マルテクテクBETA Security+
DAC
Discretionary Access Control

DAC(任意アクセス制御)とは

ひとことで

リソースの所有者が、誰にアクセスを許可するかを任意に決められる方式。一般的なファイル共有の権限設定など。

たとえると

自宅の合鍵を誰に渡すかを、家の持ち主が自分で決められるようなものです。管理人(組織)ではなく、持ち主の判断で「誰が入れるか」が決まります。

現場ではこう使う

営業部の社員が、自分で作った共有フォルダにプロジェクトメンバーの閲覧権限を自分で追加しました。手軽で便利ですが、別の社員が誤って「全社員に編集権限」を付けてしまい、機密の見積書が誰でも見られる状態になっていたことが、後の監査で見つかりました。

試験のポイント

EXAM POINT「所有者(オーナー)が権限を決める」「ファイルの作成者が共有相手を設定する」と出てきたらDAC。一般的なOSのファイル権限が代表例です。柔軟な反面、権限の管理が個人任せになり統一が難しい点が弱点です。ラベル(機密区分)に基づいてシステムが強制するMAC、役割で決めるRBAC、属性で決めるABACとの違いが問われます。

混同しやすい用語との違い

  • MAC機密ラベル(極秘・秘など)に基づきシステムが強制する。所有者でも権限を変えられない
  • RBAC職務などの役割ごとに権限をまとめて付与する。個人ではなく組織が決める
  • ABAC部署・時刻・場所などの属性の組み合わせで許可を判断する

関連用語

DAC が出てくる Security+ の問題に挑戦してみましょう。

無料で演習を始める