Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Содержание
Введение
Невмешательство - это строгая многоуровневая модель политики безопасности, впервые описанная Гогеном и Месэгуэром в 1982 году и развитая в 1984 году.
Noninterference is a strict multilevel security policy model, first described by Goguen and Meseguer in 1982 and developed further in 1984.
Введение
Проще говоря, компьютер моделируется как машина с входами и выходами. Входные и выходные данные классифицируются как низкие (низкая чувствительность, не высокая классификация) или высокие (чувствительные, не поддающиеся просмотру неподготовленными лицами). Компьютер имеет свойство невмешательства, если и только если любая последовательность низких входов будет производить те же низкие выходы, независимо от того, какие входы высокого уровня. То есть, если на машине работает низкий (неочищенный) пользователь, он будет реагировать точно так же (на низких выходах), независимо от того, работает ли высокий (очищенный) пользователь с чувствительными данными. Низкий потребитель не сможет получить никакой информации о деятельности (если таковая имеется) высокого потребителя.
In simple terms, a computer is modeled as a machine with inputs and outputs. Inputs and outputs are classified as either low (low sensitivity, not highly classified) or high (sensitive, not to be viewed by uncleared individuals). A computer has the noninterference property if and only if any sequence of low inputs will produce the same low outputs, regardless of what the high level inputs are. That is, if a low (uncleared) user is working on the machine, it will respond in exactly the same manner (on the low outputs) whether or not a high (cleared) user is working with sensitive data. The low user will not be able to acquire any information about the activities (if any) of the high user.
Строгость
Это очень строгая политика, в которой компьютерная система с скрытыми каналами может соответствовать, скажем, модели Bell-LaPadula, но не будет соответствовать невмешательству. Обратное может быть правдой (при разумных условиях, когда система должна иметь файлы с этикетками и т. д.). за исключением исключений "Нет секретной информации при запуске", отмеченных ниже. Однако было показано, что невмешательство сильнее, чем неотводимость. Эта строгость имеет свою цену. Очень сложно создать компьютерную систему с таким свойством. Возможно, есть только один или два коммерчески доступных продукта, которые были проверены на соответствие этой политике, и они, по сути, будут такими же простыми, как коммутаторы и односторонние фильтры информации (хотя они могут быть организованы так, чтобы обеспечить полезное поведение).
This is a very strict policy, in that a computer system with covert channels may comply with, say, the Bell–LaPadula model, but will not comply with noninterference. The reverse could be true (under reasonable conditions, being that the system should have labelled files, etc.) except for the "No classified information at startup" exceptions noted below. However, noninterference has been shown to be stronger than nondeducibility. This strictness comes with a price. It is very difficult to make a computer system with this property. There may be only one or two commercially available products that have been verified to comply with this policy, and these would essentially be as simple as switches and one way information filters (although these could be arranged to provide useful behaviour).
Нет секретной информации при запуске
Если компьютер имеет (в момент = 0) какую-либо высокую (т.е. засекреченную) информацию внутри него, или низкие пользователи создают высокую информацию после времени = 0 (так называемое "записывание", что разрешено многими политиками безопасности компьютера), то компьютер может юридически слить всю эту высокую информацию низкому пользователю, и все равно можно сказать, что он соответствует политике невмешательства. Низкий пользователь не сможет узнать ничего о деятельности высоких пользователей, но может узнать о любой высокой информации, которая была создана с помощью других средств, кроме действий высоких пользователей (von Oheimb, 2004). Компьютерные системы, которые соответствуют модели Белл-Лападула, не страдают от этой проблемы, поскольку они явно запрещают "читать". Следовательно, компьютерная система, которая соответствует принципу невмешательства, не обязательно будет соответствовать модели BellLaPadula. Таким образом, модель BellLaPadula и модель невмешательства не сопоставимы: модель BellLaPadula более строга в отношении чтения, а модель невмешательства более строга в отношении скрытых каналов.
If the computer has (at time = 0) any high (i. e., classified) information within it, or low users create high information subsequent to time=0 (so called "write up", which is allowed by many computer security policies), then the computer can legally leak all that high information to the low user, and can still be said to comply with the noninterference policy. The low user will not be able to learn anything about high user activities, but can learn about any high information that was created through means other than the actions of high users (von Oheimb, 2004). Computer systems that comply with the Bell–LaPadula Model do not suffer from this problem since they explicitly forbid "read up". Consequently, a computer system that complies with noninterference will not necessarily comply with the Bell–LaPadula Model. Thus, the Bell–LaPadula model and the noninterference model are incomparable: the Bell–LaPadula Model is stricter regarding read up, and the noninterference model is stricter with respect to covert channels.
Никаких резюме
Некоторые законные многоуровневые мероприятия по обеспечению безопасности рассматривают отдельные записи данных (например, личные данные) как конфиденциальные, но позволяют более широко раскрывать статистические функции данных (например, среднее значение, общее число). Этого нельзя достичь с помощью машины, не вмешивающейся в работу.
Some legitimate multilevel security activities treat individual data records (e. g., personal details) as sensitive, but allow statistical functions of the data (e. g., the mean, the total number) to be released more widely. This cannot be achieved with a noninterference machine.
Обобщения
Свойство невмешательства требует, чтобы система не раскрывала никакой информации о высоких входах из наблюдаемого выхода для различных низких входов. Однако можно утверждать, что достижение невмешательства часто невозможно для большого класса практических систем, и, кроме того, это может быть нежелательно: программы должны раскрывать информацию, которая зависит от секретных входов, например, выход должен быть разным, когда пользователь вводит правильные учетные данные, а не когда она вводит неправильные учетные данные. Энтропия Шеннона, энтропия догадок и минимум энтропия являются распространенными понятиями количественной утечки информации, которые обобщают невмешательство.
The noninterference property requires that the system should not reveal any information about the high inputs from the observable output for various low inputs. However, one can argue that achieving noninterference is oftentimes not possible for a large class of practical systems, and moreover, it may not be desirable: programs need to reveal information that depends on the secret inputs, e. g. the output must be different when a user enters a correct credential vs. when she enters incorrect credentials. Shannon entropy, guessing entropy, and min entropy are prevalent notions of quantitative information leakage that generalize noninterference.