强制访问控制的优缺点

上传人:小** 文档编号:47222391 上传时间:2021-12-18 格式:DOC 页数:2 大小:35.50KB
收藏 版权申诉 举报 下载
强制访问控制的优缺点_第1页
第1页 / 共2页
强制访问控制的优缺点_第2页
第2页 / 共2页
资源描述:

《强制访问控制的优缺点》由会员分享,可在线阅读,更多相关《强制访问控制的优缺点(2页珍藏版)》请在装配图网上搜索。

1、强制访问控制的优缺点3100604017信息安全1001段惠文自主访问控制(DAC)是一个接入控制服务,它执行基于系统实体身份 和它们的到系统资源的接入授权。这包括在文件,文件夹和共享资源中设置许可强制访问控制是“强加”给访问主体的,即系统强制主体服从访问控制政 策。强制访问控制(MAC )的主要特征是对所有主体及其所控制的客体(例如: 进程、文件、段、设备)实施强制访问控制。为这些主体及客体指定敏感标记, 这些标记是等级分类和非等级类别的组合, 它们是实施强制访问控制的依据。系 统通过比较主体和客体的敏感标记来决定一个主体是否能够访问某个客体。用户的程序不能改变他自己及任何其它客体的敏感标记

2、, 从而系统可以防止特洛伊木 马的攻击。强制访问控制一般与自主访问控制结合使用,并且实施一些附加的、更 强的访问限制。一个主体只有通过了自主与强制性访问限制检查后,才能访问某个客体。用户可以利用自主访问控制来防范其它用户对自己客体的攻击,由于用户不能直接改变强制访问控制属性,所以强制访问控制提供了一个不可逾越的、 更强的安全保护层以防止其它用户偶然或故意地滥用自主访问控制。强制访问策略将每个用户及文件赋于一个访问级别,女口,最高秘密级(TopSecre),秘密级(Secret),机密级(Con fide ntial)及无级别级(Un classified )。 其级别为TSCU,系统根据主体和

3、客体的敏感标记来决定访问模式。访问模 式包括:下读(read down):用户级别大于文件级别的读操作;上写(Write up):用户级别小于文件级别的写操作;下写(Write down):用户级别等于文件级别的写操作;上读(read up:用户级别小于文件级别的读操作;依据Bell-Lapadula安全模型所制定的原则是利用不上读/不下写来保证 数据的保密性。即不允许低信任级别的用户读高敏感度的信息,也不允许高敏感 度的信息写入低敏感度区域,禁止信息从高级别流向低级别。强制访问控制通过 这种梯度安全标签实现信息的单向流通。依据Biba安全模型所制定的原则是利用不下读/不上写来保证数据的完 整

4、性。在实际应用中,完整性保护主要是为了避免应用程序修改某些重要的系统 程序或系统数据库。MAC通常用于多级安全军事系统。强制访问控制对专用的或简单的系统是有效的,但对通用、大型系统并 不那么有效。一般强制访问控制采用以下几种方法:(1)限制访问控制。一个持洛伊木马可以攻破任何形式的自主访问控制,由于自主控制方 式允许用户程序来修改他拥有文件的存取控制表,因而为非法者带来可乘 之机。MAC可以不提供这一方便,在这类系统中,用户要修改存取控制 表的唯一途径是请求一个特权系统调用。该调用的功能是依据用户终端输 入的信息,而不是靠另一个程序提供的信息来修改存取控制信息。(2)过程控制在通常的计算机系统中,只要系统允许用户自己编程,就没办法杜绝 特洛伊木马。但可以对其过程采取某些措施,这种方法称为过程控制。例 女口,警告用户不要运行系统目录以外的任何程序。提醒用户注意,如果偶然调用一个其它目录的文件时, 不要做任何动作,等等。需要说明的一点 是,这些限制取决于用户本身执行与否。(3)系统限制 要对系统的功能实施一些限制。 比如,限制共享文件,但共享文件是计算 机系统的优点,所以是不可能加以完全限制的。再者,就是限制用户编程。 不过这种做法只适用于某些专用系统。 在大型的,通用系统中,编程能力 是不可能去除的。

展开阅读全文
温馨提示:
1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
2: 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
3.本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
关于我们 - 网站声明 - 网站地图 - 资源地图 - 友情链接 - 网站客服 - 联系我们

copyright@ 2023-2025  zhuangpeitu.com 装配图网版权所有   联系电话:18123376007

备案号:ICP2024067431-1 川公网安备51140202000466号


本站为文档C2C交易模式,即用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知装配图网,我们立即给予删除!