系统架构设计师 | VIP课程 | 知识精讲 专栏

ONEP软考智能体年卡VIP付费专属内容:涵盖速通课程、项目背景、优质范文、论文精批、知识拓展六大类内容,提供全流程备考支持。

本篇内容摘要

论文5 安全架构设计(BLP / Biba / Chinese Wall / WPDRRC)精讲(VIP专享):对应清单条目:5 论文·安全架构设计(BLP/Biba/Chinese Wall/W系统梳理该考点的核心定义、原理与高频易错点,配真题示例与记忆口诀,从原理到实战一次吃透,稳拿对应分值。

❤️‍🔥 61
2026/08/02
☆
▶

deepread5|论文5 安全架构设计(BLP / Biba / Chinese Wall / WPDRRC)详解

ONEPSOFT | 软考学习知识库


deepread5|论文5 安全架构设计(BLP / Biba / Chinese Wall / WPDRRC)详解

对应清单条目:#5 论文·安全架构设计(BLP/Biba/Chinese Wall/WPDRRC)

教材来源:《系统架构设计师教程(第 2 版)》第 18 章 安全架构设计(18.2 安全模型、18.4 WPDRRC、18.5 网络安全、18.6 数据库安全、18.7 脆弱性)

一、知识点定位

  • 主要教材出处:第 18 章 安全架构设计(18.2 五种典型安全模型、18.4 WPDRRC 整体架构、18.5 网络安全体系、18.6 数据库安全、18.7 脆弱性分析)。
  • 在考试中的角色:论文高频方向(安全架构几乎必考),选择题/案例考 BLP/Biba/Chinese Wall 规则区分、WPDRRC 六环节。与 #2 质量属性 " 安全性 "、#3 云原生 " 零信任 " 紧密衔接。
  • 与 2、3 号笔记的关联:安全性是质量属性之一(#2);云原生服务网格天然结合零信任(#3);本知识点是 " 安全性怎么在架构层面落地 " 的方法论。

一句话定位:安全架构用形式化模型把 " 谁能访问什么 " 钉死——BLP 保机密(不上读不下写)、Biba 保完整(不上写不下读)、Chinese Wall 防利益冲突;再用 WPDRRC 六环节闭环把 " 预警→保护→检测→响应→恢复→反击 " 串成动态防御体系。


二、教材原文精摘(第 18 章,原封不动)

【五种典型模型概述】原文:

当前比较被公认的模型有:状态机模型、Bell-LaPadula(BLP) 模型、Biba 模型、Clark-Wilson 模型、Chinese Wall 模型,以及信息流模型、非干涉模型、格子模型、Brewer and Nash 模型和 Graham-Denning 模型等。

【BLP 模型】原文:

Bell-LaPadula 模型是 1973 年提出的第一个正式的安全模型,属于强制访问控制模型,以敏感度划分安全级别……为美国国防部多级安全策略形式化而开发,其机密性模型是第一个能提供分级别数据机密性保障的安全策略模型。

简单安全规则 (Simple Security Rule):安全级别低的主体不能读安全级别高的客体(No Read Up)。

星属性安全规则 (Star Security Property):安全级别高的主体不能往低级别的客体写(No Write Down)。

自主安全规则:使用访问控制矩阵定义自由存取控制。

【Biba 模型】原文:

Biba 模型解决应用程序数据的完整性问题……访问控制不是建立在安全级别上,而是建立在完整性级别上。

星完整性规则 (\\*-integrity):完整性级别低的主体不能对完整性级别高的客体写数据(No Write Up)。

简单完整性规则:完整性级别高的主体不能从完整性级别低的客体读取数据(No Read Down)。

调用属性规则:完整性级别低的主体不能从级别高的客体调用程序或服务。

【Chinese Wall 模型】原文:

Chinese Wall 模型(又名 Brewer and Nash 模型)应用在多环境,通过行政规定、内部监控、IT 系统防止各部门间出现有损客户利益的利益冲突事件。最初为投资银行设计。

规则:①与主体曾访问过的信息属同一公司数据集(墙内)可访问;②属完全不同利益冲突组的可访问;③主体能对客体写的前提是未对任何属于其他公司数据集访问过。

定理 2:在一个利益冲突组中,一个主体最多只能访问一个公司数据集。Chinese Wall 同时包括 DAC 和 MAC 属性,是 MAC 的一种混合策略模型。

【WPDRRC 模型】原文:

