亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        SKPP與安全功能性需求實施策略

        2012-12-31 00:00:00尹超葉宏周霆折楠

        摘要:SKPP(Protection Profile for Separation Kernels,分區(qū)內(nèi)核保護(hù)框架)是一種適用于分區(qū)內(nèi)核的高安全需求規(guī)范。本文作者在深入理解SKPP內(nèi)涵的基礎(chǔ)上概括的介紹了SKPP所包含的各個需求領(lǐng)域,并提出了能夠涵蓋SKPP大部分安全功能性需求的安全分區(qū)內(nèi)核訪問控制機(jī)制的實施策略。

        關(guān)鍵詞:高安全操作系統(tǒng);分區(qū)內(nèi)核;SKPP;安全功能性需求

        中圖分類號:TP393 文獻(xiàn)標(biāo)識碼:A 文章編號:1007-9599 (2012) 20-0000-02

        隨著嵌入式操作系統(tǒng)的使用越來越廣泛,它的安全性也越來越受關(guān)注。分區(qū)內(nèi)核作為嵌入式系統(tǒng)的一個重要組成部分,對其安全性的要求也越來越高。SKPP(Protection Profile for Separation Kernels,分區(qū)內(nèi)核保護(hù)框架)作為一種專門針對分區(qū)內(nèi)核提出的安全需求標(biāo)準(zhǔn),可滿足分區(qū)內(nèi)核對高安全性的需要。使用SKPP的分區(qū)內(nèi)核給任務(wù)關(guān)鍵的嵌入式系統(tǒng)的系統(tǒng)服務(wù)和應(yīng)用的創(chuàng)建提供了高健壯性保障以及給安全相關(guān)策略的執(zhí)行提供高可靠性支持。目前,使用SKPP標(biāo)準(zhǔn)設(shè)計出來的分區(qū)內(nèi)核產(chǎn)品只有美國綠山公司的INTEGRITY-178B多級安全實時操作系統(tǒng)和風(fēng)河公司的VXWorks MILS2,而國內(nèi)對SKPP的使用還在探索階段。本文通過對SKPP的內(nèi)容進(jìn)行深入理解,提出了與SKPP安全功能性需求相對應(yīng)的訪問控制機(jī)制的實施策略。

        1 SKPP概述

        2007年,美國NSA的信息可靠性理事會發(fā)布了一種用于描述高健壯性操作系統(tǒng)的安全需求規(guī)范——SKPP,它適用于經(jīng)常處于安全威脅中的分區(qū)內(nèi)核。SKPP要求產(chǎn)品的開發(fā)過程和形式化分析都十分嚴(yán)格,所以,開發(fā)者和用戶通過SKPP評估而得到的可靠性在計算機(jī)信息安全領(lǐng)域達(dá)到了前所未有的高度,在歷史上第一次使軟件系統(tǒng)能夠可信的保護(hù)財政記錄,客戶私人信息,國家秘密等重要信息[1]。因此,用它作為高安全機(jī)載操作系統(tǒng)的分區(qū)內(nèi)核設(shè)計標(biāo)準(zhǔn)能極大提高系統(tǒng)的安全性和可靠性。

        傳統(tǒng)安全內(nèi)核是在一個安全操作系統(tǒng)中執(zhí)行所有可信功能,而分區(qū)內(nèi)核與此不同,系統(tǒng)中的所有對象和資源都應(yīng)由安全策略控制,分區(qū)內(nèi)部或者分區(qū)間的信息流也需由安全策略控制。在SKPP中,系統(tǒng)給軟件提供了高可靠性分區(qū)以及信息流控制策略,給多種結(jié)構(gòu)系統(tǒng)提供了可配置的可信環(huán)境。例如,在一組安全系統(tǒng)結(jié)構(gòu)中,軟件在分區(qū)內(nèi)核安全策略的約束之下執(zhí)行應(yīng)用層安全策略。這里所說的軟件包括與多級安全相關(guān)的監(jiān)視器,Guard,設(shè)備驅(qū)動,文件管理系統(tǒng),傳送信息服務(wù)以及傳統(tǒng)操作系統(tǒng),中間件,虛擬機(jī)等[1]。

