Кіріспе

Компьютерлік қауіпсіздік моделі

Бір деңгейлі немесе көп деңгейлі қауіпсіздік (MSL) – әртүрлі деңгейдегі деректерді әр деңгей үшін жеке компьютерлер немесе виртуалды машиналарды пайдалану арқылы бөлу тәсілі. Ол операциялық жүйеге немесе қосымша бағдарламаларға ерекше өзгерістер енгізбей, көп деңгейлі қауіпсіздіктің кейбір артықшылықтарын ұсынуға бағытталған, бірақ бұл үшін қосымша аппараттық құралдар қажет. Көп деңгейлі қауіпсіздік операциялық жүйелерін жасауға жасалған тыракел 1990 жылдардың басында деректерді өңдеу құнының күрт төмендеуінен айтарлықтай бәсеңдеді. Үстелдік компьютерлер пайда болғанға дейін, құпиялы ақпаратты өңдеуге қатысты талаптары бар пайдаланушылар арнайы компьютер сатып алуға көп ақша жұмсауға немесе көп деңгейлі қауіпсіздік операциялық жүйесі орнатылған компьютерді пайдалануға мәжбүр болды. Алайда, 1990 жылдар бойы қорғаныс және барлау салаларындағы көптеген кеңселер есептеу құнының төмендеуінен пайдаланып, өз ұйымдарында қолданылатын ең жоғары құпия деңгейінде жұмыс істеуге бағдарланған үстелдік жүйелерді енгізді. Бұл үстелдік компьютерлер жүйелік жоғары режимде жұмыс істеді және компьютерлермен бірдей деңгейдегі трафикті тасымалдайтын жергілікті желілерге (LAN) қосылды. Мұндай MSL жүзеге асырулары көп деңгейлі қауіпсіздіктің күрделілігінен құтылды, бірақ техникалық қарапайымдылықты кеңістікті тиімсіз пайдаланумен алмастырды. Құпиялы ортадағы көптеген пайдаланушылар құпиялы емес жүйелерге де мұқтаж болғандықтан, пайдаланушылар көбінесе кем дегенде екі компьютерге және кейде одан да көпқа (біреуі құпиялы емес өңдеу үшін, ал әрбір құпия деңгейі үшін біреуінен) ие болды. Сонымен қатар, әрбір компьютер тиісті құпия деңгейіндегі өз LAN желісіне қосылды, яғни орнату және техникалық қызмет көрсету тұрғысынан елеулі шығындарға әкелетін бірнеше арнайы кабельдік желілер құрылды.

MSL мен MLS арасындағы шектер

MSL-дің (MLS-пен салыстырғанда) айқын кемшілігі – ол әртүрлі жіктеу деңгейлерін араластыруды қолдамайды. Мысалы, «ҚҰПИЯ» дерек ағынының («ҚҰПИЯ» файлынан алынған) «ЖОҒАРЫ ҚҰПИЯ» дерек ағынымен («ЖОҒАРЫ ҚҰПИЯ» файлынан оқылған) біріктірілуі және нәтижедегі «ЖОҒАРЫ ҚҰПИЯ» дерек ағынының «ЖОҒАРЫ ҚҰПИЯ» файлына бағытталуы мүмкін емес. Анығында, MSL жүйесін параллель (және бірге орналасқан) компьютерлік жүйелер жиынтығы ретінде қарастыруға болады, олардың әрқайсысы бір ғана және тек бір қауіпсіздік деңгейінде жұмыс істеуге шектелген. Шын мәнінде, MSL операциялық жүйелері қауіпсіздік деңгейлерінің мәнін түсінбеуі мүмкін, себебі олар бір деңгейлі жүйелер ретінде жұмыс істейді. Мысалы, бірге орналасқан MSL ОЖ-ның бірінің барлық шығысқа «ҚҰПИЯ» жолы қоюға конфигурацияланғанымен, бұл ОЖ өңдеген деректердің сезімталдығы және маңыздылығы тұрғысынан «ҚҰПИЯ» жолын барлық шығысына қоятын әріптес ОЖ өңдеген деректермен қалай салыстырылатынын білмейді. Осылайша, екі немесе одан көп қауіпсіздік деңгейлерінде жұмыс істеу үшін MSL «операциялық жүйелерінің» құзырына жатпайтын әдістерді пайдалану қажет, сондай-ақ «қолмен қарау» деп аталатын адамның араласуын қажет етеді. Мысалы, тәуелсіз монитор (Бринч Хансеннің терминінде емес) бірнеше MSL жүйелері арасында деректерді көшіруді қолдау үшін ұсынылуы мүмкін (мысалы, «ҚҰПИЯЛАНБАҒАН» жүйесінен «ҚҰПИЯ» жүйесіне дерек файлын көшіру). Федералды заңнамада бұл мәселеге қатысты қатаң талаптар болмаса да, мұндай монитордың өте кішкентай, мақсатқа бағытталған және файлдарды импорттау және экспорттау, шығыс белгілерін конфигурациялау және барлық бірге орналасқан MSL жүйелерін бірлік ретінде, жеке бір деңгейлі жүйелер ретінде емес, өңдеуді талап ететін басқа да техникалық қызмет көрсету/әкімшілік тапсырмаларды қолдайтыны жөн. Сондай-ақ, VMware сияқты гипервизорлық бағдарламалық архитектураны пайдалануға болады, ол кез келген жүйе басқаратын барлық деректерге қол жеткізуге рұқсат етілген әкімшілерге ғана қол жетімді болатын негізгі ОЖ қолдайтын, ерекше виртуалды орталар түрінде MSL «ОЖ» жиынтығын ұсынады. Пайдаланушылар үшін әр жүйе логин немесе X дисплей менеджері сессиясын ұсынады, ол логикалық тұрғыдан «техникалық қызмет көрсету ОЖ» пайдаланушы ортасынан ажыратылмайды.

