国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

CISSP的成長之路(十四):系統架構和設計之保護機制
2007-11-22   

在51CTO安全頻道特別策劃的系列的上一篇文章《》里,J0ker給大家介紹了CISSP CBK中要求掌握,同時也是目前世界上使用最廣的幾個安全模型的概念和原理。安全模型只是個概念,要把它應用到實踐中,就需要使用到本文要介紹的保護機制,它是比安全模型更具體,更接近實際應用的概念,當前的許多操作系統、安全軟件產品的基礎,都是建立在它之上的(再次提醒,CISSP考試不涉及具體的產品和技術細節)。

保護機制實現的目標是將系統內的所有實體(數據、用戶、程序等)進行隔離,并通過一定的規則允許實體間進行訪問。因此從所執行的動作,保護機制可以分成主動(Active)和被動(Passive)兩類:主動保護機制是根據所定義的規則,主動阻止對指定實體的訪問,訪問控制、內存保護等技術都屬于主動保護機制;而被動保護機制本身不會阻止對指定實體的訪問,但會通過阻止對指定實體的使用來實現保護功能,我們使用加密技術來防止信息的泄漏、用Checksum來檢測對信息的未授權修改,都屬于被動保護機制。

保護機制通常部署到操作系統、硬件或固件上,CISSP CBK中將它按照所部署的位置分成三類:平臺(Platform)、大型機(Mainframe)、網絡(Network),下面J0ker給逐一給大家介紹在這三個分類上使用的保護機制:

平臺保護和大型機保護機制:平臺保護是主要用在通用操作系統上的保護機制,主要以軟件實現為主;大型機保護則是主要應用于大型機上的保護機制,一般使用專用的安全硬件實現。但隨著近年來軟硬件技術的發展,這兩個分類所使用的保護技術都在互相融合,由于硬件產品集成度提高和價格的大大下降,許多PC和工作站上已經集成了原來只在大型機上使用的安全硬件,而大型機為了降低制造成本,也將越來越多的保護功能通過軟件來實現,所以在CISSPOfficialGuide中不再將平臺保護和大型機保護分開來列,而是將它們所用的保護技術列在一起。

使用在這兩個分類的保護技術
可信計算基礎(Trusted Computing Base,TCB):TCB是一個計算機系統中所有提供保護功能的組件的總稱,包括硬件、軟件、固件、進程和一些進程間的通信等,它通過這些組件完成對安全策略的實現。TCP功能的實現是根據其內置的保護機制或用戶所輸入的參數,來保證安全策略的實施或滿足相應的安全標準(如TCSEC等)。不過要注意的是,TCB是一個定義而不是一個特定的產品,目前的大部分操作系統都沒有完全使用TCB的全部組件,只使用了TCB用來執行功能的一部分,這個部分就是接下去要介紹到的引用監視器(Reference Monitor)。

TCB的設計需求如下:
1、TCB應該在一個不受外部干擾影響的自有域內執行
2、TCB所控制的資源應根據使用關系分為使用者(Subject)和目標(Object)兩個子集
3、TCB應該把資源進行隔離以執行訪問控制和審計功能

TCB提供的基本功能有:
1、進程激活:在一個多重處理的環境內管理進程激活/掛起時提供寄存器、文件訪問列表、進程狀態信息和指針等敏感信息的管理功能
2、執行域切換:確保在一個域內執行的進程不會影響到其他域內的其他進程
3、內存保護:確保每個域所使用的內存的安全
4、輸入輸出操作:監視程序對設備直接或間接的輸入輸出操作

引用監視器(Reference Monitor):RM的功能是根據訪問控制數據庫的定義,對抽象系統中所有使用者對目標的訪問進行控制。

安全內核(Security Kernel):安全內核由TCB的硬件、軟件和固件部分加上引用監視器所構成,我們可以這樣來區分安全內核和引用監視器:引用監視器和安全內核的功能是相同的,但引用監視器是執行訪問控制功能的抽象模型,而安全內核則是使用在各種系統中的具體實現。安全內核的結構如下圖:

圖1

為了保證安全功能的實現,安全內核必須滿足以下三個要求:
1、安全內核能管理所有的訪問(全局性)
2、安全內核能保護自己不受有意或意外修改(隔離性)
3、安全內核可以通過驗證確定其有效性(可驗證性)

TCB、RM和Security Kernel這三個概念挺容易混淆,CISSP考試也經常考核與它們相關的內容,復習的時候應當注意一下。
安全邊界(Security Perimeter):用來隔離安全內核內外的資源,安全邊界外的資源是不可信的。注意將它和近兩年常說的“邊界安全“相區別。
分層(Layering):分層是指在系統設計時對功能和實現按照一定的原則進行分層,層次越低的權限越高,每一層的操作和使用的數據都盡量不對其它層次產生影響,這里會引入一個技術——數據隱藏(Data Hiding)。此外,部署安全措施的層次越低,則安全措施的效能和控制范圍就越好,因此應該把安全措施部署在系統的最底層,下面是一個示例系統的分層:

圖2

TOC/TOU保護:系統設計時需要使用資源鎖定防止權限低的進程/用戶通過劫持或修改特權用戶的操作的途徑訪問敏感信息。
額外保護(Guard Protection):系統常常需要使用其他的方案來提供額外的保護,比如在數據庫系統中,除了在數據庫本身對用戶的訪問權限進行控制之外,通常還會通過提供一個帶有查詢檢查功能的界面來限制用戶提交不符合安全策略規定的查詢。
進程隔離(Process Isolation):系統對同時執行的進程進行隔離,防止進程之間的互相影響,這個功能在現代操作系統中是一個基本功能。
最低權限原則(Least Privilege):系統中所有的權限給予滿足操作所需的最低權限即可,這個在其他許多領域也能看到,比如許多企業內網用戶只有User權限,不能夠在自己的機器上安裝或修改軟件,要新增軟件必須由管理員干涉。
加固(Hardening):加固是通過一定的操作和配置使系統的安全程度得到提高,它不屬于系統設計階段,而屬于系統的部署和維護階段。

以上是在系統設計時常使用的安全措施,此外,根據安全措施在系統中部署的層次不同,還可以將其分為通用操作系統級保護、應用程序級保護、存儲設備保護、網絡級保護。其中:

操作系統級別保護需要滿足的需求有:
用戶識別和認證(User Identification and Authentication)
強制訪問控制(Mandatory Access Control)
自主訪問控制(Discretionary Access Control)
完全控制(Complete mediation)
目標重用保護(Object reuse protection)
審計 (Audit)
審計日志的保護 (Protection of Audit logs)
日志篩選 (Audit logs reduction)
可信路徑 (Trusted Path)
入侵檢測 (Intrusion Detection)

應用程序級別上所提供的保護措施主要是針對用戶的輸入和程序的輸出進行保護、過濾,還使用上面說過的Guard Protection技術來提供額外的安全功能。

存儲設備保護關注的是保護存儲在各種設備上的敏感信息的保密性和完整性,最近幾年安全業界比較關注的企業移動設備安全和企業級加密就屬于這個領域。

網絡級保護關注的是信息傳輸過程中的保密性和完整性,這個領域的內容在CISSP另外一個CBK——電信和網絡安全還會詳細介紹。

下篇預告:《安全標準》,J0ker將向大家介紹各種用于從系統架構和設計角度評測產品的標準,敬請期待!


熱詞搜索:

上一篇:常見釣魚攻擊技術
下一篇:不能說的秘密:局域網中嗅探QQ隱私

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
亚洲精选视频在线| 激情久久五月天| 久久丁香综合五月国产三级网站| 国产mv日韩mv欧美| 在线不卡免费av| 中文字幕中文字幕在线一区| 日韩av在线播放中文字幕| 91原创在线视频| 国产亚洲一区二区三区在线观看| 日一区二区三区| 91国产福利在线| 国产精品久久久久久久蜜臀| 韩国视频一区二区| 91精品国产综合久久福利 | 色婷婷综合久久久久中文一区二区| 日韩欧美色综合网站| 亚洲国产一区二区三区青草影视| 99久久久久久99| 日本一区二区成人| 国产精品18久久久久久久网站| 91精品蜜臀在线一区尤物| 亚洲电影欧美电影有声小说| 色综合天天综合在线视频| 国产性做久久久久久| 国产麻豆精品久久一二三| 久久亚洲综合av| 国产一区二区三区精品视频| 精品久久久网站| 久久精品噜噜噜成人av农村| 日韩一区二区三| 奇米影视一区二区三区| 日韩一区二区三区三四区视频在线观看| 一二三四区精品视频| 91麻豆精品视频| 一区二区成人在线| 欧美日韩一区二区三区四区| 亚洲一区二区三区小说| 欧美无砖专区一中文字| 丝袜a∨在线一区二区三区不卡 | 色一情一乱一乱一91av| 国产一级精品在线| 亚洲精品一区二区三区福利| 精彩视频一区二区| 国产精品久久免费看| 波多野结衣91| 亚洲一级二级在线| 日韩免费视频一区| 国产精品一区二区视频| 亚洲人成在线观看一区二区| 在线观看欧美日本| 久久疯狂做爰流白浆xx| 中文字幕不卡的av| 欧洲色大大久久| 日本中文字幕一区二区视频| 欧美精品一区二区三区蜜桃| k8久久久一区二区三区| 亚洲v中文字幕| ww久久中文字幕| 色先锋资源久久综合| 另类综合日韩欧美亚洲| 国产精品久久久久久久久晋中| 欧美伊人久久久久久久久影院 | 亚洲最新视频在线播放| 欧美一区三区四区| 成人免费观看视频| 午夜精品在线看| 久久久91精品国产一区二区三区| 91日韩在线专区| 麻豆国产一区二区| 亚洲精品日韩专区silk| 欧美xxxxx裸体时装秀| 91色|porny| 岛国精品在线观看| 久久精品国产成人一区二区三区| 国产精品国产三级国产| 91精品国产综合久久婷婷香蕉| 国产精品一二二区| 午夜激情综合网| 最新中文字幕一区二区三区 | 亚洲视频网在线直播| 91麻豆精品国产91久久久久久| 风间由美中文字幕在线看视频国产欧美 | 亚洲视频每日更新| 精品国产乱子伦一区| 欧美最猛性xxxxx直播| 风间由美中文字幕在线看视频国产欧美| 亚洲成人免费影院| 亚洲婷婷在线视频| 国产日韩欧美高清在线| 日韩免费视频线观看| 欧美日韩高清一区二区三区| 成人三级在线视频| 国产高清视频一区| 久久精品国产99久久6| 亚洲高清视频的网址| 亚洲欧美日韩国产综合| 国产精品污污网站在线观看| 精品999在线播放| 日韩午夜激情电影| 91.com在线观看| 欧美日本高清视频在线观看| 国产午夜三级一区二区三| 91精品黄色片免费大全| 欧美日韩视频一区二区| 在线国产亚洲欧美| 在线观看av一区二区| 91免费观看在线| av在线不卡电影| 成人免费看黄yyy456| 成人毛片在线观看| 岛国av在线一区| heyzo一本久久综合| 成人中文字幕电影| jizzjizzjizz欧美| 91年精品国产| 色婷婷香蕉在线一区二区| 91麻豆swag| 欧美视频一区二区| 欧美日本乱大交xxxxx| 欧美日韩国产精选| 91精品国产入口| 欧美一级高清大全免费观看| 日韩午夜三级在线| 久久综合久久综合久久| 久久久久久久久久久久久夜| 国产午夜精品在线观看| 国产精品成人一区二区三区夜夜夜| 亚洲国产高清aⅴ视频| 亚洲欧洲日产国码二区| 亚洲自拍偷拍综合| 爽好久久久欧美精品| 极品尤物av久久免费看| 国产成人日日夜夜| 色婷婷综合久久久| 欧美一级二级在线观看| 久久综合色天天久久综合图片| 中文成人av在线| 亚洲一区二区三区四区中文字幕| 日韩av电影天堂| 国产成人免费视频网站 | 国产超碰在线一区| 色婷婷av一区| 日韩一二三四区| 中文字幕乱码亚洲精品一区| 亚洲精品免费播放| 久久精品免费观看| 色综合天天综合色综合av | 色狠狠色噜噜噜综合网| 91精品国产aⅴ一区二区| 日本一区二区三区国色天香| 亚洲综合色噜噜狠狠| 精品午夜一区二区三区在线观看| 99久久久国产精品免费蜜臀| 欧美欧美欧美欧美首页| 日本一二三不卡| 日韩精品1区2区3区| 99国产欧美另类久久久精品| 欧美日韩国产免费| 国产精品二三区| 美女视频网站黄色亚洲| 色婷婷av一区二区三区软件 | 日韩亚洲欧美综合| 亚洲视频资源在线| 国产精品白丝jk白祙喷水网站| 在线观看一区二区视频| 中文字幕精品一区二区精品绿巨人 | 精品日韩欧美一区二区| 一区二区三区加勒比av| 国产精品1024| 日韩欧美在线网站| 亚洲图片欧美色图| 成人av小说网| 精品盗摄一区二区三区| 亚洲高清免费在线| 92国产精品观看| 国产视频一区不卡| 美女在线一区二区| 欧美日韩亚洲综合| 亚洲综合另类小说| 99久久精品99国产精品| 国产亚洲人成网站| 另类人妖一区二区av| 91精品国产一区二区三区| 亚洲电影在线播放| 日本高清无吗v一区| 国产精品色在线| 国产成人福利片| 国产人伦精品一区二区| 精品在线一区二区| 欧美大片在线观看一区二区| 婷婷一区二区三区| 欧美日免费三级在线| 一级特黄大欧美久久久| 91久久奴性调教| 一区二区三区欧美激情| 在线视频综合导航| 亚洲综合激情另类小说区| 91黄色激情网站| 亚洲国产欧美在线| 欧美日韩在线综合|