首页
外语
计算机
考研
公务员
职业资格
财经
工程
司法
医学
专升本
自考
实用职业技能
登录
计算机
基于角色的访问控制中,角色定义、角色成员的增减、角色分配都是由______实施的,用户只能被动接受授权规定,不能自主地决定,用户也不能自主地将访问权限传给他人,这是一种非自主型访问控制。 A.CSO B.安全管理员 C.稽查员或审计员 D.应用系统的管理员
基于角色的访问控制中,角色定义、角色成员的增减、角色分配都是由______实施的,用户只能被动接受授权规定,不能自主地决定,用户也不能自主地将访问权限传给他人,这是一种非自主型访问控制。 A.CSO B.安全管理员 C.稽查员或审计员 D.应用系统的管理员
admin
2019-06-06
43
问题
基于角色的访问控制中,角色定义、角色成员的增减、角色分配都是由______实施的,用户只能被动接受授权规定,不能自主地决定,用户也不能自主地将访问权限传给他人,这是一种非自主型访问控制。
A.CSO
B.安全管理员
C.稽查员或审计员
D.应用系统的管理员
选项
A、
B、
C、
D、
答案
D
解析
当今最著名的美国计算机安全标准是可信计算机系统评估标准(TCSEC)。其中一个内容就是要阻止未被授权而浏览机密信息。TCSEC规定了两个访问控制类型:自主访问控制(DAC)和强制访问控制(MAC)。DAC是指主体可以自主地将访问权限或者访问权限的某个子集授予其他主体。主要是某些用户(特定客体的用户或具有指定特权的用户)规定别的用户能以怎样的方式访问客体。它主要满足商业和政府的安全需要,以及单级军事应用。但是由于它的控制是自主的,所以也可能会因为权限的传递而泄漏信息。另外,如果合法用户可以任意运行一个程序来修改他拥有的文件存取控制信息,而操作系统无法区分这种修改是用户自己的操作,还是恶意程序的非法操作,解决办法就是通过强加一些不可逾越的访问限制。因此,又提出了一种更强有力的访问控制手段,即强制访问控制(MAC),但是它主要用于多级安全军事应用,很少用于其他方面。现今人们在MAC基础上提出基于角色的访问控制(RBAC),它是一种强制访问控制形式,但它不是基于多级安全需求,其策略是根据用户在组织内部的角色制定的,用户不能任意将访问权限传递给其他用户。这是RBAC和DAC之间最基本的不同。
基于角色访问控制(RBAC)模型是目前国际上流行的先进的安全访问控制方法。它通过分配和取消角色来完成用户权限的授予和取消,并且提供角色分配规则。安全管理人员根据需要定义各种角色,并设置合适的访问权限,而用户根据其责任和资历再被指派为不同的角色。这样,整个访问控制过程就分成两个部分,即访问权限与角色相关联,角色再与用户关联,从而实现了用户与访问权限的逻辑分离。
由于实现了用户与访问权限的逻辑分离,基于角色的策略极大地方便了权限管理。例如,如果一个用户的职位发生变化,只要将用户当前的角色去掉,加入代表新职务或新任务的角色即可。研究表明,角色/权限之间的变化比角色/用户关系之间的变化相对要慢得多,并且给用户分配角色不需要很多技术,可以由行政管理人员来执行,而给角色配置权限的工作比较复杂,需要一定的技术,可以由专门的技术人员来承担,但是不给他们给用户分配角色的权限,这与现实中的情况正好一致。
基于角色访问控制可以很好地描述角色层次关系,实现最小特权原则和职责分离原则。
转载请注明原文地址:https://kaotiyun.com/show/QzUZ777K
本试题收录于:
信息系统项目管理师上午综合知识考试题库软考高级分类
0
信息系统项目管理师上午综合知识考试
软考高级
相关试题推荐
面向服务(Service-Oriented,SO)的开发方法将(1)的定义与实现进行解耦,并将跨构件的功能调用暴露出来。该方法有三个主要的抽象级别,最低层的(2)代表单个逻辑单元的事物,包含特定的结构化接口,并且返回结构化的响应;第二层的服务代表操作的逻辑
网络设计过程包括逻辑网络设计和物理网络设计两个阶段,各个阶段都要产生相应的文档,下面的选项中,属于逻辑网络设计文档的是(1),属于物理网络设计文档的是(2)。(2)
以下关于复杂指令集计算机(ComplexInstructionSetComputer,CISC)弊端的叙述中,错误的是______。
某公司需要根据下一年度宏观经济的增长趋势预测决定投资策略。宏观经济增长趋势有不景气、不变和景气3种,投资策略有积极、稳健和保守3种,各种状态的收益如下表所示。基于maxmin悲观准则的最佳决策是(56)。
在选择开发方法时,不适合使用原型法的情况是(25)。
CPU访问存储器时,被访问数据倾向于聚集在一个较小的连续区域中,若一个存储单元己被访问,则其邻近的存储单元有可能还要被访问,该特性被称为________。
项目可行性是指企业建设该项目的必要性、成功的可能性以及投入产出比与企业发展需要的符合程度。其中,(22)可行性分析主要评估项目的建设成本、运行成本和项目建成后可能的经济收益;(23)可行性包括企业的行政管理和工作制度、使用人员的素质和培训要求等,可以细分为
目前运行的远程公用数据网普遍采用(59)技术。对于这类网络的标准化,国际电话电报咨询委员会CCITT制定了一系列的建议。例如,(60)建议是数据终端设备DTE接入该网的接口标准。(61)建议不具有(60)接口功能的异步字符式终端,必须通过一个称为 PAD的
网络计划法广泛应用于工程进度计划。图16-1中某工程的关键路径应为(11)。工期优化策略可使(12)达到最佳经济效果,对于小型计划项目可采用(13),而较大计划项目应采(14)。如果该工程间接费用每天5千元,A、 B、C三个工序的突击效益如表16-1所示,
Duringthesystemsplanningphase,asystemsanalystconductsa(71)activitytostudythesystemsrequestandrecommendspecific
随机试题
招聘广告登出后,一共有36人应聘。打字、速记和记账三项能力中,每个应聘者至少具备一项能力,其中会打字的有25人,会速记的有20人,会记账的有21人。进一步统计后发现,有7人会打字和速记,有9人会打字和记账,有6人会速记和记账,但他们都不具备另一项能力。老板
在我国,对银行业负有监管职责的机构是()
根据马斯洛的需要层次理论,人的需要按性质可分为()
患儿女,1岁。接种疫苗后即刻出现过敏性休克,此时护士应采取的体位是
检查甲状腺功能选用
A、非水滴定法B、亚硝酸钠滴定法C、紫外分光光度法D、溴酸钾滴定法E、高效液相色谱法对乙酰氨基酚的定量测定可采用
以下关于工程咨询公司论述不正确的是()。
某镇政府为了道路拓宽工程建设需要,必须征收村民张某宅基地上的6问住房。在集体土地征收还未报省政府批准的情况下,镇政府就根据自己制定的补偿办法,与张某协商房屋补偿问题,但未能达成协议。为了赶工程,镇长下令公务员李某组织人员,乘张某外出期间,将其中的3问住房强
2015年3月,国家发改委、外交部、商务部在博鳌亚洲论坛2015年年会上联合发布了《推动共建丝绸之路经济带和21世纪海上丝绸之路的愿景与行动》。共建“丝绸之路经济带”和“21世纪海上丝绸之路”,即“一带一路”,是习近平主席2013年出访中亚和东南亚期间提出
下列关于声音掩蔽现象描述正确的有()
最新回复
(
0
)