iT邦幫忙

2026 iThome 鐵人賽

DAY 8
0

DAY08 存取控制 Access Control

  • 一. 存取控制是什麼?
  • 二. 四層存取控制(實體、網路、系統、資料)
    • 2-1 實體存取控制
    • 2-2 網路存取控制
    • 2-3 系統存取控制
    • 2-4 資料存取控制
  • 三. 識別、身分驗證、授權
    • 3-1 識別 / 身分
    • 3-2 身分驗證 / 認證
    • 3-4 授權
    • 3-5 合在一起,就是一個登入流程
  • 四. 紀錄 Accounting
    • 4-1 AAA
  • 五. 最小權限原則 Least Privilege
    • 5-1 知悉必要 Need-to-Know
    • 5-2 職務區隔 / 分離
  • 六. 存取權限的生命週期
    • 6-1 新人入職(申請 → 審核 → 建立)
    • 6-2 在職中(使用 → 定期檢視)
    • 6-3 職務異動(異動)
    • 6-4 離職(收回)
    • 6-5 考古題
  • 七. 申請 + 審核機制
  • 八. 用自己的話介紹存取控制

一. 存取控制是什麼?

決定:

「誰」可以在「什麼條件」,對「什麼資源」做「哪些事」

以健身工作室的會員系統舉例:

  • 教練 A 可以看自己的會員
  • 不能看教練 B 的會員
  • 只有行政人員可以修改聯絡資料
  • 一般員工不能刪除會員資料庫內容

這些就是:

存取控制

官方指引:

存取控制由外而內分成 4 層

  1. 實體
  2. 網路
  3. 系統
  4. 資料

二. 四層存取控制

實體、網路、系統、資料

2-1 實體存取控制

誰能進入哪一個實體場所。

例如:

  • 門禁卡
  • 機房門鎖
  • 警衛

2-2 網路存取控制

簡單說:

哪些設備和哪些使用者可以進入組織的內部網路

例如:

  • 未授權的設備不能連組織的網路
  • 只有符合安全要求的公司電腦可以連線

設備應經過:

  • 驗證
  • 授權

才能存取:

  • 網路
  • 資料

2-3 系統存取控制

誰能登入某個系統。

例如:

  • 只有員工可以登入人資系統
  • 只有管理員可以登入伺服器

2-4 資料存取控制

登入系統後:

誰可以看什麼、改什麼

例如:

教練 A 登入系統後,只能看自己的會員


三. 識別、身分驗證、授權

三個重要概念:

  1. 識別 Identification
  2. 身分驗證 Authentication
  3. 授權 Authorization

3-1 識別 / 身分 Identification

告訴系統:

你是誰

官方指引:

代表人或系統的識別資訊。

例如:

  • 使用者身分
  • 員工編號
  • 帳號名稱

這裡都還只是:

宣稱

例如:

你的帳號名稱是:

MIKEY123

那只能代表:

你宣稱你是 MIKEY


3-2 身分驗證 / 認證 Authentication

證明:

你是你聲稱的那個人

帳號名稱輸入:

MIKEY123

這時系統會問:

密碼?

輸入正確密碼:

xxxxxxx

系統確認:

沒錯,密碼正確,這個人是 MIKEY

這就是:

身分驗證


3-4 授權 Authorization

身分驗證完之後:

你可以做什麼?

上一步確認了:

你是 MIKEY 本人

MIKEY 想看全部會員的資料。

但:

系統規定只能看自己會員的資料

這就是:

授權


3-5 合在一起,就是一個登入流程

輸入帳號(識別)

你說你是誰

輸入密碼(身分驗證)

你真的是他嗎?

登入成功後依權限操作(授權)

你可以做什麼


四. 紀錄 Accounting

跟:

  • 識別
  • 身分驗證
  • 授權

一起的第 4 個概念。

官方描述:

  • 量測 Measuring
  • 監控 Monitoring
  • 報告 Reporting
  • 日誌 Logging

目的是:

把使用者與系統的互動留下軌跡

例如:

MIKEY:

  • 10:00 登入
  • 10:01 查看會員 XXX
  • 10:20 修改電話
  • 10:25 登出

這些資料可供:

  • 稽核
  • 分析
  • 管理

使用。


4-1 AAA

AAA 代表:

  • Authentication 身分驗證
  • Authorization 授權
  • Accounting 紀錄

識別 Identification 不在 AAA 中


五. 最小權限原則 Least Privilege

只給完成工作所需要的最少權限


👤 IPAS 115-1 Q31

關於最小權限原則的主要目的,下列哪一項最為適切?

C:限制使用者僅能存取完成工作所需的資源


用健身工作室舉例:

教練 A 的工作:

指導自己負責的會員

所以他需要:

  • 查看自己負責會員的資料
  • 查看自己負責會員的訓練紀錄

他不需要:

  • 看全公司的會員資料
  • 刪除所有的會員資料
  • 管理其他教練的帳號

所以:

只需要給教練 A 他需要的「剛好」的權限就好


最小權限原則不是只適用於「人」。

包括:

  • 系統
  • 程式
  • AI

等等都可以適用。

例如:

某程式只需要讀取一個資料夾

那就不要讓它:

讀取整個伺服器


5-1 知悉必要 Need-to-Know

你真的有業務需要知道這份資料嗎?

簡單來講就是:

沒有必要,就不提供資訊


5-2 職務區隔 / 分離

簡單來說就是:

避免球員兼裁判

把高風險的工作拆分為不同的人執行不同區段。

避免:

一個人掌握完整流程


六. 存取權限的生命週期

權限會隨著工作而變動。

存取控制要有:

申請 → 審核 → 建立 → 使用 → 定期檢視 → 異動 → 收回

以健身工作室舉例。


6-1 新人入職

申請 → 審核 → 建立

新教練 TONY 入職。

不能直接:

將全部的系統權限都給 TONY

應該要做:

  1. 根據 TONY 工作需求申請必要裝備及權限
  2. MIKEY 或其他主管進行審核,確認他只需要開哪些權限
  3. 建立帳戶並開必要權限

例如:

查看自己負責會員的資料

這就是:

最小權限原則

只給完成工作所需的最低限度權限,不多給。


6-2 在職中

使用 → 定期檢視

TONY 都很正常在使用他的權限查看自己負責的會員。

但 MIKEY 還是會定期去做以下檢查:

  1. TONY 有沒有做權限以外的行為
  2. 公司有沒有帳號長時間沒有使用
  3. 有沒有不該存在的權限留著

6-3 職務異動

異動

TONY 從教練升為主管了。

負責管理整個教練部:

負責範圍變大

不能只在原有的權限上再加新的。

而是要:

  1. 重新檢視新職位需要哪些權限
  2. 移除原本但新職位不需要的權限
  3. 新增新職位需要的權限

如果權限只加不減:

容易造成權限過度的情況

所以:

有異動就需要重新檢視


6-4 離職

收回

TONY 離職了。

MIKEY 要確保:

  1. TONY 的系統帳號立刻關閉
  2. 收回公司相關資產
  3. 取消所有存取權限
  4. 確認 TONY 的手機、電腦、雲端等等是否刪除會員資料
  5. 變更公用帳號的密碼

6-5 考古題

👤 IPAS 115-1 Q34

題目:

某企業導入雲端人資系統,

允許外包廠商在專案期間查詢部分員工資料。

專案結束後,

資訊部門忘記回收廠商帳號,

半年後該帳號仍可登入系統。

從管理面優先改善,

最有效的措施是下列何者?

答案:

讓該帳號存取權限與實際需求面連動

有需求:

才給權限

需求消失:

權限就應該消失


七. 申請 + 審核機制

官方教材練習:

存取權限:

  • 要有申請和審核機制
  • 要定期檢視目前權限是否仍符合需求
  • 組織要制定政策讓管理人員依循

不可以:

「主管同意就直接設定,完全不管組織流程」


八. 用自己的話介紹存取控制

其實存取控制的核心就是在防止兩件事的發生:

1. 未授權存取

根本沒有權限的人,

卻可以:

  • 到處亂看
  • 到處亂改

2. 過度授權

例如:

一個教練卻擁有將整間公司資料庫刪除的權限


所以要保持:

最小權限

以及:

權限與需求連動

不要隨意亂給權限。


上一篇
DAY07 第1~6天的結合與回顧
下一篇
DAY09 Authentication 身分驗證與 MFA 多因素驗證
系列文
格鬥教練想轉職學資安是否搞錯了什麼(自學第一步)IPAS初級筆記9
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言