单选题4.7 安全架构2 / 18
正在加载题目…
系统集成项目管理工程师 · 第三版 · 第4章 信息系统架构
员工使用自己的合法账号,为什么仍可能构成授权侵犯?
18 道章节练习题
答案与解析
正确答案 D
这题要核对的不是“账号是不是他的”,而是“权限本来让他做什么”。查询权限用于处理工单,不包含个人营销。身份真实、功能可用,都不能消除用途越界,因此选D。
把权限想成一张附有用途条件的通行证更容易理解:允许为客户处理售后,不等于允许把客户资料拿去做自己的生意。假冒关注用别人的身份,旁路控制关注利用安全缺陷绕过控制,本题特意排除了这两类动作。在管理上,不能只检查登录是否成功,还需要把用途限制、操作留痕和异常使用核查结合起来;这些是理解场景的例子,不是要求你额外背一套教材之外的分类。
选项分析
- A
- 查询量异常可以成为核查线索,但不会自动改变使用者身份。题干明确使用本人账号,不符合假冒的特征。
- B
- 未遵守用途限制不等同于绕过安全控制。这里没有利用缺陷取得额外权限,而是滥用已有权限。
- C
- 把技术上允许执行的操作当作业务上任何用途都合法,忽略授权同时受目的和职责范围约束。
- D
- 直接对应已获授权却将权限用于其他目的的定义,解释了为什么合法账号也可能产生内部安全威胁。
容易混淆的地方
只看身份认证和功能权限,没看授权目的;或者一见违规,就把所有内部滥用一概判成旁路控制。
再巩固一步
- 先问“用谁的身份”,再问“权限从哪来”,最后问“拿权限做什么”。这三问比只背名称更稳。
原创章节练习题 · 第三版 · 《系统集成项目管理工程师教程》第3版 · 4.7.1 · 纸书第174页查看完整题目与详解