| |
2-40 SicherheitscService, v1.8 März 2002 2 Tabelle 2-26 Kontrolliertes Verhältnis In dieser Architektur sind die verläßlichen Bestandteile, die Sicherheitsdienstleistungen stützen eingekapselt durch Gegenstände, wie " im Modell beschrieben, wie durch die Gegenstände gesehen Sicherheit "auf Seite 2-62 einführen . Offenbar Gegenstände, die empfindliches einkapseln Sicherheitsinformationen müssen geschützt werden, um sicherzugehen, daß sie in nur erreicht werden können passende Weise. Tabelle 2-27 GegenstandcVerkapselung Schutzgrenzen und die kontrollierten Verhältnisse, die jene Grenzen kreuzen, müssen unvermeidlich werden durch die Funktionalität gestützt Sie, die der Sicherheit grundlegender als die ist Wenden Sie Modelle ein und erfordert unveränderlich eine Kombination der Kleinteile und des Funktionierens Systemeinheiten. Welche Weise es geliefert wird, setzt diese Funktionalität Teil von fest die verläßliche rechnende Unterseite. Schutzgrenzen können durch körperliche Trennung, Interprozeßgrenzen verursacht werden, oder innerhalb der Prozeßzugriffssteuerungeinheiten (z.B., Mehrebenen"onionskin" Kleinteile gestützte Zugriffssteuerung). Weniger rigoroser Schutz kann in einigem annehmbar sein Umstände und in solchen Fällen Schutzgrenzen können zur Verfügung gestellt werden z.B. indem es passende Kompilationswerkzeuge, um verwendete, schützte zu verbergen Schnittstellen und Daten. Für die Architektur wird in einer modularen definiert Weise, damit, wo notwendig, es möglich ist Implementierungen zum zwischen Verursachen von Schutzgrenzen: ?- Anwendungsbestandteile, die sich nicht vertrauen; ?- Bestandteile, die Sicherheitsdienstleistungen und andere Bestandteile stützen; ?- Bestandteile, die Sicherheitsdienstleistungen und - stützen. Zusätzlich kann kontrollierte Kommunikation über Schutzgrenzen angefordert werden. In solchen Fällen muß es möglich sein, Bestandteile innerhalb eines Schutzes zu begrenzen Grenze zum Einwirken auf Bestandteile außerhalb der Schutzgrenze nur über kontrollierte Verbindungswege (es darf nicht möglich sein, alternative Wege zu benutzen). Solche Kommunikation kann viele Gestalten annehmen und von der ausdrücklichen Anzeige reichen, die zu überschreitet implizites Teilen des Gedächtnisses. Schutz Gebiet A Schutz Gebiet B Kontrolliert Verhältnis Schutz Gebiet A Schutz Gebiet B SicherheitscService |  |
|
| |
|
|