国产日韩欧美一区二区三区三州_亚洲少妇熟女av_久久久久亚洲av国产精品_波多野结衣网站一区二区_亚洲欧美色片在线91_国产亚洲精品精品国产优播av_日本一区二区三区波多野结衣 _久久国产av不卡

?

Windows操作系統(tǒng)的內(nèi)置安全主體

2016-12-21 11:25:11趙瑞華
電子技術(shù)與軟件工程 2016年20期
關(guān)鍵詞:訪問控制

摘 要 為了確保共享資源的安全,我們常常要進行訪問控制。如果要在Windows操作系統(tǒng)上進行訪問控制,就勢必要了解Windows操作系統(tǒng)的內(nèi)置安全主體及其權(quán)限,以及與這些內(nèi)置安全主體相關(guān)的一些事實。本文就是來探討這些的。

【關(guān)鍵詞】訪問控制 內(nèi)置安全主體 權(quán)限

在Windows 操作系統(tǒng)中,用戶經(jīng)過身份驗證后,操作系統(tǒng)使用內(nèi)置的授權(quán)和訪問控制技術(shù)來確定它們是否有正確的權(quán)限訪問資源。在訪問控制技術(shù)模型中,用戶又被稱為安全主體,在Windows 操作系統(tǒng)中它們由獨特的安全標識符(SID)表示;資源通常指文件、文件夾、打印機等,它們也被稱為客體;客體通過訪問控制列表(ACL)來分配權(quán)限。

在Windows 操作系統(tǒng)中,安全主體除了大家所熟知的用戶,還有用戶組、內(nèi)置安全主體。接下來,我們就詳細介紹幾個與訪問控制較為緊密的內(nèi)置安全主體。

1 Windows操作系統(tǒng)的幾個內(nèi)置安全主體

System/LocalSystem(S-1-5-18):系統(tǒng)/本地系統(tǒng),操作系統(tǒng)使用的服務(wù)帳戶。打開任務(wù)管理器會發(fā)現(xiàn)一些進程就是以System/LocalSystem身份運行的。System/LocalSystem是Administrators 組的隱藏成員,所以,任何以System/LocalSystem身份運行的進程其訪問令牌具有內(nèi)置的 Administrators 組的 SID。以System/LocalSystem身份運行的進程除了具有管理員權(quán)限,其啟動時機也較早,在操作系統(tǒng)加載階段即已運行,這也是很多病毒想方設(shè)法注冊成為系統(tǒng)服務(wù)的原因。

Everyone(S-1-1-0):所有人,在運行 Windows Server 2003 及以后版本操作系統(tǒng)的計算機上,Everyone 包括 Authenticated Users 和 Guest。

AuthenticatedUsers(S-1-5-11):已驗證身份的,包括其身份已經(jīng)得到驗證的所有用戶和計算機。AuthenticatedUsers 不包括 Guest,即使 Guest 帳戶有密碼。

Creator Owner(S-1-3-0):創(chuàng)建者,創(chuàng)建對象時操作系統(tǒng)會為對象分配所有者,而默認情況下創(chuàng)建者就是該對象的所有者。

Windows操作系統(tǒng)里的內(nèi)置安全主體很多,想要了解更多請訪問微軟TechNet。

2 與內(nèi)置安全主體有關(guān)的一些事實

2.1 登錄后Administrator帳戶隸屬于Users組

由上面的介紹可知,任何已得到身份驗證的用戶和計算機都隸屬于AuthenticatedUsers;這樣,當(dāng)內(nèi)置帳戶Administrator登錄后也將隸屬于它。如果我們查看Users組的成員,會發(fā)現(xiàn)AuthenticatedUsers就在其中。所以,Administrator登錄后將是Users組成員。事實上,在Windows操作系統(tǒng)中,任何已登錄帳戶都屬于Users組;所以,在設(shè)置文件/文件夾的ACL時,盡量避免拒絕Users組的權(quán)限,不授予即可,不然可能會導(dǎo)致不必要的麻煩。

