国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

CISSP的成長之路(十五):系統架構和設計之安全標準
2007-11-30   

在51CTO安全頻道特別策劃的系列的上一篇文章《》里,J0ker給大家介紹了CISSP CBK中提到的,同時也是現實產品中最常使用的幾個保護機制。在實踐中采購一個信息技術產品之前,我們一般都會先了解目標產品的安全程度。但如果由不同需求的人員來對產品進行評估,如果沒有統一的標準,結果也是千差萬別——這樣就產生對統一標準的需求,因此世界上的許多國家和組織推出了自己的產品安全評估標準,其中使用最廣泛的就是CISSP CBK中介紹到的TCSEC(橘皮書)、TNI(紅皮書)、ITSEC和CC這幾種。

在了解這些安全評估標準之前,我們先要了解一下基本的概念:產品和系統。我們知道,所有的安全評估標準,所針對的對象都是產品或系統,那這里所提到的產品和系統到底指的是什么?在CISSP Official Guide里面提到,“產品”,指的是某個特定的可以使用在其設計目標場合的應用程序,或在某些預定義的規則下操作的應用程序,操作系統作為一個整體來看,就是一個產品;而“系統”則是指完成某個特定目標或者在某個特定場合下操作的許多產品的集合。明白這兩個概念之間的差異,對理解安全評估標準很有幫助。

說完了最基本的概念,J0ker開始給大家介紹CISSP CBK上所提到的安全評估標準:
TCSEC,也就是俗稱的橘皮書(Orange Book),它是第一個被廣泛接受的安全評估標準,由美國國防部于1985年提出,目的在于評估所部署系統的安全程度。TCSEC評估產品的出發點基于三個:

◆功能,目標系統所具有的安全功能,比如用戶驗證和審計;
◆有效性,安全功能的使用是否滿足所需要提供的安全級別;
◆認可度:授權機構對系統所提供的安全級別的認可程度。

TCSEC把評估對象的安全程度分成了4個等級:A、B、C和D,安全程度從A到D逐級下降,確定為A的產品具有最高的安全性,而D等級的產品則完全沒有安全性的考慮。這四個等級的分級標準包括:

◆安全策略:目標系統的安全策略設置是強制或自主式訪問控制策略
◆物件標記:是否對系統內的物件根據敏感程度的不同進行標記
◆使用者識別:使用者必須經過識別和驗證
◆審計:安全相關的事件必須進行日志記錄
◆保證性:指:1.操作保證性,比如系統架構、對執行域的保護、系統完整性;2.生命周期保證性,如設計方法、安全測試和設置管理等
◆文檔:用戶和管理員應該了解如何安裝和使用系統的安全功能,測試人員也需要文檔去進行測試
◆持續保護:保護機制本身不容易被干擾或破壞
根據這些分級標準,TCSEC的4個安全等級再細分為7個等級,這些等級的名字和詳細內容如下:

分級

安全功能

A1
Verified Security

A1 級等于 B3 級,它提供最高的安全性,并設有系統安全管理員這一角色,不過A1級別系統的部署和維護成本也是非常高的,現實中只有極少數的系統要求達到這一安全級別。

B1 B2 B3Mandatory Protection

B1 級( Labeled protection )是安全等級 B 中最低一級,要求提供滿足強制訪問控制策略的模型,數據標簽、已命名的訪問者及訪問目標控制、更詳細的文檔和測試、文檔 / 源代碼 / 目標代碼需要經過分析,這個安全等級常用于 Compartment 環境

B2 級( Structured Protection )在 B1 的基礎上,增加了更多系統設計要求。其中,要求實現規范的安全模型,隱蔽信道分析、更強的驗證方式和可信機房管理。

B3 級( Security Domains )是安全等級 B 中最強的一級,它在 B2 的基礎上增加的新元素是安全管理,包括安全事件的自動通知、安全管理員的支持等

C1 C2 Discretionary Protection

C1 級( Discretionary Security Protection )主要用于多用戶環境,只提供防止用戶的數據被其他用戶修改或破壞的基本保護功能

C2 級( Controlled Access Protection )在 C1 的基礎上增加了用戶登錄和審計功能,并使用 DAC 訪問控制,盡管 C2 的安全功能較弱,但 C2 級是較適合用于商用系統和程序的安全級別,常見的 MS Windows 和 Linux 都是屬于 C2 級別

