国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

CISSP的成長之路(十三):安全架構和設計之安全模型
2007-11-21   

在51CTO安全頻道特別策劃的系列的上一篇文章《》里,J0ker給大家介紹了系統(tǒng)架構和設計的第一部分,因為這個部分里的安全模型概念是CISSP考試考察的一個重點,同時目前所有的系統(tǒng)和軟件都是基于這些安全模型來設計安全原則的,所以J0ker打算在本文中詳細介紹這些安全模型:

我們都知道,信息安全的目的就是要保證信息資產(chǎn)的三個元素:保密性,完整性和可用性(CIA),CIA這個也就是這三個元素開始為人們所關注的時間的先后。現(xiàn)在系統(tǒng)設計中所使用的安全模型的出現(xiàn)的順序也大概如此,先出現(xiàn)專門針對保密性的BLP模型,然后出現(xiàn)針對完整性的Biba模型、Clark-Wilson模型等,在訪問控制中所使用的訪問控制列表/矩陣(Access Control List(ACL)/Access Control Matrix(ACM)),在CISSP的CBK內(nèi)容中也把它劃分到安全模型的范圍內(nèi)。順便說明一下,因為可用性本身涉及到的因素很多,并沒有一個被廣泛接受的通用安全模型,所以CISSP的CBK里只要求掌握針對保密性和完整性的安全模型。

安全模型所依賴的理論基礎——狀態(tài)機模型和信息流模型

狀態(tài)機(State Machine)模型是信息安全里用來描述無論何時狀態(tài)都是安全的系統(tǒng)模型,而處于特定時刻系統(tǒng)的快照便是一種狀態(tài)(State),如果這種狀態(tài)滿足安全策略的要求,我們就可以認為它是安全的。許多活動會導致系統(tǒng)狀態(tài)的改變,稱之為狀態(tài)轉換(States transaction),如果這些活動都是系統(tǒng)所允許而且不會威脅到系統(tǒng)安全的,則系統(tǒng)執(zhí)行的便是安全的狀態(tài)機模型(Secure State Machine)。一個安全狀態(tài)機模型總是從安全的狀態(tài)啟動,并且在所有狀態(tài)的轉換中保證安全,并只允許行為的實施者以符合安全策略要求的形式去訪問資源。

信息流(Information flow)模型是狀態(tài)機模型的具體化,在這個模型中,信息在的傳遞被抽象成流的形式,大家可以想象一下水流的樣子。信息流模型由對象,狀態(tài)轉換和信息流策略所組成,其中的對象可以是用戶,每個對象都會根據(jù)信息流策略分配一個安全等級和具體化的數(shù)值。信息流不單可以處理信息流的流向,同時它還可以處理信息流的種類——在BLP模型中,信息流模型處理的便是保密性,而在Biba模型中信息流所處理的則變成完整性。由于信息流動的行為可以在同安全級別的主體和客體之間發(fā)生,也可以在不同一個安全級別的情況下發(fā)生,所以信息流模型主要用于防止未授權的、不安全的或受限制的信息流動,信息只能夠在安全策略允許的方向上流動。

狀態(tài)機模型和信息流模型的進一步具體化就是CISSP CBK中所包括的安全模型,CISSP CBK中所提到的安全模型有:Bell-Lapadula(BLP模型)、Biba模型、Clark-Wilson模型、訪問控制矩陣模型、China Wall模型、Lattice模型。下面J0ker將向大家逐一介紹。

前面說過,在信息安全目標的三個元素里面最先為人們所關注的是保密性,因此,在1973年出現(xiàn)了第一個針對保密性的安全模型——Bell-Lapadula模型,這個模型由David Bell和Len Lapadula為美國國防部的多級安全策略的具體化而開發(fā)。它基于強制訪問控制系統(tǒng)(MAC),以信息的敏感度作為安全等級的劃分標準,它的特點如下:
◆基于狀態(tài)機和信息流模型
◆只針對保密性進行處理
◆基于美國政府信息分級標準——分為:Unclassified、Restricted、Confidential、Secret、Top Secret
◆使用“Need to know” 原則
◆開始于安全狀態(tài),在多個安全狀態(tài)中進行轉換(要求初始狀態(tài)必須為安全,轉換結果才在安全狀態(tài))

圖1

上圖 來自CISSP Official Guide,是BLP模型的安全策略示意圖,BLP模型規(guī)定,信息只能按照安全等級從下往上流動,或者根據(jù)策略的規(guī)定在同安全級別間流動。

由于BLP模型存在不保護信息的完整性和可用性,不涉及訪問控制等缺點,1977年Biba模型作為BLP模型的補充而提出,它針對的是信息的完整性保護,主要用于非軍用領域。它和BLP模型相類似,也是基于狀態(tài)機和信息流模型,也使用了和BLP模型相似的安全等級劃分方式,只不過Biba模型的劃分標準是信息對象的完整性。

