【 2-11 】

综合实训:职业培训平台

第2.11章 综合实训:职业培训平台

本章内容依据《数据安全工程技术人员(初级)第2模块零基础详细学习教材》整理,系统讲解综合实训:职业培训平台。

本章学习目标:综合完成需求、边界、访问控制、生命周期控制和项目实施设计;编制测试用例和交付资料;形成一套可执行的小型数据安全工程方案。

11.1 场景背景

某职业培训平台部署在云环境,提供课程报名、在线学习、在线考试、成绩查询、证书管理、订单支付、客服和数据分析。系统包括门户网站、API网关、用户中心、课程系统、考试系统、订单系统、客服系统、数据库、对象存储、日志平台、备份平台,以及第三方短信、支付和在线监考服务。

11.2 项目目标

  • 梳理系统、数据和第三方处理边界。
  • 建立安全区域和受控数据流。
  • 限制内部、运维和第三方访问权限。
  • 保护身份、成绩、订单和备份数据。
  • 建立导出、共享、备份、销毁和变更流程。
  • 完成测试验收并交接运维。

11.3 主要数据资产

系统主要数据建议级别保护重点
用户中心姓名、手机号、邮箱、账号三级/四级认证、脱敏、权限、审计
考试系统答题、成绩、考试安排、证书三级/四级成绩完整性、导出审批、日志
订单系统订单、开票、支付流水号三级/四级接口鉴权、加密、访问控制
客服系统咨询、订单状态、联系方式三级最小权限、脱敏、导出控制
日志平台登录、接口、操作和告警日志二级/三级集中采集、完整性、留存
对象存储课程文件、证书文件、上传材料一至四级策略、加密、恶意文件检测
备份平台数据库和文件备份按源数据综合隔离、加密、防篡改、恢复

11.4 项目范围

范围纳入内容
业务报名、学习、考试、支付、客服、证书和分析
系统门户、网关、应用、数据库、对象存储、日志和备份
环境生产、测试、灾备;开发环境纳入账号和测试数据管理
第三方短信、支付、在线监考和云服务
人员运营、考试、客服、开发、运维、安全和第三方人员
数据身份、学习、成绩、订单、支付、日志、证书和备份

11.5 安全区域设计

[互联网用户]


[互联网接入区:域名、DDoS基础防护]
│ HTTPS

[业务接入区:负载均衡、WAF、API网关]
│ 认证、限速、路由

[应用服务区:用户、课程、考试、订单、客服]
│ 数据库白名单、服务账号

[数据服务区:数据库、缓存、对象存储]

[管理运维区] ──多因素/跳板/审批──> 各生产区域
[安全运营区] <──日志、告警──────── 各区域
[备份灾备区] <──加密备份───────── 数据服务区
[第三方服务] <──受控API/最小字段──── 业务接入区

11.6 区域边界规则

目标用途控制条件
互联网业务接入区用户访问HTTPS、WAF、速率限制、攻击监测
业务接入区应用服务区转发请求仅网关来源、服务认证、必要端口
应用服务区数据服务区业务读写专用服务账号、数据库白名单、审计
管理运维区生产区运维管理实名、多因素、跳板、审批和会话审计
数据服务区备份区备份专用任务、加密、单向或受控连接
业务接入区第三方短信、支付、监考专用凭证、字段白名单、加密、限速

11.7 数据流:考试与监考

[考生] ──身份资料/答题──> [考试门户]


[考试应用]
│ │ │
成绩/答题记录 │ │ └──操作日志──> [日志平台]
│ └──最小资料/视频──> [监考服务商]

[考试数据库]

└──加密备份──> [备份区]

11.8 访问控制矩阵

角色对象操作限制条件审计
课程运营课程、学习汇总配置、查询仅负责课程,不看证件和支付明细配置和导出日志
考试管理员考试、成绩、证书配置、查询、生成证书导出需审批和二次认证查询、修改、导出
客服人员用户基本资料、订单状态查询、处理工单手机号和地址脱敏,不得批量导出查询和工单操作
运维人员主机、应用、数据库状态巡检、发布、故障处理跳板、审批,高危操作复核会话和命令
安全审计员日志和告警查询、分析、报告不修改业务数据,不共享账号审计操作
监考服务商考试安排和必要身份资料核验、监考专用接口、最小字段、限期接口和下载日志

11.9 全生命周期控制清单

环节控制措施验证方式
收集字段最小化、HTTPS、输入校验、采集日志检查页面和接口字段,提交异常输入
存储数据库最小权限、字段加密、审计、备份检查权限和加密配置,抽查日志
使用RBAC、动态脱敏、审批、水印、异常下载监测不同角色查询和导出测试
传输/共享接口认证、字段白名单、加密、合同、共享台账未授权调用和频率测试
备份加密、隔离、保留期限、恢复演练抽样恢复和完整性核对
删除生命周期策略、审批、副本清理、验证和记录查询主库、对象、版本和备份

11.10 第三方监考控制

方面措施
规划明确监考目的、考生范围、数据字段、视频范围和处理期限
访问控制第三方实名账号或专用接口,最小权限、限定来源和期限
传输HTTPS或专线、接口签名、重放防护和字段白名单
存储明确第三方存储位置、加密、访问人员和备份情况
合同保密、用途限制、再委托、事件通知、检查和退出条款
审计记录接口调用、下载、查看、导出和异常
删除考试或服务结束后按期限删除,并提供处置证明

11.11 实施计划摘要

阶段任务责任人验证
准备确认范围、网络、账号、证书、备份和窗口项目负责人/技术负责人前置条件清单通过
边界实施配置安全组、网关、运维通道和日志网络/云工程师连接和拒绝规则测试
权限实施角色、脱敏、导出审批和第三方账号应用/数据安全工程师角色正负向测试
数据保护字段加密、备份隔离和生命周期策略数据库/备份管理员加密和恢复测试
监测接入登录、操作、接口、数据库和云审计日志安全运营人员异常告警测试
交付测试、整改、培训、验收和交接项目组验收清单签署

11.12 测试用例

编号测试项步骤预期结果
TC-01客服脱敏客服查看用户详情手机号和地址按规则脱敏
TC-02越权成绩访问客服直接请求成绩接口访问被拒绝并记录
TC-03成绩导出审批考试管理员无审批导出拒绝或进入审批,记录操作
TC-04过期第三方账号有效期结束后登录认证失败并告警
TC-05异常接口调用非白名单来源高频调用调用被限制并产生告警
TC-06备份恢复恢复一份考试数据库备份在目标时间内恢复,数据完整
TC-07删除验证清理测试数据后查询主库、对象和快照目标副本均不可访问

11.13 交付资料

  • 项目范围与需求清单。
  • 总体方案、区域架构图和数据流图。
  • 边界规则、访问控制矩阵和接口清单。
  • 加密、脱敏、备份、销毁和第三方管理方案。
  • 实施计划、配置基线、变更记录和部署记录。
  • 测试用例、测试报告、整改清单和复测结果。
  • 运维手册、告警规则、巡检表、恢复说明和交接清单。
  • 培训记录、遗留问题和上线观察计划。
实训任务:请任选“考试成绩保护”“第三方监考接入”或“数据库备份建设”中的一个主题,编制需求清单、设计措施、实施步骤、三条测试用例和交付证据清单。