MSL-дегі жетістіктер

Әр сыныптама деңгейі үшін бөлек желілерді ұстап тұрудың құны мен күрделілігі Ұлттық қауіпсіздік агенттігін (NSA) арнайы жүйелік жоғары жүйелердің MSL тұжырымдамасын сақтаудың жолдарын зерттеуге итермеледі, сонымен қатар бірнеше желілер мен компьютерлерге қажетті физикалық инвестицияны азайтуға мүмкіндік берді. Периодтық өңдеу осы саладағы алғашқы жетістік болды, ол агенттіктерге компьютерді бір сыныптағы желіге қосуға, ақпаратты өңдеуге, жүйені тазартуға және оны басқа сыныптағы басқа желіге қосуға мүмкіндік беретін хаттамаларды енгізді. Периодтық өңдеу моделі бір компьютерді пайдалану мүмкіндігін ұсынды, бірақ бірнеше кабельдік инфрақұрылымдарды азайтуға көмектеспеді және пайдаланушылар үшін өте ыңғайсыз болды; осы себепті, оның қабылдануы шектеулі болды. 1990 жылдары виртуализация технологиясының пайда болуы MSL жүйелері үшін жаңа мүмкіндіктер ашты. Кенеттен, дербес компьютерлер сияқты жұмыс істейтін, бірақ ортақ аппараттық платформада іске қосылатын виртуалды машиналарды (ВМ) жасау мүмкін болды. Виртуализация арқылы NSA периодтық өңдеуді виртуалды деңгейде сақтаудың жолын тапты, енді физикалық жүйені тазартудың қажеті жоқ, өйткені барлық өңдеу арнайы, жүйелік жоғары ВМ ішінде жүзеге асырылды. Алайда, MSL-ді виртуалды ортада жұмыс істеуі үшін виртуалды сессия менеджерін қауіпсіз басқарудың және бір ВМ-ға бағытталған зиянды әрекет екіншісіне қауіп төндірмеуін қамтамасыз етудің жолын табу қажет болды.

