ONEPSOFT | 软考学习知识库
speedrun18|第18章 安全架构设计理论与实践
一、章节定位
一句话概括:本章讲信息安全三要素 (CIA)、产品/技术/审计 " 三道安全防线 "、主流安全模型 (BLP/Biba/Clark-Wilson/Chinese Wall/状态机)、WPDRRC 整体架构、OSI 安全体系 (认证/访问控制/机密性/完整性/抗抵赖),以及数据库安全、混合云五安全、AAA,属于综合知识 + 案例 + 论文重点区。
二、本章在讲什么(系统性阐述)
安全架构就是 " 在架构设计阶段就把安全性内建进去 ",而不是事后打补丁。本章先建立 CIA 三要素(机密性/完整性/可用性)这个总纲,再讲产品安全、技术体系、审计 " 三道防线 ",然后学经典安全模型——用严谨的数学规则防止信息泄露(BLP)或非法篡改(Biba/Clark-Wilson)。接着落地到 WPDRRC 六环节整体框架(预警—保护—检测—响应—恢复—反击),最后细化到 OSI 安全服务体系(认证、访问控制、机密性、完整性、抗抵赖)和具体领域(数据库安全、混合云五安全、AAA)。
本章的 " 审计架构、运营安全、检测—响应—恢复闭环、控制安全/数据安全 " 属于运维安全核心内容,务必重点突破(见末尾专项提醒)。
三、教材原文精摘(原封不动,逐子章节全覆盖)
下列段落直接摘自官方教材《系统架构设计师教程(第二版)》,未做任何改写,是本章各子章节最核心的原文。请先读原文,再结合下方讲解理解。
【18.1.1 信息安全面临的威胁 原文】:"(1) 信息泄露:信息被泄露或透露给某个非授权的实体。(2) 破坏信息的完整性:数据被非授权地进行增删、修改或破坏而受到损失。(3) 拒绝服务:对信息或其他资源的合法访问被无条件地阻止。……(7) 假冒:通过欺骗通信系统 (或用户) 达到非法用户冒充成为合法用户……(12) 抵赖:这是一种来自用户的攻击,例如,否认自己曾经发布过的某条消息……"
【18.1.2 安全架构的定义和范围(三道防线) 原文】:" 安全架构是架构面向安全性方向上的一种细分,比如细分领域含有运维架构、数据库架构等。如果安全性体现在产品上,那么,通常的产品安全架构,安全技术体系架构和审计架构可组成三道安全防线。"
"(1) 产品安全架构:构建产品安全质量属性的主要组成部分以及它们之间的关系。产品安全架构的目标是如何在不依赖外部防御系统的情况下,从源头打造自身安全的产品。"
"(2) 安全技术体系架构:构建安全技术体系的主要组成部分以及它们之间的关系。安全技术体系架构的任务是构建通用的安全技术基础设施……系统性地增强各产品的安全防御能力。"
【CIA 三要素 原文】(18.1.1 节末):" 安全架构应具备可用性,完整性和机密性等特性。这里所说的可用性 (Availability) 是指要防止系统的数据和资源丢失:完整性 (Integrity) 是指要防止系统的数据和资源在未经授权情况下被修改;机密性 (Confidentiality) 是指要防止系统的数据和资源在未授权的情况下被披露。"
【18.2.1 状态机模型 原文】:"(1) 状态变量的默认值必须安全;(2) 用户试图使用变量的默认值;(3) 系统检查主体的身份验证;(4) 系统确保变更不会使系统置于不安全状态;(5) 系统允许变量值变更,发生状态改变 (STATE CHANGE);(6) 再重复执行 (1)\~(5) 步,会导致另一次状态变化。"
【18.2.2 Bell-LaPadula 模型 原文】:"Bell-LaPadula 模型是 David Bell 和 Len LaPadula 于 1973 提出的第一个正式的安全模型。该模型属于强制访问控制模型,以敏感度来划分安全级别。"
"(1) 简单安全规则 (Simple Security Rule): 安全级别低的主体不能读安全级别高的客体 (No Read Up);(2) 星属性安全规则 (Star Security Property): 安全级别高的主体不能往低级别的客体写 (No Write Down);……(4) 自主安全规则 (Discretionary Security Property): 使用访问控制矩阵来定义说明自由存取控制。"
【18.2.3 Biba 模型 原文】:"Biba 模型不关心信息机密性的安全级别,因此它的访问控制不是建立在安全级别上,而是建立在完整性级别上。"
