操作系统安全标准
-
- 一、安全标准基本概念总览
- 二、TCSEC(橘皮书)详解
-
- 基本概念
- 安全等级划分(D到A1)
- 相邻等级关键差异(C2到B3)
- 三、CC(通用准则)详解
-
- 基本概念
- 关键概念
- EAL评估保证等级(EAL3-EAL5详解)
- 功能与保证的分离(CC的核心贡献)
- CC与TCSEC的主要区别
- 四、中国相关标准
一、安全标准基本概念总览
安全标准的核心目标是系统化评估信息技术产品的安全性,提供可比较的信任等级。其核心思想是:安全不仅是功能清单,更是这些功能正确实现且有效的可信程度。
二、TCSEC(橘皮书)详解
基本概念
- 发布:1985年由美国国防部发布。
- 核心:《可信计算机系统评测标准》,是信息安全评估领域的奠基性文件。
- 彩虹系列:围绕TCSEC的一套补充指南丛书(约30册),提供背景知识、概念解释和实现方法,是理解和实施TCSEC的关键参考资料。
安全等级划分(D到A1)
TCSEC将系统分为4类7级,等级越高,安全要求越严格,下级要求是上级的基础。
| D | 最小保护 | 未通过任何安全评估的系统。 | “无锁的门”,无保障。 |
| C1 | 自主安全保护 | 基本的自主访问控制(DAC),用户可自主决定资源共享。 | “简易挂锁”,主人可决定谁用。 |
| C2 | 受控访问保护 | 在C1基础上增加:1. 个体可核查性:每个用户对其行为负责(如唯一登录ID)。2. 更细粒度的自主访问控制。3. 对象重用保护:删除的文件数据被彻底清除,防止恢复。4. 审计:记录安全相关事件(如登录、文件访问)。 | “带日志的门锁”,能查谁何时进来过。 |
| B1 | 标记安全保护 | 在C2基础上质变:引入强制访问控制(MAC)。1. 安全标签:所有主体(用户)和客体(文件)都有密级标签(如公开、秘密、机密)。2. 基于标签的MAC:系统强制依据“下读上写”等规则控制访问,用户不能自行更改。3. 移除已发现的安全缺陷。 | “机密档案室”,文件贴密级标签,进出由警卫强制检查。 |
| B2 | 结构化保护 | 在B1基础上:1. 形式化安全策略模型。2. 系统架构高度安全导向(如内核强化)。3. 隐蔽信道分析:开始识别非正常的信息泄露途径。4. 对安全关键部分进行更严格测试。 | “银行金库设计图”,结构经过精心设计,并考虑通风管等潜在漏洞。 |
| B3 | 安全域 | 在B2基础上:1. 安全内核(引用监控器):所有访问都必须经过一个最小化、可验证的底层安全核心。2. 高度抗渗透:系统能抵御熟练攻击者的渗透尝试。3. 审计机制扩展:能监控安全阈值的即将逾越。4. 系统恢复与容错。 | “国家堡垒核心区”,所有通道必经一个超级警卫,并随时警报。 |
| A1 | 验证设计 | 最高级,在B3基础上:1. 形式化验证:使用数学方法证明设计规范与安全模型的一致性。2. 形式化隐蔽信道分析。3. 可信分发:确保产品交付过程不被篡改。 | “用数学定理证明其绝对安全的堡垒”。 |
相邻等级关键差异(C2到B3)
- C2 → B1:从 “自主控制”到“强制控制” 的质变。C2用户自己管权限;B1开始,系统根据标签强制管理,安全性由系统策略保证。
- B1 → B2:从 “有策略”到“有良好架构”。B2要求有形式化模型和更安全的系统结构,并开始分析隐蔽信道。
- B2 → B3:从 “好架构”到“最小化可信内核”。B3要求所有访问通过一个极简、可验证的安全内核(引用监控器),抗渗透能力要求“高度”。
三、CC(通用准则)详解
基本概念
- 发展:融合TCSEC(美)、ITSEC(欧)等标准,1999年成为国际标准ISO/IEC 15408。
- 核心思想:提供一套通用语言和框架,用于指定、评估和比较IT产品的安全性。
- 评估对象:TOE(如操作系统、防火墙、智能卡)。
关键概念
- 脆弱性:TOE中可能被利用的弱点(如软件漏洞)。
- 威胁:利用脆弱性可能对资产造成损害的潜在事件(如黑客入侵)。
- 风险:威胁发生可能性和造成影响的综合度量。安全措施的目的就是降低风险。
- TSP:支配TOE安全的所有规则集合。
- TSF:执行TSP的所有硬件、软件和固件的集合。
EAL评估保证等级(EAL3-EAL5详解)
EAL表示对TOE满足其安全目标所抱有的信心程度,并非产品本身的安全性绝对值。
| EAL3 | 系统地测试和检查 | – 需要良好的开发环境控制(防篡改)。- 测试覆盖更充分。- 典型:主流商用系统经改造可达(如课件中IRIX 6.5)。 |
| EAL4 | 系统地设计、测试和复查 | – 最高可在现有商品化产品上实现的级别(无需专为CC开发)。- 需有详细设计文档用于测试。- 独立脆弱性分析。- 典型:Windows 2000, Solaris 10, Red Hat Enterprise Linux, SuSE Linux Enterprise Server。 |
| EAL5 | 半形式化设计和测试 | – 半形式化的安全策略模型和功能规格。- 需进行隐蔽信道分析。- 模块化设计要求高。- 典型:用于高保障需求环境,如IBM zSeries虚拟机监控器(2003年)。 |
注意:EAL4是分水岭。EAL1-4适用于商业现成品;EAL5-7通常需要从设计之初就为安全而构建。
功能与保证的分离(CC的核心贡献)
- 源自ITSEC,由CC完善。
- 安全功能要求:产品 “做什么” 来保障安全(如加密、访问控制、审计)。对应CC Part 2。
- 安全保障要求:对功能 “做得有多可靠” 的信任基础(如开发过程严谨性、测试充分性、文档完整性)。对应CC Part 3。
- 意义:一个产品功能再多,如果实现 bug 百出(保证低),也不安全。CC允许单独评估和声明功能的强度和保证的等级。
CC与TCSEC的主要区别
| 范围 | 主要针对可信操作系统。 | 适用于任何IT产品(OS、DB、网络设备、芯片等)。 |
| 核心结构 | 等级驱动。将安全功能和保证捆绑在固定等级(如C2)中。 | 组件驱动。可像“搭积木”一样从Part 2和Part 3选取功能与保证组件,灵活组合。 |
| 评估焦点 | 强调安全功能,保证要求隐含在等级中。 | 明确分离功能和保证,可分别评估。 |
| 灵活性 | 僵化,必须满足整个等级的所有要求。 | 灵活,支持自定义安全需求(通过PP/ST)。 |
| 国际性 | 美国标准。 | 国际标准(ISO/IEC 15408),全球互认。 |
对应关系表(近似映射):
| EAL1 | (低于C1) | |
| EAL2 | C1 | E1 |
| EAL3 | C2 | E2 |
| EAL4 | B1 | E3 |
| EAL5 | B2 | E4 |
| EAL6 | B3 | E5 |
| EAL7 | A1 | E6 |



