版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
信息安全原理与技术第2版郭亚军宋建华李莉董慧慧清华大学出版社2023/1/121第6章身份认证与访问控制主要知识点:
--身份认证
--访问控制概述
--自主访问控制
--强制访问控制
--基于角色的访问控制2023/1/1226.1身份认证认证一般可以分为两种:消息认证:用于保证信息的完整性和抗否认性。在很多情况下,用户要确认网上信息是不是假的,信息是否被第三方修改或伪造,这就需要消息认证。身份认证:用于鉴别用户身份。包括识别和验证,识别是指明确并区分访问者的身份;验证是指对访问者声称的身份进行确认。2023/1/123图6.1身份认证是安全系统中的第一道关卡2023/1/124单向认证和双向认证软件认证和硬件认证单因子认证和双因子认证静态认证和动态认证
认证手段:基于用户所知道的(whatyouknow)基于用户所拥有的(whatyouhave)基于用户本身的(生物特征如:语音特征、笔迹特征或指纹)相关概念
2023/1/125身份认证的基本方法
用户名/密码方式
IC卡认证方式动态口令方式生物特征认证方式USBKey认证方式2023/1/126用户名/密码方式是一种基于“用户所知道”的验证手段每一个合法用户都有系统给的一个用户名/口令对,当用户要求访问提供服务的系统时,系统就要求输入用户名、口令,在收到口令后,将其与系统中存储的用户口令进行比较,以确认被认证对象是否为合法访问者。如果正确,则该用户的身份得到了验证。
优点:由于一般的操作系统都提供了对口令认证的支持,对于封闭的小型系统来说是一种简单可行的方法。缺点:是一种单因素的认证,它的安全性依赖于密码。由于许多用户为了防止忘记密码,经常会采用容易被他人猜到的有意义的字符串作为密码,因此极易造成密码泄露。密码一旦泄露,用户即可被冒充。
2023/1/127IC卡认证方式是一种基于“用户所拥有”的认证手段
IC卡由合法用户随身携带,登录时必须将IC卡插入专用的读卡器中读取其中的信息,以验证用户的身份。优点:
通过IC卡硬件的不可复制性可保证用户身份不会被仿冒。缺点:由于每次从IC卡中读取的数据还是静态的,通过内存扫描或网络监听等技术还是很容易能截取到用户的身份验证信息。因此,静态验证的方式还是存在着根本的安全隐患。2023/1/128动态口令方式是一种让用户的密码按照时间或使用次数不断动态变化,每个密码只使用一次的技术
采用动态密码卡(专用硬件),密码生成芯片运行专门的密码算法,根据当前时间或使用次数生成当前密码。用户将动态令牌上显示的当前密码输入,由这个信息的正确与否可识别使用者的身份。
优点:采用一次一密的方法,不能由产生的内容去预测出下一次的内容。而且输入方法普遍(一般计算机键盘即可),能符合网络行为双方的需要。
缺点:如果客户端硬件与服务器端程序的时间或次数不能保持良好的同步,就可能发生合法用户无法登录的问题,这使得用户的使用非常不方便。2023/1/129生物特征认证方式以人体惟一的、可靠的、稳定的生物特征(如指纹、虹膜、脸部、掌纹等)为依据,采用计算机的强大功能和网络技术进行图像处理和模式识别。优点:使用者几乎不可能被仿冒。缺点:
较昂贵。不够稳定(辩识失败率高)。2023/1/1210USBKey认证方方式采用软软硬件件相结结合、、一次次一密密的强强双因因子认认证模模式。。USBKey是一种种USB接口的的硬件件设备备,它它内置置单片片机或或智能能卡芯芯片,,可以以存储储用户户的密密钥或或数字字证书书,利利用USBKey内置的的密码码学算算法实实现对对用户户身份份的认认证。。两种应应用模模式:基于挑挑战/应答答的认认证模模式基于PKI体系的的认证证模式式优点:便于携携带、、使用用方便便、成成本低低廉、、安全全可靠靠性很很高,,被被认为为将会会成为为身份份认证证的主主要发发展方方向。。缺点:安全性性不如如生物物特征征认证证。