قائمة التحكم بالوصول

في مجال أمن الحاسوب ، تُعرَّف قائمة التحكم بالوصول ( ACL ) بأنها قائمة بالأذونات المرتبطة بمورد نظامي (كائن أو مرفق). تحدد قائمة التحكم بالوصول المستخدمين أو عمليات النظام الذين يُمنحون حق الوصول إلى الموارد، بالإضافة إلى العمليات المسموح بها على هذه الموارد. [ 1 ] يحدد كل إدخال في قائمة التحكم بالوصول النموذجية موضوعًا وعملية. على سبيل المثال ،

  • إذا كان لكائن ملف قائمة تحكم بالوصول (ACL) تحتوي على(أليس: اقرأ، اكتب؛ بوب: اقرأ)، وهذا من شأنه أن يمنح أليس الإذن بقراءة الملف وكتابته، ويمنح بوب الإذن بقراءته فقط.
  • إذا كان ملف تعريف مرفق التحكم في الوصول إلى الموارد (RACF) CONSOLE CLASS(TSOAUTH) يحتوي على قائمة تحكم بالوصول (ACL) تتضمن(أليس: اقرأ)، وهذا من شأنه أن يمنح ALICE الإذن باستخدام أمر TSO CONSOLE.

التطبيقات

تُطبق العديد من أنواع أنظمة التشغيل قوائم التحكم بالوصول (ACLs) أو لديها تطبيق تاريخي لها؛ وكان أول تطبيق لقوائم التحكم بالوصول في نظام ملفات Multics في عام 1965. [ 2 ] [ 3 ]

قوائم التحكم بالوصول لنظام الملفات

قائمة التحكم بالوصول (ACL) لنظام الملفات هي بنية بيانات (عادةً ما تكون جدولًا) تحتوي على مدخلات تُحدد حقوق المستخدمين أو المجموعات الفردية في الوصول إلى عناصر نظام محددة ، مثل البرامج أو العمليات أو الملفات. تُعرف هذه المدخلات باسم مدخلات التحكم بالوصول (ACEs) في أنظمة التشغيل Microsoft Windows NT و OpenVMS وأنظمة التشغيل الشبيهة بنظام Unix، مثل Linux و macOS و Solaris . يحتوي كل عنصر قابل للوصول على مُعرّف خاص بقائمة التحكم بالوصول الخاصة به. تُحدد الامتيازات أو الأذونات حقوق الوصول المحددة، مثل ما إذا كان بإمكان المستخدم القراءة من عنصر أو الكتابة إليه أو تنفيذه . في بعض التطبيقات، يُمكن لمدخل التحكم بالوصول (ACE) التحكم فيما إذا كان بإمكان مستخدم، أو مجموعة من المستخدمين، تعديل قائمة التحكم بالوصول الخاصة بعنصر ما.

كان نظام التشغيل Multics من أوائل أنظمة التشغيل التي وفرت قوائم التحكم بالوصول (ACLs) لنظام الملفات. وقد احتوى نظام PRIMOS على قوائم التحكم بالوصول (ACLs) على الأقل في وقت مبكر من عام 1984. [ 5 ]

في التسعينيات، تم اختبار نماذج التحكم في الوصول ( ACL ) والتحكم في الوصول القائم على الأدوار (RBAC) على نطاق واسع واستخدامها لإدارة أذونات الملفات.

قائمة التحكم بالوصول POSIX

بذل فريق عمل POSIX 1003.1e/1003.2c جهدًا لتوحيد قوائم التحكم بالوصول (ACLs)، مما أدى إلى ما يُعرف الآن باسم "POSIX.1e ACL" أو ببساطة "POSIX ACL". [ 6 ] تم سحب مسودات POSIX.1e/POSIX.2c في عام 1997 بسبب فقدان المشاركين اهتمامهم بتمويل المشروع ولجوئهم إلى بدائل أكثر قوة مثل قوائم التحكم بالوصول NFSv4. [ 7 ] اعتبارًا من ديسمبر 2019 لم يتم العثور على أي مصادر حية للمسودة على الإنترنت، ولكن لا يزال من الممكن العثور عليها في أرشيف الإنترنت . [ 8 ]

تدعم معظم أنظمة التشغيل يونكس والأنظمة الشبيهة بيونكس (مثل لينكس منذ الإصدار 2.5.46 أو نوفمبر 2002، [ 9 ] وفري بي إس دي  ، أو سولاريس) قوائم التحكم بالوصول POSIX.1e (ليس بالضرورة المسودة 17). وعادةً ما تُخزَّن قوائم التحكم بالوصول في السمات الموسعة لملف على هذه الأنظمة.

