基于属性的访问控制模型与应用研究

来源 :中国科学院软件研究所 | 被引量 : 0次 | 上传用户:zhouyi_love
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
访问控制是一种重要的信息安全支撑技术,提供对资源的机密性和完整性保护。基于属性的访问控制 ABAC)是一种新兴的访问控制技术,基于用户、资源和环境的安全属性进行授权,具有细致的授权粒度和灵活的属性框架,可以容易地描述多种安全策略。RBAC是一种有代表性的ABAC,显著降低了安全管理的代价,取得了广泛的现实应用。本文以ABAC及其特例-RBAC为中心,重点关注了访问控制模型、委托授权管理和跨域授权应用、实现框架,取得了以下研究成果:   1.提出了一个灵活的形式化的基于属性的访问控制模型(F-ABAC)。该模型提供了灵活的属性与授权框架,能够精确描述多种访问控制策略;采用了一种细致和灵活的策略组合方法,允许同时实施多种访问控制策略。   2.研究了基于ABAC的细粒度可控委托授权管理应用。首先以RBAC作为参考模型,提出了一个形式化的基于量化角色的可控委托模型QBCDM,引入了量化角色的概念,提供了灵活的委托粒度,避免了引入较高的管理代价;实现了一种结合强制与自主特征的细粒度委托约束机制,保证了多步委托过程中委托能力的收敛性。然后,将该模型的思想和方法推广到ABAC委托。   3.研究了基于ABAC的跨域授权应用。首先以RBAC作为参考模型,提出了一个适用于大规模、开放式环境的细粒度可控委托授权模型FCDAM,基于信任度实现了对角色中具有不同敏感度的权限的传播控制;然后将相关思想和方法推广到基于ABAC策略的委托授权模型,为构建基于Internet的虚拟计算环境提供了一种有力的授权支撑技术。对安全互操作中角色映射引起职责分离约束违反的原因、检测方法和先决条件进行了讨论。提出了iRBAC2000违反静态互斥角色约束的充要条件和约束违反检测算法;给出了添加角色关联和用户/角色分配的先决条件,进而将相关结论推广到ABAC安全互操作,保证了互操作过程始终满足静态职责分离约束。   4.基于XACML和SAML设计并实现了一个基于属性的通用访问控制中间件,实现了跨管理域的匿名资源访问控制,降低了上层应用开发的代价,增强了访问控制决策功能的可重用性,为ABAC的现实应用提供了技术支持。   总的来说,本文的理论研究成果从模型、委托授权管理和跨域授权应用三个角度促进了ABAC和RBAC的研究,本文提出的中间件架构为推动ABAC的现实应用奠定了技术基础。
其他文献
军事物资调拨决策支持系统建设的目的是通过对现实军事勤务的梳理和分析,设计适当的模型和算法,对军事物资调拨的全过程进行决策支持,以提高军事物资保障的效率,实现军事物资保障
学位
随着信息通信技术的发展和互联网的广泛应用,教育信息化成为21世纪教育改革和发展的主旋律之一。高校研究生教育作为知识创新和高层次人才培养的主体,如何充分利用Internet网
为了适应经济全球化趋势和快速发展的信息技术,中国海关的信息系统和业务模型也在频繁变化以适应区域经济组织和世界海关组织(WCO:World CustomsOrganization)的数据标准、业务
学位
随着芯片制造工艺技术的发展,不断缩小的特征尺寸和持续降低的供电电压,尤其是指数增长的晶体管数目,使得现代处理器越来越容易发生软错误。软错误已经成为限制处理器发展的关键
矢量场可视化是科学计算可视化的一个经典分支,在科学研究与工程计算等许多领域有着广阔的应用前景。有效高质量的多尺度矢量场可视化技术将不仅能够以不同层次细节信息反映矢
随着保险精算在寿险事业中的作用越来越大,保险精算的信息化也逐步提上日程,作为我国第一个精算科研机构,中国精算研究院积极推动保险精算的信息化,对精算信息智能交换系统项
学位
随着信息技术在各个行业越来越广泛的应用,如果企业要在市场竞争中立于不败之地,就必须更有效的利用业务数据及时对市场变化做出响应。其重要性是毋庸置疑的,但我们在欣喜的
随着计算机网络技术的飞速发展,办公自动化和企业信息化的不断普及,人们开始意识到数据的本地化存储虽然具有存取性能的优势,但是无法有效克服硬件故障、地震、断电等对数据造成
大港油田天然气信息的管理非常复杂,它涉及到管线及其附属站库的运行状况、维护状况、安全状况等方方面面的内容。随着油田生产的发展,天然气管线长度大大增加,站库也相应增
卫星凭借其独特的空间位置优势,因其具有能够提供大量对地观测信息的特点,被用于航天观测通信。随着各国政治经济战略的调整、通信广播卫星技术、计算机技术和电子技术的迅猛发