Security Architecture 安全架构

多个组件(工具 + 流程)组合而成的安全设计,系统性地保护组织免受风险和外部威胁。

不是单一产品,而是一整套互相配合的防御。类比城堡 —— 不是一面墙,是城墙 + 护城河 + 哨兵 + 内城 + 暗道全套。

典型 Security Architecture 包含:

  • 网络层 —— 防火墙网络分段VPN、IDS/IPS
  • 身份层 —— SSO、MFA、特权访问管理(PAM)
  • 数据层 —— 加密、DLP(数据泄露防护)、数据分类
  • 应用层 —— WAF、安全开发(SDL)、依赖扫描
  • 终端层 —— EDR、防 恶意软件、设备管理
  • 监控层 —— SIEM、SOC、威胁情报
  • 流程层 —— 事件响应、变更管理、合规 审计

设计原则:

  • 纵深防御(Defense in Depth) —— 多层防御,一层穿了还有下一层
  • 零信任(Zero Trust) —— 不假设任何东西天然可信
  • 最小权限(Least Privilege) —— 给最少够用的权限
  • 失败安全(Fail Secure) —— 出故障时默认拒绝,不要默认放行
  • 职责分离(Separation of Duties) —— 同一个人不能同时审批和执行

Security Frameworks 的关系:

  • Frameworks 提供”该有什么”的清单
  • Architecture 是”在你公司具体怎么搭”的设计图