数据流向图应明确数据存储位置、访问主体、网络边界和审计追溯方式。仅标注系统组件和连接关系的架构图,通常无法满足安全评审要求。
区分系统架构图与数据流向图
系统架构图说明「有哪些组件、怎么部署」,数据流向图说明「一条具体的数据从哪来、经过谁、存到哪、留多久」。安全评审要的是后者。常见的错误是拿架构图充当流向图,结果每个问题都要口头补充解释。
一张合格的流向图必须标注的六个要素
1. 边界框与所属网段
用外框圈出部署边界,并写清是生产网、办公网还是专有云,不要只写「内网」。跨网段的连接单独画,标注开通方式与审批依据。
2. 数据分类与敏感级别
每条流向标注承载的数据类型与敏感级别。「用户提问」和「客户身份信息」在图上必须是两条不同的线。
3. 落盘位置与保存期限
凡是写入磁盘的环节都要标出来:向量库、会话记录、日志、缓存、临时文件。每处注明保存期限与清理方式。临时文件最容易被漏掉。
4. 鉴权与过滤发生的位置
在图上明确标出身份校验点和权限过滤点。关键在于过滤发生在检索之前还是生成之后——前者是真隔离,后者只是不显示。
5. 所有外联链路,包括运维用的
模型授权校验、版本更新、镜像拉取、远程支持通道都算外联。用虚线画出来,注明用途、协议、方向与是否可关闭。隐去这些是评审最常被打回的原因。
6. 日志采集点与可追溯范围
标出每个环节记录了什么字段。评审时的实际问题是「三个月前某位员工问了什么、系统取了哪份文档」,图上要能看出这个链条是完整的。
安全评审重点
向量库里存的是什么。要说清是原文片段、还是仅向量、还是两者都有。如果存了原文,它的敏感级别等同于源文档,备份与销毁策略也要对齐。
会话记录里有没有业务数据。智能体从 ERP 取回的库存数值会不会被写进会话历史。如果会,这份记录的保护级别需要提升。
离线部署是否真的零外联。模型许可校验、依赖包更新、证书续期都可能需要连接外部。做不到就写明升级采用离线介质与人工流程,不要含糊表述。
最后一点建议:图上的每一条线,都应该能对应到一份可执行的配置或一条防火墙策略。画得出来但落不了地的边界,评审通过了也没有意义。私有化部署架构页面给出了我们默认采用的分层与边界画法。
获取《安全能力与数据流向说明》
含八大安全领域措施清单、日志字段范围、外联清单模板与漏洞响应机制。