2022/12/3111常用身份认认证机制简单认证机机制基于DCE/Kerberos的认证机制制基于公共密密钥的认证证机制基于挑战/应答的认认证机制2022/12/3112简单认证机机制口令认证一次性口令令(One-TimePassword)2022/12/3113口令认证过过程:①用户将口口令传送给给计算机;;②计算机完完成口令单单向函数值值的计算;;③计算机把把单向函数数值和机器器存储的值值比较。不足之处:以明文方式式输入口令令容易泄密密;口令在传输输过程中可可能被截获获;口令以文件件形式存储储在认证方方,易于被被攻击者获获取;用户为了记记忆的方便便,访问多多个不同安安全级别的的系统时往往往采用相相同的口令令,使得攻攻击者也能能对高安全全级别系统统进行攻击击。只能进行单单向认证,,即系统可可以认证用用户,而用用户无法对对系统进行行认证。口令认证2022/12/3114一次性口口令(One-TimePassword)一次性口口令机制制确保在在每次认认证中所所使用的的口令不不同,以以对付重重放攻击击。确定口令令的方法法两端共同同拥有一一串随机机口令,,在该串串的某一一位置保保持同步步;两端共同同使用一一个随机机序列生生成器,,在该序序列生成成器的初初态保持持同步;;使用时戳戳,两端端维持同同步的时时钟。2022/12/3115基于DCE/Kerberos的认证机机制图6.2认证双方方与Kerberos的关系DCE/Kerberos是一种被被证明为为非常安安全的双双向身份份认证技技术。Kerberos既不依赖赖用户登登录的终终端,也也不依赖赖用户所所请求的的服务的的安全机机制,它它本身提提供了认认证服务务器来完完成用户户的认证证工作。。DCE/Kerberos的身份认认证强调调了客户户机对服服务器的的认证;;而其它它产品,,只解决决了服务务器对客客户机的的认证。。2022/12/3116基于公共密钥钥的认证机制制使用符合X.509的身份证明使用这种方法法必须有一个个第三方的授授权证明(CertificatesofAuthority,CA)中心为客户签签发身份证明明。客户和服服务器各自从从CA获取证明,并并且信任该授授权证明中心心。在会话和和通讯时首先先交换身份证证明,其中包包含了将各自自的公钥交给给对方,然后后才使用对方方的公钥验证证对方的数字字签名、交换换通讯的加密密密钥等。在在确定是否接接受对方的身身份证明时,,还需检查有有关服务器,,以确认该证证明是否有效效。优点:是非常安全全的用户认证证形式。缺点:实现起来比比较复杂,要要求通信的次次数多,而且且计算量较大大。2022/12/3117基于挑战/应应答的认证机机制每次认证时认认证服务器端端都给客户端端发送一个不不同的"挑战战"字串,客客户端程序收收到这个"挑挑战"字串后后,做出相应应的"应答"。典型的认证过过程为:(1)客户户向认证服务务器发出请求求,要求进行行身份认证;;(2)认证证服务器从用用户数据库中中查询用户是是否是合法的的用户,若不不是,则不做做进一步处理理;2022/12/3118基于挑战/应应答的认证机机制(3)认证证服务器内部部产生一个随随机数,作为为"提问",,发送给客户户;(4)客户户将用户名字字和随机数合合并,使用单单向Hash函数(例如MD5算法)生成一一个字节串作作为应答;(5)认证证服务器将应应答串与自己己的计算结果果比较,若二二者相同,则则通过一次认认证;否则,,认证失败;;(6)认证证服务器通知知客户认证成成功或失败。。2022/12/3119提问-握手认认证协议CHAPCHAP(ChallengeHandshakeAuthenticationProtocol)采用的是挑战战/应答方法法,它通过三次握手(3-wayhandshake)方式对被认证证方的身份进进行周期性的的认证。认证过程:(1)在通信信双方链路建建立阶段完成成后,认证方方(authenticator)向被认证方(peer)发送一个提问问(challenge)消息;2022/12/3120(2))被认认证方方向认认证方方发回回一个个响应应(response)),该响应应由单单向散散列函函数计计算得得出,,单向向散列列函数数的输输入参参数由由本次次认证证的标标识符符、秘秘诀(secret))和提问问构成成;(3))认证证方将将收到到的响响应与与它自自己根根据认认证标标识符符、秘秘诀和和提问问计算算出的的散列列函数数值进进行比比较,,若相相符则则认证证通过过,向向被认认证方方发送送“成成功””消息息,否否则,,发送送“失失败””消息息,断断开连连接。。