ICS35.020 L 09 中 华 人 民 共 和 国 国 家 标 准 GB 17859-1999 计 算 机 信 息 系 统 安 全 保 护 等 级 划 分 准 则 Classified criteria for security protection of Computer information system 1999-09-13 发 布 2001-01-01 实 施 国 家 质 量 技 术 监 督 局 发 布
GB 17859-1999 前 ( 略 ) 言
中 华 人 民 共 和 国 国 家 标 准 计 算 机 信 息 系 统 安 全 保 护 等 级 划 分 准 则 GB 17859-1999 Classified criteria for security protection of computer information system 1 范 围 本 标 准 规 定 了 计 算 机 信 息 系 统 安 全 保 护 能 力 的 五 个 等 级, 即 : 第 一 级 : 用 户 自 主 保 护 级 ; 第 二 级 : 系 统 审 计 保 护 级 ; 第 三 级 : 安 全 标 记 保 护 级 ; 第 四 级 : 结 构 化 保 护 级 ; 第 五 级 : 访 问 验 证 保 护 级 ; 本 标 准 适 用 于 计 算 机 信 息 系 统 安 全 保 护 技 术 能 力 等 级 的 划 分. 计 算 机 信 息 系 统 安 全 保 护 能 力 随 着 安 全 保 护 等 级 的 增 高, 逐 渐 增 强 2 引 用 标 准 下 列 标 准 所 包 含 的 条 文, 通 过 在 标 准 中 引 用 而 构 成 本 标 准 的 条 文 本 标 准 出 版 时, 所 示 版 本 均 为 有 效 所 有 标 准 都 会 被 修 订, 使 用 本 标 准 的 各 方 应 探 讨 使 用 下 列 标 准 最 新 版 本 的 可 能 性 GB/T5271 数 据 处 理 词 汇 3 定 义 出 本 章 定 义 外, 其 他 未 列 出 的 定 义 见 GB/T5271 3.1 计 算 机 信 息 系 统 computer information system 计 算 机 信 息 系 统 是 由 计 算 机 及 其 相 关 的 和 配 套 的 设 备 设 施 ( 含 网 络 ) 构 成 的, 按 照 一 定 的 应 用 目 标 和 规 则 对 信 息 进 行 采 集 加 工 存 储 传 输 检 索 等 处 理 的 人 机 系 统 3.2 计 算 机 信 息 系 统 可 信 计 算 基 trusted computing base of computer information system 计 算 机 系 统 内 保 护 装 置 的 总 体, 包 括 硬 件 固 件 软 件 和 负 责 执 行 安 全 策 略 的 组 合 体 它 建 立 了 一 个 基 体 的 保 护 环 境 并 提 供 一 个 可 信 计 算 系 统 所 要 求 的 附 加 用 户 服 务 3.3 客 体 object 信 息 的 载 体 3.4 主 体 subject 引 起 信 息 在 客 体 之 间 流 动 的 人 进 程 或 设 备 等 3.5 敏 感 标 记 sensitivity label 表 示 客 体 安 全 级 别 并 描 述 客 体 数 据 敏 感 性 的 一 组 信 息, 可 信 计 算 基 中 把 敏 感 标 记 作 为 强 制 访 问 控 制 决 策 的 依 据
3.6 安 全 策 略 security policy 有 关 管 理 保 护 和 发 布 敏 感 信 息 的 法 律 规 定 和 实 施 细 则 3.7 信 道 channel 系 统 内 的 信 息 传 输 路 径 3.8 隐 蔽 信 道 covert channel 允 许 进 程 以 危 害 系 统 安 全 策 略 的 方 式 传 输 信 息 的 通 信 信 道 / 3.9 访 问 监 控 器 reference monitor 监 控 器 主 体 和 客 体 之 间 授 权 访 问 关 系 的 部 件 4 等 级 划 分 准 则 4.1 第 一 级 用 户 自 主 保 护 级 本 级 的 计 算 机 信 息 系 统 可 信 计 算 基 通 过 隔 离 用 户 与 数 据, 使 用 户 具 备 自 主 安 全 保 