(无锡科技职业学院,江苏无锡市,214028) 王 丹
随着现代信息技术运用的不断深入,信息系统很容易受到攻击,发生如非法访问等事件。因此,安全成为信息系统迫切需要解决的问题。一个完整的安全信息系统,要综合地使用身份鉴别、访问控制、数据加密、安全审计、安全管理等安全技术。在现实环境中,没有任何一项安全技术能够单独地解决安全问题。在这些安全技术中,访问控制起着极其重要的作用,它是安全策略在系统运行中的集中体现。通过访问控制服务,可以限制对关键资源的访问,防止非法用户的侵入或者因合法用户的不慎操作所造成的破坏。
但是Web 良好的开放性也加剧了与系统安全之间的矛盾。因为用户是分布式的,浏览器就成为其进行系统访问的主要工具,它对用户端的限制很少,由于缺少必要的用户访问控制,往往导致严重的安全漏洞。本文在层次扩展客体的基础上,提出了一种基于Web的WE-RBAC 模型和设计方法,有效地解决了用户安全访问数据的控制问题。
传统的访问控制技术主要有自主型的访问控制(DAC)和强制型的访问控制(MAC)。DAC 是目前计算机系统中实现最多的访问控制机制。而MAC由于过于偏重保密性,主要被运用于专业系统中。20世纪90年代以后出现了基于角色的访问控制(Role-Based Access Control,简称RBAC)和基于任务的访问控制(Task-Based Access Control,简称TBAC),这两种技术在实际中都有较多的运用。RBAC 模型也称RBAC96 模型,其定义了用户、角色、权限三个基本要素,通过角色的虚拟,建立了用户—角色指派和角色—权限指派关系,有效地克服了DAC和MAC模型存在的不足之处,减少了授权管理的复杂性。……