Articulo de referencia

XTS-400

El XTS-400 es un sistema operativo informático seguro de múltiples niveles comercializado por BAE Systems . Es multiusuario y multitarea, y utiliza programación multinivel para ...

El XTS-400 es un sistema operativo informático seguro de múltiples niveles comercializado por BAE Systems . Es multiusuario y multitarea, y utiliza programación multinivel para el procesamiento de datos e información. Funciona en entornos de red y es compatible con Gigabit Ethernet e IPv4 e IPv6 .

El XTS-400 es una combinación de hardware Intel x86 y el sistema operativo Secure Trusted Operating Program ( STOP ) . El XTS-400 fue desarrollado por BAE Systems Inc. y lanzado originalmente como la versión 6.0 en diciembre de 2003.

STOP proporciona seguridad de alta fiabilidad y fue el primer sistema operativo de propósito general con una calificación de nivel de garantía de Common Criteria de EAL5 o superior. [ 1 ] El XTS-400 puede alojar y ser confiable para conjuntos de datos, usuarios y redes separados, múltiples y concurrentes en diferentes niveles de sensibilidad.

El XTS-400 proporciona un entorno no confiable para el trabajo normal y un entorno confiable para tareas administrativas y aplicaciones con privilegios. El entorno no confiable es similar a los entornos Unix tradicionales . Ofrece compatibilidad binaria con aplicaciones Linux , ejecutando la mayoría de los comandos y herramientas de Linux, así como la mayoría de las aplicaciones Linux sin necesidad de recompilar. Este entorno no confiable incluye una interfaz gráfica de usuario (GUI) del Sistema X Window , aunque todas las ventanas en pantalla deben tener el mismo nivel de confidencialidad.

Para garantizar un entorno seguro y diversas funciones de seguridad, STOP proporciona un conjunto de API propietarias para las aplicaciones. Para desarrollar programas que utilicen estas API propietarias, se requiere un entorno de desarrollo de software (SDE) especial. El SDE también es necesario para portar algunas aplicaciones complejas de Linux/Unix al XTS-400.

Desde entonces se ha introducido una nueva versión del sistema operativo STOP, STOP 7 [ 2 ] , que afirma tener un rendimiento mejorado y nuevas características como RBAC .

Usos

Como sistema MLS de alta seguridad , XTS-400 puede utilizarse en soluciones entre dominios , que normalmente requieren el desarrollo de un software con privilegios que permita eludir temporalmente una o más medidas de seguridad de forma controlada. Si bien este tipo de software queda fuera de la evaluación CC de XTS-400, puede ser acreditado.

El XTS-400 puede utilizarse como ordenador de sobremesa, servidor o puerta de enlace de red. Su entorno interactivo, las herramientas típicas de la línea de comandos de Unix y una interfaz gráfica de usuario (GUI) lo convierten en una solución ideal para ordenadores de sobremesa. Dado que el XTS-400 admite múltiples conexiones de red simultáneas con diferentes niveles de sensibilidad, puede sustituir a varios ordenadores de sobremesa individuales conectados a distintas redes.

Para ofrecer funcionalidades de servidor, el XTS-400 puede implementarse en una configuración de montaje en rack , admite un sistema de alimentación ininterrumpida (UPS), permite múltiples conexiones de red, admite varios discos duros en un subsistema SCSI (y también guarda bloques de disco mediante una implementación de archivos dispersos en el sistema de archivos ) y proporciona una herramienta de copia de seguridad y guardado fiable. El software de servidor, como un demonio de Internet, puede adaptarse para ejecutarse en el XTS-400.

Una aplicación común para sistemas de alta seguridad como el XTS-400 es la protección del flujo de información entre dos redes con características de seguridad diferentes. Existen diversas soluciones de protección personalizadas basadas en sistemas XTS.

Seguridad

La versión 6.0.E del XTS-400 completó una evaluación de Criterios Comunes (CC) en marzo de 2004 en EAL4 aumentada con ALC_FLR.3 (informe de validación CCEVS-VR-04-0058). La versión 6.0.E también se ajustó a los perfiles de protección denominados Perfil de Protección de Seguridad Etiquetada (LSPP) y Perfil de Protección de Acceso Controlado (CAPP), aunque ambos perfiles son superados en funcionalidad y garantía.

La versión 6.1.E del XTS-400 completó su evaluación en marzo de 2005 en el nivel EAL5, ampliada con ALC_FLR.3 y ATE_IND.3 (informe de validación CCEVS-VR-05-0094), y sigue cumpliendo con los estándares LSPP y CAPP. La evaluación EAL5+ incluyó el análisis de canales encubiertos y análisis y pruebas de vulnerabilidad adicionales por parte de la Agencia de Seguridad Nacional .

