【 2-11 】
综合实训:职业培训平台
第2.11章 综合实训:职业培训平台
本章内容依据《数据安全工程技术人员(初级)第2模块零基础详细学习教材》整理,系统讲解综合实训:职业培训平台。
本章学习目标:综合完成需求、边界、访问控制、生命周期控制和项目实施设计;编制测试用例和交付资料;形成一套可执行的小型数据安全工程方案。
11.1 场景背景
某职业培训平台部署在云环境,提供课程报名、在线学习、在线考试、成绩查询、证书管理、订单支付、客服和数据分析。系统包括门户网站、API网关、用户中心、课程系统、考试系统、订单系统、客服系统、数据库、对象存储、日志平台、备份平台,以及第三方短信、支付和在线监考服务。
11.2 项目目标
- 梳理系统、数据和第三方处理边界。
- 建立安全区域和受控数据流。
- 限制内部、运维和第三方访问权限。
- 保护身份、成绩、订单和备份数据。
- 建立导出、共享、备份、销毁和变更流程。
- 完成测试验收并交接运维。
11.3 主要数据资产
| 系统 | 主要数据 | 建议级别 | 保护重点 |
|---|---|---|---|
| 用户中心 | 姓名、手机号、邮箱、账号 | 三级/四级 | 认证、脱敏、权限、审计 |
| 考试系统 | 答题、成绩、考试安排、证书 | 三级/四级 | 成绩完整性、导出审批、日志 |
| 订单系统 | 订单、开票、支付流水号 | 三级/四级 | 接口鉴权、加密、访问控制 |
| 客服系统 | 咨询、订单状态、联系方式 | 三级 | 最小权限、脱敏、导出控制 |
| 日志平台 | 登录、接口、操作和告警日志 | 二级/三级 | 集中采集、完整性、留存 |
| 对象存储 | 课程文件、证书文件、上传材料 | 一至四级 | 策略、加密、恶意文件检测 |
| 备份平台 | 数据库和文件备份 | 按源数据综合 | 隔离、加密、防篡改、恢复 |
11.4 项目范围
| 范围 | 纳入内容 |
|---|---|
| 业务 | 报名、学习、考试、支付、客服、证书和分析 |
| 系统 | 门户、网关、应用、数据库、对象存储、日志和备份 |
| 环境 | 生产、测试、灾备;开发环境纳入账号和测试数据管理 |
| 第三方 | 短信、支付、在线监考和云服务 |
| 人员 | 运营、考试、客服、开发、运维、安全和第三方人员 |
| 数据 | 身份、学习、成绩、订单、支付、日志、证书和备份 |
11.5 安全区域设计
[互联网用户]
│
▼
[互联网接入区:域名、DDoS基础防护]
│ HTTPS
▼
[业务接入区:负载均衡、WAF、API网关]
│ 认证、限速、路由
▼
[应用服务区:用户、课程、考试、订单、客服]
│ 数据库白名单、服务账号
▼
[数据服务区:数据库、缓存、对象存储]
[管理运维区] ──多因素/跳板/审批──> 各生产区域
[安全运营区] <──日志、告警──────── 各区域
[备份灾备区] <──加密备份───────── 数据服务区
[第三方服务] <──受控API/最小字段──── 业务接入区
│
▼
[互联网接入区:域名、DDoS基础防护]
│ HTTPS
▼
[业务接入区:负载均衡、WAF、API网关]
│ 认证、限速、路由
▼
[应用服务区:用户、课程、考试、订单、客服]
│ 数据库白名单、服务账号
▼
[数据服务区:数据库、缓存、对象存储]
[管理运维区] ──多因素/跳板/审批──> 各生产区域
[安全运营区] <──日志、告警──────── 各区域
[备份灾备区] <──加密备份───────── 数据服务区
[第三方服务] <──受控API/最小字段──── 业务接入区
11.6 区域边界规则
| 源 | 目标 | 用途 | 控制条件 |
|---|---|---|---|
| 互联网 | 业务接入区 | 用户访问 | HTTPS、WAF、速率限制、攻击监测 |
| 业务接入区 | 应用服务区 | 转发请求 | 仅网关来源、服务认证、必要端口 |
| 应用服务区 | 数据服务区 | 业务读写 | 专用服务账号、数据库白名单、审计 |
| 管理运维区 | 生产区 | 运维管理 | 实名、多因素、跳板、审批和会话审计 |
| 数据服务区 | 备份区 | 备份 | 专用任务、加密、单向或受控连接 |
| 业务接入区 | 第三方 | 短信、支付、监考 | 专用凭证、字段白名单、加密、限速 |
11.7 数据流:考试与监考
[考生] ──身份资料/答题──> [考试门户]
│
▼
[考试应用]
│ │ │
成绩/答题记录 │ │ └──操作日志──> [日志平台]
│ └──最小资料/视频──> [监考服务商]
▼
[考试数据库]
│
└──加密备份──> [备份区]
│
▼
[考试应用]
│ │ │
