7.B1 防守控制面地圖
本篇的責任是把資安風險判讀轉成防守控制面地圖。讀者讀完後,能把 7.x 的問題節點對應到控制面、owner、驗證訊號與承接模組。
核心論點
防守控制面地圖的核心概念是「把風險語言轉成防守責任分工」。一個控制面是一類防守責任的歸屬單位——一條風險先被判給身分、入口、資料、供應鏈、偵測或治理其中一面,那一面再指派出具名的角色。地圖讓團隊知道哪個風險由哪一面承接,而先判歸屬再指派人的順序,是為了讓責任在人員異動之後仍然成立。
這裡的「控制面」與基礎設施的 control plane(下發策略與配置的那一層)同名而不同義,兩義在資安模組裡並存——vendor 頁寫「單一 secret 控制面」是前者、本篇寫「入口控制面」是後者。判別與六個面的分工見 security control domain。
讀者入口
本篇適合銜接 7.15 資安作為風險路由系統 與 7.B 防守者視角(藍隊)與控制面驗證。它是藍隊章節的主要入口。
控制面分類
| 控制面 | 防守責任 | 承接位置 |
|---|---|---|
| 身份控制面 | 驗證身份、限制權限、收斂會話 | 7.2 / 08 |
| 入口控制面 | 管理暴露面、隔離管理能力 | 7.3 / 05 |
| 資料控制面 | 管理資料外送、遮罩與證據鏈 | 7.4 / 06 |
| 供應鏈控制面 | 驗證 build、artifact 與來源 | 7.12 / 05 |
| 偵測控制面 | 定義訊號、門檻與升級路由 | 7.13 / 08 |
| 治理控制面 | 管理例外、凍結與 tripwire | 7.14 / 7.17 |
控制面分類的重點是建立主責與協作邊界。主責控制面負責第一輪收斂,協作控制面負責補齊擴散與回寫。
控制面地圖欄位
控制面地圖的責任是把每個風險節點放進固定欄位,確保跨團隊溝通一致。欄位沿用 7.8 的交接模板、本篇不另立一套。九項裡有四項在地圖上由列本身承載(問題摘要與風險邊界寫在列標題與判讀欄、控制面優先序由控制面分組表達、這一輪的完成條件在地圖這種常態維護的產物上由驗證與回退承接,因為地圖沒有「這一輪」),剩下五項每筆映射都要填:
- 判讀訊號:觸發判讀的第一個訊號,含觸發閾值。
- 承接範圍:這個風險節點的後續工作落在哪個模組。
- 主責與協作角色:範圍裡的主責角色,以及需要協作的角色。
- 驗證與回退:判斷控制面生效的證據,以及沒生效時的退路。
- 回寫規則:回寫到哪個章節、卡片或案例索引。
一筆填好的映射長這樣(情境:稽核指出某內部服務仍以共享服務帳號連資料庫):
1判讀訊號:稽核報告列出 acct-shared-01;該帳號近 90 天有 4 個不同來源 IP 呼叫
2承接範圍:身分控制面(帳號生命週期),偵測控制面協作(異常來源告警)
3主責與協作角色:平台身分組的張姓工程師(主責)、資料庫組的維運窗口(協作)
4驗證與回退:acct-shared-01 連續 30 天零呼叫且各消費端已改用 workload identity;
5 改用後出現連線失敗時,回退是暫時恢復該帳號並保留告警
6回寫規則:更新帳號治理基線那份文件、以及共享帳號那張 problem card歸屬填了兩面而主責只有一個,是因為協作面負責的是擴散管理與回寫、不是第一輪收斂。判讀訊號那一欄帶了觸發閾值(90 天、4 個來源)而不只是「有共享帳號」,因為沒有閾值的訊號在下次盤點時無法判斷情況有沒有變化。
控制面歸屬是本篇對這組欄位的貢獻。一個風險節點由身分、入口、資料、供應鏈、偵測或治理哪一面承接,決定了「主責與協作角色」那一項填誰——所以地圖的每一列是先判歸屬、再填角色,順序顛倒的話會先挑到手邊有空的人、再回頭把控制面套上去。
身份與入口控制面
身份與入口控制面的責任是保護第一道接觸面。這一層重點是身份來源、權限邊界、入口隔離與管理能力分域。
在地圖上,這一層應清楚標示:
- 哪些操作需要強驗證。
- 哪些入口需要額外治理。
- 哪些事件會觸發升級流程。
資料與供應鏈控制面
資料與供應鏈控制面的責任是保護高價值資產與交付信任。這一層重點是資料路徑、證據鏈與 artifact provenance。
這一層可直接接到 release gate 與 reliability 驗證,讓資料與供應鏈議題同時具備放行條件與回復策略。
偵測與治理控制面
偵測與治理控制面的責任是把風險判讀維持在可觀測節奏。alert、tripwire、exception review 在這一層形成重評估機制。
團隊可以用這一層確認:
- 哪些訊號具備量化門檻。
- 哪些決策有固定重評估時間。
- 哪些事件會推動治理回寫。
跨模組交接
跨模組交接的責任是把控制面從規劃層推進到執行層。地圖輸出後,建議立即同步到 05/06/08 的任務清單:
05 deployment-platform:入口與供應鏈關卡。06 reliability:資料回復與驗證流程。08 incident-response:升級、指揮、通報與回寫。
判讀訊號與路由
| 判讀訊號 | 代表需求 | 下一步路由 |
|---|---|---|
| 風險描述完整但 owner 分工鬆散 | 需要控制面地圖 | 7.B1 → 7.18 |
| red-team problem card 已建立 | 需要防守控制面映射 | 7.B1 → 7.B2 |
| release gate 缺少資安控制欄位 | 需要供應鏈控制面補強 | 7.B1 → 05 |
| incident 任務缺少驗證證據 | 需要 evidence chain | 7.B1 → 7.B3 |
判讀表格的功能是把控制面地圖變成任務清單。每一列都能直接轉成 ticket title 與驗收欄位。
控制模式入口
控制面地圖的可搬運欄位收錄在 7.BM4 control patterns。每張模式卡都提供判讀訊號、欄位、適用邊界與下一步路由。
| 模式 | 用途 |
|---|---|
| Control owner pattern | owner、collaborator、decision maker 與 escalation 欄位 |
| Evidence chain pattern | signal、decision record、artifact、timeline 與 retention |
| Detection lifecycle pattern | 偵測規則來源、邏輯、測試事件與退場 |
| Vulnerability response pattern | observed → assessed → mitigated → patched → validated → closed 狀態 |
| Exercise write-back pattern | finding、control update、runbook update、owner 與 tripwire |
| Credential hygiene pattern | MFA、rotation、reset workflow、exposure monitoring 與 network boundary |
| Recovery readiness pattern | recovery objective、backup access、restore verification、dependency map 與 communication cadence |
必連章節
完稿判準
完稿時要讓讀者能把一個資安問題放進控制面地圖。輸出至少包含風險訊號、控制面、owner、驗證證據、承接模組與回寫位置。