Articulo de referencia

La protección de la información en los sistemas informáticos

La protección de la información en los sistemas informáticos es una publicación fundamental de 1975 de Jerome Saltzer y Michael Schroeder sobre seguridad de la información . [ 1...

La protección de la información en los sistemas informáticos es una publicación fundamental de 1975 de Jerome Saltzer y Michael Schroeder sobre seguridad de la información . [ 1 ] [ 2 ] El artículo enfatizó que la principal preocupación de las medidas de seguridad debe ser la información en las computadoras y no las computadoras en sí. [ 3 ]

Se publicó 10 años antes que los Criterios de Evaluación de Sistemas Informáticos Confiables , comúnmente conocidos como el Libro Naranja. [ 4 ]

Principios de diseño

En el documento se exponen los siguientes principios de diseño:

  • Economía de mecanismos : Mantener el diseño lo más simple y pequeño posible.
  • Valores predeterminados a prueba de fallos : Basar las decisiones de acceso en permisos en lugar de exclusiones.
  • Mediación completa: Se debe verificar la autorización para cada acceso a cada objeto.
  • Diseño abierto : El diseño no debe ser secreto.
  • Separación de privilegios : Siempre que sea posible, un mecanismo de protección que requiera dos claves para desbloquearlo es más robusto y flexible que uno que permita el acceso al presentador de una sola clave.
  • Principio de mínimo privilegio : Cada programa y cada usuario del sistema debe operar utilizando el conjunto mínimo de privilegios necesarios para completar la tarea.
  • Mecanismo menos común: Minimizar la cantidad de mecanismos comunes a más de un usuario y de los que dependen todos los usuarios.
  • Aceptabilidad psicológica: Es fundamental que la interfaz de usuario esté diseñada para facilitar su uso, de modo que los usuarios apliquen de forma rutinaria y automática los mecanismos de protección correctamente.
  • Factor de trabajo: Compare el coste de eludir el mecanismo con los recursos de un atacante potencial.
  • Registro de filtraciones: En ocasiones, se sugiere que los mecanismos que registran de forma fiable que se ha producido una filtración de información pueden utilizarse en lugar de mecanismos más elaborados que impiden por completo la pérdida de información.

Véase también

Referencias

  1. Smith, Richard E. (noviembre de 2012). "Una mirada contemporánea a los principios de diseño de Saltzer y Schroeder de 1975". IEEE Security & Privacy . 10 (6): 20– 25. doi : 10.1109/MSP.2012.85 . ISSN 1540-7993 . S2CID 13371996 .  
  2. Seeley, Nicholas. "Artículos fundamentales en ciberseguridad: una revisión (Parte 2 de 2)" . Schweitzer Engineering Laboratories . Consultado el 11 de noviembre de 2024 .
  3. Samonas, Spyridon; Coss, David (2014). "La CIA contraataca: redefiniendo la confidencialidad, la integridad y la disponibilidad en la seguridad" . Journal of Information Systems Security . 10 (3): 21– 45.
  4. Smith, Sean; Marchesini, John (2007). El arte de la seguridad de sistemas . Pearson Education . ISBN 9780132797542.