【 14个概念 】

基础防护

基础防护:14个核心概念信息图

难易分类

简单概念

1 网络分区

按办公、业务、管理、数据库和备份等用途划分网络。

公司在架构图上标出网络分区,并把相关服务器、网络入口和管理责任放在这个明确范围内。图中这块可以定位的范围就是网络分区。

把“网络分区”和“安全区域”混为一谈。网络分区的关键是“按办公、业务、管理、数据库和备份等用途划分网络”;安全区域关注的是另一种对象、位置、作用或处理关系。

2 服务端口

主机或网络服务监听和通信所使用的端口。

2026年7月23日,公司在订单系统中登记并使用一项“服务端口”。工作人员可以指出它的具体对象、所在位置、当前状态和对应记录。

把“服务端口”和“应用服务”混为一谈。服务端口的关键是“主机或网络服务监听和通信所使用的端口”;应用服务关注的是另一种对象、位置、作用或处理关系。

难懂概念

3 边界访问控制

按源地址、目标地址、协议和端口限制网络访问。

谁在什么条件下可以访问什么对象、执行什么操作,权限何时复核、到期和回收?

人员已经离岗,隐藏权限和服务凭证仍然有效

2026年8月14日,公司完成岗位调整后回收了员工主账号,旧接口令牌、数据库账号和缓存会话仍可访问12万条订单。这个实例说明:边界访问控制必须覆盖人员、程序、设备、接口和有效期限,任何遗漏都会留下真实入口。

4 加密通信

使用HTTPS、VPN或专线等加密通道保护传输数据。

在订单系统的实际工作中,怎样确认“加密通信”已经做到“使用HTTPS、VPN或专线等加密通道保护传输数据”,并能用配置、日志、文件或测试结果证明?

算法本身可靠,密钥泄露使全部保护同时失效

订单数据库保存320万条记录并采用可靠算法加密,解密密钥却以明文放在同一服务器的配置文件中。攻击者取得服务器权限后在14分钟内读取全部数据。这个实例说明:加密通信的有效性依赖密钥、权限、环境和完整管理过程。

5 数据库账号管理

对实名账号、服务账号、管理员账号和无效账号进行管理。

谁在什么条件下可以访问什么对象、执行什么操作,权限何时复核、到期和回收?

人员已经离岗,隐藏权限和服务凭证仍然有效

2026年8月16日,公司完成岗位调整后回收了员工主账号,旧接口令牌、数据库账号和缓存会话仍可访问12万条订单。这个实例说明:数据库账号管理必须覆盖人员、程序、设备、接口和有效期限,任何遗漏都会留下真实入口。

6 数据库权限

按库、表、字段和操作类型配置访问权限。

谁在什么条件下可以访问什么对象、执行什么操作,权限何时复核、到期和回收?

人员已经离岗,隐藏权限和服务凭证仍然有效

2026年8月17日,公司完成岗位调整后回收了员工主账号,旧接口令牌、数据库账号和缓存会话仍可访问12万条订单。这个实例说明:数据库权限必须覆盖人员、程序、设备、接口和有效期限,任何遗漏都会留下真实入口。

7 库级权限

控制账号是否能够访问某个数据库。

谁在什么条件下可以访问什么对象、执行什么操作,权限何时复核、到期和回收?

人员已经离岗,隐藏权限和服务凭证仍然有效

2026年8月18日,公司完成岗位调整后回收了员工主账号,旧接口令牌、数据库账号和缓存会话仍可访问12万条订单。这个实例说明:库级权限必须覆盖人员、程序、设备、接口和有效期限,任何遗漏都会留下真实入口。

8 表级权限

控制账号是否能够访问某些数据表。

谁在什么条件下可以访问什么对象、执行什么操作,权限何时复核、到期和回收?

