第 10 周|主打科目:综合知识(送分模块)+ 论文|对应知识域:信息安全、标准化与知识产权、开源软件|主打基本问题:Q4(系统上线后能不能在真实的安全与合规环境下站得住?)|本阶段产出:安全设计章节 + 合规性检查表
项目宪法见 00-课程总纲.md;信息安全占 8–10%、标准化与知识产权占 4–6% 且纯记忆送分、开源软件占 1–3%,合计近 20 分,见 02-考点地图.md。
一、情境开场(Hook)
UAT 前两周,甲方安全合规部第一次出现在项目例会上,只提了三个问题:
“第一,追溯报告是有法律效力的质量凭证,报告内容被篡改了怎么办?用的是谁的签名算法?” 你说报告是 PDF、有水印。对方摇头:”水印不是签名。我要的是’改一个字节就能被发现’。”
“第二,等保定级做了吗?” 你说系统在内网,外面进不来。对方说:”内网不是免检。等保 2.0 的定级对象不看你在哪,看的是被破坏后损害谁。 你们这套系统一旦被篡改,下游整车厂拿到的质量凭证就是假的——这叫对社会秩序和公共利益造成损害。”
“第三,采集网关里那些开源组件,许可证清了没有?” 你说用的是业界通用的库。对方翻出一份清单:”这个协议解析库是 GPL-2.0 的,你们是静态链接。按它的条款,你们的整个采集网关都得开源——包括里面那套我们自己写的设备协议适配逻辑。你们打算开源吗?”
会后 CIO 说了一句:”这个项目能不能通过验收,可能不取决于功能做得多好,而取决于这三张纸:等保备案证明、密码应用方案、开源许可证清单。“
本周就是这三张纸背后的知识。
二、为什么学这一周(Where & Why)
- 密码学基础:综合知识 2–3 题。核心是对称 vs 非对称的算法归类、私钥签名公钥验签、国产密码 SM 系列对应(近年高频)。
- 访问控制模型:综合知识 1–2 题,DAC/MAC/RBAC/ABAC 四个缩写与判定是必拿分。
- 网络安全设备与攻击防护:综合知识 2–3 题;防火墙三种类型、IDS vs IPS、WAF 与 VPN 的辨析是固定套路。
- 等级保护 2.0:综合知识 1–2 题 + 案例”等保定级与差距整改”约 10 分,是本周唯一会进案例的知识点,五个等级与定级流程必须背死。
- 备份与容灾:综合知识 1 题,RPO 与 RTO 的区分是经典送分题。
- 标准化:综合知识 1–2 题,GB / GB/T / GJB / DB / Q- 的代号含义几乎年年出现。
- 知识产权:综合知识 1–2 题 + 论文”开源软件及应用”方向。核心是软件著作权自动产生、职务作品归属、专利三类的期限与起算点、开源许可证传染性排序(高频送分)。
三、核心讲义(Equip)
3.1 信息安全属性与密码学基础
定义:信息安全的基本属性是 CIA 三元组——机密性(Confidentiality)(信息不被未授权者知晓)、完整性(Integrity)(信息不被未授权篡改,且可被检测)、可用性(Availability)(授权者随时可用)。我国常补充可控性(对信息与系统的传播及内容具有控制能力)与不可否认性/抗抵赖(行为不可否认,靠数字签名实现),合称”信息安全五大属性“。可审计性是现代合规体系(等保 2.0)的硬要求:所有关键操作须留痕且不可篡改。
为什么需要它:安全设计必须在需求分析阶段就落到质量属性场景上(呼应 S06),不能等 UAT 前再补——本期情境里那三个问题,每一个都是”上线前补要推翻设计,需求阶段做只需几行”。
3.1.1 对称加密 vs 非对称加密
| 维度 | 对称加密(私钥加密) | 非对称加密(公钥加密) |
|---|---|---|
| 密钥 | 加解密同一把密钥 | 公钥加密、私钥解密(成对) |
| 速度 | 快,适合大数据量 | 慢(约慢 2–3 个数量级),只适合小数据/密钥交换 |
| 难点 | 密钥分发困难(n 个用户需 n(n−1)/2 把密钥) | 密钥分发简单(公钥可公开) |
| 典型算法 | DES(56 位密钥)、3DES、AES(128/192/256)、RC4(流)、IDEA、SM1/SM4/SM7 | RSA、ECC(椭圆曲线)、ElGamal、Diffie-Hellman、SM2、SM9 |
| 用途 | 数据加密 | 密钥交换、数字签名、身份认证 |
混合加密(实际系统的通用做法):用对称密钥加密明文(快)+ 用接收方公钥加密该对称密钥(解决分发)→ 即数字信封(Digital Envelope)。解密时先用自己私钥解出对称密钥,再用对称密钥解出明文。
3.1.2 摘要、HMAC 与数字签名
摘要(Hash / 散列 / 杂凑):任意长度输入 → 固定长度输出,单向不可逆、抗碰撞。MD5(128 位,已不安全)、SHA-1(160 位,已不安全)、SHA-256/SHA-512、SM3(256 位)。用途:完整性校验(改一个字节,摘要值就完全不同)、口令存储(加盐)。
HMAC(Hash-based Message Authentication Code,基于散列的消息认证码):带密钥的摘要,只有持有密钥的双方能算出相同值 → 同时验证完整性与真实性。
数字签名(Digital Signature)——本节最高频易错点:
| 用哪把钥匙 | 目的 | |
