谁能碰什么:访问控制与安全模型
开场:第 14 课点过名,第 4、7 章还没钉死
第 14 课在操作系统里认过 DAC / MAC / RBAC 和 BLP 的「禁止上读下写」。 第 23 课 §八把冲刺缺口排在第二的,是教材 第 4 章 网络安全体系与网络安全模型和第 7 章 访问控制技术原理与应用。 上午卷会问「BLP 还是 Biba」「File1:(ID1:rx)… 是哪张表」「备份算 PDRR 哪一环」; 下午卷写权限方案时,要能说出选哪种模型、凭什么原则。
零、先复习再开新
一、访问控制管什么(先定位)
教材第 7 章定义:访问控制是对资源对象的访问者授权、控制的方法及运行机制。 三件套先分清:
| 名词 | 是什么 | 例子 |
|---|---|---|
| 主体 | 访问者 | 用户、进程、应用程序 |
| 客体 | 被访问的资源 | 文件、服务、数据 |
| 授权 | 允许的访问方式 | 读、写、删除、收发邮件 |
| 控制 | 监测、限制、做许可或拒绝决策 | 禁止访问、授权许可 |
两个目标:挡住非法用户进系统;挡住合法用户越权用资源。 先认证身份(第 4、6 章),再按策略授权——认证过了不等于什么都能碰。
二、DAC / MAC / RBAC / ABAC
第 14 课三模型这里加深一层,并补上教材点名的 ABAC。
| 模型 | 谁定权限 | 一句话 | 典型场景 |
|---|---|---|---|
| DAC 自主访问控制 |
客体属主 | 灵活、可转授,权限易扩散 | Unix/Linux 文件属主 |
| MAC 强制访问控制 |
系统按安全标签 | 用户改不了密级;与 BLP 关联 | 军事分级、SELinux |
| RBAC 基于角色 |
权限绑角色,用户绑角色 | 企业最常用;利最小权限、职责分离 | OA / ERP / 云平台 |
| ABAC 基于属性 |
主体、客体、环境属性 + 策略 | 动态策略;云与分布式常用 | 按部门/时间/位置授权 |
RBAC 四要素:用户 U、角色 R、会话 S、权限 P。用户与角色多对多;权限是主体对客体的操作能力。 先把权限赋给角色,再把角色委派给用户,用户与权限逻辑分离。
三、权限贴在哪:矩阵、ACL、能力表
访问控制矩阵是总表:行是主体,列是客体。教材把 DAC 实现分成两类:
| 贴在哪 | 叫什么 | 怎么认 |
|---|---|---|
| 基于列(跟客体) | 访问控制表 ACL、保护位 | 客体后面列出「谁能干什么」。Unix 9 比特属保护位;NTFS 权限属 ACL |
| 基于行(跟主体) | 能力表、前缀表、口令 | 主体带着「我能碰哪些客体」。能力是访问钥匙 |
2024 机考原句风格:File1:(ID1:rx)(ID2:rw)(ID3:rwx)
——权限挂在客体 File1 上,列出各主体 → 访问控制表(ACL),不是能力表。
四、BLP 与 Biba(第 4 章高频对照)
多级安全给主体、客体打级别。第 14 课只钉了 BLP;本课把对偶的 Biba 一起背。 军事访问类 = 安全级(公开 < 秘密 < 机密 < 绝密)+ 范畴集(人事、财务等)——级高但缺范畴,照样不能读。
| 模型 | 保什么 | 读规则 | 写规则 | 合称 |
|---|---|---|---|---|
| BLP Bell-LaPadula |
机密性 | 不上读(可下读) | 不下写(可上写) | 下读上写 |
| Biba | 完整性 | 不下读(可上读) | 不上写(可下写) | 上读下写 |
Biba 还有调用特性:低完整性主体不能调用高完整性主体。 题干「防泄露 / 军事机密」→ BLP;「防篡改 / 防脏数据污染」→ Biba。 2025 公开回忆选项口径:BLP 中主体只能向上写、不能向下写——这是 BLP 的 * 特性,不是错句。
