信息安全系统访问控制

📅 2026/7/21 23:10:21 👁️ 阅读次数 📝 编程学习
信息安全系统访问控制

文章目录

    • 一、访问控制基本概念(必背)
      • 1. 定义
      • 2. 三元组(主体、客体、操作)
      • 3. 核心目标
    • 二、四大访问控制模型(重中之重,必考对比)
      • 1. DAC 自主访问控制(Discretionary)
      • 2. MAC 强制访问控制(Mandatory)
      • 3. RBAC 基于角色的访问控制(Role-Based)
      • 4. ABAC 基于属性的访问控制(Attribute-Based)
      • 补充:TBAC/OBAC(了解即可)
      • 模型对比(必考表格)
    • 三、身份认证(Authentication)
      • 1. 认证方式
      • 2. 认证协议/技术
    • 四、授权(Authorization)
    • 五、安全审计(Audit)
    • 六、单点登录 SSO(必考)
      • 1. 定义
      • 2. 主流实现
      • 3. 4A系统(了解)
    • 七、访问控制分层实现(考点)
    • 八、历年高频考点(直接背)
    • 九、一句话速记
  • 软考系统分析师 专用:BLP、格模型、Biba 完整考点
    • 一、先总记
    • 1. Lattice 格安全模型(必考)
      • 核心
      • 作用
    • 2. BLP 模型(Bell-LaPadula)**重点最高**
    • 定位
    • 三条核心规则(必背)
    • 极简口诀
    • 缺点
    • 3. Biba 毕巴模型
    • 定位
    • 三条核心规则(和BLP完全相反)
    • 极简口诀
  • 三者超级对比表(直接背)
  • 考试万能答题模板
  • 最简一句话记忆

一、访问控制基本概念(必背)

1. 定义

访问控制 = 认证 + 授权 + 审计
解决:你是谁(认证)→ 你能做什么(授权)→ 你做过什么(审计)

2. 三元组(主体、客体、操作)

  • 主体Subject:访问发起者(用户、进程、设备)
  • 客体Object:被访问资源(文件、数据库、接口、服务)
  • 操作Operation:读/写/执行/删除/修改等

3. 核心目标

  • 保密性:未授权不能看
  • 完整性:未授权不能改
  • 可用性:授权用户正常用

二、四大访问控制模型(重中之重,必考对比)

1. DAC 自主访问控制(Discretionary)

  • 核心:谁创建,谁做主;资源所有者可自主授权
  • 实现:ACL(访问控制列表)、Linux chmod、Windows共享
  • 优点:灵活、简单、易部署
  • 缺点:权限易扩散、无法