OSG10 · Chapter 14 · Controlling and Monitoring Access

第14章 控制和监控访问

左侧是英文原文摘录、中文直译、小白解释和考点提醒;右侧是对应画报。手机端会先显示画报,点击图片可放大查看。

11 个主题区 86 张四格精读卡 11 张可点击画报 覆盖 DAC / RBAC / MAC / ABAC / Risk-Based / Kerberos / RADIUS / TACACS+ / 零信任 / 访问控制攻击
主题 01

访问控制总览:认证之后就是授权

第 14 章承接第 13 章的身份与认证:认证只能证明“你是谁”,授权才决定“你能对什么资源做什么”。本章把授权机制、访问控制模型、SSO 协议、远程认证、零信任和访问控制攻击串成一条主线。

章节定位

英文原文摘录

This chapter builds on IAM topics and covers common access control models.

中文直译

本章建立在 IAM 主题之上,并介绍常见访问控制模型。

小白解释

先识别和认证,再授权和审计。第 14 章就是把“登录之后怎么管访问”讲清楚。

考点提醒

题目问 access control models、authorization mechanisms、privilege escalation 时,多半落在本章。

授权

英文原文摘录

After authenticating subjects, the next step is authorization.

中文直译

对主体完成认证后,下一步就是授权。

小白解释

账号密码正确只说明身份可信,不代表可以读所有文件、改所有配置。

考点提醒

Authentication 证明身份;Authorization 决定权限。

主体

英文原文摘录

A subject is an active entity that accesses a passive object.

中文直译

主体是访问被动客体的主动实体。

小白解释

用户、进程、服务、设备都可能主动请求访问资源,所以都可能是主体。

考点提醒

subject 主动发起访问。

客体

英文原文摘录

An object is a passive entity that provides information to active subjects.

中文直译

客体是向主动主体提供信息的被动实体。

小白解释

文件、数据库、应用、打印机、网络服务和数据集都可以是被访问的客体。

考点提醒

object 被主体访问;同一实体在不同场景中可切换角色。

权限

英文原文摘录

Permissions refer to the access granted for an object.

中文直译

权限通常指授予某个对象的访问能力。

小白解释

例如文件的读、写、删除、执行,数据库的查询、更新。

考点提醒

permissions 更偏对象上的具体操作能力。

权利

英文原文摘录

A right primarily refers to the ability to take an action on an object.

中文直译

权利主要指对对象执行动作的能力。

小白解释

例如修改系统时间、恢复备份数据,是能执行某类动作的授权。

考点提醒

rights 和 permissions 常被混用,但考试可能要求细分。

特权

英文原文摘录

A privilege is a combination of elevated rights and permissions.

中文直译

特权是提升后的权利和权限的组合。

小白解释

管理员拥有更高组合能力,能访问更多数据并执行更多管理动作。

考点提醒

privilege escalation 就是获得了不该拥有的更高权限。

控制和监控访问总览画报,点击可全屏查看。
主题 02

授权机制:矩阵、ACL、能力表和受限界面

授权机制回答“系统如何判断允许还是拒绝”。重点是隐式拒绝、访问控制矩阵、ACL、能力表、受限界面,以及内容相关和上下文相关控制。

隐式拒绝

英文原文摘录

Access is denied unless access has been explicitly granted.

中文直译

除非明确授予访问,否则拒绝访问。

小白解释

没有写“允许”不等于默认能进,而是默认不能进。

考点提醒

implicit deny = deny by default,是访问控制基本原则。

访问控制矩阵

英文原文摘录

An access control matrix includes subjects, objects, and assigned privileges.

中文直译

访问控制矩阵包含主体、客体以及分配的权限。

小白解释

像一张大表:行是人或进程,列是文件或系统,格子里写能不能读、写、执行。

考点提醒

matrix 是集中视角,覆盖许多对象和主体。

ACL

英文原文摘录

ACLs are object-focused and identify access granted to subjects.

中文直译

ACL 以对象为中心,标识授予主体的访问。

小白解释

看一个文件时,列出哪些用户或组能访问它,以及各自能做什么。

考点提醒

ACL 看对象。

能力表

英文原文摘录

Capability lists are subject-focused.

中文直译

能力表以主体为中心。

小白解释

看一个用户或进程时,列出它能访问哪些对象以及能做什么。

考点提醒

Capability list 看主体,这是常见对比题。

受限界面

英文原文摘录

Constrained interfaces restrict what users can do or see.

