Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Теоретические основы защиты информации. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
☆
g
х
t t t
I
2
I
3
t
t
t
y
I
1
s
s'
t
t
t
g
t
t
g
t
t
t
Начальный пролет
моста
Конечный пролет моста
Мосты
x'
0000
,, EOSG
0
, Oyx
yx
),,,(
0
Gyx
a
01
...,, Sss
m
0
,, Eys
ii
mi ...,,2,1
m
a
...
1
011
...,,,...,, Sssxx
mm
i
xx
i
x
mi ...,,2,1
Теорема 7.2. Пусть ступов,
условия 3, 4 и 5.
Условие 3. Существуют объекты
Условие 4. Существуют субъекты
а) графе G0, где
Рис. 7.1. Граф доступов G
,
. Предикат «возможен доступ»
истинен тогда и только тогда, когда выполняются
для
и
0
– произвольный граф до-
:
.
:
ИЛИ
соединен с x начальным пролетом моста в
;
101
б)
i
ss
i
s
mi ...,,2,1
ii
sx,
mi ...,,2,1
1,...,,
,1,
juli
uII
l
1,ii
Ix
l
uli
Is,
ij
I
1ij
I
1
...,,1
l
uj
0
, Oyx
yx
0000
,, EOSG
R
a
),,,(
0
Gyx
a
0
),,( Eyx
a
NNNN
EOSGEOSG ,,...,,,,
1111
N
op
opop
GGG
N
   ...
21
10
N
Eyx ),,(
a
0
),,( Eys
a
),,,( yzsgrantop
K
1K
Oz
NK ...,,1
0000
,, EOSG
0
, Oyx
yx
),,,(
0
Gyx
a
0
),,( Eyx
a
01
...,, Sss
m
0
),,( Eys
ii
mi ...,,2,1
m
a
...
1
графе G0, где
или
соединен с s конечным пролетом моста в
.
Условие 5. В графе G0 для каждой пары существуют острова
такие, что
, где
,
и существуют мосты между островами
и
, где
.
7.2. Похищение прав доступа
Способ санкционированной передачи прав доступа предпола­гает идеальное сотрудничество субъектов. В случае похищения прав доступа передача прав доступа на объект осуществляется без содействия субъекта, изначально обладавшего передаваемыми правами.
Определение 7.6. Пусть графа доступов «возможно похищение» тогда и только тогда, когда фы
существует
, где
, где
Теорема 7.3. Пусть доступов,
,
истинен тогда и только тогда, когда выполняются
условия 6, 7, 8, 9.
Условие 6.
. Предикат «возможно похищение»
,
,
– различные объекты
. Определим предикат
, который будет истинным
и существуют гра-
такие, что
и
; при этом, если
, то справедливо неравенство
для
.
– произвольный граф
.
Условие 7. Существуют объекты для
и
:
.
102
Условие 8. Являются истинными предикаты «возможен до-
 
0
,,, Gsxt
i
mi ...,,2,1
0
G
G
0
x s
a
y
t
O
OS
wrgtrrrR
m
,,...,,,
21
readr
ступ»
, где
.
вида (рис. 7.2).
анализа путей распространения прав доступа в системах дискреци­онного разграничения доступа имеют в большей степени теорети­ческое значение, так как, как правило, в реальных системах не реа­лизуются столь сложные графы доступов, для анализа которых необходимо использовать теоремы 1–3. В то же время на основе классической модели были разработаны ее расширения, которые развивают идеи классической модели, предлагая новые механизмы анализа, в большей степени применимые к современным системам защиты информации.
факто, предназначенных для поиска и анализа информационных потоков. Вместо прав доступа take и grant в расширенной модели в первую очередь рассматриваются права доступа read и write, наличие которых у субъектов системы является причиной возник­новения информационных потоков.
ской модели. Ее основными элементами являются:
па и видов информационных потоков, где
Условие 9. Граф доступов
Рис. 7.2. Условие 9 теоремы 3
не является графом указанного
7.3. Расширенная модель Take-Grant
Рассмотренные в классической модели Take-Grant способы
Расширенная модель Take-Grant базируется на правилах де-
Расширенная модель Take-Grant строится на основе классиче-
– множество объектов;
– множество субъектов;
– множество видов прав досту-
– право на чтение
103
или информационный поток на чтение;
writew
FEOSG ,,
OS,
ROOE
wrOOF ,
wr,
G
GG
op

r
x y
G G’
r
x y
w
1
x y
G G’ r
x y
w
2
w
или информационный поток на запись;
– конечный помеченный ориентированный
граф без петель, представляющий текущие доступы в системе и информационные потоки. Элементы множеств
шинами графа. Элементы множества альными» ребрами графа, соответствующими правам доступа, и
в графе доступов обозначаются сплошными линиями. Элементы множества
ветствующими информационным потокам, и в графе доступов обо­значаются пунктирными линиями. Каждое «реальное» ребро поме­чено непустым подмножеством множества видов прав доступа R, каждое «мнимое» ребро помечено непустым подмножеством мно-
жества
Состояние системы описывается соответствующим ему гра­фом доступов и информационных потоков.
