软件体系结构设计中零信任安全机制与可用性的权衡方法
期刊: 环球科学 2026年第07期 DOI: 10.67328/BT0492 PDF下载
作者简介:项沫(出生年1985),性别:女,籍贯:山东,民族:汉,学历:研究生,职称:讲师,研究方向:信息安全与管理
软件体系结构设计中零信任安全机制与可用性的权衡方法
项沫
辽宁理工职业大学 辽宁省锦州市 121001
摘要:传统边界式安全架构已无法适配复杂网络环境,零信任以“永不信任、始终验证”为核心,成为软件安全设计主流方向,但安全机制的叠加易降低系统可用性。本文围绕软件体系结构设计场景,分析零信任安全与可用性的矛盾点,梳理二者权衡的理论基础,从认证管控、权限划分、架构部署、动态运维四个维度提出具体权衡实施策略,通过量化指标与流程优化实现安全防护与使用体验的平衡。研究成果可为软件工程领域零信任架构落地提供实操参考,助力软件系统兼顾安全能力与运行效率。
关键词:零信任安全;软件体系结构;可用性
引言
随着数字化转型的发展,软件系统的应用环境日趋复杂、网络边界模糊化以及安全攻击手段的推陈出新,传统设计模式下的安全性短板日益显现。零信任安全以“没有内网”为核心打破传统的内外网边界限制,将安全防护贯穿整个软件生命周期,成为影响软件系统架构设计的一个条件制约。零信任的安全机制在软件设计中(如身份认证、持续监测和访问控制等),增加了系统的交互步骤和计算量,因此影响到诸如响应时间、操作便利性等可用性属性。如何权衡两者,在实现零信任的要求下,保证软件系统可以正常使用是一个急需解决的问题。
一、理论基础
零信任安全作为一种全新的设计理念,倡导体系结构不要依赖任何边界保护机制,针对每个主体访问实施安全检测。可用性主要考虑系统响应时间、易操作性、服务可用性以及系统的容错性等四方面因素,并直接影响用户满意度。零信任与可用性两者间有着本质的矛盾,因为多阶段的安全检查和加密以及行为审核会增加系统开销,过高的安全性会导致系统的可用性下降;单纯地追求可用性将会弱化系统的安全性,并使系统更容易受到威胁。因此,在软件体系结构设计过程中,必须平衡两者间的关系。这本质上是对安全性约束条件与非功能需求进行配置,使用基于模型驱动的架构方法论,构建度量标准,对安全策略、体系结构元素及其交互过程进行调整,从而在满足一定的安全要求下使系统具有较好的可用性[1]。
二、零信任安全机制与可用性的权衡策略
(一)分级动态身份认证策略
根据用户、场景、终端进行身份认证分级,构造多层次的动态身份认证机制。对核心业务与常规业务、可信终端与陌生终端分别采用不同认证流程进行差异化认证处理。对内部日常办公人员及常规固定终端简化基本认证过程,采用轻量级认证机制账号+密码+本机设备识别认证,仅在单个登录时段内保持静默式校验,避免重复弹窗和验证过程。对外部访客、异地登录以及使用陌生终端访问等场景增加人脸识别、短信验证以及硬件令牌多因素认证方式,强化安全验证强度,减少加载页面资源数量,并降低界面交互复杂度。
构建认证缓存机制,在有效时间内保留合法用户身份信息校验结果,时间跨度由业务敏感度决定。普通业务认证缓存时间为8小时,关键性、保密性要求高的业务认证缓存时长缩短到2小时。仅缓存加密设备号和身份摘要值,不存储完整用户信息。在时效期间内用户再次登录系统,调取认证缓存实施无声认证,不必重新提供认证凭据。同时引入异常检测规则,当设备IP地址、地理位置和行为发生急剧变化时自动清空缓存,并发起全流程认证。提升认证效率的同时保障了安全基线。
(二)精细化最小权限分配策略
从岗位职能、业务范围、工作时段三个维度对系统权限进行拆分,以微粒化形式拆分系统功能权限、数据访问权限以及操作命令等,而非整体授权。给予用户仅最小化的授权角色不同,所拥有的权限就存在差异,对于一般人员,只赋予与其相应的业务操作权而其他诸如数据导出、修改配置、系统运维等高危性权限将不会赋予其;在运维员的工作时间段才给予其后台的管理操作,否则,就会剥夺此权限。通过架构中的权限管理系统来部署各个独立权限单元,不同权限单元相互隔离。每个权限的调用都不带来额外开销。
