セキュリティサービスとは、通信するオープンシステムの層によって提供されるサービスであり、ITU-T X.800勧告[1]で定義されているように、システムまたはデータ転送の適切なセキュリティを保証します。X.800
とISO 7498-2(情報処理システム - オープンシステム相互接続 - 基本参照モデル - パート2:セキュリティアーキテクチャ)[2] は技術的に整合しています。このモデルは広く認識されています[3] [4]
より一般的な定義は、2010年4月26日付けのアメリカ合衆国国家安全保障システム委員会によるCNSS指令第4009号に記載されている。[ 5 ]
- セキュリティ要件 (機密性、整合性、可用性) の 1 つ以上をサポートする機能。セキュリティ サービスの例としては、キー管理、アクセス制御、認証などがあります。
もう一つの権威ある定義は、 NIST SP 800-95で採用されているW3C Webサービス用語集[6]にある: [7]
- システムによって提供される処理または通信サービスで、リソースに特定の種類の保護を提供します。リソースは、システム内に存在する場合もあれば、他のシステム内に存在する場合もあります。たとえば、認証サービスや PKI ベースのドキュメント属性および認証サービスなどです。セキュリティ サービスは、AAA サービスのスーパーセットです。セキュリティ サービスは通常、セキュリティ ポリシーの一部を実装し、セキュリティ メカニズムを介して実装されます。
基本的なセキュリティ用語
情報セキュリティとコンピュータセキュリティは、それぞれ組織(企業または機関)の情報資産またはコンピュータによって管理される情報の機密性、完全性、可用性、いわゆる CIA トライアドの 要件を扱う分野です。
1つ以上の脆弱性を悪用してリソース(情報またはそれを管理するデバイス)を攻撃する脅威があります。リソースは、1つ以上の対策またはセキュリティ制御によって保護できます。[8]
そのため、セキュリティサービスは対策の一部を実施し、組織のセキュリティ要件を達成しようとします。[3] [9]
基本的なOSI用語
さまざまなデバイス (コンピューター、ルーター、携帯電話) が標準化された方法でデータを通信できるようにするために、通信プロトコルが定義されました。
ITU -T組織は多数のプロトコルを公開しました。これらのプロトコルの一般的なアーキテクチャは勧告X.200で定義されています。[10]
通信するためのさまざまな手段 (空気、ケーブル) と方法 (プロトコルとプロトコル スタック) を通信ネットワークと呼びます。
セキュリティ要件はネットワークを介して送信される情報に適用されます。ネットワーク上のセキュリティを扱う分野はネットワークセキュリティと呼ばれます。[11]
X.800勧告: [1]
- 参照モデルによって提供される可能性のあるセキュリティサービスと関連メカニズムの一般的な説明を提供します。
- 参照モデル内でサービスとメカニズムが提供される位置を定義します。
この勧告は、勧告 X.200 の適用範囲を拡張し、オープン システム間の安全な通信をカバーします。
X.200勧告によれば、いわゆるOSI参照モデルには7つの層があり、それぞれは一般的にN層と呼ばれています。N+1エンティティはNエンティティに伝送サービスを要求します。[10]
各レベルでは、2 つのエンティティ (N エンティティ) が (N) プロトコルを使用してプロトコル データ ユニット(PDU) を送信することで対話します。 サービス データ ユニット(SDU) は、OSI 層から下位層に渡され、下位層によってまだPDU にカプセル化されていない特定のデータ単位です。これは、特定の層のサービスのユーザーによって送信され、意味的に変更されずにピア サービス ユーザーに送信されるデータのセットです。任意の層 (層 'n') の PDU は、その下の層 (層 'n-1') の SDU です。実際には、SDU は特定の PDU の「ペイロード」です。つまり、SDU を PDU に変換するプロセスは、下位層によって実行されるカプセル化プロセスで構成されます。SDU に含まれるすべてのデータは、PDU 内にカプセル化されます。層 n-1 は、SDU にヘッダーまたはフッター、あるいはその両方を追加し、それを層 n-1 の PDU に変換します。追加されたヘッダーやフッターは、ソースから宛先にデータを取得できるようにするために使用されるプロセスの一部です。[10]
OSI セキュリティ サービスの説明
以下は、OSI参照モデルの枠組み内でオプションとして提供できるセキュリティサービスであると考えられています。認証サービスには、認証を容易にするために、ローカルに保存された情報と転送されるデータ(資格情報)で構成される認証情報が必要です。[1] [4]
- 認証
- これらのサービスは、以下に説明するように、通信するピア エンティティとデータ ソースの認証を提供します。
- ピアエンティティ認証
- このサービスは、(N) 層によって提供される場合、ピア エンティティが要求された (N + 1) エンティティであることを (N + 1) エンティティに証明します。
- データ発信元認証
- このサービスは、(N) 層によって提供される場合、データのソースが要求されたピア (N + 1) エンティティであることを (N + 1) エンティティに証明します。
- アクセス制御
- このサービスは、OSI 経由でアクセス可能なリソースの不正使用に対する保護を提供します。これらは、OSI プロトコル経由でアクセスされる OSI または非 OSI リソースです。この保護サービスは、リソースへのさまざまなタイプのアクセス (通信リソースの使用、情報リソースの読み取り、書き込み、または削除、処理リソースの実行など) またはリソースへのすべてのアクセスに適用できます。
- データの機密性
- これらのサービスは、以下に説明するように、不正な開示からデータを保護します。
