Введение

Модель конечного автомата, используемая для обеспечения контроля доступа в государственных и военных приложениях. Модель Белла — ЛаПадулы (BLP) — это модель конечного автомата, используемая для обеспечения контроля доступа в государственных и военных приложениях. Она была разработана Дэвидом Эллиотом Беллом и Леонардом Дж. ЛаПадулой при активном руководстве Роджера Р. Шелла для формализации политики многоуровневой безопасности Министерства обороны США (DoD). Модель представляет собой формальную модель переходов состояний политики компьютерной безопасности, описывающую набор правил контроля доступа, использующих метки безопасности объектов и уровни допуска субъектов. Метки безопасности варьируются от наиболее конфиденциальных (например, "Совершенно секретно") до наименее конфиденциальных (например, "Несекретно" или "Для всеобщего сведения"). Модель Белла — ЛаПадулы является примером модели, в которой нет чёткого разграничения между защитой и безопасностью.

Особенности

Модель Bell–LaPadula фокусируется на конфиденциальности данных и контролируемом доступе к классифицированной информации, в отличие от модели целостности Biba, которая описывает правила защиты целостности данных. В этой формальной модели сущности информационной системы делятся на субъекты и объекты. Определено понятие «безопасное состояние», и доказано, что каждый переход состояния сохраняет безопасность, переходя из безопасного состояния в безопасное состояние, тем самым индуктивно доказывая, что система удовлетворяет целям безопасности модели. Модель Bell–LaPadula построена на концепции конечного автомата с набором допустимых состояний в компьютерной системе. Переход из одного состояния в другое определяется функциями перехода. Состояние системы определяется как «безопасное», если единственные разрешенные режимы доступа субъектов к объектам соответствуют политике безопасности. Для определения разрешения на определенный режим доступа, уровень допуска субъекта сравнивается с классификацией объекта (точнее, с комбинацией классификации и набора категорий, составляющих уровень безопасности), чтобы определить, имеет ли субъект право на данный режим доступа. Схема уровней допуска/классификации выражается в виде решетки. Модель определяет одно правило дискреционного управления доступом (DAC) и два правила обязательного управления доступом (MAC) с тремя свойствами безопасности:

Свойство простой безопасности гласит, что субъект с заданным уровнем безопасности не может читать объект с более высоким уровнем безопасности. Свойство безопасности «Звезда» (* Security Property) гласит, что субъект с заданным уровнем безопасности не может записывать данные в объект с более низким уровнем безопасности. Свойство дискреционной безопасности использует матрицу доступа для определения дискреционного управления доступом. Передача информации из документа с высокой степенью конфиденциальности в документ с более низкой степенью конфиденциальности может происходить в модели Bell–LaPadula посредством концепции доверенных субъектов. Доверенные субъекты не ограничены свойством «Звезда». Доверенные субъекты должны быть признаны надежными в отношении политики безопасности. Модель безопасности Bell–LaPadula ориентирована на управление доступом и характеризуется фразой «запись вверх, чтение вниз» (WURD). Сравните модель Biba, модель Clark–Wilson и модель «Китайская стена». В модели Bell–LaPadula пользователи могут создавать контент только на своем уровне безопасности или выше (например, исследователи с доступом к секретной информации могут создавать секретные или высшие секретные файлы, но не могут создавать общедоступные файлы; запрещена запись вниз). И наоборот, пользователи могут просматривать контент только на своем уровне безопасности или ниже (например, исследователи с доступом к секретной информации могут просматривать общедоступные или секретные файлы, но не могут просматривать высшие секретные файлы; запрещено чтение вверх). Модель Bell–LaPadula четко определила свою область применения. В ней не было подробно рассмотрено следующее:

Каналы утечки информации. Передача информации посредством заранее оговоренных действий была описана вкратце. Сети систем. Последующие работы по моделированию затронули эту тему. Политики, выходящие за рамки многоуровневой безопасности. Исследования начала 1990-х годов показали, что MLS является одной из версий булевых политик, как и все остальные опубликованные политики.

Сильная звездная собственность

Свойство Strong Star является альтернативой свойству *, в котором субъекты могут записывать в объекты только с совпадающим уровнем безопасности. Таким образом, операция записи вверх, разрешенная в обычном свойстве *, отсутствует, допускается только запись на тот же уровень. Свойство Strong Star обычно рассматривается в контексте многоуровневых систем управления базами данных и обусловлено соображениями целостности. Это свойство Strong Star было предвосхищено в модели Биба, где было показано, что строгая целостность в сочетании с моделью Белла-ЛаПадулы приводит к чтению и записи на одном уровне.

Принцип спокойствия

Принцип неприкосновенности модели Белла-Лападулы гласит, что классификация субъекта или объекта не изменяется во время обращения к нему. Принцип неприкосновенности имеет две формы: "принцип строгой неприкосновенности" утверждает, что уровни безопасности не изменяются в ходе нормальной работы системы. "Принцип слабой неприкосновенности" гласит, что уровни безопасности никогда не должны изменяться таким образом, чтобы нарушать определенную политику безопасности. Слабая неприкосновенность предпочтительна, поскольку она позволяет системам соблюдать принцип наименьших привилегий. То есть, процессы запускаются с низким уровнем допуска, независимо от уровня допуска их владельца, и постепенно повышают уровень допуска по мере необходимости в выполнении действий.