下载工作台
企业级架构运维

合规体系:等保、审计与数据分级

试读上半部分 · 解锁后可读全文

第 15 章 · 合规体系:等保、审计与数据分级

本章面向 国内政企、电商与贤紫生态客户 的常见合规要求,将法律与测评条款 映射到可落地的架构控制措施。与 ch06 安全架构互补:ch06 讲技术机制,本章讲 制度、证据链与评审清单

前置:ch06 安全架构;运维 ch05 日常 SOP;ch13 ARB 合规预审项。

免责声明:本章为 工程实践指南,不构成法律意见;等保测评以主管部门、测评机构与贵司法务为准。

15.1 合规地图:你在哪条轨道上

框架/法规适用对象架构师关注点贤紫场景
等保 2.0(GB/T 22239)国内备案信息系统边界、审计、访问控制商城后台、小紫云管理面
网络安全法网络运营者数据本地化、应急预案集群部署境内
数据安全法数据处理活动分类分级、风险评估订单/用户数据
个人信息保护法处理个人信息最小必要、删除权注册、收货地址
PCI-DSS支付卡数据(若自建)隔离、加密、审计通常由支付渠道承担
行业规范医疗/金融/教育专网、双录、留痕按客户行业叠加

架构评审(ch13)中的合规门禁:涉及 L3+ 数据的新接口,安全预审不通过则不得上会


15.2 等保 2.0 三级 · 架构相关控制项(展开)

等保测评从 技术要求 + 管理要求 两方面打分。下表聚焦 架构师能直接设计进系统 的条目。

15.2.1 安全物理与环境(节选)

控制点要求摘要云原生/小紫落地
机房位置境内、防火防盗选择境内机房;小紫节点物理安全由基础设施方负责
电力与空调冗余生产集群与工作节点分离

15.2.2 安全通信网络

控制点要求摘要技术落地
网络架构区域划分、边界防护DMZ(Ingress)、业务网、管理网 VLAN
通信传输敏感数据加密TLS 1.2+;内部服务 mTLS(可选 Istio)
可信验证边界完整性WAF、IDS(按预算)

贤紫商城参考拓扑

互联网 → [DMZ: APISIX/WAF] → [业务区: prod-app] → [数据区: prod-middleware]
                                    ↓
                            [管理区: 小紫云控制台、堡垒机]

15.2.3 安全区域边界

控制点技术落地小紫操作
访问控制白名单、最小端口NetworkPolicy 限制 Pod 间访问
入侵防范漏洞修复、WAF镜像扫描(Trivy)、Ingress WAF 规则
恶意代码防范主机/容器防护节点安全基线、只读根文件系统

15.2.4 安全计算环境

控制点要求摘要技术落地
身份鉴别唯一标识、口令复杂度Keycloak / 企业 SSO;控制台 MFA
访问控制最小权限 RBACK8s RBAC、Namespace 隔离
安全审计审计记录、保护见 §15.4
数据完整性防篡改签名、校验和、备份校验
数据保密性存储与传输加密TLS、MySQL TDE/列加密、Secret 加密存储
个人信息保护最小必要见 §15.5

15.2.5 安全管理中心

能力实现
系统管理小紫云集中管理多集群
审计管理操作日志汇聚 Loki/ELK
安全管理漏洞扫描、基线检查
集中管控Prometheus 告警 + 值班

15.2.6 等保差距分析模板(内嵌)

# 等保三级差距分析 · {系统名称}

| 控制域 | 要求项 | 现状 | 差距 | 整改措施 | 优先级 | 计划完成 |
|--------|--------|------|------|----------|--------|----------|
| 通信网络 | 边界访问控制 | 有 Ingress | 缺 WAF | 启用 APISIX WAF 插件 | P1 | Q3 |
| 安全审计 | 日志留存≥6月 | Loki 30天 | 不足 | 延长至 180d + 冷归档 | P0 | Q2 |
| 访问控制 | 三权分立 | 单人 admin | 不符合 | 分系统/安全/审计员账号 | P0 | Q2 |
| 数据保密 | 敏感字段加密 | 手机号明文 | 不符合 | 列加密 + 脱敏展示 | P0 | Q3 |

15.3 三权分立与账号模型

角色权限范围禁止
系统管理员应用部署、扩缩容、配置审计日志删除
安全管理员权限分配、策略、密钥轮换日常业务部署
安全审计员只读审计日志、导出报告任何写操作

小紫云计算落地

账号用途Namespace 范围
ops-admin应用发布prod-app(无 Secret 写)
sec-adminRBAC/NetworkPolicy全集群策略
audit-reader只读日志与事件cluster-wide read

K8s 审计策略开启后,日志写入 不可被应用 Pod 篡改 的存储(WORM 或对象存储版本控制)。


15.4 数据分级分类(全表)

级别定义示例字段存储日志展示出境
L1 公开可公开商品标题、价格普通可记明文无限制
L2 内部企业内部订单统计、库存量内网脱敏内网明文审批
L3 敏感个人信息手机号、地址、昵称加密存储掩码掩码原则上禁止
L4 高敏法定敏感身份证、银行卡、生物特征专库+HSM禁止明文禁止/令牌化禁止

15.4.1 贤紫商城核心表字段映射

字段级别控制措施
usersphoneL3AES 列加密;展示 138**5678
userspassword_hashL4bcrypt;禁止日志打印
ordersreceiver_addressL3加密;导出需审批
ordersorder_idL2可入日志
paymentcard_tokenL4仅支付渠道 token,不落自建库
productstitleL1无特殊要求

架构硬规则

L3+ 不得进入 INFO 日志
L4 与业务库物理或逻辑强隔离(独立 Schema/实例)
备份介质加密,恢复演练记录留存(等保必查)

15.4.2 数据分级评审检查清单

  • [ ] 每张核心表有分级标注(数据字典)
  • [ ] API 响应不含多余 L3 字段(最小必要)
  • [ ] 导出功能有审批流 + 审计
  • [ ] 测试环境不用生产 L3 明文(脱敏副本)

15.5 审计日志:字段、来源与留存

15.5.1 单条审计记录标准格式

{
  "eventId": "aud-20260818-0001",
  "who": "user:zhangsan",
  "what": "deployment/upgrade",
  "action": "UPDATE",
  "resource": "prod-app/order-api",
  "resourceId": "deploy/order-api-7f8b9c",
  "when": "2026-08-18T10:00:00+08:00",
  "where": "10.0.1.5",

以下内容需解锁后阅读

试读已结束。解锁本章 ¥5.00,或开通年度会员畅读全部教程。
年度会员 ¥199.00/年; 小紫 AI 工作台有效会员 ¥99.00/年

正文仅在服务端鉴权后下发,未付费无法获取下半部分内容。