コンピュータ サイエンスのセキュリティ エンジニアリングの専門分野では、信頼できるシステムとは、特定のセキュリティ ポリシーを実施するために、特定の範囲で信頼されているシステムを指します。これは、信頼できるシステムとは、そのシステムの障害によってセキュリティ ポリシーが破られるシステム (システムが実施することが信頼されているポリシーが存在する場合) である、ということになります。
「信頼」という言葉は、日常的に使用されるときに想定される意味とは異なるため、非常に重要です。信頼できるシステムとは、ユーザーが安心して使用でき、有害プログラムや不正プログラムを密かに実行することなくタスクを実行できると信頼できるシステムです。信頼できるコンピューティングとは、プログラムがプラットフォームが想定どおりに変更されていないと信頼できるかどうか、また、それらのプログラムが無害か悪意があるか、ユーザーが望まないタスクを実行するかどうかを指します。
信頼できるシステムは、レベルに応じて保護が提供され、処理されるレベルベースのセキュリティ システムとも見なすことができます。これは軍隊でよく見られ、情報は非機密 (U)、機密 (C)、秘密 (S)、最高機密 (TS) などに分類されます。また、これらのシステムでは、読み取り禁止および記録禁止のポリシーも適用されます。
機密情報における信頼できるシステム
信頼されたシステムのサブセット (「Division B」および「Division A」) は、強制アクセス制御(MAC) ラベルを実装しているため、機密情報の処理に使用できるとよく考えられています。ただし、これは一般には正しくありません。マルチレベルの安全なシステムを運用できるモードには、マルチレベル、コンパートメント、専用、およびシステム ハイ モードの 4 つがあります。国立コンピュータ セキュリティ センターの「イエロー ブック」では、B3 および A1 システムは、セキュリティ ラベルの厳密なサブセットの処理にのみ使用でき、特に厳密な構成に従って運用する場合のみ使用できると規定されています。
米国国防総省スタイルの信頼できるシステムの概念の中心にあるのは、「リファレンスモニター」という概念です。これは、システムの論理的中核を占め、すべてのアクセス制御の決定に責任を持つエンティティです。理想的には、リファレンスモニターは
- 改ざん防止
- 常に呼び出される
- 独立したテストの対象となるほど小さく、その完全性が保証されます。
米国国家安全保障局の 1983 年の信頼できるコンピュータ システム評価基準(TCSEC)、または「オレンジ ブック」によれば、信頼できるシステムにユーザーが期待できる機能と保証を説明する一連の「評価クラス」が定義されています。
信頼できるコンピューティング ベース(TCB) の複雑さ (よく言われるようにサイズではありません) を最小限に抑えることに重点を置いたシステム エンジニアリングは、最高レベルの保証 (B3 および A1) を提供するための鍵です。これは、システムのセキュリティ ポリシーの実施を担当するハードウェア、ソフトウェア、ファームウェアの組み合わせとして定義されます。TCB が小さいほど、TCB の外側にある、したがって信頼できないハードウェア、ソフトウェア、ファームウェアのセットが大きくなるため、高保証システムでは固有のエンジニアリング上の矛盾が生じるようです。これは、技術に疎い人を信頼の性質に関する詭弁家のような議論に導く可能性がありますが、この議論は「正確さ」の問題と「信頼性」の問題を混同しています。
TCSEC には、6 つの評価クラスの階層が明確に定義されています。これらのうち最も高い A1 は、B3 と特徴的に同一で、文書化標準のみ異なります。これに対し、最近導入されたCommon Criteria (CC) は、さまざまなNATO諸国の技術的に成熟した標準の組み合わせから派生したもので、機能と保証を非階層的に混在させた 7 つの「評価クラス」という曖昧な範囲を提供し、TCSEC のような正確さと数学的厳密さを欠いています。特に、CC は「評価対象」(TOE) の非常に緩い識別を許容し、さまざまな定義済みの「保護プロファイル」から抽出されたセキュリティ要件の混在をサポート (推奨さえ) しています。TCSEC の一見恣意的なコンポーネントでさえ、配備されたシステムが宣伝されているセキュリティ ポリシーを適切に実施しているという「証拠の連鎖」に貢献しているという主張はできますが、CC の最も高いレベル (E7) でさえ、証拠の推論の類似した一貫性と厳密さを実際に提供することはできません。[要出典]