Философиялық аспектілер, пайдаланудың оңайлығы, икемділік

Қызықтысы, MSL "шешімдік жолының" философиялық салдарына назар аудару. Классикалық операциялық жүйеде MLS мүмкіндіктерін ұсынудың орнына, таңдалған бағыт – жеке және жиынтық түрде басқарылатын "виртуалды операциялық жүйелердің" (virtual OS) бір-бірімен байланысқан жүйесін құру. Негізгі операциялық жүйе (МОЖ, maintenance operating system) MLS семантикасын жеткілікті деңгейде түсініп, мысалы, ТОП СЕКРЕТ MLS деректерін КЛАССИФИКАЛАНБАҒАН MLS деректеріне көшіру сияқты қателіктерді болдырмаса, онда МОЖ мына мүмкіндіктерге ие болуы керек: белгілерді көрсету; белгілерді нысандармен байланыстыру (мұнда біз "субъект" және "объект" терминдерін қатаң түрде қолданбаймыз); белгілерді салыстыру ("қауіпсіздік мониторы" терминін қолданбаймыз); белгілердің мағыналы және мағынасыз болатын контекстерді ажырату ("сенімді есептеу базасы" [TCB] терминін қолданбаймыз); және тізім жалғаса береді. MLS архитектурасы мен дизайнына қатысты мәселелер жойылған жоқ, тек олар басқаруды бақылау мәселелерін көзге көрінбей басқаратын бағдарламалық жасақтаманың бөлек қабатына ауыстырылды, сондықтан жоғарыдағы қабаттарға қажеттілік тумайды. Бұл тұжырым, ең алдымен, DoD стиліндегі сенімді жүйелердің архитектуралық тұжырымы (Anderson есебінен алынған). MSL теңдестерін абстракциялау жиынтығының оң нәтижесі – MAC-ті тануға қабілетті бағдарламалық қамтамасыз ету механизмдерінің ауқымын кішігірім, негізгі МОЖ-ға радикалды түрде шектеу. Алайда, бұл кез келген практикалық MLS мүмкіндіктерін, тіпті ең қарапайымдарын жою есебінен жүзеге асырылды, мысалы, SECRET рұқсаты бар пайдаланушы SECRET есебіне UNCLASSIFIED абзасын, UNCLASSIFIED файлдан алынған, қоса берген кезде. MSL-ді іске асыру үшін, әрбір "қайта пайдалануға болатын" ресурс (осы мысалда, UNCLASSIFIED файлы) пайдалы болуы мүмкін барлық MSL теңдестеріне қайта көшірілуі керек, яғни қажетсіз сақтау кеңістігіне кетеді немесе пайдаланушылардың сұраныстарына жауап ретінде мұндай көшірулерді жүзеге асыратын рұқсат етілген әкімшіге төзімсіз жүктеме тудырады. Әрине, SECRET пайдаланушысы жүйедегі UNCLASSIFIED ұсыныстарын жүйеден шығып, UNCLASSIFIED жүйесін қайта іске қоспаса "шолу" жасай алмайтындықтан, функционалдық және икемділік тұрғысынан тағы бір маңызды шектеуді көрсетеді. Сонымен қатар, сезімтал емес файлдық жүйелерді тек оқу режимінде NFS арқылы орнатуға болады, сонда сенімді пайдаланушылар олардың мазмұнын өзгерте алмай, тек қарап шыға алады. Алайда, MLS OS теңдесінде ресурстарды (мысалы, каталог тізімі командасы арқылы) NFS орнатылған ресурстардың жергілікті ресурстардан өзгеше сезімталдық деңгейінде екенін анықтауға ешқандай құралы жоқ, сондай-ақ сезімтал ақпараттың заңсыз жоғары ағынын болдырмау үшін күш қолданудан басқа ешқандай қатаң құрал жоқ, тек оқу режимінде NFS орнату. "Деңгейлер аралық файлдарды бөлісудің" осы күрт әсерінің қаншалықты кемшілік екенін көрсету үшін, UNCLASSIFIED, SECRET және TOP SECRET деректерін қолдайтын MLS жүйесінің және осы деңгейде жүйеге кіретін TOP SECRET рұқсаты бар пайдаланушының жағдайын қарастырайық. MLS каталог құрылымы тұйықталу принципіне негізделген, ол, шамамен айтқанда, жоғары сезімталдық деңгейлері ағашта терең орналасқандығын білдіреді: әдетте, каталогтың деңгейі оның ата-анасының деңгейіне сәйкес немесе одан жоғары болуы керек, ал файлдың деңгейі (әсіресе, оған кез келген сілтеме) оны каталогтаған каталогтың деңгейіне сәйкес болуы керек. (Бұл MLS UNIX үшін ғана емес: каталогтардың, каталог жазбаларының, i түйіндердің және т.б. әртүрлі тұжырымдамаларын қолдайтын баламалар бар, мысалы, Multics, ол каталог парадигмасына "тарау" абстракциясын қосады, кең ауқымдағы баламалы іске асыруларға жол береді.) /tmp немесе C:\TEMP сияқты жалпыға қолжетімді және катушкалық каталогтар үшін ортогоналды механизмдер қарастырылған, олар операциялық жүйемен автоматты түрде және көзге көрінбей бөлінеді, пайдаланушылардың файлға қол жеткізу сұраныстары автоматты түрде тиісті белгіленген каталог бөліміне "бағытталады". TOP SECRET пайдаланушысы жүйенің барлық бөлігін еркін шолуға құқылы, оның жалғыз шектеуі – сол деңгейде тіркелген кезде, ол тек белгілі бір каталогтарда немесе олардың ұрпақтарында жаңа TOP SECRET файлдарын ғана құруға рұқсат алады. MSL нұсқасында, кез келген шолуға болатын мазмұн толыққанды рұқсат етілген әкімші тарапынан барлық тиісті деңгейлерде нақты және еңбекті көтеретін қайта көшірілуі керек болса (яғни, осы жағдайда, барлық SECRET деректері TOP SECRET MSL теңдес операциялық жүйесіне көшірілуі керек, ал барлық UNCLASSIFIED деректері SECRET және TOP SECRET теңдестеріне көшірілуі керек), пайдаланушының рұқсаты неғұрлым жоғары болса, оның уақытты бөлісу есептеу тәжірибесі соғұрлым қиын болатынын оңай көруге болады. Классикалық сенімді жүйелер теориясының мағынасында (Orange Book-тан алынған терминология мен ұғымдарға сүйене отырып), MSL теңдестерін қолдайтын жүйе (B1) деңгейінен асып кетпейді. Себебі (B2) критерийлері, басқа нәрселермен қатар, TCB периметрін анық белгілеуді және барлық қолжетімді ADP жүйесінің ресурстарында ұсынылған барлық деректерге қол жеткізуді шешуге қабілетті және құқылы жалғыз, анықталған нысанның болуын талап етеді. Шын мәнінде, MSL іске асыруларын "жоғары сенімділік" деп сипаттау терминінің қолданылуы бекер, өйткені "жоғары сенімділік" термині дұрыс түрде (B3) және (A1) жүйелермен шектеледі, сондай-ақ, кейбір шалалықпен (B2) жүйелермен шектеледі.

