一、安全架构(掌握)
安全保障以风险和策略为基础,在信息系统的整个生命周期中,应包括技术、管理、人员和工程过程的整体安全,以及相关组织机构的健全。
1. 安全威胁(掌握)
常见的安全威胁共有19种:
| 序号 | 威胁 | 描述 |
|---|---|---|
| (1) | 信息泄露 | 信息被泄露或透露给非授权实体 |
| (2) | 破坏信息完整性 | 数据被非授权增删、修改或破坏 |
| (3) | 拒绝服务 | 对信息或其他资源的合法访问被无条件阻止 |
| (4) | **非法访问(非授权访问)** | 资源被非授权的人或方式使用 |
| (5) | 窃听 | 用合法或非法手段窃取系统信息资源和敏感信息 |
| (6) | 业务流分析 | 通过长期监听,统计分析通信频度、流向、总量等态势 |
| (7) | 假冒 | 非法用户冒充合法用户,或特权小的用户冒充特权大的用户 |
| (8) | 旁路控制 | 攻击者利用系统安全缺陷或脆弱性获得非授权权利或特权 |
| (9) | 授权侵犯 | 被授权者将权限用于非授权目的(内部攻击) |
| (10) | 特洛伊木马 | 软件中含有察觉不出或无害的程序段,执行时会破坏用户安全 |
| (11) | 陷阱门 | 在系统或部件中设置"机关",提供特定输入时允许违反安全策略 |
| (12) | 抵赖 | 用户否认自己曾发布的消息或伪造对方来信 |
| (13) | 重放 | 将截获的合法通信数据备份,出于非法目的重新发送 |
| (14) | 计算机病毒 | 在计算机系统运行过程中能够实现传染和侵害的功能程序 |
| (15) | 人员渎职 | 授权人为了钱或利益、或由于粗心将信息泄露给非授权人 |
| (16) | 媒体废弃 | 信息从废弃的磁盘或打印过的存储介质中获得 |
| (17) | 物理侵入 | 侵入者通过绕过物理控制获得对系统的访问 |
| (18) | 窃取 | 重要安全物品如令牌或身份卡被盗 |
| (19) | 业务欺骗 | 伪系统或系统部件欺骗合法用户或系统自愿放弃敏感信息 |
📌 记忆口诀:泄完拒非窃,假旁授木陷,抵重病渎废,侵入骗(信息泄露、破坏完整性、拒绝服务、非法访问、窃听、业务流分析、假冒、旁路控制、授权侵犯、特洛伊木马、陷阱门、抵赖、重放、计算机病毒、人员渎职、媒体废弃、物理侵入、窃取、业务欺骗)
2. 定义和范围(掌握)
安全性体现在信息系统上,通常由三道安全防线组成:
| 防线 | 描述 |
|---|---|
| 系统安全架构 | 构建信息系统安全质量属性的主要组成部分及关系,目标是从源头打造自身安全,不依赖外部防御 |
| 安全技术体系架构 | 构建安全技术体系的主要组成部分及关系,任务是构建通用安全技术基础设施,系统性地增强防御能力 |
| 审计架构 | 独立的审计部门或其所能提供的风险发现能力,范围包括安全风险在内的所有风险 |
安全架构设计的根本目标:识别系统可能遇到的安全威胁,评价威胁和控制措施,提出有效合理的安全技术,形成提升信息系统安全性的安全方案。
3. 整体架构设计(掌握)
构建信息安全保障体系框架应包括技术体系、组织机构体系和管理体系三部分。人、管理和技术手段是信息安全架构设计的三大要素。
WPDRRC模型
WPDRRC是我国信息安全专家组提出的信息系统安全保障体系建设模型,有6个环节 和3大要素。
WPDRRC模型图
6个环节:
| 环节 | 描述 |
|---|---|
| **预警(W)** | 利用远程安全评估系统检查系统可能存在的薄弱环节,收集和测试安全风险,提供解决方案建议 |
| **保护(P)** | 采用成熟信息安全技术及方法实现网络安全,包括加密机制、数字签名、访问控制、认证、信息隐藏、防火墙等 |
| **检测(D)** | 通过检测和监控网络及系统发现新威胁和弱点,强制执行安全策略,包括入侵检测、系统脆弱性检测、数据完整性检测、攻击性检测 |
