03 · ABAC / 规则基 / 风险基 访问控制

一句话秒懂

ABAC 用”用户+环境+设备”多维属性定规则(最灵活);规则基用全局统一规则(如防火墙);风险基则用算法实时评估风险动态放行——后两者常与零信任结合。

对应原书:Chapter 14 — “Attribute-Based / Rule-Based / Risk-Based Access Control”

生活类比

  • ABAC:不只是”你是经理”,还要”用公司平板 + 上班时间 + 内网”才让进——条件越多越精准。
  • 规则基:小区门禁对所有访客一视同仁(登记即进),不分你是谁。
  • 风险基:急诊室医生看全部病历(低风险),药房只看到用药冲突相关数据(中风险),算法按场景动态给权。

核心概念(大白话 + 原书定义)

ABAC(基于属性):规则含多属性(用户:组/部门/设备;网络:内网/无线/WAN;设备:防火墙/代理/服务器等)。比规则基灵活——规则基对所有主体平等,ABAC 可极具体(”Allow Managers 用平板/手机访问 WAN”)。SDN、MDM 常用 ABAC;MDM 可用上下文属性(时间/设备类型/位置)做认证属性。

Rule-Based(基于规则):全局规则对所有主体平等,常由管理员定义在 ACL。典型=防火墙(规则集 + 末尾 implicit deny 拒绝一切未显式允许)。注意缩写 RBAC 在别处指 role-based,CISSP 大纲明确区分。

Risk-Based(基于风险):相对较新、实现复杂。评估环境 + 情境 + 安全策略(软件代码)做动态决策,可上机器学习按历史预测。例:

  • 急诊室(环境)+ 医疗急救(情境)→ 低风险,医生护士全权。
  • 药房(环境)+ 发药(情境)→ 中低风险,只给部分数据防全病史泄露。
  • 网络环境看 IP:内部/曾登录过的 IP 低危;外国/匿名/多国同时登录/陌生地高危。
  • 设备异常(如 IoT 突然泛滥恶意流量)→ 判高危阻断。
  • 可要求 MFA合规移动设备(系统更新+加密)。可用二元规则或机器学习。

口诀:“ABAC 多维属性最灵活,SDN/MDN 爱用;规则基全局平等如防火墙;风险基动态评估、可上 ML。”

真实案例

企业 SD-WAN 用 ABAC:策略”允许财务组用公司笔记本在工作时间访问财务 WAN”,非工作时间或私设备则拒。同时边界用 rule-based 防火墙(隐式拒绝兜底)。对异地登录触发 risk-based:要求 MFA + 设备合规检查,否则阻断。

考试怎么考

  • ABAC 的属性维度(用户/网络/设备)与灵活性来源。
  • 规则基典型例子(防火墙 + implicit deny)。
  • 风险基评估的要素(环境/情境/策略)与 MFA/合规设备要求。
  • role-based 与 rule-based 缩写冲突的澄清。
  • ABAC 与 SDN/MDM 的关联。

记忆口诀

“ABAC 三属性(人/网/设)灵活控,规则基一视同仁防火墙;风险基看场景动态决,MFA 合规是槛。”

自测

  1. ABAC 相比 rule-based 灵活在哪里?举一个策略语句例子。
  2. 规则基访问控制的典型实现是什么?末尾规则通常是什么?
  3. 风险基访问控制评估哪些要素?可额外要求什么?
  4. 为什么 role-based 与 rule-based 的 RBAC 缩写易混淆?CISSP 如何区分?
  5. ABAC 常与哪些技术(SDN/MDM)结合?

This site uses Just the Docs, a documentation theme for Jekyll.