|---|---|---|
| 加密 | 发送方用接收方的公钥加密;接收方用自己的私钥解密 | 保证机密性 |
| 签名 | 发送方用自己的私钥签名;接收方用发送方的公钥验签 | 保证完整性、真实性、不可否认性 |
一句话记忆:加密用对方的公钥,签名用自己的私钥——两者方向相反。 实际流程:对明文做摘要 → 用私钥加密摘要(即签名)→ 附在原文后发送;验签方对原文做摘要、用公钥解出签名摘要、比对。本项目落点:追溯报告 PDF 附 SM2 签名,改一个字节即验签失败。
数字证书与 PKI:公钥基础设施(Public Key Infrastructure, PKI)以认证中心(Certification Authority, CA)为核心,CA 用自己的私钥对”用户身份 + 公钥”签名,生成数字证书(X.509 格式),解决”这个公钥到底是谁的“的问题。证书链 / 根 CA / RA(注册机构)/ CRL(证书吊销列表)/ OCSP(在线证书状态协议)是其配套概念。
3.1.3 国产密码算法(近年高频,必背)
| 算法 | 类型 | 说明 | 对应国际算法 |
|---|---|---|---|
| SM1 | 对称(分组) | 算法不公开,仅以 IP 核形式存在于芯片中,128 位密钥 | AES |
| SM2 | 非对称(椭圆曲线) | 用于加密、签名、密钥交换,256 位 | RSA / ECDSA |
| SM3 | 摘要(杂凑) | 输出 256 位 | SHA-256 |
| SM4 | 对称(分组) | 128 位分组/128 位密钥,曾用于无线局域网 | DES / AES |
| SM7 | 对称(分组) | 用于非接触式 IC 卡(一卡通、门禁、票务) | MIFARE |
| SM9 | 标识密码(IBC) | 以用户标识(邮箱/手机号)直接作为公钥,无需数字证书,简化密钥管理 | 无直接对应 |
| ZUC(祖冲之) | 流密码 | 用于 4G/5G 移动通信加密(LTE 国际算法 128-EEA3) | RC4 |
记忆口诀:SM2 非对称、SM3 摘要、SM4 对称、SM9 标识不用证书、ZUC 流密码、SM1/SM7 硬件用。
3.2 访问控制与认证技术
定义:访问控制(Access Control)在身份认证之后,决定”已认证的主体能对客体做什么“。四个模型:
| 模型 | 全称与机制 | 特点 | 本项目落点 |
|---|---|---|---|
| DAC | 自主访问控制:客体属主自主决定谁能访问(ACL 访问控制列表 / 能力表) | 灵活、安全性低 | 普通文件共享 |
| MAC | 强制访问控制:系统按安全标签(公开/秘密/机密/绝密)强制控制,主体无权更改 | 最严格,用于军事/涉密 | 涉密图纸 |
| RBAC | 基于角色的访问控制:用户 — 角色 — 权限三层,用户通过角色获得权限 | 最常用;支持最小权限原则、职责分离(SoD)、角色继承 | 本系统选它:质检员/工艺员/设备管理员/生产主管/审计员 |
| ABAC | 基于属性的访问控制:按主体属性、客体属性、环境属性 + 策略规则动态决策 | 最灵活、策略复杂 | “仅本厂区白班人员可改本厂区数据” |
RBAC 的三个关键原则(案例常考):最小权限(只给完成工作所必需的最小权限)、职责分离(不相容职务由不同角色承担,如”录入检验结果”与”审批放行”必须分开)、角色继承(角色可分层继承权限)。本项目必答的一条:质检员不得拥有”修改他人已提交检验记录”的权限,审计员只读且不可被授予业务角色。
MAC 的两个经典模型:BLP(Bell-LaPadula)——不上读、不下写,保机密性;Biba——不下读、不上写,保完整性。
认证技术:
| 类别 | 依据 | 例子 | 说明 |
|---|---|---|---|
| 你知道什么 | 知识因子 | 口令、PIN、安全问题 | 最弱,易被撞库/暴力破解 |
| 你有什么 | 持有因子 | U 盾、令牌、手机验证码、智能卡 | 中 |
| 你是什么 | 生物因子 | 指纹、人脸、虹膜、声纹 | 不可撤销(泄露无法更换),且需防活体伪造 |
- 多因素认证(Multi-Factor Authentication, MFA):组合两类以上因子;双因素(2FA)是最常见的落地形态。
- Kerberos:基于对称密钥的第三方可信认证协议,核心是 KDC(密钥分发中心,含 AS 认证服务与 TGS 票据授予服务);用户先取得 TGT(票据授予票据),再凭 TGT 换取访问具体服务的服务票据。特点:单点登录(SSO)的基础、票据有有效期、依赖时钟同步。
- OAuth 2.0:是授权框架不是认证协议,解决”第三方应用在不拿到你密码的前提下获得有限权限”;典型授权码模式。
- OIDC(OpenID Connect):OAuth 2.0 之上叠加的身份认证层,通过 ID Token(JWT) 返回用户身份。判定:问”第三方登录/免密授权” → OAuth 2.0;问”获取用户身份并登录” → OIDC。
- SSO(Single Sign-On,单点登录):一次登录访问多系统;常基于 Kerberos、SAML、OIDC 或 CAS 实现。