在双双方通通信过过程中中系统统将以以随机机的时时间间间隔重重复上上述三三步认认证过过程。。2022/12/3121CHAP的优点点通过不不断地地改变变认证证标识识符和和提问问消息息的值值来防防止回回放(playback)攻击。。利用周周期性性的提提问防防止通通信双双方在在长期期会话话过程程中被被攻击击。虽然CHAP进行的的是单单向认认证,,但在在两个个方向向上进进行CHAP协商,,也能能实现现通信信双方方的相相互认认证。。CHAP可用于于认证证多个个不同同的系系统。。2022/12/3122CHAP的不足足CHAP认证证的的关关键键是是秘秘诀诀,,CHAP的秘秘诀诀以以明明文文形形式式存存放放和和使使用用,,不不能能利利用用通通常常的的不不可可逆逆加加密密口口令令数数据据库库。。并并且且CHAP的秘秘诀诀是是通通信信双双方方共共享享的的,,因因此此给给秘秘诀诀的的分分发发和和更更新新带带来来了了麻麻烦烦,,要要求求每每个个通通信信对对都都有有一一个个共共享享的的秘秘诀诀,,这这不不适适合合大大规规模模的的系系统统。。2022/12/31236.1.3OpenID和OAuth认证证协协议议OpenID协议议的的角角色色和和标标识识OpenID的工工作作流流程程OAuth协议议OAuth2.0的工工作作流流程程2022/12/3124OpenID与OAuthOpenID(OpenIdentity)是是一一个个开开放放的的、、基基于于URI/URL的、、去去中中心心化化的的身身份份认认证证协协议议,,也也是是一一个个开开放放的的标标准准。。通过过OpenID,任任何何人人都都能能够够使使用用一一个个URL在互互联联网网上上用用统统一一的的方方式式来来认认证证自自己己。。一一次次注注册册,,可可以以在在多多个个网网站站上上登登录录,,从从而而实实现现了了跨跨域域的的单单点点登登录录的的功功能能,,用用户户再再无无须须进进行行重重复复的的注注册册和和登登录录。。OAuth(OpenAuthorization)协协议议是是一一个个开开放放的的授授权权协协议议,,其其目目标标是是为为了了授授权权第第三三方方在在可可控控范范围围下下访访问问用用户户资资源源。。OAuth与OpenID互补补,,一一般般支支持持OpenID的服服务务都都会会使使用用到到OAuth。2022/12/3125OAuth和OpenID的区别OAuth和OpenID的区别在在于应用用场景的的区别,,OAuth用于为用用户授权权,是一一套授权权协议;;OpenID是用来认认证的,,是一套套认证协协议。两两者是互互补的。。一般支支持OpenID的服务都都会使用用到OAuth。2022/12/3126OpenID协议的角角色和标标识OpenID定义了如如下3个角色和和一个标标识:终端用户户(EndUser)利用OpenID进行身份份认证的的互联网网用户,,也可以以指代用用户所使使用的浏浏览器。。身份提供供者IDP(IdentityProvider)提供OpenID帐号的网网站,提提供OpenID注册、存存储、验验证等服服务。如如AOL、Yahoo!、Veristgn等2022/12/3127服务提供供者RP(RelyingParty)支持使用用OpenID登录的服服务商,,也就是是用户要要登录的的网站。。如LiveJournal、WikiSpaces等身份标识识页(IdentityPage)用户所拥拥有OpenID的URL地址以及及其上所所存放的的文件例如:在在360网站上注注册用户户名为zhansan的用户希希望登录录美团网网进行购购物,则则用户为zhangsan,360网站为身身份提供供者,而美团网是是服务提提供者。