第7讲细粒度的访问控制-ISeR.PPT

第7讲 细粒度的访问控制 第4章:操作系统基础安全性 第4部分/共5部分 本讲内容 主题:细粒度的访问控制 教材内容: 第4.7节:基于ACL的访问控制 第4.8节:特权分割与访问控制 访问控制表思想回顾 基本访问控制方法回顾 用户粒度的细化 访问控制表 访问控制表的表示 访问控制表的示例 访问控制表的特例 访问权限的上限 由访问控制表的一行表示: mask::RWX 判定时,与目标权限作“逻辑与”运算。 例: user:usr1:rwx mask::r-x rwx ⊕ r-x = r-x usr1拥有的最终权限为:r-x 访问控制表的访问判定算法(1/8) 访问控制表的访问判定算法(2/8) 访问控制表的访问判定算法(3/8) 访问控制表的访问判定算法(4/8) 访问控制表的访问判定算法(5/8) 访问控制表的访问判定算法(6/8) 访问控制表的访问判定算法(7/8) 访问控制表的访问判定算法(8/8) 有权限上限的访问判定算法 访问控制中的特权 在某种程度上,拥有特权可免受常规访问控制的约束。 特权是双刃剑:系统服务之所需,安全威胁之所在。 特权分离原则:财务权--出纳权+会计权 最小特权原则:杀鸡不要配牛刀 特权分离是实现最小特权原则的基础。 特权的定义方法(1/3) CAP_DAC_READ_SEARCH: 读文件或目录时,不受自主访问控制的“读”权限的

文档评论(0)

1亿VIP精品文档

相关文档