五、PDRR 与策略原则
教材第 4 章信息保障模型:PDRR = Protection 防护、Detection 检测、Recovery 恢复、Response 响应 (《教程》第 2 版第 66 页口径)。备份、数据修复、系统恢复 → 恢复,不是响应。
| 环节 | 典型措施 |
|---|---|
| 防护 Protection | 加密、签名、访问控制、认证、防火墙 |
| 检测 Detection | 入侵检测、脆弱性检测、完整性检测 |
| 恢复 Recovery | 数据备份、数据修复、系统恢复 |
| 响应 Response | 应急策略与机制、入侵过程分析、安全状态评估 |
易混:P2DR = Policy 策略 + 防护 + 检测 + 响应,策略是核心,没有把「恢复」写进四个字母。 策略书写默认:未经明确允许的都是禁止的(默认拒绝),不要用「没写禁止就可以做」。
六、动手练一练
附加题(下午卷风格)· 点击展开答案
某单位办公网文件由属主随意转授;涉密分区未打密级标签;OA 未按岗位赋权;策略按「没写禁止就可以做」执行;仅有防火墙、没有备份。请:(1)指出主要风险;(2)给出至少 5 条整改措施。
· DAC 转授失控 → 权限扩散、越权读取。
· 涉密区无 MAC/标签 → 达不到强制访问控制,机密可下泄。
· 无 RBAC → 岗位变动时权限收不干净。
· 默认允许 → 未授权操作被放行。
· 有防护无恢复 → 破坏后无法回到安全状态(PDRR 缺恢复)。
(2)整改措施(示例)
① 办公网:以 RBAC 按岗位赋角色;落实最小权限与职责分离。
② 涉密分区:实施 MAC + 安全标记;读写按 BLP(不上读、不下写)防泄露。
③ 完整性要求高的库表:对照 Biba(不上写、不下读)防污染。
④ 策略:改为默认拒绝(未经明确允许的一律禁止);权限用 ACL 挂在客体上并定期复核。
⑤ PDRR:防护(认证+访问控制)→ 检测(审计/IDS)→ 恢复(备份) → 响应(应急)。
⑥ 等保:身份鉴别 + 访问控制;测评是符合性检查,≠ 风险评估。
答题模板:先写模型选型理由 → 再写默认拒绝/最小权限 → 点 BLP 或 Biba → 补备份恢复。
七、今日任务(约 35 分钟)
- 精读第 4、7 章(20 分钟):阅读 第 4 章 网络安全体系与网络安全模型 + 第 7 章 访问控制技术原理与应用, 对照访问控制与安全模型速查卡。
- 口述自测(10 分钟):不看笔记,说出:控制 vs 授权;DAC/MAC/RBAC/ABAC 各一句;ACL 和能力表贴在哪;BLP 与 Biba 读写相反在哪;备份属于 PDRR 哪一环。
- 睡前回忆(5 分钟):按考点背——① 访问控制三要素:主体来访客体受,授权定方式,控制做拦门;② 四模型:主人自己定、标签系统定、角色中间转、属性随环境变;③ ACL 贴在客体上,能力表揣在主体兜;④ BLP:不上读、不下写,机密不往低处流;⑤ Biba:不上写、不下读,脏数据不往高处爬;⑥ PDRR:先防护再检测,恢复靠备份,响应做应急;⑦ 未经明确允许的,一律禁止。
八、本课知识从哪来
- 《信息安全工程师教程(第 2 版)》第 4 章 网络安全体系与网络安全模型、第 7 章 访问控制技术原理与应用(清华大学出版社);PDRR 口径见教程第 66 页(信管网考点摘录)
- 章结构对照(辅助):月梦工作室 · 第 4 章 · 博客园 · 第 7 章 · 51CTO · DAC/MAC/RBAC
- 机考辨析校准:2023–2025 考点分布(访问控制操作辨析;ACL 表示法)
- 对照旧课:第 14 课 操作系统安全(DAC/MAC/RBAC、BLP)· 第 3 课 密码学(密钥方向)· 第 12 课 等保 2.0
- 速查:访问控制与安全模型速查 · 第 25 课口诀 · OS 安全速查