"(1) 星完整性规则 (\* -integrity Axiom): 表示完整性级别低的主体不能对完整性级别高的客体写数据:(2) 简单完整性规则 (Simple Integrity Axiom): 表示完整性级别高的主体不能从完整性级别低的客体读取数据;(3) 调用属性规则 (Invocation Property): 表示一个完整性级别低的主体不能从级别高的客体调用程序或服务。"
【18.2.4 Clark-Wilson 模型 原文】:"(1) 需要进行完整性保护的客体称之为 CDI, 不需要进行完整性保护的客体称之为 UDI;(2) 完整性验证过程 (Integrity Verification Procedure,IVP): 确认限制数据项处于一种有效状态……(3) 转换过程 (Transformation Procedures,TP): 将数据项从一种有效状态改变至另一种有效状态;……(5) 为了防止合法用户对 CDI 做非法或错误操作,将 TP 过程分为多个子过程,将每个子过程授权给不同的 User;"
【18.2.5 Chinese Wall 模型 原文】:(教材未展开独立段落;参考大纲/常见考点:Chinese Wall 模型用于防止利益冲突,通过 " 中国墙 " 隔离,确保顾问不能同时访问相互竞争客户(冲突类)的数据,兼顾机密性与合规性)
【18.3.1 安全技术体系架构 原文】:" 安全技术体系架构的目标是建立可持续改进的安全技术体系架构的能力 "
【18.3.3 信息系统安全规划框架 原文】:" 信息系统安全规划的方法可以不同、侧重点可以不同,但都需要围绕技术安全,管理安全、组织安全进行全面考虑。规划的内容基本上应涵盖:确定信息系统安全的任务、目标、战略以及战略部门和战略人员,并在此基础上制定出物理安全、网络安全、系统安全、运营安全,人员安全的信息系统安全的总体规划。"
【18.4.1 WPDRRC 信息安全体系架构模型 原文】:"WPDRRC 模型有 6 个环节和 3 大要素。6 个环节包括:预警、保护、检测,响应,恢复和反击……3 大要素包括:人员、策略和技术。人员是核心,策略是桥梁,技术是保证 "
"●W: 预警主要是指利用远程安全评估系统提供的模拟攻击技术来检查系统存在的、可能被利用的薄弱环节……●P: 防护通常是通过采用成熟的信息安全技术及方法来实现网络与信息的安全……●D: 检测通过检测和监控网络以及系统,来发现新的威胁和弱点……●R: 响应是指在检测到安全漏洞和安全事件之后必须及时做出正确的响应……R: 恢复灾难恢复系统是当前网络、数据、服务受到黑客攻击并遭到破坏或影响后,通过必要技术手段,在尽可能短的时间内使系统恢复正常……●C: 反击是指采用一切可能的高新技术手段,侦察、提取计算机犯罪分子的作案线索与犯罪证据……"
【18.5.1 OSI 的安全体系架构概述 原文】:"OSI 定义了 7 层协议,其中除第 5 层 (会话层) 外,每一层均能提供相应的安全服务。实际上,最适合配置安全服务的是在物理层、网络层、运输层及应用层上 "
"OSI 开放系统互联安全体系的 5 类安全服务包括鉴别、访问控制、数据机密性、数据完整性 和抗抵赖性。"
【18.5.2 认证框架 原文】:" 鉴别 (Authentication) 的基本目的是防止其他实体占用和独立操作被鉴别实体的身份。"
" 鉴别的方式主要基于以下 5 种。(1) 已知的,如一个秘密的口令。(2) 拥有的,如 IC 卡、令牌等。(3) 不改变的特性,如生物特征。(4) 相信可靠的第三方建立的鉴别 (递推)。(5) 环境 (如主机地址等)。"
【18.5.3 访问控制框架 原文】:" 访问控制 (Access Control) 决定开放系统环境中允许使用哪些资源、在什么地方适合阻止未授权访问的过程。"
【18.5.4 机密性框架 原文】:" 机密性 (Confidentiality) 服务的目的是确保信息仅仅是对被授权者可用。""1) 通过禁止访问提供机密性 …… 2) 通过加密提供机密性:这些机制的目的是防止数据泄露在传输或存储中、加密机制分为基于对称的加密机制和基于非对称加密的机密机制。"
【18.5.5 完整性框架 原文】:" 完整性 (Integrity) 框架的目的是通过阻止威胁或探测威胁,保护可能遭到不同方式危害的数据完整性和数据相关属性完整性。所谓完整性,就是数据不以未经授权方式进行改变或损毁的特征。"
【18.5.6 抗抵赖框架 原文】:" 抗抵赖 (Non-repudiation) 服务包括证据的生成,验证和记录,以及在解决纠纷时随即进行的证据恢复和再次验证 "
