信息系统管理工程师-数据层知识点详解:存储、数据库与信息安全

📅 2026/7/25 23:39:54 👁️ 阅读次数 📝 编程学习
信息系统管理工程师-数据层知识点详解:存储、数据库与信息安全

一、引言

数据是信息系统的核心资产,数据的存放、管理与保护是信息系统管理工程师的核心职责,相关知识点在软考中级考试中占比约 15%-20%,覆盖选择题、案例分析题多个题型。从技术发展脉络看,存储技术从早期单机直连存储演进到分布式云存储,数据模型从层次、网状模型发展到当前主流的关系模型与新型非关系模型,信息安全从单一防护发展为覆盖保密性、完整性、可用性的全体系防护。本文将系统梳理存储技术、数据库模型、信息安全核心要素与技术的核心知识点,明确易混淆概念的区分标准,结合考试要求梳理高频考点与实践应用方法。

二、存储技术核心原理与分类

存储技术是信息系统数据存放的物理基础,核心是实现数据的持久化存储、高效访问与资源调度,是云计算、大数据等新一代信息技术的底层支撑。

(一)三种主流存储架构原理

  1. DAS(直连式存储)
    DAS 是指存储设备通过 SCSI、SAS 等总线直接连接到应用服务器,存储资源归单个服务器独占,数据访问以数据块为传输单位。优点是部署架构简单、无需额外网络设备、成本低,适合小型单服务器场景;缺点是存储资源与服务器绑定,扩展性差,多服务器间资源无法共享,资源利用率通常低于 30%。典型应用场景为小型企业的单台 ERP 服务器外接磁盘阵列。
  2. NAS(网络接入存储)
    NAS 是将存储设备作为独立的文件服务器接入局域网,通过 NFS、SMB 等文件共享协议对外提供服务,用户通过 TCP/IP 网络以文件为单位访问数据。优点是即插即用、跨平台支持、管理维护简单,适合办公场景下的文件共享、数据备份等非高性能需求场景;缺点是数据传输与业务流量共用局域网带宽,高并发场景下会出现网络拥堵,读写性能通常低于 100MB/s。典型应用场景为企业办公区域的公共文件共享服务器。
  3. SAN(存储区域网络)
    SAN 是通过光纤通道、InfiniBand 等高速传输协议构建独立的存储专用子网,将多台存储设备与多台应用服务器连接,实现存储资源的池化共享,数据以数据块为单位传输。优点是传输性能可达 16Gbps 以上,扩展性强,支持存储资源动态分配,真正实现应用与存储分离;缺点是专用光纤交换机、光纤网卡等硬件成本高,管理复杂度高,需要专门的存储运维人员。典型应用场景为大型数据中心的核心业务系统存储集群。

DAS、NAS、SAN 三种存储架构对比示意图,包含拓扑结构、传输单位、适用场景三个维度的标注

(二)存储技术延伸方向

  1. 存储虚拟化
    存储虚拟化是将分散的物理存储资源整合为统一的逻辑存储池,对外提供统一的访问接口,屏蔽底层硬件差异,实现资源的动态调度与弹性扩展。当前主流的存储虚拟化技术分为基于主机、基于存储设备、基于网络三类,资源利用率可提升至 70% 以上。
  2. 绿色存储
    绿色存储是指通过分级存储、磁盘休眠、重复数据删除等技术,在满足容量、性能需求的前提下降低存储系统能耗,平均可降低存储系统能耗 30%-50%,符合当前数据中心低碳发展的要求。

