系统安全-访问控制

5.1.1 访问控制的概念

访问:主体与客体之间的信息流动交互

访问控制:限制主体对客体的访问权力

包含4 要素:主体、客体、引用监控器、访问控制策略
主体 可以是 用户、计算机进程、 服务和设备等
客体 是被访问资源的 对象,在信息流动 中处于被动地位。
引用监控器

它是监督主体和客体之间授权访问关系的部件,实现时 采用引用验证规则 三个原则:自我保护、始终活跃、设计足够小
访问控制策略 它是主体对客体的 相关访问规则集合

遵循的原则:最小特权、最小泄露、多级安全

5.1.2 访问控制描述方法

访问控制矩阵:以主体为行、客体为列,记录权限

访问控制列表 (ACL):从客体出发,列权限

访问能力表:从主体出发,列可访问客体

授权关系表:主体 - 权限 - 客体对应,可排序等价于 ACL / 能力表

基于所有权的访问控制

基于所有权(DAC+MAC)

自主访问控制 (DAC)

资源所有者可自主授权 / 回收权限,常用在操作系统、数据库;优点灵活,缺点权限易扩散不安全。

强制访问控制 (MAC)

系统统一强制管控,用户无权改权限;用于高密级系统,核心是安全等级。

BLP 模型:保机密性,规则:下读、上写

• BLP模型的目的是保护数据的机密性,但无法阻止未授权主体 修改客体信息,破坏其完整性

Biba 模型:保完整性,规则:上读、下写

基于角色的访问控制

权限不直接给用户,而是给角色,用户分配角色

模型族:RBAC0 (基础)→RBAC1 (角色继承)→RBAC2 (约束)→RBAC3 (统一模型)

核心:简化管理、支持职责分离、最小权限、互斥角色

基于任务的访问控制

基于任务的访问控制 (TBAC)采用"面向 任务"的观点,对象的访问权限控制不是静止不变的,而是随着执行任务的上下文环境发生变化

权限有时效性,按任务顺序 / 依赖授权,主动访问控制

基于属性的访问控制

基于属性的访问控制(ABAC)是通过对实体属性添 加约束策略的方式实现主客体之间的授权访问

在ABAC模型中,并不关心访问者是谁,而只需知道 访问者具有哪些属性,这就使得一个访问控制系统 中的2个不同实体,在另一个访问控制系统中可能映 射为具有相同属性的2个主体

1、访问控制是对主体访问客体的能力或权力的限制,它包括
主体、客体、引用监控器和访问控制策略

2.基于所有权的访问控制分为:自主访问控制,强制访问控制

3、访问控制的二元组描述方法通常包含访问控制矩阵、访问控制表、访问能力表,授权关系表

自主访问控制 是指资源的所有者不仅拥有该资源的全部访问权限,而且能够自主的将访问权限授予其他的主体,或从授予权限的主体收回其访问权限。
强制访问控制。它不再让普通用户管理资源的授权,即使是资源的创建者也不行,而将资源的授权权限全部收归系统,由系统对所有资源进行统一的强制性控制,按照事先制定的规则决定主体对资源的访问权限,即使是创建者用户,在创建一个资源后,也可能无权访问该资源。

3、访问控制策略制定遵循的基本原则是什么?举例说明。

答题要点:(1)遵循最小特权、最小泄漏、多级安全原则。(2)举例的要求:最小特权应强调权限的最小划分,以保证对主体权力最大限度的限制,同时又不影响主体的功能实现;最小信息泄漏需要说明只有必要的信息被主体知道,是在主体确定做某件事之前把信息分配给主体;多级安全原则强调安全等级的划分,并基于安全等级限制信息的流动。

相关推荐
盟接之桥8 小时前
当大模型遇见线束制造:不是通用AI,而是行业AI
大数据·网络·人工智能·安全·制造
李子红了时9 小时前
EncFS MP中文版汉化下载(免费文件加密工具)
windows·安全
xiaohaiAIgeo10 小时前
【2026年】通风柜合规检查清单:安全评估打分项解析
人工智能·安全·科普知识
沫璃染墨11 小时前
《Linux工程实践篇(一):认识设计模式——从日志系统看策略模式》
linux·c++·安全·设计模式·策略模式
小蒋观天下12 小时前
端侧大模型在安防摄像头部署实操(上)|行业痛点、架构选型、落地思路解析
大数据·人工智能·安全·计算机视觉·ai大模型
林伽一12 小时前
能力趋同、账单分化,技术选型正在从榜单转向负载|2026年10月06日
人工智能·科技·安全·ai
HackTwoHub14 小时前
Clown SRC skill第二代2.x最新版企业安全研究 Skill|证据优先的 SRC 与白盒审计工作流正式更新
网络·安全·web安全·网络安全·系统安全·密码学·安全架构
白帽攻防录15 小时前
SRC 挖洞:Certighost AD CS 域控制器伪造深度复盘,CVE-2026-54121 一个普通域用户怎么拿走整个企业域
网络·安全·web安全·网络安全·域安全
张彦峰ZYF17 小时前
从智能体到生产系统:企业 Agent 规模化的治理、记忆、知识与安全
人工智能·安全·架构·operatingsystem·agent platform·agentcontrol·agent mesh
xianghongtao011617 小时前
麦肯锡2026技术趋势06_网络安全与可信系统_研究解读
人工智能·安全·web安全