Lesson 25 · 约 18 分钟 · 冲刺补缺

谁能碰什么:访问控制与安全模型

本课目标:秒判 DAC / MAC / RBAC / ABAC;分清 ACL 与能力表;对照 BLP(机密)与 Biba(完整);背住 PDRR 四环节(备份属恢复);会用默认拒绝与最小权限写下午卷对策。

开场:第 14 课点过名,第 4、7 章还没钉死

第 14 课在操作系统里认过 DAC / MAC / RBAC 和 BLP 的「禁止上读下写」。 第 23 课 §八把冲刺缺口排在第二的,是教材 第 4 章 网络安全体系与网络安全模型第 7 章 访问控制技术原理与应用。 上午卷会问「BLP 还是 Biba」「File1:(ID1:rx)… 是哪张表」「备份算 PDRR 哪一环」; 下午卷写权限方案时,要能说出选哪种模型、凭什么原则

第 24 课结业测 7/7。本课把「谁决定权限、规则贴在哪、机密和完整各用哪套模型」收成一张可背的表。

零、先复习再开新

R1 · 等保等级测评与网络安全风险评估是同一件事吗?
答案 B。等保测评 = 符合性判定;风险评估 = R=f(资产,威胁,脆弱性)。第 18 课易错点。
R2 · 数字签名的密钥方向,正确的是?
答案 B。公钥加密 → 私钥解密;私钥签名 → 公钥验签。第 3–4 课持续复习点。

一、访问控制管什么(先定位)

教材第 7 章定义:访问控制是对资源对象的访问者授权、控制的方法及运行机制。 三件套先分清:

名词是什么例子
主体访问者用户、进程、应用程序
客体被访问的资源文件、服务、数据
授权允许的访问方式读、写、删除、收发邮件
控制监测、限制、做许可或拒绝决策禁止访问、授权许可

两个目标:挡住非法用户进系统挡住合法用户越权用资源。 先认证身份(第 4、6 章),再按策略授权——认证过了不等于什么都能碰。

口诀(访问控制三要素):主体来访客体受,授权定方式,控制做拦门
易错(2025 机考公开回忆):「读写 / 删除 / 接收邮件」是权限或操作;题干问「属于控制的是」→ 选禁止访问

二、DAC / MAC / RBAC / ABAC

第 14 课三模型这里加深一层,并补上教材点名的 ABAC

模型谁定权限一句话典型场景
DAC
自主访问控制
客体属主 灵活、可转授,权限易扩散 Unix/Linux 文件属主
MAC
强制访问控制
系统按安全标签 用户改不了密级;与 BLP 关联 军事分级、SELinux
RBAC
基于角色
权限绑角色,用户绑角色 企业最常用;利最小权限、职责分离 OA / ERP / 云平台
ABAC
基于属性
主体、客体、环境属性 + 策略 动态策略;云与分布式常用 按部门/时间/位置授权

RBAC 四要素:用户 U、角色 R、会话 S、权限 P。用户与角色多对多;权限是主体对客体的操作能力。 先把权限赋给角色,再把角色委派给用户,用户与权限逻辑分离

口诀(访问控制四模型):DAC 主人自己定,MAC 标签系统定,RBAC 角色中间转,ABAC 属性随环境变
题干「属主可授权」→ DAC;「密级标签、用户改不了」→ MAC;「按岗位赋角色」→ RBAC;「属性 + 环境动态」→ ABAC。 BLP / Biba 是多级安全策略模型,不是企业日常首选——企业题优先选 RBAC。

三、权限贴在哪:矩阵、ACL、能力表

访问控制矩阵是总表:行是主体,列是客体。教材把 DAC 实现分成两类:

贴在哪叫什么怎么认
基于列(跟客体) 访问控制表 ACL、保护位 客体后面列出「谁能干什么」。Unix 9 比特属保护位;NTFS 权限属 ACL
基于行(跟主体) 能力表、前缀表、口令 主体带着「我能碰哪些客体」。能力是访问钥匙

2024 机考原句风格:File1:(ID1:rx)(ID2:rw)(ID3:rwx) ——权限挂在客体 File1 上,列出各主体 → 访问控制表(ACL),不是能力表。

口诀(ACL 与能力表):ACL 贴在客体上,能力表揣在主体兜
Windows 对照(第 7 章应用、第 14 课 SRM):登录令牌含 SID;客体有 DACL(谁能访问)和 SACL(记哪些访问); SRM 拿令牌去对 DACL 做裁决。DACL ≠ SACL。

四、BLP 与 Biba(第 4 章高频对照)

多级安全给主体、客体打级别。第 14 课只钉了 BLP;本课把对偶的 Biba 一起背。 军事访问类 = 安全级(公开 < 秘密 < 机密 < 绝密)+ 范畴集(人事、财务等)——级高但缺范畴,照样不能读。

模型保什么读规则写规则合称
BLP
Bell-LaPadula
机密性 不上读(可下读) 不下写(可上写) 下读上写
Biba 完整性 不下读(可上读) 不上写(可下写) 上读下写

Biba 还有调用特性:低完整性主体不能调用高完整性主体。 题干「防泄露 / 军事机密」→ BLP;「防篡改 / 防脏数据污染」→ Biba。 2025 公开回忆选项口径:BLP 中主体只能向上写、不能向下写——这是 BLP 的 * 特性,不是错句。

