S10 · 信息安全、标准化与知识产权


第 10 周|主打科目:综合知识(送分模块)+ 论文|对应知识域:信息安全、标准化与知识产权、开源软件|主打基本问题:Q4(系统上线后能不能在真实的安全与合规环境下站得住?)|本阶段产出:安全设计章节 + 合规性检查表

项目宪法见 00-课程总纲.md;信息安全占 8–10%、标准化与知识产权占 4–6% 且纯记忆送分、开源软件占 1–3%,合计近 20 分,见 02-考点地图.md

一、情境开场(Hook)

UAT 前两周,甲方安全合规部第一次出现在项目例会上,只提了三个问题:

“第一,追溯报告是有法律效力的质量凭证,报告内容被篡改了怎么办?用的是谁的签名算法?” 你说报告是 PDF、有水印。对方摇头:”水印不是签名。我要的是’改一个字节就能被发现’。”

“第二,等保定级做了吗?” 你说系统在内网,外面进不来。对方说:”内网不是免检。等保 2.0 的定级对象不看你在哪,看的是被破坏后损害谁。 你们这套系统一旦被篡改,下游整车厂拿到的质量凭证就是假的——这叫对社会秩序和公共利益造成损害。”

“第三,采集网关里那些开源组件,许可证清了没有?” 你说用的是业界通用的库。对方翻出一份清单:”这个协议解析库是 GPL-2.0 的,你们是静态链接。按它的条款,你们的整个采集网关都得开源——包括里面那套我们自己写的设备协议适配逻辑。你们打算开源吗?”

会后 CIO 说了一句:”这个项目能不能通过验收,可能不取决于功能做得多好,而取决于这三张纸:等保备案证明、密码应用方案、开源许可证清单。

本周就是这三张纸背后的知识。

二、为什么学这一周(Where & Why)

  1. 密码学基础:综合知识 2–3 题。核心是对称 vs 非对称的算法归类私钥签名公钥验签国产密码 SM 系列对应(近年高频)。
  2. 访问控制模型:综合知识 1–2 题,DAC/MAC/RBAC/ABAC 四个缩写与判定是必拿分。
  3. 网络安全设备与攻击防护:综合知识 2–3 题;防火墙三种类型、IDS vs IPS、WAF 与 VPN 的辨析是固定套路。
  4. 等级保护 2.0:综合知识 1–2 题 + 案例”等保定级与差距整改”约 10 分,是本周唯一会进案例的知识点,五个等级与定级流程必须背死
  5. 备份与容灾:综合知识 1 题,RPO 与 RTO 的区分是经典送分题。
  6. 标准化:综合知识 1–2 题,GB / GB/T / GJB / DB / Q- 的代号含义几乎年年出现。
  7. 知识产权:综合知识 1–2 题 + 论文”开源软件及应用”方向。核心是软件著作权自动产生职务作品归属专利三类的期限与起算点开源许可证传染性排序(高频送分)。

三、核心讲义(Equip)

3.1 信息安全属性与密码学基础

定义:信息安全的基本属性是 CIA 三元组——机密性(Confidentiality)(信息不被未授权者知晓)、完整性(Integrity)(信息不被未授权篡改,且可被检测)、可用性(Availability)(授权者随时可用)。我国常补充可控性(对信息与系统的传播及内容具有控制能力)与不可否认性/抗抵赖(行为不可否认,靠数字签名实现),合称”信息安全五大属性“。可审计性是现代合规体系(等保 2.0)的硬要求:所有关键操作须留痕且不可篡改。

为什么需要它安全设计必须在需求分析阶段就落到质量属性场景上(呼应 S06),不能等 UAT 前再补——本期情境里那三个问题,每一个都是”上线前补要推翻设计,需求阶段做只需几行”。

3.1.1 对称加密 vs 非对称加密

维度 对称加密(私钥加密) 非对称加密(公钥加密)
密钥 加解密同一把密钥 公钥加密、私钥解密(成对)
速度 ,适合大数据量 (约慢 2–3 个数量级),只适合小数据/密钥交换
难点 密钥分发困难(n 个用户需 n(n−1)/2 把密钥) 密钥分发简单(公钥可公开)
典型算法 DES(56 位密钥)、3DESAES(128/192/256)、RC4(流)、IDEASM1/SM4/SM7 RSAECC(椭圆曲线)、ElGamalDiffie-HellmanSM2SM9
用途 数据加密 密钥交换、数字签名、身份认证

混合加密(实际系统的通用做法):用对称密钥加密明文(快)+ 用接收方公钥加密该对称密钥(解决分发)→ 即数字信封(Digital Envelope)解密时先用自己私钥解出对称密钥,再用对称密钥解出明文。

3.1.2 摘要、HMAC 与数字签名

摘要(Hash / 散列 / 杂凑):任意长度输入 → 固定长度输出,单向不可逆抗碰撞MD5(128 位,已不安全)、SHA-1(160 位,已不安全)、SHA-256/SHA-512SM3(256 位)。用途:完整性校验(改一个字节,摘要值就完全不同)、口令存储(加盐)。

