【 2-3 】
行业应用与数据安全方案架构
第2.3章 行业应用与数据安全方案架构
本章内容依据《数据安全工程技术人员(初级)第2模块零基础详细学习教材》整理,系统讲解行业应用与数据安全方案架构。
本章学习目标:理解不同行业方案的共同设计逻辑;掌握数据安全方案的基本组成;会使用分层架构表达控制措施;会建立需求与控制措施映射。
3.1 行业差异体现在哪里
行业差异主要体现在业务目标、数据类型、业务连续性要求、共享对象、监管要求和风险后果。工程设计仍遵循相同主线:识别业务和数据,确定风险和保护目标,选择技术与管理措施,实施测试并持续运行。
| 行业 | 常见数据 | 重点场景 | 工程关注 |
|---|---|---|---|
| 在线教育 | 身份、学习记录、成绩、证书、支付 | 报名、考试、监考、证书 | 成绩权限、考试完整性、第三方监考、备份 |
| 电子商务 | 用户、地址、订单、交易、客服 | 下单、支付、物流、营销 | 接口安全、导出审批、营销共享、反爬取 |
| 医疗健康 | 就诊、检查、处方、健康档案 | 诊疗、会诊、科研、医保 | 细粒度授权、高敏感保护、审计追踪 |
| 制造工业 | 设备、工艺、图纸、供应链 | 生产、远程运维、研发协作 | 生产网络隔离、设备身份、研发资料保护 |
| 政务服务 | 身份、材料、办事记录 | 跨部门共享、公共服务 | 目录管理、共享审批、权限边界、连续性 |
3.2 基础保障方案的七个组成部分
| 组成 | 主要内容 | 典型交付物 |
|---|---|---|
| 组织与职责 | 负责人、业务、技术、运维、安全和第三方职责 | 组织架构、责任矩阵、联系人清单 |
| 数据资产与分级 | 资产、分类分级、数据流、重要处理活动 | 资产台账、分级表、数据流图 |
| 网络与区域边界 | 网络分区、访问规则、远程访问、云安全组 | 架构图、边界规则清单 |
| 身份与访问控制 | 账号、认证、角色、特权、接口和审计 | 权限矩阵、账号流程、认证设计 |
| 数据保护 | 传输、存储、脱敏、水印、备份、销毁 | 加密方案、脱敏规则、备份策略 |
| 监测与响应 | 日志、告警、漏洞、事件处置和演练 | 日志清单、告警规则、应急流程 |
| 制度流程 | 变更、导出、共享、介质、第三方和培训 | 制度文件、审批表、操作记录 |
3.3 六层方案架构
┌─────────────────────────────────────┐
│ 管理层:制度、职责、审批、监督、培训 │
├─────────────────────────────────────┤
│ 业务层:处理目的、字段规则、导出与共享规则 │
├─────────────────────────────────────┤
│ 应用层:认证、会话、接口鉴权、输入校验、日志 │
├─────────────────────────────────────┤
│ 数据层:分类分级、加密、脱敏、审计、备份、销毁 │
├─────────────────────────────────────┤
│ 基础设施层:主机、网络、云、容器、终端安全 │
├─────────────────────────────────────┤
│ 安全运营层:集中日志、告警、漏洞、事件、改进 │
└─────────────────────────────────────┘
│ 管理层:制度、职责、审批、监督、培训 │
├─────────────────────────────────────┤
│ 业务层:处理目的、字段规则、导出与共享规则 │
├─────────────────────────────────────┤
│ 应用层:认证、会话、接口鉴权、输入校验、日志 │
├─────────────────────────────────────┤
│ 数据层:分类分级、加密、脱敏、审计、备份、销毁 │
├─────────────────────────────────────┤
│ 基础设施层:主机、网络、云、容器、终端安全 │
