{"id":476853,"date":"2023-08-09T09:04:34","date_gmt":"2023-08-09T09:04:34","guid":{"rendered":""},"modified":"2023-09-05T11:13:35","modified_gmt":"2023-09-05T11:13:35","slug":"discretionary-access-control","status":"publish","type":"wiki","link":"https:\/\/oneproxy.pro\/pl\/wiki\/discretionary-access-control\/","title":{"rendered":"Uznaniowa kontrola dost\u0119pu"},"content":{"rendered":"<p>Uznaniowa kontrola dost\u0119pu (DAC) to rodzaj systemu kontroli dost\u0119pu, kt\u00f3ry zapewnia polityk\u0119 dost\u0119pu okre\u015blon\u0105 przez w\u0142a\u015bciciela danych lub zasobu. W\u0142a\u015bciciel ma swobod\u0119 przyznania lub odmowy dost\u0119pu innym u\u017cytkownikom lub procesom.<\/p>\n<h2>Geneza i ewolucja uznaniowej kontroli dost\u0119pu<\/h2>\n<p>Koncepcja uznaniowej kontroli dost\u0119pu si\u0119ga pocz\u0105tk\u00f3w wsp\u00f3\u0142dzielonych system\u00f3w komputerowych, a konkretnie systemu Multics (Multiplexed Information and Computing Service) opracowanego w latach sze\u015b\u0107dziesi\u0105tych XX wieku. W systemie Multics zastosowano podstawow\u0105 wersj\u0119 przetwornika DAC, kt\u00f3ry p\u00f3\u017aniej sta\u0142 si\u0119 inspiracj\u0105 dla nowoczesnych system\u00f3w kontroli dost\u0119pu. DAC sta\u0142 si\u0119 sformalizowan\u0105 koncepcj\u0105 wraz z wydaniem w latach 80. XX w. \u201ePomara\u0144czowej Ksi\u0119gi\u201d Departamentu Obrony Stan\u00f3w Zjednoczonych, w kt\u00f3rej zdefiniowano kilka poziom\u00f3w kontroli bezpiecze\u0144stwa, w tym DAC.<\/p>\n<h2>Poszerzanie zrozumienia uznaniowej kontroli dost\u0119pu<\/h2>\n<p>Uznaniowa kontrola dost\u0119pu opiera si\u0119 na zasadach uznaniowych przywilej\u00f3w. Oznacza to, \u017ce osoba lub podmiot b\u0119d\u0105cy w\u0142a\u015bcicielem danych lub zasobu ma w\u0142adz\u0119 decydowania o tym, kto mo\u017ce uzyska\u0107 dost\u0119p do tych danych lub zasobu. Ta kontrola mo\u017ce obejmowa\u0107 zar\u00f3wno uprawnienia do odczytu, jak i zapisu. W ramach DAC prowadzona jest lista kontroli dost\u0119pu (ACL), kt\u00f3ra okre\u015bla rodzaj dost\u0119pu u\u017cytkownika lub grupy u\u017cytkownik\u00f3w do okre\u015blonego zasobu.<\/p>\n<h2>Struktura wewn\u0119trzna i funkcjonowanie uznaniowej kontroli dost\u0119pu<\/h2>\n<p>Model DAC opiera si\u0119 g\u0142\u00f3wnie na dw\u00f3ch kluczowych komponentach: listach kontroli dost\u0119pu (ACL) i tabelach mo\u017cliwo\u015bci. Listy ACL s\u0105 powi\u0105zane z ka\u017cdym zasobem lub obiektem i zawieraj\u0105 list\u0119 podmiot\u00f3w (u\u017cytkownik\u00f3w lub proces\u00f3w) wraz z przyznanymi im uprawnieniami. Z drugiej strony tabele mo\u017cliwo\u015bci zawieraj\u0105 list\u0119 obiekt\u00f3w, do kt\u00f3rych dany podmiot mo\u017ce uzyska\u0107 dost\u0119p.<\/p>\n<p>Kiedy pojawia si\u0119 \u017c\u0105danie dost\u0119pu, system DAC sprawdza list\u0119 ACL lub tabel\u0119 mo\u017cliwo\u015bci, aby okre\u015bli\u0107, czy osoba \u017c\u0105daj\u0105ca mo\u017ce uzyska\u0107 dost\u0119p do zasobu. Je\u015bli lista ACL lub tabela mo\u017cliwo\u015bci zapewnia dost\u0119p, \u017c\u0105danie zostaje zatwierdzone. W przeciwnym razie jest odrzucane.<\/p>\n<h2>Kluczowe cechy uznaniowej kontroli dost\u0119pu<\/h2>\n<ol>\n<li><strong>Dost\u0119p ustalany przez w\u0142a\u015bciciela<\/strong>: W\u0142a\u015bciciel danych lub zasobu okre\u015bla, kto mo\u017ce uzyska\u0107 do nich dost\u0119p.<\/li>\n<li><strong>Listy kontroli dost\u0119pu<\/strong>: Lista ACL okre\u015bla, jaki rodzaj dost\u0119pu ma ka\u017cdy u\u017cytkownik lub grupa u\u017cytkownik\u00f3w.