一、信息安全三要素 CIA
1. 机密性 C‑Confidentiality
保证只有授权人员可以读取敏感信息,禁止泄密。
- 实现手段:加密、访问控制、脱敏、权限管控
- 典型威胁:数据泄露、偷窥、越权查看、中间人抓包
- 对应安全模型:BLP 模型专门保障机密性
2. 完整性 I‑Integrity
未经授权不能够修改、删除、插入数据;数据从发送到接收不能被篡改。
- 实现手段:哈希摘要、数字签名、校验和、事务约束、日志审计
- 典型威胁:篡改订单参数、修改数据库、篡改请求报文
- 对应安全模型:Biba、Clark‑Wilson 保障完整性
3. 可用性 A‑Availability
合法用户随时可以正常访问系统、服务、资源。
- 实现手段:集群、负载均衡、容灾备份、抗 DDoS、限流熔断
- 典型威胁:DoS/DDoS 攻击、服务器宕机、病毒瘫痪系统
扩展 2 个考试常考属性
- 不可否认性(抗抵赖 Non‑repudiation) 用户做完操作之后,不能否认本次行为;依靠数字签名、操作日志、时间戳实现。
考题坑:日志只能够审计;数字签名才可以实现抗抵赖。普通日志可以被管理员修改。
- 可审计性 Auditability 所有登录、访问、修改、配置操作生成日志;能够追溯责任人、排查安全事故。
二、安全架构八大设计原则
1. 最小特权原则
详解
任何用户、进程、服务账号,只分配完成本职工作最低限度权限,多余权限全部回收。
- 例子:普通运维账号不能拥有数据库 root 权限;前台业务账号只可查询,不可删除。
- 好处:就算账号被劫持,攻击者权限有限,破坏范围受限。
- 论文话术:在架构设计时贯彻最小特权,拆分多组业务账号,禁止超级账号日常使用。
2. 职责分离
把一个完整敏感业务拆开由多个人负责,单人无法独立完成高危操作。
- 经典三权:系统管理员、业务操作员、安全审计员,三者权限互相独立。
- 例子:财务系统制单、审核、出纳分为三个人;
- Clark‑Wilson 模型强制要求职责分离。
3. 纵深防御
不要只依靠一道安全关卡;搭建多层独立防护屏障。 攻击需要逐层攻破所有防线才可以入侵成功。 分层举例:
防火墙→WAF→主机杀毒→应用鉴权→数据库加密一层被攻破,剩下防护依旧生效。 零信任架构本质就是新一代纵深防御。
4. 失效‑安全
安全组件故障之后,默认拒绝所有访问,而不是放行。 举反例(不安全):防火墙硬件坏掉,全部流量直接通行; 安全设计:防火墙宕机,阻断全部网络流量。
5. 完全仲裁原则
每一次资源访问请求都必须经过安全校验,不存在绕过检查的捷径。 坑点:很多系统只在登录的时候校验权限,后续接口直接放行,造成越权漏洞。
6. 零信任:永不信任,始终验证
不再信任内网、局域网;内网外网同等危险。 每次访问都校验身份、设备状态、地理位置、风险等级。
7. 安全左移
安全工作往软件生命周期左边前移。
传统:开发→测试→上线之后才做安全扫描 安全左移:需求阶段识别威胁、架构评审、编码阶段代码审计、单元安全测试。
8. 默认安全
系统安装部署完成之后默认最安全配置;关闭默认账号、多余端口、不必要服务。
三、四大访问控制模型
先区分 主体(访问者:用户、进程)、客体(被访问资源:文件、数据表、接口)
1. DAC 自主访问控制
详解
资源拥有者可以自主决定谁能够访问自己的资源。
- 优点:灵活、简单、适合普通办公电脑、文件夹权限
- 缺点:安全性弱;用户可以随意下放权限,容易发生权限泄露
- 考题关键词:用户自主决定权限
2. MAC 强制访问控制
系统给每一个主体、客体绑定固定安全级别;用户无权修改权限标签,由系统强制管控。 安全等级从高至低:绝密 > 机密 > 秘密 > 公开 适合政府涉密、军工等高安全等级系统。
由 MAC 衍生出四大经典安全模型,下面逐个深度拆解
(1)BLP 贝尔‑拉帕杜拉【机密性模型,防止泄密】
两条硬性规则:
- 简单安全规则:不上读 低安全等级主体,禁止读取高级别客体。 普通员工不能读取高管机密文件。
- *‑星属性规则:不下写 高安全等级主体不能够写入低安全等级客体。
高管不能把机密文件保存至公开文件夹,防止机密外泄。
一句话记忆:BLP 管住 "不让秘密流出去"。
(2)Biba 毕巴模型【完整性模型,防止脏数据污染】
安全标签改成完整性等级,保证高完整性的数据不会被低可信度数据污染。
- 简单完整性规则:不上读 高完整性主体不能读取低完整性客体。 可信业务程序不能读取来历不明、低可信度临时文件。
- * 完整性规则:不下写 低完整性主体不能够写入高完整性客体。 外网数据禁止直接写入核心业务数据库。
口诀:BLP 防泄密;Biba 防篡改污染。考试必考对比!
