R W O
Obj2 R O
Obj3
R W O
每个主体都附加一个该主体可访问的客体的明细表。
DAC的缺点
在移动过程中其访问权限关系会被改变。如用户 A可将其对目标O的访问权限传递给用户B,从而 使不具备对O访问权限的B可访问O。
当用户数量多、管理数据量大时,由于访问控制 的粒度是单个用户,ACL会很庞大。当组织内的 人员发生能变化(升迁、换岗、招聘、离职)、 工作职能发生变化(新增业务)时,ACL的修改 变得异常困难。
信息安全概论
-访问控制
安全服务
安全服务(Security Services): 计算机通信网络中,主要的安全保护措施被称作
安全服务。
根据ISO7498-2, 安全服务包括: 1.鉴别( Authentication) 2.访问控制(Access Control) 3.数据机密性(Data Confidentiality) 4.数据完整性(Data Integrity) 5.抗抵赖(Non-repudiation)
自主访问控制(DAC)
根据自主访问控制策略建立的一种模型。 允许合法用户以用户或用户组的身份访问策略规
定的客体。 阻止非授权用户访问客体。 某些客体还可以自主的把自己所拥有的客体访问
权授予其它用户。 任意访问控制。
第六章 访问控制
自主访问控制(DAC)
访问控制表(ACL)是DAC中通常采用的一种安 全机制。ACL是带有访问权限的矩阵, 这些访问 权是授予主体访问某一客体的。安全管理员通过 维护ACL控制用户访问企业数据。对每一个受保 护的资源,ACL对应一个个人用户列表或由个人 用户构成的组列表,表中规定了相应的访问模式。
自由型
一个客体的生成者可以对任何一个主体分配对它 拥有的客体的访问控制权,即对客体的存取控制 表有修改权,并且还可使其对它主体也具有分配 这种权力的能力。