HMAC(Hash-based Message Authentication Code,基于散列的消息认证码)带密钥的摘要,只有持有密钥的双方能算出相同值 → 同时验证完整性与真实性

数字签名(Digital Signature)——本节最高频易错点

用哪把钥匙 目的
加密 发送方用接收方的公钥加密;接收方用自己的私钥解密 保证机密性
签名 发送方用自己的私钥签名;接收方用发送方的公钥验签 保证完整性、真实性、不可否认性

一句话记忆:加密用对方的公钥,签名用自己的私钥——两者方向相反。 实际流程:对明文做摘要 → 用私钥加密摘要(即签名)→ 附在原文后发送;验签方对原文做摘要、用公钥解出签名摘要、比对。本项目落点:追溯报告 PDF 附 SM2 签名,改一个字节即验签失败。

数字证书与 PKI公钥基础设施(Public Key Infrastructure, PKI)认证中心(Certification Authority, CA)为核心,CA 用自己的私钥对”用户身份 + 公钥”签名,生成数字证书X.509 格式),解决”这个公钥到底是谁的“的问题。证书链 / 根 CA / RA(注册机构)/ CRL(证书吊销列表)/ OCSP(在线证书状态协议)是其配套概念。

3.1.3 国产密码算法(近年高频,必背)

算法 类型 说明 对应国际算法
SM1 对称(分组) 算法不公开,仅以 IP 核形式存在于芯片中,128 位密钥 AES
SM2 非对称(椭圆曲线) 用于加密、签名、密钥交换,256 位 RSA / ECDSA
SM3 摘要(杂凑) 输出 256 位 SHA-256
SM4 对称(分组) 128 位分组/128 位密钥,曾用于无线局域网 DES / AES
SM7 对称(分组) 用于非接触式 IC 卡(一卡通、门禁、票务) MIFARE
SM9 标识密码(IBC) 以用户标识(邮箱/手机号)直接作为公钥无需数字证书,简化密钥管理 无直接对应
ZUC(祖冲之) 流密码 用于 4G/5G 移动通信加密(LTE 国际算法 128-EEA3) RC4

记忆口诀:SM2 非对称、SM3 摘要、SM4 对称、SM9 标识不用证书、ZUC 流密码、SM1/SM7 硬件用。

3.2 访问控制与认证技术

定义访问控制(Access Control)在身份认证之后,决定”已认证的主体能对客体做什么“。四个模型:

模型 全称与机制 特点 本项目落点
DAC 自主访问控制:客体属主自主决定谁能访问(ACL 访问控制列表 / 能力表) 灵活、安全性低 普通文件共享
MAC 强制访问控制:系统按安全标签(公开/秘密/机密/绝密)强制控制,主体无权更改 最严格,用于军事/涉密 涉密图纸
RBAC 基于角色的访问控制用户 — 角色 — 权限三层,用户通过角色获得权限 最常用;支持最小权限原则、职责分离(SoD)、角色继承 本系统选它:质检员/工艺员/设备管理员/生产主管/审计员
ABAC 基于属性的访问控制:按主体属性、客体属性、环境属性 + 策略规则动态决策 最灵活、策略复杂 “仅本厂区白班人员可改本厂区数据”

RBAC 的三个关键原则(案例常考)最小权限(只给完成工作所必需的最小权限)、职责分离(不相容职务由不同角色承担,如”录入检验结果”与”审批放行”必须分开)、角色继承(角色可分层继承权限)。本项目必答的一条:质检员不得拥有”修改他人已提交检验记录”的权限,审计员只读且不可被授予业务角色。

MAC 的两个经典模型BLP(Bell-LaPadula)——不上读、不下写,保机密性Biba——不下读、不上写,保完整性

认证技术

类别 依据 例子 说明
你知道什么 知识因子 口令、PIN、安全问题 最弱,易被撞库/暴力破解
你有什么 持有因子 U 盾、令牌、手机验证码、智能卡
你是什么 生物因子 指纹、人脸、虹膜、声纹 不可撤销(泄露无法更换),且需防活体伪造
  • 多因素认证(Multi-Factor Authentication, MFA)组合两类以上因子双因素(2FA)是最常见的落地形态。
  • Kerberos:基于对称密钥第三方可信认证协议,核心是 KDC(密钥分发中心,含 AS 认证服务与 TGS 票据授予服务);用户先取得 TGT(票据授予票据),再凭 TGT 换取访问具体服务的服务票据特点:单点登录(SSO)的基础、票据有有效期、依赖时钟同步。
  • OAuth 2.0:是授权框架不是认证协议,解决”第三方应用在不拿到你密码的前提下获得有限权限”;典型授权码模式
  • OIDC(OpenID Connect)OAuth 2.0 之上叠加的身份认证层,通过 ID Token(JWT) 返回用户身份。判定:问”第三方登录/免密授权” → OAuth 2.0;问”获取用户身份并登录” → OIDC。
  • SSO(Single Sign-On,单点登录):一次登录访问多系统;常基于 Kerberos、SAML、OIDC 或 CAS 实现。

3.3 网络安全、攻击防护、SDL 与备份容灾

网络安全设备(按部署位置与工作层次辨析)

