ちょっと気になったので,RBAC について.
kawabe さんのブログ「カルテ管理システム(11/21) -- RBAC」や「RBAC(Role-based Access Control)を超えて...」を読んで,改めて RBAC について簡単に書いてみることにしました..
RBAC とは "Role Based Access Control" の略で,アクセスの主体(Subject)の"Role" に応じて,客体(Object)へのアクセス権限を決めようというものです.
「アクセス制御」の(歴史的に)最も有名なモデルは,Bell と LaPadula によって定義された「Bell-LaPadulaモデル(BLPモデル)」だと思いますが,このモデルは,米国国防総省によって軍事機密を守るために開発されたもので,秘匿性モデルに分類されます.
機密レベルが上位の者が下位の者に機密を漏らすことを阻止するために考えられたモデルで,下位の者が上位に報告(write)することは出来るけれども,上位の者が下位に漏洩(write)できないように考えられています.「権限」という考え方で考えると上位になるほど権限が大きくなるように思われるかもしれませんが,BLPモデルではそれよりも機密の漏洩に主眼を置き,そのため「秘匿性モデル」と呼ばれています.
現在は廃止されていますがTCSEC ("Trusted Computer System Evaluation Criteria",通称オレンジブック)という評価基準の最高位基準では,この Bell-LaPadulla の実装が義務付けられています.(TCSEC に代わり現在は JIS X 5070 (ISO/IEC 15408)が使用されています)
「上位の権限」という考えに基づいたモデルは「完全性モデル」と呼ばれ,不正な更新の阻止に主眼が置かれています.このモデルには,Bibaモデルなどがあります.
近年では,現実の世界において,より複合的な組織やグループの形成,個人の役割の多重化などが進む中で,コンピュータシステムの世界もこれに合わせて役割によって権限の範囲を設定するモデルが主流になってきています.役割を元に権限を設定することから,Role Based Access Control と呼ばれ,RBAC(アールバック)と略記します.さまざまなRBACモデルが提案されていますが,現在はNIST(National Institute of Standards and Technology)によって提案されたRBACモデルがANSIで承認され,標準となっています.
RBACでは,一般ユーザの役割と権限の制御だけでなく,管理者の権限も分割することが出来ます.たとえば,Webサービスのプロセスや資源を管理する者と,ログを管理するもの,ユーザの管理をする者などに分けて必要な権限を与えるということが可能です.このような考え方を最少特権と呼びます.すなわち役割(ロール)に応じた必要な権限を最小限に与えるという考え方です.
このような役割と権限の割り当て方針をアクセス制御ポリシーと呼び,アクセス制御ポリシーに従ってアクセス制御の管理を行う者を,一般のシステム管理者と区別して情報セキュリティ管理者と呼ぶ場合があります.
RBAC と似たようなモデルに,TE(Type Enforcement)というものがあります.
TEとは,アクセス制御のための行列を定義して,対象物に操作を行おうとする主体のアクセスを制御するモデルです.厳密にはRBACとは異なりますが,同一視する場合もあります.TEでは,操作する側の主体の属する「ドメイン」と,操作される側の対象の属する「タイプ」を定義し,それらを行列で表して,許可される操作を記述します.
セキュアOSとして注目されているSE-Linuxは,RBACとTEを実装しています.
IPA(独立行政法人 情報処理推進機構)から「アクセス制御に関するセキュリティポリシーモデルの調査(2005/04/08)」が報告されていますので,興味のある方は一読されると良いと思います.
カテゴリ:情報セキュリティ
いかちょー (2005-12-02 14:05) | コメント(0)| トラックバック(26)
トラックバックURL:
Free sex clips. - Incest sex stories. (2010年12月30日 07:08)
Dog sex. Gay sex. Sex. 続きを読む
Adult stories. - Adult. (2010年12月30日 07:19)
Adult baby. 続きを読む
Free online dating. - Free online dating. (2010年12月31日 07:22)
Free dating online. Dating free online. 100 free online dating. Free online d... 続きを読む
Prescribing vicodin by doctors. - Prescribing vicodin by doctors. (2010年12月31日 16:49)
Prescribing vicodin by doctors. Vicodin by mail. Vicodin abuse by teens. 続きを読む
Generic xanax. - Cheap xanax. (2011年1月 1日 07:16)
Order xanax. 続きを読む
Gambling slogans. - Online gambling getting started. (2011年1月 2日 17:06)
Internet gambling laws. Gambling addiction. History of gambling. Online gambl... 続きを読む
Ashley furnuture store. - Furnuture stores in ct. (2011年1月 3日 07:37)
Ashley furnuture store. 続きを読む
Adult. - Adult. (2011年1月 7日 06:50)
Adult. 続きを読む
Adalt dating. - Adalt dating. (2011年1月11日 10:53)
Adalt dating. 続きを読む
Viagra. - Viagra. (2011年1月14日 16:45)
Viagra. 続きを読む
Autos. - Autos. (2011年1月15日 11:06)
Autos. 続きを読む
Viagra. - Viagra. (2011年1月18日 09:16)
Viagra. 続きを読む
Viagra. - Generic viagra. (2011年1月21日 14:18)
Viagra. 続きを読む
Viagra. - Viagra. (2011年1月22日 22:14)
Viagra. 続きを読む
Viagra. - Viagra. (2011年1月23日 07:32)
Viagra. 続きを読む
Vicodin. - Vicodin. (2011年1月25日 07:39)
Vicodin. 続きを読む
Viagra. - Viagra. (2011年1月27日 18:29)
Viagra. 続きを読む
Buy viagra. - Buy viagra. (2011年1月30日 09:13)
Buy viagra online. Buy viagra. Buy cheap viagra. Buy viagra onli. 続きを読む
Dating. - Dating. (2011年1月31日 18:15)
Dating. 続きを読む
Buy viagra. - Buy viagra. (2011年2月 1日 18:37)
Buy viagra. 続きを読む
Vicodin. - Buy vicodin online without prescription. (2011年2月 4日 08:14)
Safe to snort lines of vicodin. 続きを読む
Vicodin addiction. - Vicodin. (2011年2月 5日 03:22)
Vicodin. 続きを読む
Adderall. - Adderall. (2011年2月 5日 18:18)
Adderall. 続きを読む
Adderall side effects. - Get adderall xr without a prescription. (2011年2月 6日 05:17)
Buy adderall. Adderall. Get adderall xr without a prescription. Adderall with... 続きを読む
Adderall. - Adderall. (2011年2月 7日 08:24)
Adderall. 続きを読む
Adderall. - Adderall. (2011年2月 7日 19:45)
Adderall. 続きを読む
月別アーカイブ
Copyright (C) 2004-2011 Nihon Unisys, Ltd. All Rights Reserved.
Powered by Movable Type Open Source