| **响应(R)** | 检测到安全漏洞和事件后及时做出正确响应,把系统调整到安全状态,包括报警、跟踪、处理(封堵、隔离、报告) |
| **恢复(R)** | 网络、数据、服务受到攻击破坏后,在尽可能短时间内使系统恢复正常,包括容错、冗余、备份、替换、修复、恢复 |
| **反击(C)** | 采用高新技术手段侦察、提取犯罪分子作案线索与犯罪证据,形成取证能力和依法打击手段 |
3大要素:人员(核心)、策略(桥梁)、技术(保证)。
📌 记忆口诀:警保检应恢反(预警、保护、检测、响应、恢复、反击)
系统安全保障体系
安全保障体系由安全服务、协议层次和系统单元三个层面组成,每层涵盖安全管理内容。设计工作主要考虑:
| 设计要点 | 描述 |
|---|---|
| 安全区域策略的确定 | 根据安全区域划分,制定针对性安全策略,如定时审计评估、安装入侵检测、统一授权认证 |
| 统一配置和管理防病毒系统 | 建立整体防御策略,满足全面性、易用性、实时性和可扩展性 |
| 网络与信息安全管理 | 除技术措施外,加强管理,制定规章制度,落实到具体管理人员职责 |
信息安全体系架构
从5个方面开展分析和设计工作:
| 方面 | 描述 |
|---|---|
| 物理安全 | 保护计算机网络设备、设施免受地震、水灾、火灾等环境事故及人为操作失误或犯罪行为导致的破坏,包括环境安全、设备安全、媒体安全 |
| 系统安全 | 对信息系统组成中各个部件的安全要求,包括网络结构安全、操作系统安全和应用系统安全 |
| 网络安全 | 整个安全解决方案的关键,包括访问控制、通信保密、入侵检测、网络安全扫描和防病毒 |
| 应用安全 | 多个用户使用网络系统时对共享资源和信息存储操作带来的安全问题,包括资源共享和信息存储 |
| 安全管理 | 制定健全安全管理体制、构建安全管理平台、增强人员安全防范意识 |
📌 记忆口诀:物系网应管(物理安全、系统安全、网络安全、应用安全、安全管理)
设计要点
系统安全设计要点:
-
网络结构安全:关注拓扑结构是否合理、线路是否冗余、路由是否冗余、防止单点失败
-
操作系统安全:采用安全性较高的操作系统,进行安全配置,关闭不常用但存在安全隐患的应用,使用权限限制和加强口令;配备操作系统安全扫描系统
-
应用系统安全:关闭不常用的协议及端口(如HTTP、FTP、Telnet),加强登录身份认证
网络安全设计要点:
-
隔离与访问控制:制定《用户授权实施细则》《口令及账户管理规范》《权限管理制定》
-
防火墙:实现内外网或不同信任域之间的隔离与访问控制
-
入侵检测:实时监控、记录进出网段的操作行为,按策略实施响应
-
病毒防护:包括预防病毒、检测病毒和杀毒
应用安全设计要点:
-
资源共享:严格控制内部员工对网络共享资源的使用,共享时必须加口令认证
-
信息存储:尽量少开放不常用的网络服务,对数据库做安全备份
安全管理设计要点:
-
制定健全安全管理体制:制定安全操作流程、安全事故奖罚制度,任命安全管理人员
-
构建安全管理平台:组成安全管理子网,安装集中统一的安全管理软件
-
增强人员安全意识:经常进行网络安全防范意识培训
4. 网络安全架构设计(掌握)
OSI安全架构
OSI定义了7层协议,除第5层(会话层)外,每一层均能提供相应的安全服务。最适合配置安全服务的是物理层、网络层、传输层及应用层。
5类安全服务 :鉴别、访问控制、数据机密性、数据完整性、抗抵赖性。
📌 记忆口诀:鉴访机完抗(鉴别、访问控制、数据机密性、数据完整性、抗抵赖性)
深度防御安全技术体系架构通过三种方式将防御能力分布至整个信息系统:
| 方式 | 描述 |
|---|---|
| 多点技术防御 | 对网络和基础设施、边界、计算环境三个核心区域进行防御 |
| 分层技术防御 | 在对手和目标间使用多个防御机制,每种机制代表一种独特的障碍 |
| 支撑性基础设施 | 包括公钥基础设施(PKI)和检测与响应基础设施 |
信息系统的安全保障不仅仅依赖于技术,还需要非技术防御手段。一个可接受级别的信息保障依赖于人员、管理、技术和过程的综合。
