CSC-STD-003-85 可信数据库系统解释(彩虹书系列节选)
来源:/田浩然上传的资料/0CI03 操作系统安全/课程参考文献/standards/rainbow series/CSC-STD-003-85(LightYellow).pdf(约 16KB,524 行可提取文本;本文件为节选,覆盖第 9-16 页:术语定义、风险指数计算、三张核心表格)。属美国国防部”彩虹系列”(Rainbow Series)安全标准文献,是对 TCSEC(橙皮书 CSC-STD-001-83)在数据库系统上的官方解释(“黄皮书”)。
定位
彩虹系列以颜色命名:橙皮书 TCSEC 定义系统评估等级 D/C1/C2/B1/B2/B3/A1,黄皮书(本文件)把这套等级落到多用户数据库系统的评估场景,给出”什么环境的数据库至少要评到什么级”的可操作判定方法。参考文献两条:TCSEC 本体(CSC-STD-001-83)与 DIS Manual 20-1(人员调查手册,用于定义人员许可级别)。
核心概念:安全运行模式(Security Operating Modes)
节选中定义了三种模式:
- Dedicated(专用模式):系统专用于处理单一类别/密级的信息。
- System High(系统高模式):全体用户都对系统内所有信息有许可与授权,硬件/软件只需保证用户间 need-to-know;所有输出须标注最高密级直到人工复核。
- Multilevel(多级模式):同一系统同时处理两个以上密级,且存在用户对系统中部分信息没有许可——这是风险指数的来源场景。
另有环境定义:开放环境(Open security environment)= 应用开发者许可不足以保证未引入恶意逻辑(malicious logic,特洛伊木马类),或配置控制不足以防注入;反之封闭环境。开放环境要求更高的评估等级。
风险指数(Risk Index)计算方法
风险指数 = 用户群最低许可与数据最高敏感度之间的落差:
- Table 1 最低用户许可评级 Rmin(0-7):Uncleared=0,未涉密但授权处理敏感非密数据(N)=1,Confidential=2,Secret=3,TS/现行背景调查(BI)=4,TS/特别背景调查(SBI)=5,单一类别(1C)=6,多类别(MC)=7。
- Table 2 最高数据敏感度评级 Rmax(0-7):无密=0,敏感非密 N=1,C=2,S=3,TS=5;带类别(categories)的数据每多一层未授权类别升一档(最高 7)。注意脚注:S 与 TS 之间的敏感度跨度大于其他相邻级(丢 TS 是”特别严重损害”,丢 S 只是”严重损害”)。
- 计算:Rmin < Rmax 时,风险指数 = Rmax − Rmin;Rmin ≥ Rmax 时,若系统存在部分用户无权的类别则为 1,否则为 0。特例:TS/BI 处理无类别 TS 数据时风险指数取 0(TS 许可分 BI/SBI 两型而 TS 数据只有一型所致)。
核心结论:风险指数 → 最低评估等级对照(Table 3)
| 风险指数 | 安全模式 | 开放环境最低级 | 封闭环境最低级 |
|---|---|---|---|
| 0 | Dedicated | 不强制(建议至少 C1) | 同左 |
| 0 | System High | C2 | C2 |
| 1 | 受限访问/受控/分格/多级 | B1 | B1 |
| 2 | 同上 | B2 | B2 |
| 3 | 受控/多级 | B3 | B2 |
| 4 | 多级 | A1 | B3 |
| 5-7 | 多级 | *(超出现有技术) | * |
脚注要点:处理敏感/涉密数据的 System High 至少 C2;有用户无 Confidential 许可或分格信息超过两类时至少 B2;星号(*)表示该风险环境超出当时计算机安全技术能力,必须叠加物理/人员/管理安全措施。
现代意义
- 风险指数模型是”数据敏感度 − 用户信任度 = 系统强制隔离强度”这一安全直觉的最早量化表达,思想与今天的零信任分级授权、数据分级分类(如 GB/T 43697 数据分类分级)一脉相承。
- “开放 vs 封闭环境”区分即现代供应链安全/开发环境可信(SBOM、构建可重现)的前身。
- TCSEC 等级本身已废止(2008 年起被 Common Criteria 取代),但 C2/B 级词汇仍常出现在老旧医疗/军工注册文档语境中。
关联
- 课程同目录尚有整册彩虹书系列(0CI03 操作系统安全参考文献)
- 同课程第 3 讲编码规范文献见 Linux内核编码风格与GNU编码标准-对照笔记