【 2-4 】
访问控制方案设计
第2.4章 访问控制方案设计
本章内容依据《数据安全工程技术人员(初级)第2模块零基础详细学习教材》整理,系统讲解访问控制方案设计。
本章学习目标:理解访问控制的六个基本要素;掌握身份认证、授权和审计的关系;会设计基础 RBAC 权限矩阵;会管理账号生命周期和接口访问。
4.1 访问控制解决什么问题
核心问题:谁,在什么条件下,可以对哪些对象执行什么操作,系统作出什么决定,并留下什么记录。
| 要素 | 含义 | 例子 |
|---|---|---|
| 主体 | 发起访问的人、账号、服务或设备 | 客服账号、考试应用服务账号 |
| 对象 | 被访问的数据、系统、接口或设备 | 成绩表、用户接口、备份库 |
| 操作 | 查看、修改、删除、导出、配置等 | 查询成绩、导出报表 |
| 条件 | 岗位、时间、来源、设备、审批和风险状态 | 仅工作时间、仅管理网、已审批 |
| 决策 | 允许、拒绝、脱敏、二次认证、告警 | 显示脱敏手机号,导出需审批 |
| 审计 | 记录访问身份、时间、对象、结果和上下文 | 记录查询字段、数量和来源地址 |
4.2 身份识别、认证、授权和审计
身份识别:你声称自己是谁? → 输入账号或证书标识
身份认证:怎样证明你是本人? → 密码、动态口令、证书、设备
授权判断:你可以做什么? → 角色、属性、审批、时间和来源
访问执行:允许、拒绝或脱敏显示 → 系统执行控制决策
审计记录:你做了什么? → 日志、会话、导出和告警记录
身份认证:怎样证明你是本人? → 密码、动态口令、证书、设备
授权判断:你可以做什么? → 角色、属性、审批、时间和来源
访问执行:允许、拒绝或脱敏显示 → 系统执行控制决策
审计记录:你做了什么? → 日志、会话、导出和告警记录
4.3 常见认证方式
| 认证方式 | 适用场景 | 主要注意点 |
|---|---|---|
| 账号密码 | 普通业务登录 | 密码强度、失败锁定、异常登录监测 |
| 动态口令/短信验证码 | 增强登录或敏感操作 | 验证码有效期、重放防护、发送频率 |
| 多因素认证 | 后台、远程运维和特权操作 | 至少使用两类不同认证因素 |
| 数字证书 | 设备、系统或高可信身份认证 | 证书签发、更新、吊销和私钥保护 |
| 单点登录 | 统一管理多个内部系统账号 | 身份源安全、会话和退出控制 |
| 接口令牌/签名 | 系统间 API 调用 | 凭证可轮换、可撤销、限定权限和来源 |
4.4 什么是多因素认证
认证因素通常分为三类:知道的内容,如密码;持有的物品,如手机、令牌或证书;自身特征,如指纹或人脸。多因素认证要求组合两类或更多不同因素。两个密码仍属于同一类因素。
适用场景:特权运维、远程访问、敏感数据查询、密钥管理和批量导出适合采用更强认证。
4.5 RBAC:基于角色的访问控制
RBAC 使用“用户—角色—权限”关系管理授权。人员先被分配到角色,角色再获得访问对象和操作权限。它适合岗位相对稳定的业务系统。
[用户:李明] ──分配──> [角色:客服专员]
│
├── 查询订单状态
├── 查看脱敏手机号
└── 创建与更新客服工单
[客服专员角色] × 无权导出全部客户数据
│
├── 查询订单状态
├── 查看脱敏手机号
└── 创建与更新客服工单
[客服专员角色] × 无权导出全部客户数据
4.6 ABAC:基于属性的访问判断
ABAC 会结合人员属性、数据属性、环境属性和业务条件作出决策。例如,考试管理员只有在工作时间、使用受管设备、通过多因素认证并取得审批后,才能导出本部门的成绩。初级工程中常以 RBAC 为基础,再增加时间、来源、设备和审批条件。
4.7 权限矩阵怎么设计
| 角色 | 访问对象 | 允许操作 | 数据范围 | 限制条件 | 审计要求 |
|---|---|---|---|---|---|
| 课程运营 | 课程和学习进度 | 配置课程、查汇总 | 本负责课程 | 不查看证件和完整支付信息 | 记录配置与导出 |
| 考试管理员 | 考试安排和成绩 | 配置、查询、生成证书 | 负责考试 | 成绩导出需审批和二次认证 | 记录查询、修改、导出 |
