4 安全架构

4.1 威胁模型

| STRIDE类别 | 威胁描述 | 针对的生命周期阶段 | 对应安全功能(章节) |
|------------|----------|------------------|----------------------|
| **S** 欺骗 | 攻击者伪造合法用户/系统身份 | 访问、传输 | 身份认证、安全传输(TLS/TLCP) |
| **T** 篡改 | 攻击者修改数据或代码 | 传输、计算、存储 | 安全传输、数据防篡改(账本表)、全密态加密、审计日志防篡改 |
| **R** 否认 | 用户否认执行过某操作 | 所有阶段 | 安全审计(不可否认记录) |
| **I** 信息泄露 | 敏感数据被未授权读取 | 访问、传输、计算、存储 | 访问控制、安全传输、透明加密、全密态加密、机密计算、数据脱敏 |
| **D** 拒绝服务 | 攻击者使系统不可用 | 访问、网络 | 网络ACL、SQL防火墙(阻断异常大查询) |
| **E** 权限提升 | 普通用户获得更高权限 | 访问、计算 | 访问控制(三权分立、最小权限)、数据库防火墙 |
角色动机目标技术分类
黑客售卖获利鉴别数据不可信IP登录欺骗
内部运维人员勒索获利用户表暴力破解篡改
内部研发人员情报窃取系统表凭证重放否认
系统维护人员蓄意报复事务日志默认账户攻击信息泄露
供应链规避审计审计日志过期账号攻击拒绝服务
网络中间人炫耀技能内存数据弱口令攻击权限提升
机房管理人员人为过失配置文件内存凭证残留-
---认证耗尽-
---密码泄露-
---数据泄露-
---流量伪造-
---流量重放-
---密钥泄露-
---证书伪造-
---身份伪造-
---未授权访问-
---越权访问-
---权限提升-
---权限滥用-
---磁盘窃取-
---恶意软件-
---系统隔离失效-
---文件篡改-
---日志伪造-
---特权窥探-
---供应链后门-
---内存嗅探-
---调试工具滥用-
---操作抵赖-
---攻击隐匿-
---合规证据缺失-
攻击者画像攻击动机攻击阶段攻击类型攻击目标攻击技术(ATT&CK)影响的安全域(GB/T 20273)风险等级安全功能与标准映射
外部渗透测试者数据窃取侦察欺骗(S)认证凭据暴力破解(T1110)身份鉴别(4.1)高身份认证;GB/T 20273 4.1;ISO 27001 A.9;NIST IA-5
内部恶意DBA数据篡改武器化篡改(T)会话令牌中间人攻击(T1557)传输数据保密性(4.8.2)高TLS双向认证;GB/T 20273 4.8.2;ISO 27001 A.13.2;NIST SC-8
内部开发人员权限提升投递否认(R)数据字典账户操纵(T1098)安全审计(4.6)高统一审计;GB/T 20273 4.6;ISO 27001 A.12.4;NIST AU-3
第三方运维人员拒绝服务利用信息泄露(I)用户表数据SQL注入(T1190)自主访问控制(4.2)高数据脱敏;GB/T 20273 4.2;PCI DSS 3.2
网络中间人规避审计安装拒绝服务(D)审计日志日志清除(T1070)用户数据完整性(4.7)高审计日志防篡改;GB/T 20273 4.7;ISO 27001 A.12.4;NIST AU-9
云租户(恶意)勒索命令与控制权限提升(E)存储过程/函数服务器软件组件劫持(T1505)强制访问控制(4.4)中最小权限原则;GB/T 20273 4.4;NIST AC-6
恶意应用程序报复目标达成-备份集数据加密(防御绕过)(T1022)存储数据保密性(4.8.1)高透明加密(TDE);GB/T 20273 4.8.1;ISO 27001 A.10.1
恶意OS管理员间谍活动--内存中的明文进程注入(T1055)标记(4.3)高机密计算(TEE);NIST SC-3
物理入侵者误操作--配置文件系统信息发现(T1082)可信路径(4.9)中网络ACL;GB/T 20273 4.9;ISO 27001 A.13.1
-身份伪造--数据导出文件数据破坏(T1485)-低备份加密
-会话劫持--数据库链接服务停止(T1489)--SQL防火墙
----索引/分区通过API攻击(T1559)--行级安全(RLS)
----物化视图客户端连接劫持(T1184)--列级加密
----同义词网络嗅探(T1040)--三权分立
----触发器等对象创建账户(T1136)--密钥管理(KMS/HSM)
----临时表空间数据从本地拉取(T1213)--全密态执行
----Undo日志禁用安全工具(T1562)--权限分析工具
----控制文件受信关系利用(T1199)---
----监听器/端口反向工程(T1598)---
----SSL证书私钥数据加密(自身通讯)(T1573)---
----数据库参数域策略修改(T1484)---
----数据库进程内存----
----数据快照----
----数据库服务端口----

