② 当且仅当 i(S2) ≤ i(S1) 时,主体S1可以执行主体S2。
第20页
低水标模型读规则
10.2 毕巴模型
• 规则10.2 设S是任意主体,O是任意客体,imin = min(i(S), i(O)),那么,不管完整性级别如何, S都可以读O,但是,“读”操作实施后,主体S的完整性级别被调整为imin。
第4页
自主访问控制与安全策略
10.1 贝尔-拉普杜拉模型
• 定义10.1 如果作为客体的拥有者的用户个体可以通过设置访问控制属性来准许或拒绝对该客 体的访问,那么这样的访问控制称为自主访问控制。
• 定义10.2 如果普通用户个体能够参与一个安全策略的策略逻辑的定义或安全属性的分配,则 这样的安全策略称为自主安全策略。
第11页
自主安全特性
定义10.8
10.1 贝尔-拉普杜拉模型
第12页
基本安全定理
10.1 贝尔-拉普杜拉模型
• 定理10.1(基本安全定理) 如果系统状态的每一次变化都满足ss-特性、*-特性 和ds-特性的要求,那么,在系统的整个状态变化过程中,系统的安全性一 定不会被破坏。
第13页
安全等级定义
第30页
• 规则C5
对UDI的处理
10.3 克拉克-威尔逊模型
第31页
• 规则E4
安全属性维护
10.3 克拉克-威尔逊模型
第32页
例10.4
• 已知系统的关系表中包含关系 (Uk, TPi, (CDIa, CDIb, CDIc, …))
• 请问能够由用户Uk证明TPi的有效性或证明CDIa的完整性吗?
第21页
低水标模型的信息传递
10.2 毕巴模型
• 定理10.2 在毕巴低水标模型的控制下,如果系统中存在一个从客体O1到客体On+1的信息传 递路径,那么,对于任意的k(1≤k≤n),必有i(Ok+1) ≤ i(Ok)。