【 2-2 】
安全区域边界与数据流设计
第2.2章 安全区域边界与数据流设计
本章内容依据《数据安全工程技术人员(初级)第2模块零基础详细学习教材》整理,系统讲解安全区域边界与数据流设计。
本章学习目标:理解安全区域和边界的作用;能够识别常见安全区域;会绘制基础数据流图;会检查跨区域和跨组织的数据传输。
2.1 什么是安全区域
安全区域是依据业务功能、访问对象、数据敏感程度、网络连接和管理职责划分的逻辑或物理范围。区域划分能够控制访问路径、缩小风险扩散范围、明确责任,并使跨区域流量能够被监测和审计。
简单理解:把一栋大楼分为大厅、办公室、档案室、机房和仓库,每个区域有不同的进入条件。网络和云环境中的安全区域也遵循类似思路。
2.2 常见安全区域
| 区域 | 主要内容 | 主要风险 | 基础措施 |
|---|---|---|---|
| 互联网接入区 | 公众访问入口、域名和外部连接 | DDoS、恶意访问、暴露攻击面 | 流量清洗、访问控制、HTTPS、监测 |
| 业务接入区/DMZ | 反向代理、负载均衡、API网关、Web入口 | 接口滥用、会话攻击、异常流量 | 边界策略、接口认证、限速、日志 |
| 应用服务区 | 业务应用、后台服务、任务调度 | 服务越权、配置错误、漏洞利用 | 服务认证、最小权限、配置管理 |
| 数据服务区 | 数据库、缓存、文件和对象存储 | 敏感数据泄露、篡改、破坏 | 网络隔离、数据库权限、加密、审计 |
| 管理运维区 | 跳板、监控、配置管理、运维工具 | 特权账号滥用、远程入侵 | 多因素认证、审批、会话审计 |
| 安全运营区 | 日志、告警、漏洞、事件响应平台 | 日志被删除、告警被绕过 | 权限隔离、完整性保护、集中监测 |
| 备份灾备区 | 备份库、离线副本、容灾资源 | 勒索攻击同步破坏备份 | 隔离、加密、防篡改、恢复演练 |
2.3 基础区域架构图
[互联网用户]
│ HTTPS
▼
[互联网接入区]
│ 受控访问
▼
[业务接入区:WAF / 反向代理 / API 网关]
│ 仅允许必要服务端口
▼
[应用服务区:用户 / 课程 / 考试 / 订单应用]
│ 数据库白名单与服务账号
▼
[数据服务区:数据库 / 缓存 / 对象存储]
[管理运维区] ──受控管理通道──> 应用与数据区域
[安全运营区] <──日志与告警──── 各区域
[备份灾备区] <──受控备份───── 数据服务区
│ HTTPS
▼
[互联网接入区]
│ 受控访问
▼
[业务接入区:WAF / 反向代理 / API 网关]
│ 仅允许必要服务端口
▼
[应用服务区:用户 / 课程 / 考试 / 订单应用]
│ 数据库白名单与服务账号
▼
[数据服务区:数据库 / 缓存 / 对象存储]
[管理运维区] ──受控管理通道──> 应用与数据区域
[安全运营区] <──日志与告警──── 各区域
[备份灾备区] <──受控备份───── 数据服务区
2.4 边界控制要回答的问题
| 问题 | 设计内容 | 示例 |
|---|---|---|
| 谁发起访问 | 用户、系统、设备、运维或第三方身份 | 考试应用服务器 |
| 访问什么 | 目标系统、接口、数据库或管理端口 | 成绩数据库查询接口 |
| 允许什么操作 | 查询、写入、同步、管理或备份 | 只读查询 |
| 通过什么路径 | 网络区域、网关、VPN、跳板或专线 | 应用区经数据库访问控制访问数据区 |
| 在什么条件下 | 来源地址、时间、设备、审批或认证状态 | 仅生产应用子网 |
| 留下什么记录 | 连接、请求、身份、结果和异常日志 | 数据库审计日志 |
2.5 边界设计的基础规则
- 互联网用户不得直接连接核心数据库和管理接口。
- 应用服务与数据服务之间只开放业务所需端口、来源和账号。
- 运维访问通过受控通道,重要操作记录会话或命令。
- 安全日志集中发送到权限隔离的安全运营区域。
