返回目录 上一章:安全通信与网络攻击
OSG10 Chapter 13 · CISSP 手机画报精读

第13章 管理身份和身份验证

左侧为英文原文摘录、中文直译、小白解释和考点提醒;右侧为对应画报。手机打开时画报会先显示,并且可以点开看大图。

9 个主题区 64 张四格精读卡 9 张高对比画报 单 HTML · 图片已内嵌
主题 01

IAM 总览:控制谁能访问什么

IAM 关注授予和撤销权限,核心是识别、认证、授权、计账,以及对信息、系统、设备、设施、应用和服务的访问控制。

IAM 目标

英文原文摘录

IAM grants and revokes privileges.

中文直译

IAM 授予和撤销权限。

小白解释

它管理主体能否访问数据、执行操作,以及访问后是否可追责。

考点提醒

第 13 章偏身份与认证,第 14 章继续讲授权和访问控制模型。

资产范围

英文原文摘录

Assets include information, systems, devices, facilities, applications, and services.

中文直译

资产包括信息、系统、设备、设施、应用和服务。

小白解释

IAM 不是只管用户登录系统,还要管谁能访问哪些资产类型。

考点提醒

考题列资产类别时,不要漏掉服务和设施。

有形与无形

英文原文摘录

Assets may be tangible or intangible.

中文直译

资产可以是有形或无形的。

小白解释

服务器、门禁是有形;数据、知识产权、业务记录是无形。

考点提醒

访问控制既保护物理对象,也保护信息对象。

物理访问

英文原文摘录

Physical controls protect facilities and devices.

中文直译

物理控制保护设施和设备。

小白解释

门锁、机房、围栏、保安、HVAC、消防都能影响资产访问。

考点提醒

物理安全是访问控制的一部分,不是单独孤立主题。

逻辑访问

英文原文摘录

Logical controls protect systems and data.

中文直译

逻辑控制保护系统和数据。

小白解释

认证、授权、权限和配置限制共同防止未授权访问。

考点提醒

logical access controls 常对应技术控制。

CIA 关系

英文原文摘录

Access controls protect CIA.

中文直译

访问控制保护 CIA。

小白解释

保密性看谁能读,完整性看谁能改,可用性看授权请求能否及时成功。

考点提醒

访问控制失败会导致 CIA 任一属性损失。

主题 02

AAA、身份识别与主体/客体

AAA 是 IAM 的骨架:先声明身份,再证明身份,再决定允许做什么,最后留下审计轨迹。主体和客体则说明访问发生在谁和什么之间。

Authentication

英文原文摘录

Authentication confirms claimed identity.

中文直译

认证确认所声称的身份。

小白解释

用户说自己是谁只是识别,拿密码、证书或生物特征证明才是认证。

考点提醒

Identification 是声明身份,Authentication 是证明身份。

Authorization

英文原文摘录

Authorization grants allowed actions.

中文直译

授权授予允许执行的操作。

小白解释

认证成功不代表能做所有事,授权决定能读、写、执行或管理哪些对象。

考点提醒

认证之后才谈授权。

Accounting

英文原文摘录

Accounting maintains an audit trail.

中文直译

计账维护审计轨迹。

小白解释

日志记录谁在何时做了什么,支撑问责、取证和合规。

考点提醒

Accountability 依赖有效识别和认证。

唯一身份

英文原文摘录

Subjects must have unique identities.

中文直译

主体必须具有唯一身份。

小白解释

如果多人共享同一个账号,就很难追责。

考点提醒

共享账号削弱 accountability。

主体

英文原文摘录

A subject is an active entity.

中文直译

主体是主动实体。

小白解释

用户、进程、服务、设备都可以主动请求访问资源。

考点提醒

subject 主动访问 object。

客体

英文原文摘录

An object is a passive entity.

中文直译

客体是被动实体。

小白解释

文件、数据库、打印机、应用、存储介质都可以提供信息。

考点提醒

有些实体可随场景在 subject 和 object 之间切换。

访问

英文原文摘录

Access transfers information from object to subject.

中文直译

访问把信息从客体传给主体。

小白解释

用户读取文件,就是主体从客体获得数据。

考点提醒

理解 subject/object 是后续访问控制模型的基础。

主题 03

注册、身份核验、身份建立与会话管理

身份不是系统里随便建个账号,而是要先核验证明材料、注册身份、绑定认证因素,再通过会话管理维持可信状态。

身份核验

英文原文摘录

Identity proofing uses appropriate documentation.

中文直译

身份核验使用适当证明文件。

小白解释

新员工可用护照、驾照、出生证明等材料证明现实身份。

考点提醒

proofing 是证明身份真实,不是日常登录。

注册

英文原文摘录

Registration creates identity records.