中文直译

受限界面限制用户能执行或看到什么。

小白解释

没权限的菜单被隐藏、置灰或禁用,用户看到的界面随权限变化。

考点提醒

Clark-Wilson 模型也会提到 constrained interface。

内容相关控制

英文原文摘录

Content-dependent controls restrict access based on the content within an object.

中文直译

内容相关控制根据对象中的内容限制访问。

小白解释

数据库视图只显示姓名和邮箱,不显示信用卡号,就是按内容裁剪。

考点提醒

content-dependent 看数据本身。

上下文相关控制

英文原文摘录

Context-dependent controls require specific activity before granting access.

中文直译

上下文相关控制要求特定活动完成后才授予访问。

小白解释

必须先完成购买流程,才能进入下载页面;或只允许工作时间访问。

考点提醒

context-dependent 看访问场景、流程、时间、地点。

安全策略

英文原文摘录

A security policy defines security requirements for an organization.

中文直译

安全策略定义组织的安全要求。

小白解释

策略说要做到什么,具体实现由标准、流程、系统配置和管理员落实。

考点提醒

policy 定义要求,不等同于每个技术配置细节。

授权机制画报,点击可全屏查看。
主题 03

DAC 与 RBAC:对象所有者还是岗位角色

DAC 和 RBAC 最容易混,因为它们都可能用组来管理用户。真正的差别是控制权:DAC 由对象所有者决定,RBAC 由管理员给角色或组分配权限。

DAC 核心

英文原文摘录

Every object has an owner and the owner can grant or deny access.

中文直译

每个对象都有所有者,所有者可以授予或拒绝访问。

小白解释

谁创建或拥有文件,谁就能决定别人能不能访问这个文件。

考点提醒

DAC = Discretionary,关键字 owner。

DAC 与 ACL

英文原文摘录

A DAC model is implemented using access control lists on objects.

中文直译

DAC 模型通过对象上的访问控制列表实现。

小白解释

Windows NTFS 文件和文件夹权限就是常见例子。

考点提醒

看到 DACL、NTFS、owner 修改权限,优先想到 DAC。

基于身份访问

英文原文摘录

Identity-based access control is a subset of DAC.

中文直译

基于身份的访问控制是 DAC 的一个子集。

小白解释

系统识别用户身份,并把资源所有权或访问条目绑定到身份。

考点提醒

identity-based access control 常被归入 DAC。

非自主访问控制

英文原文摘录

Administrators centrally administer nondiscretionary access controls.

中文直译

管理员集中管理非自主访问控制。

小白解释

非 DAC 系统不让对象所有者随意改访问规则,而是由中心规则或管理员控制。

考点提醒

MAC、RBAC、Rule-Based、ABAC 通常都属于 non-DAC 思路。

RBAC 核心

英文原文摘录

RBAC defines access based on the subject's job role.

中文直译

RBAC 根据主体的工作角色定义访问能力。

小白解释

用户加入“贷款专员”角色,就获得该岗位所需权限。

考点提醒

RBAC = Role controls;角色通常对应岗位职责。

RBAC 优势

英文原文摘录

RBAC is useful in dynamic environments with frequent personnel changes.

中文直译

RBAC 适合人员频繁变化的动态环境。

小白解释

入职、调岗、离职时改角色成员关系,比一个个文件手工授权更稳。

考点提醒

频繁人员变动、岗位授权、组继承权限,多数指 RBAC。

权限蔓延

英文原文摘录

Privilege creep is the tendency for users to accrue privileges over time.

中文直译

权限蔓延是用户随时间累积越来越多权限的趋势。

小白解释

调岗只加新权限不收旧权限,最终用户权限越来越大。

考点提醒

定期访问审查和角色清理可降低 privilege creep。

DAC 与 RBAC 对比画报,点击可全屏查看。
主题 04

规则、属性、风险:策略型访问控制

Rule-Based、ABAC、Risk-Based 都会出现“策略”和“条件”,但粒度不同:规则看固定全局规则,ABAC 看多属性组合,Risk-Based 看当前环境和风险。

Rule-Based

英文原文摘录

Rule-based access control applies predefined global rules to all subjects.