gemini

攻击者画像攻击动机攻击阶段 (Kill Chain)攻击类型 (STRIDE)攻击目标 (数据库资产)攻击技术(MITRE ATT&CK)ISO 15408 (CC) 功能组件映射商业标杆对标 (Oracle企业版组件)本内核架构防御机制基线
外部黑客/APT组织经济利益(勒索/售卖)侦察 (Recon)欺骗(Spoofing)认证凭据 (Hash/密码)T1190 利用面向公众的应用FIA_UAU.2 (用户鉴别)Oracle Centrally Managed Users (CMU)统一身份认证与多因素(MFA)
内部恶意超管/DBA商业间谍(数据窃密)武器化 (Weaponization)篡改(Tampering)数据文件(MDF/PGDATA)T1110 暴力破解FCS_COP.1 (密码运算)Oracle Advanced Security (TDE)透明数据加密 (TDE)
内部研发/测试人员蓄意破坏(报复社会)投递 (Delivery)否认(Repudiation)WAL/Redo/Undo日志T1098 账户操纵FAU_GEN.1 (审计数据产生)Oracle Audit Vault and DB Firewall (AVDF)高性能异步统一审计与防篡改日志
供应链/第三方运维掩盖罪行(规避审计)漏洞利用 (Exploitation)信息泄露(Info Disclosure)系统目录/数据字典T1078 有效账户(默认/后门)FDP_ACC.1 (子集访问控制)Oracle Database Vault (Realm特权隔离)强三权分立与安全堡垒(Realm)隔离
网络中间人(MITM)炫耀技能(黑客主义)安装/植入 (Installation)拒绝服务(DoS)业务表核心数据T1059 命令行解释器提权FDP_DAU.1 (基本数据鉴别)Oracle Blockchain Tables / Immutable Tables数据防篡改内核账本 (Ledger Hash)
恶意云租户/邻居误操作(配置失误)命令与控制 (C2)特权提升(Elevation)审计日志记录T1552 访问非安全凭据FMT_SMR.1 (安全管理角色)Oracle Label Security (OLS)强制访问控制 (MAC 安全标签)
恶意OS管理员资源盗用(挖矿)横向移动 (Lateral Move)侧信道探测(Side-Channel)密钥/证书/KeystoreT1040 网络嗅探FDP_RIP.1 (残余信息保护)Oracle Advanced Security (Data Redaction)动态数据脱敏 (DDM)
物理机房入侵者合规性破坏(名誉打击)目标达成 (Actions)-存储过程/UDF/扩展插件T1557 中间人攻击FCS_CKM.1 (密码密钥产生与管理)Oracle Key Vault (OKV)两级密钥管理架构 (KMS/HSM对接)
失陷的业务程序---数据库进程内存 (SGA)T1070 清除审计日志FPT_ITT.1 (内部TOE传输保护)Oracle Virtual Private Database (VPD)行级安全 / 列级安全 (RLS / CLS)
离职/僵尸账号---监听器/暴露网络端口T1486 影响数据加密(勒索)FTA_TSE.1 (TOE会话建立)Oracle Data Safe (合规评估与发现)敏感数据发现与分类分级扫描
----会话令牌/SessionT1485 数据破坏(删库)FPT_PHP.3 (抗物理攻击的TSF)Always Encrypted (SQL Server标杆)硬件级机密计算 (TEE/SGX 内核隔离)
----DBLink/跨库链接T1005 收集本地系统数据--全密态执行引擎 (内存密态运算)
----物理备份集/快照T1565 数据逻辑操纵--全链路 TLS 1.3 / 国密 TLCP 加密通道
----视图/物化视图/触发器T1184 客户端连接劫持--细粒度网络准入 (IP/用户元组控制)
----数据库配置文件---内核级 SQL 防火墙 (基于AST白名单)
----临时表空间(Temp)----

