安全模型课件_第1页
安全模型课件_第2页
安全模型课件_第3页
安全模型课件_第4页
安全模型课件_第5页
已阅读5页,还剩28页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

第二部分安全模型信息系统的安全目标是控制和管理主体(Subjects,包括用户和进程)对客体(Objects,包括数据和程序)的访问。安全模型:准确地描述安全的重要方面及其与系统行为的关系。提高对成功实现安全需求的理解层次。一、多级安全模型支持军用系统和数据库的安全保密。多级安全的信息结构示意;

绝密级机密级秘密级开放级1、Bell-LaPadula模型Bell-LaPadula模型是第一个也是最著名的安全策略模型,由DavidBell和lenLaPadula在1973年提出,简称BLP模型BLP模型是可信系统的状态-转换(State-Transition)模型,主要任务是定义使得系统获得“安全”的状态集合,检查所有状态的变化均始于一个“安全状态”并终止于另一个“安全状态”,检查系统的初始是否为“安全状态”Bell-LaPadula模型BLP模型定义了系统中的主体(Subjects)访问客体(Objects)的操作规则。每个主体有一个安全级别,通过众多条例约束其对每个具有不同密级的客体的访问操作。BLP模型的安全策略采用了自主访问控制和强制访问控制相结合的方法,能够有效地保证系统内信息的安全,支持信息的保密性,但却不能保证信息的完整性。随着计算机安全理论和技术的发展,BLP模型已经不能满足人们的需要。保证完整性有3项任务:防止非授权修改维护内部和外部的一致性防止授权但不适当的修改。访问控制方法有两种:一种是定义可以针对每个数据项完成的访问操作;另一种是定义主体完成的访问操作。Clark-Wilson模型考虑以下几点:主体必须被识别和认证客体只能通过一组规定的程序进行操作主体只能执行一组规定的程序。必须维护一个正确的审计日志系统必须被证明能够正确工作3、Biba模型Biba模型是涉及计算机系统完整性的的第一个模型,1977年发布。Biba模型将完整性威胁分为来源于子系统内部和外部的威胁。如果子系统的一个组件是恶意或不正确,则产生内部威胁;如果一个子系统企图通过错误数据或不正确调用函数来修改另一个子系统,则产生外部威胁。Biba认为内部威胁可以通过程序测试或检验来解决。所以模型主要针对外部威胁。Biba模型基于两种规则来保障数据的完整性:——下读(NRu)属性,主体不能读取安全级别低于它的数据。——上写(NwD)属性,主体不能写入安全级别高于它的数据。二、多边安全模型多边安全的信息结构示意目的是阻止信息在不同部分的横向流动ABCDE共享数据1、ChineseWall模型访问数据受限于主体已经获得的对数据的访问权限,而不是数据的属性(密级)。ChineseWall模型的思想是将一些可能会产生访问冲突的数据分成不同的数据集,强制所有主体最多只能访问一个数据集,但访问哪个数据集并未受强制规则的限制。ChineseWall模型系统结构顶层;兴趣冲突组ABC中层:公司数据集FGHIJKLMN全部客体的集合

