课程背景BACKGROUND
——从架构认知到方法流程,从业务理解到架构落地设计
数字化转型推动企业信息化环境快速演进,云平台、大数据、物联网、移动办公、远程接入、工业互联网、第三方协同等场景不断增多,传统以设备堆叠和单点防护为主的安全建设方式,已经难以支撑企业级网络安全体系的长期建设。安全工作需要从“买产品、补短板”转向“看全局、建架构、做运营”,通过统一的安全技术架构,将业务、数据、应用、网络、终端、云、身份、态势感知和安全运营能力串联起来。
从架构视角看,企业安全建设不仅要知道有哪些安全技术,还要理解这些技术为什么部署、部署在哪里、保护什么对象、支撑什么场景、如何与现有系统集成、如何随着业务演进持续迭代。安全架构设计需要同时回应合规管控、威胁抵御、业务发展保障和运营落地四类需求,既要能讲清楚顶层框架,也要能画清楚现状视图、目标视图、部署视图、隔离视图、访问场景视图和系统集成视图。
本课程普及企业架构、安全架构和 EA 的基础认知,再讲解当前较热门的安全技术架构设计方法,重点介绍《十大战略、五大能力》的建设经验,最后通过“手把手设计架构”的方式,帮助学员掌握从调研、建模、目标设计到实施路线输出的完整方法。
课程安排ARRANGEMENT
适用对象
网络安全管理人员、安全架构师、安全规划咨询人员、信息科技管理人员、系统架构师、云平台建设人员、数据安全管理人员、安全运营人员、等保与合规负责人,以及需要参与企业级安全规划和安全技术架构设计的项目负责人。
授课方式
架构知识讲解(25%)+方法流程拆解(30%)+工程经验复盘(25%)+架构设计实操(20%)
课程收益BENEFITS
建立架构思维框架,理解架构、框架、模型、方法、技术的层级关系,掌握企业架构EA与安全架构的衔接逻辑,摆脱“买产品、补短板”的碎片化建设方式
熟悉现状调研流程与标准化工具使用,完成信息化环境摸底与安全现状梳理,输出现状架构视图与目录,为后续架构设计奠定数据基础
掌握安全技术总体目标架构设计方法,借助参考目录完成安全技术模块选型与部署规划,输出目标架构视图,指导后续采购与建设方向
理解详细目标架构设计的关键环节,包括安全域划分、纵深防御场景设计及系统集成关系设计,输出安全域目录与集成视图等交付物
了解十大战略与五大能力的建设逻辑与落地经验,通过课堂实操完成本单位现状部署视图绘制,形成可复用的设计流程与模板
课程特点FEATURES
- 框架先行:先建立架构思维,再进入技术和工程设计,避免只讲技术产品
- 方法具体:以现状调研、目标架构、详细设计、表单目录和架构视图为主线展开
- 经验沉淀:结合十大战略、五大能力战略纲领,提炼身份安全、纵深防御、云安全、数据安全、态势感知和实战化运行经验。
- 实战输出:通过课堂工作坊,让学员形成一套可复用的安全架构设计步骤和输出模板
- 课程工具:《信息化概况调研参考提纲》《信息化及安全现状详细调研参考提纲》《信息化对象分类参考目录》《安全技术模块参考目录》《安全域划分目录模板》《访问场景目标目录模板》《安全技术架构视图模板》
课程大纲OUTLINE
- 一、用框架视角理解安全
- 导入:物理世界与数字世界的转换与联系,其根本是信息之间的处理与控制,信息与数据需要特定的框架完成数字化转型
- 1. CIA三原则
- 原则1:Confidenciality 隐私性
- 原则2:Integrity 完整性
- 原则3:Availability 可用性
- 2. 安全驱动力框架
- ——威胁事件-技术升级-政策合规-IT变革
- 3. 合规框架的技术演进路径
- 等保2.0→关键基础设施条例→网络安全产品漏洞管理规定→密码法-数据安全法
- 4. 企业的内生安全框架
- 1)企业级安全架构
- 2)新一代网络安全防护体系
- 3)零信任安全体系
- 4)安全运营体系
- 二、企业架构 EA 与安全架构
- 1. EA方法论
- 1)3种架构:Zachman架构、TOGAF架构、TOGAF架构
- 2)2个方法论结合:威胁方法论、安全方法论
- 2. 安全与建模分析
- ——基于6大保护对象,构建13种安全能力、建设11个安全中枢
- 三、谈框架必须先谈业务