【 2-3 】

行业应用与数据安全方案架构

第2.3章 行业应用与数据安全方案架构

本章内容依据《数据安全工程技术人员(初级)第2模块零基础详细学习教材》整理,系统讲解行业应用与数据安全方案架构。

本章学习目标:理解不同行业方案的共同设计逻辑;掌握数据安全方案的基本组成;会使用分层架构表达控制措施;会建立需求与控制措施映射。

3.1 行业差异体现在哪里

行业差异主要体现在业务目标、数据类型、业务连续性要求、共享对象、监管要求和风险后果。工程设计仍遵循相同主线:识别业务和数据,确定风险和保护目标,选择技术与管理措施,实施测试并持续运行。

行业常见数据重点场景工程关注
在线教育身份、学习记录、成绩、证书、支付报名、考试、监考、证书成绩权限、考试完整性、第三方监考、备份
电子商务用户、地址、订单、交易、客服下单、支付、物流、营销接口安全、导出审批、营销共享、反爬取
医疗健康就诊、检查、处方、健康档案诊疗、会诊、科研、医保细粒度授权、高敏感保护、审计追踪
制造工业设备、工艺、图纸、供应链生产、远程运维、研发协作生产网络隔离、设备身份、研发资料保护
政务服务身份、材料、办事记录跨部门共享、公共服务目录管理、共享审批、权限边界、连续性

3.2 基础保障方案的七个组成部分

组成主要内容典型交付物
组织与职责负责人、业务、技术、运维、安全和第三方职责组织架构、责任矩阵、联系人清单
数据资产与分级资产、分类分级、数据流、重要处理活动资产台账、分级表、数据流图
网络与区域边界网络分区、访问规则、远程访问、云安全组架构图、边界规则清单
身份与访问控制账号、认证、角色、特权、接口和审计权限矩阵、账号流程、认证设计
数据保护传输、存储、脱敏、水印、备份、销毁加密方案、脱敏规则、备份策略
监测与响应日志、告警、漏洞、事件处置和演练日志清单、告警规则、应急流程
制度流程变更、导出、共享、介质、第三方和培训制度文件、审批表、操作记录

3.3 六层方案架构

┌─────────────────────────────────────┐
│ 管理层:制度、职责、审批、监督、培训 │
├─────────────────────────────────────┤
│ 业务层:处理目的、字段规则、导出与共享规则 │
├─────────────────────────────────────┤
│ 应用层:认证、会话、接口鉴权、输入校验、日志 │
├─────────────────────────────────────┤
│ 数据层:分类分级、加密、脱敏、审计、备份、销毁 │
├─────────────────────────────────────┤
│ 基础设施层:主机、网络、云、容器、终端安全 │
├─────────────────────────────────────┤
│ 安全运营层:集中日志、告警、漏洞、事件、改进 │
└─────────────────────────────────────┘

3.4 各层控制措施

层次保护对象典型控制
管理层责任和决策过程制度、审批、合同、培训、审计
业务层业务流程与数据使用规则字段最小化、导出审批、共享复核、期限规则
应用层Web、移动应用、后台和接口身份认证、会话管理、输入校验、接口鉴权
数据层数据库、文件、对象存储、备份权限、加密、脱敏、审计、备份、销毁
基础设施层主机、网络、云和终端网络分区、安全组、基线、补丁、终端加固
安全运营层日志、告警、漏洞和事件集中监测、异常分析、工单闭环、应急演练

3.5 从风险到控制的映射方法

工程方案不能只列产品名称。应先写业务需求或风险,再写控制目标、控制措施、责任人和验证方式。

业务需求/风险控制目标基础控制措施验证方法
外部用户访问系统确认身份并阻断恶意访问HTTPS、认证、会话控制、WAF、日志正常用户可登录,异常请求被拦截并记录
内部人员查询客户信息按岗位限制数据范围RBAC、字段脱敏、审批、审计客服仅见必要字段,越权查询被拒绝
与第三方交换数据确认调用方并控制字段和频率接口凭证、签名、字段白名单、限速、协议未授权调用失败,超频产生告警
使用真实数据测试降低测试数据泄露风险脱敏副本、隔离环境、临时授权、到期清理测试数据无法识别真实个人,任务结束完成清理
长期保存关键数据确保机密性、完整性和可恢复性分级存储、加密、备份、恢复验证、期限规则恢复演练成功,过期副本按规则清理
担心批量导出限制和发现异常导出审批、限额、水印、DLP、行为监测无审批导出失败,批量行为产生告警

3.6 需求追踪矩阵

需求追踪矩阵用于证明每一条需求都已经设计、实施和测试。它能够减少遗漏,并支持验收。

需求编号设计章节实施项测试用例交付证据状态
REQ-01 成绩导出审批访问控制设计4.4角色与审批策略 AC-03TC-05 无审批导出配置截图、审批记录、测试报告通过
REQ-02 备份隔离备份设计7.5备份网络和账号 BK-02TC-09 恢复测试备份清单、恢复记录通过
REQ-03 第三方限期账号第三方管理8.6账号策略 TP-01TC-12 过期账号登录账号清单、登录日志整改中

3.7 技术选型的七个考虑因素

  • 数据级别和风险:高风险数据需要更强的认证、加密和审计能力。
  • 系统规模:用户量、数据量、接口量和并发量影响性能和容量。
  • 部署环境:本地、云、混合云、容器环境的实现方式不同。
  • 兼容性:安全措施不能破坏业务协议、数据库或应用功能。
  • 人员能力:方案需要能够被现有运维团队理解和维护。
  • 预算和周期:在资源范围内优先解决高风险和高价值需求。
  • 运行成本:考虑告警数量、规则维护、许可证、存储和升级成本。
初级人员重点:掌握“控制目标—配置要点—验证方法—运行记录”。不需要把所有产品功能都背下来。

本章重点

  • 方案架构需要同时覆盖管理、业务、应用、数据、基础设施和安全运营。
  • 每个风险应映射到控制目标、措施、责任和测试。
  • 需求追踪矩阵连接需求、设计、实施、测试和交付证据。
  • 技术选型应考虑风险、规模、环境、兼容、人员、预算和运维。

本章自测

1. 为什么安全方案不能只写“部署某安全产品”?

2. 为“第三方接口可能被批量调用”设计一组控制措施和测试方法。

3. 需求追踪矩阵对项目验收有什么作用?