3.3 网络安全、攻击防护、SDL 与备份容灾
网络安全设备(按部署位置与工作层次辨析):
| 设备 | 工作层次 / 部署 | 能力 | 辨析要点 |
|---|---|---|---|
| 包过滤防火墙 | 网络层/传输层 | 按五元组(源/目的 IP、源/目的端口、协议)过滤 | 不检查连接状态与内容,最快最粗 |
| 状态检测防火墙 | 传输层/网络层 | 维护连接状态表,识别非法会话 | 主流防火墙形态 |
| 应用代理(应用网关) | 应用层 | 完全代理并解析应用协议,可过滤内容 | 最安全、最慢,每协议需一个代理 |
| IDS 入侵检测系统 | 旁路部署 | 只检测、只告警,不阻断 | 被动 |
| IPS 入侵防御系统 | 串接部署 | 检测 + 实时阻断 | 主动,可能误阻断 |
| WAF Web 应用防火墙 | 应用层(HTTP/HTTPS) | 防 SQL 注入、XSS、CSRF 等 Web 攻击 | 只管 Web |
| VPN | 网络层(IPSec)/ 传输层与应用层之间(SSL/TLS VPN) | 在不安全网络上建加密隧道 | IPSec 需客户端、适合站点互联;SSL VPN 浏览器即可、适合远程接入 |
| 网闸(GAP) | 物理隔离 + 摆渡交换 | 两网不直接连通,仅做可控的数据交换 | 用于涉密网与互联网之间 |
| 蜜罐(Honeypot) | 诱饵主机 | 诱捕攻击、研究攻击手法 | 主动防御/欺骗防御 |
| 堡垒机 | 运维入口 | 统一运维入口 + 身份认证 + 操作审计 | 解决”运维操作不可追溯” |
常见攻击与对应防护(配对背):
| 攻击 | 原理 | 防护 |
|---|---|---|
| SQL 注入 | 把恶意 SQL 拼进输入参数 | 参数化查询/预编译(PreparedStatement)、输入校验、最小权限数据库账号 |
| XSS 跨站脚本 | 把恶意脚本注入页面被其他用户执行(存储型 / 反射型 / DOM 型) | 输出编码转义、CSP 内容安全策略、HttpOnly Cookie |
| CSRF 跨站请求伪造 | 诱导用户浏览器以用户身份发请求 | Anti-CSRF Token、校验 Referer、SameSite Cookie |
| DDoS 分布式拒绝服务 | 海量流量耗尽资源 | 流量清洗、CDN 分散、限流、扩容 |
| 中间人攻击 MITM | 截获并可能篡改通信 | HTTPS/TLS、证书校验、禁用弱套件 |
| 重放攻击 | 截获合法报文重复发送 | 时间戳 + 随机数(Nonce)+ 序列号 |
| APT 高级持续性威胁 | 长期潜伏、多阶段定向攻击 | 纵深防御、态势感知、威胁情报、最小权限 |
| 社会工程学 | 利用人的信任而非技术漏洞 | 安全意识培训、流程管控、MFA |
安全开发生命周期(Security Development Lifecycle, SDL):把安全活动嵌入开发全过程——培训 → 安全需求 → 设计(威胁建模 STRIDE:仿冒 Spoofing、篡改 Tampering、抵赖 Repudiation、信息泄露 Information Disclosure、拒绝服务 DoS、权限提升 Elevation of Privilege)→ 实现(安全编码规范、静态分析 SAST、开源组件 SCA 扫描)→ 验证(动态分析 DAST、模糊测试、渗透测试)→ 发布(最终安全评审)→ 响应(漏洞应急响应)。
等级保护 2.0(本周唯一会进案例的点,必须背死):
| 等级 | 名称 | 受侵害客体与损害程度 |
|---|---|---|
| 第一级 | 自主保护级 | 损害公民、法人和其他组织的合法权益 |
| 第二级 | 指导保护级 | 对上述权益造成严重损害,或对社会秩序、公共利益造成一般损害 |
| 第三级 | 监督保护级 | 对社会秩序、公共利益造成严重损害,或对国家安全造成一般损害 |
| 第四级 | 强制保护级 | 对社会秩序、公共利益造成特别严重损害,或对国家安全造成严重损害 |
| 第五级 | 专控保护级 | 对国家安全造成特别严重损害 |
- 定级流程五步:确定定级对象 → 初步确定等级 → 专家评审 → 主管部门审核 → 公安机关备案。
- 等保 2.0 相对 1.0 的变化(案例加分点):从”信息系统“扩展到”网络与信息系统“,新增云计算、移动互联、物联网、工业控制系统、大数据五个扩展场景要求;防护框架概括为”一个中心、三重防护“(安全管理中心 + 安全通信网络、安全区域边界、安全计算环境)。
备份与容灾:
- 全量备份:备份全部数据;恢复最快、占用最大、耗时最长。
- 增量备份:备份上次备份(任意类型)以来变化的数据;占用最小、备份最快,但恢复需”全量 + 全部增量”,恢复最慢。
- 差异备份:备份上次全量以来变化的数据;**恢复需”全量 + 最后一次差异”**,介于两者之间。
- RPO(Recovery Point Objective,恢复点目标):允许丢失的数据量 / 时间跨度——回答”丢多少“;RPO = 0 意味着不容许任何数据丢失(需同步复制)。
- RTO(Recovery Time Objective,恢复时间目标):允许的业务中断时长——回答”停多久“。