WPDRRC 是我国 " 八六三 " 信息安全专家组提出的适合中国国情的信息安全保障体系建设模型,在 PDRR 基础上前后增加预警和反击。

6 个环节:预警 (W)、保护 (P)、检测 (D)、响应 (R)、恢复 (R)、反击 (C),具较强时序性和动态性。

3 大要素:人员(核心)、策略(桥梁)、技术(保证)。

W 预警:用远程安全评估模拟攻击检查薄弱环节;P 防护:加密、签名、访问控制、认证、防火墙;D 检测:入侵检测、脆弱性检测;R 响应:报警、跟踪、封堵、隔离、报告;R 恢复:容错、冗余、备份、修复;C 反击:侦察取证、依法打击。

【OSI 五类安全服务】原文:

OSI 安全体系 5 类安全服务:鉴别、访问控制、数据机密性、数据完整性、抗抵赖性。

【脆弱性】原文:

信息系统受安全威胁的根本原因是系统存在脆弱性……软件脆弱性就是软件规范、开发或配置中错误的实例,其执行结果将会违反安全策略。典型架构脆弱性:分层架构(层间/层间通信)、C/S 架构(客户端/网络开放性/协议)。


三、系统解读(逐段讲透)

  • 针对 BLP(保机密):记两句口诀——" 不上读(No Read Up):低级别不能看高级别;不下写(No Write Down):高级别不能把密件写到低级别区 "。BLP 只管 " 机密性 ",不管完整性。它是强制访问控制(MAC),按敏感度分级。论文写 " 我做了分级保密 " 就套 BLP。
  • 针对 Biba(保完整):正好和 BLP 镜像——" 不上写(No Write Up):低完整不能改高完整数据;不下读(No Read Down):高完整不能读低完整数据 "。Biba 管 " 完整性 "(数据不被乱改、一致)。注意 BLP 管机密、Biba 管完整,两者互补,常被一起考。
  • 针对 Chinese Wall(防利益冲突):核心是 "利益冲突墙"——同一人不能同时接触相互竞争方的数据。规则③最关键:你只要碰过 A 公司数据,就不能再写 B 公司(避免把 A 的信息泄给 B)。它是 DAC+MAC 混合(先自选为谁工作=DAC,选定后强制只能为该方=MAC)。投资银行/咨询场景典型。
  • 针对 WPDRRC(动态防御闭环):六环节顺序记——预 (警)→保 (护)→检 (测)→响 (应)→恢 (复)→反 (击)。它比 PDRR 多了 " 预警(事前)" 和 " 反击(事后取证)",形成完整时序闭环;三要素 " 人员/策略/技术 " 是落地的支柱。这是国内安全体系建设的骨架,论文写 " 安全保障体系 " 必提。
  • 针对 OSI 五类服务:鉴别/访问控制/机密性/完整性/抗抵赖——这是安全服务的 " 菜单 ",任何安全架构设计都要从这五类里挑。和 BLP(机密)/Biba(完整) 对应得上。
  • 针对脆弱性:安全威胁根因是 " 脆弱性 "(缺陷被利用)。不同架构风格脆弱性不同(分层=层间、C/S=客户端 + 网络)——呼应 #1 架构风格:选风格时也顺带选了脆弱性剖面,架构评估(#2)该把风险点揪出来。

核心一句话总结:BLP/Biba/Chinese Wall 是 " 静态 " 的访问控制形式化模型(钉死谁能访问什么),WPDRRC 是 " 动态 " 的防御闭环(事前预警到事后反击);前者定规则,后者建体系。


四、工程实践举例(土木工程视角)

安全分级与利益冲突管控天天见:

  • BLP(机密性·不上读不下写)↔ 施工图纸保密分级:高密级图纸(如结构核心计算书)低级别劳务人员不能看(不上读);高级别工程师不能把高密级信息抄到对外的低密级文档(不下写)——正是 BLP 两条铁律。
  • Biba(完整性·不上写不下读)↔ 施工质量等级管控:低资质班组不能修改高质量等级记录(不上写);高质量评定不能引用低质量检测数据(不下读)——保证质量数据不被 " 污染 ",对应 Biba 完整性。
  • Chinese Wall(利益冲突墙)↔ 同一监理/咨询不能同时服务竞争双方:某监理事务所接了 A 开发商项目,就不能再接触竞争的 B 开发商数据(定理 2:一个利益组内最多服务一家)——防止串标/泄密,正是 Chinese Wall。
  • WPDRRC ↔ 施工安全管理体系闭环:
  • W 预警:开工前安全风险评估、隐患排查;
  • P 防护:安全帽/防护网/临边防护;
  • D 检测:日常安全巡查、监测;
  • R 响应:事故应急预案、抢险;
  • R 恢复:灾后修复、复工;
  • C 反击:事故调查、追责取证。