        SKPP為分區(qū)內(nèi)核的架構(gòu)和評估提供了安全功能性需求和安全保證性需求。安全功能性需求指的是由操作系統(tǒng)執(zhí)行的安全策略。例如,一個使用SKPP標(biāo)準(zhǔn)的操作系統(tǒng)必須保證惡意程序不會對系統(tǒng)造成包括拒絕服務(wù)、竊取信息等在內(nèi)的威脅。安全保證性需求反映了創(chuàng)建滿足高健壯性的安全可信環(huán)境所需的功能[2]。圖1說明了組成安全系統(tǒng)的各個部分。其中,配置功能,系統(tǒng)加載功能,初始化功能以及可信傳輸功能都應(yīng)按照可靠性需求的要求來設(shè)計,它們建立了安全功能的初始安全狀態(tài)。在初始化結(jié)束之后,由安全功能來執(zhí)行安全策略[3]。安全功能性需求是本文討論的重點。從在系統(tǒng)中的位置來看安全功能性需求主要包括配置數(shù)據(jù)的要求,軟件運(yùn)行時的要求以及硬件要求;從在安全分區(qū)內(nèi)核中功能劃分的角度來看,它分為安全審計、用戶數(shù)據(jù)保護(hù)、識別和鑒定、安全管理、安全功能保護(hù)以及資源利用六個部分。

        圖1.安全系統(tǒng)組成

        2 安全功能性需求主要內(nèi)容

        SKPP中的功能性需求是針對分區(qū)內(nèi)核中安全功能的需求,它規(guī)定了由分區(qū)內(nèi)核執(zhí)行的安全策略。安全功能性需求從審計、數(shù)據(jù)保護(hù)、身份的識別和鑒定、安全功能的管理、安全功能的保護(hù)以及資源的利用[1]等六個方面全面的規(guī)定了建立安全分區(qū)內(nèi)核中所需的安全功能應(yīng)遵循的要求。

        SKPP的安全審計部分規(guī)定了進(jìn)行安全審計的時機(jī),安全審計事件的選擇原則以及安全審計的審查方法。安全審計需求記錄、存儲和分析與安全相關(guān)活動的信息,通過檢查審計記錄結(jié)果可判斷發(fā)生了哪些安全相關(guān)活動以及哪些用戶需要對這些活動負(fù)責(zé)。

        用戶數(shù)據(jù)保護(hù)部分給與用戶數(shù)據(jù)有關(guān)的系統(tǒng)安全功能和系統(tǒng)安全功能策略規(guī)定了要求。它定義了信息流控制策略,主要規(guī)定了策略控制下的主體,策略控制下的信息,引起受控信息流入、流出的主體操作,策略的控制范圍以及某些特定功能的規(guī)則。用戶數(shù)據(jù)保護(hù)部分還提出對殘余信息進(jìn)行保護(hù)的要求。

        識別和鑒定部分?jǐn)⑹隽私⒑秃藢嵳埱笥脩羯矸莸墓δ苄枨螅_保了用戶與恰當(dāng)?shù)陌踩珜傩韵嗦?lián)系。授權(quán)用戶身份的正確識別,用戶和主體之間安全屬性的正確鏈接對既定安全策略的實施至關(guān)重要。識別和鑒定部分解決用戶身份的確定和核實,明確用戶在安全分區(qū)內(nèi)核中的權(quán)限,賦予授權(quán)用戶與權(quán)限相匹配的安全屬性。用戶的正確識別和鑒定是其它部分(如:用戶數(shù)據(jù)保護(hù),安全審計)實施的基礎(chǔ)。

        安全分區(qū)內(nèi)核必須給各種類型的安全管理功能提供固定的支持,而且,安全管理部分規(guī)定必須由被授權(quán)的管理者實施初始化參數(shù)定義,可信初始化,分區(qū)信息流策略的定義和執(zhí)行,錯誤檢測以及反饋,可信修復(fù),分區(qū)內(nèi)核系統(tǒng)重配置。在安全分區(qū)內(nèi)核中,分區(qū)信息流安全功能策略是根據(jù)配置向量決定的,所以只有授權(quán)主體才能夠改變配置數(shù)據(jù)。