- 两地三中心:生产中心 + 同城双活/灾备中心 + 异地灾备中心;双活指两个中心同时对外服务。
本项目取值示例:实时采集数据 RPO ≤ 5 分钟、RTO ≤ 30 分钟;历史追溯数据 RPO ≤ 24 小时、RTO ≤ 4 小时(分层定级,不搞一刀切——这是案例的加分点)。
3.4 标准化
标准的分类:
| 维度 | 分类 |
|---|---|
| 按适用范围 | 国际标准(ISO、IEC、ITU)→ 国家标准 → 行业标准 → 地方标准 → 企业标准(范围由大到小,要求由低到高) |
| 按约束力 | 强制性标准(必须执行,涉及人身安全、健康、环境保护等)vs 推荐性标准(自愿采用) |
| 按性质 | 技术标准、管理标准、工作标准 |
我国标准代号(综合知识送分,必背):
| 代号 | 含义 | 举例 |
|---|---|---|
| GB | 强制性国家标准 | GB 17859《计算机信息系统安全保护等级划分准则》 |
| GB/T | 推荐性国家标准(T = 推荐) | GB/T 8566《软件生存周期过程》、GB/T 9385《计算机软件需求规格说明规范》、GB/T 8567《计算机软件文档编制规范》、GB/T 11457《软件工程术语》、GB/T 22239《网络安全等级保护基本要求》 |
| GJB | 国家军用标准 | GJB 9001C 质量管理体系要求 |
| DB + 行政区划代码 | 地方标准(如 DB11 = 北京市地方标准) | DB11/T xxxx |
| Q/ + 企业代号 | 企业标准 | Q/ABC 001-2026 |
| 行业标准代号 | 各行业:SJ 电子、JB 机械、YD 通信、DL 电力、GA 公安 | YD/T xxxx 通信行业推荐标准 |
国际组织:ISO(国际标准化组织)、IEC(国际电工委员会)、ITU(国际电信联盟)、IEEE(电气电子工程师学会,802 系列网络标准)、IETF(互联网工程任务组,RFC 文档)、W3C。
易记三条:① “/T” 一律表示推荐性(GB/T、YD/T、DB/T);② 强制性国标不带 /T;③ 国家标准复审周期一般为 5 年(确认有效、修订或废止)。
3.5 知识产权与开源许可证
3.5.1 著作权(软件著作权)
核心事实(最高频):软件著作权自软件开发完成之日起自动产生,无须履行任何登记手续;登记只是”权属的初步证明/证据”,不是权利产生的前提。(软件著作权登记是自愿登记。)
保护期:
- 自然人(公民)开发的软件:终生及其死亡后 50 年,截止于死亡后第 50 年的 12 月 31 日。
- 法人或其他组织开发的软件:50 年,截止于首次发表后第 50 年的 12 月 31 日;自开发完成之日起 50 年内未发表的,不再保护。
职务作品 / 职务开发软件的归属(高频):
| 情形 | 归属 |
|---|---|
| 一般职务作品:为完成法人/组织工作任务但未主要利用其物质技术条件 | 著作权归作者,单位在业务范围内优先使用 |
| 特殊职务作品:主要利用法人/组织的物质技术条件(资金、设备、零部件、原材料、未公开技术资料)完成,并由其承担责任 | 著作权(署名权除外)归单位,作者享有署名权,单位可给予奖励 |
| 职务开发软件(《计算机软件保护条例》):任职期间执行本职工作的结果(针对本职工作中明确指定的开发目标),或从事本职工作活动所预见或自然的结果 | 著作权归该单位(开发者享有署名权) |
本项目落点(论文可用):你作为外聘系统分析师产出的需求规格说明书与架构设计说明书,若合同未另行约定,著作权归你(作者),但甲方在业务范围内有使用权;若合同明确约定归甲方,则依合同。所以合同里必须写清”交付物知识产权归属“这一条——这就是”标准化与知识产权”这门课最直接的变现。
3.5.2 专利权、商标权与商业秘密
| 类型 | 期限 | 起算点 | 要点 |
|---|---|---|---|
| 发明专利 | 20 年 | 申请日 | 需实质审查,保护产品/方法的技术方案 |
| 实用新型 | 10 年 | 申请日 | 只保护产品的形状、构造,审查较简 |
| 外观设计 | 15 年 | 申请日 | 保护产品的形状、图案、色彩设计(2021 年新法由 10 年改为 15 年) |
| 商标权 | 10 年 | 核准注册之日 | 可无限续展(每次 10 年),需续展缴费 |
| 商业秘密 | 无期限 | — | 三要件:不为公众所知悉 + 具有商业价值 + 经权利人采取保密措施;一旦公开即丧失 |
必背三条(选择题陷阱):① 三种专利都自”申请日”起算,不是授权日、不是公告日;② 软件本身(单纯的算法、数学方法、商业规则)不授予专利权,但与硬件结合的技术方案(如”一种基于边缘网关的设备数据采集与预处理方法”)可以申请发明专利;③ 软件既能受著作权保护(保护表达/代码),也可能通过与硬件结合申请专利(保护技术方案),二者不冲突。
3.5.3 开源许可证辨析(高频送分)
按”传染性(copyleft)”由弱到强排序:MIT / BSD < Apache 2.0 < LGPL < GPL < AGPL。
| 许可证 | 类型 | 关键条款 | 商用闭源 |
