{"name":"安全性","id":"计算机网络-网络安全-安全性","content":"# 安全性\n\n> **安全的本质**：在不可信环境中，持续保障系统资产在授权边界内的**可控性**。\n\n## 安全的第一性原理\n\n### 不可信环境假设\n\n* **信任是动态赋值，而非静态属性**：组件不被标签\"可信\"，信任按请求授予、凭验证获得、随时间衰减——零信任的根。\n* **位置不等于身份**：进入网络边界不授予信任，边界外不代表更危险——边界模型失效后的认知前提。\n* **攻击是必然事件，而非偶发异常**：设计目标从\"阻止\"转为\"假定失陷下仍可控\"。\n* **前提的可证伪边界**：完全可信环境（单用户、物理隔离、无外部输入）下安全约束可松弛。公理在边界外失效，非无条件信条。\n\n> 不可信环境是安全的**存在前提**，不是对威胁的描述——它规定防御者的认知姿态：信任不预设，只授予。\n\n### 安全的恒定三要素\n\n| 要素 | 核心问题   | 解释             |\n| -- | ------ | -------------- |\n| 资产 | 保护什么   | 数据、系统、服务、能力、声誉 |\n| 威胁 | 谁、如何破坏 | 人为/系统性威胁、内部/外部 |\n| 控制 | 如何约束   | 技术、流程、制度    |\n\n资产与威胁是问题两极（被保护 vs 破坏），控制是干预杠杆——三者构成最小闭合集，缺一则推理崩塌。\n\n> 控制与风险公式中的**脆弱性**互为正反面：脆弱性是孔洞（风险形成面），控制是补丁（安全构造面）——同一缺口，两侧命名。\n\n> 所有安全框架，本质都是在这三者之间建立**稳定约束关系**。\n\n## 安全目标层：安全的成立判据\n\nCIA 三要素回答\"安全在什么条件下算成立\"。它是判定安全状态的**目标函数**——只规定达成方向，不规定手段；同一目标可由不同控制组合逼近。\n\n### CIA 安全目标模型\n\n| 要素 | 资产状态约束 | 对应失败（DAD） |\n| -- | ------- | --------- |\n| 机密性（Confidentiality） | 不被未授权访问 | 泄露 Disclosure |\n| 完整性（Integrity） | 不被未授权篡改 | 篡改 Alteration |\n| 可用性（Availability） | 需要时可被合法使用 | 拒绝 Denial |\n\n每一项目标与一类失败对称——防御者守住的状态，恰是攻击者要制造的结果。这使目标函数可操作：威胁建模的每条路径，最终都落到对某一项的破坏。\n\n### 目标间的内在张力\n\n* **机密性 vs 可用性**：加密与访问控制抬高机密性，同时抬高合法访问成本与延迟，紧急场景下可能阻断救援。\n* **完整性 vs 可用性**：校验、签名、变更管控保障完整性，但引入延迟与流程摩擦。\n* **机密性 vs 完整性**：审计轨迹可能暴露敏感信息。\n\n> 不存在\"三项全满\"的系统，只存在**按上下文加权的权衡**：IT 偏机密性，OT 偏可用性，医疗须三者平衡。\n\n## 风险与威胁建模层\n\n资源稀缺使威胁不能全防，建模把无限的威胁空间收敛为可排序的有限队列\n\n### 风险的形成逻辑\n\n```text\n资产 × 威胁 × 脆弱性 = 风险\n```\n\n> 风险不是漏洞本身，而是**损失发生的可能性与影响的综合**。把漏洞当风险，会把补救预算均摊到每个 CVE，而非投向边际风险下降最大处。\n\n### 风险处置与残余风险\n\n> **风险管理的终点是对风险做决策，而非消除风险。** 评估产出优先级，处置才把分析转为行动。