D
Minimal Protection

只提交給 TCSEC 評估,自身沒有部署安全措施的系統都屬于 D 級。

因為TCSEC是1960年代開始設計,并于1985年成型的標準,由于當時安全觀點的局限性,TCSEC的評估目標只涉及了保密性,而沒有涉及完整性和可用性的評估。因為逐漸不適合現代信息環境和新標準的紛紛推出,美國于2000年廢除了TCSEC。

TNI:TNI也稱為紅皮書(Red Book),由于TCSEC存在評估對象只對單一系統,并且沒有完整性評估的缺點,1987年提出了TNI安全標準。TNI用于評估電信和網絡系統,它基于TCSEC,同樣使用了TCSEC中的ABCD分級方法。

TNI中的關鍵功能如下:
◆完整性:TNI使用了Biba安全模型來保證數據的完整性,并使用了信息源/目標認證、加密等方法來保證信息傳輸的完整性
◆標簽:在使用和TCSEC類似的保密性標簽之外,TNI還加入了完整性標簽,以進行強制訪問控制
◆其他安全服務,主要可分成以下幾個類型:通訊完整性,包括驗證、通訊域完整性、抗抵賴性;拒絕服務防御:操作持續性、基于協議的保護和網絡管理;威脅保護:數據保密性和通訊保密性。

ITSEC:在TCSEC標準推出不久,許多歐洲國家也在醞釀推出自己的安全評測標準,結果便是ITSEC的推出。ITSEC于1990年推出第一版草稿,并最終于1995年又歐盟會議批準。盡管ITSEC借用了TCSEC的許多設計思想,但因為TCSEC被認為過分死板,因此ITSEC的一個主要目標就是為安全評估提供一個更靈活的標準。ITSEC和TCSEC的主要區別在于,ITSEC不單針對了保密性,同時也把完整性和可用性作為評估的標準之一。

ITSEC的制定認識到IT系統安全的實現通常是要將技術和非技術手段結合起來,技術手段用來抵御威脅,而組織和管理手段則用來指導實現。因此ITSEC對目標的評估基于兩個因素:有效性和準確性,有效性表明評估目標能夠在多大程度上抵御威脅,而準確性則表明系統的設計和操作在多大程度上保證安全性。

為了涵蓋這兩個方面,ITSEC使用了“評估目標(TOE)“這一概念,它表述了目標產品的操作安全需求和面臨的威脅,而另外一個概念,”安全目標(Security Objectives)“,則表述了目標產品所要滿足的安全功能和評估級別。ITSEC的安全等級劃分與ITSEC不同,他分為功能性等級(F)和保證性等級(E),這兩個等級的具體內容如下:
功能性F:

功能性等級( F

內容

F1-F5

和 TCSEC 安全等級所提供的功能相同

F6

有高完整性要求的系統和應用程序(如數據庫系統)

F7

有高可用性要求或特殊要求的系統

F8

有通信完整性要求的系統

F9

有高保密性要求的系統(如加密系統)

F10

網絡要求高的保密性和完整性

確定性等級E:

確定性等級( E )

內容

E0

無要求

E1

有安全目標和 TOE 的描述,滿足安全目標的測試

E2

要求具體設計的描述,測試證據需要加以評估,配置管理,分發控制

E3

需要進行源代碼和結構評估,安全機制的測試證據需要加以評估

E4

安全策略模型、需要有安全增強功能、架構設計和詳細設計

E5

具體設計和源代碼必須相符,并需要使用源代碼進行漏洞分析

E6

TOE 的強制標準、安全策略模型的實施

E3級別被認為是最常用的安全產品評估標準,安全操作系統或數據庫系統通常會使用F2+E3這個結合來進行評估。下面是J0ker做的一個ITSEC和TCSEC的簡單對比表格:

ITSEC

TCSEC

E0

D

F1 + E1

C1

F2 + E2

C2

F3 + E3

B1

F4 + E4

B2

F5 + E5

B3

F5 + E6

A1

F6

系統提供高完整性

F7

系統提供高可用性

F8

系統提供通信時的數據完整性

F9

系統提供高保密性 ( 如加密設備 )

