(计算机应用技术专业论文)trucon和trbac模型的研究与应用.pdf_第1页
(计算机应用技术专业论文)trucon和trbac模型的研究与应用.pdf_第2页
(计算机应用技术专业论文)trucon和trbac模型的研究与应用.pdf_第3页
(计算机应用技术专业论文)trucon和trbac模型的研究与应用.pdf_第4页
(计算机应用技术专业论文)trucon和trbac模型的研究与应用.pdf_第5页
已阅读5页,还剩68页未读 继续免费阅读

(计算机应用技术专业论文)trucon和trbac模型的研究与应用.pdf.pdf 免费下载

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

摘要互联网的发展为实现高效的资源和信息共享提供了方便。同时,也给网络安全提出了挑战,越来越显著的网络安全动态性,使得传统的集中式、静态网络安全体系己经不能满足需求。因此,有必要对面向开放式网络环境的访问控制模型进行研究,以满足网络环境下访问控制的需求。提供一种适合于企业需求的访问控制机制,使日益庞大和复杂的企业级网络信息系统更加安全。本文针对如何解决企业环境下的访问控制问题进行了相关的研究。1 详细地分析了几种典型的访问控制模型,针对企业的复杂环境和较高的访问控制需求,比较了主要的访问控制模型在企业环境下的优缺点和局限性。2 在任务分类的基础上,提出改进的基于任务和角色的访问控制模型隙b a c模型( t a s k r d l e b a s e da c c e s sc o n t m lm o d e l ) 。t i 出a c 模型以任务特性为基础,通过对任务的细化可明确的制定安全策略,解决了企业环境下访问控制策略的多样性需求。明确清晰的管理模型和以任务为基础的层次模型的提出,使t i m a c 模型便于授权且简化了安全管理。t r b a c 模型中的约束管理,有效解决了模型的冲突问题,满足了访问控制的基本原则,使模型在安全性方面有了较大提高。此外还探讨了t 3 a c 模型中的权限及访问控制实现方式。3 在改进的t r b a c 模型的基础上,针对u c o n a b c 模型定义抽象、实现复杂、不易管理和应用的特点,将t r b a c 模型与u c o n a b c 模型进行了有机的结合,提出了一种新的可管理的使用控制模型佃u c o n ( t a s k r o l e b a s e du s a g ec o n t r o lm o d e l ) 模型。明确地给出了t r u c o n 的形式化定义,探讨了实现t r u c o n 模型的管理方法,使模型具有较强的自我管理能力。详细地分析研究了t i m c o n 模型在企业环境下的几种应用问题。设计并实现了基于t i w c o n 模型的访问控制系统。t r u c o n 模型不仅满足了开放式网络环境下访问控制策略配置的多样性、灵活性和可扩展性需求,而且能对策略执行的连续性、动态性进行有效的控制。关键词:t i m a c 模型;n c o n 模型;任务;角色;公文流转山东理工人学硕:f = 学位论文英义摘要a b s t r a c tt h ed e v e i o p m e n to fi n t e m e tm a 玉( e st h ee m c i e n ts h 耐n go fi n f o n n a t i o nr e s o u r c em u c hm o r ec o n v e n i e n t ,w h i c ha l s ob r i n g sac h a l l e n g et on e t w o r ks e c u r i t y t h ei n c r e a s i n g l yo b v i o u sd y n 锄i co fn e “o r ks e c u r i t ym a k e st h et r a d i t i o n a lc e n t r a l i z e d ,s t a t i cn e “v o r ks e c u r i t ys y s t e mu l l s u i t a b l et om o d e me n v i r o m e n t s oi ti sn e c e s s a r yt os t u d yt h ea c c e s sc o n t r o lm o d e lf o ro p e nn e t 、v o r ke n v i r o n m e n tt om e e tt h ea c c e s sc o n t r o ln e e d so fi l e 觚o r l ( e n v i r o n m e n t p r o v i d i n gas u i t a b l ea c c e s sc o n t r o lm e c h a n i s mf o rb u s i n e s sn e e d sw i l lm a k et h ei n c r e a s i n g l yl a r g ea n dc o m p l e xe n t e 印r i s en e t w o r ki n f o r m a t i o ns y s t e mm o r es e c u