欢迎光临
我们一直在努力

操作系统与虚拟化安全重点 2.1.操作系统安全标准

操作系统安全标准

    • 一、安全标准基本概念总览
    • 二、TCSEC(橘皮书)详解
      • 基本概念
      • 安全等级划分(D到A1)
      • 相邻等级关键差异(C2到B3)
    • 三、CC(通用准则)详解
      • 基本概念
      • 关键概念
      • EAL评估保证等级(EAL3-EAL5详解)
      • 功能与保证的分离(CC的核心贡献)
      • CC与TCSEC的主要区别
    • 四、中国相关标准

一、安全标准基本概念总览

安全标准的核心目标是系统化评估信息技术产品的安全性,提供可比较的信任等级。其核心思想是:安全不仅是功能清单,更是这些功能正确实现且有效的可信程度。


二、TCSEC(橘皮书)详解

基本概念

  • 发布:1985年由美国国防部发布。
  • 核心:《可信计算机系统评测标准》,是信息安全评估领域的奠基性文件。
  • 彩虹系列:围绕TCSEC的一套补充指南丛书(约30册),提供背景知识、概念解释和实现方法,是理解和实施TCSEC的关键参考资料。

安全等级划分(D到A1)

TCSEC将系统分为4类7级,等级越高,安全要求越严格,下级要求是上级的基础。

等级名称核心要求与特点通俗理解
D 最小保护 未通过任何安全评估的系统。 “无锁的门”,无保障。
C1 自主安全保护 基本的自主访问控制(DAC),用户可自主决定资源共享。 “简易挂锁”,主人可决定谁用。
C2 受控访问保护 在C1基础上增加:1. 个体可核查性:每个用户对其行为负责(如唯一登录ID)。2. 更细粒度的自主访问控制。3. 对象重用保护:删除的文件数据被彻底清除,防止恢复。4. 审计:记录安全相关事件(如登录、文件访问)。 “带日志的门锁”,能查谁何时进来过。
B1 标记安全保护 在C2基础上质变:引入强制访问控制(MAC)。1. 安全标签:所有主体(用户)和客体(文件)都有密级标签(如公开、秘密、机密)。2. 基于标签的MAC:系统强制依据“下读上写”等规则控制访问,用户不能自行更改。3. 移除已发现的安全缺陷。 “机密档案室”,文件贴密级标签,进出由警卫强制检查。
B2 结构化保护 在B1基础上:1. 形式化安全策略模型。2. 系统架构高度安全导向(如内核强化)。3. 隐蔽信道分析:开始识别非正常的信息泄露途径。4. 对安全关键部分进行更严格测试。 “银行金库设计图”,结构经过精心设计,并考虑通风管等潜在漏洞。
B3 安全域 在B2基础上:1. 安全内核(引用监控器):所有访问都必须经过一个最小化、可验证的底层安全核心。2. 高度抗渗透:系统能抵御熟练攻击者的渗透尝试。3. 审计机制扩展:能监控安全阈值的即将逾越。4. 系统恢复与容错。 “国家堡垒核心区”,所有通道必经一个超级警卫,并随时警报。
A1 验证设计 最高级,在B3基础上:1. 形式化验证:使用数学方法证明设计规范与安全模型的一致性。2. 形式化隐蔽信道分析。3. 可信分发:确保产品交付过程不被篡改。 “用数学定理证明其绝对安全的堡垒”。

相邻等级关键差异(C2到B3)

  • C2 → B1:从 “自主控制”到“强制控制” 的质变。C2用户自己管权限;B1开始,系统根据标签强制管理,安全性由系统策略保证。
  • B1 → B2:从 “有策略”到“有良好架构”。B2要求有形式化模型和更安全的系统结构,并开始分析隐蔽信道。
  • B2 → B3:从 “好架构”到“最小化可信内核”。B3要求所有访问通过一个极简、可验证的安全内核(引用监控器),抗渗透能力要求“高度”。

三、CC(通用准则)详解

基本概念

  • 发展:融合TCSEC(美)、ITSEC(欧)等标准,1999年成为国际标准ISO/IEC 15408。
  • 核心思想:提供一套通用语言和框架,用于指定、评估和比较IT产品的安全性。
  • 评估对象:TOE(如操作系统、防火墙、智能卡)。

