermaid-svg-lbHropCAjrhl0Zw9 .edgePath .path{stroke:#333333;stroke-width:2.0px;}#mermaid-svg-lbHropCAjrhl0Zw9 .flowchart-link{stroke:#333333;fill:none;}#mermaid-svg-lbHropCAjrhl0Zw9 .edgeLabel{background-color:rgba(232,232,232, 0.8);text-align:center;}#mermaid-svg-lbHropCAjrhl0Zw9 .edgeLabel p{background-color:rgba(232,232,232, 0.8);}#mermaid-svg-lbHropCAjrhl0Zw9 .edgeLabel rect{opacity:0.5;background-color:rgba(232,232,232, 0.8);fill:rgba(232,232,232, 0.8);}#mermaid-svg-lbHropCAjrhl0Zw9 .labelBkg{background-color:rgba(232, 232, 232, 0.5);}#mermaid-svg-lbHropCAjrhl0Zw9 .cluster rect{fill:#ffffde;stroke:#aaaa33;stroke-width:1px;}#mermaid-svg-lbHropCAjrhl0Zw9 .cluster text{fill:#333;}#mermaid-svg-lbHropCAjrhl0Zw9 .cluster span{color:#333;}#mermaid-svg-lbHropCAjrhl0Zw9 div.mermaidTooltip{position:absolute;text-align:center;max-width:200px;padding:2px;font-family:"trebuchet ms",verdana,arial,sans-serif;font-size:12px;background:hsl(80, 100%, 96.2745098039%);border:1px solid #aaaa33;border-radius:2px;pointer-events:none;z-index:100;}#mermaid-svg-lbHropCAjrhl0Zw9 .flowchartTitleText{text-anchor:middle;font-size:18px;fill:#333;}#mermaid-svg-lbHropCAjrhl0Zw9 rect.text{fill:none;stroke-width:0;}#mermaid-svg-lbHropCAjrhl0Zw9 .icon-shape,#mermaid-svg-lbHropCAjrhl0Zw9 .image-shape{background-color:rgba(232,232,232, 0.8);text-align:center;}#mermaid-svg-lbHropCAjrhl0Zw9 .icon-shape p,#mermaid-svg-lbHropCAjrhl0Zw9 .image-shape p{background-color:rgba(232,232,232, 0.8);padding:2px;}#mermaid-svg-lbHropCAjrhl0Zw9 .icon-shape .label rect,#mermaid-svg-lbHropCAjrhl0Zw9 .image-shape .label rect{opacity:0.5;background-color:rgba(232,232,232, 0.8);fill:rgba(232,232,232, 0.8);}#mermaid-svg-lbHropCAjrhl0Zw9 .label-icon{display:inline-block;height:1em;overflow:visible;vertical-align:-0.125em;}#mermaid-svg-lbHropCAjrhl0Zw9 .node .label-icon path{fill:currentColor;stroke:revert;stroke-width:revert;}#mermaid-svg-lbHropCAjrhl0Zw9 :root{--mermaid-font-family:"trebuchet ms",verdana,arial,sans-serif;} PSA 平台安全架构
NIST CSF 2.0
识别-保护-检测-响应-恢复
ISO 27001/27002
ISMS + 控制措施
SABSA
业务驱动安全架构
TOGAF Security
企业架构安全视角
Zero Trust
永不信任 持续验证
MITRE ATT&CK
攻击者行为知识库
CIS Controls
18 项基础控制
| 方法论 | 出品方 | 核心思想 | 在 PSA 中的角色 |
|---|---|---|---|
| NIST CSF | NIST | 识别-保护-检测-响应-恢复 | 运营流程骨架 |
| ISO 27001/27002 | ISO | ISMS 管理体系 + 控制措施 | 合规与策略基线 |
| SABSA | SABSA Institute | 业务驱动的安全架构 | 架构设计方法论 |
| TOGAF Security | Open Group | 企业架构中的安全视角 | 与 EA 集成 |