機密情報を保護する信頼できるシステムの数学的概念は、2 つの独立していながら相互に関連する研究成果から派生しています。1974 年、MITRE の David Bell と Leonard LaPadula は、米国陸軍電子システム司令部 (マサチューセッツ州フォート ハンスコム) の Roger Schell 博士 (少佐) の技術指導と財政的支援を受けて、Bell–LaPadula モデルを考案しました。このモデルでは、信頼できるコンピュータ システムが、オブジェクト(ファイル、ディスク、プリンタなどのデータの受動的なリポジトリまたは保存先) とサブジェクト(ユーザー、またはユーザーに代わって動作するシステム プロセスやスレッドなどのオブジェクト間で情報を流す能動的なエンティティ)の観点からモデル化されます。コンピュータシステム全体の動作は、サブジェクトのフローの要求に応じてオブジェクトからオブジェクトへと流れる情報の断片の「履歴」(直列化理論の意味で) と見なすことができます。ベルは、コンピュータ システムにおける「格子ベースの情報フロー」を扱った博士論文を発表しました。(数学的な「格子」は、部分的に順序付けられた集合で、有向非巡回グラフとして特徴付けられ、任意の 2 つの頂点間の関係が「支配する」か「支配される」か、どちらでもないかのいずれかです。) 彼女は、エンティティに付けられる「ラベル」という一般的な概念を定義しました。これは、機密の軍事文書で目にする完全なセキュリティ マーク (例: TOP SECRET WNINTEL TK DUMBO) にほぼ相当します。ベルとラパドゥラは、デニングの概念を、画期的な MITRE 技術レポート「セキュアコンピュータ システム: 統一された説明と Multics 解釈」に統合しました。彼らは、オブジェクトに付けられたラベルはオブジェクト内に含まれるデータの機密性を表し、サブジェクトに付けられたラベルはサブジェクトを実行するユーザーの信頼性を表すと述べました。(ただし、オブジェクト内のデータの機密性とオブジェクト自体の機密性の間には、微妙な意味の違いがある場合があります。)
これらの概念は、「単純なセキュリティ特性」(主体は支配するオブジェクトからのみ読み取ることができる[より大きいは数学的には不正確ではあるが、近い解釈である]) と「制限特性」または「* 特性」(主体は支配するオブジェクトにのみ書き込むことができる) という 2 つの特性によって統合されます。(これらの特性は、それぞれ「読み取り不可」および「書き込み不可」と大まかに呼ばれます。) これらの特性を一緒に適用すると、情報が「下流」に流れて、信頼性が不十分な受信者が情報を発見する可能性があるリポジトリに流れ込むことがなくなります。さらに、主体に割り当てられたラベルが信頼性を真に表していると仮定すると、参照モニターによって厳格に適用される読み取り不可および書き込み不可のルールは、最も一般的な攻撃の 1 つであるトロイの木馬を抑制するのに十分です(一般に報告されているワームやウイルスは、トロイの木馬の概念の特殊化です)。
ベル・ラパドゥラモデルは、技術的には「機密性」または「秘密保持」の制御のみを強制します。つまり、オブジェクトの機密性と、それを不適切に開示しないという主体の信頼性の問題に対処します。「完全性」(つまり、オブジェクトの正確性、または来歴の問題)と、それを不適切に変更または破壊しないという主体の信頼性という二重の問題は、数学的にアフィンモデルによって対処されます。最も重要なモデルは、作成者であるKJビバにちなんで名付けられています。その他の完全性モデルには、クラーク・ウィルソンモデルや、ショックレーとシェルのプログラム完全性モデル「シービューモデル」[1]があります。