2022/12/3128OpenID的工作流流程(1)用户(EndUser)需要使用用服务提提供者(RelyingParty)的服务时时,要向向其提供供自己的的标识OpenIDURL。(2)服务提供供者根据据用户的的OpenIDURL与身份提提供者(IdentityProvider)进行通信信。(3)服务提供供者将用用户引导导到身份份提供者者的身份份认证页页面。(4)用户向身身份提供供者表明明身份,,并完成成认证。。2022/12/3129(5)认证结结束后后,身身份提提供者者将用用户引引导回回服务务提供供者,,同时时返回回的信信息包包含认认证用用户的的结果果判断断,以以及服服务提提供者者需要要的一一些其其它信信息。。(6)服务提提供者者判断断返回回信息息的有有效性性,认认证成成功,,用户户即可可使用用相应应的功功能OpenID的工作作流程程如图图6.3所示2022/12/3130图6.3OpenID的工作作流程程2022/12/3131(1)终端端用户户请求求登录录RP网站,,用户户选择择了以以OpenID方式来来登录录。(2)RP将OpenID的登录录界面面返回回给终终端用用户。。(3)终端端用户户以OpenID登陆RP网站。。(4)RP网站对对用户户的OpenID进行标标准化化。OpenID以xri://、xri://$ip或者xri://$dns开头,,先去去掉这这些符符号;;然后后对如如下的的字符符串进进行判判断,,如果果第一一个字字符是是=、@、+、$、!,则视视为标标准的的XRI,否则则视为为HTTPURL(若没没有http,为其增增加http://)。OpenID的交互互过程程:2022/12/3132(5)RP发现IDP,如果OpenID是XRI,就采用XRI解析,如果果是URL,则用YADIS协议解析,,若YADIS解析失败,,则用HTTP发现。(6)RP跟IDP建立一个关关联。两者者之间可以以建立一个个安全通道道,用于传传输信息并并降低交互互次数。(7)IDP处理RP的关联请求求。(8)RP请求IDP对用户身份份进行验证证。(9)IDP对用户认证证,如请求求用户进行行登录认证证。(10)用户登录录IDP。2022/12/3133(11)IDP将认证结果果返回给RP。(12)RP对IDP的结果进行行分析。(13)RP分析后,如如用户合法法,则返回回用户认证证成功,可可以使用RP服务。2022/12/3134OpenID的交互流程程如图6.4所示2022/12/3135OAuth协议OAuth是一个开放放的授权协协议,允许许用户在不不泄露用户户名/密码的情况况下,和其其他网站共共享存储在在另一个网网站上的个个人资源(照片、视频频、通信录录等)。OAuth是一种授权权服务,不不同于OpenID,但与OpenID相辅相成。。OAuth是为了让用用户授权一一个应用程程序去访问问用户的信信息。IETF目前正在起起草OAuth2.0协议。OAuth2.0定义了如下下4个角色:资资源所有者者、客户端端、资源服服务器、授授权服务器器。2022/12/3136(1)资源所有者((ResourceOwner):一个实体体,能授权一一个应用(即即客户端)访访问受保护的的资源。(2)客户端(Client):代表受保保护资源的应应用程序,能能获得授权并并请求访问受受保护的资源源。(3)资源服务器((ResourceServer):一个服务务器,托管受受保护资源的的服务器,通通过存取令牌牌(token)接收受保护护资源的访问问请求,并能能应答对受保保护的资源的的请求。(4)授权服务器((AuthorizationServer):一个服务务器,能成功功认证资源所所有者及获得得资源所有者者的授权,认认证成功及获获得授权后能能发布访问令令牌(token)。它可能与与资源服务器器合设,也可可能是一个独独立的网络设设备。2022/12/3137OAuth2.0的工作流程OAuth2.0的工作流程如如图6.5所示:2022/12/3138(1)客户端想要访访问受资源所所有者控制的的网络资源,,但客户端并并不知道资源源所有者的认认证凭证。