操作系统的安全与保护

上传人:san****019 文档编号:23740596 上传时间:2021-06-10 格式:PPT 页数:127 大小:976.81KB
返回 下载 相关 举报
操作系统的安全与保护_第1页
第1页 / 共127页
操作系统的安全与保护_第2页
第2页 / 共127页
操作系统的安全与保护_第3页
第3页 / 共127页
点击查看更多>>
资源描述
第 七 章 操 作 系 统 的 安 全 与 保 护7.1 安 全 性 概 述7.2 安 全 策 略7.3 安 全 模 型7.4 安 全 机 制7.5 安 全 操 作 系 统 的 设 计 和 开 发 7.6 实 例 研 究 : 安 全 操 作 系 统 SELinux 7.7 实 例 研 究 : Windows 2000/XP安 全机 制 7.1 安 全 性 概 述 计 算 机 安 全 性 基 本 内 容 是 对 计 算 机 系 统的 硬 件 、 软 件 、 数 据 加 以 保 护 , 不 因 偶然 或 恶 意 原 因 而 造 成 破 坏 、 更 改 和 泄 露 ,使 计 算 机 系 统 得 以 连 续 正 常 地 运 行 。 物 理 方 面 和 逻 辑 方 面 操 作 系 统 安 全 性 、 网 络 安 全 性 、 数 据 库 安 全 性 操 作 系 统 安 全 性 主 要 内 容 安 全 策 略 。 描 述 一 组 用 于 授 权 使 用 其 计 算 机 及信 息 资 源 的 规 则 。 安 全 模 型 。 精 确 描 述 系 统 的 安 全 策 略 , 它 是 对系 统 的 安 全 需 求 , 以 及 如 何 设 计 和 实 现 安 全 控制 的 一 个 清 晰 全 面 的 理 解 和 描 述 。 安 全 机 制 。 实 现 安 全 策 略 描 述 的 安 全 问 题 , 它关 注 如 何 实 现 系 统 的 安 全 性 , 包 括 : 认 证 机 制( A u t h e n t i c a t i o n ) 、 授 权 机 制(Authorization)、 加 密 机 制 (Encryption)、审 计 机 制 (Audit)、 最 小 特 权 机 制 (Least Privilege)等 。 安 全 威 胁 来 自 这 些 方 面 1硬 件 2软 件 3数 据 4网 络 和 通 信 线 路 7.2 安 全 策 略 7.2.1 安 全 需 求 和 安 全 策 略 操 作 系 统 安 全 需 求 指 设 计 一 个 安 全 操 作系 统 时 期 望 得 到 的 安 全 保 障 , 一 般 要 求系 统 无 错 误 配 置 、 无 漏 洞 、 无 后 门 、 无特 洛 伊 木 马 等 , 能 防 止 非 法 用 户 对 计 算机 资 源 的 非 法 存 取 。 操 作 系 统 的 安 全 需 求 机 密 性 (confidentiality)需 求 为 秘 密 数 据 提 供 保护 方 法 及 保 护 等 级 的 一 种 特 性 。 完 整 性 (integrity)需 求 系 统 中 的 数 据 和 原 始 数据 未 发 生 变 化 , 未 遭 到 偶 然 或 恶 意 修 改 或 破 坏时 所 具 有 的 一 种 性 质 。 可 记 帐 性 (accountability)需 求 又 称 审 计 , 指 要求 能 证 实 用 户 身 份 , 可 对 有 关 安 全 的 活 动 进 行完 整 记 录 、 检 查 和 审 核 , 以 防 止 用 户 对 访 问 过某 信 息 或 执 行 过 某 操 作 的 否 认 可 用 性 (availability)需 求 防 止 非 法 独 占 资 源 ,每 当 合 法 用 户 需 要 时 保 证 其 访 问 到 所 需 信 息 ,为 其 提 供 所 需 服 务 。 安 全 策 略 和 安 全 系 统 安 全 策 略 指 用 于 授 权 使 用 其 计 算 机 及 信 息 资 源的 规 则 、 即 有 关 管 理 、 保 护 、 分 配 和 发 布 系 统资 源 及 敏 感 信 息 的 规 定 和 实 施 细 则 。 一 个 系 统可 以 有 一 个 或 多 个 安 全 策 略 , 其 目 的 是 使 安 全需 求 得 到 保 障 。 一 个 计 算 机 系 统 是 安 全 系 统 , 是 指 该 系 统 达 到了 设 计 时 所 制 定 的 安 全 策 略 的 要 求 , 一 个 安 全的 计 算 机 系 统 从 设 计 开 始 , 就 要 考 虑 安 全 问 题 。安 全 策 略 是 构 建 可 信 系 统 的 坚 实 基 础 , 而 安 全策 略 的 制 定 取 决 于 用 户 的 安 全 需 求 。 安 全 策 略 分 成 两 类 (1)军 事 安 全 策 略 主 要 目 的 是 提 供 机 密 性 ,同 时 还 涉 及 完 整 性 、 可 记 帐 性 和 可 用 性 。用 于 涉 及 国 家 、 军 事 和 社 会 安 全 部 门 等机 密 性 要 求 很 高 的 单 位 , 一 旦 泄 密 将 会带 来 灾 难 性 危 害 。 (2)商 业 安 全 策 略 主 要 目 的 是 提 供 完 整 性 ,但 不 是 惟 一 的 , 也 涉 及 机 密 性 、 可 记 帐性 和 可 用 性 。 它 要 满 足 商 业 公 司 的 数 据不 被 随 意 篡 改 。 例 如 , 一 个 银 行 的 计 算机 系 统 受 到 完 整 性 侵 害 , 客 户 账 目 金 额被 改 动 , 引 起 金 融 上 的 严 重 后 果 。 一 个 基 本 概 念 -TCB 操 作 系 统 的 安 全 依 赖 于 具 体 实 施 安 全 策略 的 可 信 软 件 和 硬 件 , 计 算 机 系 统 内 安全 保 护 装 置 的 总 体 , 包 括 硬 件 、 固 件 、可 信 软 件 和 负 责 执 行 安 全 策 略 的 管 理 员的 组 合 体 称 为 可 信 计 算 基 TCB(Trusted Computing Base), 它 建 立 了 一 个 基 本 的保 护 环 境 并 提 供 一 个 可 信 计 算 机 系 统 所要 求 的 附 加 用 户 服 务 。 