r e t h i sp a p e rr e s e a r c h e sh o wt os o l v em ea c c e s sc o m r o li s s u e si nt l l ee n t e r p r i s ee n v i r o n m e n t f i r s t l y ,m i sp a p e ra n a l y s e ss o m e 够p i c a la c c e s sc o n t r o lm o d e l si nd e t a i l ,锄dc o m p a r e st h ea d v a l l t a g e s ,d i s a d v a n t a g e sa i l dl i m i t a t i o no ft h e s ea c c e s sc o n t r o lm o d e l sf o rt l l ed e m a n do fc o m p l e xe n t e r p r i s ee n v i r o n m e n ta n dt l l em 幽e ra c c e s sc o n t r 0 1 s e c o n d l y ,b a s e do nt l l ec l a s s i f i c a t i o no ft a s k t h ei m p r o v e dt r b a cm o d e li sp r o p o s e d o nt h eb a s i so fm ef e a t u r e so ft a s k ,t r b a cm a k e sas e c u r i t ys t r a t e g yt h r o u g hl er e f i n e m e n to ft a s k ,s o l v i n gd i v e r s i t yn e e d so fa c c e s sc o n t r o ls t r a t e g i e si nt h eb u s i n e s se n v i r o n i l l e m b yc l e a rm a n a g e m e n tm o d e la r l dt l l el l i e r a r c h i c a lm o d e lb 硒e dt a s k ,t h i sp 印e rm a k e st r b a cc o n v e n i e n tf o ra u t h o r i z a t i o na n ds i m p l i f i e st h es e c u r i t ym a i l a g e m e n t t h ec o n s t r a i n tm a i l a g e m e n to ft r b a ce f f e c t i v e l ys o l v e sc o n f l i c tp r o b l e m so fm o d e l ,a l l di n e c t st h eb a s i cp r i n c i p l e so fa c c e s sc o m r o l ,e n h a l l c i n gt h em o d e lg r e a t l yi ns e c u r i t ya s p e c t a l s o ,t t l i sp 印e rd i s c u s s e st l l er e a l i z a t i o nm e a n so fr i g h t s 锄da c c e s sc o n t r o li nt r b a c t h i r d l y ,b a s e do nt h ei m p r o v e dt r b a cm o d e la r l da i m i n ga tf e a t u r e so fa b s t r a c td e f i n i t i o n ,c o m p l e xr e a l i z a t i o n ,u i l e a s ym a n a g e m e n to fu c o n a b cm o d e l ,“sp 印e ro r g a n i c a l l yc o m b i n e st r b a cm o d e l 砒l dt l l eu c o n a b cm o d e l t o g e t h e r ,p r o p o s i n gan e wm a n a g e a b l eu s a g ec o n t r o lm o d e lc a l l e dt r u c o nm o d e l n e x t ,t l l i sp a p e rg i v e st h ef o 肌a ld e f l n i t i o no ft r u c o nm o d e l ,d i s c u s s e si t sm a n a g e m e n tm e t h o d s ,s ot h a tt h em o d e lh 硒s t r o n gs e l f m a n a g e h l e n tc 叩a b i l i t i e s t i l i sp