- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
最小特权的实现最小特权的思想(ROOT)权限的划分设用于系统管理的权限集为PA,则有
Spi(i=1,2,…,m)
是包含用来实现某一管理功能所需的最小的权限的集合常见的UNIX系统中的特权划分Spau:对系统进行审计的特权集Spssa:对涉及系统安全性管理的特权集Spso:对系统进行日常管理的特权集Spnet:涉及网络管理的特权集最小特权的流行实现方法:RBAC网络管理员系统操作员系统审计员系统安全管理员例:Linux中基于权能的最小特权机制对系统管理权限进行分割。2.6.26中的权能的定义8个POSIX1003.1e规定的26个Linux特有的最小特权相关特在哪里??观察Linux2.6.26中的权能POSIX1003.1e规定的权能名值描述??CAP_CHOWN0允许改变文件的所有权??CAP_DAC_OVERRIDE1忽略对文件的所有DAC访问限制??CAP_DAC_READ_SEARCH2忽略所有对读、搜索操作的限制??CAP_FOWNER3若文件属于进程的UID,就取消对文件的限制??CAP_FSETID4允许设置setuid位??CAP_KILL5允许对不属于自己的进程发送信号??CAP_SETGID6允许改变组ID??CAP_SETUID7允许改变用户ID??Linux特有的CAP_SETPCAP8允许向其它进程转移能力及删除其它进程的任意能力??CAP_LINUX_IMMUTABLE9允许修改文件的不可修改(IMMUTABLE)和只添加(APPEND-ONLY)属性??CAP_NET_BIND_SERVICE10允许绑定到小于1024的端口??CAP_NET_BROADCAST11允许网络广播和多播访问??CAP_NET_ADMIN12允许执行网络管理任务:接口、防火墙和路由等??CAP_NET_RAW13允许使用原始(raw)套接字??CAP_IPC_LOCK14允许锁定共享内存片段??CAP_IPC_OWNER15忽略IPC所有权检查??CAP_SYS_MODULE16插入和删除内核模块??CAP_SYS_RAWIO17允许对ioperm/iopl的访问??CAP_SYS_CHROOT18允许使用chroot()系统调用??CAP_SYS_PTRACE19允许跟踪任何进程??CAP_SYS_PACCT20允许配置进程记帐(processaccounting)CAP_SYS_ADMIN21允许执行系统管理任务:加载/卸载文件系统、设置磁盘配额、开/关交换设备和文件等??CAP_SYS_BOOT22允许重新启动系统??CAP_SYS_NICE23允许提升优先级,设置其它进程的优先级??CAP_SYS_RESOURCE24忽略资源限制??CAP_SYS_TIME25允许改变系统时钟??CAP_SYS_TTY_CONFIG26允许配置TTY设备??CAP_MKNOD27允许使用mknod()系统调用??CAP_LEASE28AllowtakingofleasesonfilesCAP_AUDIT_WRITE29Allowrecordstobewrittentokernelauditinglog(since2.6.11)CAP_AUDIT_CONTROL30Enableanddisablekernelauditing;changeauditingfilterrules;retrieveauditingstatusandfilteringrules(since2.6.11)CAP_SETFCAP31Setfilecapabilities(since2.6.24)CAP_MAC_OVERRIDE32Override(MAC)(since2.6.25)CAP_MAC_ADMIN33AllowMACconfigurationorstatechanges.(since2.6.25)观察2.6.26中权能的定义/doc/mans/online/pages/man7/capabilities.7.html观察:常用的权能组合基于Linux的权能构造最小特权机制可执行文件的特权集:exec时传递固定特权集:always可继承特权集进程的特权集最大特权集可继承特权集有效特权集进程的特权的确定Fork:父子相同Exec:
您可能关注的文档
- 广告公司员工职业生涯发展规划.pptx
- 全国一级建造师执业资格考试.ppt
- 休闲观光产业服务品质管理.ppt
- 企业法律制度及其在实际运作中的有关问题.ppt
- 企业信息战略管理.ppt
- 从乌兰布和五十年绿化治沙看自然界植物的演替.pptx
- 中高级中文教学方法探讨.pptx
- 中国的和平发展道路.ppt
- 中华人民共和国合同法.ppt
- 2024年四年级音乐下册教案(25篇).pdf
- 2026年土地登记代理人之土地权利理论与方法题库200道含完整答案(必刷).docx
- 健全作业公示公开制度.docx
- 企业管理-乘务员年终工作总结及明年工作计划.pptx
- 教育领域中乡村教育“银龄教师”的作用与挑战.docx
- 2026年四川水利职业技术学院单招职业适应性测试必刷测试卷及答案解析(名师系列).docx
- 第12章精神分裂症患者的护理-心理与精神护理.ppt
- 2026届山西省陵川第一中学校、泽州一中等四校物理高二第一学期期末教学质量检测试题含解析.doc
- 2025年生物农药病虫害防控十年应用案例报告.docx
- 企业管理-宠物医生年终工作总结及明年工作计划.pptx
- 2026年咨询工程师考试题库300道【夺分金卷】 (2).docx
最近下载
- 2025北京科技大学天津学院传统康复治疗技术期末常考点试卷【实用】附答案详解.docx VIP
- DB23_T 3948-2025 寒地水稻气候智慧型生产技术规程.pdf VIP
- Visual Basic 6.0程序设计教程教学课件完整版.ppt
- 一种富含外泌体的水凝胶及其制备方法和应用.pdf VIP
- 富含EGF的外泌体及其制备方法和应用.pdf VIP
- DB32_T 5263-2025 城市轨道交通工程防水技术规程.pdf VIP
- DB32_T 5266-2025 城市轨道交通疏散平台技术规程.pdf VIP
- DB29_T 329-2025 建筑工程智能建造技术规程.docx VIP
- DB21_T 4324-2025 城市更新改造地下管道无损检测技术规程.pdf VIP
- DB29_T 329-2025 建筑工程智能建造技术规程.pdf VIP
原创力文档


文档评论(0)