標準解讀

《GB/T 18794.3-2003 信息技術 開放系統互連 開放系統安全框架 第3部分:訪問控制框架》這一標準主要規定了信息技術領域中開放系統互連的安全框架內訪問控制方面的具體要求和指導原則。然而,您提供的對比請求中,《》部分未給出具體的前一版本或后續版本的標準編號,這使得直接對比具體變更內容變得不可行。

若要一般性地討論此類標準更新的常見變化趨勢,通常涉及以下幾個方面:

  1. 安全控制增強:新版本可能會根據技術發展和安全威脅的新態勢,引入更嚴格或細化的訪問控制策略和機制,以應對不斷演變的安全挑戰。

  2. 技術適應性擴展:隨著信息技術的進步,如云計算、大數據、物聯網等新興技術的應用,標準可能被更新以確保其適應性,包括對這些新技術環境下的訪問控制指導。

  3. 國際標準化接軌:標準更新時可能會參考并吸納國際上同類標準的最新進展,確保國內標準與國際標準的一致性和互操作性,便于跨國信息系統的安全建設與管理。

  4. 術語和定義更新:為了保持標準的清晰度和時代性,會對過時的術語進行修訂或新增反映當前技術特點的術語定義。

  5. 實施指南和案例補充:新版本可能會提供更加詳盡的實施指南、最佳實踐示例或案例分析,幫助組織更好地理解和應用訪問控制框架。

  6. 合規性和審計要求:隨著法律法規環境的變化,標準可能會增加對合規性要求的說明,以及如何通過訪問控制措施滿足審計需求的指導。


如需獲取更多詳盡信息,請直接參考下方經官方授權發布的權威標準文檔。

....

查看全部

  • 現行
  • 正在執行有效
  • 2003-11-24 頒布
  • 2004-08-01 實施
?正版授權
GB/T 18794.3-2003信息技術開放系統互連開放系統安全框架第3部分:訪問控制框架_第1頁
GB/T 18794.3-2003信息技術開放系統互連開放系統安全框架第3部分:訪問控制框架_第2頁
GB/T 18794.3-2003信息技術開放系統互連開放系統安全框架第3部分:訪問控制框架_第3頁
GB/T 18794.3-2003信息技術開放系統互連開放系統安全框架第3部分:訪問控制框架_第4頁
GB/T 18794.3-2003信息技術開放系統互連開放系統安全框架第3部分:訪問控制框架_第5頁

文檔簡介

ICS35.100.01L79中華人民共和國國家標準GB/T18794.3-2003/ISO/IEC10181-3:1996信息技術開放系統互連開放系統安全框架第3部分:訪問控制框架Informationtechnology-OpenSystemsinterconnection-Securityframeworksforopensystems-Part3:Accesscontrolframework(ISO/IEC10181-3:1996,InformationtechnologyOpenSystemslnterconnectionSecurityframeworksforopensystems:Accesscontrolframework,IDT)2003-11-24發布2004-08-01實施中華人民共和國發布國家質量監督檢驗檢疫總局

GB/T18794.3-2003/ISO/IEC10181-3:1996前言引言范圍規范性引用文件3術語和定義4縮略語………訪問控制的一般性論述5.1防問控制的目標5.2坊問控制的基本方面5.2.1執行訪問控制功能5.2.2其他訪問控制活動5.2.3ACI轉發·………5.3訪問控制組件的分布5.3.1入訪間控制…….5.3.2出出訪問控制····5.3.3插人訪問控制……5.4跨多個安全域的訪問控制組件分布5.5對訪問控制的威脅6訪問控制策略…………6.1訪問控制策略表示…6.1.1訪問控制策略分類·6.1.2祖和角色………………·6.1.3安全標簽…6.1.4多個發起者的訪問控制策略126.2策略管理………126.2.1固定的策略?………….126.2.2行政管理強加的策略………6.2.3用戶選擇的策略………6.312繼承規則………………6.4126.5坊間控制策略規則中的優先原則136.6默認訪問控制策略規則136.7通過合作安全域的策略映射·13訪問控制信息和設施…7137.1ACI1313發起者ACI7.1.17.1.2目標ACI147.1.3訪問請求ACI147.1.4操作數ACI147.1.5上上下文信息………14

GB/T18794.3-2003/ISO/IEC10181-3:19967.1.6發起者綁定ACI7.1.7目標綁定ACI……………147.1.8仿訪問請求綁定ACI7.2ACI的保護7.2.1仿問控制證書………157.2.2防問控制權標·7.3訪問控制設施……157.3.1與管理相關的設施…167.3.2與操作相關的設施·168訪問控制機制分類…188.1引言···········.·····18訪問控制列表(ACL)方案8.2198.2.1本特性……198.2.2ACI支持機制·…8.2.38.2.4方案的變種…208.3權力方案………….218.3.1基本特性·8.3.2ACI8.3.3支持機制…………8.3.4方案變種不帶具體操作的權力8.4基于標簽的方案·8.4.1基本特性………8.4.2ACI8.4.3支持機制…將信道標記為目標….8.4.48.5基于上下文的方案…8.5.1基本特性…8.5.2ACI8.5.3支持機制…………8.5.4方案變種….9與其他安全服務和機制的交瓦9.1簽別………9.2數據完整性·9.3數據機密性…9.4審計………………·9.5其他與訪問相關的服務附錄A(資料性附錄)組件間訪間控制證書的交換SI參考模型中的訪間控制附錄B(資料性附錄)附錄C(資料性附錄)防問控制身份的非惟一性R附錄D(資料性附錄)訪問控制組件的分布….3038基于規則策略與基于身份策略的比較附錄E(資料性附錄)附錄F(資料性附錄)支持通過發起者轉發ACI的機制·附件G(資料性附錄)訪問控制安全服務概要35