a p e rp a n i c u l a r i ys t u d i e s s e v e r a la p p l i c a t i o n so fm et r u c o nm o d e l i n 恤e n t e 印r i s ee n v i r o m e m ,a n dd e s i g n s 趾dr e a l i z e st h ea c c e s sc o n t r o ls y s t e mb 嬲e do nt h et r u c o nm o d e l t r u c o nm o d e ln o to n l ym e e t sd i v e r s i t ) r ,n e x i b i l i t ya n de x p a n s i b i l i t ) rn e e d so fa c c e s sc o n t r o lp o l i c yc o n f i g u r a t i o ni nt l l eo p e nn e t w o r ke n v i r 0 胁e n t ,b u ta l s oe f f e c t i v e l yc o n t r o l st h ec o n l i i l u i t y锄dt l l ed y n 锄i co ft h ei m p l e m e n l m i o no ft 1 1 es t r a t e g 了k e yw o r d s :t i 也a cm o d e l ;t r u c o nm o d e l ;t 嬲k ;r d l e ;d o c u m e n t 仃a n 锄i s s i o nu独创性声明本人声明所呈交的论文是我个人在导师指导下进行的研究工作及取得的研究成果。尽我所知,除了文中特别加以标注和致谢的地方外,论文中不包含其他人已经发表或撰写过的研究成果,也不包含为获得山东理工大学或其它教育机构的学位或证书而使用过的材料。与我一同工作的同志对本研究所做的任何贡献均已在论文中作了明确的说明并表示了谢意。研究生签名:杨甬琴时间:2 d o g 年f 月,) 日关于论文使用授权的说明本人完全了解山东理工大学有关保留、使用学位论文的规定,即:学校有权保留送交论文的复印件和磁盘,允许论文被查阅和借阅;学校可以用不同方式在不同媒体上发表、传播学位论文的全部或部分内容,可以采用影印、缩印或扫描等复制手段保存、汇编学位论文。( 保密的学位论文在解密后应遵守此协议)研究生签名:杨丽举导师签名:矽风嚷时间:如p 睥占月f 】日时间:劢口g 年易月亿日山东理工大学顾f :学位论文第一章绪论1 1 课题研究的背景和意义第一章绪论随着计算机和互联网技术的高速发展,企业信息化日益受到重视,企业在不断提升自身竞争力的同时,必须重视信息的安全性。但由于在计算机网络中具有连接形式的多样性、终端分布的不均匀性和网络的开放性、互连性以及信息系统本身的脆弱性和日益呈现出的复杂性等特征,致使网络信息安全问题越来越成为制约网络应用系统研发和应用的瓶颈。特别是对于现代企业信息系统和电子商务等应用领域安全问题显得尤为重要。国际标准化组织( i n t e m a t i o n a ls t 锄d a r d i z a t i o no r g a n i z a t i o n ,简称i s 0 ) 在网络安全标准i s 0 7 4 9 8 2 中,定义了5 组安全服务:认证( a u t h e n t i c a t i o n ) 服务、访问控制( a c c e s sc o n t r 0 1 ) 服务、数据的完整性( i n t e 面锣) 、数据保密性( c o n f i d e n t i a l i 啪、非否认( i 妯n r q ) u d i a t i o n ) 服务。其中访问控制是保证网络安全最重要的核心策略之一,它涵盖了对计算机系统、网络资源和信息资源的访问控制机制,是防范计算机系统和资源被非授权访问的防线。访问控制技术起源于7 0 年代,在3 0 多年的发展过程中,先后出现了多种访问控制技术,其基本目标是通过访问控制服务可以限制对系统资源的访问,防止由于非法用户的入侵以及合法用户的不慎操作而造成的危害。而针对于企业环境,随着企业网络规模的不断扩大,企业内的信息管理也越来越复杂,存储在系统上的关键和敏感的数据越来越多,它们对不同的用户有不同的保密级别;在办公自动化过程中,对人和其他资源进行协调管理,当数据在工作流中流动时,执行操作的用户在改变,用户执行的事务在改变,用户所拥有的权限也在改变,这与数据处理的上下文环境相关;在处理电子商务时企业间的相互合作和交流通过网络进行。以上这些如果没有足够的安全访问控制,将无法应对随之而来的安全隐患。基于以上对企业信息系统安全需求的简要分析可知,目前对信息资源的访问控制问题已经成为制约企业信息系统进一步发展的重要一环。因此,采用何种访问控制机制来高效合理的管理信息系统中多用户、多任务以及庞大的数据资源,如何控制信息资源的使用,已成为一个相当重要的安全问题,而且其必要性和复杂性也是不言而喻的。因此,对现代企业环境下访问控制技术的研究具有重要的意义。1 2 课题研究的主要内容访问控制是实施网络系统安全管理的主要手段,然而目前流行的访问控制模型在广泛应用的同时也暴露出了诸多缺陷。本文在对传统访问控制及其扩展模型分析山东理工大学硕i :学位论文第一苹绪论的基础上,针对企业环境下访问控制的特点和需求,从以下几方面进行研究:1 动态访问控制问题:传统的访问控制多为基于主客体属性的访问控制,是被动的安全访问控制模式,尽管其能够解决许多实际问题,但却不能满足现代信息系统的访问需求。其主要需求如下:( 1 ) 主体的访问具有一定的时间持续性和实时性,从而访问决策不再仅出现在访问之前。在主体访问资源的整个过程中都应该对使用需求进行评估,从而连续地保证使用授权的合法性。即访问决策是建立在主体在使用前、使用中或使用后请求行为完成的基础上。( 2 ) 访问和使用也受限于一定的执行环境和系统状态。例如,有些数据资源的使用与使用的时间和当前的位置有关,这种决定因素也是现代访问控制的一个重要因素,系统需要动态地根据当前环境或者系统状态进行决策;( 3 ) 在传统访问控制中,主客体属性只有系统管理员才可以修改,然而在实际应用中,主客体的相关属性随着访问过程中的决策行为结果而改变。如动态授予或撤销权限等会使主客体属性发生相应的变化,具体可以分为使用前、使用中或者使用后主客体属性改变。这些需要系统动态地自动更改。2 静态访问控制和动态访问控制相结合:传统的访问控制是基于主体一客体观点的被动安全模型,它是从系统的角度( 控制环境是静态的) 出发保护资源。授权是静态的,并且难以实现权限的收回,这显然使系统面临极大的安全威胁。如果将静态访问控制与动态访问控制相结合应用于实际问题中,不仅能解决现实中所需的被动访问控制,而且能够解决主动的、动态的授权控制管理。3 细粒度访问控制问题:传统的访问控制及其扩展模型中,对访问控制模型中细粒度问题研究的不够深入,尤其是对访问控制中同等重要的客体资源的研究支持不足。在对数据对象、操作、及其相应的权限粒度细化上缺乏考虑。因此,需要从以下几方面加以考虑:( 1 ) 在传统的访问控制中,往往是以主体为中心的访问控制。对访问控制客体涉及较少,没有从客体对象的角度对权限的识别和管理详细地去考虑,造成实现过程中操作的困难。当用户数量多、处理的信息数据量大时,对权限的管理任务将变得十分繁重,并且用户权限难以维护,这就降低了系统的可用性、安全性和可靠性。鉴于此,我们应该细化对权限的控制粒度,提供为用户设置不同功能、不同级别的权限设置方法,同时可将一些操作归为一类或一组,然后再将其与数据对象联系形成权限,这可在一定程度上便于对权限的设置和管理。( 2 ) 为便于对于海量数据和差异较大数据对象的管理,可将数据对象按一定的属性或信息内容进行分类分层管理。将同类的数据对象进行归类组织后,可方便对主2山东理工人学硕l :学位论文第一章绪论体的授权设置。同时,对于分类分层后的数据对象、权限管理可进行重用、继承和派生操作。随着高动态、开放式网络的快速发展,对信息安全的需求也日益提高,实现健壮有效的访问控制机制,成为保证数据资源合法使用、防止非法获得信息的至关重要的核心策略之一。对于以上的现代访问控制问题,尽管其中的某些问题已经在一些访问控制文献中讨论过,但其讨论并不完善。使用控制模型被作为下一代访问控制模型,它将多个因素集成到统一的框架中来克服传统的访问控制模型的不足,并对传统的访问控制进行了扩充。但使用控制模型还只是一个模型框架,它缺乏管理模型和实现机制。因此,本课题在提高数据安全性、机密性方面,对当前的访问控制模型进行了扩展性研究的基础上,着重讨论了一种新的可管理的访问控制模型,通过将这些研究推广应用于企业、电子商务等领域,可以更好的服务于社会,带来显著的社会效益。1 3 论文的组织结构及创新点本论文的各个章节内容安排如下:第一章介绍课题的背景和意义。第二章本章介绍了访问控制技术的研究现状和进展,以及访问控制的相关问题,详细的分析了几种典型的访问控制模型的优缺点和局限性。通过对企业的复杂环境和较高的访问控制需求分析的基础上,总结了企业环境下几种典型的访问控制模型的主要特点。第三章本章在任务分类的基础上,首先,对基于任务和角色的模型进行了改进,提出了改进的t r b a c 模型,完善了t r b a c 模型描述,提出了t r b a c 的管理模型及t r b a c 中的层次模型,详细分析了t r b a c 模型中的约束,使模型在安全性方面有了较大提高。其次,对t r b a c 模型中的权限及访问控制实现方式进行了探讨。最后,对t r b a c 模型进行了分析,指出其优点与不足。第四章本章在改进的t i m a c 模型的基础上,针对u c o n a b c 模型定义抽象、实现复杂、不易管理和应用的特点,将t i m a c 模型与u c o n a b c 模型进行了有机的结合,提出了一种新的可管理的使用控制模型t r u c o n 模型。探讨了实现t r u c o n 模型的管理方法,分析了t r u c o n 模型的优点与不足,并详细地分析了t r u c o n 模型在企业环境下的几种应用问题。第五章本章主要以办公自动化o a 中的核心公文流转为例,探讨t r u c o n中的几个典型模型在访问控制中的应用及其具体实现。通过对发文管理和收文管理流程的需求分析,详细地设计了部分主要数据库与界面,并完成了关键代码的设计。第六章针对本论文的研究工作进行了总结,并对本课题的后续研究和实现工作山东理工人学硕i :学位论文第一章绪论进行了展望。论文的创新点如下:( 1 ) 结合企业环境的特点及其访问控制需求,在任务分类的基础上,提出了改进的t i m a c 模型。