Кіріспе

Кіруді бақылау түрі

Компьютерлік қауіпсіздікте міндетті кіруді бақылау (MAC) – субъектінің немесе бастамашының объектіге немесе мақсатқа кіру немесе қандай да бір операцияны орындау мүмкіндігін операциялық жүйе немесе деректер қоры шектейтін кіруді бақылау түрі. Операциялық жүйелерде субъект әдетте процесс немесе жіп болып табылады; объектілер – файлдар, каталогтар, TCP/UDP порттары, ортақ жад сегменттері, IO құрылғылары сияқты құрылымдар. Субъектілер мен объектілердің әрқайсысының қауіпсіздік атрибуттары болады. Субъект объектіге кіруге тырысқанда, операциялық жүйе ядросы орындайтын авторизация ережесі осы қауіпсіздік атрибуттарын қарастырып, кіруге рұқсат беруге болады ма, жоқ па, анықтайды. Кез келген субъектінің кез келген объектіге қатысты кез келген операциясы рұқсаттар жиынтығына (яғни саясатқа) сәйкес тексеріледі, операцияға рұқсат берілгені анықталады. Деректерді басқару жүйесі өзінің кіруді бақылау механизмі арқылы да міндетті кіруді бақылауды қолдана алады; мұндай жағдайда объектілер кестелер, көріністер, процедуралар және т.б. болып табылады. Міндетті кіруді бақылауда қауіпсіздік саясатын қауіпсіздік саясатын басқарушы орталықтан басқарады; пайдаланушылар саясатты өзгерте алмайды және, мысалы, басқа жағдайда шектелетін файлдарға кіруге рұқсат бере алмайды. Керісінше, дискрециялық кіруді бақылау (DAC), субъектінің объектілерге кіру мүмкіндігін де реттейді, пайдаланушыларға саясат бойынша шешімдер қабылдауға және/немесе қауіпсіздік атрибуттарын тағайындауға мүмкіндік береді. (Пайдаланушылар, топтар және оқу-жазу-орындау рұқсаттарынан тұратын дәстүрлі Unix жүйесі DAC мысалы болып табылады.) MAC қолдауы бар жүйелер саясат әкімшілеріне ұйымдық қауіпсіздік саясатын іске асыруға мүмкіндік береді. MAC-те (DAC-тен айырмашылығы) пайдаланушылар бұл саясатты кездейсоқ немесе қасақана өзгерте алмайды. Бұл қауіпсіздік әкімшілеріне барлық пайдаланушылар үшін (принцип бойынша) орындалуы кепілдендірілген орталық саясатты анықтауға мүмкіндік береді. Тарихи және дәстүрлі түрде MAC көп деңгейлі қауіпсіздік (MLS) және арнайы әскери жүйелермен тығыз байланысты. Осы контексте MAC MLS жүйелерінің талаптарын қанағаттандыру үшін жоғары дәрежеде қатаңдық білдіреді. Алайда, MAC соңғы уақытта MLS саласынан шығып, кең таралды. MAC-тің SELinux және AppArmor (Linux үшін) және Windows үшін Міндетті Тұтастық Бақылауы сияқты жаңа нұсқалары әкімшілерге MLS-тің қатаңдығы мен шектеулерісіз желілік шабуылдар мен зиянды бағдарламаларға назар аударуға мүмкіндік береді.