设备 工作层次 / 部署 能力 辨析要点
包过滤防火墙 网络层/传输层 五元组(源/目的 IP、源/目的端口、协议)过滤 不检查连接状态与内容,最快最粗
状态检测防火墙 传输层/网络层 维护连接状态表,识别非法会话 主流防火墙形态
应用代理(应用网关) 应用层 完全代理并解析应用协议,可过滤内容 最安全、最慢,每协议需一个代理
IDS 入侵检测系统 旁路部署 只检测、只告警,不阻断 被动
IPS 入侵防御系统 串接部署 检测 + 实时阻断 主动,可能误阻断
WAF Web 应用防火墙 应用层(HTTP/HTTPS) SQL 注入、XSS、CSRF 等 Web 攻击 只管 Web
VPN 网络层(IPSec)/ 传输层与应用层之间(SSL/TLS VPN 在不安全网络上建加密隧道 IPSec 需客户端、适合站点互联;SSL VPN 浏览器即可、适合远程接入
网闸(GAP) 物理隔离 + 摆渡交换 两网不直接连通,仅做可控的数据交换 用于涉密网与互联网之间
蜜罐(Honeypot) 诱饵主机 诱捕攻击、研究攻击手法 主动防御/欺骗防御
堡垒机 运维入口 统一运维入口 + 身份认证 + 操作审计 解决”运维操作不可追溯”

常见攻击与对应防护(配对背)

攻击 原理 防护
SQL 注入 把恶意 SQL 拼进输入参数 参数化查询/预编译(PreparedStatement)、输入校验、最小权限数据库账号
XSS 跨站脚本 把恶意脚本注入页面被其他用户执行(存储型 / 反射型 / DOM 型 输出编码转义CSP 内容安全策略、HttpOnly Cookie
CSRF 跨站请求伪造 诱导用户浏览器以用户身份发请求 Anti-CSRF Token、校验 Referer、SameSite Cookie
DDoS 分布式拒绝服务 海量流量耗尽资源 流量清洗、CDN 分散、限流、扩容
中间人攻击 MITM 截获并可能篡改通信 HTTPS/TLS、证书校验、禁用弱套件
重放攻击 截获合法报文重复发送 时间戳 + 随机数(Nonce)+ 序列号
APT 高级持续性威胁 长期潜伏、多阶段定向攻击 纵深防御、态势感知、威胁情报、最小权限
社会工程学 利用人的信任而非技术漏洞 安全意识培训、流程管控、MFA

安全开发生命周期(Security Development Lifecycle, SDL):把安全活动嵌入开发全过程——培训 → 安全需求 → 设计(威胁建模 STRIDE:仿冒 Spoofing、篡改 Tampering、抵赖 Repudiation、信息泄露 Information Disclosure、拒绝服务 DoS、权限提升 Elevation of Privilege)→ 实现(安全编码规范、静态分析 SAST、开源组件 SCA 扫描)→ 验证(动态分析 DAST、模糊测试、渗透测试)→ 发布(最终安全评审)→ 响应(漏洞应急响应)

等级保护 2.0(本周唯一会进案例的点,必须背死)

等级 名称 受侵害客体与损害程度
第一级 自主保护级 损害公民、法人和其他组织的合法权益
第二级 指导保护级 对上述权益造成严重损害,或对社会秩序、公共利益造成一般损害
第三级 监督保护级 对社会秩序、公共利益造成严重损害,或对国家安全造成一般损害
第四级 强制保护级 对社会秩序、公共利益造成特别严重损害,或对国家安全造成严重损害
第五级 专控保护级 对国家安全造成特别严重损害
  • 定级流程五步确定定级对象 → 初步确定等级 → 专家评审 → 主管部门审核 → 公安机关备案
  • 等保 2.0 相对 1.0 的变化(案例加分点):从”信息系统“扩展到”网络与信息系统“,新增云计算、移动互联、物联网、工业控制系统、大数据五个扩展场景要求;防护框架概括为”一个中心、三重防护“(安全管理中心 + 安全通信网络、安全区域边界、安全计算环境)。

备份与容灾

  • 全量备份:备份全部数据;恢复最快、占用最大、耗时最长
  • 增量备份:备份上次备份(任意类型)以来变化的数据;占用最小、备份最快,但恢复需”全量 + 全部增量”,恢复最慢
  • 差异备份:备份上次全量以来变化的数据;**恢复需”全量 + 最后一次差异”**,介于两者之间。
  • RPO(Recovery Point Objective,恢复点目标)允许丢失的数据量 / 时间跨度——回答”丢多少“;RPO = 0 意味着不容许任何数据丢失(需同步复制)。
  • RTO(Recovery Time Objective,恢复时间目标)允许的业务中断时长——回答”停多久“。
  • 两地三中心生产中心 + 同城双活/灾备中心 + 异地灾备中心双活指两个中心同时对外服务。

本项目取值示例:实时采集数据 RPO ≤ 5 分钟、RTO ≤ 30 分钟;历史追溯数据 RPO ≤ 24 小时、RTO ≤ 4 小时(分层定级,不搞一刀切——这是案例的加分点)。