O底层:客体各层定义如下:底层由独立的数据项组成,每项涉及一个独立的公司法人中层将涉及同一公司法人的所有客体组织起来,称为“公司数据集”上层将公司数据集结合成组,每个组之间互为竞争对手,称为“兴趣冲突组”ChineseWall模型有两种安全属性:简单安全属性用户只能访问那些与已经拥有的信息不冲突的信息*属性有时,在同一个兴趣冲突组中的公司数据集之间,会出现间接信息流。这是不允许发生的,违背ChineseWall模型的安全策略。*属性对写访问做规定如下: 访问必须满足简单安全属性主体能够对一个客体写访问的前提,是主体未对任何属于其他公司数据集的客体进行读访问。ChineseWall模型安全访问定理定理1:一个主体一旦已经访问过一个客体,则该主体只能访问位于同一公司数据集中的客体或在不同兴趣冲突组中的信息定律2:在一个兴趣冲突组中,一个主体最多只能访问一个公司数据集。定理3:如果在一个兴趣冲突组中有Xy个公司数据集,则允许每一个客体被至少一个主体访问的最小主体数量为Xy.应用例子在软件公司里Microsoft和Netscape属于同一个利益冲突类,若某人充当了其中一个公司的财务顾问则不能再担当另一公司的同类工作。ChineseWall模型的策略第一,专业性强,实施起来需要大量专家;第二,需要清洁的信息22三其它安全模型1、P2DR安全模型(美国国际互连网安全系统公司ISS提出)(动态信息安全理论的主要模型)政策保护检测响应安全=风险分析+执行策略+系统实施+漏洞检测+实时响应Policy(安全策略)、Protection(防护)Detection(检测)Response(响应)23Policy(安全策略)由于安全策略是安全管理的核心,所以要想实施动态网络安全循环过程,必须首先制定安全策略,所有的防护、检测、响应都是依据安全策略实施的,安全策略为安全管理提供管理方向和支持手段。对于一个策略体系的建立包括:安全策略的制订、安全策略的评估、安全策略的执行等。24Protection(保护)保护通常是通过采用一些传统的静态安全技术及方法来实现的,主要有防火墙、加密、认证等方法。通过防火墙监视限制进出网络的数据包,可以防范外对内及内对外的非法访问,提高了网络的防护能力,当然需要根据安全策略制定合理的防火墙策略;也可以利用SecureID这种一次性口令的方法来增加系统的安全性等等。

25

Detection(检测)在网络安全循环过程中,检测是非常重要的一个环节,检测是动态响应的依据,它也是强制落实安全策略的有力工具,通过不断地检测和监控网络和系统,来发现新的威胁和弱点,通过循环反馈来及时作出有效的响应。

26Response(响应)

紧急响应在安全系统中占有最重要的地位,是解决安全潜在性最有效的办法。从某种意义上讲,安全问题就是要解决紧急响应和异常处理问题。要解决好紧急响应问题,就要制订好紧急响应的方案,做好紧急响应方案中的一切准备工作。

272、PDRR安全模型美国国防部提出防护、检测、响应、恢复安全的目标实际上就是尽可能地增大保护时间,减少检测和响应时间,在系统遭受破坏之后,应尽可能快的恢复,减少系统暴露的时间。防护Protect检测Detect响应React恢复Restore28防护网络安全策略PDRR模型的最重要的部分就是防护(P

)。防护是预先阻止攻击可以发生的条件,让攻击者无法顺利地入侵。防护可以减少大多数的入侵事件。

29检测PDRR模型的第二个环节就是检测(D)。上面提到防护系统除掉入侵事件发生的条件,可以阻止大多数的入侵事件的发生,但是它不能阻止所有的入侵。特别是那些利用新的系统缺陷、新的攻击手段的入侵。因此安全策略的第二个安全屏障就是检测,即如果入侵发生就检测出来,这个工具是入侵检测系统(IDS)。30响应

PDRR模型中的第三个环节就是响应(R)。响应就是已知一个攻击(入侵)事件发生之后,进行处理。在一个大规模的网络中,响应这个工作都是有一个特殊部门负责,那就是计算机响应小组。世界上第一个计算机响应小组CERT,位于美国于1989年建立,是世界上最著名的计算机响应小组。从CERT建立之后,世界各国以及各机构也纷纷建立自己的计算机响应小组。我国第一个计算机紧急响应小组CCERT,于1999年建立,主要服务于中国教育和科研网。31恢复

恢复是PDRR模型中的最后一个环节。恢复是事件发生后,把系统恢复到原来的状态,或者比原来更安全的状态。恢复也可以分为两个方面:系统恢复和信息恢复。系统恢复指的是修补该事件所利用的系统缺陷,不让黑客再次利用这样的缺陷入侵。一般系统恢复包括系统升级、软件升级和打补丁等。系统恢复的另一个重要工作是除去后门。一般来说,黑客在第一次入侵的时

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论