中文直译

基于规则的访问控制把预定义全局规则应用于所有主体。

小白解释

例如防火墙规则允许或阻断流量,规则对用户整体一致适用。

考点提醒

rule-based 常见关键字:global rules、restrictions、filters。

过滤器与限制

英文原文摘录

Rules are sometimes referred to as restrictions or filters.

中文直译

规则有时被称为限制或过滤器。

小白解释

它像一组统一的门禁条件,符合就放行,不符合就拦截。

考点提醒

防火墙规则是基于规则访问控制的典型例子。

ABAC 核心

英文原文摘录

ABAC uses rules that can include multiple attributes.

中文直译

ABAC 使用可包含多个属性的规则。

小白解释

把用户、设备、资源、位置、时间等属性组合起来判断。

考点提醒

ABAC = Attribute-Based;比普通 rule-based 更细。

属性范围

英文原文摘录

Attributes can be characteristics of users, networks, and devices.

中文直译

属性可以是用户、网络和设备的特征。

小白解释

角色、部门、设备合规、加密状态、地理位置、资源敏感度都可作为属性。

考点提醒

题目出现多种属性组合授权,多半是 ABAC。

SDN 场景

英文原文摘录

Many SDN applications use ABAC models.

中文直译

许多软件定义网络应用使用 ABAC 模型。

小白解释

例如允许经理用合规移动设备访问 WAN,策略可以更贴近业务语言。

考点提醒

SDN/SD-WAN 与动态策略常连到 ABAC。

Risk-Based

英文原文摘录

Risk-based access control grants access after evaluating risk.

中文直译

基于风险的访问控制在评估风险后授予访问。

小白解释

先看环境、场景、设备行为、IP 地点、威胁情报,再决定放行、阻断或加强验证。

考点提醒

risk-based 是动态判断,不是静态 ACL。

风险输入

英文原文摘录

It evaluates the environment, the situation, and security policies.

中文直译

它评估环境、情境和安全策略。

小白解释

急诊室访问病人数据可能低风险;陌生国家 IP 登录高敏系统可能高风险。

考点提醒

高风险时常触发 MFA、阻断或设备合规检查。

设备合规

英文原文摘录

The policy may require smartphones and tablets to meet security requirements.

中文直译

策略可能要求手机和平板满足特定安全要求。

小白解释

设备要系统更新、开启加密、受 MDM 管理,才允许访问资源。

考点提醒

risk-based access control 可与 MDM、条件访问、机器学习结合。

规则属性风险访问控制画报,点击可全屏查看。
主题 05

MAC:标签、格模型和需知原则

MAC 是高安全场景常考模型。主体和客体都有标签,系统强制执行访问决定,用户和对象所有者不能随意改变权限。

MAC 核心

英文原文摘录

MAC relies on classification labels applied to subjects and objects.

中文直译

MAC 依赖应用于主体和客体的分类标签。

小白解释

只有主体标签和客体标签匹配,并且满足规则,访问才会被允许。

考点提醒

MAC = Mandatory + labels。

系统强制

英文原文摘录

The system determines access based on assigned labels.

中文直译

系统根据分配的标签决定访问。

小白解释

不是文件所有者说了算,也不是用户自己能改,控制更集中、更强制。

考点提醒

题目出现 user cannot change permissions,常指 MAC。

格模型

英文原文摘录

The MAC model is often referred to as a lattice-based model.

中文直译

MAC 模型通常被称为基于格的模型。

小白解释

等级和隔间像格子一样组合,决定哪些主体可访问哪些客体。

考点提醒

lattice-based 是 MAC 高频词。

分层环境

英文原文摘录

A hierarchical environment orders labels from low to high security.

中文直译

分层环境把标签按低到高安全级别排序。

小白解释

机密、秘密、绝密之间存在上下关系,高许可可读较低级别。

考点提醒

hierarchical = 有等级顺序。

隔间环境

英文原文摘录

A compartmentalized environment has isolated security domains.

中文直译

隔间环境包含相互隔离的安全域。

小白解释

不同项目或安全域彼此独立,只有级别高还不够,还要有对应隔间许可。

考点提醒

compartmentalized = 域之间不互相包含。

混合环境

英文原文摘录

A hybrid environment combines hierarchical and compartmentalized concepts.

中文直译

混合环境结合分层和隔间概念。

小白解释

既看绝密/秘密等级,也看项目隔间,控制细但管理更复杂。

考点提醒

hybrid MAC 粒度高,复杂度也高。

需知原则

英文原文摘录

Compartmentalization enforces the need to know principle.

中文直译

隔间化强制执行需知原则。

小白解释

即使有高等级许可,也只有工作需要知道时才允许访问对应隔间。

考点提醒

clearance 不等于自动获得所有数据;还要 need to know。

MAC 标签格模型画报,点击可全屏查看。
主题 06

互联网 SSO:SAML、OAuth 与 OIDC

互联网 SSO 的核心价值是让不同网站或组织交换认证、授权或用户资料信息,而不要求用户把密码交给第三方。考试重点是 SAML、OAuth 和 OIDC 的定位差异。

FIM 与 SSO

英文原文摘录

FIM allows different organizations to use federations for SSO.

中文直译

联合身份管理允许不同组织通过联合实现 SSO。

小白解释

用户在 A 公司登录后,可访问 B 公司资源而不用重新交出密码。

考点提醒

federation 关键词是 trust relationship 和身份信息共享。

XML

英文原文摘录

XML describes the data, not just how to display it.

中文直译

XML 描述数据本身,而不仅是显示方式。

小白解释

许多认证和授权交换格式基于 XML,让系统之间能读懂身份信息。

考点提醒

SAML 是 XML-based。

SAML

英文原文摘录

SAML exchanges authentication and authorization information.

中文直译

SAML 交换认证和授权信息。

小白解释

它常用于浏览器 SSO,把用户、身份提供商、服务提供商连起来。

考点提醒

SAML = Security Assertion Markup Language,常见互联网 SSO 标准。

SAML 三方

英文原文摘录

SAML 2.0 uses the principal, service provider, and identity provider.

中文直译

SAML 2.0 使用主体、服务提供商和身份提供商三类实体。

小白解释

用户要访问 SP,SP 把用户引到 IdP,IdP 验证后把断言返回给 SP。

考点提醒

Principal / SP / IdP 是 SAML 基本角色。

SAML 断言

英文原文摘录

SAML assertions include authentication, attribute, and authorization statements.

中文直译

SAML 断言包含认证、属性和授权声明。

小白解释

断言告诉服务方:用户是否已认证、有哪些属性、是否能访问服务。

考点提醒

authentication statement、attribute statement、authorization statement 要分清。

OAuth

英文原文摘录

OAuth is an authorization framework, not an authentication protocol.

中文直译

OAuth 是授权框架,不是认证协议。

小白解释

第三方应用拿到令牌访问资源,但用户不用把密码交给第三方应用。

考点提醒

看到 OAuth,先想 authorization。

OIDC

英文原文摘录

OpenID Connect is an authentication layer using OAuth 2.0.

中文直译

OpenID Connect 是使用 OAuth 2.0 的认证层。

小白解释

OIDC 在 OAuth 之上增加认证能力,并可携带用户资料。

考点提醒

OIDC = OAuth 2.0 + authentication layer。

JWT / ID Token

英文原文摘录

OIDC uses a JSON Web Token, also called an ID token.

中文直译

OIDC 使用 JSON Web Token,也称 ID 令牌。

小白解释

ID Token 可证明登录身份,也可包含部分用户资料信息。

考点提醒

JWT 和 ID token 常与 OIDC 一起出现。

互联网 SSO 协议画报,点击可全屏查看。
主题 07

Kerberos:KDC、TGT 和服务票据

Kerberos 是组织内部 SSO 常用认证协议。它使用对称加密和票据在客户端、KDC 和服务之间证明身份,并避免明文密码在网络上传输。

主要目的

英文原文摘录

The primary purpose of Kerberos is authentication.

中文直译

Kerberos 的主要目的是认证。

小白解释

它先证明用户身份,再通过票据让用户访问网络服务。

考点提醒

考试问 Kerberos primary purpose,答案是 authentication。

KDC

英文原文摘录

Kerberos uses a trusted third party that provides authentication services.

中文直译

Kerberos 使用提供认证服务的可信第三方。

小白解释

KDC 是核心可信组件,通常包含认证服务器和票据授予服务。

考点提醒

KDC 是高价值目标,也是单点故障风险。

TGT

英文原文摘录

Subjects present the TGT when requesting tickets to access objects.

