当前位置:首页 > 虚拟主机 > 正文

什么是可信计算机系统评估准则?TCSEC标准详解

可信计算机系统评估准则(Trusted Computer System Evaluation Criteria,简称TCSEC),通常被称为“橙皮书”,是由美国国防部于1983年发布的一份标准,它是计算机安全领域历史上最具影响力的文档之一,旨在为政府和非军事机构提供一套评估计算机系统安全性的框架,该准则的核心思想是将系统的安全能力划分为不同的等级,从最低的非保护级到最高的强制保护级,形成了一条清晰的安全增强路径。

安全等级的划分

TCSEC将安全等级划分为四个主要类别:D类、C类、B类和A类,每个大类下又细分为若干子类,随着等级的提升,对系统的硬件、软件以及管理策略的要求也愈发严格。

类别 子等级 名称 核心特征简述
D类 D 最小保护 不符合其他任何等级的要求,仅提供最基本的保护,如简单的登录认证。
C类 C1 自主安全保护 提供基本的用户隔离和自主访问控制(DAC),用户可决定谁可以访问其资源。
C2 受控访问保护 增强的审计能力,细粒度的自主访问控制,支持用户身份鉴别和资源追踪。
B类 B1 标记安全保护 引入强制访问控制(MAC),数据被标记安全级别,系统强制执行访问策略。
B2 结构化保护 建立形式化的安全模型,系统架构清晰,支持隐蔽信道分析,具备更高的完整性。
B3 安全域 强调安全域概念,具备高度抗渗入能力,提供详细的审计和紧急恢复机制。
A类 A1 验证设计 在B3基础上,通过形式化方法验证安全模型的正确性,确保设计与实现完全一致。

核心安全机制详解

在TCSEC框架下,不同等级引入了不同的核心安全机制,这些机制共同构成了可信计算基(Trusted Computing Base, TCB)。

自主访问控制(DAC)与强制访问控制(MAC)

在C1和C2级中,主要依赖自主访问控制,这意味着资源的所有者可以决定哪些用户或进程可以访问该资源,DAC存在局限性,例如特权用户可能无意中泄露敏感数据,从B1级开始,系统必须引入强制访问控制(MAC),在MAC机制下,访问决策由系统根据预定义的安全策略(如标签)强制执行,用户无法更改访问权限,这确保了即使拥有高权限的用户,也不能违反安全策略访问低于其安全级别的数据。

审计与追踪

审计是C2级及以上系统的关键要求,系统必须记录与安全相关的事件,包括登录尝试、资源访问、权限变更等,这些日志必须受到保护,防止未授权修改或删除,以便在发生安全事件时进行事后分析和责任追溯,随着等级提升,审计的范围和粒度也会增加,例如B2级要求审计覆盖所有TCB组件的操作。

隐蔽信道分析

当系统进入B2级时,必须考虑隐蔽信道的问题,隐蔽信道是指通过非预期的通信路径传输信息,从而绕过正常的安全机制,两个进程可以通过共享内存中的位模式变化来传递信息,而无需经过正常的网络或文件系统接口,B2级要求系统设计和实现必须经过隐蔽信道分析,确保此类通道的带宽低于可接受阈值,或将其消除。

什么是可信计算机系统评估准则?TCSEC标准详解 第1张

形式化验证

A1级代表了TCSEC的最高标准,要求对系统的安全模型进行形式化验证,这意味着使用数学方法证明系统的设计满足安全策略,并且实现代码与形式化模型一致,这种严格的验证过程极大地降低了因设计缺陷或实现错误导致的安全漏洞风险,但同时也带来了极高的开发和维护成本。

可信计算基(TCB)的作用

可信计算基是指系统中所有保护硬件、软件和固件的集合,它们共同负责执行安全策略,TCSEC要求TCB必须足够小且简单,以便能够被充分分析和验证,TCB的核心组件包括身份鉴别模块、访问控制模块、审计模块和安全策略引擎,任何不在TCB中的组件都被视为不可信,其错误不会直接影响系统的安全状态,通过最小化TCB的范围,系统可以更有效地确保核心安全功能的正确性和可靠性。

局限性与后续发展

尽管TCSEC在计算机安全史上具有里程碑意义,但它也存在一定的局限性,它主要关注机密性(Confidentiality),而对完整性(Integrity)和可用性(Availability)的关注相对较少,TCSEC主要针对传统的封闭系统,对于现代分布式网络、互联网应用和云计算环境的适应性不足,其评估过程复杂且昂贵,限制了其在商业领域的广泛应用。

什么是可信计算机系统评估准则?TCSEC标准详解 第2张

为了弥补这些不足,后续出现了通用准则(Common Criteria, CC),它吸收了TCSEC、ITSEC(欧洲)和NCCSR(加拿大)的优点,提供了更灵活、更国际化的评估框架,通用准则不再强制要求特定的安全等级,而是允许用户根据实际需求选择适当的安全功能组件和 assurance(保证)等级,从而更好地适应多样化的应用场景。

相关问题与解答

TCSEC中的C2级和B1级在访问控制机制上有何本质区别?

解答:

C2级主要依赖自主访问控制(DAC),这意味着资源的所有者可以自主决定谁可以访问其资源,系统本身不强制执行全局的安全策略,一个用户可以将其敏感文件设置为任何人可读,即使这不符合组织的安全规定,而B1级引入了强制访问控制(MAC),系统根据预定义的安全策略(如数据标签和用户 clearance)强制决定访问权限,用户无法更改这些权限,在B1级中,即使资源所有者也无法允许低安全级别的用户访问高安全级别的数据,从而提供了更强的机密性保护。

为什么A1级被称为“验证设计”级别,它与其他等级的主要区别是什么?

解答:

A1级被称为“验证设计”级别,是因为它要求对系统的安全模型进行形式化验证,并通过严格的工程过程确保实现代码与形式化模型完全一致,与其他等级主要依赖测试、审查和经验判断不同,A1级使用数学方法证明系统设计的正确性,确保没有未授权的路径或逻辑错误,这种基于形式化方法的验证过程极大地提高了系统的可信度,但也带来了极高的开发成本和时间投入,因此A1级系统通常只用于对安全性要求极高的关键任务环境。

什么是可信计算机系统评估准则?TCSEC标准详解 第3张

0