|---|---|---|---|
| MIT | 宽松(Permissive) | 只需保留版权与许可声明 | 可以,限制最少 |
| BSD(2-Clause / 3-Clause) | 宽松 | 保留声明;3-Clause 增加”禁止以原作者名义背书” | 可以 |
| Apache 2.0 | 宽松 + 专利授权 | 保留声明、NOTICE、修改文件须标注;明确授予专利许可,含专利报复条款(发起专利诉讼则授权终止) | 可以 |
| LGPL | 弱 copyleft | 动态链接不传染;修改 LGPL 库本身必须以 LGPL 开源 | 可以(动态链接) |
| GPL | 强 copyleft(传染性) | 任何衍生作品(含静态链接)必须以 GPL 开源全部源码 | 不可以闭源 |
| AGPL | 最强 copyleft | **网络服务(SaaS)也视为”分发”**,需向用户提供源码 | 不可以闭源 |
案例判定三步法:① 看许可证类型(是否 copyleft)→ ② 看链接方式(静态链接 vs 动态链接 vs 独立进程调用)→ ③ 看使用形态(内部使用 vs 对外分发 vs 提供 SaaS 服务)。
GPL 的合规出路:替换为宽松许可证的同类库 → 改为独立进程 + IPC/命令行调用(法律上仍有争议,须法务确认)→ 采购商业双许可 → 请求著作权人授权例外。
四、典型考法
4.1 综合知识怎么考
题 1:关于国产密码算法,下列说法正确的是( )。 A. SM2 是对称加密算法 B. SM3 是密码杂凑算法 C. SM4 是非对称加密算法 D. SM9 是流密码算法
答案:B。解析:SM2 非对称(椭圆曲线)、SM3 摘要(256 位)、SM4 对称分组、SM9 标识密码(以用户标识为公钥,无需证书)、ZUC 流密码、SM1/SM7 对称且多用于硬件。
题 2:用户 A 用自己的私钥对文件摘要进行加密后附在文件后发送给 B,B 用 A 的公钥解密成功。该过程实现了( )。 A. 机密性 B. 完整性、真实性与不可否认性 C. 仅机密性 D. 仅可用性
答案:B。解析:用自己的私钥加密 = 数字签名,验证者是”用发送方公钥验签”,实现完整性、真实性(身份确认)与不可否认性。机密性需”用接收方公钥加密”实现——两者方向相反。
题 3:某系统要求”录入检验结果”与”审批放行”必须由不同角色完成,这体现了访问控制的( )。 A. 最小权限原则 B. 职责分离原则 C. 角色继承 D. 自主访问控制
答案:B。解析:职责分离(Separation of Duties, SoD)要求不相容职务由不同角色承担,防止单人完成整个高风险流程。最小权限是”只给必需的最小权限”,二者常同时出现在 RBAC 中但含义不同。
题 4:关于等级保护 2.0,下列说法错误的是( )。 A. 分为五个等级,第三级为监督保护级 B. 定级流程包括专家评审与公安机关备案 C. 第二级系统对社会秩序和公共利益造成特别严重损害 D. 2.0 新增了云计算、物联网、工业控制系统等扩展要求
答案:C。解析:第二级(指导保护级)是对公民、法人合法权益造成严重损害,或对社会秩序公共利益造成一般损害;**”特别严重损害社会秩序和公共利益”是第四级(强制保护级)**。
题 5:某项目组在其产品中静态链接了一个 GPL-2.0 授权的协议解析库,下列说法正确的是( )。 A. 无需履行任何义务,内部使用不受 GPL 约束 B. 只要不对外分发,就不受 GPL 约束 C. 该产品作为衍生作品,向外分发时须以 GPL-2.0 开源全部源码 D. GPL 与 MIT 一样属于宽松许可证
答案:C。解析:GPL 是强 copyleft,具有传染性——静态链接构成衍生作品,一旦对外分发必须以 GPL 开源整个作品的源码。注意”内部使用不分发”通常不触发 GPL 的分发义务,但一旦作为产品交付给客户(即分发)就必须开源,C 的表述最准确;D 明显错误(MIT/BSD 才是宽松许可证)。
4.2 案例分析怎么考
【案例题】(共 25 分)
承接本项目。系统一期将承载 3 个厂区的生产执行与质量追溯,追溯报告作为向整车厂提交的质量凭证具有法律效力。系统部署在甲方内网,与 ERP、质检监管平台对接;采集网关部署在厂区边缘,需接入 1200 台设备(380 台无标准接口)。UAT 前,甲方安全合规部提出三项要求:① 追溯报告不可被篡改且可验证;② 系统须完成网络安全等级保护定级备案与整改;③ 采集网关中使用的开源组件须完成许可证合规清理。已知采集网关引用了三个开源组件:A. 协议解析库(GPL-2.0,静态链接)、B. MQTT 客户端(Apache-2.0)、C. JSON 处理库(MIT);其中 A 为自研适配逻辑所必需,且适配逻辑包含甲方的设备协议商业秘密。
【问题 1】(8 分) 说明等级保护 2.0 的五个等级及定级流程,判断本系统宜定为几级并说明理由。
【问题 2】(9 分) 按”一个中心、三重防护”框架给出安全整改方案(每部分至少 2 条),并说明追溯报告应采用何种密码技术保证不可篡改与不可否认。
【问题 3】(8 分) 分析三个开源组件的合规风险并给出处置方案;若 A 组件无法替换,还有哪些出路?