人员已经离岗,隐藏权限和服务凭证仍然有效

2026年8月19日,公司完成岗位调整后回收了员工主账号,旧接口令牌、数据库账号和缓存会话仍可访问12万条订单。这个实例说明:表级权限必须覆盖人员、程序、设备、接口和有效期限,任何遗漏都会留下真实入口。

9 字段级权限

控制账号是否能够读取或修改特定字段。

谁在什么条件下可以访问什么对象、执行什么操作,权限何时复核、到期和回收?

人员已经离岗,隐藏权限和服务凭证仍然有效

2026年8月20日,公司完成岗位调整后回收了员工主账号,旧接口令牌、数据库账号和缓存会话仍可访问12万条订单。这个实例说明:字段级权限必须覆盖人员、程序、设备、接口和有效期限,任何遗漏都会留下真实入口。

10 操作级权限

控制账号是否可以查询、修改、删除、授权或导出。

谁在什么条件下可以访问什么对象、执行什么操作,权限何时复核、到期和回收?

人员已经离岗,隐藏权限和服务凭证仍然有效

2026年8月21日,公司完成岗位调整后回收了员工主账号,旧接口令牌、数据库账号和缓存会话仍可访问12万条订单。这个实例说明:操作级权限必须覆盖人员、程序、设备、接口和有效期限,任何遗漏都会留下真实入口。

11 数据库审计

记录数据库登录、查询、导出、修改、删除和授权等操作。

谁在何时从何处对什么对象做了什么,记录是否完整可信,能否据此还原全过程?

日志数量很多,关键时段记录中断且时间彼此冲突

平台保存了860万条日志,数据异常发生的20分钟内数据库审计被关闭,3台服务器时间分别相差4分钟、8分钟和11分钟。这个实例说明:数据库审计依赖连续记录、统一时间、完整字段和防篡改保护。

12 主机安全

对服务器和终端的账号、补丁、服务、端口、日志和资源进行保护。

在订单系统的实际工作中,怎样确认“主机安全”已经做到“对服务器和终端的账号、补丁、服务、端口、日志和资源进行保护”,并能用配置、日志、文件或测试结果证明?

新增第三方接口后,主机安全遗漏4个关键环节

2026年10月23日,一家企业在订单系统中执行主机安全。常规抽查的20条记录均显示正常;当天新增第三方接口并处理6809条数据后,出现对象遗漏、责任不明或记录无法对应的情况。工作人员依据“对服务器和终端的账号、补丁、服务、端口、日志和资源进行保护”重新核查,才找到未被原流程覆盖的环节。这个实例说明:主机安全需要在真实业务变化和边界条件下接受验证。

13 补丁管理

对补丁进行评估、测试、审批、部署、验证和回退管理。

在订单系统的实际工作中,怎样确认“补丁管理”已经做到“对补丁进行评估、测试、审批、部署、验证和回退管理”,并能用配置、日志、文件或测试结果证明?

新增第三方接口后,补丁管理遗漏5个关键环节

2026年10月24日,一家企业在订单系统中执行补丁管理。常规抽查的20条记录均显示正常;当天新增第三方接口并处理6846条数据后,出现对象遗漏、责任不明或记录无法对应的情况。工作人员依据“对补丁进行评估、测试、审批、部署、验证和回退管理”重新核查,才找到未被原流程覆盖的环节。这个实例说明:补丁管理需要在真实业务变化和边界条件下接受验证。

14 时间同步

使各系统使用一致时间源和时区,保证日志顺序准确。

在订单系统的实际工作中,怎样确认“时间同步”已经做到“使各系统使用一致时间源和时区,保证日志顺序准确”,并能用配置、日志、文件或测试结果证明?

新增第三方接口后,时间同步遗漏7个关键环节

2026年10月26日,一家企业在订单系统中执行时间同步。常规抽查的20条记录均显示正常;当天新增第三方接口并处理6920条数据后,出现对象遗漏、责任不明或记录无法对应的情况。工作人员依据“使各系统使用一致时间源和时区,保证日志顺序准确”重新核查,才找到未被原流程覆盖的环节。这个实例说明:时间同步需要在真实业务变化和边界条件下接受验证。