访问控制与审计技术概述.ppt

信息安全技术;第 6 讲 访问控制与审计技术;第 6-1讲 访问控制技术与Windows访问控制;资源可以是信息资源、处理资源、通信资源或者物理资源,访问方式可以是获取信息、修改信息或者完成某种功能 (例如可以是读、写或者执行等) 。 访问控制的目的是为了限制访问主体对访问客体的访问权限,从而使计算机系统在合法范围内使用;它决定用户能做什么,也决定代表一定用户身份的进程能做什么。其中主体可以是某个用户,也可以是用户启动的进程和服务。;为达到目的,访问控制需要完成以下两个任务: 识别和确认访问系统的用户。 决定该用户可以对某一系统资源进行何种类型访问。 访问控制一般包括3种类型:自主访问控制、强制访问控制和基于角色的访问控制等。;(1) 自主访问控制 (DAC) 这是常用的访问控制方式,它基于对主体或主体所属的主体组的识别来限制对客体的访问。 自主是指主体能够自主地 (可能是间接的) 将访问权或访问权的某个子集授予其他主体。简单来说,就是由拥有资源的用户自己来决定其他一个或一些主体可以在什么程度上访问哪些资源。即资源的拥有者对资源的访问策略具有决策权,这是一种限制比较弱的访问控制策略。;自主访问控制是一种比较宽松的访问控制机制。一个主体的访问权限具有传递性,比如大多数交互系统的工作流程是这样的:用户首先登录,然后启动某个进程为该用户做某项工作,这个进程就继承了该用户的属性,包括访

文档评论(0)

1亿VIP精品文档

相关文档