        在安全功能保護(hù)部分,SKPP主要描述了使分區(qū)內(nèi)核處于安全狀態(tài)的方法。具體說來,安全功能保護(hù)規(guī)定了運(yùn)行系統(tǒng)安全狀態(tài)測試的時機(jī),配置數(shù)據(jù)改變的規(guī)則,重新建立安全態(tài)需要遵守的規(guī)則,系統(tǒng)保存安全狀態(tài)的時機(jī),以及當(dāng)系統(tǒng)處于非安全狀態(tài)時應(yīng)做的操作。系統(tǒng)的安全狀態(tài)和分區(qū)信息流策略都是由配置數(shù)據(jù)生成的配置向量決定的,所以當(dāng)配置數(shù)據(jù)改變時,系統(tǒng)應(yīng)重新建立安全態(tài)并按照配置數(shù)據(jù)的說明執(zhí)行分區(qū)信息流策略[4]。如圖2所示,分區(qū)內(nèi)核系統(tǒng)通過配置工具把從用戶處獲得的配置數(shù)據(jù)轉(zhuǎn)換成配置向量,再經(jīng)過一些中間步驟的轉(zhuǎn)化變成安全功能的內(nèi)部配置向量,通過這些配置向量安全功能確定分區(qū)信息流控制策略,建立分區(qū)內(nèi)核的安全狀態(tài)。

        圖2.配置數(shù)據(jù)轉(zhuǎn)化過程

        資源利用部分規(guī)定了分區(qū)能夠使用的系統(tǒng)內(nèi)存和處理時間的限額,以及其他可預(yù)測的受限執(zhí)行行為的處理時間和存儲資源的使用情況。

        應(yīng)用于分區(qū)內(nèi)核安全的SKPP涉及分區(qū)信息保護(hù),避免未經(jīng)授權(quán)的信息的泄漏、修改和無法使用的情況發(fā)生,保護(hù)內(nèi)核及信息的機(jī)密性、完整性、可用性、可審查性和抗抵賴性。SKPP安全功能性需求為實現(xiàn)安全功能規(guī)定了詳細(xì)的要求,通過這些要求可以從現(xiàn)有的方法中得出一套安全機(jī)制。只有實現(xiàn)這些安全機(jī)制,才能保證安全功能的有效性,從而保護(hù)目標(biāo)系統(tǒng)的安全性。其中,訪問控制機(jī)制是分區(qū)內(nèi)核實施安全功能最主要的手段,因此,訪問控制機(jī)制的實現(xiàn)與分區(qū)內(nèi)核中安全功能的聯(lián)系是最緊密的,下面我們來討論訪問控制機(jī)制與SKPP安全功能性需求的關(guān)系。

        3 安全功能性需求與訪問控制機(jī)制實施策略

        在分區(qū)內(nèi)核上,訪問控制技術(shù)的應(yīng)用是為了保證分區(qū)外的用戶或分區(qū)內(nèi)的用戶對分區(qū)資源的訪問以及對敏感信息的訪問方式而組織的安全策略[5]。訪問控制機(jī)制將防止非授權(quán)用戶使用分區(qū)內(nèi)資源或以不正當(dāng)?shù)姆绞绞褂檬跈?quán)資源。如圖3所示,當(dāng)主體需要訪問分區(qū)資源時,先向系統(tǒng)發(fā)出訪問資源的請求,由系統(tǒng)驗證主體的權(quán)限,驗證通過后才允許主體訪問相應(yīng)的分區(qū)資源。

        圖3.訪問控制原理

        分區(qū)內(nèi)核訪問控制機(jī)制的建立涉及SKPP中用戶數(shù)據(jù)保護(hù)部分的內(nèi)容。其中,通過信息流控制策略部分的要求確定了信息流控制策略的控制范圍,比如可控制所有分區(qū)或者所有客體;通過信息流控制功能部分的要求確定了信息流控制策略的特定功能規(guī)則,比如明確了授權(quán)的通信模式等。為了保證被訪問客體的可用性,還涉及資源利用部分的內(nèi)容,描述系統(tǒng)內(nèi)存和處理時間的限額。

        應(yīng)用SKPP的安全內(nèi)核,為了判斷一個主體是否具有對某客體的訪問權(quán)限,訪問控制機(jī)制須鑒別主體的身份,這涉及SKPP中識別和鑒定部分的內(nèi)容。它規(guī)定了分區(qū)、主體以及與安全功能相關(guān)的資源的屬性,明確了各自的信息流權(quán)限,通過身份的識別和鑒定得出該身份所對應(yīng)的訪問權(quán)限。在確認(rèn)主體的身份之后,訪問控制機(jī)制可以通過該主體已被鑒別的身份使用該主體的信息(比如該主體的從屬關(guān)系信息)或者使用該主體的所擁有的權(quán)限。這涉及SKPP中安全管理部分安全屬性管理的要求,它定義了授權(quán)主體可以使用的權(quán)限,如圖4所示。

