Кіріспе

Компьютерлік қауіпсіздікте дискрециялық кіруді бақылау (DAC) – бұл сенімді компьютерлік жүйелерді бағалау критерийлері (TCSEC) бойынша нысандарға кіруді субъектілердің және/немесе оларға тиесілі топтардың идентификациясына сүйене отырып шектеудің бір түрі ретінде анықталған кіруді бақылау механизмі. Бұл бақылаулар дискрециялық болып саналады, себебі белгілі бір кіру рұқсатына ие субъекті осы рұқсатты (мысалы, тікелей емес жолмен) кез келген басқа субъектіге беруге қабілетті (міндетті кіруді бақылаумен шектелмесе). Дискрециялық кіруді бақылау көбінесе міндетті кіруді бақылаудан (MAC) өзгешелігімен талқыланады. Кейде, егер жүйеде міндетті кіруді бақылау болмаса, жүйе тұтастай алғанда "дискрециялық" немесе "толығымен дискрециялық" кіруді бақылауға ие деп айтылады. Алайда, жүйелер MAC және DAC-ті бір уақытта қолдануы мүмкін, онда DAC субъектілердің бір-біріне беруге болатын кіруді басқарудың бір түрін, ал MAC – бірінші түріне шектеулер қоятын кіруді басқарудың екінші түрін білдіреді.

Іске асыру

Бұл терминнің мағынасы практикада TCSEC стандартында берілген анықтамадай нақты емес, себебі TCSEC стандартындағы DAC анықтамасы ешқандай іске асыруды талап етпейді. Кем дегенде екі түрлі іске асыру бар: иесі бар (көп таралған мысал ретінде) және қабілеттері бар.

Иесімен бірге

DAC термині көбінесе әрбір объектінің оған қол жеткізу рұқсаттарын басқаратын иесі бар деген болжаммен қолданылатын жағдайларда жиі кездеседі, себебі көптеген жүйелер DAC-ті иесінің концепциясын пайдалана отырып іске асырады. Бірақ TCSEC анықтамасында меншік туралы ештеңе айтылмаған, сондықтан техникалық тұрғыдан алғанда, кіруді бақылау жүйесі TCSEC-тің DAC анықтамасына сәйкес болуы үшін меншік туралы түсінікке ие болуы міндетті емес. Осы DAC іске асыру шеңберінде пайдаланушылар (иелер) саясат бойынша шешімдер қабылдауға және/немесе қауіпсіздік атрибуттарын тағайындауға құқылы. Мысалы, Unix файлдық режимі, ол әрбір пайдаланушы, топ және басқалар үшін 3 биттің әрқайсысында жазу, оқу және орындау мүмкіндіктерін көрсетеді. (Оның алдына қосымша сипаттамаларды білдіретін тағы бір бит қосылады).

Қимыл-қуаты бар

Тағы бір мысал ретінде, мүмкіндіктер жүйесі кейде дискрециялық бақылау құралдары ретінде сипатталады, себебі олар субъектілерге өздерінің кіру құқықтарын басқа субъектілерге беруге мүмкіндік береді. Бірақ мүмкіндіктерге негізделген қауіпсіздік негізінен "субъектілердің кімдігіне негізделген" кіруді шектеу туралы емес. Жалпы, мүмкіндіктер жүйелері рұқсаттарды "кез келген басқа субъектіге" беруге мүмкіндік бермейді; рұқсаттарын беруді қалайтын субъекті алдымен қабылдаушы субъектіге кіру құқығына ие болуы керек, ал субъектілер көбінесе ең аз құқықтар принципіне сәйкес, қатаң шектелген субъектілер жиынына ғана кіру құқығын ала алады.