<\/li>\n<li><strong>Tabele mo\u017cliwo\u015bci<\/strong>: Te tabele zawieraj\u0105 list\u0119 zasob\u00f3w, do kt\u00f3rych u\u017cytkownik lub grupa u\u017cytkownik\u00f3w mo\u017ce uzyska\u0107 dost\u0119p.<\/li>\n<li><strong>Elastyczno\u015b\u0107<\/strong>: W\u0142a\u015bciciele mog\u0105 \u0142atwo zmienia\u0107 uprawnienia zgodnie z wymaganiami.<\/li>\n<li><strong>Przechodnia kontrola dost\u0119pu<\/strong>: je\u015bli u\u017cytkownik ma dost\u0119p do zasobu, mo\u017ce potencjalnie udzieli\u0107 dost\u0119pu innemu u\u017cytkownikowi.<\/li>\n<\/ol>\n<h2>Rodzaje uznaniowej kontroli dost\u0119pu<\/h2>\n<p>Chocia\u017c DAC mo\u017cna wdro\u017cy\u0107 na r\u00f3\u017cne sposoby, dwoma najcz\u0119stszymi podej\u015bciami s\u0105 listy ACL i listy mo\u017cliwo\u015bci.<\/p>\n<table>\n<thead>\n<tr>\n<th>Zbli\u017ca\u0107 si\u0119<\/th>\n<th>Opis<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Listy kontroli dost\u0119pu (ACL)<\/td>\n<td>Listy ACL s\u0105 powi\u0105zane z obiektem (na przyk\u0142ad plikiem) i okre\u015blaj\u0105, kt\u00f3rzy u\u017cytkownicy mog\u0105 uzyska\u0107 dost\u0119p do obiektu i jakie operacje mog\u0105 na nim wykonywa\u0107.<\/td>\n<\/tr>\n<tr>\n<td>Listy mo\u017cliwo\u015bci<\/td>\n<td>Listy mo\u017cliwo\u015bci s\u0105 powi\u0105zane z u\u017cytkownikiem i okre\u015blaj\u0105, do jakich obiekt\u00f3w u\u017cytkownik mo\u017ce uzyska\u0107 dost\u0119p i jakie operacje mo\u017ce wykona\u0107 na tych obiektach.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Zastosowanie, wyzwania i rozwi\u0105zania uznaniowej kontroli dost\u0119pu<\/h2>\n<p>DAC jest szeroko stosowany w wi\u0119kszo\u015bci system\u00f3w operacyjnych i system\u00f3w plik\u00f3w, takich jak Windows i UNIX, umo\u017cliwiaj\u0105c u\u017cytkownikom udost\u0119pnianie plik\u00f3w i zasob\u00f3w wybranym osobom lub grupom.<\/p>\n<p>Jednym z g\u0142\u00f3wnych wyzwa\u0144 zwi\u0105zanych z DAC jest \u201eproblem zdezorientowanego zast\u0119pcy\u201d, w przypadku kt\u00f3rego program mo\u017ce w spos\u00f3b niezamierzony spowodowa\u0107 wyciek praw dost\u0119pu. Na przyk\u0142ad u\u017cytkownik mo\u017ce oszuka\u0107 program z wi\u0119kszymi prawami dost\u0119pu, aby wykona\u0142 akcj\u0119 w jego imieniu. Problem ten mo\u017cna z\u0142agodzi\u0107 poprzez ostro\u017cne programowanie i w\u0142a\u015bciwe korzystanie z uprawnie\u0144 systemowych.<\/p>\n<p>Innym problemem jest mo\u017cliwo\u015b\u0107 szybkiego i niekontrolowanego rozprzestrzeniania si\u0119 praw dost\u0119pu, poniewa\u017c u\u017cytkownicy maj\u0105cy dost\u0119p do zasobu mog\u0105 potencjalnie przyzna\u0107 ten dost\u0119p innym. Mo\u017cna temu zaradzi\u0107 poprzez odpowiedni\u0105 edukacj\u0119 i szkolenia, a tak\u017ce kontrole na poziomie systemu maj\u0105ce na celu ograniczenie takiego rozprzestrzeniania si\u0119.<\/p>\n<h2>Por\u00f3wnanie uznaniowej kontroli dost\u0119pu z podobnymi warunkami<\/h2>\n<table>\n<thead>\n<tr>\n<th>Termin<\/th>\n<th>Opis<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Uznaniowa kontrola dost\u0119pu (DAC)<\/td>\n<td>W\u0142a\u015bciciele maj\u0105 pe\u0142n\u0105 kontrol\u0119 nad swoimi danymi i zasobami.<\/td>\n<\/tr>\n<tr>\n<td>Obowi\u0105zkowa kontrola dost\u0119pu (MAC)<\/td>\n<td>Scentralizowana polityka ogranicza dost\u0119p na podstawie poziom\u00f3w klasyfikacji.<\/td>\n<\/tr>\n<tr>\n<td>Kontrola dost\u0119pu oparta na rolach (RBAC)<\/td>\n<td>Dost\u0119p zale\u017cy od roli u\u017cytkownika w organizacji.