客客户端需要在在授权服务器器注册,以便便获取客户端端的认证凭据据(如client_id,client_secret)。客户端请求求资源所有者者授权,访问问用户的网络络资源。(2)资源所有者在在授权客户端端访问前,资资源所有者需需要通过授权权服务器的认认证。(3)资源所有者认认证成功后,,客户端接收收到一个访问问资源授权凭凭证,授权凭凭证代表资源源所有者允许许客户端访问问网络资源。。(4)客户端向授权权服务器请求求访问令牌,,请求消息包包含用于认证证客户端的认认证凭证和访访问资源的授授权凭证。2022/12/3139(5)授权服务器根根据客户端的的认证凭证认认证客户端,,并验证资源源访问授权凭凭证的有效性性,如果都成成功,则向客客户端发布一一个访问令牌牌。(6)客户端向资源源服务器请求求访问受保护护的资源,请请求包含一个个访问令牌。。资源服务器器验证访问令令牌的有效性性,如果有效效,则客户端端能访问资源源服务器上受受保护的资源源。OAuth是一个令牌的的协议。能用用于Web2.0中授权第三方方安全访问网网络资源。一一些电信运营营商已认可OAuth能确保第三方方应用安全访访问电信网络络资源,而且且GSMA的RCS计划已经明确确要求使用OAuth2.0来保证网络资资源的授权访访问。2022/12/3140OpenID和OAuth的作用就是为为开放平台提提供规范、简简洁、安全的的通信、授权权和管理机制制。这两种协协议已经得到到了很多大型型厂商的支持持,如Yahoo,Facebook,Twitter,Microsoft,Google等,国内的新新浪,豆瓣,,腾讯等都已已开始应用这这两项技术。。2022/12/31416.2访问控控制概述一个经过计算算机系统识别别和验证后的的用户(合法法用户)进入入系统后,并并非意味着他他具有对系统统所有资源的的访问权限。。访问控制的任任务就是要根据一一定的原则对对合法用户的的访问权限进进行控制,以以决定他可以以访问哪些资资源以及以什什么样的方式式访问这些资资源。2022/12/3142访问问控控制制的的基基本本概概念念主体体(Subject)):主体体是是指指主主动动的的实实体体,,是是访访问问的的发发起起者者,,它它造造成成了了信信息息的的流流动动和和系系统统状状态态的的改改变变,,主主体体通通常常包包括括人人、、进进程程和和设设备备。。客体体(Object)):客体体是是指指包包含含或或接接受受信信息息的的被被动动实实体体,,客客体体在在信信息息流流动动中中的的地地位位是是被被动动的的,,是是处处于于主主体体的的作作用用之之下下,,对对客客体体的的访访问问意意味味着着对对其其中中所所包包含含信信息息的的访访问问。。客客体体通通常常包包括括文文件件、、设设备备、、信信号号量量和和网网络络节节点点等等。。访问问(Access)):是使使信信息息在在主主体体和和客客体体之之间间流流动动的的一一种种交交互互方方式式。。访访问问包包括括读读取取数数据据、、更更改改数数据据、、运运行行程程序序、、发发起起连连接接等等。。2022/12/3143访问问控控制制的的基基本本概概念念访问问控控制制(AccessControl)):访问问控控制制规规定定了了主主体体对对客客体体访访问问的的限限制制,,并并在在身身份份识识别别的的基基础础上上,,根根据据身身份份对对提提出出资资源源访访问问的的请请求求加加以以控控制制。。访访问问控控制制决决定定了了谁谁能能够够访访问问系系统统,,能能访访问问系系统统的的何何种种资资源源以以及及如如何何使使用用这这些些资资源源。。访访问问控控制制所所要要控控制制的的行行为为主主要要有有读读取取数数据据、、运运行行可可执执行行文文件件、、发发起起网网络络连连接接等等。。2022/12/3144访问问控控制制技技术术入网网访访问问控控制制网络络权权限限控控制制目录录级级控控制制属性性控控制制网络络服服务务器器的的安安全全控控制制2022/12/3145入网访问问控制入网访问问控制为为网络访访问提供供了第一一层访问问控制,,通过控控制机制制来明确确能够登登录到服服务器并并获取网网络资源源的合法法用户、、用户入入网的时时间和准准许入网网的工作作站等。。