74 CIA + 5A + DSMM——数据空间安全的"三件套"

在跟一个数据空间项目的安全负责人聊安全设计时,他拿出了一本厚厚的”安全方案报告”。我翻了翻,发现里面列了大量安全技术的清单,TLS加密、多因素认证、日志审计,但缺乏两个东西:这些技术以什么样的架构组织在一起?当前的安全能力水平怎么衡量和证明?

数据空间的安全设计不能靠”技术产品罗列”来糊弄。它需要从原则到架构到评估的一套完整的框架。

原则层:CIA三原则

CIA三原则是所有安全讨论的起点——不管多复杂的安全方案,最终都是在回答这三个问题:

机密性(Confidentiality):防止数据被未授权访问和泄露。 在数据空间中,机密性的技术手段包括访问控制列表、全链路加密、多因素认证、基于角色的访问控制、安全监控、审计和告警。机密性在不同的数据全生命周期阶段的优先级不同,外部连接阶段机密性比可用性更重要。

完整性(Integrity):确保数据在传输和存储过程中不被篡改。 数据空间中的应用场景:数据在提供方的连接器中被加密签名,传输到使用方的连接器后验证签名,如果签名不匹配,说明数据在传输过程中被篡改,使用方自动拒绝该数据。

可用性(Availability):确保数据在安全事件或硬件故障时仍可被授权用户访问。 分布式部署的节点,单一节点的故障不应该影响整体数据流通服务的可用性。

架构层:5A方法论

CIA三原则告诉你”安全的目标是什么”,5A方法论告诉你”安全架构怎么搭”。

5A方法论覆盖了从参与者进入数据空间到数据资产被保护的完整链路:

身份认证:零信任的起点。”始终验证”,不信任任何参与方的”自称身份”。认证通过后,参与方获得在数据空间中的”合法身份”。

授权:基于参与方的身份(谁发起的请求)和对象(请求访问的数据)来评估是否应该授予权限。四种授权原则:基于属性、基于角色、基于任务、基于访问控制列表。

访问控制:授权的”执行单元”。授权做”是否允许”的决策,访问控制做”是否执行”的执行。由主体(谁)、客体(什么数据)、访问策略(规则)三个要素构成。

可审计:不是”出了问题才查日志”,审计是安全架构内置的能力。持续的审计活动发现安全漏洞、改进安全功能、消除潜在威胁。

资产保护:5A链条的最终目标。前面四层做的一切,认证、授权、访问控制、审计,最终都是为了保护数据空间中的数据资产。

5A形成一条完整的链路:用户→身份认证→访问控制→资产保护→数据资产,授权在上方提供决策支持,审计在下方提供验证和追溯。

评估层:DSMM

原则层和架构层回答了”安全应该怎么设计”,但它们不能回答”现在的安全水平到底怎么样”。

DSMM(数据安全能力成熟度模型)就是为回答这个问题而设计的。它把CMM(能力成熟度模型)的理念应用于数据安全领域,构建了一个三维评估体系:

六个能力维度:覆盖数据全生命周期:采集安全、传输安全、存储安全、处理安全、交换安全、销毁安全。

四个评估维度:组织建设(有没有专门的安全团队)、制度流程(有没有标准化的安全操作规程)、技术工具(有没有部署足够的安全技术工具)、人员能力(安全团队成员的专业技能水平)。

五个成熟度等级:非正式执行→计划跟踪→充分定义→量化控制→持续优化。

三件套的协同

CIA、5A、DSMM不是”三选一”的关系。它们是同一套安全体系从三个不同视角的呈现:

CIA定义了安全的目标,5A定义了实现目标的架构,DSMM定义了衡量结果的方法。”没有目标”的设计是盲目的,”只有目标没有架构”的设计无法落地,”有目标有架构但无法评估”的设计无法持续改善。三个层次叠在一起,才是完整的数据空间安全体系。

数据空间安全的”三件套”——CIA是”我们要去哪”,5A是”路怎么修”,DSMM是”走了多远”。三个合在一起,路才不会走偏。


我是BSN联盟成员。有着十年区块链与隐私计算的产品开发和方案咨询经验,先后参与多个国家重大课题,亲手建过区块链、隐私计算、可信数据空间的落地项目。不追概念,写真的。


发表评论