安全架构设计理论与实践-软考架构师

一、信息安全三要素 CIA

1. 机密性 C‑Confidentiality

保证只有授权人员可以读取敏感信息,禁止泄密。

  • 实现手段:加密、访问控制、脱敏、权限管控
  • 典型威胁:数据泄露、偷窥、越权查看、中间人抓包
  • 对应安全模型:BLP 模型专门保障机密性

2. 完整性 I‑Integrity

未经授权不能够修改、删除、插入数据;数据从发送到接收不能被篡改。

  • 实现手段:哈希摘要、数字签名、校验和、事务约束、日志审计
  • 典型威胁:篡改订单参数、修改数据库、篡改请求报文
  • 对应安全模型:Biba、Clark‑Wilson 保障完整性

3. 可用性 A‑Availability

合法用户随时可以正常访问系统、服务、资源。

  • 实现手段:集群、负载均衡、容灾备份、抗 DDoS、限流熔断
  • 典型威胁:DoS/DDoS 攻击、服务器宕机、病毒瘫痪系统

扩展 2 个考试常考属性

  1. 不可否认性(抗抵赖 Non‑repudiation) 用户做完操作之后,不能否认本次行为;依靠数字签名、操作日志、时间戳实现。

考题坑:日志只能够审计;数字签名才可以实现抗抵赖。普通日志可以被管理员修改。

  1. 可审计性 Auditability 所有登录、访问、修改、配置操作生成日志;能够追溯责任人、排查安全事故。

二、安全架构八大设计原则

1. 最小特权原则

详解

任何用户、进程、服务账号,只分配完成本职工作最低限度权限,多余权限全部回收。

  • 例子:普通运维账号不能拥有数据库 root 权限;前台业务账号只可查询,不可删除。
  • 好处:就算账号被劫持,攻击者权限有限,破坏范围受限。
  • 论文话术:在架构设计时贯彻最小特权,拆分多组业务账号,禁止超级账号日常使用。

2. 职责分离

把一个完整敏感业务拆开由多个人负责,单人无法独立完成高危操作。

  • 经典三权:系统管理员、业务操作员、安全审计员,三者权限互相独立。
  • 例子:财务系统制单、审核、出纳分为三个人;
  • Clark‑Wilson 模型强制要求职责分离。

3. 纵深防御

不要只依靠一道安全关卡;搭建多层独立防护屏障。 攻击需要逐层攻破所有防线才可以入侵成功。 分层举例: 防火墙→WAF→主机杀毒→应用鉴权→数据库加密 一层被攻破,剩下防护依旧生效。 零信任架构本质就是新一代纵深防御。

4. 失效‑安全

安全组件故障之后,默认拒绝所有访问,而不是放行。 举反例(不安全):防火墙硬件坏掉,全部流量直接通行; 安全设计:防火墙宕机,阻断全部网络流量。

5. 完全仲裁原则

每一次资源访问请求都必须经过安全校验,不存在绕过检查的捷径。 坑点:很多系统只在登录的时候校验权限,后续接口直接放行,造成越权漏洞。

6. 零信任:永不信任,始终验证

不再信任内网、局域网;内网外网同等危险。 每次访问都校验身份、设备状态、地理位置、风险等级。

7. 安全左移

安全工作往软件生命周期左边前移。

传统:开发→测试→上线之后才做安全扫描 安全左移:需求阶段识别威胁、架构评审、编码阶段代码审计、单元安全测试。

8. 默认安全

系统安装部署完成之后默认最安全配置;关闭默认账号、多余端口、不必要服务。


三、四大访问控制模型

先区分 主体(访问者:用户、进程)、客体(被访问资源:文件、数据表、接口)

1. DAC 自主访问控制

详解

资源拥有者可以自主决定谁能够访问自己的资源。

  • 优点:灵活、简单、适合普通办公电脑、文件夹权限
  • 缺点:安全性弱;用户可以随意下放权限,容易发生权限泄露
  • 考题关键词:用户自主决定权限

2. MAC 强制访问控制

系统给每一个主体、客体绑定固定安全级别;用户无权修改权限标签,由系统强制管控。 安全等级从高至低:绝密 > 机密 > 秘密 > 公开 适合政府涉密、军工等高安全等级系统。