        圖4.主體權(quán)限使用流程

        綜上所述,訪問控制機(jī)制能夠涵蓋SKPP安全功能性需求的用戶數(shù)據(jù)保護(hù)部分、識別與鑒定部分、安全管理部分以及資源利用部分,但是不涉及安全審計和安全功能保護(hù)部分的需求。目前在機(jī)載領(lǐng)域,可以應(yīng)用健康監(jiān)控和系統(tǒng)重構(gòu)技術(shù)來覆蓋安全審計和安全功能保護(hù)部分的需求,但是在實施細(xì)節(jié)上還需進(jìn)一步探討。

        4 結(jié)論

        在SKPP中,系統(tǒng)給軟件提供了高可靠性分區(qū)以及信息流控制策略,給多種結(jié)構(gòu)的系統(tǒng)提供了可配置的可信基礎(chǔ)。本文在作者深入理解SKPP內(nèi)涵的基礎(chǔ)上的介紹了SKPP所包含的各個需求領(lǐng)域,并提出了能夠涵蓋SKPP大部分安全功能性需求的安全分區(qū)內(nèi)核訪問控制機(jī)制的實施策略。對滿足SKPP的高安全機(jī)載操作系統(tǒng)的研究和設(shè)計具有一定的指導(dǎo)意義。

        參考文獻(xiàn):

        [1]Information Assurance Directorate, National Security Agency, Fort George G. Meade. U.S. Government Protection Profile for Separation Kernels in Environments Requiring High Robustness, June 2007.

        [2]Thuy D,Timothy E.Levin,Cynthia E.Irvine.TCX Project:High Assurance for Secure Embedded Systems. Proceedings of the IEEE International Conference on Security and Cryptography,2008.

        [3]Kevin Elaphinstone,Gerwin Klein,Philip Derrin,et al.Kernel Development for High Assurance.www.googal.com.2008.7.

        [4]Timothy E. Levin, Cynthia E. Irvine, and Thuy D. Nguyen. Least privilege in separation kernels. In Proceedings of the IEEE International Conference on Security and Cryptography, Setubal, PT, August 2006.

        [5]宋成勇.CC功能要求映射于系統(tǒng)安全措施的方法研究.成都:四川大學(xué),2005.

        [作者簡介]

        尹超(1988.6-),女,陜西咸陽人,碩士在讀,主要研究方向:嵌入式實時操作系統(tǒng)。

        基金項目:航空科學(xué)基金(2012ZC31006),十二五總裝預(yù)研課題(課題編號:51315030101)

        亚洲五月天综合| 东京热加勒比视频一区| 久久久久久岛国免费网站| 中文字幕你懂的一区二区| 亚洲另类丰满熟妇乱xxxx| 久久天堂综合亚洲伊人hd妓女| 国产亚洲精品美女久久久| 亚洲精品无码av人在线播放| 精品久久久久久久中文字幕| 国产永久免费高清在线观看视频| 女优视频一区二区三区在线观看 | 国产成人午夜高潮毛片| 国产伦精品一区二区三区免费| 欧美丰满大爆乳波霸奶水多| 久久精品国产亚洲AV成人公司| 国产成人福利在线视频不卡| 国产诱惑人的视频在线观看| 在线观看中文字幕二区| 最新中文字幕av无码不卡| 亚洲av永久无码国产精品久久| 亚洲av成本人无码网站| 久久精品国产亚洲片| 日韩av天堂一区二区| 亚洲一区二区三区香蕉| 国产久热精品无码激情 | 日韩一区二区三区天堂| av免费观看网站大全| 医院人妻闷声隔着帘子被中出| 欧美饥渴熟妇高潮喷水水| A午夜精品福利在线| 韩国一级成a人片在线观看| 操国产丝袜露脸在线播放| 欧美奶涨边摸边做爰视频| 国产又色又爽无遮挡免费 | 无码成年性午夜免费网站蜜蜂| 日韩一级精品亚洲一区二区精品| 丝袜人妻中文字幕首页| 亚洲精品乱码久久久久久不卡| 日韩一卡2卡3卡4卡新区亚洲| 18禁超污无遮挡无码免费游戏| 精品国内自产拍在线视频|