
最小特权管理一、最小特权原则的内涵与实施方法一最小特权原则的内涵二最小特权实施方法二、权能的内涵与遗传算法原理一权能的内涵二权能遗传算法原理1. 权能集的角色2. Linux权能遗传算法3. DG/UX权能遗传算法4. 遗传关系规则一、最小特权原则的内涵与实施方法一最小特权原则的内涵最小特权原则Principle of Least Privilege要求计算机系统中的每个程序、用户和进程仅被授予执行其任务所需的最低权限集合不得拥有任何额外特权。该原则的核心价值体现在控制损害范围当出现误操作、软件漏洞或恶意攻击时可将影响限制在最小权限范围内减少特权交互降低特权程序间不必要的交互防止权限滥用或意外提升简化审计流程权限滥用发生时需要审查的程序数量最小化便于快速定位问题贯彻需知原则类似军事安全中的need-to-know原则仅授予必要的访问权限二最小特权实施方法根据课件内容实现最小特权管理的主要方法包括特权细分与权能化将传统的超级用户root权限分解为多个细粒度权能Capabilities例如CAP_OWNER绕过所有权检查、CAP_NET_ADMIN网络管理权限、CAP_AUDIT审计权限等基于职责的权限分配为不同管理角色分配仅满足其职责需要的权能系统安全管理员SSO负责安全策略审计员AUDIT仅具备日志查看权限安全操作员SOP负责日常安全维护网络管理员NET仅拥有网络配置权限确保单个管理员无法危及整个系统安全进程与文件的权能管理每个进程和可执行文件关联三种权能集可继承集Inheritable可传递给子进程的权能许可集Permitted当前允许使用的最大权能集合有效集Effective当前实际生效的权能集合系统根据进程权能集判断是否允许执行特权操作如mount、关机等权能遗传控制通过权能遗传算法如Linux和DG/UX的实现严格控制权限传递确保新进程仅获得必需且明确允许的权能避免意外继承多余权限边界集约束机制在DG/UX等系统中引入边界集作为权能上限任何权能不能超出边界集范围且边界集本身不可扩展有效限制权限扩散初始进程权能配置系统启动时为关键进程如/sbin/init、/bin/login设置适当的初始权能用户登录后根据角色属性为其初始shell进程分配合适的权能状态二、权能的内涵与遗传算法原理一权能的内涵权能Capability是一种细粒度的、令牌化的权限单位用于在操作系统中实现超越传统DAC自主访问控制和MAC强制访问控制的特权操作。权能的定义根据POSIX 1003.6标准权能是指执行特定受限操作或覆盖特定访问控制策略的能力作为系统中实施适当特权的令牌权能的应用场景进程发起访问请求时系统检查流程检查DAC权限 → 若不允许但进程具备相应权能仍可继续检查MAC权限 → 若不允许但进程具备相应权能仍可继续权能允许进程在特定情况下绕过访问控制检查与传统root权限的区别root权限采用全有或全无模式权能支持部分授权实现最小特权原则二权能遗传算法原理权能遗传算法用于控制进程执行新程序如通过exec()系统调用时的权能状态传递确保符合最小特权原则。1. 权能集的角色课件定义了三类权能集分别应用于进程p和文件f权能集进程中的含义pI, pP, pE文件中的含义fI, fP, fE可继承集I可传递给子进程的权能程序运行时可从父进程继承的权能许可集P允许使用的最大权能集程序运行所需的基本权能集有效集E实际生效的权能集程序运行后将激活的权能集2. Linux权能遗传算法算法公式pI’ pIpP’ (fP ∩ X) ∪ (fI ∩ pI)pE’ pP’ ∩ fE其中pI’, pP’, pE’ 为新进程权能集X 为系统支持的全部权能集合核心思想新进程权能由文件需求和父进程可继承权能共同决定3. DG/UX权能遗传算法引入边界集Bounding Set记作pB作为权能传递上限pB’ pB ∩ fBpI’ pI ∩ pB’pP’ ((fP ∪ pI) ∩ fI) ∩ pB’pE’ pP ∩ fE若fE为空集且安全增强模式开启则pE’ pP’否则pE’为空集。核心思想边界集作为不可扩展的权能上限所有权能传递必须在边界集范围内严格限制权能扩散路径4. 遗传关系规则权能必须存在于边界集才可能出现在其他集合权能必须存在于许可集才可能出现在有效集许可集权能可放入可继承集反之不可边界集只减不增许可集仅能通过执行具备对应权能的文件来增加