成绩/答题记录 │ │ └──操作日志──> [日志平台]
│ └──最小资料/视频──> [监考服务商]
▼
[考试数据库]
│
└──加密备份──> [备份区]
11.8 访问控制矩阵
| 角色 | 对象 | 操作 | 限制条件 | 审计 |
|---|---|---|---|---|
| 课程运营 | 课程、学习汇总 | 配置、查询 | 仅负责课程,不看证件和支付明细 | 配置和导出日志 |
| 考试管理员 | 考试、成绩、证书 | 配置、查询、生成证书 | 导出需审批和二次认证 | 查询、修改、导出 |
| 客服人员 | 用户基本资料、订单状态 | 查询、处理工单 | 手机号和地址脱敏,不得批量导出 | 查询和工单操作 |
| 运维人员 | 主机、应用、数据库状态 | 巡检、发布、故障处理 | 跳板、审批,高危操作复核 | 会话和命令 |
| 安全审计员 | 日志和告警 | 查询、分析、报告 | 不修改业务数据,不共享账号 | 审计操作 |
| 监考服务商 | 考试安排和必要身份资料 | 核验、监考 | 专用接口、最小字段、限期 | 接口和下载日志 |
11.9 全生命周期控制清单
| 环节 | 控制措施 | 验证方式 |
|---|---|---|
| 收集 | 字段最小化、HTTPS、输入校验、采集日志 | 检查页面和接口字段,提交异常输入 |
| 存储 | 数据库最小权限、字段加密、审计、备份 | 检查权限和加密配置,抽查日志 |
| 使用 | RBAC、动态脱敏、审批、水印、异常下载监测 | 不同角色查询和导出测试 |
| 传输/共享 | 接口认证、字段白名单、加密、合同、共享台账 | 未授权调用和频率测试 |
| 备份 | 加密、隔离、保留期限、恢复演练 | 抽样恢复和完整性核对 |
| 删除 | 生命周期策略、审批、副本清理、验证和记录 | 查询主库、对象、版本和备份 |
11.10 第三方监考控制
| 方面 | 措施 |
|---|---|
| 规划 | 明确监考目的、考生范围、数据字段、视频范围和处理期限 |
| 访问控制 | 第三方实名账号或专用接口,最小权限、限定来源和期限 |
| 传输 | HTTPS或专线、接口签名、重放防护和字段白名单 |
| 存储 | 明确第三方存储位置、加密、访问人员和备份情况 |
| 合同 | 保密、用途限制、再委托、事件通知、检查和退出条款 |
| 审计 | 记录接口调用、下载、查看、导出和异常 |
| 删除 | 考试或服务结束后按期限删除,并提供处置证明 |
11.11 实施计划摘要
| 阶段 | 任务 | 责任人 | 验证 |
|---|---|---|---|
| 准备 | 确认范围、网络、账号、证书、备份和窗口 | 项目负责人/技术负责人 | 前置条件清单通过 |
| 边界实施 | 配置安全组、网关、运维通道和日志 | 网络/云工程师 | 连接和拒绝规则测试 |
| 权限实施 | 角色、脱敏、导出审批和第三方账号 | 应用/数据安全工程师 | 角色正负向测试 |
| 数据保护 | 字段加密、备份隔离和生命周期策略 | 数据库/备份管理员 | 加密和恢复测试 |
| 监测 | 接入登录、操作、接口、数据库和云审计日志 | 安全运营人员 | 异常告警测试 |
| 交付 | 测试、整改、培训、验收和交接 | 项目组 | 验收清单签署 |
11.12 测试用例
| 编号 | 测试项 | 步骤 | 预期结果 |
|---|---|---|---|
| TC-01 | 客服脱敏 | 客服查看用户详情 | 手机号和地址按规则脱敏 |
| TC-02 | 越权成绩访问 | 客服直接请求成绩接口 | 访问被拒绝并记录 |
| TC-03 | 成绩导出审批 | 考试管理员无审批导出 | 拒绝或进入审批,记录操作 |
| TC-04 | 过期第三方账号 | 有效期结束后登录 | 认证失败并告警 |
| TC-05 | 异常接口调用 | 非白名单来源高频调用 | 调用被限制并产生告警 |
| TC-06 | 备份恢复 | 恢复一份考试数据库备份 | 在目标时间内恢复,数据完整 |
| TC-07 | 删除验证 | 清理测试数据后查询主库、对象和快照 | 目标副本均不可访问 |
11.13 交付资料
- 项目范围与需求清单。
- 总体方案、区域架构图和数据流图。
- 边界规则、访问控制矩阵和接口清单。
- 加密、脱敏、备份、销毁和第三方管理方案。
- 实施计划、配置基线、变更记录和部署记录。
- 测试用例、测试报告、整改清单和复测结果。
- 运维手册、告警规则、巡检表、恢复说明和交接清单。
- 培训记录、遗留问题和上线观察计划。
实训任务:请任选“考试成绩保护”“第三方监考接入”或“数据库备份建设”中的一个主题,编制需求清单、设计措施、实施步骤、三条测试用例和交付证据清单。