TCB的 组 成 操 作 系 统 的 安 全 内 核 、 具 有 特 权 的 程 序和 命 令 、 处 理 敏 感 信 息 的 程 序 、 实 施 安全 策 略 的 有 关 文 件 、 相 关 的 固 件 、 硬 件和 设 备 、 固 件 和 硬 件 的 诊 断 程 序 、 安 全管 理 员 等 。 TCB的 软 件 部 分 是 安 全 操 作 系 统 的 核 心 ,它 能 完 成 以 下 任 务 : 内 核 的 安 全 运 行 、标 识 系 统 中 的 每 个 用 户 、 保 持 用 户 到TCB登 录 的 可 信 路 径 、 实 施 主 体 对 客 体的 访 问 控 制 、 维 护 TCB功 能 的 正 确 性 和监 视 及 记 录 系 统 中 发 生 的 有 关 事 件 。 7.2.2 访 问 支 持 策 略 这 类 安 全 策 略 是 为 了 把 系 统 中 的 用户 与 访 问 控 制 策 略 中 的 “ 主 体 ” 挂起 钩 来 , 用 户 欲 进 入 系 统 必 须 要 经过 “ 身 份 认 证 ” , 确 保 试 图 访 问 资源 的 主 体 实 际 上 就 是 他 声 称 的 主 体 ,于 是 他 才 能 成 为 系 统 中 的 合 法 用 户 ,才 能 访 问 被 授 权 的 相 应 资 源 。 (1)标 识 与 鉴 别 1)用 户 标 识 (identification): 用 来 标 明 用 户 身 份 ,确 保 用 户 的 惟 一 性 和 可 辨 认 性 的 标 志 , 一 般 选用 用 户 名 称 和 用 户 标 识 符 (UID)来 标 明 一 个 系统 用 户 , 名 称 和 标 识 符 均 为 公 开 的 明 码 信 息 。用 户 标 识 是 有 效 实 施 其 他 安 全 策 略 , 如 用 户 数据 保 护 和 安 全 审 计 的 基 础 。 通 过 为 用 户 提 供 标识 , TCB能 使 用 户 对 自 己 的 行 为 负 责 。 2)用 户 鉴 别 (authentication): 用 特 定 信 息 对 用户 身 份 、 设 备 和 其 他 实 体 的 真 实 性 进 行 确 认 ,用 于 鉴 别 的 信 息 是 非 公 开 的 和 难 以 仿 造 的 , 如口 令 (也 称 密 钥 )。 用 户 鉴 别 是 有 效 实 施 其 他 安全 策 略 的 基 础 。 三 类 信 息 用 作 身 份 标 识 和 鉴 别 用 户 知 道 的 信 息 用 户 拥 有 的 东 西 用 户 的 生 物 特 征利 用 其 中 的 任 何 一 类 都 可 进 行 身 份 认 证 ,但 若 能 利 用 多 类 信 息 , 或 同 时 利 用 三 类中 的 不 同 信 息 , 会 增 强 认 证 机 制 的 有 效性 和 强 壮 性 。 (2)可 记 帐 性 要 求 任 何 影 响 系 统 安 全 性 的 行 为 都 被 跟 踪 和 记录 在 案 , 安 全 系 统 拥 有 把 用 户 标 识 与 它 被 跟 踪和 记 录 的 行 为 联 系 起 来 的 能 力 。 审 计 信 息 必 须 有 选 择 性 的 保 留 和 保 护 , 所 有 与安 全 相 关 的 事 件 记 录 在 审 计 日 志 文 件 中 , 所 有审 计 数 据 必 须 防 止 受 到 未 授 权 的 访 问 、 修 改 和破 坏 , 以 作 为 日 后 对 事 件 调 查 的 依 据 。 审 计 系 统 能 记 录 以 下 事 件 : 和 标 识 与 鉴 别 机 制相 关 的 事 件 、 将 客 体 导 入 用 户 地 址 空 间 的 操 作 、删 除 客 体 、 系 统 管 理 员 执 行 的 操 作 及 其 他 与 安全 相 关 的 事 件 。 (2)确 切 保 证 和 连 续 保 护 确 切 保 证 指 系 统 事 先 制 定 的 安 全 策 略 能 得 到 正确 执 行 并 且 安 全 系 统 能 正 确 可 靠 地 实 施 安 全 策略 的 意 图 , 为 此 , 把 住 安 全 系 统 从 设 计 、 开 发 、安 装 和 维 护 的 各 个 环 节 , 基 于 硬 件 、 固 件 、 软件 来 保 证 系 统 内 信 息 的 安 全 , 防 止 可 能 造 成 的保 护 机 制 失 效 或 被 旁 路 的 未 授 权 的 改 变 。 连 续 保 护 策 略 要 求 安 全 系 统 必 须 连 续 不 断 地 保护 系 统 免 遭 篡 改 和 非 授 权 改 变 , 如 果 用 来 实 现安 全 策 略 的 基 础 硬 件 、 固 件 、 软 件 自 身 容 易 受到 篡 改 和 破 坏 , 那 么 没 有 任 何 一 种 计 算 机 系 统是 安 全 的 , 也 就 不 可 能 实 现 连 续 保 护 。 (3)客 体 重 用 指 重 新 分 配 给 某 些 主 体 的 介 质 , 如 页 框 、 磁 带 、盘 块 、 软 盘 、 可 擦 光 盘 等 , 为 达 到 安 全 地 再 分配 的 目 的 , 在 TCB安 全 控 制 范 围 内 的 存 储 介 质作 为 系 统 资 源 被 动 态 再 分 配 给 新 主 体 时 , 必 须确 保 其 中 不 能 包 含 任 何 客 体 残 留 信 息 , 以 防 止造 成 泄 密 。 所 以 , 可 信 计 算 基 TCB应 确 保 : 1)非 授 权 用 户 不 能 查 找 在 使 用 后 返 还 系 统 的 资 源中 的 内 容 ; 2) 非 授 权 用 户 不 能 查 找 现 已 分 配 给他 的 资 源 中 以 前 的 内 容 ; 3)系 统 应 确 保 数 据 未被 未 授 权 用 户 修 改 过 ; 4)系 统 自 身 和 系 统 中 的数 据 应 保 持 准 确 和 一 致 地 反 映 用 户 意 图 的 状 态 。 (5)隐 蔽 信 道 分 析 是 指 可 以 被 进 程 用 来 以 违 反 系 统 安 全 策略 的 方 式 进 行 非 法 传 输 信 息 的 通 信 通 道 , 有 两 类 隐 蔽 信 道 : 存 储 隐 蔽 信 道 和 时 间隐 蔽 信 道 。 (6)可 信 路 径 和 可 信 恢 复 可 信 路 径 是 一 种 实 现 用 户 与 可 信 计 算 基TCB之 间 进 行 直 接 交 互 作 用 的 机 制 , 当连 接 用 户 时 (如 登 录 、 更 改 主 体 安 全 级 ),可 信 计 算 基 TCB应 提 供 它 与 用 户 之 间 的可 信 的 通 信 路 径 , 该 路 径 上 的 通 信 只 能由 用 户 和 TCB激 活 , 不 能 由 其 他 软 件 (恶意 软 件 )模 仿 , 且 在 逻 辑 上 与 其 他 路 径 上的 通 信 隔 离 , 并 能 正 确 加 以 区 分 。 7.2.3 访 问 控 制 策 略 1. 访 问 控 制 属 性 与 访 问 控 制 策 略 相 关 的 因 素 有 三 类 : 主 体 、 客体 和 主 客 体 属 性 。 (1)主 体 是 主 动 的 实 体 , 是 系 统 内 行 为 的 发 起 者 ,通 常 它 是 用 户 和 代 表 用 户 的 进 程 , 系 统 中 所 有事 件 请 求 几 乎 都 是 由 主 体 激 发 的 。 系 统 的 合 法 用 户 可 分 成 : 普 通 用 户 (进 程 ), 信 息 属 主 (进 程 ), 系 统 管 理 员 (进 程 ), (2)客 体 是 一 个 被 动 的 实 体 , 是 系 统 内 所 有 主 体 行为 的 直 接 承 担 者 , 它 常 被 分 成 : 1)一 般 客 体 , 系 统 内 以 具 体 形 式 存 在 的 信 息实 体 , 如 文 件 、 目 录 、 数 据 和 程 序 等 。 2)设 备 客 体 , 指 系 统 内 的 硬 件 设 备 , 如 磁盘 、 磁 带 、 显 示 器 、 打 印 机 、 网 络 节 点 等 。 3)特 殊 客 体 , 有 时 一 些 进 程 是 另 外 一 些 进程 行 为 的 承 担 者 , 那 么 , 这 类 进 程 也 是 客体 的 一 部 分 。 (3)主 客 体 属 性 (敏 感 标 记 ) 是 TCB维 护 与 可 被 外 部 主 体 直 接 或 间 接访 问 到 的 计 算 机 信 息 系 统 资 源 相 关 的 敏感 标 记 , 这 些 安 全 标 记 是 实 施 自 主 或 强制 访 问 的 基 础 。 1)主 体 属 性 它 是 用 户 特 征 , 是 系 统 用 来 决 定 访 问 控制 的 常 用 因 素 , 一 个 用 户 的 任 何 一 种 属性 都 可 作 为 访 问 控 制 决 策 点 , 一 般 系 统访 问 控 制 策 略 中 常 用 的 用 户 属 性 有 : a)用 户 ID/用 户 组 ID: b)用 户 访 问 许 可 级 别 : C)用 户 需 知 属 性 : d)角 色 : e)权 能 列 表 : 2) 客 体 属 性 与 系 统 内 客 体 相 关 联 的 属 性 也 作 为 访 问控 制 策 略 的 一 部 分 , 客 体 安 全 属 性 有 : a)敏 感 性 标 记 : 信 息 按 “ 安 全 等 级 ” 进行 分 类 , 如 “ 公 开 信 息 ” 、 “ 机 密 信息 ” 、 “ 秘 密 信 息 ” 、 “ 绝 密 信 息 ” ; 还 可 将 系 统 内 的 信 息 按 非 等 级 分 类 , 进行 模 拟 人 力 资 源 系 统 的 划 分 , 称 “ 范畴 ” , 如 参 谋 部 、 作 战 部 、 后 勤 部 等 , 系 统 内 信 息 的 敏 感 性 标 记 由 等 级 与 非 等级 两 部 分 组 成 : 敏 感 性 级 别 和 范 畴 。 b)访 问 控 制 列 表 与 客 体 相 关 联 的 有 一 个 “ 访 问 控 制 列表 ” , 用 来 指 定 系 统 中 哪 些 用 户 和 用 户组 可 以 以 何 种 模 式 访 问 该 客 体 的 一 种 列表 。 其 他 3)外 部 状 态 : 4)数 据 内 容 和 上 下 文 环 境 : (4)用 户 与 主 体 绑 定 用 户 进 程 是 固 定 为 某 特 定 用 户 服 务 的 , 它 在 运行 中 代 表 该 用 户 对 客 体 资 源 进 行 访 问 , 其 权 限应 与 所 代 表 的 用 户 相 同 , 这 一 点 可 通 过 用 户 与主 体 绑 定 实 现 。 系 统 进 程 是 动 态 地 为 所 有 用 户 提 供 服 务 的 , 它的 权 限 随 着 服 实 对 象 的 变 化 而 改 变 , 这 需 要 将用 户 的 权 限 与 为 其 服 务 的 进 程 的 权 限 动 态 地 相关 联 。 这 也 就 是 说 , 一 个 进 程 在 不 同 时 刻 对 一个 客 体 有 不 同 的 访 问 权 限 , 取 决 于 它 当 时 所 执行 的 任 务 。 当 进 程 在 执 行 正 常 的 用 户 态 应 用 程序 时 (用 户 进 程 ), 它 所 拥 有 的 权 限 与 其 代 表 的用 户 有 关 ; 当 进 程 进 行 系 统 调 用 时 , 它 开 始 执行 内 核 函 数 (系 统 进 程 ), 此 时 运 行 在 核 心 态 ,拥 有 操 作 系 统 权 限 。 2 自 主 访 问 控 制 策 略 本 策 略 根 据 系 统 中 信 息 属 主 指 定 方 式 或默 认 方 式 、 即 按 照 用 户 的 意 愿 来 确 定 用户 对 每 一 个 客 体 的 访 问 权 限 , 这 一 点 上对 信 息 属 主 是 “ 自 主 的 ” 。 这 样 一 来 ,它 能 提 供 精 细 的 访 问 控 制 策 略 , 能 将 访问 控 制 粒 度 细 化 到 单 个 用 户 (进 程 )。 