Loading article…
コンピュータセキュリティポリシーは、組織のコンピュータシステムの目標と要素を定義します。定義は、非常に正式なものでも非公式なものでもかまいません。セキュリティポリシーは、組織のポリシーまたはセキュリティメカニズムによって適用されます。技術的な実装は、コンピュータシステムが安全かどうかを定義します。これらの正式なポリシーモデルは、機密性、整合性、可用性というコアセキュリティ原則に分類できます。たとえば、Bell-La Padulaモデルは機密性ポリシーモデルであり、Bibaモデルは整合性ポリシーモデルです。[1]
正式な説明
システムが、システムの状態を変更する一連の遷移 (操作) を持つ有限状態オートマトンであると見なされる場合、セキュリティ ポリシーは、これらの状態を許可された状態と許可されていない状態に分割するステートメントとして考えることができます。
この単純な定義によれば、安全なシステムとは、許可された状態で開始し、決して許可されていない状態にならないシステムであると定義できます。
正式な政策モデル
機密保持ポリシーモデル
整合性ポリシーモデル
ハイブリッド政策モデル
- チャイニーズウォール(ブリューワーとナッシュモデルとも呼ばれる)
政策言語
具体的なポリシーを表現するには、特にポリシーを自動的に適用するには、言語表現が必要です。アプリケーション内でポリシーを適用するセキュリティ メカニズムと密接に結びついたアプリケーション固有の言語が数多く存在します。
これと比較すると、ドメイン タイプ強制言語などの抽象的なポリシー言語は、具体的なメカニズムから独立しています。
参照
参考文献
- ^ 「セキュリティポリシーとは何か? - SearchSecurity からの定義」。SearchSecurity。2022年7 月 12 日閲覧。
- ビショップ、マット (2004)。『コンピュータセキュリティ:芸術と科学』。アディソン・ウェズリー。
- McLean, John (1994)。「セキュリティ モデル」。ソフトウェア エンジニアリング百科事典。第 2 巻。ニューヨーク: John Wiley & Sons, Inc.、pp. 1136–1145。
- Clark, DD および Wilson, DR、1987 年 4 月。「商用および軍事用コンピュータ セキュリティ ポリシーの比較」。1987 IEEE セキュリティおよびプライバシー シンポジウム(pp. 184–184)。IEEE。