| Zero Trust | NIST SP 800-207 | 永不信任、持续验证 | 现代架构范式 |
| ATT&CK | MITRE | 攻击者行为知识库 | 威胁建模与检测 |
| CIS Controls | CIS | 18 项基础控制 | 技术控制清单 |
四、PSA 的八条设计原则
- 业务驱动:安全服务于业务,风险与收益平衡
- 纵深防御:多层独立控制,单点失效不致全盘失守
- 最小权限:默认拒绝,按需授权
- 默认安全(Secure by Default):开箱即安全,不安全需显式开启
- 零信任:不区分内外网,所有访问持续验证
- 可观测:全链路日志、监控、审计
- 可恢复:假设被攻破,能快速检测、响应、恢复
- 合规前置:设计阶段纳入合规要求,而非事后补丁
五、PSA 与企业架构的关系
安全架构不是独立的"第七层",而是横切企业架构的安全视图:
企业战略
│
企业架构 EA(TOGAF)
├── 业务架构
├── 数据架构
├── 应用架构
└── 技术架构
│
└── 安全架构 PSA ← 横切所有架构层
| EA 层次 | PSA 关注点 |
|---|---|
| 业务架构 | 业务连续性、合规风险、安全治理 |
| 数据架构 | 数据分级、分类、加密、脱敏 |
| 应用架构 | SDL、认证授权、API 安全 |
| 技术架构 | 网络安全、主机安全、云原生安全 |
六、PSA 的核心组件
#mermaid-svg-A5ZYvDkFAcczrllU{font-family:"trebuchet ms",verdana,arial,sans-serif;font-size:16px;fill:#333;}@keyframes edge-animation-frame{from{stroke-dashoffset:0;}}@keyframes dash{to{stroke-dashoffset:0;}}#mermaid-svg-A5ZYvDkFAcczrllU .edge-animation-slow{stroke-dasharray:9,5!important;stroke-dashoffset:900;animation:dash 50s linear infinite;stroke-linecap:round;}#mermaid-svg-A5ZYvDkFAcczrllU .edge-animation-fast{stroke-dasharray:9,5!important;stroke-dashoffset:900;animation:dash 20s linear infinite;stroke-linecap:round;}#mermaid-svg-A5ZYvDkFAcczrllU .error-icon{fill:#552222;}#mermaid-svg-A5ZYvDkFAcczrllU .error-text{fill:#552222;stroke:#552222;}#mermaid-svg-A5ZYvDkFAcczrllU .edge-thickness-normal{stroke-width:1px;}#mermaid-svg-A5ZYvDkFAcczrllU .edge-thickness-thick{stroke-width:3.5px;}#mermaid-svg-A5ZYvDkFAcczrllU .edge-pattern-solid{stroke-dasharray:0;}#mermaid-svg-A5ZYvDkFAcczrllU .edge-thickness-invisible{stroke-width:0;fill:none;}#mermaid-svg-A5ZYvDkFAcczrllU .edge-pattern-dashed{stroke-dasharray:3;}#mermaid-svg-A5ZYvDkFAcczrllU .edge-pattern-dotted{stroke-dasharray:2;}#mermaid-svg-A5ZYvDkFAcczrllU .marker{fill:#333333;stroke:#333333;}#mermaid-svg-A5ZYvDkFAcczrllU .marker.cross{stroke:#333333;}#mermaid-svg-A5ZYvDkFAcczrllU svg{font-family:"trebuchet ms",verdana,arial,sans-serif;font-size:16px;}#mermaid-svg-A5ZYvDkFAcczrllU p{margin:0;}#mermaid-svg-A5ZYvDkFAcczrllU .label{font-family:"trebuchet ms",verdana,arial,sans-serif;color:#333;}#mermaid-svg-A5ZYvDkFAcczrllU .cluster-label text{fill:#333;}#mermaid-svg-A5ZYvDkFAcczrllU .cluster-label span{color:#333;}#mermaid-svg-A5ZYvDkFAcczrllU .cluster-label span p{background-color:transparent;}#mermaid-svg-A5ZYvDkFAcczrllU .label text,#mermaid-svg-A5ZYvDkFAcczrllU span{fill:#333;color:#333;}#mermaid-svg-A5ZYvDkFAcczrllU .node