Security Architecture 安全架构
由多个组件(工具 + 流程)组合而成的安全设计,系统性地保护组织免受风险和外部威胁。
不是单一产品,而是一整套互相配合的防御。类比城堡 —— 不是一面墙,是城墙 + 护城河 + 哨兵 + 内城 + 暗道全套。
典型 Security Architecture 包含:
- 网络层 —— 防火墙、网络分段、VPN、IDS/IPS
- 身份层 —— SSO、MFA、特权访问管理(PAM)
- 数据层 —— 加密、DLP(数据泄露防护)、数据分类
- 应用层 —— WAF、安全开发(SDL)、依赖扫描
- 终端层 —— EDR、防 恶意软件、设备管理
- 监控层 —— SIEM、SOC、威胁情报
- 流程层 —— 事件响应、变更管理、合规 审计
设计原则:
- 纵深防御(Defense in Depth) —— 多层防御,一层穿了还有下一层
- 零信任(Zero Trust) —— 不假设任何东西天然可信
- 最小权限(Least Privilege) —— 给最少够用的权限
- 失败安全(Fail Secure) —— 出故障时默认拒绝,不要默认放行
- 职责分离(Separation of Duties) —— 同一个人不能同时审批和执行
跟 Security Frameworks 的关系:
- Frameworks 提供”该有什么”的清单
- Architecture 是”在你公司具体怎么搭”的设计图