\n\n每项已识别风险须落入四策略之一，缺省即\"被忽视\"而非\"被接受\"：\n\n| 策略 | 机制 | 代价 |\n| -- | ---- | --- |\n| 避免 | 消除风险源，放弃或退出相关活动 | 丧失活动收益，且可能引入新风险 |\n| 降低 | 通过控制压低损害的可能性与影响 | 需要投入、影响生产力，控制本身也可能引入新脆弱面 |\n| 转移 | 将财务影响转移给第三方（保险、外包） | 财务损失可转移，但对客户与监管的问责无法转移 |\n| 接受 | 不追加控制，按现状承担风险 | 暴露仍然存在，须风险所有者签字确认并定期复审 |\n\n> 四策略不互斥，常组合使用：降低可能性 + 转移尾部风险 + 接受残余风险。\n\n* **残余风险恒存**：控制只能降低不能消除，这是\"风险存在前提下仍可被信任运行\"的根。\n* **接受必须是显式决策**：未签字确认的风险是治理失效；残余风险由拥有业务风险的管理层签字，决策权归业务而非技术。\n\n最优安全投入有上界（边际收益递减，一般假设下不超期望损失的 1/e ≈ 37%），故\"降低\"必止于某点，其后增量应转向\"转移/接受\"。\n\n### 威胁建模方法\n\n所有威胁建模遵循同一底层模式：**分解 → 枚举 → 排序**。入口是无限的威胁空间，出口是有限的可排序优先级队列。差异在于三段上的投资权重：\n\n| 方法 | 强在 | 弱在 | 本质策略 |\n| --- | --- | --- | --- |\n| STRIDE | 覆盖完备性：每 DFD 元素过 6 威胁类 | 不衡量实际可能 | 以分类保 recall |\n| 攻击树 | 深度分析：AND/OR 路径分解 | 一树只破一种威胁 | 以分解保 precision |\n| DREAD | 跨威胁可比性：5 维度打分 | 分数主观，易产生假精度 | 以排序保决策 |\n\n* STRIDE 威胁分类：伪装、篡改、抵赖、信息泄露、拒绝服务、权限提升\n* 攻击树：从攻击者视角逐层分解根目标为子路径\n* DREAD：从 Damage / Reproducibility / Exploitability / Affected users / Discoverability 五个维度量化排序\n\n> 威胁模型的价值在于**设计阶段把威胁假设显式化，使团队对系统架构与风险形成共识，让控制决策可被挑战**\n\n## 安全控制与架构层\n\n目标层定义了\"保护什么状态\"，风险层排出了\"先防什么\"，但两者都不回答\"用什么手段\"。控制与架构层把判据和优先级转化为具体手段，并结构化编排为系统——**控制是手段，架构是结构**。\n\n### 安全控制的分类矩阵\n\n控制可按两个正交轴分类：**作用时机**（预防/检测/纠正）与**作用机制**（管理/技术/物理）：\n\n|  | 管理性（制度、流程、职责） | 技术性（系统、算法、机制） | 物理性（空间、设备、环境） |\n| -- | ----------------- | ------------------ | ----------------- |\n| 预防性 | 安全策略、培训、职责分离 | 访问控制、加密、防火墙 | 门禁、锁、警卫 |\n| 检测性 | 访问审查、合规审计 | IDS/IPS、日志监控、FIM | 监控摄像头、侵入检测 |\n| 纠正/恢复 | 事件响应计划、业务连续性计划 | 备份恢复、补丁管理、容灾切换 | 备用电源、温控冗余 |\n\n### 纵深防御\n\n纵深防御不是简单堆叠控制层，而是**多层失效容忍系统**——攻击者必须突破多个独立层才能达成目标，单层失效时整体仍安全。\n\n核心原则：\n\n* **层间独立性**：各层失效模式不共享\n* **互补而非重复**：不同层堵不同类型的缺口——防火墙阻止外部扫描，访问控制限制内部越权，审计检测异常行为，三者互补而非三层同质\n* **工作因子递增**：每增加一层，攻击者需投入的资源与时间应显著增加\n\n> 加层不是纵深防御，**层间独立 + 持续验证**才是。\n\n## 安全架构框架的统一视角\n\n### 架构框架的本质差异\n\n> 框架是**看问题的不同坐标系**。\n\n| 框架 | 按什么组织 | 回答的问题 | 补偿了谁 |\n| --- | ------- | ------ | ----- |\n| Zachman | 利益相关者视角（拥有者/设计者/建造者…） | 不同角色各关心什么？ | 起点，无可比 |\n| SABSA | 业务价值链 | 安全如何服务于业务？ | Zachman 不回答\"为什么\" |\n| P2DR / IPDRR | 防御生命周期 | 攻击前中后各做什么？ | 以上都是静态快照 |\n| IATF | 纵深层次（人/网络/应用/数据） | 不同层上做什么？ | 生命周期不回答\"在哪层\" |\n| 自适应安全 | 反馈闭环 | 防御如何随攻击演进？ | 以上都是开环，不迭代 |\n\n## 安全工程实现层\n\n### 安全左移\n\n安全缺陷的修复成本随阶段呈指数增长，安全左移将此成本不对称作为底层动因，将安全决策前置至需求与设计阶段。\n\n> 安全左移的本质：**降低风险修复的系统性成本**。它是 SDL 与内建安全共同的经济学逻辑——SDL 回答\"什么时候做\"，内建安全回答\"怎么做\"，安全左移回答\"为什么往前放\"。\n\n### 安全开发生命周期\n\n开发流程天然围绕功能交付组织，安全若不嵌入每个阶段就会被挤出。SDL 的本质是在各阶段强制插入安全问题，将安全从\"上线前的一次渗透测试\"升级为全流程承诺。\n\n* **准备阶段**：安全培训、角色定义、安全需求基线（bug bar）\n* **需求阶段**：安全目标与威胁假设\n* **设计阶段**：威胁建模与架构控制\n* **实现阶段**：安全编码与自动化检测\n* **验证阶段**：DAST、模糊测试、依赖扫描、渗透测试\n* **发布阶段**：最终安全评审、事件响应计划确认、上线基线签核\n\n### 内建安全\n\n> SDL 与内建安全是同一思想的两个维度：SDL 沿时间轴回答\"什么时候做\"，内建安全跨阶段回答\"怎么做\"——两者交织为流程 × 原则的矩阵。\n\n* 默认安全配置\n* 最小权限\n* 自动化安全检测融入 CI/CD\n\n## 数据安全\n\n数据是唯一**不可完美恢复**的资产——系统可重装、服务可切换，但数据泄露即复制，无法收回。所有安全控制的保护链最终指向数据，它是终点，没有下一层。\n\n### 数据分层与价值认知\n\n不同数据的保护价值不同——公开数据无需加密，机密数据须最严控制。分类的目的是**差异化保护**：按敏感度映射控制强度，避免均摊投入。\n\n| 层级 | 含义 | 泄露后果 | 对应控制强度 |\n| --- | --- | ----- | ------- |\n| 公开 | 已批准对外发布 | 无损害 | 无限制 |\n| 内部 | 限组织内部使用 | 轻度损害 | 访问控制、最小权限 |\n| 敏感 | 泄露造成实质损害 | 中度损害 | 加密存储与传输、MFA |\n| 机密 | 泄露造成严重/不可逆损害 | 重度损害 | 严格审计、密钥管理、最小暴露面 |\n\n### 数据控制的核心原则\n\n三条原则从量、人、时三个正交轴缩小数据暴露面，每条对应风险公式的一个分量：\n\n| 原则 | 缩小的轴 | 机制 | 风险公式对应 |\n| --- | --- | --- | ------ |\n| 最小化采集 | 量：有多少可丢 | 不采即不丢，少采即少丢 | 降低资产价值 |\n| 最小权限访问 | 人：谁能碰到 | 缩小授权面，减少越权路径 | 降低脆弱性被利用面 |\n| 生命周期管理 | 时：存在多久 | 到期销毁，截断时间暴露 | 缩短资产存在窗口 |\n\n### 加密的本质\n\n加密是数据安全的**兜底层**：假设数据已被拿到，保证拿到也读不了。它保护的是数据本身而非访问路径——访问控制防\"谁能碰到\"，加密防\"碰到后能否读懂\"。前者失守时，后者接管。\n\n但加密的强度等于密钥管理的强度——密钥泄露则加密归零。密钥的生成、存储、轮转、撤销构成独立的安全子系统，其重要性常被低估。\n\n> 加密解决的是**即便控制失效，资产仍不可用**的问题。它是纵深防御的最后一层，而非其他控制的替代。\n\n## 物理与人员安全\n\n技术控制以三条隐含假设为前提：物理边界未被穿透、操作者未被操纵、流程被执行。物理与人员安全保护这三条假设——攻击者绕过技术直接攻击前提时，整个技术防御链失效。