护 的 能 力 它 具 有 多 种 形 式 的 控 制 能 力, 对 用 户 实 施 访 问 控 制, 即 为 用 户 提 供 可 行 的 手 段, 保 护 用 户 和 用 户 信 息, 避 免 其 他 用 户 对 数 据 的 非 法 读 写 与 破 坏 4.1.1 自 主 访 问 控 制 计 算 机 信 息 系 统 可 信 计 算 基 定 义 和 控 制 系 统 中 命 名 拥 护 对 命 名 客 体 的 访 问 实 施 机 制 ( 例 如 : 访 问 控 制 表 ) 允 许 命 名 用 户 以 用 户 和 ( 或 ) 用 户 组 的 身 份 规 定 并 控 制 客 体 的 共 享 ; 阻 止 非 授 权 用 户 读 取 敏 感 信 息 4.1.2 身 份 鉴 别 计 算 机 信 息 系 统 可 信 计 算 基 初 始 执 行 时, 首 先 要 求 用 户 标 识 自 己 的 身 份, 并 使 用 保 护 机 制 ( 例 如 : 口 令 ) 来 鉴 别 用 户 的 身 份, 阻 止 非 授 权 用 户 访 问 用 户 身 份 鉴 别 数 据 4.1.3 数 据 完 整 性 计 算 机 信 息 系 统 可 信 计 算 基 通 过 自 主 完 整 性 策 略, 阻 止 非 授 权 用 户 修 改 或 破 坏 敏 感 信 息 4.2 第 二 级 系 统 审 计 保 护 级 与 用 户 自 主 保 护 级 相 比, 本 级 的 计 算 机 信 息 系 统 可 信 计 算 基 实 施 了 粒 度 更 细 的 自 主 访 问 控 制, 它 通 过 登 录 规 程 审 计 安 全 性 相 关 事 件 和 隔 离 资 源, 使 用 户 对 自 己 的 行 为 负 责 4.2.1 自 主 访 问 控 制 计 算 机 信 息 系 统 可 信 计 算 基 定 义 和 控 制 系 统 中 命 名 用 户 对 命 名 客 体 的 访 问 实 施 机 制 ( 例 如 : 访 问 控 制 表 ) 允 许 命 名 用 户 以 用 户 和 ( 或 ) 用 户 组 的 身 份 规 定 并 控 制 客 体 的 共 享 ; 阻 止 非 授 权 用 户 读 取 敏 感 信 息 并 控 制 访 问 权 限 扩 散 自 主 访 问 控 制 机 制 根 据 用 户 指 定 方 式 或 默 认 方 式, 阻 止 非 授 权 用 户 访 问 客 体 访 问 控 制 的 粒 度 是 单 个 用 户 没 有 存 取 权 的 用 户 只 允 许 由 授 权 用 户 指 定 对 客 体 的 访 问 权 4.2.2 身 份 鉴 别 计 算 机 信 息 系 统 可 信 计 算 基 初 始 执 行 时, 首 先 要 求 用 户 标 识 自 己 的 身 份, 并 使 用 保 护 机 制 ( 例 如 : 口 令 ) 来 鉴 别 用 户 的 身 份 ; 阻 止 非 授 权 用 户 访 问 用 户 身 份 鉴 别 数 据 通 过 为 用 户 提 供 唯 一 标 识, 计 算 机 信 息 系 统 可 信 计 算 基 能 够 使 用 户 对 自 己 的 行 为 负 责 计 算 机 信 息 系 统 可 信 计 算 基 还 具 备 将 身 份 标 识 与 该 用 户 所 有 可 审 计 行 为 相 关 联 的 能 力 4.2.3 客 体 重 用 在 计 算 机 信 息 系 统 可 信 计 算 基 的 空 闲 存 储 客 体 空 间 中, 对 客 体 初 始 指 定 分 配 或 在 分 配 一 个 主 体 之 前, 撤 消 该 客 体 所 含 信 息 的 所 有 授 权 当 主 体 获 得 对 一 个 已 被 释 放 的 客 体 的 访 问 权 时, 当 前 主 体 不 能 获 得 原 主 体 活 动 所 产 生 的 任 何 信 息 4.2.4 审 计 计 算 机 信 息 系 统 可 信 计 算 基 能 创 建 和 维 护 受 保 护 客 体 的 访 问 审 计 跟 踪 记 录, 并 能 阻 止 非 授 权 的 用 户 对 它 访 问 或 破 坏
