系规第9章:信息安全规划完整学习笔记
学习目标
信息安全规划不是安全产品采购清单,而是以业务战略为起点,结合风险、合规和利益相关方诉求,设计组织、管理、技术和运营相互支撑的纵深防御体系。本文按教材9.1—9.4逐节展开。
这是“系规学习”的第6期。第9章既有大量综合题技术点,也非常适合案例和论文。学习时抓住一条主线:业务目标—风险与合规—安全架构—四大体系—持续运营和改进。
本章地图:从业务风险走向四大体系
第9章分为四部分:
- 9.1 概述:安全属性、威胁、规划原则和注意事项。
- 9.2 信息安全架构:三道安全防线、SABSA和安全保障模型。
- 9.3 主要内容:利益相关方诉求,以及组织、管理、技术、运营体系规划。
- 9.4 案例:把战略、现状、蓝图和项目路线连成规划闭环。

信息安全规划的定义
信息安全规划以组织发展战略和信息化规划为基础,结合外部合规与内部管控需要,诊断和评估安全差距,形成安全远景、目标、框架、任务与行动路线。它回答:
- 要保护哪些业务和资产
- 面临哪些威胁、脆弱性和风险
- 必须满足哪些法律、监管和合同要求
- 组织、制度、技术和运营分别如何建设
- 项目按什么优先级和阶段落地
- 如何衡量、复盘并持续优化。
9.1 概述:安全必须围绕业务和风险展开
9.1.1 信息安全的核心属性
信息安全的基本目标通常包括:
- 机密性:信息不被未授权主体获取
- 完整性:信息及处理过程准确、完整,未被未授权篡改
- 可用性:授权主体需要时能够访问并使用信息和系统。
还可延伸到真实性、可追溯性、不可否认性、可靠性等属性。考试看到“泄露”对应机密性,“篡改”对应完整性,“中断、拒绝服务”对应可用性。
9.1.2 威胁、脆弱性、风险与控制
- 资产是对组织有价值、需要保护的对象
- 威胁是可能造成损害的潜在原因
- 脆弱性是资产或控制中可被威胁利用的弱点
- 风险是威胁利用脆弱性后造成损失的可能性与影响
- 控制措施用于降低风险发生概率或影响。
威胁既可能来自外部攻击、恶意代码、供应链和自然灾害,也可能来自内部误操作、权限滥用、制度缺失和设备故障。安全规划不能只防“黑客”,还要覆盖人员、流程、技术和环境。
9.1.3 六项规划原则
- 系统性:整体、全面、体系化规划,兼顾当前和长远,不能头痛医头。
- 适用性:与企业文化、信息化现状、安全形势、审计、风险和合规环境衔接。
- 时效性:在规划周期内适时有效。短期处理紧迫风险,中长期通常规划1—3年,远景规划3年以上。
- 确定性:内容明确、无歧义,事项有明确责任主体和执行对象。
- 可行性:措施可落地,符合职责、文化、流程、资源和实施难度。
- 易用性:安全系统不仅安全,还应好用、可用、易用,避免安全措施阻碍正常业务。
口诀:系、适、时、确、可、易。
9.1.4 四项注意事项
- 追求有效益的安全:投入与风险匹配,不追求脱离业务的绝对安全;重视意识、教育和培训。
- 信息安全战略校准:安全战略与组织战略保持一致,并充分考虑IT战略,避免冲突。
- 基于业务理解风险:风险分析服务业务决策,完整过程包括风险识别、分析、应对、监控、沟通培训、应急准备、审计改进。
- 识别合规性要求:覆盖法律法规、监管、合同、知识产权、隐私、审计、密码和内部制度要求。
一句话记忆:讲效益、对战略、懂业务、守合规。
9.2 信息安全架构:从抽象蓝图到安全保障
信息安全架构是企业架构的子集,用一致的方法描述当前和未来的安全结构、过程、系统、人员及组织,并与业务目标保持一致。
9.2.1 三道安全防线
- 系统安全架构:从系统自身源头构建安全质量属性,减少对外部防御的单一依赖。
- 安全技术体系架构:建设通用安全基础设施、工具、组件和支持系统,增强整体防御能力。
- 审计架构:通过相对独立的审计能力发现安全及其他风险,验证控制是否有效。

