本文为软考信息安全工程师个人学习笔记,依据官方考试大纲与公开技术规范整理,仅用于学习交流,不作为商业用途。
一、访问控制策略
1.1 访问控制策略的概念
访问控制策略用于规定访问资源的权限,防止资源损失、泄密或非法使用。策略是访问控制实施的依据,所有访问决策都必须遵循预定义的策略规则。
1.2 策略设计的考虑因素
设计访问控制策略时,一般需要考虑以下六个方面:
| 序号 | 考虑因素 | 说明 |
|---|---|---|
| 1 | 不同网络应用的安全需求 | 区分内部用户访问与外部用户访问的不同权限要求 |
| 2 | 应用相关信息的确认 | 如通信端口号、IP地址等与访问控制相关的网络信息 |
| 3 | 网络信息传播和授权策略 | 明确信息的安全级别和分类,如绝密/机密/秘密/公开 |
| 4 | 不同系统间策略的一致性 | 各系统的访问控制和信息分类策略需保持统一,避免策略冲突 |
| 5 | 法规与合同义务 | 符合数据保护相关法律法规及合同中约定的安全义务 |
| 6 | 访问权限的更新和维护 | 人员变动、业务调整时需及时更新权限分配 |
1.3 访问控制策略的规则原则
访问控制策略必须明确指明禁止什么和允许什么。在制定规则时,应遵循以下原则:
| 原则 | 说明 | 安全等级 |
|---|---|---|
| 白名单原则 | “未经明确允许的都是禁止的”——默认拒绝,仅开放明确授权的访问 | 高(推荐) |
| 黑名单原则 | “未经明确禁止的都是允许的”——默认允许,仅阻止明确禁止的访问 | 低(不推荐) |
考试重点:访问控制规则应以"未经明确允许的都是禁止的"为前提,而非较弱的"未经明确禁止的都是允许的"。这是白名单与黑名单的核心区别。
此外,规则制定还需注意:
- 记录信息标记的变化(包括系统自动引起和用户决定引起的变更)
- 记录用户许可的变化(由信息系统和管理人员引起)
- 规则颁布前需经管理人员批准或其他形式许可
二、访问控制规则
访问控制规则是访问约束条件的集合,常见的规则类型有以下六种:
| 规则类型 | 说明 | 典型实例 |
|---|---|---|
| 基于用户身份的访问控制 | 根据用户名等身份信息决定是否允许访问 | 用户"admin"可登录管理后台 |
| 基于角色的访问控制 | 根据用户所属角色组决定权限 | 管理员组可修改配置,访客组仅可查看 |
| 基于地址的访问控制 | 根据IP地址、MAC地址或域名进行控制 | 仅允许192.168.1.0/24网段访问内网服务 |
| 基于时间的访问控制 | 限定特定时间段内允许访问 | 工作时间(9:00-18:00)开放财务系统 |
| 基于异常事件的访问控制 | 检测到异常行为时触发限制措施 | 登录连续失败3次后,一段时间内冻结账户 |
| 基于服务数量的访问控制 | 根据服务负载情况动态调整访问权限 | 网站服务能力接近阈值时,暂时拒绝新的访问请求 |
易忽略考点:基于异常事件和基于服务数量的规则是六种类型中较容易被忽视的两种,需特别记忆。
三、访问控制的实施过程
实现访问控制管理一般分为五个步骤:
| 步骤 | 名称 | 核心动作 |
|---|---|---|
| ① | 明确资产 | 确定需要保护的对象,如网络系统的路由器、Web服务、数据库等 |
| ② | 分析安全需求 | 分析资产的保密性、完整性、可用性(CIA)要求 |
| ③ | 制定访问控制策略 | 确定访问控制规则以及用户权限分配方案 |
| ④ | 实现访问控制策略 | 建立用户身份认证系统,根据用户类型授权访问资产 |
| ⑤ | 运行和维护 | 持续监控访问控制系统运行,及时调整访问策略 |
明确资产 → 分析需求 → 制定策略 → 实现控制 → 运行维护 ↑ │ └──────────── 反馈调整 ────────────────────┘五个步骤形成闭环,运维阶段发现的问题会反馈到策略制定环节,持续优化。
四、访问控制安全管理
4.1 最小特权管理
定义:系统中每一个主体只能拥有完成其任务所必要的权限集。特权的分配原则是"按需使用"。