\n\n* **物理边界**：物理接触即绕过所有逻辑控制——能摸到硬件就能拿走数据\n* **操作者可靠性**：社会工程使人主动交出技术控制保护的资产\n* **流程执行**：控制设计在纸上成立，实际是否被遵守决定有效性\n\n人员控制的核心是**分散信任**，使人层也具备纵深防御——单人失陷 ≠ 系统失陷：\n\n* **职责分离**：敏感操作须多人协作，单人无法独立通关\n* **权限轮换**：定期轮岗使长期隐藏的滥用暴露\n* **强制休假**：让依赖单人的隐性控制失效可见\n\n## 安全运营与治理\n\n安全不是建完即成立的状态，而是持续对抗中不断退化的动态过程——配置漂移、新漏洞涌现、威胁演化。运营维持安全有效性，治理确保运营与业务风险对齐。安全是持续运转、持续度量、持续改进的能力。\n\n### 安全运营：检测—响应—恢复闭环\n\n前面所有层是建设期快照，运营是运行期闭环。攻击是必然事件，运营回答\"事件发生后怎么办\"：\n\n* **检测**：持续监控、异常发现（MTTD）\n* **响应**：事件处置、遏制、根因分析（MTTR）\n* **恢复**：业务连续性、系统重建、经验反哺\n\n> 闭环韧性取决于**环节间衔接速度**，非单环节强弱——最慢的环节决定整体。\n\n### 安全治理：决策权与问责\n\n治理回答\"谁决定、谁担责、容忍度在哪\"。约束来自两个方向：内部业务风险定义容忍度，外部法规定义不可协商的下限。\n\n* **决策权归属**：风险接受由业务层签字，不由技术决定（见风险处置节）\n* **问责**：控制有效性由安全团队证明，风险承担由管理层负责\n* **风险容忍度**：显式定义可接受残余，避免\"默认接受即忽视\"\n\n## 核心机制的失效边界\n\n### CIA 的不完备性\n\nCIA 是目标函数的下界，非完备公理。它不覆盖\"信息是否真实、是否仍在授权者掌控、是否可用且有用\"——这正是 STRIDE 为何额外引入认证/授权/不可抵赖的根因。Parkerian Hexad 在 CIA 之上补 possession（占有/控制）、authenticity（真实性）、utility（效用）：加密后丢失密钥，数据仍机密、完整、可用，却已无用——CIA 三项全过而损失已发生。\n\n> 自检：若某损失 CIA 三项皆未触发，说明模型漏掉了一类资产属性。\n\n### 风险公式的失效：威胁与脆弱性非独立\n\n风险公式 `资产 × 威胁 × 脆弱性` 用乘法暗含威胁与脆弱性近似独立。实际两者相关——严重漏洞本身引来威胁（高价值零日聚集攻击者），强威胁压低脆弱性阈值（高能力者把非漏洞变为可利用路径）。独立性崩塌时，乘积低估真实风险。\n\n> 风险公式是推理脚手架而非计算器——组织思考、支撑排序，不产出可信数值。\n\n### 纵深防御的失效：层间独立性假设\n\n纵深防御的有效性建立在一个隐含前提上：**各层失效模式相互独立**。前提崩塌时，层数不增反降：\n\n* **孔洞对齐**：各层缺口瞬时对齐，威胁一次贯穿全部层\n* **同源脆弱**：多层共用同一厂商/配置/身份源，共享同一失效模式，等于一层\n* **静默退化**：层不维护即失效，且看不出来——堆层不运维比单层更危险\n\n> 加层不是纵深防御，**层间独立 + 持续验证**才是。\n\n### 最小权限的失效：过度限制催生绕过\n\n最小权限隐含前提：用户在限制内仍能完成工作。收过紧时，用户绕过控制完成任务——共享账号、明文传密码、影子 IT。控制制造了它本该阻止的暴露面。\n\n> 最小权限的边界不在\"能多严\"，在\"严到不催生绕为之止\"。\n\n### 加密的失效：密钥与数据共置\n\n加密隐含前提：密钥不在数据旁。实践中密钥常硬编码于应用、存于同库、随 API 返回——密钥与数据共置时，数据泄露即密钥泄露，加密归零。\n\n> 加密强度 = 密钥管理强度。密钥与数据共置，等于没加密。\n\n### 合规 ≠ 安全：控制在场 ≠ 控制有效\n\n合规优化的是\"通过审计\"而非\"阻止攻击\"，二者激励错位：审计奖励**控制在场**（最小可接受证据），不奖励**控制有效**。