(3)Clark‑Wilson(克拉克‑威尔逊,商用完整性模型)
专门面向银行、财务、ERP 商用业务系统。 三条核心机制:
- 用户访问资源必须经过受管控的程序,不能够直接操作数据;
- 强制职责分离;
- 审计日志记录全部操作。 通俗理解:人不能直接改账本,只能通过记账软件操作账本;记账、审核人员分开。
(4)Chinese‑Wall 中国墙 / 利益冲突模型
适用:律师事务所、证券公司、投行。 规则: 当用户访问过冲突数据集 A 之后,就禁止访问对立利益冲突数据集 B。 例子:顾问接手甲公司业务,就不能够再接手竞争对手乙公司资料,防止利益冲突。
3. RBAC 基于角色的访问控制(工业最常用)
链路:用户 → 角色 → 权限
- 角色对应岗位:总经理、财务、普通员工、运维
- 用户分配角色;角色绑定权限
优点
岗位变动只需要更换用户角色,不用逐个修改权限;支持角色继承、会话权限。 绝大多数 OA、后台管理、企业系统都是 RBAC。
4. 扩展访问控制模型
TBAC 基于任务访问控制
权限依附于工作流任务;任务开启分配权限、任务完成立刻回收权限。
适合:政务审批、工单流程;审批的时候才有编辑权限,审批结束权限消失。
ABAC 基于属性访问控制
依靠各类属性组合生成访问策略
- 主体属性:岗位、年龄、安全等级
- 客体属性:文件密级
- 环境属性:访问时间、IP 地址、设备风险、地理位置 例:只允许工作日 8‑18 点、公司内网 IP 的运维人员访问数据库。
零信任架构、云平台全部采用 ABAC 细粒度策略。
考点速记对比表
| 模型 | 核心特征 | 典型业务场景 |
|---|---|---|
| DAC | 资源所有者自主授权 | 个人文件、普通 PC |
| MAC | 系统强制安全标签 | 涉密政府系统 |
| RBAC | 用户‑岗位角色‑权限 | 企业后台、ERP、OA |
| TBAC | 任务生命周期临时权限 | 审批流程、工单 |
| ABAC | 多属性动态策略 | 零信任、云计算、外网访问 |
四、STRIDE 威胁建模 + DREAD 风险评估
STRIDE 6 类威胁,做架构安全需求分析必用
逐个通俗讲解:
- S‑Spoofing 身份欺骗 冒充别人账号登录;盗用账号、伪造 Cookie。 防护:强认证、双因素认证、验证码。
- T‑Tampering 篡改 修改 HTTP 参数、表单、数据库数据、配置文件。 防护:数字签名、校验码、接口参数校验。
- R‑Repudiation 否认操作 操作人员做完坏事之后拒不承认。 防护:数字签名、不可篡改审计日志、时间戳。
- I‑Information Disclosure 信息泄露 堆栈报错泄露源码、数据库拖库、接口返回手机号身份证。 防护:数据脱敏、错误页面统一处理、传输加密。
- D‑Denial of Service 拒绝服务 消耗 CPU、带宽、内存,正常用户无法使用服务。DDoS 洪水攻击。 防护:限流、负载均衡、抗 DDoS 设备。
- E‑Elevation of Privilege 权限提升 普通用户找到漏洞获取管理员权限。 防护:最小特权、输入过滤、漏洞扫描。
DREAD:用来评估每一项 STRIDE 威胁风险等级,五项打分
- D Damage:漏洞被利用之后损害多大
- R Reproducibility:攻击是否容易复现
- E Exploitability:攻击者利用门槛高低
- A Affected users:受影响用户数量
- D Discoverability:漏洞是否容易被发现
每项 0‑10 分;总分越高风险越大;架构优先处理高分风险。
论文万能步骤:识别资产 → STRIDE 识别全部威胁 → DREAD 评估风险等级 → 针对高风险设计安全防护措施。
五、密码学全套核心考点
1. 对称加密
加密和解密使用同一个密钥
- 优点:运算速度飞快,适合大批量业务数据加密
- 缺点:密钥分发困难;多人通信密钥管理复杂
- 主流算法:AES、国密 SM4;老旧 DES、3DES 现在不推荐
2. 非对称加密(公钥、私钥成对)
- 公钥:对外公开
- 私钥:自己保管绝不外泄
两条黄金法则死记硬背:
- 公钥加密,私钥解密:用来加密传输数据,防止别人窃听
- 私钥签名,公钥验签:用来证明发送者身份,防止篡改、抵赖
通俗例子:
- 我拿你的公钥加密消息;只有你的私钥可以解开
- 我用我的私钥给文件签名;任何人使用我的公钥验证,确认文件是我发出且没有被篡改
算法:RSA、ECC 椭圆曲线、国密 SM2
3. 哈希(摘要算法)
单向不可逆;明文可以算出摘要,摘要不能反推明文;原文改动任意字符摘要值完全改变。 作用:完整性校验、密码存储。 算法:SHA‑256、国密 SM3;MD5 已经不安全,可以碰撞破解。
