Articulo de referencia

Modelo de Bell-LaPadula

El modelo Bell - LaPadula ( BLP ) es un modelo de máquina de estados utilizado para aplicar el control de acceso en aplicaciones gubernamentales y militares. [ 1 ] Fue desarroll...

El modelo Bell - LaPadula ( BLP ) es un modelo de máquina de estados utilizado para aplicar el control de acceso en aplicaciones gubernamentales y militares. [ 1 ] Fue desarrollado por David Elliott Bell [ 2 ] y Leonard J. LaPadula, tras una sólida orientación de Roger R. Schell , para formalizar la política de seguridad multinivel (MLS) del Departamento de Defensa de los Estados Unidos (DoD) . [ 3 ] [ 4 ] [ 5 ] El modelo es un modelo formal de transición de estados de política de seguridad informática que describe un conjunto de reglas de control de acceso que utilizan etiquetas de seguridad en objetos y autorizaciones para sujetos. Las etiquetas de seguridad van desde las más sensibles (p. ej., "Alto Secreto") hasta las menos sensibles (p. ej., "Sin clasificar" o "Público").

Características

El modelo Bell-LaPadula se centra en la confidencialidad de los datos y el acceso controlado a la información clasificada , en contraste con el modelo de integridad de Biba que describe reglas para la protección de la integridad de los datos . En este modelo formal, las entidades en un sistema de información se dividen en sujetos y objetos. Se define la noción de un " estado seguro " y se demuestra que cada transición de estado preserva la seguridad al pasar de un estado seguro a otro, probando así inductivamente que el sistema satisface los objetivos de seguridad del modelo. [ 6 ] : 34 El modelo Bell-LaPadula se basa en el concepto de una máquina de estados con un conjunto de estados permitidos en un sistema informático. La transición de un estado a otro se define mediante funciones de transición. Un estado del sistema se define como "seguro" si los únicos modos de acceso permitidos de los sujetos a los objetos están de acuerdo con una política de seguridad . Para determinar si se permite un modo de acceso específico, se compara la autorización de un sujeto con la clasificación del objeto (más precisamente, con la combinación de clasificación y conjunto de compartimentos que conforman el nivel de seguridad ) para determinar si el sujeto está autorizado para dicho modo de acceso. El esquema de autorización/clasificación se expresa en términos de un orden parcial. El modelo define una regla de control de acceso discrecional (DAC) y dos reglas de control de acceso obligatorio (MAC) con tres propiedades de seguridad:

  1. La propiedad de seguridad simple establece que un sujeto con un nivel de seguridad determinado no puede leer un objeto con un nivel de seguridad superior.
  2. La propiedad de seguridad * (estrella) indica que un sujeto con un nivel de seguridad determinado no puede escribir en ningún objeto con un nivel de seguridad inferior.
  3. La propiedad de seguridad discrecional utiliza una matriz de acceso para especificar el control de acceso discrecional.

En el modelo Bell-LaPadula, la transferencia de información de un documento de alta sensibilidad a uno de menor sensibilidad puede realizarse mediante el concepto de sujetos de confianza. Los sujetos de confianza no están sujetos a la propiedad de estrella. Debe demostrarse que son dignos de confianza con respecto a la política de seguridad.

El modelo de seguridad Bell-LaPadula está orientado al control de acceso y se caracteriza por la frase "escribir hacia arriba, leer hacia abajo" (WURD). Compárese con el modelo Biba , el modelo Clark-Wilson y el modelo de la Muralla China .

Con Bell-LaPadula, los usuarios solo pueden crear contenido con un nivel de seguridad igual o superior al suyo (es decir, los investigadores secretos pueden crear archivos secretos o ultrasecretos, pero no archivos públicos; no se permite la escritura descendente). Por el contrario, los usuarios solo pueden ver contenido con un nivel de seguridad igual o inferior al suyo (es decir, los investigadores secretos pueden ver archivos públicos o secretos, pero no archivos ultrasecretos; no se permite la lectura ascendente).

El modelo Bell-LaPadula definió explícitamente su alcance. No trató extensamente lo siguiente:

  • Canales encubiertos . Se describió brevemente la transmisión de información mediante acciones previamente acordadas.
  • Redes de sistemas. Trabajos de modelado posteriores abordaron este tema.
  • Políticas ajenas a la seguridad multinivel. Los trabajos realizados a principios de la década de 1990 demostraron que MLS es una versión de las políticas booleanas , al igual que todas las demás políticas publicadas.

