- •Правила (политика) разграничения доступа
- •Объекты
- •Регистры
- •Задания
- •Процессы
- •Программы
- •Устройства
- •Субъекты
- •Пользователи
- •Администраторы
- •Программы
- •Процессы
- •Терминалы
- •Узлы сети
- •Монитор обращений
- •Информационная база
- •Права доступа
- •Полномочия действий
- •Модель доступа
- •Логическая схема работы монитора обращений
- •Определения
- •Разграничение доступа по списку
- •Логическая схема разграничения доступа по списку
- •Возможны следующие варианты разрешения доступа:
- •Логическая схема разграничения доступа по классу
- •Логическая схема разграничения доступа по уровню
- •Разграничение доступа по коду доступа
- •«Дерево полномочий» при разграничении доступа по коду доступа
- •Контекстное разграничение доступа
- •Разграничение доступа к интегрированному орд
- •Разграничение доступа по принципу виртуальной машины
Определения
Все логические механизмы строятся в отношении объектов разграничения доступа (ОРД) при обращении к ним субъектов (пользователей, администраторов, активных элементов программно-технической среды АС).
|
Простой объект разграничения доступа - отдельный ресурс программно-технического комплекса, телекоммуникационной системы АС или отдельный информационный объект, выделяемый по определённому признаку из информационных ресурсов АС. Простой ОРД является единичным объектом, с которым устанавливаются отношения доступа со стороны субъекта.
|
Сложный объект разграничения доступа – функционально связанная в технологическом процессе обработки или передачи информации последовательность простых ОРД.
|
Интегрированный объект разграничения доступа – совокупность информационных объектов (простых ОРД), интегрированных в информационный массив из других информационных массивов, в отношении которых авторизованные пользователи имеют различные права доступа.
|
Логические механизмы контроля и разграничения доступа к простым ОРД:
разграничение доступа по коду доступа. |
Разграничение доступа по списку
Механизм контроля и разграничения доступа по списку является классическим вариантом реализации дискреционного управления доступа, когда основой является непосредственное описание отношений доступа между поименованными субъектами (инициаторами доступа) и поименованными ОРД в виде списков. По существу список атрибутов доступа к объектам для каждого субъекта или атрибутов доступа всех допущенных субъектов для каждого ОРД – это способ представления и хранения матрицы доступа в памяти компьютера и её логической обработки.
|
Механизмы разграничения доступ к простым ОРД можно наглядно представлять в виде композиционной логической схемы. Введём понятие поля ОРД как конечное множество объектов разграничения доступа для рассматриваемой АС – множество{O}. В общем случае множество {C} – конечное множество субъектов - авторизованных инициаторов доступа. |
Для примера положим, что рассматриваются, во-первых, три авторизованных инициатора доступа – инициаторы А, В и С. Во-вторых, список составляется в отношении субъектов, то есть инициаторов доступа, для которых в списке перечисляются разрешённые для их доступа ОРД и атрибуты доступа к ним (полномочия на действия). Тогда каждому из инициаторов доступа соответствуют выделенные в поле ОРД подмножества доступных ОРД – области доступа {OА}, {OВ} и {OС} с атрибутами доступа для каждого ОРД.
|
