系统分析师 | VIP课程 | 知识精讲 专栏

ONEP软考智能体年卡VIP付费专属内容:涵盖速通课程、项目背景、优质范文、论文精批、知识拓展六大类内容,提供全流程备考支持。

本篇内容摘要

第9章+系统安全性分析精讲(VIP专享):安全性分析·安全体系结构、安全威胁与安全需求】属于【第 9 章 · 信息安全(9.1系统梳理该考点的核心定义、原理与高频易错点,配真题示例与记忆口诀,从原理到实战一次吃透,稳拿对应分值。

❤️‍🔥 290
2026/08/02
☆
▶

deepread4|第9章+系统安全性分析详解

ONEPSOFT | 软考学习知识库


deepread4|第9章+系统安全性分析详解

知识点深度解读:系统安全性分析(安全架构 / 威胁建模)

一、知识点定位

本章知识点【系统安全性分析·安全体系结构、安全威胁与安全需求】属于【第 9 章 · 信息安全(9.1 信息系统安全体系)】的核心内容,同时在【第 4 章 网络设计(安全需求)、第 5 章 数据库安全、第 12 章 软件架构质量属性(安全性场景)】有延伸。在整个系统分析师知识体系中,它是【中游核心】环节——大纲把 " 系统安全性分析 " 列为论文常考方向之一。

  • 主要教材出处:第 9 章 9.1 信息系统安全体系(同时涉及第 4 章 4.4.2 安全需求、第 12 章 12.6.2 安全性质量属性场景)
  • 在考试中的角色:论文常考方向、案例与选择基础(安全体系/等级年年考)
  • 与 speedrun 关联:如果你看过第 9 章速通,这个点在 " 信息安全体系 " 段有简要提及,这里展开讲透。

二、教材原文精摘(原封不动,跨章节全覆盖)

【第 9 章 9.1 信息系统安全分类与体系结构】原文:

" 信息系统安全包括实体安全、运行安全、信息安全(含操作系统安全、数据库安全、网络安全、病毒防护、访问控制、数据加密和认证 7 方面)、人员安全。"

" 安全防范体系分层次为:1. 物理层安全(通信线路、物理设备、机房);2. 操作系统安全(身份认证、访问控制、系统漏洞、病毒);3. 网络安全(身份认证、访问控制、传输保密与完整、入侵检测等);4. 应用安全(Web、邮件、DNS 等);5. 安全管理(制度、人员、设备)。"

" 安全保护等级(GB 17859-1999):用户自主保护级、系统审计保护级、安全标记保护级、结构化保护级、访问验证保护级。"

" 系统安全保障系统:统一身份认证体系、统一安全管理体系、规范的安全保密体系、完善的网络边界防护体系。"

【第 9 章 9.1 信息安全威胁】原文:

" 信息安全威胁主要有以下几方面:1. 对系统稳定性和可靠性的破坏行为:包括从外部网络针对内部网络的攻击入侵行为和病毒破坏等。2. 大量信息设备的使用、维护和管理问题:违反规定的计算机、打印机和其他信息基础设施滥用,以及信息系统违规使用软件和硬件的行为。3. 知识产权和内部机密材料等信息存储、使用和传输的保密性、完整性和可靠性存在的威胁:其中尤其以信息的保密性存在威胁的可能性最大。"

【第 4 章 4.4.2 网络设计·安全需求指标】原文:

"(5) 安全需求。衡量网络安全的指标是可用性、完整性(信息的完整,精确和有效,不因人为或非人为的原因而改变信息内容)和保密性(信息只能通过一定方式向有权知道其内容的人员透露)。"

【第 12 章 12.6.2 软件架构评估·安全性质量属性场景】原文(要素):

安全性场景要素:刺激源(内部/外部、授权/未授权)、刺激(试图显示/改变/删除数据、降低可用性)、环境、制品(系统服务/数据)、响应(认证、阻止访问、记录等)、响应度量(成功概率、检测可能性等)。

说明:教材第 9 章以 " 安全分类 + 安全威胁三类 + 安全需求三指标 + 安全保护等级 + 架构安全性质量属性场景 " 的方式开展安全性分析;业界常用的 STRIDE 威胁建模框架(欺骗/篡改/抵赖/信息泄露/拒绝服务/权限提升)教材未展开,故本文以教材口径为准,不编造 STRIDE 原文。

三、系统解读(逐段讲透)

  • 针对安全体系结构原文:安全不是 " 装个防火墙 " 就完事,教材把它分成五层纵深防御——物理层(机房/线路/设备,最底层)、系统层(OS 身份/访问/漏洞/病毒)、网络层(传输保密完整/入侵检测)、应用层(Web/邮件/DNS)、管理层(制度/人员/设备)。这叫 " 纵深防御 ":一层破了还有下一层。再配合四个保障系统(统一认证、统一管理、保密体系、边界防护)。写论文时,安全架构就按这五层去搭。
  • 针对安全保护等级原文:GB 17859 把系统分成 5 级(自主保护→审计→标记→结构化→验证),级别越高要求越严。做安全规划得先 " 定级 "——对应 " 安全等级保护 " 的思路,定级是第一步。
  • 针对安全威胁三类原文:教材把威胁归为三类——①对稳定性可靠性的破坏(外部入侵、病毒);②设备滥用/违规(乱用电脑、装违规软件);③对保密性/完整性/可靠性的威胁(泄密,尤其保密性最危险)。这就是教材版的 " 威胁清单 ",是做威胁分析(威胁建模)的事实起点。
  • 针对安全需求三指标原文:网络安全的硬度量——可用性(系统随时能用)、完整性(数据不被篡改)、保密性(数据不对外泄露)。这 "CIA 三性 " 是安全需求的 " 验收标准 "。
  • 针对安全性质量属性场景原文:第 12 章从架构评估角度,把 " 一次安全事件 " 拆成 刺激源→刺激→环境→制品→响应→响应度量 六要素。这其实就是架构层面的 " 威胁建模模板 ":先想 " 谁(刺激源)在什么环境对什么(制品)做了什么(刺激),系统该怎么响应、怎么度量 "。论文写安全架构评估时可直接套用。

