PH软件开发公司承接了ZF企业基于因特网的B2C业务系统的研发任务。ZF企业提出的业务系统安全性要求之一是防止授权侵犯和保留用户痕迹。针对这一要求,PH公司架构师给出的解决方案最可能是______。
A.完整性(Integrity)框架方案
B.访问控制(Access Control)框架方案
C.身份鉴别(Authentication)框架方案
D.抗抵赖(Non-repudiation)框架方案
参考答案:D
解析:[要点解析] 授权侵犯是指被授权以某一目的使用某一系统或资源的某个人,却将此权限用于其他非授权的目的,也称做“内部攻击”。
防止授权侵犯的主要手段是提供类似于审计的功能,从系统安全体系架构的设计角度而言,即提供抗抵赖(Non-repudiation)框架。抗抵赖服务包括证据的生成、验证和记录,以及在解决纠纷时随即进行的证据恢复和再次验证。该框架中抗抵赖服务的目的是提供有关特定事件或行为的证据。当涉及消息内容的抗抵赖服务时,为提供原发证明,必须确认数据原发者和接收者的身份和数据完整性。在某些情况下,还可能需要涉及上下文关系(如日期、时间及原发者/接收者的地点等)的证据等。通常,抗抵赖服务由4个独立的阶段组成,分别为证据生成,证据传输、存储和恢复,证据验证,以及解决纠纷。
所谓完整性是指数据不以未经授权方式进行改变或损毁的特征。完整性(Integrity)框架方案的基本目的是,通过阻止威胁或探测威胁,保护可能遭到不同方式危害的数据完整性和数据相关属性完整性。
访问控制(Access Control)框架方案用于决定开放系统环境中允许使用哪些资源,以及在什么地方适合阻止未授权访问的过程。
鉴别(Authentication)框架方案的基本目的是,防止其他实体占用和独立操作被鉴别实体的身份。