MAC の重要な特徴は、どのユーザーもまったく制御できないことです。TCB は、ユーザーに代わって実行されるすべてのサブジェクトと、ユーザーがアクセスまたは変更するファイルに、自動的にラベルを添付します。対照的に、任意アクセス制御(DAC) と呼ばれる追加の制御クラスは、システム ユーザーが直接制御します。許可ビット(1960 年代後半から UNIX でサポートされ、さらに柔軟で強力な形式でMulticsでもそれより前からサポートされています) やアクセス制御リスト(ACL) などのよく知られた保護メカニズムは、DAC のよく知られた例です。
信頼されたシステムの動作は、多くの場合、数学モデルの観点から特徴付けられます。これは、適用される運用上および管理上の制約に応じて厳密になる場合があります。これらは、状態基準、状態遷移制約 (状態遷移に対応する一連の「操作」)、および記述的なトップレベル仕様、 DTLS ( API 、UNIXの一連のシステム コール、またはメインフレームのシステム終了などのユーザーが認識できるインターフェイスを含む) を備えた有限状態マシン(FSM ) の形をとります。前述の各要素は、1 つ以上のモデル操作を生み出します。
信頼できるコンピューティングにおける信頼できるシステム
Trusted Computing Group は、構成の証明や機密情報の安全な保管など、信頼できるシステムの特定の要件に対応することを目的とした仕様を作成します。
政策分析における信頼できるシステム
国家安全保障、国土安全保障、法執行、社会統制政策の文脈では、トラステッドシステムは、システムリソースへのアクセスを許可する前に、人や物の行動に関する条件付き予測を提供します。 [2]たとえば、トラステッドシステムには、国家安全保障やテロ対策アプリケーションでの「セキュリティエンベロープ」の使用、技術システムセキュリティでの「トラステッドコンピューティング」イニシアチブ、 金融および詐欺防止アプリケーションでの クレジットまたはアイデンティティスコアリングシステムが含まれます。一般的に、トラステッドシステムには、次のようなシステムが含まれます。
- 確率的脅威またはリスク分析は、アクセスを許可する前の意思決定や、起こりうる脅威に対するリソースの割り当て(システム内の動作を制御するためのシステム制約の設計での使用を含む)の「信頼性」を評価するために使用されます。
- 逸脱分析またはシステム監視は、システム内の動作が期待されるパラメータまたは承認されたパラメータに準拠していることを確認するために使用されます。
テロ対策、詐欺対策、その他の目的でこれらの承認ベースのセキュリティ戦略(デフォルト状態はDEFAULT=DENY)が広く採用されたことにより、現代社会は、逸脱行為が発生した後に責任を問われるという概念的なベッカリーモデルから、システム制約によるユビキタスな予防的監視と制御による承認、先制、一般的な社会的コンプライアンスに基づくフーコーモデルへと、現在進行中の変革を加速させています。[ 4]
この新しいモデルでは、「セキュリティ」は警察活動ではなく、監視、情報交換、監査、コミュニケーション、分類によるリスク管理に向けられています。これらの発展は、個人のプライバシーと市民の自由に関する一般的な懸念と、適切な社会統治の方法論に関するより広範な哲学的議論につながっています。
情報理論における信頼できるシステム
情報理論における信頼できるシステムは、次の定義に基づいています。
「信頼とは、コミュニケーション チャネルに不可欠なものですが、そのチャネルを使用して送信元から送信先に転送することはできません。」
— エド・ガーク[5]
情報理論では、情報は知識や意味とは関係ありません。情報とは、通信チャネルを使用して送信元から送信先に転送されるものにすぎません。送信前に情報が送信先で利用可能であれば、転送はゼロです。当事者が受け取る情報は、当事者が予期していない情報であり、メッセージが何であるかに関する当事者の不確実性によって測定されます。
同様に、ゲルクが定義する信頼は、友情、知人、雇用主と従業員の関係、忠誠心、裏切り、その他の過度に変動する概念とは何の関係もありません。信頼は、純粋に主観的な意味でも、感情や純粋に個人的または心理的なものとしても捉えられていません。信頼は、潜在的に伝達可能なものとして理解されています。さらに、この信頼の定義は抽象的であり、信頼されたシステム内のさまざまなインスタンスと観察者が、共通の信頼の概念に基づいて通信できるようにします(そうでなければ、通信はドメイン内で分離されます)。そこでは、各サブシステム(人間と機械)における信頼の必然的に異なる主観的および間主観的な実現がすべて共存する可能性があります。[6]
