Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
Жүйеге рұқсат етілген пайдаланушыларға қол жеткізуді шектеу тәсілдері
Approach to restricting system access to authorized users
Компьютерлік жүйелердің қауіпсіздігінде рөлге негізделген кіруді бақылау (RBAC) немесе рөлге негізделген қауіпсіздік – жүйеге рұқсат етілген пайдаланушыларға қол жеткізуді шектеу және міндетті кіруді бақылау (MAC) немесе дискрециялық кіруді бақылау (DAC) жүзеге асыру тәсілі. Рөлге негізделген кіруді бақылау – рөлдер мен құқықтар негізінде анықталған саясаттан тәуелсіз кіруді бақылау механизмі. RBAC компоненттері, мысалы рөлдерге берілген рұқсаттар, пайдаланушы рөлі және рөлдер арасындағы қатынастар пайдаланушыларды тағайындауды жеңілдетеді. NIST жүргізген зерттеулер RBAC коммерциялық және мемлекеттік ұйымдардың көптеген қажеттіліктерін қанағаттандыратынын көрсетті. RBAC жүздеген пайдаланушысы мен мыңдаған рұқсаты бар ірі ұйымдарда қауіпсіздікті басқаруды жеңілдету үшін қолданылуы мүмкін. RBAC, MAC және DAC кіруді бақылау аяларынан өзгеше болғанымен, бұл саясаттарды еш қиындықсыз іске асыра алады.
In computer systems security, role based access control (RBAC) or role based security is an approach to restricting system access to authorized users, and to implementing mandatory access control (MAC) or discretionary access control (DAC). Role based access control is a policy neutral access control mechanism defined around roles and privileges. The components of RBAC such as role permissions, user role and role role relationships make it simple to perform user assignments. A study by NIST has demonstrated that RBAC addresses many needs of commercial and government organizations. RBAC can be used to facilitate administration of security in large organizations with hundreds of users and thousands of permissions. Although RBAC is different from MAC and DAC access control frameworks, it can enforce these policies without any complication.
Басқа модельдермен байланыс
RBAC – икемді кіруді басқару технологиясы, оның икемділігі DAC немесе MAC-ті жүзеге асыруға мүмкіндік береді. Топтармен DAC (мысалы, POSIX файлдық жүйелерінде іске асырылған) RBAC-ті имитациялай алады. MAC, егер рөлдік график ішінара реттелген жиынтық емес, ағаш ретінде шектелсе, RBAC-ті симуляциялай алады. RBAC әзірленгенге дейін Bell LaPadula (BLP) моделі MAC-ке тең, ал файлдық жүйе рұқсаттары DAC-ке тең болды. Бұл кіруді басқарудың жалғыз белгілі модельдері саналды: модель BLP болмаса, ол DAC моделі деп есептелді, және керісінше. 1990 жылдардың соңындағы зерттеулер RBAC-тің ешқайсысының санаттарына жатпайтынын көрсетті. Контекстке негізделген кіруді басқарудан (CBAC) айырмашылығы, RBAC хабарламаның контекстін қарастырмайды (мысалы, қосылымның бастапқы нүктесі). RBAC рөлдердің «жарылысына» алып келуі мүмкін деген сынға да іріктелді, бұл ірі кәсіпорындар жүйелерінде RBAC ұсына алмайтын, кішірек дәлдікте кіруді басқаруды қажет ететін мәселе, себебі рөлдер операциялар мен дерек түрлеріне тікелей тағайындалады. CBAC-қа ұқсас, Entity Relationship Based Access Control (ERBAC, бірақ осы аббревиатура RBAC-тің өзгертілген жүйелері үшін де қолданылады, мысалы, кеңейтілген рөлге негізделген кіруді басқару) жүйесі деректердің мысалдарына оларды орындайтын субъектіге байланыстылығын ескере отырып, қорғауды қамтамасыз ете алады.
