設計原則
本論文では、以下の設計原則が示されている。
- 機構の経済性:設計はできる限りシンプルかつ小型に保つ。
- フェイルセーフなデフォルト設定:アクセス権限の決定は、排除ではなく許可に基づいて行う。
- 完全な仲介:すべてのオブジェクトへのすべてのアクセスは、権限の有無を確認する必要がある。
- オープンデザイン:デザインは秘密にすべきではない。
- 権限の分離:可能な場合、ロック解除に2つのキーを必要とする保護メカニズムは、単一のキーを提示した者のみがアクセスできるメカニズムよりも堅牢で柔軟性があります。
- 最小権限の原則:すべてのプログラムおよびシステム利用者は、業務を遂行するために必要な最小限の権限セットのみを使用して動作すべきである。
- 共通性の低いメカニズム:複数のユーザーに共通し、かつすべてのユーザーが依存するメカニズムの量を最小限に抑える。
- 心理的な受容性:ユーザーが保護メカニズムを日常的に、かつ自動的に正しく適用できるように、ヒューマンインターフェースは使いやすさを考慮して設計されることが不可欠です。
- 作業要素:その仕組みを回避するのにかかるコストと、潜在的な攻撃者のリソースを比較する。
- 情報漏洩の記録:情報漏洩が発生したことを確実に記録する仕組みは、情報損失を完全に防止するより複雑な仕組みの代わりに使用できると提案されることがある。