由 MAC 衍生出四大经典安全模型,下面逐个深度拆解

(1)BLP 贝尔‑拉帕杜拉【机密性模型,防止泄密】

两条硬性规则:

  1. 简单安全规则:不上读 低安全等级主体,禁止读取高级别客体。 普通员工不能读取高管机密文件。
  2. *‑星属性规则:不下写 高安全等级主体不能够写入低安全等级客体。

高管不能把机密文件保存至公开文件夹,防止机密外泄。
一句话记忆:BLP 管住 "不让秘密流出去"。

(2)Biba 毕巴模型【完整性模型,防止脏数据污染】

安全标签改成完整性等级,保证高完整性的数据不会被低可信度数据污染。

  1. 简单完整性规则:不上读 高完整性主体不能读取低完整性客体。 可信业务程序不能读取来历不明、低可信度临时文件。
  2. * 完整性规则:不下写 低完整性主体不能够写入高完整性客体。 外网数据禁止直接写入核心业务数据库。

口诀:BLP 防泄密;Biba 防篡改污染。考试必考对比!

(3)Clark‑Wilson(克拉克‑威尔逊,商用完整性模型)

专门面向银行、财务、ERP 商用业务系统。 三条核心机制:

  1. 用户访问资源必须经过受管控的程序,不能够直接操作数据;
  2. 强制职责分离;
  3. 审计日志记录全部操作。 通俗理解:人不能直接改账本,只能通过记账软件操作账本;记账、审核人员分开。

(4)Chinese‑Wall 中国墙 / 利益冲突模型

适用:律师事务所、证券公司、投行。 规则: 当用户访问过冲突数据集 A 之后,就禁止访问对立利益冲突数据集 B。 例子:顾问接手甲公司业务,就不能够再接手竞争对手乙公司资料,防止利益冲突。

3. RBAC 基于角色的访问控制(工业最常用)

链路:用户 → 角色 → 权限

  1. 角色对应岗位:总经理、财务、普通员工、运维
  2. 用户分配角色;角色绑定权限

优点

岗位变动只需要更换用户角色,不用逐个修改权限;支持角色继承、会话权限。 绝大多数 OA、后台管理、企业系统都是 RBAC。

4. 扩展访问控制模型

TBAC 基于任务访问控制

权限依附于工作流任务;任务开启分配权限、任务完成立刻回收权限。

适合:政务审批、工单流程;审批的时候才有编辑权限,审批结束权限消失。

ABAC 基于属性访问控制

依靠各类属性组合生成访问策略

  • 主体属性:岗位、年龄、安全等级
  • 客体属性:文件密级
  • 环境属性:访问时间、IP 地址、设备风险、地理位置 例:只允许工作日 8‑18 点、公司内网 IP 的运维人员访问数据库。

零信任架构、云平台全部采用 ABAC 细粒度策略。

考点速记对比表

模型 核心特征 典型业务场景
DAC 资源所有者自主授权 个人文件、普通 PC
MAC 系统强制安全标签 涉密政府系统
RBAC 用户‑岗位角色‑权限 企业后台、ERP、OA
TBAC 任务生命周期临时权限 审批流程、工单
ABAC 多属性动态策略 零信任、云计算、外网访问

四、STRIDE 威胁建模 + DREAD 风险评估

STRIDE 6 类威胁,做架构安全需求分析必用

逐个通俗讲解:

  1. S‑Spoofing 身份欺骗 冒充别人账号登录;盗用账号、伪造 Cookie。 防护:强认证、双因素认证、验证码。
  2. T‑Tampering 篡改 修改 HTTP 参数、表单、数据库数据、配置文件。 防护:数字签名、校验码、接口参数校验。
  3. R‑Repudiation 否认操作 操作人员做完坏事之后拒不承认。 防护:数字签名、不可篡改审计日志、时间戳。
  4. I‑Information Disclosure 信息泄露 堆栈报错泄露源码、数据库拖库、接口返回手机号身份证。 防护:数据脱敏、错误页面统一处理、传输加密。
  5. D‑Denial of Service 拒绝服务 消耗 CPU、带宽、内存,正常用户无法使用服务。DDoS 洪水攻击。 防护:限流、负载均衡、抗 DDoS 设备。
  6. E‑Elevation of Privilege 权限提升 普通用户找到漏洞获取管理员权限。 防护:最小特权、输入过滤、漏洞扫描。

