Control de acceso obligatorio

Control de acceso obligatorio ( MAC ), en alemán: control de acceso absolutamente necesario , describe una estrategia de control de acceso basada en reglas y específica del sistema y es un término general para los enfoques de supervisión y control de los derechos de acceso , especialmente en sistemas de TI. Las decisiones sobre los permisos de acceso se toman no solo sobre la base de la identidad del actor ( usuario , proceso ) y el objeto (recurso al que se accede), sino también sobre la base de reglas y propiedades adicionales (como categorizaciones, etiquetas y palabras de código). A diferencia de otros modelos de seguridad como el modelo DAC definible por el usuario o el modelo RBAC basado en roles , se incorporan funciones especiales al sistema de TI y programas de aplicación que solo permiten el acceso, uso y conversión de información en las condiciones aplicables en el respectivo concepto.

Areas de aplicación

Los modelos de control de acceso obligatorio se utilizan para garantizar la seguridad de la información contra el acceso no autorizado y para hacer cumplir la tecnología del sistema. La protección de la información se relaciona con la confidencialidad y la integridad .

confidencialidad
Evitar que personas no autorizadas accedan a información protegida. La información que está sujeta a confidencialidad se puede enumerar aquí como ejemplo.
integridad
Evitar la manipulación de información por personas no autorizadas. La cadena de mando de un sistema de despliegue militar , como los sistemas de mando y control, se puede citar aquí como ejemplo.

Una característica es la implementación del control de acceso en los sistemas de TI . Los modelos de seguridad también se pueden utilizar de la misma manera en formas organizativas , procesos y tecnología de construcción .

Estos sistemas de acceso son particularmente necesarios en el sector militar , que involucra información sensible relacionada con la guerra, pero también en el campo de las autoridades , que es información relacionada con tecnología , política , comercio exterior y tecnología de comunicaciones . Ver también información clasificada . Otra área de aplicación son los datos de pacientes en la industria de la salud , por ejemplo, en la tarjeta del paciente .

Hay dos tipos de conceptos de MAC:

  • En el caso más simple (y en parte histórico), los sistemas de seguridad multinivel , tales sistemas representan el modelo de los niveles de protección . Para obtener más información, consulte la sección Sistemas de seguridad multinivel .
  • En el caso más complejo, los modelos multilaterales de seguridad , dichos sistemas no solo forman una estructura vertical en niveles de protección, sino una asociación (engl. Lattice) que consta de varios niveles de protección y palabras de código (engl. "Etiquetas"). Para obtener más información, consulte la sección Modelos de seguridad multilaterales .

Sistemas de seguridad multinivel

Los sistemas de seguridad multinivel (MLS) (inglés: seguridad multinivel o múltiples niveles de seguridad ) corresponden a la forma original de control de acceso obligatorio , que se describió en la década de 1970 . La mayoría de las veces, las implementaciones en mainframes se utilizaron en el sector militar o de seguridad. Este tipo de control de acceso obligatorio es el más extendido hasta la fecha . Con los sistemas MLS , el acceso siempre se mapea utilizando el modelo de los niveles de protección . A cada objeto ( recurso al que se accede) se le asigna un nivel de protección. Las clases de protección individuales dividen los objetos en "capas" (estructura vertical). El término "vertical" se refiere al flujo de información y significa que la información solo puede fluir dentro de las capas sin más preámbulos. La información secreta no debe hacerse pública. A cada sujeto (actor, usuario) ahora también se le asigna un nivel de protección (confianza). Un sujeto solo puede acceder a un objeto en otra capa si el nivel de protección del sujeto (la autorización de una persona) es al menos tan alto como el nivel de protección del objeto (por ejemplo, el nivel de confidencialidad de un documento). La seguridad de acceso se refiere al flujo de información de arriba hacia abajo y de abajo hacia arriba.

Image
Niveles de protección en seguridad MLS

Bell LaPadula

El modelo Bell-LaPadula se ocupa de la confidencialidad de los datos. No debería ser posible leer información de un nivel de protección superior o transferir información de un nivel de protección superior a un nivel de protección inferior. Los sistemas basados ​​en el principio Bell-LaPadula se utilizaron principalmente cuando los datos estaban sujetos a un cierto grado de confidencialidad. Los sistemas clásicos de Bell LaPadula han sido reemplazados por sistemas de celosía o compartimentos .