考题坑:用户密码不能明文存储;存储加盐之后的哈希值。
4. PKI 公钥基础设施与数字证书
组件详解:
- CA:证书颁发机构,可信第三方
- RA:注册机构,负责用户证书申请受理
- CRL:证书吊销列表,存放已经作废的证书 数字证书 = 用户身份 + 用户公钥 + CA 的签名 作用:解决公钥中间人欺骗问题,确认公钥属于目标用户。
5. 重点安全协议分层详解
网络层
IPSec:AH(身份认证)+ ESP(加密 + 认证),搭建站点到站点 VPN
传输层
SSL/TLS:HTTPS 底层协议,443 端口
应用层
- Kerberos:票据机制、局域网单点登录 SSO
- SSH:安全远程登录,替代明文 Telnet
- OAuth2.0:第三方授权登录(微信登录网站),只授权,不暴露账号密码
- SAML:跨企业、跨域单点登录
- PGP:电子邮件加密
区分 OAuth2.0 和 SAML OAuth2 面向互联网第三方登录;SAML 多用于政企之间跨域登录。
六、等保
1. 完整流程
定级 → 备案 → 安全建设整改 → 等级测评 → 常态化监督检查
2. 核心架构:一个中心、三重防护
- 安全管理中心 集中管控、日志审计、风险监测、权限管理
- 三重防护
- 安全通信网络:网络架构、传输加密、VLAN 隔离
- 安全区域边界:防火墙、网闸、访问控制、入侵防御
- 安全计算环境:服务器、数据库、终端、应用程序安全
3. 五个防护层面
物理环境安全、通信网络、区域边界、计算环境、管理中心
4. 安全等级
- 一级:最低,个人普通网站
- 二级:普通企业业务系统、官网(绝大多数普通业务)
- 三级:政务、医疗、金融、关键基础设施(重点保护) ‑四级:极高安全,军工涉密系统
七、零信任安全架构
核心思想
永不信任内网,内网外网同等不可信;每一次访问持续验证 传统边界安全:依靠防火墙划定内外网边界,信任内网全部用户;一旦内网沦陷全盘危险。
零信任五大支柱
- 身份:人和设备唯一可信身份
- 设备:校验终端健康状态、是否中毒、系统版本
- 环境:IP、地理位置、时间段、网络风险
- 访问策略:ABAC 属性访问控制策略
- 全部通信加密
关键组件
- SDP 软件定义边界:新一代 VPN;先认证成功之后网络才可见,隐藏业务端口
- 策略引擎 PE:判定本次访问允许还是拒绝
- 策略执行点:网关、代理拦截访问请求
- 微隔离:内网之间业务服务互相隔离,横向攻击无法蔓延
八、数据安全
1. 数据全生命周期
采集 → 传输 → 存储 → 使用 → 共享 → 销毁 每个阶段都要有对应的安全措施
- 采集:遵循最小采集、个人信息知情同意
- 传输:TLS 加密
- 存储:数据库透明加密、磁盘加密
- 使用:数据脱敏(静态脱敏、动态脱敏)
- 静态脱敏:导出数据的时候屏蔽手机号身份证,用于测试环境
- 动态脱敏:普通用户查询自动隐藏敏感字段,管理员查看明文
- 共享:数据水印、隐私计算
- 销毁:磁盘擦除,不能只是简单删除文件
2. 数据分级
公开、内部、秘密、机密、绝密
3. DLP 数据防泄漏
管控文档外发、禁止截屏、拷贝、外传敏感文件。
九、SDL 安全开发生命周期
- 需求阶段:安全需求收集、资产识别、STRIDE 威胁建模
- 架构设计:安全架构评审、访问控制、加密方案设计
- 编码开发:安全编码规范、静态代码扫描
- 测试阶段:漏洞扫描、渗透测试、Web 安全测试
- 发布上线:上线安全验收、基线加固
- 运维阶段:持续监控、日志审计、漏洞修复、应急响应
安全左移就是 SDL 的核心理念。
十、四大风险处置方式
- 风险规避:直接取消高危业务,彻底消除风险。例:不再开发高危的外网接口
- 风险降低(缓解):加固防护降低发生概率和伤害,部署防火墙、WAF
- 风险转移:风险转给第三方;购买网络安全保险、外包安全运维
- 风险接受:风险很小,成本太高,主动接纳风险,做好记录
十一、三大网络安全设备通俗区分
- 防火墙 FW:基于 IP、端口做四层网络访问控制
- IDS 入侵检测系统 :只检测、告警,不会阻断流量;旁路部署
- IPS 入侵防御系统:检测到攻击立刻拦截阻断;串接在线路上
- WAF Web 应用防火墙:针对 HTTP/HTTPS,防御 SQL 注入、XSS 等 Web 攻击
十二、法律法规考点精简讲解
- 网络安全法:强制关键基础设施保护、等级保护制度
- 数据安全法:数据分类分级、重要数据重点防护、数据风险评估
- 个人信息保护法:知情‑同意、最小必要、用户拥有查看删除自己信息的权利
- 密码法:商用密码应用,关键行业强制使用国密算法 SM2/SM3/SM4