按 照系 统 访 问 控 制 策 略 实 现 的 访 问 控 制 机 制 ,能 够 为 每 个 命 名 客 体 指 定 命 名 用 户 和 用户 组 , 并 规 定 他 们 对 客 体 的 访 问 权 限 ,没 有 访 问 权 限 的 用 户 , 只 允 许 由 授 权 用户 指 定 其 对 客 体 的 访 问 权 。 4 强 制 访 问 控 制 策 略 在 强 制 访 问 控 制 机 制 下 , 系 统 内 的 每 个用 户 或 主 体 被 赋 予 一 个 许 可 标 记 或 访 问标 记 , 以 表 示 他 对 敏 感 性 客 体 的 访 问 许可 级 别 ; 同 样 , 系 统 内 的 每 个 客 体 被 赋予 一 个 敏 感 性 标 记 (sensitivity label), 以反 映 该 客 体 的 安 全 级 别 。 安 全 系 统 通 过比 较 主 、 客 体 的 相 应 标 记 来 决 定 是 否 授予 一 个 主 体 对 客 体 的 访 问 请 求 权 限 。 7.3 安 全 模 型 7.3.1 安 全 模 型 概 述 安 全 模 型 是 对 安 全 策 略 所 表 达 的 安 全 需 求 的精 确 、 无 歧 义 抽 象 描 述 , 在 安 全 策 略 与 安 全 机制 的 关 联 之 间 提 供 一 种 框 架 。 安 全 模 型 本 身 描述 了 安 全 策 略 需 用 哪 种 机 制 满 足 , 模 型 的 实 现描 述 了 如 何 将 特 定 机 制 应 用 于 系 统 中 , 从 而 ,实 现 某 种 安 全 策 略 所 需 的 安 全 与 保 护 。 安 全 模 型 分 为 : 形 式 化 和 非 形 式 化 两 种 , 非形 式 化 安 全 模 型 仅 模 拟 系 统 的 安 全 功 能 , 其 开发 过 程 为 : 从 安 全 需 求 出 发 , 推 出 功 能 规 范 ,再 实 现 安 全 系 统 , 其 间 主 要 采 用 了 论 证 与 测 试技 术 ; 而 形 式 化 安 全 模 型 使 用 数 学 模 型 来 精 确地 描 述 安 全 性 及 其 在 系 统 中 使 用 的 情 况 , 其 开发 途 径 为 : 建 立 抽 象 模 型 , 推 出 形 式 化 规 范 ,通 过 证 明 方 法 来 实 现 安 全 系 统 。 安 全 模 型 分 类 安 全 模 型 分 为 : 形 式 化 和 非 形 式 化 两 种 ,非 形 式 化 安 全 模 型 仅 模 拟 系 统 的 安 全 功能 , 其 开 发 过 程 为 : 从 安 全 需 求 出 发 ,推 出 功 能 规 范 , 再 实 现 安 全 系 统 , 其 间主 要 采 用 了 论 证 与 测 试 技 术 ; 而 形 式 化安 全 模 型 使 用 数 学 模 型 来 精 确 地 描 述 安全 性 及 其 在 系 统 中 使 用 的 情 况 , 其 开 发途 径 为 : 建 立 抽 象 模 型 , 推 出 形 式 化 规范 , 通 过 证 明 方 法 来 实 现 安 全 系 统 。 形 式 化 开 发 途 径 开 发 安 全 系 统 首 先 必 须 建 立 安 全 模 型 ,通 过 形 式 化 安 全 模 型 来 模 拟 安 全 系 统 ,从 而 , 可 以 正 确 地 综 合 系 统 的 各 类 因 素 ,如 使 用 方 式 、 应 用 环 境 类 型 、 授 权 的 定义 、 共 享 的 客 体 (系 统 资 源 )、 共 享 的 类 型等 , 所 有 这 些 因 素 构 成 安 全 系 统 的 形 式化 抽 象 描 述 , 使 得 系 统 可 以 被 证 明 是 完整 的 、 反 映 真 实 环 境 的 、 逻 辑 上 能 实 现程 序 受 控 制 的 执 行 的 。 状 态 机 模 型 在 当 前 技 术 条 件 下 , 安 全 模 型 都 采 用 状态 机 模 型 , 该 模 型 将 系 统 描 述 成 一 个 抽象 的 数 学 状 态 机 器 , 状 态 变 量 表 示 机 器的 状 态 ; 转 移 函 数 或 操 作 规 则 描 述 状 态变 量 的 变 化 过 程 , 它 是 对 系 统 应 用 通 过请 求 系 统 调 用 来 影 响 操 作 系 统 状 态 的 这种 方 式 的 抽 象 。 7.3.2 几 种 安 全 模 型 简 介 对 状 态 机 模 型 进 行 改 进 , 一 类 是 把 系 统 状 态 中 与 安 全 相 关 的 因 素概 括 在 一 个 访 问 矩 阵 中 ; 另 一 类 引 入 “ 格 ” 概 念 , 它 是 一 个 有 限偏 序 集 , 有 最 小 上 界 和 最 大 下 界 操 作 符的 数 学 结 构 , 利 用 格 的 性 质 来 约 束 安 全系 统 中 的 变 量 , 以 实 现 多 级 安 全 策 略 , 安 全 模 型 分 成 : 基 于 访 问 控 制 矩 阵 的 安全 模 型 和 基 于 格 的 安 全 模 型 。 (1)Lampson访 问 控 制 矩 阵 模 型 客 体 被 认 为 是 存 储 器 , 访 问 控 制 检 查 不 基 于 存储 的 内 容 值 而 是 基 于 系 统 的 状 态 , 系 统 状 态 中 与 安 全 相 关 的 因 素 概 括 在 访 问 矩 阵中 , 由 三 元 组 (S,O,M)决 定 , 访 问 权 限 集 包 含读 、 写 、 追 加 、 修 改 和 执 行 等 。 系 统 中 状 态 的改 变 取 决 于 访 问 矩 阵 M的 改 变 , 一 个 独 立 的 状态 机 构 成 一 个 系 统 , 因 而 , 访 问 矩 阵 也 称 为 系统 的 “ 保 护 状 态 ” 。 系 统 中 所 有 主 体 对 客 体 的访 问 均 由 “ 引 用 监 视 器 ” 控 制 , 它 的 任 务 是 确保 只 有 那 些 在 访 问 矩 阵 中 获 得 授 权 的 操 作 才 被允 许 执 行 。 (2)Graham-Denning模 型 此 模 型 的 保 护 性 能 更 具 有 一 般 性 , 对 主 体 集 合S、 客 体 集 合 O、 权 力 集 合 R和 访 问 控 制 矩 阵 A进 行 操 作 。 主 体 有 一 行 , 每 个 主 体 及 所 有 客 体都 有 一 列 , 一 个 主 体 对 于 另 一 个 主 体 或 对 于 一个 客 体 的 权 力 用 矩 阵 元 素 的 内 容 来 表 示 。 对 于 每 个 客 体 , 标 明 为 “ 拥 有 者 ” 的 主 体 有 特殊 权 力 ; 对 于 每 个 主 体 , 标 明 为 “ 控 制 者 ” 的另 一 主 体 有 特 殊 权 力 。 本 模 型 中 , 设 计 了 8个基 本 保 护 权 , 构 造 一 个 保 护 系 统 的 访 问 控 制 机制 模 型 所 必 需 的 性 质 , 这 些 权 力 被 表 示 成 主 体能 够 发 出 的 命 令 , 作 用 于 其 他 主 体 或 客 体 。 (3)Harrison-Ruzzo-Ullman模 型 主 体 客 体S1 S2 S3 O1 O2 O3 拥 有 / 读 /S1 控 制 挂 起 / 拥 有 拥 有 扩 展 恢 复S2 控 制 扩 展 拥 有S3 控 制 读 /写 写 读 图 7-1 HRU模 型 的 访 问 控 制 矩 阵 (4)Bell-LaPadula模 型 是 最 早 和 最 常 用 的 适 用 于 军 事 安 全 策 略的 操 作 系 统 多 级 安 全 模 型 , 其 目 标 是 详细 说 明 计 算 机 的 多 级 安 全 操 作 规 则 。 BLP模 型 中 , 将 主 体 定 义 为 能 发 起 行 为 的 实体 , 如 进 程 ; 将 客 体 定 义 为 被 动 的 主 体行 为 的 承 担 者 , 如 文 件 、 目 录 、 数 据 ;将 主 体 对 客 体 的 访 问 分 为 : 只 读 、 读 写 、只 写 、 执 行 、 控 制 等 访 问 模 式 , 控 制 是指 主 体 用 来 授 予 或 撤 销 另 一 主 体 对 某 客体 的 访 问 权 限 的 能 力 。 BLP模 型 的 安 全 策 略 包 括 : 自 主 安 全 策 略 和 强 制 安 全 策 略 ,前 者 使 用 一 个 访 问 矩 阵 表 示 , 其 中 , 第 i行 第 j列 的 元 素 Mij 表 示 主 体 Si对 客 体 Oj的所 有 允 许 的 访 问 模 式 , 主 体 只 能 按 在 访问 矩 阵 中 被 授 予 对 客 体 的 访 问 权 限 对 客体 进 行 访 问 ; 后 者 包 括 简 单 安 全 特 性 和 *特 性 , 系 统 对所 有 主 体 和 客 体 都 分 配 一 个 访 问 类 属 性 ,包 括 主 体 和 客 体 的 密 级 和 范 畴 , 系 统 通过 比 较 主 体 和 客 体 的 访 问 类 属 性 控 制 主体 对 客 体 的 访 问 。 BLP模 型 两 条 基 本 规 则 1)简 单 安 全 特 性 规 则 一 个 主 体 对 客 体 进 行 读 访问 的 必 要 条 件 是 主 体 的 安 全 级 支 配 客 体 的 安 全级 、 即 主 体 的 安 全 级 别 不 小 于 客 体 的 保 密 级 别 ,主 体 的 范 畴 集 包 含 客 体 的 全 部 范 畴 , 或 者 说 主体 只 能 向 下 读 , 不 能 向 上 读 。 2)*特 性 规 则 一 个 主 体 对 客 体 进 行 写 访 问 的 必要 条 件 是 客 体 的 安 全 级 支 配 主 体 的 安 全 级 、 即客 体 的 保 密 级 别 不 小 于 主 体 的 保 密 级 别 , 客 体的 范 畴 集 包 含 主 体 的 全 部 范 畴 , 或 者 说 主 体 只能 向 上 写 , 不 能 向 下 写 。 多 级 安 全 规 则 R违 反 规 则 1公 开 进 程 机 密 进 程机 密 文 件 公 开 文 件WW R RR WW违 反 规 则 2 (5)D.Denning信 息 流 模 型 有 些 信 息 泄 露 问 题 (如 隐 蔽 信 道 )不 是 因 为访 问 控 制 机 制 不 完 善 , 而 是 由 于 缺 乏 对信 息 流 的 必 要 保 护 引 起 的 。 在 系 统 中 ,一 个 主 体 S能 否 获 得 资 源 R所 包 含 的 信 息 ?这 种 情 况 下 , 主 体 S不 必 具 有 对 R的 实 际访 问 权 限 , 信 息 可 能 经 由 其 他 主 体 到 达 S,或 者 信 息 只 是 简 单 地 被 复 制 到 S可 以 访 问的 资 源 中 。 控 制 原 理 信 息 流 模 型 是 存 取 控 制 模 型 的 一 种 变 形 ,它 不 检 查 主 体 对 客 体 的 存 取 , 而 是 试 图控 制 从 一 个 客 体 到 另 一 个 客 体 的 信 息 传输 过 程 , 根 据 两 个 客 体 的 安 全 属 性 来 决定 是 否 允 许 当 前 操 作 的 执 行 。 隐 蔽 信 道的 核 心 是 低 安 全 级 主 体 对 高 安 全 级 主 体所 产 生 的 信 息 的 间 接 存 取 , 信 息 流 分 析能 保 证 操 作 系 统 在 对 敏 感 信 息 存 取 时 ,不 会 把 数 据 泄 露 给 调 用 者 。 7.4 安 全 机 制 优 秀 的 硬 件 保 护 设 施 是 实 现 高 效 、 安 全 、可 靠 的 操 作 系 统 的 基 础 , 计 算 机 硬 件 安全 的 目 标 是 保 证 其 自 身 的 可 靠 性 , 并 为操 作 系 统 提 供 基 本 的 安 全 设 施 , 常 用 的有 : 内 存 保 护 、 运 行 保 护 和 I/O保 护 等 。 