基于用户户名和口口令的用用户入网网访问控控制可分分为三个个步骤::用户名名的识别别与验证证、用户户口令的的识别与与验证和和用户账账号的缺缺省限制制检查。。如果有有任何一一个步骤骤未通过过检验,,该用户户便不能能进入该该网络。。2022/12/3146网络权限限控制网络权限限控制是是针对网网络非法法操作所所提出的的一种安安全保护护措施。。能够访访问网络络的合法法用户被被划分为为不同的的用户组组,不同同的用户户组被赋赋予不同同的权限限。访问问控制机机制明确确了不同同用户组组可以访访问哪些些目录、、子目录录、文件件和其他他资源等等,指明明不同用用户对这这些文件件、目录录、设备备能够执执行哪些些操作等等。2022/12/3147网络权限限控制实现方式式:受托者指指派。受托者指指派控制制用户和和用户组组如何使使用网络络服务器器的目录录、文件件和设备备。继承权限限屏蔽((IRM))。继承权限限屏蔽相相当于一一个过滤滤器,可可以限制制子目录录从父目目录那里里继承哪哪些权限限。根据据访问权权限将用用户分为为以下几几类:特特殊用户户(即系系统管理理员);;一般用用户,系系统管理理员根据据他们的的实际需需要为他他们分配配操作权权限;审审计用户户,负责责网络的的安全控控制与资资源使用用情况的的审计。。用户对对网络资资源的访访问权限限可以用用访问控控制表来来描述。。2022/12/3148目录级控控制目录级安安全控制制是针对对用户设设置的访访问控制制,控制制用户对对目录、、文件、、设备的的访问。。用户在在目录一一级指定定的权限限对所有有文件和和子目录录有效,,用户还还可以进进一步指指定对目目录下的的子目录录和文件件的权限限。对目录和和文件的的访问权权限一般般有八种种:系统统管理员员权限、、读权限限、写权权限、创创建权限限、删除除权限、、修改权权限、文文件查找找权限和和访问控控制权限限。2022/12/3149属性控制制属性安全全控制在在权限安安全的基基础上提提供更进进一步的的安全性性。当用用户访问问文件、、目录和和网络设设备时,,网络系系统管理理员应该该给出文文件、目目录的访访问属性性,网络络上的资资源都应应预先标标出安全全属性,,用户对对网络资资源的访访问权限限对应一一张访问问控制表表,用以以表明用用户对网网络资源源的访问问能力。。属性设设置可以以覆盖已已经指定定的任何何受托者者指派和和有效权权限。属性能能够控控制以以下几几个方方面的的权限限:向向某个个文件件写数数据、、拷贝贝文件件、删删除目目录或或文件件、查查看目目录和和文件件、执执行文文件、、隐含含文件件、共共享、、系统统属性性等,,避免免发生生非法法访问问的现现象。。2022/12/3150网络服服务器器的安安全控控制网络服服务器器的安安全控控制是是由网网络操操作系系统负负责。。网络服服务器器的安安全控控制包包括可可以设设置口口令锁锁定服服务器器控制制台,,以防防止非非法用用户修修改、、删除除重要要信息息或破破坏数数据。。此外外,还还可以以设定定服务务器登登录时时间限限制、、非法法访问问者检检测和和关闭闭的时时间间间隔等等。2022/12/31516.2.3访问控控制原理访问控制包包括两个重重要过程::通过“鉴别(authentication)”来验证主体体的合法身身份;通过“授权(authorization)”来限制用户户可以对某某一类型的的资源进行行何种类型型的访问。。2022/12/3152例如,当用用户试图访访问您的Web服务器时,,服务器执执行几个访访问控制进进程来识别别用户并确确定允许的的访问级别别。其访问控制制过程:(1)客户户请求服务务器上的资资源。(2)将依依据IIS中IP地址限制检检查客户机机的IP地址。如果果IP地址是禁止止访问的,,则请求就就会失败并并且给用户户返回“403禁禁止访问””消息。2022/12/3153(3)如果果服务器要要求身份验验证,则服服务器从客客户端请求求身份验证证信息。