Propiedad de Strong Star

La propiedad Strong Star es una alternativa a la propiedad *, en la que los sujetos pueden escribir en objetos con un nivel de seguridad coincidente. Por lo tanto, la operación de escritura permitida en la propiedad * habitual no está presente, solo una operación de escritura en el mismo objeto. La propiedad Strong Star se suele analizar en el contexto de sistemas de gestión de bases de datos multinivel y está motivada por preocupaciones de integridad. [ 7 ] Esta propiedad Strong Star se anticipó en el modelo Biba, donde se demostró que la integridad fuerte en combinación con el modelo Bell-LaPadula resultaba en lectura y escritura en un solo nivel.

Principio de tranquilidad

El principio de tranquilidad del modelo Bell-LaPadula establece que la clasificación de un sujeto u objeto no cambia mientras se hace referencia a él. Existen dos formas de este principio: el «principio de tranquilidad fuerte» establece que los niveles de seguridad no cambian durante el funcionamiento normal del sistema, y ​​el «principio de tranquilidad débil» establece que los niveles de seguridad nunca pueden cambiar de forma que violen una política de seguridad definida. La tranquilidad débil es deseable, ya que permite que los sistemas observen el principio del mínimo privilegio . Es decir, los procesos comienzan con un nivel de autorización bajo, independientemente de la autorización de sus propietarios, y acumulan progresivamente niveles de autorización más altos a medida que las acciones lo requieren.

Limitaciones

  • Solo aborda la confidencialidad, el control de la escritura (una forma de integridad), la propiedad y el control de acceso discrecional.
  • Se mencionan los canales encubiertos, pero no se abordan de forma exhaustiva.
  • El principio de tranquilidad limita su aplicabilidad a sistemas donde los niveles de seguridad no cambian dinámicamente. Permite la copia controlada de niveles altos a bajos a través de sujetos de confianza. [Nota del editor: No muchos sistemas que utilizan BLP incluyen cambios dinámicos en los niveles de seguridad de los objetos.]

Véase también

Notas

  1. Hansche, Susan; John Berti; Chris Hare (2003). Guía oficial de (ISC)² para el examen CISSP . CRC Press. 104 págs . ISBN  978-0-8493-1707-1.
  2. David Elliott Bell, entrevista de historia oral , 24 de septiembre de 2012. Instituto Charles Babbage , Universidad de Minnesota.
  3. Bell, David Elliott y LaPadula, Leonard J. (1973). Sistemas informáticos seguros: Fundamentos matemáticos (PDF) (Informe). MITRE Corporation. Archivado del original (PDF) el 18 de junio de 2006. Recuperado el 20 de abril de 2006 .
  4. Bell, David Elliott y LaPadula, Leonard J. (1976). Sistema informático seguro: Exposición unificada e interpretación Multics (PDF) (Informe). MITRE Corporation. Archivado del original (PDF) el 29 de agosto de 2008. Recuperado el 25 de marzo de 2006 .
  5. Bell, David Elliott (diciembre de 2005). "Una mirada retrospectiva al modelo Bell-LaPadula" (PDF) . Actas de la 21.ª Conferencia Anual sobre Aplicaciones de Seguridad Informática . Tucson, Arizona, EE. UU. pp. 337–351 . doi : 10.1109/CSAC.2005.37 . Diapositivas - Retrospectiva del modelo Bell-LaPadula. Archivadas el 8 de junio de 2008 en Wayback Machine .
  6. R. Shirey (agosto de 2007). Glosario de seguridad de Internet, versión 2. Grupo de trabajo de redes. doi : 10.17487/RFC4949 . RFC 4949 .Informativo.
  7. Sandhu, Ravi S. (1994). "Controles de acceso a bases de datos relacionales". Manual de gestión de seguridad de la información (Anuario 1994-95) . Auerbach Publishers. págs. 145–160 . S2CID 18270922 .  

Referencias

  • Bishop, Matt (2003). Seguridad informática: arte y ciencia . Boston: Addison Wesley.
  • Krutz, Ronald L.; Russell Dean Vines (2003). La guía de preparación de CISSP (  edición dorada). Indianápolis, Indiana: Wiley Publishing.
  • McLean, John (1994). "Modelos de seguridad". Enciclopedia de ingeniería de software . Vol.  2. Nueva York: John Wiley & Sons, Inc. pp. 1136–1145 .