Information technology — Open Systems Interconnection — Systems Management: Objects and attributes for access control

Describes an Access Control Security Model and the management information necessary for creating and administering access control associated with OSI System Managements. Security policy adoped for any instance of use is not specified and is left as an implementation choise. This Specification is of generic application and is applicable to the security management of many types of application. It is expected to be adoped for TMN use. Identical text is published as ITU-T Recommendation X.741.

Technologies de l'information — Interconnexion de systèmes ouverts (OSI) — Gestion-systèmes: Objets et attributs de contrôle d'accès

General Information

Status
Published
Publication Date
20-Dec-1995
Current Stage
9093 - International Standard confirmed
Start Date
29-Jul-2008
Completion Date
14-Feb-2026

Relations

Effective Date
06-Jun-2022
Effective Date
15-Apr-2008

Overview

ISO/IEC 10164-9:1995 (also published as ITU‑T X.741) specifies an Access Control Security Model and the management information required to create and administer access control within Open Systems Interconnection (OSI) Systems Management. The standard is generic - it does not mandate a specific security policy, leaving policy choices to implementers - and is intended for broad use including Telecommunications Management Network (TMN) environments.

Key Topics

The standard covers the information and functional building blocks needed for OSI-based access control management:

  • Access Control Security Model: conceptual model for representing access rights in OSI systems management.
  • Management Information: definitions of managed objects, parameters, attributes, and name bindings used to represent access control data.
  • Access Control Policies & Procedures: structures for representing policies, rules and procedures (policy choice is implementation-specific).
  • Services and Functional Units: service definitions including access control management service, targets/initiators administration, operations administration, label administration, and access control notification.
  • Protocol & Syntax: abstract syntax, elements of procedure, and negotiation of the access control functional unit (aligned with OSI/CMIP principles).
  • Conformance: static, dynamic, and management information conformance requirements and proforma templates (MCS, MICS, MOCS, MRCS, MIDS).
  • Annexes: extensive annexes provide management information definitions, proformas, mapping to CMIP access control parameters, and relation to security frameworks (e.g., X.812 / ISO/IEC 10181‑3).

Applications and Users

ISO/IEC 10164-9:1995 is practical for:

  • Network and systems management architects designing OSI/CMIP-based management systems with integrated access control.
  • TMN operators and vendors implementing standardized management interfaces in telecommunications networks.
  • Security architects who need a standardized model for representing access control objects and attributes in management systems.
  • Conformance testers and integrators verifying static/dynamic behavior and management information conformance against OSI access control specifications.

Practical benefits include consistent representation of access control data across management systems, interoperability in OSI/CMIP environments, and a reusable template for implementing access control services in diverse applications.

Related Standards

  • Identical text: ITU‑T X.741
  • Works with other OSI management and security standards such as ISO/IEC 10164 (other parts), ISO/IEC 10181 (security frameworks), ISO/IEC 9595/9596 (CMIS/CMIP) and ASN.1/BER specifications referenced by the OSI stack.

Keywords: ISO/IEC 10164-9:1995, access control, OSI systems management, Access Control Security Model, TMN, ITU‑T X.741, CMIP, managed objects, security management, conformance.

Buy Documents

Standard

ISO/IEC 10164-9:1995 - Information technology -- Open Systems Interconnection -- Systems Management: Objects and attributes for access control

English language (108 pages)
sale 15% off
Preview
sale 15% off
Preview
Standard

ISO/IEC 10164-9:1995 - Technologies de l'information -- Interconnexion de systemes ouverts (OSI) -- Gestion-systemes: Objets et attributs de contrôle d'acces

French language (111 pages)
sale 15% off
Preview
sale 15% off
Preview
Standard

ISO/IEC 10164-9:1995 - Technologies de l'information -- Interconnexion de systemes ouverts (OSI) -- Gestion-systemes: Objets et attributs de contrôle d'acces

French language (111 pages)
sale 15% off
Preview
sale 15% off
Preview

Get Certified

Connect with accredited certification bodies for this standard

BSI Group

BSI (British Standards Institution) is the business standards company that helps organizations make excellence a habit.

UKAS United Kingdom Verified

NYCE

Mexican standards and certification body.

EMA Mexico Verified

Sponsored listings

Frequently Asked Questions

ISO/IEC 10164-9:1995 is a standard published by the International Organization for Standardization (ISO). Its full title is "Information technology — Open Systems Interconnection — Systems Management: Objects and attributes for access control". This standard covers: Describes an Access Control Security Model and the management information necessary for creating and administering access control associated with OSI System Managements. Security policy adoped for any instance of use is not specified and is left as an implementation choise. This Specification is of generic application and is applicable to the security management of many types of application. It is expected to be adoped for TMN use. Identical text is published as ITU-T Recommendation X.741.

Describes an Access Control Security Model and the management information necessary for creating and administering access control associated with OSI System Managements. Security policy adoped for any instance of use is not specified and is left as an implementation choise. This Specification is of generic application and is applicable to the security management of many types of application. It is expected to be adoped for TMN use. Identical text is published as ITU-T Recommendation X.741.

ISO/IEC 10164-9:1995 is classified under the following ICS (International Classification for Standards) categories: 35.100.70 - Application layer. The ICS classification helps identify the subject area and facilitates finding related standards.

ISO/IEC 10164-9:1995 has the following relationships with other standards: It is inter standard links to ISO/IEC 10164-9:1995/Cor 2:1999; is excused to ISO/IEC 10164-9:1995/Cor 2:1999. Understanding these relationships helps ensure you are using the most current and applicable version of the standard.

ISO/IEC 10164-9:1995 is available in PDF format for immediate download after purchase. The document can be added to your cart and obtained through the secure checkout process. Digital delivery ensures instant access to the complete standard document.

Standards Content (Sample)


lSO/lEC
INTERNATIONAL
STANDARD 10164-9
First edition
1995-12-15
Information technology - Open Systems
Interconnection - Systems Management:
Objects and attributes for access control
- Interconnexion de syst6mes ouverts
Technologies de I’informa tion
(09) - Gestion de syst&mes: Objets et attributs pour le contr6le d’acc&s
Reference number
q ln;r
lSO/IEC 10164-97 995(E)
ISO/IEC 10164-9: 1995(E)
Contents
Page
..............................................................................................................................................................
Scope
Normative references .
........................................................................
2.1 Identical Recommendations I International Standards
..........................
2.2 Paired Recommendations I International Standards equivalent in technical content
......................................................................................................................................................
Definitions
.......................................................................................................
3.1 Basic reference model definitions
.........................................................................................................
3.2 Security architecture definitions
...................................................................................................
3.3 Management framework definitions
......................................................................................... 4
3.4 Security frameworks overview definitions
3.5 Access control framework definitions .
........................................................................................
3.6 Systems management overview definitions
. .
Management information model definitions .
3.7
...........................................................
Implementation conformance statement proforma definitions
3.8
.................................................................................................
3.9 Event report management definitions
...................................................................................................
3.10 OSI conformance testing definitions
.........................................................................................................................
3.11 Additional definitions
.............................................................................................................................
Symbols and abbreviations
Conventions .
..................................................................................................................................................
Requirements
...................................................................................................
Interpretation of the Access Control Model
7.1 Overview .
........................................................................................................................
7.2 Access control policies
.................................................................................................................
7.3 Access control information
Access control procedures .
7.4
................................................................................................
Representation of access control rules
7.5
.........................................................................................................................................
Generic definitions
.................................................................................................................................
8.1 Managed objects
8.2 Parameters .
83 . Name bindings .
Attributes .
84 .
Imported generic definitions .
.........................................................................................................................................
816 Compliance
...........................................................................................................................................
Service definition
91 . Introduction .
...................................................................................................
. Access control management service
............................................................................................................
93 . Targets administration service
Initiators administration service .
94 .
.......................................................................................................
95 Operations administration service
...............................................................................................................
916 Label administration service
.....................................................................................................
9.7 Access control notification service
_-
0 ISO/IEC 1995
All rights reserved. Unless otherwise specified, no part of this publication may be reproduced or
electrxic or mechaical, irlcldding photocopying and
utilized in any form or by any means,
microfilm, without permission in writing from the publisher.
ISO/IEC Copyright Office l Case postale 56 l CH-1211 Gen&e 20 l Switzerland
Printed in Switzerland
ii
ISO/IEC 10164=9:1995(E)
0 ISO/IEC
Page
.............................................................................................................................................. 26
10 Functional units
11 Protocol .
11.1 Elements of procedure .
11.2 Abstract syntax . 26
11.3 Negotiation of access control functional unit . 27
Relationship with other functions . 27
.................................................................................................................................................. 29
13 Conformance
.............................................................................................................................. 29
13.1 Static conformance
........................................................................................................................ 29
13.2 Dynamic conformance
........................................................................ 30
13.3 Management information conformance requirements
................................................................................................... 31
Annex A - Definition of management information
........................................................................................................................................ 49
Annex B - MCS proforma
Annex C - MICS proforma .
..................................................................................................................................... 61
Annex D - MOCS proforma
..........................................................................................................
Annex E - MRCS proforma for name binding
.................................................................................................................... 104
Annex F - MIDS (Parameter) proforma
............................................................................................................
Annex G - CMIP Access Control Parameter
Annex H -Relationship to ITU-T Rec. X.812 I ISO/IEC 10181-3: Security Frameworks in Open Systems -
Access Control .
. . .
0 ISOAEC
ISO/IEC 10164=9:1995(E)
Foreword
IS0 (the International Organization for Standardization) and IEC (the International Electrotechnical Commission) form
the specialized system for worldwide standardization. National bodies that are members of IS0 or IEC participate in the
development of International Standards through technical committees established by the respective organization to deal
with particular fields of technical activity. IS0 and IEC technical committees collaborate in fields of mutual interest.
Other international organizations, governmental and non-governmental, in liaison with IS0 and IEC, also take part in the
work.
In the field of information technology, IS0 and IEC have established a joint technical committee, ISO/IEC JTC 1. Draft
International Standards adopted by the joint technical committee are circulated to national bodies for voting. Publication
as an International Standard requires approval by at least 75 % of the national bodies casting a vote.
International Standard ISO/IEC 10164-g was prepared by Joint Technical Committee ISO/IEC JTC 1, Information
technology, Subcommittee SC 21, Open systems interconnection, data management and open distributed processing, in
collaboration with ITU-T. The identical text is published as ITU-T Recommendation X.741.
ISOAEC 10164 consists of the following parts, under the general title Information technology - Open Systems Inter-
connection - Systems Management:
- Part I: Object managementfunction
- Part 2: State management function
Part 3: Attributes for representing relationships
Part 4: Alarm reporting function
Part 5: Event report management function
Part 6: L+og control function
- Part 7: Security alarm reporting function
- Part 8: Security audit trail function
Part 9: Objects and attributes for access control
Part 10: Accounting metering function
- Part I I: Metric objects and attributes
- Part 12: Test management function
- Part I3: Summarization function
Part 14: Confidence and diagnostic test categories
- Part 15: Scheduling function
- Part 16: Management knowledge management function
- Part I7: Change over-junction
Part I8: Somare management function
Part 19: Management domain and Management policy management function
Annexes A to F form an integrai part of this part of ISO/IEC 10164. Annexes G and H are for information only.

@ ISO/IEC
ISO/IEC 10164=9:1995(E)
Introduction
This Recommendation I International Standard specifies an Access Control Security Model and the management
information necessary for creating and administering access control associated with OS1 Systems Management. Security
policy adopted for any instance of use is not specified and is left as an implementation choice. This Specification is of
generic application and is applicable to the security management of many types of application. It is expected to be
adopted for TMN use.
This page intentionally left blank

