ONEPSOFT | 软考学习知识库
deepread5|论文5 安全架构设计(BLP / Biba / Chinese Wall / WPDRRC)详解
对应清单条目:#5 论文·安全架构设计(BLP/Biba/Chinese Wall/WPDRRC)
教材来源:《系统架构设计师教程(第 2 版)》第 18 章 安全架构设计(18.2 安全模型、18.4 WPDRRC、18.5 网络安全、18.6 数据库安全、18.7 脆弱性)
一、知识点定位
一句话定位:安全架构用形式化模型把 " 谁能访问什么 " 钉死——BLP 保机密(不上读不下写)、Biba 保完整(不上写不下读)、Chinese Wall 防利益冲突;再用 WPDRRC 六环节闭环把 " 预警→保护→检测→响应→恢复→反击 " 串成动态防御体系。
二、教材原文精摘(第 18 章,原封不动)
【五种典型模型概述】原文:
当前比较被公认的模型有:状态机模型、Bell-LaPadula(BLP) 模型、Biba 模型、Clark-Wilson 模型、Chinese Wall 模型,以及信息流模型、非干涉模型、格子模型、Brewer and Nash 模型和 Graham-Denning 模型等。
【BLP 模型】原文:
Bell-LaPadula 模型是 1973 年提出的第一个正式的安全模型,属于强制访问控制模型,以敏感度划分安全级别……为美国国防部多级安全策略形式化而开发,其机密性模型是第一个能提供分级别数据机密性保障的安全策略模型。
简单安全规则 (Simple Security Rule):安全级别低的主体不能读安全级别高的客体(No Read Up)。
星属性安全规则 (Star Security Property):安全级别高的主体不能往低级别的客体写(No Write Down)。
自主安全规则:使用访问控制矩阵定义自由存取控制。
【Biba 模型】原文:
Biba 模型解决应用程序数据的完整性问题……访问控制不是建立在安全级别上,而是建立在完整性级别上。
星完整性规则 (\\*-integrity):完整性级别低的主体不能对完整性级别高的客体写数据(No Write Up)。
简单完整性规则:完整性级别高的主体不能从完整性级别低的客体读取数据(No Read Down)。
调用属性规则:完整性级别低的主体不能从级别高的客体调用程序或服务。
【Chinese Wall 模型】原文:
Chinese Wall 模型(又名 Brewer and Nash 模型)应用在多环境,通过行政规定、内部监控、IT 系统防止各部门间出现有损客户利益的利益冲突事件。最初为投资银行设计。
规则:①与主体曾访问过的信息属同一公司数据集(墙内)可访问;②属完全不同利益冲突组的可访问;③主体能对客体写的前提是未对任何属于其他公司数据集访问过。
定理 2:在一个利益冲突组中,一个主体最多只能访问一个公司数据集。Chinese Wall 同时包括 DAC 和 MAC 属性,是 MAC 的一种混合策略模型。
【WPDRRC 模型】原文:
WPDRRC 是我国 " 八六三 " 信息安全专家组提出的适合中国国情的信息安全保障体系建设模型,在 PDRR 基础上前后增加预警和反击。
6 个环节:预警 (W)、保护 (P)、检测 (D)、响应 (R)、恢复 (R)、反击 (C),具较强时序性和动态性。
3 大要素:人员(核心)、策略(桥梁)、技术(保证)。
W 预警:用远程安全评估模拟攻击检查薄弱环节;P 防护:加密、签名、访问控制、认证、防火墙;D 检测:入侵检测、脆弱性检测;R 响应:报警、跟踪、封堵、隔离、报告;R 恢复:容错、冗余、备份、修复;C 反击:侦察取证、依法打击。
【OSI 五类安全服务】原文:
OSI 安全体系 5 类安全服务:鉴别、访问控制、数据机密性、数据完整性、抗抵赖性。
【脆弱性】原文:
信息系统受安全威胁的根本原因是系统存在脆弱性……软件脆弱性就是软件规范、开发或配置中错误的实例,其执行结果将会违反安全策略。典型架构脆弱性:分层架构(层间/层间通信)、C/S 架构(客户端/网络开放性/协议)。
三、系统解读(逐段讲透)
核心一句话总结:BLP/Biba/Chinese Wall 是 " 静态 " 的访问控制形式化模型(钉死谁能访问什么),WPDRRC 是 " 动态 " 的防御闭环(事前预警到事后反击);前者定规则,后者建体系。
四、工程实践举例(土木工程视角)
安全分级与利益冲突管控天天见:
这六步时序闭环,与 WPDRRC 完全同构;" 人员/策略/技术 " 三要素=安全员 (核心)/安全制度 (桥梁)/防护技术 (保证)。
知识点 ↔ 工程实践 对照表
| 教材知识点要素 | 你的实践场景对应 | 映射说明 |
|---|---|---|
| BLP(机密·不上读不下写) | 图纸保密分级(低不能看高、高不抄低) | 强制访问控制保机密 |
| Biba(完整·不上写不下读) | 质量等级管控(低不改高、高不引低) | 保数据不被污染 |
| Chinese Wall(利益冲突墙) | 监理不能同时服务竞争双方 | 一个利益组内只服务一家 |
| WPDRRC 六环节 | 施工安全闭环(预警/防护/检测/响应/恢复/反击) | 事前到事后动态防御 |
| WPDRRC 三要素 | 安全员/安全制度/防护技术 | 人员核心·策略桥梁·技术保证 |
| OSI 五类安全服务 | 工程质量五保障(鉴别/访问/机密/完整/抗抵赖) | 安全服务菜单 |
| 架构脆弱性 | 结构薄弱环节(沉降缝/连墙件) | 缺陷被利用=威胁根因 |
当知识点涉及静态模型 vs 动态闭环时,补充对照:
流程图(结构化呈现)
静态模型[静态·访问规则]
动态闭环[动态·防御闭环]
对应关系
| 节点A | 关系 | 节点B |
|---|---|---|
| 静态·访问规则 | 定规则 | 动态·防御闭环 |
运维视角提示:WPDRRC 的 " 检测→响应→恢复 " 正是运维服务的日常——监控告警(D)、应急处置(R)、容灾备份恢复(R)。而 BLP/Biba 的 " 分级访问控制 " 是运维权限管理(最小权限)的根。换句话说,安全架构的闭环思维直接决定运维能不能 " 出事不慌、坏了能恢复 "——最该内化这套闭环。