计 算 机 信 息 系 统 可 信 计 算 基 能 记 录 下 述 事 件 : 使 用 身 份 鉴 别 机 制 ; 将 客 体 引 入 用 户 地 址 空 间 ( 例 如 : 打 开 文 件 程 序 初 始 化 ); 删 除 客 体 ; 由 操 作 员 系 统 管 理 员 或 ( 和 ) 系 统 安 全 管 理 员 实 施 的 动 作, 以 及 其 他 与 系 统 安 全 有 关 的 事 件 对 于 每 一 事 件, 其 审 计 记 录 包 括 : 事 件 的 日 期 和 时 间 用 户 事 件 类 型 事 件 是 否 成 功 对 于 身 份 鉴 别 事 件, 审 计 记 录 包 含 请 求 的 来 源 ( 例 如 : 终 端 标 识 符 ); 对 于 客 体 引 入 用 户 地 址 空 间 的 事 件 及 客 体 删 除 事 件, 审 计 记 录 包 含 客 体 名 对 不 能 由 计 算 机 信 息 系 统 可 信 计 算 基 独 立 分 辨 的 审 计 事 件, 审 计 机 制 提 供 审 计 记 录 接 口, 可 由 授 权 主 体 调 用 这 些 审 计 记 录 区 别 于 计 算 机 信 息 系 统 可 信 计 算 基 独 立 分 辨 的 审 计 记 录 4.2.5 数 据 完 整 性 计 算 机 信 息 系 统 可 信 计 算 基 通 过 自 主 完 整 性 策 略, 组 织 非 授 权 用 户 修 改 或 破 坏 敏 感 信 息 4.3 第 三 级 安 全 标 记 保 护 级 本 级 的 计 算 机 信 息 系 统 可 信 计 算 基 具 有 系 统 审 计 保 护 级 的 所 有 功 能 此 外, 还 需 提 供 有 关 安 全 策 略 模 型 数 据 标 记 以 及 主 体 对 客 体 强 制 访 问 控 制 的 非 形 式 化 描 述, 具 有 准 确 地 标 记 输 出 信 息 的 能 力 ; 消 除 通 过 测 试 发 现 的 任 何 错 误 4.3.1 自 主 访 问 控 制 计 算 机 信 息 系 统 可 信 计 算 基 定 义 和 控 制 系 统 中 命 名 用 户 对 命 名 客 体 地 访 问 实 施 机 制 ( 例 如 : 访 问 控 制 表 ) 允 许 命 名 用 户 以 用 户 和 ( 或 ) 用 户 组 的 身 份 规 定 并 控 制 客 体 的 共 享 ; 阻 止 非 授 权 用 户 读 取 敏 感 信 息 并 控 制 访 问 权 限 扩 散 自 主 访 问 控 制 机 根 据 用 户 指 定 方 式 或 默 认 方 式, 阻 止 非 授 权 用 户 访 问 客 体 访 问 控 制 的 粒 度 是 单 个 用 户 没 有 存 取 权 的 用 户 只 允 许 由 授 权 用 户 指 定 对 客 体 的 访 问 权 阻 止 非 授 权 用 户 读 取 敏 感 信 息 4.3.2 强 制 访 问 控 制 计 算 机 信 息 系 统 可 信 计 算 基 对 所 有 主 体 及 其 所 控 制 的 客 体 ( 例 如 : 进 程 文 件 段 设 备 ) 实 施 强 制 访 问 控 制 为 这 些 主 体 及 客 体 指 定 敏 感 标 记, 这 些 标 记 是 等 级 分 类 和 非 等 级 类 别 的 组 合, 它 们 是 实 施 强 制 访 问 控 制 的 依 据 计 算 机 信 息 系 统 可 信 计 算 基 支 持 两 种 或 两 种 以 上 成 分 组 成 的 安 全 级 计 算 机 信 息 系 统 可 信 计 算 基 控 制 的 所 有 主 体 对 客 体 的 访 问 应 满 住 : 仅 当 主 体 安 全 级 中 的 等 级 分 类 高 于 或 等 于 客 体 安 全 级 中 的 等 级 分 类, 且 主 体 安 全 级 中 的 非 等 级 类 别 包 含 了 客 体 安 全 级 中 的 全 部 非 等 级 类 别, 主 体 才 能 读 客 体 ; 仅 当 主 体 安 全 级 中 的 等 级 分 类 低 于 或 等 于 客 体 安 全 级 中 的 等 级 分 类, 且 主 体 安 全 级 中 的 非 等 级 类 别 包 含 于 课 题 安 全 级 中 的 非 等 级 类 别, 主 体 才 能 写 一 个 客 体 计 算 机 信 息 系 统 可 信 计 算 基 使 用 身 份 和 鉴 别 数 据, 鉴 别 用 户 的 身 份, 并 保 证 用 户 创 建 的 计 算 机 信 息 系 统 可 信 计 算 基 外 部 主 体 的 安 全 级 和 授 权 受 该 用 户 的 安 全 级 和 授 权 的 控 制 4.3.3 标 记 计 算 机 信 息 系 统 可 信 计 算 基 应 维 护 与 主 体 及 其 控 制 的 存 储 客 