├─────────────────────────────────────┤
│ 安全运营层:集中日志、告警、漏洞、事件、改进 │
└─────────────────────────────────────┘
3.4 各层控制措施
| 层次 | 保护对象 | 典型控制 |
|---|---|---|
| 管理层 | 责任和决策过程 | 制度、审批、合同、培训、审计 |
| 业务层 | 业务流程与数据使用规则 | 字段最小化、导出审批、共享复核、期限规则 |
| 应用层 | Web、移动应用、后台和接口 | 身份认证、会话管理、输入校验、接口鉴权 |
| 数据层 | 数据库、文件、对象存储、备份 | 权限、加密、脱敏、审计、备份、销毁 |
| 基础设施层 | 主机、网络、云和终端 | 网络分区、安全组、基线、补丁、终端加固 |
| 安全运营层 | 日志、告警、漏洞和事件 | 集中监测、异常分析、工单闭环、应急演练 |
3.5 从风险到控制的映射方法
工程方案不能只列产品名称。应先写业务需求或风险,再写控制目标、控制措施、责任人和验证方式。
| 业务需求/风险 | 控制目标 | 基础控制措施 | 验证方法 |
|---|---|---|---|
| 外部用户访问系统 | 确认身份并阻断恶意访问 | HTTPS、认证、会话控制、WAF、日志 | 正常用户可登录,异常请求被拦截并记录 |
| 内部人员查询客户信息 | 按岗位限制数据范围 | RBAC、字段脱敏、审批、审计 | 客服仅见必要字段,越权查询被拒绝 |
| 与第三方交换数据 | 确认调用方并控制字段和频率 | 接口凭证、签名、字段白名单、限速、协议 | 未授权调用失败,超频产生告警 |
| 使用真实数据测试 | 降低测试数据泄露风险 | 脱敏副本、隔离环境、临时授权、到期清理 | 测试数据无法识别真实个人,任务结束完成清理 |
| 长期保存关键数据 | 确保机密性、完整性和可恢复性 | 分级存储、加密、备份、恢复验证、期限规则 | 恢复演练成功,过期副本按规则清理 |
| 担心批量导出 | 限制和发现异常导出 | 审批、限额、水印、DLP、行为监测 | 无审批导出失败,批量行为产生告警 |
3.6 需求追踪矩阵
需求追踪矩阵用于证明每一条需求都已经设计、实施和测试。它能够减少遗漏,并支持验收。
| 需求编号 | 设计章节 | 实施项 | 测试用例 | 交付证据 | 状态 |
|---|---|---|---|---|---|
| REQ-01 成绩导出审批 | 访问控制设计4.4 | 角色与审批策略 AC-03 | TC-05 无审批导出 | 配置截图、审批记录、测试报告 | 通过 |
| REQ-02 备份隔离 | 备份设计7.5 | 备份网络和账号 BK-02 | TC-09 恢复测试 | 备份清单、恢复记录 | 通过 |
| REQ-03 第三方限期账号 | 第三方管理8.6 | 账号策略 TP-01 | TC-12 过期账号登录 | 账号清单、登录日志 | 整改中 |
3.7 技术选型的七个考虑因素
- 数据级别和风险:高风险数据需要更强的认证、加密和审计能力。
- 系统规模:用户量、数据量、接口量和并发量影响性能和容量。
- 部署环境:本地、云、混合云、容器环境的实现方式不同。
- 兼容性:安全措施不能破坏业务协议、数据库或应用功能。
- 人员能力:方案需要能够被现有运维团队理解和维护。
- 预算和周期:在资源范围内优先解决高风险和高价值需求。
- 运行成本:考虑告警数量、规则维护、许可证、存储和升级成本。
初级人员重点:掌握“控制目标—配置要点—验证方法—运行记录”。不需要把所有产品功能都背下来。
本章重点
- 方案架构需要同时覆盖管理、业务、应用、数据、基础设施和安全运营。
- 每个风险应映射到控制目标、措施、责任和测试。
- 需求追踪矩阵连接需求、设计、实施、测试和交付证据。
- 技术选型应考虑风险、规模、环境、兼容、人员、预算和运维。
本章自测
1. 为什么安全方案不能只写“部署某安全产品”?
2. 为“第三方接口可能被批量调用”设计一组控制措施和测试方法。
3. 需求追踪矩阵对项目验收有什么作用?