E6 · 出版卷 28
安全、身份与审计
认证、授权、最小权限与日志
*认证、授权、最小权限与日志*
学习目标
本课是通用、机构中立内容,不使用任何真实公司、个人、矿权、项目或可识别地点。通用角色只描述职责,SYN-ARCH 标识符明确表示合成教学证据。
- 界定由“认证、授权、最小权限与日志”治理的决定。
- 在选择实现前建立相关边界、状态与合同模型。
- 定义可测不变量、故障证据与安全发布后果。
- 基于合成证据产出一份由威胁驱动的权限矩阵与可审计控制规范并为其权衡辩护。
决策边界
应依据后果保护决定与证据,而不是只隐藏界面。识别主体、资源、动作、语境、信任边界与披露影响。认证建立关于身份的有边界主张;授权决定该身份在当前语境下能否对某个资源版本执行一个动作。最小权限同时限制普通访问与自动执行。批准、发布、政策变更与审计管理比日常查看需要更强职责分离。安全控制支持专业责任,但不能决定科学适用性,也不能赋予角色专业能力。
核心概念
区分人员、工作负载、设备与服务身份,并记录每个边界信任哪些主张。基于角色的规则适合稳定职责;属性与资源政策可加入项目类别、敏感级别、版本、范围、目的或批准语境。默认拒绝会暴露遗漏。完整决定同时考虑机密性、完整性、可用性、来源与问责。审计不等于无限监视:只收集重建高后果动作所需事件,减少个人数据,保护记录不被篡改并定义保留期。持续验证重新评估主体、资源与语境,而不是一次登录后永久信任。
系统模型与合同
建立资产与决定登记表,并连接威胁、脆弱点、控制、证据与剩余风险。权限矩阵使用主体类别、动作、资源类别、状态、版本、空间范围与条件,并给出明确拒绝和批准规则。信任边界图显示身份签发、凭证使用、政策决定、执行点、数据移动与审计汇聚。高后果审计事件记录稳定事件身份、时间源、行动与委托身份、动作、资源身份及版本、政策结果、请求关联、结果与原因,同时排除秘密和不必要内容。
不变量与验收标准
| 不变量 | 测试证据 | 发布后果 | |---|---|---| | 每项高后果动作都针对一个身份、资源版本与范围授权。 | 合同测试与反例记录 | 阻止发布 | | 执行身份不能批准或发布自身输出。 | 回放比较与摘要检查 | 隔离制品 | | 撤销与权限收紧通过经过测试的路径生效。 | 基于角色的验收追踪 | 把决定返回为未解决 | | 审计记录完整、受完整性保护且不含秘密。 | 故障注入与恢复记录 | 保留上一已验证版本 | | 剩余安全风险对负责评审角色保持可见。 | 依据声明证据的领域审查 | 记录明确评审发现 |
量化工程
控制覆盖率为 C_c=n_{verified}/n_{applicable},应按风险类别报告,而不是给出一个令人安心的总数。测量特权路径数、未使用授权、拒绝动作类别、撤销延迟、政策评估失败、审计事件完整度、时间同步误差与受保护证据恢复。访问审查同时抽样允许与拒绝情况。拒绝数低可能表示设计正确,也可能表示没有执行控制,必须结合测试与工作负载证据解释。只有声明可能性、后果、不确定性与评审权限后,风险评分才可作为决定辅助。
数据质量、证据与不确定性
安全证据组合威胁场景、配置与政策审查、权限测试、依赖记录、脆弱性发现、攻击模拟、审计回放、备份恢复与事件演练。合成夹具包括过期凭证、角色变化、受限范围、跨分支请求、委托作业、伪造令牌、重放命令与被篡改审计事件。拒绝路径应与成功访问同样认真测试。通过扫描器或检查表不能证明领域资源、版本语义或专业批准得到保护;评审者必须把控制追踪到具体决定与剩余风险。
互操作性与版本
身份合同定义签发者类别、主体标识、受众、有效期、保证级别与委托,同时不暴露凭证。授权合同定义政策输入、决定值、执行行为与故障模式。资源合同携带独立于存储路径的敏感分类与责任角色。审计模式使用稳定受控的动作和结果代码、版本化事件字段与关联身份。政策与控制包建立版本、接受评审并连接到发布。政策服务不可用时,每项操作都声明关闭式失败或严格有界的降级行为;静默允许不能作为默认。
安全与专业责任
分层设置控制,使一次错误不会暴露所有版本或操作:验证输入、认证身份、授权确切动作、隔离执行、保护传输与存储数据、验证制品完整性、约束导出并记录高后果结果。通过经过测试的流程轮换和撤销凭证。管理访问应临时、有理由且接受独立审查。日志绝不包含密码、私钥、原始令牌或无限制载荷。紧急访问范围窄、记录强、明确到期并事后评审;它不能绕过不可变科学历史。
运行流程与可观测性
持续协调身份、授权、资源分类与政策版本。对不可能转换、反复被拒的高后果动作、撤销后使用、审计缺口、异常导出量与政策漂移告警,同时按已知工作负载调优以避免不可用噪声。复审休眠权限与机器身份。从告警到分诊、遏制、纠正、恢复与经验记录,保留证据链。安全更新遵循受控构建、测试与发布路径;紧迫性会改变优先级,但不会消除了解变化内容和安全回退方式的需要。
集成检查点
把“安全、身份与审计”制品连接到本卷前面的架构。追踪一个合成对象从来源身份穿过新边界到达已审查输出,再把一个拒绝或故障追溯到最早被违反的不变量。更新架构决定记录,写明所选方案、备选方案、假设、证据、后果、责任角色、评审状态与重新考虑触发条件。只有另一位审查者无需口头说明即可重建成功路径与阻断路径,检查点才通过。
合成案例
SYN-ARCH-09 最初给所有审查角色一个宽泛读取角色,并允许处理身份发布结果。一个合成受限范围出现在集合数量中,受损作业还可批准自身输出。修订政策按资源版本与范围分别授权元数据、内容、执行与发布。作业身份只能写候选制品,由独立审查角色批准一份清单。撤销测试无需等待缓存过期即可移除访问,审计回放可重建请求、政策决定、候选摘要、批准与发布,同时不暴露受保护几何。
练习与考核
- 哪些决定与证据需要防范哪些后果?
- 每条政策规则由哪些确切主体、动作、资源、版本与语境组成?
- 特权转换如何分离并接受独立审查?
- 审计回放能否在不暴露受保护内容时重建动作?
考核制品:一份由威胁驱动的权限矩阵与可审计控制规范。提交时附来源清单、验收证据、未解决风险,并简要说明为何没有选择一个合理备选方案。
常见失败模式
- 把成功登录当成对所有资源与动作的许可。
- 使用没有资源、版本或空间范围的单一宽泛角色。
- 允许同一身份执行、验证并批准结果。
- 在审计日志中记录秘密或受保护载荷。
- 把检查表当成控制在运行中有效的证据。
来源与延伸阅读
- NIST SP 800-53 Rev. 5 控制目录,涵盖访问控制、审计、配置、恢复与系统完整性。
- NIST SP 800-207 零信任架构,把信任决定聚焦于身份、资产与资源,而不是网络位置。
- NIST SP 800-218 安全软件开发框架 1.1,提供覆盖生命周期的高层安全开发实践。
- ISO 31000:2018 风险管理指南,提供风险知情决策的原则、框架与过程。
- RFC 9562 通用唯一标识符,定义分布式标识生成的布局与运行注意事项。