【18.6 数据库系统的安全设计 原文】:" 在数据库系统中,由于数据的集中管理,随之而来的是多用户存取……数据库的安全问题可以说已经成为信息系统最为关键的问题。……从数据库管理系统的角度而言,要采取的安全策略一般为用户管理、存取控制、数据加密、审计跟踪和攻击检测,从而解决数据库系统的运行安全和信息安全。"
【18.8 认证授权计费 AAA 原文】:" 认证、授权和审计 (Authentication Authorization and Accounting,AAA) 是运行于宽带网络接入服务器上的客户端程序。AAA 提供了一个用来对认证、授权和审计三种安全功能进行配置的一致的框架,实际上是对网络安全的一种管理。这里的网络安全主要指访问控制……(1) 认证 (Authentication): 验证用户是否可以获得访问权,认证信息包括用户名、用户密码和认证结果等。"
【18.8 基于混合云的工业安全架构(混合云五安全) 原文】:" 在设计基于混合云的安全生产管理系统中,需要重点考虑 5 个方面的安全问题、设备安全、网络安全、控制安全,应用安全和数据安全。"
" 控制安全的保障技术主要包括冗余、容错、(降级) 备份、容灾等。"
" 数据安全的保障技术主要包括对立的两方面:一是数据本身的安全,主要是指采用现代密码算法对数据进行主动保护……二是数据防护的安全,主要是采用现代信息存储手段对数据进行主动防护,如通过磁盘阵列、数据备份、异地容灾等手段保证数据的安全。"
逐段讲解(紧贴上面原文,一段一解):
四、核心知识树
第 18 章 安全架构设计
├── 安全基础
│ ├── CIA 三要素
│ ├── 安全威胁
│ └── 三道防线
├── 安全模型
│ ├── 状态机/BLP
│ ├── Biba/Clark-Wilson
│ └── Chinese Wall
├── 整体架构
│ ├── WPDRRC 六环节
│ └── 三要素 (人/策/技)
├── OSI 安全体系
│ ├── 认证/访问控制
│ ├── 机密性/完整性
│ └── 抗抵赖
└── 领域安全
├── 数据库安全
├── 混合云五安全
└── AAA
五、知识脑图总结
思维导图(结构化呈现)
六、关键概念速解
| 概念 | 教材定义(原文关键词) | 大白话速解 | 考试怎么考 |
|---|---|---|---|
| CIA | " 可用性、完整性和机密性 " | 安全的三大目标 | 选择/案例 |
| 三道防线 | " 产品安全架构、安全技术体系架构、审计架构 " | 自身硬 + 中台防 + 事后查 | 选择/案例 |
| BLP | " 强制访问控制;No Read Up / No Write Down" | 机密信息只能上读下写 | 选择 |
| Biba | " 建立在完整性级别上;\*-integrity" | 防数据被低完整度污染 | 选择 |
| Clark-Wilson | "CDI/UDI、TP、IVP" | 用转换过程保商业数据完整 | 选择 |
| WPDRRC | "6 环节:预警保护检测响应恢复反击;3 要素:人员策略技术 " | 安全闭环 + 人策技 | 案例/论文 |
| 认证 5 方式 | " 已知的/拥有的/不变的/第三方/环境 " | 密码/卡/指纹/信任/地址 | 选择 |
| AAA | " 认证、授权和审计 " | 你是谁/能干什么/记下来 | 选择 |
| 混合云五安全 | " 设备/网络/控制/应用/数据 " | 工业安全五面 | 案例 |
七、记忆口诀 & 类比
八、易混淆点对比
| 易混项 A | 易混项 B | 核心区别 |
|---|---|---|
| BLP 模型 | Biba 模型 | BLP 保机密性(No Read Up/No Write Down);Biba 保完整性(反向规则) |
| 三道防线 - 产品安全 | 三道防线 - 审计架构 | 产品安全是 " 源头自身安全 ";审计是 " 事后追溯取证 " |
| WPDRRC 六环节 | WPDRRC 三要素 | 六环节是时间轴上的动作(预警→反击);三要素是支撑(人员/策略/技术) |
| 认证 " 所知 " | 认证 " 所有 " | 所知=口令(你知道的);所有=IC 卡/令牌(你持有的) |
九、与其他章节的关联
十、考试出题方式
专项突破提醒
本章多处内容与运维服务/IT 服务方向直接相关,给出 3 条可操作突破建议: