返回总目录 上一章:PKI 和加密应用
OSG10 · Chapter 8 · Mobile Visual Edition

第8章 安全模型、设计与能力原则

左侧按“英文原文摘录 / 中文直译 / 小白解释 / 考点提醒”拆解,右侧是对应画报。每张画报已内嵌在单 HTML 中,手机端可直接点击放大。

8 个主题区 50 张四格精读卡 8 张画报 单 HTML 文件
主题 01

安全设计原则总览

本章从主体、对象、信任、开放系统、安全默认值等基础概念出发,解释安全架构如何被设计、验证和运行。

主体与对象

英文原文摘录

A subject requests access to an object.

中文直译

主体请求访问对象。

小白解释

主体是主动发起访问的一方,对象是被访问的资源。

考点提醒

主体和对象是相对角色,同一实体在不同请求中可变。

传递信任

英文原文摘录

Transitive trust can bypass restrictions.

中文直译

传递信任可能绕过限制。

小白解释

A 信 B、B 信 C,不代表 A 应该自动信 C。

考点提醒

传递信任是系统集成和 API 调用里的常见风险。

开放系统

英文原文摘录

Open systems use standard interfaces.

中文直译

开放系统使用标准接口。

小白解释

更容易互操作,但也更容易被外部研究和连接。

考点提醒

开放不等于不安全,封闭也不等于安全。

封闭系统

英文原文摘录

Closed systems use proprietary components.

中文直译

封闭系统使用专有组件。

小白解释

依赖供应商,互操作性可能差,评估难度也可能增加。

考点提醒

vendor lock-in、proprietary 常指向 closed system。

开源与闭源

英文原文摘录

Open source exposes code for review.

中文直译

开源暴露代码供审查。

小白解释

更多人能看见问题,也更多人能研究攻击面。

考点提醒

不要假设开源一定安全或闭源一定安全,看审查和维护质量。

安全默认值

英文原文摘录

Secure defaults reduce configuration risk.

中文直译

安全默认值降低配置风险。

小白解释

默认关闭、默认最小权限,比默认全开更安全。

考点提醒

secure by default 常与 deny by default、least privilege 绑定。

主题 02

Fail Secure、KISS、零信任、PbD 与 SASE

安全设计不仅是控制清单,还包括故障时如何处理、系统是否简单、是否持续验证、是否把隐私和访问边缘设计进架构。

Fail Securely

英文原文摘录

Systems should fail securely.

中文直译

系统应以安全方式失败。

小白解释

出故障时别让敏感资产暴露或权限失控。

考点提醒

保护人身安全可能 fail-open,保护资产常 fail-closed/fail-secure。

Fail-open vs Fail-closed

英文原文摘录

Fail-open protects availability; fail-closed protects assets.

中文直译

Fail-open 保护可用性,Fail-closed 保护资产。

小白解释

火灾逃生门要开,金库门故障要锁。

考点提醒

题目要先判断保护对象是人、可用性还是机密性完整性。

KISS

英文原文摘录

Keep it simple and small.

中文直译

保持简单和小规模。

小白解释

复杂系统更难审计、更容易配置错。

考点提醒

KISS、DRY、YAGNI 都在减少复杂性和攻击面。

零信任

英文原文摘录

Zero trust requires continuous verification.

中文直译

零信任要求持续验证。

小白解释

不因在内网就默认可信,身份、设备、上下文都要检查。

考点提醒

MFA、IAM、微分段、ZTNA 常与 Zero Trust 一起出现。

Privacy by Design

英文原文摘录

Privacy should be embedded into design.

中文直译

隐私应嵌入设计中。

小白解释

不要上线后再补隐私,需求和架构阶段就要考虑。

考点提醒

默认隐私、透明可见、端到端安全是 PbD 关键词。

SASE

英文原文摘录

SASE combines network and security services.

中文直译

SASE 结合网络与安全服务。

小白解释

把 WAN、安全、身份中心访问和云边缘融合起来。

考点提醒

SASE 常与云原生、ZTNA、边缘计算、移动办公场景相关。

主题 03

确保 CIA 的技术:限制、边界、隔离与访问控制

为了保护机密性、完整性和可用性,系统要限制进程活动、设置边界、隔离资源,并通过访问控制执行授权。

Confinement

英文原文摘录

Confinement restricts a process.

中文直译

限制用于约束进程。

小白解释

进程只能在允许范围内活动,不能随便碰别的资源。

考点提醒

sandbox、container、restricted process 常体现 confinement。

Bounds

英文原文摘录

Bounds define resource limits.

中文直译

边界定义资源限制。

小白解释

内存地址、文件、设备都可被边界约束。

考点提醒

bounds 是限制范围,confinement 是通过边界实现限制。

Isolation

英文原文摘录

Isolation separates processes and resources.

中文直译

隔离分离进程和资源。

小白解释

虚拟机、容器、进程空间隔离,防止互相干扰。

考点提醒

隔离失败可能导致越权访问或信息泄露。

访问控制

英文原文摘录

Access controls enforce authorization.

中文直译

访问控制执行授权。

小白解释

先识别主体,再检查权限,再决定允许还是拒绝。

考点提醒

认证确认是谁,授权决定能做什么。

Trust

英文原文摘录

Trust is the presence of a security mechanism.

中文直译

信任是安全机制或能力的存在。

小白解释

系统有某个控制机制,表示它被设计为可信。

考点提醒

Trust 更偏机制存在,Assurance 更偏可信程度。

Assurance

英文原文摘录

Assurance is confidence in security needs.

中文直译

保障是对安全需求满足程度的信心。

小白解释

不仅有控制,还要知道控制可靠、经过评估。

考点提醒

EAL、测试、形式化验证都与 assurance 相关。

主题 04

TCB、参考监控器、安全内核与安全边界

可信计算基由硬件、软件和控制组成,负责执行安全策略。参考监控器在主体访问对象前进行验证。

TCB

英文原文摘录

The TCB enforces the security policy.

中文直译

TCB 执行安全策略。

小白解释

它是硬件、软件和控制措施组合成的可信基础。

考点提醒

TCB 不是单一组件,而是可信基础集合。

安全边界

英文原文摘录

The security perimeter surrounds the TCB.

中文直译

安全边界包围 TCB。

小白解释

边界内是可信基础,边界外是不被同等信任的部分。

考点提醒

security perimeter 定义 TCB 与外界交互边界。

参考监控器

英文原文摘录

The reference monitor validates every access.

中文直译

参考监控器验证每次访问。

小白解释

它站在主体和对象之间,决定请求能不能继续。

考点提醒

参考监控器要求:始终调用、不可绕过、足够小可验证。

安全内核

英文原文摘录

The security kernel implements the reference monitor.

中文直译

安全内核实现参考监控器。

小白解释

参考监控器是概念,安全内核是实现它的组件集合。

考点提醒

kernel 是 implementation,reference monitor 是 abstract concept。

Token

英文原文摘录

Tokens represent rights or identity.

中文直译

令牌表示权利或身份。

小白解释

令牌可携带访问所需的凭据或权限信息。

考点提醒

Tokens、capabilities、labels 都可用于安全模型和访问控制。

Capabilities and Labels

英文原文摘录

Capabilities and labels express access rights.

中文直译

能力和标签表达访问权利。

小白解释

能力表偏主体能做什么,标签偏对象和主体的安全级别。

考点提醒

Capability list 是按主体看权限,ACL 是按对象看权限。

主题 05

安全模型总览:状态、信息流、权限传递与矩阵

安全模型用抽象规则描述系统如何保持安全,包括状态机、信息流、非干扰、Take-Grant、访问控制矩阵和格模型。

状态机模型

英文原文摘录

A state machine keeps every state secure.

中文直译

状态机模型保持每个状态安全。

小白解释

从安全状态经过安全转换,仍然到达安全状态。

考点提醒

secure state、state transition 是状态机关键词。

信息流模型

英文原文摘录

Information flow models control data movement.

中文直译

信息流模型控制数据流动。

小白解释

它关心信息从哪里流到哪里,防止不安全流向。

考点提醒

关注 flow、covert channel、restricted flow 时想到信息流模型。

非干扰模型

英文原文摘录

High actions should not affect low subjects.

中文直译

高层行为不应影响低层主体。

小白解释

低级别主体不应能观察或推断高级别主体动作。

考点提醒

noninterference 关键词:high does not interfere with low。

Take-Grant

英文原文摘录

Take and grant rules pass rights.

中文直译

取用和授权规则传递权利。

小白解释

Take 是拿权利,Grant 是给权利,还有 Create 和 Remove。

考点提醒

现代权限继承可类比 take-grant 的权利复制。

访问控制矩阵

英文原文摘录

A matrix lists subjects and objects.

中文直译

矩阵列出主体和对象。

小白解释

行是主体,列是对象,交叉格写允许的操作。

考点提醒

列可看作 ACL,行可看作 capability list。

格模型

英文原文摘录

Lattice models use security labels.

中文直译

格模型使用安全标签。

小白解释

主体和对象都有级别,按 LUB/GLB 和访问规则控制。

考点提醒

BLP 和 Biba 都是多级安全标签模型的典型例子。

主题 06

经典安全模型:BLP、Biba、Clark-Wilson、Brewer-Nash

这些模型是考试高频点。最关键是分清它们保护的目标:BLP 保护机密性,Biba 与 Clark-Wilson 保护完整性,Brewer-Nash 处理利益冲突。

Bell-LaPadula

英文原文摘录

Bell-LaPadula protects confidentiality.

中文直译

Bell-LaPadula 保护机密性。

小白解释

不能向上读,不能向下写,防秘密泄露到低级别。

考点提醒

No Read Up,No Write Down。

Biba

英文原文摘录

Biba focuses on integrity.

中文直译

Biba 关注完整性。

小白解释

不能向下读,不能向上写,防低完整性污染高完整性。

考点提醒

Biba 与 BLP 方向相反:No Read Down,No Write Up。

Clark-Wilson

英文原文摘录

Clark-Wilson uses a subject-program-object triplet.

中文直译

Clark-Wilson 使用主体-程序-对象三元组。

小白解释

用户不能直接改数据,要通过受控程序做良构事务。

考点提醒

商业完整性、Separation of Duties、Well-formed Transaction。

CDI 与 UDI

英文原文摘录

CDIs are protected data items.

中文直译

CDI 是受保护数据项。

小白解释

UDI 是不受模型控制或外部输入的数据,需要转换过程处理。

考点提醒

Clark-Wilson 还考 IVP 和 TP。

Brewer-Nash

英文原文摘录

Brewer-Nash changes access dynamically.

中文直译

Brewer-Nash 动态改变访问。

小白解释

根据过去访问决定未来能不能访问,避免利益冲突。

考点提醒

又称 Chinese Wall,但该术语已弃用;核心是 conflict of interest。

Star 易混

英文原文摘录

The word star appears in multiple contexts.

中文直译

Star 一词出现在多个上下文。

小白解释

BLP 的 *-property、Biba 的 *-property、CSA STAR 不是一回事。

考点提醒

看上下文区分模型属性、云安全计划和其他模型。

主题 07

Common Criteria、EAL 与 ATO

系统安全不仅要设计,还要被评估和授权运行。Common Criteria 关注产品评估,ATO 关注风险可接受后的运行授权。

Common Criteria

英文原文摘录

Common Criteria defines levels of testing.

中文直译

通用准则定义多种测试级别。

小白解释

它评估 IT 产品安全能力,但不是绝对安全保证。

考点提醒

Common Criteria 对应 ISO/IEC 15408。

TOE

英文原文摘录

TOE is the target of evaluation.

中文直译

TOE 是评估目标。

小白解释

就是被评估的产品、系统或配置。

考点提醒

TOE 是 Common Criteria 高频缩写。

PP 与 ST

英文原文摘录

Protection profiles and security targets guide evaluation.

中文直译

保护轮廓和安全目标指导评估。

小白解释

PP 像需求模板,ST 是具体 TOE 的安全目标说明。

考点提醒

PP = customer requirements;ST = vendor TOE claims。

EAL

英文原文摘录

EAL ranges from 1 to 7.

中文直译

EAL 从 1 到 7。

小白解释

级别越高,保障和形式化程度越高,成本也越高。

考点提醒

EAL7 是最高,形式化验证设计和测试。

ATO

英文原文摘录

ATO authorizes a system to operate.

中文直译

ATO 授权系统运行。

小白解释

授权官员接受一定风险后,允许系统执行业务任务。

考点提醒

ATO 属于 RMF 语境,重点是 acceptable risk。

AO

英文原文摘录

The AO grants authorization decisions.

中文直译

授权官员做出授权决定。

小白解释

AO 有权评估系统、风险和运行授权。

考点提醒

AO 可调整期限,也可要求重新授权。

重新授权

英文原文摘录

ATO may require reauthorization.

中文直译

ATO 可能需要重新授权。

小白解释

期限到期、系统重大变更或风险变化都可能触发。

考点提醒

典型 ATO 可能三年,但具体由 AO 和风险决定。

主题 08

信息系统安全能力与生命周期

信息系统的安全能力包括内存保护、虚拟化、TPM、加密、接口和容错。安全应贯穿需求、设计、部署、运维和退役。

内存保护

英文原文摘录

Memory protection prevents unauthorized access.

中文直译

内存保护防止未授权访问。

小白解释

一个进程不应随便读取另一个进程的内存。

考点提醒

process isolation 和 memory bounds 是常见考点。

虚拟化

英文原文摘录

Virtualization separates computing environments.

中文直译

虚拟化分离计算环境。

小白解释

虚拟机和管理程序提供隔离,但 hypervisor 本身也要保护。

考点提醒

虚拟化增强隔离,也引入逃逸和管理面风险。

TPM/HSM

英文原文摘录

TPM is a cryptoprocessor specification.

中文直译

TPM 是密码处理器规范。

小白解释

TPM 常用于本地磁盘加密密钥存储,HSM 可有多种硬件形态。

考点提醒

TPM 是 HSM 的一个例子。

接口

英文原文摘录

Interfaces define how components interact.

中文直译

接口定义组件如何交互。

小白解释

API 如果设计不安全,会成为越权和数据泄露入口。

考点提醒

接口要考虑认证、授权、输入验证和加密。

容错

英文原文摘录

Fault tolerance avoids single points of failure.

中文直译

容错避免单点故障。

小白解释

RAID、集群、冗余服务器都能提高可用性。

考点提醒

fault tolerance 属于安全设计,也关联可用性。

加密/解密

英文原文摘录

Encryption converts plaintext to ciphertext.

中文直译

加密把明文转换为密文。

小白解释

系统能力里也包括对数据机密性和完整性的密码支持。

考点提醒

加密能力要结合密钥管理、性能和生命周期。

系统生命周期

英文原文摘录

Life cycle management is structured and organized.

中文直译

生命周期管理是结构化、有组织的过程。

小白解释

从利益相关方需求到退役,每一步都要纳入安全。

考点提醒

安全不是上线后补丁,应在需求和架构阶段设计。