RBAC is a flexible access control technology whose flexibility allows it to implement DAC or MAC. DAC with groups (e. g., as implemented in POSIX file systems) can emulate RBAC. MAC can simulate RBAC if the role graph is restricted to a tree rather than a partially ordered set. Prior to the development of RBAC, the Bell LaPadula (BLP) model was synonymous with MAC and file system permissions were synonymous with DAC. These were considered to be the only known models for access control: if a model was not BLP, it was considered to be a DAC model, and vice versa. Research in the late 1990s demonstrated that RBAC falls in neither category. Unlike context based access control (CBAC), RBAC does not look at the message context (such as a connection's source). RBAC has also been criticized for leading to role explosion, a problem in large enterprise systems which require access control of finer granularity than what RBAC can provide as roles are inherently assigned to operations and data types. In resemblance to CBAC, an Entity Relationship Based Access Control (ERBAC, although the same acronym is also used for modified RBAC systems, such as Extended Role Based Access Control) system is able to secure instances of data by considering their association to the executing subject.
ACL-мен салыстыру
Кіруді бақылау тізімдері (ACL) дәстүрлі дискрециялық кіруді бақылау (DAC) жүйелерінде төменгі деңгейдегі деректер объектілеріне әсер ету үшін қолданылады. RBAC ACL-ден бірнеше объектілер арасындағы тікелей қатынастарды өзгертетін операцияларға рұқсаттарды тағайындау арқылы ерекшеленеді (төмендегі ACLg қараңыз). Мысалы, ACL белгілі бір жүйелік файлға жазуға рұқсат беру немесе одан бас тарту үшін пайдаланылуы мүмкін, бірақ ол файлдың қалай өзгертілетінін анықтамайды. RBAC негізделген жүйеде операция қаржылық қолданбада «кредиттік шот ашу» транзакциясы немесе медициналық қолданбада «қандағы қант деңгейін тексеру» жазбасын толтыру болуы мүмкін. Рөл – бұл үлкен әрекет аясындағы операциялардың тізбегі. RBAC міндеттерді бөлу (SoD) талаптарына, яғни маңызды операцияларды рұқсат ету үшін екі немесе одан көп адамның қатысуын қамтамасыз етуге өте қолайлы екені көрсетілді. RBAC-те SoD қауіпсіздігі үшін қажетті және жеткілікті шарттар талданды. SoD-дің негізгі принципі – ешбір жеке тұлға екі рет берілген құқықтар арқылы қауіпсіздікті бұзуға мүмкіндік алмайды. Сондай-ақ, ешбір адам басқа рөлмен бір уақытта атқарылатын рөлге қатысты аудит, бақылау немесе тексеру құқығын жүзеге асыратын рөлді иелене алмайды. Сонымен қатар, «минималды RBAC моделі» RBACm ACL механизмімен, ACLg салыстырылуы мүмкін, онда ACL-де тек топтар ғана рұқсат етіледі. Баркли (1997) RBACm және ACLg эквивалентті екенін көрсетті. Қазіргі SQL жүзеге асыруларында, мысалы, CakePHP фреймворкінің ACL-сінде, ACL топтарды және топтардың иерархиясындағы мұрагерлікті басқарады. Осы тұрғыдан алғанда, «қазіргі ACL» жүзеге асыруларын «қазіргі RBAC» жүзеге асыруларымен, «ескі (файл жүйесі) жүзеге асыруларынан» гөрі салыстыру оңай. Деректер алмасу үшін және «жоғары деңгейдегі салыстырулар» үшін ACL деректерін XACML форматына аударуға болады.
Access control lists (ACLs) are used in traditional discretionary access control (DAC) systems to affect low level data objects. RBAC differs from ACL in assigning permissions to operations which change the direct relations between several entities (see: ACLg below). For example, an ACL could be used for granting or denying write access to a particular system file, but it wouldn't dictate how that file could be changed. In an RBAC based system, an operation might be to 'create a credit account' transaction in a financial application or to 'populate a blood sugar level test' record in a medical application. A Role is thus a sequence of operations within a larger activity. RBAC has been shown to be particularly well suited to separation of duties (SoD) requirements, which ensure that two or more people must be involved in authorizing critical operations. Necessary and sufficient conditions for safety of SoD in RBAC have been analyzed. An underlying principle of SoD is that no individual should be able to effect a breach of security through dual privilege. By extension, no person may hold a role that exercises audit, control or review authority over another, concurrently held role. Then again, a "minimal RBAC Model", RBACm, can be compared with an ACL mechanism, ACLg, where only groups are permitted as entries in the ACL. Barkley (1997) showed that RBACm and ACLg are equivalent. In modern SQL implementations, like ACL of the CakePHP framework, ACLs also manage groups and inheritance in a hierarchy of groups. Under this aspect, specific "modern ACL" implementations can be compared with specific "modern RBAC" implementations, better than "old (file system) implementations". For data interchange, and for "high level comparisons", ACL data can be translated to XACML.
