文章总结: 本文档介绍了多种网络安全模型,包括BLP机密性模型强调不上读不下写,BiBa完整性模型保护信息不被篡改,信息流模型防止隐蔽通道泄露,PDRR等保障模型涵盖保护检测恢复响应,能力成熟度模型评估安全能力,纵深防御构建多道防线,网络生存模型确保系统持续服务。理解这些模型有助于设计全面的安全策略。
综合评分: 83
文章分类: 网络安全,安全建设,安全运营,数据安全,技术标准
信安工程师学习笔记(5):网络安全模型
原创
Caigensec
菜根网络安全杂谈
2025年7月27日 09:41
安徽
点击标题下「蓝色微信名」可快速关注
免责声明:本公众号尊重知识产权,如有侵权请联系我们删除。
第4章 网络安全模型
1、BLP机密性模型
BLP(Bell-LaPadula)模型是计算机安全领域最经典的强制访问控制模型之一,由 David Bell 和 Leonard LaPadula 于 1973 年提出。它专注于保护信息的机密性,尤其适用于军事和政府等高度敏感的环境。
其核心思想是建立一个基于安全等级和类别的多级安全系统,通过严格的规则控制信息流动,防止低权限用户访问高密级信息。
1)主体:主动实体(如用户、进程),具有特定的安全许可。
2)客体:被动实体(如文件、记录、设备),具有特定的安全级别。
3)安全级别:由两部分组成:
○ 密级:一个有序的等级(如:公开 < 秘密 < 机密 < 绝密)。
○ 类别集:一个无序的集合(如:部门A、项目X),用于实施“需者知密”原则。
4.)支配关系:安全级别 S1 支配 S2,当且仅当 S1 的密级 ≥ S2 的密级 且 S1 的类别集 ⊇ S2 的类别集。记作 S1 ≥ S2。
BLP 模型通过两个基本属性来确保机密性:
- 简单安全属性:
○ 规则:一个主体 S 读一个客体 O,仅当 S 的安全许可 支配 O 的安全级别。
○ 目的:防止“向上读”。低许可主体无法读取高密级客体(保密性基础)。即 S 只能读 O 如果 clearance(S) ≥ classification(O)。
○ 俗称:“不上读”。
- *安全属性:
○ 规则:一个主体 S 写一个客体 O,仅当 O 的安全级别 支配 S 的安全许可。
○ 目的:防止“向下写”。高许可主体不能向低密级客体写入信息。这阻止了高密级信息“泄露”或“污染”到低密级区域。
○ 俗称:“不下写”。
2、BiBa完整性模型
BiBa模型主要用于防止非授权修改系统信息,以保护系统的信息完整性。该模型同BLP模型类似,采用主体、客体、完整性级别描述安全策略要求。BiBa具有三个安全特性:简单安全特性、*特性、调用特性。模型的特性阐述如下。
(1)简单安全特性。主体对客体进行修改访问的必要条件是主体的完整性级别不小于客体的完整性级别,主体的范畴集合包含客体的全部范畴,即主体不能向下读。
(2)*特性。主体的完整性级别小于客体的完整性级别,不能修改客体,即主体不能向上写。
(3)调用特性。主体的完整性级别小于另一个主体的完整性级别,不能调用另一个主体。
“为什么不向下读”。
● 如果一个高完整性级别的主体(被认为是可信的)去读取一个低完整性级别的客体(可能被篡改、不可信、包含错误或恶意代码),那么低完整性客体的“污染”(错误、恶意内容)就有可能传染给这个高完整性的主体。
● 这个主体之后再去写高完整性的客体时,就可能把这些污染带入高完整性区域,破坏整个系统的可信数据。
3、信息流模型
信息流模型是访问控制模型的一种变形,简称FM。该模型不检查主体对客体的存取,而是根据两个客体的安全属性来控制从一个客体到另一个客体的信息传输。一般情况下,信息流模型可表示为FM=(N,P,SC,⊗,→),其中,N表示客体集,P表示进程集,SC表示安全类型集,⊗表示支持结合、交换的二进制运算符,→表示流关系。一个安全的FM当且仅当执行系列操作后,不会导致流与流关系→产生冲突。
信息流模型可以用于分析系统的隐蔽通道,防止敏感信息通过隐蔽通道泄露。隐蔽通道通常表现为低安全等级主体对于高安全等级主体所产生信息的间接读取,通过信息流分析以发现隐蔽通道,阻止信息泄露途径。
4、信息安全保障模型
(1)PDRR模型