关键概念

  • TOE:被评估的IT产品或系统。
  • PP:一类TOE的安全需求规格说明书(与实现无关)。例如“智能卡通用安全需求”。
  • ST:特定TOE的安全声明,说明它如何满足某个PP或自定义需求。是评估的直接依据。
  • 脆弱性、威胁、风险:
    • 脆弱性:TOE中可能被利用的弱点(如软件漏洞)。
    • 威胁:利用脆弱性可能对资产造成损害的潜在事件(如黑客入侵)。
    • 风险:威胁发生可能性和造成影响的综合度量。安全措施的目的就是降低风险。
  • TSP与TSF:
    • TSP:支配TOE安全的所有规则集合。
    • TSF:执行TSP的所有硬件、软件和固件的集合。
  • EAL评估保证等级(EAL3-EAL5详解)

    EAL表示对TOE满足其安全目标所抱有的信心程度,并非产品本身的安全性绝对值。

    等级名称核心要求与典型应用
    EAL3 系统地测试和检查 – 需要良好的开发环境控制(防篡改)。- 测试覆盖更充分。- 典型:主流商用系统经改造可达(如课件中IRIX 6.5)。
    EAL4 系统地设计、测试和复查 – 最高可在现有商品化产品上实现的级别(无需专为CC开发)。- 需有详细设计文档用于测试。- 独立脆弱性分析。- 典型:Windows 2000, Solaris 10, Red Hat Enterprise Linux, SuSE Linux Enterprise Server。
    EAL5 半形式化设计和测试 – 半形式化的安全策略模型和功能规格。- 需进行隐蔽信道分析。- 模块化设计要求高。- 典型:用于高保障需求环境,如IBM zSeries虚拟机监控器(2003年)。

    注意:EAL4是分水岭。EAL1-4适用于商业现成品;EAL5-7通常需要从设计之初就为安全而构建。

    功能与保证的分离(CC的核心贡献)

    • 源自ITSEC,由CC完善。
    • 安全功能要求:产品 “做什么” 来保障安全(如加密、访问控制、审计)。对应CC Part 2。
    • 安全保障要求:对功能 “做得有多可靠” 的信任基础(如开发过程严谨性、测试充分性、文档完整性)。对应CC Part 3。
    • 意义:一个产品功能再多,如果实现 bug 百出(保证低),也不安全。CC允许单独评估和声明功能的强度和保证的等级。

    CC与TCSEC的主要区别

    方面TCSECCC
    范围 主要针对可信操作系统。 适用于任何IT产品(OS、DB、网络设备、芯片等)。
    核心结构 等级驱动。将安全功能和保证捆绑在固定等级(如C2)中。 组件驱动。可像“搭积木”一样从Part 2和Part 3选取功能与保证组件,灵活组合。
    评估焦点 强调安全功能,保证要求隐含在等级中。 明确分离功能和保证,可分别评估。
    灵活性 僵化,必须满足整个等级的所有要求。 灵活,支持自定义安全需求(通过PP/ST)。
    国际性 美国标准。 国际标准(ISO/IEC 15408),全球互认。

    对应关系表(近似映射):

    CC (EAL)TCSEC (Class)ITSEC (E)
    EAL1 (低于C1)
    EAL2 C1 E1
    EAL3 C2 E2
    EAL4 B1 E3
    EAL5 B2 E4
    EAL6 B3 E5
    EAL7 A1 E6

    四、中国相关标准

  • GB17859-1999:等效于TCSEC,将计算机安全保护能力分为5个等级(第一级到第五级)。
  • GB/T 18336-2001系列:等同采用国际CC标准(ISO/IEC 15408)。
  • 公安部 GA/T 系列:如GA/T 388-2002《操作系统技术要求》,是等级保护的具体技术规范。
  • 赞(0)
    未经允许不得转载:171主机测评 » 操作系统与虚拟化安全重点 2.1.操作系统安全标准
    分享到: 更多 (0)

    评论 抢沙发

    • 昵称 (必填)
    • 邮箱 (必填)
    • 网址