浏浏览器既提提示用户输输入用户名名和密码,,也可以自自动提供这这些信息。。(在用户户访问服务务器上任何何信息之前前,可以要要求用户提提供有效的的MicrosoftWindows用户帐户、、用户名和和密码。该该标识过程程就称为““身份验证证”。可以以在网站或或FTP站点、目录录或文件级级别设置身身份验证。。可以使用用Internet信息服务((IIS提供的)身身份验证方方法来控制制对网站和和FTP站点的访问问。)(4)IIS检查用户是是否拥有有有效的Windows用户帐户。。如果用户户没有提供供,则请求求就会失败败并且给用用户返回““401拒拒绝访问问”消息。。2022/12/3154(5)IIS检查用户是是否具有请请求资源的的Web权限。如果果用户没有有提供,则则请求就会会失败并且且给用户返返回“403禁止止访问”消消息。(6)添加加任何安全全模块,如如MicrosoftASP.NET模拟。(7)IIS检查有关静静态文件、、ActiveServerPages(ASP)和通用网关关接口(CGI)文件上资源源的NTFS权限。如果果用户不具具备资源的的NTFS权限,则请请求就会失失败并且给给用户返回回“401拒绝访访问”消息息。(8)如果果用户具有有NTFS权限,则可可完成该请请求。2022/12/3155访问控制矩矩阵通常使用访访问控制矩矩阵来限制制主体对客客体的访问问权限。访访问控制机机制可以用用一个三元元组(S,O,A)来表示。。其中,,S代表主体体集合,,O代表客体体集合,,A代表属性性集合,,A集合中列列出了主主体Si对客体Oj所允许的的访问权权限。这这一关系系可以用用如下所所示的一一个访问问控制矩矩阵来表表示:2022/12/3156三种访问问控制策策略自主访问问控制强制访问问控制基于角色色的访问问控制2022/12/31576.3自自主访访问控制制(DAC))自主访问问控制(DiscretionaryAccessControl)是指对某某个客体体具有拥拥有权((或控制制权)的的主体能能够将对对该客体体的一种种访问权权或多种种访问权权自主地地授予其其它主体体,并在在随后的的任何时时刻将这这些权限限回收。。这种控控制是自自主的,,也就是是指具有有授予某某种访问问权力的的主体((用户))能够自自己决定定是否将将访问控控制权限限的某个个子集授授予其他他的主体体或从其其他主体体那里收收回他所所授予的的访问权权限。2022/12/3158例如,假假设某所所大学使使用计算算机系统统进行学学生信息息的管理理。教务务处在系系统中建建立了一一张表,,存入了了每个学学生的有有关信息息,如姓姓名、年年龄、年年级、专专业、系系别、成成绩、受受过哪些些奖励和和处分等等。教务务处不允允许每个个学生都都能看到到所有这这些信息息,他可可能按这这样一个个原则来来控制:每个学生生可以看看到自己己的有关关信息,,但不允允许看别别人的;;每个班的的老师可可以随时时查看自自己班的的学生的的有关信信息,但但不能查查看其他他班学生生的信息息;并且教务处可可限制教务处处以外的所有有用户不得修修改这些信息息,也不能插插入和删除表表中的信息,,这些信息的的拥有者是教教务处。2022/12/3159教务处可按照照上述原则对对系统中的用用户(该大学学的所有老师师和学生)进进行授权。于于是其他用户户只能根据教教务处的授权权来对这张表表进行访问。。根据教务处的的授权规则,,计算机中相相应存放有一一张表(授权权表),将教教务处的授权权情况记录下下来,以后当当任何用户对对教务处的数数据要进行访访问时,系统统首先查这张张表,检查教教务处是否对对他进行了授授权,如果有有授权,计算算机就执行其其操作;若没没有,则拒绝绝执行。2022/12/3160自主访问控制制中,用户可可以针对被保保护对象制定定自己的保护护策略。优点:灵活性、易用用性与可扩展展性缺点:这种控制是自自主的,带来来了严重的安安全问题。2022/12/3161强制访问控制制(MandatoryAccessControl)是指计算机系系统根据使用用系统的机构构事先确定的的安全策略,,对用户的访访问权限进行行强制性的控控制。