美国国防部提出了PDRR模型,其中PDRR是Protection、Detection、Recovery、Response英文单词的缩写。PDRR改进了传统的只有保护的单一安全防御思想,强调信息安全保障的四个重要环节。保护(Protection)的内容主要有加密机制、数据签名机制、访问控制机制、认证机制、信息隐藏、防火墙技术等。检测(Detection)的内容主要有入侵检测、系统脆弱性检测、数据完整性检测、攻击性检测等。恢复(Recovery)的内容主要有数据备份、数据修复、系统恢复等。响应(Response)的内容主要有应急策略、应急机制、应急手段、入侵过程分析及安全状态评估等。
(2)P2DR模型
P2DR模型的要素由策略(Policy)、防护(Protection)、检测(Detection)、响应(Response)构成。其中,安全策略描述系统的安全需求,以及如何组织各种安全机制实现系统的安全需求。
(3)WPDRRC模型
WPDRRC的要素由预警、保护、检测、响应、恢复和反击构成。模型的网络安全能力主要是预警能力、保护能力、检测能力、响应能力、恢复能力和反击能力。
5、能力成熟度模型
能力成熟度模型(简称CMM)是对一个组织机构的能力进行成熟度评估的模型。成熟度级别一般分成五级:1级-非正式执行、2级-计划跟踪、3级-充分定义、4级-量化控制、5级-持续优化。其中,级别越大,表示能力成熟度越高,各级别定义如下:
·1级-非正式执行:具备随机、无序、被动的过程;
·2级-计划跟踪:具备主动、非体系化的过程;
·3级-充分定义:具备正式的、规范的过程;
·4级-量化控制:具备可量化的过程;
·5级-持续优化:具备可持续优化的过程。
目前,网络安全方面的成熟度模型主要有SSE-CMM、数据安全能力成熟度模型、软件安全能力成熟度模型等。
(1)SSE-CMM
SSE-CMM(Systems Security Engineering Capability Maturity Model)是系统安全工程能力成熟度模型。SSE-CMM包括工程过程类(Engineering)、组织过程类(Organization)、项目过程类(Project)。
(2)数据安全能力成熟度模型
根据《信息安全技术 数据安全能力成熟度模型》,数据安全能力成熟度模型架构如图所示。
数据安全能力从组织建设、制度流程、技术工具及人员能力四个维度评估:
·组织建设——数据安全组织机构的架构建立、职责分配和沟通协作;
·制度流程——组织机构关键数据安全领域的制度规范和流程落地建设;
·技术工具——通过技术手段和产品工具固化安全要求或自动化实现安全工作;
·人员能力——执行数据安全工作的人员的意识及专业能力。
(3)软件安全能力成熟度模型
软件安全能力成熟度模型分成五级,各级别的主要过程如下:
·CMM1级——补丁修补;
·CMM2级——渗透测试、安全代码评审;
·CMM3级——漏洞评估、代码分析、安全编码标准;
·CMM4级——软件安全风险识别、SDLC实施不同安全检查点;
·CMM5级——改进软件安全风险覆盖率、评估安全差距。
6、纵深防御模型
纵深防御模型的基本思路就是将信息网络安全防护措施有机组合起来,针对保护对象,部署合适的安全措施,形成多道保护线,各安全防护措施能够互相支持和补救,尽可能地阻断攻击者的威胁。目前,安全业界认为网络需要建立四道防线:安全保护是网络的第一道防线,能够阻止对网络的入侵和危害;安全监测是网络的第二道防线,可以及时发现入侵和破坏;实时响应是网络的第三道防线,当攻击发生时维持网络“打不垮”;恢复是网络的第四道防线,使网络在遭受攻击后能以最快的速度“起死回生”,最大限度地降低安全事件带来的损失。
7、网络生存模型
网络生存性是指在网络信息系统遭受入侵的情形下,网络信息系统仍然能够持续提供必要服务的能力。目前,国际上的网络信息生存模型遵循“3R”的建立方法。首先将系统划分成不可攻破的安全核和可恢复部分。然后对一定的攻击模式,给出相应的3R策略,即抵抗(Resistance)、识别(Recognition)和恢复(Recovery)。最后,定义网络信息系统应具备的正常服务模式和可能被黑客利用的入侵模式,给出系统需要重点保护的基本功能服务和关键信息等。
THE END
亲爱的朋友,若你觉得文章不错,请点击关注。你的关注是笔者创作的最大动力,感谢有你!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:菜根网络安全杂谈 Caigensec《信安工程师学习笔记(5):网络安全模型》