GB/T18794.3-2003/ISO/IEC10181-3:1996前GB/T18794《信息技術開放系統互連開放系統安全框架》目前包括以下幾個部分第1部分(即GB/T18794.1:概述第2部分(即GB/T18794.2):鑒別框架第3部分(即GB/T18794.3):訪問控制框架第4部分(即GB/T18794.4):抗抵賴框架第5部分(即GB/T18794.5):機密性框架第6部分(即GB/T18794.6):完整性框架第第7部分(即GB/T18794.7).安全審計和報警框架本部分為GB/T18794的第3部分,等同采用國際標準ISO/IEC10181-3:1996《信息技術:開放系統互連開放系統安全框架:訪問控制框架》英文版)。按照GB/T1.1—2000的規定,對ISO/IEC10181-3作了下列編輯性修改a)增加了我國的“前言”;b)“本標準"一詞改為"GB/T18794的本部分"或"本部分";C)對"規范性引用文件"一章的導語按GB/T1.1—2000的要求進行了修改;刪除“規范性引用文件”一章中未被本部分引用的標準:e)在引用的標準中.凡已制定了我國標準的各項標準,均用我國的相應標準編號代替。對“規范性引用文件"一章中的標準.按照GB/T1.1—2000的規定重新進行了排序本部分的附錄A至附錄G都是資料性附錄。本部分由中華人民共和國信息產業部提出。本部分由中國電子技術標準化研究所歸口。本部分起草單位:四川大學信息安全研究所本部分主要起草人:劉嘉勇、周安民、戴宗坤、陳麟、羅萬伯、屆立、譚興烈

GB/T18794.3-2003/ISO/IEC10181-3:1996引本部分定義一個提供訪問控制的通用框架。訪間控制的主要目標是對抗由涉及計算機或通信系統的非授權操作所造成的威脅;這些威脅經常被細分為非授權使用、泄露、修改、破壞和拒絕服務等類別.

GB/T18794.3-2003/ISO/IEC10181-3:1996信息技術開放系統互連開放系統安全框架第3部分:訪問控制框架范圍本開放系統安全框架的標準論述在開放系統環境中安全服務的應用,此處術語“開放系統”包括諸如數據庫、分布式應用、開放分布式處理和開放系統互連這樣一些領域。安全框架涉及定義對系統和系統內的對象提供保護的方法,以及系統間的交互。本安全框架不涉及構建系統或機制的方法學。安全框架論述數據元素和操作的序列(而不是協議元素).這兩者可被用來獲得特定的安全服務這些安全服務可應用于系統正在通信的實體,系統間交換的數據,以及系統管理的數據。就訪問控制而言,訪問既可以是對一個系統(即對系統內正在通信部分的實體)的訪問,也可以是對-個系統內部的訪問。獲取訪問所要出示的信息項,以及請求該訪問的順序和該訪問結果的通知都在本安全框架的考慮范圍之內。不過,任何只依賴于特定應用的和嚴格限制在一個系統內的本地訪問的信息項和操作,則不在本安全框架考慮范圍之內。許多應用要求安全措施來防止對資源的威脅.這些資源包括由開放系統互連所產生的信息。在JSI環境中,一些眾所周知的威脅以及可用于防范這些威脅的安全服務和機制在GB/T9387.2中都有所描述。決定開放系統環境中允許使用何資源.以及在適當地方防止未授權訪問的過程稱作訪問控制。本部分為提供訪問控制服務定義通用框架。本安全框架:定義訪問控制的基本概念:示范將訪問控制的基本概念具體化來支持一些公認的訪問控制服務和機制的方法;定義這些服務和相應的訪問控制機制:只別為支持這些訪問控制服務和機制的協議的功能需求;識別為支持這些訪間控制服務和機制的管理需求;述訪問控制服務和機制與其他安全服務和機制的交互和其他安全服務一樣,訪問控制只能在為特定應用而定義的安全策略上下文內提供。訪問控制策略的定義不屬于本部分的范圍,但本部分將會討論到訪問控制策略的一些特征。本部分不規定提供訪問控制服務可能要執行的協議交換的細節,本部分不規定支持這些訪問控制服務的具體機制,也不規定安全管理服務和協議的細節很多不

溫馨提示

  • 1. 本站所提供的標準文本僅供個人學習、研究之用,未經授權,嚴禁復制、發行、匯編、翻譯或網絡傳播等,侵權必究。
  • 2. 本站所提供的標準均為PDF格式電子版文本(可閱讀打印),因數字商品的特殊性,一經售出,不提供退換貨服務。
  • 3. 標準文檔要求電子版與印刷版保持一致,所以下載的文檔中可能包含空白頁,非文檔質量問題。

評論

0/150

提交評論