




版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡介
1、通用操作系統(tǒng)的保護(hù)保護(hù)對象和保護(hù)方法內(nèi)存地址保護(hù)訪問控制文件保護(hù)機(jī)制用戶鑒別保護(hù)對象和保護(hù)方法保護(hù)對象:內(nèi)存;可共享的I/O設(shè)備,如磁盤;可連續(xù)復(fù)用的I/O設(shè)備,如打印機(jī)和磁帶驅(qū)動器;可共享的程序或子程序;網(wǎng)絡(luò);可共享的數(shù)據(jù)保護(hù)方法分離控制:保持一個(gè)用戶的對象獨(dú)立于其他用戶分離控制是最基本的保護(hù)在操作系統(tǒng)中,分離控制主要有四種:物理分離時(shí)間分離邏輯分離密碼分離保護(hù)方法(另)能同時(shí)兼顧共享的保護(hù)方法:(1) 不保護(hù)(2) 隔離(3) 共享一切或不共享(4) 訪問限制共享(5) 訪問權(quán)能共享(6) 對象的限制使用內(nèi)存地址保護(hù)界地址: 設(shè)置了用戶的內(nèi)存區(qū)界限重定位: 重定位因子是分配給程序的內(nèi)存首地
2、址。 程序的實(shí)際地址=重定位因子+相對地址基址/范圍寄存器:可變界地址寄存器稱為基址寄存器,提供了下界;范圍寄存器用于存放上界地址限制。上下文轉(zhuǎn)換:地址的改變標(biāo)記結(jié)構(gòu): 機(jī)器內(nèi)存的每個(gè)字單元都有一個(gè)或幾個(gè)額外的比特用表示該單元訪問權(quán)限,這種結(jié)構(gòu)稱為標(biāo)記結(jié)構(gòu)。這些訪問比特由(操作系統(tǒng))特權(quán)指令設(shè)置;每次指令訪問某存儲區(qū)時(shí),都對這些比特進(jìn)行權(quán)限檢查。分段式: 將一個(gè)程序分成幾塊,每一塊是一個(gè)邏輯單元,表現(xiàn)為一組有關(guān)聯(lián)的代碼或數(shù)據(jù)。分頁式: 用戶程序的地址空間被劃分為若干個(gè)大小相等的區(qū)域,稱為頁段頁式: 分段式與分頁式的結(jié)合訪問控制的概念以及分類一般概念 是針對越權(quán)使用資源的防御措施。一般分為:自主
3、訪問控制強(qiáng)制訪問控制基于角色的訪問控制訪問控制的目的 是為了限制訪問主體(用戶、進(jìn)程、服務(wù)等)對訪問客體(文件、系統(tǒng)等)的訪問權(quán)限,從而使計(jì)算機(jī)系統(tǒng)在合法范圍內(nèi)使用;決定用戶能做什么,也決定代表一定用戶利益的程序能做什么。訪問控制的一般實(shí)現(xiàn)機(jī)制和方法一般實(shí)現(xiàn)機(jī)制 基于訪問控制屬性 訪問控制列表/矩陣 基于用戶和資源分級(“安全標(biāo)簽”) 多級訪問控制常見實(shí)現(xiàn)方法 訪問控制列表(ACL) 訪問控制矩陣(ACM) 訪問能力表(CL) 授權(quán)關(guān)系表訪問控制表(ACL:Access Control Lists)是以文件為中心建立的訪問權(quán)限表,簡記為ACL。目前,大多數(shù)PC、服務(wù)器和主機(jī)都使用ACL作為訪問
4、控制的實(shí)現(xiàn)機(jī)制。訪問控制實(shí)現(xiàn)方法訪問控制列表(ACL)userAOwnRWOuserB R OuserCRWOObj1訪問控制實(shí)現(xiàn)方法訪問控制列表(ACL)訪問控制表的優(yōu)點(diǎn)在于實(shí)現(xiàn)簡單,每個(gè)對象都有一個(gè)列表,列表中包含欲訪問給對象的所有主體,以及主體具有的訪問權(quán)限。訪問控制實(shí)現(xiàn)方法訪問控制列表(ACL)能力是訪問控制中的一個(gè)重要概念,它是指請求訪問的發(fā)起者所擁有的一個(gè)有效標(biāo)簽(ticket),它授權(quán)標(biāo)簽表明的持有者可以按照何種訪問方式訪問特定的客體。訪問能力表(CL)是以用戶為中心建立訪問權(quán)限表。訪問控制實(shí)現(xiàn)方法訪問能力表(CL)訪問控制實(shí)現(xiàn)方法訪問能力表(CL)Obj1OwnRWOObj2
