系统架构设计师 | 开源课程 | 专栏
ONEP软考智能体专属增值服务:涵盖软考AI工具全版本教程、软考课堂干货、论文解读、高项考点精讲与视频课程,提供全流程备考增值支持。
本篇内容摘要

系统架构设计师第18章安全架构设计速通:CIA 三要素、三道安全防线、BLP/Biba 模型与 WPDRRC 整体架构,配类比攻案例论文。本速通把安全模型与体系一次理清,安全架构不再混。

教材速通
2026-08-02T08:07:56+00:00
☆
▶

speedrun18|第18章 安全架构设计理论与实践

ONEPSOFT | 软考学习知识库


speedrun18|第18章 安全架构设计理论与实践

一、章节定位

一句话概括:本章讲信息安全三要素 (CIA)、产品/技术/审计 " 三道安全防线 "、主流安全模型 (BLP/Biba/Clark-Wilson/Chinese Wall/状态机)、WPDRRC 整体架构、OSI 安全体系 (认证/访问控制/机密性/完整性/抗抵赖),以及数据库安全、混合云五安全、AAA,属于综合知识 + 案例 + 论文重点区。

  • 题型覆盖:综合知识【✓】 | 案例分析【✓】 | 论文【✓】
  • 重要性等级:【5 星】——安全是架构师必考硬核,选择/案例/论文全题型覆盖
  • 教材出处:第 18 章 安全架构设计理论与实践(18.1–18.8,本笔记覆盖 18.1–18.6、18.8)

二、本章在讲什么(系统性阐述)

安全架构就是 " 在架构设计阶段就把安全性内建进去 ",而不是事后打补丁。本章先建立 CIA 三要素(机密性/完整性/可用性)这个总纲,再讲产品安全、技术体系、审计 " 三道防线 ",然后学经典安全模型——用严谨的数学规则防止信息泄露(BLP)或非法篡改(Biba/Clark-Wilson)。接着落地到 WPDRRC 六环节整体框架(预警—保护—检测—响应—恢复—反击),最后细化到 OSI 安全服务体系(认证、访问控制、机密性、完整性、抗抵赖)和具体领域(数据库安全、混合云五安全、AAA)。

本章的 " 审计架构、运营安全、检测—响应—恢复闭环、控制安全/数据安全 " 属于运维安全核心内容,务必重点突破(见末尾专项提醒)。

三、教材原文精摘(原封不动,逐子章节全覆盖)

下列段落直接摘自官方教材《系统架构设计师教程(第二版)》,未做任何改写,是本章各子章节最核心的原文。请先读原文,再结合下方讲解理解。

【18.1.1 信息安全面临的威胁 原文】:"(1) 信息泄露:信息被泄露或透露给某个非授权的实体。(2) 破坏信息的完整性:数据被非授权地进行增删、修改或破坏而受到损失。(3) 拒绝服务:对信息或其他资源的合法访问被无条件地阻止。……(7) 假冒:通过欺骗通信系统 (或用户) 达到非法用户冒充成为合法用户……(12) 抵赖:这是一种来自用户的攻击,例如,否认自己曾经发布过的某条消息……"

【18.1.2 安全架构的定义和范围(三道防线) 原文】:" 安全架构是架构面向安全性方向上的一种细分,比如细分领域含有运维架构、数据库架构等。如果安全性体现在产品上,那么,通常的产品安全架构,安全技术体系架构和审计架构可组成三道安全防线。"

"(1) 产品安全架构:构建产品安全质量属性的主要组成部分以及它们之间的关系。产品安全架构的目标是如何在不依赖外部防御系统的情况下,从源头打造自身安全的产品。"

"(2) 安全技术体系架构:构建安全技术体系的主要组成部分以及它们之间的关系。安全技术体系架构的任务是构建通用的安全技术基础设施……系统性地增强各产品的安全防御能力。"

【CIA 三要素 原文】(18.1.1 节末):" 安全架构应具备可用性,完整性和机密性等特性。这里所说的可用性 (Availability) 是指要防止系统的数据和资源丢失:完整性 (Integrity) 是指要防止系统的数据和资源在未经授权情况下被修改;机密性 (Confidentiality) 是指要防止系统的数据和资源在未授权的情况下被披露。"

【18.2.1 状态机模型 原文】:"(1) 状态变量的默认值必须安全;(2) 用户试图使用变量的默认值;(3) 系统检查主体的身份验证;(4) 系统确保变更不会使系统置于不安全状态;(5) 系统允许变量值变更,发生状态改变 (STATE CHANGE);(6) 再重复执行 (1)\~(5) 步,会导致另一次状态变化。"

【18.2.2 Bell-LaPadula 模型 原文】:"Bell-LaPadula 模型是 David Bell 和 Len LaPadula 于 1973 提出的第一个正式的安全模型。该模型属于强制访问控制模型,以敏感度来划分安全级别。"

"(1) 简单安全规则 (Simple Security Rule): 安全级别低的主体不能读安全级别高的客体 (No Read Up);(2) 星属性安全规则 (Star Security Property): 安全级别高的主体不能往低级别的客体写 (No Write Down);……(4) 自主安全规则 (Discretionary Security Property): 使用访问控制矩阵来定义说明自由存取控制。"

【18.2.3 Biba 模型 原文】:"Biba 模型不关心信息机密性的安全级别,因此它的访问控制不是建立在安全级别上,而是建立在完整性级别上。"

"(1) 星完整性规则 (\* -integrity Axiom): 表示完整性级别低的主体不能对完整性级别高的客体写数据:(2) 简单完整性规则 (Simple Integrity Axiom): 表示完整性级别高的主体不能从完整性级别低的客体读取数据;(3) 调用属性规则 (Invocation Property): 表示一个完整性级别低的主体不能从级别高的客体调用程序或服务。"

【18.2.4 Clark-Wilson 模型 原文】:"(1) 需要进行完整性保护的客体称之为 CDI, 不需要进行完整性保护的客体称之为 UDI;(2) 完整性验证过程 (Integrity Verification Procedure,IVP): 确认限制数据项处于一种有效状态……(3) 转换过程 (Transformation Procedures,TP): 将数据项从一种有效状态改变至另一种有效状态;……(5) 为了防止合法用户对 CDI 做非法或错误操作,将 TP 过程分为多个子过程,将每个子过程授权给不同的 User;"

【18.2.5 Chinese Wall 模型 原文】:(教材未展开独立段落;参考大纲/常见考点:Chinese Wall 模型用于防止利益冲突,通过 " 中国墙 " 隔离,确保顾问不能同时访问相互竞争客户(冲突类)的数据,兼顾机密性与合规性)

【18.3.1 安全技术体系架构 原文】:" 安全技术体系架构的目标是建立可持续改进的安全技术体系架构的能力 "

【18.3.3 信息系统安全规划框架 原文】:" 信息系统安全规划的方法可以不同、侧重点可以不同,但都需要围绕技术安全,管理安全、组织安全进行全面考虑。规划的内容基本上应涵盖:确定信息系统安全的任务、目标、战略以及战略部门和战略人员,并在此基础上制定出物理安全、网络安全、系统安全、运营安全,人员安全的信息系统安全的总体规划。"

【18.4.1 WPDRRC 信息安全体系架构模型 原文】:"WPDRRC 模型有 6 个环节和 3 大要素。6 个环节包括:预警、保护、检测,响应,恢复和反击……3 大要素包括:人员、策略和技术。人员是核心,策略是桥梁,技术是保证 "

"●W: 预警主要是指利用远程安全评估系统提供的模拟攻击技术来检查系统存在的、可能被利用的薄弱环节……●P: 防护通常是通过采用成熟的信息安全技术及方法来实现网络与信息的安全……●D: 检测通过检测和监控网络以及系统,来发现新的威胁和弱点……●R: 响应是指在检测到安全漏洞和安全事件之后必须及时做出正确的响应……R: 恢复灾难恢复系统是当前网络、数据、服务受到黑客攻击并遭到破坏或影响后,通过必要技术手段,在尽可能短的时间内使系统恢复正常……●C: 反击是指采用一切可能的高新技术手段,侦察、提取计算机犯罪分子的作案线索与犯罪证据……"

【18.5.1 OSI 的安全体系架构概述 原文】:"OSI 定义了 7 层协议,其中除第 5 层 (会话层) 外,每一层均能提供相应的安全服务。实际上,最适合配置安全服务的是在物理层、网络层、运输层及应用层上 "

"OSI 开放系统互联安全体系的 5 类安全服务包括鉴别、访问控制、数据机密性、数据完整性 和抗抵赖性。"