核心价值:保证系统不会将过多权限分配给用户,从而限制特权滥用可能造成的危害范围。
企业实践:
- 网络管理、数据库管理、虚拟化管理权限需严格分离
- 避免单一用户掌握多个系统的最高权限
- 临时权限应设置有效期,到期自动回收
考试重点:最小特权原则是访问控制安全管理的核心原则,选择题高频考点。
4.2 用户访问管理
用户访问管理覆盖用户全生命周期,包括:
| 阶段 | 管理内容 |
|---|---|
| 用户登记 | 新用户注册,建立身份档案 |
| 权限分配 | 根据岗位职责授予相应访问权限 |
| 访问记录 | 记录用户的访问行为,用于审计追溯 |
| 权限监测 | 定期审查权限是否合理,发现异常权限 |
| 权限取消 | 岗位变动或项目结束时回收相应权限 |
| 撤销用户 | 员工离职时禁用或删除账户 |
用户访问管理属于流程管理范畴,与技术实现同等重要。技术再完善,若管理流程缺失(如离职账户未及时禁用),仍会造成安全漏洞。
4.3 口令安全管理
口令是最基础也是最常用的认证手段,口令安全管理需遵循以下规范:
| 管理维度 | 具体要求 |
|---|---|
| 复杂度 | 至少8个字符以上,选用大小写字母、数字、特殊字符组合 |
| 账号关联 | 禁止使用与账号相同的口令 |
| 默认口令 | 更换系统默认口令,避免使用出厂默认值 |
| 登录限制 | 限制账号登录尝试次数,建议为3次 |
| 共享禁止 | 禁止共享账号和口令 |
| 存储安全 | 口令文件应加密存放,只有超级用户才能读取 |
| 传输安全 | 禁止以明文形式在网络上传递口令(如Telnet) |
| 时效机制 | 口令应有时效机制,保证定期更改,禁止重用历史口令 |
| 弱口令排查 | 定期对所有账号运行口令破解工具,检查是否存在弱口令或空口令账号 |
案例题考点:当题目描述"系统存在空口令/弱口令"时,整改措施应包括:强制修改口令、设置复杂度策略、限制登录次数、加密存储、定期排查弱口令。
五、访问控制产品
5.1 4A系统
定义:4A是指认证(Authentication)、授权(Authorization)、账号(Account)、审计(Audit),中文名称为统一安全管理平台。
| 要素 | 英文 | 功能 |
|---|---|---|
| 账号 | Account | 集中管理用户账号的生命周期 |
| 认证 | Authentication | 统一身份认证,支持多种认证方式 |
| 授权 | Authorization | 基于策略的访问权限管理 |
| 审计 | Audit | 集中记录和分析用户操作行为 |
技术特点:
- 集成了访问控制机制和认证功能
- 提供多种访问控制服务
- 通常采用基于角色的访问控制(RBAC)方法,便于账号授权管理
与3A(AAA)的区别:3A通常指认证、授权、审计(Authentication、Authorization、Accounting/审计),4A在此基础上增加了账号(Account)管理维度,更强调账号的集中管理。
5.2 安全网关
技术原理:利用网络数据包信息和网络安全威胁特征库,对网络通信连接服务进行访问控制。
典型产品:
| 产品类型 | 说明 | 适用场景 |
|---|---|---|
| 防火墙 | 基础的网络边界访问控制设备 | 各类网络边界 |
| 统一威胁管理(UTM) | 集成防火墙、VPN、防病毒、入侵检测等多功能于一体 | 中小型单位(10-20人规模) |
| 下一代防火墙(NGFW) | 在传统防火墙基础上增加应用识别、用户识别、深度包检测等能力 | 中大型网络,性能优于UTM |
UTM与NGFW的对比:
| 对比维度 | UTM | NGFW |
|---|---|---|
| 功能集成 | 多功能集成,但开启过多功能会影响性能 | 性能更优,多功能并行开启影响较小 |
| 适用规模 | 中小型单位 | 中大型网络 |
| 处理能力 | 功能全开时性能下降明显 | 硬件架构优化,处理能力更强 |