This page intentionally left blank

ISO/IEC 10164-9 : 1995 (E)
Normative references
The following Recommendations and International Standards contain provisions which, through reference in this text,
constitute provisions of this Recommendation I International Standard. At the time of publication, the editions indicated
were valid. All Recommendations and Standards are subject to revision, and parties to agreements based on this
Recommendation I International Standard are encouraged to investigate the possibility of applying the most recent
edition of the Recommendations and Standards listed below. Members of IEC and IS0 maintain registers of currently
valid International Standards. The Telecommunication Standardization Bureau of the ITU maintains a list of currently
valid ITU-T Recommendations.
21 . Identical Recommendations I International Standards
-
ITU-T Recommendation X.200 (1994) I ISO/lEC 7498-l : 1994, Information technology - Open Systems
Interconnection - Basic Reference Model: The Basic Model.
-
ITU-T Recommendation X.509 (1993) I ISO/IEC 9594-8: 1995, Information technology - Open Systems
Interconnection - The Directory. Authentication framework.
-
CCI’IT Recommendation X.701 (1992)‘) I ISO/IEC 10040: 1992? Information technology - Open
Systems Interconnection - Systems management overview.
-
CCI‘IT Recommendation X.720 (1992) I ISO/IEC 10165-l : 1993, Information technology - Open Systems
Interconnection - Structure of management information: Management information model.
-
CCITT Recommendation X.72 1 (1992) I ISO/IEC 10 165-2: 1992, Information technology - Open Systems
Interconnection - Structure of management information: Definition of management information.
-
CCITT Recommendation X.722 (1992) I ISO/IEC 10165-4: 1992, Information technology - Open Systems
Interconnection - Structure of management information: Guidelines for the definition of managed
objects.
-
ITU-T Recommendation X.724 (1993) I ISO/IEC 10165-6: 1994, Information technology - Open Systems
Interconnection - Structure of management information: Requirements and guidelines for implementation
conformance statement proformas associated with OSI management.
-
CCITT Recommendation X.730 ( 1992) I ISO/lEC 10164- 1: 1993, Information technology - Open Systems
Interconnection - Systems management: Object management function.
-
CCITT Recommendation X.73 1 (1992) I ISO/IEC 10164-2: 1993, Information technology - Open Systems
Interconnection - Systems management: State management function.
-
CCITT Recommendation X.732 (1992) I ISO/IEC 10164-3: 1993, Information technology - Open Systems
Interconnection - Systems management: Attributes for representing relationships.
-
CCITT Recommendation X.734 (1992) I ISO/IEC 10164-5: 1993, Information technology - Open Systems
Interconnection - Systems management: Event report management function.
-
CCITT Recommendation X.736 (1992) I ISO/IEC 10164-7: 1992, Information technology - Open Systems
Interconnection - Systems management: Security alarm reporting function.
-
CCITT Recommendation X.740 (1992) I ISO/IEC 10164-8: 1993, Information technology - Open Systems
Interconnection - Systems management: Security audit trail function.
-
ITU-T Recommendation X.8 102) I ISO/IEC 1018 1-I .2), Information technology - Open Systems
Interconnection - Security frameworks for open systems: Security frameworks overview.
-
ITU-T Recommendation X.8 1 22) I ISO/IEC 1018 1 -3.2), Information technozogy - Open Systems
Interconnection - Security frameworks for open systems. Access control framework.
22 . Paired Recommendations I International Standards equivalent in technical content
-
CCITT Recommendation X.208 (1988), Specification of Abstract Syntax Notation One (ASN. I).
ISOAEC 8824: 1990, Information technology - Open Systems Interconnection - Specification of Abstract
- --
Syntax Notation One (ASN. I).
l) As amended by ITU-T Rec. X.70Kor.2 I ISO/IEC 10040Kor.2.
2, Presently at the stage of draft.
ITU-T Rec. X.741 (1995 E)
ISO/IEC 10164-9 : 1995 (E)
-
CCITT Recommendation X.209 (1988), Specification of Basic Encoding Rules for Abstract Syntax
Notation One (ASN. I).
ISOAEC 8825: 1990, Information technology
- Open systems Interconnection - Specification of Basic
Encoding Rules for Abstract Syntax Notation One (ASN. I).
-
CCITT Recommendation X.217 (1992), Service definition for the Association Control Service Element.
IS0 8649: 1 98g3), Information processing systems - Open Systems Interconnection - Service definition
for the Association Control Service Element.
-
CCITT Recommendation X.227 (1992) Connection-oriented protocol specification for the Association
Control Service Element.
IS0 8650: 1 98g4), Information processing systems - Open Systems Interconnection - Protocol
specification for the Association Control Service Element.
-
CCITT Recommendation X.290 (1992), OSI conformance testing methodology and framework for
protocol Recommendations for CCITT applications - General concepts.
ISOAEC 9646- 1: 1994, Information technology - Open Systems Interconnection - Conformance testing
methodology and framework - Part I: General concepts.
-
CCITT Recommendation X.291 (1992), OSI conformance testing methodology and framework for
protocol Recommendations for CCITT applications -Abstract test suite specification.
-
ISOAEC 9646-2: 1994, Information technology - Open Systems Interconnection - Conformance testing
methodology and framework - Part 2: Abstract Test Suite specification.
-
ITU-T Recommendation X.296? Information technozogy - Open Systems Interconnection -
Conformance testing methodology and framework - Implementation conformance statements.
ISOAEC 9646-7: 1995, Information technology - Open Systems Interconnection - Conformance testing
methodology and framework - Part 7: Implementation conformance statements.
-
CCITT Recommendation X.700 (1992), Management framework for Open Systems Interconnection for
CCITT applications.
ISO/IEC 7498-4: 1989, Information processing systems - Open Systems Interconnection - Basic
Reference Model - Part 4: Management framework.
-
CCITT Recommendation X.7 10 (1991), Common management information service definition for CCITT
applications.
ISOAEC 9595: 199 1) Information technology - Open Systems Interconnection - Common management
information service definition.
-
CCITT Recommendation X.7 11 (199 l), Common management information protocol specification for
CCITT applications.
ISO/IEC 9596- 1: 199 1, Information technology - Open Systems Interconnection - Common management
information protocol - Part I: Specification.
-
CCITT Recommendation X.800 (199 1 ), Security architecture for Open Systems Interconnection for
CCITT applications.
- Open Systems Interconnection - Basic Reference
IS0 7498-2: 1989, Information processing systems
Model - Part 2: Security architecture.
3 Definitions
For the purposes of this Recommendation I International Standard, the following definitions apply.
amended by ISO/IEC 8649:
3, As 198UAmd. 1: 1990.
4, As amended by ISO/IEC 8650: 1988lAmd. 1: 1990.
3 Presently at the stage of draft
ITU-T Rec. X.741 (1995 E)
ISO/IEC 10164-9 : 1995 (E)
31 . Basic reference model definitions
This Recommendation I International Standard makes use of the following term defined in ITU-T Rec. X.200 1
ISOLEC 7498- 1:
-
open system.
32 . Security architecture definitions
This Recommendation I International Standard makes use of the following terms defined in CCITT Rec. X.800 I
IS0 7498-2:
access control;
a)
b) access control list;
authentication;
C)
d) capability;
security label;
e)
security policy.
f)
Management framework definitions
33 l
This Recommendation I International Standard makes use of the following terms defined in CCITT Rec. X.700 I
ISO/IEC 7498-4:
managed object;
a)
b) systems management application entity.
34 . Security frameworks overview definitions
This Recommendation I International Standard makes use of the following terms defined in ITU-T Rec. X.810 I
ISO/IEC 10181-L
security certificate;
a>
b) security domain ;
security token.
c>
Access control framework definitions
35 .
This Recommendation I International Standard makes use of the following terms defined in ITU-T Rec. X.812 1
ISOLIEC 10181-3:
access control certificate;
a)
b) Access Control Decision Information (ADI);
c) Access Control Decision Function (ADF);
d) Access Control Enforcement Function (AEF);
e) Access Control Information (ACI);
access control policy;
f)
g) contextual information;
h) initiator;
Initiator Access Control Decision Information (initiator ADI);
.
Initiator Access Control Information (initiator ACI);
J)
k) Initiator-bound Access Control Information (initiator-bound ACI);
1) Operand Access Control Decision Information (operand ACI);
Operand-bound Access Control Information (operand-bound ACI);
m>
4 ITU-T Rec. X.741 (1995 E)
ISO/IEC 10164-9 : 1995 (E)
n) retained ADI;
target;
0)
p) Target Access Control Decision Information (target ADI);
q) Target Access Control Information (target ACI);
Target-Bound Access Control Information (target-bound ACI).
36 . Systems management overview definitions
This Recommendation I International Standard makes use of the following terms defined in CCITT Rec. X.701 1
ISO/IEC 10040:
generic definitions;
a>
b) managed object class;
c) Managed Object Conformance Statement (MOCS);
Management Information Conformance Statement (MICS);
d)
management operation;
e>
f) MICS proforma;
g) MOCS proforma;
h) notification.
37 . Management information model definitions
This Recommendation I International Standard makes use of the following terms defined in CCITT Rec. X.720 I
ISO/IEC 10165-l:
action;
a)
characteristic.
b)
38 . Implementation conformance statement proforma definitions
This Recommendation I International Standard makes use of the following terms defined in ITU-T Rec. X.724 1
ISO/IEC 101656:
a) Managed Relationship Conformance Statement (MRCS);
b) Management Conformance Summary (MCS);
Management Information Definition Statement (MIDS) proforma;
c)
d) MCS proforma;
e) MRCS proforma.
39 . Event report management definitions
This Recommendation I International Standard makes use of the following term defined in CCITT Rec. X.734 I
ISO/IEC 10164-5:
-
event forwarding discriminator.
_-
3.10 OS1 conformance testing definitions
This Recommendation I International Standard makes use of the following term defined in CCITT Rec. X.290 I
ISO/IEC 9646- 1:
a) PICS proforma;
protocol implementation conformance statement;
b)
system conformance statement.
Cl
IT&T Rec. X.741 (1995 E) 5
ISO/IEC 10164-9 : 1995 (E)
3.11 Additional definitions
3.11.1 security domain authority: An entity responsible for the implementation of a security policy.
operation type: The effective action on a managed object as a result of a management request.
3.11.2
4 Symbols and abbreviations
Access Control Certificate
ACC
AD1 Access Control Decision Information
Access Control Information
AC1
Access Control List
ACL
ADF Access Control Decision Function
AEF Access Control Enforcement Function
CMIS Common Management Information Service
CMIP Common Management Information Protocol
ICS Implementation Conformance Statement
MAPDU Management Application Protocol Data Unit
Management Information Conformance Statement
MCS
MICS Management Information Conformance Statement
Management Information Definition Statement
MIDS
MOCS Managed Object Conformance Statement
MRCS Managed Relationship Conformance Statement
PAC Privilege Attribute Certificate
PIGS Protocol Implementation Conformance Statement
SMAE Systems Management Application Entity
5 Conventions
This Recommendation I International Standard makes use of the notational techniques for defining managed objects and
attributes specified in CCITT Rec. X.722 I ISO/IEC 101654.
Requirements
An OS1 Man agement user req uires that unauthorized access to management applications and management information
be prevented by the use of one or more access control mechanisms.
Control of access to management information is required in each of the following cases:
to protect management information from unauthorized creation, deletion, modification or disclosure by
a)
means of OS1 Management operations;
b) to ensure that initiators are only able to use the management operations for which access rights were
granted during application association establishment; and
to prevent management information from being transmitted to unauthorized recipients by means of
C)
--
confirmed or non-confirmed event reports.
NOTE - For completeness there is also a requirement for the control of access to associations. This subject is for further
study.
Various levels of access control may be required. For example, some users may be given read and write access to
specific attributes, whilst others may have only read access or no access. Some users may be granted rights to access
only specific managed objects whilst other users may have access to a different set of managed objects. For management
operations, access restrictions need to cater for managed objects, individual attributes of managed objects, values of
individual attributes, context of the access and actions associated with the managed object.
ITU-T Rec. X.741 (1995 E)
ISO/IEC 10164-9 : 1995 (E)
There is a requirement for the provision of an access control parameter that may be used in management exchanges
which use CMIS.
There is a requirement for open systems which support access control for management applications which use OS1
management services and protocols to be observed to exhibit the same access control behaviour when imposing the same
set of access control rules.
It is required that the use of access control mechanisms not identified in this Recommendation International Standard
shall not be prevented by the provisions contained herein
In order that the management of access control information be achieved using OS1 systems management, it is required
that:
-
the information be modelled as managed objects so that it may be created, deleted, modified and read;
-
it be possible to determine which targets may be accessed by an initiator; and
-
it be possible to determine which initiators may have access to a target.
It is required that the discovery of which managed objects are contained within a management information sub-tree by
use of a scoped get may be prevented.
It is required that the general application of a scoped management operation (such as delete) may be prevented.
It is required that unique security labels may be assigned to specific targets.
7 Interpretation of the Access Control Model
71 . Overview
Access control for OS1 management is based on the model for access control defined in ITU-T Rec. X.812 I
ISO/IEC 1018 l-3. In the base model, the access control decision and enforcement functions are interposed between the
initiator and the target. This Recommendation I International Standard illustrates how that model applies to the provision
of access control for applications that use OS1 Management services and protocols.
The access control decision function requires information, generically termed Access Control Information (ACI), for use
in the decision making process. Access control information may be modelled as management information and
documented using the notational techniques specified in CCITT Rec. X.722 I ISO/IEC 10165-4. This Recommendation I
International Standard defines some access control information as attributes of managed object classes, so that OS1
systems management may be used to exchange that information between open systems.
NOTE - This Recommendation I International Standard does not specify the actual form or structure of any access control
information that is temporarily or permanently stored in an open system. It does specify the abstract syntax of those elements of
access control information that may be exchanged between open systems using OS1 systems management.
All access control schemes identified in ITU-T Rec. X.8 12 I ISO/IEC 1018 l-3 - ACL schemes, capability schemes,
context based schemes and label based schemes - are applicable to the provision of access control for applications that
use OS1 Management services and protocols. Access control schemes may be used singly or in combination in order that
access control may be supported in accordance with an access control policy appropriate to the security domain.
Access control is controlled by an access control policy. Where a specific access control policy is imposed on a group of
elements, the combination of elements plus access control policy are encompassed by a specific security domain. Within
a security domain a single access control policy is enforced at any instant of time.
Authentication of the OS1 Management user and the peer authentication of SMAEs are outside the scope of this
Recommendation I International Standard. However, the access control procedures defined herein require the use of
authentication procedures at the appropriate time. Possible authentication procedures are described in CCITT
Rec. X.217 I IS0 8649, CCITT Rec. X.227 I IS0 8650 and ITU-T Rec. X.509 I ISO/IEC 9594-8.
Access control for OS1 Management is specified as a collection of denials and permissions to perform management
operations. The user of the management application that invokes the management operation is the initiator, and the
elements of management information, for example managed objects and attributes, identified by the parameters of the
management operation-combine to form the target(s).
Access control of event reports is effected by applying access control to management operations upon event forwarding
discriminators.
ITU-T Rec. X.741 (1995 E)
ISO/IEC 10164-9 : 1995 (E)
72 .
Access control policies
An access control pol icy incorporates one or more sets of rules. It is the responsibility of the access control policy
implementor to ensure that the access control rules accurately represent an instantiation of the access control policy.
An access control policy is a specific management policy that may be the subject of management policy administration.
NOTE - This Recommendation I International Standard does not specify the management of management policies and in
particular does not specify any means to check the integrity of access control information.
An access control policy is enforced by the use of one or more access control schemes. Access control schemes include:
-
ACL schemes;
-
Capability schemes:
-
Context based schemes; and
-
Label based schemes.
If some characteristics of a managed object (for instance attributes) are under the jurisdiction of different security
policies, then the managed object may be in multiple security domains. When multiple access control policies apply to a
managed object, the enforced access control policy is one that is associated with both the initiator and the target.
73 . Access control information
Access control information includes:
-
access control rules;
-
the identity of the initiator of the access request (Initiator ACI);
-
capabilities and security clearances associated with the initiator (Initiator ACI);
-
information pertaining to the authentication of the initiator (Retained ADI);
-
the management information identities (targets) to which access has been requested (Target ACI);
-
capabilities and security clearances associated with the target (Target ACI);
-
the permitted operations that may be performed on the management information (Initiator ACI, Target
ACI);
-
information retained by the access control decision function for subsequent use (Retained ADI); and
-
contextual information.
7.3.1 access control rules: The access control information that represents the permitted operations and the
conditions upon their execution in a security domain. There are five classifications of access, control rule which are to be
applied by the access decision function:
-
Global deny rules: Access control rules that deny access to all targets. If a global rule denies access, then
no other rule shall apply. If a global rule does not deny access, then the item deny rules are imposed.
-
Item deny rules: Access control rules that deny access to particular targets. If an item deny rule denies
access, then no other rule shall apply. If an item deny rule does not deny access, then the global grant
rules are applied.
-
Global grant rules: Access control rules th
at grant access to all targets. If a global rule grants access,
then no other rule shall apply . If a global rule does not grant access, then the item grant rules are imposed.
-
Item grant rules: Access control rules that grant access to particular targets-.-If an item grant rule grants
access, then no other rule shall apply. If an item grant rule does not grant access, then the default rules are
applied.
-
Default rules: The access control rules to be applied when no other rule has specifically granted or
denied access. The default rules shall grant or deny access.
action-bound ACI: The access control information (such as a security label) that is associated with the
7.3.2
management information carried in management operations and event reports.
Action-bound AC1 may also be used to
create and/or modify access control information associated with a target.
ITU-T Rec. X.741 (1995 E)
ISOiIEC 10164-9 : 1995 (E)
7.3.3 initiator-bound ACI: The access control information provided by, or otherwise associated with, the initiator
of a management request. This information may be:
-
the identity of the initiator of the management operation;
-
information conveyed in the access control parameter of management operations (e.g. CMIS access
control parameter, CMIP user information access control parameter);
-
information assigned by a security domain authority; or
-
a combination of the above.
The access control parameter conveyed by CMIS may take the form of security certificate or a security token.
NOTE - The identity of the initiator may be passed from authentication mechanisms using local procedures outside the
scope of this Recommendation I International Standard.
7.3.4 target-bound ACI: The access control information that identifies the management information on which
operations are to be performed.
7.3.5 contextual information: The access control informati on associated w ith context (for example, time of day,
authe ntication level, 1 .ocation, resou rce li .mitation, partici pation in a relationship).
7.3.6 ADI: Action ADI, Initiator ADI, and Target AD1 are derived from Action-bound ACI, Initiator-bound AC1
and Target-bound AC1 respectively, for the decision purpose.
7.3.7 retained ADI: The access control information that is retained by the access control decision function.
According to the access control policy, some of this information may be retained for periods of time longer than that of
the life of an association. Retained ADI may be used by the ADF to evaluate access privileges.
74 . Access control procedures
Access control rules specify the security criteria that have to be met in order to allow management information to be
accessed. The rules may mandate that some or all of the following procedures be performed:
-
validation of initiator-bound ACI;
-
identification of the target;
-
determination of the access decision;
-
modification of retained ADI;
-
modification of target-bound ACI; and
-
enforcement of the decision.
Prior to the establishment of an association, access control information that represents access control rules for that access
control domain may be generated and distributed by a security domain authority using mechanisms outside the scope of
this Recommendation I International Standard.
The procedures which follow specify which access decisions have to be made, not where they are to be made. This
specify whether the decisions are to be made in the managing system,
Recommendation I International Standard does not
managed system, both systems or elsewhere.
It is the responsibilitv of the initiator to provide access control information that is compatible with the access control
mechanism; specified by the securi ty policy.
The use of some or all of these procedures does not exclude the use of other procedures and other access control
I International Standard.
mechanisms not specified by this Recommendation
7.4.1 Validation of initiator-bound AC1
Initiator-bound AC1 may be supplied in the access control parameter of the CMIS service request for the management
operation. The information may take the form of a security certificate, for example an Access Control Certificate (ACC),
or a security token.
The security policy specifies which of the following shall be performed:
-
the integrity of the information shall be validated using procedures outside the of this
scope
Recommendation I International Standard
-
the validity of the information shall be verified by checking that the origin of the information was a
recognized security domain authority;
ITU-T Rec. X.741 (1995 E) 9
ISO/IEC 10164-9 : 1995 (E)
-
the content of the information shall be verified by checking that the value of the information was within a
permitted range.
7.4.2 Identification of the target
A target is an element of information that is to be protected by an access control scheme. Management information is
contained in the management information tree. A sub-tree may be selected using the CMIS scope parameter. Where this
is the case, then the entire selected sub-tree is considered a target. The selection may be further refined by use of the
CMIS scope and filter parameters which select individual managed objects and their characteristics from the
management information tree. In this case all the selected managed objects and their characteristics are the target. At the
finest granularity it is possible to select individual managed objects from the management information tree. In this case,
only the selected managed object and its characteristics are the target.
Any given management operation request identifies one or more targets. These targets are identified as follows:
When the scope parameter is present in the request, the entire management sub-tree encompassed by the
a)
request is a target. That is, the combination of base managed object class, base managed object instance,
-scope, synchronization, operation type, attribute id, action id, attributeInfoArg value, actionInfoArg value
parameters forms a target;
When the scope and filter parameters are present in the request, the selected managed objects and
b)
characteristics of those managed objects is a target. That is, each distinct base managed object class, base
managed object instance, attributevalue, operation type, attribute id, action id, attributeInfoArg value,
actionInfoArg value) combination formed from
-
the managed objects selected by the base managed object class, base managed object instance and
scope parameters; and
-
the filter item elements of the filter parameter
forms a target; or
Each distinct managed object and its characteristics selected by the operation form a target. That is, base
C)
managed object class, managed object class, base managed object instance, managed object instance,
superior managed object instance, reference managed object instance, initial value managed object
instance, operation type, attribute id, action id, attributeInfoArg value, actionInfoArg value combination
for each managed object selected by the managed object selection parameters is a target.
NOTE - A target includes the operation(s) that is (are) requested for the managed object.
7.4.3 Determination of the access decision
The access control decision function shall perform all of the procedures specified by the security policy. Initiator ADI,
Retained ADI, Target ADI, Operand ADI, and contextual information may be used during the procedures. The security
policy may include some, or all, of the procedures in 7.4.3.1.
7.4.3.1 Access decision procedures
The procedure identified in 7.4.3.1.1 shall be applied first.
7.4.3.1.1 Identify the management information access rules that apply to the security domain of the initiator and the
target.
7.4.3.1.2 For all global rules that deny access by initiators, perform the applicable tests in 7.4.3.2. If any test returns
success, indicate to the access control enforcement function that the management operation request shall be denied and
apply the procedures in 7.4.6, otherwise apply procedure in 7.4.3.1.3.
7.4.3.1.3 For all item rules that deny access to targets, perform the applicable tests in 7.4.3.2. If any test returns success,
indicate to the access control enforcement function that the management operation request shall be denied and apply the
_-
procedures in 7.4.6, otherwise apply procedure in 7.4.3.1.4.
7.4.3.1.4 For all global rules that grant access by initiators, perform the applicable tests in 7.4.3.2. If any test returns
success, indicate to the access control enforcement function that the management operation request shall be granted and
apply the procedures in 7.4.4,7.4.5 and 7.4.6, otherwise apply procedure in 7.4.3.1 S.
7.4.3.1.5 For all item rules that grant access to targets, perform the applicable tests in 7.4.3.2. If any test returns success,
indicate to the access control enforcement function that the management operation request shall be granted and apply the
procedures in 7.4.4,7.4.5 and 7.4.6, otherwise apply procedure in 7.4.3.1.6.
ITU-T Rec. X.741 (1995 E)
ISOLIEC 10164-9 : 1995 (E)
7.4.3.1.6 If the policy has not specified any rule that specifically grants or denies access to the target, indicate to the
access control enforcement function that the management operation request shall be granted or denied according to the
default rule for that operation, and the default denial response shall apply. If the management operation request is to be
denied, only the procedures in 7.4.6 apply otherwise apply the procedures in 7.4.4, 7.4.5 and 7.4.6.
7.4.3.2 Access decision tests
The following tests are available to the access decision function, in accordance with the security policy. Each test
receives information associated with the initiator and a rule identifying operations on targets. Each test returns a boolean,
the value of which is the truth or falsehood of the proposition that “the initiator satisfies the rule’.
Evaluating a requested operation on a specific target managed object may require information about a superior, reference
or initial values managed object class or instance that will be disclosed to the initiator. If the initiator does not have
access (GET permission) to the required information about the superior, reference or initial values managed object class
or instance as determined appropriately by a) to e) below, then the rule shall evaluate to FALSE:
a) When
...


