ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

【软考信息安全】第七章 访问控制概述与模型

【软考信息安全】第七章 访问控制概述与模型 本文为软考信息安全工程师个人学习笔记依据官方考试大纲与公开技术规范整理仅用于学习交流不作为商业用途。一、访问控制概述1.1 访问控制的定义访问控制是指对资源对象的访问者进行授权与控制的方法及运行机制。其核心要素包括四个方面要素定义典型实例主体访问者发起访问请求的实体用户、进程、应用程序客体资源对象被访问的对象文件、应用服务、数据授权访问者可以对资源对象进行访问的方式文件的读、写、删除、追加邮件的接收、发送控制对访问者是否允许访问资源对象做出决策拒绝访问、授权许可、禁止操作关键区分认证解决你是谁的问题访问控制解决你能做什么的问题。认证是访问控制的前置条件访问控制是认证之后的权限管理环节。1.2 访问控制的目标访问控制承担双重防护任务目标说明典型场景防止非法用户进入系统通过身份认证机制阻止未授权用户接入密码验证失败则拒绝登录阻止合法用户越权访问通过权限管理限制合法用户的操作范围普通用户尝试删除系统文件时被拦截1.3 访问控制目标的实现要实现访问控制目标需要三个机制协同工作用户 → ①身份认证 → ②权限授予访问控制 → ③审计监控 ↓ ↓ ↓ 验证身份真实性 参考监视器决策 记录操作日志机制作用认证机制对网络用户进行有效的身份认证确认访问者身份访问控制机制根据不同用户授予不同访问权限保护系统资源审计机制进行系统安全审计和监控检测用户对系统的攻击企图如连续失败访问三者关系认证是前提访问控制是核心审计是事后追溯与威慑。二、访问控制参考模型2.1 参考模型的组成要素访问控制参考模型由五个核心组件构成组件英文术语功能说明主体Subject操作的实施者发起访问请求客体Object被操作的对象即受保护资源参考监视器Reference Monitor访问控制的决策单元和执行单元的集合体是模型的核心访问控制数据库—记录访问权限及其访问方式提供决策判断依据也称为访问控制策略库审计库—存储主体访问客体的操作信息如访问成功、失败等记录2.2 参考模型的工作流程┌──────────────────┐ │ 访问控制数据库 │ │ 策略/权限库 │ └────────┬─────────┘ │ 查询权限 ↓ 主体 ──请求──→ 参考监视器 ──允许/拒绝──→ 客体 │ ↓ 记录操作 ┌──────────────────┐ │ 审计库 │ └──────────────────┘主体向参考监视器发起对客体的访问请求参考监视器查询访问控制数据库获取该主体对该客体的权限策略参考监视器根据策略做出允许或拒绝的决策操作结果成功/失败被记录到审计库考试要点参考监视器Reference Monitor是访问控制模型的核心组件同时承担决策和执行功能。三、常见访问控制模型访问控制模型种类较多按照设计思路可分为以下几类模型全称典型应用场景自主访问控制DACDiscretionary Access Control操作系统、数据库系统的资源访问管理强制访问控制MACMandatory Access Control军事、政府、金融等高安全等级系统基于角色的访问控制RBACRole-Based Access Control企业管理系统、大型应用的权限管理基于使用的访问控制UBACUsage-Based Access Control隐私保护、敏感信息限制、数字版权管理DRM基于地理位置的访问控制GBLBACGeography-Based移动互联网应用如打车软件的位置授权基于属性的访问控制ABACAttribute-Based Access Control分布式网络环境、Web服务访问控制基于行为的访问控制BBACBehavior-Based Access Control上网行为管理、电子支付操作风控基于时态的访问控制TBACTemporal-Based Access Control限时访问控制如流量包限时使用其中DAC、MAC、RBAC、ABAC是考试重点需深入掌握。四、自主访问控制DAC4.1 定义自主访问控制是指客体的所有者按照自己的安全策略授予系统中其他用户对该客体的访问权。其核心特征是资源所有者自主决定权限分配。4.2 实现方式DAC的实现方式分为两大类分类实现方法说明基于行的自主访问控制能力表记录每个主体可访问的客体及其操作权限清单前缀表为每个客体附加可访问它的主体列表口令通过共享口令实现访问控制基于列的自主访问控制保护位Unix/Linux系统中的rwx权限位机制访问控制列表ACL为每个资源维护独立的访问控制列表基于行 vs 基于列的区别维度基于行基于列视角以主体为中心以客体为中心关注点某用户能访问哪些资源某资源能被哪些用户访问实例用户张三可访问Web、DB、视频服务Web服务中张三可访问、李四不可访问4.3 DAC的优缺点维度内容优点用户可根据自身安全需求自行设置权限机制简单、灵活是最常用的访问约束机制缺点实施效果依赖用户的安全意识和技能水平无法防止用户误操作如误发敏感文件不能满足高安全等级要求适用场景普通安全需求的操作系统和数据库系统。