Biba

El modelo Biba es una reversión de la Campana-LaPadula modelo: Aquí información no está protegida contra lectura, pero a partir de la manipulación por personas no autorizadas. El modelo Biba pone énfasis en la integridad de los datos. Se utiliza, por un lado, en tecnología de la información, p. Ej. B. como contramedida en caso de ataques a sistemas relevantes para la seguridad como firewalls , por otro lado también en sistemas militares, donde es fundamentalmente importante que un comando en la cadena de comando no se pueda modificar y por lo tanto se transmita una instrucción incorrecta en.

LoMAC

El control de acceso obligatorio de marca de agua baja es una variación del modelo Biba , que permite que los sujetos de alta integridad tengan acceso de lectura a los objetos de menor integridad. La integridad del sujeto de lectura se reduce de modo que ya no puede escribir en objetos con alta integridad. Los sistemas LoMAC se implementan principalmente en aplicaciones chroot como honeypot .

Modelos de seguridad multilaterales

Image
Niveles de protección en los modelos multilaterales de seguridad

El término modelos de seguridad multilaterales se utiliza para sistemas de seguridad que no solo hacen consideraciones de arriba hacia abajo o de abajo hacia arriba, como el modelo Bell-LaPadula o Biba , sino que también asignan derechos de acceso sobre la base de segmentos. Dichos sistemas forman un vendaje (engl. Lattice) que consta de varios niveles de protección y palabras de código (engl. "Etiquetas") de. Técnicamente, tanto los niveles de protección como las palabras de código se asignan como etiquetas. Esto da como resultado un sistema de acceso horizontal (las palabras de código) que tiene propiedades verticales adicionales (los niveles de protección). El acceso a la información protegida no solo es posible con una clasificación secreta , sino que deben cumplirse todos los niveles de protección y palabras clave. Si el Usuario A tiene acceso de lectura a la clasificación en estricta confidencialidad , puede leer información sobre esta clasificación. Sin embargo, el mismo usuario no tiene acceso a datos clasificados como estrictamente confidenciales (CodeWord: crypto). Para ilustrar el problema más complejo, estos sistemas también se conocen como modelos de seguridad basados ​​en políticas o sistemas de seguridad basados ​​en reglas .

Modelo de compartimento o celosía

También conocido como modelo de celosía o compartimento (en alemán: asociación o categoría ). El modelo de compartimentos se basa en el modelo Bell-LaPadula , amplía el acceso a las palabras de código y forma así una celosía. Describe "canales de información permisibles e inadmisibles entre sujetos". El modelo Lattice fue descrito por Ravi S. Shandu en 1993 y por Dorothy E. Denning en 1976 . Si el usuario A tiene acceso de lectura a la clasificación confidencial principal y la clasificación confidencial , puede leer la información de esa clasificación. Sin embargo, el mismo usuario no tiene acceso a los datos clasificados como estrictamente confidenciales (cripto) . Solo si el usuario tiene acceso a las clasificaciones estrictamente confidenciales y criptográficas puede acceder a los datos.

En principio, el modelo representa una combinación de niveles de protección con el principio de necesidad de conocer : los objetos se dividen tanto verticalmente (según el nivel de protección) como horizontalmente (según el área temática). A los sujetos se les asigna un nivel de protección por área temática . El acceso solo puede tener lugar si se cumplen los requisitos de ambos sistemas de control. El objetivo principal es controlar el flujo de información . No debería ser posible que la información confidencial se transmita a personas no confiables.

Muralla China - Brewer-Nash

El término Muro Chino tiene su origen en el sector financiero y describe ciertas reglas que están destinadas a evitar que se cree un conflicto de intereses (ver también Muro Chino (mundo financiero) ). El sistema de TI está destinado a evitar el "uso inadmisible de información privilegiada al procesar transacciones bancarias o bursátiles" o la divulgación de información privilegiada específica de la empresa a empresas competidoras por parte de un consultor .

Otros modelos de seguridad

Clark Wilson

El modelo de Clark-Wilson describe la integridad de los sistemas comerciales no militares y es una variación del enfoque MAC clásico. Prácticamente todas las computadoras centrales procesan datos según el modelo de Clark-Wilson.

  1. El sistema se encuentra en un estado inicial válido (coherente).
  2. Acceso al sistema solo a través de transacciones explícitamente permitidas .
  3. Solo se permiten aquellas transacciones que lleven al sistema a un (nuevo) estado válido en todas las circunstancias .

