您好,欢迎访问三七文档
第1页第十章访问控制第2页主要内容1、访问控制的概念2、访问控制策略3、访问控制策略的制定实施原则4、访问控制的实现第3页1访问控制的概念访问控制是指主体依据某些控制策略对客体进行的不同授权访问访问控制的基本任务是防止非法用户对资源的访问以及合法用户对资源的非法使用访问控制三要素主体客体控制策略第4页1访问控制的概念访问控制系统三个要素之间的行为关系SRead/Write/ExecuteO访问控制策略认证第5页2访问控制策略自主访问控制模型对某个客体具有拥有权(或控制权)的主体能够将对该客体的一种访问权或多种访问权自主地授予其它主体,并在随后的任何时刻将这些权限回收授权的实施主体自主负责赋予和回收其他主体对客体资源的访问权限缺点:控制是自主的第6页2访问控制策略强制访问控制模型MAC是一种多级访问控制策略访问模式向下读向上读向下写向上写强制访问控制一般与自主访问控制结合使用第7页MAC类模型Lattice模型每个资源和用户都属于一个安全类别共有五个安全级别,从高到低依次是:绝密(TS)、秘密(S)、机密(C)、限制(RS)和无级别(U)访问控制策略规定:用户所对应的安全级别必须比所使用的客体资源的安全级别高才能进行访问适用于需要对信息资源进行明显分类的系统第8页MAC类模型Bell-LaPadula模型对安全策略形式化的第一个数学模型是典型的信息保密性多级安全模型主体客体主体客体允许读允许读禁止读高保密性中保密性低保密性高保密性中保密性低保密性禁止写允许写允许写高保密性中保密性低保密性高保密性中保密性低保密性第9页MAC类模型Biba模型两个主要特征禁止向上“写”没有下“读”主体客体主体客体禁止读允许读允许读高完整性中完整性低完整性高完整性中完整性低完整性允许写允许写禁止写高完整性中完整性低完整性高完整性中完整性低完整性第10页基于角色的访问控制模型例如:在教学管理系统中,涉及多名教师、学生、教务管理人员。在这个系统中,老师的权限为包括:查询成绩、上传所教课程的成绩;学生的权限包括:查询成绩、反映意见,教务管理人员的权限包括:查询、修改成绩、打印成绩清单等。教师、学生、教务管理人员就是角色。第11页基于角色的访问控制模型基于角色的访问控制模型角色(Role)是指一个可以完成一定事务的命名组事务(Transaction)是指一个完成一定功能的过程基本思想是将访问许可权分配给一定的角色,用户通过饰演不同的角色获得角色所拥有的访问许可权第12页特点与DAC和MAC访问控制模型比较,RBAC是实施面向企业的安全策略的一种有效的访问控制方式,具有灵活性、方便性和安全性的特点,目前在大型数据库系统的权限管理中得到普遍应用。角色由系统管理员定义,角色成员的增减也只能由系统管理员来执行,即只有系统管理员有权定义和分配角色。用户与客体无直接联系,他只有通过角色才享有该角色所对应的权限,从而访问相应的客体。用户不能自主地将访问权限授给别的用户,这是RBAC与DAC的根本区别所在。第13页3访问控制策略的制定实施原则是指在制定策略时的出发点和基本原则最小权力原则按照主体执行任务所需权利的最小化原则分配给主体权力优点是最大限度地限制了主体实施的授权行为最小泄漏原则按照主体执行任务时所需要知道的信息最小化的原则分配给主体权力除了在制定访问控制策略时遵循最小权限和最小泄漏这两条原则外,还要注意防止所制定的存取控制规则被旁路,保证访问控制策略被正确执行。第14页4访问控制的实现访问控制的实现机制访问控制表S1RWS2RS3RWEOi第15页第16页4访问控制的实现访问控制矩阵通过矩阵形式表示访问控制规则和用户权限的方法。nmmnmmnnOOOSSSaaaaaaaaaM...........................2121101111000100第17页4访问控制矩阵的实现访问控制能力列表请求访问的发起者所拥有的一个有效标签(ticket),它表明授权标签的持有者可以按照何种访问方式访问特定的客体O1RWO2RO3RWESi第18页实现不管是ACLs还是ACCLs,都要考虑每个主体对每个客体的访问权限;一个系统中客体数量一般很多,分类复杂,管理起来都不太方便。很多系统都提供一些机制,来简化管理过程。比如将具有相同职能的用户聚合为组,然后再为每个组分配访问权限;使用缺省权限设置,对创建的每个客体若无特殊声明使用缺省访问控制权限等。第19页访问控制安全标签列表安全标签是附属在主体或客体上的一组安全属性信息。客体的安全级表示该客体所包含的信息的敏感程度或机密程度;主体的安全级表示该主休被信任的程度或访问信息的能力。访问控制安全标签列表(ACSLLs:AccessControlSecurityLabelsLists)是限定一个用户对一个客体访问的安全属性集合。用户安全级别文件安全级别UserASFile1SUserBCFile2TS…………UserXTSFileNC第20页网络中的访问控制接入访问控制接入控制提供了第一层访问控制,是网络访问的首要屏障对合法用户验证用户名的识别与验证、用户口令的识别与验证以及用户帐号的权限检查资源访问控制对客体资源信息的访问控制管理网络端口和节点的访问控制第21页4访问控制矩阵的实现访问控制的实现手段物理访问控制指使用物理手段对资源进行保护确保未被授权的人员不能物理上接触要保护的资源,损坏盗取设备肩负着对事故及自然灾害的防护逻辑访问控制指使用一些程序对资源进行保护可以在物理访问控制失效以后继续对资源进行保护第22页小结访问控制是保证授权用户可以访问所需要的资源而非授权用户不能访问的技术。本章介绍了访问控制策略、模型和实现机制。自主访问控制模型和强制访问控制模型是两种基本模型,基于角色的访问控制是实施企业安全策略的一种有效的访问控制方式。
本文标题:第10章 访问控制
链接地址:https://www.777doc.com/doc-3158747 .html