引入基于时间的临时授权策略,在临时协作,应急运维等使用场景设置临时的有限时间和范围的权限,临时权限最长时限为24小时,最小权限仅提供当前操作需要的功能并在操作完成后自动消失。在调用过程中对数据交互进行优化,校验权限的进程和执行业务的进程是异步运行,在用户进行业务处理的同时后台会并行地进行权限校验,不会造成前台阻塞。简化了查询和改变权限的操作路径。管理者在一个管理界面下可以批量地对权限进行配置,从而使得在权限管理这一过程中的操作复杂度降低[2]。
(三)分层微分段架构部署策略
按照零信任微分段理念将软件架构分为不同区域,结合数据密级与业务重要性程度将系统划分为公共服务区、普通业务区和核心数据区,隔离组件用于各区域间的安全隔离。公共服务区对所有用户开放,提供了登录、公告查看等基本功能,只部署基础检测安全组件,以减少隔检开销;普通业务区用于处理日常业务事务,配置常规安全组件;核心数据区中存储着数据信息及核心业务处理逻辑,并配备了完整的零信任安全隔离、审计及监控组件。区域之间使用轻量级网关进行连接,仅进行简单的过滤和身份验证,不加入复杂计算解析等操作。
安全组件采用分布式部署方式,把身份认证、流量监控和行为审计等安全机制解耦为独立的安全微服务,分布部署于不同服务器节点上。在公共区域及普通业务区域内部署具备基础算力资源的安全微服务,在核心区域内部署具有高性能算力的安全微服务。优化区域之间数据流动规则,在同一区域内取消重复的安全检查校验,只在不同区域间数据流传输时触发分段检测。对交互频繁的链路进行优化处理,缩小不同区域间传输数据包的大小,降低因安全检查而产生的传输延迟时间,保证整体性能。
(四)轻量化持续监控与审计策略
对持续监控的采集指标进行了精简,抛弃全量数据采集方式,只采集了访问主体、行为动作、数据流向以及异常指令四种安全数据,降低了采集的数据带来的带宽消耗及计算能耗。在监控组件中定义了采样规则,正常情况采用了定时的采样方式(每隔5s采一次数据),一旦发现系统存在异常行为便开启实时的全量采集,在恢复正常的那一刻即刻切回到定时采集的方式进行数据采集。监控的数据本地以较轻方式进行存储。短期内的数据缓存于设备端内存中,超过7天的数据自动转储到离线服务器保存,保证本地不会因为保存过多日志影响系统正常运作。
对审计流程进行优化,使其异步于业务流程执行。用户在执行完业务后立即收到业务模块的响应,由审计后台模块来负责行为记录与合规检测的过程,使得审计过程不占用前端资源时间。简化审计查询与异常告警展示界面。一般级别的告警采取后台记录的方式,只有安全威胁较高的告警才以弹窗方式通知用户。监控审计与报警整合到同一个平台之上。运维人员在一个平台可以实现所有的安全运维功能,极大简化了运维操作步骤[3]。
结论
零信任安全和可用性是软件架构设计的核心内容,两者并非不可兼得,通过合理策略可以做到两全。本文分析了两者之间的矛盾根源,分别从身份认证、授权管理、架构部署及监控审计四个方面提出了具体的方法,采用分层管理和动态授权等策略,依据不同的业务场景和安全等级动态地选择不同的实施方案,并通过量化模型持续改进方案。后续研究可以考虑结合人工智能从而能够自动调整安全策略为各行业的软件提供参考。
参考文献
[1]孙连山,王今雨.非功能需求的结构化定义以及概念性追踪管理框架[J].计算机应用研究,2012,29(12):4598-4603.
[2]黄湛峰.试论计算机网络信息管理与决策支持系统体系结构设计[J].科技风,2012,(14):209.
[3]蒋科.以决策为中心的软件体系结构设计[J].科技创新导报,2011,(34):17.
...