Порядок перехода системы расширенной модели Take-Grant из состояния в состояние определяется де-юре и де-факто прави­лами преобразования графа доступов и информационных потоков
(рис. 7.3, 7.4). Преобразование графа G в граф выполнения правила ор обозначим следующим образом:
.
являются «мнимыми» ребрами, соот-
– право на запись
являются вер-
являются «ре-
в результате
.
Рис. 7.3. Применение первого де-факто правила
Рис. 7.4. Применение второго де-факто правила
104
FE
r r
x y z
spy(x,y,z)
G G’
r r
x
y z
w
r
zyxspy ,,
w w
x y z
find(x,y,z)
G G’
w w
x
y z
w
r
zyxfind ,,
r w
x z y
post(x,y,z)
G G’
r w
x
z y
r
w
Определения де-юре правил take (), grant (), creat (), re- move () совпадают с определениями этих правил в классической
модели Take-Grant. Де-юре правила применяются только к «реаль­ным» ребрам (элементам множества E).
Де-факто правила применяются к «реальным» или «мнимым» ребрам (элементам множества
), помеченным r или w. Ре-
зультатом применения де-факто правил является добавление новых «мнимых» ребер в множество F. Рассматриваются шесть де- фак­то правил: два вспомогательных и четыре основных.
Рассмотрим порядок применения де-юре правил преобразова­ния графа доступов. В отличие от де-юре правил для применения трех из шести де-факто правил требуется участие двух субъектов (рис. 7.5–7.8).
Рис. 7.5. Применение правила
Рис. 7.6. Применение правила
105
Рис. 7.7. Применение правила
zyxpost ,,
w r
y x z
pass(x,y,z)
G G’
w r
y
x z
w
zyxpass ,,
EOSG ,,
EOSG
,,
Правила
Исходное состояние
Результирующее состояние
Первое правило
Второе правило
zyxspy ,,
zyxfind ,,
zyxpost ,,
zyxpass ,,
Рис. 7.8. Применение правила
Рассмотрим условия применения де-факто правил в исходном состоянии
ющем состоянии
и результаты их применения в результиру-
(табл. 7.1).
Таблица 7.1
Результаты применения правил в результирующем состоянии
Из определения де-факто правил следует, что для анализа ин­формационных потоков достаточно рассматривать потоки одного вида: либо на чтение, либо на запись. В дальнейшем будем рас­сматривать только информационные потоки на запись. Будем так-
106
же предполагать, что при возникновении информационного потока
o
Oyx ,
yx
00000
,, FEOSG
0
,, Gyx
NNNN
EOSGEOSG ,,...,,,,
1111
N
opop ...,,
1
N
op
opop
GGG
N
   ...
21
10
N
Fwyx ,,
00000
,, FEOSG
o
Oyx ,
yx
0
,, Gyx
01
...,, Ooo
m
xo
1
yom
2m
N
Fwyx ,,
1...,,2,1 mi
0
Soi
 
0
,, Gow
i
001
,, FEwoo
ii
01Soi
 
01
,,, Goor
ii
001
,, FEroo
ii; 1,ii
oo
01
,,, Goo
ii
a
gt,
a
не накладывается ограничений на кооперацию субъектов системы, участвующих в этом процессе.
Определение 7.7. Пусть графа доступов и информационных потоков
,
– различные объекты
.
Определим предикат «возможна запись» будет истинным тогда и только тогда, когда существуют графы
и де-юре или де-факто пра-
вила и
Для проверки истинности предиката «возможна запись»() также следует определить необходимые и достаточные условия, задача проверки которых алгоритмически разрешима.
Теорема 7.4. Пусть информационных потоков,
«возможна запись» ствуют объекты
и
из условий:
, такие, что
.
– граф доступов и
,
истинен только тогда, когда суще-
, где
или для
и или истинен предикат «возможен доступ»
или
и или истинен предикат «возможен доступ»
или
и или истинен предикат «возможен доступ »
;
. Тогда предикат
,
выполняется одно
, который
, такие что или
.
1. Поясните способ санкционированного получения прав до-
ступа в модели Take-Grant.
