03 · ABAC / 规则基 / 风险基 访问控制
一句话秒懂
ABAC 用”用户+环境+设备”多维属性定规则(最灵活);规则基用全局统一规则(如防火墙);风险基则用算法实时评估风险动态放行——后两者常与零信任结合。
对应原书:Chapter 14 — “Attribute-Based / Rule-Based / Risk-Based Access Control”
生活类比
- ABAC:不只是”你是经理”,还要”用公司平板 + 上班时间 + 内网”才让进——条件越多越精准。
- 规则基:小区门禁对所有访客一视同仁(登记即进),不分你是谁。
- 风险基:急诊室医生看全部病历(低风险),药房只看到用药冲突相关数据(中风险),算法按场景动态给权。
核心概念(大白话 + 原书定义)
ABAC(基于属性):规则含多属性(用户:组/部门/设备;网络:内网/无线/WAN;设备:防火墙/代理/服务器等)。比规则基灵活——规则基对所有主体平等,ABAC 可极具体(”Allow Managers 用平板/手机访问 WAN”)。SDN、MDM 常用 ABAC;MDM 可用上下文属性(时间/设备类型/位置)做认证属性。
Rule-Based(基于规则):全局规则对所有主体平等,常由管理员定义在 ACL。典型=防火墙(规则集 + 末尾 implicit deny 拒绝一切未显式允许)。注意缩写 RBAC 在别处指 role-based,CISSP 大纲明确区分。
Risk-Based(基于风险):相对较新、实现复杂。评估环境 + 情境 + 安全策略(软件代码)做动态决策,可上机器学习按历史预测。例:
- 急诊室(环境)+ 医疗急救(情境)→ 低风险,医生护士全权。
- 药房(环境)+ 发药(情境)→ 中低风险,只给部分数据防全病史泄露。
- 网络环境看 IP:内部/曾登录过的 IP 低危;外国/匿名/多国同时登录/陌生地高危。
- 设备异常(如 IoT 突然泛滥恶意流量)→ 判高危阻断。
- 可要求 MFA、合规移动设备(系统更新+加密)。可用二元规则或机器学习。
口诀:“ABAC 多维属性最灵活,SDN/MDN 爱用;规则基全局平等如防火墙;风险基动态评估、可上 ML。”
真实案例
企业 SD-WAN 用 ABAC:策略”允许财务组用公司笔记本在工作时间访问财务 WAN”,非工作时间或私设备则拒。同时边界用 rule-based 防火墙(隐式拒绝兜底)。对异地登录触发 risk-based:要求 MFA + 设备合规检查,否则阻断。
考试怎么考
- ABAC 的属性维度(用户/网络/设备)与灵活性来源。
- 规则基典型例子(防火墙 + implicit deny)。
- 风险基评估的要素(环境/情境/策略)与 MFA/合规设备要求。
- role-based 与 rule-based 缩写冲突的澄清。
- ABAC 与 SDN/MDM 的关联。
记忆口诀
“ABAC 三属性(人/网/设)灵活控,规则基一视同仁防火墙;风险基看场景动态决,MFA 合规是槛。”
自测
- ABAC 相比 rule-based 灵活在哪里?举一个策略语句例子。
- 规则基访问控制的典型实现是什么?末尾规则通常是什么?
- 风险基访问控制评估哪些要素?可额外要求什么?
- 为什么 role-based 与 rule-based 的 RBAC 缩写易混淆?CISSP 如何区分?
- ABAC 常与哪些技术(SDN/MDM)结合?