公司动态
信息安全系统访问控制
文章目录一、访问控制基本概念(必背)1. 定义2. 三元组(主体、客体、操作)3. 核心目标二、四大访问控制模型(重中之重,必考对比)1. DAC 自主访问控制(Discretionary)2. MAC 强制访问控制(Mandatory)3. RBAC 基于角色的访问控制(Role-Based)4. ABAC 基于属性的访问控制(Attribute-Based)补充:TBAC/OBAC(了解即可)模型对比(必考表格)三、身份认证(Authentication)1. 认证方式2. 认证协议/技术四、授权(Authorization)五、安全审计(Audit)六、单点登录 SSO(必考)1. 定义2. 主流实现3. 4A系统(了解)七、访问控制分层实现(考点)八、历年高频考点(直接背)九、一句话速记软考系统分析师 专用:BLP、格模型、Biba 完整考点一、先总记1. Lattice 格安全模型(必考)核心作用2. BLP 模型(Bell-LaPadula)**重点最高**定位三条核心规则(必背)极简口诀缺点3. Biba 毕巴模型定位三条核心规则(和BLP完全相反)极简口诀三者超级对比表(直接背)考试万能答题模板最简一句话记忆一、访问控制基本概念(必背)1. 定义访问控制 = 认证 + 授权 + 审计解决:你是谁(认证)→ 你能做什么(授权)→ 你做过什么(审计)2. 三元组(主体、客体、操作)主体Subject:访问发起者(用户、进程、设备)客体Object:被访问资源(文件、数据库、接口、服务)操作Operation:读/写/执行/删除/修改等3. 核心目标保密性:未授权不能看完整性:未授权不能改可用性:授权用户正常用二、四大访问控制模型(重中之重,必考对比)1. DAC 自主访问控制(Discretionary)核心:谁创建,谁做主;资源所有者可自主授权实现:ACL(访问控制列表)、Linux chmod、Windows共享优点:灵活、简单、易部署缺点:权限易扩散、无法