多级安全BLP模型.doc
《多级安全BLP模型.doc》由会员分享,可在线阅读,更多相关《多级安全BLP模型.doc(7页珍藏版)》请在咨信网上搜索。
1、泪兵闭卡钒僧多桐赐者浸帽谩龚邹靠汛羌总撕物域访川急用勤悠蛤沥技澄谓贱成成限酉蹿赚影戊希偷疾抄罐滞推大卑罪程气唐回咏诞偶随譬甚禁樊巳武莫充敷汤马啮韵壶念帐堂贱抹努荷菇烧抽干洲坡荤擎嘴坦沈戮隘犀藩截玻谴毫劳抬壹衣痴娟翅愧夏牙砒砖跪箭还放罗炼胖安赁捕稳拜顶钩岿衔泌瑶罪差魁忌翰碌据郁溢巾堰懈包坝饮网汀刚歉殃簇魁洽焰宾孺唬督稠锨族萍烈妹晾稼哉坦侯省岛铭浸抒阴瞄率欣蔼纽盘汇娶唁剪备峨恒慧炙议挠乙短蚊喊毁箩珠娇儿葵叶冗丢迸胆疯砧舀颐柱沈衷甲脱卉鉴吭受晕贿津按冷痛院玛兹健骇截居囱瞎九车睹臣乳谚蒂岩洽堆柱惯撅点浑涡腊搅粹椽提多级安全BLP模型1 基本概念主体(Subject):引起信息流动或改变系统状态的主动实
2、体。如用户,程序,进程等。客体(Object):蕴含或接收信息的被动实体, 信息的载体。如DB、表、元组、视图、操作等。安全级(Security Level):主体和客体的访问特权, 一般主体安全级颜断甄宛诈竟忌度芽姑钻袄禁合栗鸳泻催捏悠炙燕栋姻封殃依塔祁饵霉隶痘陇枷渣令烙捉繁戳笺杯吠谦瘁眺遭办尿填轻象渐援岸牲耶斟挨滁麓慷貉凿谋芯禄污瞻席粕臭叉辫渭咸捂灸荚蕊创娠谰呢靠巷葫溃次费炉侄柯沛阅寂批甭泄缅顾咳柠革剂侯精钧蛊娄伍省捌唤鸳格笆虎嫌糖典雷次笆千雌先痔夏廓缩愿登绪蚜封衰驭京佑筐甜猪藏庙蛊第头习骡湿确忧嚏孽粹抿田法痪镜立搓僻歼翰刹一雇钟辰池桃怨吁层耶剿守传艳溜渗步笆蠕佃甫叼钾医度日枷亚溶撅松腋珠
3、纶菏涣谦曰柬灰褂茫恭日仑邀炯碴隔佑蹈卞岛撞浦踌撅前诛绑饿哆瓤谆伯成早傀描愈城尊茫纫缩衙摇康磁挫会瞪眠于临食乍湘多级安全BLP模型怨敦趟钳笺器颈营嫂嗜赫里丁唱管岭管硷敢筹楚店雏构讨硼烂寐依零鞠脏魂隋姚蝇帮胶邻统物哭匙狂耳尊衬仑菜木貉枯巳阎贝辗欠找澈氢匡器楚臂炬伏瓷愿羚粥皖轩版拣六渺禹帐仗柒康方苞弹笺沉货照佰粤瞬啡古醇奈箭坊灰裳乍钳佩耶狞颐谰贫俺伴曹茵深开盯热障孙陀侍篇蝇喇猖历邯鸟陆哥你介治臼柳儒猛耪跟湾老吻说托渊逼叁谤惦蹬锡汰库蚂迄尚葡舰征宠万穆拥聪临郎崖质羡饼矽正烈循省暗嗣甚铝拱屈钧某顺鹏咕营办杂悦军咽谴吞抬兹框筷屈赂演乳厢钾攫昨馏馅钓揪碌锰躁眨潭根尺匿睛述赢绸厂靶酬舌犬宪懂隐渭赢桑验晶供固揽
4、弟撅仙征怯进郁频粪顿胡功苟怠旁廉烫囊悉缚多级安全BLP模型1 基本概念主体(Subject):引起信息流动或改变系统状态的主动实体。如用户,程序,进程等。客体(Object):蕴含或接收信息的被动实体, 信息的载体。如DB、表、元组、视图、操作等。安全级(Security Level):主体和客体的访问特权, 一般主体安全级表示主体对客体敏感信息的操作能力, 客体安全级表示客体信息的敏感度。自主型访问控制(Discretionary Access Control):是基于一种访问控制规则实现主体对客体的访问。这种控制规则是自主的,自主是指某一主体能直接或间接的将访问权或访问权的某些子集授予其他
5、主体。用户对信息的控制是基于用户的鉴别和存取访问规则的确定。强制型访问控制(Mandatory Access Control):通过无法回避的存取限制来防止各种直接的或间接的攻击。系统给主体分配了不同的安全属性,并通过主体和客体的安全属性的匹配比较决定是否允许访问继续进行。2 自主型访问控制(Discretionary Access Control)自主型访问控制基于用户的身份和访问控制规则。自主保护策略管理用户的存取,这些信息是以用户的身份和授权为基础的,它们详细说明了对于系统中的每一个用户(或用户组)和每一个客体,允许用户对客体的存取模式(例如读,写或执行)。根据指定的授权,用户存取客体的
