基于任务与资源抽象的RBAC模型的研究与应用

来源 :湘潭大学 | 被引量 : 0次 | 上传用户:liust4258
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
基于角色的访问控制(Role-Based Access Control,RBAC)是目前访问控制技术的研究热点之一。它可以成功地降低大型网络应用安全管理的复杂性和花费。但目前多数对于RBAC的授权管理模型的研究尚不完善。首先,在大型应用系统中用户和用户类型规模巨大,角色数量也随之急剧增加,且权限粒度越小,角色数量越多。其次,RBAC无法直接表达时态约束,不适合直接应用在工作流环境中。针对以上问题,已有大量的研究成果,出现了多种改进策略。其中,最有代表性的是:集中管理的ARBAC(Administrative RBAC)模型,它会造成管理环节的增多、管理成本增加;基于任务的访问控制模型TBAC(Task-based Access Control),它不能处理非工作流类的任务;动态授权的主动安全模型TRBAC(Temporal RBAC) ,没有在约束机制上讨论模型中的约束问题,同时动态思想加大了权限管理的难度;国内学者乔颖等的NRBAC(New RBAC)模型和李成锴等的RBCSAC(Role-Based Collaborative Systems Access Control)模型,这两个模型并不能很好地解决对权限和角色本身的管理。在对现有的访问控制策略的研究的基础上,本文提出了一种基于任务与资源抽象的访问控制模型:TR_RBAC(RBAC based on Task and Resource Abstract)。首先,该模型在传统RBAC一次抽象的基础上对资源进行二次抽象,将其分解为资源类型与资源区域,对此本文给出了详细的形式化定义,并对资源抽象后的关系进行了描述与分析,同时给出了模型中权限的分配与使用方案,最后对资源抽象的RBAC模型的作了性能分析。分析表明新模型可以显著减少角色规模,降低角色管理的复杂度。其次,新模型引入了任务概念,并给出其形式化定义,对新模型中与任务相关的约束与规则作出了详细的描述与分析。并根据著名的安全三原则对新模型进行了安全分析。分析表明新模型通过对角色的静态约束和任务的动态权限管理,将工作流系统中的权限与用户自然地隔离开来,可以解决将RBAC模型应用于工作流管理系统中所产生的一些问题。最后对新模型中可能出现的动态约束冲突进行了分析,总结出四类冲突产生的原因,并对如何避免冲突给出了冲突检测算法。最后,测试与验证TR_RBAC模型的可行性,在以上理论研究的基础上,进一步将其应用于权限安全管理子系统(Permission Security Management Subsystem,PSMSS)。PSMSS实现了角色与任务的结合,同时还将审计功能引入系统,使得安全管理更加完善,它已在高校教务管理系统(University Educational Administration Manage System,UEAMS)中得到应用,这表明TR_RBAC能较好的解决角色冗余、时态约束等问题,在大量用户的工作流环境下具有更好的适应性。该模型适用于大中型信息系统,实现企业级的安全管理策略。本文提出的TR_RBAC模型中对资源进行了分解,同时引入了任务概念,这将导致模型更加复杂,同时新模型中未对角色委托进行分析,那么今后的工作将是对访问控制效率以及角色委托作进一步的分析与优化。
其他文献
无线传感器网络(Wireless Sensor Network,WSN)是由大量传感器节点通过无线自组织的方式构成的网络。它结合了计算,通信,传感器三项技术,在森林防火,环境检测,以及军工等各个领域都
3Tnet(3 Terabit Network)作为国家新建的“高性能宽带信息网”,是一个处于实验阶段的网络。其架构和支持的主要业务都和传统的网络有很大区别;其新的组网设备的稳定性,网络的性能,对业务的支持情况等都需要试验证明。本论文论述的平台是为完成3Tnet在浙江大学的大规模并发实验所建设的网络监测和服务支持系统。 平台设计成基于Web接口的网络管理的体系结构。本文首先介绍了该体系结构,
寻路算法在人工智能领域里处于基础性的地位,很多相关应用都需要优良的寻路算法的支持。在地图类游戏中,无论是玩家控制角色还是电脑控制角色都需要从地图上一个位置转移到另一
梭子蟹是我国重要水产养殖品种之一。传统的梭子蟹养殖以池塘散养为主,养成成活率低,单位面积养殖效益不高。而随着中国工业化和城市化进程的发展,水产养殖面积正在逐年萎缩,迫使
随着VPN技术的广泛应用,VPN系统在保障信息安全方面发挥了重要作用。但是VPN也暴露了一系列不足,网络传输性能就是其中重要问题之一。VPN的网络传输性能很大程度上受限于网络链
随着计算机应用的普及,信息系统产生的数据量日益增大,如何有效的利用巨量的原始数据分析现状和预测未来,已经成为人类面临的一大挑战。近年来,越来越多的应用促使了数据流的产生
随着电子信息的发展,人们对专业信息的检索需求越来越强烈。通用的基于浏览和字面匹配的检索工具已经不能为人们提供比较准确的搜索结果,依靠行业元数据和知识库的垂直搜索技术
分离关注点原则是软件工程中最要的原则之一,然而随着软件复杂度的不断提高,传统的分离关注点技术只允许按照一种方式分解系统越来越显出了弊端,越来越多的关注点得不到有效分离
生物网络中基于拓扑特性识别关键基因对于深入了解生物体的致病机制至关重要。针对不完整相互作用网络(如Human网络)中,通过网络中心性识别关键基因效率低的问题,本文从多层
随着计算机硬件、软件技术的飞速发展和计算机系统在各行各业的广泛应用,数据已经成为各种机构的宝贵资源,数据库系统对于当今科研部门、政府机关、企事业单位等来说都是至关