逻辑漏洞概述

访问控制概述

在某种程度上来说,信息安全就是通过控制如何访问信息资源来防范资源泄露或未经授权修改的工作。访问是主体(Subject)和客体(Object)之间的信息流动,主体是访问中主动的实体,可以是人,程序,进程等;客体是被动的实体,可以是文件,光盘,数据库等。

访问控制的4个步骤:

Identification — 身份标识 Authentication — 身份验证
Authorization — 授权 Accountability — 审计

访问控制模型,主要的三种:

自主访问控制:由客体的属主自主的对客体进行管理,自主的决定时候将访问权限授予其他主体。
强制访问控制:安全策略由管理员配置,访问控制由系统实施,安全策略是高于一切的存在。
角色型访问控制:使用集中管理的控制方式来决定主体和客体如何交互,更多的用于企业中,根据不同的职位来分配不同的权限。

逻辑漏洞概述:

逻辑漏洞是因为在代码之后是人的逻辑,人更容易犯错,所以逻辑漏洞一直都在,而且由于逻辑漏洞产生的流量多数为合法流量,一般的防护手段或设备无法阻止,也导致了逻辑漏洞成为了企业防护中的难题。

逻辑漏洞的分类:

验证机制缺陷----会话管理缺陷----权限管理缺陷----业务逻辑缺陷

验证机制:

验证机制是信息系统安全机制中最简单

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值