0Pricing
Security+ Academy · Урок

Аутентификация, авторизация и учёт действий

Узнайте, как структура AAA определяет, кто получает доступ к системам, что разрешено делать пользователям и как отслеживаются их действия.

«Аутентификация, авторизация и учёт действий» — бесплатный урок Security+ Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Security+ Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Security+ Academy содержит 4 уроков всего.

Знакомство с платформой AAA

Платформа AAA обеспечивает контроль доступа повсюду. Authentication спрашивает «кто вы?», authorization — «что вам разрешено делать?», а accounting — «что вы сделали?»

Authentication: подтверждение личности

Authentication подтверждает, что вы действительно тот, за кого себя выдаёте, — с помощью того, что вы знаете, имеете или чем являетесь. Сочетание двух таких факторов — это MFA, которое предотвращает большинство атак с украденными паролями.

Распространённые методы Authentication

Распространённые методы варьируются от слабых к сильным: пароли, сертификаты на смарт-картах, билеты Kerberos в Active Directory и RADIUS для доступа к сетям и VPN.

# Example: SSH key-based authentication (something you have)
# Generate key pair
ssh-keygen -t ed25519 -C 'user@company.com'
# Copy public key to server
ssh-copy-id user@server.example.com
# Now authenticate without a password

Authorization: к чему разрешён доступ

Authorization выполняется после входа в систему и определяет, к чему вы можете получить доступ. Золотое правило — минимальные привилегии: предоставляйте каждому только тот минимум доступа, который ему необходим.

# Linux file permissions example
# Owner can read/write, group can read, others have no access
chmod 640 sensitive_report.txt
# Verify with ls -l
ls -l sensitive_report.txt
# -rw-r----- 1 alice finance 1024 Jun 01 sensitive_report.txt

Обзор моделей Authorization

Три модели определяют, кто получает доступ: DAC позволяет владельцам делиться ресурсами, MAC обеспечивает соблюдение меток и уровней допуска, а RBAC связывает разрешения с ролями, упрощая масштабирование.

Accounting: отслеживание каждого действия

Accounting записывает действия пользователей, чтобы их можно было связать с конкретным человеком. Это неотказуемость: пользователь не может отрицать действие, если его подтверждают журналы.

# View authentication logs on Linux
tail -f /var/log/auth.log
# Look for entries like:
# Jun 01 10:15:32 server sshd[1234]: Accepted publickey for alice from 192.168.1.5
# Jun 01 10:16:45 server sudo[5678]: alice : TTY=pts/0 ; COMMAND=/bin/cat /etc/shadow

Протоколы RADIUS и TACACS+

Два протокола обеспечивают AAA для сетей. RADIUS использует UDP и является стандартом для Wi-Fi и VPN. TACACS+ использует TCP и шифрует всё содержимое — это отличный вариант для администрирования устройств.

Единый вход и AAA

Single Sign-On (SSO) позволяет войти один раз и получить доступ ко многим системам. Это снижает усталость от паролей и опирается на доверие между поставщиком удостоверений и каждым приложением.

Подотчётность и неотказуемость

Неотказуемость означает, что нельзя отрицать совершённое действие. Она объединяет Authentication (кто) и accounting (что), а цифровые подписи обеспечивают надёжное подтверждение.

Рекомендации по управлению журналами

Хорошие журналы должны быть полными, защищёнными от незаметного изменения и синхронизированными по времени с помощью NTP, чтобы события в разных системах совпадали. Храните их достаточно долго для возможного расследования.

# Configure NTP for accurate log timestamps
timedatectl set-ntp true
# Verify synchronization
timedatectl status
# Send logs to remote syslog server
echo '*.* @@192.168.1.10:514' >> /etc/rsyslog.conf
systemctl restart rsyslog

AAA в контроле доступа к сети

AAA обеспечивает контроль доступа к сети: когда устройство подключается, сервер RADIUS выполняет Authentication, устройство помещается в нужный VLAN, а каждая попытка записывается в журнал.

Быстрая проверка

Проверьте своё понимание концепций CompTIA Security+ (SY0-701) из этого урока.

Итоги урока

Кратко: Authentication подтверждает личность, Authorization определяет разрешённые действия, а Accounting записывает всё происходящее. Далее: неотказуемость и средства контроля безопасности.

Часто задаваемые вопросы

Урок «Аутентификация, авторизация и учёт действий» бесплатный?

Да — полный текст урока «Аутентификация, авторизация и учёт действий» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Security+ Academy, подпишись на CoddyKit PRO. Курс Security+ Academy содержит 4 уроков всего.

Чему я научусь в уроке «Аутентификация, авторизация и учёт действий»?

Узнайте, как структура AAA определяет, кто получает доступ к системам, что разрешено делать пользователям и как отслеживаются их действия. Ты практикуешь Security+ Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Security+ Academy?

Предыдущий опыт не требуется. Security+ Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Аутентификация, авторизация и учёт действий»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Security+ Academy?

Да. Каждый урок Security+ Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Конфиденциальность, целостность и доступность
  2. Аутентификация, авторизация и учёт действий
  3. Неотказуемость и средства безопасности
  4. Роли и обязанности в сфере безопасности
← Назад к Security+ Academy