体 ( 例 如 : 进 程 文 件 段 设 备 ) 相 关 的 敏 感 标 记 这 些 标 记 是 实 施 强 制 访 问 的 基 础 为 了 输 入 未 加 安 全 标 记 的 数 据, 计 算 机 信 息 系 统 可 信 计 算 基 向 授 权 用 户 要 求 并 接 受 这 些 数 据 的 安 全 级 别, 且 可 由 计 算 机 信 息 系 统 可 信 计 算 基 审 计 4.3.4 身 份 鉴 别 计 算 机 信 息 系 统 可 信 计 算 基 初 始 执 行 时, 首 先 要 求 用 户 标 识 自 己 的 身 份, 而 且, 计 算 机 信 息 系 统 可 信 计 算 基 维 护 用 户 身 份 识 别 数 据 并 确 定 用 户 访 问 权 及 授 权 数 据 计 算 机 信 息 系 统 可 信 计 算 基 使 用 这 些 数 据 鉴 别 用 户 身 份, 并 使 用 保 护 机 制 ( 例 如 : 口 令 ) 来 鉴 别 用 户 的 身 份 ; 阻 止 非 授 权 用 户 访 问 用 户 身 份 鉴 别 数 据 通 过 为 用 户 提 供 唯 一 标 识, 计 算 机 信 息 系 统 可 信 计 算 基 能 够 使 用 户 对 自 己 的 行 为 负 责 计 算 机 信 息 系 统 可 信 计 算 基 还 具 备 将 身 份 标 识 与 该 用 户 所 有 可 审 计 行 为 想 关 联 的 能 力 4.3.5 客 体 重 用 在 计 算 机 信 息 系 统 可 信 计 算 基 的 空 闲 存 储 客 体 空 间 中, 对 客 体 初 始 指 定 分 配 或 再 分 配 一 个 主 体 之 前, 撤 消 客 体 所 含 信 息 的 所 有 授 权 当 主 体 获 得 对 一 个 已 被 释 放 的 客 体 的 访 问 权 时, 当 前 主 体 不 能 获 得 原 主 体 活 动 所 产 生 的 任 何 信 息
4.3.6 审 计 计 算 机 信 息 系 统 可 心 计 算 基 能 创 建 和 维 护 受 保 护 客 体 的 访 问 审 计 跟 踪 记 录, 并 能 阻 止 非 授 权 的 用 户 对 它 访 问 或 破 坏 计 算 机 信 息 系 统 可 信 计 算 基 能 记 录 下 述 事 件 : 使 用 身 份 鉴 别 机 制 ; 将 客 体 引 入 用 户 地 址 空 间 ( 例 如 : 打 开 文 件 程 序 初 始 化 ); 删 除 客 体 ; 由 操 作 员 系 统 管 理 员 或 ( 和 ) 系 统 安 全 管 理 员 实 施 的 动 作, 以 及 其 他 与 系 统 安 全 有 关 的 事 件 对 于 每 一 事 件, 其 审 计 记 录 包 括 : 事 件 的 日 期 和 时 间 用 户 事 件 类 型 事 件 是 否 成 功 对 于 身 份 鉴 别 事 件, 审 计 记 录 包 含 请 求 的 来 源 ( 例 如 : 终 端 标 识 符 ); 对 于 客 体 引 入 用 户 地 址 空 间 的 事 件 及 客 体 删 除 事 件, 审 计 记 录 包 含 客 体 名 及 客 体 的 安 全 级 别 此 外, 计 算 机 信 息 系 统 可 信 计 算 基 具 有 审 计 更 改 可 读 输 出 记 号 的 能 力 对 不 能 由 计 算 机 信 息 系 统 可 信 计 算 基 独 立 分 辨 的 审 计 事 件, 审 计 机 制 提 供 审 计 记 录 接 口, 可 由 授 权 主 体 调 用 这 些 审 计 记 录 区 别 于 计 算 机 信 息 系 统 可 信 计 算 基 独 立 分 辨 的 审 计 记 录 4.3.7 数 据 完 整 性 计 算 机 信 息 系 统 可 信 计 算 基 通 过 自 主 和 强 制 完 整 性 策 略, 阻 止 非 授 权 拥 护 修 改 或 破 坏 敏 感 信 息 在 网 络 环 境 中, 使 用 完 整 性 敏 感 标 记 来 确 信 信 息 在 传 送 中 未 受 损 4.4 第 四 级 机 构 化 保 护 级 本 级 的 计 算 机 信 息 系 统 可 信 计 算 基 建 立 于 一 个 明 确 定 义 的 形 式 安 全 策 略 模 型 之 上, 要 求 将 第 三 级 系 统 中 的 自 主 和 强 制 访 问 控 制 扩 展 到 所 有 主 体 与 客 体 此 外, 还 要 考 