55AA-021

安全基线、合规和自动化

层级
研究生
状态
建设中

提示:本课程仍在持续设计和校准中,页面内容仅供参考,不代表最终教学版本。

教学大纲

课程概览

安全基线、合规和自动化课程把安全要求转化为可执行、可审计、可持续运行的工程流程。课程覆盖基线建模、策略即代码、配置扫描、证据收集、漏洞管理、例外处理和自动化整改。

这是软件工程、系统安全、操作系统和应用密码学之后的安全工程落地课程。

先修要求

  • 软件工程和系统安全基础。
  • 熟悉 Linux、脚本、CI 和配置文件。
  • 理解基本密码、身份和日志概念。

学习目标

  • 把安全要求拆解为可测试控制项。
  • 使用策略即代码表达配置和合规规则。
  • 自动收集证据并生成审计报告。
  • 管理漏洞、例外、风险接受和整改 SLA。
  • 构建一条可维护的安全基线自动化流水线。

教学组织

  • 每周 2 次课堂:一次讲授核心概念,一次用于实验、论文讨论或项目评审。
  • 课程按 16 周推进,每周都有可检查的作业、实验或项目里程碑。
  • 强调可复现材料:代码、配置、数据、实验日志和报告需要能被助教或同学复查。

周计划

第 2 周

安全控制、基线和风险实验与评审

把一组要求转成控制项和测试点。完成配套实验、记录问题,并在课堂评审中解释设计取舍。

第 4 周

Linux、云和应用配置基线实验与评审

编写配置检查脚本。完成配套实验、记录问题,并在课堂评审中解释设计取舍。

第 6 周

策略即代码实验与评审

用 OPA、Rego 或等价工具表达规则。完成配套实验、记录问题,并在课堂评审中解释设计取舍。

第 8 周

CI/CD 安全门禁实验与评审

把扫描和策略检查接入流水线。完成配套实验、记录问题,并在课堂评审中解释设计取舍。

第 10 周

证据收集和审计追踪实验与评审

设计自动证据包和报告格式。完成配套实验、记录问题,并在课堂评审中解释设计取舍。

第 12 周

漏洞管理和例外流程实验与评审

建立优先级、SLA 和风险接受记录。完成配套实验、记录问题,并在课堂评审中解释设计取舍。

第 14 周

自动化整改和漂移检测实验与评审

实现一项安全配置自动修复。完成配套实验、记录问题,并在课堂评审中解释设计取舍。

第 16 周

合规自动化项目实验与评审

提交基线工具、证据包和运行手册。完成配套实验、记录问题,并在课堂评审中解释设计取舍。

考核方式

个人作业

概念题、阅读题、设计题和小型编程或实验任务。

25%
实验与项目

策略规则、扫描流水线、证据包和整改流程。

40%
课堂参与与评审

参与讨论、演示、代码或论文评审,以及同伴反馈。

10%
期末报告与答辩

提交可复现材料、技术报告和演示,说明方法、结果、限制与后续工作。

25%

课程项目

学生为一个服务、主机、容器或云资源集合建立安全基线自动化,包括规则、扫描、证据、例外流程和整改建议。

课程政策

  • 允许使用 AI 工具,但所有生成代码、实验记录和设计建议必须经过学生本人审查,并在报告中说明使用方式。
  • 严禁提交不能解释的代码、证明、配置或实验结果;答辩时每名成员都需要解释自己负责部分的设计、测试和取舍。
  • 迟交会影响迭代评分,但课程更看重可复现、可审计和可维护的结果,而不是临时堆砌。

参考课程