rect,#mermaid-svg-A5ZYvDkFAcczrllU .node circle,#mermaid-svg-A5ZYvDkFAcczrllU .node ellipse,#mermaid-svg-A5ZYvDkFAcczrllU .node polygon,#mermaid-svg-A5ZYvDkFAcczrllU .node path{fill:#ECECFF;stroke:#9370DB;stroke-width:1px;}#mermaid-svg-A5ZYvDkFAcczrllU .rough-node .label text,#mermaid-svg-A5ZYvDkFAcczrllU .node .label text,#mermaid-svg-A5ZYvDkFAcczrllU .image-shape .label,#mermaid-svg-A5ZYvDkFAcczrllU .icon-shape .label{text-anchor:middle;}#mermaid-svg-A5ZYvDkFAcczrllU .node .katex path{fill:#000;stroke:#000;stroke-width:1px;}#mermaid-svg-A5ZYvDkFAcczrllU .rough-node .label,#mermaid-svg-A5ZYvDkFAcczrllU .node .label,#mermaid-svg-A5ZYvDkFAcczrllU .image-shape .label,#mermaid-svg-A5ZYvDkFAcczrllU .icon-shape .label{text-align:center;}#mermaid-svg-A5ZYvDkFAcczrllU .node.clickable{cursor:pointer;}#mermaid-svg-A5ZYvDkFAcczrllU .root .anchor path{fill:#333333!important;stroke-width:0;stroke:#333333;}#mermaid-svg-A5ZYvDkFAcczrllU .arrowheadPath{fill:#333333;}#mermaid-svg-A5ZYvDkFAcczrllU .edgePath .path{stroke:#333333;stroke-width:2.0px;}#mermaid-svg-A5ZYvDkFAcczrllU .flowchart-link{stroke:#333333;fill:none;}#mermaid-svg-A5ZYvDkFAcczrllU .edgeLabel{background-color:rgba(232,232,232, 0.8);text-align:center;}#mermaid-svg-A5ZYvDkFAcczrllU .edgeLabel p{background-color:rgba(232,232,232, 0.8);}#mermaid-svg-A5ZYvDkFAcczrllU .edgeLabel rect{opacity:0.5;background-color:rgba(232,232,232, 0.8);fill:rgba(232,232,232, 0.8);}#mermaid-svg-A5ZYvDkFAcczrllU .labelBkg{background-color:rgba(232, 232, 232, 0.5);}#mermaid-svg-A5ZYvDkFAcczrllU .cluster rect{fill:#ffffde;stroke:#aaaa33;stroke-width:1px;}#mermaid-svg-A5ZYvDkFAcczrllU .cluster text{fill:#333;}#mermaid-svg-A5ZYvDkFAcczrllU .cluster span{color:#333;}#mermaid-svg-A5ZYvDkFAcczrllU div.mermaidTooltip{position:absolute;text-align:center;max-width:200px;padding:2px;font-family:"trebuchet ms",verdana,arial,sans-serif;font-size:12px;background:hsl(80, 100%, 96.2745098039%);border:1px solid #aaaa33;border-radius:2px;pointer-events:none;z-index:100;}#mermaid-svg-A5ZYvDkFAcczrllU .flowchartTitleText{text-anchor:middle;font-size:18px;fill:#333;}#mermaid-svg-A5ZYvDkFAcczrllU rect.text{fill:none;stroke-width:0;}#mermaid-svg-A5ZYvDkFAcczrllU .icon-shape,#mermaid-svg-A5ZYvDkFAcczrllU .image-shape{background-color:rgba(232,232,232, 0.8);text-align:center;}#mermaid-svg-A5ZYvDkFAcczrllU .icon-shape p,#mermaid-svg-A5ZYvDkFAcczrllU .image-shape p{background-color:rgba(232,232,232, 