CyberGlossary

Идентификация и доступ

Дискреционный контроль доступа (DAC)

Также известно как: DAC, Контроль доступа со стороны владельца

Определение

Модель контроля доступа, в которой владелец ресурса сам решает, кто может к нему обращаться и какие операции выполнять.

Дискреционный контроль доступа — модель по умолчанию в большинстве операционных систем общего назначения: владельцы файлов и объектов выдают и отзывают права для других пользователей и групп, обычно через ACL или POSIX-биты чтения/записи/выполнения. Поскольку доверие исходит от владельца, права распространяются свободно — удобно для пользователей, но открывает путь вредоносному коду, работающему с правами пользователя, атакам «запутанный заместитель» и троянам. DAC подходит для совместной работы и личных данных, но считается недостаточным для высокозасекреченной информации, где сверху накладывают MAC или строгий RBAC/ABAC.

Примеры

  • Пользователь Linux выполняет chmod 644 file.txt, разрешая чтение всем.
  • Владелец файла в Windows добавляет коллегу в ACL с правом изменения.

Связанные термины