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Przysz\u0142e perspektywy i technologie zwi\u0105zane z uznaniow\u0105 kontrol\u0105 dost\u0119pu<\/h2>\n<p>Przysz\u0142o\u015b\u0107 przetwornik\u00f3w DAC prawdopodobnie b\u0119dzie ewoluowa\u0107 wraz ze wzrostem popularno\u015bci platform opartych na chmurze i urz\u0105dze\u0144 Internetu rzeczy (IoT). Oczekuje si\u0119, \u017ce bardziej powszechna stanie si\u0119 szczeg\u00f3\u0142owa kontrola dost\u0119pu, kt\u00f3ra zapewnia bardziej szczeg\u00f3\u0142ow\u0105 kontrol\u0119 nad uprawnieniami. Ponadto w miar\u0119 rozwoju technologii uczenia maszynowego i sztucznej inteligencji mo\u017cemy spodziewa\u0107 si\u0119 system\u00f3w DAC, kt\u00f3re b\u0119d\u0105 w stanie uczy\u0107 si\u0119 i dostosowywa\u0107 do zmieniaj\u0105cych si\u0119 potrzeb w zakresie dost\u0119pu.<\/p>\n<h2>Serwery proxy i uznaniowa kontrola dost\u0119pu<\/h2>\n<p>Serwery proxy mog\u0105 wykorzystywa\u0107 zasady DAC do kontrolowania dost\u0119pu do zasob\u00f3w sieciowych. Na przyk\u0142ad firma mo\u017ce skonfigurowa\u0107 serwer proxy, kt\u00f3ry sprawdza to\u017csamo\u015b\u0107 i rol\u0119 u\u017cytkownika przed zezwoleniem na dost\u0119p do okre\u015blonych witryn internetowych lub us\u0142ug internetowych. Gwarantuje to, \u017ce tylko upowa\u017cniony personel b\u0119dzie mia\u0142 dost\u0119p do okre\u015blonych zasob\u00f3w online, zapewniaj\u0105c dodatkow\u0105 warstw\u0119 bezpiecze\u0144stwa.<\/p>\n<h2>powi\u0105zane linki<\/h2>\n<ol>\n<li><a href=\"https:\/\/www.amazon.com\/Computer-Security-Science-Matt-Bishop\/dp\/0321712331\" target=\"_new\" rel=\"noopener nofollow\">Bezpiecze\u0144stwo komputerowe: sztuka i nauka<\/a> autor: Matt Bishop: Obszerne \u017ar\u00f3d\u0142o informacji na temat bezpiecze\u0144stwa komputer\u00f3w, w tym kontroli dost\u0119pu.<\/li>\n<li><a href=\"https:\/\/www.csoonline.com\/article\/2122304\/understanding-and-using-discretionary-access-control.html\" target=\"_new\" rel=\"noopener nofollow\">Zrozumienie i stosowanie uznaniowej kontroli dost\u0119pu<\/a>: Artyku\u0142 CSO szczeg\u00f3\u0142owo omawiaj\u0105cy DAC.<\/li>\n<li><a href=\"https:\/\/nvlpubs.nist.gov\/nistpubs\/Legacy\/SP\/nistspecialpublication800-12.pdf\" target=\"_new\" rel=\"noopener nofollow\">Publikacja specjalna NIST 800-12<\/a>: Przewodnik ameryka\u0144skiego Narodowego Instytutu Standard\u00f3w i Technologii dotycz\u0105cy bezpiecze\u0144stwa komputer\u00f3w, zawieraj\u0105cy dyskusj\u0119 na temat DAC.<\/li>\n<li><a href=\"https:\/\/www.oreilly.com\/library\/view\/security-engineering-a\/9781119642786\/c03.xhtml\" target=\"_new\" rel=\"noopener nofollow\">Modele kontroli dost\u0119pu<\/a>: Szczeg\u00f3\u0142owy przewodnik po r\u00f3\u017cnych modelach kontroli dost\u0119pu autorstwa O&#039;Reilly Media.<\/li>\n<li><a href=\"https:\/\/www.sciencedirect.com\/science\/article\/pii\/S0167404803002653\" target=\"_new\" rel=\"noopener nofollow\">DAC, MAC i RBAC<\/a>: Artyku\u0142 naukowy por\u00f3wnuj\u0105cy modele DAC, MAC i RBAC.<\/li>\n<\/ol>","protected":false},"featured_media":476854,"menu_order":0,"template":"","meta":{"_acf_changed":false,"content-type":"","inline_featured_image":false,"footnotes":""},"class_list":["post-476853","wiki","type-wiki","status-publish","has-post-thumbnail","hentry"],"acf":{"faq_title":"Frequently Asked Questions about <mark>Discretionary Access Control: A Comprehensive Guide<\/mark>","faq_items":[{"question":"What is Discretionary Access Control (DAC)?","answer":"<p>Discretionary Access Control (DAC) is a type of access control system where the access policy is determined by the owner of the data or resource. The owner has the discretion to grant or deny access to other users or processes.