3.4 标准化

标准的分类

维度 分类
按适用范围 国际标准(ISO、IEC、ITU)→ 国家标准行业标准地方标准企业标准(范围由大到小,要求由低到高)
按约束力 强制性标准(必须执行,涉及人身安全、健康、环境保护等)vs 推荐性标准(自愿采用)
按性质 技术标准、管理标准、工作标准

我国标准代号(综合知识送分,必背)

代号 含义 举例
GB 强制性国家标准 GB 17859《计算机信息系统安全保护等级划分准则》
GB/T 推荐性国家标准T = 推荐 GB/T 8566《软件生存周期过程》、GB/T 9385《计算机软件需求规格说明规范》、GB/T 8567《计算机软件文档编制规范》、GB/T 11457《软件工程术语》、GB/T 22239《网络安全等级保护基本要求》
GJB 国家军用标准 GJB 9001C 质量管理体系要求
DB + 行政区划代码 地方标准(如 DB11 = 北京市地方标准) DB11/T xxxx
Q/ + 企业代号 企业标准 Q/ABC 001-2026
行业标准代号 各行业:SJ 电子、JB 机械、YD 通信、DL 电力、GA 公安 YD/T xxxx 通信行业推荐标准

国际组织ISO(国际标准化组织)、IEC(国际电工委员会)、ITU(国际电信联盟)、IEEE(电气电子工程师学会,802 系列网络标准)、IETF(互联网工程任务组,RFC 文档)、W3C

易记三条:① “/T” 一律表示推荐性(GB/T、YD/T、DB/T);② 强制性国标不带 /T;③ 国家标准复审周期一般为 5 年(确认有效、修订或废止)。

3.5 知识产权与开源许可证

3.5.1 著作权(软件著作权)

核心事实(最高频)软件著作权自软件开发完成之日起自动产生,无须履行任何登记手续;登记只是”权属的初步证明/证据”,不是权利产生的前提。(软件著作权登记是自愿登记。)

保护期

  • 自然人(公民)开发的软件:终生及其死亡后 50 年,截止于死亡后第 50 年的 12 月 31 日
  • 法人或其他组织开发的软件:50 年,截止于首次发表后第 50 年的 12 月 31 日自开发完成之日起 50 年内未发表的,不再保护

职务作品 / 职务开发软件的归属(高频)

情形 归属
一般职务作品:为完成法人/组织工作任务但未主要利用其物质技术条件 著作权归作者,单位在业务范围内优先使用
特殊职务作品主要利用法人/组织的物质技术条件(资金、设备、零部件、原材料、未公开技术资料)完成,并由其承担责任 著作权(署名权除外)归单位作者享有署名权,单位可给予奖励
职务开发软件(《计算机软件保护条例》):任职期间执行本职工作的结果(针对本职工作中明确指定的开发目标),或从事本职工作活动所预见或自然的结果 著作权归该单位(开发者享有署名权)

本项目落点(论文可用):你作为外聘系统分析师产出的需求规格说明书与架构设计说明书,若合同未另行约定,著作权归你(作者),但甲方在业务范围内有使用权;若合同明确约定归甲方,则依合同。所以合同里必须写清”交付物知识产权归属“这一条——这就是”标准化与知识产权”这门课最直接的变现。

3.5.2 专利权、商标权与商业秘密

类型 期限 起算点 要点
发明专利 20 年 申请日 需实质审查,保护产品/方法的技术方案
实用新型 10 年 申请日 只保护产品的形状、构造,审查较简
外观设计 15 年 申请日 保护产品的形状、图案、色彩设计(2021 年新法由 10 年改为 15 年)
商标权 10 年 核准注册之日 可无限续展(每次 10 年),需续展缴费
商业秘密 无期限 三要件:不为公众所知悉 + 具有商业价值 + 经权利人采取保密措施一旦公开即丧失

必背三条(选择题陷阱):① 三种专利都自”申请日”起算,不是授权日、不是公告日;② 软件本身(单纯的算法、数学方法、商业规则)不授予专利权,但与硬件结合的技术方案(如”一种基于边缘网关的设备数据采集与预处理方法”)可以申请发明专利;③ 软件既能受著作权保护(保护表达/代码),也可能通过与硬件结合申请专利(保护技术方案),二者不冲突。

3.5.3 开源许可证辨析(高频送分)

按”传染性(copyleft)”由弱到强排序MIT / BSD < Apache 2.0 < LGPL < GPL < AGPL

许可证 类型 关键条款 商用闭源
MIT 宽松(Permissive) 只需保留版权与许可声明 可以,限制最少
BSD(2-Clause / 3-Clause) 宽松 保留声明;3-Clause 增加”禁止以原作者名义背书” 可以
Apache 2.0 宽松 + 专利授权 保留声明、NOTICE、修改文件须标注;明确授予专利许可,含专利报复条款(发起专利诉讼则授权终止) 可以
LGPL 弱 copyleft 动态链接不传染修改 LGPL 库本身必须以 LGPL 开源 可以(动态链接)
GPL 强 copyleft(传染性) 任何衍生作品(含静态链接)必须以 GPL 开源全部源码 不可以闭源
AGPL 最强 copyleft **网络服务(SaaS)也视为”分发”**,需向用户提供源码 不可以闭源

