基于最小权限原则和静态职责分离约束的RBAC策略设计

来源 :哈尔滨工业大学 | 被引量 : 0次 | 上传用户:ddall
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着信息技术的发展,各种来自内部和外部的攻击正源源不断地威胁着信息资源,于是保护信息资源的安全已成为一项刻不容缓的任务。访问控制是种行之有效的重要保护措施之一。近年来,基于角色的访问控制(Role-Based Access Control,简称RBAC)策略以其独特的优点,得到了越来越广泛的应用。  虽然 RBAC安全策略有着增加灵活性、支持分布式管理等众多优点,但是要将其有效地应用在现实中,还存在很多问题有待进一步解决。比如说,最小权限问题。在访问控制中,用户拥有的权限越多,对信息资源的威胁也就越大。如何保证每个用户可以拥有尽可能少的权限来完成其工作,就是一个值得研究的课题。而本课题恰恰就是研究如何进行用户-角色分配,以保证最小权限原则的。  本论文首先证明了找到满足最小权限原则的用户-角色分配方案是NP难的。通过数学抽象的方法,可以将如何按照用户的任务需求来给用户分配最适合的角色以行使其职责的问题转化为相应的数学模型。然后通过对转化后问题的分析与论证,最终得出本文所研究的课题是NP难的。  其次,本文设计了用户-角色分配的近似算法。本文利用RBAC安全策略中的最小权限原则,设定了一些参数,并设计了贪婪算法GA-UA,可以得到某种意义下的局部最优解。根据实际应用的要求,对用户-角色的分配方案添加静态职责分离(Static Separation of Duty,简称SSD)的约束,并设计了满足该约束条件的GA-UASSD算法。同时,本文还对所设计的算法进行了详细的性能分析,最终得出了近似比在每个角色都不含有冗余权限的情况下是Н(γ),在每个角色都仅含有一个目标权限和所有的冗余权限的情况下是|T|(1+ln|T|)。  最后,本文分别针对角色的添加与删除两种情况,重新调整了用户-角色分配算法,以保证调整后的用户-角色分配算法依然可以满足最小权限原则和静态职责分离约束。
其他文献
随着物联网技术的发展,在一个分布有大量6LoWPAN传感器节点的监测区域中,通过一个功能强大的边界路由器实现域内传感器节点接入IPv6网络,并与IP网络的相互通信,是实现物联网
当今社会互联网日益普及,近几年来涌现出了大量社交网站,这使得人们能够更加方便的利用网络交换信息实现自己的个人发展。如何将网站服务器中存储的大量用户数据构造成一个社
传统的掌纹识别主要是基于掌纹二维图像,从图像中提取掌纹纹理信息作为特征来进行身份识别,然而二维掌纹识别存在以下缺陷:受光照影响严重;手掌颜色变化或污渍会影响识别精度
现实世界中,90%的知识来源于文本,从文本知识源中获取专业知识是一种重要的途径。但不同的文本对对象的描述往往有所不同,为了获取完备的知识,需要从多种文本知识源中挖掘。
经过30多年的发展,目前RDS(Radio data System)技术在欧美等一些发达地区已经成熟,其应用也进入到人们生活中的各个领域,并深受人们的喜爱。RDS作为一种低成本、技术成熟以及
近年来,光电技术突飞猛进,指纹采集仪器的功能也越来越强,高分辨率指纹识别逐渐走入人们的视野。相比传统的指纹识别,高分辨率指纹识别不仅能够提取更高分辨率的指纹细节信息
随着科学技术的日益发展,人们能获取到的数据量已经呈现出爆炸的趋势。如何能够利用好这些数据,特别是历史数据,越来越受到人们的关注。数据仓库、联机分析作为商业智能的重要部
随着软件开发领域的不断发展和系统规模的日趋复杂,传统软件开发方法暴露出越来越多的问题,如代码重用性差、软件研发效率低、模块间耦合度高等问题。当前软件开发技术已经难
随着互联网技术的不断发展,各种移动平台广泛应用,即时通讯软件日益丰富,在社交网络平台中,微博从一出现就受到了网民的大力追捧。由于其不仅具有实时性、原创性、灵活性等特
在全球3G浪潮和NGN建设高涨的今天,在移动通信向全IP网络架构演进的趋势下,IMS ( IP Multimedia Subsystem, IP多媒体子系统)作为下一代通信网(NGN)实现大融合方案的网络架构,在NG