Введение
Модель конечного автомата, используемая для обеспечения контроля доступа в государственных и военных приложениях. Модель Белла — ЛаПадулы (BLP) — это модель конечного автомата, используемая для обеспечения контроля доступа в государственных и военных приложениях. Она была разработана Дэвидом Эллиотом Беллом и Леонардом Дж. ЛаПадулой при активном руководстве Роджера Р. Шелла для формализации политики многоуровневой безопасности Министерства обороны США (DoD). Модель представляет собой формальную модель переходов состояний политики компьютерной безопасности, описывающую набор правил контроля доступа, использующих метки безопасности объектов и уровни допуска субъектов. Метки безопасности варьируются от наиболее конфиденциальных (например, "Совершенно секретно") до наименее конфиденциальных (например, "Несекретно" или "Для всеобщего сведения"). Модель Белла — ЛаПадулы является примером модели, в которой нет чёткого разграничения между защитой и безопасностью.
The Bell–LaPadula model (BLP) is a state machine model used for enforcing access control in government and military applications. It was developed by David Elliott Bell, and Leonard J. LaPadula, subsequent to strong guidance from Roger R. Schell, to formalize the U. S. Department of Defense (DoD) multilevel security (MLS) policy. The model is a formal state transition model of computer security policy that describes a set of access control rules which use security labels on objects and clearances for subjects. Security labels range from the most sensitive (e. g., "Top Secret"), down to the least sensitive (e. g., "Unclassified" or "Public"). The Bell–LaPadula model is an example of a model where there is no clear distinction between protection and security.
Особенности
Модель Bell–LaPadula фокусируется на конфиденциальности данных и контролируемом доступе к классифицированной информации, в отличие от модели целостности Biba, которая описывает правила защиты целостности данных. В этой формальной модели сущности информационной системы делятся на субъекты и объекты. Определено понятие «безопасное состояние», и доказано, что каждый переход состояния сохраняет безопасность, переходя из безопасного состояния в безопасное состояние, тем самым индуктивно доказывая, что система удовлетворяет целям безопасности модели. Модель Bell–LaPadula построена на концепции конечного автомата с набором допустимых состояний в компьютерной системе. Переход из одного состояния в другое определяется функциями перехода. Состояние системы определяется как «безопасное», если единственные разрешенные режимы доступа субъектов к объектам соответствуют политике безопасности. Для определения разрешения на определенный режим доступа, уровень допуска субъекта сравнивается с классификацией объекта (точнее, с комбинацией классификации и набора категорий, составляющих уровень безопасности), чтобы определить, имеет ли субъект право на данный режим доступа. Схема уровней допуска/классификации выражается в виде решетки. Модель определяет одно правило дискреционного управления доступом (DAC) и два правила обязательного управления доступом (MAC) с тремя свойствами безопасности:
The Simple Security Property states that a subject at a given security level may not read an object at a higher security level. The * (Star) Security Property states that a subject at a given security level may not write to any object at a lower security level. The Discretionary Security Property uses an access matrix to specify the discretionary access control. The transfer of information from a high sensitivity document to a lower sensitivity document may happen in the Bell–LaPadula model via the concept of trusted subjects. Trusted Subjects are not restricted by the Star property. Trusted Subjects must be shown to be trustworthy with regard to the security policy. The Bell–LaPadula security model is directed toward access control and is characterized by the phrase "write up, read down" (WURD). Compare the Biba model, the Clark–Wilson model, and the Chinese Wall model. With Bell–LaPadula, users can create content only at or above their own security level (i. e. secret researchers can create secret or top secret files but may not create public files; no write down). Conversely, users can view content only at or below their own security level (i. e. secret researchers can view public or secret files, but may not view top secret files; no read up). The Bell–LaPadula model explicitly defined its scope. It did not treat the following extensively:
Covert channels. Passing information via pre arranged actions was described briefly. Networks of systems. Later modeling work did address this topic. Policies outside multilevel security. Work in the early 1990s showed that MLS is one version of boolean policies, as are all other published policies.