安全架构设计的根本目标,是识别系统面临的威胁,评价控制措施,选择合理技术,形成能够提升系统安全性的方案。
9.2.2 SABSA商业应用安全架构
SABSA强调从业务属性和风险出发设计安全,而不是从某个产品出发。理解时抓住两个维度:
- 横向回答What、Why、How、Who、Where、When等问题
- 纵向从业务、概念、逻辑、物理、组件逐步落地,并由服务管理持续运营。
其生命周期包括:
- 战略与规划
- 设计,包括逻辑、物理、组件和服务管理架构
- 实施
- 管理与衡量。
管理与衡量要求前期设定绩效目标,运行后比较实际绩效并处理偏差,因此安全架构是闭环而非一次性设计。
9.2.3 信息系统安全保障模型
安全保障强调:
- 全生命周期动态安全:安全贯穿规划、建设、运行、变更和退出
- 综合保障:技术、管理和工程共同实施
- 以风险和策略为基础:根据风险选择保障要素
- 服务组织使命:最终目的是保证业务目标和使命实现。
保障能力成熟度可由低到高理解为非正式、计划跟踪、充分定义、量化控制、持续优化。高成熟度不只是控制更多,而是能够度量、预测、复盘并持续改进。
9.3 主要内容:诉求+组织、管理、技术、运营
9.3.1 关注利益相关方安全诉求
利益相关方包括治理层、管理层、业务部门、员工、客户、合作伙伴、监管机构和社会公众。规划前需要识别:
- 关键业务、信息资产及容忍的中断和损失
- 隐私、保密、可用和审计要求
- 法律监管、合同和行业要求
- 客户信任、品牌声誉和供应链要求
- 投资预算、管理能力和现有安全基础。
安全目标应可追溯到业务诉求,不能仅由安全部门凭经验决定。
9.3.2 信息安全组织体系
组织体系用于协调推动安全工作、明确角色职责并控制风险,至少包括:
- 最高管理层:治理者与执行管理者,确定方向、资源和重大风险决策
- 协调机构:由管理层和各部门负责人组成,协调跨部门事项
- 内部组织:安全主管部门和配合部门,承担日常管理与执行
- 外部联系:与监管、执法、行业组织、供应商和应急机构保持联系。
案例中如果“安全仅由IT人员兼职负责、业务部门不参与、重大事件无人决策”,本质上是组织体系和责任机制缺失。
9.3.3 信息安全管理体系
信息安全管理体系是方针、原则、目标、方法、计划、程序、过程和资源的集合,特点包括:
- 基于系统、全面、科学的风险评估,强调预防
- 遵守法律法规、监管和合同要求
- 全过程动态控制,并平衡控制费用与风险
- 重点保护关键资产,保障机密性、完整性、可用性和业务连续性
- 动态、系统、全员参与、制度化并持续改进。
常见路线包括ISO/IEC 27001信息安全管理体系和等级保护体系。ISO/IEC 27001着眼整体业务风险并可用于第三方认证;ISO/IEC 27002提供控制目标和措施参考。
等级保护
等级保护按损害对象和严重程度划分五级:自主保护、指导保护、监督保护、强制保护、专控保护。
等保2.0体现“一个中心、三重防御”:
- 一个中心:安全管理中心
- 三重防御:安全计算环境、安全区域边界、安全通信网络。
实施主要包括:
- 安全定级
- 基本安全要求分析
- 系统特定安全要求分析
- 风险评估
- 改进和选择安全措施
- 实施安全保护。
9.3.4—9.3.5 技术与运营体系:让控制真正持续运行
9.3.4 信息安全技术体系
主要技术和措施包括身份认证、访问控制、入侵检测、防火墙、网闸、防病毒和数据加密等。
认证三类因素
- What you know:密码、PIN等“知道的内容”
- What you have:智能卡、手机、动态令牌、USB Key等“拥有的物品”
- Who you are:指纹、人脸、虹膜等生物特征。
双因素认证要组合不同类别的因素,仅使用两个密码不构成真正双因素。
四种访问控制
| 机制 | 判断依据 |
|---|---|
