安全操作系统的设计与实现.pptVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多

最小特权的实现最小特权的思想(ROOT)权限的划分设用于系统管理的权限集为PA,则有

Spi(i=1,2,…,m)

是包含用来实现某一管理功能所需的最小的权限的集合常见的UNIX系统中的特权划分Spau:对系统进行审计的特权集Spssa:对涉及系统安全性管理的特权集Spso:对系统进行日常管理的特权集Spnet:涉及网络管理的特权集最小特权的流行实现方法:RBAC网络管理员系统操作员系统审计员系统安全管理员例:Linux中基于权能的最小特权机制对系统管理权限进行分割。2.6.26中的权能的定义8个POSIX1003.1e规定的26个Linux特有的最小特权相关特在哪里??观察Linux2.6.26中的权能POSIX1003.1e规定的权能名值描述??CAP_CHOWN0允许改变文件的所有权??CAP_DAC_OVERRIDE1忽略对文件的所有DAC访问限制??CAP_DAC_READ_SEARCH2忽略所有对读、搜索操作的限制??CAP_FOWNER3若文件属于进程的UID,就取消对文件的限制??CAP_FSETID4允许设置setuid位??CAP_KILL5允许对不属于自己的进程发送信号??CAP_SETGID6允许改变组ID??CAP_SETUID7允许改变用户ID??Linux特有的CAP_SETPCAP8允许向其它进程转移能力及删除其它进程的任意能力??CAP_LINUX_IMMUTABLE9允许修改文件的不可修改(IMMUTABLE)和只添加(APPEND-ONLY)属性??CAP_NET_BIND_SERVICE10允许绑定到小于1024的端口??CAP_NET_BROADCAST11允许网络广播和多播访问??CAP_NET_ADMIN12允许执行网络管理任务:接口、防火墙和路由等??CAP_NET_RAW13允许使用原始(raw)套接字??CAP_IPC_LOCK14允许锁定共享内存片段??CAP_IPC_OWNER15忽略IPC所有权检查??CAP_SYS_MODULE16插入和删除内核模块??CAP_SYS_RAWIO17允许对ioperm/iopl的访问??CAP_SYS_CHROOT18允许使用chroot()系统调用??CAP_SYS_PTRACE19允许跟踪任何进程??CAP_SYS_PACCT20允许配置进程记帐(processaccounting)CAP_SYS_ADMIN21允许执行系统管理任务:加载/卸载文件系统、设置磁盘配额、开/关交换设备和文件等??CAP_SYS_BOOT22允许重新启动系统??CAP_SYS_NICE23允许提升优先级,设置其它进程的优先级??CAP_SYS_RESOURCE24忽略资源限制??CAP_SYS_TIME25允许改变系统时钟??CAP_SYS_TTY_CONFIG26允许配置TTY设备??CAP_MKNOD27允许使用mknod()系统调用??CAP_LEASE28AllowtakingofleasesonfilesCAP_AUDIT_WRITE29Allowrecordstobewrittentokernelauditinglog(since2.6.11)CAP_AUDIT_CONTROL30Enableanddisablekernelauditing;changeauditingfilterrules;retrieveauditingstatusandfilteringrules(since2.6.11)CAP_SETFCAP31Setfilecapabilities(since2.6.24)CAP_MAC_OVERRIDE32Override(MAC)(since2.6.25)CAP_MAC_ADMIN33AllowMACconfigurationorstatechanges.(since2.6.25)观察2.6.26中权能的定义/doc/mans/online/pages/man7/capabilities.7.html观察:常用的权能组合基于Linux的权能构造最小特权机制可执行文件的特权集:exec时传递固定特权集:always可继承特权集进程的特权集最大特权集可继承特权集有效特权集进程的特权的确定Fork:父子相同Exec:

文档评论(0)

178****2168 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档