NORME INTERNATIONALE ISO/CEI 10164-9:1995
RECTIFICATIF TECHNIQUE 2
Publié 1999-I I-OI
Version française parue en 2000
INTERNATIONAL ORGANIZATION FOR STANDARDIZATION . MDYqYHAPO,QHAFI OPrAHM3AqVlfi l-l0 CTAH,&4PTM3A~MM . ORGANISATION INTERNATIONALE DE NORMALISATION
INTERNATIONAL ELECTROTECHNICAL COMMISSION . MUYqYHAPOAHA5l 3JlEKTPOTEXHMYECKA5l KOMMCCMFI . CoMMissioN ÉLE~TROTECHNIOUE INTERNATIONALE
Technologies de l’information - Interconnexion de systèmes
ouverts (OSI) - Gestion-systèmes: Objets et attributs de contrôle
d’accès
RECTIFICATIF TECHNIQUE 2
Information technology - Open Systems Interconnection - Systems Management: Objects and attributes for
access control
TECHNICAL CORRIGENDUM 2
Le Rectificatif technique 2 à la Norme internationale ISO/CEI 10164-9:1995 a été élaboré par le comité technique
mixte ISO/CEI JTC 1, Technologies de /‘information.
ICS 35.100.70 Réf. no ISO/CEI 10164-g: 1995Kor.2: 1999(F)
0 ISO/CEI 1999 - Tous droits réservés
Imprimé en Suisse
Page blanche
ISOKEI 10164-9 : 1995Kor.2 : 1999 (F)
NORME INTERNATIONALE
RECOMMANDATION UIT-T
TECHNOLOGIES DE L’INFORMATION - INTERCONNEXION DES
SYSTÈMES
OUVERTS - GESTION DES SYSTÈMES: OBJETS ET ATTRIBUTS
POUR LE CONTRÔLE D’ACCÈS
CORRIGENDUM TECHNIQUE 2
Paragraphe A.2.3
1)
Remplacer AccessControl-ASNlModule.denyAccesspar AccessControl-ASNlModule.deny
Supprimer le PRESENT IF formaté en blanc et donc non visible sur l’exemplaire imprimé) des spéciJications
CONDITIONAL PACKAGE pour duration, dailyScheduling weekIyScheduling et externalScheduler
Dans la production authenticationContextPackage remplacer
REGISTERED AS { joint-iso-ccitt(2) ms(9) function(2) part9(9) package(4) (2) };Par
REGISTERED AS { joint-iso-ccitt(2) ms(9) function(2) part9(9) package(4) authenticationContextPackage(2) };
Paragraphe A.2.4
2)
A 1aJin de accessControlNotificationEmitterPkg remplacer ;;; par ;;;;
Paragraphe A.2.5
3)
Dans operationsListPackage ATTRIBUTES operationslist
remplacer ADD-REMOVE;; par ADD-REMOVE;
Dans OperationsListPackage REGISTERED AS
remplacer (15)) par (15));
Dans OperationsListPackage PRESENT IF
remplacer contenu ! par contenu!;
Paragraphe A.2.11
4)
Remplacer DERIVED FROM top par DERIVED FROM “CCITT Rec. X.721 1 ISO/IEC 10165=2:1992”:top
Paragraphe A.2.14
5)
Ne concerne que la version anglaise.
Rec. UIT-T X.741 (1995)lCor.2 (1998 F) 1

ISOKEI 10164-9 : 1995Kor.2 : 1999 (F)
Paragraphe A.4.1
6)
Remplacer AccessControlDefïnitions par AccessControl-ASNlModule
Paragraphe A.5.1
7)
Remplacer AccessControlDefïnitions par AccessControl-ASNlModule
Paragraphe A.5.2
8)
Remplacer AccessControlDefinitions par AccessControl-ASNlModule
Paragraphe A.5.3
9)
Remplacer AccessControlDefinitions par AccessControl-ASNlModule
Paragraphe A.5.4
10)
Remplacer AccessControlDefinitions par AccessControl-ASNlModule
Remplacer PARAMETERS invalidAccesscontrolFilterpar PARAMETERS invalidAccessControlFilter
Paragraphe A.5.6
11)
Remplacer AccessControlDefinitions par AccessControl-ASNlModule
Paragraphe A.5.7
12)
Remplacer AccessControlDefïnitions par AccessControl-ASNlModule
Paragraphe A.5.8
13)
Remplacer AccessControlDefmitions par AccessControl-ASNlModule
Paragraphe A.5.9
14)
Remplacer AccessControlDefinitions par AccessControl-ASNlModule
Paragraphe A.5.10
Remplacer AccessControlDefmitions par AccessControl-ASNlModule
Paragraphe A.5.11
Remplacer AccessControlDefinitions par AccessControl-ASNlModule
Paragraphe A.5.12
Remplacer AccessControlDefhitions par AccessControl-ASNlModule
Rec. UIT-T X.741 (199QKor.2 (1998 F)
ISO/CEI 10164-9 : 199WCor.2 : 1999 (F)
Paragraphe A.5.14
18)
Remplacer AccessControlDefhitions par AccessControl-ASNlModule
Paragraphe A.5.17
19)
Remplacer AccessControlDefinitions par AccessControl-ASNlModule
Paragraphe A.5.18
20)
Remplacer AccessControlDefïnitions par AccessControl-ASNlModule
Remplacer EQUALITY SET-COMPARISON par EQUALITY, SET-COMPARISON
Paragraphe A.5.20
21)
RempZacer AccessControlDefmitions par AccessControl-ASNlModule
Paragraphe A.5.21
22)
Remplacer AccessControlDefinitions par AccessControl-ASNlModule
Paragraphe A.5.22
23)
RempZacer AccessControlDefïnitions par AccessControl-ASNlModule
Paragraphe A.5.24
24)
Remplacer AccessControlDefmitions par AccessControl-ASNlModule
Paragraphe A.5.25
2%
Remplacer AccessControlDefinitions par AccessControl-ASNlModule
Paragraphe A.5.26
26)
AccessControl-ASNlModule
Remplacer AccessControlDefin
Par
Paragraphe A.6
Dans la première ligne:
remplacer AccessControlDefmitions { joint-iso-ccitt ms(9) function(2) part9(9) asnlModule(2) 1 }
AccessControl-ASNlModule ( joint-iso-ccitt ms(9) function(2) part9(9) asnlModule(2) 2 }
Par
Avant le IMPORTS pour DistinguishedName ajouter la Note suivante sous forme de commentaire ASN. 1:
-- NOTE - La présente Recommandation 1 Norme internationale importe les noms distinct@ de la
-- Rec. X 501 du CCITT (I 988) 1 ISO/CEI 9594-2: 1990. La spécification de cette syntaxe peut maintenant
-- être consultée dans une annexe informative de Ia Rec. UIT-TX. 71 I (1997) 1 ISOKEI 9.596-I :1997.
Supprimer ce qui suit:
FunctionalUnitPackage
FROM SMASE-A-ASSOCIATE-Information ( joint-iso-ccitt ms(9) smo(0) negotiationAbstractSyntax(1) versionl(1) }
Rec. UIT-T X.741 (1995)/Cor.2 (1998 F) 3
.
ISOKEI 10164-9 : 1995Kor.2 : 1999 (F)
Remplacer le IMPORTS pour AETitle par ce qui suit.
AE-title
FROM ACSE-1 { joint-iso-itu-t(2) association-control(2) modules(O) apdus(0) versionl(1) }
Dans InitiatorName remplacer InitiatorName CHOICE par InitiatorName ::= CHOICE
Dans InitiatorName rempZacer (41 IMPLICIT AETitle par [4] AE-title
Dans CapabilityIdentitiesList remplacer IMPLICIT OBJECT IDENTIFIERpar OBJECT IDENTIFIER
Dans DenialRespohse supprimer EnforcementAction
Dans Deny remplacer Denypar deny
Dans InvalidAccessControlFilter supprimer Ze { @rmaté en blanc et donc non visible sur l’exemplaire imprimé) avant
filter
Rec. UIT-T X.741 (1995)/Cor.2 (1998 F)