大型项目通常部署多种专业安全设备(独立的防火墙、IDS/IPS、防病毒网关等),而非依赖单一UTM设备。
5.3 系统安全增强
技术特点:通常利用强制访问控制(MAC)技术来增强操作系统、数据库系统的安全,防止特权滥用。
| 系统 | 增强机制 | 说明 |
|---|---|---|
| Linux | SELinux(Security-Enhanced Linux) | 美国国家安全局(NSA)开发的强制访问控制模块,在内核层面实施细粒度访问控制 |
| Windows | 操作系统加固 | 通过安全策略配置、权限最小化、服务裁剪等方式增强系统安全性 |
考试重点:系统安全增强产品的核心技术是强制访问控制(MAC),而非自主访问控制(DAC)。SELinux是MAC技术的典型应用实例。
六、访问控制技术的应用
6.1 UNIX/Linux系统访问控制
权限表示方法
UNIX/Linux系统中用10个比特位表示访问控制权限:
第1位 第2-4位 第5-7位 第8-10位 文件类型 用户权限 用户组权限 其他用户权限第1位——文件类型:
| 字符 | 类型 |
|---|---|
| - | 普通文件 |
| d | 目录文件 |
| l | 链接文件 |
| b | 设备文件(块设备) |
| p | 管道文件 |
后9位——三组权限:
| 权限 | 字符表示 | 数字表示 | 对文件的含义 | 对目录的含义 |
|---|---|---|---|---|
| 读 | r | 4 | 读取文件内容 | 列出目录内容 |
| 写 | w | 2 | 修改文件内容 | 在目录中创建/删除文件 |
| 执行 | x | 1 | 执行文件 | 进入目录(cd) |
字符权限与数字权限转换
每组权限的数字值 = r(4) + w(2) + x(1),有对应权限则加,无则加0。
| 字符表示 | 计算过程 | 数字表示 | 说明 |
|---|---|---|---|
| rw-r–r– | (4+2+0)(4+0+0)(4+0+0) | 644 | 所有者可读写,组和其他只读 |
| rwxr-xr-x | (4+2+1)(4+0+1)(4+0+1) | 755 | 所有者可读写执行,组和其他可读执行 |
| r-xr-x— | (4+0+1)(4+0+1)(0+0+0) | 550 | 所有者和组可读执行,其他无权限 |
| rwx------ | (4+2+1)(0+0+0)(0+0+0) | 700 | 仅所有者可读写执行 |
实例解析:
-rw-r--r-- 1 root root 26195 Dec 15 12:42 install.log-:普通文件rw-:所有者root可读写(6)r--:所属组root只读(4)r--:其他用户只读(4)- 数字权限:644
考试重点:Linux文件权限的字符与数字互转是下午大题高频考点(2020年曾考过),必须熟练掌握r=4、w=2、x=1的换算规则。
6.2 Windows系统访问控制
核心机制
Windows访问控制涉及以下关键组件:
| 组件 | 英文 | 功能 |
|---|---|---|
| 访问令牌 | Access Token | 用户登录时由WinLogon进程创建,包含用户及所属组的安全标识符(SID),作为用户身份标识 |
| 自主访问控制列表 | DACL(Discretionary ACL) | 附加在客体上,标明哪些主体有权访问该客体及具体权限 |
| 系统访问控制列表 | SACL(System ACL) | 附加在客体上,标明哪些主体的访问需要被记录审计 |
| 安全参考监视器 | SRM(Security Reference Monitor) | 内核组件,将访问令牌与DACL比较以决定是否授权,同时检查SACL确定是否审计 |
访问控制流程
用户进程 → Win32子系统 → 安全参考监视器(SRM) │ ┌─────────┴─────────┐ ↓ ↓ 比较访问令牌与DACL 检查客体SACL │ │ ↓ ↓ 允许/拒绝访问 确定是否审计- 用户进程通过Win32子系统向内核请求访问服务