情報理論のモデルでは、「情報とはあなたが期待していないもの」であり、「信頼とはあなたが知っているもの」である。この 2 つの概念を結び付けると、信頼は「受け取った情報への限定された信頼」と見なされる。信頼されたシステムに関して言えば、信頼の表明は記録自体に基づくものではなく、他の情報チャネルからの情報に基づくものである。[7]これらの疑問を深めると、信頼の複雑な概念が生まれ、ビジネス関係の文脈で徹底的に研究されてきた。[8]また、情報の「品質」が、情報自体の構造と、それが考え出された情報システムの構造に信頼または信頼性を統合するという情報の概念も生まれ、正確性と精度の特定の定義に関して品質が高いほど、信頼性が高くなる。[9]
信頼の計算の例としては、「信頼できる2つのシステムを接続した場合、それらを一緒にすると信頼性は高まるのか低くなるのか?」が挙げられます。[6]
IBM連邦ソフトウェア グループ[10]は、「信頼ポイント」 [5]が情報技術環境におけるアプリケーションにとって最も有用な信頼の定義であると示唆しています。これは、信頼ポイントが他の情報理論の概念と関連しており、信頼を測定するための基礎を提供するためです。ネットワーク中心のエンタープライズ サービス環境では、このような信頼の概念は、望ましい協調的かつサービス指向のアーキテクチャ ビジョンを実現するために必須であると 考えられています[10] 。
参照
参考文献
- ^ Lunt, Teresa & Denning, Dorothy & R. Schell, Roger & Heckman, Mark & R. Shockley, William. (1990). The SeaView Security Model.. IEEE Trans. Software Eng.. 16. 593-607. 10.1109/SECPRI.1988.8114. (出典)
- ^ ここで説明する信頼できるシステムの概念については、Taipale, KA (2005)「信頼できるシステムの問題: セキュリティ エンベロープ、統計的脅威分析、無罪推定」、Homeland Security - Trends and Controversies、IEEE Intelligent Systems、Vol. 20 No. 5、pp. 80-83 (2005 年 9 月/10 月) で説明されています。
- ^ チェーザレ・ベッカリア『罪と罰について』(1764年)
- ^ ミシェル・フーコー『監獄実験』(1975年、アラン・シェリダン訳、1977年、1995年)
- ^ ab Feghhi, J. and P. Williams (1998) Trust Points、Digital Certificates: Applied Internet Security. Addison-Wesley、ISBN 0-201-30980-7 ; 現実世界の信頼モデルに向けて: 受信した情報への依存
- ^ ab 情報に対する限定された信頼としての信頼、パート I、インターネットに関する COOK レポート、第 10 巻、第 10 号、2002 年 1 月、ISSN 1071-6327。
- ^ Gregory, John D. (1997). John D. 電子法務記録: かなり優れた認証?
- ^ Huemer, L. (1998). ビジネス関係における信頼:経済的論理か社会的相互作用か? ウメオ:ボレア。ISBN 91-89140-02-8。
- ^ Ivanov, K. (1972). 情報の品質管理: データバンクと経営情報システムにおける情報の正確さの概念について。ストックホルム大学および王立工科大学。
- ^ ab Daly, Christopher. (2004). A Trust Framework for the DoD Network-Centric Enterprise Services (NCES) Environment、IBM Corp.、2004. (IEEE Computer Society の ISSAA からのリクエスト、Wayback Machineに 2011-07-26 にアーカイブ)。
外部リンク
- グローバル情報社会プロジェクト – 共同研究プロジェクト
