NCSC-TG-010 可信系统中安全建模指南(Aqua Book)

基本信息

  • 原文件:/田浩然上传的资料/0CI03 操作系统安全/课程参考文献/standards/rainbow series/NCSC-TG-010(Aqua).pdf
  • 大小:490.45 KB
  • 页数:122页
  • 机构:National Computer Security Center (NCSC)
  • 日期:1992年10月
  • 处理日期:2026-09-30
  • 处理方法:PDF文本提取(mixed类型,文本+扫描混合)
  • 笔记类型:安全标准文档索引

核心内容

这是NCSC彩虹系列文档之一(Aqua Book),标题为”A Guide to Understanding Security Modeling in Trusted Systems”,旨在帮助开发者和评估人员理解TCSEC(橙皮书)的安全建模要求。

文档结构

  1. 引言(第1章):背景、目的、控制目标、历史概述
  2. 安全建模过程概述(第2章):模型目的、开发流程中的定位、模型内容识别(6个步骤)
  3. 安全建模技术(第3章):基本概念、非披露与强制访问控制、按需知晓与自主访问控制、TCB主体权限、完整性建模
  4. 特定系统类型的建模技术(第4章):操作系统、网络与分布式系统、数据库管理系统
  5. 满足TCSEC要求(第5章):B1/B2/B3/A1级模型要求讨论
  6. 附录:偏序集、支持工具、保护哲学大纲、安全模型大纲、术语表

关键概念

TCSEC分级

  • D级:最低保护
  • C1级:自主访问控制
  • C2级:粒度更细的自主访问控制,审计
  • B1级:强制访问控制,安全标签
  • B2级:结构化保护,形式化模型
  • B3级:安全域,管理员严格约束
  • A1级:验证设计,形式化验证

三大控制目标

  1. 保证(Assurance):确保系统正确解释安全策略
  2. 安全策略(Security Policy):精确描述对信息访问和传播的控制
  3. 可问责性(Accountability):活动可追溯到责任人

安全建模六步法

  1. 识别外部接口需求
  2. 识别内部需求
  3. 设计政策执行的操作规则
  4. 确定已有知识
  5. 证明一致性和正确性
  6. 证明相关性

建模技术类型

  • 信息流模型:跟踪数据如何流动
  • 访问约束模型:定义主体对对象的访问权限
  • 形式化方法:使用数学方法验证模型正确性
  • 非形式化方法:自然语言描述

Bell-LaPadula模型要点

  • 简单安全属性:主体只能读取安全级别低于或等于其级别的对象
  • 星属性:主体只能写入安全级别高于或等于其级别的对象
  • 传输控制:信息不能从高级别流向低级别

与其他彩虹系列文档的关系

  • Orange Book (NCSC-STG-001):评估标准本身
  • Green Book (CSC-STD-002):密码要求
  • Yellow Book (NCSC-TG-022):加密指南
  • Blue Book (NCSC-TG-019):网络解释
  • Teal/Green Book (NCSC-TG-004):术语表

知识关联