0.8);padding:2px;}#mermaid-svg-A5ZYvDkFAcczrllU .icon-shape .label rect,#mermaid-svg-A5ZYvDkFAcczrllU .image-shape .label rect{opacity:0.5;background-color:rgba(232,232,232, 0.8);fill:rgba(232,232,232, 0.8);}#mermaid-svg-A5ZYvDkFAcczrllU .label-icon{display:inline-block;height:1em;overflow:visible;vertical-align:-0.125em;}#mermaid-svg-A5ZYvDkFAcczrllU .node .label-icon path{fill:currentColor;stroke:revert;stroke-width:revert;}#mermaid-svg-A5ZYvDkFAcczrllU :root{--mermaid-font-family:"trebuchet ms",verdana,arial,sans-serif;} PSA 平台安全架构
安全策略
安全标准与合规
安全技术架构
领域防护
安全运营
事件响应
纵深防御
零信任
网络安全
应用安全
数据安全
身份认证与授权
6.1 安全策略
- 定义安全目标、风险偏好、责任分工
- 输出:安全政策、角色矩阵、风险接受准则
6.2 安全标准与合规
- 映射 ISO 27001/等保/GDPR 等要求
- 输出:控制清单、合规差距分析、审计计划
6.3 安全技术架构
- 纵深防御:网络层、主机层、应用层、数据层分层防护
- 零信任:身份验证、设备健康、最小权限、持续评估
6.4 领域防护
| 领域 | 核心控制 |
|---|---|
| 网络安全 | 分段、防火墙、IDS/IPS、DLP |
| 应用安全 | SDL、代码审计、WAF、RASP |
| 数据安全 | 分类分级、加密、脱敏、备份 |
| IAM | SSO、MFA、RBAC/ABAC、PAM |
6.5 安全运营
- 日志集中、SIEM、SOAR、威胁情报
- 度量指标:MTTD(平均检测时间)、MTTR(平均响应时间)
6.6 事件响应
- 准备、识别、遏制、根除、恢复、复盘
- 输出:IRP(事件响应计划)、Playbook、联系人清单
七、PSA 落地路径
7.1 四阶段落地法
Phase 1: 资产梳理与威胁建模
Phase 2: 差距分析与路线图
Phase 3: 控制措施设计与实施
Phase 4: 运营度量与持续改进
7.2 Phase 1:资产梳理与威胁建模
| 任务 | 输出 |
|---|---|
| 资产清单 | 数据、系统、人员、第三方 |
| 数据分级 | 公开/内部/机密/绝密 |
| 威胁建模 | STRIDE、ATT&CK 映射 |
| 风险评估 | 可能性 × 影响 = 风险等级 |
7.3 Phase 2:差距分析与路线图
- 对照 NIST CSF / ISO 27002 / CIS Controls 评估现状
- 识别高风险差距
- 制定 12~36 个月改进路线图
7.4 Phase 3:控制措施设计与实施
| 优先级 | 措施类型 | 示例 |
|---|---|---|
| P0 | 基础 hygiene | 资产管理、补丁管理、MFA、备份 |
| P1 | 纵深防御 | 网络分段、EDR、邮件安全、DLP |
| P2 | 高级能力 | 零信任、SOAR、威胁狩猎 |
7.5 Phase 4:运营度量与持续改进
关键指标:
| 指标 | 说明 |
|---|---|
| MTTD | 平均检测时间 |
| MTTR | 平均响应时间 |
| 补丁合规率 | 高危漏洞 30 天内修复比例 |
| MFA 覆盖率 | 特权账号/全员 MFA 比例 |
| 钓鱼演练点击率 | 安全意识培训效果 |
八、PSA 在物联网/嵌入式场景的特殊性
对于 IoT、TWS、蓝牙设备,PSA 落地有额外挑战:
| 挑战 | 应对 |
|---|---|
| 资源受限 | 轻量级加密、安全启动、TrustZone |
| 物理暴露 | 防拆、安全存储、JTAG 保护 |
| 长生命周期 | OTA 安全更新、密钥轮换 |
| 供应链复杂 | SBOM、固件签名、第三方审计 |
这部分与 ARM PSA Certified(平台安全架构认证)高度相关:
| 等级 | 含义 |
|---|---|
| PSA Certified Level 1 | 安全基线(文档审查) |
| PSA Certified Level 2 | 抵御轻量级软件攻击 |
| PSA Certified Level 3 | 抵御重大硬件/软件攻击 |
九、PSA 的常见误区
- 把 PSA 当产品买:PSA 是方法论,工具只是落地手段
- 安全只归安全团队:安全是每个人的责任
- 合规等于安全:合规是底线,不是上限
- 追求 100% 安全:安全是风险管理,要接受残余风险
- 忽视人的因素:钓鱼、内部威胁往往比技术漏洞更危险
十、总结
- PSA 是平台级安全架构方法论,不是单一产品或框架。
- 五大目标:机密性、完整性、可用性、可追溯、合规性。
- 八大原则:业务驱动、纵深防御、最小权限、默认安全、零信任、可观测、可恢复、合规前置。
- 横切企业架构:业务/数据/应用/技术四层都需要安全视角。
- 四阶段落地:资产梳理 → 差距分析 → 控制实施 → 运营度量。
- IoT 场景要结合 ARM PSA Certified,关注安全启动、密钥存储、OTA。