认证框架
鉴别的基本目的是防止其他实体占用和独立操作被鉴别实体的身份。鉴别方式主要基于5种:
-
已知的(如口令)
-
不改变的特性(如生物特征)
-
环境(如主机地址)
-
拥有的(如IC卡、令牌)
-
相信可靠的第三方建立的鉴别(递推)
鉴别信息类型:交换鉴别信息、申请鉴别信息、验证鉴别信息。
鉴别服务阶段:安装阶段→修改鉴别信息阶段→分发阶段→获取阶段→传送阶段→验证阶段→停活阶段→重新激活阶段→取消安装阶段。
访问控制框架
访问控制决定开放系统环境中允许使用哪些资源,阻止未授权访问的过程。包含以下关键概念:
-
ACI(访问控制信息):用于访问控制目的的任何信息
-
ADI(访问控制判决信息):做出特定访问控制判决时可供ADF使用的部分或全部ACI
-
ADF(访问控制判决功能):通过对访问请求、ADI及上下文使用访问控制策略规则做出判决
-
AEF(访问控制实施功能):确保只有对目标允许的访问才由发起者执行
访问控制框架图
机密性框架
机密性服务目的是确保信息仅对被授权者可用,主要通过两种方式提供:
-
通过禁止访问提供机密性
-
通过加密提供机密性
完整性框架
完整性框架目的是通过阻止威胁或探测威胁,保护数据完整性和数据相关属性完整性。完整性服务分类:
| 分类维度 | 分类 |
|---|---|
| 根据防范的违规 | 未授权数据修改、创建、删除、插入、重放 |
| 依据保护方法 | 阻止完整性损坏、检测完整性损坏 |
| 依据是否支持恢复 | 具有恢复机制、不具有恢复机制 |
完整性机制按保护强度排序:
-
不做保护
-
对修改和创建的探测
-
对修改、创建、删除和重复的探测
-
对修改和创建的探测并带恢复功能
-
对修改、创建、删除和重复的探测并带恢复功能
抗抵赖性框架
抗抵赖服务包括证据的生成、验证和记录,以及在解决纠纷时随即进行的证据恢复和再次验证。由4个独立阶段组成:证据生成、证据传输/存储及恢复、证据验证、解决纠纷。
5. 数据库系统安全设计(掌握)
数据库的安全问题已经成为信息系统最为关键的问题。
数据库完整性设计原则
| 原则 | 描述 |
|---|---|
| (1) | 根据完整性约束类型确定实现层次和方式,静态约束尽量包含在数据库模式中,动态约束由应用程序实现 |
| (2) | 实体完整性和引用完整性是关系数据库最重要的完整性约束,在不影响关键性能前提下尽量应用 |
| (3) | 慎用触发器功能,性能开销大且多级触发难以控制,非用不可时最好使用Before型语句级触发器 |
| (4) | 需求分析阶段制定完整性约束命名规范,使用有意义的英文单词、缩写词、表名、列名及下划线组合 |
| (5) | 根据业务规则对数据库完整性进行细致测试,尽早排除隐含冲突 |
| (6) | 有专职数据库设计小组,自始至终负责数据库分析、设计、测试、实施及早期维护 |
| (7) | 采用合适的CASE工具降低各阶段工作量 |
数据库完整性的作用
| 作用 | 描述 |
|---|---|
| (1) | 防止合法用户向数据库中添加不合语义的数据内容 |
| (2) | 利用DBMS的完整性控制机制实现业务规则,易于定义,降低应用程序复杂性,提高运行效率 |
| (3) | 合理设计能兼顾完整性和系统效能,如装载大量数据时临时失效约束后再生效 |
| (4) | 完善数据库完整性有助于尽早发现应用软件错误 |
| (5) | 完整性约束分为6类:列级静态、元组级静态、关系级静态、列级动态、元组级动态、关系级动态 |
基于DBMS的完整性约束类型:
| 约束 | 类型 | 备注 |
|---|---|---|
| 非空约束(Not Null) | 列级静态 | --- |
| 唯一码约束(Unique Key) | 列级静态、元组级静态 | 通过唯一性索引实现 |
| 主键约束(Primary Key) | 关系静态 | --- |