- 备份与生产环境保持适当隔离,避免同时被篡改或删除。
- 第三方访问采用专用实名账号、限定来源、最小权限和有效期。
- 边界规则形成清单,并经过申请、审批、测试和定期复核。
2.6 什么是数据流图
数据流图描述数据从采集入口到处理、存储、分析、共享、备份和删除的路径。它关注的是数据怎样移动和变化。网络拓扑图关注设备与网络连接,数据流图关注数据内容、处理目的和流向。
| 图示元素 | 表示内容 | 建议记录 |
|---|---|---|
| 外部主体 | 用户、员工、第三方和设备 | 主体身份和数据来源 |
| 处理系统 | 应用、服务、分析任务 | 处理目的、角色和规则 |
| 数据存储 | 数据库、文件、对象存储、备份 | 位置、级别、加密和权限 |
| 数据流箭头 | 数据在节点之间的传输 | 字段、协议、认证、方向和频率 |
| 边界 | 系统、网络、组织或地域边界 | 跨边界控制和责任变化 |
| 退出节点 | 删除、归档、销毁或对外提供 | 期限、审批、验证和记录 |
2.7 数据流图示例:在线考试
[考生]
│ 姓名、手机号、证件信息、答题数据
▼
[考试门户 / API 网关]
│ HTTPS + 令牌 + 输入校验
▼
[考试应用]
├──成绩与答题记录──> [考试数据库]
├──身份核验资料────> [第三方监考服务]
├──操作日志────────> [日志平台]
└──数据库备份──────> [备份灾备区]
[考试数据库] ──到期处理──> [删除任务 / 归档系统]
│ 姓名、手机号、证件信息、答题数据
▼
[考试门户 / API 网关]
│ HTTPS + 令牌 + 输入校验
▼
[考试应用]
├──成绩与答题记录──> [考试数据库]
├──身份核验资料────> [第三方监考服务]
├──操作日志────────> [日志平台]
└──数据库备份──────> [备份灾备区]
[考试数据库] ──到期处理──> [删除任务 / 归档系统]
2.8 逐条检查数据流
| 节点或链路 | 检查问题 |
|---|---|
| 采集入口 | 字段是否必要?是否校验格式?是否记录来源、时间和告知状态? |
| 传输链路 | 是否加密?如何认证调用方?是否防止重放和批量调用? |
| 处理系统 | 处理目的是什么?哪些角色可以查看、修改和导出? |
| 存储位置 | 存在哪里?是否加密?谁能访问?是否有备份和审计? |
| 对外提供 | 接收方是谁?字段是否最小?合同、权限和期限是否明确? |
| 备份 | 备份是否包含敏感数据?是否隔离、加密并验证恢复? |
| 删除 | 何时触发?是否包含缓存、日志、导出和备份副本? |
2.9 边界规则清单示例
| 编号 | 源区域 | 目标区域 | 服务/端口 | 用途 | 控制条件 | 日志 |
|---|---|---|---|---|---|---|
| FW-01 | 业务接入区 | 应用服务区 | HTTPS/8443 | 转发业务请求 | 仅网关地址,双向认证 | 记录允许与拒绝 |
| FW-02 | 应用服务区 | 数据服务区 | 数据库端口 | 业务读写 | 仅应用子网和专用账号 | 数据库审计 |
| FW-03 | 管理运维区 | 应用服务区 | 运维协议 | 发布与排障 | 跳板、多因素、审批 | 会话审计 |
| FW-04 | 数据服务区 | 备份灾备区 | 备份通道 | 数据备份 | 专用任务账号、加密 | 备份日志 |
本章重点
- 安全区域用于控制访问路径和风险扩散,数据流图用于说明数据怎样流动。
- 区域之间的访问需要明确源、目标、服务、用途、条件和日志。
- 运维区、安全运营区和备份区属于重要支撑区域,需要独立控制。
- 数据流图是权限、接口、加密、审计、第三方和删除设计的基础。
本章自测
1. 为什么互联网接入区不能直接访问数据服务区?
2. 网络拓扑图与数据流图分别关注什么?
3. 为“考试系统向第三方监考服务传输身份资料”列出五项检查内容。