虑 隐 蔽 通 道 本 级 的 计 算 机 信 息 系 统 可 信 计 算 基 必 须 结 构 化 为 关 键 保 护 元 素 和 非 关 键 保 护 元 素 计 算 机 信 息 系 统 可 信 计 算 基 的 借 口 也 必 须 明 确 定 义, 使 其 设 计 与 实 现 能 经 受 更 充 分 的 测 试 和 更 完 整 的 复 审 加 强 了 鉴 别 机 制 ; 支 持 系 统 管 理 员 和 操 作 员 的 职 能 ; 提 供 可 信 设 施 管 理 ; 增 强 了 配 置 管 理 控 制 系 统 具 有 相 当 的 抗 渗 透 能 力 4.4.1 自 主 访 问 控 制 计 算 机 信 息 系 统 可 信 计 算 基 定 义 和 控 制 系 统 中 命 名 用 户 对 命 名 客 体 的 访 问 实 施 机 制 ( 例 如 : 访 问 控 制 表 ) 允 许 命 名 用 户 和 ( 或 ) 以 用 户 组 的 身 份 规 定 并 控 制 客 体 的 共 享 ; 阻 止 非 授 权 用 户 读 取 敏 感 信 息 并 控 制 访 问 权 限 扩 散 自 主 访 问 控 制 机 制 根 据 用 户 指 定 方 式 或 默 认 方 式, 阻 止 非 授 权 用 户 访 问 客 体 访 问 控 制 的 粒 度 是 单 个 用 户 没 有 存 取 权 的 用 户 只 允 许 由 授 权 用 户 指 定 对 客 体 的 访 问 权 4.4.2 强 制 访 问 控 制 计 算 机 信 息 系 统 可 信 计 算 基 对 外 部 主 体 能 够 或 直 接 访 问 的 所 有 资 源 ( 例 如 : 主 体 存 储 客 体 和 输 入 输 出 资 源 ) 实 施 强 制 访 问 控 制 为 这 些 主 体 及 客 体 指 定 敏 感 标 记, 这 些 标 记 是 等 级 分 类 和 非 等 级 类 别 的 组 合, 它 们 是 实 施 强 制 访 问 控 制 的 依 据 计 算 机 信 息 系 统 可 信 计 算 基 支 持 两 种 或 两 种 以 上 成 分 组 成 的 安 全 级 计 算 机 信 息 系 统 可 信 计 算 基 外 部 的 所 有 主 体 对 客 体 的 直 接 或 间 接 的 访 问 应 满 足 : 仅 当 主 体 安 全 级 中 的 等 级 分 类 高 于 或 等 于 客 体 安 全 级 中 的 等 级 分 类, 且 主 体 安 全 级 中 的 非 等 级 类 别 包 含 了 客 体 安 全 级 中 的 全 部 非 等 级 类 别, 主 体 才 能 读 客 体 ; 仅 当 主 体 安 全 级 中 的 等 级 分 类 低 于 或 等 于 客 体 安 全 级 中 的 等 级 分 类, 且 主 体 安 全 级 中 的 非 等 级 类 别 包 含 与 客 体 安 全 级 中 的 非 等 级 类 别, 主 体 才 能 写 一 个 客 体 计 算 机 信 息 系 统 可 信 计 算 基 使 用 身 份 和 鉴 别 数 据, 鉴 别 用 户 的 身 份, 保 证 用 户 创 建 的 计 算 机 信 息 系 统 可 信 计 算 基 外 部 主 体 的 安 全 级 和 授 权 受 该 用 户 的 安 全 级 和 授 权 的 控 制 4.4.3 标 记 计 算 机 信 息 系 统 可 心 计 算 基 维 护 与 可 被 外 部 主 体 直 接 或 间 接 访 问 到 的 计 算 机 信 息 系 统 资 源 ( 例 如 : 主 体 存 储 客 体 只 读 存 储 器 ) 相 关 的 敏 感 标 记 这 些 标 记 是 实 施 强 制 访 问 的 基 础 为 了 输 入 未 加 安 全 标 记 的 数 据, 计 算 机 信 息 系 统 可 信 计 算 基 向 授 权 用 户 要 求 并 接 受 这 些 数 据 的 安 全 级 别, 且 可 由 计 算 机 信 息 系 统 可 信 计 算 基 审 计 4.4.4 身 份 鉴 别 计 算 机 信 息 系 统 可 信 计 算 基 初 始 执 行 时, 首 先 要 求 用 户 标 识 自 己 的 身 份, 而 且, 计 算 机 信 息 系 统 可