案例判定三步法:① 看许可证类型(是否 copyleft)→ ② 看链接方式(静态链接 vs 动态链接 vs 独立进程调用)→ ③ 看使用形态(内部使用 vs 对外分发 vs 提供 SaaS 服务)。
GPL 的合规出路替换为宽松许可证的同类库 → 改为独立进程 + IPC/命令行调用(法律上仍有争议,须法务确认)→ 采购商业双许可 → 请求著作权人授权例外。

四、典型考法

4.1 综合知识怎么考

题 1:关于国产密码算法,下列说法正确的是( )。 A. SM2 是对称加密算法 B. SM3 是密码杂凑算法 C. SM4 是非对称加密算法 D. SM9 是流密码算法
答案:B。解析:SM2 非对称(椭圆曲线)、SM3 摘要(256 位)、SM4 对称分组、SM9 标识密码(以用户标识为公钥,无需证书)、ZUC 流密码、SM1/SM7 对称且多用于硬件

题 2:用户 A 用自己的私钥对文件摘要进行加密后附在文件后发送给 B,B 用 A 的公钥解密成功。该过程实现了( )。 A. 机密性 B. 完整性、真实性与不可否认性 C. 仅机密性 D. 仅可用性
答案:B。解析:用自己的私钥加密 = 数字签名,验证者是”用发送方公钥验签”,实现完整性、真实性(身份确认)与不可否认性机密性需”用接收方公钥加密”实现——两者方向相反。

题 3:某系统要求”录入检验结果”与”审批放行”必须由不同角色完成,这体现了访问控制的( )。 A. 最小权限原则 B. 职责分离原则 C. 角色继承 D. 自主访问控制
答案:B。解析:职责分离(Separation of Duties, SoD)要求不相容职务由不同角色承担,防止单人完成整个高风险流程。最小权限是”只给必需的最小权限”,二者常同时出现在 RBAC 中但含义不同。

题 4:关于等级保护 2.0,下列说法错误的是( )。 A. 分为五个等级,第三级为监督保护级 B. 定级流程包括专家评审与公安机关备案 C. 第二级系统对社会秩序和公共利益造成特别严重损害 D. 2.0 新增了云计算、物联网、工业控制系统等扩展要求
答案:C。解析:第二级(指导保护级)是对公民、法人合法权益造成严重损害,或对社会秩序公共利益造成一般损害;**”特别严重损害社会秩序和公共利益”是第四级(强制保护级)**。

题 5:某项目组在其产品中静态链接了一个 GPL-2.0 授权的协议解析库,下列说法正确的是( )。 A. 无需履行任何义务,内部使用不受 GPL 约束 B. 只要不对外分发,就不受 GPL 约束 C. 该产品作为衍生作品,向外分发时须以 GPL-2.0 开源全部源码 D. GPL 与 MIT 一样属于宽松许可证
答案:C。解析:GPL 是强 copyleft,具有传染性——静态链接构成衍生作品,一旦对外分发必须以 GPL 开源整个作品的源码。注意”内部使用不分发”通常不触发 GPL 的分发义务,但一旦作为产品交付给客户(即分发)就必须开源,C 的表述最准确;D 明显错误(MIT/BSD 才是宽松许可证)。

4.2 案例分析怎么考

【案例题】(共 25 分)

承接本项目。系统一期将承载 3 个厂区的生产执行与质量追溯,追溯报告作为向整车厂提交的质量凭证具有法律效力。系统部署在甲方内网,与 ERP、质检监管平台对接;采集网关部署在厂区边缘,需接入 1200 台设备(380 台无标准接口)。UAT 前,甲方安全合规部提出三项要求:① 追溯报告不可被篡改且可验证;② 系统须完成网络安全等级保护定级备案与整改;③ 采集网关中使用的开源组件须完成许可证合规清理。已知采集网关引用了三个开源组件:A. 协议解析库(GPL-2.0,静态链接)B. MQTT 客户端(Apache-2.0)C. JSON 处理库(MIT);其中 A 为自研适配逻辑所必需,且适配逻辑包含甲方的设备协议商业秘密。

【问题 1】(8 分) 说明等级保护 2.0 的五个等级及定级流程,判断本系统宜定为几级并说明理由。
【问题 2】(9 分) 按”一个中心、三重防护”框架给出安全整改方案(每部分至少 2 条),并说明追溯报告应采用何种密码技术保证不可篡改与不可否认。
【问题 3】(8 分) 分析三个开源组件的合规风险并给出处置方案;若 A 组件无法替换,还有哪些出路?

