Модели контроля доступа

Системы контроля доступа считаются одним из важнейших активов компании. Термин «контроль доступа» относится к «контролю доступа к системным ресурсам после того, как учетные данные и личность пользователя были аутентифицированы и доступ к системе был предоставлен». Контроль доступа используется для идентификации субъекта (пользователя / человека) и для авторизации субъекта для доступа к объекту (данным / ресурсу) на основе требуемой задачи (например, новые модели видеорегистраторов на сайте: Интернет магазин Ip-Center.net). Эти элементы управления используются для защиты ресурсов от несанкционированного доступа и устанавливаются для обеспечения того, чтобы субъекты могли получать доступ к объектам только с использованием безопасных и предварительно утвержденных методов. Три основных типа систем контроля доступа: дискреционный контроль доступа (DAC), контроль доступа на основе ролей (RBAC) и обязательный контроль доступа (MAC).

Дискреционный контроль доступа (DAC)

DAC - это тип системы контроля доступа, который назначает права доступа на основе правил, определенных пользователями. Принцип DAC заключается в том, что субъекты могут определять, кто имеет доступ к их объектам. Модель DAC использует преимущества списков управления доступом (ACL) и таблиц возможностей. Таблицы возможностей содержат строки с «предметом» и столбцы с «объектом». Ядро безопасности в операционной системе проверяет таблицы, чтобы определить, разрешен ли доступ. Иногда субъект / программа может иметь доступ только для чтения файла; ядро безопасности следит за тем, чтобы не произошло несанкционированных изменений.

Контроль доступа на основе ролей (RBAC)

RBAC, также известный как недискреционный контроль доступа, используется, когда системным администраторам необходимо назначить права на основе организационных ролей, а не отдельных учетных записей пользователей в организации. Это дает организации возможность реализовать принцип «наименьших привилегий». Это дает человеку только доступ, необходимый для выполнения его работы, поскольку доступ связан с его работой.

Среды Windows и Linux используют нечто подобное, создавая «Группы». Каждая группа имеет индивидуальные права доступа к файлам, и каждый пользователь распределяется по группам в зависимости от их рабочей роли. RBAC назначает доступ на основе ролей. Это отличается от групп, поскольку пользователи могут принадлежать к нескольким группам, но им следует назначать только одну роль. Примеры ролей: бухгалтеры, разработчик и другие. Бухгалтер получит доступ только к тем ресурсам, которые потребуются бухгалтеру в системе. Это требует от организации постоянного пересмотра определений ролей и наличия процесса изменения ролей для разделения обязанностей. В противном случае может произойти потеря роли. Распространение ролей - это когда человека переводят на другую работу / группу, и их доступ с предыдущей работы остается за ним.

Обязательный контроль доступа (MAC)

Считается самым строгим из всех уровней систем контроля доступа. Дизайн и реализация MAC обычно используются правительством. Он использует иерархический подход для управления доступом к файлам / ресурсам. В среде MAC доступ к объектам ресурсов контролируется настройками, определенными системным администратором. Это означает, что доступ к объектам ресурсов контролируется операционной системой в зависимости от того, что системный администратор настроил в настройках. Пользователи не могут изменить контроль доступа к ресурсу. MAC использует «метки безопасности» для назначения объектов ресурсов в системе. С этими метками защиты связаны две части информации: классификация (высокий, средний, низкий) и категория (конкретный отдел или проект - указывает «необходимость знать»). Каждой учетной записи пользователя также назначаются свойства классификации и категории. Эта система предоставляет пользователям доступ к объекту, если оба свойства совпадают. Если пользователь имеет высокую классификацию, но не входит в категорию объекта, то он не может получить доступ к объекту. MAC является наиболее безопасным средством контроля доступа, но требует значительного планирования и высокого уровня управления системой из-за постоянного обновления объектов и меток учетных записей.


На страницах сайта «Публикации государственного университета» вы найдете статьи о недавних научных открытиях и об истории науки, о новых технологиях и фундаментальных основах наук, о людях, посвятивших жизнь науке, и об исторических личностях, о вещах, которые нас окружают, и об удивительных местах на нашей планете.

Мы стремимся показать нашим читателям, которые интересуются наукой и хотят сделать ее своей профессией, возможные направления для исследований не как отвлеченные дисциплины, а как работу реальных людей.

Поиск по сайту ПОИСК