Тарихи негіз және көп деңгейлі қауіпсіздікке әсері

Тарихи тұрғыдан алғанда, MAC АҚШ-тың құпия ақпаратты қорғау құралы ретінде көп деңгейлі қауіпсіздікпен (MLS) тығыз байланысты болды. Сенімді компьютерлік жүйелерді бағалау критерийлері (TCSEC), бұл тақырыптағы маңызды еңбек және көбінесе «Қызғылт кітап» деп аталатын, MAC-тің бастапқы анықтамасын «объектілердегі ақпараттың құпиялылығына (белгі арқылы көрсетілген) және субъектілердің осындай құпиялылығы бар ақпаратқа қол жеткізуге берілген ресми өкілеттігіне (яғни, қауіпсіздік деңгейіне) негізделген объектілерге қол жеткізуді шектеу құралы» ретінде берді. MAC-тің алғашқы іске асырылымдары, мысалы, Honeywell-дің SCOMP, USAF SACDIN, NSA Blacker және Boeing-тің MLS LAN, әскери мақсаттағы қауіпсіздік жіктелу деңгейлерін қатты күшпен сақтау арқылы қорғауға бағытталған MLS-ті пайдаланды. MAC-тегі «міндетті» термині әскери жүйелерде қолданылуынан туындаған ерекше мағынаға ие. Осы контексте MAC бақылау механизмдерінің кез келген түрдегі бұзушылыққа қарсы тұра алатынын қамтамасыз ететін өте жоғары сенімділікті білдіреді, соның арқасында үкіметтік бұйрықтармен, мысалы, АҚШ құпия ақпараттарына қатысты 12958-ші атқарушы бұйрықпен бекітілген қол жеткізуді бақылауды күшпен жүзеге асыруға мүмкіндік береді. Бұл коммерциялық қолданымдарға қарағанда күштірек міндеттеме болып табылады. Бұл жақсы ниетпен жасалған механизмдер арқылы орындалуға мүмкіндік бермейді; MAC үшін тек мандатты абсолютті немесе дерлік абсолютті түрде орындауға қабілетті механизмдер ғана қабылданады. Бұл қиын міндет, және жоғары сенімділік стратегияларымен таныс емес адамдар үшін кейде шындыққа сай емес деп есептеледі, ал таныс адамдар үшін өте қиын.

Степендері

Кейбір жүйелерде пайдаланушылар басқа пайдаланушыларға қол жеткізуге рұқсат беру туралы шешім қабылдау құқығына ие. Мұны іске асыру үшін барлық пайдаланушылардың барлық деректерге қол жеткізуге рұқсаты болуы керек. Бірақ бұл MLS жүйесіне қатысты міндетті емес. Егер жүйелік ортадағы кез келген деректерге қол жеткізуден бас тарту мүмкіндігі бар жеке тұлғалар немесе процестер болса, онда жүйе MAC-ті күшімен орындауға сенімді болуы тиіс. Деректер жіктелуінің және пайдаланушылардың рұқсаттарының әртүрлі деңгейлері болғандықтан, бұл сенімділіктің сандық шкаласын білдіреді. Мысалы, жоғары құпиялы ақпарат пен рұқсаты жоқ пайдаланушылар бар жүйелік орта, құпиялы ақпарат пен кемінде құпия деңгейінде рұқсаты бар пайдаланушылар бар ортаға қарағанда, жоғары сенімділік деңгейін қажет етеді. Тұтастықты арттыру және сенімділік деңгейіндегі субъективтілікті жою мақсатында, осы тақырып бойынша кең ауқымды ғылыми талдау және тәуекелдерді бағалау жүргізілді. Осының нәтижесінде жүйелердің қауіпсіздік деңгейін бағалайтын және оларды әртүрлі қауіпсіздік орталары үшін қажетті сенім деңгейлерімен сәйкестендіретін маңызды стандарт әзірленді. Осының нәтижесі CSC STD 004 85 құжатында жазылған. Сенімділікті бағалаудың екі салыстырмалы түрде тәуелсіз компоненті анықталды: сенімділік деңгейі және функционалдық мүмкіндіктер. Екеуі де осы критерийлерге негізделген сертификацияға жоғары деңгейде сенімділік беру үшін жеткілікті дәлдікпен сипатталған.

Бағалау

Жалпы критерийлер осы ғылымға негізделген және оның мақсаты – EAL деңгейлері түріндегі сенімділік деңгейін және қорғаныс профильдері түріндегі функционалдық сипаттамаларды сақтау. Объективті сенімділік өлшемдерінің осы екі маңызды компонентінің ішінде тек EAL деңгейлері адал сақталды. Бір жағдайда, TCSEC C2 деңгейі (MAC мүмкіндігі жоқ санаты) Қалыпты критерийлерде Бақыланатын кіруді қорғау профилі (CAPP) ретінде жеткілікті дәл сақталды. Көп деңгейлі қауіпсіздік (MLS) қорғау профильдері (мысалы, B2-ге ұқсас MLSOSPP) B2-ге қарағанда көбірек жалпылама. Олар MLS талаптарына сәйкес келеді, бірақ Orange Book-тің бұрынғы нұсқаларындағы егжей-тегжейлі іске асыру талаптарынан айырылып, мақсаттарға көбірек назар аударады. Бұл сертификаттаушыларға бағаланатын өнімнің техникалық мүмкіндіктері мақсатқа жеткілікті дәрежеде жете ме деп шешуде көбірек субъективті икемділік береді, бұл бағаланатын өнімдердің тұрақтылығын төмендетуі және сенімсіз өнімдерге сертификат алуды жеңілдетуі мүмкін. Осы себептерге байланысты, қорғаныс профилінің техникалық егжей-тегжейлері өнімнің қолайлылығын анықтауда маңызды рөл атқарады. Мұндай архитектура белгілі бір жіктеме немесе сенім деңгейіндегі аутентификацияланған пайдаланушының немесе процестің басқа деңгейдегі ақпаратқа, процестерге немесе құрылғыларға қол жеткізуіне кедергі келтіреді. Бұл белгілі де, белгісіз пайдаланушылар мен процестерді шектеу механизмін қамтамасыз етеді (мысалы, белгісіз бағдарлама сенімсіз қосымшаны құрауы мүмкін, онда жүйе құрылғылар мен файлдарға қол жеткізуді бақылауға және/немесе реттеуге тиіс).