deepseek

攻击者画像攻击动机攻击阶段攻击类型 (STRIDE)攻击目标攻击技术 (ATT&CK)影响的安全域 (GB/T 20273-2019)风险等级安全功能与标准映射(示例)
外部渗透测试者数据窃取侦察欺骗 (S)认证凭据暴力破解 (T1110)身份鉴别 (4.1)高多因素认证;GB/T 20273 4.1;ISO 27001 A.8.5
内部恶意DBA权限提升武器化篡改 (T)会话令牌SQL注入 (T1190)自主访问控制 (4.2)中TLS双向认证;GB/T 20273 4.7.2;NIST SC-8
内部开发人员数据篡改投递否认 (R)数据字典中间人攻击 (T1557)强制访问控制 (4.4)低统一审计;GB/T 20273 4.5;ISO 27001 A.8.15
第三方运维人员拒绝服务利用信息泄露 (I)用户表数据账户操纵 (T1098)安全审计 (4.5)-数据脱敏;PCI DSS 3.2
网络中间人规避审计安装拒绝服务 (D)审计日志日志清除 (T1070)用户数据完整性 (4.6)-审计日志防篡改;NIST AU-9
恶意应用程序勒索命令与控制权限提升 (E)存储过程/函数进程注入 (T1055)存储数据保密性 (4.7.1)-最小权限原则;GB/T 20273 4.4;NIST AC-6
恶意OS管理员报复目标达成-备份集服务器软件组件劫持 (T1505)传输数据保密性 (4.7.2)-透明加密 (TDE);ISO 27001 A.8.24
物理入侵者间谍活动持久化-内存中的明文数据加密(影响)(T1485)可信路径 (4.8)-机密计算 (TEE);NIST SC-3
云租户(恶意)误操作收集-配置文件系统信息发现 (T1082)网络安全 (4.9)-网络ACL;GB/T 20273 4.9
恶意内部员工身份伪造渗出-数据导出文件服务停止 (T1489)--备份加密;DLP
外部攻击者会话劫持物理访问-数据库链接数据破坏 (T1485)--SQL防火墙;连接限制
内部运维人员侦察--索引/分区通过API攻击 (T1559)--行级安全 (RLS)
内部用户---物化视图客户端连接劫持 (T1184)--列级加密
----同义词网络嗅探 (T1040)--三权分立
----触发器等对象创建账户 (T1136)--密钥管理 (KMS/HSM)
----临时表空间数据从本地拉取 (T1213)--全密态执行
----Undo日志禁用安全工具 (T1562)--权限分析工具
----控制文件受信关系利用 (T1199)--不可变备份
----监听器/端口反向工程 (T1598)--配置基线检查
----SSL证书私钥数据加密(自身通信) (T1573)--端口隐藏
----数据库参数域策略修改 (T1484)--内存加密
----数据库进程内存内存刮削 (T1535)--快照加密
----数据快照数据泄露 (T1213)--文件系统权限
----数据库服务端口端口扫描 (T1046)---
攻击者画像攻击动机攻击阶段 (Kill Chain)攻击类型 (STRIDE)攻击目标 (数据库资产)攻击技术 (ATT&CK)影响的安全域 (GB/T 20273-2019)风险等级安全功能与标准映射(含商业组件 & 内核防御)
外部黑客/APT组织经济利益(勒索/售卖)侦察欺骗 (S)认证凭据(密码Hash/票据)暴力破解 (T1110)身份鉴别 (4.1)高多因素认证;Oracle CMU;ISO 27001 A.8.5;NIST IA-5 → 统一身份认证与MFA内核模块
网络中间人会话劫持利用篡改 (T)会话令牌/Cookie中间人攻击 (T1557)传输数据保密性 (4.7.2)高TLS双向认证;Oracle Advanced Security;GB/T 20273 4.7.2;NIST SC-8 → 全链路TLS 1.3/国密TLCP加密通道
内部恶意DBA商业间谍(数据窃密)武器化否认 (R)数据字典/系统编目账户操纵 (T1098)安全审计 (4.5)高统一审计+防篡改日志;Oracle Audit Vault;GB/T 20273 4.5;ISO 27001 A.8.15 → 高性能异步审计与只读日志内核
第三方运维人员数据窃取投递信息泄露 (I)业务核心表数据SQL注入 (T1190)自主访问控制 (4.2)高SQL防火墙+静态脱敏;Oracle AVDF;PCI DSS 3.2 → 内核级AST白名单SQL防火墙