5、R OObj3 RWOUserA訪問控制矩陣(ACM:Access Control Matrix)是通過矩陣形式表示訪問控制規(guī)則和授權(quán)用戶權(quán)限的方法;也就是說,對每個(gè)主體而言,都擁有對哪些客體的哪些訪問權(quán)限;而對客體而言,又有哪些主體對他可以實(shí)施訪問;將這種關(guān)連關(guān)系加以闡述,就形成了控制矩陣。其中,特權(quán)用戶或特權(quán)用戶組可以修改主體的訪問控制權(quán)限。訪問控制實(shí)現(xiàn)方法訪問控制矩陣SubjectsObjectsS1S2S3O1O2O3Read/writeWriteReadExecute 按列看是訪問控制列表內(nèi)容 按行看是訪問能力表內(nèi)容訪問控制實(shí)現(xiàn)方法訪問控制矩陣訪問控制實(shí)現(xiàn)方法授權(quán)關(guān)系表UserA O
6、wn Obj1UserA R Obj1UserA W Obj1UserA W Obj2UserA R Obj2自主訪問控制強(qiáng)制訪問控制基于角色訪問控制訪問控制訪問控制的一般策略訪問控制的策略自主訪問控制 自主訪問控制模型(DAC Model,Discretionary Access Control Model)是根據(jù)自主訪問控制策略建立的一種模型,允許合法用戶以用戶或用戶組的身份訪問策略規(guī)定的客體,同時(shí)阻止非授權(quán)用戶訪問客體,某些用戶還可以自主地把自己所擁有的客體的訪問權(quán)限授予其它用戶。 自主訪問控制又稱為任意訪問控制。訪問控制的策略自主訪問控制特點(diǎn): 根據(jù)主體的身份和授權(quán)來決定訪問模式。缺點(diǎn)
7、: 信息在移動過程中其訪問權(quán)限關(guān)系會被改變。如用戶A可將其對目標(biāo)O的訪問權(quán)限傳遞給用戶B,從而使不具備對O訪問權(quán)限的B可訪問O。 訪問控制的策略強(qiáng)制訪問控制強(qiáng)制訪問控制模型(MAC Model:Mandatory Access Control Model):在DAC訪問控制中,用戶和客體資源都被賦予一定的安全級別,用戶不能改變自身和客體的安全級別,只有管理員才能夠確定用戶和組的訪問權(quán)限。訪問控制的策略強(qiáng)制訪問控制和DAC模型不同的是,MAC是一種多級訪問控制策略,它的主要特點(diǎn)是系統(tǒng)對訪問主體和受控對象實(shí)行強(qiáng)制訪問控制,系統(tǒng)事先給訪問主體和受控對象分配不同的安全級別屬性,在實(shí)施訪問控制時(shí),系統(tǒng)先
8、對訪問主體和受控對象的安全級別屬性進(jìn)行比較,再決定訪問主體能否訪問該受控對象。訪問控制的策略強(qiáng)制訪問控制主體對客體的訪問主要有四種方式:(1)向下讀(rd,read down):主體安全級別高于客體信息資源的安全級別時(shí)允許查閱的讀操作;(2)向上讀(ru,read up):主體安全級別低于客體信息資源的安全級別時(shí)允許的讀操作;(3)向下寫(wd,write down):主體安全級別高于客體信息資源的安全級別時(shí)允許執(zhí)行的動作或是寫操作;(4)向上寫(wu,write up):主體安全級別低于客體信息資源的安全級別時(shí)允許執(zhí)行的動作或是寫操作。訪問控制的策略強(qiáng)制訪問控制特點(diǎn): 1.將主題和客體分級,