信 计 算 基 维 护 用 户 身 份 识 别 数 据 并 确 定 用 户 访 问 权 及 授 权 数 据 计 算 机 信 息 系 统 可 信 计 算 基 使 用 这 些 数 据, 鉴 别 用 户 身 份, 并 使 用 保 护 机 制 ( 例 如 : 口 令 ) 来 鉴 别 用 户 的 身 份 : 阻 止 非 授 权 用 户 访 问 用 户 身 份 鉴 别 数 据 通 过 为 用 户 提 供 唯 一 标 识, 计 算 机 信 息 系 统 可 信 计 算 基 能 够 使 用 户 所 有 可 审 计 行 为 相 关 联 的 能 力 4.4.5 客 体 重 用 计 算 机 信 息 系 统 可 信 计 算 基 的 空 闲 存 储 客 体 空 间 中, 对 客 体 初 始 指 定 分 配 或 再 分 配 一 个 主 体 之 前, 撤 消 客 体 所 含 信 息 的 所 有 授 权 当 主 体 获 得 对 一 个 已 被 释 放 的 客 体 的 访 问 权 时, 当 前 主 体 不 能 获 得 原 主 体 活 动 所 产 生 的 任 何 信 息 4.4.6 审 计 计 算 机 信 息 系 统 可 信 计 算 基 能 创 建 和 维 护 受 保 护 客 体 的 访 问 审 计 跟 踪 记 录, 并 能 阻 止 非 授 权 的 用 户 对 它 访 问 或 破 坏 计 算 机 信 息 系 统 可 信 计 算 基 能 记 录 下 述 事 件 : 使 用 身 份 鉴 别 机 制 ; 将 客 体 引 入 用 户 地 址 空 间 ( 例 如 : 打 开 文 件 程 序 初 始 化 ); 删 除 客 体 ; 由 操 作 员 系 统 管 理 员 或 ( 和 ) 系 统 安 全 管 理 员 实 施 的 动 作, 以 及 其 他 与 系 统 安 全 有 关 的 事 件 对 于 每 一 事 件, 其 审 计 记 录 包 括 : 事 件 的 日 期 和 时 间 用 户 事 件 类 型 事 件 是 否 成 功 对 于 身 份 鉴 别 事 件, 审 计 记 录 包 含 请 求 的 来 源 ( 例 如 : 终 端 标 识 符 ); 对 于 客 体 引 入 用 户 地 址 空 间 的 事 件 及 客 体 删 除 事 件, 审 计 记 录 包 含 客 体 名 及 客 体 的 安 全 级 别 此 外, 计 算 机 信 息 系 统 可 信 计 算 基 具 有 审 计 更 改 可 读 输 出 记 号 的 能 力 对 不 能 由 计 算 机 信 息 系 统 可 信 计 算 基 独 立 分 辨 的 审 计 事 件, 审 计 机 制 提 供 审 计 记 录 接 口, 可 由 授 权 主 体 调 用 这 些 审 计 记 录 区 别 于 计 算 机 信 息 系 统 可 信 计 算 基 独 立 分 辨 的 审 计 记 录 计 算 机 信 息 系 统 可 信 计 算 基 能 够 审 计 里 同 隐 蔽 存 储 信 道 时 可 能 被 使 用 的 事 件 4.4.7 数 据 完 整 性 计 算 机 信 息 系 统 可 信 计 算 基 通 过 自 主 和 强 制 完 整 性 策 略, 组 织 非 授 权 用 户 修 改 或 破 坏 敏 感 信 息 在 网 络 环 境 中, 使 用 完 整 性 敏 感 标 记 来 确 信 信 息 在 传 送 未 受 损 4.4.8 隐 蔽 信 道 分 析 系 统 开 发 者 应 彻 底 搜 索 隐 蔽 存 储 信 道, 并 根 据 实 际 测 量 或 工 程 估 算 确 定 每 一 个 被 标 识 信 道 的 最 大 带 宽 4.4.9 可 信 路 径 对 用 户 的 初 始 登 录 和 鉴 别, 计 算 机 信 息 系 统 可 信 计 算 基 在 它 与 用 户 之 间 提 供 可 信 通 信 路 径 该 路 径 上 的 通 信 只 能 由 该 用 户 初 始 化 4.5 第 五 级 访 问 验 证 保 护 级 本 级 的 计 算 机 信 息 系 统 可 信 计 算 基 满 足 访 问 控 制 器 需 求 访 问 监 控 器 仲 裁 主 体 对 客 体 的 全 部 访 问 访 问 监 控 器 本 身 是 抗 篡 改 的 ; 必 须 足 够 小, 能 够 分 析 和 测 试 为 了 满 足 访 问 监 控 器 需 求, 计 算 机 信 息 系 统 可 信 计 算 基 在 其 构 造 时, 排 除 那 些 对 实 施 安 全 策 略 来 说 并 非 必 要 的 代 码 ; 在 设 计 和 现 实 时, 从 系 统 工 程 角 度 将 其 复 杂 性 降 低 到 最 小 程 度 支 持 安 全 管 