恶意内部员工规避审计安装篡改 (T)审计日志记录日志清除 (T1070)用户数据完整性 (4.6)高审计日志防篡改(只读表空间);Oracle Blockchain Table;NIST AU-9 → 内核防篡改账本(Ledger Hash)
云租户(恶意邻居)勒索命令与控制权限提升 (E)存储过程/函数/包服务器软件组件劫持 (T1505)强制访问控制 (4.4)中最小权限+代码签名;Oracle Database Vault;NIST AC-6 → 强三权分立与Realm特权隔离
恶意应用程序报复目标达成拒绝服务 (D)物理备份集/快照数据破坏 (T1485)存储数据保密性 (4.7.1)高不可变备份+离线存储;Oracle RMAN;ISO 27001 A.8.13 → 备份加密与防删除兜底策略
恶意OS管理员间谍活动横向移动信息泄露 (I)数据库进程内存(SGA/PGA)进程注入/内存刮削 (T1055/T1535)用户数据保密性 (4.7.1)高机密计算(TEE/SGX);Oracle Database 23ai Secure Enclaves;NIST SC-3 → 内存密态运算引擎
物理入侵者误操作/物理破坏物理访问信息泄露 (I)配置文件(spfile/pg_hba)系统信息发现 (T1082)可信路径 (4.8)中文件系统权限+配置加密;Oracle Data Safe;GB/T 20273 4.8;ISO 27001 A.8.1 → 内核可信路径与完整性校验
离职/僵尸账号身份伪造利用欺骗 (S)数据库链接(DBLink)有效账户滥用 (T1078)身份鉴别 (4.1)中账户生命周期管理;Oracle CMU;ISO 27001 A.8.2 → 动态权限回收与实时拦截
失陷的业务程序数据泄露渗出信息泄露 (I)敏感数据列(身份证/手机号)通过API攻击 (T1559)存储数据保密性 (4.7.1)中动态数据脱敏+行级安全;Oracle VPD/OLS;ISO 27001 A.8.26 → 列级加密(CLS)与行级安全(RLS)
内部运维人员侦察侦察信息泄露 (I)索引/分区/物化视图网络嗅探 (T1040)网络安全 (4.9)低加密通信+网络ACL;Oracle CMAN;GB/T 20273 4.9;ISO 27001 A.8.20 → 细粒度网络准入控制
供应链/第三方开发权限提升持久化权限提升 (E)触发器/UDF/扩展插件创建账户 (T1136)强制访问控制 (4.4)高权限分析+代码审查;Oracle Database Vault;NIST AC-6 → 插件签名验证与默认拒绝策略
内部恶意DBA掩盖罪行目标达成篡改 (T)Undo/Redo/WAL日志禁用安全工具 (T1562)用户数据完整性 (4.6)高防篡改日志+权限分析;Oracle Audit Vault;ISO 27001 A.8.15 → 写入只读日志流与篡改即报警
云租户(恶意)权限提升利用欺骗 (S)控制文件/密码文件受信关系利用 (T1199)身份鉴别 (4.1)高网络隔离+强认证;Oracle MFA;GB/T 20273 4.1;NIST IA-5 → 基于TEE的密钥保护
外部攻击者勒索利用拒绝服务 (D)数据库监听器/服务端口服务停止 (T1489)网络安全 (4.9)中端口隐藏+SQL防火墙;Oracle CMAN;ISO 27001 A.8.22 → 内核级连接限流与抗DDoS
网络中间人数据窃取利用信息泄露 (I)SSL证书私钥/Keystore数据加密(自身通信) (T1573)传输数据保密性 (4.7.2)高HSM/KMS保护私钥;Oracle Key Vault;NIST SC-12 → 两级密钥管理架构
内部恶意DBA规避审计安装篡改 (T)数据库参数(init.ora)域策略修改 (T1484)安全审计 (4.5)高配置基线检查+变更审计;Oracle AVDF;CIS 基线 → 参数修改自动回滚与告警
恶意内部员工数据窃取收集信息泄露 (I)临时表空间/临时文件数据从本地拉取 (T1213)存储数据保密性 (4.7.1)中全密态执行+临时文件加密;Always Encrypted;ISO 27001 A.8.24 → 全密态查询处理引擎
物理入侵者数据窃取渗出信息泄露 (I)数据快照/克隆副本数据泄露 (T1213)存储数据保密性 (4.7.1)中快照加密+访问审计;Oracle RMAN;ISO 27001 A.8.12 → 存储级加密与快照防激活
外部渗透测试者侦察侦察信息泄露 (I)数据库服务端口/监听器端口扫描 (T1046)网络安全 (4.9)低防火墙策略+IPS;Oracle CMAN;GB/T 20273 4.9 → 端口敲门与隐身技术