由此产生合规剧场——为审计存在的渗透范围、无人值守的 SIEM、点完即过的培训、归档即遗忘的预案。攻击者熟知这些可预测缺口并专门利用。\n\n> 合规是约束不是目标。判据从\"控制是否存在\"转为\"控制在对抗条件下是否有效\"——红队、桌面演练、MTTR 趋势，而非墙上的证书。\n\n## 安全能力成熟度演进\n\n```text\n无意识 → 被动防御 → 体系化控制 → 内建安全 → 自适应安全\n```\n\n每阶段解决上一阶段的根本局限——不可跨级跳跃，因为每级的存在前提是上一级的局限已被认识：\n\n| 阶段 | 核心特征 | 上一阶段的局限 |\n| --- | --- | --- |\n| 无意识 | 不知风险存在 | —（起点） |\n| 被动防御 | 事后响应 | 无意识：连\"有风险\"都不知道 |\n| 体系化控制 | 系统化部署预防 | 被动：只在事后救火 |\n| 内建安全 | 控制融入流程 | 体系化：控制外挂、成本高 |\n| 自适应安全 | 随威胁反馈调整 | 内建：控制静态、不随威胁演化 |\n\n> 安全建设的关键问题是**下一步最小增量在哪里**\n\n### 安全度量\n\n> **度量的目的是回答\"风险是否在下降\"。** 多数安全指标度量活动而非结果——扫描数、补丁数、拦截数只描述忙碌，不描述效用。\n\n度量须服从四原则：结果优于活动、领先优于滞后、可行动优于可展示、少优于多。\n\n| 维度 | 滞后指标（复盘） | 领先指标（预测） |\n| -- | ------------ | ------------ |\n| 缺陷 | 事件数、泄露数 | 补丁速度、暴露趋势 |\n| 身份 | 凭证泄露次数 | 特权账户 MFA 覆盖率 |\n| 配置 | 审计发现数 | 配置漂移率 |\n| 检测 | 检出耗时 MTTD | 覆盖率、误报率 |\n\n* **滞后指标天然产生**（告警、工单自动产出），**领先指标须刻意埋点**——所以多数报告都是事后复盘\n* **趋势重于绝对值**：MTTR 降了 40% 比裸天数更有意义，绝对数脱离基线没有可比性\n* **能被操纵的指标终被操纵**：关单不修复、扫非生产环境冲数——指标须抗博弈\n\n> 成熟度的分水岭：低成熟度只能读滞后数（事后复盘），高成熟度用领先指标前置决策——这正是\"下一步最小增量在哪里\"的判据。\n\n## 结语：安全的终极目标\n\n安全没有终点——残余风险不归零，控制随时间退化，每条原理都有失效边界，成熟度不可跨级。没有任何一层能\"建完即安全\"。\n\n所以安全的目标是始终维持一种持续的能力：\n\n> **让系统在风险存在的前提下，仍然可以被信任地运行。**\n\n## 关联内容（自动生成）\n\n- [/计算机网络/网络安全/安全架构.md](/计算机网络/网络安全/安全架构.md) 详细阐述了安全框架的本质、访问控制模型和零信任架构，与安全性文档中的控制与架构层及框架统一视角形成互补和深化\n- [/计算机网络/网络安全/认证与授权.md](/计算机网络/网络安全/认证与授权.md) 详细描述认证与授权机制，是安全性文档中访问控制体系与不可信环境信任假设的具体实现\n- [/计算机网络/网络安全/网络安全.md](/计算机网络/网络安全/网络安全.md) 从CIAAN模型、分层防护架构等角度阐述网络安全整体框架，与安全性文档中的安全目标层和架构框架内容密切相关\n- [/计算机网络/网络安全/网络安全技术.md](/计算机网络/网络安全/网络安全技术.md) 涵盖风险验证、威胁检测和响应技术，与安全性文档中的安全运营检测—响应—恢复闭环直接对接\n- [/计算机网络/网络安全/网络安全隔离技术.md](/计算机网络/网络安全/网络安全隔离技术.md) 与安全性文档中的纵深防御思想相关，提供了具体的网络隔离和边界防护技术实现\n- [/计算机网络/网络安全/密码学/密码学.md](/计算机网络/网络安全/密码学/密码学.md) 