Page blanche
Page blanche
NORME ISO/CEI
10164-9
INTERNATIONALE
Première édition
1995-12-15
Technologies de l’information -
Interconnexion de systèmes ouverts
(OSI) - Gestion-systèmes: Objets et
attributs de contrôle d’accès
Information technology - Open Sys tems In terconnection - Sys tems
Management: Objects and attributes for access control
Numéro de référence
ISO/CEI 10164-9:1995(F)
ISOKEI 10164=9:1995(F)
Sommaire
Page
....................................................................................................................................
Domaine d’application
Références normatives .
......................................................................
Recommandations I Normes internationales identiques
2.1
....... 3
Paires de Recommandations I Normes internationales équivalentes par leur contenu technique
2.2
......................................................................................................................................................
Définitions
...................................................................................... 4
Définitions relatives au modèle de référence
..................................................................................
3:2 Définitions relatives a l’architecture de sécurite
............................................................................................ 4
Définitions relatives au cadre de gestion
3.3
........................................................
34 . Définitions relatives à la vue d’ensemble des cadres de securité
............................................................................... 4
Définitions relatives au cadre de contrôle d’accès
35 .
.................................................
Définitions relatives à la vue d’ensemble de la gestion des systèmes
3.6
................................................................. 5
Définitions relatives au modèle d’informations de gestion
3.7
...................................... 5
3.8 Définitions relatives au formulaire de déclaration de conformité d’instance
................................................................ 5
Définitions relatives à la gestion des rapports d’événement
39 .
...............................................................................
3.10 Définitions relatives aux tests de conformité OS1
3.11 Autres définitions .
................................................................................................................................
Symboles et abreviations
Conventions .
...................................................................................................................................................
Prescriptions
................................................................................................. 7
Interprétation du modèle de contrôle d’accès
Vue d’ensemble du modèle de contrôle d’accès .
7.1
.............................................................................................................
7.2 Politiques de contrôle d’accès
Informations de contrôle d’accès .
7.3
............................................................................................................ 9
7.4 Procédures de contrôle d’actes
Représentation des règles de contrôle d’accès .
7.5
Définitions génériques .
8.1 Objets gérés .
...........................................................................................................................................
8.2 Paramètres
8.3 Corrélation de noms .
Attributs 25
8.4 .
8.5 Définitions génériques importées .
Compatibilité . 26
8.6
0 ISOKEI 1995
Droits de reproduction réservés. Sauf prescription différente, aucune partie de cette
publication ne peut être reproduite ni utilisée sous quelque forme que ce soit et par
aucun procédé, électronique ou mécanique, y compris la photocopie et les
microfilms, sans l’accord écrit de l’éditeur.
ISOKEI Copyright Office l Case postale 56 l CH- 1211 Genève 20 l Suisse
Version française tirée en 1996
Imprimé en Suisse
ii
ISOKEI 10164=9:1995(F)
@ ISOKEI
..................................................................................................................................... 26
9 Définitions de service
91 . Introduction .
Service de gestion du contrôle d’accès . 26
92 .
93 . Service d’administration des cibles .
Service d’administration des initiateurs . 27
94 .
95 . Service d’administration des opérations .
............................................................................................... 27
96 . Service d’administration des étiquettes
9.7 Service de notification de contrôle d’accès .
Unités fonctionnelles .
11 Protocole .
11.1 Elements de procédure .
................................................................................................................................. 28
11.2 Syntaxe abstraite
.................................................................... 29
11.3 NCgociation de l’unité fonctionnelle de contrôle d’accès
Relation avec d’autres fonctions . 29
13 Conformité .
13.1 Conformité statique .
13.2 Conformité dynamique .
................................................... 31
13.3 Prescriptions relatives à la conformité des informations de gestion
.............................................................................................. 33
Annexe A - Définition des informations de gestion
Formulaire MCS .
Annexe B -
Annexe C - Formulaire MICS .
Annexe D - Formulaire MOCS .
Formulaire MRCS de corrélation de noms . 105
Annexe E -
........................................................................................................... 107
Annexe F - Formulaire MIDS (paramètres)
Annexe G - Paramètre du service CMIP pour le contrôle d’accès .
Relation avec la Recommandation UIT-T X.8 12 I ISOKEI 1018 l-3: Cadres de sécurité dans les
Annexe H -
systèmes ouverts - Cadre de contrôle d’acch .
. . .
ISOKEI 10164-9: 1995(F)
@ ISOKEI
Avant-propos
L’ISO (Organisation internationale de normalisation) et la CE1 (Commission
électrotechnique internationale) forment ensemble un système consacré à la
normalisation internationale considérée comme un tout. Les organismes nationaux
membres de 1’ISO ou de la CE1 participent au développement de Normes inter-
nationales par l’intermédiaire des comités techniques créés par l’organisation
concernée afin de s’occuper des différents domaines particuliers de l’activité
technique. Les comités techniques de I’ISO et de la CE1 collaborent dans des
domaines d’intérêt commun. D’autres organisations internationales, gouverne-
mentales ou non gouvernementales, en liaison avec I’ISO et la CE1 participent
également aux travaux.
Dans le domaine des technologies de l’information, 1’ISO et la CE1 ont créé un
comité technique mixte, I’ISOKEI JTC 1. Les projets de Normes internationales
adoptés par le comité technique mixte sont soumis aux organismes nationaux pour
vote. Leur publication comme Normes internationales requiert l’approbation de
75 % au moins des organismes nationaux votants.
La Norme internationale ISOKEI 10164-9 a été élaborée par le comité technique
mixte ISOKEI JTC 1, Technologies de 1 ‘information, sous-comité SC 21, Inter-
connexion des systèmes ouverts, gestion des données et traitement distribué ouvert,
en collaboration avec I’UIT-T. Le texte identique est publié en tant que
Recommandation UIT-T X.74 1.
L’ISOKEI 10164 comprend les parties suivantes, présentées sous le titre général
Interconnexion de systèmes ouverts (OSI) -
Technologies de l’information -
Gestion-systèmes:
- Partie 1: Fonction de gestion d’objets
- Partie 2: Fonction de gestion d’états
- Partie 3: Attributs pour la représentation des relations
- Partie 4: Fonction de compte rendu d’alarme
- Partie 5: Fonction de gestion de rapport événementiel
- Partie 6: Fonction de contrôle de journal
- Partie 7: Fonction de compte rendu d’alarme de sécurité
- Partie 6: Fonction de sécurite de l’expertise de l’historique
- Partie 9: Objets et attributs de contrôle d’accès
- Partie 10: Fonction de comptage d’utilisation aux fins de comptabilité
-Partie II: Objets et attributs métriques
12: Fonction de gestion des tests
- Partie
- Partie 13: Fonction de récapitulation
- Partie 14: Catégories de test de confiance et de diagnostic
- Partie 15: Fonction de programmation
- Partie 16: Fonction de gestion pour la gestion de connaissance
- Partie 17: Fonction de changement
- Partie 18: Fonction de gestion de logiciel
- Partie 19: Fonctions de gestion de police de gestion et de domaine de gestion
Les annexes A à F font partie intégrante de la présente partie de l’ISO/CEI 10164.
Les annexes G et H sont données uniquement à titre d’information.
iv
@ ISOKEI
ISOKEI 10164-9: 1995(F)
Introduction
La présente Recommandation I Norme internationale spécifie un mod&le de sécurité pour le contrôle d’accès ainsi que les
informations de gestion qui sont nécessaires afin de cr6er et d’administrer le contrôle d’accès associé à la gestion des
systèmes OSI. La politique de sécurité adoptée dans chaque instance d’utilisation n’est pas spécifiée et est laissée aux
soins des réalisateurs. La présente Spécification est générique et applicable à la gestion de la sécurité de nombreux types
d’application. Il est prévu qu’elle soit utilisée par les réseaux RGT.