2.2 文件/文件夾創(chuàng)建者默認具有完全控制權(quán)限

Windows NT內(nèi)核的操作系統(tǒng)作為《可信計算機系統(tǒng)評價標準》(TCSEC)C2安全級別的操作系統(tǒng),采用了自主的訪問控制(DAC),DAC最顯著的特點便是資源的所有者能完全控制資源。由上面的介紹可知,默認Creator Owner是對象的所有者,那么它也就對所創(chuàng)建對象具有完全控制權(quán)限。

2.3 對系統(tǒng)安裝目錄訪問權(quán)限的變遷

由上面的介紹可知,在運行 Windows Server 2003 及以后版本操作系統(tǒng)的計算機上,Everyone 包括 AuthenticatedUsers 和 Guest。為了更好的保證系統(tǒng)安裝目錄的安全,這些年微軟在對系統(tǒng)安裝目錄的默認權(quán)限上也做了一些變化。

在Windows Server 2003操作系統(tǒng)上默認Everyone對系統(tǒng)安裝目錄具有讀取和運行權(quán)限,而在Windows Server 2008操作系統(tǒng)上Everyone已經(jīng)沒有了權(quán)限。當(dāng)然,變化并不只體現(xiàn)在服務(wù)器操作系統(tǒng)上,在工作臺操作系統(tǒng)上亦有所變化,請讀者自查。

3 結(jié)語

Windows 操作系統(tǒng)在實際的生活、工作中仍被大量的使用,當(dāng)我們使用Windows 操作系統(tǒng)來共享資源(通常是文件或文件夾)時,會發(fā)現(xiàn)對共享資源進行訪問控制是多么重要,那么了解Windows 操作系統(tǒng)的內(nèi)置安全主體就是一件繞不開的事情,希望這篇文章能對有這些需要的讀者有所裨益。

參考文獻

[1]安全標識符技術(shù)概述[EB/OL].https://technet.microsoft.com/zh-cn/library/dn743661(v=ws.11).aspx.

[2]趙瑞華.Windows 7系統(tǒng)上病毒的一些啟動時機[J].電腦與信息技術(shù),2015(23):43-45.

[3]訪問控制概述[EB/OL]. https://technet.microsoft.com/zh-cn/library/dn408189(v=ws.11).aspx.

[4] 張敬.高安全等級操作系統(tǒng)關(guān)鍵技術(shù)研究[D].西安電子科技大學(xué)碩士學(xué)位論文,2014.

作者簡介

趙瑞華(1981-),女,河南省濮陽市人。碩士學(xué)位。研究方向為操作系統(tǒng)安全、Web應(yīng)用安全。

作者單位

公安部第三研究所 上海市 200031

猜你喜歡
訪問控制
一種跨策略域的林業(yè)資源訪問控制模型設(shè)計
內(nèi)外網(wǎng)隔離中ACL技術(shù)的運用
云計算訪問控制技術(shù)研究綜述
中國新通信(2017年3期)2017-03-11 09:10:07
ONVIF的全新主張:一致性及最訪問控制的Profile A
利用IP訪問控制流量
動態(tài)自適應(yīng)訪問控制模型
淺析云計算環(huán)境下等級保護訪問控制測評技術(shù)
大數(shù)據(jù)平臺訪問控制方法的設(shè)計與實現(xiàn)
基于崗位映射的應(yīng)急組織間跨域訪問控制研究
計算機工程(2014年6期)2014-02-28 01:26:03
基于CP—ABE的訪問控制研究
荥阳市| 海宁市| 郎溪县| 突泉县| 长武县| 当阳市| 榆中县| 额济纳旗| 舞钢市| 津南区| 溧水县| 三穗县| 理塘县| 钦州市| 民权县| 宁阳县| 通山县| 潜山县| 化德县| 蓝田县| 威海市| 溧阳市| 阿图什市| 禹城市| 隆尧县| 卓尼县| 德兴市| 离岛区| 长沙县| 临夏县| 五常市| 张家界市| 军事| 博罗县| 康保县| 宜阳县| 商洛市| 奎屯市| 衢州市| 乌拉特前旗| 勐海县|