信息安全系统访问控制
文章目录
- 一、访问控制基本概念(必背)
- 1. 定义
- 2. 三元组(主体、客体、操作)
- 3. 核心目标
- 二、四大访问控制模型(重中之重,必考对比)
- 1. DAC 自主访问控制(Discretionary)
- 2. MAC 强制访问控制(Mandatory)
- 3. RBAC 基于角色的访问控制(Role-Based)
- 4. ABAC 基于属性的访问控制(Attribute-Based)
- 补充:TBAC/OBAC(了解即可)
- 模型对比(必考表格)
- 三、身份认证(Authentication)
- 1. 认证方式
- 2. 认证协议/技术
- 四、授权(Authorization)
- 五、安全审计(Audit)
- 六、单点登录 SSO(必考)
- 1. 定义
- 2. 主流实现
- 3. 4A系统(了解)
- 七、访问控制分层实现(考点)
- 八、历年高频考点(直接背)
- 九、一句话速记
- 软考系统分析师 专用:BLP、格模型、Biba 完整考点
- 一、先总记
- 1. Lattice 格安全模型(必考)
- 核心
- 作用
- 2. BLP 模型(Bell-LaPadula)**重点最高**
- 定位
- 三条核心规则(必背)
- 极简口诀
- 缺点
- 3. Biba 毕巴模型
- 定位
- 三条核心规则(和BLP完全相反)
- 极简口诀
- 三者超级对比表(直接背)
- 考试万能答题模板
- 最简一句话记忆
一、访问控制基本概念(必背)
1. 定义
访问控制 = 认证 + 授权 + 审计
解决:你是谁(认证)→ 你能做什么(授权)→ 你做过什么(审计)
2. 三元组(主体、客体、操作)
- 主体Subject:访问发起者(用户、进程、设备)
- 客体Object:被访问资源(文件、数据库、接口、服务)
- 操作Operation:读/写/执行/删除/修改等
3. 核心目标
- 保密性:未授权不能看
- 完整性:未授权不能改
- 可用性:授权用户正常用
二、四大访问控制模型(重中之重,必考对比)
1. DAC 自主访问控制(Discretionary)
- 核心:谁创建,谁做主;资源所有者可自主授权
- 实现:ACL(访问控制列表)、Linux chmod、Windows共享
- 优点:灵活、简单、易部署
- 缺点:权限易扩散、无法