【18.5.2 认证框架 原文】:" 鉴别 (Authentication) 的基本目的是防止其他实体占用和独立操作被鉴别实体的身份。"

" 鉴别的方式主要基于以下 5 种。(1) 已知的,如一个秘密的口令。(2) 拥有的,如 IC 卡、令牌等。(3) 不改变的特性,如生物特征。(4) 相信可靠的第三方建立的鉴别 (递推)。(5) 环境 (如主机地址等)。"

【18.5.3 访问控制框架 原文】:" 访问控制 (Access Control) 决定开放系统环境中允许使用哪些资源、在什么地方适合阻止未授权访问的过程。"

【18.5.4 机密性框架 原文】:" 机密性 (Confidentiality) 服务的目的是确保信息仅仅是对被授权者可用。""1) 通过禁止访问提供机密性 …… 2) 通过加密提供机密性:这些机制的目的是防止数据泄露在传输或存储中、加密机制分为基于对称的加密机制和基于非对称加密的机密机制。"

【18.5.5 完整性框架 原文】:" 完整性 (Integrity) 框架的目的是通过阻止威胁或探测威胁,保护可能遭到不同方式危害的数据完整性和数据相关属性完整性。所谓完整性,就是数据不以未经授权方式进行改变或损毁的特征。"

【18.5.6 抗抵赖框架 原文】:" 抗抵赖 (Non-repudiation) 服务包括证据的生成,验证和记录,以及在解决纠纷时随即进行的证据恢复和再次验证 "

【18.6 数据库系统的安全设计 原文】:" 在数据库系统中,由于数据的集中管理,随之而来的是多用户存取……数据库的安全问题可以说已经成为信息系统最为关键的问题。……从数据库管理系统的角度而言,要采取的安全策略一般为用户管理、存取控制、数据加密、审计跟踪和攻击检测,从而解决数据库系统的运行安全和信息安全。"

【18.8 认证授权计费 AAA 原文】:" 认证、授权和审计 (Authentication Authorization and Accounting,AAA) 是运行于宽带网络接入服务器上的客户端程序。AAA 提供了一个用来对认证、授权和审计三种安全功能进行配置的一致的框架,实际上是对网络安全的一种管理。这里的网络安全主要指访问控制……(1) 认证 (Authentication): 验证用户是否可以获得访问权,认证信息包括用户名、用户密码和认证结果等。"

【18.8 基于混合云的工业安全架构(混合云五安全) 原文】:" 在设计基于混合云的安全生产管理系统中,需要重点考虑 5 个方面的安全问题、设备安全、网络安全、控制安全,应用安全和数据安全。"

" 控制安全的保障技术主要包括冗余、容错、(降级) 备份、容灾等。"

" 数据安全的保障技术主要包括对立的两方面:一是数据本身的安全,主要是指采用现代密码算法对数据进行主动保护……二是数据防护的安全,主要是采用现代信息存储手段对数据进行主动防护,如通过磁盘阵列、数据备份、异地容灾等手段保证数据的安全。"

逐段讲解(紧贴上面原文,一段一解):

  • 针对 18.1.1:12 类安全威胁里,信息泄露/完整性破坏/拒绝服务/假冒/抵赖最常考,是安全设计的 " 敌人清单 "。
  • 针对 18.1.2(三道防线):产品安全=自身硬(源头安全)、技术体系=通用安全基建(监控/防护中台)、审计=事后追溯。注意 " 运维架构 " 被明确列为安全细分领域。
  • 针对 CIA:所有安全设计的终极目标就是保住这三者,务必烂熟。
  • 针对 18.2.1–18.2.5:经典安全模型。状态机是 " 任何状态变更都必须安全 " 的通用框架;BLP 管机密性(No Read Up/No Write Down,强制访问控制);Biba 管完整性(反向规则);Clark-Wilson 用 CDI/TP/IVP 保证商业数据完整性、职责分离;Chinese Wall 防利益冲突。
  • 针对 18.3.1/18.3.3:安全规划要 " 技术 + 管理 + 组织 " 三维,覆盖物理/网络/系统/运营/人员五安全——运营安全又是运维点。
  • 针对 18.4.1(WPDRRC):六环节(预警 W/保护 P/检测 D/响应 R/恢复 R/反击 C)+ 三要素(人员核心、策略桥梁、技术保证),是安全体系的总框架,案例/论文高频。
  • 针对 18.5.1–18.5.6:OSI 五类安全服务(鉴别/访问控制/机密性/完整性/抗抵赖)是安全服务体系的基础;认证五种方式(所知/所有/所是/第三方/环境)常考。
  • 针对 18.6:数据库安全五策略(用户管理/存取控制/加密/审计跟踪/攻击检测)。
  • 针对 18.8 AAA / 混合云五安全:AAA 是网络访问控制的管理框架;混合云五安全(设备/网络/控制/应用/数据)把安全落到工业场景,其中控制安全(冗余/容错/备份/容灾)与数据安全(备份/异地容灾)直接对应运维的可用性与连续性管理。

