Micron Document
<!DOCTYPE html>
<html class="client-nojs vector-feature-language-in-header-enabled vector-feature-language-in-main-page-header-disabled vector-feature-page-tools-pinned-disabled vector-feature-toc-pinned-clientpref-0 vector-toc-not-available vector-feature-main-menu-pinned-disabled vector-feature-limited-width-clientpref-1 vector-feature-limited-width-content-enabled vector-feature-custom-font-size-clientpref-1 vector-feature-appearance-pinned-clientpref-0 skin-theme-clientpref-day vector-sticky-header-enabled" lang="de" dir="ltr"><head>
<meta charset="UTF-8">
<title>Discretionary Access Control</title>
<meta name="viewport" content="width=device-width, initial-scale=1.0">
<link rel="icon" type="image/png" href="./_res_/favicon.png">
<link rel="canonical" href="https://de.wikipedia.org/wiki/Discretionary_Access_Control"> <link href="./_mw_/ext.cite.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.wikimediamessages.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.icons.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.search.codex.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.styles.css" rel="stylesheet" type="text/css">
<meta name="ResourceLoaderDynamicStyles" content="">
<link href="./_mw_/ext.gadget.citeRef.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.defaultPlainlinks.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiCommonHide.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiCommonLayout.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiCommonStyle.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiDarkmode.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiResponsive.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.specialSearch.css" rel="stylesheet" type="text/css">
<link rel="stylesheet" type="text/css" href="./_mw_/site.styles.css">
<link rel="stylesheet" type="text/css" href="./_mw_/noscript.css">
<link rel="stylesheet" type="text/css" href="./_res_/footer.css">
<link rel="stylesheet" type="text/css" href="./_res_/vector-2022.css">
</head>
<body class="skin--responsive skin-vector skin-vector-search-vue mediawiki ltr sitedir-ltr mw-hide-empty-elt ns-0 ns-subject page-Discretionary_Access_Control rootpage-Discretionary_Access_Control skin-vector-2022 action-view">
<div class="mw-page-container">
<div class="mw-page-container-inner">
<div class="mw-content-container">
<main id="content" class="mw-body">
<header class="mw-body-header vector-page-titlebar">
<h1 id="firstHeading" class="firstHeading mw-first-heading"><span class="mw-page-title-main">Discretionary Access Control</span></h1>
</header>
<a id="top"></a>
<div id="bodyContent" class="vector-body ve-init-mw-desktopArticleTarget-targetContainer" aria-labelledby="firstHeading" data-mw-ve-target-container="">
<div id="contentSub">
<div id="mw-content-subtitle"></div>
</div>
<div id="mw-content-text" class="mw-body-content mw-content-ltr" lang="de" dir="ltr"><div class="mw-content-ltr mw-parser-output" lang="de" dir="ltr">
<p><b>Discretionary Access Control</b> (<b>DAC</b>) oder <b>Benutzerbestimmbare Zugriffskontrolle</b> ist ein Sicherheitskonzept für IT-Systeme. Hierbei wird die Entscheidung, ob auf eine Ressource zugegriffen werden darf, allein auf der Basis der <a href="Identit%C3%A4t" title="Identität">Identität</a> des Akteurs getroffen. Das heißt, die <a href="Zugriffsrecht" title="Zugriffsrecht">Zugriffsrechte</a> für (Daten-)Objekte werden <i>pro Benutzer</i> festgelegt. Eine Abschwächung dieses Konzeptes stellt die Verwendung von <a href="Benutzerrolle" title="Benutzerrolle">Benutzerrollen</a> und -Gruppen dar (siehe <a href="Role_Based_Access_Control" title="Role Based Access Control">Role Based Access Control</a>).
</p><p>Die Discretionary Access Control bildet das Gegenteil der <a href="Mandatory_Access_Control" title="Mandatory Access Control">Mandatory Access Control</a>, die den Zugriff aufgrund von allgemeinen Regeln und zusätzlicher Informationen über den Akteur treffen.
</p>

<div class="mw-heading mw-heading2"><h2 id="Verwaltung">Verwaltung</h2></div>
<p>Formal können Zugriffsrechte in einem System mit Discretionary Access Control als eine <a href="Relation_(Mathematik)" title="Relation (Mathematik)">Relation</a> von Subjekt, Objekt und Recht beschrieben werden: (S,O,R) → {ja,nein}; Das entspricht einer <a href="Matrix_(Mathematik)" title="Matrix (Mathematik)">Matrix</a> von S×O Einträgen (ein Eintrag pro Subjekt-Objekt-Paar), wobei jeder Eintrag die Menge von Rechten ist, die das Subjekt an dem Objekt hat, also: r(o,s) → R*.
