全文预览已结束
下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
Windows的访问控制机制 访问控制:是指的安全特性,这些安全特性控制谁能够访问操作系统资源。应用程序调用访问控制函数来设置谁能够访问特定资源或控制对由应用程序提供的资源的访问。C2等级安全:下面的列表包含在C2等级安全中最重要的一些要求,它们是有美国国防部提出的:1、必须能够通过授予或拒绝个人用户和组用户访问某个资源来达到控制访问的目的。2、当一个进程释放内存后,该内存中的内容不能被读取。同样,一个安全文件系统,例如NTFS,必须防止已删除的文件被读取。3、当用户需要登录,必须提供一种方式来惟一标识用户。所有的可审计的操作同样能够确定它的执行用户。4、系统管理员必须能够审计与安全相关的事件。然而,授权管理员不能访问与安全相关事件的审计数据。5、系统必须能抵抗外部干扰、防止诸如篡改运行中系统、存储在硬盘中的系统文件的操作。访问控制模型:访问控制模型允许您控制一个进程访问安全对象或执行诸多系统管理任务的能力(控制进程执行xxx的能力)。访问控制模型有两个基本的组件:1、访问令牌(包含关于登录用户的信息)2、安全描述符(包含用于保护一个安全对象的安全信息)当一个用户要登录,系统验证用户的用户名和密码。如果验证成功,系统创建一个访问令牌。所有以这个用户身份运行的进程都有一份令牌的拷贝。访问令牌包含标识用户账户以及所在组账户的安全标识符。当然,访问令牌还包含很多其它信息,比如用户以及用户所在组的特权列表。当进程试图访问安全对象或者执行需要特权的系统管理任务时,系统使用这个访问令牌识别相应的用户。每当一个安全对象被创建时,系统将一个安全描述符与对象关联起来,安全描述符中包含由创建者指定的安全信息,如果创建者没有提供安全信息,那么系统将使用默认的安全信息。应用程序可以调用函数来获得和设置一个已经存在的安全对象的安全信息。一个安全描述符标识用户的所有者和可以包含下面列出的访问控制列表:1、一个自主访问控制列表,标识那些用户和组允许或拒绝访问一个对象。2、一个系统访问控制列表,控制系统审计对对象行为的审计方式(访问成功审计还是访问失败审计等等问题)一个访问控制列表包含访问控制项的列表。每一个访问控制项包含一个访问权限集、权限集的实施对象(用户、组或会话)的安全标识符和实施动作(允许或拒绝)。我们并没有直接访问安全描述符、安全标识符和访问控制列表的内容,而是通过函数透明的访问它们的内容。这有助于确保这些结构的完整,同时提供一个统一的操作接口。访问令牌访问令牌包含下列信息:1、用户账户的安全标识符。2、用户所在组账户的安全标识符,一个用户可能是多个组的成员,所以这里可能有多个。3、登录会话的登录安全标识符。4、用户或组的特权列表。5、所有者安全标识符。6、基本组的安全标识符。7、默认的自主访问控制列表,当用户在创建安全对象,但没有指定一个安全描述符时,系统将使用这个默认的自主访问控制列表。8、访问控制令牌的源。9、令牌的类型,是一个基本令牌还是一个模仿令牌。10、可选的受限安全标识符列表11、当前模仿等级。12、其它策略。每一个进程都有一个基本令牌。默认情况下,当一个进程的线程访问一个安全对象时,系统使用基本令牌。但是,一个线程可以代理(扮演)一个客户账户。当一个线程代理一个客户账户时,它会使用客户的安全上下文来访问安全对象。一个代理客户的线程同时拥有基本令牌和代理令牌。调用OpenProcessToken函数来获得一个进程的基本令牌的句柄。调用OpenThreadToken函数来获取代理令牌的句柄。您可以使用下面列出的函数来操控访问令牌。函数名 函数描述AdjustTokenGroups 更改一个访问令牌的组信息AdjustTokenPrivileges 使令牌中的某些特权生效或失效。但它不能产生新的特权或撤销已经存在的特权。CheckTokenMembership 检测一个特定的安全标识符是否包含在令牌CreateRestrictedToken 为一个已经存在的令牌创建一个受限版本的令牌 DuplicateTokenExCreates a new primary token or impersonation token that duplicates an existing token.GetTokenInformationRetrieves information about a token.IsTokenRestrictedDetermines whether a token has a list of restricting SIDs.OpenProcessTokenRetrieves a handle to the primary access token for a process.OpenThreadTokenRetrieves a handle to the impersonation access token for a thread.SetThreadTokenAssigns or removes an impersonation token for a thread.SetTokenInformationChanges a tokens owner, primary group, or default DACL.The access token functions use the following structures to describe the components of an access token.StructureDescriptionTOKEN_CONTROLInformation that identifies an access token.TOKEN_DEFAULT_DACLThe default DACL that the system uses in the security descriptors of new objects created by a thread.TOKEN_GROUPSSpecifies the SIDs and attributes of the group SIDs in an access token.TOKEN_OWNERThe default owner SID for the security descriptors of new objects.TOKEN_PRIMARY_GROUPThe default primary group SID for the security descriptors of new objects.TOKEN_PRIVILEGESThe privileges associated with an access token. Also determines whether the privileges are enabled.TOKEN_SOURCEThe source of an access token.TOKEN_STATISTICSStatistics associated with an access token.TOKEN_USERThe SID of the user associated with an access token.The access token functions use the following enumeration types.Enumeration typeSpecifiesTOKEN_INFOR
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年中考语文二轮专项复习:记叙文阅读题型与答题格式
- 2026年广东高考语文总复习:鉴赏诗歌语言(知识梳理+考点)解析版
- 2026年高考作文备考之议论文核心概念的界定
- 2026届高三化学一轮复习:分布系数题型专练(解释版)
- 公卫教学中虚拟实训系统的教学效果影响因素
- 2025年中国AI家电行业发展研究报告
- 《JBT 6184.1-1992 16mm 槽系组合夹具基础件 正方形基础板》(2026年)实施指南
- 垂直链条风险防控手册
- 模具工创新意识测试考核试卷含答案
- 井下特种装备操作工测试验证水平考核试卷含答案
- 超星尔雅学习通《美学原理(北京大学)》2025章节测试附答案
- 图画作文(模考满分范文10篇)-上海新高考英语一轮总复习(解析版)
- 房屋过户子女代签委托书
- 网络安全培训内容课件
- GB/T 6433-2025饲料中粗脂肪的测定
- 《霍乱防治知识培训》课件
- 室内装修施工过程中的安全防护考核试卷
- 音乐学专业大学生职业生涯发展
- 2024年05月北京中国人民银行金融基础数据中心实习招考笔试历年参考题库附带答案详解
- 【MOOC期末】《英美文学里的生态》(北京林业大学)期末中国大学慕课MOOC答案
- 能源管理系统投标技术文件
评论
0/150
提交评论