La versión 6.4.U4 del XTS-400 completó su evaluación en julio de 2008 en el nivel EAL5, con las mejoras ALC_FLR.3 y ATE_IND.3 (informe de validación CCEVS-VR-VID10293-2008), y sigue cumpliendo con los estándares LSPP y CAPP. Al igual que su predecesor, también incluyó análisis de canales encubiertos y análisis y pruebas de vulnerabilidad adicionales por parte de la Agencia de Seguridad Nacional.

Las publicaciones oficiales de todas las evaluaciones del XTS-400 se pueden consultar en la Lista de productos validados. [ 3 ] [ 4 ]

La principal característica de seguridad que distingue a STOP de la mayoría de los sistemas operativos es su política de sensibilidad obligatoria. La compatibilidad con una política de integridad obligatoria también lo diferencia de la mayoría de los sistemas MLS o de confianza. Mientras que una política de sensibilidad se ocupa de prevenir la divulgación no autorizada, una política de integridad se ocupa de prevenir la eliminación o modificación no autorizada (como el daño que podría causar un virus ). Los usuarios normales (es decir, no de confianza) no tienen la facultad de modificar los niveles de sensibilidad o integridad de los objetos. Los modelos formales de Bell-LaPadula y Biba constituyen la base de estas políticas.

Las políticas de confidencialidad e integridad se aplican a todos los usuarios y objetos del sistema. STOP ofrece 16 niveles de confidencialidad jerárquicos, 64 categorías de confidencialidad no jerárquicas, 8 niveles de confidencialidad jerárquicos y 16 categorías de confidencialidad no jerárquicas. La política de confidencialidad obligatoria aplica el modelo de clasificación de confidencialidad de datos del Departamento de Defensa de los Estados Unidos (es decir, "No clasificado", "Secreto", "Alto secreto"), pero puede configurarse para entornos comerciales.

Otras características de seguridad incluyen:

  • Identificación y autenticación , que obliga a los usuarios a ser identificados y autenticados de forma única antes de utilizar cualquier servicio del sistema o acceder a cualquier información; la identificación del usuario se utiliza para las decisiones de control de acceso y para la rendición de cuentas a través del mecanismo de auditoría;
  • Control de acceso discrecional (DAC), que aparece igual que en Unix , incluyendo la presencia de listas de control de acceso en cada objeto; la función set-id es compatible de forma controlada;
  • Una política de subtipo obligatorio , que permite algunas de las funcionalidades de los sistemas de confianza que admiten una política de aplicación de tipo completa o una política de aplicación de tipo de dominio ;
  • Auditoría de todos los eventos relevantes para la seguridad y las herramientas de confianza para permitir a los administradores detectar y analizar posibles violaciones de seguridad;
  • Ruta de confianza , que permite al usuario asegurarse de que está interactuando directamente con las funciones de seguridad de confianza (TSF) durante operaciones confidenciales; esto evita, por ejemplo, que un troyano suplante el proceso de inicio de sesión y robe la contraseña del usuario;
  • Aislamiento del código del sistema operativo y de los archivos de datos de la actividad de usuarios y procesos no confiables, lo que, en particular, impide que el malware corrompa o afecte de cualquier otra forma al sistema;
  • Separación de procesos entre sí (de modo que un proceso/usuario no pueda manipular los datos internos y el código de otro proceso);
  • Funcionalidad de monitorización de referencia , de modo que ningún acceso pueda eludir el control del sistema operativo;
  • Separación rigurosa de los roles de administrador, operador y usuario mediante la política de integridad obligatoria;
  • Mecanismos de información residual (es decir, reutilización de objetos) para prevenir la extracción de datos;
  • Herramientas fiables y probadas para configurar el sistema, gestionar datos críticos para la seguridad y reparar sistemas de archivos;
  • Autocomprobación de los mecanismos de seguridad, bajo demanda;
  • Exclusión de los servicios de red de capa superior del TSF, de modo que el TSF no sea susceptible a las vulnerabilidades conocidas públicamente en dichos servicios.

STOP se presenta en un único paquete, lo que evita confusiones sobre si un paquete específico incluye todas las funciones de seguridad. Las políticas obligatorias no se pueden desactivar. La configuración de políticas no requiere un proceso potencialmente complejo de definición de grandes conjuntos de dominios y tipos de datos (y las reglas de acceso correspondientes).