| 客服专员 | 用户基本信息和订单 | 查询、处理工单 | 分配工单相关用户 | 手机号和地址脱敏,不得批量导出 | 记录查询和工单操作 |
| 数据库管理员 | 数据库实例与备份 | 维护、备份、恢复 | 授权实例 | 经跳板访问,高危操作审批 | 会话和命令审计 |
| 安全审计员 | 日志与告警 | 查询、分析、导出报告 | 全局审计数据 | 不修改生产业务数据 | 记录审计操作 |
4.8 最小权限的五个维度
| 维度 | 问题 | 例子 |
|---|---|---|
| 对象最小 | 只访问必要系统和数据 | 客服不访问备份库 |
| 操作最小 | 只允许必要操作 | 客服可查询,不可删除 |
| 范围最小 | 只访问必要部门、记录和字段 | 只看本人负责工单,手机号脱敏 |
| 时间最小 | 授权设置有效期 | 第三方账号7天后自动失效 |
| 条件最小 | 限制来源、设备和认证状态 | 仅管理网和受管设备访问 |
4.9 账号生命周期
申请 → 审批 → 创建 → 使用 → 变更 → 定期复核 → 停用/删除
│ │ │ │ │ │ │
目的 负责人 唯一账号 认证审计 调岗同步 权限适当性 离职/到期
│ │ │ │ │ │ │
目的 负责人 唯一账号 认证审计 调岗同步 权限适当性 离职/到期
| 环节 | 基础要求 | 常见证据 |
|---|---|---|
| 申请 | 说明账号类型、目的、权限范围和有效期 | 账号申请单 |
| 审批 | 业务、系统或安全负责人按职责审批 | 审批记录 |
| 创建 | 唯一实名账号,默认低权限 | 账号清单、创建记录 |
| 使用 | 认证、会话超时、异常监测和操作审计 | 登录日志、操作日志 |
| 变更 | 调岗、职责变化和项目结束及时调整 | 权限变更单 |
| 复核 | 定期检查有效性、权限和特权使用 | 权限复核记录 |
| 停用/删除 | 离职、外包到期、长期闲置及时处理 | 停用记录、回收确认 |
4.10 特权账号管理
- 特权账号包括系统管理员、数据库管理员、云平台管理员和安全产品管理员等。
- 使用个人实名管理账号,避免多人共用同一管理员账号。
- 高风险操作需要审批、双人复核或增强认证。
- 通过跳板或特权访问管理通道连接生产系统。
- 记录会话、命令、配置变化和操作结果。
- 紧急账号单独保管,使用后立即审查和更换凭证。
4.11 接口访问控制
| 控制点 | 设计要求 |
|---|---|
| 调用方身份 | 每个调用方使用可识别、可撤销和可轮换的凭证 |
| 接口权限 | 按接口、方法和字段分配权限,禁止使用通用高权限凭证 |
| 字段范围 | 使用返回字段白名单,敏感字段按需返回或脱敏 |
| 来源限制 | 限制来源网络、证书、应用标识或设备身份 |
| 频率与并发 | 设置速率限制、数量上限和异常调用告警 |
| 传输保护 | 使用加密通道、签名、时间戳和重放防护 |
| 错误处理 | 避免错误信息暴露内部结构和敏感数据 |
| 日志 | 记录调用方、接口、时间、结果、数量和异常代码 |
4.12 权限测试示例
| 用例 | 操作步骤 | 预期结果 |
|---|---|---|
| 普通客服查询用户 | 使用客服账号打开用户详情 | 仅显示工单相关用户和脱敏手机号 |
| 普通客服导出用户 | 点击批量导出 | 请求被拒绝或进入审批流程 |
| 考试管理员导出成绩 | 通过审批后导出 | 成功导出并记录审批人、数量和文件标识 |
| 过期第三方账号登录 | 在有效期结束后登录 | 登录失败并产生审计记录 |
| 非白名单接口调用 | 从未授权地址调用接口 | 调用失败并触发异常告警 |
本章重点
- 访问控制由主体、对象、操作、条件、决策和审计组成。
- 认证确认身份,授权决定权限,审计记录行为。
- RBAC 适合岗位授权,属性规则可增加时间、来源、设备和审批条件。
- 账号和接口凭证都需要申请、审批、轮换、复核和撤销。
本章自测
1. 两个不同密码是否属于多因素认证?说明原因。
2. 为客服专员设计一条完整访问控制规则。
3. 接口凭证为什么需要可识别、可撤销和可轮换?