Свойство простой безопасности гласит, что субъект с заданным уровнем безопасности не может читать объект с более высоким уровнем безопасности. Свойство безопасности «Звезда» (* Security Property) гласит, что субъект с заданным уровнем безопасности не может записывать данные в объект с более низким уровнем безопасности. Свойство дискреционной безопасности использует матрицу доступа для определения дискреционного управления доступом. Передача информации из документа с высокой степенью конфиденциальности в документ с более низкой степенью конфиденциальности может происходить в модели Bell–LaPadula посредством концепции доверенных субъектов. Доверенные субъекты не ограничены свойством «Звезда». Доверенные субъекты должны быть признаны надежными в отношении политики безопасности. Модель безопасности Bell–LaPadula ориентирована на управление доступом и характеризуется фразой «запись вверх, чтение вниз» (WURD). Сравните модель Biba, модель Clark–Wilson и модель «Китайская стена». В модели Bell–LaPadula пользователи могут создавать контент только на своем уровне безопасности или выше (например, исследователи с доступом к секретной информации могут создавать секретные или высшие секретные файлы, но не могут создавать общедоступные файлы; запрещена запись вниз). И наоборот, пользователи могут просматривать контент только на своем уровне безопасности или ниже (например, исследователи с доступом к секретной информации могут просматривать общедоступные или секретные файлы, но не могут просматривать высшие секретные файлы; запрещено чтение вверх). Модель Bell–LaPadula четко определила свою область применения. В ней не было подробно рассмотрено следующее:
The Simple Security Property states that a subject at a given security level may not read an object at a higher security level. The * (Star) Security Property states that a subject at a given security level may not write to any object at a lower security level. The Discretionary Security Property uses an access matrix to specify the discretionary access control. The transfer of information from a high sensitivity document to a lower sensitivity document may happen in the Bell–LaPadula model via the concept of trusted subjects. Trusted Subjects are not restricted by the Star property. Trusted Subjects must be shown to be trustworthy with regard to the security policy. The Bell–LaPadula security model is directed toward access control and is characterized by the phrase "write up, read down" (WURD). Compare the Biba model, the Clark–Wilson model, and the Chinese Wall model. With Bell–LaPadula, users can create content only at or above their own security level (i. e. secret researchers can create secret or top secret files but may not create public files; no write down). Conversely, users can view content only at or below their own security level (i. e. secret researchers can view public or secret files, but may not view top secret files; no read up). The Bell–LaPadula model explicitly defined its scope. It did not treat the following extensively:
Covert channels. Passing information via pre arranged actions was described briefly. Networks of systems. Later modeling work did address this topic. Policies outside multilevel security. Work in the early 1990s showed that MLS is one version of boolean policies, as are all other published policies.
Каналы утечки информации. Передача информации посредством заранее оговоренных действий была описана вкратце. Сети систем. Последующие работы по моделированию затронули эту тему. Политики, выходящие за рамки многоуровневой безопасности. Исследования начала 1990-х годов показали, что MLS является одной из версий булевых политик, как и все остальные опубликованные политики.
The Simple Security Property states that a subject at a given security level may not read an object at a higher security level. The * (Star) Security Property states that a subject at a given security level may not write to any object at a lower security level. The Discretionary Security Property uses an access matrix to specify the discretionary access control. The transfer of information from a high sensitivity document to a lower sensitivity document may happen in the Bell–LaPadula model via the concept of trusted subjects. Trusted Subjects are not restricted by the Star property. Trusted Subjects must be shown to be trustworthy with regard to the security policy. The Bell–LaPadula security model is directed toward access control and is characterized by the phrase "write up, read down" (WURD). Compare the Biba model, the Clark–Wilson model, and the Chinese Wall model. With Bell–LaPadula, users can create content only at or above their own security level (i. e. secret researchers can create secret or top secret files but may not create public files; no write down). Conversely, users can view content only at or below their own security level (i. e. secret researchers can view public or secret files, but may not view top secret files; no read up). The Bell–LaPadula model explicitly defined its scope. It did not treat the following extensively:
Covert channels. Passing information via pre arranged actions was described briefly. Networks of systems. Later modeling work did address this topic. Policies outside multilevel security. Work in the early 1990s showed that MLS is one version of boolean policies, as are all other published policies.
Сильная звездная собственность
Свойство Strong Star является альтернативой свойству *, в котором субъекты могут записывать в объекты только с совпадающим уровнем безопасности. Таким образом, операция записи вверх, разрешенная в обычном свойстве *, отсутствует, допускается только запись на тот же уровень. Свойство Strong Star обычно рассматривается в контексте многоуровневых систем управления базами данных и обусловлено соображениями целостности. Это свойство Strong Star было предвосхищено в модели Биба, где было показано, что строгая целостность в сочетании с моделью Белла-ЛаПадулы приводит к чтению и записи на одном уровне.
Принцип спокойствия
Принцип неприкосновенности модели Белла-Лападулы гласит, что классификация субъекта или объекта не изменяется во время обращения к нему. Принцип неприкосновенности имеет две формы: "принцип строгой неприкосновенности" утверждает, что уровни безопасности не изменяются в ходе нормальной работы системы. "Принцип слабой неприкосновенности" гласит, что уровни безопасности никогда не должны изменяться таким образом, чтобы нарушать определенную политику безопасности. Слабая неприкосновенность предпочтительна, поскольку она позволяет системам соблюдать принцип наименьших привилегий. То есть, процессы запускаются с низким уровнем допуска, независимо от уровня допуска их владельца, и постепенно повышают уровень допуска по мере необходимости в выполнении действий.