完善了t r b a c 模型的形式化描述和定义,细化了t r b a c 的层次模型,并详细探讨了t i m a c 模型的约束管理。使模型能适应企业环境下访问控制策略配置的多样性需求,实现了动态访问控制与静态访问控制相结合的访问控制机制。( 2 ) 在改进的t r b a c 模型的基础上,通过对t i m a c 模型与u c c i n a b c 模型的详细分析,提出了一种可管理的t r u c o n 模型。此模型是由四个子模型组成的模型族,各个模型的侧重点不同,使模型具有较高的适用性。t r u c o n 模型不仅能解决企业环境下访问控制策略配置的多样性、灵活性需求,而且能适应现代开放式网络环境下访问控制策略执行的连续性、动态性需求。4山东理t 大学硕上学位论文第二章访问控制基础及其相关研究第二章访问控制及其相关研究访问控制技术起源于7 0 年代,当时是为了满足管理大型主机系统上共享数据授权访问的需要。随着计算机技术和应用的发展,特别是网络应用的发展,这一技术的思想和方法迅速应用于各个领域的信息系统,尤其体现在企业级信息系统访问控制中。大规模的企业i n t m e t 及企业i m e m e t ,用户数量之多,数据资源之庞大,内外网用户的协作、交流以及对数据信息的共享,都需要有足够的安全访问控制机制,否则将无法应对随之而来的安全隐患。有效的安全访问控制机制是实现信息系统安全的重要机制之一。美国国防部的可信计算机系统评估标准( t c s e c ) 把访问控制作为评价系统安全的主要指标之一,可见访问控制机制对保障系统的安全性具有极其重要的作用。2 1 访问控制策略研究的发展历史针对访问控制问题,国内外专家、学者已经做了很多相关研究,以下是国外和国内访问控制技术的研究现状:1 国外研究现状从2 0 世纪7 0 年代h a r r i s o n ,r u z z o 和u l l m a n 提出了h i w 模型以来,接着,j o n e s 等人在1 9 7 6 年提出了t a k e g r a n t 模型。后来,又有自主访问控制模型( d i s c r e t i o n a d ra c c e s sc o n t r o l ,d a c ) 和强制访问控制模型( m a n d a t o r ya c c e s sc o n t r o l ,m a c ) 的提出【l ,2 】。在1 9 9 2 年,f e r r a i o l o 和k u l l l l 提出的基于角色的访问控制模型【3 j ( r o l e b a s c da c c e s sc o l l _ t r o l ,简称r b a c ) ;1 9 9 6 年,美国g e o r g em a s o n 大学信息安全技术实验室( l a b o r a t o r yf o ri n f o n n a t i o ns e c u r i t yt e c h n o l o 斟) 的s a n d h u 教授提出了著名的i m a c 9 6模型【4 】,并被业界广泛接受及采用,r b a c 9 6 定义了4 个概念模型:r b a c o 、i m a c l 、r b a c 2 、i 冯a c 3 。1 9 9 7 年,s a i l d h u 和t h o m a s 提出的基于任务的授权控制模型【5 j ( t a s kb a s e da u t h o r i z a t i o nc o n 的l s ,简称t b a c l ,t b a c 是一种基于任务、采用动态授权的主动安全模型,它从应用和企业的角度来解决安全问题,采用面向任务的观点,在任务处理的过程中提供实时的安全管理。t b a c 模型较适合动态的工作流授权应用、分布式处理、多点访问控制的信息处理及事务管理系统的决策制定等方面,但其不支持被动的安全访问模型。2 0 0 0 年,美国国家标准与技术研究院附a t i o n a l i n s t i t u t eo fs t a n d a r d sa n dt e c 1 1 1 0 l o g y ,简称n i s t ) 提出了n i s tr b a c 参考模型【6 j 。n i s t 建议将参考模型作为r b a c 的标准,n i s ti m a c 参考模型在用户和访问权限之间引入了角色的概念,它的基本特征是根据安全策略划分角色,对每个角色分配操作许可,为用户指派角色,用户通过角色间接地对信息资源进行访问。n i s tr b a c 模型是一种与5山东理t 人学硕士学位论文第二章访问控制基础及相关研究策略无关的访问控制技术,几乎可以描述任何安全策略。但是该模型只针对有关主体的角色抽象、访问约束等安全特征进行了细致的描述,缺乏访问控制过程中对受访客体的安全特征的抽象,在一定程度上降低了模型对现实世界的表达能力。k u d o和h a d a 于2 0 0 0 年,j a i o d i a 等于2 0 0 1 年提出的临时授权( p r o v i s i o n a la u t h o r i z a t i o n ) 概念1 7 j 授权必须在主体完成某项行为之后才能生效。