第9讲强制访问控制模型TE课件.ppt
《第9讲强制访问控制模型TE课件.ppt》由会员分享,可在线阅读,更多相关《第9讲强制访问控制模型TE课件.ppt(23页珍藏版)》请在三一办公上搜索。
1、 2009 电子工业出版社,第1/24页,本讲内容,主题:强制访问控制模型TE教材内容:第5.1节:TE模型与DTE模型第5.2节:SELinux实现的TE模型, 2009 电子工业出版社,第2/24页,TE与DTE模型的发展背景,1985W.E. Boebert和R.Y. Kain提出TE模型( Type Enforcement)。为Secure Ada Target系统之所需。Secure Ada Target更名为LOCK(Logical Coprocessing Kernel)。1991R. OBrien和C. Rogers为LOCK系统拓展TE模型。1994L. Badger和D.F
2、. Sterne将TE改进为DTE。1995L. Badger等在UNIX中实现DTE。21世纪实施到Linux中,并产生广泛影响。, 2009 电子工业出版社,第3/24页,TE模型的基本思想, 2009 电子工业出版社,第4/24页,域相互作用表 - DIT,DIT - Domain Interaction Table行 & 列 域行与列交叉点的元素:行域对列域的访问权限:发信号、创建进程、杀死进程例:进程Px - 域Di,进程Py - 域Dj进程Px可否向进程Py发信号?Aij - 发信号?, 2009 电子工业出版社,第5/24页,用TE模型实现应用隔离, 2009 电子工业出版社,第
3、6/24页,TE模型存在的问题,访问控制权限配置复杂应用较多、进程较多、文件数较大时二维表结构无法反映系统的内在结构目录与子目录、父进程与子进程?控制策略的定义需要从零开始访问控制框架 访问控制规则 ?, 2009 电子工业出版社,第7/24页,DTE模型的思想与特点,策略描述语言 - DTEL - DTE Language类型描述类型赋值域描述初始域设定文件安全属性的隐含方式表示客体的内在层次结构递归赋值:如果没有显式的给文件系统中的一个客体赋类型值,那么,该客体的类型值与其父目录的类型值相同。, 2009 电子工业出版社,第8/24页,类型描述与赋值,例:类型的描述例:类型的赋值, 200
4、9 电子工业出版社,第9/24页,域的入口点,域的入口点:可执行程序;执行域A的入口点程序可以使执行者进入到域A中。 域B 域A 入口点程序Pb,exec:需执行域切换操作;auto:无需执行域切换操作。, 2009 电子工业出版社,第10/24页,域描述,例:域描述访问权限:r - 读w - 写x - 执行d - 搜索(目录), 2009 电子工业出版社,第11/24页,初始域设定,例:系统域描述和初始域设定在进程派生过程中,子进程继承父进程的工作域:子进程在父进程所在的域中运行。, 2009 电子工业出版社,第12/24页,SELinux实现的TE模型,SELinux - Security
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 强制 访问 控制 模型 TE 课件

链接地址:https://www.31ppt.com/p-1489070.html