中文直译

主体请求访问对象票据时提交 TGT。

小白解释

TGT 像先拿到的入场凭证,再用它换访问某个服务的票据。

考点提醒

TGT = Ticket Granting Ticket。

服务票据

英文原文摘录

Tickets prove a subject has been authorized to access an object.

中文直译

票据证明主体已被授权访问某个对象。

小白解释

服务票据交给目标服务,服务验证后建立会话。

考点提醒

Service Ticket 有生命周期和使用参数。

密码不传输

英文原文摘录

The user's password is never transmitted over the network.

中文直译

用户密码永远不会通过网络传输。

小白解释

系统使用密码哈希解密会话密钥,从而验证用户输入是否正确。

考点提醒

Kerberos 减少明文密码暴露,但仍需保护端点和票据。

互认证

英文原文摘录

Kerberos provides mutual authentication.

中文直译

Kerberos 提供双向认证。

小白解释

客户端和服务端都能确认对方身份,降低假冒服务风险。

考点提醒

mutual authentication 是 Kerberos 优势。

时间同步

英文原文摘录

Kerberos has strict time requirements.

中文直译

Kerberos 有严格时间要求。

小白解释

默认要求系统时间大致同步,否则旧票据可能失效,认证会失败。

考点提醒

NTP、5 分钟窗口、时间漂移是 Kerberos 常见考点。

端口

英文原文摘录

Kerberos uses port 88.

中文直译

Kerberos 使用 88 端口。

小白解释

在排错和安全设备规则里要知道 Kerberos 端口。

考点提醒

Kerberos = TCP/UDP 88。

Kerberos 票据流程画报,点击可全屏查看。
主题 08

RADIUS、TACACS+ 与零信任策略执行

RADIUS 和 TACACS+ 都围绕 AAA 与远程接入管理;零信任则把每次访问请求都交给策略决策和策略执行组件持续验证。

RADIUS

英文原文摘录

RADIUS centralizes authentication for remote access connections.

中文直译

RADIUS 集中管理远程访问连接的认证。

小白解释

VPN、拨号、ISP 接入都可把用户凭据交给 RADIUS 服务器验证。

考点提醒

RADIUS 常见于 remote access 和 network access servers。

RADIUS AAA

英文原文摘录

The RADIUS server provides AAA services.

中文直译

RADIUS 服务器提供 AAA 服务。

小白解释

它验证身份、检查授权,并记录计账信息。

考点提醒

Authentication、Authorization、Accounting 三件事要一起记。

RADIUS 客户端

英文原文摘录

The network access server is the RADIUS client.

中文直译

网络访问服务器是 RADIUS 客户端。

小白解释

用户连 VPN 网关,网关再把请求转给 RADIUS 服务器。

考点提醒

RADIUS client 不是终端用户,而常是 NAS/VPN 设备。

RADIUS 端口

英文原文摘录

RADIUS uses UDP 1812 and UDP 1813.

中文直译

RADIUS 使用 UDP 1812 和 UDP 1813。

小白解释

1812 用于认证/授权,1813 用于计账;TLS 场景可用 TCP 2083。

考点提醒

端口号题目很爱直接考。

TACACS+

英文原文摘录

TACACS+ separates authentication, authorization, and accounting.

中文直译

TACACS+ 将认证、授权和计账分离。

小白解释

三类 AAA 过程可分开处理,管理粒度更细。

考点提醒

TACACS+ 常和 Cisco、TCP 49、加密更多信息一起出现。

TACACS+ 加密

英文原文摘录

TACACS+ encrypts all authentication information.

中文直译

TACACS+ 加密全部认证信息。

小白解释

相比 RADIUS 只加密密码交换,TACACS+ 覆盖范围更大。

考点提醒

RADIUS vs TACACS+:协议、端口、加密范围是重点。

零信任

英文原文摘录

Zero trust presumes there is no trust boundary and no network edge.

中文直译

零信任假设没有可信边界,也没有固定网络边缘。

小白解释

不因为你在内网就默认可信,每次动作都要验证。

考点提醒

never trust, always verify 是零信任核心思路。

PDP / PEP

英文原文摘录

Policy decision point and policy enforcement point make and enforce decisions.

