第3章 访问控制_第1页
第3章 访问控制_第2页
第3章 访问控制_第3页
第3章 访问控制_第4页
第3章 访问控制_第5页
已阅读5页,还剩48页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

访问控制物联网信息安全03检查回顾新知学习合作探究过关测试五步教学法提纲考核点评1.以下关于物联网特点的描述中,错误的是(

。物联网不是互联网概念、技术与应用的简单扩展物联网与互联网在基础设施上没有重合物联网的主要特征是全面感知、可靠传输、智能处理物联网会遇到比互联网更多的挑战、考验与安全威胁ABCD提交单选题10分

五步教学法检查回顾新知学习合作探究考核点评过关测试独立完成单选题10分2.以下关于物联网漏洞攻击特点的描述中错误的是(

。攻击对象包括互联网网络协议、操作系统、数据库、嵌入式软件、应用软件等TCP/IP不存在漏洞,而其他网络通信协议存在漏洞是不可避免的物联网应用处于初期阶段,嵌入式软件和应用软件肯定会有漏洞防范针对物联网的漏洞攻击时物联网信息安全研究一个长期而艰巨的任务ABCD提交单选题10分

五步教学法检查回顾新知学习合作探究考核点评过关测试独立完成单选题10分知识目标1.了解访问控制的概念;2.掌握访问控制的原理(重点);3.掌握访问控制的基本模型(重点、难点)。能力目标

培养学生安全意识;正确的管理访问权限对于构建组织的防御工事来说至关重要。思政目标具备应用访问控制模型的能力。第0章物理层

五步教学法检查回顾新知学习合作探究考核点评过关测试问题引入

五步教学法检查回顾新知学习合作探究考核点评过关测试信息

完整用户

认证网站

认证密钥

管理不可

抵赖数据

安全我们要保护什么呢?问题引入

五步教学法检查回顾新知学习合作探究考核点评过关测试网络安全体系的五类服务访问控制技术身份鉴别技术加密技术信息鉴别技术访问控制服务对象认证服务保密性服务完整性服务防抵赖服务网络安全体系的五类服务访问控制服务:根据实体身份决定其访问权限;身份鉴别服务:消息来源确认,防假冒,证明你是否就是你所声明的你;保密性服务:利用加密技术将消息密,非授权人无法识别信息;数据完整性服务:防止消息被篡改,证明消息与过程的正确性;防抵赖服务:阻止你或其他主体对所作所为的进行否认的服务,可确认,无法抵赖.

五步教学法检查回顾新知学习合作探究考核点评过关测试1.访问控制概念

访问控制是物联网的安全基础之一,它在物联网设备资源授权和信息保护方面尤为重要,用在某一方授权另一方在何种条件下可以访问哪些资源或信息的场景中。

五步教学法检查回顾新知学习合作探究考核点评过关测试1.访问控制概念基本概念广义上讲,访问控制的定义包含认证(Authentication)、授权(Authorization)和审计(Auditing)三个属性,即AAA标准。狭义上讲,访问控制是决定授权某一方可以基于某些安全模型和策略读取或修改某些资源对象的过程,也就是上述的第二个属性。

五步教学法检查回顾新知学习合作探究考核点评过关测试(投稿回答)什么是认证?什么是授权?什么是审计?1.访问控制概念认证认证就是证实用户的身份。认证必须和标识符共同起作用。授权系统正确认证用户之后,根据不同的用户标识分配给不同的使用资源。文件保护对文件提供附加保护,使非授权用户不可读。审计记录用户的行动,以说明安全方案的有效性。

五步教学法检查回顾新知学习合作探究考核点评过关测试口令、生物技术用户类型、应用资源、访问规则1.访问控制概念一个有效安全的访问控制协议需要满足机密性、完整性和可用性。

五步教学法检查回顾新知学习合作探究考核点评过关测试机密性完整性可用性(弹幕回答)一个有效安全的访问控制机制需要满足的CIA特性是什么?3.下列哪个不是有效安全的访问控制协议需要满足的特性(

)。

机密性完整性鲁棒性可用性ABCD提交单选题10分多选题10分

五步教学法检查回顾新知学习合作探究考核点评过关测试单选题10分4.以下(

)不属于AAA系统提供的服务类型。认证授权访问审计ABCD提交

五步教学法检查回顾新知学习合作探究考核点评过关测试单选题10分1.访问控制概念访问控制的关键要素主体。是可以在信息客体间流动的一种实体。通常指的是访问用户,但是进程或设备也可以成为主体。客体。是一种信息实体,或者是从其他主体或客体接收信息的载体。客体不受他们所依存系统的限制,可以是记录、数据块、存储页、存储段、文件、目录、目录树、邮箱、信息、程序等,也可以是位、字节、字、域、处理器、通信线路、时钟、网络节点等。控制策略。是主体对客体的操作行为集和约束条件集。即控制策略是主体对客体的访问规则集,它直接定义了主体对客体可以的作用行为和客体对主体的条件约束。三元组(S、O、P)来表示。

