华信知识服务平台
首页 业界快讯 会议活动 培训信息 专家专栏 每周病毒播报 安全小百科 图书专区 网络营销 定制出版 Intel
Google 在互联网上找 在站内找
安全会议
 
  2008全球数字监控论坛(2008-7-2)
 
  2008年全国信息安全类专业学生创新能力培养研讨会(2008-7-11)
 
  全国“信息安全实验”课程教学经验交流暨师资培训会议(2008-7-14)
 
  全国第19届计算机技术与应用(CACIS2008)学术会议(2008-7-15)
 
  more
每周病毒播报
 

病毒预报 第二百八十四期(2008.7.14-2008.7.20)

 
 

病毒预报 第二百八十三期(2008.7.7-2008.7.13)

 
 

病毒预报 第二百八十二期(2008.6.30-2008.7.6)

 
 

病毒预报 第二百八十一期(2008.6.23-2008.6.29)

 
 

病毒预报 第二百八十期(2008.6.16-2008.6.22)

 
 

病毒预报 第二百七十九期(2008.6.9-2008.6.15)

 
  more
邮件订阅每周病毒播报
E-mail:
 
信息安全系列培训
软件安全系列培训——安全编程(2008-3-29)
“网站安全保护”培训课程
(每月一期)
“企业网络与信息安全”培训课程(2008年6月前每月一期)
 
资源导航
 
  访问控制  
定义  

  访问是使信息在主体和对象间流动的一种交互方式。
主体(Subject)是指主动的实体,该实体造成了信息的流动和系统状态的改变,主体通常包括人、进程和设备。
对象(Object)是指包含或接受信息的被动实体。对对象的访问意味着对其中所包含信息的访问。对象通常包括记录、块、页、段、文件、目录、目录树和程序以及位、字节、字、字段、处理器、显示器、键盘、时钟、打印机和网络节点。
访问控制决定了谁能够访问系统,能访问系统的何种资源以及如何使用这些资源。适当的访问控制能够阻止未经允许的用户有意或无意地获取数据。访问控制的手段包括用户识别代码、口令、登录控制、资源授权(例如用户配置文件、资源配置文件和控制列表)、授权核查、日志和审计。
访问控制是网络安全防范和保护的主要策略,它的主要任务是保证网络资源不被非法使用和访问。它是保证网络安全最重要的核心策略之一。
访问控制通常用于系统管理员控制用户对服务器、目录、文件等网络资源的访问。

 
   
原理结构  

  通过正确配置 Windows 文件系统和 Web 服务器安全功能,可以控制用户对 Web 服务器内容的访问。当用户试图访问 Web 服务器时,服务器通过几个访问控制步骤,识别用户并确定允许的访问级别。
下面是处理过程概述:
1、客户端请求访问服务器上的资源。
2、服务器请求客户端发出身份验证信息(如果服务器配置了此要求)。浏览器既可以提示用户输入用户名和密码,也可以自动提供这些信息。详细信息,请参阅关于身份验证。
3、IIS 检查用户是否具有有效的 Windows 用户帐户。如果用户没有此帐户,请求将失败,并收到消息“403 禁止访问”。
4、IIS 检查用户是否具有访问所请求的资源的 Web 权限。如果用户没有此权限,请求将失败,并收到消息“403 禁止访问”。
5、此时可使用网站管理员添加的任意第三方安全模块。
6、IIS 检查资源的 NTFS 权限。如果用户没有此权限,请求将失败,并收到消息“401 拒绝访问”。
7、如果用户具有 NTFS 权限,则可完成此请求。

 
   
相关知识  
访问控制的基本要求:
  访问控制是指对合法用户文件和数据操作权限的限制,这些权限主要包括对信息资源读、写、执行等操作。涉密系统访问控制的基本要求是:
(1)应制定符合实际需要的明确的访问控制策略。
(2)处理秘密级、机密级信息的涉密系统,应按照用户类别、信息类别进行访问控制。
(3)处理绝密级信息的涉密系统,访问控制必须控制到单个用户、单个文件。
(4)涉密系统应当采用强制访问控制。
(5)应根据信息密级和重要性划分系统安全域。同一安全域可根据信息密级和重要性再进一步划分。不同安全域需要互连互通时,应当采用安全保密设备进行边界防护。
(6)应当保证访问控制规则设置的安全。只有安全保密管理员有关设置或修改规则,对访问控制规则的每一次操作都应有审计记录,访问控制规则应当有备份。
 
  返回>>  
信息安全系列培训听众登记表

    如果您对我们的培训有兴趣,请完整填写下表并提交
    ——您将有机会免费获得电子工业出版社图书一本。

    有相关问题也可通过以下联系方式咨询
    ①电话咨询:010-88254012;联系人:潘昕
    ②传真:010-88254490
    ③电子邮件:panxin@phei.com.cn

信息安全系列培训听众登记表(*为必填项)
 *姓   名:  * E-mail:
 办公电话:  手    机:
 邮寄地址:  邮政编码:
 感兴趣的课程(可多选):
  企业网络与信息安全   网站安全保护
  院校老师办公安全意识与技能培训  


关于本站|联系我们|业界快讯|会议活动|培训信息|专家专栏|病毒播报|安全百科|图书专区|应用技巧|安全学堂