1内 存 保 护 1)下 界 和 上 界 寄 存 器 法 2)基 址 和 限 长 寄 存 器 法 3)内 存 块 锁 与 进 程 钥 匙 配 对 法 PSW的 其 余 部 分 钥 匙 内 存 锁0110 块1101 块0101 块0110 块 0110进 程 (2)支 持 虚 拟 内 存 的 系 统 进 程 的 存 储 空 间 的 隔 离 可 以 很 容 易 地 通过 虚 拟 存 储 器 的 方 法 来 实 现 , 分 段 、 分页 或 段 页 式 , 提 供 了 管 理 和 保 护 主 存 的有 效 方 法 , 这 类 系 统 通 过 段 表 、 页 表 和段 页 表 间 接 地 访 问 虚 拟 内 存 的 一 个 段 或一 个 页 。 由 于 表 对 于 进 程 是 私 有 的 , 因此 , 通 过 在 有 关 表 项 中 设 置 保 护 信 息 ,每 个 进 程 可 以 对 该 进 程 能 (私 有 或 共 享 )访问 的 任 何 段 或 页 面 具 有 不 同 的 访 问 权 限 ,在 每 次 地 址 转 换 时 执 行 必 需 的 权 限 检 查 。 (3)沙 盒 技 术 在 大 多 数 操 作 系 统 中 , 一 个 进 程 调 用 的 函 数 会自 动 继 承 调 用 进 程 的 所 有 访 问 特 权 , 特 别 是 可以 访 问 进 程 的 整 个 虚 拟 内 存 。 若 函 数 是 不 可 信的 , 如 Internet上 下 载 的 程 序 (很 可 能 带 有 特 洛伊 木 马 ), 这 种 不 受 限 制 的 访 问 是 不 允 许 的 , 会给 系 统 造 成 严 重 威 胁 。 为 了 限 制 不 可 信 程 序 造成 潜 在 损 害 的 范 围 , 系 统 可 限 制 特 权 为 调 用 进程 所 具 有 的 授 权 的 一 小 部 分 特 权 , 通 常 称 这 种缩 小 访 问 后 的 环 境 为 “ 沙 盒 ” 。 2运 行 保 护 安 全 操 作 系 统 很 重 要 的 一 点 是 进 行 分 层设 计 , 而 运 行 域 正 是 一 种 基 于 保 护 环 的层 次 等 级 式 结 构 。 运 行 域 是 进 程 运 行 的区 域 , 最 内 层 具 有 最 小 环 号 的 环 拥 有 最高 特 权 , 最 外 层 具 有 最 大 环 号 的 环 拥 有最 小 特 权 , 一 般 的 系 统 不 少 于 3至 4个 环 。 处 理 器 模 式 扩 展 了 操 作 系 统 的 访问 权 限 用 户空 间系 统空 间用 户 进 程 系 统 进 程运 行 在内 户 态 运 行 在核 心 态不 可 执 行特 权 指 令 可 执 行特 权 指 令 VAX/VMS操 作 系 统 的 四 种 模 式构 成 保 护 环 处 理 器 模 式 决 定 了 : 指 令 执 行 特 权 、 即 处 理 器当 前 可 执 行 的 指 令 系 统 子 集 ; 随 当 前 模 式 而 增减 的 存 储 访 问 特 权 、 即 当 前 指 令 可 以 存 取 的 虚拟 内 存 的 位 置 。 内 核 (kernel)态 。 执 行 VMS操 作 系 统 的 内 核 ,包 括 内 存 管 理 、 中 断 处 理 、 I/O操 作 等 。 执 行 (executive)态 。 执 行 操 作 系 统 的 各 种 系 统调 用 , 如 文 件 操 作 等 。 监 管 (supervisor)态 。 执 行 操 作 系 统 其 余 系 统调 用 , 如 应 答 用 户 请 求 。 用 户 (user)态 。 执 行 用 户 程 序 , 如 编 译 、 编 辑 、链 接 、 排 错 等 实 用 程 序 和 各 种 应 用 程 序 。 3 I/O保 护 CPU与 计 算 机 系 统 相 连 接 的 各 种 外 围 设备 通 信 时 , 必 须 读 写 设 备 控 制 器 提 供 的各 种 寄 存 器 , 对 这 类 寄 存 器 的 访 问 可 采用 两 种 途 径 : 内 存 映 射 接 口 和 I/O指 令(集 )。 7.4.2 认 证 机 制 1用 户 身 份 的 标 识 与 鉴 别 认 证 机 制 主 要 包 括 标 识 与 鉴 别 , 标 识 就 是 操 作 系 统 识 别 用 户 的 身 份 , 并 把 它 转换 为 系 统 内 部 识 别 码 用 户 标 识 符 , 它 是 惟 一的 且 不 能 被 伪 造 , 以 防 止 一 个 用 户 冒 充 另 一 个用 户 。 将 用 户 标 识 符 与 用 户 联 系 的 过 程 称 鉴 别 , 该 过程 主 要 用 于 识 别 用 户 的 真 实 身 份 , 该 操 作 需 要用 户 具 有 能 够 证 明 其 身 份 的 特 殊 信 息 , 且 这 些信 息 是 秘 密 的 和 独 一 无 二 的 , 任 何 其 他 用 户 都不 会 拥 有 。 多 级 安 全 操 作 系 统 认 证 过 程 不 但 要 完 成 一 般 的 用 户 管 理 和 登 录 , 如检 查 登 录 的 用 户 名 和 口 令 、 赋 予 用 户 的惟 一 标 识 用 户 ID和 组 ID, 还 要 核 对 用 户申 请 的 安 全 级 、 计 算 特 权 集 、 审 计 屏 蔽码 。 检 查 用 户 安 全 级 就 是 检 验 其 本 次 申请 的 安 全 级 是 否 在 系 统 安 全 文 件 档 案 中定 义 的 该 用 户 安 全 级 范 围 之 内 。 2 UNIX/Linux系 统 标 识 和 鉴 别 系 统 的 /etc/passwd文 件 含 有 全 部 系 统 掌握 的 关 于 每 个 用 户 的 登 录 信 息 , 加 密 后的 口 令 存 于 /etc/shadow文 件 中 , 口 令 文件 包 含 : 用 户 登 录 名 、 加 密 过 的 口 令 、口 令 时 限 、 用 户 号 uid、 用 户 组 号 gid、 用户 注 释 、 用 户 主 目 录 和 用 户 使 用 的 shell程 序 。 