五步教学法检查回顾新知学习合作探究考核点评过关测试(弹幕回答)访问控制的三要素?2.访问控制实现原理实现访问控制的过程包括以下四个步骤:

五步教学法检查回顾新知学习合作探究考核点评过关测试④基于设计的协议实现访问控制①定义访问控制策略(或规则)②基于定义的策略建立访问控制模型③基于建立的模型设计访问控制协议2.访问控制实现原理①定义访问控制策略时需明确被访问的对象(主体),请求访问的对象(客体)以及主体和客体之间的交互活动。②建立合理的访问控制模型以消除访问策略与计算机语言的语义鸿沟。③依据ISO的访问控制标准ISO/IEC10181-3,使用访问控制标记语言XACML和Oauth2.0框架设计协议。④应用软硬件结合的工具实现访问控制协议。

五步教学法检查回顾新知学习合作探究考核点评过关测试2.访问控制实现原理安全策略实施原则:访问控制安全策略的实施原则围绕主体、客体和安全控制规则集三者之间的关系展开。

(1)最小特权原则:

按照主体所需权力的最小化原则分配给主体权力。最大限度地限制了主体实施授权行为,可以避免因突发事件、错误和未授权主体的危险。

(2)最小泄漏原则:

按照主体所需要知道的信息最小化的原则分配给主体权力。

(3)多级安全策略:

数据流向和权限控制:绝密、秘密、机密限制和无级别。可避免敏感信息的扩散。

对于有安全级别的信息资源,只有安全级别比它高的主体才可以访问。

五步教学法检查回顾新知学习合作探究考核点评过关测试5.给信息技术部的成员提供创建新账户的责任,她不能删除账户。因此,授予她对用户账户管理程序的阅读和创建权限。这是下面哪一项的例子(

)。知情权和最小特权默认允许全部和知情权最小特权默认拒绝全部ABCD提交

五步教学法检查回顾新知学习合作探究考核点评过关测试单选题10分2.访问控制实现原理访问控制策略的实现方法(1)基于身份的安全策略 只有能通过认证的那些主体才有可能正常使用客体的资源。(2)基于规则的安全策略 由系统通过比较用户的安全级别和客体资源的安全级别来判断是否允许用户进行访问。

五步教学法检查回顾新知学习合作探究考核点评过关测试6.访问控制包括3个要素是(

)。主体、客体和控制模型角色、对象和任务密钥、主体、客体主体、客体和控制策略ABCD提交

五步教学法检查回顾新知学习合作探究考核点评过关测试单选题10分3.访问控制基本模型

五步教学法检查回顾新知学习合作探究考核点评过关测试基本模型自主访问控制模型强制访问控制模型基于角色的访问控制模型基于属性的访问控制模型使用控制模型3.访问控制基本模型自主访问控制模型

定义:根据客体的身份和访问规则控制资源如何被访问,说明允许或不允许客体对哪些主体执行哪些操作。

通常包含一个决定授权管理访问控制规则的管理员策略

用户(客体)可以将其权限传递给其他用户,但权限的授予和撤销由管理员策略决定。

五步教学法检查回顾新知学习合作探究考核点评过关测试3.访问控制基本模型常用的表示方法包括访问矩阵授权表访问控制列表基于权能的访问控制列表

五步教学法检查回顾新知学习合作探究考核点评过关测试3.访问控制基本模型访问矩阵是用于描述自主访问控制模型的常用方法,它将操作的授权表示为矩阵的形式。

访问矩阵通常是一个庞大又稀疏的矩阵表格,应用在实际的系统中比较耗内存,因而衍生出授权表、访问控制列表和基于权能的访问控制列表这些简洁的操作授权表示方式。

五步教学法检查回顾新知学习合作探究考核点评过关测试用户文件一文件二文件三张三读取;写入;执行执行NULL李四读取;写入NULL读取;执行3.访问控制基本模型

授权表将访问矩阵中的非空元组转换为包含客体、授权的操作和主体三列数据的矩阵表格。

五步教学法检查回顾新知学习合作探究考核点评过关测试客体授权操作主体张三读取文件一张三写入文件一张三执行文件一张三执行文件二李四读取文件一李四写入文件一李四读取文件三李四执行文件三3.访问控制基本模型