Өңіраралық шешімдер

MSL жүйелері, виртуалды немесе физикалық болсын, әртүрлі сыныптау деңгейлері арасындағы оқшаулануды сақтау үшін жасалған. Осыған байланысты (MLS жүйелерінен өзгеше), MSL ортасында деректерді бір деңгейден екінші деңгейге жылжытуға мүмкіндік жоқ. Әртүрлі сыныптау деңгейлерінде жұмыс істейтін компьютерлер арасында деректер алмасуын қамтамасыз ету үшін, мұндай жағдайларда домендер аралық шешімдер (CDS) қолданылады, олар көбінесе қақпашылар немесе күзетшілер деп аталады. Күзетшілер, MLS технологияларын жиі пайдалана отырып, желілер арасындағы трафикті сүзіп тастайды; алайда, коммерциялық интернет-брандмауэрден айырмашылығы, күзетшілер әлдеқайда қатаң сенімділік талаптарымен құрылады және олардың сүзілуі әртүрлі қауіпсіздік деңгейлерінде жұмыс істейтін LAN желілері арасындағы құпия ақпараттың кездейсоқ жариялануын болдырмау үшін мұқият жоспарланған. Деректердің тек бір бағытта ғана ағылуын қамтамасыз ету қажет болған жағдайларда дерек диодтық технологиялар кеңінен қолданылады, бұл деректердің кері бағытта ағып кетпеуіне жоғары деңгейде кепілдік береді. Жалпы алғанда, бұл шектеулер басқа MLS шешімдерінде туындаған қиындықтармен үйлеседі: қатаң қауіпсіздік бағалауы және ақпаратты сыныптау деңгейлері арасында жылжыту үшін белгіленген саясаттың электрондық нұсқасын ұсыну қажеттілігі. (Ақпаратты сыныптық деңгейден төмендету әсіресе қиын және әдетте бірнеше адамның келісімін қажет етеді.) 2005 жылдың соңына қарай, құпия ортада пайдалануға рұқсат етілген көптеген жоғары сенімді платформалар мен күзетшілік қолданбалар пайда болды. Атап айту керек, мұнда қолданылатын "жоғары сенімділік" термині DCID 6/3 (оқылысы "dee skid six three") контекстінде қарастырылуы тиіс, бұл құпия ақпаратты өңдеуге арналған әртүрлі жүйелерді құру және енгізуге арналған жартылай техникалық нұсқаулық, ол Orange Book критерийлерінің нақты құқықтық қатаңдығына және негізгі математикалық дәлдігіне ие емес. (Orange Book логикалық "естелік тізбегінен" басталады және одан туындайды: [а] "қауіпсіз" күй математикалық тұрғыдан анықталады және қауіпсіз күйді сақтайтын операциялармен математикалық модель құрастырылады, сондықтан қауіпсіз күйден басталатын кез келген операциялар тізбегі қауіпсіз күйге әкеледі; [b] модельдегі операциялар тізбегіне сарапты түрде таңдалған бастауыштарды сәйкестендіру; және [c] пайдаланушы интерфейсінде (мысалы, жүйелік шақырулар) орындалатын әрекеттерді бастауыштар тізбегіне сәйкестендіретін "жоғары деңгейдегі сипаттамалық ереже"; бірақ [d] бағдарламалық қамтамасыз етудің аталған әрекеттер тізбегін дұрыс іске асыратынын ресми түрде көрсетуден тартыну; немесе [e] орындалатын, қазір "сенімді" жүйе дұрыс және сенімді құралдармен (мысалы, компиляторлар, кітапханалар, байланыстырғыштар) құрылғандығын ресми түрде дәлелдеу.)