chatgpt

攻击者画像攻击动机攻击阶段攻击类型攻击目标攻击技术影响安全域(GB/T 20273)风险等级安全功能与标准映射
外部攻击者数据窃取侦察机密性攻击用户凭据暴力破解(T1110)身份鉴别(4.1)高身份认证;GB/T 20273 4.1;ISO 27001 A.9;ISO 15408 FIA
内部恶意DBA数据篡改权限提升完整性攻击会话令牌中间人攻击(T1557)传输数据保密性(4.8.2)中TLS双向认证;GB/T 20273 4.8.2;ISO 27001 A.13.2;NIST SC-8
内部开发人员权限提升执行否认攻击数据字典账户操纵(T1098)安全审计(4.6)高统一审计;GB/T 20273 4.6;ISO 27001 A.12.4;NIST AU-3
第三方运维人员拒绝服务利用信息泄露攻击用户表数据SQL注入(T1190)自主访问控制(4.2)高数据脱敏;GB/T 20273 4.2;PCI DSS 3.2
网络中间人规避审计安装可用性攻击审计日志日志清除(T1070)用户数据完整性(4.7)高审计日志防篡改;GB/T 20273 4.7;ISO 27001 A.12.4;NIST AU-9
云租户勒索命令与控制权限提升攻击存储过程/函数服务器组件劫持(T1505)强制访问控制(4.4)中最小权限原则;GB/T 20273 4.4;NIST AC-6
恶意应用程序报复目标达成机密性攻击备份集数据加密防绕过(T1022)存储数据保密性(4.8.1)高透明加密(TDE);GB/T 20273 4.8.1;ISO 27001 A.10.1
恶意操作系统管理员间谍活动--内存明文进程注入(T1055)标记(4.3)高机密计算(TEE);NIST SC-3
物理入侵者误操作--配置文件系统信息发现(T1082)可信路径(4.9)中网络ACL;GB/T 20273 4.9;ISO 27001 A.13.1
-身份伪造--数据导出文件数据破坏(T1485)-低备份加密
-会话劫持--数据库链接服务停止(T1489)--SQL防火墙
----索引/分区通过API攻击(T1559)--行级安全(RLS)
----物化视图客户端连接劫持(T1184)--列级加密
----同义词网络嗅探(T1040)--三权分立
----触发器等对象创建账户(T1136)--密钥管理(KMS/HSM)
----临时表空间数据从本地拉取(T1213)--全密态执行
----Undo日志禁用安全工具(T1562)--权限分析工具
----控制文件受信关系利用(T1199)---
----监听器/端口反向工程(T1598)---
----SSL证书私钥数据加密(自身通讯)(T1573)---
----数据库参数域策略修改(T1484)---
----数据库进程内存----
----数据快照----
----数据库服务端口----