9、根據(jù)主體和客體的級別標(biāo)記來決定 訪問模式。如:絕密級、機(jī)密級、秘密級、無密級。 2.其訪問控制關(guān)系分為:上讀/下寫 , 下讀/上寫 (完整性) (機(jī)密性) 3.通過安全標(biāo)簽實(shí)現(xiàn)單向信息流通模式。 1.自主式太弱2.強(qiáng)制式太強(qiáng)3.二者工作量大,不便管理 例: 1000主體訪問10000客體,須1000萬次配置。如每 次配置需1秒,每天工作8小時(shí),就需 10,000,000/(3600*8) =347.2天訪問控制的策略 自主/強(qiáng)制訪問的問題訪問控制的策略 基于角色的訪問控制基于角色的訪問控制模型(RBAC Model,Role-based Access Model):RBAC模型的基本思想是將訪
10、問許可權(quán)分配給一定的角色,用戶通過飾演不同的角色獲得角色所擁有的訪問許可權(quán)。這是因?yàn)樵诤芏鄬?shí)際應(yīng)用中,用戶并不是可以訪問的客體信息資源的所有者(這些信息屬于企業(yè)或公司),這樣的話,訪問控制應(yīng)該基于員工的職務(wù)而不是基于員工在哪個(gè)組或是誰信息的所有者,即訪問控制是由各個(gè)用戶在部門中所擔(dān)任的角色來確定的,例如,一個(gè)學(xué)??梢杂薪坦?、老師、學(xué)生和其他管理人員等角色。訪問控制的策略 基于角色的訪問控制 角色概念 角色可以看作是一組操作的集合,不同的角色具有不同的操作集,這些操作集由系統(tǒng)管理員分配給角色。訪問控制的策略 基于角色的訪問控制 角色與組的區(qū)別組:用戶集角色:用戶集權(quán)限集訪問控制的策略 基于角色的訪問控制 角色控制與DAC、MAC的區(qū)別: 角色控制相對獨(dú)立,根據(jù)配置可使某些角色為接近DAC,某些角色接近MAC。訪問控制的策略 基于角色的訪問控制 模型 基本模型 RBAC0 角色分層模型 RBAC1 角色約束模型 RBAC2 統(tǒng)一模型 RBAC3 訪問控制的策略 基于角色的訪問控制角色控制優(yōu)
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 金屬圍欄施工方案
- 幼兒園獲獎公開課:小班數(shù)學(xué)《幫瓢蟲找家》教案
- 礦山隧道堵漏施工方案
- 發(fā)展鄉(xiāng)村特色產(chǎn)業(yè)助推新型農(nóng)村集體經(jīng)濟(jì)的價(jià)值及舉措論述
- 優(yōu)化勞動用工制度的策略及實(shí)施路徑
- 食品加工企業(yè)物流運(yùn)輸與配送安全fa
- 低空經(jīng)濟(jì)公司未來發(fā)展戰(zhàn)略
- 基于問題導(dǎo)向的高中物理教學(xué)策略研究
- 中外名建筑賞析知到課后答案智慧樹章節(jié)測試答案2025年春濰坊工程職業(yè)學(xué)院
- 河北省石家莊高三第二次教學(xué)質(zhì)量檢測文綜政治試題
- 中國慢性鼻竇炎診斷和治療指南課件
- 古老的聲音第1學(xué)時(shí)課件-2023-2024學(xué)年高中音樂粵教花城版(2019)必修音樂鑒賞
- 室內(nèi)設(shè)計(jì)與人體尺度課件
- 雙控監(jiān)理細(xì)則
- 水上拋石專項(xiàng)方案
- 你進(jìn)步-我高興
- 勞務(wù)派遣具體服務(wù)方案
- 數(shù)據(jù)生命周期管理詳述
- 物理化學(xué)(下)智慧樹知到課后章節(jié)答案2023年下陜西師范大學(xué)
- 消費(fèi)者起訴狀模板范文
- 內(nèi)控評價(jià)培訓(xùn)課件
評論
0/150
提交評論