采分点拆解

问题 采分点 分值
问题 1 五个等级名称与序号对应正确 3
定级流程五步完整 3
定级结论合理 + 结合情境的理由 2
问题 2 安全管理中心 ≥2 条 2
安全通信网络 / 区域边界 / 计算环境 各 ≥2 条(共 6 分,每部分 2 分) 6
密码技术选型正确(SM2 签名 + SM3 摘要,说明签名与验签方向) 3(含在 9 分内,按要点给)
问题 3 三个组件逐个判定风险 3
处置方案(替换/隔离/采购/法务) 3
A 组件无法替换时的其他出路 + 商业秘密保护 2

标准作答范例

【问题 1】五个等级第一级自主保护级(损害公民、法人和其他组织合法权益)→ 第二级指导保护级(对上述权益造成严重损害,或对社会秩序公共利益造成一般损害)→ 第三级监督保护级(对社会秩序公共利益造成严重损害,或对国家安全造成一般损害)→ 第四级强制保护级(对社会秩序公共利益造成特别严重损害,或对国家安全造成严重损害)→ 第五级专控保护级(对国家安全造成特别严重损害)。② 定级流程五步确定定级对象 → 初步确定等级 → 专家评审 → 主管部门审核 → 公安机关备案。③ 本系统宜定为第二级;若主管部门认定其属于重要工业控制系统或关键信息基础设施,则不应低于第三级。 理由:本系统面向企业内部生产执行与质量追溯,一旦遭到破坏,主要影响企业自身生产经营活动,并对下游整车厂的质量凭证真实性造成严重损害,符合第二级”对公民、法人和其他组织的合法权益造成严重损害”的判定;但追溯报告具有法律效力,且系统接入大量工业设备,若被篡改可能造成超出企业范围的质量责任追溯风险,故最终等级应以专家评审与主管部门审核意见为准,企业应按不低于二级、预留三级升级能力进行安全设计与整改。

【问题 2】 按”一个中心、三重防护“给出整改方案:

  • 安全管理中心(2 条):① 建立集中日志审计与态势感知平台,对所有关键操作(检验结果录入、追溯报告生成、权限变更)统一留痕,日志只增不改并保留不少于 3 年;② 建立统一身份与权限管理平台(堡垒机 + RBAC),实现账号全生命周期管理与运维操作可审计。
  • 安全通信网络(2 条):① 厂区与中心机房之间采用 IPSec VPN 或专线加密传输,禁用明文协议;② 按生产网/办公网/设备网进行网络区域划分与 VLAN 隔离,核心交换机启用访问控制列表。
  • 安全区域边界(2 条):① 边界部署状态检测防火墙 + IPS,对与 ERP、质检监管平台的对接接口启用白名单与双向身份认证;② 对外 Web 服务前部署 WAF,防护 SQL 注入、XSS、CSRF;对涉网工业互联网接口部署工业网闸做数据摆渡。
  • 安全计算环境(2 条):① 服务器与终端启用身份鉴别(MFA)+ 主机入侵检测 + 漏洞定期扫描与补丁管理;② 数据库启用最小权限账号、敏感字段加密存储(如检验值、工艺参数),并开启审计。
  • 追溯报告的密码应用:采用国密算法——对报告内容计算 SM3 摘要(256 位),再用报告签发方(系统/质量负责人)的 SM2 私钥对摘要进行签名,签名与报告一并存储与交付;验证方用 SM2 公钥验签并重算 SM3 摘要比对,改一个字节即验签失败,从而同时保证完整性、真实性与不可否认性。若需对报告内容保密,则采用数字信封(SM4 加密报告 + SM2 加密 SM4 密钥)。

【问题 3】组件 A(GPL-2.0,静态链接)风险最高。GPL 是强 copyleft,静态链接使采集网关构成其衍生作品,一旦向甲方交付(即分发)就须以 GPL-2.0 开源整个网关的源码,而网关内含甲方的设备协议适配商业秘密,违反保密义务。② 组件 B(Apache-2.0)风险低。Apache 2.0 属宽松许可证且含明确的专利授权,只要保留版权声明、许可证副本与 NOTICE 文件,并在修改过的文件中标注修改说明,即可闭源商用。③ 组件 C(MIT)风险最低,只需保留版权与许可声明,可自由闭源商用。
处置方案:① 首选——用 MIT/BSD/Apache-2.0 授权的同类协议解析库替换 A,并在 CI 流水线中引入 SCA(软件成分分析)扫描 + 许可证白名单,禁止高风险许可证进入构建;② 次选——将 A 剥离为独立进程,采集网关通过进程间通信/命令行调用(注意:此种隔离在法律上仍有争议,须经法务确认并留存书面意见);③ 第三——联系著作权人采购商业双许可或取得许可证例外授权;④ 兜底——若 A 完全无法替换且上述路径均不可行,必须将该组件从交付物中移除并重新实现,不得带病交付。同时,应建立开源组件台账(SBOM),记录组件名、版本、许可证、用途与合规结论,并纳入 S09 的配置管理与变更控制。

五、易错点(Rethink)