3 Kerberos网 络 身 份 认 证 2b2a 3b3a1b1a 客 户 机 A认 证 服 务 器(AS) 应 用 服 务 器 B图 7-5 Kerberos 体 系 结 构票 证 颁 发 服 务器 (TGS)密 钥 分 发 中 心 (KDC)口 令KAT+tg_ticket AUTTGS+tg_ticketKAB+sg_ticketAUTB+sg_ticket KAB+结 果 7.4.3 授 权 机 制 1权 授 机 制 的 功 能 经 典 的 计 算 机 系 统 两 种 机 制 的 关 键 点 , 当 一 个用 户 试 图 访 问 计 算 机 系 统 时 , 认 证 机 制 首 先 标识 与 鉴 别 用 户 身 份 用 户 进 入 系 统 后 , 再 由 授 权机 制 检 查 其 是 否 拥 有 使 用 本 机 资 源 的 权 限 及 有多 大 的 访 问 权 限 。 授 权 机 制 的 功 能 是 授 权 和 存 取 控 制 , 其 任 务 是 : 授 权 , 确 定 给 予 哪 些 主 体 存 取 哪 些 客 体 的 权 力 。 确 定 存 取 权 限 , 通 常 有 : 读 、 写 、 执 行 、 删 除 、追 加 等 存 取 方 式 。 实 施 存 取 权 限 。 认 证 和 授 权 用 户 1 认 证 机 制 授 权 机 制主 体 1 主 体 1可 访 问的 资 源计 算 机 系 统主 体 2 用 户 2 主 体 1、 主 体 2可 访问 的 资 源 安 全 系 统 模 型 安 全 策 略访 问 监 控 器访 问 权 限授 权 机 制主 体 客 体OS 2 自 主 存 取 控 制 机 制 是 用 来 决 定 一 个 用 户 是 否 有 权 访 问一 些 特 定 客 体 的 一 类 访 问 约 束 机 制 ,这 种 机 制 下 , 资 源 属 主 可 以 按 照 自已 的 意 愿 精 确 指 定 系 统 中 的 其 他 用户 对 其 资 源 的 访 问 权 、 故 称 自 主 存取 控 制 。 (3)基 于 行 的 自 主 存 取 控 制 机 制 在 每 个 主 体 上 都 附 加 一 个 该 主 体 可 访 问的 客 体 明 细 表 , 根 据 表 中 信 息 的 不 同 又可 分 成 3种 : 权 能 表 进 程 ID1的 CL:文 件 X(rw-);程 序 Y(r-);进 程 IDn的 CL:内 存 段 Z(rw-);程 序 Y(r-x); 2)前 缀 表 对 每 个 主 体 赋 予 前 缀 (Profiles)表 , 它 包含 受 保 护 的 客 体 名 和 主 体 对 它 的 访 问 权限 , 每 当 主 体 访 问 某 客 体 时 , 自 主 存 取控 制 机 制 将 检 查 主 体 的 前 缀 是 否 具 有 它所 请 求 的 访 问 权 。 3)口 令 表 (Passwords List) 在 基 于 口 令 表 的 自 主 存 取 控 制 机 制 中 ,每 个 客 体 都 有 一 个 口 令 , 主 体 在 对 客 体访 问 前 , 必 须 向 安 全 系 统 提 供 该 客 体 的口 令 , 如 果 正 确 便 允 许 访 问 。 (1)基 于 列 的 自 主 存 取 控 制 机 制 存 取 控 制 表 ACL(Access Control List)是 十分 有 效 的 自 主 访 问 控 制 机 制 , 被 许 多 系统 采 用 。 此 机 制 如 下 实 现 , 在 每 个 客 体上 都 附 加 一 个 可 访 问 它 的 主 体 的 明 细 表 ,表 示 存 取 控 制 矩 阵 , 表 中 的 每 一 项 都 包括 主 体 的 身 份 和 主 体 对 该 客 体 的 访 问 权限 。 ACL和 优 化 ACL PID1,r-x PID2,rw- PID3,-x PID4,rwx 客 体 Y (a)存 取 控 制 表 文 件 XPID1 GROUP5 rwx* GROUP5 -xPID3 * - * * r- (b)优 化 的 存 取 控 制 表 (3)自 主 存 取 控 制 机 制 实 现 举 例1)“ 拥 有 者 /同 组 同 户 /其 他 用 户 ” 模 式2)“ 存 取 控 制 表 ACL” 和 “ 拥 有 者 /同组 同 户 /其 他 用 户 ” 结 合 模 式在 安 全 操 作 系 统 UNIX SVR4.1中 , 采用 “ 存 取 控 制 表 ACL” 和 “ 拥 有 者 /同 组 同 户 /其 他 用 户 ” 结 合 的 实 现 方法 , ACL只 对 于 “ 拥 有 者 /同 组 同 户 /其 他 用 户 ” 无 法 分 组 的 用 户 才 使 用 。 3 强 制 存 取 控 制 机 制 强 制 存 取 控 制 用 于 将 系 统 中 的 信 息 分 密 级 和 范畴 进 行 管 理 , 保 证 每 个 用 户 只 能 够 访 问 那 些 被标 明 能 够 由 他 访 问 的 信 息 的 一 种 访 问 约 束 机 制 。 系 统 中 每 个 主 体 (进 程 ), 每 个 客 体 (文 件 、 消 息队 列 、 信 号 量 集 、 共 享 存 储 区 等 )都 被 赋 予 相 应的 安 全 属 性 , 这 些 安 全 属 性 不 能 改 变 , 它 由 安全 系 统 (包 括 安 全 管 理 员 )自 动 地 按 严 格 的 规 则设 置 , 而 不 是 像 存 取 控 制 表 那 样 由 用 户 或 用 户程 序 直 接 或 间 接 修 改 。 实 现 多 级 安 全 访 问 控 制 机 制 必 须 对 系 统 的 主 体 和 客 体 分 别 赋 予 与 其身 份 相 对 称 的 安 全 属 性 的 外 在 表 示 -安 全标 签 , 它 有 两 部 分 组 成 : 安 全 类 别 : 范 畴 (1) 安 全 类 别有 等 级 的 分 类安 全 级 别 : 也 称 密 级 , 系 统 用 来 保 护 信 息 (客 体 )的 安 全 程 度 。 