【架构专栏】第18章 安全架构设计 1/3

架构设计 相关文档,希望互相学习,********************************************************共同进步

风123456789~-CSDN博客


系统架构设计 相关文章:

【架构专栏】架构考试介绍

【架构专栏】架构知识点


知识总览​

共19章内容,主要包括:

1)1绪论、2计算机系统、3信息系统、4信息安全技术、5软件工程

2)6数据库设计、7系统架构设计基础知识

3)8系统质量属性与架构评估、9软件可靠性、

10软件架构演化与维护、11未来信息综合技术

4)12信息系统架构设计、13层次式架构设计、14云原生架构设计、

15面向服务架构设计、16嵌入式系统架构设计、17通信系统架构设计、

18安全架构设计、19大数据架构设计

每天进步一点点,加油!小伙伴们!💪


本文学习 第18章 安全架构设计,以下为个人笔记,希望有所帮助,共同学习。

( 本文涉及综合知识、案例分析题和论文题,侧重知识点记忆,多关注新版本的安全标准)

包括:

安全架构概述(信息安全面临的威胁、安全架构定义和范围、信息安全相关的标准)、

安全模型(状态机、Bell-LaPadula、Biba、Clark-Wilson、Chinese Wall 模型)、

系统安全体系架构规划框架(安全技术体系架构、信息系统安全体系规划、信息系统安全规划框架)、

信息安全整体架构设计 (WPDRRC 模型、信息安全体系架构设计)、

网络安全体系架构设计( OSI 的安全体系架构、认证框架、访问控制框架、机密性框架、完整性框架、抗抵赖框架 )、

数据库系统的安全设计( 数据库安全设计的评估标准、数据库的完整性设计 )、

系统架构的脆弱性分析( 概述、软件脆弱性、典型软件架构的脆弱性分析 )、

安全架构设计案例分析( 电子商务系统的安全性设计、基于混合云的工业安全架构设计 )

第18章 安全架构设计 ​

信息系统的安全跨越物理、网络、硬件、操作系统、 软件、管理等诸多层面,是一个复杂的立体空间工程,为此业界组织了诸多机构,制定了诸多标准, 也形成了不少设计方法和框架。在顶层设计框架下,数据与文件加密、数据完整性、通信安全、访问控制技术、抗攻击技术和安全评估与认证是主要的考查内容。

18.1 安全架构概述

18.1.1 信息安全面临的威胁

1.信息系统安全威胁的来源

对于信息系统来说,威胁可以来源于 物理环境、通信链路、网络系统、操作系统、应用系统、管理系统。

◆物理安全威胁:是指对系统所用设备的威胁,如自然灾害、电源故障等;

◆通信链路安全威胁:是指在传输线路上安装窃听装置或对通信链路进行干扰;

◆网络安全威胁:是指通过技术手段窃取互联网信息,对网络形成严重的安全威胁;

◆操作系统安全威胁:是指对系统平台中的软件或硬件芯片中植入威胁,如"木马"和"陷阱门"、BIOS的万能密码;

◆应用系统安全威胁:是指对于网络服务或用户业务系统安全的威胁;

◆管理系统安全威胁:是指由于人员管理上疏忽而引发人为的安全漏洞,如人为的通过拷贝、拍照、抄录等手段盗取计算机信息。

2.网络与信息安全风险类别

网络与信息安全风险类别可以分为:人为蓄意破坏(被动型攻击,主动型攻击)、灾害性攻击、 系统故障、人员无意识行为 。

3.常见的安全威胁

(1)信息泄露。信息被泄露或透露给某个非授权的实体。

(2)破坏信息的完整性。数据被非授权地进行增删、修改或破坏而受到损失。

(3)拒绝服务。对信息或其他资源的合法访问被无条件地阻止。

(4)非法使用(非授权访问)。某一资源被某个非授权的人或以非授权的方式使用。

(5)窃听。用各种可能的合法或非法的手段窃取系统中的信息资源和敏感信息。如对通信线 路中传输的信号进行搭线监听,或利用通信设备在工作过程中产生的电磁泄漏截取有用信息等。

