2026年09月05日来源:信管网 作者:cnitpm
信息安全工程师案例分析真题考点讲解:网络安全四道防线(PDRR信息保障模型)
温馨提示:下文中提到的“教材”均指《信息安全工程师教程》(第2版),即2020年审定通过版
相关真题:2022年信息安全工程师案例分析真题,第一大题,问题3【通常网络安全需要建立四道防线,第一道是保护,阻止网络入侵,第二道是监测,及时发现入侵和破坏,第三道是响应,攻击发生时确保网络打不垮,第四道是恢复,使网络在遭受攻击时能以最快速度起死回生。请问拓扑图 1-1 中防火墙1属于第几道防线?】
【解题关键】
4步锁定答案:
1.看到"四道防线" → 等价于 PDRR 模型四个环节:保护 / 监测 / 响应 / 恢复;
2.看设备/措施在 PDRR 时间轴上的位置:事前 → 监测中 → 攻击中 → 事后;
3.对防火墙 1:边界流量过滤 = 事前阻止入侵 = 保护(Protection);
4.若题目问的是 IDS/蜜罐 → 监测;应急切换 → 响应;备份容灾 → 恢复。
【简单理解记忆】
「先堵门,再看监控,开打就应急,打完快恢复」对应保-监-响-恢。
英文理解记忆:P-D-R-R = Protection-Detection-Response-Recovery,注意字母顺序,第四个 R 是 Recovery(恢复),很多题在这里设坑。
【考点归纳:PDRR 信息保障模型是什么?】
教材在 4.2.4 信息保障模型(书页66)中指出:PDRR是 Protection、Detection、Recovery、Response 四个英文单词的缩写。PDRR 改进传统的"只有保护"的单一安全防御思想,强调信息安全保障的四个重要环节。
【考点详解】
1. 第一道防线 · 保护(Protection)
定位:攻击发生之前,把所有"坏人/坏包"挡在外面。
教材原文(P66):保护(Protection)的内容主要有加密机制、数据签名机制、访问控制机制、认证机制、信息隐藏、防火墙技术等。
🧱 典型"保护"设备/技术一览
●防火墙 FW(本题防火墙 1 即此)
●身份认证 / 数字签名 / 加密(SSL/TLS、IPSec)
●访问控制(ACL、RBAC、强制访问控制 MAC)
●信息隐藏 / 数字水印
●防病毒网关 / WAF / 网闸
⚠️ 注意:很多人误把"防火墙"放在"监测"里,原因是它能记录日志。但防火墙的本质工作是事前阻断流量,所以归入保护;它的日志能力只是副产品。
2. 第二道防线 · 监测(Detection)
定位:"保护"漏过去的,必须能被发现,否则就是隐形的灾难。
教材原文(P66):检测(Detection)的内容主要有入侵检测、系统脆弱性检测、数据完整性检测、攻击性检测等。
🔍 典型"监测"设备/技术
●IDS(入侵检测系统,旁路监听告警)
●IPS(入侵防御,串联阻断)
●NTA(全流量分析,CSDN 这份题面也提到)
●漏洞扫描器(Nessus、AWVS)
●SIEM / SOC 日志审计平台
●蜜罐 / 蜜网(沙箱诱捕)
3. 第三道防线 · 响应(Response)
定位:攻击正在进行中,要让系统"打不垮"——不停服、不蔓延、不升级。
教材原文(P66):响应(Response)的内容主要有应急策略、应急机制、应急手段、入侵过程分析、安全状态评估等。
🚒 典型"响应"动作
●启动应急响应预案(IRP)
●隔离受影响网段 / 主机下线
●溯源分析(攻击路径、画像)
●封堵 IP、撤回失陷账号
●通报上级主管与监管单位(等保 2.0 重大事件 1 小时内上报)
4. 第四道防线 · 恢复(Recovery)
定位:攻击结束后,把系统最快速度还原到攻击前状态("起死回生")。
教材原文(P66):恢复(Recovery)的内容主要有数据备份、数据修复、系统恢复等。
🛠️ 典型"恢复"动作
●3-2-1 备份策略(3 份副本、2 种介质、1 份异地)
●灾难恢复(DR 站点、同城双活、两地三中心)
●系统重装 / 镜像恢复
●数据完整性校验与重建
●事后复盘、补丁修复、安全加固
【PDRR vs P2DR vs WPDRRC】

🧠 易错点(案例分析常考):
●PDRR 是 4 要素,P2DR 是 4 要素但 Policy 在最前,WPDRRC 是 6 要素,数量别记错;
●WPDRRC 的"W" = Warning(预警),不是"Warning"的其他意思;
●WPDRRC 的最后一个"C" = Counterattack(反击),是 PDRR 没有的环节;
本题考的是 PDRR,不要写成 P2DR(多了 Policy)或 WPDRRC(多 2 要素)。
【易混点辨析】
防火墙、IDS、IPS 到底归哪道防线?
"四道防线" vs "纵深防御" vs "分层防护" vs "等保2.0"
👉 简单记法:PDRR 看"什么时候做",分层防护看"在哪一层做",等保看"按什么标准做"。
【速记卡】
📌 一页背完 PDRR
●PDRR = Protection Detection Response Recovery
●顺序:保 → 监 → 响 → 恢(本题写法)
●防火墙 → 保护;IDS → 检测;应急 → 响应;备份 → 恢复
●P2DR = Policy+Protection+Detection+Response(4 要素)
●WPDRRC = Warning+Protection+Detection+Response+Recovery+Counterattack(6 要素)
🧪 自测5题
●蜜罐归入 PDRR 哪道防线? → 检测 D
●IPS 同时跨哪两道防线? → 检测 D + 响应 R
●WPDRRC 比 PDRR 多哪两个环节? → 预警 Warning + 反击 Counterattack
●分层防护模型属于时间维度还是空间维度? → 空间维度
●题中"防火墙 1"属于 PDRR 哪道防线? → 保护 Protection(第一道)
温馨提示:因考试政策、内容不断变化与调整,信管网提供的以上信息仅供参考,如有异议,请考生以权威部门公布的内容为准!