敏 感 性 标 签 : 客 体 的 安 全 级 别 的 外 在 表 示 , 系统 利 用 此 敏 感 性 标 签 来 判 定 一 进 程 是 否 拥 有 对此 客 体 的 访 问 权 限 。 许 可 级 别 : 进 程 ( 主 体 ) 的 安 全 级 别 , 用 来 判定 此 进 程 对 信 息 的 访 问 程 度 。许 可 标 签 : 进 程 的 安 全 级 别 的 外 在 表 示 , 系 统 利用 进 程 的 安 全 级 别 来 判 定 此 进 程 是 否 拥 有 对 要访 问 的 信 息 的 相 应 权 限 。 (2) 范 畴 无 等 级 概 念 范 畴 是 该 安 全 级 别 信 息 所 涉 及 的 部 门 。 公 司 内 可 以 建 立 信 息 安 全 类 别 Confidential Restricted(技 术 信 息 )、 Restricted(内 部 信 息 ) Unrestricted(公 开 信 息 ); 军 事 部 门 的 信 息 安 全 类 别 Top Secret(绝 密 )、 Secret(秘 密 )、Confidential(机 密 )和 Unclassified(公 开 )。 公 司 内 的 范 畴 Accounting(财 务 部 )、 Marketing(市 场 部 )、Advertising(广 告 部 )、 Engineering(工 程 部 )和Reserch&Development(研 发 部 )。 在 公 司 内 , 财 务 部 经 理 与 市 场 部 经 理 虽 然 级 别相 同 ( 都 是 经 理 ) , 但 由 于 两 人 分 属 不 同 部 门( 财 务 部 负 责 财 务 , 市 场 部 负 责 市 场 ) , 从 而 ,分 属 两 个 不 同 的 范 畴 ( A c c o u n t i n g 、Marketing) , 故 市 场 部 经 理 是 不 能 够 访 问 财务 部 经 理 的 信 息 的 。 4特 殊 授 权 机 制最 小 特 权 原 理 为 了 使 系 统 能 正 常 运 行 , 系 统 中 的 某 些进 程 , 如 安 全 管 理 员 、 网 络 管 理 员 和 系统 操 作 员 , 需 要 具 有 一 些 可 违 反 安 全 策略 的 操 作 能 力 , 定 义 一 个 特 权 就 是 定 义一 个 可 违 反 系 统 安 全 策 略 的 操 作 能 力 。 必 须 实 行 最 小 特 权 (Least Privilege Principle)原 理 。 最 小 特 权 原 理 指 : 系 统 中 的 每 个 主 体 只 能 拥 有 与 其 操作 相 符 的 必 须 的 最 小 特 权 集 , 特 别 是 不应 给 超 级 用 户 超 过 执 行 任 务 所 需 特 权 以外 的 特 权 。 POSIX中 指 出 要 想 在 系 统 获 得安 全 性 方 面 达 到 合 理 的 保 障 程 度 , 必 须严 格 地 实 施 最 小 特 权 原 理 。 超 级 用 户 的 特 权 划 分 使 每 个 特 权 用 户 仅 具 有 完 成 其 任 务 所 需的 特 权 , 就 能 以 此 减 少 由 于 特 权 口 令 丢失 、 恶 意 软 件 、 误 操 作 引 起 的 损 失 。 例如 , 可 在 某 系 统 中 规 定 5个 特 权 管 理 职 责 ,任 何 一 个 都 不 能 获 取 足 够 的 权 力 被 坏 系统 安 全 策 略 , 5个 特 权 职 责 为 : 系 统 安 全管 理 员 、 审 计 员 、 常 规 操 作 员 、 安 全 操作 员 和 网 络 管 理 员 。 7.4.4 加 密 机 制 加 密 (encrytion)是 用 某 种 方 式 伪 装 信 息 以 隐 藏它 的 内 容 的 过 程 。 加 密 的 关 键 是 要 能 高 效 地 建立 从 根 本 上 不 可 能 被 未 授 权 用 户 解 密 的 加 密 算法 , 以 提 高 信 息 系 统 及 数 据 的 安 全 性 和 保 密 性 ,防 止 信 息 被 窃 取 与 泄 密 。 数 据 加 密 技 术 可 分 两类 : 一 类 是 数 据 传 输 加 密 技 术 , 目 的 是 对 网 络传 输 中 的 数 据 流 加 密 , 又 分 成 链 加 密 和 端 加 密 。另 一 类 是 数 据 存 储 加 密 技 术 , 目 的 是 防 止 系 统中 存 储 的 数 据 的 泄 密 , 又 分 成 文 件 级 (对 单 个 文件 )加 密 和 驱 动 器 级 (对 逻 辑 驱 动 器 上 的 所 有 文件 )加 密 。 数 据 加 密 模 型 明 文 密 文 原 始明 文加 密算 法 解 密算 法加 密密 钥 解 密密 钥 密 码 系 统 功 能秘 密 性 。 解 决 信 息 泄 漏 问 题 , 防 止 非 法 的 信 息接 受 者 窃 取 信 息 。 鉴 别 性 。 解 块 发 送 者 的 真 实 性 问 题 , 信 息 接 受者 能 确 认 信 息 来 源 、 即 此 信 息 确 实 是 由 发 送 方传 送 而 非 别 人 伪 造 。 完 整 性 。 解 决 信 息 被 修 改 或 损 坏 问 题 , 信 息 接受 者 能 验 证 信 息 没 有 被 修 改 , 也 不 可 能 被 假 消息 所 替 代 。 防 抵 赖 。 发 送 者 在 事 后 不 可 能 虚 假 地 否 认 其 发送 的 信 息 。 基 于 密 钥 的 算 法 分
展开阅读全文
相关资源
相关搜索

最新文档


当前位置:首页 > 图纸专区 > 课件教案


copyright@ 2023-2025  zhuangpeitu.com 装配图网版权所有   联系电话:18123376007

备案号:ICP2024067431-1 川公网安备51140202000466号


本站为文档C2C交易模式,即用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知装配图网,我们立即给予删除!