Введение

Модель целостности Кларка-Уилсона предоставляет основу для определения и анализа политики целостности вычислительной системы. Модель в основном посвящена формализации понятия целостности информации. Целостность информации обеспечивается предотвращением искажения элементов данных в системе в результате ошибок или злонамеренных действий. Политика целостности описывает, каким образом элементы данных в системе должны оставаться корректными при переходе из одного состояния в другое, и определяет полномочия различных субъектов в системе. Модель использует метки безопасности для предоставления доступа к объектам посредством процедур преобразования и ограниченной модели интерфейса.

Происхождение

Модель была описана в статье 1987 года (Сравнение коммерческих и военных политик компьютерной безопасности) Дэвидом Кларком и Дэвидом Р. Уилсоном. В статье разрабатывается модель как способ формализации понятия целостности информации, особенно в сравнении с требованиями к многоуровневым системам безопасности (MLS), описанными в «Оранжевой книге». Кларк и Уилсон утверждают, что существующие модели целостности, такие как Biba (чтение вверх / запись вниз), лучше подходят для обеспечения целостности данных, чем для конфиденциальности информации. Модели Biba более эффективно применимы, например, в банковских системах классификации для предотвращения несанкционированного изменения информации и компрометации информации на более высоких уровнях классификации. В отличие от этого, модель Кларка — Уилсона более явно применима к бизнес-процессам и промышленным процессам, в которых целостность информационного содержания является первостепенной на любом уровне классификации (хотя авторы подчеркивают, что все три модели, очевидно, полезны как для государственных, так и для промышленных организаций).

Основные принципы

Согласно Шестому изданию учебного руководства по CISSP Стюарта и Чаппле, модель Кларка-Уилсона использует многогранный подход для обеспечения целостности данных. Вместо определения формального конечного автомата, модель определяет каждый элемент данных и разрешает их изменение только через ограниченный набор программ. Модель использует трехкомпонентное отношение субъект/программа/объект (где программа взаимозаменяема с транзакцией), известное как тройка или тройка контроля доступа. В рамках этого отношения субъекты не имеют прямого доступа к объектам. Доступ к объектам возможен только через программы. См. здесь, чтобы узнать, чем это отличается от других моделей контроля доступа. Правила обеспечения и сертификации модели определяют элементы данных и процессы, которые служат основой для политики целостности. В основе модели лежит понятие транзакции. Правильно сформированная транзакция – это последовательность операций, переводящая систему из одного согласованного состояния в другое согласованное состояние. В этой модели политика целостности касается целостности самих транзакций. Принцип разделения обязанностей требует, чтобы сертифицирующий транзакцию и разработчик были разными лицами. Модель содержит ряд базовых конструкций, представляющих как элементы данных, так и процессы, работающие с этими элементами данных. Ключевым типом данных в модели Кларка-Уилсона является ограниченный элемент данных (CDI). Процедура проверки целостности (IVP) гарантирует, что все CDI в системе будут действительны в определенном состоянии. Транзакции, обеспечивающие соблюдение политики целостности, представлены процедурами преобразования (TP). TP принимает на вход CDI или неограниченный элемент данных (UDI) и выдает CDI. TP должен перевести систему из одного допустимого состояния в другое допустимое состояние. UDI представляет собой входные данные системы (например, предоставленные пользователем или злоумышленником). TP должен гарантировать (путем сертификации), что он преобразует все возможные значения UDI в "безопасный" CDI.

CW-lite

Вариантом модели Кларка — Уилсона является CW lite, которая смягчает изначальное требование формальной верификации семантики TP. Верификация семантики переносится на отдельную модель и инструменты общего назначения для формальных доказательств.