理 员 职 能 ; 扩 充 审 计 机 制, 当 发 生 与 安 全 相 关 的 事 件 时 发 出 信 号 ; 提 供 系 统 恢 复 机 制 系 统 具 有 很 高 的 抗 渗 透 能 力 4.5.1 自 主 访 问 控 制 计 算 机 信 息 系 统 可 信 计 算 基 定 义 并 控 制 系 统 中 命 名 用 户 对 命 名 客 体 的 访 问 实 施 机 制 ( 例 如 : 访 问 控 制 表 ) 允 许 命 名 用 户 和 ( 或 ) 以 用 户 组 的 身 份 规 定 并 控 制 客 体 的 共 享 ; 阻 止 非 用 户 读 取 敏 感 信 息 并 控 制 访 问 权 限 扩 散 自 主 访 问 控 制 机 制 根 据 用 户 指 定 方 式 或 默 认 方 式, 阻 止 非 授 权 用 户 访 问 主 体 访 问 控 制 的 粒 度 是 单 个 用 户 访 问 控 制 能 够 为 每 个 命 名 客 体 指 定 命 名 用 户 和 用 户 组, 并 规 定 他 们 对 客 体 的 访 问 模 式 没 有 存 取 权 的 用 户 只 允 许 由 授 权 用 户 指 定 对 客 体 的 访 问 权 4.5.2 强 制 访 问 控 制
计 算 机 信 息 系 统 可 信 计 算 基 对 外 部 主 体 能 够 直 接 或 间 接 访 问 的 所 有 资 源 ( 例 如 : 主 体 存 储 客 体 和 输 入 输 出 资 源 ) 实 施 强 制 访 问 控 制 为 这 些 主 体 及 客 体 指 定 敏 感 标 记, 这 些 标 记 是 等 级 分 类 和 非 等 级 类 别 的 组 合, 它 们 是 实 施 强 制 访 问 控 制 的 依 据 计 算 机 信 息 系 统 可 信 计 算 基 外 部 的 所 有 主 体 对 客 体 的 直 接 或 间 接 的 访 问 应 满 足 : 仅 当 主 体 安 全 级 中 的 等 级 分 类 高 于 或 等 于 客 体 安 全 级 中 的 等 级 分 类, 且 主 体 安 全 级 中 的 非 等 级 类 别 包 含 了 客 体 安 全 级 中 的 全 部 非 等 级 类 别, 主 体 才 能 读 客 体 ; 仅 当 主 体 安 全 级 中 的 等 级 分 类 低 于 或 等 于 客 体 安 全 级 中 的 等 级 分 类, 且 主 体 安 全 级 中 的 非 等 级 类 别 包 含 于 客 体 安 全 级 中 的 非 等 级 类 别, 主 体 才 能 写 一 个 客 体 计 算 机 信 息 系 统 可 信 计 算 基 使 用 身 份 和 鉴 别 数 据, 鉴 别 用 户 的 身 份, 保 证 用 户 创 建 的 计 算 机 信 息 系 统 可 信 计 算 基 外 部 主 体 的 安 全 级 和 授 权 受 该 用 户 的 安 全 级 和 授 权 的 控 制 4.5.3 标 记 计 算 机 信 息 系 统 可 信 计 算 基 维 护 与 可 被 外 部 主 体 直 接 或 间 接 访 问 到 的 计 算 机 信 息 系 统 资 源 ( 例 如 : 主 体 存 储 客 体 只 读 存 储 器 ) 相 关 的 敏 感 标 记 这 些 标 记 是 实 施 强 制 访 问 的 基 础 为 了 输 入 未 加 安 全 标 记 的 数 据, 计 算 机 信 息 系 统 可 信 计 算 基 向 授 权 用 户 要 求 并 接 受 这 些 数 据 的 安 全 级 别, 且 可 由 计 算 机 信 息 系 统 可 信 计 算 基 审 计 4.5.4 身 份 鉴 别 计 算 机 信 息 系 统 可 信 计 算 基 初 始 执 行 时, 首 先 要 求 用 户 标 识 自 己 的 身 份, 而 且, 计 算 机 信 息 系 统 可 信 计 算 基 维 护 用 户 身 份 识 别 数 据 并 确 定 用 户 访 问 权 及 授 权 数 据 计 算 机 信 息 系 统 可 信 计 算 基 使 用 这 些 数 据, 鉴 别 用 户 身 份, 并 使 用 保 护 机 制 ( 例 如 : 口 令 ) 来 鉴 别 用 户 的 身 份 ; 阻 止 非 授 权 用 户 访 问 用 户 身 份 鉴 别 数 据 通 过 为 用 户 提 供 唯 一 标 识, 计 算 机 信 息 系 统 可 信 计 算 基 能 够 使 用 户 对 自 己 的 行 为 负 责 计 