概要
- 定義:ITインフラストラクチャにおいて、ユーザやシステム(主体・サブジェクト)が利用できるリソース(オブジェクト)を決定し管理すること、またその仕組み
- 認証・認可・監査という3つの機能から構成される
- 暗号技術などと並ぶ、情報セキュリティを支えるもっとも重要な要素技術の一つ
アクセス制御のモデル
- 任意アクセス制御
- DAC = Discretionary Access Control
- リソースの所有者の裁量で、リソースごとにアクセス制御を行う
- ファイルシステムでは一般的
- ユーザの自由度は高いが、システム管理者は全てのユーザに管理権限を与えているためセキュリティ面ではあまり効果が期待できない
- 強制アクセス制御
- MAC = Mandatory Access Control
- システム管理者が設定したポリシーやルールに基づいてアクセス制御を行い、ユーザは権限を変更できない
- ユーザにはセキュリティレベルが割り当てられ、リソースは機密レベルに応じて分類されるので、それらに応じてアクセスを許可または拒否できる
- ロールベースとルールベースを組み合わせたものではない
- ロールベースのアクセス制御
- RBAC = Role-based access control
- 割り当てられたロールと責任に基づいて、ユーザのアクセスを制御する
- システム管理者はロールごとにアクセス権を管理でき、上位のロールから下位のロールにアクセス権限を継承することもできる
- 最小権限の法則(PoLP)に従う
- ルールベースのアクセス制御
- RuBAC = Rule-Based Access Control
- 基準や条件など、あらかじめ決めた一連のルールに基づいてアクセスを制御する
- ルールは通常、アクセス時間、IPアドレスなどの条件に基づく(例えば、営業時間中のみや本社からのアクセスのみなど)
- 属性ベースのアクセス制御
- ABAC = Attribute Based Access Control
- ユーザ、リソース、環境などに基づく属性(特性または値)をルールに照らし、それによりよりアクセスを制御する
- 複数の属性を組み合わせて評価することができるので、条件に応じた柔軟なアクセス制御を実装できる(例えば、営業時間中に、本社からシステム部門の課長以上がアクセスした時のみ、など)
- ACLやRBACから進化したらしい
その他のキーワード
参考文献