- 接続の機密性
- このサービスは、(N)接続上のすべての(N)ユーザーデータの機密性を保証します。
- コネクションレスの機密性
- このサービスは、単一のコネクションレス型(N)-SDU内のすべての(N)-ユーザーデータの機密性を保証します。
- 選択フィールドの機密性
- このサービスは、(N) 接続上または単一のコネクションレス (N) SDU 内の (N) ユーザー データ内の選択されたフィールドの機密性を保証します。
- 交通流の機密性
- このサービスは、交通の流れの観察から得られる可能性のある情報の保護を提供します。
- データの整合性
- これらのサービスはアクティブな脅威に対抗するもので、以下に説明するいずれかの形式をとる場合があります。
- 回復を伴う接続の整合性
- このサービスは、(N) 接続上のすべての (N) ユーザー データの整合性を提供し、SDU シーケンス全体内のデータの変更、挿入、削除、または再生を検出します (回復を試みます)。
- 回復なしの接続整合性
- 前回と同様ですが、回復は試みられていません。
- 選択フィールド接続の整合性
- このサービスは、接続を介して転送される (N)-SDU の (N)-ユーザー データ内の選択されたフィールドの整合性を提供し、選択されたフィールドが変更、挿入、削除、または再生されたかどうかを判断する形式をとります。
- コネクションレス整合性
- このサービスは、(N) 層によって提供される場合、要求元の (N + 1) エンティティに整合性保証を提供します。このサービスは、単一のコネクションレス SDU の整合性を提供し、受信した SDU が変更されたかどうかの判定という形を取る場合があります。さらに、限定された形式のリプレイ検出が提供される場合があります。
- 選択フィールドコネクションレス整合性
- このサービスは、単一のコネクションレス SDU 内の選択されたフィールドの整合性を提供し、選択されたフィールドが変更されたかどうかを判断する形式をとります。
- 否認防止
- このサービスは、2 つの形式のいずれか、または両方で実行されます。
- 出所証明による否認防止
- データの受信者には、データの出所の証明が提供されます。これにより、送信者がデータまたはその内容の送信を虚偽に否定しようとする試みから保護されます。
- 配達証明による否認防止
- データの送信者には、データの配信証明が提供されます。これにより、受信者がその後、データまたはその内容を受け取ったことを虚偽に否定しようとする試みから保護されます。
特定のセキュリティメカニズム
セキュリティサービスは、セキュリティメカニズムによって提供される場合があります。[1] [3] [4]
表1/X.800はサービスとメカニズムの関係を示している。
それらの一部はコネクション指向プロトコルに適用でき、その他はコネクションレスプロトコルに適用でき、またはその両方に適用できます。
表2/X.800はセキュリティサービスと層の関係を示している。[4]
その他の関連する意味
マネージドセキュリティサービス
マネージド セキュリティ サービス(MSS) は、サービス プロバイダーに アウトソーシングされたネットワーク セキュリティサービスです。
参照
- アクセス制御
- 可用性
- 通信ネットワーク
- 通信プロトコル
- 機密保持
- 対策
- データの整合性
- デジタル署名
- エクスプロイト(コンピュータセキュリティ)
- 情報セキュリティ
- 誠実さ
- 国際電気通信連合
- マネージドセキュリティサービス
- ネットワークセキュリティ
- OSIモデル
- プロトコル(コンピューティング)
- プロトコルデータユニット
- プロトコルスタック
- セキュリティ管理
- セキュリティ要件分析
- サービスデータユニット
- 脅威(コンピュータ)
- 脆弱性(コンピューティング)
参考文献
- ^ abcd X.800 : CCITT アプリケーション向けオープン システム相互接続のセキュリティ アーキテクチャ
- ^ ISO 7498-2 (情報処理システム - オープンシステム相互接続 - 基本参照モデル - パート 2: セキュリティ アーキテクチャ)
- ^ abc William Stallings Crittografia e sicurezza delle reti Seconda edizione ISBN 88-386-6377-7 Traduzione Italiana a cura di Luca Salgarelli di Cryptography and Network security 4 edition Pearson 2006
- ^ abcd 情報通信システムのセキュリティ確保:原則、技術、アプリケーション Steven Furnell、Sokratis Katsikas、Javier Lopez、Artech House、2008 - 362 ページ
- ^ 2010年4月26日付CNSS指令第4009号
- ^ W3C Web サービス用語集
- ^ NIST 特別刊行物 800-95 セキュア Web サービス ガイド
- ^ インターネット技術タスクフォース RFC 2828 インターネットセキュリティ用語集
- ^ ネットワーク セキュリティの基本: アプリケーションと標準、ウィリアム スタリングス、プレンティス ホール、2007 年 - 413 ページ
- ^ abc X.200 : 情報技術 - 開放型システム間相互接続 - 基本参照モデル: 基本モデル
- ^ Simmonds, A; Sandilands, P; van Ekert, L (2004). 「ネットワーク セキュリティ攻撃のオントロジー」 コンピュータ サイエンスの講義ノート 3285: 317–323
外部リンク
- FISMApedia の用語
- ITU-T セキュリティ活動および出版物のリスト