Para garantizar la fiabilidad del sistema, el XTS-400 debe ser instalado, arrancado y configurado por personal autorizado. Asimismo, las instalaciones deben contar con protección física para los componentes de hardware. El sistema y las actualizaciones de software se envían desde BAE Systems de forma segura.

Para los clientes que lo deseen, el XTS-400 admite una Unidad Criptográfica de Soporte de Misión (MSCU) y tarjetas Fortezza . La MSCU realiza criptografía de tipo 1 y ha sido examinada por separado por la Agencia de Seguridad Nacional de los Estados Unidos .

Hardware

La evaluación CC exige el uso de hardware específico en el XTS-400. Si bien esto impone restricciones a las configuraciones de hardware disponibles, existen varias posibles. El XTS-400 utiliza únicamente componentes estándar de PC, comerciales y listos para usar (COTS), a excepción de una Unidad Criptográfica de Soporte de Misión (MSCU) opcional .

El hardware se basa en una unidad central de procesamiento (CPU) Intel Xeon ( P4 ) con velocidades de hasta 2,8 GHz y admite hasta 2 GB de memoria principal. 

El bus PCI ( Peripheral Component Interconnect ) se utiliza para tarjetas de expansión como Gigabit Ethernet . Se pueden establecer hasta 16 conexiones Ethernet simultáneas , todas las cuales se pueden configurar con diferentes niveles obligatorios de seguridad e integridad.

Se utiliza un subsistema SCSI para conectar varios periféricos de alto rendimiento. Uno de estos periféricos es un lector de tarjetas PC compatible con Fortezza . Se pueden incluir varios adaptadores de host SCSI .

Historia

El XTS-400 ha sido precedido por varios predecesores evaluados, todos desarrollados por el mismo grupo bajo Honeywell Federal Systems (más tarde HFSI, Wang Federal , DigitalNet y actualmente BAE Systems ) [ 5 ] : Secure Communications Processor (SCOMP), XTS-200 y XTS-300. Todos los productos predecesores fueron evaluados bajo los estándares Trusted Computer System Evaluation Criteria (TCSEC) (también conocido como Orange Book ). SCOMP completó la evaluación en 1984 en el nivel funcional y de garantía más alto vigente en ese momento: A1. Desde entonces, el producto ha evolucionado de hardware e interfaces propietarias a hardware comercial e interfaces Linux.

El XTS-200 fue diseñado como un sistema operativo de propósito general que soportaba un entorno de usuario y de aplicaciones similar a Unix . El XTS-200 completó su evaluación en 1992 con la calificación B3.

El XTS-300 pasó de utilizar hardware propietario de minicomputadoras a hardware comercial estándar (COTS) Intel x86. El XTS-300 completó su evaluación en 1994 con el nivel B3. Además, el XTS-300 pasó por varios ciclos de mantenimiento de certificaciones (conocidos como RAMP), muy similares a un ciclo de continuidad de garantía bajo CC, culminando con la evaluación de la versión 5.2.E en el año 2000.

El desarrollo del XTS-400 comenzó en junio de 2000. El principal cambio visible para el cliente fue la conformidad específica con la API de Linux . Si bien las funciones de seguridad del sistema XTS imponen algunas restricciones a la API y requieren interfaces propietarias adicionales, la conformidad es lo suficientemente buena como para que la mayoría de las aplicaciones se ejecuten en el XTS sin necesidad de recompilación. Se añadieron o mejoraron algunas funciones de seguridad en comparación con versiones anteriores del sistema, y ​​también se mejoró el rendimiento.

A fecha de julio de 2006, se siguen realizando mejoras en la línea de productos XTS.

El 5 de septiembre de 2006, la Oficina de Patentes de los Estados Unidos otorgó a BAE Systems Information Technology, LLC la patente estadounidense n.° 7,103,914 "Sistema informático confiable".

Arquitectura

STOP es un sistema operativo monolítico con núcleo (al igual que Linux). Si bien ofrece una API compatible con Linux, STOP no deriva de Unix ni de ningún sistema similar . STOP es altamente modular, está altamente organizado en capas y es relativamente compacto y sencillo. Estas características han facilitado históricamente las evaluaciones de alta fiabilidad.

STOP se estructura en cuatro anillos , cada uno subdividido a su vez en capas. El anillo más interno contiene privilegios de hardware, mientras que las aplicaciones, incluidos los comandos privilegiados, se ejecutan en el anillo más externo. Los tres anillos internos conforman el núcleo . El software de un anillo externo tiene prohibido interferir con el software de un anillo interno. El núcleo forma parte del espacio de direcciones de cada proceso y es necesario tanto para los procesos normales como para los privilegiados.

