國家安全情報人員考試五等考試-資訊組資料處理大意108 年第 39 題單選題
關於存取控制(Access Control),下列何者不屬於存取控制的基本概念?
A檢證(Accountability)
B認證(Authentication)
C匿名(Anonymity)正確答案
D授權(Authorization)
C正確答案
存取控制三大核心為認證、授權、檢證(AAA),匿名反而違背可追溯性原則。
為什麼答案是 C
匿名(Anonymity)隱藏使用者身分,與存取控制要求「識別 + 追蹤」的精神相反,不屬於存取控制基本概念。
載入中…
完整詳解
Pro · 無限重點 存取控制三大核心為認證、授權、檢證(AAA),匿名反而違背可追溯性原則。
記「AAA」:Authentication、Authorization、Accountability,開頭都是 A。匿名 Anonymity 雖也 A 開頭但意義相反。
逐選項分析
A✕
檢證(Accountability)指使用者行為可被追蹤與稽核,是存取控制的重要概念,確保事後可究責。
B✕
認證(Authentication)用來確認使用者身分(如密碼、指紋、OTP),是存取控制的第一道關卡。
C✓ 正確
匿名(Anonymity)隱藏使用者身分,與存取控制要求「識別 + 追蹤」的精神相反,不屬於存取控制基本概念。
D✕
授權(Authorization)決定使用者能存取哪些資源、執行哪些操作,是存取控制的核心環節。
資安 AAA 模型
| 概念 | 英文 | 作用 | 例子 |
|---|
| 認證 | Authentication | 你是誰? | 輸入帳密、刷指紋 |
| 授權 | Authorization | 你能做什麼? | 只有管理員可刪資料 |
| 檢證 | Accountability | 你做了什麼? | 系統 log 稽核 |
| 匿名 | Anonymity | 隱藏身分(非 AC) | 匿名論壇發文 |
四個選項英文都是 A 開頭,考生容易以為都屬於存取控制。但匿名(Anonymity)是隱私保護概念,與存取控制要求「識別身分、追蹤行為」的目的正好相反,是最明顯的反向誤導。