(6)业务流分析。通过对系统进行长期监听,利用统计分析方法对诸如通信频度、通信的信 息流向、通信总量的变化等态势进行研究,从而发现有价值的信息和规律。

(7)假冒。通过欺骗通信系统(或用户)达到非法用户冒充成为合法用户,或者特权小的用 户冒充成为特权大的用户的目的。黑客大多是采用假冒的方式进行攻击。

(8)旁路控制。攻击者利用系统的安全缺陷或安全性上的脆弱之处获得非授权的权利或特权。 如 攻击者通过各种攻击手段发现原本应保密,但是却又暴露出来的一些系统"特性"。利用这些 "特性",攻击者就可以绕过防线守卫者侵入系统的内部。

(9)授权侵犯。被授权以某一目的使用某一系统或资源的某个人,却将此权限用于其他非授 权的目的,也称作"内部攻击"。

(10)特洛伊木马。软件中含有一个察觉不出的或者无害的程序段,当它被执行时,会破坏用 户的安全。这种应用程序称为特洛伊木马。

(11)陷阱门。在某个系统或某个部件中设置了"机关",使得当提供特定的输入数据时,允 许违反安全策略。

(12)抵赖。这是一种来自用户的攻击,例如,否认自己曾经发布过的某条消息、伪造一份对 方来信等。

(13)重放。所截获的某次合法的通信数据备份,出于非法的目的而被重新发送。

(14)计算机病毒。所谓计算机病毒,是一种在计算机系统运行过程中能够实现传染和侵害的 功能程序。

(15)人员渎职。一个授权的人为了钱或利益,或由于粗心,将信息泄露给一个非授权的人。

(16)媒体废弃。信息被从废弃的磁盘或打印过的存储介质中获得。

(17)物理侵入。侵入者通过绕过物理控制而获得对系统的访问。

(18)窃取。重要的安全物品遭到窃取,如令牌或身份卡被盗。

(19)业务欺骗。某一伪系统或系统部件欺骗合法的用户,或使系统自愿地放弃敏感信息。

18.1.2 安全架构的定义和范围

安全架构是架构面向安全性方向上的一种细分,通常的产品安全架构、安全技术体系架构和审计架构可组成三道安全防线。

(1) 产品安全架构:构建产品安全质量属性的主要组成部分以及它们之间的关系。产品安全架构的目标是如何在不依赖外部防御系统的情况下,从源头打造自身安全的产品。

(2) 安全技术体系架构:构建安全技术体系的主要组成部分以及它们之间的关系。安全技术体系架构的任务是构建通用的安全技术基础设施,包括安全基础设施、安全工具和技术、安全组件与支持系统等,系统性地增强各产品的安全防御能力。

(3)审计架构:独立的审计部门或其所能提供的风险发现能力,审计的范围主要包括安全风险在内的所有风险。
安全体系架构的范围包括:

(1)安全防线。分别是产品安全架构、安全技术架构、审计架构。

(2)安全架构特性。安全架构应具有:可用性、完整性、机密性的特性。

(3)安全技术架构。安全技术架构主要包括身份鉴别、访问控制、内容安全、冗余恢复、审 计响应、恶意代码防范、密码技术。

18.1.3 与信息安全相关的国内外标准及组织

18.2 安全模型

信息系统安全目标是:控制和管理主体(含用户和进程)对客体(含数据和程序)的访问,从而实现:

(1)保护系统可用性。

(2)保护网络服务连续性。

(3)防范非法非授权访问。

(4)防范恶意攻击和破坏。

(5)保护信息传输机密性和完整性。

(6)防范病毒侵害。

(7)实现安全管理。

安全模型是准确地描述安全的重要方面及其与系统行为的关系,安全策略是从安全角度为系统整体和构成它的组件提出基本的目标。安全模型提供了实现目标应该做什么,不应该做什么,具有实践指导意义,它给出了策略的形式。如下图是模型的分类:

18.2.1 状态机模型

状态机模型:一个安全状态模型系统,总是从一个安全状态启动,并且在所有迁移中保 持安全状态,只允许主体以和安全策略相一致的安全方式访问资源。

状态机模型描述了一种无论处于何种状态都是安全的系统。它是用状态语言将安全系统描述成抽象的状态机,用状态变量表述系统的状态,用转换规则描述变量变化的过程。

状态机模型中一个状态是处于系统在特定时刻的一个快照。如果该状态所有方面满足安全策略的要求,则称此状态是安全的;一个安全状态模型系统,总是从一个安全状态启动,并且在所有迁移中保持安全状态,只允许主体以和安全策略相一致的安全方式访问资源。

18.2.2 BLP 模型 (机密性- 下读上写)

BelI-LaPadula 模型 使用 主体、客体、访问操作(读、写、读/写) 以及安全级别这些概念,当主体和客体位于不同的安全级别时,主体对客体就存在一定的访问限制。通过该模型可保证信息不被不安全主体访问。

BLP 模型(Bell-LaPadula Model):该模型为数据规划机密性,依据机密性划分安全级别, 按安全级别强制访问控制。

BLP 模型的基本原理是:

1)安全级别是"机密"的主体访问安全级别为"绝密"的客体时,主体对客体可写不可读。

2)安全级别是"机密"的主体访问安全级别为"机密"的客体时,主体对客体可写可读。

3)安全级别是"机密"的主体访问安全级别为"秘密"的客体时,主体对客体可读不可写。

BLP 模型安全规则:

1)简单安全规则:低级别主体读取高级别客体受限。只能下读

2)星属性安全规则:高级别主体写入低级别客体受限。只能上写

3)强星属性安全规则:对不同级别读写受限。不允许对另一级别进行读写。

4)自主安全规则:自定义访问控制矩阵。

Subject 主体 Object 客体

Top Secret 绝密 Top Secret 绝密

Secret 机密 Secret 机密

Sensitive 秘密 Sensitive 秘密

18.2.3 Biba模型 (完整性- 上读下写)

Biba 模型:不关心信息机密性的安全级别,因此它的访问控制不是建立在安全级别上,该模型建立在完整性级别上。

完整性模型具有完整性的三个目标:保护数据不被未授权用户更改、保护数据不被授权用户越权修改(未授权更改)、维持数据内部和外部的一致性。

Biba 模型基本原理:

1)完整性级别为"中完整性"的主体访问完整性为"高完整性"的客体时,主体对客体可读 不可写,也不能调用主体的任何程序和服务。

2)完整性级别为"中完整性"的主体访问完整性为"中完整性"的客体时,主体对客体可读可写。

3)当完整性级别为"中完整性"的主体访问完整性为"低完整性"的客体时,主体对客体可 写不可读。

Biba 模型可以防止数据从低完整性级别流向高完整性级别,其安全规则如下:

1)星完整性规则。完整性级别低的主体不能对完整性级别高的客体写数据。下写

2)简单完整性规则。完整性级别高的主体不能从完整性级别低的客体读取数据。上读

3)调用属性规则。表示一个完整性级别低的主体不能从级别高的客体调用程序或服务。

18.2.4 CWM 模型(Clark-Wilson)

CWM 模型(Clark-Wilson):是一种将完整性目标、策略和机制融为一体的模型。为了体现用户完整性,CWM提出了职责隔离目标;为了保证数据完整性,CWM提出了应用相关的完整性验证进程;为了建立过程完整性,CWM定义了对于变换过程的应用相关验证。实现了成型的事务处理机制,常用于银行系统。

(1)需要进行完整性保护的客体称之为CDI,不需要进行完整性保护的客体称之为UDI;

(2)完整性验证过程(IVP):确认限制数据项处于一种有效状态,如果IVP检验CDI符合完整性约束,则系统处于一个有效状态;

