闭卷说明“威胁建模与最小攻击面”的对象、成立条件和一个失败反例。
数据库系统 · 小纸条
选一章打印。双面打印(按长边翻页)后沿虚线剪开,每张卡片正面题目、背面答案。
闭卷说明“身份认证、授权与最小权限”的对象、成立条件和一个失败反例。
闭卷说明“SQL 注入与参数化”的对象、成立条件和一个失败反例。
闭卷说明“行列权限、视图与脱敏”的对象、成立条件和一个失败反例。
闭卷说明“传输加密、静态加密与密钥”的对象、成立条件和一个失败反例。
闭卷说明“审计、监控与不可抵赖证据”的对象、成立条件和一个失败反例。
闭卷说明“隐私、保留与安全删除”的对象、成立条件和一个失败反例。
应覆盖:认证确认是谁,授权决定能做什么;应用账号、迁移账号、分析账号和运维账号应分离并定期复核;规则:权限授予到完成任务所需的最小对象、操作和时限,拒绝长期共享超级账号;并能围绕“报表服务只需读脱敏视图,不应拥有 DROP TABLE;迁移任务临时提升权限并在结束后撤销”给出可执行或可计算的反查。
应覆盖:安全从资产、主体、信任边界、攻击路径和后果开始;默认暴露端口再补规则不是设计;规则:风险可近似评估为可能性×影响;高价值资产和跨信任边界流优先处理;并能围绕“画出 Web、应用、数据库与备份之间的数据流,识别公网入口、管理员路径和第三方同步,再逐个设置控制”给出可执行或可计算的反查。
应覆盖:权限可落到模式、表、列、行和视图;动态脱敏改善展示但不等于底层加密或访问隔离;规则:安全边界应在服务端和数据库层可独立验证,拒绝依赖隐藏按钮;并能围绕“客服仅通过视图看到手机号后四位,租户条件由行级策略强制,而不是相信前端总会传 tenant_id”给出可执行或可计算的反查。
应覆盖:注入来自把不可信输入拼进 SQL 结构;参数化把数据与语法分离,但表名、排序方向等结构位仍需白名单;规则:值用参数绑定,结构标识符用有限映射,数据库账号再以最小权限限制爆炸半径;并能围绕“用户名 x' OR 1=1 -- 若被拼接会改变 WHERE;使用占位符绑定后只作为一个字符串值”给出可执行或可计算的反查。
应覆盖:审计应记录谁在何时从何处对何对象做了什么及结果,同时控制敏感值、完整性和保留周期;规则:审计日志要防篡改、时间同步、可检索并定期演练告警响应;并能围绕“批量导出客户数据触发告警,日志记录操作者、查询指纹、行数和工单号,但不重复保存完整身份证号”给出可执行或可计算的反查。
应覆盖:TLS 保护传输,磁盘或备份加密保护静态介质;密钥若与密文同盘且同权限,保护效果有限;规则:密钥生命周期包括生成、分发、轮换、吊销、备份和审计,不能只写‘AES 加密’;并能围绕“数据库磁盘加密后,应用仍可读明文,因此还需授权与审计;备份密钥应独立托管并测试恢复获取”给出可执行或可计算的反查。
应覆盖:数据治理要说明收集目的、合法依据、最小化、保留期、访问更正与删除;副本、缓存和备份都在生命周期内;规则:删除承诺必须覆盖主库、副本、缓存、索引、导出和备份,说明不可即时删除的边界;并能围绕“注销账号先删除在线标识并传播删除事件,备份按到期轮换;法律要求保留的交易记录应隔离并限制用途”给出可执行或可计算的反查。