口诀(BLP 机密性规则):不上读、不下写,机密不往低处流(下读上写)。
口诀(Biba 完整性规则):不上写、不下读,脏数据不往高处爬(上读下写)。
口诀(BLP 与 Biba 对照):保机密用 BLP 下读上写,保完整用 Biba 上读下写
第 14 课口诀「能往下看,不能往上偷;能往上记,不能往下泄」只适用于 BLP。 不要把同一句套到 Biba 上。

五、PDRR 与策略原则

教材第 4 章信息保障模型:PDRR = Protection 防护、Detection 检测、Recovery 恢复、Response 响应 (《教程》第 2 版第 66 页口径)。备份、数据修复、系统恢复 → 恢复,不是响应。

环节典型措施
防护 Protection加密、签名、访问控制、认证、防火墙
检测 Detection入侵检测、脆弱性检测、完整性检测
恢复 Recovery数据备份、数据修复、系统恢复
响应 Response应急策略与机制、入侵过程分析、安全状态评估

易混:P2DR = Policy 策略 + 防护 + 检测 + 响应,策略是核心,没有把「恢复」写进四个字母。 策略书写默认:未经明确允许的都是禁止的(默认拒绝),不要用「没写禁止就可以做」。

口诀(PDRR 四环节):先防护再检测,恢复靠备份,响应做应急(字头:防检恢响)。
口诀(默认拒绝原则):未经明确允许的,一律禁止
口诀(最小特权原则):只给干活必需的那点权(Least Privilege;按需使用)。

六、动手练一练

Q1 · BLP 模型主要保护的安全属性是?
答案 A。BLP = Bell-LaPadula,侧重机密性;完整性才是 Biba(教材第 4 章)。
Q2 · Biba 模型的读写限制,正确的是?
答案 B。Biba 上读下写 = 不上写、不下读,防低完整污染高完整;A 是 BLP。
Q3 · File1:(ID1:rx)(ID2:rw)(ID3:rwx)这种表示是?
答案 B。客体 File1 后列出各主体权限 = ACL(基于列)。能力表应挂在主体上(教材第 7 章;2024 机考同型)。
Q4 · 企业信息系统最常用的访问控制模型是?
答案 A。教材第 7 章:RBAC 企业常用;MAC/BLP 偏分级强制,不是日常 OA 首选。
Q5 · 在 PDRR 模型中,数据备份对应哪一环节?
答案 C。教程第 2 版第 66 页:恢复 = 数据备份、数据修复、系统恢复。真题同口径。
Q6 · 访问控制里属于「控制」的是?
答案 D。授权是读/写/删等访问方式;控制是许可或拒绝的决策。2025 公开回忆题。
Q7 · The Biba model is mainly designed to protect?(英文题)
答案 B。Biba → integrity(No Write Up, No Read Down)。Confidentiality 是 BLP。
附加题(下午卷风格)· 点击展开答案

某单位办公网文件由属主随意转授;涉密分区未打密级标签;OA 未按岗位赋权;策略按「没写禁止就可以做」执行;仅有防火墙、没有备份。请:(1)指出主要风险;(2)给出至少 5 条整改措施。

(1)主要风险
· DAC 转授失控 → 权限扩散、越权读取。
· 涉密区无 MAC/标签 → 达不到强制访问控制,机密可下泄。
· 无 RBAC → 岗位变动时权限收不干净。
· 默认允许 → 未授权操作被放行。
· 有防护无恢复 → 破坏后无法回到安全状态(PDRR 缺恢复)。

(2)整改措施(示例)
办公网:以 RBAC 按岗位赋角色;落实最小权限与职责分离。
涉密分区:实施 MAC + 安全标记;读写按 BLP(不上读、不下写)防泄露。
完整性要求高的库表:对照 Biba(不上写、不下读)防污染。
策略:改为默认拒绝(未经明确允许的一律禁止);权限用 ACL 挂在客体上并定期复核。
PDRR:防护(认证+访问控制)→ 检测(审计/IDS)→ 恢复(备份) → 响应(应急)。
等保:身份鉴别 + 访问控制;测评是符合性检查,≠ 风险评估。
答题模板:先写模型选型理由 → 再写默认拒绝/最小权限 → 点 BLP 或 Biba → 补备份恢复

七、今日任务(约 35 分钟)

  1. 精读第 4、7 章(20 分钟):阅读 第 4 章 网络安全体系与网络安全模型 + 第 7 章 访问控制技术原理与应用, 对照访问控制与安全模型速查卡
  2. 口述自测(10 分钟):不看笔记,说出:控制 vs 授权;DAC/MAC/RBAC/ABAC 各一句;ACL 和能力表贴在哪;BLP 与 Biba 读写相反在哪;备份属于 PDRR 哪一环。
  3. 睡前回忆(5 分钟):按考点背——① 访问控制三要素:主体来访客体受,授权定方式,控制做拦门;② 四模型:主人自己定、标签系统定、角色中间转、属性随环境变;③ ACL 贴在客体上,能力表揣在主体兜;④ BLP:不上读、不下写,机密不往低处流;⑤ Biba:不上写、不下读,脏数据不往高处爬;⑥ PDRR:先防护再检测,恢复靠备份,响应做应急;⑦ 未经明确允许的,一律禁止。

八、本课知识从哪来