<\/p>"},{"question":"When was Discretionary Access Control first introduced?","answer":"<p>The concept of Discretionary Access Control dates back to the earliest days of shared computing systems, particularly in the Multics (Multiplexed Information and Computing Service) system developed in the 1960s. DAC became a formalized concept with the release of the United States Department of Defense's \"Orange Book\" in the 1980s.<\/p>"},{"question":"How does Discretionary Access Control work?","answer":"<p>Discretionary Access Control works based on Access Control Lists (ACLs) and capability tables. When an access request is made, the DAC system checks the ACL or the capability table to verify if the requester is allowed to access the resource.<\/p>"},{"question":"What are the key features of Discretionary Access Control?","answer":"<p>The key features of Discretionary Access Control include owner-determined access, the use of Access Control Lists and capability tables, flexibility in permissions, and the principle of transitive access control.<\/p>"},{"question":"What types of Discretionary Access Control exist?","answer":"<p>The two most common types of Discretionary Access Control are Access Control Lists (ACLs), which are tied to an object and specify user permissions, and Capability Lists, which are tied to a user and specify what objects they can access.<\/p>"},{"question":"What are some challenges related to Discretionary Access Control, and how are they mitigated?","answer":"<p>A key challenge with DAC is the \"confused deputy problem,\" where a program can unintentionally leak access rights. This can be mitigated by careful programming and proper use of system privileges. Another problem is rapid, uncontrolled propagation of access rights, which can be addressed through proper education and training, as well as system-level controls.<\/p>"},{"question":"How does Discretionary Access Control compare to similar terms like Mandatory Access Control and Role-Based Access Control?","answer":"<p>While DAC allows owners total control over their data, Mandatory Access Control (MAC) uses a centralized policy to restrict access based on classification levels, and Role-Based Access Control (RBAC) determines access based on a user's role within the organization.<\/p>"},{"question":"How might Discretionary Access Control evolve in the future?","answer":"<p>The future of DAC is expected to evolve with the increasing popularity of cloud-based platforms and Internet of Things (IoT) devices. Fine-grained access control and DAC systems that can learn and adapt to changing access needs may become more common.<\/p>"},{"question":"How can proxy servers use Discretionary Access Control?","answer":"<p>Proxy servers can use DAC principles to control access to web resources. A company might set up a proxy server that checks the user's identity and role before allowing access to certain websites or web-based services.<\/p>"}]},"_links":{"self":[{"href":"https:\/\/oneproxy.pro\/pl\/wp-json\/wp\/v2\/wiki\/476853","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/oneproxy.pro\/pl\/wp-json\/wp\/v2\/wiki"}],"about":[{"href":"https:\/\/oneproxy.pro\/pl\/wp-json\/wp\/v2\/types\/wiki"}],"version-history":[{"count":0,"href":"https:\/\/oneproxy.pro\/pl\/wp-json\/wp\/v2\/wiki\/476853\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/oneproxy.pro\/pl\/wp-json\/wp\/v2\/media\/476854"}],"wp:attachment":[{"href":"https:\/\/oneproxy.pro\/pl\/wp-json\/wp\/v2\/media?parent=476853"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}