信息安全工程师 - 第七章 访问控制技术原理与应用

发布时间:2026/9/15 8:56:03
信息安全工程师 - 第七章 访问控制技术原理与应用 访问控制类型类型英文核心思想实现方式 / 要点优缺点 实际应用例子自主访问控制DAC客体的所有者按自己安全策略授予其他用户访问权基于行能力表、前缀表、口令主体基于列保护位、访问控制表 ACL客体✅优点简单、灵活资源所有者可自由分配权限❌缺点依赖用户安全意识容易误操作泄密不适合高安全等级应用实例Linux 文件权限、Windows 文件文件夹权限、普通网盘文件分享文件主人可以把文件权限分给其他用户强制访问控制MAC系统根据主体 / 客体安全属性强制控制访问用户不能自己修改安全级别主体安全级别≥客体级别且范畴包含才可访问由系统分配安全标签用户无权更改✅优点管控严格防止用户误操作泄密安全性高❌缺点灵活性差管理复杂应用实例军用安全操作系统、政府高安全等级操作系统、涉密操作系统BLP 模型就是 MAC 经典模型基于角色的访问控制RBAC根据岗位 / 职责给角色分配权限用户分配角色来获得权限四要素用户 U、角色 R、会话 S、权限 P用户‑角色‑权限多对多关系✅优点管理灵活权限跟随岗位人员变动只改角色分配不用逐条改权限❌缺点角色多了容易产生角色爆炸问题应用实例Windows 组策略管理员组、备份操作员组、医院信息系统、OA 办公系统、Solaris 操作系统基于属性的访问控制ABAC依据主体属性、客体属性、环境条件、访问策略动态判断是否允许访问综合多维度属性做授权动态细粒度控制✅优点细粒度 动态适合复杂多变场景❌缺点策略配置复杂属性数据量大、应用实例云平台访问控制、零信任架构、企业门户例如仅允许工作日上班时段、公司内网环境的员工访问指定业务系统访问控制策略设计与实现访问控制规则规则类型核心原理典型示例基于用户身份利用具体用户身份限制访问以账号名 口令表示账号名和口令都正确才允许访问操作系统、网络设备使用控制均采用基于角色根据用户完成某任务所需权限进行控制用户分配角色角色绑定权限基于地址利用物理位置或逻辑地址空间限制访问重要服务器 / 网络设备禁止远程访问仅允许本地基于 IP 地址、域名地址、物理位置基于时间利用时间来约束访问操作下班时间不允许访问服务器基于异常事件利用异常事件触发控制操作防止危害升级用户登录失败 3 次后系统冻结账户一段时间基于服务数量利用系统能承受的服务数量实现控制服务能力接近阈值时暂时拒绝新访问请求防范 DoS 攻击

关于本文作者

来自尧图内容编辑团队

尧图内容编辑团队 内容团队

尧图内容编辑团队

本文由尧图网络内容编辑团队执笔。团队由资深项目经理、前端工程师与设计师组成,所有内容均来自亲手交付的真实项目,先讲清问题、再给出可落地的解法。尧图深耕北京网站建设十年,服务过京华建材集团、智造科技等各行业客户,把一线经验沉淀为可复用的行业观察。

  • 十年建站经验,覆盖建材、制造、服务、文创等
  • 项目经理把关选题与事实准确性
  • 工程师与设计师联合撰写专业细节
  • 统一编辑规范,保证文风与排版一致
  • 每月复盘转化数据,迭代选题方向

延伸阅读

相关资讯与近期热门内容

深度阅读推荐

建站决策前值得细读的三篇

网站改版的5个关键决策
2024-08-12

网站改版的5个关键决策

什么时候该改版、改到什么程度、如何避免流量掉光,京华建材集团改版复盘给出答案。

获取专属建站方案

看完文章,把您的行业与预算告诉我们,免费获取一份量身定制的官网建设方案与报价。

立即免费咨询