Modelo BMA (Asociación Médica Británica)

El modelo BMA fue descrito por Ross Anderson en 1996 . El modelo combina características del modelo Clark-Wilson con el modelo de seguridad Bell-LaPadula . El modelo BMA es un modelo de acceso que se desarrolló para proteger los datos médicos. El modelo BMA es generalmente aplicable a todos los datos que están sujetos a protección de datos. En 1996, el modelo fue adoptado por la Organización Médica Europea UEMO. El modelo de BMA no es central, sino descentralizado. La política la determina el paciente.

Principio de conocimiento necesario

El principio del conocimiento necesario (ger.: Principio de necesidad de saber ) ofrece una alternativa al modelo de clase de protección: aquí los objetos se dividen "horizontalmente" en áreas temáticas; a cada sujeto se le asignan las áreas de las que debería ser responsable. Dependiendo de las características, un sujeto que quiera acceder a un objeto debe pertenecer a todas o al menos a un área temática asignada al objeto. De esta forma, el rango de difusión de la información se restringe significativamente y se facilita el control del flujo de información.

La ventaja de este concepto de seguridad es que a los actores individuales solo se les otorgan los derechos que necesitan para su tarea. Esto minimiza el riesgo de uso indebido de la aplicación al explotar las brechas de seguridad.

Esto significa, por ejemplo, que una aplicación que no requiere autorización para acceder a la red no recibe ningún derecho para ello. Como resultado, un atacante que quiera explotar un agujero de seguridad no puede utilizar el programa para establecer conexiones de red.

La desventaja de este concepto es la complejidad de la configuración, ya que se debe determinar para cada aplicación qué derechos de acceso requiere.

Implementaciones

Implementación del fabricante escribe sistema Autorizado
NSA / Red Hat - SELinux Variante de Bell-LaPadula Fedora , RHEL , CentOS , Gentoo Linux , Debian , Darwin -
TrustedBSD Biba , LoMAC TrustedBSD , Mac OS X , Darwin -
Novell - AppArmor - Ubuntu , openSUSE , SLES -
Control de acceso basado en conjuntos de reglas (RSBAC) Variante de Bell-LaPadula Gentoo Linux , Debian , Fedora -
Microsistemas solares Variante de Bell-LaPadula Solaris de confianza solar -
Microsoft Biba Windows Vista -
Unisys Biba , Bell-LaPadula , Lattice (compartimento), Clark-Wilson OS2200 TCSEC B1
Argus Systems Group PitBull LX Celosía (compartimento) AIX , Sun Solaris , Linux ITSEC F-B1, E3

literatura

  • Ross J. Anderson : Ingeniería de seguridad. Una guía para construir sistemas distribuidos confiables. Wiley, Nueva York, NY et al. 2001, ISBN 0-471-38922-6 ( Wiley Computer Publishing ).

Evidencia individual

  1. ^ Claudia Eckert: seguridad informática. Conceptos - Procedimientos - Protocolos. 6ª edición revisada y ampliada. Oldenbourg, 2009, ISBN 978-3-486-58999-3 , pág.242
  2. ^ Claudia Eckert: seguridad informática. Conceptos - Procedimientos - Protocolos. 6ª edición revisada y ampliada. Oldenbourg, 2009, ISBN 978-3-486-58999-3 , pág.242 y sig.
  3. ^ Claudia Eckert: seguridad informática. Conceptos - Procedimientos - Protocolos. 6ª edición revisada y ampliada. Oldenbourg, 2009, ISBN 978-3-486-58999-3 , pág.272
  4. ^ Ravi S. Sandhu: Modelos de control de acceso basados ​​en celosía . En: Computer , v.26 n.11, noviembre de 1993, págs.
  5. ^ Dorothy E. Denning: Un modelo de celosía de flujo de información seguro . En: Comun. ACM , versión 19, n. 5, 1976
  6. ^ Claudia Eckert: seguridad informática. Conceptos - Procedimientos - Protocolos. 6ª edición revisada y ampliada. Oldenbourg, 2009, ISBN 978-3-486-58999-3 , pág.260
  7. ^ Ross J. Anderson: un modelo de política de seguridad para sistemas de información clínica. (PDF; 536 kB) Laboratorio de Computación de la Universidad de Cambridge, 1996, consultado el 13 de marzo de 2008 (inglés).