| 引用完整性约束(Referential) | 关系静态 | 可定义5种动作:Restrict、Set to Null、Set to Default、Cascade、No Action |
| 检查约束(Check) | 列级静态、元组级静态 | 可定义在列或表上 |
| 通过触发器实现的约束 | 全部6类完整性 | 关系级动态约束可通过调用包含事务的存储过程实现 |
数据库完整性设计示例(了解)
基于DBMS的数据库完整性设计大体分为需求分析阶段、概念结构设计阶段和逻辑结构设计阶段。具体示例可参考教材,此处不赘述。
二、云原生架构(掌握)
"云原生"来自Cloud Native的直译,Cloud指应用软件和服务在云端而非传统数据中心,Native指应用从一开始就基于云环境设计,可充分利用云环境的弹性与分布式优势,最大化释放云环境生产力。
1. 发展概述(了解)
出于协调开发和运维的"信息对称"问题,开发者推出了DevOps方法。DevOps是开发、技术运营和质量保障三者的交集,促进沟通、协作与整合,提高开发周期和效率。
2. 架构定义(掌握)
从技术角度,云原生架构是基于云原生技术的一组架构原则和设计模式的集合,旨在将云应用中的非业务代码部分进行最大化的剥离,让云设施接管应用中原有的大量非功能特性(如弹性、韧性、安全、可观测性、灰度等),使业务不再有非功能性业务中断困扰,同时具备轻量、敏捷、高度自动化的特点。
云原生面向"云"设计,依赖于传统云计算3层概念:IaaS、PaaS、SaaS。
云原生的代码通常包括三部分:
-
业务代码:实现业务逻辑的代码(核心,真正带来价值)
-
三方软件:业务代码中依赖的所有三方库(业务库和基础库)
-
处理非功能特性的代码:实现高可用、安全、可观测性等非功能性能力的代码
3. 基本原则(掌握)
| 原则 | 描述 |
|---|---|
| 服务化原则 | 拆分为微服务架构、小服务架构等,面向接口编程,服务内部功能高度内聚,模块间通过公共功能模块提取增加复用程度 |
| 弹性原则 | 系统部署规模可随业务量变化自动伸缩,无须根据事先容量规划准备固定硬件和软件资源 |
| 可观测原则 | 在分布式系统中,主动通过日志、链路跟踪和度量等手段,使一次点击背后的多次服务调用的耗时、返回值和参数清晰可见 |
| 韧性原则 | 从多个维度诠释软件持续提供业务服务的能力,核心目标是提升平均无故障时间(MTBF)。包括服务异步化、重试/限流/降级/熔断/反压、主从模式、集群模式、AZ内高可用、单元化、跨region容灾、异地多活容灾等 |
| 所有过程自动化原则 | 标准化软件交付过程,在此基础上进行自动化,通过配置数据自描述和面向终态的交付过程,实现整个软件交付和运维的自动化 |
| 零信任原则 | 默认不信任网络内部和外部的任何人/设备/系统,基于认证和授权重构访问控制的信任基础。本质诉求是以身份为中心进行访问控制 |
| 架构持续演进原则 | 云原生架构本身必须是具备持续演进能力的架构,而不是封闭式架构 |
📌 记忆口诀:服弹可观韧,自零演(服务化、弹性、可观测、韧性、所有过程自动化、零信任、架构持续演进)
4. 常用架构模式(掌握)
云原生架构有非常多的架构模式,常用的主要有7种:
| 模式 | 描述 |
|---|---|
| 服务化架构模式 | 以应用模块为颗粒度划分软件,以接口契约定义业务关系,以标准协议确保互联互通,结合领域模型驱动(DDD)、测试驱动开发(TDD)、容器化部署。典型模式是微服务和小服务模式,小服务是一组关系密切的服务组合,适用于非常大型的软件系统 |
| Mesh化架构模式 | 把中间件框架(如RPC、缓存、异步消息)从业务进程中分离,使中间件SDK与业务代码进一步解耦。业务进程中只保留很"薄"的Client部分,原来SDK中处理的流量控制、安全等逻辑由Mesh进程完成 |
| Serverless模式 | 将"部署"从运维中"收走",使开发者不用关心应用运行地点、操作系统、网络配置等。适合事件驱动的数据计算任务、计算时间短的请求/响应应用、没有复杂相互调用的长周期任务。不适合有状态应用、长时间后台密集型计算任务、频繁外部I/O的应用 |