也就是是说,系统独独立于用户行行为强制执行行访问控制,,用户不能改改变他们的安安全级别或对对象的安全属属性。强制访访问控制进行行了很强的等等级划分,所所以经常用于于军事用途。。6.4强制制访问控制(MAC)图6-6强制访问控制制示例2022/12/3162例如,,某单单位部部分行行政机机构如如下图图:2022/12/3163假设计计算机机系统统中的的数据据的密密级为为:一般<<秘密密<机机密<<绝密密定义校校长的的安全全级C校长=(绝绝密,,{人人事处处,教教务处处,财财务处处,设设备处处})),(即校校长的的密级级为绝绝密,,部门门属性性为所所有的的部门门)教务处处长的的安全全级C教=(机机密,{教教务处处})财务处处长的的安全全级C财=(机机密,{财财务处处})财务一一科长长的安安全级级C一财=(秘秘密,{财财务处处})财务处处工作作人员员的安安全级级C工=(一一般,{财财务处处})假设财财务一一科长长产生生了一一份工工作文文件A,文件A的安全全级定定义为为与一一科长长的安安全级级相同同,即即CA=(秘密,{财财务处处}),那那么,,对于于文件件A,只有校校长和和财务务处长长能看看到,,而教教务处处长不不能看看,尽尽管教教务处处长的的密级级是机机密级级,可可以看看秘密密级的的文件件,但但教务务处长长的部部门属属性仅仅是{教务务处},他他无权权看财财务处处的信信息。。2022/12/3164强制访访问控控制在在自主主访问问控制制的基基础上上,增增加了了对网网络资资源的的属性性划分分,规规定不不同属属性下下的访访问权权限。。优点:安全性性比自自主访访问控控制的的安全全性有有了提提高。。缺点:灵活性性要差差一些些。2022/12/31656.5基基于于角角色色的的访访问问控控制制(RBAC)传统统的的访访问问控控制制方方法法中中,,都都是是由由主主体体和和访访问问权权限限直直接接发发生生关关系系,,主主要要针针对对用用户户个个人人授授予予权权限限,,主主体体始始终终是是和和特特定定的的实实体体捆捆绑绑对对应应的的。。这这样样会会出出现现一一些些问问题题::在用用户户注注册册到到销销户户这这期期间间,,用用户户的的权权限限需需要要变变更更时时必必须须在在系系统统管管理理员员的的授授权权下下才才能能进进行行,,因因此此很很不不方方便便;;大型型应应用用系系统统的的访访问问用用户户往往往往种种类类繁繁多多、、数数量量巨巨大大、、并并且且动动态态变变化化,,当当用用户户量量大大量量增增加加时时,,按按每每个个用用户户分分配配一一个个注注册册账账号号的的方方
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 做手机的主人拥数字的自主-2026年初中主题班会教学设计
- 宠物健康护理员岗前工作流程考核试卷含答案
- 瓦楞纸板制作工岗前竞赛考核试卷含答案
- 钼钨冶炼辅料制备工安全行为考核试卷含答案
- 高中二年级英语Unit 5 Developing ideas词汇默写与深度学习融合教学设计
- 初中道德与法治时政教学设计:OpenClaw开源协议与中国科技自主
- 七年级音乐《四季歌》情境体验式教学设计
- 铁氧体材料制备工岗前技能掌握考核试卷含答案
- 汽轮机值班员岗前基础操作考核试卷含答案
- 熔解澄清工变革管理知识考核试卷含答案
- 统编版初中道德与法治九年级上册6.3文化自信日益增强 议题式教学课件(共35张)+内嵌视频
- 江苏省南通市启东市2025-2026学年九年级上学期期中数学试卷(含答案)
- 血液透析用中心静脉导管护理专家共识(2025版)
- 2026年智能材料考试试题及答案期末
- 高校教师资格证之高等教育学完整版及答案【历年真题】
- 手术室质控培训课件内容
- 2025年中国安防行业发展研究报告
- 精神专科医院建设标准
- 仁爱科普版(2024)七年级下册英语期末复习:语法填空+阅读理解+完型填空 解题技巧+练习题汇编(含答案解析)
- 社会工作概论课件
- 转化酶与免疫调节作用
评论
0/150
提交评论