关系数据库安全威胁维度字典(多维去重 · 结构化版)

攻击者画像攻击动机攻击阶段攻击类型攻击目标攻击技术影响安全域(GB/T 20273 / ISO 15408)风险等级安全功能与标准映射
外部攻击者数据窃取侦察机密性攻击用户凭据暴力破解(T1110)身份鉴别(4.1)高身份认证 / MFA
内部恶意DBA数据篡改初始访问完整性攻击会话令牌SQL注入(T1190)自主访问控制(4.2)中访问控制(RBAC/RLS)
内部开发人员权限提升执行可用性攻击数据字典中间人攻击(T1557)标记(4.3)低三权分立
第三方运维人员拒绝服务持久化不可否认性攻击用户表数据账户操纵(T1098)强制访问控制(4.4)-最小权限
网络中间人勒索权限提升-索引/分区日志清除(T1070)安全审计(4.6)-审计日志防篡改
云租户报复防御规避-物化视图进程注入(T1055)用户数据完整性(4.7)-统一审计
恶意应用程序间谍活动凭据获取-同义词服务器组件劫持(T1505)存储数据保密性(4.8.1)-透明加密(TDE)
恶意操作系统管理员规避审计内部侦察-存储过程/函数数据加密防绕过(T1022)传输数据保密性(4.8.2)-TLS / 双向认证
物理入侵者误操作横向移动-触发器等对象系统信息发现(T1082)可信路径(4.9)-网络ACL
离职/僵尸账号身份伪造数据收集-临时表空间通过API攻击(T1559)FIA / FDP / FAU / FMT / FCS / FPT-SQL防火墙
自动化攻击工具会话劫持数据外传-Undo日志客户端连接劫持(T1184)--行级安全(RLS)
--影响/破坏-控制文件创建账户(T1136)--列级安全(CLS)
----监听器/端口数据从本地拉取(T1213)--数据脱敏
----SSL证书私钥禁用安全工具(T1562)--密钥管理(KMS/HSM)
----数据库参数受信关系利用(T1199)--全密态执行
----数据库进程内存反向工程(T1598)--机密计算(TEE)
----数据快照数据加密(自身通讯)(T1573)--数据分类分级
----数据库服务端口---配置基线检查

4.2 防御模型

一、访问安全

威胁ID威胁描述STRIDE风险等级缓解的安全功能
T-ACS-01弱口令爆破或默认账户攻击S高身份认证(密码策略、账户锁定、MFA)
T-ACS-02重放攻击(抓取认证报文后重放)S中身份认证(Challenge-Response、Kerberos时间戳)
T-ACS-03从不可信IP或恶意主机连接S/D中网络ACL(IP白名单)
T-ACS-04SQL注入攻击绕过权限检查E高SQL防火墙(SQL白名单)、最小权限原则
T-ACS-05内部人员滥用合法权限(如DBA偷看数据)I/E高访问控制(三权分立、行级安全)、数据脱敏
T-ACS-06权限过度授予导致横向越权E高访问控制(RBAC、最小权限)、权限分析工具
T-ACS-07用户否认执行了某项敏感操作R高安全审计(统一审计、细粒度审计)