F10

網絡要求高的保密性和完整性

在1990年代的早期,TCSEC漸漸不能適應信息技術的發展,美國開始對其進行升級,但不久美國就終止了升級行動,轉而和加拿大及歐洲聯合制定一個國際統一的安全評估標準,這個聯合行動的最終結果便是CC的制定。CC,也即常說的通用準則(Common Criteria),在1999年通過了ISO的認可,稱為ISO15408。中國加入WTO之后,按照WTO的規則接受CC為信息系統產品安全評估標準,并制定了相應的國家標準GB18336。
CC保留了ITSEC的靈活性,并結合了美國聯邦準則(FC)的保護輪廓(Protection Profile)及預定義安全級別。CC的關鍵概念有:
◆評估對象—— TOE(Target of Evaluation)
◆保護輪廓——PP (Protection Profile)
◆安全目標——ST( Security Target)
◆功能(Function)
◆保證(Assurance)
◆組件(Component)
◆包(Package)
◆評估保證級——EAL( Evaluation Assurance Level)

其中保護輪廓是CC最重要的概念,它滿足了以下的要求:
◆表達一類產品或系統的用戶需求
◆組合安全功能要求和安全保證要求
◆技術與需求之間的內在完備性
◆提高安全保護的針對性、有效性
◆安全標準
◆有助于以后的兼容性
◆同TCSEC級類似

CC是平時大家在工作和實踐中最有可能接觸到的標準,因此大家可以結合工作中的經驗來記憶和理解CC的內容。CISSP考試中對安全標準的考核主要是考概念,TCSEC安全等級的內容、ITSEC和CC里面名詞的識記等。最后J0ker把TCSEC、ITSEC和CC做一個比較作為本文的結束:

CC 標準

美國 TCSEC

歐洲 ITSEC

--

D: 最小保護

E0

EAL1- 功能測試

--

--

EAL2- 結構測試

C1: 任意安全保護

F1+E1

EAL3- 方法測試和檢驗

C2: 控制存取保護

F2+E2

EAL4- 方法設計,測試和評審

B1: 標識安全保護

F3+E3

EAL5- 半正式設計和測試

B2: 結構保護

F4+E4

EAL6- 半正式驗證的設計和測試

B3: 安全域

F5+E5

EAL7- 正式驗證的設計和測試

A1: 驗證設計

F6+E6

下集預告:《訪問控制系統和方法1》,J0ker將帶大家進入下一個CBK,并介紹訪問控制系統和方法的概念,敬請期待!


熱詞搜索:

上一篇:U盤病毒原理
下一篇:五大原則解決醫院信息安全

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
av欧美精品.com| 欧美一a一片一级一片| 精品久久久久久久一区二区蜜臀| 亚洲一区二区三区四区的| av在线播放不卡| 国产精品久久久久久久午夜片 | 一级精品视频在线观看宜春院| 成人免费毛片高清视频| 国产三级一区二区三区| 国产成人鲁色资源国产91色综| 亚洲精品在线三区| 国产一区在线不卡| 久久久国产午夜精品| 国产成人综合视频| 中文一区在线播放| 成人18视频日本| 中文字幕综合网| 色婷婷久久久久swag精品| 亚洲乱码一区二区三区在线观看| 91蜜桃免费观看视频| 一区二区免费看| 欧美视频精品在线观看| 日韩精品一二三四| 日韩一区二区在线播放| 久久国产成人午夜av影院| 2023国产精品| 福利91精品一区二区三区| 综合av第一页| 欧美日韩日日骚| 日本不卡高清视频| 久久久亚洲国产美女国产盗摄| 国产 欧美在线| 亚洲女同一区二区| 538在线一区二区精品国产| 老司机精品视频在线| 日本一区二区免费在线| 91片在线免费观看| 五月天激情小说综合| 欧美v国产在线一区二区三区| 国产麻豆成人精品| 亚洲欧洲成人精品av97| 在线免费观看日本一区| 奇米色777欧美一区二区| 久久精品这里都是精品| 91麻豆福利精品推荐| 天天综合天天做天天综合| www久久久久| 91丨九色porny丨蝌蚪| 亚洲va在线va天堂| 2021国产精品久久精品| 99国产精品99久久久久久| 一区二区三区四区不卡视频 | 欧美性色综合网| 免费在线观看精品| 中文字幕二三区不卡| 在线亚洲免费视频| 精品影视av免费| 亚洲区小说区图片区qvod| 9191国产精品| 成人av影视在线观看| 午夜a成v人精品| 国产女主播视频一区二区| 欧美三级日韩三级| 国产在线国偷精品免费看| 亚洲乱码日产精品bd| 精品成人a区在线观看| 91麻豆6部合集magnet| 久久精品国产99国产精品| 1024成人网| 精品欧美久久久| 欧美中文字幕一二三区视频| 国产美女精品一区二区三区| 亚洲一区二区欧美| 久久久国际精品| 91精品国产综合久久久久久久 | 日韩免费电影一区| 97精品国产97久久久久久久久久久久 | 亚洲自拍欧美精品| 精品成人一区二区三区四区| 欧美三级电影在线看| 国产精品1区2区| 石原莉奈在线亚洲二区| 亚洲欧洲国产专区| 2欧美一区二区三区在线观看视频| 色狠狠一区二区| 国产不卡免费视频| 六月丁香综合在线视频| 亚洲国产一区二区三区| 日本一区免费视频| 精品国产免费视频| 欧美日韩国产另类不卡| 99精品欧美一区| 国产精品一区二区三区乱码| 日日夜夜免费精品| 亚洲精品高清在线观看| 国产欧美视频在线观看| 91麻豆精品国产自产在线观看一区| 91麻豆免费在线观看| 国产成人超碰人人澡人人澡| 美女视频一区在线观看| 亚洲国产综合91精品麻豆| 国产精品国产自产拍高清av| 26uuu精品一区二区| 欧美一区二区三区影视| 欧美私人免费视频| 日本黄色一区二区| 91丨porny丨在线| 大美女一区二区三区| 国产在线不卡一区| 麻豆成人免费电影| 日韩av二区在线播放| 亚洲一级不卡视频| 亚洲黄色录像片| 亚洲人xxxx| 亚洲精选视频在线| 亚洲欧美日韩在线播放| 国产精品白丝在线| 国产精品久久久久aaaa| 日本一区二区在线不卡| 久久久精品国产99久久精品芒果 | 国产精品丝袜91| 国产午夜精品福利| 久久精品一区二区三区不卡牛牛| 欧美xxxxx牲另类人与| 欧美mv日韩mv国产网站| 精品国产一区二区三区久久久蜜月| 欧美一区二区三区在线观看| 欧美一区二区女人| 欧美一区二区国产| 日韩网站在线看片你懂的| 欧美一区二区在线不卡| 欧美一级一区二区| 日韩一区二区精品| 精品福利视频一区二区三区| 欧美mv日韩mv国产网站app| 2020国产精品自拍| 国产拍欧美日韩视频二区| 中文字幕免费一区| 国产精品久久777777| 日韩毛片精品高清免费| 亚洲精品欧美激情| 亚洲中国最大av网站| 午夜欧美视频在线观看| 日韩激情一二三区| 久久99国内精品| 国产成人精品三级麻豆| av电影在线不卡| 欧美伊人久久久久久午夜久久久久| 欧美日本韩国一区二区三区视频| 7777精品伊人久久久大香线蕉的 | 九九视频精品免费| 国产精品一区不卡| 波多野结衣亚洲| 日本精品视频一区二区三区| 欧美日韩在线播放三区四区| 欧美一级精品在线| 久久久国际精品| 亚洲品质自拍视频| 性做久久久久久免费观看欧美| 青青草伊人久久| 国产福利91精品| 日本国产一区二区| 777欧美精品| 久久久精品蜜桃| 亚洲老司机在线| 蜜臀va亚洲va欧美va天堂| 国产麻豆精品95视频| 色综合一个色综合| 欧美一区二视频| 中文字幕精品在线不卡| 一区二区三区久久久| 免费观看30秒视频久久| 国产91富婆露脸刺激对白| 91国内精品野花午夜精品| 欧美一级免费观看| 日本一区免费视频| 亚洲成av人影院| 久久国产三级精品| 9i在线看片成人免费| 在线播放/欧美激情| 日本一区二区在线不卡| 亚洲国产中文字幕在线视频综合 | 色综合中文综合网| 国产亚洲欧洲一区高清在线观看| 亚洲精品一二三区| 蜜臀99久久精品久久久久久软件| 成人av在线播放网站| 91精品国模一区二区三区| 国产欧美一区二区精品秋霞影院| 亚洲一区在线电影| 国产精品一品二品| 欧美伊人久久久久久久久影院| 久久女同互慰一区二区三区| 亚洲一区视频在线| 国产成人精品www牛牛影视| 欧美久久久久中文字幕| 日本一区二区动态图| 日韩精品福利网| 91啪亚洲精品| 久久奇米777|