三、数据库核心数据模型

数据库是数据结构化管理的核心载体,数据模型是数据库系统的核心基础,决定了数据的组织方式、操作逻辑与约束规则。

(一)传统数据模型分类

  1. 层次模型
    层次模型采用树形结构组织数据,有且仅有一个根节点,其余节点有且仅有一个父节点,节点间为一对多的父子关系。优点是结构清晰、查询路径明确,早期的 IMS 数据库即采用该模型;缺点是无法直接表示多对多关系,数据冗余度高,灵活性差,目前仅在特定工业控制场景使用。
  2. 网状模型
    网状模型采用有向图结构组织数据,允许一个节点有多个父节点,也允许多个节点没有父节点,可直接表示多对多的复杂关系。优点是数据冗余度低、灵活性强,典型代表为 DBTG 系统;缺点是结构复杂,用户操作难度大,数据查询需要明确访问路径,开发效率低,目前已基本被关系模型取代。
  3. 关系模型
    关系模型是当前数据库系统的主流模型,建立在严格的集合论数学基础上,采用二维表结构组织数据。一张二维表对应一个关系,表中的行称为元组,对应一条具体记录;表中的列称为属性,对应数据的一个字段;能够唯一标识一个元组的属性或属性组称为主键,表与表之间通过外键建立关联。优点是结构简单清晰、数据独立性高、支持标准化 SQL 查询,开发效率高;缺点是对于非结构化数据、超高并发场景的适配性有限,需要配合非关系数据库使用。

三种数据模型结构对比示意图,包含层次模型树状图、网状模型有向图、关系模型二维表示例

(二)数据模型发展趋势

当前随着大数据、非结构化数据的增长,除传统关系模型外,键值型、文档型、图数据库等非关系模型的应用范围逐步扩大,但关系模型仍然是事务型核心业务系统的首选,也是软考考试的核心考点。

四、信息安全核心体系与技术

信息安全是数据保护的核心保障,其目标是保障数据在存储、传输、使用全生命周期的安全,符合 ISO27001 信息安全管理体系的核心要求。

(一)CIA 三要素核心内涵

CIA 是信息安全的三个核心目标,所有安全技术与管理措施都围绕三个要素展开:

  1. 保密性:指信息仅能被授权用户访问,避免未授权用户获取数据内容,实现技术包括加密、访问控制、VPN 等。
  2. 完整性:指信息在存储、传输过程中不被未授权篡改,或篡改后可被及时发现,实现技术包括 Hash 校验、数字签名等。
  3. 可用性:指授权用户在需要时可以正常访问信息,避免服务中断,实现技术包括冗余备份、容灾、入侵防护等。
    三个要素需平衡实现,任何单一要素的过度强化都会影响其他要素的实现,例如过度强化保密性设置复杂的访问控制会降低系统可用性。

CIA 三要素关系示意图,包含每个要素的定义、实现技术、冲突关系标注

(二)核心安全技术原理

加密技术

加密技术分为对称加密与非对称加密两类:

  • 对称加密:加密与解密使用同一个密钥,典型算法包括 DES、3DES、AES 等。优点是加解密速度快,适合大量数据加密;缺点是密钥分发困难,多用户通信时密钥管理复杂度高。
  • 非对称加密:加密与解密使用不同的密钥,公钥可公开分发,私钥由用户自行保管,用公钥加密的内容仅能通过对应的私钥解密,典型算法为 RSA、ECC 等。优点是解决了密钥分发问题,适合身份认证、数字签名等场景;缺点是加解密速度慢,仅适合少量数据加密。
    实际应用中通常采用混合加密模式,用非对称加密传输对称密钥,用对称密钥加密业务数据,兼顾安全性与性能。
Hash 函数与数字签名

Hash 函数可将任意长度的输入数据映射为固定长度的摘要值,具有不可逆、输入敏感、抗碰撞的特性,典型算法包括 MD5、SHA-1、SHA-256 等,主要用于数据完整性校验。
数字签名通常结合 Hash 函数与非对称加密实现,发送方用私钥对数据的 Hash 摘要进行加密生成签名,接收方用发送方的公钥解密签名并比对摘要,可验证数据来源与完整性,具备抗抵赖性,符合《电子签名法》的法律效力要求。