二、传输安全

威胁ID威胁描述STRIDE风险等级缓解的安全功能
T-TRP-01网络嗅探窃听数据库通信I高安全传输(TLS 1.3、国密TLCP)
T-TRP-02中间人攻击(MITM)篡改或劫持会话T/S高安全传输(证书双向验证、防降级攻击)
T-TRP-03会话劫持后模拟合法用户S高安全传输(会话加密、绑定认证)

三、计算安全

威胁ID威胁描述STRIDE风险等级缓解的安全功能
T-CPT-01数据库管理员或恶意进程在内存中读取敏感数据I高全密态加密、机密计算(TEE)
T-CPT-02通过侧信道攻击(如Cache时间)推断数据I中-高机密计算(恒定时间执行)、全密态加密
T-CPT-03SQL执行计划中泄露敏感值(如错误消息、执行计划)I中数据脱敏(返回结果遮盖)、错误消息泛化
T-CPT-04攻击者调用加密函数进行暴力破解或穷举I/D中加密函数(密钥强度限制、防暴力调用策略)
T-CPT-05云环境下虚拟机管理器直接读取数据库进程内存I高机密计算(TEE内执行、加密内存)
T-CPT-06已授权用户通过脱敏绕过机制看到原始数据I中数据脱敏(权限校验、防绕过)

四、存储安全

威胁ID威胁描述STRIDE风险等级缓解的安全功能
T-STR-01攻击者窃取磁盘或备份介质,绕过数据库直接读取数据文件I高透明加密(TDE)、备份加密
T-STR-02攻击者或恶意OS篡改数据文件中的数据块T高数据防篡改(哈希链、账本表)、块级校验
T-STR-03未授权用户通过文件系统直接拷贝数据文件I高透明加密(TDE)+ 文件权限保护
T-STR-04备份介质丢失导致数据泄露I高透明加密(备份加密)
T-STR-05密钥管理不当(硬编码、弱密钥、不轮换)导致加密失效I/T高密钥管理(KMS、HSM、自动轮换)
T-STR-06敏感数据未被识别(未分类分级)导致保护缺失I高数据发现(自动扫描、分类分级)

五、合法合规

威胁ID威胁描述STRIDE风险等级缓解的安全功能
T-AUD-01攻击者或恶意管理员删除/篡改审计日志以掩盖痕迹T/R高审计日志防篡改(只写一次、WORM存储、加密)
T-AUD-02审计日志被未授权读取(泄露用户行为)I中审计日志加密存储、访问控制
T-AUD-03审计数据量过大导致性能下降或日志溢出D中统一审计(条件审计、采样审计)
T-AUD-04合规性检查时无法证明对敏感数据的控制措施R高合规对标(等保、ISO、GDPR)、审计记录完整性

4.3 安全功能

一、访问安全

身份认证、访问控制(自主访问控制、强制访问控制、角色访问控制(三权分立)、行级访问控制)

二、传输安全

SSL

三、计算安全

加密函数、全密态、机密计算、动态脱敏

四、存储安全

透明加密、防篡改

五、合法合规

安全审计、密钥管理

一、接入安全
1. 网络防火墙
- 不可信IP登录
2. 身份认证
暴力破解
凭证重放
默认账户攻击
过期账号攻击
弱口令攻击
内存凭证残留
认证耗尽
密码泄露
二、传输安全
3. 安全传输
数据泄露
流量伪造
流量重放
会话密钥泄露
证书伪造
身份伪造
三、访问安全
4. 访问控制
未授权访问
越权访问
权限提升
权限滥用
权限提升

四、存储安全
6. 加密函数
7. 透明加密
磁盘窃取
恶意软件
操作系统隔离失效
8. 数据防篡改
数据文件篡改
审计日志伪造

五、计算安全
9. 驱动加密
10. 机密计算
特权用户窥探
供应链后门
侧信道内存嗅探
调试工具滥用

六、合法合规
11. 安全审计
恶意操作抵赖
攻击行为隐匿
合规审计证据缺失
动态脱敏
账号过度可见