| 存储计算分离模式 | 在云环境中,推荐把各类暂态数据和持久数据都采用云服务保存,实现存储计算分离,获得更好的弹性和可用性 |
| 分布式事务模式 | 微服务模式下每个服务使用私有数据源,大颗粒度业务需访问多个微服务,带来分布式事务问题。常见模式:XA模式(强一致但性能差)、基于消息的最终一致性(高性能但通用性有限)、TCC模式(应用层控制,高效但侵入性强)、SAGA模式(补偿模式,开发维护成本高)、SEATA AT模式(高性能,无代码工作量,但有场景限制) |
| 可观测架构 | 包括Logging(日志)、Tracing(追踪)、Metrics(度量)三个方面。架构设计上需要为各个组件定义清晰的SLO(服务级别目标),包括并发度、耗时、可用时长、容量等 |
| **事件驱动架构(EDA)** | 本质上是一种应用/组件间的集成架构模式,不仅用于微服务解耦,还可应用于增强服务韧性、CQRS(命令查询责任分离)、数据变化通知、构建开放式接口、事件流处理、基于事件触发的响应等 |
📌 记忆口诀:服Mesh S存分,事可观(服务化、Mesh化、Serverless、存储计算分离、分布式事务、可观测、事件驱动)
5. 云原生案例(了解)
感兴趣可参考官方教材了解。以下为某公司通过云原生架构获得的效益:
-
成本方面:使用公有云作为计算平台,随用随付,按量付费,避免一次性大量资金投入,节省人工运维成本
-
稳定性方面:云产品免运维,自行托管在云端
-
效率方面:快速进行技术调研,用完即释放
-
赋能业务方面:让企业更专注于核心业务
三、本章真题小测
Q1:WPDRRC信息安全体系架构模型有()个环节和()大要素。
A. 6,3 B. 5,3 C. 4,3 D. 6,2
Q2:云原生架构原则有()。
A. 弹性原则、可观测原则、所有过程自动化原则、零信任原则、架构持续演进原则
B. 服务化原则、弹性原则、所有过程自动化原则、零信任原则、架构持续演进原则
C. 服务化原则、弹性原则、可观测原则、韧性原则、所有过程自动化原则、零信任原则、架构持续演进原则
D. 服务化原则、弹性原则、可观测原则、韧性原则、零信任原则、架构持续演进原则
Q3:云原生的主要架构模式有()。
A. 服务化架构模式、存储计算分离模式、分布式事务模式、可观测架构、事件驱动架构
B. 服务化架构模式、Mesh化架构模式、Serverless模式、存储计算分离模式、分布式事务模式
C. 服务化架构模式、Mesh化架构模式、Serverless模式、分布式事务模式、可观测架构、事件驱动架构
D. 服务化架构模式、Mesh化架构模式、Serverless模式、存储计算分离模式、分布式事务模式、可观测架构、事件驱动架构
Q4:OSI开放系统互联安全体系包括以下()类安全服务。
A. 访问控制、数据机密性、数据完整性和抗抵赖性
B. 鉴别、访问控制、数据机密性和数据完整性
C. 鉴别、访问控制、数据机密性、数据完整性和抗抵赖性
D. 鉴别、数据机密性、数据完整性和抗抵赖性
📩 答案:
Q1 答案:A解析:
WPDRRC 模型包含6 个环节 (预警 W、保护 P、检测 D、响应 R、恢复 R、反击 C)、3 大要素(人员、策略、技术),对应选项 A。
Q2 答案:C解析:
云原生架构七大原则完整为:服务化原则、弹性原则、可观测原则、韧性原则、所有过程自动化原则、零信任原则、架构持续演进原则,匹配 C 选项。
Q3 答案:D解析:
云原生主流架构模式完整覆盖:服务化架构模式、Mesh 化架构模式、Serverless 模式、存储计算分离模式、分布式事务模式、可观测架构、事件驱动架构,对应 D 选项。
Q4 答案:C解析:
OSI 安全体系规定 5 类安全服务:鉴别(认证)、访问控制、数据机密性、数据完整性、抗抵赖性(禁止否认),匹配 C 选项。
✅汇总答案
Q1:A;Q2:C;Q3:D;Q4:C