访问控制列表将每个包含授权操作的元组以列的形式存储,并指定给客体,再将其关联到主体,来表达对于主体哪些客体具有哪些授权操作。

五步教学法检查回顾新知学习合作探究考核点评过关测试文件一张三读取写入执行李四读取写入张三执行文件二李四读取写入文件三(弹幕回答)(1)图中哪些是主体;(2)哪些是客体?3.访问控制基本模型

基于权能的访问控制列表将每个针对特定主体的授权操作元组以行的形式存储,并被关联到客体,来表达哪些客体对哪些主体具有哪些授权操作。

五步教学法检查回顾新知学习合作探究考核点评过关测试张三文件一读取写入执行文件二执行文件一读取写入李四文件三读取执行3.访问控制基本模型强制访问控制模型

定义:一种基于中心化授权机构制定的访问控制规则强制执行访问策略的模型。

最常见的模型为建立在对客体和主体分类上的多级安全策略模型;

中心化的授权机构为每个主体和客体都赋值了一个访问类。

五步教学法检查回顾新知学习合作探究考核点评过关测试3.访问控制基本模型强制访问控制模型访问类包含安全等级和类别两个元组安全等级为具有层级关系的元素,从高到低排列包括绝密级别(T)、机密级别(S)、秘密级别(C)和公开级别(U)类别则标识了功能和适用领域,比如在军用系统中,类别可以为北约、核、军队等

五步教学法检查回顾新知学习合作探究考核点评过关测试3.访问控制基本模型下面的例子表示了绝密等级和机密等级两种安全级别和标明了核和军队两种类别的资源访问控制关系。

五步教学法检查回顾新知学习合作探究考核点评过关测试TS,

{核,军队}TS,

{军队}S,

{核,军队}TS,

{核}S,

{军队}TS,

{}S,

{核}S,

{}3.访问控制基本模型BLP模型 BLP模型是由DavidBell和LeonardLaPadula于1973年提出,并于1976年整合、完善的安全模型。BLP模型的基本安全策略是,即主体对客体向下读、向上写。主体可以读安全级别比他低或相等的客体,可以写安全级别比他高或相等的客体。“下读上写”的安全策略保证了数据库中的所有数据只能按照安全级别从低到高的流向流动,从而保证了敏感数据不泄露。

五步教学法检查回顾新知学习合作探究考核点评过关测试3.访问控制基本模型BLP模型的安全控制方法下读:用户级别大于文件级别的读操作。上写:用户级别小于文件级别的写操作。下写:用户级别等于文件级别的写操作。上读:用户级别小于文件级别的读操作。BLP采用的基本安全策略:“下读上写”

五步教学法检查回顾新知学习合作探究考核点评过关测试3.访问控制基本模型BLP安全模型是一种访问控制模型,它通过制定主体对客体的访问规则和操作权限来保证系统信息的安全性。BLP模型中基本安全控制方法有两种:强制访问控制(MAC)。通过“安全级”来进行。自主访问控制(DAC)。通过客体的属性自行决定其访问范围和方式,实现对不同客体的访问控制。在BLP模型中,自主访问控制是强制访问控制的重要补充和完善。

五步教学法检查回顾新知学习合作探究考核点评过关测试3.访问控制基本模型下读上写-->保证数据的保密性。不允许低信任级别的用户读高敏感度的信息,也不允许高敏感度的信息写入低敏感度区域,禁止信息从高级别流向低级别。强制访问控制通过这种梯度安全标签实现信息的单向流通。

五步教学法检查回顾新知学习合作探究考核点评过关测试TopSecretSecretUnclassifiedTopSecretSecretTopSecretTopSecretSecretSecretUnclassifiedUnclassifiedUnclassified主体客体主体客体禁止读允许读允许读允许写允许写禁止写禁止读允许读3.访问控制基本模型BLP模型的优点是:(1)是一种严格的形式化描述;(2)控制信息只能由低向高流动,能满足军事部门等一类对数据保密性要求特别高的机构的需求。缺点是:(1)上级对下级发文受到限制;(2)部门之间信息的横向流动被禁止;(3)缺乏灵活、安全的授权机制。

五步教学法检查回顾新知学习合作探究考核点评过关测试7.就信息安全而言,MAC代表(

)。介质访问计算强制性访问兼容性强制性访问控制恶意访问控制ABCD提交

五步教学法检查回顾新知学习合作探究考核点评过关测试单选题10分8.如果组织使用MAC并且授予用户绝密许可证,它意味着:(

)。用户可以自动访问所有绝密信息用户只能访问绝密信息用户可以访问他具有经过证实的知情权的绝密信息用户只能访问最高到绝密级别的信息ABCD提交

五步教学法检查回顾新知学习合作探究考核点评过关测试单选题10分3.访问控制基本模型基于角色的访问控制模型定义:一种基于角色来控制用户访问资源的访问控制模型。“角色”通常是根据行政级别来定义的。

