NCSC-TG-010 可信系统中安全建模指南(Aqua Book)
基本信息
- 原文件:/田浩然上传的资料/0CI03 操作系统安全/课程参考文献/standards/rainbow series/NCSC-TG-010(Aqua).pdf
- 大小:490.45 KB
- 页数:122页
- 机构:National Computer Security Center (NCSC)
- 日期:1992年10月
- 处理日期:2026-09-30
- 处理方法:PDF文本提取(mixed类型,文本+扫描混合)
- 笔记类型:安全标准文档索引
核心内容
这是NCSC彩虹系列文档之一(Aqua Book),标题为”A Guide to Understanding Security Modeling in Trusted Systems”,旨在帮助开发者和评估人员理解TCSEC(橙皮书)的安全建模要求。
文档结构
- 引言(第1章):背景、目的、控制目标、历史概述
- 安全建模过程概述(第2章):模型目的、开发流程中的定位、模型内容识别(6个步骤)
- 安全建模技术(第3章):基本概念、非披露与强制访问控制、按需知晓与自主访问控制、TCB主体权限、完整性建模
- 特定系统类型的建模技术(第4章):操作系统、网络与分布式系统、数据库管理系统
- 满足TCSEC要求(第5章):B1/B2/B3/A1级模型要求讨论
- 附录:偏序集、支持工具、保护哲学大纲、安全模型大纲、术语表
关键概念
TCSEC分级
- D级:最低保护
- C1级:自主访问控制
- C2级:粒度更细的自主访问控制,审计
- B1级:强制访问控制,安全标签
- B2级:结构化保护,形式化模型
- B3级:安全域,管理员严格约束
- A1级:验证设计,形式化验证
三大控制目标
- 保证(Assurance):确保系统正确解释安全策略
- 安全策略(Security Policy):精确描述对信息访问和传播的控制
- 可问责性(Accountability):活动可追溯到责任人
安全建模六步法
- 识别外部接口需求
- 识别内部需求
- 设计政策执行的操作规则
- 确定已有知识
- 证明一致性和正确性
- 证明相关性
建模技术类型
- 信息流模型:跟踪数据如何流动
- 访问约束模型:定义主体对对象的访问权限
- 形式化方法:使用数学方法验证模型正确性
- 非形式化方法:自然语言描述
Bell-LaPadula模型要点
- 简单安全属性:主体只能读取安全级别低于或等于其级别的对象
- 星属性:主体只能写入安全级别高于或等于其级别的对象
- 传输控制:信息不能从高级别流向低级别
与其他彩虹系列文档的关系
- Orange Book (NCSC-STG-001):评估标准本身
- Green Book (CSC-STD-002):密码要求
- Yellow Book (NCSC-TG-022):加密指南
- Blue Book (NCSC-TG-019):网络解释
- Teal/Green Book (NCSC-TG-004):术语表
知识关联
- 参见 Chinese Wall Model(商业安全政策模型)
- 参见 NCSC-TG-004 计算机安全术语表
- 参见 DoD 5200.28-STD TCSEC(橙皮书原文)