这六步时序闭环,与 WPDRRC 完全同构;" 人员/策略/技术 " 三要素=安全员 (核心)/安全制度 (桥梁)/防护技术 (保证)。

  • 脆弱性 ↔ 结构薄弱环节:如沉降缝处理不当(层间脆弱性)、脚手架连墙件缺失(C/S 式客户端脆弱性)——对应 " 典型架构脆弱性 ",需在设计中消除。

知识点 ↔ 工程实践 对照表

教材知识点要素你的实践场景对应映射说明
BLP(机密·不上读不下写)图纸保密分级(低不能看高、高不抄低)强制访问控制保机密
Biba(完整·不上写不下读)质量等级管控(低不改高、高不引低)保数据不被污染
Chinese Wall(利益冲突墙)监理不能同时服务竞争双方一个利益组内只服务一家
WPDRRC 六环节施工安全闭环(预警/防护/检测/响应/恢复/反击)事前到事后动态防御
WPDRRC 三要素安全员/安全制度/防护技术人员核心·策略桥梁·技术保证
OSI 五类安全服务工程质量五保障(鉴别/访问/机密/完整/抗抵赖)安全服务菜单
架构脆弱性结构薄弱环节(沉降缝/连墙件)缺陷被利用=威胁根因

当知识点涉及静态模型 vs 动态闭环时,补充对照:

流程图(结构化呈现)

静态模型[静态·访问规则]

  1. Biba\n保完整·不上写不下读
  2. BLP\n保机密·不上读不下写
  3. Chinese Wall\n利益冲突墙

动态闭环[动态·防御闭环]

  1. 反击
  2. 检测
  3. 保护
  4. 响应
  5. 恢复
  6. 预警

对应关系

节点A关系节点B
静态·访问规则定规则动态·防御闭环

运维视角提示:WPDRRC 的 " 检测→响应→恢复 " 正是运维服务的日常——监控告警(D)、应急处置(R)、容灾备份恢复(R)。而 BLP/Biba 的 " 分级访问控制 " 是运维权限管理(最小权限)的根。换句话说,安全架构的闭环思维直接决定运维能不能 " 出事不慌、坏了能恢复 "——最该内化这套闭环。

相关VIP内容推荐......

⤴️分享
⬅️返回
1
2026/08/02
deepread1|论文1 软件架构设计(架构风格选型论证)详解
2
2026/08/02
deepread2|论文2 质量属性与架构评估(ATAM效用树场景权衡)详解
3
2026/08/02
deepread3|论文3 云原生架构设计(容器 / 微服务 / Serverless / 服务网格)详解
4
2026/08/02
deepread4|论文4 大数据处理架构(Lambda / Kappa 对比与选型)详解
5
2026/08/02
deepread5|论文5 安全架构设计(BLP / Biba / Chinese Wall / WPDRRC)详解
6
2026/08/02
deepread6|论文6 面向服务架构 SOA(ESB / Web Service / REST / 微服务演进)详解
7
2026/08/02
deepread7|论文7 软件架构演化与维护(大型网站10阶段演化可维护性)详解
8
2026/08/02
deepread8|论文8 软件可靠性设计(定义 / 定量描述 / 容错三技术)详解
9
2026/08/02
deepread9|论文9 系统建模(结构化 DFD / UML 13 图·4+1 视图 / ER 图)详解
10
2026/08/02
deepread10|案例10 信息系统架构设计(ISA框架CSF-SST-BSP规划架构风格)详解
11
2026/08/02
deepread11|案例11 层次式架构设计(分层MVCBS-CS污水池反模式)详解
12
2026/08/02
deepread12|案例12 云原生架构设计(六原则微服务生态中台案例)详解
13
2026/08/02
deepread13|案例13 面向服务架构SOA(服务识别三法ESB集成治理案例)详解
14
2026/08/02
deepread14|案例14 嵌入式系统架构设计(特点实时性层次化HAL鸿蒙)详解
15
2026/08/02
deepread15|案例15 通信系统架构设计(OSI-TCP-IP分层5G-SBA-SDN高可用)详解
16
2026/08/02
deepread16|案例16 安全架构设计(CIA三防线WPDRRC-AAA混合云五安全)详解
17
2026/08/02
deepread17|案例17 大数据处理架构设计(Lambda-Kappa-4V主数据集)详解
18
2026/08/02
deepread18|案例18 质量属性与架构评估(场景六要素-效用树-ATAM敏感权衡点)详解
19
2026/08/02
deepread19|案例19 系统性能与高可用优化(Amdahl-缓存集群-冗余-可用度)详解
20
2026/08/02
deepread20|案例20 高质量属性实战(效用树量化-权衡分析-可靠度计算)详解
21
2026/08/02
deepread21|案例21 性能容量规划(并发-TPS-Little定律-Amdahl上限)详解
ONEPSOFT品牌标识
ONEP软考 | 年卡VIP知识库
© 2025 ONEPSOFT. All rights reserved.