Қолданылу

Бірнеше MAC іске асырылымдары, мысалы Unisys-тің Blacker жобасы, өткен мыңжылдықтың соңында Top Secret-ті Unclassified-тен бөлуге жеткілікті сенімді болып сертификатталды. Олардың негізгі технологиясы ескірген және жаңартылмады. Бүгінде TCSEC бойынша осындай сенімді іске асыру деңгейіне сертификатталған қолданыстағы іске асырулар жоқ. Дегенмен, кейбір азырақ сенімді өнімдер бар. Amon Ott-тың RSBAC (Rule Set Based Access Control) бірнеше түрлі қауіпсіздік саясаты / шешім модульдерін қолдайтын Linux ядролары үшін база ұсынады. Іске асырылған модельдердің бірі – міндетті кіруді бақылау моделі. RSBAC жобасының басты мақсаты (ескірген) Orange Book (TCSEC) B1 деңгейіне жетуге талпыну болды. RSBAC-те қолданылатын міндетті кіруді бақылау моделі Unix System V/MLS нұсқасы 1.2.1-мен (1989 жылы АҚШ Ұлттық компьютерлік қауіпсіздік орталығы B1/TCSEC жіктемесімен әзірленген) көбінесе бірдей. RSBAC-ке жоба иесі жақсы күтіп-ұстайтын негізгі ядроға жаңартулар жиынтығы қажет. TOMOYO Linux – NTT Data Corporation әзірлеген Linux және Embedded Linux үшін жеңіл MAC іске асырылымы. Ол 2009 жылдың маусым айында Linux Kernel негізгі нұсқасының 2.6.30 нұсқасына қосылды. SELinux қолданған белгіге негізделген тәсілден өзгеше, TOMOYO Linux жүйелік мінез-құлқын сипаттайтын процестерді шақыру тарихына сәйкес қауіпсіздік домендерін бөліп, жол атауына негізделген міндетті кіруді басқарады. Саясат жол атаулары арқылы сипатталады. Қауіпсіздік домені процестерді шақыру тізбегімен анықталады және тізбек түрінде бейнеленеді. 4 режим бар: өшірілген, оқу, рұқсат ету, күш салу. Әкімшілер әр түрлі домендерге әр түрлі режимдерді тағайындай алады. TOMOYO Linux «оқу» режимін енгізді, онда ядрода пайда болған кірулер автоматты түрде талданады және MAC саясатын жасау үшін сақталады: бұл режим саясатты жазудың алғашқы қадамы болуы мүмкін, оны кейінірек оңай бейімдеуге болады. SUSE Linux және Ubuntu 7.10 AppArmor деп аталатын MAC іске асырылымын қосты. AppArmor LSM (Linux Security Modules interface) деп аталатын Linux 2.6 ядросының мүмкіндігін пайдаланады. LSM ядролық код модульдеріне ACL (DAC ACL, кіруді басқару тізімдері) басқаруға мүмкіндік беретін ядролық API ұсынады. AppArmor барлық бағдарламаларды шектеуге қабілетті емес және 2.6.36 нұсқасынан бастап Linux ядросында қосымша опция ретінде қолжетімді. Linux және көптеген басқа Unix дистрибутивтерінде CPU (көп сақиналы), диск және жад үшін MAC бар; OS бағдарламалық жасақтамасы артықшылықтарды жақсы басқара алмайды, бірақ Linux 1990-шы жылдары Unix емес баламаларға қарағанда қауіпсіз және тұрақты болғандығымен танымал. Linux дистрибьюторлары MAC-ті кейбір құрылғылар үшін ең жақсы DAC-ке ауыстырады, бірақ бұл бүгінгі таңда қол жетімді кез-келген тұтынушы электроникасы үшін де дұрыс. Android 5.0 нұсқасынан бастап SELinux-ты өзінің бастапқы UID негізделген DAC тәсілімен қатар MAC қауіпсіздік моделін күшейту үшін пайдаланады. grsecurity – Linux ядросы үшін MAC іске асырылымын қамтамасыз ететін