采分点拆解
| 问题 | 采分点 | 分值 |
|---|---|---|
| 问题 1 | 五个等级名称与序号对应正确 | 3 |
| 定级流程五步完整 | 3 | |
| 定级结论合理 + 结合情境的理由 | 2 | |
| 问题 2 | 安全管理中心 ≥2 条 | 2 |
| 安全通信网络 / 区域边界 / 计算环境 各 ≥2 条(共 6 分,每部分 2 分) | 6 | |
| 密码技术选型正确(SM2 签名 + SM3 摘要,说明签名与验签方向) | 3(含在 9 分内,按要点给) | |
| 问题 3 | 三个组件逐个判定风险 | 3 |
| 处置方案(替换/隔离/采购/法务) | 3 | |
| A 组件无法替换时的其他出路 + 商业秘密保护 | 2 |
标准作答范例
【问题 1】 ① 五个等级:第一级自主保护级(损害公民、法人和其他组织合法权益)→ 第二级指导保护级(对上述权益造成严重损害,或对社会秩序公共利益造成一般损害)→ 第三级监督保护级(对社会秩序公共利益造成严重损害,或对国家安全造成一般损害)→ 第四级强制保护级(对社会秩序公共利益造成特别严重损害,或对国家安全造成严重损害)→ 第五级专控保护级(对国家安全造成特别严重损害)。② 定级流程五步:确定定级对象 → 初步确定等级 → 专家评审 → 主管部门审核 → 公安机关备案。③ 本系统宜定为第二级;若主管部门认定其属于重要工业控制系统或关键信息基础设施,则不应低于第三级。 理由:本系统面向企业内部生产执行与质量追溯,一旦遭到破坏,主要影响企业自身生产经营活动,并对下游整车厂的质量凭证真实性造成严重损害,符合第二级”对公民、法人和其他组织的合法权益造成严重损害”的判定;但追溯报告具有法律效力,且系统接入大量工业设备,若被篡改可能造成超出企业范围的质量责任追溯风险,故最终等级应以专家评审与主管部门审核意见为准,企业应按不低于二级、预留三级升级能力进行安全设计与整改。
【问题 2】 按”一个中心、三重防护“给出整改方案:
- 安全管理中心(2 条):① 建立集中日志审计与态势感知平台,对所有关键操作(检验结果录入、追溯报告生成、权限变更)统一留痕,日志只增不改并保留不少于 3 年;② 建立统一身份与权限管理平台(堡垒机 + RBAC),实现账号全生命周期管理与运维操作可审计。
- 安全通信网络(2 条):① 厂区与中心机房之间采用 IPSec VPN 或专线加密传输,禁用明文协议;② 按生产网/办公网/设备网进行网络区域划分与 VLAN 隔离,核心交换机启用访问控制列表。
- 安全区域边界(2 条):① 边界部署状态检测防火墙 + IPS,对与 ERP、质检监管平台的对接接口启用白名单与双向身份认证;② 对外 Web 服务前部署 WAF,防护 SQL 注入、XSS、CSRF;对涉网工业互联网接口部署工业网闸做数据摆渡。
- 安全计算环境(2 条):① 服务器与终端启用身份鉴别(MFA)+ 主机入侵检测 + 漏洞定期扫描与补丁管理;② 数据库启用最小权限账号、敏感字段加密存储(如检验值、工艺参数),并开启审计。
- 追溯报告的密码应用:采用国密算法——对报告内容计算 SM3 摘要(256 位),再用报告签发方(系统/质量负责人)的 SM2 私钥对摘要进行签名,签名与报告一并存储与交付;验证方用 SM2 公钥验签并重算 SM3 摘要比对,改一个字节即验签失败,从而同时保证完整性、真实性与不可否认性。若需对报告内容保密,则采用数字信封(SM4 加密报告 + SM2 加密 SM4 密钥)。
【问题 3】 ① 组件 A(GPL-2.0,静态链接):风险最高。GPL 是强 copyleft,静态链接使采集网关构成其衍生作品,一旦向甲方交付(即分发)就须以 GPL-2.0 开源整个网关的源码,而网关内含甲方的设备协议适配商业秘密,违反保密义务。② 组件 B(Apache-2.0):风险低。Apache 2.0 属宽松许可证且含明确的专利授权,只要保留版权声明、许可证副本与 NOTICE 文件,并在修改过的文件中标注修改说明,即可闭源商用。③ 组件 C(MIT):风险最低,只需保留版权与许可声明,可自由闭源商用。
处置方案:① 首选——用 MIT/BSD/Apache-2.0 授权的同类协议解析库替换 A,并在 CI 流水线中引入 SCA(软件成分分析)扫描 + 许可证白名单,禁止高风险许可证进入构建;② 次选——将 A 剥离为独立进程,采集网关通过进程间通信/命令行调用(注意:此种隔离在法律上仍有争议,须经法务确认并留存书面意见);③ 第三——联系著作权人采购商业双许可或取得许可证例外授权;④ 兜底——若 A 完全无法替换且上述路径均不可行,必须将该组件从交付物中移除并重新实现,不得带病交付。同时,应建立开源组件台账(SBOM),记录组件名、版本、许可证、用途与合规结论,并纳入 S09 的配置管理与变更控制。
五、易错点(Rethink)
| 错误认知 | 为什么错 | 正确理解 |
|---|---|---|
| “非对称加密用私钥加密、公钥解密” | 把加密和签名混为一谈 | 加密:用接收方公钥加密、接收方用自己私钥解密;签名:用自己私钥签名、对方用你的公钥验签。二者方向相反 |