中文直译

策略决策点做决定,策略执行点执行决定。

小白解释

策略引擎结合身份、设备状态、威胁情报和日志数据,PEP 负责放行或断开连接。

考点提醒

Policy Engine + Policy Administrator 通常构成 PDP;PEP 在访问路径上执行。

RADIUS TACACS 零信任画报,点击可全屏查看。
主题 09

权限提升:从低权限到高影响

访问控制攻击常先偷到普通账号,再提升权限、横向移动、寻找管理员或服务账号。理解横向和纵向权限提升,有助于判断攻击链和防护点。

权限提升定义

英文原文摘录

Privilege escalation gives users more privileges than they should have.

中文直译

权限提升让用户获得超过应有范围的权限。

小白解释

普通用户本来只能完成日常工作,却被攻击者利用漏洞变成更高权限。

考点提醒

privilege escalation 是很多成功攻击的关键步骤。

水平提升

英文原文摘录

Horizontal privilege escalation gives similar privileges from other accounts.

中文直译

水平权限提升获得其他账号的同级权限。

小白解释

从一个普通员工账号扩展到另一个普通员工账号,权限级别相近。

考点提醒

horizontal = 横向拿同级访问。

垂直提升

英文原文摘录

Vertical privilege escalation provides significantly greater privileges.

中文直译

垂直权限提升获得显著更高权限。

小白解释

从普通用户升到本机管理员、root 或域管理员。

考点提醒

vertical = 向上升到更高权限。

横向移动

英文原文摘录

Horizontal escalation throughout the network is known as lateral movement.

中文直译

在网络中横向扩展也称横向移动。

小白解释

攻击者控制一台机器后,继续访问其他主机和资源。

考点提醒

lateral movement 常与凭据滥用、PtH、远程执行一起出现。

服务账号

英文原文摘录

Service accounts should have only the privileges needed.

中文直译

服务账号应只拥有所需权限。

小白解释

应用不该为了省事用高权限账号运行,尤其不要滥用 LocalSystem。

考点提醒

服务账号治理要点:最小权限、归属、轮换、审计。

LocalSystem 风险

英文原文摘录

Using LocalSystem provides full administrative access to the local system.

中文直译

使用 LocalSystem 会提供完整本地管理员访问。

小白解释

应用一旦被利用,攻击者也可能得到同样的本机高权限。

考点提醒

最容易的配置不一定是正确安全配置。

su 与 sudo

英文原文摘录

sudo records commands with the user's account, providing auditing.

中文直译

sudo 使用用户本人账号记录命令,提供审计能力。

小白解释

su 切到 root 后日志更像 root 活动;sudo 更利于追踪谁执行了提权命令。

考点提醒

sudo 比共享 root 密码更利于 accountability。

PowerShell 风险

英文原文摘录

PowerShell can be used as fileless malware.

中文直译

PowerShell 可被滥用为无文件恶意活动。

小白解释

攻击者可用系统自带工具执行脚本、枚举 AD、横向扩展。

考点提醒

防护要结合最小权限、脚本策略、日志和端点监控。

权限提升画报,点击可全屏查看。
主题 10

密码、哈希与凭据类攻击

密码仍是最弱也最常见的认证方式。第 14 章把在线猜测、离线破解、哈希碰撞、彩虹表、Mimikatz 和 Pass-the-Hash 放在同一类凭据风险里学习。

密码弱点

英文原文摘录

Passwords are the weakest form of authentication.

中文直译

密码是最弱的认证形式。

小白解释

用户会复用、设置弱口令、被钓鱼或被撞库;密码一旦泄露,影响会持续存在。

考点提醒

单独密码通常不是高强度控制。

长度与复杂度

英文原文摘录

Longer passwords are stronger than shorter passwords.

中文直译

在同样字符类型下,长密码强于短密码。

小白解释

长密码短语往往比短而复杂但规律明显的密码更实用。

考点提醒

结合第 13 章 NIST 建议:长度、泄露检查、MFA 更重要。

哈希存储

英文原文摘录

Organizations store the hash instead of the password.

中文直译

组织存储密码哈希,而不是明文密码。

小白解释

登录时对输入密码求哈希,再与存储哈希比较。

考点提醒

明文密码存储或传输都是严重问题。

字典攻击

英文原文摘录

Dictionary attacks try common passwords.

中文直译

字典攻击尝试常见密码。

小白解释

攻击者用常见词、泄露密码、变体规则去猜。

考点提醒

弱口令和常见模式最怕 dictionary attack。

暴力攻击

英文原文摘录

Brute-force attacks try all combinations.