Page blanche
ISO/CEI 10164-9 : 1995 (F)
NORME INTERNATIONALE
RECOMMANDATION UIT-T
TECHNOLOGIES DE L’INFORMATION - INTERCONNEXION DE SYSTÈMES
OUVERTS (OSI) - GESTION-SYSTÈMES: OBJETS ET ATTRIBUTS DE
CONTRÔLE D’ACCÈS
Domaine d’application
les articles ci-dessous sont applicables à la fourniture du contrôle d’accès dans les
Les spécifications contenues dans
applications utilisant les services et protocoles de gestion OSI.
La présente Recommandation I Norme internationale:
-
établit les besoins de l’utilisateur pour la fourniture du service de contrôle d’accès dans les applications
utilisant les services et protocoles de gestion OSI;
-
interprète et applique le modèle général de contrôle d’accès qui est défini dans la Rec. UIT-T X.812 I
ISOKEI 1018 l-3 et qui doit être utilisé dans les applications de gestion faisant appel aux services et
protocoles de gestion OSI;
-
définit des procédures pour l’application de règles de contrôle d’accès en liaison avec l’utilisation des
services et protocoles de gestion OSI;
définit des classes d’objets gérés et des types d’attribut:
qui représentent certaines des informations de contrôle d’accès pouvant être utilisées pour fournir le
a>
service de contrôle d’accès; et
b) qui ne peuvent être utilisés que lorsque la gestion des informations de contrôle d’accès doit être
réalisée par la gestion des systèmes;
-
spécifie le protocole nécessaire à l’échange des informations de contrôle d’actes définies dans la présente
Recommandation I Norme internationale, lorsque l’échange est réalisé selon la gestion des systèmes OSI;
-
spécifie les prescriptions de conformité pour les systèmes ouverts revendiquant la compatibilité avec le
service de contrôle d’accès pour les applications faisant appel aux services et protocoles de gestion OSI;
-
spécifie les prescriptions de conformité pour les systèmes ouverts revendiquant la compatibilité avec le
service de contrôle d’accès défini dans la présente Recommandation I Norme internationale.
Les informations de contrôle d’accès figurant dans la présente Recommandation I Norme internationale pourront être
utilisées pour mettre en œuvre des modes de contrôle d’accés fondés sur des listes de contrôle d’accès, sur des capacités,
sur des étiquettes de sécurité et sur des contraintes contextuelles.
La présente Recommandation I Norme internationale:
-
ne définit pas de politique de contrôle d’accès pour les applications qui font aux services et
appel
protocoles de gestion OSI;
-
ne définit pas les domaines de sécurité (ou de gestion) dans lesquels une politique de contrôle d’accès peut
être imposée;
-
ne définit pas la manière dont les composantes d’une fonction de contrôle d’accès seront mises en œuvre
ni à quel endroit ces composantes devront se trouver;
-
ne spécifie pas la forme d’une quelconque inform .ation de contrôle d’accès qui est enregistrée à titre
temporaire ou permanent dans un système ou
vert;
-
ne spécifie ni ne prescrit aucun mécanisme de contrôle d’accès particulier;
-
ne prescrit pas de gérer les informations de contrôle ni, si elles doivent l’être, qu’elles le
d’accès soient au
moyen de la gestion des systèmes OSI;
Rec. UIT-T X.741 (1995 F)
ISOKEI 10164-9 : 1995 (F)
-
ne décrit pas la manière dont les entités d’application de gestion agissent, en cours de communication,
pour prendre des décisions de contrôle d’accès au nom ou pour le compte d’une tierce partie quelconque;
-
d’accès défini dans la présente
ne spécifie aucune exigence de conformité pour le paramètre de contrôle
Norme internationale.
Recommandation l
2 Références normatives
Les Recommandations et les Normes internationales suivantes contiennent des dispositions qui, par suite de la référence
qui y est faite, constituent des dispositions valables pour la présente Recommandation I Norme internationale. Au
moment de la publication, les éditions indiquées étaient en vigueur. Toute Recommandation ou Norme est sujette à
révision et les parties prenantes aux accords fondés sur la présente Recommandation I Norme internationale sont invitées
à rechercher la possibilité d’appliquer les éditions les plus récentes des Recommandations et Normes indiquées ci-après.
Les membres de la CE1 et de I’ISO possèdent le registre des Normes internationales en vigueur. Le Bureau de la
normalisation des télécommunications de I’UIT tient à jour une liste des Recommandations UIT-T en vigueur.
Recommandations I Normes internationales identiques
21 .
-
Recommandation UIT-T X.200 (1994) I ISOKEI 7498-l : 1994, Technologie de l’information -
Interconnexion de systèmes ouverts - Modèle de référence de base: Le modèle de référence de base.
-
Recommandation UIT-T X.509 (1993) I ISOKEI 9594-81995, Technologies de l’information -
- L’annuaire: Cadre d’authentification.
Interconnexion des systèmes ouverts
-
Recommandation X.701 du CCITT (1992)‘) I ISOKEI 10400:19921), Technologies de l’information -
Interconnexion des systèmes ouverts - Aperçu général de la gestion des systèmes.
-
Recommandation X.720 du CCITT (1992) I ISOKEI 10165-l : 1993, Technologie de Z’information -
Interconnexion des systèmes ouverts - Structure des informations de gestion: Modèle d’information de
gestion.
-
Recommandation X.721 du CCITT (1992) I ISOKEI 10165-2: 1992, Technologie de Z’information -
Interconnexion des systèmes ouverts - Structure des informations de gestion: Definition des informations
de gestion.
-
Recommandation X.722 du CCITT (1992) I ISOKEI 10165-4: 1992, Technologie de Z’information -
Interconnexion des systèmes ouverts - Structure des informations de gestion: Directives pour la définition
des objets gérés.
-
Recommandation UIT-T X.724 (1993) I ISOKEI 10165-6: 1994, Technologie de l’information -
Interconnexion des systèmes ouverts - Structure de l’information de gestion: Spécifications et directives
pour l’établissement des formulaires de déclaration de conformité d’instances associés à la gestion OSI.
-
Recommandation X.730 du CCITT (1992) I ISOKEI 10164-l : 1993, Technologie de Z’information -
Interconnexion des systèmes ouverts - Gestion des systèmes: Fonction de gestion des objets.
-
Recommandation X.731 du CCITT (1992) I ISOKEI 10164-2:1993, Technologie de Z’information -
Interconnexion des systèmes ouverts - Gestion des systèmes: Fonction de gestion d’états.
-
Recommandation X.732 du CCITT (1992) I ISOKEI 10164-3:1993, Technologie de L’information -
Interconnexion des systèmes ouverts - Gestion des systèmes: Attributs relationnels.
-
Recommandation X.734 du CCITT (1992) I ISOKEI 10164-5: 1993, Technologie de Z’information -
Interconnexion des systèmes ouverts - Gestion des systèmes: Fonction de gestion des rapports
d’événement.
-
Recommandation X.736 du CCITT (1992) I ISOKEI 10164-7: 1992, Technologie de Z’information -
Interconnexion des systèmes ouverts - Gestion des systèmes: Fonction de signalisation des alarmes de
sécurité.
-
Recommandation X.740 du CCITT (1992) I ISOKEI 10164-8: 1993, Technologie de Z’information -
Interconnexion des systèmes ouverts - Gestion des systèmes: Fonction de piste de vérification de sécurité.
Modifiée par Rec. UIT-T X.70VCor.2 I ISOKEI 10040Kor.2.
2 Rec. UIT-T X.741 (1995 F)
ISOJCEI 10164-9 : 1995 (F)
-
Recommandation UIT-T X.8102) I ISOKEI 10181-l
...2), Technologies de l’information - Interconnexion
des systèmes ouverts - Cadres de sécurité dans les systèmes ouverts: Vue d’ensemble.
-
Recommandation UIT-T X.8 1 22) I ISOKEI 10 18 l-3 .2), Technologies de l’information - Interconnexion
des systèmes ouverts - Cadres de sécurité dans les systèmes ouverts: Contrôle d’accès.
Paires de Recommandations I Normes internationales équivalentes par leur contenu technique
22 0
-
Recommandation X.208 du CCITT (1988), Spécification de la syntaxe abstraite numéro un (ASN. 1).
ISOICEI 8824: 1990, Technologies de 1 ‘information
- Interconnexion de systèmes ouverts - Spécification
de la notation de syntaxe abstraite numéro un (ASN.1).
-
Recommandation X.209 du CCITT (1988), Spécification des règles de codage de base pour la notation
de syntaxe abstraite numéro un (ASN.1).
ISOKEI 8825: 1990, Technologies de 1 ‘information - Interconnexion de systèmes ouverts - Spécification
de règles de base pour coder la notation de la syntaxe abstraite numéro un (ASN.1).
-
Recommandation X.217 du CCITT (1992), Technologies de l’information - Interconnexion des systèmes
ouverts - Définition du service applicable à l’élément de service de contrôle d’association.
ISO 8649~1988~), Systèmes de traitement de l’information
- Interconnexion de systèmes ouverts -
Définition du service pour l’élément de service de contrôle d’association.
-
Recommandation X.227 du CCITT (1992), Technologies de l’information - Interconnexion des systèmes
ouverts - Protocole en mode connexion applicable à l’élément de service de contrôle d’association:
Spécifkation du protocole.
ISO 8650:1988‘? Systèmes de traitement de l’information - Interconnexion de systèmes ouverts -
Spéctfkation du protocole pour l’élément de service de contrôle d’association.
-
Recommandation X.290 du CCITT (1992), Cadre général et méthodologie des tests de conformité OSI
pour les Recommandations sur les protocoles pour les applications du CCITT- Concepts généraux.
ISOKEI 9646- 1: 1994, Technologies de 1 ‘information - Interconnexion de systèmes ouverts - Cadre
général et méthodologie des tests de conformité - Partie 1: Concepts généraux.
-
Recommandation X.291 du CCITT (1992), Cadre général et méthodologie des tests de conformité OSI
pour les Recommandations sur les protocoles pour les applications du CCITT - Spécifkation de suite de
tests abstraite.
ISOKEI 9646-2: 1994, Technologies de 1 ‘information
- Interconnexion de systèmes ouverts - Cadre
général et méthodologie des tests de conformité OSI - Partie 2: Spécification des suites de tests
abstraites.
-
Recommandation UIT-T X.2962), Cadre général et méthodologie des tests de conformité OSI pour les
Recommandations sur les protocoles pour les applications de I’UIT-T - Déclarations de conformité
d’instance.
ISOICEI 9646-7: 1995, Technologies de 1 ‘information
- Interconnexion des systèmes ouverts - Cadre
général et méthodologie des tests de conformité OSI - Partie 7: Implementation conformance statements.
-
Recommandation X.700 du CCITT (1992), Cadre de gestion pour 1 ‘interconnexion des systèmes ouverts
pour les applications du CCITT.
ISOKEI 7498-4: 1989, Systèmes de traitement de 1 ‘information - Interconnexion de systèmes ouverts -
Modèle de référence de base - Partie 4: Cadre général de gestion.
-
Recommandation X.7 10 du CCITT (199 l), Définition du service commun de transfert d?nformations de
gestion pour les applications du CCITT.
ISOKEI 9595: 199 1, Technologies de 1 ‘information - Interconnexion de systèmes ouverts - Définition du
service commun d’informations de gestion.
Recommandation X.71 1 du CCITT (1991), Spécification du protocole commun de transfert
d?nformations de gestion pour les applications du CCITT.
2, Actuellement a l’&at de projet.
3, Modifiée par ISOKEI 8649: 198WAmd. 1: 1990.
4, Modifiée par ISOKEI 8650: 1988/Amd. 1: 1990.
Rec. UIT-T X.741 (1995 F) 3
t
ISOKEI 10164-9 : 1995 (F)
ISOKEI 9596- 1: 199 1, Technologies de 1 ‘information - Interconnexion de systèmes ouverts - Protocole
commun d’information de gestion - Partie 1: Spécification.
-
Recommandation X.800 du CCITT (1991), Architecture de sécurité pour l’interconnexion en systèmes
ouverts d’applications du CCITT.
ISO 7498-2: 1989, Systèmes de traitement de l’information - Interconnexion de systèmes ouverts - Modèle
Partie 2: Architecture de sécurité.
de référence de base -
3 Définitions
Pour les besoins de la présente Recommandation l Norme internationale, les définitions suivantes s’appliquent.
Définitions relatives au modèle de référence
31 0
La présente Recommandation I Norme internationale utilise le terme suivant, qui est défini dans la Rec. UIT-T X.200 I
ISOKEI 7498- 1:
-
système ouvert.
. Définitions relatives à l’architecture de sécurité
La présente Recommandation I Norme internationale utilise les termes suivants, qui sont définis dans la Rec. X.800 du
CCITT l ISO 7498-2:
contrôle d’accès;
a>
b) liste de contrôle d’accès;
authentification;
C)
d) capacité;
e) étiquette de sécurite;
f) politique de sécurité.
0 Définitions relatives au cadre de gestion
La présente Recommandation I Norme internationale utilise les termes suivants, qui sont définis dans la Rec. X.700 du
CCITT I ISO/CEI 7498-4:
objet géré;
a>
b) entite d’application de gestion des systèmes.
Définitions relatives à la vue d’ensemble des cadres de sécurité
34 .
La présente Recommandation I Norme internationale utilise les termes suivants, qui sont définis dans la
Rec. UIT-T X.810 I ISOKEI 10181-l:
certificat de sécurité;
a)
b) domaine de sécurité;
c) jeton de sécurité.
Définitions relatives au cadre de contrôle d’accès
35 .
La présente Recommandation I Norme internationale utilise les termes suivants, qui sont définis dans la
Rec. UIT-T X.812 I ISOKEI 10181-3:
certificat de contrôle d’accès;
a>
b) information décisionnelle de contrôle d’accès (ADI);
c) fonction décisionnelle de contrôle d’accès (ADF);
d) fonction exécutive de contrôle d’accés (AEF);
e) information de contrôle d’accès (ACI);
Rec. UIT-T X.741 (1995 F)
ISOKEI 10164-9 : 1995 (F)
politique de contrôle d’accès;
g) information contextuelle;
h) initiateur;
information décisionnelle de contrôle d’actes issue de l’initiateur (information ADI d’initiateur);
.
information de contrôle d’accès issue de l’initiateur (information ACI d’initiateur);
J)
k) information de contrôle d’accès liée à l’initiateur (information ACI liée à l’initiateur);
1) information decisionnelle de contrôle d’accès issue de l’opérande (information ADI d’opérande);
m) information de contrôle d’actes liée à l’opérande (information ACI liée à l’opérande);
information ADI retenue;
n)
cible;
0)
p) information décisionnelle de contrôle d’accès issue de la cible (information ADI de cible);
q) information de contrôle d’accès issue de la cible (information ACI de cible);
information de contrôle d’accès liée à la cible (information ACI liée à la cible).
r)
36 . Définitions relatives à la vue d’ensemble de la gestion des systèmes
La présente Recommandation I Norme internationale utilise les termes suivants, qui sont définis dans la Rec. X.701 du
CCITT I ISOKEI 10040:
a) définitions génériques;
b) classe d’objets géres;
c) formulaire de déclaration de conformité d’objet de gestion (MOCS);
d) formulaire de déclaration de conformité d’information de gestion (MICS);
opération de gestion;
e)
f’) formulaire MICS;
g) formulaire MOCS;
h) notification.
37 0 Définitions relatives au modèle d’informations de gestion
La présente Recommandation I Norme internationale utilise les termes suivants, qui sont définis dans la Rec. X.720 du
CCITT I ISOKEI 10165-l:
action;
a)
caractéristique.
b)
38 . Définitions relatives au formulaire de déclaration de conformité d’instance
La présente Recommandation I Norme internationale utilise les termes suivants, qui sont définis dans la
Rec. UIT-T X.724 I ISOKEI 101656:
a) déclaration de conformité de relation géree (MRCS);
b) récapitulatif de conformité de gestion (MCS);
c) formulaire de déclaration de définition d’information de gestion (MIDS);
d) formulaire MCS;
e) formulaire MRCS.
39 . Définitions relatives à la gestion des rapports d’événement
La présente Recommandation I Norme internationale utilise le terme suivant, qui est défini dans la Rec. X.734 du
CCITT I ISOKEI 10164-S:
-
discriminateur de retransmission (de rapport) d’événement.
Rec. UIT-T X.741 (1995 F) 5
ISOKEI 10164-9 : 1995 (F)
3.10 Définitions relatives aux tests de conformité OS1
La présente Recommandation I Norme internationale utilise les termes suivants, qui sont définis dans la Rec. X.290 du
CCITT I ISOKEI 9646-l :
a) formulaire PICS;
b) déclaration de conformité d’instance de protocole;
c) déclaration de conformité d’un système.
Autres définitions
3.11
autorité domaniale de sécurité: Entité chargée de la mise en œuvre d’une politique de sécurité.
3.11.1
type d’opération: Action effectuée sur un objet géré à la suite d’une demande de gestion.
3.11.2
Symboles et abréviations
ACC Certificat de contrôle d’accès (access control certijïcate)
Information décisionnelle de contrôle d’actes (access control decision information)
ADI
ACI Information de contrôle d’accès (access control information)
ACL Liste de contrôle d’accès (access control list)
ADF Fonction décisionnelle de contrôle d’accès (access control decision function)
Fonction exécutive de contrôle d’accès (access control enforcementfkction)
AEF
Service commun d’information de gestion (common management information service)
CMIS
CMIP Protocole commun d’information de gestion (common management information protocol)
ICS Déclaration de conformité d’instance (implementation conformance statement)
MAPDU Unité de données du protocole d’application de gestion (management application protocol data unit)
MCS Récapitulatif de conformité de gestion (management conformance summary)
MICS Déclaration de conformité d’information de gestion (management information conformance
statement)
MIDS Déclaration de définition d’information de gestion (management information definition statement)
MOCS Déclaration de conformité d’objet de gestion (managed abject conformance statement)
MRCS Déclaration de conformité de relation gérée (managed relationship conformance statement)
PAC Certificat d’accès privilégié (privilege attribute certifïcate)
PICS Déclaration de conformité d’instance de protocole (protocol implementation conformance statement)
SMAE Entité d’application de gestion des systèmes (systems management application entity)
5 Conventions
La présente Recommandation I Norme internationale fait appel aux techniques de notation spécifiées dans la Rec. X.722
du CCITT I ISOKEI 101654 pour la définition des objets gérés et de leurs attributs.
6 Prescriptions
Un utilisateur des services de gestion OS1 a besoin qu’un mécanisme de contrôle d’accès, unique ou multiple, empêche
tout actes non autorisé aux applications de gestion et aux informations de gestion.
Le contrôle d’actes aux informations de gestion est requis dans chacun des trois cas suivants:
a) pour protéger les informations de gestion d’une création, suppression, modification ou divulgation non
autorisee, due à une opération de gestion OSI;
b) pour faire en sorte que seuls les initiateurs soient en mesure d’utiliser les opérations de gestion pour
lesquelles des droits d’actes ont eté accordés au cours de l’établissement de l’association d’application; et
Rec. UIT-T X.741 (1995 F)
ISOKEI 10164-9 : 1995 (F)
c) pour empêcher l’envoi d’informations de gestion à des destinataires non autorisés, en raison de rapports
d’événement de type confirmé ou non confirmé.
NOTE - Pour être complet, il faut ajouter la nécessité du contrôle d’actes a des associations. Ce sujet fera l’objet d’une
étude complémentaire.
Divers niveaux de contrôle d’accès peuvent être requis. Par exemple, certains utilisateurs peuvent recevoir un accès en
lecture et en écriture à des attributs spécifiques, alors que d’autres ne peuvent avoir qu’un accès en lecture ou aucun
accès. Certains utilisateurs peuvent ne se voir accorder des droits d’accès qu’à certains objets de gestion spécifiques alors
que d’autres utilisateurs peuvent accéder à un ensemble différent d’objets de gestion. Pour les opérations de gestion, des
restrictions d’accès sont nécessaires pour protéger des objets gérés, des attributs particuliers d’objets gérés, des valeurs
d’attributs particuliers, un contexte d’accés ou des actions associées à l’objet géré.
contrôle
Il est prescrit de prévoir un paramètre de d’accès pouvant être utilisé dans les échanges d’informations de
du service CMIS.
gestion au moyen
Il est également prescrit que les systèmes ouverts assurant le contrôle d’actes à des applications de gestion OSI, ainsi que
les protocoles à observer, manifestent le même comportement en termes de contrôle d’accés lors de l’application du
même ensemble de règles de contrôle d’accès.
Il est prescrit que les dispositions de la présente Recommandation I Norme internationale n’empêchent l’utilisation de
mecanismes de contrôle d’accès non identifiés dans son cadre.
De manière à réaliser la gestion des informations de contrôle d’accés au moyen de la gestion des systèmes OSI, il est
nécessaire:
-
que ces informations soient modélisées sous la forme d’objets gérés de façon qu’elles puissent être créées,
supprimées, modifiées et lues;
que l’on puisse déterminer les cibles auxquelles un initiateur peut avoir actes;
-
et que l’on puisse déterminer les initiateurs qui peuvent avoir actes à une cible donnée.
#t prescrit que l’on puisse empêcher la décou verte - au moyen d’un analyseur-lecteur de signal - des objets gérés qui
II es
sont contenus dans un sous-arbre d’informations de gestion
Il est prescrit que l’on puisse empêcher l’application générale d’une opération (comme une suppression) au moyen d’un
analyseur-conditionneur de signal.
Il est prescrit que l’on puisse attribuer des étiquettes de sécurité uniques à des cibles spécifiques.
7 Interprétation du modèle de contrôle d’accès
Vue d’ensemble du modèle de contrôle d’accès
71 0
Le contrôle d’accès pour la gestion OS1 est fondé sur le modèle défini à cette fin dans la Rec. UIT-T X.812 I
ISOKEI 1018 l-3. Dans ce modèle de base, les fonctions de décision et d’exécution du contrôle d’accès sont interposées
entre l’initiateur et la cible. La présente Recommandation I Norme internationale montre comment ce modèle s’applique à
la fourniture du contrôle d’accés à des applications utilisant les services et protocoles de gestion OSI.
La fonction décisionnelle de contrôle d’accès nécessite des informations placées sous l’appellation générique
d’informations de contrôle d’accès (ACI), utilisées dans le processus de prise de décision. Les informations de contrôle
d’accès peuvent être modélisées sous la forme d’informations de gestion et peuvent être décrites au moyen des techniques
de notation spécifiées dans la Rec. X.722 du CCITT I ISOKEI 10165-4. La présente Recommandation I Norme
internationale définit certaines informations de contrôle d’actes sous la forme d’attributs de classes d’objets gérés, de
manière que la gestion des systèmes OS1 puisse servir a échanger ces informations entre des systèmes ouverts.
NOTE - La présente Recommandation I Norme internationale ne spécifie pas la forme ou la structure réelle d’une
information de contrôle d’actes qui est stock6e temporairement ou durablement dans un système ouvert. En revanche, elle spécifie la
syntaxe abstraite des élements d’information ACI qui peuvent être échangés par des systèmes ouverts au moyen de la gestion des
systèmes OSI.
Tous les modes de contrôle d’accès identifiés dans la Rec. UIT-T X.8 12 I ISOKEI 1018 l-3 - modes par liste ACL, par
capacité, par contexte et par étiquette - sont applicables à la fourniture du service de contrôle d’accès aux applications
utilisant les services et protocoles de gestion OSI. Ces modes de contrôle d’accès peuvent être utilisés isolément ou en
combinaison, de manière que le contrôle d’accès puisse être assuré conformement à une politique de contrôle d’accès
appropriée au domaine de sécurité.
Rec. UIT-T X.741 (1995 F) 7
ISOKEI 10164-9 : 1995 (F)
Le contrôle d’accès est régi par une politique de contrôle d’accès. Lorsqu’une politique spécifique de contrôle d’accés est
appliquée à un groupe d’éléments, la combinaison de ces derniers et de cette politique de contrôle d’accès délimite un
domaine de sécurité spécifique. Une seule politique de contrôle d’accès est exécutée à un moment donne dans un
domaine de securité donné.
L’authentification de l’utilisateur de la gestion OS1 et l’authentification symétrique des entités SMAE sont hors du
domaine d’application de la présente Recommandation I Norme internationale. Les procédures de contrôle d’accès qui y
sont définies exigent toutefois l’emploi de procédures d’authentification au moment approprié. La Rec. X.217 du CCITT I
ISO 8649, la Rec. X.227 du CCITT I ISO 8650 et la Rec. UIT-T X.509 I ISOKEI 9594-8 décrivent des procédures
d’authentification possibles.
Le contrôle d
...


ISO/CEI
NORME
I01 64-9
I NTER NAT1 ONALE
Première Bdition
1995-1 2-1 5
Technologies de l'information -
Interconnexion de systèmes ouverts
(OSI) - Gestion-systèmes: Objets et
attributs de contrôle d'accès
Information technology - Open Systems Interconnection - Systems
Management: Objects and attributes for access control
Numéro de réference
ISO/CEI 10164-9:1995(F)
ISOKEI 10164-9: 1995(F)
Sommaire
Page
Domaine d'application .
RCfCrences normatives .
Recommandations I Normes internationales identiques .
2.1 2
Paires de Recommandations I Normes internationales Cquivalentes par leur contenu technique .
2.2 3
Définitions .
3.1 DCfinitions relatives au modble de rdférence . 4
3.2 DCfinitions relatives B l'architecture de sCcuritC . 4
DCfinitions relatives au cadre de gestion .
3.3 4
3.4 Définitions relatives B la vue d'ensemble des cadres de sécuritd . 4
Définitions relatives au cadre de contrôle d'accbs .
3.5 4
Definitions relatives 2 la vue d'ensemble de la gestion des systbmes .
3.6 5
Définitions relatives au modble d'informations de gestion .
3.7 5
DCfinitions relatives au formulaire de dtclaration de conformit6 d'instance .
3.8 5
3.9 DCfinitions relatives B la gestion des rapports d'6vCnement .
3.10 DCfinitions relatives aux tests de conformité OS1 . 6
3.1 1 Autres définitions .
Symboles et abrCviations .
Conventions .
Prescriptions .
Interprétation du modble de contrôle daccbs .
Vue d'ensemble du modble de contrôle d'accbs .
7.1 7
7.2 Politiques de contrôle d'accbs . 8
7.3 Informations de contrôle d'accbs .
7.4 ProcCdures de contrôle d'accbs . 9
7.5 ReprCsentation des rbgles de contrôle d'accbs .
DCfinitions génériques .
8.1 Objets gtrCs .
8.2 Parambtres .
8.3 CorrClation de noms . 24
8.4 Attributs .
8.5 DCfinitions gCnCriques importées .
8.6 CompatibilitC .
O ISO/CEI 1995
Droits de reproduction réservés . Sauf prescription différente. aucune partie de cette
publication ne peut &re reproduite ni utilisée sous quelque forme que ce soit et par
aucun procédé. électronique ou mécanique. y compris la photocopie et les
microfilms. sans l'accord écrit de l'éditeur .
ISO/CEI Copyright Office Case postale 56 CH-121 1 Genhve 20 Suisse
Version française tirée en 1996
Imprimé en Suisse
ISOKEI 10164-9: 1995(F)
O ISOKEI
9 Dtfinitions de service .
9.1 Introduction .
9.2 Service de gestion du contrôle d'accbs .
9.3 Service d'administration des cibles .
...............................................................................................
9.4 Service d'administration des initiateurs
9.5 Service d'administration des opCrations .
9.6 Service d'administration des Ctiquettes .
9.7 Service de notification de contrôle daccbs .
10 Unitts fonctionnelles .
11 Protocole .
11.1 Elements de proCCdure .
11.2 Syntaxe abstraite .
11.3 NCgociation de l'unit6 fonctionnelle de contrôle d'accbs .
12 Relation avec d'autres fonctions .
13 ConformitC .
13.1 ConformitC statique .
13.2 ConformitC dynamique .
13.3 Prescriptions relatives la conformit6 des informations de gestion .
Annexe A - DCfinition des informations de gestion .
Annexe B - Formulaire MCS .
Annexe C - Formulaire MICS .
Annexe D - Formulaire MOCS .
Annexe E - Formulaire MRCS de corr6lation de noms .
Annexe F - Formulaire MIDS (parambtres) .
Annexe G - Parambtre du service CMIP pour le contrôle d'accbs .
- Relation avec la Recommandation UIT-T X.812 I ISOICEI 10181-3: Cadres de stcuritC dans les
Annexe H
systbmes ouverts - Cadre de contrôle d'accbs .
...
?I
ISOICEI 10164-9: 1995(F)
0 ISO/CEI
Avant-propos
L’ISO (Organisation internationale de normalisation) et la CE1 (Commission
électrotechnique internationale) forment ensemble un système consacré à la
normalisation internationale considérée comme un tout. Les organismes nationaux
membres de 1’ISO ou de la CE1 participent au développement de Normes inter-
nationales par l’intermédiaire des comités techniques créés par l’organisation
concernée afin de s’occuper des différents domaines particuliers de l’activité
technique. Les comités techniques de I’ISO et de la CE1 collaborent dans des
domaines d’intérêt commun. D’autres organisations internationales, gouverne-
mentales ou non gouvernementales, en liaison avec I’ISO et la CE1 participent
également aux travaux.
Dans le domaine des technologies de l’information, I’ISO et la CE1 ont créé un
comité technique mixte, I’ISOKEI JTC 1. Les projets de Normes internationales
adoptés par le comité technique mixte sont soumis aux organismes nationaux pour
vote. Leur publication comme Normes internationales requiert l’approbation de
75 % au moins des organismes nationaux votants.
La Norme internationale ISO/CEI 10164-9 a été élaborée par le comité technique
mixte ISO/CEI JTC 1, Technologies de 1 ’information, sous-comité SC 2 1, lnter-
connexion des systèmes ouverts, gestion des données et traitement distribué ouvert,
en collaboration avec I’UIT-T. Le texte identique est publié en tant que
Recommandation UIT-T X.741.
LISO/CEI 10164 comprend les parties suivantes, présentées sous le titre général
Technologies de l’information - Interconnexion de systèmes ouverts (OSI) -
Gestion-systèmes:
-Partie I: Fonction de gestion d’objets
-Partie 2: Fonction de gestion d‘états
- Partie 3: Attributs pour la représentation des relations
- Partie 4: Fonction de compte rendu d’alarme
-Partie 5: Fonction de gestion de rapport événementiel
-Partie 6: Fonction de contrôle de journal
-Partie 7: Fonction de compte rendu d’alarme de sécurité
- Partie 8: Fonction de sécuritt de l’expertise de l’historique
-Partie 9: Objets et attributs de contrôle d‘accès
- Partie 10: Fonction de comptage d’utilisation aux fins de comptabilité
- Partie II: Objets et attributs métriques
-Partie 12: Fonction de gestion des tests
-Partie 13: Fonction de récapitulation
-Partie 14: Catégories de test de confance et de diagnostic
- Partie 15: Fonction de programmation
- Partie 16: Fonction de gestion pour la gestion de connaissance
- Partie 17: Fonction de changement
-Partie 18: Fonction de gestion de logiciel
- Partie 19: Fonctions de gestion de police de gestion et de domaine de gestion
Les annexes A à F font partie intégrante de la présente partie de l‘ISO/CEI 10164.
Les annexes G et H sont données uniquement à titre d‘information.
iv
0 ISOKEI ISOKEI 10164-9:1995(F)
Introduction
La prCsente Recommandation I Norme internationale spdcifie un modble de sCcuritC pour le contrôle d'accbs ainsi que les
informations de gestion qui sont nCcessaires afin de crCer et d'administrer le contrôle d'accbs associC B la gestion des
systbmes OSI. La politique de sBcurit6 adoptee dans chaque instance d'utilisation n'est pas spCcifiCe et est 1aissBe aux
soins des rkalisateurs. La prCsente SpCcification est gCnCrique et applicable B la gestion de la stcuritt! de nombreux types
d'application. I1 est prtvu qu'elle soit utilisde par les rCseaux RGT.
V
ISO/CEI 10164-9 : 1995 (F)
NORME INTERNATIONALE
RECOMMANDATION UIT-T
TECHNOLOGIES DE L'INFORMATION - INTERCONNEXION DE SYSTÈMES
OUVERTS (os11 - GESTION-SYSTÈMES: OBJETS ET ATTRIBUTS DE
CONTR~LE D'ACCÈS
1 Domaine d'application
Les spCcifications contenues dans les articles ci-dessous sont applicables B la fourniture du contrôle d'accbs dans les
applications utilisant les services et protocoles de gestion OSI.
La prCsente Recommandation I Norme internationale:
-
Ctablit les besoins de l'utilisateur pour la fourniture du service de contrôle d'accès dans les applications
utilisant les services et protocoles de gestion OSI;
-
interprbte et applique le modble gCnCral de contrôle d'accbs qui est dCfini dans la Rec. UIT-T X.812 I
ISO/CEI 10181-3 et qui doit être utilis6 dans les applications de gestion faisant appel aux services et
protocoles de gestion OSI;
-
dCfinit des proCCdures pour l'application de rbgles de contrôle d'accbs en liaison avec l'utilisation des
services et protocoles de gestion OSI;
-
definit des classes d'objets gCrCs et des types d'attribut:
a) qui reprtsentent certaines des informations de contrôle d'accbs pouvant être utilisCes pour fournir le
service de contrôle d'accbs; et
b) qui ne peuvent être utilises que lorsque la gestion des informations de contrôle d'accès doit être
rCalisCe par la gestion des systbmes;
-
spCcifie le protocole nCcessaire B 1'Cchange des informations de contrôle d'accbs ddfinies dans la prCsente
Recommandation I Norme internationale, lorsque 1'Cchange est rCalisC selon la gestion des systbmes OSI;
-
spCcifie les prescriptions de conformit6 pour les systbmes ouverts revendiquant la compatibilité avec le
service de contrôle d'accbs pour les applications faisant appel aux services et protocoles de gestion OSI;
-
spCcifie les prescriptions de conformit6 pour les systbmes ouverts revendiquant la compatibilitC avec le
service de contrôle daccbs dCfini dans la prCsente Recommandation I Norme internationale.
Les informations de contrôle daccbs figurant dans la présente Recommandation I Norme internationale pourront être
utilisees pour mettre en œuvre des modes de contrôle d'accbs fondCs sur des listes de contrôle d'accbs, sur des capacitCs,
sur des ttiquettes de sCcuritt et sur des contraintes contextuelles.
La pr6sente Recommandation I Norme internationale:
-
ne definit pas de politique de contrôle d'accbs pour les applications qui font appel aux services et
protocoles de gestion OSI;
-
ne dCfinit pas les domaines de sCcuritC (ou de gestion) dans lesquels une politique de contrôle d'accbs peut
être impos6e;
-
ne definit pas la manibre dont les composantes d'une fonction de contrôle d'accbs seront mises en œuvre
ni B quel endroit ces composantes devront se trouver;
-
ne spCcifie pas la forme d'une quelconque information de contrôle d'accbs qui est enregistrCe B titre
temporaire ou permanent dans un systbme ouvert;
-
ni ne prescrit aucun mCcanisme de contrôle d'accbs particulier;
ne spCcifie
-
ne prescrit pas de gtrer les informations de contrôle d'accbs ni, si elles doivent l'être, qu'elles le soient au
moyen de la gestion des systbmes OSI;
Rec. UIT-T X.741(1995 F) I
ISOKEI 10164-9 : 1995 (F)
-
ne dtcrit pas la manibre dont les entitts d'application de gestion agissent, en cours de communication,
pour prendre des décisions de contrôle d'accbs au nom ou pour le compte d'une tierce partie quelconque;
-
ne sptcifie aucune exigence de conformité pour le parambtre de contrôle d'accès défini dans la présente
Recommandation I Norme internationale.
2 Références normatives
Les Recommandations et les Normes internationales suivantes contiennent des dispositions qui, par suite de la référence
qui y est faite, constituent des dispositions valables pour la présente Recommandation I Norme internationale. Au
moment de la publication, les Cditions indiqutes etaient en vigueur. Toute Recommandation ou Norme est sujette à
révision et les parties prenantes aux accords fondés sur la présente Recommandation I Norme internationale sont invitées
h rechercher la possibilitt d'appliquer les tditions les plus rtcentes des Recommandations et Normes indiquées ci-après.
Les membres de la CE1 et de I'ISO possbdent le registre des Normes internationales en vigueur. Le Bureau de la
normalisation des télécommunications de I'UIT tient h jour une liste des Recommandations UIT-T en vigueur.
Recommandations I Normes internationales identiques
2.1
- Recommandation UIT-T X.200 (1994) I ISO/CEI 7498-1:1994, Technologie de l'information -
Interconnexion de systèmes ouverts - Modèle de référence de base: Le modèle de référence de base.
- Recommandation UIT-T X.509 (1993) I ISO/CEI 9594-8: 1995, Technologies de l'information -
Interconnexion des systèmes ouverts - L'annuaire: Cadre d'authent$cation.
-
Recommandation X.701 du CCITT (1992)') I ISO/CEI 10400:19921), Technologies de l'information -
Interconnexion des systèmes ouverts -Aperçu général de la gestion des systèmes.
-
Recommandation X.720 du CCITT (1992) I ISOICEI 10165-1:1993, Technologie de l'information -
Interconnexion des systèmes ouverts - Structure des informations de gestion: Modèle d'information de
gestion.
-
Recommandation X.721 du CCITT (1992) I ISOICEI 10165-2: 1992, Technologie de l'information -
Interconnexion des systèmes ouverts - Structure des informations de gestion: Définition des informations
de gestion.
-
Recommandation X.722 du CCITT (1992) I ISO/CEI 10165-4:1992, Technologie de l'information -
Interconnexion des systèmes ouverts - Structure des informations de gestion: Directives pour la définition
des objets gérés.
- Recommandation UIT-T X.724 (1993) I ISO/CEI 10165-6:1994, Technologie de l'information -