2 0 0 2 年,g k o r g em a s o n 大学著名的信息安全专家s a n d h u 教授和p a r k 博士首次系统的提出使用控制( u s a g ec o n t r o l ,简称u c o n ) 的概念【8 】。2 0 0 3 年,s a l l d h u 和p 破提出了使用控制核心模型,通过模型的组成及授权策略诠释了使用控制的思想及其内涵。2 0 0 4 年,又给出了使用控制核心模型( t h eu c o n a b cu s a g ec o n t r o lm o d e l ) 的完整定义1 9 j 。并在此基础上z h a l l gx i n 、v e n 、s a l l d h u 和p a d 【:给出了模型的形式化规格【1 0 ,j 。2 0 0 6 年3 月,z h a | l gx i n 、n 和s a n d h u又对模型授权的安全属性进行了分析和研究,证明了具有有限属性域的授权模型存在一个可判定的安全属性i l 引。2 国内研究现状徐光伟等人提出了基于p r i n c i p a l 的访问控制模型【1 3 】,模型提供了基于p 咖c i p a l 的授权环境,通过p r i n c i p a l 来统一授权主体。该模型与企业的组织机构紧密结合使授权语义更明晰,管理更方便快捷。龙勤等提出基于角色的可扩展访问控制模型l l 训。该模型取代了n i s tr b a c 参考模型中角色与权限的直接分配,在主体与受访客体之间引入客体角色的概念,权限分配采用基于客体角色的权限分配与基于客体实例的权限分配并存,具有较强的客观世界表达能力与灵活性。景栋盛等提出一种基于任务和角色的访问控制【1 5 】,既具有r b a c 授权的灵活性,又具有t b a c 对工作流程的动态授权特性,可以说是一种复合型的访问控制技术。在我国,对使用控制模型的学术跟踪和研究也成为近几年来访问控制模型研究领域的热点。其中文献【1 6 】介绍了模型的组成和授权策略,对模型的形式化定义进行了分析与讨论。文献【l7 】着重分析了模型区别于传统访问控制模型的智能基础,并对模型的体系结构进行了探讨。文献【1 8 】则主要对模型的属性易变性进行了研究,并且提出了一种基于次数限制的访问控制模型,对权限的使用次数进行限制。文献【1 9 】提出用模型来实现使用控制模型的管理,这是解决使用控制模型管理问题的一种可行的思想。文献【2 0 】提出了基于角色的使用控制模型的研究,解决了使用控制的管理问题,并定义了相关元素,且应用于实际。传统访问控制在信息安全领域中曾发挥过巨大的作用,但却不再适合现代大型、开放的网络应用环境,不能适应应用系统环境对访问控制模型通用性、整体性、灵活性和安全性的高要求。国内外研究人员虽然在管理模型上进行了多方面的研究,并针对不同的信息系统,提出了相应的实现方案,但都存在一定的局限性。而现代企业信息系统需要真j 下意义上的动静结合的访问控制技术。它不仅需要解决不可变情况的安全实现问题,而且还要解决可变情况和连续性情况的安全实现问题。使用控制模型正是顺应了这一应用需求而产生的新一代访问控制模型,与传统的访问控制相比,它更加适应开放式网络环境的应用需求。但u c o n 模型的定义高度6山东理t 大学硕上学位论文第二章访问控制基础及其相关研究抽象,模型的很多元素以及元素之间的关系都没有被详细定义,另外模型的管理也没有被详细讨论,所以给模型的实现和应用带来很大难度,因此有待于深入的探讨。2 2 访问控制相关知识访问控制是通过某种途径显式地准许或限制主体对客体的访问能力及范围,来达到系统信息资源的保密性和完整性的一种方法。它是针对越权使用系统资源的防御措施,通过限制对关键资源的访问,防止非法用户的侵入或因合法用户的不慎操作而造成的破坏,从而保证系统资源受控地、合法地使用。其目的在于限制系统内用户的行为和操作,包括用户能做什么和系统程序根据用户的行为应该做什么两个方面。下面从访问控制基本结构体系和访问控制实现技术两方面加以介绍。2 2 1 访问控制基本结构体系访问控制模型包括主体、客体、权限、引用监视器。其中引用监视器由实施功能部件和决策功能部件组成f 2 。访问控制模型基本结构如图2 1 所示,其中所涉及的主要实体包括:主体:发出访问操作要求的实体,是动作的发起者,但不一定是动作的执行者。主体可以是用户所在的组织、用户本身,也可以是用户使用的各种终端设备,甚至可以是应用服务程序或某个进程;客体:接受其他实体访问的被动实体,客体是被保护的资源,凡是可以被操作的信息、资源、对象都可以认为是客体,如系统中的文件、数据库中的表、某个设备等;访问控制策略:主体对客体的访问规则集,它定义了一套规则,用以确定一个主体是否对客体拥有访问能力;在统一的授权策略下,得到授权的用户就是合法用户,否则就是非法用户。在主体和客体之间加入了引用监视器,由它来负责控制主体对客体的访问。其中,访问控制决策功能模块是访问控制实施功能中最主要的部分,它根据访问控制信息作出是否允许主体操作的决定。图2 1 访问控制模型基本结构7山东理_ 丁人学顾二t 学位论文第- 二苹访问控制皋础及j e 相夭研冗2 2 2 访问控制实现技术常见的访问控制实现技术有以下几种【2 l ,2 2 】:1 访问矩阵( a c c e s sm a t r i x )访问矩阵是访问控制方法实现的基础,是由l 锄p s o n 和d e n n i n g 在2 0 世纪七十年代初提出,后经g r a h 锄和d e n n i n g 相继改进。