New Constructive Approach to Covert Channel Modeling and Channel Capacity Estimation
基本信息
- 标题: New Constructive Approach to Covert Channel Modeling and Channel Capacity Estimation
- 作者: Zhenghong Wang, Ruby B. Lee(Princeton University 电子工程系)
- 出处: ISC 2005, LNCS 3650, pp. 498-505, Springer-Verlag
- 页数: 8 页
- 类型: text_based PDF,pdf-inspector 文本提取
核心观点
1. 对既有方法的批判
- Kemmerer 的 SRM(共享资源矩阵)法:先枚举共享资源和操作,再逐一检查是否可被用于隐蔽传输。概念简单但实践中难以穷举所有隐蔽通道。
- 非干扰(Non-Interference)方法(Goguen & Meseguer):构造每个用户的系统状态视图,若第二个用户的输出在消除第一个用户所有输入后不变,则称非干扰。问题是:接口模型只规定系统要求,不提供实现线索,且接口正确定义本身困难、易出错,不利于分层开发和可移植性。
2. 本文的构造性方法(Constructive Approach)
- 不依赖”时间”的模糊定义:以往研究中”时间”概念模糊,本文试图在不依赖时间模糊定义的前提下建模隐蔽通道。
- 分抽象层级分析:定义”可见空间 V”(观察者在当前抽象层级能感知的所有对象),每次只分析一个抽象层级。
- 三个核心定义:
- Definition 1 (see):观察者在当前抽象层级感知对象值的任何方法。
- Definition 2 (visible space V):观察者能”看见”的所有对象的集合。
- Definition 3 (subject):一系列”原子”操作的序列,输入某些对象并更新某些对象。
- Definition 4 (atomic operation):状态更新过程不可分割的操作。
- Definition 5 (stranger):也能在接收者的可见空间中做变更的第三方,发送者对其无控制权。这是本文的关键创新之一——当发送者没有对目标对象的”写”权限时,stranger 的存在是隐蔽通道得以建立的重要条件。
3. 最小条件定理
- Theorem 1:若发送者能引起接收者可见空间的变化,隐蔽通道可能存在。
- Theorem 2:若发送者能改变某对象被更新的时机(相对于接收者的观察时刻),隐蔽通道可能存在。
- Theorem 3(充要条件):发送者具备 Theorem 1 或 Theorem 2 中所述能力之一,是建立隐蔽通道的充分必要条件。
4. 新分类法(Table 1)
| 类别 | 设置机制 |
|---|
| 基于值的空间通道 (Value-based spatial) | 发送者将一个或多个对象的值改为所需值,接收者根据所见值提取信息。对应传统存储通道。 |
| 基于转换的空间通道 (Transition-based spatial) | 发送者决定是否对某对象发起修改,接收者根据”是否发生变化”来提取信息。这澄清了隐蔽存储通道不一定需要发送者有写权限——发送者可以没有对目标对象的写访问权。 |
| 基于值的时间通道 (Value-based temporal) | 发送者能感知或预测某对象的值,并控制接收者何时观察该对象;发送者等待合适值出现后触发接收者观察。这是本文新发现的一类隐蔽通道,以往文献未识别。 示例:移动计算设备中两个应用,发送者控制安全令牌的激活时机,令牌记录使用次数(对所有主体公开),发送者在看到特定值时激活接收者。 |
| 基于转换的时间通道 (Transition-based temporal) | 发送者控制多个对象修改的顺序(相对于接收者的观察),接收者从事件顺序而非对象值中提取信息。类似 Wray 的双时钟分析。 |
5. 信道容量估计——删除-插入信道模型
- 关键论点:以往容量估计多假设同步信道,但隐蔽通道通常是异步的。
- 删除-插入信道(Deletion-Insertion Channel):发送者发出的符号可能被删除,接收者可能收到发送者从未发出的符号(插入)。参数包括:删除率 P_d、插入率 P_i、传输率 P_t、替换率 P_s。
- 同步机制:图示两种——利用反馈(feedback)或利用公共事件(common events)。
- 容量公式:C = N × (1 − p_d),其中 N 是每个信道符号编码的比特数,p_d 是删除概率。
- 关键结论:
- 删除-插入信道是有记忆信道,加入反馈可提升容量。
- 在多级安全(MLS)系统中,合法信息流(低→高)可充当完美反馈路径,因此隐蔽通道在 MLS 系统中相对容易利用且速度较快。
- 系统设计参数(如调度算法)直接影响 p_d,从而影响隐蔽通道容量——这为通过系统设计缓解隐蔽通道提供了理论基础。
关键概念
- 可见空间(Visible Space)
- 原子操作(Atomic Operation)
- 陌生人(Stranger)
- 删除-插入信道(Deletion-Insertion Channel)
- 基于值/转换 × 空间/时间 四象限分类
- 扩展擦除信道(Extended Erasure Channel)作为容量上界
可行动点
- 在系统设计中,Theorem 2 提示:若系统允许操作以非唯一顺序完成(如乱序磁盘访问优化),或存在 stranger 机制,就可能产生隐蔽通道。
- 容量公式 C = N(1−p_d) 可用于评估特定系统设计下隐蔽通道的理论上界。
- MLS 系统中应特别关注合法信息流被用作反馈路径的风险。
关联