или истинен предикат «возможен доступ»
Контрольные вопросы
107
2. Каким образом осуществляется определение истинности
),,,(
0
Gyx
a
0
,, Gyx
предиката «возможен доступ» доступа в модели Take-Grant?
3. В каком случае вершины графа доступов являются tg –
связными?
4. Что является островом в произвольном графе доступов G0?
5. Что называется мостом в графе доступов G0?
6. Чем отличается начальный пролет моста в графе доступов
G0 от конечного пролета?
7. Каким образом может быть осуществлено похищение прав
доступа?
8. Назовите основные элементы расширенной модели Take-
Grant.
9. Каким образом определяется порядок перехода системы
расширенной модели Take-Grant из состояния в состояние?
10. Назовите условия истинности предикатов: «возможен до-
ступ», «возможно похищение»
.
11. Как по аналогии с определением безопасного начального
состояния в модели HRU и с использованием определения преди­ката «возможен доступ» () определить безопасное начальное со­стояние в модели Take-Grant?
, «возможна запись»
108
8. МОДЕЛИ МАНДАТНОГО КОНТРОЛЯ И УПРАВЛЕНИЯ ДОСТУПОМ
В данной главе рассмотрим основные модели безопасности,
описывающие мандатный (нормативный) контроль доступом, а также механизмы, которые необходимо реализовать в вычисли­тельных системах для его поддержки.
Мандатное управление доступом есть разграничение доступа субъектов к объектам, основанное на характеризуемой меткой конфиденциальности информации, содержащейся в объектах и официальном разрешении (допуске) субъектов обращаться к ин­формации такого уровня конфиденциальности.
8.1. Уровни секретности
Для начала опишем характеристики субъектов и объектов, ис­пользуемые в моделях мандатного доступа.
Под уровнем секретности будем понимать иерархический ат­рибут, который может быть ассоциирован с сущностью компью­терной системы для обозначения степени ее критичности в смысле безопасности. Этот атрибут может обозначать, например, степень ущерба от нарушения безопасности в компьютерной системе, или чувствительность (чувствительность — характеристика ресурса, которая определяет его ценность или важность и может учитывать его уязвимость). Совокупность линейно упорядоченных уровней секретности образует классификацию.
Примером классификации может являться следующее множе­ство уровней секретности: «Общедоступный» < «Для служебного пользования» < «Секретный» < «Совершенно секретный», где '<' обозначает отношение линейного порядка.
Степень доверия – это атрибут, определяющий уровень сек­ретности субъекта. Чем выше степень доверия субъекта, тем к бо­лее секретной информации он имеет доступ. Чем выше секрет­ность объекта, тем более секретная информация хранится в нем.
Можно определить функции, отображающие субъекты и объ­екты системы, на уровни секретности – clearance и classification. Областью значений каждой из этих функций является решетка уровней секретности L. Функция clearance определена на множе-
109
стве субъектов S, a classification – на множестве объектов О. Эти функции записываются следующим образом:
clearance(s) = ls;
classification(о) = lo.
Кроме уровней секретности, можно ввести множество катего­рий. Каждая категория описывает соответствующий тип информа­ции. Примером множества категорий может служить {«Для прес­сы», «Ядерный», «Стратегический»}. Объект, которому присвоено несколько категорий, содержит информацию, соответствующую этим категориям.
Множество уровней секретности образуют решетку по отно­шению к операции ≤ Решетка (SC, ≤) определяется следующим об­разом:
SC – конечное множество уровней секретности;
≤ – бинарное отношение частичного порядка для уровней сек­ретности SC.
Отношение ≤ рефлексивно (А ≤ А), транзитивно (А ≤ В & А ≤ С А ≤ С) и асимметрично (А ≤ В & В ≤ А А = В).
При этом для множества SC существует наибольшая верхняя граница над SC, т. е. для каждого А и В в SC ! класс С = mах(A, В) такой, что:
1. A ≤ С и B ≤ С;
2. A ≤ D и B ≤ D => C ≤ D D SC.
Для каждого непустого подмножества S = {А1, А2, ..., An} SC! элемент S = max(А1, ..., An).
Для множества SC можно определить также наименьшую нижнюю границу над SC. Для каждого А и В в SC ! класс Е =
min(A, В) такой, что:
1. Е ≤ А и Е ≤ В;
2. D ≤ A и D ≤ B  E ≤ D D SC.
Для каждого непустого подмножества S = {А1, А2, ..., An }  SC ! элемент S = min(А1, А2, ..., An).
Классической моделью, лежащей в основе построения многих систем мандатного контроля доступа, является модель Белла и Ла­падула. Рассмотрим ее подробнее.
110
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]