访问矩阵是通过矩阵形式表示访问控制规则和授权用户权限的方法。也就是说,对每个主体而言,它拥有对哪些客体的哪些访问权限;而对客体而言,又有哪些主体对它可以实施访问,将这种关联关系加以阐述,就形成了控制矩阵。访问矩阵如表2 1 所示,它是以主体为行索引,以客体为列索引的矩阵,行列的交叉点表示主体对客体的访问权限( 如读、写、执行、删除、修改等) 。例如:r ,w ,d 分别表示读,写和删除操作;主体( 用户) 是u s e r a ,u s e r b ,u s e r c ;o b j l ,o b j 2 ,o b j 3 是可访问的客体资源。用户u s e 疋可访问客体资源o b j l 、o b j 2 ,可对o b j l 操作的权限是( r ,w ) ,对o 场2 的操作权限是( r ) ,而对o b j 3没有访问权。表2 1 访问矩阵淤。b j 。b j :。b j ,u s e r ar ,w ,dd ,r ,wu s e r brd ,r ,wwu s e r cr 。wr访问矩阵的实现很易于理解,但是查找和实现起来有一定的难度。而且,如果用户和文件系统要管理的文件很多,那么控制矩阵将会成几何级数增长,这样对于增长的矩阵而言,会有大量的空余空间,容易造成系统的巨大开销和浪费,所以目前使用的实现技术都不是保存整个访问矩阵,而是基于访问矩阵的行或者列来保存信息,即以主体为索引的访问能力表和以客体为索引的访问控制列表。2 能力表( c 印a b i l i t yl i s t s )能力表实际上是按行保存访问矩阵。每个主体有一个能力表,是该主体对系统中每一个客体的访问权限信息,使用能力表实现的访问控制系统可以很方便地获得任一个主体对所有客体的访问权限。但由于能力表不能得到主客体间的具体关系,因此,当需要获取某一个客体所拥有的访问权限的全体信息就很困难了,必须查询系统中所有主体的能力表,这不利于访问权限的添加和修改。2 0 世纪7 0 年代很多操作系统的访问控制安全机制是基于能力表实现的,但并没有取得商业上的成功,现代的操作系统大多改用基于访问控制列表的实现技术,只有少数实验性的安全操作系统使用基于能力表的实现技术。在一些分布式系统中,也使用了能力表和访问控制列表相结合的方法来实现其访问控制安全机制。8山东理工人学硕士学位论文第一二章访问控制基础及j # 相关研究3 访问控制歹0 表( a c c e s sc o n t r o il i s t s )访问控制列表a c l 是目前使用最多的访问控制实现技术。这种实现技术实际上是按列保存访问矩阵,即按客体为索引保存访问矩阵。它可以对某一特定资源指定任意一个用户的访问权限,还可以将有相同权限的用户分组,并授予组的访问权限。每个客体有一个访问控制表,是系统中每一个有权访问这个客体的主体的信息( 主体的身份和对客体的访问权限) 。访问控制列表提供了针对客体的方便的查询方法,通过查询一个客体的访问控制列表很容易决定某一个主体对该客体的当前访问权限。但是使用访问控制列表来获取一个主体对所有客体的所有访问权限是很困难的,必须查询系统中所有相关的信息。a c l 优点在于它直观、易理解,而且比较容易查出对某一特定资源拥有访问权限的所有用户,有效的实施授权管理。在一些实际应用中,还对a c l 做了扩展。但它应用到网络规模较大、需求复杂的企业网络时,访问控制的授权管理就会变得费力而繁琐,且易出错。而且单纯使用a c l ,不易实现最小权限原则及复杂的安全策略。4 授权关系表( a u t h o r i z a t i o nr e l a t i o n s )授权关系表既不对应于行也不对应于列,而是对应访问矩阵中每一个非空元素的实现技术。授权关系表的每一行( 或者说元组) 就是访问矩阵中的一个非空元素,是某一个主体对应于某一个客体的访问权限信息,如表2 2 所示。例如:主体u s e r a 对客体可进行删除操作d 。如果授权关系表按主体排序,查询时就可以得到能力表的效率;如果按客体排序,查询时就可以得到访问控制表的效率。安全数据库系统通常采用授权关系表来实现其访问控制安全机制。表2 2 授权关系表主体访问权限客体u s e r ado b i iu s e r aro b i lu s e r awo b i 2u s e r bro b i lu s e r bwo b i 32 3 几种典型的访问控制模型分析在3 0 多年的发展过程中,各国专家学者在访问控制的研究上已做了不懈的努力,先后出现了多种重要的访问控制模型,它们的基本目标是:服务、资源和数字内容的提供者需要有选择的决定谁可以访问这些信息,访问者对所访问的信息有哪些权限。为了达到这个目标,访问控制常以用户的身份认证为前提,并在此基础上实施各种访问控制策略来控制和规范合法用户在系统中的行为。下面对当前常用的几种访问控制模型做概要介绍。9山东理工人学硕上学位论文第二章访问控制基础及其相关研究2 3 1 自主访问控制( d a c )自主访问控制又称为任意访问控制。d a c 模型是根据自主访问控制策略建立的一种模型,允许合法用户以用户或用户组的身份访问策略规定的客体,同时阻止非授权用户访问客体,某些用户还可以自主地把自己所拥有的对客体的访问权限授予其它用户。l i n u x ,u n i x 、w i n d o w s n t 或是s e r v e r 版本的操作系统都提供自主访问控制的功能。