导图社区 应用和数据层安全架构
本文详细介绍了应用和数据层安全架构设计,包含三层架构实践、应用和数据层身份认证、存储系统的身份认证、应用和数据层的授权管理、应用和数据层的资产保护。
这是一篇关于DPIA流程和模板的思维导图,主要内容包括:DPIA模版,DPIA概述和范围,如何执行DPIA,可接受的DPIA标准,DPIA解决什么问题,DPIA执行标准。
本文翻译了GDPR并且添加了解析,深入剖析GDPR的各个方面,可以更好地理解这一法规的重要性,并为企业和个人在数据保护方面提供有益的指导和建议。非常有价值。
这是一篇关于信息安全技术 、数据安全能力成熟度模型Informatio的思维导图,主要内容包括:附 录 C (资料性附录) 能力成熟度等级评估流程和模型使用方法,附 录 B (资料性附录) 能力成熟度等级评估参考方法,DSMM架构,附 录 A(资料性附录) 能力成熟度等级描述与 GP,DSMM-数据安全过程维度,DSMM-安全能力维度。
社区模板帮助中心,点此进入>>
互联网9大思维
组织架构-单商户商城webAPP 思维导图。
域控上线
python思维导图
css
CSS
计算机操作系统思维导图
计算机组成原理
IMX6UL(A7)
考试学情分析系统
应用和数据层安全架构
架构示意图
■ 身份认证:是否集成SSO。
■ 授权:主要关注权限管理系统。
■ 访问控制:主要关注应用接入。
■ 审计:主要关注统一的日志管理平台。
■ 资产保护,包括数据脱敏与加解密、WAF、业务风控、客户端数据安全等。
简介
应用及数据层的通用基础设施包括:
■ CMDB(配置管理数据库)、DNS,提供服务器IP、域名等信息,为安全扫描/检测、安全改进活动、安全质量数据分析等活动提供数据源。
■ 接入网关或应用网关,通常指HTTPS统一接入网关,可提供HTTPS安全传输保障,以及与安全基础设施WAF联动工作,防止黑客利用Web高危漏洞入侵。
应用及数据层的安全防御基础设施包括但不限于:
■ WAF/CC防御,助力业务免遭Web漏洞利用及CC攻击。
■ RASP(运行时应用自我保护),在应用内部贴身保护。
■ 数据库防御系统(或数据库防火墙)。
■ 业务风控系统。
应用及数据层的组件与支持系统包括但不限于:
■ SSO单点登录系统,为业务提供身份认证支持。
■ 权限管理系统,为业务提供授权管理、维护功能。
■ KMS(密钥管理系统),为业务提供密钥托管、加解密支持等。
■ 统一的日志管理平台,为业务提供一份不可从业务自身删除的日志副本,可用于事件分析。
■ 内部开源镜像,将经过安全筛选的开源组件提供给内部使用。
三层架构实践
■ 用户接口层(User Interface Layer,即通常所说的UI),也可以称之为表示层(Presen-tation Layer)。
■ 业务逻辑层(Business Logic Layer)。
■ 数据访问层(Data Access Layer, DAL)。
应用和数据层身份认证
应用和数据层,包括业务应用系统(含数据服务),以及数据库、缓存、NoSQL等存储系统。
SSO身份认证系统
SSO单点登录系统是应用和数据层身份认证的支持系统。内部办公业务需要一套内部的SSO系统,且通常采用双因子认证如动态口令;如果存在To C业务,还需要一套面向用户的SSO系统。
业务系统的身份认证
对业务系统来说,如果是面向外网的用户,则需要跟用户SSO系统集成;如果是面向员工的内部业务,则需要跟内部SSO系统集成。
SSO接入方式主要有两种:
第一种是各业务自身跟SSO集成,认证通过后自行管理会话(session)和有效期。
其中,每一个产品(业务),都需要采用类似的机制,跟SSO系统集成。
是在接入网关上统一执行身份认证,这样接入网关就将业务的身份认证等功能接管过来了,且业务自身可只关注业务,不用关注身份认证这些跟业务无关的功能。
存储系统的身份认证
底层的存储系统往往使用静态口令,而无法直接跟SSO系统集成,这就特别需要防范弱口令(含空口令)的使用。数据库或其他存储系统仅作为底层的基础设施,应加以封装,以数据服务的形式向业务提供
应用和数据层的授权管理
授权一般有两种思路:
■ 首选在应用内建立授权模块。
■ 其次是使用应用外部的权限管理系统(适用场景有限)。
应用和数据层的资产保护
在这里,我们将讲解其中涉及的基础设施或支持系统,以及应用层安全防御基础设施。
■ KMS与存储加密。
■ 应用网关与HTTPS。
■ Web应用防火墙。
■ CC攻击防御。
■ RASP。