算 机 信 息 系 统 可 信 计 算 基 还 具 备 将 身 份 标 识 与 该 用 户 所 有 审 计 行 为 相 关 联 的 能 力 4.5.5 客 体 重 用 在 计 算 机 信 息 系 统 可 信 计 算 基 的 空 闲 存 储 客 体 空 间 中, 对 客 体 初 始 指 定 分 配 或 在 分 配 一 个 主 体 之 前, 撤 消 客 体 所 含 信 息 的 所 有 授 权 当 主 体 获 得 对 一 个 已 被 释 放 的 客 体 的 访 问 权 时, 当 前 主 体 不 能 获 得 原 主 体 活 动 所 产 生 的 任 何 信 息 4.5.6 审 计 计 算 机 信 息 系 统 可 信 计 算 基 能 创 建 和 维 护 受 保 护 客 体 的 访 问 审 计 跟 踪 记 录, 并 能 阻 止 非 授 权 的 用 户 对 它 访 问 或 破 坏 计 算 机 信 息 系 统 可 信 计 算 基 能 记 录 下 述 事 件 : 使 用 身 份 鉴 别 机 制 ; 将 客 体 引 入 用 户 地 址 空 间 ( 例 如 : 打 开 文 件 程 序 初 始 化 ); 删 除 客 体 ; 由 操 作 员 系 统 管 理 员 或 ( 和 ) 系 统 安 全 管 理 员 实 施 的 动 作, 以 及 其 他 与 系 统 安 全 有 关 的 事 件 对 于 每 一 事 件, 其 审 计 记 录 包 括 : 事 件 的 日 期 和 时 间 用 户 事 件 类 型 事 件 是 否 成 功 对 于 身 份 鉴 别 事 件, 审 计 记 录 包 含 请 求 的 来 源 ( 例 如 : 终 端 标 识 符 ); 对 于 客 体 引 入 用 户 地 址 空 间 的 事 件 及 客 体 删 除 事 件, 审 计 记 录 包 含 客 体 名 及 客 体 的 安 全 级 别 此 外, 计 算 机 信 息 系 统 可 信 计 算 基 具 有 审 计 更 改 可 读 输 出 记 号 的 能 力 对 不 能 由 计 算 机 信 息 系 统 可 信 计 算 基 独 立 分 辨 的 审 计 事 件, 审 计 机 制 提 供 审 计 记 录 接 口, 可 由 授 权 主 体 调 用 这 些 审 计 记 录 区 别 于 计 算 机 信 息 系 统 可 信 计 算 基 独 立 分 辨 的 审 计 记 录 计 算 机 信 息 系 统 可 信 计 算 基 能 够 审 计 利 用 隐 蔽 存 储 信 道 时 可 能 被 使 用 的 事 件 计 算 机 信 息 系 统 可 信 计 算 基 包 含 能 够 监 控 可 审 计 安 全 事 件 发 生 与 积 累 的 机 制, 当 超 过 阈 值 时, 能 够 立 即 向 安 全 管 理 员 发 出 报 警 并 且, 如 果 这 些 与 安 全 相 关 的 事 件 继 续 发 生 或 积 累, 系 统 应 以 最 小 的 代 价 中 止 它 们 4.5.7 数 据 完 整 性 计 算 机 信 息 系 统 可 信 计 算 基 通 过 自 主 和 强 制 完 整 性 策 略, 阻 止 非 授 权 用 户 修 改 或 破 坏 敏 感 信 息 在 网 络 环 境 中, 使 用 完 整 性 敏 感 标 记 来 确 信 信 息 在 传 送 中 未 受 损 4.5.8 隐 蔽 信 道 分 析 系 统 开 发 者 应 彻 底 搜 索 隐 蔽 信 道, 并 根 据 实 际 测 量 或 工 程 估 算 确 定 每 一 个 被 标 记 信 道 的 最 大 带 宽
4.5.9 可 信 路 径 当 连 接 用 户 时 ( 如 注 册 更 改 主 体 安 全 级 ), 计 算 机 信 息 系 统 可 信 计 算 基 提 供 它 与 用 户 之 间 的 可 信 通 信 路 径 可 信 路 径 上 的 通 信 只 能 由 该 用 户 或 计 算 机 信 息 可 信 计 算 基 激 活, 且 在 逻 辑 上 与 其 他 路 径 上 的 通 信 相 隔 离, 且 在 逻 辑 上 与 其 他 路 径 上 的 通 信 相 隔 离, 且 能 正 确 地 加 以 区 分 4.5.10 可 信 恢 复 计 算 机 信 息 系 统 可 信 计 算 基 提 供 过 程 和 机 制, 保 证 计 算 机 信 息 系 统 失 效 或 中 断 后, 可 以 进 行 不 损 害 任 何 安 全 保 护 性 能 的 恢 复