(3)转换过程(TP):将数据项从种有效状态改变至另一种有效状态;
CWM 模型具有以 下特征:

1)包含主体、程序、客体三元素,主体只能通过程序访问客体。

2)权限分离原则,功能可分为多主体,防止授权用户进行未授权修改。

3)具有审计能力。

18.2.5 Chinese Wall模型

Chinese Wall 模型(又名Brew and Nash模型),是一种混合策略模型,是应用在多边安全系统中的安全模型,防止多安全域存在潜 在的冲突。也就是说,是指通过行政规定和划分、内部监控、IT系统等手段防止各部门之间出现有损客户利益的利益冲突事件。该模型为投资银行设计,常见于金融领域。

ChineseWall模型的安全策略的基础是客户访问的信息不会与当前他们可支配的信息产生冲突。在投资银行中,一个银行会同时拥有多个互为竞争者的客户,个银行家可能为一个客户工作,但他可以访问所有客户的信息。因此,应当制止该银行家访问其他客户的数据。银行家可以选择为谁工作(DAC),一旦选定,他就只能为该客户工作(MAC)。

工作原理是:通过自主访问控制(DAC)选 择安全域,通过强制访问控制(MAC)完成特定安全域内的访问控制。

Chinese Wall 模型的安全规则:

1)墙内客体可读取。

2)属于一个完全不同的利益冲突组的客体可读取。

3)访问其他公司客体和其他利益冲突组客体后,主体对客体写入受限。

18.3 系统安全体系架构规划框架

18.3.1 安全技术体系架构

安全技术体系架构是对组织机构信息技术系统的安全体系结构的整体描述。安全技术体系架构的目标是建立可持续改进的安全技术体系架构的能力。

根据网络风险威胁的存在实体分5个层次的实体对象:应用、存储、主机、网络和物理。

信息系统安全体系主要是由技术体系、组织机构体系、管理体系三部分共同构成的。

(1)技术体系是全面提供信息系统安全保护的技术保障系统,该体系由物理安全技术和系统安全技术两大类构成。

(2)组织体系是信息系统的组织保障系统,由机构、岗位和人事三个模块构成。

(3)管理体系由法律管理、制度管理和培训管理三部分组成。

18.3.2 信息系统安全体系规划

1.信息系统安全规划依托企业信息化战略规划

信息系统安全规划的目标应该与企业信息化的目标是一致的,而且应该比企业信息化的目标更具体明确、更贴近安全。

2.信息系统安全规划需要围绕技术安全、管理安全、组织安全考虑

规划的内容基本上应涵盖:确定信息系统安全的任务◇目标、战略以及战略部门和战略人员,并在此基础上制定出物理安全、网络安全、系统安全、运营安全、人员安全的信息系统安全的总体规划。

3.信息系统安全规划以信息系统与信息资源的安全保护为核心

规划工作需要围绕着信息系统与信息资源的开发、利用和保护工作进行,要包括蓝图、现状、需求、措施4个方面。

(1) 对信息系统与信息资源的规划需要从信息化建设的蓝图入手,知道企业信息化发展策略的总体目标和各阶段的实施目标,制定出信息系统安全的发展目标。

(2) 对企业的信息化工作现状进行整体的、综合、全面的分析,找出过去工作中的优势与不足。

(3) 根据信息化建设的目标提出未来几年的需求,这个需求最好可以分解成若干个小的方面,以便于今后的实施与落实。

(4) 要明确在实施工作阶段的具体措施与方法,提高规划工作的执行力度。

18.3.3 信息系统安全规划框架

18.4 信息安全整体架构设计 (WPDRRC 模型)

【架构专栏】第18章 安全架构设计 2/3https://blog.csdn.net/weixin_42081167/article/details/166690405

18.5 网络安全体系架构设计

【架构专栏】第18章 安全架构设计 2/3https://blog.csdn.net/weixin_42081167/article/details/166690405

18.6 数据库系统的安全设计

【架构专栏】第18章 安全架构设计 3/3https://blog.csdn.net/weixin_42081167/article/details/166690588

18.7 系统架构的脆弱性分析

【架构专栏】第18章 安全架构设计 3/3https://blog.csdn.net/weixin_42081167/article/details/166690588

18.8 安全架构设计案例分析

【架构专栏】第18章 安全架构设计 3/3https://blog.csdn.net/weixin_42081167/article/details/166690588

习题

( )模型为数据规划机密性,依据机密性划分安全级别,按安全级别强制访问控制。

A.BLP 模型 B.状态机模型

C.Biba 模型 D.CWM 模型

解析:Bell-LaPadula 模型(BLP 模型)。该模型为数据规划机密性,依据机密性划分安全级别, 按安全级别强制访问控制。

答案:A
"在某个系统或某个部件中设置了'机关',使得当提供特定的输入数据时,允许违反安全 策略。"属于哪一种安全威胁?

A.特洛伊木马 B.陷阱门

C.窃取 D.非法使用

解析:陷阱门是在某个系统或某个部件中设置了"机关",使得当提供特定的输入数据时,允 许违反安全策略。

答案:B
以下属于主动攻击的是( )。

A.网络监听 B.信息截取 C.非法登录 D.假冒身份

解析:主动攻击会对信息进行修改、伪造,而被动攻击只是非法获取信息,不会对信息进行任何修改。

答案:D
信息安全策略应该全面地保护信息系统整体的安全,网络安全体系设计是网络逻辑设计工 作的重要内容之一,可从物理线路安全、网络安全、系统安全、应用安全等方面来进行安全体系的 设计与规划。其中,数据库的容灾属于( )的内容。

A.物理线路安全与网络安全 B.网络安全与系统安全

C.物理线路安全与系统安全 D.网络安全与应用安全

解析:依据信息安全体系架构,物理安全包括环境、设备和媒体,系统安全包括网络结构、操作系统、应用系统,网络安全包括访问控制、通信保密、入侵检测、网络安全扫描、防病毒,应用安全包括资源共享和信息存储。数据库容灾属于对信息存储方面的安全和网络方面的安全。

答案:D
软件脆弱性是软件中存在的弱点(或缺陷),利用它可以危害系统安全策略,导致信息丢失、 系统价值和可用性降低。嵌入式系统软件架构通常采用分层架构,它可以将问题分解为一系列相对 独立的子问题,局部化在每一层中,从而有效地降低单个问题的规模和复杂性,实现复杂系统的分 解。但是,分层架构仍然存在脆弱性。常见的分层架构的脆弱性包括( )等两方面。

A 底层发生错误会导致整个系统无法正常运行、层与层之间功能引用可能导致功能失效

B 底层发生错误会导致整个系统无法正常运行、层与层之间引入通信机制势必造成性能下降

C 上层发生错误会导致整个系统无法正常运行、层与层之间引入通信机制势必造成性能下降

D 上层发生错误会导致整个系统无法正常运行、层与层之间的功能引用可能导致功能失效

解析:层次式架构的软件脆弱性主要表现在层间脆弱性和层间通信脆弱性两个方面,层间脆弱 性体现在某个底层的错误会导致整个系统都无法正常工作,层间通信脆弱性表现在层次间引入通信 机制会造成大量消息交互,从而造成系统性能下降。

答案:B

ok, 今天就到这里吧 🤗


相关系列文章,欢迎点赞、收藏,提供意见!​****

计算机系统基础知识 1分:概述、计算机硬件、计算机软件

操作系统 3分:进程管理、存储管理、文件管理、设备管理

数据库技术 3分:数据库设计、关系代数、范式、事务并发、数据库安全、新技术

嵌入式技术 3分:嵌入式硬件、嵌入式操作系统、嵌入式软件开发

计算机网络 3分(超纲较多):OSI七层模型、TCP/IP协议族、网络生命周期、IP地址

其他计算机系统基础知识 1分:计算机语言、多媒体、系统工程

系统性能 1分:性能指标、性能设计

信息系统基础知识 3分:信息系统生命周期、开发方法、五大典型系统

信息安全技术基础 5分:安全属性、信息安全技术、网络安全技术、安全协议

软件工程 12分:概述、需求工程、系统设计、运维、测试、基于构件;

面向对象技术 3分:面向对象基础、分析设计、UML关系、图

项目管理 1分:进度管理、配置管理、质量管理、风险管理

系统架构设计 20分:架构概念、生命周期、ABSD、DSSA、架构风格、

架构复用、质量属性、架构评估

软件可靠性 2分:可靠性建模、软件可靠性设计

软件架构的演化和维护1分:架构演化分类、评估、面向对象架构演化

未来信息综合技术 3分:信息物理系统、人工智能、边缘计算、机器人、数字李生、云计算

数学与经济管理 2分:最小生成树、最短路径、网络与最大流量、线性规划、决策论

知识产权和标准化 2分:知识产权属性、保护期限、产权人确定、侵权判定

专业英语 5分:完形填空,大学英语3级难度,自学

|--------------------------------------------------------------------------------------------------------------------------------------|--------------------------------------------------------------------------------------------------------------------------------------------------|
| 【架构专栏】架构考试介绍 | 【架构专栏】架构知识点 |
| 【架构专栏】第1章 绪论 | 【架构专栏】第11章 未来信息综合技术 |
| 【架构专栏】第2章 计算机基础知识 | 【架构专栏】第12章 信息系统架构设计理论与实践 |
| 【架构专栏】第3章 信息系统基础知识 | 【架构专栏】第13章 层次式架构设计理论与实践 |
| 【架构专栏】第4章 信息安全技术基础知识 | 【架构专栏】第14章 云原生架构设计理论与实践 |
| 【架构专栏】第5章 软件工程基础知识 | 【架构专栏】第15章 面向服务架构设计理论与实践 |
| 【架构专栏】第6章 数据库设计基础知识 | 【架构专栏】第16章 嵌入式系统架构设计理论与实践 |
| 【架构专栏】第7章 系统架构设计基础知识 | 【架构专栏】第17章 通信系统架构设计理论与实践 |
| 【架构专栏】第8章 系统质量属性与架构评估 | 【架构专栏】第18章 安全架构设计理论与实践 |
| 【架构专栏】第9章 软件可靠性基础知识 | 【架构专栏】第19章 大数据架构设计理论与实践 |
| 【架构专栏】第10章 软件架构的演化和维护 | |
[架构专栏 知识点]




希望有所帮助,互相学习、共同进步,欢迎点赞、收藏!

相关推荐
东方佑1 小时前
从《事件发生与智能》的框架看中国古代命理学
人工智能·深度学习·语言模型·自然语言处理·架构
天远API2 小时前
零信任架构实战:基于天远运营商三要素简版V即时版查询构建自动化司乘安全绑定网关
人工智能·安全·架构·自动化
打工仔折腾 AI4 小时前
工业场景下时序库与实时计算一体化架构选型实践对比
java·开发语言·后端·python·性能优化·架构·ai agent 实战
东方佑4 小时前
事件发生与智能:微观一致性与宏观涌现性
人工智能·深度学习·自然语言处理·架构·gru
欣欣之王来了5 小时前
Python入门:什么是Python以及为什么选择它
学习·架构·面向对象·项目·python教程
代码方舟5 小时前
零信任架构实战:基于天远运营商三要素简版V即时版查询构建自动化电子投保实名核验网关
大数据·人工智能·架构·自动化
诚心呈意共享外卖配送系统6 小时前
众包配送调度系统选什么?聊聊派单、抢单、合单与结算的技术设计
架构·系统架构·创业创新
linux_cfan8 小时前
videojs v10 源代码系列解读:34 · `createComposition`:类型安全的冲突检测
前端·安全
hasty8 小时前
传完再检查为何太晚?LXD 迁移流的文件写入边界
安全·系统安全