混合加密与数字签名实现流程图,包含数据加密、传输、解密、验签的全步骤标注

五、网络安全防护技术体系

网络安全是数据传输安全的核心保障,不同防护技术定位不同,需组合构建纵深防御体系。

(一)基础防护技术

  1. 防火墙
    防火墙部署在内外网边界,基于预配置的安全策略过滤进出网络的流量,主要工作在网络层与传输层,基于 IP 地址、端口、协议进行访问控制,是网络边界防护的第一道防线。传统防火墙无法识别应用层内容,适合基础网络隔离场景。
  2. 入侵检测系统(IDS)
    IDS 采用旁路部署模式,被动监控网络流量,通过特征匹配、异常行为分析识别攻击行为并产生告警,不影响正常网络流量,但无法主动拦截攻击,适合事后审计与攻击监测。
  3. 入侵防护系统(IPS)
    IPS 采用串接部署模式,直接嵌入网络流量中,可实时识别并拦截攻击行为,工作在应用层,具备主动防御能力,但部署不当可能影响网络可用性,适合核心业务区域的流量防护。
    三类技术的对比:防火墙侧重于访问控制,IDS 侧重于监测告警,IPS 侧重于主动拦截,三者需配合部署形成完整的边界防护体系。

网络安全防护技术部署拓扑图,包含防火墙、IDS、IPS、VPN 的部署位置与功能标注

(二)扩展防护技术

  1. VPN(虚拟专用网络)
    VPN 通过在公网中建立加密的专用隧道,实现远程用户、分支机构与内部网络的安全通信,典型技术包括 IPsec VPN、SSL VPN,适用于远程办公、跨地域机构互联场景,符合等保 2.0 关于远程访问安全的要求。
  2. 蜜罐技术
    蜜罐是部署在网络中的诱饵系统,模拟存在漏洞的业务系统引诱攻击者攻击,可提前发现攻击行为、分析攻击者的手段与目标,不会影响实际业务系统的运行,适合安全研究与威胁感知场景。
  3. 下一代防火墙(NGFW)
    NGFW 整合了传统防火墙、IPS、应用识别、用户识别等功能,可基于应用类型、用户身份进行访问控制,是当前网络边界防护的主流设备,可减少安全设备的部署数量,降低管理复杂度。

六、总结与备考建议

(一)核心知识点提炼

  1. 存储技术需重点区分 DAS、NAS、SAN 的架构差异、传输单位、优缺点与适用场景,记忆口诀:DAS 是 “自家硬盘”,NAS 是 “网上邻居的文件共享”,SAN 是 “专用光纤高速公路”。
  2. 数据库模型需重点掌握关系模型的核心概念,包括元组、属性、主键、外键的定义,明确三种传统数据模型的结构差异与应用范围。
  3. 信息安全需牢记 CIA 三要素的核心内涵,区分对称加密、非对称加密、Hash 算法的典型代表与适用场景,明确数字签名的实现原理与作用。
  4. 网络安全技术需区分防火墙、IDS、IPS 的部署模式与功能差异,掌握 VPN、下一代防火墙的核心特点。

(二)软考考试重点提示

高频考点包括:三种存储架构的对比选择题、关系模型的核心概念题、CIA 三要素的场景应用题、加密算法的分类题、防火墙 / IDS/IPS 的功能区分题。易错点为 NAS 与 SAN 的传输单位差异(NAS 为文件、SAN 为数据块)、对称加密与非对称加密的优缺点混淆、IDS 与 IPS 的部署模式差异。

(三)实践应用建议

在实际信息系统管理工作中,存储架构选择需平衡性能、成本、扩展性需求,中小型企业文件共享场景优先选择 NAS,核心业务系统优先选择 SAN;数据安全防护需同时覆盖 CIA 三要素,采用混合加密模式保障数据传输安全,采用防火墙 + IDS+IPS 的组合构建纵深防御体系。

课后小测

下列选项中,()属于非对称加密算法。
A. DES
B. RSA
C. MD5
D. SHA-1
答案:B。DES 是对称加密算法,MD5 和 SHA-1 是 Hash 算法,RSA 是典型的非对称加密算法。