| DAC自主访问控制 | 客体所有者决定访问规则 |
| RBAC基于角色访问控制 | 用户获得角色,角色关联权限 |
| Rule-BAC基于规则访问控制 | 按主体、请求、客体和环境规则判断 |
| MAC强制访问控制 | 依据安全级别标签和强制策略 |
常见设备的边界
- 防火墙进行边界访问控制和数据包过滤
- IDS侧重监视、发现和告警,IPS还可主动阻断
- 网闸用于高安全等级网络之间的隔离与受控数据交换
- 防病毒应覆盖查杀、更新、集中管理与响应
- 加密保护传输和存储中的数据,但密钥管理同样重要。
技术不能替代制度、人员和运营。采购了设备而无人配置、监控和处置,控制仍然无效。
9.3.5 信息安全运营体系
安全运营是长期持续过程,重点包括:
- 因需可知:仅授予完成工作所需信息的访问权限,侧重“能看到什么”
- 最小特权:仅授予完成工作所需操作权限,侧重“能做什么”
- 职责分离:关键过程由多人制衡,避免个人完全控制
- 双人控制、岗位轮换、强制休假、特权账户管理
- 安全培训与意识提升:基础知识、操作规范、模拟演练、持续宣传
- 应急响应:策略、联络、流程、演练、报告记录
- 事件处理与恢复:检测、遏制、消除、恢复和证据保全
- 事后总结与改进:收集信息、分析评估、制定措施、实施、监控效果。

9.4 规划案例与三门考试:把清单变成路线图
信息安全规划三步闭环
- 现状调研与需求分析:从战略目标出发,通过风险评估、合规差距、组织需求、行业实践和新兴威胁明确需求。
- 总体架构与蓝图设计:根据目标和需求设计未来安全架构,提炼建设重点与蓝图。
- 项目规划与实施设计:分析现状与目标差距,形成项目,确定阶段目标、优先级、依赖和实施计划并监督执行。
综合题
优先掌握:
- CIA三属性和风险概念
- 六项规划原则、四项注意事项
- 三道安全防线、SABSA生命周期
- 一个中心三重防御、等保五级和六步
- 三类认证因素、四种访问控制
- 因需可知、最小特权、职责分离。
案例题
按以下维度扫描材料:
- 是否围绕业务、关键资产、风险和合规确定目标
- 是否有高层支持、协调机构、职责和外部联系
- 是否建立方针、制度、风险评估、审计和持续改进
- 技术是否形成身份、边界、终端、应用、数据、监测和容灾的纵深防御
- 是否持续运营,包括监控、特权账户、培训、应急、事件和复盘
- 项目是否有优先级、责任人、预算、指标、计划和依赖。
回答使用“缺陷—风险—措施”。例如:所有管理员共用一个高权限账户,违反最小特权和责任可追溯要求,可能造成越权及事件无法定责;应实名分配账户、按角色最小授权,启用多因素认证、操作审计和定期复核。
论文
可按“业务背景—风险与合规—规划原则—现状评估—总体架构—组织管理技术运营四体系—项目路线—成效衡量—持续改进”展开。论文要说明安全与业务如何平衡,避免写成安全产品说明书。
闭卷自测
- 信息安全CIA三属性分别是什么?
- 信息安全规划六项原则和四项注意事项是什么?
- 完整风险管理过程包括哪些活动?
- 三道安全防线分别是什么?
- SABSA生命周期和安全保障模型的核心思想是什么?
- 信息安全组织体系至少包括哪四类组织?
- 等保“一个中心三重防御”和六个实施环节是什么?
- 三类认证因素和四种访问控制如何区分?
- 因需可知、最小特权、职责分离有何区别?
- 信息安全规划三大步骤是什么?
写在最后
第9章的记忆骨架是:
业务风险定目标,安全架构画蓝图,组织管理技术运营四体系共同落地,监控应急复盘形成闭环。
第一轮先背六原则、四注意、三防线、四体系;第二轮补等保、认证、访问控制和运营细节;做案例时始终检查“有没有业务依据、有没有责任、有没有制度、有没有纵深技术、有没有持续运营”。
我是陈文茂,正在用自己的方式重新整理系统规划与管理师学习资料。
如果这篇对你有帮助,欢迎点赞、在看、转发。