第 15 章 · 合规体系:等保、审计与数据分级
本章面向 国内政企、电商与贤紫生态客户 的常见合规要求,将法律与测评条款 映射到可落地的架构控制措施。与 ch06 安全架构互补:ch06 讲技术机制,本章讲 制度、证据链与评审清单。
前置:ch06 安全架构;运维 ch05 日常 SOP;ch13 ARB 合规预审项。
免责声明:本章为 工程实践指南,不构成法律意见;等保测评以主管部门、测评机构与贵司法务为准。
15.1 合规地图:你在哪条轨道上
| 框架/法规 | 适用对象 | 架构师关注点 | 贤紫场景 |
|---|
| 等保 2.0(GB/T 22239) | 国内备案信息系统 | 边界、审计、访问控制 | 商城后台、小紫云管理面 |
| 网络安全法 | 网络运营者 | 数据本地化、应急预案 | 集群部署境内 |
| 数据安全法 | 数据处理活动 | 分类分级、风险评估 | 订单/用户数据 |
| 个人信息保护法 | 处理个人信息 | 最小必要、删除权 | 注册、收货地址 |
| PCI-DSS | 支付卡数据(若自建) | 隔离、加密、审计 | 通常由支付渠道承担 |
| 行业规范 | 医疗/金融/教育 | 专网、双录、留痕 | 按客户行业叠加 |
架构评审(ch13)中的合规门禁:涉及 L3+ 数据的新接口,安全预审不通过则不得上会。
15.2 等保 2.0 三级 · 架构相关控制项(展开)
等保测评从 技术要求 + 管理要求 两方面打分。下表聚焦 架构师能直接设计进系统 的条目。
15.2.1 安全物理与环境(节选)
| 控制点 | 要求摘要 | 云原生/小紫落地 |
|---|
| 机房位置 | 境内、防火防盗 | 选择境内机房;小紫节点物理安全由基础设施方负责 |
| 电力与空调 | 冗余 | 生产集群与工作节点分离 |
15.2.2 安全通信网络
| 控制点 | 要求摘要 | 技术落地 |
|---|
| 网络架构 | 区域划分、边界防护 | DMZ(Ingress)、业务网、管理网 VLAN |
| 通信传输 | 敏感数据加密 | TLS 1.2+;内部服务 mTLS(可选 Istio) |
| 可信验证 | 边界完整性 | WAF、IDS(按预算) |
贤紫商城参考拓扑
互联网 → [DMZ: APISIX/WAF] → [业务区: prod-app] → [数据区: prod-middleware]
↓
[管理区: 小紫云控制台、堡垒机]
15.2.3 安全区域边界
| 控制点 | 技术落地 | 小紫操作 |
|---|
| 访问控制 | 白名单、最小端口 | NetworkPolicy 限制 Pod 间访问 |
| 入侵防范 | 漏洞修复、WAF | 镜像扫描(Trivy)、Ingress WAF 规则 |
| 恶意代码防范 | 主机/容器防护 | 节点安全基线、只读根文件系统 |
15.2.4 安全计算环境
| 控制点 | 要求摘要 | 技术落地 |
|---|
| 身份鉴别 | 唯一标识、口令复杂度 | Keycloak / 企业 SSO;控制台 MFA |
| 访问控制 | 最小权限 RBAC | K8s RBAC、Namespace 隔离 |
| 安全审计 | 审计记录、保护 | 见 §15.4 |
| 数据完整性 | 防篡改 | 签名、校验和、备份校验 |
| 数据保密性 | 存储与传输加密 | TLS、MySQL TDE/列加密、Secret 加密存储 |
| 个人信息保护 | 最小必要 | 见 §15.5 |
15.2.5 安全管理中心
| 能力 | 实现 |
|---|
| 系统管理 | 小紫云集中管理多集群 |
| 审计管理 | 操作日志汇聚 Loki/ELK |
| 安全管理 | 漏洞扫描、基线检查 |
| 集中管控 | Prometheus 告警 + 值班 |
15.2.6 等保差距分析模板(内嵌)
# 等保三级差距分析 · {系统名称}
| 控制域 | 要求项 | 现状 | 差距 | 整改措施 | 优先级 | 计划完成 |
|--------|--------|------|------|----------|--------|----------|
| 通信网络 | 边界访问控制 | 有 Ingress | 缺 WAF | 启用 APISIX WAF 插件 | P1 | Q3 |
| 安全审计 | 日志留存≥6月 | Loki 30天 | 不足 | 延长至 180d + 冷归档 | P0 | Q2 |
| 访问控制 | 三权分立 | 单人 admin | 不符合 | 分系统/安全/审计员账号 | P0 | Q2 |
| 数据保密 | 敏感字段加密 | 手机号明文 | 不符合 | 列加密 + 脱敏展示 | P0 | Q3 |
15.3 三权分立与账号模型
| 角色 | 权限范围 | 禁止 |
|---|
| 系统管理员 | 应用部署、扩缩容、配置 | 审计日志删除 |
| 安全管理员 | 权限分配、策略、密钥轮换 | 日常业务部署 |
| 安全审计员 | 只读审计日志、导出报告 | 任何写操作 |
小紫云计算落地
| 账号 | 用途 | Namespace 范围 |
|---|
ops-admin | 应用发布 | prod-app(无 Secret 写) |
sec-admin | RBAC/NetworkPolicy | 全集群策略 |
audit-reader | 只读日志与事件 | cluster-wide read |
K8s 审计策略开启后,日志写入 不可被应用 Pod 篡改 的存储(WORM 或对象存储版本控制)。
15.4 数据分级分类(全表)
| 级别 | 定义 | 示例字段 | 存储 | 日志 | 展示 | 出境 |
|---|
| L1 公开 | 可公开 | 商品标题、价格 | 普通 | 可记 | 明文 | 无限制 |
| L2 内部 | 企业内部 | 订单统计、库存量 | 内网 | 脱敏 | 内网明文 | 审批 |
| L3 敏感 | 个人信息 | 手机号、地址、昵称 | 加密存储 | 掩码 | 掩码 | 原则上禁止 |
| L4 高敏 | 法定敏感 | 身份证、银行卡、生物特征 | 专库+HSM | 禁止明文 | 禁止/令牌化 | 禁止 |
15.4.1 贤紫商城核心表字段映射
| 表 | 字段 | 级别 | 控制措施 |
|---|
users | phone | L3 | AES 列加密;展示 138**5678 |
users | password_hash | L4 | bcrypt;禁止日志打印 |
orders | receiver_address | L3 | 加密;导出需审批 |
orders | order_id | L2 | 可入日志 |
payment | card_token | L4 | 仅支付渠道 token,不落自建库 |
products | title | L1 | 无特殊要求 |
架构硬规则
L3+ 不得进入 INFO 日志
L4 与业务库物理或逻辑强隔离(独立 Schema/实例)
备份介质加密,恢复演练记录留存(等保必查)
15.4.2 数据分级评审检查清单
- [ ] 每张核心表有分级标注(数据字典)
- [ ] API 响应不含多余 L3 字段(最小必要)
- [ ] 导出功能有审批流 + 审计
- [ ] 测试环境不用生产 L3 明文(脱敏副本)
15.5 审计日志:字段、来源与留存
15.5.1 单条审计记录标准格式
{
"eventId": "aud-20260818-0001",
"who": "user:zhangsan",
"what": "deployment/upgrade",
"action": "UPDATE",
"resource": "prod-app/order-api",
"resourceId": "deploy/order-api-7f8b9c",
"when": "2026-08-18T10:00:00+08:00",
"where": "10.0.1.5",