Professional Documents
Culture Documents
AccessControl Authorization Slides
AccessControl Authorization Slides
ΚΑΙ ΕΞΟΥΣΙΟΔΟΤΗΣΗ
ΙΩΑΝΝΗΣ ΜΑΥΡΙΔΗΣ, ΣΤΑΥΡΟΣ ΣΑΛΟΝΙΚΙΑΣ ΚΑΙ MARIE KHAIR
• Αυθεντικοποίηση (Αuthentication)
• Εξουσιοδότηση (Αuthorization)
• Λογοδοσία (Αccountability)
• Σχέση επικράτησης (dominance): μια ετικέτα ασφάλειας S1 = [L1 , C1] επικρατεί μιας ετικέτας
ασφάλειας S2 = [L2 , C2], δηλαδή S1 ≥ S2 , εάν και μόνον εάν L1 ≥ L2 και C1 ⊇ C2
• όπου L είναι το επίπεδο ασφάλειας και C είναι το διαμέρισμα
• Σχηματισμός δικτυώματος (lattice) του οποίου τα στοιχεία αποτελούν ένα μερικώς ταξινομημένο
σύνολο, καθώς η δυαδική σχέση επικράτησης ≥ έχει τις ακόλουθες ιδιότητες:
• μεταβατική (αν a ≥ b και b ≥ c τότε a ≥ c)
• αντισυμμετρική (αν a ≥ b και b ≥ a τότε a = b)
• ανακλαστική (a ≥ a)
• αλλά χωρίς πληρότητα (δεν ισχύει πάντα το a ≥ b ή το b ≥ a).
• Στο δικτύωμα που δημιουργεί η εφαρμογή της σχέσης επικράτησης ≥ υπάρχει:
• ένα άνω όριο, για παράδειγμα με ετικέτα ασφάλειας [“άκρως απόρρητο”, όλα τα διαμερίσματα]
• ένα κάτω όριο, για παράδειγμα με ετικέτα ασφάλειας [“αδιαβάθμητο”, κανένα διαμέρισμα].
...
ΥΚ rwx rx x
...
ΥΜ rwx rx r
...
ΥΡ rw r r
...
Ρ Α
Ρ Α
Ρ Α
Υ ΗΡ ΙΑ
ΑΙΤ Υ Α Υ
Υ Ρ
Α Α
Μ
Α ΙΑ ΙΡΙ ΤΗ Ρ
ΑΙ Ι Υ Α
Α
ΑΙ Ι
Υ Κ ΙΜ Α
Υ ΗΡ ΙΑ
ΑΙΤ Υ Α Υ
Υ Ρ
Α Α
Μ
Α ΙΑ ΙΡΙ ΤΗ Ρ
ΑΙ Ι Υ Α
Α
ΑΙ Ι
Υ Κ ΙΜ Α
• NGAC: «χρήστης» (user) και «λειτουργία» (operation). XACML: «υποκείμενο» και «ενέργεια»
• Οντότητες: χρήστες και αντικείμενα
• Οντότητες κλάσης πολιτικής: το σύνολο των στοιχείων που καθορίζουν μια πολιτική.
• Περιέκτης: ένα σύνολο χαρακτηριστικών που χαρακτηρίζει (συσχετίζεται με) χρήστες ή αντικείμενα
• Oι περιέκτες κλάσεων οντοτήτων πολιτικών χαρακτηρίζουν σύνολο πολιτικών
• Μια συσχέτιση αναπαρίσταται με μια τριάδα της μορφής (ua, ars, attr)
• ua: χαρακτηριστικά χρήστη (user attribute)
• ars: σύνολο δικαιωμάτων πρόσβασης (access rights set)
• attr: χαρακτηριστικά χρήστη ή αντικειμένου
Εκχωρήσεις
Συσχετίσεις
• Υποχρεώσεις:
• καθορίζουν σε ποιές περιπτώσεις (event pattern - ep) θα συντελεστεί μια ενέργεια (response - r)
• εκφράζονται με το ζεύγος (ep, r) που δηλώνει: ΟΤΑΝ ep ΤΟΤΕ r