Кларк-Уилсон қауіпсіздік моделі: Ақпарат тұтастығын қамтамасыз ету
Clark–Wilson model
Кларк-Уилсон модельі – есептеу жүйесіндегі ақпараттың қауіпсіздігін қамтамасыз ететін қағида. Деректердің бұзылуын сақтау, қол жеткізуді реттеу және жүйе тұғырлығын күшейту.
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
Кларк-Уилсон тұтастығы моделі есептеу жүйесі үшін тұтастық саясатын анықтау және талдауға арналған негіз болып табылады. Модельдің басты назары – ақпарат тұтастығы түсінігін формалдауға бағытталған. Ақпарат тұтастығы жүйедегі дерек элементтерінің қателік немесе зұлымдық ниет салдарынан бұзылуына жол бермеу арқылы қамтамасыз етіледі. Тұтастық саясаты жүйедегі дерек элементтерінің бір күйден екінші күйге қалай жарамды күйде сақталуын сипаттайды және жүйедегі түрлі субъектілердің мүмкіндіктерін белгілейді. Модель трансформация процедуралары және шектеулі интерфейс моделі арқылы нысандарға қол жеткізу құқығын беру үшін қауіпсіздік белгілерін пайдаланады.
The Clark–Wilson integrity model provides a foundation for specifying and analyzing an integrity policy for a computing system. The model is primarily concerned with formalizing the notion of information integrity. Information integrity is maintained by preventing corruption of data items in a system due to either error or malicious intent. An integrity policy describes how the data items in the system should be kept valid from one state of the system to the next and specifies the capabilities of various principals in the system. The model uses security labels to grant access to objects via transformation procedures and a restricted interface model.
Шығу тегі
Бұл модель 1987 жылы Дэвид Кларк пен Дэвид Р. Уилсонның "Коммерциялық және әскери компьютерлік қауіпсіздік саясатын салыстыру" атты мақаласында сипатталған. Мақалада модель ақпараттық тұтастық тұжырымын, әсіресе "Қызыл кітапта" сипатталған көп деңгейлі қауіпсіздік (MLS) жүйелеріне қойылатын талаптармен салыстыра отырып, формалдаудың бір жолы ретінде жазылған. Кларк пен Уилсон Biba (жоғарыдан оқу/төменге жазу) сияқты қолданыстағы тұтастық модельдері ақпараттың құпиялылығын сақтауға қарағанда деректердің тұтастығын қамтамасыз етуге көбірек бейім екенін айтады. Мысалы, Biba модельдері банктік жіктеу жүйелерінде ақпараттың сенімсіз өзгертілуін және жоғары жіктеме деңгейлеріндегі ақпараттың бұзылуын болдырмау үшін тиімдірек. Ал Кларк-Уилсон бизнес және өнеркәсіп процестерінде, кез келген жіктеме деңгейінде ақпараттың мазмұнының тұтастығы басты орынға қойылатын жағдайларда қолдануға көбірек жарайды (дегенмен авторлар үш модельдің де мемлекеттік және жеке сектор ұйымдарына пайдалы екенін нақтылайды).
The model was described in a 1987 paper (A Comparison of Commercial and Military Computer Security Policies) by David D. Clark and David R. Wilson. The paper develops the model as a way to formalize the notion of information integrity, especially as compared to the requirements for multilevel security (MLS) systems described in the Orange Book. Clark and Wilson argue that the existing integrity models such as Biba (read up/write down) were better suited to enforcing data integrity rather than information confidentiality. The Biba models are more clearly useful in, for example, banking classification systems to prevent the untrusted modification of information and the tainting of information at higher classification levels. In contrast, Clark–Wilson is more clearly applicable to business and industry processes in which the integrity of the information content is paramount at any level of classification (although the authors stress that all three models are obviously of use to both government and industry organizations).