错误认知 为什么错 正确理解
“非对称加密用私钥加密、公钥解密” 把加密和签名混为一谈 加密:用接收方公钥加密、接收方用自己私钥解密签名:用自己私钥签名、对方用你的公钥验签。二者方向相反
“MD5 与 SHA-1 仍可用于安全场景” 二者均已被实际碰撞攻破 完整性校验与安全场景用 SHA-256 / SM3;MD5、SHA-1 已不安全
“数字签名是为了保密” 签名不加密原文,只处理摘要 签名保证完整性、真实性、不可否认性机密性靠加密实现
“MAC 是强制访问控制” 缩写撞车 MAC 强制访问控制(Mandatory Access Control)vs MAC 消息认证码(Message Authentication Code),看题目语境
“RBAC 就是给每个人配权限” 忽略三层模型与三个原则 用户—角色—权限三层;最小权限、职责分离、角色继承
“IDS 可以阻断攻击” 部署方式决定能力 IDS 旁路只告警;IPS 串接才阻断
“内网系统不用做等保” 定级看受侵害客体与损害程度,不看部署位置 定级与网络位置无关;涉重要工业控制系统的还可能不低于三级
“RPO 和 RTO 差不多” 回答的是两个不同的问题 RPO = 允许丢多少数据(时间点);RTO = 允许停多久(时长)
“软件著作权必须登记才产生” 把证据当权利来源 自开发完成之日起自动产生登记只作证据,属自愿登记
“三种专利的保护期都从授权日起算” 起算点记错 发明 20 年、实用新型 10 年、外观设计 15 年,均自申请日起算
“软件可以申请专利” 忽略了”技术方案”的限定 单纯的软件/算法/商业方法不授予专利与硬件结合形成技术方案的可以
“开源软件就是免费的、想怎么用怎么用” 忽略许可证义务 开源约束的是使用与再分发的义务,不是价格;GPL 有传染性,MIT/BSD 宽松
“GPL 和 LGPL 一样,只要不卖就不用开源” 混淆强弱 copyleft 与触发条件 GPL 静态链接即构成衍生作品,分发须开源;LGPL 动态链接不传染

六、GRASPS 推进(Experience)

本周五前,往交付物里加两块内容,总计 1500–1800 字 + 两张表

  1. 安全设计章节(并入「架构设计说明书」,或作为独立附录):① 安全需求质量属性场景表 ≥6 条,每条写明刺激源、刺激、环境、制品、响应、响应度量(格式沿用 S06),至少覆盖”报告篡改检测””检验记录越权访问””设备接入仿冒””日志被删除”四类;② 密码应用方案——明确哪些数据用哪些算法(SM2 签名 + SM3 摘要 + SM4 加密),并画出签名与验签的数据流;③ 访问控制矩阵一张不少于 5 个角色 × 不少于 8 项权限,用 ✔/✘ 标出),并在表下用 200 字说明它如何体现最小权限与职责分离;④ 等保合规差距表——按”安全管理中心 / 通信网络 / 区域边界 / 计算环境”四栏,每栏列出现状、差距、整改措施、责任人与完成时间
  2. 合规性检查表(新增一份独立交付物):① 开源组件台账(SBOM)不少于 12 条组件记录,必须包含 1 个 GPL 系、1 个 LGPL、2 个 Apache-2.0、2 个 MIT/BSD,每条含名称、版本、许可证、链接方式、合规结论、处置动作;② 标准与法规清单 ≥10 项,标注强制性/推荐性与本项目的适用条款(如 GB/T 22239、GB/T 8566、GB/T 8567、GB/T 9385、《网络安全法》《数据安全法》《个人信息保护法》《计算机软件保护条例》);③ 知识产权条款要点 ≥6 条,明确本项目交付物(需求规格说明书、架构设计说明书、数据模型、源代码)的权属约定职务作品归属

验收标准:① 访问控制矩阵里找不到任何一个角色同时拥有”录入检验结果”与”审批放行”;② 安全场景表里每一条的响应度量都是可测的数字(”验签失败率 100%””越权访问拦截率 100%””日志留存 ≥3 年”),没有”加强安全””提高安全性”这类空话;③ SBOM 里那个 GPL 组件,你能说清三条处置方案的取舍理由;④ 合规检查表拿给安全合规部,对方挑不出一个”你们漏了”的项;⑤ 把权属条款念给 CIO 听,他能确认”这跟我理解的验收条件一致”——验收标准对不上,功能做得再好也拿不到尾款。

七、自测

  1. 下列属于非对称加密算法的是( )。 A. AES B. DES C. RSA D. RC4
  2. 我国商用密码算法中,用于密码杂凑(摘要)的是( )。 A. SM1 B. SM2 C. SM3 D. SM4
  3. 关于数字签名,正确的是( )。 A. 用接收方公钥签名 B. 用发送方私钥签名、接收方用发送方公钥验签 C. 用发送方公钥签名 D. 签名用于保证机密性
  4. 用户标识(如邮箱)直接作为公钥、无需数字证书的国产算法是( )。 A. SM2 B. SM4 C. SM9 D. ZUC
  5. “不上读、不下写”用于保护机密性的访问控制模型是( )。 A. BLP B. Biba C. RBAC D. DAC
  6. 下列只能检测告警、不能实时阻断的设备是( )。 A. IPS B. WAF C. IDS D. 应用代理防火墙
  7. 等保 2.0 中”对社会秩序、公共利益造成特别严重损害”对应( )。 A. 第二级 B. 第三级 C. 第四级 D. 第五级
  8. “允许丢失的数据量/时间跨度”指的是( )。 A. RTO B. RPO C. SLA D. MTBF
  9. 我国推荐性国家标准的代号是( )。 A. GB B. GB/T C. GJB D. Q/
  10. 某自然人开发的软件,其著作权保护期为( )。 A. 开发完成之日起 50 年 B. 终生及其死亡后 50 年 C. 首次发表后 25 年 D. 无限期
题号 1 2 3 4 5 6 7 8 9 10
答案 C C B C A C C B B B
解析 AES/DES/RC4 均对称;RSA 非对称 SM3 摘要;SM2 非对称、SM4 对称、SM1 硬件对称 私钥签名、公钥验签,与加密方向相反 SM9 标识密码,以用户标识为公钥,免证书 BLP 保机密性(不上读不下写);Biba 保完整性(不下读不上写) IDS 旁路只告警;IPS 串接可阻断 特别严重损害社会秩序公共利益 = 第四级强制保护级 **RPO 回答”丢多少”**;RTO 回答”停多久” GB/T 推荐性;GB 强制性;GJB 国军标;Q/ 企业标准 自然人:终生及死后 50 年;法人:首次发表后 50 年