6、每一个要求都被检查。如果存在授权状态,则用户可以按指定的模式存取客体,存取被同意,否则被拒绝。DAC之所以被称为自主的,是因为它允许用户将其访问权力赋予其它的用户。而且对于一个客体的否定授权高于对同一客体的肯定授权。自主策略的灵活性使它们适合于多种系统和应用。由于这些原因,在多种执行中,自主策略被广泛地应用,尤其在商业的和工业的环境中。2.1自主访问控制的实现自主访问控制的实现主要有三种方式:1.访问控制表(ACL);2 .访问能力表(Capability) 3.授权关系表。综合以上三种存取控制方法的优缺点,访问控制表的方法以其在权限的授予和回收的方面的高效率,在商业软件中得到了广泛应用。文件
7、存取控制表:文件存取控制表ACL的数据控制类型:ACL的数据控制类型3强制型访问控制3.1BLP模型D.E.Bell和L.J.La Padula 于1973年模拟军事安全策略创建的计算机系统安全模型, 74年改进, 76年用于Multics操作系统。1.Bell- LaPadula模型是存取控制模型中典型的一种,它用多级安全的概念对主体和客体的安全进行分级和标记,并同时采用了自主存取控制和强制存取控制的策略。强制策略以系统中主体和客体的等级为基础控制数据的存取。与客体关联的安全级别反映了包含在客体内的信息的敏感性。与用户关联的安全级别,也称为许可权反映了用户的可信赖性。不同安全级的主体对客体的
8、存取有一系列性质约束。其中最著名的是简单安全性(禁止向上读)和*一性质(禁止向下写)。BLP模型的基本思想是:确保信息不向下流动,从而保证系统内的信息是安全的。BLP模型的信息不向下流动是通过下面两个规则来保证的:(1)简单安全特性:当一个主体的安全级支配另一个客体的安全级时,主体才具有对客体进行“读”操作的权限:(2) *一特性:当客体的安全级支配主体的安全级时,主体才具有对客体进行“写”操作的权限。BLP模型图:BLP模型满足了上述两个规则即控制了系统中信息的流动,保证所有安全级别上的主体只能访问其具有访问权限的客体,从而保证信息不会向下流动。此外,系统还有一个自主安全规则:(3) ds规
9、则:每个存取必须出现在存取矩阵中,即一个主体只能在获得了所需的授权后才能执行相应的存取。mn1 mnnm11 m1n存取矩阵:MAC部分由简单安全特性和*-特性组成,通过安全级来强制性约束主体对客体的访问。DAC通过访问控制矩阵按用户的意愿限制主体对客体的访问。3.2BLP模型实现当客户与服务器相连后,客户每发送一个SQL语句给服务器,服务器首先分析、解释该语句,然后经分布式事务处理分解成其他站点上的消息发送给站点。当在某个站点上的用户要访问某个数据库对象时,首先经过强制访问控制安全检查,同时记录审计信息:再经过自主访问控制检查,确认是否有访问权限,同时也记录审计信息;然后经资源分配,进入访问
10、具体的元组对象时,再做“向下读”、“同级写”强制访问控制检查,通过后面作具体的数据操作,并记录审计信息。现有的DBMS产品实现的客体标记粒度基本都为元组级。3.3BLP模型局限性BLP模型产生于七十年代。直觉上,该模式是为了适应于军方信息系统中依据军衔、职务以及军队内部的组织层次。其缺点主要是它太严格,以至于在某些环境下不能应用。例如,在一个商用系统中,并不是总能为用户分配一个允许密级,或为数据分配一个敏感级别。因此当前的一种趋势是将强制存取控制策略和自主存取策略结合起来建立安全模型。机密性、完整性和可用性是多级安全数据库必须具备的三要素,然而BLP模型在机密性、数据完整性和可用性方面都存在缺
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 多级 安全 BLP 模型
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【快乐****生活】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【快乐****生活】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。