多选题
授权应基于( )的原则。
A
A、权限最小化
B
B、身份鉴别
C
C、验证
D
D、权限分离
答案解析
正确答案:AD
解析:
**解析:**
在信息安全与访问控制领域,授权(Authorization)是指确定主体(如用户、进程)对客体(如文件、资源)拥有何种操作权限的过程。为了保障系统的安全性和数据的机密性、完整性,授权通常遵循以下核心原则:
1. **权限最小化原则(Least Privilege)**:
* 对应选项 **A**。
* 该原则要求主体仅拥有完成其任务所必需的**最小**权限集合。任何多余的权限都可能增加安全风险,一旦主体被攻破或滥用,造成的损害也将被限制在最小范围内。这是授权设计中最基础且最重要的原则。
2. **权限分离原则(Separation of Duties/Privileges)**:
* 对应选项 **D**。
* 该原则要求将关键任务或敏感操作分解为多个步骤,并由不同的人员或角色分别执行,或者将管理权限与操作权限分离。这样可以防止单个人拥有过大的权力从而引发欺诈、错误或滥用,通过相互制衡来降低风险。
**关于其他选项的分析:**
* **B、身份鉴别(Identification & Authentication)**:
* 这是访问控制的**前置步骤**,而非授权本身的原则。身份鉴别用于确认“你是谁”,只有通过了身份鉴别,系统才会进行后续的授权判断(即“你能做什么”)。因此,它属于认证环节,不属于授权原则。
* **C、验证(Verification)**:
* 这是一个广义的概念,可能指数据完整性验证、身份验证等。在访问控制模型的语境下,它不是描述授权策略的标准原则术语。
**结论:**
授权应基于**权限最小化**和**权限分离**的原则,以确保系统安全并降低内部威胁。
因此,正确答案是 **A、D**。
相关知识点:
授权基于权限最小分离
题目纠错
2024电力新员工安规试题
相关题目
单选题
起重设备的操作人员和指挥人员应经专业技术培训,并经有关安全规程考试合格、取得合格证后方可独立上岗作业,其合格证种类应与所操作(指挥)的起重机类型相符合
单选题
起重设备经检验检测机构监督检验合格,并在特种设备安全监督管理部门登记。
单选题
利用高空作业车、带电作业车、叉车、高处作业平台等进行高处作业,高处作业平台应处于稳定状态,短距离移动车辆时,作业平台上允许载人。
单选题
使用软梯、挂梯作业时,工作人员到达梯头上进行工作和梯头开始移动前,应将梯头的封口可靠封闭,否则应使用保护绳防止梯头脱钩。
单选题
人在梯子上时,在确保安全的前提下可以移动梯子。
单选题
梯子不宜绑接使用。人字梯应有限制开度的措施。
单选题
低温或高温环境下进行高处作业,应采取保暖防暑降温和措施,作业时间不宜过长。
单选题
高处作业区周围的孔洞、沟道等应设置盖板、安全网或围栏并有固定其位置的措施。同时,应设置安全标志,夜间还应设红灯示警。
单选题
在进行高处作业时,如在格栅式的平台上工作,为了防止工具和器材掉落,应采取有效隔离措施,如铺设木板等。
单选题
在进行高处作业时,除有关人员外,不准他人在工作地点的下面通行或逗留,工作地点下面应有专人留守,防止落物伤人。
