【 2-4 】

访问控制方案设计

第2.4章 访问控制方案设计

本章内容依据《数据安全工程技术人员(初级)第2模块零基础详细学习教材》整理,系统讲解访问控制方案设计。

本章学习目标:理解访问控制的六个基本要素;掌握身份认证、授权和审计的关系;会设计基础 RBAC 权限矩阵;会管理账号生命周期和接口访问。

4.1 访问控制解决什么问题

核心问题:谁,在什么条件下,可以对哪些对象执行什么操作,系统作出什么决定,并留下什么记录。
要素含义例子
主体发起访问的人、账号、服务或设备客服账号、考试应用服务账号
对象被访问的数据、系统、接口或设备成绩表、用户接口、备份库
操作查看、修改、删除、导出、配置等查询成绩、导出报表
条件岗位、时间、来源、设备、审批和风险状态仅工作时间、仅管理网、已审批
决策允许、拒绝、脱敏、二次认证、告警显示脱敏手机号,导出需审批
审计记录访问身份、时间、对象、结果和上下文记录查询字段、数量和来源地址

4.2 身份识别、认证、授权和审计

身份识别:你声称自己是谁? → 输入账号或证书标识
身份认证:怎样证明你是本人? → 密码、动态口令、证书、设备
授权判断:你可以做什么? → 角色、属性、审批、时间和来源
访问执行:允许、拒绝或脱敏显示 → 系统执行控制决策
审计记录:你做了什么? → 日志、会话、导出和告警记录

4.3 常见认证方式

认证方式适用场景主要注意点
账号密码普通业务登录密码强度、失败锁定、异常登录监测
动态口令/短信验证码增强登录或敏感操作验证码有效期、重放防护、发送频率
多因素认证后台、远程运维和特权操作至少使用两类不同认证因素
数字证书设备、系统或高可信身份认证证书签发、更新、吊销和私钥保护
单点登录统一管理多个内部系统账号身份源安全、会话和退出控制
接口令牌/签名系统间 API 调用凭证可轮换、可撤销、限定权限和来源

4.4 什么是多因素认证

认证因素通常分为三类:知道的内容,如密码;持有的物品,如手机、令牌或证书;自身特征,如指纹或人脸。多因素认证要求组合两类或更多不同因素。两个密码仍属于同一类因素。

适用场景:特权运维、远程访问、敏感数据查询、密钥管理和批量导出适合采用更强认证。

4.5 RBAC:基于角色的访问控制

RBAC 使用“用户—角色—权限”关系管理授权。人员先被分配到角色,角色再获得访问对象和操作权限。它适合岗位相对稳定的业务系统。

[用户:李明] ──分配──> [角色:客服专员]

├── 查询订单状态
├── 查看脱敏手机号
└── 创建与更新客服工单

[客服专员角色] × 无权导出全部客户数据

4.6 ABAC:基于属性的访问判断

ABAC 会结合人员属性、数据属性、环境属性和业务条件作出决策。例如,考试管理员只有在工作时间、使用受管设备、通过多因素认证并取得审批后,才能导出本部门的成绩。初级工程中常以 RBAC 为基础,再增加时间、来源、设备和审批条件。

4.7 权限矩阵怎么设计

角色访问对象允许操作数据范围限制条件审计要求
课程运营课程和学习进度配置课程、查汇总本负责课程不查看证件和完整支付信息记录配置与导出
考试管理员考试安排和成绩配置、查询、生成证书负责考试成绩导出需审批和二次认证记录查询、修改、导出
客服专员用户基本信息和订单查询、处理工单分配工单相关用户手机号和地址脱敏,不得批量导出记录查询和工单操作
数据库管理员数据库实例与备份维护、备份、恢复授权实例经跳板访问,高危操作审批会话和命令审计
安全审计员日志与告警查询、分析、导出报告全局审计数据不修改生产业务数据记录审计操作

4.8 最小权限的五个维度

维度问题例子
对象最小只访问必要系统和数据客服不访问备份库
操作最小只允许必要操作客服可查询,不可删除
范围最小只访问必要部门、记录和字段只看本人负责工单,手机号脱敏
时间最小授权设置有效期第三方账号7天后自动失效
条件最小限制来源、设备和认证状态仅管理网和受管设备访问

4.9 账号生命周期

申请 → 审批 → 创建 → 使用 → 变更 → 定期复核 → 停用/删除
│ │ │ │ │ │ │
目的 负责人 唯一账号 认证审计 调岗同步 权限适当性 离职/到期
环节基础要求常见证据
申请说明账号类型、目的、权限范围和有效期账号申请单
审批业务、系统或安全负责人按职责审批审批记录
创建唯一实名账号,默认低权限账号清单、创建记录
使用认证、会话超时、异常监测和操作审计登录日志、操作日志
变更调岗、职责变化和项目结束及时调整权限变更单
复核定期检查有效性、权限和特权使用权限复核记录
停用/删除离职、外包到期、长期闲置及时处理停用记录、回收确认

4.10 特权账号管理

  • 特权账号包括系统管理员、数据库管理员、云平台管理员和安全产品管理员等。
  • 使用个人实名管理账号,避免多人共用同一管理员账号。
  • 高风险操作需要审批、双人复核或增强认证。
  • 通过跳板或特权访问管理通道连接生产系统。
  • 记录会话、命令、配置变化和操作结果。
  • 紧急账号单独保管,使用后立即审查和更换凭证。

4.11 接口访问控制

控制点设计要求
调用方身份每个调用方使用可识别、可撤销和可轮换的凭证
接口权限按接口、方法和字段分配权限,禁止使用通用高权限凭证
字段范围使用返回字段白名单,敏感字段按需返回或脱敏
来源限制限制来源网络、证书、应用标识或设备身份
频率与并发设置速率限制、数量上限和异常调用告警
传输保护使用加密通道、签名、时间戳和重放防护
错误处理避免错误信息暴露内部结构和敏感数据
日志记录调用方、接口、时间、结果、数量和异常代码

4.12 权限测试示例

用例操作步骤预期结果
普通客服查询用户使用客服账号打开用户详情仅显示工单相关用户和脱敏手机号
普通客服导出用户点击批量导出请求被拒绝或进入审批流程
考试管理员导出成绩通过审批后导出成功导出并记录审批人、数量和文件标识
过期第三方账号登录在有效期结束后登录登录失败并产生审计记录
非白名单接口调用从未授权地址调用接口调用失败并触发异常告警

本章重点

  • 访问控制由主体、对象、操作、条件、决策和审计组成。
  • 认证确认身份,授权决定权限,审计记录行为。
  • RBAC 适合岗位授权,属性规则可增加时间、来源、设备和审批条件。
  • 账号和接口凭证都需要申请、审批、轮换、复核和撤销。

本章自测

1. 两个不同密码是否属于多因素认证?说明原因。

2. 为客服专员设计一条完整访问控制规则。

3. 接口凭证为什么需要可识别、可撤销和可轮换?