包括用户、角色和权限,其中,权限表示对主体的操作

用户、角色和权限之间为多对多的关系在用户集合与权限集合之间建立一个角色集合,使对客体操作的各种权限与具体的用户不直接关联,而是用户与角色关联,角色与权限关联。每一种角色对应一组相应的权限。一旦用户被分配了适当的角色后,该用户就拥有此角色的所有操作权限。

五步教学法检查回顾新知学习合作探究考核点评过关测试3.访问控制基本模型基于角色的访问控制模型

五步教学法检查回顾新知学习合作探究考核点评过关测试张三李四医生护士病人读病历写病历赵五一个用户可以有多个角色一个角色可以有多种权限一个角色可以赋予给多个用户一个权限可以赋予给多个角色(弹幕回答)这种访问控制模型有什么弊端呢?仅仅按角色单一属性划分用户,没法描述具有复杂属性的用户。3.访问控制基本模型基于属性的访问控制模型定义:根据主体(或资源)、客体和环境三方面中任何与安全访问相关的特征来定义权限,这些特征统一被称为属性。 ·主体指被客体访问的资源,可以是一个数据结构、系统模块或文档 ·客体指访问或操作主体的一方,可以是用户或某一个程序进程 ·环境指资源被访问的上下文信息基于以上的属性,该模型还包含策略模块应用策略的访问控制架构模块:需要属性机构、策略实施部件和策略决策部件的共同协作

五步教学法检查回顾新知学习合作探究考核点评过关测试3.访问控制基本模型使用控制模型定义:一种支持动态更新控制策略中属性的访问控制模型。除了客体、客体属性、资源、资源属性、环境属性和权限之外,该模型还包括基于属性构成的授权,职能和条件策略:

授权策略是根据用户的属性和资源的属性制定的策略

职能策略是用户在访问资源之前或过程中或之后一定要执行的操作

条件策略是指强加在被访问资源之上的条件约束还包括用于描述策略动态更新的原语:

状态包含初始、请求中、访问中、已拒绝、已撤销和结束等

状态转换操作使一个状态转换到下一个状态

属性更新操作可以发生在每一个状态上,操作的结果返回真或者假

五步教学法检查回顾新知学习合作探究考核点评过关测试分组讨论:(每组一人代表作答)对比几种访问控制模型的异同。

五步教学法检查回顾新知学习合作探究考核点评过关测试4.访问控制标准与框架

五步教学法检查回顾新知学习合作探究考核点评过关测试常用标准和框架XACML标准Oauth2.0框架4.访问控制标准与框架XACML框架XACML是一种辅助实现访问控制的可扩展标记语言。2003年被OASIS(结构化信息标准促进组织)批准为标准通用的标记语言被广泛地应用于实现分布式环境下的访问控制和授权过程

例如,策略实施部件和策略决策部件可以基于XACML框架实现请求响应交互。

五步教学法检查回顾新知学习合作探究考核点评过关测试4.访问控制标准与框架XACML框架XACML框架定义了访问策略的语法结构和执行访问策略的语义结构,同时也规定了获取访问策略的访问请求格式和访问响应格式。

在语法结构上由任意大小的子树结构组成

在语义上子树表达了访问策略的制定标准,子树的叶子规定了最小单元的策略规则

访问请求包含了主体、与主体相关的属性、对主体的操作等

访问响应通常包含允许、拒绝、请求无效和中断这四种决策中的一个

五步教学法检查回顾新知学习合作探究考核点评过关测试4.访问控制标准与框架OAuth2.0协议OAuth2.0协议是一种开放授权标准协议,它允许用户在不需要提供账户和密码的情况下授权第三方应用获得访问服务器上用户资源的权限。协议定义了以下四个角色:

资源拥有者负责协作授权服务器授予访问资源的权限,通常称为Token

资源服务器存储了用户的资源,根据访问者的Token响应访问请求

客户端在获得资源拥有者授权的情况下请求资源服务器

授权服务器负责认证客户端是否获得资源拥有者的授权

五步教学法检查回顾新知学习合作探究考核点评过关测试5.适合物联网中的访问控制模型适用于物联网中的访问控制模型

Barka访问控制方案基于角色的访问控制模型和ISO的访问控制标准ISO/IEC

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论