| “MD5 与 SHA-1 仍可用于安全场景” | 二者均已被实际碰撞攻破 | 完整性校验与安全场景用 SHA-256 / SM3;MD5、SHA-1 已不安全 |
| “数字签名是为了保密” | 签名不加密原文,只处理摘要 | 签名保证完整性、真实性、不可否认性;机密性靠加密实现 |
| “MAC 是强制访问控制” | 缩写撞车 | MAC 强制访问控制(Mandatory Access Control)vs MAC 消息认证码(Message Authentication Code),看题目语境 |
| “RBAC 就是给每个人配权限” | 忽略三层模型与三个原则 | 用户—角色—权限三层;最小权限、职责分离、角色继承 |
| “IDS 可以阻断攻击” | 部署方式决定能力 | IDS 旁路只告警;IPS 串接才阻断 |
| “内网系统不用做等保” | 定级看受侵害客体与损害程度,不看部署位置 | 定级与网络位置无关;涉重要工业控制系统的还可能不低于三级 |
| “RPO 和 RTO 差不多” | 回答的是两个不同的问题 | RPO = 允许丢多少数据(时间点);RTO = 允许停多久(时长) |
| “软件著作权必须登记才产生” | 把证据当权利来源 | 自开发完成之日起自动产生;登记只作证据,属自愿登记 |
| “三种专利的保护期都从授权日起算” | 起算点记错 | 发明 20 年、实用新型 10 年、外观设计 15 年,均自申请日起算 |
| “软件可以申请专利” | 忽略了”技术方案”的限定 | 单纯的软件/算法/商业方法不授予专利;与硬件结合形成技术方案的可以 |
| “开源软件就是免费的、想怎么用怎么用” | 忽略许可证义务 | 开源约束的是使用与再分发的义务,不是价格;GPL 有传染性,MIT/BSD 宽松 |
| “GPL 和 LGPL 一样,只要不卖就不用开源” | 混淆强弱 copyleft 与触发条件 | GPL 静态链接即构成衍生作品,分发须开源;LGPL 动态链接不传染 |
六、GRASPS 推进(Experience)
本周五前,往交付物里加两块内容,总计 1500–1800 字 + 两张表:
- 安全设计章节(并入「架构设计说明书」,或作为独立附录):① 安全需求质量属性场景表 ≥6 条,每条写明刺激源、刺激、环境、制品、响应、响应度量(格式沿用 S06),至少覆盖”报告篡改检测””检验记录越权访问””设备接入仿冒””日志被删除”四类;② 密码应用方案——明确哪些数据用哪些算法(SM2 签名 + SM3 摘要 + SM4 加密),并画出签名与验签的数据流;③ 访问控制矩阵一张(不少于 5 个角色 × 不少于 8 项权限,用 ✔/✘ 标出),并在表下用 200 字说明它如何体现最小权限与职责分离;④ 等保合规差距表——按”安全管理中心 / 通信网络 / 区域边界 / 计算环境”四栏,每栏列出现状、差距、整改措施、责任人与完成时间。
- 合规性检查表(新增一份独立交付物):① 开源组件台账(SBOM),不少于 12 条组件记录,必须包含 1 个 GPL 系、1 个 LGPL、2 个 Apache-2.0、2 个 MIT/BSD,每条含名称、版本、许可证、链接方式、合规结论、处置动作;② 标准与法规清单 ≥10 项,标注强制性/推荐性与本项目的适用条款(如 GB/T 22239、GB/T 8566、GB/T 8567、GB/T 9385、《网络安全法》《数据安全法》《个人信息保护法》《计算机软件保护条例》);③ 知识产权条款要点 ≥6 条,明确本项目交付物(需求规格说明书、架构设计说明书、数据模型、源代码)的权属约定与职务作品归属。
验收标准:① 访问控制矩阵里找不到任何一个角色同时拥有”录入检验结果”与”审批放行”;② 安全场景表里每一条的响应度量都是可测的数字(”验签失败率 100%””越权访问拦截率 100%””日志留存 ≥3 年”),没有”加强安全””提高安全性”这类空话;③ SBOM 里那个 GPL 组件,你能说清三条处置方案的取舍理由;④ 合规检查表拿给安全合规部,对方挑不出一个”你们漏了”的项;⑤ 把权属条款念给 CIO 听,他能确认”这跟我理解的验收条件一致”——验收标准对不上,功能做得再好也拿不到尾款。
七、自测
- 下列属于非对称加密算法的是( )。 A. AES B. DES C. RSA D. RC4
- 我国商用密码算法中,用于密码杂凑(摘要)的是( )。 A. SM1 B. SM2 C. SM3 D. SM4
- 关于数字签名,正确的是( )。 A. 用接收方公钥签名 B. 用发送方私钥签名、接收方用发送方公钥验签 C. 用发送方公钥签名 D. 签名用于保证机密性
- 以用户标识(如邮箱)直接作为公钥、无需数字证书的国产算法是( )。 A. SM2 B. SM4 C. SM9 D. ZUC
- “不上读、不下写”用于保护机密性的访问控制模型是( )。 A. BLP B. Biba C. RBAC D. DAC
- 下列只能检测告警、不能实时阻断的设备是( )。 A. IPS B. WAF C. IDS D. 应用代理防火墙
- 等保 2.0 中”对社会秩序、公共利益造成特别严重损害”对应( )。 A. 第二级 B. 第三级 C. 第四级 D. 第五级
