由:
資訊擁有者
決定哪些使用者對資訊具有存取權。
不用經過管理者的授權。
一樣以健身房資料庫為例:
MIKEY 為資料庫的擁有者 Owner。
MIKEY 可以決定:
所有的權限都由系統強制作控管,
使用者不能自己設定。
簡單來說:
每個人和每份資料都有等級標籤
等級不夠:
就打不開更高等級的資料
例如:
軍中的機密文件,你階級不夠就不能查看
你階級到了:
就可以
等級標籤是:
根據組織的安全政策來指定。
依照職位區別做存取控制。
例如:
健身房中有:
設定「教練」角色的權限:
可以:
不能:
如果 MIKEY 的職位是:
教練
那就會有以上的權限。
描述:
等條件的資訊。
簡單來說:
就是一次比對多個條件,來看是否符合存取權限要求
例如:
今天健身房會員資料庫被設定 ABAC 條件為:
那如果今天 MIKEY 想看這個資料庫,
他就必須:
它不只看你是不是教練,
還會依照其他屬性來要求達成其他條件,
才能有存取權限。
👤 IPAS 115-1 Q27
在實施零信任架構時,
傳統的靜態授權(RBAC)已不足以應對動態威脅,
現代存取控制策略轉向:
基於屬性的存取控制 ABAC
下列何者最能體現?
答案:
B
只有在:
的請求,
才允許存取。
主要依照「角色 / 職務」來給權限
依照多種屬性條件來判斷是否允許存取
例如:
根據:
預先設定的規則
來判斷:
可以把它想成:
一組預先定義好的存取規則
例如:
等等。
依照預先設定好的規則進行判斷。
例如:
會根據:
等資訊,
再依政策進行判斷。
透過身分驗證,
取得:
身分憑證 / Claim
取得後,
系統會依據身分憑證裡提供的資訊,
來決定是否能存取某資源。
健身房系統設有一個會員資料庫。
MIKEY 用自己的帳號登入會員資料庫後,
會員資料庫系統取得 MIKEY 的資訊:
這時 MIKEY 想查 XXX 資料時,
系統會讀取剛剛的資訊,
來判斷:
MIKEY 是否有權限可以查詢