قائمة التحكم بالوصول NFSv4

تُعد قوائم التحكم بالوصول (ACLs) الخاصة بنظام NFSv4 أكثر قوة بكثير من قوائم التحكم بالوصول الخاصة بمسودة POSIX. على عكس مسودات POSIX، فإن قوائم التحكم بالوصول الخاصة بنظام NFSv4 مُحددة بموجب معيار منشور، كجزء من نظام ملفات الشبكة .

تدعم العديد من أنظمة التشغيل يونكس والأنظمة الشبيهة بيونكس قوائم التحكم بالوصول (ACLs) الخاصة بنظام NFSv4. ومن الأمثلة على ذلك أنظمة AIX و FreeBSD [ 10 ] و Mac OS X بدءًا من الإصدار 10.4 (" تايجر ")، أو Solaris مع نظام الملفات ZFS [ 11 ] ، حيث تدعم هذه الأنظمة قوائم التحكم بالوصول NFSv4، التي تُعد جزءًا من معيار NFSv4. يوجد تطبيقان تجريبيان لقوائم التحكم بالوصول NFSv4 لنظام لينكس: الأول يدعم نظام الملفات Ext3 [ 12 ] ، والثاني هو Richacls الأحدث ، الذي يوفر دعمًا لنظام الملفات Ext4 [ 13 ] . وكما هو الحال مع قوائم التحكم بالوصول POSIX، تُخزن قوائم التحكم بالوصول NFSv4 عادةً كسمات موسعة في الأنظمة الشبيهة بيونكس.

تُنظَّم قوائم التحكم بالوصول (ACLs) الخاصة بنظام NFSv4 بشكل مطابق تقريبًا  لقوائم التحكم بالوصول الخاصة بنظام Windows NT المستخدمة في نظام NTFS . [ 14 ] تُعدّ قوائم التحكم بالوصول الخاصة بنظام NFSv4.1 مجموعةً شاملةً لكلٍّ من قوائم التحكم بالوصول الخاصة بنظام NT وقوائم التحكم بالوصول الخاصة بمسودة POSIX. [ 15 ] يدعم Samba حفظ قوائم التحكم بالوصول الخاصة بنظام NT للملفات المشتركة عبر SMB بطرقٍ عديدة، إحداها هي كقوائم تحكم بالوصول مُشفَّرة بنظام NFSv4. [ 16 ]

قوائم التحكم بالوصول في Active Directory

تُنفّذ خدمة Active Directory من مايكروسوفت خادم LDAP الذي يخزن وينشر معلومات التكوين الخاصة بالمستخدمين وأجهزة الكمبيوتر في نطاق معين. [ 17 ] تُوسّع Active Directory مواصفات LDAP بإضافة آلية قائمة التحكم بالوصول نفسها التي  يستخدمها نظام Windows NT لنظام ملفات NTFS.  ثمّ وسّع نظام Windows 2000 صيغة إدخالات التحكم بالوصول بحيث لا تقتصر على منح أو منع الوصول إلى كائنات LDAP بأكملها، بل تشمل أيضًا سمات فردية داخل هذه الكائنات. [ 18 ]