在实现上,首先要对用户的身份进行鉴别,然后就可以按照访问控制列表所赋予用户的权限访问客体资源。其中,特权用户( 管理员) 或特权用户组可以修改主体的访问控制权限。自主访问控制对用户提供的这种灵活的数据访问方式,使得d a c 广泛应用在商业和企业环境中,它的实现方法主要是a c l 。其优点是:实现简单,可在一定程度上实现多用户环境下的权限隔离和资源保护。然而,自主访问控制也存在明显的不足:资源管理比较分散,权限管理比较复杂,信息容易泄漏、修改,容易遭受特洛伊木马( t r o j a i l h o r s e ) 的攻击,无法保证信息的保密性和完整性,系统安全难以保证。2 3 2 强制访问控制( m a c )为了实现比d a c 更为严格的访问控制策略,美国政府和军方开发了各种各样的控制模型,这些方案或模型都有比较完善的和详尽的定义。随后,逐渐形成强制访问的模型,并得到广泛的商业关注和应用。m a c 依据主体和客体的安全级别来决定主体是否有对客体的访问权。其主要特征是对所有主体及其所控制的客体实施强制访问控制,它是一种多级访问控制策略。其主要特点是:系统对访问主体和受控对象实行强制访问控制,事先给访问主体和受控对象分配不同的安全级别属性,在实施访问控制时,首先比较访问主体和受控对象的安全级别属性,然后决定访问主体能否访问该受控对象。在强制访问控制模型中,利用上读下写来保证数据的完整性;利用下读上写来保证数据的保密性。m a c 的最大优点是:它使得系统中的信息流成为单向不可逆的,保证了信息流总是由低安全级别的实体流向高安全级别的实体,因此避免了在自主访问控制中的敏感信息泄漏的情况;管理集中,可保证信息的保密性,能有效抵御特洛伊木马的攻击。其缺点是:限制了高安全级别用户向非敏感客体写数据的合理要求,而且高安全级别的主体拥有的数据永远不能被低安全级别的主体访问,降低了系统的可用性,应用的领域比较窄,使用不灵活,一般只用于军方等具有明显等级观念的行业或领域;完整性方面控制不够,它重点强调信息向高安全级的方向流动,对高安全级信息的完整性保护不够;实现工作量较大,管理不便,而且它过重强调保密性,对系统连续工作能力、授权的可管理性方面考虑不足。l o山东理工大学硕士学位论文第二章访问控制是础及其相关研究2 3 3 基于角色的访问控制( r b a c )为了克服d a c 和m a c 的缺点,r b a c 模型应运而生,其中最具有代表性的是美国的s a n d l l u 等于1 9 9 6 年提出的r b a c 9 6 模型l 引。此后,f e n a i o l o 和s a n d h u 等人综合了该领域众多研究者的共识,将r b a c 9 6 模型修改后形成为n i s tr b a c 建议标准( i m a c 2 0 0 1 模型) i j 。s a n d h u 在1 9 9 6 年提出的i m a c 9 6 模型由4 个概念模型组成:r b a c o 、r b a c l 、r b a c 2 和砌a c 3 ,这四个模型之间的关系如图2 2 所示。其中r b a c o 模型处于关系图的最底部,是最基本的模型,表示任何支持r b a c 的系统所必须满足的最小要求。i m a c l 模型和r b a c 2 模型都包含r b a c o 模型,但是在此基础上增加了各自独立的特征。r b a c l 增加了角色层次关系( 角色可以从其他角色继承权限) 。i m a c 2 增加了约束关系( 增强了不同i m a c 要素之间配置的限制) 。r b a c 3 是砌3 a c o 、r b a c l 和i m a c 2 的综合模型,包含了三者的所有特性。图2 2r b a c 9 6 模型i m a c o 模型( 基础模型) :规定了i m a c 系统所必须的最小需求。r b a c o 模型描述了用户、角色、访问权限和会话之间的关系。每个角色至少具备一个权限,每个用户至少扮演一个角色;可以对两个完全不同的角色分配完全相同的访问权限。r b a c l 模型( 分级模型) :r b a c l 和r b a c o 相比,增加了角色等级的概念,该模型中用户可以为他拥有的角色或其下级角色建立一个会话,通过会话获取其访问权限。如果在角色继承时限制继承的范围,则可建立私有角色及其私有子层次。通过角色继承,再被授予自身特有的权限,从而构成该角色的全部权限,这极大地方便了权限管理。r b a c 2 模型( 约束模型) :a c 2 模型在r b a c o 基础上增加了约束机制。约束条件指向会话中的用户、角色等,约束一般有返回值“接受 或“拒绝”,只有拥有有效值的元素才可被接受。r b a c 2 中常用的约束规则主要有:最小山东理工大学硕一l :学位论文第二苹访问挖制基础及其相关研究权限、角色互斥、基数约束与角色容量、先决条件等。l m a c 3 模型( 层次约束模型) :i m a c 3 是r b a c 模型的综合模型,即增加了角色层次结构和约束机制的r b a c o 模型。r b a c 3 模型比较完整地定义了r b a c的各部分及其相互关系。r b a c 模型的优点在于便于授权管理、角色划分、r b a c 能够很容易地将组织的安全策略映射到信息系统

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论