Дискрециялық қол жеткізуді басқару: анықтамасы мен түрлері
Discretionary access control
Дискрециялық қол жеткізу бақылауы (DAC) – жүйедегі объектілерге қол жеткізуді анықтайтын қауіпсіздік механизмі. DAC, MAC-тан өзгеше, қолданушылар арасында рұқсаттарды бөлісуге мүмкіндік береді.
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
Компьютерлік қауіпсіздікте дискрециялық кіруді бақылау (DAC) – бұл сенімді компьютерлік жүйелерді бағалау критерийлері (TCSEC) бойынша нысандарға кіруді субъектілердің және/немесе оларға тиесілі топтардың идентификациясына сүйене отырып шектеудің бір түрі ретінде анықталған кіруді бақылау механизмі. Бұл бақылаулар дискрециялық болып саналады, себебі белгілі бір кіру рұқсатына ие субъекті осы рұқсатты (мысалы, тікелей емес жолмен) кез келген басқа субъектіге беруге қабілетті (міндетті кіруді бақылаумен шектелмесе). Дискрециялық кіруді бақылау көбінесе міндетті кіруді бақылаудан (MAC) өзгешелігімен талқыланады. Кейде, егер жүйеде міндетті кіруді бақылау болмаса, жүйе тұтастай алғанда "дискрециялық" немесе "толығымен дискрециялық" кіруді бақылауға ие деп айтылады. Алайда, жүйелер MAC және DAC-ті бір уақытта қолдануы мүмкін, онда DAC субъектілердің бір-біріне беруге болатын кіруді басқарудың бір түрін, ал MAC – бірінші түріне шектеулер қоятын кіруді басқарудың екінші түрін білдіреді.
In computer security, discretionary access control (DAC) is a type of access control defined by the Trusted Computer System Evaluation Criteria (TCSEC) as a means of restricting access to objects based on the identity of subjects and/or groups to which they belong. The controls are discretionary in the sense that a subject with a certain access permission is capable of passing that permission (perhaps indirectly) on to any other subject (unless restrained by mandatory access control). Discretionary access control is commonly discussed in contrast to mandatory access control (MAC). Occasionally, a system as a whole is said to have "discretionary" or "purely discretionary" access control when that system lacks mandatory access control. On the other hand, systems can implement both MAC and DAC simultaneously, where DAC refers to one category of access controls that subjects can transfer among each other, and MAC refers to a second category of access controls that imposes constraints upon the first.
Іске асыру
Бұл терминнің мағынасы практикада TCSEC стандартында берілген анықтамадай нақты емес, себебі TCSEC стандартындағы DAC анықтамасы ешқандай іске асыруды талап етпейді. Кем дегенде екі түрлі іске асыру бар: иесі бар (көп таралған мысал ретінде) және қабілеттері бар.
The meaning of the term in practice is not as clear cut as the definition given in the TCSEC standard, because the TCSEC definition of DAC does not impose any implementation. There are at least two implementations: with owner (as a widespread example) and with capabilities.
Иесімен бірге
DAC термині көбінесе әрбір объектінің оған қол жеткізу рұқсаттарын басқаратын иесі бар деген болжаммен қолданылатын жағдайларда жиі кездеседі, себебі көптеген жүйелер DAC-ті иесінің концепциясын пайдалана отырып іске асырады. Бірақ TCSEC анықтамасында меншік туралы ештеңе айтылмаған, сондықтан техникалық тұрғыдан алғанда, кіруді бақылау жүйесі TCSEC-тің DAC анықтамасына сәйкес болуы үшін меншік туралы түсінікке ие болуы міндетті емес. Осы DAC іске асыру шеңберінде пайдаланушылар (иелер) саясат бойынша шешімдер қабылдауға және/немесе қауіпсіздік атрибуттарын тағайындауға құқылы. Мысалы, Unix файлдық режимі, ол әрбір пайдаланушы, топ және басқалар үшін 3 биттің әрқайсысында жазу, оқу және орындау мүмкіндіктерін көрсетеді. (Оның алдына қосымша сипаттамаларды білдіретін тағы бір бит қосылады).
The term DAC is commonly used in contexts that assume that every object has an owner that controls the permissions to access the object, probably because many systems do implement DAC using the concept of an owner. But the TCSEC definition does not say anything about owners, so technically an access control system doesn't have to have a concept of ownership to meet the TCSEC definition of DAC. Users (owners) have under this DAC implementation the ability to make policy decisions and/or assign security attributes. A straightforward example is the Unix file mode which represent write, read, and execute in each of the 3 bits for each of User, Group and Others. (It is prepended by another bit that indicates additional characteristics).
Қимыл-қуаты бар
Тағы бір мысал ретінде, мүмкіндіктер жүйесі кейде дискрециялық бақылау құралдары ретінде сипатталады, себебі олар субъектілерге өздерінің кіру құқықтарын басқа субъектілерге беруге мүмкіндік береді. Бірақ мүмкіндіктерге негізделген қауіпсіздік негізінен "субъектілердің кімдігіне негізделген" кіруді шектеу туралы емес. Жалпы, мүмкіндіктер жүйелері рұқсаттарды "кез келген басқа субъектіге" беруге мүмкіндік бермейді; рұқсаттарын беруді қалайтын субъекті алдымен қабылдаушы субъектіге кіру құқығына ие болуы керек, ал субъектілер көбінесе ең аз құқықтар принципіне сәйкес, қатаң шектелген субъектілер жиынына ғана кіру құқығын ала алады.
As another example, capability systems are sometimes described as providing discretionary controls because they permit subjects to transfer their access to other subjects, even though capability based security is fundamentally not about restricting access "based on the identity of subjects". In general, capability systems do not allow permissions to be passed "to any other subject"; the subject wanting to pass its permissions must first have access to the receiving subject, and subjects generally only have access to a strictly limited set of subjects consistent with the principle of least privilege.