Это не официальный сайт wikipedia.org 01.01.2023

Безопасность информационных потоков — Википедия

Безопасность информационных потоков

Безопасность информационных потоков — набор требований и правил, направленных на определение того, какие информационные потоки в системе являются разрешёнными, а какие нет. Данная модель не является самостоятельной, и используется в дополнение к мандатной или дискреционной модели управления доступа.

Информационный потокПравить

Информационным потоком от объекта O     (источник) к объекту O   (приёмник) называется преобразование информации в объекте O   , зависящее от информации в объекте O    . Любая обработка информации внутри информационной системы происходит посредством данных потоков. Утечка информации также происходит только с помощью информационных потоков, а значит есть необходимость уметь разделять потоки на разрешенные (безопасные, не приводящие к утечке данных) и запрещенные (небезопасные, потенциально ведущие к утечке).

Решаемые проблемыПравить

Рассмотрим основные проблемы мандатного управления доступа, решаемые использованием модели безопасности информационных потоков - проблему деклассификации и наличия скрытого канала.

ДеклассификацияПравить

Проблема состоит в том, что в некоторых случаях, объект может понизить свой уровень доступа не нарушая формальных правил. Если перед этим данный объект возьмет под свой контроль некоторую информацию, то таким образом он переведет данную информацию на более низкий уровень секретности. Фактически произошло прямое нарушение свойства * ("запрет записи вниз"), но формально все правила были соблюдены. Если напрямую запретить возможность создания информационных потоков между соответствующими объектами, то после деклассификации объект с информацией не сможет никому передать полученные данные, несмотря на наличие разрешающего мандата.

Скрытый каналПравить

При анализе возможных информационных потоков необходимо составить полный список всех возможных потоков в системе. Поскольку скрытый канал для передачи данных обрабатывает информацию, то соответствующий информационный поток будет в этом списке. Если все потоки, которые потенциально могут вести к утечке информации будут запрещены, то скрытый канал будет неработоспособен.

Вероятностная модель безопасности информационных потоковПравить

Ниже представлена одна из возможных систем, демонстрирующая основные идеи модели безопасности информационных потоков. В рассматриваемой модели объекты системы принадлежат трем группам:

  • Объекты, обрабатывающие информацию высокого уровня конфиденциальности H    
  • Объекты, обрабатывающие информацию низкого уровня конфиденциальности L    
  • Объекты системы защиты Σ    

Все объекты из Σ     относятся к H    , поскольку они обеспечивают защиту, то они должны иметь доступ к информации высокого уровня конфиденциальности.

Обозначим h     мгновенное состояние всех объектов из H     в данный конкретный момент. Поскольку возможное количество состояний конечно, то есть возможность пронумеровать их, после чего возможно оценить вероятность возникновения того или иного состояния объектов. Обозначим вероятность возникновения любого конкретного состояния p ( H )    . Аналогичную вероятность для объектов, обрабатывающих информацию низкого уровня конфиденциальности, обозначим p ( L )    .

Информационная невыводимостьПравить

Компьютерная система соответствует требованиям информационной невыводимости, если для p ( H ) > 0     и p ( L ) > 0    , справедливо неравенство p ( H | L ) > 0    .

Сформулировать данное требование можно так: если есть вероятность перехода объектов, обрабатывающих информацию высокого уровня конфиденциальности, в состояние H    , и есть вероятность перехода объектов, обрабатывающих информацию низкого уровня конфиденциальности, в состояние L    , то есть и вероятность того, что объекты, которые обрабатывают информацию высокого уровня конфиденциальности, перейдут в указанное состояние после того, как объекты, обрабатывающие информацию низкого уровня конфиденциальности, перейдут в своё состояние.

Покажем справедливость данного требования. Пусть верно обратное, тогда при выполнении p ( H ) > 0     и p ( L ) > 0    , справедливо равенство p ( H | L ) = 0    . Это означает, что объекты, обрабатывающие информацию высокого уровня конфиденциальности, не могут перейти в состояние H     после того, как объекты, обрабатывающие информацию низкого уровня конфиденциальности, перейдут в состояние L    . Таким образом, зная, что текущее состояние объектов L     можно сделать вывод о том, что объекты, обрабатывающие информацию высокого уровня конфиденциальности, не перейдут в состояние H    , таким образом получив некоторую информацию о состоянии объектов, обрабатывающих информацию высокого уровня конфиденциальности, что недопустимо.

Информационное не влияниеПравить

Компьютерная система соответствует требованиям информационного невлияния (без учета времени), если для p ( H ) > 0     и p ( L ) > 0    , справедливо равенство p ( L | H ) = p ( L )    .

Данное требование можно сформулировать следующим образом: если есть вероятность перехода объектов, обрабатывающих информацию высокого уровня конфиденциальности, в состояние H    , и есть вероятность перехода объектов, обрабатывающих информацию низкого уровня конфиденциальности, в состояние L    , то вероятность того, что объекты, которые обрабатывают информацию высокого уровня конфиденциальности, перейдут в указанное состояние не зависит от того, перейдут ли объекты, обрабатывающие информацию низкого уровня конфиденциальности перейдут в своё состояние, или нет.

Данное требование более сильное, чем требование информационной невыводимости - выполнение требования информационного невлияния, автоматически влечет выполнения требования информационной невыводимости.

Требование информационного невлияния (с учетом времени), является более общим, и указывает на то, что некоторые влияние одной части системы на другую возможно. Например, если ведется журнал доступа (объект, обрабатывающий информацию высокого уровня конфиденциальности), то обращение к некоторому файлу будет зафиксировано в данном журнале, а следовательно будет изменено состояние H    , путём изменения состояния L    . Требование информационного невлияния (с учетом времени) позволяет не отказываться от использования журнала (и прочих средств защиты).

ЛитератураПравить