قوائم التحكم بالوصول للشبكات

في بعض أنواع أجهزة الحاسوب الخاصة (وخاصةً أجهزة التوجيه والمحولات )، توفر قائمة التحكم بالوصول قواعد تُطبق على أرقام المنافذ أو عناوين IP المتاحة على المضيف أو أي طبقة أخرى من الطبقة الثالثة ، حيث تحتوي كل قائمة على قائمة بالمضيفين و/أو الشبكات المسموح لها باستخدام الخدمة. على الرغم من إمكانية تكوين قوائم التحكم بالوصول بناءً على أسماء نطاقات الشبكة ، إلا أن هذه فكرة غير مُجدية لأن رؤوس حزم TCP و UDP و ICMP لا تحتوي على أسماء نطاقات. وبالتالي، يجب على الجهاز الذي يُفعّل قائمة التحكم بالوصول تحويل الأسماء إلى عناوين رقمية بشكل منفصل. وهذا يُشكل ثغرة أمنية إضافية للمهاجم الذي يسعى إلى اختراق أمان النظام الذي تحميه قائمة التحكم بالوصول. يمكن أن تحتوي كل من الخوادم وأجهزة التوجيه على قوائم تحكم بالوصول للشبكة. يمكن تكوين قوائم التحكم بالوصول عمومًا للتحكم في حركة البيانات الواردة والصادرة، وهي في هذا السياق تُشبه جدران الحماية . ومثل جدران الحماية، قد تخضع قوائم التحكم بالوصول للوائح ومعايير أمنية مثل PCI DSS . 

تطبيقات SQL

تم نقل خوارزميات التحكم بالوصول (ACL) إلى لغة SQL وأنظمة قواعد البيانات العلائقية . وقد استخدمت العديد من الأنظمة "الحديثة" (التي ظهرت في العقدين الأولين من القرن الحادي والعشرين) القائمة على لغة SQL، مثل أنظمة تخطيط موارد المؤسسات وأنظمة إدارة المحتوى ، نماذج التحكم بالوصول في وحدات الإدارة الخاصة بها.

قوائم التحكم بالوصول المفهرسة بالمخطط

في عام 2024، ظهرت نماذج قوائم التحكم بالوصول المفهرسة بالمخطط كبديل خفيف الوزن لتخزين الأذونات التقليدي القائم على JSON. وقدّم أحد المقترحات البارزة فكرة تخزين فهارس العمليات المسموح بها فقط، بدلاً من أشجار الأذونات الكاملة. تتيح هذه التقنية، التي تمّت صياغتها لاحقًا باسم SCode ACL ، ترميزًا مضغوطًا لحقوق الوصول (مثل "0 2 5") استنادًا إلى مخطط مُسطّح مُحدّد مسبقًا، مما يجعلها فعّالة للغاية للاستخدام في الأنظمة عديمة الحالة مثل رموز JWT أو ملفات تعريف ارتباط الجلسة. وقد لاقى هذا النهج رواجًا مبكرًا في أوساط المطورين نظرًا لبساطته وأدائه العالي، ومنذ ذلك الحين تمّ اعتماده في كلٍّ من الأنظمة الصغيرة والأنظمة الإنتاجية.

بالمقارنة مع RBAC

يُعدّ نموذج التحكم في الوصول القائم على الأدوار (RBAC) البديل الرئيسي لنموذج قوائم التحكم بالوصول (ACL). ويمكن مقارنة "نموذج RBAC الأدنى"، RBACm ، بآلية ACL، ACLg ، حيث يُسمح فقط للمجموعات بالدخول إلى قائمة التحكم بالوصول. وقد أظهر باركلي (1997) [ 19 ] أن RBACm و ACLg متكافئان.

في تطبيقات SQL الحديثة، تُدير قوائم التحكم بالوصول (ACLs) المجموعات والوراثة ضمن تسلسل هرمي للمجموعات. لذا، تستطيع قوائم التحكم بالوصول الحديثة التعبير عن كل ما يُعبّر عنه التحكم بالوصول القائم على الأدوار (RBAC)، وهي تتمتع بقوة ملحوظة (مقارنةً بقوائم التحكم بالوصول القديمة) في قدرتها على التعبير عن سياسة التحكم بالوصول من منظور رؤية المسؤولين للمؤسسات.

لأغراض تبادل البيانات، ولإجراء "مقارنات عالية المستوى"، يمكن ترجمة بيانات ACL إلى XACML . [ 20 ]

انظر أيضاً

ملحوظات

  1. مثال: أذونات نظام الملفات ، إذن لتنفيذ إجراء محدد.