DREAD:用来评估每一项 STRIDE 威胁风险等级,五项打分

  1. D Damage:漏洞被利用之后损害多大
  2. R Reproducibility:攻击是否容易复现
  3. E Exploitability:攻击者利用门槛高低
  4. A Affected users:受影响用户数量
  5. D Discoverability:漏洞是否容易被发现

每项 0‑10 分;总分越高风险越大;架构优先处理高分风险。

论文万能步骤:识别资产 → STRIDE 识别全部威胁 → DREAD 评估风险等级 → 针对高风险设计安全防护措施。


五、密码学全套核心考点

1. 对称加密

加密和解密使用同一个密钥

  • 优点:运算速度飞快,适合大批量业务数据加密
  • 缺点:密钥分发困难;多人通信密钥管理复杂
  • 主流算法:AES、国密 SM4;老旧 DES、3DES 现在不推荐

2. 非对称加密(公钥、私钥成对)

  • 公钥:对外公开
  • 私钥:自己保管绝不外泄

两条黄金法则死记硬背:

  1. 公钥加密,私钥解密:用来加密传输数据,防止别人窃听
  2. 私钥签名,公钥验签:用来证明发送者身份,防止篡改、抵赖

通俗例子:

  1. 我拿你的公钥加密消息;只有你的私钥可以解开
  2. 我用我的私钥给文件签名;任何人使用我的公钥验证,确认文件是我发出且没有被篡改

算法:RSA、ECC 椭圆曲线、国密 SM2

3. 哈希(摘要算法)

单向不可逆;明文可以算出摘要,摘要不能反推明文;原文改动任意字符摘要值完全改变。 作用:完整性校验、密码存储。 算法:SHA‑256、国密 SM3;MD5 已经不安全,可以碰撞破解。

考题坑:用户密码不能明文存储;存储加盐之后的哈希值。

4. PKI 公钥基础设施与数字证书

组件详解:

  1. CA:证书颁发机构,可信第三方
  2. RA:注册机构,负责用户证书申请受理
  3. CRL:证书吊销列表,存放已经作废的证书 数字证书 = 用户身份 + 用户公钥 + CA 的签名 作用:解决公钥中间人欺骗问题,确认公钥属于目标用户。

5. 重点安全协议分层详解

网络层

IPSec:AH(身份认证)+ ESP(加密 + 认证),搭建站点到站点 VPN

传输层

SSL/TLS:HTTPS 底层协议,443 端口

应用层

  1. Kerberos:票据机制、局域网单点登录 SSO
  2. SSH:安全远程登录,替代明文 Telnet
  3. OAuth2.0:第三方授权登录(微信登录网站),只授权,不暴露账号密码
  4. SAML:跨企业、跨域单点登录
  5. PGP:电子邮件加密

区分 OAuth2.0 和 SAML OAuth2 面向互联网第三方登录;SAML 多用于政企之间跨域登录。


六、等保

1. 完整流程

定级 → 备案 → 安全建设整改 → 等级测评 → 常态化监督检查

2. 核心架构:一个中心、三重防护

  1. 安全管理中心 集中管控、日志审计、风险监测、权限管理
  2. 三重防护
  • 安全通信网络:网络架构、传输加密、VLAN 隔离
  • 安全区域边界:防火墙、网闸、访问控制、入侵防御
  • 安全计算环境:服务器、数据库、终端、应用程序安全

3. 五个防护层面

物理环境安全、通信网络、区域边界、计算环境、管理中心

4. 安全等级

  • 一级:最低,个人普通网站
  • 二级:普通企业业务系统、官网(绝大多数普通业务)
  • 三级:政务、医疗、金融、关键基础设施(重点保护) ‑四级:极高安全,军工涉密系统

七、零信任安全架构

核心思想

永不信任内网,内网外网同等不可信;每一次访问持续验证 传统边界安全:依靠防火墙划定内外网边界,信任内网全部用户;一旦内网沦陷全盘危险。

零信任五大支柱

  1. 身份:人和设备唯一可信身份
  2. 设备:校验终端健康状态、是否中毒、系统版本
  3. 环境:IP、地理位置、时间段、网络风险
  4. 访问策略:ABAC 属性访问控制策略
  5. 全部通信加密

