Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Теоретические основы защиты информации. Учебное пособие
.pdf
g
х
t t t
I
2
I
3
t
t
t
y
I
1
s
s'
t
t
t
g
t
t
g
t
t
t
Начальный пролет
моста
Конечный пролет моста
Мосты
x'
0000
,, EOSG
0
, Oyx
yx
),,,(
0
Gyx
a
01
...,, Sss
m
0
,, Eys
ii
mi ...,,2,1
m
a
...
1
011
...,,,...,, Sssxx
mm
i
xx
i
x
mi ...,,2,1
Теорема 7.2. Пусть
ступов,
условия 3, 4 и 5.
Условие 3. Существуют объекты
Условие 4. Существуют субъекты
а)
графе G0, где
Рис. 7.1. Граф доступов G
,
. Предикат «возможен доступ»
истинен тогда и только тогда, когда выполняются
для
и
0
– произвольный граф до-
:
.
:
ИЛИ
соединен с x начальным пролетом моста в
;
101

б)
i
ss
i
s
mi ...,,2,1
ii
sx,
mi ...,,2,1
1,...,,
,1,
juli
uII
l
1,ii
Ix
l
uli
Is,
ij
I
1ij
I
1
...,,1
l
uj
0
, Oyx
yx
0000
,, EOSG
R
a
),,,(
0
Gyx
a
0
),,( Eyx
a
NNNN
EOSGEOSG ,,...,,,,
1111
N
op
opop
GGG
N
...
21
10
N
Eyx ),,(
a
0
),,( Eys
a
),,,( yzsgrantop
K
1K
Oz
NK ...,,1
0000
,, EOSG
0
, Oyx
yx
),,,(
0
Gyx
a
0
),,( Eyx
a
01
...,, Sss
m
0
),,( Eys
ii
mi ...,,2,1
m
a
...
1
графе G0, где
или
соединен с s конечным пролетом моста в
.
Условие 5. В графе G0 для каждой пары
существуют острова
такие, что
, где
,
и существуют мосты между островами
и
, где
.
7.2. Похищение прав доступа
Способ санкционированной передачи прав доступа предполагает идеальное сотрудничество субъектов. В случае похищения
прав доступа передача прав доступа на объект осуществляется без
содействия субъекта, изначально обладавшего передаваемыми
правами.
Определение 7.6. Пусть
графа доступов
«возможно похищение»
тогда и только тогда, когда
фы
существует
, где
, где
Теорема 7.3. Пусть
доступов,
,
истинен тогда и только тогда, когда выполняются
условия 6, 7, 8, 9.
Условие 6.
. Предикат «возможно похищение»
,
,
– различные объекты
. Определим предикат
, который будет истинным
и существуют гра-
такие, что
и
; при этом, если
, то справедливо неравенство
для
.
– произвольный граф
.
Условие 7. Существуют объекты
для
и
:
.
102

Условие 8. Являются истинными предикаты «возможен до-
0
,,, Gsxt
i
mi ...,,2,1
0
G
G
0
x s
a
y
t
O
OS
wrgtrrrR
m
,,...,,,
21
readr
ступ»
, где
.
вида (рис. 7.2).
анализа путей распространения прав доступа в системах дискреционного разграничения доступа имеют в большей степени теоретическое значение, так как, как правило, в реальных системах не реализуются столь сложные графы доступов, для анализа которых
необходимо использовать теоремы 1–3. В то же время на основе
классической модели были разработаны ее расширения, которые
развивают идеи классической модели, предлагая новые механизмы
анализа, в большей степени применимые к современным системам
защиты информации.
факто, предназначенных для поиска и анализа информационных
потоков. Вместо прав доступа take и grant в расширенной модели
в первую очередь рассматриваются права доступа read и write,
наличие которых у субъектов системы является причиной возникновения информационных потоков.
ской модели. Ее основными элементами являются:
па и видов информационных потоков, где
Условие 9. Граф доступов
Рис. 7.2. Условие 9 теоремы 3
не является графом указанного
7.3. Расширенная модель Take-Grant
Рассмотренные в классической модели Take-Grant способы
Расширенная модель Take-Grant базируется на правилах де-
Расширенная модель Take-Grant строится на основе классиче-
– множество объектов;
– множество субъектов;
– множество видов прав досту-
– право на чтение
103