为安全性文档中的加密本质提供理论基础，是实现机密性和完整性的核心手段\n- [/计算机网络/网络安全/供应链安全.md](/计算机网络/网络安全/供应链安全.md) 阐述\"信任不可传递但可逐跳验证\"，与安全性文档中不可信环境的信任动态赋值及SDL的依赖扫描直接相关\n- [/计算机网络/网络安全/业务安全.md](/计算机网络/网络安全/业务安全.md) 从对抗演化角度构建安全体系，与安全性文档中的安全运营与治理及成熟度演进相互补充\n- [/计算机网络/网络安全/渗透测试.md](/计算机网络/网络安全/渗透测试.md) 提供安全验证手段，与安全性文档中失效边界的\"控制有效验证\"及SDL验证阶段直接相关\n- [/数据技术/数据治理.md](/数据技术/数据治理.md) 数据治理中的安全合规、数据加密等内容与安全性文档中的数据安全和治理部分密切相关，共同保障数据全生命周期安全\n","metadata":"tags: ['计算机系统', '网络', '安全']","hasMoreCommit":true,"totalCommits":16,"commitList":[{"date":"2026-08-29T14:50:05+08:00","author":"MY","message":"docs(security): 完善网络安全安全性文档内容","hash":"7f3183e6ab5220e8fdae3e7ab8ce8ae481be2f64"},{"date":"2026-02-12T14:07:03+08:00","author":"MY","message":"doc: 整理标签","hash":"290b3e8ad18f48832ac282290238d020fc030a88"},{"date":"2026-01-11T16:32:10+08:00","author":"MY","message":"docs(security): 更新安全性文档并添加安全架构相关内容","hash":"80f68f2192f5be9b54c70cb3142105c3a7240fa0"},{"date":"2024-11-22T16:07:50+08:00","author":"MY","message":"📦微服务安全","hash":"ca39b7f6d17be76d43f19cd7b533d5976cf00ee0"},{"date":"2024-11-12T18:27:42+08:00","author":"MY","message":"📦网络安全","hash":"db44b92d02443bd3bd78d520b9daaa427d4010f4"},{"date":"2023-11-07T11:36:06+08:00","author":"MY","message":"📦安全性","hash":"07a8937db9a76cf0821a900e89cdaef6d9a66827"},{"date":"2023-03-06T09:49:53+00:00","author":"My","message":"✏安全性","hash":"f343c86e6188d15f74c66b0b1bbeb9dc738aad0b"},{"date":"2022-06-06T17:15:42+08:00","author":"cjiping","message":"✏️更新 网络安全","hash":"075ae036f141c3e2c4637e8e4a685c157f5f05c5"},{"date":"2022-06-01T20:51:00+08:00","author":"MY","message":"📦整理 网络安全","hash":"791c59afb4fef1a6c214c89ad4d39231b670e1a7"},{"date":"2022-06-01T16:30:01+08:00","author":"cjiping","message":"📦整理 网络安全","hash":"269283053fdd22fc22929e391e7b5476aad253a8"}],"createTime":"2021-09-27T22:46:19+08:00"}