ONEPSOFT | 软考学习知识库
deepread24|第9章 信息安全架构详解
知识点深度解读:信息安全架构
1 知识点定位
「信息安全架构」属于【第 9 章 · 信息安全规划】9.2 节。它是信息安全规划的 " 骨架设计 "——在动手买设备、定制度之前,先把 " 安全由哪几道防线、怎么分层、怎么覆盖全生命周期 " 想清楚、画成框架。
2 教材原文精摘(9.2 核心)
【信息安全架构定义】原文:
信息安全架构是企业架构的子集,是应用全面严格的方法描述当前/以后的安全结构、安全过程、信息安全系统、人员和组织子单元,并与组织的业务目标和战略方向保持一致的实践活动。开发信息安全架构能确保安全工作以标准、节省成本的方式与业务实践相结合。
【三道安全防线:系统/技术/审计架构】原文:
通常的系统安全架构、安全技术体系架构和审计架构可组成三道安全防线。①系统安全架构:构建信息系统安全质量属性的主要组成部分及关系,目标是不依赖外部防御、从源头打造自身安全。②安全技术体系架构:构建通用的安全技术基础设施(安全基础设施、安全工具和技术、安全组件与支持系统),系统性增强各部分防御能力。③审计架构:独立的审计部门或其提供的风险发现能力,范围包括安全风险在内的所有风险。
【SABSA 六层】原文:
SABSA 以业务视角为起点,从 6 个层面提供完整解决方案:情境安全架构、概念安全架构、逻辑安全架构、物理安全架构、组件安全架构、安全服务管理架构。
【信息系统安全保障模型(三维度)】原文:
模型包含保障要素、生命周期和能力成熟度 3 个维度,以风险和策略为基础和核心。生命周期贯穿规划组织、开发采购、实施交付、运行维护、废弃 5 个阶段;保障要素从技术、工程、管理和人员 4 个领域综合保障。安全能力成熟度从低到高:基本执行级、计划跟踪级、充分定义级、量化控制级、持续优化级。
【等保 " 一个中心三重防御 "】原文:
等保充分体现 " 一个中心三重防御 " 思想:一个中心 = 安全管理中心;三重防御 = 安全计算环境、安全区域边界、安全网络通信。等保 2.0 强化可信计算安全技术要求。
3 系统解读(逐点讲透)
核心一句话总结:信息安全架构先画 " 三道安全防线 "(系统自带/技术设施/独立审计);保障模型用 " 要素×生命周期×成熟度 " 三维动态保安全;落地到等保就是 " 一个中心 + 三重防御 " 的纵深体系。
4 工程实践举例(土木工程背景)
用 " 工地安全保障体系 " 套:信息安全架构就像工地从设计到运维的全周期安全管理框架。
教材 ↔ 土木工程实践 对照表:
| 教材要素 | 工程实践对应 | 映射说明 |
|---|---|---|
| 信息安全架构(企业架构子集) | 工地安全总体规划(纳入项目总体方案) | 总框架 |
| 系统安全架构(自带铠甲) | 塔吊/脚手架自身结构安全设计 | 源头安全 |
| 安全技术体系架构 | 现场公共安防设施(监控/围栏/消防) | 公共设施 |
| 审计架构(独立查风险) | 第三方安全监理/安监站巡查 | 独立监督 |
| 保障模型生命周期 5 阶段 | 规划→施工→交付→运维→拆除 | 全周期 |
| 等保一个中心三重防御 | 安全指挥中心 + 作业面/围挡边界/进场通道 | 纵深防御 |
| 能力成熟度 5 级 | 无制度→有制度→规范→量化→持续改进 | 逐级提升 |
流程对比(保障模型三维度 ↔ 工地安全):
流程图(结构化呈现)
教材保障模型
工程安全
对应关系
| 节点A | 关系 | 节点B |
|---|---|---|
| 保障要素:技术/工程/管理/人员 | 对应 | 技术防护/管理/人员培训 |
| 生命周期:规划-废弃5阶段 | 对应 | 规划-拆除全周期 |
| 成熟度:5级 | 对应 | 从应付到持续改进 |