или информационный поток на чтение;
writew
FEOSG ,,
OS,
ROOE
wrOOF ,
wr,
G
GG
op
r
x y
G G’
r
x y
w
1
x y
G G’ r
x y
w
2
w
или информационный поток на запись;
– конечный помеченный ориентированный
граф без петель, представляющий текущие доступы в системе и
информационные потоки. Элементы множеств
шинами графа. Элементы множества
альными» ребрами графа, соответствующими правам доступа, и
в графе доступов обозначаются сплошными линиями. Элементы
множества
ветствующими информационным потокам, и в графе доступов обозначаются пунктирными линиями. Каждое «реальное» ребро помечено непустым подмножеством множества видов прав доступа R,
каждое «мнимое» ребро помечено непустым подмножеством мно-
жества
Состояние системы описывается соответствующим ему графом доступов и информационных потоков.
Порядок перехода системы расширенной модели Take-Grant
из состояния в состояние определяется де-юре и де-факто правилами преобразования графа доступов и информационных потоков
(рис. 7.3, 7.4). Преобразование графа G в граф
выполнения правила ор обозначим следующим образом:
.
являются «мнимыми» ребрами, соот-
– право на запись
являются вер-
являются «ре-
в результате
.
Рис. 7.3. Применение первого де-факто правила
Рис. 7.4. Применение второго де-факто правила
104

FE
r r
x y z
spy(x,y,z)
G G’
r r
x
y z
w
r
zyxspy ,,
w w
x y z
find(x,y,z)
G G’
w w
x
y z
w
r
zyxfind ,,
r w
x z y
post(x,y,z)
G G’
r w
x
z y
r
w
Определения де-юре правил take (), grant (), creat (), re-
move () совпадают с определениями этих правил в классической
модели Take-Grant. Де-юре правила применяются только к «реальным» ребрам (элементам множества E).
Де-факто правила применяются к «реальным» или «мнимым»
ребрам (элементам множества
), помеченным r или w. Ре-
зультатом применения де-факто правил является добавление новых
«мнимых» ребер в множество F. Рассматриваются шесть де- факто правил: два вспомогательных и четыре основных.
Рассмотрим порядок применения де-юре правил преобразования графа доступов. В отличие от де-юре правил для применения
трех из шести де-факто правил требуется участие двух субъектов
(рис. 7.5–7.8).
Рис. 7.5. Применение правила
Рис. 7.6. Применение правила
105

Рис. 7.7. Применение правила
zyxpost ,,
w r
y x z
pass(x,y,z)
G G’
w r
y
x z
w
zyxpass ,,
EOSG ,,
EOSG
,,
Правила
Исходное состояние
Результирующее состояние
Первое
правило
Второе
правило
zyxspy ,,
zyxfind ,,
zyxpost ,,
zyxpass ,,
Рис. 7.8. Применение правила
Рассмотрим условия применения де-факто правил в исходном
состоянии
ющем состоянии
и результаты их применения в результиру-
(табл. 7.1).
Таблица 7.1
Результаты применения правил в результирующем состоянии
Из определения де-факто правил следует, что для анализа информационных потоков достаточно рассматривать потоки одного
вида: либо на чтение, либо на запись. В дальнейшем будем рассматривать только информационные потоки на запись. Будем так-
106

же предполагать, что при возникновении информационного потока
o
Oyx ,
yx
00000
,, FEOSG
0
,, Gyx
NNNN
EOSGEOSG ,,...,,,,
1111
N
opop ...,,
1
N
op
opop
GGG
N
...
21
10
N
Fwyx ,,
00000
,, FEOSG
o
Oyx ,
yx
0
,, Gyx
01
...,, Ooo
m
xo
1
yom
2m
N
Fwyx ,,
1...,,2,1 mi
0
Soi
0
,, Gow
i
001
,, FEwoo
ii
01Soi
01
,,, Goor
ii
001
,, FEroo
ii; 1,ii
oo
01
,,, Goo
ii
a
gt,
a
не накладывается ограничений на кооперацию субъектов системы,
участвующих в этом процессе.
Определение 7.7. Пусть
графа доступов и информационных потоков
,
– различные объекты
.
Определим предикат «возможна запись»
будет истинным тогда и только тогда, когда существуют графы
и де-юре или де-факто пра-
вила
и
Для проверки истинности предиката «возможна запись»()
также следует определить необходимые и достаточные условия,
задача проверки которых алгоритмически разрешима.
Теорема 7.4. Пусть
информационных потоков,
«возможна запись»
ствуют объекты
и
из условий:
, такие, что
.
– граф доступов и
,
истинен только тогда, когда суще-
, где
или для
и или истинен предикат «возможен доступ»
или
и или истинен предикат «возможен доступ»
или
и или истинен предикат «возможен доступ »
;
. Тогда предикат
,
выполняется одно
, который
, такие что или
.
1. Поясните способ санкционированного получения прав до-
ступа в модели Take-Grant.
или истинен предикат «возможен доступ»
Контрольные вопросы
107