中文直译

注册创建身份记录。

小白解释

HR 或管理员核验后,把身份录入系统并建立账户。

考点提醒

Registration 常与 enrollment、account creation 一起出现。

绑定认证因素

英文原文摘录

Registration may collect authentication factors.

中文直译

注册可采集认证因素。

小白解释

密码、智能卡、证书、生物模板、令牌都可能在注册阶段绑定。

考点提醒

生物识别注册比普通账号创建更复杂。

会话管理

英文原文摘录

Session management controls active logins.

中文直译

会话管理控制活动登录。

小白解释

会话令牌、超时、重新认证、注销和防劫持都是会话管理内容。

考点提醒

Session timeout 可降低无人值守和令牌滥用风险。

上下文认证

英文原文摘录

Context can influence authentication.

中文直译

上下文可影响认证。

小白解释

地点、设备、网络、时间、风险评分和异常行为可触发更强验证。

考点提醒

Context-aware authentication 常出现在移动设备和零信任场景。

环境匹配

英文原文摘录

Authentication strength depends on environment.

中文直译

认证强度取决于环境。

小白解释

处理绝密材料的设施,比普通教室需要更强认证机制。

考点提醒

最佳控制要匹配风险,不是永远选最复杂方案。

主题 04

密码策略与 NIST 建议

密码是最常见也最脆弱的认证方式。现代建议更重视长度、黑名单、哈希存储和密码管理器,而不是一味强制定期更换和特殊字符。

静态密码

英文原文摘录

Passwords are typically static.

中文直译

密码通常是静态的。

小白解释

用户反复使用同一个秘密,泄露后风险会持续存在。

考点提醒

单独密码属于较弱认证因素。

明文风险

英文原文摘录

Passwords should never be stored or transmitted in cleartext.

中文直译

密码不应明文存储或传输。

小白解释

服务端应存储带盐的慢哈希,而不是保存可还原密码。

考点提醒

看到 cleartext password,基本是不安全。

密码攻击

英文原文摘录

Passwords face brute-force and dictionary attacks.

中文直译

密码会遭受暴力和字典攻击。

小白解释

还包括撞库、喷洒、钓鱼、键盘记录和数据库泄露。

考点提醒

不同攻击对应锁定、MFA、黑名单和监控。

复杂度

英文原文摘录

Complexity counts character variety.

中文直译

复杂度衡量字符种类。

小白解释

大小写、数字、符号可增加搜索空间,但用户常用可预测替换。

考点提醒

复杂度不是万能,长度和泄露检查更重要。

长度

英文原文摘录

Length is the number of password characters.

中文直译

长度是密码字符数。

小白解释

长密码短语通常比短而复杂的密码更好记也更强。

考点提醒

NIST 建议至少 8 字符,并鼓励更长。

过期策略

英文原文摘录

Passwords should not expire regularly.

中文直译

密码不应被强制定期过期。

小白解释

频繁过期会诱导用户做 Password1 到 Password2 这种弱变化。

考点提醒

除非怀疑泄露,否则不应机械强制周期更换。

密码管理器

英文原文摘录

Users should be able to paste passwords.

中文直译

用户应能粘贴密码。

小白解释

允许复制粘贴有利于使用密码管理器生成长随机密码。

考点提醒

禁止粘贴密码不符合现代推荐方向。

黑名单筛查

英文原文摘录

Password systems should screen passwords.

中文直译

密码系统应筛查密码。

小白解释

拒绝常见、泄露、上下文相关或弱模式密码。

考点提醒

screening breached passwords 是高价值控制。

主题 05

智能卡、令牌、OTP 与生物识别

认证因素分为知道的、拥有的、你本身。令牌和智能卡属于拥有因素,生物识别属于你本身,OTP 通过一次性秘密降低重用风险。

智能卡

英文原文摘录

Smartcards support authentication.

中文直译

智能卡支持身份认证。

小白解释

用户插卡或感应卡片,再结合 PIN 或证书完成认证。

考点提醒

卡是 something you have,PIN 是 something you know。

OTP

英文原文摘录

One-time passwords are used once.

中文直译

一次性密码只使用一次。

小白解释

OTP 降低密码重放风险,常由硬件令牌或认证器应用生成。

考点提醒

OTP 仍需防钓鱼和中间人代理。

TOTP

英文原文摘录

TOTP is time-based.

中文直译

TOTP 基于时间。

小白解释

密码随时间窗口变化,常见于手机认证器。

考点提醒

TOTP 依赖时间同步。

HOTP

英文原文摘录

HOTP is HMAC-based.

中文直译

HOTP 基于 HMAC。

小白解释

它通常使用计数器,每次生成后计数推进。

考点提醒

TOTP 看时间,HOTP 看计数器。

生物识别

英文原文摘录

Biometrics are something you are.