</p><p>Eine Besonderheit ist, dass Subjekte ihre eigenen Rechte an andere Subjekte weitergeben können, während bei <a href="Mandatory_Access_Control" title="Mandatory Access Control">Mandatory Access Control</a> ausschließlich eine zentrale Verwaltungsinstanz Rechte vergeben kann.<sup id="cite_ref-1" class="reference"><a href="#cite_note-1"><span class="cite-bracket">[</span>1<span class="cite-bracket">]</span></a></sup>
</p><p>Subjekte sind in diesem Zusammenhang <i>Akteure</i>, also zum Beispiel <a href="Benutzer" title="Benutzer">Benutzer</a>, <a href="Prozess_(Computer)" class="mw-redirect" title="Prozess (Computer)">Prozesse</a> oder <a href="Computerprogramm" title="Computerprogramm">Programme</a>. Objekte sind <a href="Daten" title="Daten">Daten</a> oder <a href="Ressourcen" class="mw-redirect" title="Ressourcen">Ressourcen</a> (wie <a href="Datei" title="Datei">Dateien</a>, <a href="Drucker_(Ger%C3%A4t)" title="Drucker (Gerät)">Drucker</a> etc.), auf denen ein Subjekt Operationen ausführen kann. Dabei ist zu beachten, dass Subjekte zugleich Objekte sein können: Ein Administrator (Subjekt) hat zum Beispiel das Recht, einen Benutzer zu löschen (in diesem Zusammenhang ein Objekt). Umgekehrt kann aus einem Objekt ein Subjekt werden, zum Beispiel wenn man ein Programm „startet“, also aus einer Datei einen Prozess erzeugt.
</p><p>Eine Möglichkeit zur Darstellung der Zugriffsrechte, die diesem Faktor Rechnung trägt, ist die Darstellung als <a href="Graph_(Graphentheorie)" title="Graph (Graphentheorie)">Graph</a> mit gerichteten, beschrifteten Kanten: Jeder Knoten im Graph entspricht einem Subjekt oder Objekt, jede Kante einer „hat-Recht“-Beziehung.
</p><p>Unter <a href="Unix" title="Unix">Unix</a> und <a href="Windows" class="mw-redirect" title="Windows">Windows</a> erfolgt die Rechtezuweisung über eine vom Administrator verwaltete freigegebene Zugriffssteuerungsliste, auch DACL (Discretionary Access Control List) genannt. Die Einträge in dieser Liste werden mit ACE (Access Control Entry) abgekürzt. Überwachungseinstellungen werden über die SACL (System Access Control List) gesteuert, die sämtliche Sicherheits-Rollen enthält und die Ereignisse bei Zugriff auf die DACL generiert.
</p>
<div class="mw-heading mw-heading2"><h2 id="Nachteile">Nachteile</h2></div>
<p>Unter Umständen ist es notwendig, für bestimmte eingeschränkte Operationen dem Benutzer erweiterte Zugriffsrechte zu gewähren. Ein Beispiel hierfür ist das Ändern des eigenen Passwortes durch den Benutzer unter <a href="Unix" title="Unix">Unix</a>.
</p><p>Um solche Operationen zu ermöglichen, wird unter Unix das entsprechende Programm mit dem sogenannten <a href="Setuid" title="Setuid">SUID</a>-Flag versehen, sodass das Programm unter der Benutzeridentifikation des Eigentümers der Programmdatei ausgeführt wird. Häufig ist dies der Benutzer <i>root</i>, der auf einem Unix-System Zugriff auf alle Systemressourcen besitzt.
</p><p>Dadurch entsteht die Gefahr, dass ein Unbefugter durch die Ausnutzung einer <a href="Sicherheitsl%C3%BCcke_(Software)" class="mw-redirect" title="Sicherheitslücke (Software)">Sicherheitslücke</a> die volle Kontrolle über das System erlangen könnte.
</p><p>Daher wurden für bestimmte Betriebssysteme, wie <a href="Linux" title="Linux">Linux</a> oder <a href="FreeBSD" title="FreeBSD">FreeBSD</a> Erweiterungen entwickelt, die auf einem anderen Sicherheitskonzept beruhen. Unter diesen Erweiterungen werden die Entscheidungen über Zugriffsrechte nicht mehr allein auf der Basis der Benutzeridentifikation getroffen, unter der ein Unix-Programm ausgeführt wird. Dadurch wird verhindert, dass ein Angreifer durch Ausnutzen einer Sicherheitslücke die vollständige Kontrolle über ein System erlangen kann.
</p>
<div class="mw-heading mw-heading2"><h2 id="Siehe_auch">Siehe auch</h2></div>
<ul><li><a href="Mandatory_Access_Control" title="Mandatory Access Control">Mandatory Access Control</a></li>
<li><a href="Role_Based_Access_Control" title="Role Based Access Control">Role Based Access Control</a></li></ul>
<div class="mw-heading mw-heading2"><h2 id="Einzelnachweise">Einzelnachweise</h2></div>
<ol class="references">
<li id="cite_note-1"><span class="mw-cite-backlink"><a href="#cite_ref-1">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="http://csrc.nist.gov/rbac/ferraiolo-kuhn-92.pdf">Role-Based Access Controls</a> (PDF; 62&nbsp;kB), David F. Ferraiolo and D. Richard Kuhn, 15th National Computer Security Conference, 1992, NIST.</span>
</li>
</ol></div><!--htdig_noindex--><div><div class="zim-footer">
Dieser Artikel wurde von <a class="external text" title="Zuletzt bearbeitet am 2021-05-01" href="https://de.wikipedia.org/wiki/?title=Discretionary_Access_Control&amp;oldid=211488074">Wikipedia</a> herausgegeben. Der Text ist unter <a class="external text" href="https://creativecommons.org/licenses/by-sa/4.0/deed.de">Creative Commons Attribution-Share Alike 4.0</a> verfügbar, sofern nicht anders angegeben. Für die Mediendateien können zusätzliche Bedingungen gelten.
</div>
</div><!--/htdig_noindex--></div>
</div>
</main>
</div>
</div>
</div>
<script src="./_webp_/webpHandler.js"></script>

</body></html>