- “允许丢失的数据量/时间跨度”指的是( )。 A. RTO B. RPO C. SLA D. MTBF
- 我国推荐性国家标准的代号是( )。 A. GB B. GB/T C. GJB D. Q/
- 某自然人开发的软件,其著作权保护期为( )。 A. 开发完成之日起 50 年 B. 终生及其死亡后 50 年 C. 首次发表后 25 年 D. 无限期
| 题号 | 1 | 2 | 3 | 4 | 5 | 6 | 7 | 8 | 9 | 10 |
|---|---|---|---|---|---|---|---|---|---|---|
| 答案 | C | C | B | C | A | C | C | B | B | B |
| 解析 | AES/DES/RC4 均对称;RSA 非对称 | SM3 摘要;SM2 非对称、SM4 对称、SM1 硬件对称 | 私钥签名、公钥验签,与加密方向相反 | SM9 标识密码,以用户标识为公钥,免证书 | BLP 保机密性(不上读不下写);Biba 保完整性(不下读不上写) | IDS 旁路只告警;IPS 串接可阻断 | 特别严重损害社会秩序公共利益 = 第四级强制保护级 | **RPO 回答”丢多少”**;RTO 回答”停多久” | GB/T 推荐性;GB 强制性;GJB 国军标;Q/ 企业标准 | 自然人:终生及死后 50 年;法人:首次发表后 50 年 |
八、分档任务(Tailor)
- 保底 45:背死四张表——3.1.3 国密算法对应表、3.2 四个访问控制模型、3.3 等保五级与定级流程、3.5.3 开源许可证传染性排序;完成 4.1 五题 + 自测十题。这四处是纯记忆送分,性价比全科目最高。
- 冲 60:完成 GRASPS 两块(安全设计章节 + 合规检查表);案例 4.2 的【问题 1】【问题 3】限时 25 分钟手写完整作答并对照采分点自评;把”一个中心、三重防护”练成条件反射。
- 冲 70:以本项目的边缘采集网关为题写一篇 2500 字论文(对应”系统安全性分析”或”开源软件及应用”方向),要求写出不少于 3 个带数字的真实细节(如”接入 1200 台设备、其中 380 台无标准接口””SM2 签名使验签耗时增加 12 ms””清理出 4 个 GPL 组件、替换 2 个、隔离 2 个”);另用 300 字说明”为什么内网部署不能替代等级保护定级“。
九、本阶段回答基本问题
Q4(第五次追问):系统上线是终点还是起点?——本周具体为:上线后,它在真实的安全与合规环境下站得住吗?
第一,安全不是功能,是”能被度量的质量属性”。 情境里安全合规部那三个问题之所以让人措手不及,是因为此前所有需求都只回答了”能不能用”,没回答”被攻击时怎么办“。**”报告不可篡改”写成质量属性场景就是:攻击者试图修改已签发的 PDF(刺激),系统在验证时(环境)验签失败并拒绝展示(响应),且失败率 100%、响应不超过 50 ms(响应度量)。** 一旦写成这个形式,它就和性能、可用性一样可验收、可测试、可追责——这正是 S06 的方法在本周的复用。写不出响应度量的安全需求,等于没写。
第二,合规的成本曲线同样遵循”越晚越贵”——这和质量成本、可维护性是同一条曲线。 等保定级若在需求阶段做,只是在架构里多一个”集中日志审计”和”国密签名”的组件;若在 UAT 前做,可能要推翻签名机制、重建权限模型、重采集全部历史日志。密码应用改造尤其如此:签名算法一旦选定并签发过一批报告,更换就意味着全量重签——这是”上线后买最贵”的典型。
第三,开源不是免费的,许可证是软件供应链里最容易被忽略的债务。 “业界通用的库”这句话背后可能是 GPL 的传染性、Apache 2.0 的专利条款、MIT 的声明保留义务。开源约束的从来不是价格,而是你再分发时必须履行的义务。 而这份义务具有穿透性——它不因你”不知道”而消失,且在并购、交付、上市等尽调场景中会被一次性清算。SBOM 不是文档,是你的软件供应链资产负债表。
第四,知识产权条款是”范围”的一部分,且是最容易在验收时被拿来卡尾款的一部分。 外聘分析师产出的规格说明书、架构文档、数据模型,权属归谁?合同没写就按法律默认规则走,而默认规则通常不是甲方以为的那样。 把”交付物知识产权归属”写进合同,本质上和把”除外责任”写进 WBS 是同一个动作——把还没发生的争议,提前变成白纸黑字的约定。
第五,安全的终点不是”防住攻击”,是”出事后可追溯、可举证、可恢复”。 等保 2.0 之所以把”安全管理中心 + 审计”放在核心位置,是因为绝对的安全不存在。真正可交付的是三件事:事前可防(访问控制与加密)、事中可知(检测与告警)、事后可查(只增不改的审计日志 + RPO/RTO 明确的恢复能力)。本项目里”追溯报告不可篡改”与”追溯系统本身要能追溯”是同一件事——一个记录别人质量责任的系统,自己必须经得起同样的审计。
Q4 到这里已由 S08(维护四类型)、S09(挣值与变更的可视化)、S10(安全与合规的可持续性)三层共同回答:上线是起点,因为上线之后系统才第一次面对真实的攻击者、真实的监管和真实的许可证义务。 而”可维护性最便宜的购买时点”这一答案,在本周得到了第三次独立验证——安全与合规的账,同样是在需求阶段买最便宜。