中文直译

生物识别属于你本身。

小白解释

指纹、虹膜、脸、声音、掌纹等都属于生物特征。

考点提醒

生物特征泄露后难以更换。

识别与认证

英文原文摘录

Biometrics can identify or authenticate.

中文直译

生物识别可用于识别或认证。

小白解释

一对多是识别,一对一比对已登记模板更偏认证。

考点提醒

identification 和 authentication 在生物识别题里要分清。

错误率

英文原文摘录

Biometrics have false acceptance and rejection.

中文直译

生物识别有误受和拒真。

小白解释

FAR 是误把坏人当好人,FRR 是把好人拒掉。

考点提醒

CER/EER 是 FAR 与 FRR 相交点。

活体检测

英文原文摘录

Liveness checks reduce spoofing.

中文直译

活体检测降低伪造。

小白解释

检测眨眼、血流、深度或动作,防止照片和假指纹。

考点提醒

生物识别要考虑可接受度、错误率和欺骗风险。

主题 06

MFA、无密码、设备认证与服务认证

MFA 必须使用不同类型因素。无密码和 FIDO 把认证从记忆秘密转向设备密钥、公钥密码和本地解锁,设备和服务也需要可信身份。

MFA

英文原文摘录

MFA uses two or more factor types.

中文直译

MFA 使用两种或更多因素类型。

小白解释

密码加另一个密码不算强 MFA,密码加令牌或生物识别才更像 MFA。

考点提醒

multiple factors 必须是不同类别。

短信 OTP

英文原文摘录

SMS sends users one-time codes.

中文直译

短信向用户发送一次性码。

小白解释

短信方便但有 SIM 换卡、拦截和钓鱼风险。

考点提醒

SMS MFA 好于单密码,但不是最强选择。

无密码

英文原文摘录

Passwordless authentication avoids traditional passwords.

中文直译

无密码认证避免传统密码。

小白解释

通行密钥、硬件密钥、生物本地解锁和公钥密码可替代输入密码。

考点提醒

无密码不等于无认证。

FIDO

英文原文摘录

FIDO supports passwordless authentication.

中文直译

FIDO 支持无密码认证。

小白解释

FIDO/WebAuthn 使用公钥密码,私钥留在设备或安全密钥中。

考点提醒

服务器保存公钥,不保存可复用密码。

设备认证

英文原文摘录

Devices can authenticate to systems.

中文直译

设备可以向系统认证。

小白解释

设备指纹、证书、TPM、MDM 合规状态都可参与设备信任判断。

考点提醒

零信任常同时验证用户和设备。

服务认证

英文原文摘录

Services require authentication.

中文直译

服务也需要认证。

小白解释

服务账户、证书、API 密钥和密钥轮换用于服务到服务认证。

考点提醒

服务账户要有归属、最小权限和定期审查。

双向认证

英文原文摘录

Mutual authentication verifies both parties.

中文直译

双向认证验证双方。

小白解释

客户端确认服务器,服务器也确认客户端,避免单向信任被滥用。

考点提醒

mTLS、EAP-TLS 都体现双向认证思路。

主题 07

SSO、LDAP、目录服务与 PKI

SSO 让用户认证一次即可访问多个资源。LDAP 和目录服务提供集中身份数据,PKI 可借助目录查询证书信息。

SSO

英文原文摘录

SSO authenticates once for many resources.

中文直译

SSO 一次认证访问多个资源。

小白解释

用户登录一次即可访问多个应用,减少重复输入密码。

考点提醒

SSO 提升便利,也扩大被攻破后的影响。

SSO 优点

英文原文摘录

SSO improves convenience and management.

中文直译

SSO 提升便利和管理。

小白解释

减少密码疲劳、集中撤销、集中监控和统一策略。

考点提醒

SSO 仍需强认证和会话保护。

SSO 风险

英文原文摘录

Compromised SSO affects many resources.

中文直译

SSO 被攻破会影响许多资源。

小白解释

一个主账号被盗,攻击者可能横向访问大量应用。

考点提醒

MFA、条件访问和异常检测是 SSO 保护重点。

LDAP

英文原文摘录

LDAP supports directory services.

中文直译

LDAP 支持目录服务。

小白解释

目录像网络电话簿,保存用户、组、设备、服务和属性。

考点提醒

LDAP 是协议,目录服务是保存和查询身份数据的系统。

集中访问控制

英文原文摘录

Directories support centralized access control.

中文直译

目录支持集中访问控制。

小白解释

Active Directory 等目录可集中管理身份、组和策略。

考点提醒

集中化有利管理,也需要保护域控和目录。

LDAP 与 PKI

英文原文摘录

PKI may use LDAP for certificate information.

中文直译

PKI 可用 LDAP 查询证书信息。

小白解释

系统可通过目录查询 CA、证书或证书相关信息。

考点提醒

证书体系与目录服务常集成。

票据与令牌

英文原文摘录

SSO relies on tokens or tickets.