中文直译

暴力攻击尝试所有组合。

小白解释

组合空间越大、密码越长,破解成本越高。

考点提醒

在线暴力可用锁定限制;离线暴力依赖哈希强度和密码长度。

密码喷洒

英文原文摘录

A spraying attack uses one password against many accounts.

中文直译

密码喷洒用一个密码尝试许多账号。

小白解释

它降低单个账号连续失败次数,试图绕过简单锁定策略。

考点提醒

spraying 与 brute force 区别:少量常见密码打大量账号。

撞库

英文原文摘录

Credential stuffing uses leaked credentials against other sites.

中文直译

撞库把泄露凭据拿去尝试其他站点。

小白解释

用户复用密码时,一个站点泄露会影响多个服务。

考点提醒

MFA 和禁止密码复用可降低 credential stuffing 风险。

彩虹表

英文原文摘录

Rainbow tables use precomputed hashes.

中文直译

彩虹表使用预计算哈希。

小白解释

攻击者提前算好常见密码的哈希,用表反查;加盐能显著削弱彩虹表。

考点提醒

salt 防 rainbow table;pepper 可进一步保护。

Pass-the-Hash

英文原文摘录

PtH sends a captured hash to an authenticating service.

中文直译

PtH 把捕获的哈希发送给认证服务。

小白解释

攻击者不一定知道明文密码,也可能用哈希模拟登录并横向移动。

考点提醒

PtH 常与 NTLM/Kerberos、LSASS、Mimikatz、横向移动一起出现。

密码哈希攻击画报,点击可全屏查看。
主题 11

攻击识别与核心防护:加密、MFA、审计、监控

防护访问控制攻击不能靠单一技术,要把认证、授权、加密、账号治理、日志审计和持续监控协同起来。

Kerberos 利用风险

英文原文摘录

Kerberos exploitation attacks attempt to exploit weaknesses in tickets.

中文直译

Kerberos 利用攻击试图利用票据弱点。

小白解释

票据和特权账号一旦被滥用,会造成冒充、持久访问和横向移动。

考点提醒

golden ticket、silver ticket、pass the ticket、Kerberoasting 都属高层概念考点。

嗅探攻击

英文原文摘录

A sniffer attack captures information transmitted over a network.

中文直译

嗅探攻击捕获网络上传输的信息。

小白解释

明文协议里的用户名、密码和敏感数据可能被直接读取。

考点提醒

防嗅探重点:加密传输、避免 HTTP/FTP/Telnet。

伪装攻击

英文原文摘录

Spoofing is pretending to be something or someone else.

中文直译

伪装是冒充其他事物或其他人。

小白解释

可冒充登录页面、IP、邮件来源或电话号码来骗取访问。

考点提醒

spoofing 也叫 masquerading 或 impersonation。

加密传输

英文原文摘录

Encrypt all sensitive data sent over a network.

中文直译

加密通过网络发送的所有敏感数据。

小白解释

HTTPS、SFTP、SSH 能减少明文被嗅探读取的风险。

考点提醒

安全协议替代不安全协议是基础控制。

账号锁定

英文原文摘录

Account lockout controls help prevent online password attacks.

中文直译

账号锁定控制有助于防止在线密码攻击。

小白解释

失败次数到达阈值后锁定账号,可以降低在线猜测成功率。

考点提醒

账号锁定不能阻止攻击者离线破解已窃取的哈希库。

MFA

英文原文摘录

Deploy multifactor authentication.

中文直译

部署多因素认证。

小白解释

即使密码泄露,攻击者还需要第二类因素才能登录。

考点提醒

MFA 是防撞库、钓鱼后滥用和弱密码的重要补偿控制。

强哈希与加盐

英文原文摘录

Hash and salt passwords.

中文直译

对密码进行哈希和加盐。

小白解释

Argon2、bcrypt、PBKDF2 这类慢哈希能提高离线破解成本。

考点提醒

salt 是每个密码唯一值;pepper 通常保存在服务器侧。

日志与最后登录

英文原文摘录

Use last logon notification and logging.

中文直译

使用最后登录提示和日志记录。

小白解释

用户能发现异常登录,安全团队能用日志和 SIEM 关联分析可疑行为。

考点提醒

accountability 依赖唯一身份、认证和可用审计轨迹。

访问控制攻击识别与防护画报,点击可全屏查看。