圖2

上圖 來自于CISSP Official Guide,Biba模型規(guī)定,信息只能從高完整性的安全等級向低完整性的安全等級流動,也就是要防止 低完整性的信息“污染”高完整性的信息。

我們知道,信息安全對完整性的要求有3個目標:防止數(shù)據(jù)不被未授權用戶修改、保護數(shù)據(jù)不被授權用戶越權修改、維護數(shù)據(jù)的內(nèi)部和外部一致性。Biba模型中只實現(xiàn)了完整性要求的第一點。于是,針對Biba模型的不足,1987年,另外一個完整性模型——Clark-Wilson模型被提出,這個模型實現(xiàn)了成型的事務處理機制,目前常用于銀行系統(tǒng)中以保證數(shù)據(jù)完整性。Clark-Wilson模型的特點是:
◆采用Subject/Program/Object 三元素的組成方式,Subject要訪問Object只能通過Program進行
◆權限分離原則:將關鍵功能分為由2個或多個Subject完成,防止已授權用戶進行未授權的修改
◆要求具有設計能力(Auditing)

因為Clark-Wilson模型因為使用了Program這一元素進行Subject對Object的訪問控制手段,因此Clark-Wilson模型也常稱為Restricted Interface模型。

訪問控制矩陣模型不屬于信息流模型,它主要用于Subject對Object的訪問進行控制的領域:

圖3(點擊查看原圖)
 
上圖 來自CISSP Official Guide,訪問控制矩陣模型定義了每一個Subject對每一個Object的訪問權限,而單個Subject對所用Object的訪問權限控制模型通常稱為訪問控制列表,也即Access Control List。

針對民用領域有對保密性控制靈活性的需求,同時安全要求也沒有政府和軍用領域的嚴格,Lattice模型作為BLP模型的擴展被提出。Lattice模型同樣是基于信息流和狀態(tài)機模型,但Lattice模型使用安全范圍來代替BLP模型里面的安全等級概念,已實現(xiàn)更靈活的保密性控制需求。

圖4
 
如上圖,在Lattice模型中,一個Subject可以訪問安全級別基于Sensitive和Private之間的信息。這種權限設置常可以在企業(yè)中看到。

China Wall模型于1989年由Brew和Nash提出,這個模型和上述的安全模型不同,它主要用于可能存在利益沖突的多邊應用體系中。比如在某個領域有兩個競爭對手同時選擇了一個投資銀行作為他們的服務機構,而這個銀行出于對這兩個客戶的商業(yè)機密的保護就只能為其中一個客戶提供服務。China Wall模型的特點是:
◆用戶必須選擇一個他可以自由訪問的領域
◆用戶必須拒絕來自其他與其已選區(qū)域的內(nèi)容沖突的其他內(nèi)容的訪問。

以上的安全模型便是CISSP CBK中所包含的眾多經(jīng)典安全模型,在許多系統(tǒng)和應用也常常可以找到它們的使用,朋友們可以結合這些實際例子來加強理解。

下篇預告:《系統(tǒng)架構和設計-保護機制》,J0ker將向大家介紹系統(tǒng)架構和設計CBK中的保護機制部分,敬請期待!


熱詞搜索:

上一篇:十七點安全知識詳解進程和病毒知識(1)
下一篇:什么是網(wǎng)絡釣魚?

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美性做爰猛烈叫床潮| 久久99热这里只有精品| 国产欧美日本一区二区三区| 欧美大片在线观看| 欧美一级欧美三级在线观看| 日韩亚洲欧美一区| 欧美大肚乱孕交hd孕妇| 欧美大肚乱孕交hd孕妇| 久久久三级国产网站| 国产日韩欧美不卡在线| 国产欧美日韩三区| 日韩一区在线看| 亚洲乱码国产乱码精品精可以看| 亚洲欧洲中文日韩久久av乱码| 亚洲人精品午夜| 亚洲国产综合在线| 日韩国产在线观看一区| 久久不见久久见免费视频1| 国产精品亚洲成人| 不卡的av在线播放| 欧美亚洲动漫制服丝袜| 日韩三级精品电影久久久| 26uuu欧美| 亚洲免费电影在线| 日本va欧美va精品| 成人一区二区三区在线观看| 一本到高清视频免费精品| 欧美色图片你懂的| 欧美精品一区二区三区视频| 国产精品免费看片| 日韩av二区在线播放| 国产伦精品一区二区三区视频青涩 | 久久电影网站中文字幕| 国产成人免费视| 日本高清免费不卡视频| 欧美疯狂性受xxxxx喷水图片| 亚洲精品在线免费观看视频| 亚洲男人天堂av| 日韩av电影天堂| 99视频精品全部免费在线| 欧美美女喷水视频| 中文字幕乱码日本亚洲一区二区 | 97se亚洲国产综合自在线| 欧美三级日韩三级国产三级| 久久亚洲欧美国产精品乐播 | 美国av一区二区| av资源网一区| 精品欧美一区二区在线观看| 亚洲裸体在线观看| 国产伦精品一区二区三区视频青涩 | 色播五月激情综合网| 欧美一区二区大片| **欧美大码日韩| 精品一区二区三区在线观看| 在线观看91精品国产入口| 久久久99精品免费观看不卡| 香蕉加勒比综合久久| www.亚洲在线| 久久综合久久99| 日韩精彩视频在线观看| 91看片淫黄大片一级在线观看| 久久午夜电影网| 美脚の诱脚舐め脚责91| 欧美日韩和欧美的一区二区| 亚洲免费视频成人| av高清不卡在线| 欧美国产欧美亚州国产日韩mv天天看完整| 亚洲成人黄色影院| 欧美日韩视频一区二区| 18欧美亚洲精品| 不卡视频在线看| 亚洲国产精华液网站w| 国产一区二区不卡| www久久久久| 黑人巨大精品欧美一区| 精品久久久久香蕉网| 免费的国产精品| 欧美mv日韩mv| 国产伦精品一区二区三区免费| 2021国产精品久久精品| 经典三级一区二区| 久久综合九色综合97婷婷 | 专区另类欧美日韩| 成人一区二区三区视频在线观看 | 久久久久久久久97黄色工厂| 六月丁香综合在线视频| 精品国内二区三区| 国产高清不卡一区| 中文字幕在线观看不卡视频| 成人黄色免费短视频| 亚洲欧洲99久久| 91福利在线免费观看| 一区二区三区四区中文字幕| 欧美综合在线视频| 丝袜美腿亚洲一区| 欧美tickle裸体挠脚心vk| 国产精品亚洲а∨天堂免在线| 国产精品理伦片| 色www精品视频在线观看| 亚洲国产欧美在线人成| 欧美二区三区的天堂| 九九精品视频在线看| 国产精品美女久久久久久久久久久| 成人一级片网址| 亚洲福中文字幕伊人影院| 日韩写真欧美这视频| 国产剧情一区二区| 亚洲精品视频在线观看免费| 欧美精选在线播放| 懂色av中文一区二区三区| 一区二区三区高清不卡| 日韩精品在线网站| 99精品视频中文字幕| 日韩综合小视频| 久久久久99精品国产片| 欧美综合视频在线观看| 国产一区二区三区精品视频| 一区二区三区视频在线看| 26uuu国产在线精品一区二区| 91在线视频观看| 黄色资源网久久资源365| 亚洲色图.com| 欧美精品一区二区久久久| 91麻豆.com| 国产91丝袜在线18| 日韩激情中文字幕| 亚洲一区二区三区免费视频| 久久精品一区四区| 日韩欧美电影一区| 色妞www精品视频| 国产成人aaa| 麻豆成人av在线| 一个色综合网站| 中文字幕av一区二区三区免费看| 日韩一区二区中文字幕| 欧美在线视频你懂得| 不卡视频一二三四| 国产成人精品aa毛片| 久久不见久久见免费视频7| 五月天激情综合网| 亚洲国产日韩综合久久精品| 最好看的中文字幕久久| 国产精品色一区二区三区| 久久亚洲捆绑美女| 26uuu精品一区二区三区四区在线| 欧美日韩国产一二三| 欧美午夜精品久久久| 91蜜桃婷婷狠狠久久综合9色| 国产69精品一区二区亚洲孕妇| 激情成人综合网| 国产麻豆精品视频| 国产精品一区一区三区| 国产一区二区三区四| 精品一区二区影视| 精品无人码麻豆乱码1区2区| 久久精品国内一区二区三区| 日韩国产在线观看一区| 日韩电影在线看| 免费成人av在线| 免费一级片91| 国产精品一级二级三级| 风间由美一区二区av101| 国产一区二区三区高清播放| 国产不卡在线播放| eeuss国产一区二区三区| a级精品国产片在线观看| heyzo一本久久综合| 欧美自拍偷拍午夜视频| 欧美日韩卡一卡二| 正在播放亚洲一区| 26uuu国产日韩综合| 国产精品日产欧美久久久久| 亚洲天堂av一区| 午夜日韩在线电影| 精品一区二区成人精品| 国产ts人妖一区二区| av爱爱亚洲一区| 欧美日韩一区二区三区高清 | 国产成人精品亚洲777人妖| 成人黄色在线视频| 欧美三级在线播放| 久久蜜臀中文字幕| 亚洲精品视频在线| 国产做a爰片久久毛片| caoporn国产精品| 51午夜精品国产| 国产欧美精品一区二区三区四区| 亚洲色图丝袜美腿| 久久国产精品区| 97aⅴ精品视频一二三区| 欧美一卡2卡3卡4卡| 久久久久久综合| 亚洲一区二区四区蜜桃| 精品一区二区三区在线播放| 99国产精品国产精品毛片| 91麻豆精品国产91久久久| 中文字幕电影一区| 久久丁香综合五月国产三级网站| 99久久综合精品| 久久亚洲欧美国产精品乐播 |