【 2-2 】

安全区域边界与数据流设计

第2.2章 安全区域边界与数据流设计

本章内容依据《数据安全工程技术人员(初级)第2模块零基础详细学习教材》整理,系统讲解安全区域边界与数据流设计。

本章学习目标:理解安全区域和边界的作用;能够识别常见安全区域;会绘制基础数据流图;会检查跨区域和跨组织的数据传输。

2.1 什么是安全区域

安全区域是依据业务功能、访问对象、数据敏感程度、网络连接和管理职责划分的逻辑或物理范围。区域划分能够控制访问路径、缩小风险扩散范围、明确责任,并使跨区域流量能够被监测和审计。

简单理解:把一栋大楼分为大厅、办公室、档案室、机房和仓库,每个区域有不同的进入条件。网络和云环境中的安全区域也遵循类似思路。

2.2 常见安全区域

区域主要内容主要风险基础措施
互联网接入区公众访问入口、域名和外部连接DDoS、恶意访问、暴露攻击面流量清洗、访问控制、HTTPS、监测
业务接入区/DMZ反向代理、负载均衡、API网关、Web入口接口滥用、会话攻击、异常流量边界策略、接口认证、限速、日志
应用服务区业务应用、后台服务、任务调度服务越权、配置错误、漏洞利用服务认证、最小权限、配置管理
数据服务区数据库、缓存、文件和对象存储敏感数据泄露、篡改、破坏网络隔离、数据库权限、加密、审计
管理运维区跳板、监控、配置管理、运维工具特权账号滥用、远程入侵多因素认证、审批、会话审计
安全运营区日志、告警、漏洞、事件响应平台日志被删除、告警被绕过权限隔离、完整性保护、集中监测
备份灾备区备份库、离线副本、容灾资源勒索攻击同步破坏备份隔离、加密、防篡改、恢复演练

2.3 基础区域架构图

[互联网用户]
│ HTTPS

[互联网接入区]
│ 受控访问

[业务接入区:WAF / 反向代理 / API 网关]
│ 仅允许必要服务端口

[应用服务区:用户 / 课程 / 考试 / 订单应用]
│ 数据库白名单与服务账号

[数据服务区:数据库 / 缓存 / 对象存储]

[管理运维区] ──受控管理通道──> 应用与数据区域
[安全运营区] <──日志与告警──── 各区域
[备份灾备区] <──受控备份───── 数据服务区

2.4 边界控制要回答的问题

问题设计内容示例
谁发起访问用户、系统、设备、运维或第三方身份考试应用服务器
访问什么目标系统、接口、数据库或管理端口成绩数据库查询接口
允许什么操作查询、写入、同步、管理或备份只读查询
通过什么路径网络区域、网关、VPN、跳板或专线应用区经数据库访问控制访问数据区
在什么条件下来源地址、时间、设备、审批或认证状态仅生产应用子网
留下什么记录连接、请求、身份、结果和异常日志数据库审计日志

2.5 边界设计的基础规则

  • 互联网用户不得直接连接核心数据库和管理接口。
  • 应用服务与数据服务之间只开放业务所需端口、来源和账号。
  • 运维访问通过受控通道,重要操作记录会话或命令。
  • 安全日志集中发送到权限隔离的安全运营区域。
  • 备份与生产环境保持适当隔离,避免同时被篡改或删除。
  • 第三方访问采用专用实名账号、限定来源、最小权限和有效期。
  • 边界规则形成清单,并经过申请、审批、测试和定期复核。

2.6 什么是数据流图

数据流图描述数据从采集入口到处理、存储、分析、共享、备份和删除的路径。它关注的是数据怎样移动和变化。网络拓扑图关注设备与网络连接,数据流图关注数据内容、处理目的和流向。

图示元素表示内容建议记录
外部主体用户、员工、第三方和设备主体身份和数据来源
处理系统应用、服务、分析任务处理目的、角色和规则
数据存储数据库、文件、对象存储、备份位置、级别、加密和权限
数据流箭头数据在节点之间的传输字段、协议、认证、方向和频率
边界系统、网络、组织或地域边界跨边界控制和责任变化
退出节点删除、归档、销毁或对外提供期限、审批、验证和记录

2.7 数据流图示例:在线考试

[考生]
│ 姓名、手机号、证件信息、答题数据

[考试门户 / API 网关]
│ HTTPS + 令牌 + 输入校验

[考试应用]
├──成绩与答题记录──> [考试数据库]
├──身份核验资料────> [第三方监考服务]
├──操作日志────────> [日志平台]
└──数据库备份──────> [备份灾备区]

[考试数据库] ──到期处理──> [删除任务 / 归档系统]

2.8 逐条检查数据流

节点或链路检查问题
采集入口字段是否必要?是否校验格式?是否记录来源、时间和告知状态?
传输链路是否加密?如何认证调用方?是否防止重放和批量调用?
处理系统处理目的是什么?哪些角色可以查看、修改和导出?
存储位置存在哪里?是否加密?谁能访问?是否有备份和审计?
对外提供接收方是谁?字段是否最小?合同、权限和期限是否明确?
备份备份是否包含敏感数据?是否隔离、加密并验证恢复?
删除何时触发?是否包含缓存、日志、导出和备份副本?

2.9 边界规则清单示例

编号源区域目标区域服务/端口用途控制条件日志
FW-01业务接入区应用服务区HTTPS/8443转发业务请求仅网关地址,双向认证记录允许与拒绝
FW-02应用服务区数据服务区数据库端口业务读写仅应用子网和专用账号数据库审计
FW-03管理运维区应用服务区运维协议发布与排障跳板、多因素、审批会话审计
FW-04数据服务区备份灾备区备份通道数据备份专用任务账号、加密备份日志

本章重点

  • 安全区域用于控制访问路径和风险扩散,数据流图用于说明数据怎样流动。
  • 区域之间的访问需要明确源、目标、服务、用途、条件和日志。
  • 运维区、安全运营区和备份区属于重要支撑区域,需要独立控制。
  • 数据流图是权限、接口、加密、审计、第三方和删除设计的基础。

本章自测

1. 为什么互联网接入区不能直接访问数据服务区?

2. 网络拓扑图与数据流图分别关注什么?

3. 为“考试系统向第三方监考服务传输身份资料”列出五项检查内容。