Interconnexion des systèmes ouverts - Structure de l'information de gestion: Spécifications et directives
pour l'établissement des formulaires de déclaration de conformité d'instances associés à la gestion OSI.
-
Recommandation X.730 du CCITT (1992) I ISO/CEI 10164-1:1993, Technologie de l'information -
Interconnexion des systèmes ouverts - Gestion des systèmes: Fonction de gestion des objets.
-
Recommandation X.731 du CCITT (1992) I ISO/CEI 10164-2:1993, Technologie de l'information -
Interconnexion des systèmes ouverts - Gestion des systèmes: Fonction de gestion d'états.
-
Recommandation X.732 du CCITT (1992) I ISO/CEI 10164-3:1993, Technologie de l'information -
Interconnexion des systèmes ouverts - Gestion des systèmes: Attributs relationnels.
-
Recommandation X.734 du CCITT (1992) I ISO/CEI 10164-5:1993, Technologie de l'information -
Interconnexion des systèmes ouverts - Gestion des systèmes: Fonction de gestion des rapports
d'événement.
-
Recommandation X.736 du CCITT (1992) I ISO/CEI 10164-7:1992, Technologie de l'information -
Interconnexion des systèmes ouverts - Gestion des systèmes: Fonction de signalisation des alarmes de
sécurité.
-
Recommandation X.740 du CCITT (1992) I ISO/CEI 10164-8:1993, Technologie de l'information -
Interconnexion des systèmes ouverts - Gestion des systèmes: Fonction de piste de vérification de sécurité.
l) Modifiee par Rec. UIT-T X.701/Cor.2 I ISO/CEI 10040/Cor.2.
2 Rec. UIT-T X.741(1995 F)
ISO/CEI 10164-9 : 1995 (F)
-
Recommandation UIT-T X.8102) I ISOICEI 10181-1 Technologies de l'information - Interconnexion
des systèmes ouverts - Cadres de sécurité dans les systèmes ouverts: Vue d'ensemble.
-
Recommandation UT-T X.8 122) I ISOICEI 10181-3 .*), Technologies de l'information - Interconnexion
des systèmes ouverts - Cadres de sécurité dans les systèmes ouverts: Contrôle d'accès.
2.2 Paires de Recommandations I Normes internationales Cquivalentes par leur contenu technique
- Recommandation X.208 du CCITT (1988), Spécification de la syntaxe abstraite numéro un (ASN.1).
ISOICEI 8824: 1990, Technologies de 1 'information - Interconnexion de systèmes ouverts - Spécification
de la notation de syntaxe abstraite numéro un (ASN.1).
-
Recommandation X.209 du CCITT (1988), Spécification des règles de codage de base pour la notation
de syntaxe abstraite numéro un (ASN.1).
ISOICEI 8825: 1990, Technologies de l'information - Interconnexion de systèmes ouverts - Spécification
de règles de base pour coder la notation de la syntaxe abstraite numéro un (ASN.1).
-
Recommandation X.217 du CCITT (1992), Technologies de l'information - Interconnexion des systèmes
ouverts -Définition du service applicable à l'élément de service de contrôle d'association.
IS0 8649: 198g3), Systèmes de traitement de l'information - Interconnexion de systèmes ouverts -
Définition du service pour l'élément de service de contrôle d'association.
-
Recommandation X.227 du CCITT (1992), Technologies de l'information - Interconnexion des systèmes
ouverts - Protocole en mode connexion applicable à l'élément de service de contrôle d'association:
Spécification du protocole.
IS0 8650: 19884), Systèmes de traitement de l'information - Interconnexion de systèmes ouverts -
Spécification du protocole pour l'élément de service de contrôle d'association.
-
Recommandation X.290 du CCITT (1992), Cadre général et méthodologie des tests de conformité OS1
pour les Recommandations sur les protocoles pour les applications du CCITT - Concepts généraux.
ISOICEI 9646-1 : 1994, Technologies de l'information - Interconnexion de syst2mes ouverts - Cadre
général et méthodologie des tests de conformité - Partie I: Concepts généraux.
-
Recommandation X.291 du CCITT (1992), Cadre général et méthodologie des tests de conformité OS1
pour les Recommandations sur les protocoles pour les applications du CCITT - Spécification de suite de
tests abstraite.
ISOICEI 9646-2: 1994, Technologies de l'information - Interconnexion de systèmes ouverts - Cadre
général et méthodologie des tests de conformité OS1 - Partie 2: Spéc@cation des suites de tests
abstraites .
-
Recommandation UIT-T X.2962), Cadre général et méthodologie des tests de conformité OSI pour les
Recommandations sur les protocoles pour les applications de 1'UIT-T - Déclarations de conformité
d'instance.
ISOICEI 9646-7: 1995, Technologies de l'information - Interconnexion des systèmes ouverts - Cadre
général et méthodologie des tests de conformité OS1 - Partie 1: Implementation conformance statements.
-
Recommandation X.700 du CCITT (1992), Cadre de gestion pour l'interconnexion des systèmes ouverts
pour les applications du CCITT.
ISOICEI 7498-4: 1989, Systèmes de traitement de l'information - Interconnexion de systèmes ouverts -
Modèle de référence de base -Partie 4: Cadre général de gestion.
-
Recommandation X.710 du CCITT (1991), Définition du service commun de transfert d'informations de
gestion pour les applications du CCITT.
ISOICEI 9595: 1991, Technologies de l'information - Interconnexion de systèmes ouverts - Déjkition du
service commun d'informations de gestion.
- Recommandation X.711 du CCITT (1991), Spécification du protocole commun de transfert
d'informations de gestion pour les applications du CCIIT.
2, Actuellement 2i 1'6tat de projet.
3, ModifiCe par ISOKEI 8649:1988/Amd.l: 1990.
4, ModifiCe par ISO/CEI 8650: 1988/Amd.l:1990.
Rec. UIT-T X.741(1995 F)
ISOKEI 10164-9 : 1995 (F)
ISO/CEI 9596-1 : 1991, Technologies de l'information - Interconnexion de systèmes ouverts - Protocole
commun d'information de gestion - Partie I: Spécification.
-
Recommandation X.800 du CCITT (1991), Architecture de sécurité pour l'interconnexion en systèmes
ouverts d'applications du CCIV.
IS0 7498-2: 1989, Systèmes de traitement de l'information - Interconnexion de systèmes ouverts - Modèle
de reérence de base - Partie 2: Architecture de sécurité.
3 Définitions
Pour les besoins de la prtsente Recommandation I Norme internationale, les définitions suivantes s'appliquent.
3.1 Définitions relatives au modèle de référence
La prCsente Recommandation I Norme internationale utilise le terme suivant, qui est dCfini dans la Rec. UIT-T X.200 I
ISO/CEI 7498-1 :
- systbme ouvert.
Définitions relatives à l'architecture de sécurité
3.2
La prtsente Recommandation I Norme internationale utilise les termes suivants, qui sont dtfinis dans la Rec. X.800 du
CCITT I IS0 7498-2:
a) contrôle d'accbs;
b) liste de contrôle daccbs;
c) authentification;
d) capacitt;
e) Ctiquette de stcuritt;
f) politique de stcuritt.
3.3 Définitions relatives au cadre de gestion
La prtsente Recommandation I Norme internationale utilise les termes suivants, qui sont dtfinis dans la Rec. X.700 du
CCITT I ISO/CEI 7498-4:
a) objet gtrt;
entitt d'application de gestion des systbmes.
b)
3.4 Définitions relatives la vue d'ensemble des cadres de sécurité
La prtsente Recommandation I Norme internationale utilise les termes suivants, qui sont dtfinis dans la
Rec. UIT-T X.810 I ISO/CEI 10181-1:
a) certificat de stcuritt;
b) domaine de stcuritt;
c) jeton de stcuritt.
3.5 Définitions relatives au cadre de contrôle d'accès
La prtsente Recommandation I Norme internationale utilise les termes suivants, qui sont dtfinis dans la
Rec. UIT-T X.812 I ISO/CEI 10181-3:
a) certificat de contrôle d'accbs;
information dtcisionnelle de contrôle d'accbs (ADI);
b)
fonction dtcisionnelle de contrôle d'accts (ADF);
c)
fonction extcutive de contrôle d'accbs (AEF);
d)
information de contrôle daccbs (ACI);
e)
Rec. UIT-T X.741(1995 F)
ISOKEI 10164-9 : 1995 (F)
f) politique de contrôle d'accbs;
g) information contextuelle;
h) initiateur;
i) information dCcisionnelle de contrôle d'accbs issue de l'initiateur (information AD1 d'initiateur);
j) information de contrôle d'accbs issue de l'initiateur (information AC1 d'initiateur);
k) information de contrôle d'accbs like B l'initiateur (information AC1 like B l'initiateur);
1) information dtcisionnelle de contrôle d'accbs issue de I'optrande (information AD1 d'optrande);
m) information de contrôle d'accbs liCe B I'oNrande (information AC1 like B I'opCrande);
n) information AD1 retenue;
O) cible;
information dtcisionnelle de contrôle d'accbs issue de la cible (information AD1 de cible);
p)
information de contrôle d'accbs issue de la cible (information AC1 de cible);
q)
information de contrôle d'accbs lite B la cible (information AC1 li6e B la cible).
r)
3.6 Définitions relatives à la vue d'ensemble de la gestion des systèmes
La prtsente Recommandation I Norme internationale utilise les termes suivants, qui sont ddfinis dans la Rec. X.701 du
CCITT I ISO/CEI 10040:
a) dCfinitions gCnCriques;
b) classe d'objets gCrts;
formulaire de declaration de conformit6 d'objet de gestion (MOCS);
c)
formulaire de dCclaration de conformitC d'information de gestion (MICS);
d)
e) opkration de gestion;
f) formulaire MICS;
g) formulaire MOCS;
h) notification.
3.7 Définitions relatives au modèle d'informations de gestion
La prCsente Recommandation I Norme internationale utilise les termes suivants, qui sont dtfinis dans la Rec. X.720 du
CCITT I ISO/CEI 10165-1:
a) action;
b) caracttristique.
3.8 Définitions relatives au formulaire de déclaration de conformité d'instance
La prtsente Recommandation I Norme internationale utilise les termes suivants, qui sont dCfinis dans la
Rec. UIT-T X.724 I ISO/CEI 10165-6:
dkclaration de conformit6 de relation gCrCe (MRCS);
a)
rtcapitulatif de conformitt de gestion (MCS);
b)
formulaire de ddclaration de dCfinition d'information de gestion (MIDS);
c)
d) formulaire MCS;
e) formulaire MRCS.
3.9 Définitions relatives à la gestion des rapports d'événement
La prtsente Recommandation I Norme internationale utilise le terme suivant, qui est dtfini dans la Rec. X.734 du
CCITT I ISO/CEI 10164-5:
-
discriminateur de retransmission (de rapport) d'CvCnement.
Rec. UIT-T X.741(1995 F)
ISO/CEI 10164-9 : 1995 (F)
3.10 Définitions relatives aux tests de conformité OS1
La pr6sente Recommandation I Norme internationale utilise les termes suivants, qui sont d6finis dans la Rec. X.290 du
CCITT I ISO/CEI 9646- 1 :
a) formulaire PICS;
dkclaration de conformit6 d'instance de protocole;
b)
dkclaration de conformit6 d'un systbme.
c)
3.11 Autres définitions
3.11.1 autorité domaniale de sécurité: EntitC chargee de la mise en Oeuvre d'une politique de sCcurit6.
type d'opération: Action effectute sur un objet gCr6 il la suite dune demande de gestion.
3.11.2
4 Symboles et abréviations
ACC Certificat de contrôle d'accbs (access control certificate)
Information dkcisionnelle de contrôle d'accbs (access control decision information)
AD1
Information de contrôle d'accbs (access control information)
AC1
ACL Liste de contrôle d'accbs (access control list)
ADF Fonction ddcisionnelle de contrôle d'accbs (access control decision function)
AEF Fonction extcutive de contrôle d'accbs (access control enforcementfunction)
Service commun d'information de gestion (common management information service)
CMIS
CMIP Protocole commun d'information de gestion (common management information protocol)
ICS DBclaration de conformit6 d'instance (implementation conformance statement)
MAPDU Unit6 de donn6es du protocole d'application de gestion (management application protocol data unit)
MCS Rtcapitulatif de conformitt de gestion (management conformance summary)
(management information conformance
MICS Declaration de conformit6 d'information de gestion
statement)
MIDS DBclaration de dtfinition d'information de gestion (management information definition statement)
MOCS DCclaration de conformitd d'objet de gestion (managed object conformance statement)
MRCS Dtclaration de conformit6 de relation g6rCe (managed relationship conformance statement)
Certificat d'accbs privilBgi6 (privilege attribute certificate)
PAC
PICS Dtclaration de conformit6 d'instance de protocole (protocol implementation conformance statement)
SMAE Entit6 d'application de gestion des systbmes (systems management application entity)
5 Conventions
La pr6sente Recommandation I Norme internationale fait appel aux techniques de notation spCcifi6es dans la Rec. X.722
du CCITT I ISO/CEI 10165-4 pour la ddfinition des objets gCr6s et de leurs attributs.
6 Prescriptions
Un utilisateur des services de gestion OS1 a besoin qu'un m6canisme de contrôle d'accbs, unique ou multiple, empêche
tout accbs non autorise aux applications de gestion et aux informations de gestion.
Le contrôle d'accbs aux informations de gestion est requis dans chacun des trois cas suivants:
pour prottger les informations de gestion d'une creation, suppression, modification ou divulgation non
a)