- 内核的安全参考监视器(SRM)将访问令牌与客体的DACL进行比较,决定是否拥有访问权限
- 同时检查客体的SACL,确定本次访问是否落在既定审计范围内
- 若需审计,则将事件送至审计子系统记录
DACL与SACL的区别:DACL决定"谁能访问"(权限控制),SACL决定"谁的访问被记录"(审计范围)。两者功能不同,不可混淆。
6.3 IIS/FTP访问控制
FTP访问控制
| 认证方式 | 说明 |
|---|---|
| 匿名访问 | 无需用户名密码,使用通用匿名账户登录 |
| 账号密码认证 | 使用Windows用户账号进行身份验证 |
FTP目录权限:
| 权限 | 含义 |
|---|---|
| 读取 | 允许下载文件 |
| 写入 | 允许上传文件 |
注意:FTP站点的目录权限对所有FTP用户都有效,而非针对单个用户。匿名访问存在安全风险,生产环境建议禁用或严格限制。
6.4 网络通信连接控制
利用防火墙、路由器、网关等设备,部署在两个不同通信网络的连接处,对网络通信进行访问控制。
控制逻辑:仅允许符合安全策略的通信流通过边界设备,拒绝或丢弃不符合规则的数据包。
6.5 基于VLAN的网络隔离
根据网络的功能和业务用途,将网络划分为若干个逻辑子网(网段),实现不同部门或业务之间的网络隔离。
典型场景:
| VLAN | 部门 | 访问权限 |
|---|---|---|
| VLAN 10 | 研发部 | 不可访问财务部VLAN |
| VLAN 20 | 财务部 | 不可访问研发部VLAN |
| VLAN 30 | 总裁办 | 可访问所有部门VLAN |
控制优势:减少各网之间不必要的信息交换,缩小广播域范围,提升网络安全性和性能。
6.6 Web服务访问控制
Web服务访问控制采用多层验证机制,任一环节失败即拒绝访问:
HTTP服务访问请求 │ ↓ ① 客户的IP地址或DNS是否允许?──否──→ 访问拒绝 │是 ↓ ② Web用户是否允许访问?──────否──→ 访问拒绝 │是 ↓ ③ 文件系统权限是否允许?────否──→ 访问拒绝 │是 ↓ ④ 数据库系统权限是否允许?──否──→ 访问拒绝 │是 ↓ 授权访问| 验证层级 | 控制内容 |
|---|---|
| 第一层 | 客户端IP地址或DNS域名过滤 |
| 第二层 | Web用户身份认证 |
| 第三层 | 文件系统权限检查(网页文件、图片等静态资源) |
| 第四层 | 数据库系统权限检查(后端数据访问) |
Web访问控制体现了"纵深防御"思想——即使某一层被绕过,后续层级仍能提供保护。
本章小结
本章节系统梳理了访问控制的策略设计、安全管理与产品应用:
- 策略层面:掌握访问控制策略的六大设计考虑因素,理解白名单原则(未经允许即禁止)与黑名单原则的区别,熟记六种访问控制规则(身份/角色/地址/时间/异常事件/服务数量),掌握访问控制实施五步骤(明确资产→分析需求→制定策略→实现控制→运行维护)
- 管理层面:重点掌握最小特权原则(按需分配)、用户访问全生命周期管理(登记→分配→监测→取消→撤销)、口令安全管理九项要求(8字符复杂度/禁默认/限3次/禁共享/加密存/禁明文/定期改/禁重用/查弱口令)
- 产品层面:掌握4A系统(账号/认证/授权/审计)、安全网关(防火墙/UTM/NGFW对比)、系统安全增强(MAC技术,SELinux典型实例)三类产品的技术特点
- 应用层面:重点掌握Linux文件权限(10位表示法,r=4/w=2/x=1,字符数字互转,下午大题考点)、Windows访问控制(访问令牌/DACL/SACL/SRM四组件)、FTP目录权限、VLAN隔离、Web四层访问控制流程
上述内容中,最小特权原则、口令安全管理、Linux权限换算、DACL与SACL区别、Web多层访问控制为高频考点,Linux权限数字与字符互转可能出现在下午案例分析题中。
本文为软考信息安全工程师个人学习笔记,依据官方考试大纲与公开技术规范整理,仅用于学习交流,不作为商业用途。