信息收集、需求分析与可行性研究、数据流图

Information Gathering, Requirement and Feasibility Analysis, Data Flow Diagrams

2020年4月17日Ankur Choudhary (noreply@blogger.com)AI 专业翻译

信息收集

俗话说:“信息就是力量。”毫无疑问,在适当的时候,关键信息在大多数情况下都能成为强大的力量,前提是你知道如何利用它。对于任何目标(无论是个人、域名还是服务),双方的网络安全团队都非常重视并寻找相关的安全数据。网络安全研究人员的最终目标应该是掌握获取信息的方法。

了解自己感兴趣的事物被称为“收集信息”。例如,视觉感知的过程就是试图用眼睛来收集信息。在数字世界中,信息也可以通过各种技术、工具和方法来获取。无论是黑帽黑客还是白帽黑客,在黑客活动的最初阶段,都需要将这作为第一步;他们应该尽可能多地了解自己的攻击目标。在进行侦察时,研究人员常常难以合理安排时间来收集情报。

为什么在网络安全领域要收集信息?

任何基本的网络安全信息收集过程都将有两个目标:
  • 数据收集网络——域名、私有和公共IP地址、路由表、运行的TCP和UDP服务、SSL证书以及开放的端口都是一些常见的数据收集元素。
  • 收集系统相关信息:用户信息、系统组别、主机名、操作系统类型(可能通过系统特征识别)、系统启动信息等,所有这些内容都包含在内。
在这个阶段,采用了以下技术。

这些方法有哪些?

社会工程学——欺骗攻击可以通过面对面交流、电话或电子邮件进行。这些攻击手段都利用了人类的弱点,以尽可能多地收集关于目标的信息。

社交网络——像 Facebook、Twitter、LinkedIn 这样的社交网络是建立个人形象的宝贵信息来源,尤其是在针对特定人群时。

域名注册者可以包括政府机构、非营利组织和个人。因此,如果你正在寻找某人或某物,域名注册是一个很好的起点。通过查看域名信息,你可以找到关于个人、项目、服务以及技术的详细信息。

互联网服务器 - 除了权威的 DNS 服务器之外,还有其他信息来源,例如 HTTP 服务器、电子邮件服务器等。

需求与可行性分析

在开发开始之前,所有产品、解决方案或服务都必须有明确的要求,并且这些要求必须被认为是可行的。尽管细节可以在开发过程中逐步完善,但建立基线要求是非常重要的。因此,这些要求构成了开发所有产品、解决方案和服务的基础。根据所选择的发展方法,收集和管理这些要求的方式也会有所不同。在增量开发方法中,资源会受到产能的限制,时间也会受到时间框的约束;而顺序开发方法则要求固定且明确的时间表,这会导致资源的使用出现波动。相比之下,顺序开发方法使得要求更加灵活。



通过按顺序制定各项要求,项目的大部分需求在开发开始之前就已经确定并最终敲定。项目的范围也因此得以明确。最终会形成一个完整的项目计划。只要企业的目标和需求被清晰地定义,这种方法就是有效的。然而,如果在开发过程中企业的需求发生了变化,那么最终产品可能无法满足这些新的目标,因为设计时的要求已经过时了。这可能会导致项目延期,或者由于需要进行额外的修改和修复工作,项目的成本超出预期。

在开发过程中,必须记录以下几类要求:
  • 解释所针对的业务能力及其变更的必要性,即“为什么”以及“具体要做什么”。
  • 交付成果:即利益相关者期望这些成果“如何”以及“何时”能够完成。
  • 该解决方案的详细说明,包括其功能、特性以及实施所需的数据。
  • 除了功能性之外,还需要考虑其他方面,包括预计的容量、性能、安全性、可用性水平、可维护性以及可服务性。
  • 除了这些因素之外,项目要求还应当考虑行动方案、流程、人员能力以及其他相关因素。
  • 除了行动、流程、能力以及其他条件之外,还需要考虑项目本身的要求。
  • 一项关于服务能力准备就绪的过渡要求。
  • 理解与其他项目的断言(assertions)、依赖关系(dependencies)和约束条件(constraints)是项目组合要求(portfolio requirements)的重要组成部分。
分析、记录和管理业务需求是业务分析师(Business Analyst, BA)的职责之一。业务分析师需要与相关方共同确定、记录并优先排序这些需求,并负责管理项目所带来的各项收益。

无论是通过顺序开发还是渐进式开发,测试其可行性都能确保避免出现昂贵的错误,将交付风险降到最低,并减少用户的不满。

数据流图

数据流图(Data Flow Diagram, DFD)以图形方式展示了系统在数据采集、处理、存储和传输过程中所执行的功能。它极大地促进了与设计者的沟通,因为可以一次性展示大量信息。数据流图由一系列层次化的图表组成,从整体概览开始,逐步细化到具体细节。数据流图之所以受到广泛欢迎,原因有很多,包括:
  • 系统内的信息流动
  • 符号的简洁性
  • 物理系统的建造要求
  • 自动化系统与手动系统需求的确定

DFD符号

信息流图使用四种基本符号来表示。

工艺;流程;工序

通过某个过程产生的输出结果与输入数据在类型或形式上是不同的。例如,可以生成包含西北地区所有零售店每月销售信息的报告,或者可以将输入数据收集并存储在数据库中。

一个过程的功能是通过其名称来确定的。名称通常以单数名词开头。

翻译结果: **“Out-of-Specification (OOS)”** **翻译:** **“超标(OOS)”** **说明:** “Out-of-Specification (OOS)” 是制药行业中常用的术语,表示某项检测指标或质量参数超过了规定的标准或范围。例如,在药品生产过程中,如果某批产品的含量、纯度或微生物含量超过了预设的限度,就会被标记为 OOS。企业需要立即采取纠正与预防措施(CAPA)来确保产品质量符合要求。
  • 付款申请
  • 委托费计算
  • 订单确认
符号表示法;标注方法
  • 流程用圆形矩形来表示。
  • 每个流程都被分配了唯一的标识符,以便于后续的引用和识别。

数据流

数据流指的是数据在信息系统内部从一个部分传输到另一个部分的方式。根据其用途和形式,数据流可以表示单个数据元素或一组数据元素。

符号表示法;标注方法

带有箭头指示的线条代表了输入数据的流动方向。
带有向外箭头的数据流表示输出数据流。


📌 本文由 AI 翻译自 pharmaguideline.com,仅供内部参考查看英文原文