El núcleo de seguridad ocupa el anillo más interno y privilegiado, y aplica todas las políticas obligatorias. Proporciona un entorno de procesos virtuales que aísla un proceso de otro. Realiza toda la planificación de bajo nivel, la gestión de memoria y el manejo de interrupciones. El núcleo de seguridad también proporciona servicios de E/S y un mecanismo de mensajería IPC . Los datos del núcleo de seguridad son globales para el sistema.

El software de servicios de sistema de confianza (TSS) se ejecuta en el anillo 1. TSS implementa sistemas de archivos, implementa TCP/IP y aplica la política de control de acceso discrecional a los objetos del sistema de archivos. Los datos de TSS son locales al proceso dentro del cual se ejecuta.

Los servicios del sistema operativo (OSS) se ejecutan en el anillo 2. OSS proporciona una API similar a la de Linux para las aplicaciones, además de interfaces propietarias adicionales para utilizar las funciones de seguridad del sistema. OSS implementa señales, grupos de procesos y algunos dispositivos de memoria. Los datos de OSS son locales al proceso en el que se ejecuta.

Se considera que un software es de confianza si realiza funciones de las que depende el sistema para aplicar la política de seguridad (por ejemplo, el establecimiento de la autorización de usuario). Esta determinación se basa en el nivel de integridad y los privilegios. El software no confiable se ejecuta con un nivel de integridad 3, con todas las categorías de integridad o inferiores. Algunos procesos requieren privilegios para realizar sus funciones; por ejemplo, el Servidor Seguro necesita acceder a la base de datos de Autenticación de Acceso de Usuario, que se mantiene en un nivel alto del sistema , mientras establece una sesión para un usuario con un nivel de sensibilidad inferior.

Posibles debilidades

El XTS-400 puede proporcionar un alto nivel de seguridad en muchos entornos de aplicación, pero esto implica ciertas concesiones. Algunas posibles vulnerabilidades para ciertos clientes pueden incluir:

  • Menor rendimiento debido a una estructura interna más rígida, a la modularidad y a controles de seguridad adicionales;
  • Menos funciones a nivel de aplicación disponibles de forma predeterminada;
  • Es posible que sean necesarios algunos cambios en el código fuente para que las aplicaciones complejas funcionen correctamente;
  • La interfaz de usuario de confianza no utiliza una interfaz gráfica de usuario (GUI) y tiene funciones de línea de comandos limitadas;
  • Opciones de hardware limitadas;
  • No apto para entornos integrados o en tiempo real.

Referencias

  1. "Productos certificados" . Consultado el 6 de septiembre de 2023 .
  2. PARADA 7
  3. "Lista de productos validados" . Archivado del original el 10 de marzo de 2010.
  4. "Productos certificados : Nuevo portal CC" . Archivado del original el 31 de diciembre de 2013. Consultado el 24 de septiembre de 2008 . 
  5. Ata, John. "Historia de Multics" . Multicians . Consultado el 26 de enero de 2026. Véase la sección 5.4.1 HFSI/Wang/BAE XTS200 en el Nivel 6: Un epílogo interesante a esta historia es que HFSI (anteriormente Honeywell Federal Systems, Inc., luego una filial corporativa cuasi independiente de Bull, luego conocida como Wang Federal y DigitalNet, y ahora conocida como BAE Systems) construyó un sistema altamente seguro en el mismo hardware DPS6-plus. Este es una especie de "SCOMP de segunda generación" (que a su vez fue el primer sistema evaluado en A1), y se llama XTS200.
  • Sitio web oficial de BAE
  • Página del producto XTS-400 con validación EAL5+
  • Página de producto validada y archivada XTS-400 EAL5+
  • Página de producto validada y archivada XTS-400 EAL4+
  • Patente de Estados Unidos 7,103,914: Sistema informático confiable
  • Documento sobre la necesidad de sistemas operativos seguros y seguridad obligatoria. Archivado el 18 de octubre de 2011 en Wayback Machine.
  • Arquitectura de Seguridad de Monterey (MYSEA) , un proyecto de la Escuela Naval de Posgrado que utilizó el sistema operativo STOP.
  • Descripción general de XMPP y el Entorno de Información Colaborativa entre Dominios (CDCIE) , intercambio de información multinacional en entornos de dominio único y entre dominios (utiliza STOP OS).