关键组件

  1. SDP 软件定义边界:新一代 VPN;先认证成功之后网络才可见,隐藏业务端口
  2. 策略引擎 PE:判定本次访问允许还是拒绝
  3. 策略执行点:网关、代理拦截访问请求
  4. 微隔离:内网之间业务服务互相隔离,横向攻击无法蔓延

八、数据安全

1. 数据全生命周期

采集 → 传输 → 存储 → 使用 → 共享 → 销毁 每个阶段都要有对应的安全措施

  1. 采集:遵循最小采集、个人信息知情同意
  2. 传输:TLS 加密
  3. 存储:数据库透明加密、磁盘加密
  4. 使用:数据脱敏(静态脱敏、动态脱敏)
    • 静态脱敏:导出数据的时候屏蔽手机号身份证,用于测试环境
    • 动态脱敏:普通用户查询自动隐藏敏感字段,管理员查看明文
  5. 共享:数据水印、隐私计算
  6. 销毁:磁盘擦除,不能只是简单删除文件

2. 数据分级

公开、内部、秘密、机密、绝密

3. DLP 数据防泄漏

管控文档外发、禁止截屏、拷贝、外传敏感文件。


九、SDL 安全开发生命周期

  1. 需求阶段:安全需求收集、资产识别、STRIDE 威胁建模
  2. 架构设计:安全架构评审、访问控制、加密方案设计
  3. 编码开发:安全编码规范、静态代码扫描
  4. 测试阶段:漏洞扫描、渗透测试、Web 安全测试
  5. 发布上线:上线安全验收、基线加固
  6. 运维阶段:持续监控、日志审计、漏洞修复、应急响应

安全左移就是 SDL 的核心理念。


十、四大风险处置方式

  1. 风险规避:直接取消高危业务,彻底消除风险。例:不再开发高危的外网接口
  2. 风险降低(缓解):加固防护降低发生概率和伤害,部署防火墙、WAF
  3. 风险转移:风险转给第三方;购买网络安全保险、外包安全运维
  4. 风险接受:风险很小,成本太高,主动接纳风险,做好记录

十一、三大网络安全设备通俗区分

  1. 防火墙 FW:基于 IP、端口做四层网络访问控制
  2. IDS 入侵检测系统 :只检测、告警,不会阻断流量;旁路部署
  3. IPS 入侵防御系统:检测到攻击立刻拦截阻断;串接在线路上
  4. WAF Web 应用防火墙:针对 HTTP/HTTPS,防御 SQL 注入、XSS 等 Web 攻击

十二、法律法规考点精简讲解

  1. 网络安全法:强制关键基础设施保护、等级保护制度
  2. 数据安全法:数据分类分级、重要数据重点防护、数据风险评估
  3. 个人信息保护法:知情‑同意、最小必要、用户拥有查看删除自己信息的权利
  4. 密码法:商用密码应用,关键行业强制使用国密算法 SM2/SM3/SM4
相关推荐
cakeism8251 小时前
Gitee CodePecker 软件供应链恶意投毒监测与治理平台:从被动响应到主动防御的供应链安全体系
安全·gitee
2601_955759411 小时前
ClaudeAPI第三方系统接入安全审查指南
安全
凌云拓界4 小时前
NodeVerdict | .ndv 二进制格式:为 WASM 解码器设计的紧凑布局
安全·架构·开源·node.js·编辑器·软件工程·wasm
恒拓高科WorkPlus5 小时前
BeeWorks 即时通讯私有化解决方案介绍
安全
dyxal6 小时前
SSH本地端口转发完全解析:像“挖掘隧道”一样安全访问远程数据库
数据库·安全·ssh
IT小白杨8 小时前
2026年短视频平台风控技术解析:设备指纹体系、行为建模与环境隔离的边界在哪里
chrome·经验分享·架构·音视频·安全架构·指纹浏览器
数据知道9 小时前
SSRF 漏洞实战:内网探测、云元数据窃取一条龙
网络·安全·网络安全
yunwei379 小时前
eBPF 教程:精准隔离已建立的 TCP 连接
linux·安全·开源
潘志宏_ZHPAN9 小时前
智能体互联网:原理、架构与开发实践—项目6:智能体安全与生命周期管理
网络·安全