八、分档任务(Tailor)

  • 保底 45:背死四张表——3.1.3 国密算法对应表3.2 四个访问控制模型3.3 等保五级与定级流程3.5.3 开源许可证传染性排序;完成 4.1 五题 + 自测十题。这四处是纯记忆送分,性价比全科目最高
  • 冲 60:完成 GRASPS 两块(安全设计章节 + 合规检查表);案例 4.2 的【问题 1】【问题 3】限时 25 分钟手写完整作答并对照采分点自评;把”一个中心、三重防护”练成条件反射。
  • 冲 70:以本项目的边缘采集网关为题写一篇 2500 字论文(对应”系统安全性分析”或”开源软件及应用”方向),要求写出不少于 3 个带数字的真实细节(如”接入 1200 台设备、其中 380 台无标准接口””SM2 签名使验签耗时增加 12 ms””清理出 4 个 GPL 组件、替换 2 个、隔离 2 个”);另用 300 字说明”为什么内网部署不能替代等级保护定级“。

九、本阶段回答基本问题

Q4(第五次追问):系统上线是终点还是起点?——本周具体为:上线后,它在真实的安全与合规环境下站得住吗?

第一,安全不是功能,是”能被度量的质量属性”。 情境里安全合规部那三个问题之所以让人措手不及,是因为此前所有需求都只回答了”能不能用”,没回答”被攻击时怎么办“。**”报告不可篡改”写成质量属性场景就是:攻击者试图修改已签发的 PDF(刺激),系统在验证时(环境)验签失败并拒绝展示(响应),且失败率 100%、响应不超过 50 ms(响应度量)。** 一旦写成这个形式,它就和性能、可用性一样可验收、可测试、可追责——这正是 S06 的方法在本周的复用。写不出响应度量的安全需求,等于没写。

第二,合规的成本曲线同样遵循”越晚越贵”——这和质量成本、可维护性是同一条曲线。 等保定级若在需求阶段做,只是在架构里多一个”集中日志审计”和”国密签名”的组件;若在 UAT 前做,可能要推翻签名机制、重建权限模型、重采集全部历史日志。密码应用改造尤其如此:签名算法一旦选定并签发过一批报告,更换就意味着全量重签——这是”上线后买最贵”的典型。

第三,开源不是免费的,许可证是软件供应链里最容易被忽略的债务。 “业界通用的库”这句话背后可能是 GPL 的传染性、Apache 2.0 的专利条款、MIT 的声明保留义务。开源约束的从来不是价格,而是你再分发时必须履行的义务。 而这份义务具有穿透性——它不因你”不知道”而消失,且在并购、交付、上市等尽调场景中会被一次性清算。SBOM 不是文档,是你的软件供应链资产负债表。

第四,知识产权条款是”范围”的一部分,且是最容易在验收时被拿来卡尾款的一部分。 外聘分析师产出的规格说明书、架构文档、数据模型,权属归谁?合同没写就按法律默认规则走,而默认规则通常不是甲方以为的那样。 把”交付物知识产权归属”写进合同,本质上和把”除外责任”写进 WBS 是同一个动作——把还没发生的争议,提前变成白纸黑字的约定。

第五,安全的终点不是”防住攻击”,是”出事后可追溯、可举证、可恢复”。 等保 2.0 之所以把”安全管理中心 + 审计”放在核心位置,是因为绝对的安全不存在。真正可交付的是三件事:事前可防(访问控制与加密)、事中可知(检测与告警)、事后可查(只增不改的审计日志 + RPO/RTO 明确的恢复能力)。本项目里”追溯报告不可篡改”与”追溯系统本身要能追溯”是同一件事——一个记录别人质量责任的系统,自己必须经得起同样的审计。

Q4 到这里已由 S08(维护四类型)、S09(挣值与变更的可视化)、S10(安全与合规的可持续性)三层共同回答:上线是起点,因为上线之后系统才第一次面对真实的攻击者、真实的监管和真实的许可证义务。 而”可维护性最便宜的购买时点”这一答案,在本周得到了第三次独立验证——安全与合规的账,同样是在需求阶段买最便宜。


文章作者: v
版权声明: 本博客所有文章除特別声明外,均采用 CC BY 4.0 许可协议。转载请注明来源 v !
  目录