Қатынасқа негізделген қол жеткізуді бақылау
Қарым-қатынасқа негізделген қол жеткізуді басқару, немесе ReBAC – RBAC-тан дамыған модель. ReBAC-та, субъектінің ресурсты қолдануға рұқсаты, сол субъект пен ресурс арасындағы қарым-қатынастардың болуымен анықталады. Бұл модельдің артықшылығы – ол ең ұсақ деңгейдегі рұқсаттарды беруге мүмкіндік береді; мысалы, әлеуметтік желіде пайдаланушылар жазбаларын басқа белгілі бір пайдаланушылармен бөлісе алады.
Relationship based access control or ReBAC is a model which evolves from RBAC. In ReBAC, a subject's permission to access a resource is defined by the presence of relationships between those subjects and resources. The advantage of this model is that allows for fine grained permissions; for example, in a social network where users can share posts with other specific users.
Пайдалану және қол жетімділік
Бір жүйе немесе қосымшада пайдаланушы құқықтарын (компьютерлік рұқсаттарды) басқару үшін RBAC қолдану кеңінен қабылданған ең жақсы тәжірибе болып саналады. 2010 жылы NIST үшін Research Triangle Institute дайындаған есепте RBAC-тің кәсіпорындар үшін экономикалық құндылығы талданды және қызметкерлердің жұмыстан тоқтау уақытын азайту, тиімдірек жабдықтау және қол жеткізуді бақылау саясатын тиімді басқару арқасында әрбір қызметкерге тиесілі пайдалар бағаланды. Он немесе жүздеген жүйелер мен қосымшаларды қамтитын әртүрлі ИТ инфрақұрылымы мен талаптары бар ұйымда, жеткілікті рөлдерді басқару және тиісті рөлдерге мүшелік тағайындау үшін RBAC-ті пайдалану, рөлдер мен құқықтарды иерархиялық түрде құрусыз өте күрделі болады. Жаңа жүйелер ескі NIST RBAC моделін кеңейте отырып, RBAC-тің кәсіпорын деңгейіндегі кең ауқымды енгізудегі шектеулерін жоюға көмектеседі. NIST моделі INCITS тарапынан ANSI/INCITS 359 2004 стандарты ретінде қабылданды. NIST моделінің дизайнына қатысты кейбір таңдаулар туралы да ақпарат жарияланды.
The use of RBAC to manage user privileges (computer permissions) within a single system or application is widely accepted as a best practice. A 2010 report prepared for NIST by the Research Triangle Institute analyzed the economic value of RBAC for enterprises, and estimated benefits per employee from reduced employee downtime, more efficient provisioning, and more efficient access control policy administration. In an organization with a heterogeneous IT infrastructure and requirements that span dozens or hundreds of systems and applications, using RBAC to manage sufficient roles and assign adequate role memberships becomes extremely complex without hierarchical creation of roles and privilege assignments. Newer systems extend the older NIST RBAC model to address the limitations of RBAC for enterprise wide deployments. The NIST model was adopted as a standard by INCITS as ANSI/INCITS 359 2004. A discussion of some of the design choices for the NIST model has also been published.
Әлеуетті осалдықтар
Рөлдік негіздегі кіруді бақылау кедергісі – қауіпсіздік саласында салыстырмалы түрде жаңа мәселе. Динамикалық түрде өзгеретін кіру деңгейлеріне ие көптеген пайдаланушы тіркелгілері шифрлау кілтінің тұрақсыздығына алып келуі мүмкін, бұл сыртқы пайдаланушыға рұқсатсыз қол жеткізу үшін осы әлсіздікті пайдалануға жағдай жасайды. Динамикалық виртуализацияланған ортадағы кілтті бөлісу қолданбалары осы мәселені шешуде белгілі бір табысқа жеткен.
Role based access control interference is a relatively new issue in security applications, where multiple user accounts with dynamic access levels may lead to encryption key instability, allowing an outside user to exploit the weakness for unauthorized access. Key sharing applications within dynamic virtualized environments have shown some success in addressing this problem.