DAC
Discretionary Access Control
DAC(任意アクセス制御)とは
ひとことで
リソースの所有者が、誰にアクセスを許可するかを任意に決められる方式。一般的なファイル共有の権限設定など。
たとえると
自宅の合鍵を誰に渡すかを、家の持ち主が自分で決められるようなものです。管理人(組織)ではなく、持ち主の判断で「誰が入れるか」が決まります。
現場ではこう使う
営業部の社員が、自分で作った共有フォルダにプロジェクトメンバーの閲覧権限を自分で追加しました。手軽で便利ですが、別の社員が誤って「全社員に編集権限」を付けてしまい、機密の見積書が誰でも見られる状態になっていたことが、後の監査で見つかりました。
試験のポイント
EXAM POINT「所有者(オーナー)が権限を決める」「ファイルの作成者が共有相手を設定する」と出てきたらDAC。一般的なOSのファイル権限が代表例です。柔軟な反面、権限の管理が個人任せになり統一が難しい点が弱点です。ラベル(機密区分)に基づいてシステムが強制するMAC、役割で決めるRBAC、属性で決めるABACとの違いが問われます。
混同しやすい用語との違い
- MAC機密ラベル(極秘・秘など)に基づきシステムが強制する。所有者でも権限を変えられない
- RBAC職務などの役割ごとに権限をまとめて付与する。個人ではなく組織が決める
- ABAC部署・時刻・場所などの属性の組み合わせで許可を判断する