中文直译

SSO 依赖令牌或票据。

小白解释

应用信任身份提供者发出的票据或令牌,而不是每次直接问密码。

考点提醒

票据生命周期和撤销能力很重要。

主题 08

联合身份、IDaaS 与凭据管理

联合身份把多个组织或服务的身份体系连起来。IDaaS 把 IAM 作为第三方云服务,凭据管理系统则保护用户名、密码和密钥材料。

联合身份

英文原文摘录

Federation shares identity information.

中文直译

联合身份共享身份信息。

小白解释

多个组织或服务建立信任关系,让用户可跨边界访问资源。

考点提醒

Federation 的核心是信任关系和身份断言。

本地联合

英文原文摘录

Federation can be on-premises.

中文直译

联合可以在本地实现。

小白解释

组织内部系统之间共享身份和 SSO,常依赖现有目录。

考点提醒

on-premises 仍要保护目录和令牌服务。

云联合

英文原文摘录

Cloud federation supports SaaS.

中文直译

云联合支持 SaaS。

小白解释

用户用组织身份访问第三方云应用,不必给每个 SaaS 单独建密码。

考点提醒

云联合要审供应商、日志、隐私和退出方案。

混合联合

英文原文摘录

Hybrid federation combines local and cloud.

中文直译

混合联合结合本地和云。

小白解释

员工既访问本地系统,也访问云服务,身份桥接更复杂。

考点提醒

混合环境要关注同步、延迟和故障影响。

IDaaS

英文原文摘录

IDaaS provides IAM as a service.

中文直译

IDaaS 以服务形式提供 IAM。

小白解释

第三方服务提供身份、认证、SSO 和访问策略能力。

考点提醒

IDaaS 是云 IAM 外包能力,但责任不能全部转移。

凭据管理

英文原文摘录

Credential systems store usernames and passwords.

中文直译

凭据系统存储用户名和密码。

小白解释

密码保险库、系统凭据管理器、浏览器凭据和 API 凭据都要保护。

考点提醒

凭据库要加密、访问控制、备份和审计。

脚本化访问

英文原文摘录

Scripts can simulate SSO.

中文直译

脚本可模拟 SSO。

小白解释

脚本自动输入或传递凭据,但硬编码明文凭据风险很高。

考点提醒

脚本和自动化凭据要进保险库并最小权限。

主题 09

账户生命周期、访问审查与服务账户

账户管理从申请、审批、开通、维护、调岗、审查到撤销。很多 IAM 事故不是登录技术失败,而是账户没有及时收回或权限越滚越大。

Provisioning

英文原文摘录

Provisioning creates and grants accounts.

中文直译

开通负责创建并授予账户。

小白解释

入职时创建账号、发设备、绑定角色并赋予初始权限。

考点提醒

开通应基于审批和角色,而不是管理员随手加权限。

Onboarding

英文原文摘录

Onboarding adds users to the organization.

中文直译

入职把用户加入组织。

小白解释

身份、设备、培训、策略确认和初始访问都在入职流程中处理。

考点提醒

安全意识和政策确认也属于入职控制。

Role Transition

英文原文摘录

Roles change as people move.

中文直译

人员变动时角色会变化。

小白解释

调岗、升职、转部门后,应移除旧权限并授予新权限。

考点提醒

权限转移不是只加新权限,要收回旧权限。

Account Maintenance

英文原文摘录

Accounts require ongoing maintenance.

中文直译

账户需要持续维护。

小白解释

姓名、部门、角色、组成员、设备和认证因素都会变化。

考点提醒

IAM 是生命周期管理,不是一次性建号。

Access Review

英文原文摘录

Reviews find excessive privileges.

中文直译

访问审查发现过度权限。

小白解释

定期让数据或业务负责人确认用户、系统和服务账户权限是否仍合理。

考点提醒

访问审查能发现孤儿账户、共享账户和权限漂移。

Deprovisioning

英文原文摘录

Deprovisioning removes access.

中文直译

撤销配置移除访问。

小白解释

离职或合同结束时要禁用账号、回收设备、撤销令牌和证书。

考点提醒

离职账号应及时禁用,尤其是特权账号。

服务账户

英文原文摘录

Service accounts need management.

中文直译

服务账户需要管理。

小白解释

服务账户常长期存在、权限高、密码少变,必须有负责人和轮换。

考点提醒

服务账户应禁用交互登录、最小权限、密钥轮换和审查。

JIT

英文原文摘录

Just-in-time grants temporary access.

中文直译

JIT 临时授予访问。

小白解释

按需短时提升权限,用完自动收回,减少长期高权限暴露。

考点提醒

JIT 是降低常驻权限的现代 IAM 控制。