Негізгі қағидалар
Стюарт пен Чапплдың CISSP оқу нұсқаулығының алтыншы басылымына сәйкес, Кларк-Уилсон моделі деректердің тұтастығын қамтамасыз ету үшін көп қырлы тәсілді қолданады. Формалды күй машинасының анықтамасын берудің орнына, модель әрбір дерек элементін анықтайды және өзгерістерге тек шағын бағдарламалар жиынтығы арқылы ғана рұқсат береді. Модель үш бөліктен тұратын субъект/бағдарлама/объект қатынасын (мұнда бағдарлама транзакциямен алмастырылатын) үштік немесе кіруді басқару үштігі деп атайды. Осы қатынас шеңберінде, субъекттердің объектілерге тікелей қол жеткізуіне болмайды. Объектілерге тек бағдарламалар арқылы ғана қол жеткізіледі. Басқа кіруді басқару модельдерінен ерекшелігін қарау үшін мына жерге көз жүгіртіңіз. Модельдегі күшпен орындау және сертификаттау ережелері тұтастық саясатының негізін құрайтын дерек элементтері мен процестерді анықтайды. Модельдің өзегі транзакция ұғымына негізделген. Дұрыс құрылған транзакция – жүйені бір тұрақты күйден екінші тұрақты күйге көшіретін операциялар тізбегі. Бұл модельде тұтастық саясаты транзакциялардың тұтастығын қамтиды. Міндеттерді бөлу принципі талап етеді, транзакцияны сертификаттаушы және оны іске асырушы екі бөлек ұйым болуы керек. Модельде дерек элементтерін және осы дерек элементтерімен жұмыс жасайтын процестерді көрсететін бірқатар негізгі құрылымдар бар. Кларк-Уилсон моделіндегі негізгі дерек типі – Шектелген дерек элементі (CDI). Тұтастықты тексеру процедурасы (IVP) жүйедегі барлық CDI-лердің белгілі бір күйде жарамды екенін қамтамасыз етеді. Тұтастық саясатын күшпен орындайтын транзакциялар Трансформациялау процедуралары (TP) арқылы бейнеленеді. TP CDI немесе Шектелмеген дерек элементін (UDI) кіріс ретінде қабылдайды және CDI шығарады. TP жүйені бір жарамды күйден екінші жарамды күйге көшіруі керек. UDI жүйелік кірісті (мысалы, пайдаланушы немесе қарсылас ұсынған) көрсетеді. TP (сертификация арқылы) UDI-нің барлық мүмкін мәндерін «қауіпсіз» CDI-ге түрлендіретініне кепілдік беруі керек.
According to Stewart and Chapple's CISSP Study Guide Sixth Edition, the Clark–Wilson model uses a multi faceted approach in order to enforce data integrity. Instead of defining a formal state machine, the model defines each data item and allows modifications through only a small set of programs. The model uses a three part relationship of subject/program/object (where program is interchangeable with transaction) known as a triple or an access control triple. Within this relationship, subjects do not have direct access to objects. Objects can only be accessed through programs. Look here to see how this differs from other access control models. The model's enforcement and certification rules define data items and processes that provide the basis for an integrity policy. The core of the model is based on the notion of a transaction. A well formed transaction is a series of operations that transition a system from one consistent state to another consistent state. In this model, the integrity policy addresses the integrity of the transactions. The principle of separation of duty requires that the certifier of a transaction and the implementer be different entities. The model contains a number of basic constructs that represent both data items and processes that operate on those data items. The key data type in the Clark–Wilson model is a Constrained Data Item (CDI). An Integrity Verification Procedure (IVP) ensures that all CDIs in the system are valid at a certain state. Transactions that enforce the integrity policy are represented by Transformation Procedures (TPs). A TP takes as input a CDI or Unconstrained Data Item (UDI) and produces a CDI. A TP must transition the system from one valid state to another valid state. UDIs represent system input (such as that provided by a user or adversary). A TP must guarantee (via certification) that it transforms all possible values of a UDI to a “safe” CDI.
CW-lite
Кларк Уилсонның бір түрі – CW lite моделі, ол TP семантикасының міндетті ресми тексеру талабын жеңілдетеді. Семантикалық тексеру жеке модельге және жалпы формалдық дәлелдеу құралдарына кейінге шегеріледі.
A variant of Clark Wilson is the CW lite model, which relaxes the original requirement of formal verification of TP semantics. The semantic verification is deferred to a separate model and general formal proof tools.