2. Каким образом осуществляется определение истинности
),,,(
0
Gyx
a
0
,, Gyx
предиката «возможен доступ» доступа в модели Take-Grant?
3. В каком случае вершины графа доступов являются tg –
связными?
4. Что является островом в произвольном графе доступов G0?
5. Что называется мостом в графе доступов G0?
6. Чем отличается начальный пролет моста в графе доступов
G0 от конечного пролета?
7. Каким образом может быть осуществлено похищение прав
доступа?
8. Назовите основные элементы расширенной модели Take-
Grant.
9. Каким образом определяется порядок перехода системы
расширенной модели Take-Grant из состояния в состояние?
10. Назовите условия истинности предикатов: «возможен до-
ступ», «возможно похищение»
.
11. Как по аналогии с определением безопасного начального
состояния в модели HRU и с использованием определения предиката «возможен доступ» () определить безопасное начальное состояние в модели Take-Grant?
, «возможна запись»
108

8. МОДЕЛИ МАНДАТНОГО КОНТРОЛЯ
И УПРАВЛЕНИЯ ДОСТУПОМ
В данной главе рассмотрим основные модели безопасности,
описывающие мандатный (нормативный) контроль доступом,
а также механизмы, которые необходимо реализовать в вычислительных системах для его поддержки.
Мандатное управление доступом есть разграничение доступа
субъектов к объектам, основанное на характеризуемой меткой
конфиденциальности информации, содержащейся в объектах и
официальном разрешении (допуске) субъектов обращаться к информации такого уровня конфиденциальности.
8.1. Уровни секретности
Для начала опишем характеристики субъектов и объектов, используемые в моделях мандатного доступа.
Под уровнем секретности будем понимать иерархический атрибут, который может быть ассоциирован с сущностью компьютерной системы для обозначения степени ее критичности в смысле
безопасности. Этот атрибут может обозначать, например, степень
ущерба от нарушения безопасности в компьютерной системе, или
чувствительность (чувствительность — характеристика ресурса,
которая определяет его ценность или важность и может учитывать
его уязвимость). Совокупность линейно упорядоченных уровней
секретности образует классификацию.
Примером классификации может являться следующее множество уровней секретности: «Общедоступный» < «Для служебного
пользования» < «Секретный» < «Совершенно секретный», где '<'
обозначает отношение линейного порядка.
Степень доверия – это атрибут, определяющий уровень секретности субъекта. Чем выше степень доверия субъекта, тем к более секретной информации он имеет доступ. Чем выше секретность объекта, тем более секретная информация хранится в нем.
Можно определить функции, отображающие субъекты и объекты системы, на уровни секретности – clearance и classification.
Областью значений каждой из этих функций является решетка
уровней секретности L. Функция clearance определена на множе-
109

стве субъектов S, a classification – на множестве объектов О. Эти
функции записываются следующим образом:
clearance(s) = ls;
classification(о) = lo.
Кроме уровней секретности, можно ввести множество категорий. Каждая категория описывает соответствующий тип информации. Примером множества категорий может служить {«Для прессы», «Ядерный», «Стратегический»}. Объект, которому присвоено
несколько категорий, содержит информацию, соответствующую
этим категориям.
Множество уровней секретности образуют решетку по отношению к операции ≤ Решетка (SC, ≤) определяется следующим образом:
SC – конечное множество уровней секретности;
≤ – бинарное отношение частичного порядка для уровней секретности SC.
Отношение ≤ рефлексивно (А ≤ А), транзитивно (А ≤ В & А ≤ С
А ≤ С) и асимметрично (А ≤ В & В ≤ А А = В).
При этом для множества SC существует наибольшая верхняя
граница над SC, т. е. для каждого А и В в SC ! класс С = mах(A, В)
такой, что:
1. A ≤ С и B ≤ С;
2. A ≤ D и B ≤ D => C ≤ D D SC.
Для каждого непустого подмножества S = {А1, А2, ..., An} SC
! элемент S = max(А1, ..., An).
Для множества SC можно определить также наименьшую
нижнюю границу над SC. Для каждого А и В в SC ! класс Е =
min(A, В) такой, что:
1. Е ≤ А и Е ≤ В;
2. D ≤ A и D ≤ B E ≤ D D SC.
Для каждого непустого подмножества S = {А1, А2, ..., An } SC
! элемент S = min(А1, А2, ..., An).
Классической моделью, лежащей в основе построения многих
систем мандатного контроля доступа, является модель Белла и Лападула. Рассмотрим ее подробнее.
110
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