жаңарту (нақтырақ айтқанда, RBAC іске асырылымы). grsecurity LSM API арқылы іске асырылмайды. Microsoft Windows Vista және Server 2008 бастап Windows-та міндетті тұтастықты бақылау енгізілді, ол кіру сессиясында орындалатын процестерге тұтастықтың деңгейлерін (IL) қосады. MIC бірдей пайдаланушы тіркелгісімен жұмыс істейтін және сенімділігі төмен болуы мүмкін қосымшаларға рұқсат беру рұқсаттарын шектейді. Бес тұтастық деңгейі анықталды: төмен, орташа, жоғары, жүйе және сенімді орнатушы. Тұрақты пайдаланушы бастаған процестер орташа IL алады; жоғары процестерде жоғары IL болады. Процестер оны пайда еткен процестің тұтастығы деңгейін мұра етеді, бірақ тұтастығы деңгейін процеске қарай жекелейтуге болады: мысалы, IE7 және жүктелген орындалатын файлдар төмен IL-мен орындалады. Windows IL-ге негізделген объектілерге қол жеткізуді, сондай-ақ пайдаланушы интерфейсі артықшылықтарын оқшаулау арқылы терезе хабарламаларының шекарасын анықтайды. Аталған нысандар, соның ішінде файлдар, реестр кілттері немесе басқа процестер мен жиектер, ACL-де оларға қол жеткізуді реттейтін, объектіні пайдалана алатын процестің ең төменгі IL-ін анықтайтын жазуы бар. MIC процесс объектіге жазуы немесе өшіруі тек оның IL-і объектінің IL-іне тең немесе одан жоғары болғанда ғана мүмкін екенін қамтамасыз етеді. Сонымен қатар, жадтағы сезімтал деректерге қол жеткізуді болдырмау үшін процестер жоғары IL-ге ие процестерді оқуға рұқсат беру үшін аша алмайды. FreeBSD TrustedBSD жобасының бөлігі ретінде іске асырылған міндетті кіруді бақылауды қолдайды. Ол FreeBSD 5.0-де енгізілді. FreeBSD 7.2 нұсқасынан бастап MAC қолдауы әдепкі бойынша қосылған. Каркас кеңейтіледі; әртүрлі MAC модульдері Biba және көп деңгейлі қауіпсіздік сияқты саясаттарды іске асырады. Sun-ның Trusted Solaris міндетті және жүйелік түрде күшейтілген кіруді бақылау механизмін (MAC) пайдаланады, онда рұқсаттар мен белгілер қауіпсіздік саясатын күшейту үшін қолданылады. Алайда, белгілерді басқару мүмкіндігі ядроның көп деңгейлі қауіпсіздік режимінде жұмыс істеу күшіне кепілдік бермейді. Белгілерге қол жеткізу және басқару механизмдері ядромен сақталатын қорғалған доменде бұзылудан жеткілікті түрде қорғалмаған. Пайдаланушы іске қосатын қосымшалар сессияда пайдаланушы жұмыс істейтін қауіпсіздік белгісімен біріктіріледі. Ақпаратқа, бағдарламаларға және құрылғыларға кіру әлсіз бақыланады. Apple-дің Mac OS X MAC каркасы TrustedBSD MAC каркасын іске асыру болып табылады. Командалық жол функциясы sandbox init шектеулі жоғары деңгейлі оқшаулау интерфейсін ұсынады. Құжаттаманы қараңыз: sandbox init нұсқаулық беті. Ресей армиясы үшін әзірленген Astra Linux OS өзінің міндетті кіруді бақылауына ие. Smack (Simplified Mandatory Access Control Kernel) – Linux ядросының қауіпсіздік модулі, ол деректерді және процестердің өзара әрекеттесуін қасақана манипуляциялардан қорғайды, сонымен қатар қарапайымдылықты басты дизайн мақсаты ретінде пайдаланады. Ол Linux 2.6.25 нұсқасынан бастап ресми түрде қосылды.