核心一句话总结:系统安全性分析 = 先按 " 五层纵深 + 定级 " 搭安全架构,再用 " 三类威胁 + CIA 三性 + 六要素安全场景 " 去识别风险、定响应——架构是骨架,威胁分析与需求度量是血肉。

四、工程实践举例(土木工程背景:建筑安防/防灾类比)

以土木工程为背景,安防和防灾那套思维与信息系统安全是同构的。

  • 五层安全体系 ↔ 建筑安防五道防线:物理层=围墙/门禁/机房防火(最外层实体防护);系统层=门禁系统 + 监控(OS 级的身份与访问控制);网络层=周界入侵报警 + 传输加密(网络级的入侵检测);应用层=各业务系统(如财务系统)自身的权限(应用安全);管理层=安保制度 + 值守人员(安全管理)。一层被突破还有下一层——这就是 " 纵深防御 ",和你 " 人防 + 物防 + 技防 " 三结合一个理。
  • 安全保护等级 ↔ 建筑防火等级:GB 17859 的 5 级就像建筑防火分级(耐火等级),先定级再按级配措施——重要机房(核心数据)按最高级配,普通办公室按低级配。
  • 三类威胁 ↔ 对建筑的三种破坏:①外部入侵/病毒=外部人员翻墙破坏;②设备滥用=内部人员乱接电线、违规用电;③泄密=图纸/资料外泄(尤其保密性最危险,对应涉密工程资料管理)。
  • CIA 三性 ↔ 建筑三性:可用性=楼随时能进能用;完整性=结构不被擅改;保密性=资料不外泄。
  • 六要素安全场景 ↔ 一次入侵事件复盘:谁(外部未授权)在什么环境(夜间无人)对什么(核心数据库)做了什么(试图窃取),系统怎么响应(认证拦截 + 记录),怎么度量(拦截成功率/告警检出率)——这就是 " 安全事故应急预案演练 " 的模板。

知识点 ↔ 工程实践 对照表

教材知识点要素你的实践场景对应映射说明
五层安全体系(物理/系统/网络/应用/管理)建筑安防五道防线(围墙/门禁/报警/业务权限/制度)都是 " 纵深防御、层层设防 "
安全保护等级(GB 17859 五级)建筑防火/安防等级划分先定级再按级配措施
三类安全威胁翻墙破坏/违规用电/资料泄密教材版威胁清单=威胁建模起点
CIA 三性(可用/完整/保密)建筑可用/结构完整/资料保密安全需求的硬度量
六要素安全场景安全事故复盘/应急演练架构级威胁建模模板

安全分析(识别威胁→定响应)本身可看作一条 " 因果/流程 ",补一张流程对比图:

流程图(结构化呈现)

教材流程

  1. 搭五层安全架构+定级
  2. 列三类威胁
  3. 对CIA三性做需求分析
  4. 六要素安全场景:刺激源→刺激→响应→度量

工程流程

  1. 建五道安防防线+定防火等级
  2. 识别三类破坏风险
  3. 对建筑三性提防护要求
  4. 事故复盘:谁/环境/对象/动作/响应/度量

对应关系

节点A关系节点B
搭五层安全架构+定级对应建五道安防防线+定防火等级
列三类威胁对应识别三类破坏风险
对CIA三性做需求分析对应对建筑三性提防护要求
六要素安全场景:刺激源→刺激→响应→度量对应事故复盘:谁/环境/对象/动作/响应/度量

安全不是建完就安全——运行维护中的安全运维(漏洞修补、日志审计、入侵监测、应急响应)正是 IT 服务运营/持续改进。论文写安全,务必点 " 安全运维常态化 "。

相关VIP内容推荐......

⤴️分享
⬅️返回
1
2026/08/02
deepread1|第7章+信息系统开发及应用详解
2
2026/08/02
deepread2|第5章+数据库建模及应用详解
3
2026/08/02
deepread3|第4章+网络规划及应用详解
4
2026/08/02
deepread4|第9章+系统安全性分析详解
5
2026/08/02
deepread5|第12章+应用系统集成详解
6
2026/08/02
deepread6|第6章+企业信息系统详解
7
2026/08/02
deepread7|第6章+企业信息化组织及实施详解
8
2026/08/02
deepread8|第14章+开源软件及应用详解
9
2026/08/02
deepread9|第19章+新技术及其应用详解
10
2026/08/02
deepread10|案例+Web系统架构设计详解
11
2026/08/02
deepread11|案例+嵌入式系统设计详解
12
2026/08/02
deepread12|案例+移动应用系统设计详解
13
2026/08/02
deepread13|案例+大数据处理系统详解
14
2026/08/02
deepread14|案例+微服务架构详解
15
2026/08/02
deepread15|案例+信息物理系统CPS详解
16
2026/08/02
deepread16|第8章 项目管理+挣值管理EVM详解
17
2026/08/02
deepread17|第3章 计算机系统基础+性能评估Amdahl详解
ONEPSOFT品牌标识
ONEP软考 | 年卡VIP知识库
© 2025 ONEPSOFT. All rights reserved.