四、核心知识树

第 18 章 安全架构设计

├── 安全基础

│ ├── CIA 三要素

│ ├── 安全威胁

│ └── 三道防线

├── 安全模型

│ ├── 状态机/BLP

│ ├── Biba/Clark-Wilson

│ └── Chinese Wall

├── 整体架构

│ ├── WPDRRC 六环节

│ └── 三要素 (人/策/技)

├── OSI 安全体系

│ ├── 认证/访问控制

│ ├── 机密性/完整性

│ └── 抗抵赖

└── 领域安全

├── 数据库安全

├── 混合云五安全

└── AAA

五、知识脑图总结

思维导图(结构化呈现)

  • 第18章 安全架构
    • CIA三要素
      • 机密性
      • 完整性
      • 可用性
    • 三道防线
      • 产品安全
      • 技术体系
      • 审计架构
    • 安全模型
      • BLP机密性
      • Biba完整性
      • Clark_Wilson
    • WPDRRC
      • 预警保护检测
      • 响应恢复反击
    • OSI安全
      • 认证
      • 访问控制
      • 抗抵赖
    • 领域安全
      • 数据库
      • 混合云五安全
      • AAA

六、关键概念速解

概念教材定义(原文关键词)大白话速解考试怎么考
CIA" 可用性、完整性和机密性 "安全的三大目标选择/案例
三道防线" 产品安全架构、安全技术体系架构、审计架构 "自身硬 + 中台防 + 事后查选择/案例
BLP" 强制访问控制;No Read Up / No Write Down"机密信息只能上读下写选择
Biba" 建立在完整性级别上;\*-integrity"防数据被低完整度污染选择
Clark-Wilson"CDI/UDI、TP、IVP"用转换过程保商业数据完整选择
WPDRRC"6 环节:预警保护检测响应恢复反击;3 要素:人员策略技术 "安全闭环 + 人策技案例/论文
认证 5 方式" 已知的/拥有的/不变的/第三方/环境 "密码/卡/指纹/信任/地址选择
AAA" 认证、授权和审计 "你是谁/能干什么/记下来选择
混合云五安全" 设备/网络/控制/应用/数据 "工业安全五面案例

七、记忆口诀 & 类比

  • 口诀:「CIA 三目标,三道防线保;BLP 读不上写不下,Biba 完整反向卡;WPDRRC 六环节,人策技是三要素;认证五法 OSI 五服务」→ 对应总纲 + 模型 + 整体框架 + 服务体系。
  • 类比:
  • 安全架构 ≈ 楼宇安防三道防线 + 监控:产品安全=门禁锁具自身(源头安全);技术体系=监控报警中控(通用安全基建);审计=录像回溯(事后追溯)。
  • WPDRRC ≈ 工地安全闭环:预警 W=气象/风险预报,保护 P=安全帽护栏,检测 D=安全巡检,响应 R=应急撤离,恢复 R=抢修复工,反击 C=追责整改。其中检测—响应—恢复正是运维事件管理的核心。
  • 混合云五安全 ≈ 工地五级安保:设备(机具安检)、网络(现场通信)、控制(冗余容错备份容灾)、应用(作业规程)、数据(图纸备份异地容灾)。

八、易混淆点对比

易混项 A易混项 B核心区别
BLP 模型Biba 模型BLP 保机密性(No Read Up/No Write Down);Biba 保完整性(反向规则)
三道防线 - 产品安全三道防线 - 审计架构产品安全是 " 源头自身安全 ";审计是 " 事后追溯取证 "
WPDRRC 六环节WPDRRC 三要素六环节是时间轴上的动作(预警→反击);三要素是支撑(人员/策略/技术)
认证 " 所知 "认证 " 所有 "所知=口令(你知道的);所有=IC 卡/令牌(你持有的)

九、与其他章节的关联

  • 上游/前置:第 4 章架构风格、第 9 章可靠性与容灾、第 13 章(质量属性中的安全性)。
  • 下游/依赖:所有信息系统架构章(云原生、大数据、嵌入式)的安全设计均依赖本章。
  • 联动考点:与 " 可靠性/容灾 " 合并考(恢复 R);与 " 运维/IT 服务 "(系规)合并考(检测 - 响应 - 恢复、审计、运营安全);论文常见 " 安全架构设计 " 方向。

十、考试出题方式

  • 选择题:CIA 含义、BLP/Biba 规则、WPDRRC 环节与要素、认证五种方式、OSI 五类安全服务、数据库安全策略、混合云五安全。
  • 案例分析:给业务场景设计 " 三道防线 "、补全 WPDRRC 环节、说明某安全模型如何防泄漏/防篡改。
  • 论文:" 论信息安全架构设计 "" 论系统安全与容灾 " 等为高频方向,需结合项目写 WPDRRC/三道防线/安全模型实践。

专项突破提醒

本章多处内容与运维服务/IT 服务方向直接相关,给出 3 条可操作突破建议:

  1. 把 " 审计架构 + 运营安全 " 当作运维安全主线来背:教材明确把 " 运维架构 " 列为安全细分领域," 运营安全 " 列为安全规划五要素之一。这对应系规/ITIL 的 " 监督管理、IT 服务运营、审计与合规 "——结合 IT 服务运维流程来理解安全的 " 事前预警—事中检测—事后审计 " 闭环。
  2. WPDRRC 的 " 检测→响应→恢复 " = 运维事件管理闭环:检测≈事件发现(BFD/NQA 等链路检测、监控告警),响应≈事件/应急处理的及时处置,恢复≈灾难恢复与业务连续性(容灾/备份)。把它和高项/系规的 " 事件管理、问题管理、变更管理、应急响应演练 " 对照记忆,事半功倍。
  3. 混合云五安全中的 " 控制安全(冗余/容错/备份/容灾)" 与 " 数据安全(备份/异地容灾)" 直接对应运维的可用性与连续性管理:建议结合系规的 " 容量管理、可用性/连续性管理、应急响应与演练 " 一起复习,形成 " 安全—运维 " 联动知识网。

相关学习内容推荐......

⤴️分享
⬅️返回
1
2026-08-02T08:07:56+00:00
speedrun1|第1章 绪论
2
2026-08-02T08:07:56+00:00
speedrun2|第2章 计算机系统基础知识
3
2026-08-02T08:07:56+00:00
speedrun3|第3章 信息系统基础知识
4
2026-08-02T08:07:56+00:00
speedrun4|第4章 信息安全技术基础知识
5
2026-08-02T08:07:56+00:00
speedrun5|第5章 软件工程基础知识
6
2026-08-02T08:07:56+00:00
speedrun6|第6章 数据库系统
7
2026-08-02T08:07:56+00:00
speedrun7|第7章 系统架构设计基础
8
2026-08-02T08:07:56+00:00
speedrun8|第8章 质量属性与架构评估
9
2026-08-02T08:07:56+00:00
speedrun9|第9章 软件可靠性
10
2026-08-02T08:07:56+00:00
speedrun10|第10章 软件演化与维护
11
2026-08-02T08:07:56+00:00
speedrun11|第11章 未来技术
12
2026-08-02T08:07:56+00:00
speedrun12|第12章 信息系统架构设计
13
2026-08-02T08:07:56+00:00
speedrun13|第13章 层次式架构设计
14
2026-08-02T08:07:56+00:00
speedrun14|第14章 云原生架构设计
15
2026-08-02T08:07:56+00:00
speedrun15|第15章 面向服务架构设计SOA
16
2026-08-02T08:07:56+00:00
speedrun16|第16章 嵌入式系统架构设计理论与实践
17
2026-08-02T08:07:56+00:00
speedrun17|第17章 通信系统架构设计理论与实践
18
2026-08-02T08:07:56+00:00
speedrun18|第18章 安全架构设计理论与实践
19
2026-08-02T08:07:56+00:00
speedrun19|第19章 大数据架构设计理论与实践
20
2026-08-02T08:07:56+00:00
speedrun20|第20章 系统架构设计师论文写作要点
ONEPSOFT品牌标识
ONEP软考 | 开源知识库
© 2025 ONEPSOFT. All rights reserved.