مراجع

  1. ر. شيري (أغسطس 2007). معجم أمن الإنترنت، الإصدار 2. IETF . doi : 10.17487 /RFC4949 . RFC 4949. تاريخ الاسترجاع: 19 مايو 2023 .
  2. ريتشارد إي. سميث. أمن المعلومات الأساسي . ص 150. 
  3. دالي، آر سي؛ نيومان، بي جي (1965). "نظام ملفات للأغراض العامة للتخزين الثانوي" . AFIPS '65 (خريف، الجزء الأول): وقائع المؤتمر المشترك للحاسوب في خريف 30 نوفمبر - 1 ديسمبر 1965، الجزء الأول . مطبعة ACM. ص 213. doi : 10.1145/1463891.1463915 . 
  4. "إدارة التفويض والتحكم في الوصول" . مايكروسوفت ليرن . 11-09-2009 . تم الاطلاع عليه بتاريخ 15-05-2024 .
  5. "برنامج PSI Pacer، الإصدار 3.0 من Gnet-II" . مجلة Computerworld للاتصالات . المجلد 18، العدد 21. 21 مايو 1984. ص 54. الرقم الدولي الموحد للدوريات 0010-4841 . تاريخ الاسترجاع: 30 يونيو 2017. أضاف الإصدار الجديد من Gnet-II (الإصدار 3.0) آلية أمان للخط يتم تنفيذها ضمن النظام الفرعي Primos ACL.    
  6. غرونباخر، أندرياس. "قوائم التحكم في الوصول POSIX على لينكس" . يوزنيكس . تم الاطلاع عليه بتاريخ 12 ديسمبر 2019 .
  7. wurtzkurdle. "لماذا تم سحب معيار POSIX.1e؟" . موقع Unix StackExchange . تم الاطلاع عليه بتاريخ 12 ديسمبر 2019 .
  8. ترومبر، وينفريد (28 فبراير 1999). "ملخص حول Posix.1e" . مؤرشف من الأصل في 23 يوليو 2008.
  9. "ملاحظات إصدار Red Hat Enterprise Linux AS 3 (إصدار x86)" . Red Hat . 2003. مؤرشف من الأصل بتاريخ 2013-12-02 . تم الاطلاع عليه بتاريخ 2013-04-08 . تتوفر الآن وظائف EA (السمات الموسعة) وACL (قوائم التحكم بالوصول) لأنظمة ملفات ext3. بالإضافة إلى ذلك، تتوفر وظائف ACL لـ NFS.
  10. "قوائم التحكم بالوصول لـ NFSv4" . FreeBSD . 12-09-2011 . تم الاطلاع عليه بتاريخ 08-04-2013 .
  11. "الفصل الثامن: استخدام قوائم التحكم بالوصول والسمات لحماية ملفات ZFS" . شركة أوراكل . 1 أكتوبر 2009. تاريخ الاسترجاع: 8 أبريل 2013 .
  12. غرونباخر، أندرياس (مايو 2008). "قوائم التحكم بالوصول الأصلية لبروتوكول NFSv4 على نظام لينكس" . سوزي . مؤرشف من الأصل بتاريخ 20 يونيو 2013. تم الاطلاع عليه بتاريخ 8 أبريل 2013 .
  13. غرونباخر، أندرياس (يوليو–سبتمبر 2010). "Richacls – قوائم التحكم بالوصول الأصلية لـ NFSv4 على لينكس" . bestbits.at. مؤرشف من الأصل بتاريخ 20 مارس 2013. تم الاطلاع عليه بتاريخ 8 أبريل 2013 .
  14. "قوائم التحكم بالوصول" . نظام ملفات الشبكة في لينكس .
  15. "الربط بين NFSv4 و Posix Draft ACLs" .
  16. "vfs_nfs4acl_xattr(8)" . دليل سامبا .
  17. " [ MS-ADTS ] : المواصفات الفنية لـ Active Directory" . 7 يونيو 2024.
  18. سويفت، مايكل م. (نوفمبر 2002). "تحسين دقة التحكم في الوصول لنظام التشغيل ويندوز 2000 ". معاملات ACM في أمن المعلومات والأنظمة . 5 (4): 398-437 . doi : 10.1145/581271.581273 . S2CID 10702162 . 
  19. ج. باركلي (1997) " مقارنة نماذج التحكم في الوصول البسيطة القائمة على الأدوار وقوائم التحكم في الوصول "، في "وقائع ورشة عمل ACM الثانية حول التحكم في الوصول القائم على الأدوار"، الصفحات 127-132.
  20. G. Karjoth, A. Schade and E. Van Herreweghen (2008) “ Implementing ACL-based Policies in XACML “, In “2008 Annual Computer Security Applications Conference .

للمزيد من القراءة