在政府、军事等高安全领域DAC需配合MAC使用。五、强制访问控制MAC5.1 定义强制访问控制是指根据主体和客体的安全属性以强制方式控制主体对客体的访问。系统中的每个进程、每个文件等客体都被赋予相应的安全级别和范畴。5.2 访问判定规则当一个进程访问一个文件时系统调用强制访问控制机制当且仅当同时满足以下两个条件时才允许访问进程的安全级别不小于客体的安全级别进程的范畴包含文件的范畴否则拒绝访问。5.3 MAC与DAC的对比对比维度DACMAC权限决策客体所有者自主决定系统强制实施用户无法更改安全属性无统一安全级别主体和客体均有安全级别和范畴防误操作不能防止用户意外事件或误操作能有效防范误操作风险安全等级适用于普通安全需求适用于高安全等级需求典型应用Linux文件权限、Windows NTFS军事系统、政府涉密系统、SELinux灵活性高低规则由系统统一定义关联知识点MAC的安全级别与范畴机制与第四章BLP模型机密性和Biba模型完整性直接相关。BLP模型中简单安全特性和*特性本质上就是MAC的具体实现规则。六、基于角色的访问控制RBAC6.1 核心思想RBAC是目前国际上流行的先进安全访问控制方法。其核心思想是通过角色作为中介将用户与权限逻辑分离用户 ──分配──→ 角色 ──分配──→ 权限访问权限与角色相关联角色再与用户关联用户通过所分配的角色获得相应权限。6.2 四大基本要素要素英文说明用户UserU系统中的实际使用者角色RoleR一组权限的集合如管理员、普通用户、备份操作员会话SessionS用户与角色之间的激活关联一个用户可在不同会话中激活不同角色权限PermissionP对资源进行特定操作的许可6.3 RBAC的管理优势优势说明便于授权管理人员变动时只需调整角色分配无需逐个修改权限便于分级授权根据组织结构和工作需要设置不同层级角色便于最小特权每个角色仅包含完成职责所需的最小权限便于任务分担不同角色承担不同职责实现权责分离便于文件分级管理不同角色对应不同密级文件的访问权限典型实例Windows系统中的用户组——Administrators管理员组、Users普通用户组、Power Users高级用户组、Backup Operators备份组用户加入相应组即获得对应权限。效率对比1000个用户若直接分配权限需管理1000条权限记录通过3个角色管理只需维护3个角色的权限定义和1000条用户-角色关联大幅降低管理复杂度。七、基于属性的访问控制ABAC7.1 定义ABAC根据主体的属性、客体的属性、环境条件以及访问控制策略对主体的请求操作进行授权许可或拒绝。7.2 决策依据决策维度说明实例主体属性访问者自身的特征属性年龄≥18岁、部门研发部、职位经理客体属性被访问资源的特征属性内容分类成人内容、密级机密、文件所有者环境条件访问发生时的上下文环境访问时间工作时段、登录地点公司内网、设备类型访问策略综合上述属性制定的规则集“工作时间内研发部员工可访问研发文档”7.3 特点与应用灵活性最高可根据多维属性动态调整访问决策支持动态策略策略可随环境变化实时更新典型场景年龄限制内容访问、地理位置敏感数据控制、零信任架构中的动态授权7.4 ABAC与RBAC的核心差异对比维度RBACABAC决策依据静态角色分配动态属性组合权限变更需重新分配角色调整属性或策略即可细粒度角色级别属性级别更精细复杂度较低易于理解较高策略管理复杂适用场景组织结构稳定的企业系统分布式、动态变化的Web服务环境八、其他访问控制模型简介模型核心机制典型应用基于使用的访问控制每次使用资源都需单独授权记录使用次数和方式数字版权管理DRM、敏感信息追踪基于地理位置的访问控制以主体所处地理位置作为授权约束条件打车软件位置授权、区域限制内容访问基于行为的访问控制根据主体的活动行为进行安全风险评估和控制上网行为管理系统、电子支付风控基于时态的访问控制以时间作为访问约束条件限定有效时段企业网络上班时段开放、流量包限时使用本章小结本章节系统梳理了访问控制的基础理论与模型体系基础层面掌握访问控制的定义主体/客体/授权/控制四要素、双重目标防非法用户防越权以及认证-访问控制-审计三机制的协同关系模型层面理解访问控制参考模型五组件主体/客体/参考监视器/访问控制数据库/审计库及工作流程核心模型重点掌握DAC所有者自主授权基于行/列实现、MAC系统强制安全级别范畴双重判定、RBAC角色中介四要素U/R/S/P、ABAC属性动态决策的原理与对比扩展模型了解基于使用、地理位置、行为、时态等模型的应用场景上述内容中DAC/MAC/RBAC/ABAC四种模型的定义、实现方式与对比是选择题高频考点MAC的安全级别与范畴判定规则可能与BLP/Biba模型联合出现在案例分析题中。本文为软考信息安全工程师个人学习笔记依据官方考试大纲与公开技术规范整理仅用于学习交流不作为商业用途。
返回列表