autorisBe, due h une optration de gestion OSI;
pour faire en sorte que seuls les initiateurs soient en mesure d'utiliser les opkrations de gestion pour
b)
lesquelles des droits d'accbs ont BtB accordts au cours de l'ttablissement de l'association d'application; et
Rw. UIT-T X.741(1995 F)
ISO/CEI 10164-9 : 1995 (F)
c) pour empêcher l'envoi d'informations de gestion B des destinataires non autorisCs, en raison de rapports
d'Cvtnement de type confirm6 ou non confirme.
NOTE - Pour être complet, il faut ajouter la nCcessitC du contrôle d'accts b des associations. Ce sujet fera l'objet d'une
Ctude compltmentaire.
Divers niveaux de contrôle d'accbs peuvent être requis. Par exemple, certains utilisateurs peuvent recevoir un accbs en
lecture et en Ccriture 3 des attributs spkcifiques, alors que d'autres ne peuvent avoir qu'un accbs en lecture ou aucun
accbs. Certains utilisateurs peuvent ne se voir accorder des droits daccbs qu'A certains objets de gestion spCcifiques alors
que d'autres utilisateurs peuvent acctder B un ensemble diffkrent d'objets de gestion. Pour les op6rations de gestion, des
restrictions daccbs sont necessaires pour prottger des objets gtrCs, des attributs particuliers d'objets gCrCs, des valeurs
d'attributs particuliers, un contexte d'accbs ou des actions associCes B l'objet gCr6.
I1 est prescrit de prCvoir un parambtre de contrôle d'accbs pouvant être utilis6 dans les Cchanges d'informations de
gestion au moyen du service CMIS.
I1 est Cgalement prescrit que les systbmes ouverts assurant le contrôle daccbs B des applications de gestion OSI, ainsi que
les protocoles B observer, manifestent le même comportement en termes de contrôle d'accbs lors de l'application du
même ensemble de rbgies de contrôle d'accbs.
I1 est prescrit que les dispositions de la prCsente Recommandation I Norme internationale n'empêchent pas l'utilisation de
mCcanismes de contrôle d'accbs non identifiCs dans son cadre.
De manibre B rdaliser la gestion des informations de contrôle daccbs au moyen de la gestion des systbmes OSI, il est
ntcessaire:
- que ces informations soient modClistes sous la forme d'objets gtrts de façon qu'elles puissent être crtCes,
supprimdes, modifides et lues;
-
que l'on puisse dtterminer les cibles auxquelles un initiateur peut avoir accbs;
-
et que l'on puisse dCterminer les initiateurs qui peuvent avoir accbs 3 une cible donnte.
I1 est prescrit que l'on puisse empêcher la dtcouverte - au moyen d'un analyseur-lecteur de signal - des objets gCrCs qui
sont contenus dans un sous-arbre d'informations de gestion.
I1 est prescrit que l'on puisse empêcher l'application gCntrale d'une optration (comme une suppression) au moyen d'un
analyseur-conditionneur de signal.
I1 est prescrit que l'on puisse attribuer des Ctiquettes de sCcurit6 uniques B des cibles spCcifiques.
7 Interprétation du modèle de contrôle d'accès
7.1 Vue d'ensemble du modèle de contrôle d'accès
Le contrôle d'accbs pour la gestion OS1 est fond6 sur le modble dCfini B cette fin dans la Rec. UIT-T X.812 I
ISO/CEI 10181-3. Dans ce modble de base, les fonctions de dCcision et d'exdcution du contrôle d'accbs sont interpostes
entre l'initiateur et la cible. La prCsente Recommandation I Norme internationale montre comment ce modble s'applique B
la fourniture du contrôle d'accbs B des applications utilisant les services et protocoles de gestion OSI.
La fonction dCcisionnelle de contrôle daccbs nCcessite des informations plactes sous l'appellation gtnerique
d'informations de contrôle d'accbs (ACI), utilisees dans le processus de prise de dkcision. Les informations de contrôle
d'accbs peuvent être modtlistes sous la forme d'informations de gestion et peuvent être dCcrites au moyen des techniques
de notation spkcifiCes dans la Rec. X.722 du CCITT I ISO/CEI 10165-4. La prdsente Recommandation I Norme
internationale definit certaines informations de contrôle daccbs sous la forme d'attributs de classes d'objets gCrCs, de
manibre que la gestion des systbmes OS1 puisse servir B Cchanger ces informations entre des systbmes ouverts.
NOTE - La prtsente Recommandation I Norme internationale ne spkifie pas la forme ou la structure rkelle dune
information de contrôle daccbs qui est stock& temporairement ou durablement dans un systbme ouvert. En revanche, elle spCcifie la
syntaxe abstraite des tl6ments d'information AC1 qui peuvent être Cchangts par des systtmes ouverts au moyen de la gestion des
systtmes OSI.
Tous les modes de contrôle daccbs identifids dans la Rec. UIT-T X.812 I ISO/CEI 10181-3 - modes par liste ACL. par
capacitC, par contexte et par Ctiquette - sont applicables B la fourniture du service de contrôle d'accbs aux applications
utilisant les services et protocoles de gestion OSI. Ces modes de contrôle daccbs peuvent être utilises isolCment ou en
combinaison, de manibre que le contrôle daccbs puisse être assurd conformCment B une politique de contrôle d'accbs
appropriCe au domaine de s6curitC.
Rec. UIT-T X.741(1995 F) 7
ISO/CEI 10164-9 : 1995 (F)
LE contrôle d'accbs est rdgi par une politique de contrôle daccbs. Lorsqu'une politique spCcifique de contrôle d'accbs est
appliquCe B un groupe d'ClCments, la combinaison de ces derniers et de cette politique de contrôle d'accbs dClimite un
domaine de sCcuritC spdcifique. Une seule politique de contrôle d'accbs est exCCutCe B un moment donnt dans un
domaine de sCcuritC donnC.
L'authentification de l'utilisateur de la gestion OS1 et l'authentification symCtrique des entitCs SMAE sont hors du
domaine d'application de la prCsente Recommandation I Norme internationale. Les proctdures de contrôle daccbs qui y
sont dkfinies exigent toutefois l'emploi de proc6dures d'authentification au moment approprit. La Rec. X.217 du CCITT I
IS0 8649, la Rec. X.227 du CCITT I IS0 8650 et la Rec. UIT-T X.509 I ISO/CEI 9594-8 ddcrivent des proCCdures
d'authentification possibles.
Le contrôle daccbs pour la gestion OS1 est spCcifiC sous la forme d'un ensemble de refus et d'autorisations d'exCcuter des
opCrations de gestion. L'utilisateur de l'application de gestion qui invoque I'opCration de gestion est l'initiateur et les
ClCments d'information de gestion identifiCs par les parambtres de I'opCration de gestion, par exemple des objets gtrCs et
des attributs, se combinent pour former la cible (ou les cibles).
Le contrôle d'accbs des rapports d'6vtnement s'effectue par application des proCCdures de contrôle d'accès aux opCrations
de gestion se rapportant aux discriminateurs de retransmission de rapport d'CvCnement.
7.2 Politiques de contrôle d'accès
Une politique de contrôle daccbs comporte un ou plusieurs ensembles de rbgles. I1 appartient au maître d'œuvre de la
politique de contrôle daccbs de veiller il ce que les rbgles de contrôle d'accbs donnent une image fidèle de l'instanciation
de la politique de contrôle d'accbs.
Une politique de contrôle daccbs est une politique de gestion spCcifique qui peut être soumise B une administration de
politique de gestion.
NOTE - La prtsente Recommandation I Norme internationale ne sptcifie pas la gestion des politiques de gestion et, en
particulier, ne sptcifie aucun moyen de vtrification de l'inttgritt des informations de contrôle d'accks.
Une politique de contrôle d'accbs est exCCutCe au moyen d'un ou de plusieurs des modes de contrôle d'accbs suivants:
- modes par liste ACL;
- modes par capacitCs;
- modes par contexte; et
- modes par Ctiquette.
Si certaines caractkristiques dun objet gCrC (par exemple ses attributs) sont placCes sous la dCpendance de diffkrentes
politiques de stcuritC, cet objet gCrC peut appartenir B plusieurs domaines de skcuritt. Lorsque plusieurs politiques de
qontrôle daccbs s'appliquent B un même objet gCrC, la poIitique de contrôle d'accbs B exCcuter est celle qui est associCe B
la fois B l'initiateur et B la cible.
7.3 Informations de contrôle d'accès
Les informations de contrôle daccbs (ACI) comprennent:
-
les rbgles de contrôle d'accbs;
-
I'identitC de l'initiateur de la demande d'accbs (information AC1 d'initiateur);
-
les capacitks et habilitations de sCcurit6 assocites B l'initiateur (information AC1 d'initiateur);
-
les informations relatives B l'authentification de l'initiateur (information AD1 d'initiateur);
-
les identitks d'information de gestion (cibles) auxquelles l'accbs a CtC demand6 (information AC1 de
cible);
-
les capacitCs et habilitations de sCcuritC associkes B la cible (information AC1 de cible);
-
les opCrations autoriskes qui peuvent être exCcutCes sur les informations de gestion (information AC1
d'initiateur, information AC1 de cible);
-
les informations retenues par la fonction dCcisionnelle de contrôle d'accbs pour usage ultCrieur
(informations AD1 retenues); et
- les informations contextuelles.
Rec. UIT-T X.741(1995 F)
ISO/CEI 10164-9 : 1995 (F)
7.3.1 règles de contrôle d'accès: Informations de contrôle d'accbs qui reprksentent les opCrations permises et les
conditions de leur exCCution dans un domaine de sCcuritC donne. I1 y a cinq classes de rbgles de contrôle d'accbs, qui
doivent Ctre appliquCes par la fonction ADF:
-
règles de refus globales - Rbgles de contrôle d'accbs qui refusent I'accbs B toutes les cibles. Si une rbgle
globale refuse I'accbs, aucune autre rbgle ne doit s'appliquer. Si une rbgle globale ne refuse pas l'accbs, les
rbgles de refus d'item sont appliqudes;
-
règles de refus d'item - Rbgles de contrôle d'accbs qui refusent I'accbs B certaines cibles. Si une rbgle
d'item refuse I'accbs, aucune autre rbgle ne doit s'appliquer. Si une rbgle d'item ne refuse pas I'accbs, les
rbgles de refus globales sont appliquees;
-
règles d'autorisation globales - Rbgles de contrôle d'accbs qui autorisent I'accbs B toutes les cibles. Si
une rbgle globale autorise I'accbs, aucune autre rbgle ne doit s'appliquer. Si une rbgle globale n'autorise
pas I'accbs, les rbgles d'autorisation d'item sont appliqukes;
-
règles d'autorisation d'item - Rbgles de contrôle daccbs qui autorisent I'accbs B certaines cibles. Si une
rbgle d'autorisation autorise l'accbs, aucune autre rbgle ne doit s'appliquer. Si une rbgle d'item n'autorise
pas I'accbs, les rbgles par defaut sont appliquCes;
-
règles par défaut - Rbgles de contrôle daccbs qui doivent Ctre appliquCes lorsque aucune autre rbgle n'a
expresstment autorist ou refus6 I'accbs. Les rbgles par dCfaut doivent autoriser ou refuser I'accbs.
7.3.2 information AC1 liée à l'action: Information de contrôle daccbs (par exemple une Ctiquette de sCcuritC) qui
est associCe B l'information de gestion acheminCe dans les opCrations de gestion et dans les rapports dCvCnement. Les
informations AC1 lit% B l'action peuvent Cgalement servir B crCer et/ou B modifier des informations de contrôle daccbs
associkes B une cible.
7.3.3 information AC1 liée à l'initiateur: Information de contrôle d'accbs fournie par une demande de gestion issue
de l'initiateur ou associte d'une autre façon B une telle demande. Ces informations peuvent prendre l'une des formes
suivantes:
-
identitt de l'initiateur de I'opCration de gestion;
-
information insCrCe dans le parambtre contrôle d'accbs d'opCrations de gestion (par exemple le parambtre
de contrôle d'accbs dans le service CMIS ou le parambtre de contrôle d'accbs aux informations
d'utilisateur dans le protocole CMIP);
-
ou
information dCsignCe par une autorite de domaine de s6curitC;
-
une combinaison des informations ci-dessus.
Le parambtre de contrôle daccbs achemint par le service CMIS peut prendre la forme d'un certificat de sCcuritt? ou d'un
jeton de sCcurit6.
NOTE - Lidentitt de l'initiateur peut Ctre communiqute par des mkcanismes d'authentification au moyen de prockdures
locales qui sont hors du domaine d'application de la prtsente Recommandation I Norme internationale.
7.3.4 information AC1 liée à la cible: Information de contrôle d'accbs qui dCsigne l'information de gestion sur
laquelle des opCrations doivent Ctre extcutkes.
7.3.5 information contextuelle: Information de contrôle daccbs associte au contexte (par exemple l'heure du jour,
le niveau d'authentification, le lieu, les ressources disponibles, la participation B une relation).
7.3.6 information ADI: Information ddcisionnelle de contrôle d'accbs pour une action, pour un initiateur ou pour
une cible, ddduite de l'information AC1 like B l'action, B l'initiateur ou B la cible selon le cas, en vue de la prise d'une
dCcision.
7.3.7 information AD1 retenue: Information de
...

Questions, Comments and Discussion

Ask us and Technical Secretary will try to provide an answer. You can facilitate discussion about the standard in here.

Loading comments...