معايير تقييم نظام الحاسوب الموثوق

الكتاب البرتقالي

معايير تقييم أنظمة الحاسوب الموثوقة ( TCSEC ) هي معيار تابع لوزارة الدفاع الأمريكية يحدد المتطلبات الأساسية لتقييم فعالية ضوابط أمن الحاسوب المدمجة في نظام الحاسوب . وقد استُخدمت معايير TCSEC لتقييم وتصنيف واختيار أنظمة الحاسوب التي يُنظر في استخدامها لمعالجة وتخزين واسترجاع المعلومات الحساسة أو السرية . [ 1 ]

يُعدّ دليل TCSEC، الذي يُشار إليه غالبًا باسم " الكتاب البرتقالي" ، محور سلسلة منشورات وزارة الدفاع الأمريكية " سلسلة قوس قزح" . صدر الدليل لأول مرة عام 1983 عن المركز الوطني لأمن الحاسوب (NCSC)، التابع لوكالة الأمن القومي ، ثم جرى تحديثه عام 1985، قبل أن يُستبدل في نهاية المطاف بالمعيار الدولي "المعايير المشتركة" ، الذي نُشر لأول مرة عام 2005.

تاريخ

بحلول أواخر الستينيات، قطعت الوكالات الحكومية، شأنها شأن مستخدمي الحواسيب الآخرين، شوطًا كبيرًا في الانتقال من المعالجة الدفعية إلى أنظمة متعددة المستخدمين وأنظمة المشاركة الزمنية. وكانت وكالة مشاريع البحوث المتقدمة التابعة لوزارة الدفاع الأمريكية (ARPA)، والتي تُعرف الآن باسم داربا (DARPA ) ، ممولًا رئيسيًا لأبحاث المشاركة الزمنية. [ 1 ] وبحلول عام 1970، كانت وزارة الدفاع تخطط لعملية شراء ضخمة لأجهزة الحاسوب المركزية، تُعرف باسم نظام القيادة والسيطرة العسكرية العالمي (WWMCCS)، لدعم عمليات القيادة العسكرية. وقد برزت الرغبة في مواجهة التحديات الأكثر تقدمًا مبكرًا. فعلى سبيل المثال، قدمت قيادة النقل الجوي العسكري التابعة للقوات الجوية (MAC) للقوات المسلحة خدمة شحن جوي ونقل ركاب غير مصنفة إلى حد كبير، ولكن في حالات نادرة، كان يُطلب منها تصنيف بعض مهامها باستخدام الطائرات والأطقم نفسها، كما هو الحال في حالات الطوارئ العسكرية أو العمليات الخاصة. بحلول عام 1970، كانت شركة MAC قد أوضحت متطلبات معالجة المعلومات السرية على أجهزة الكمبيوتر المركزية WWMCCS التي ستصل قريبًا، مع السماح للمستخدمين غير الحاصلين على تصريح أمني بالوصول إلى المعلومات السرية (المستخدمين غير المصرح لهم) بالوصول إلى أجهزة الكمبيوتر المركزية. [ 2 ]

استجاب مجتمع الأمن القومي للتحديات بطريقتين: كلف مكتب وزير الدفاع بإجراء دراسة حول السياسات والقضايا التقنية المرتبطة بتأمين أنظمة الكمبيوتر، بينما مولت وكالة مشاريع الأبحاث المتقدمة (ARPA) تطوير نموذج أولي لنظام تشغيل آمن يمكنه معالجة المعلومات السرية وحمايتها.

نُظِّمَت هذه الدراسة تحت مسمى فرقة عمل مجلس العلوم الدفاعية المعنية بأمن الحاسوب، برئاسة الراحل ويليس وير. وضمّت في عضويتها خبراء تقنيين من الحكومة وشركات المقاولات الدفاعية، بالإضافة إلى مسؤولين أمنيين من وزارة الدفاع ومجتمع الاستخبارات. اجتمعت فرقة العمل بين عامي 1967 و1969، وأصدرت تقريرًا سريًا أُتيح للمنظمات الحاصلة على تصريح أمني مناسب ابتداءً من عام 1970. [ 3 ] وقدّم تقرير وير ، كما عُرِف تقرير فرقة عمل مجلس العلوم الدفاعية، إرشاداتٍ حول تطوير وتشغيل أنظمة حاسوب متعددة المستخدمين تُستخدم لمعالجة المعلومات السرية.

في أوائل سبعينيات القرن الماضي، وُجّهت متطلبات القوات الجوية الأمريكية لتطوير قدرات جديدة لأنظمة الحاسوب إلى قسم الأنظمة الإلكترونية التابع للقوات الجوية (ESD)، والذي عُرف لاحقًا باسم مركز الأنظمة الإلكترونية في قاعدة هانسكوم الجوية بولاية ماساتشوستس. تلقى قسم الأنظمة الإلكترونية الدعم والمشورة التقنية من مؤسسة MITRE ، إحدى مراكز البحث والتطوير الممولة اتحاديًا في البلاد . اقترح تقرير مبكر صادر عن MITRE [ 2 ] مناهج بديلة لتلبية متطلبات التحكم في الوصول إلى الوسائط (MAC) دون الحاجة إلى تطوير نظام تشغيل آمن متعدد المستويات، على أمل أن تتجنب هذه المناهج المشكلات التي وصفها تقرير وير بأنها مستعصية.

نشرت غريس هاموندز نيبالدي، أثناء عملها في مؤسسة مايتر، تقريرًا وضع الخطط الأولية لتقييم أنظمة التشغيل التجارية الجاهزة . [ 4 ] ويؤكد تقرير نيبالدي بشدة على أهمية الأمن الإلزامي. وكما هو الحال في الكتاب البرتقالي الذي تلاه، يُحدد التقرير سبعة مستويات للمنتجات المُقَيَّمة، حيث يُخصص المستوى الأدنى والأقل أمانًا (0) للمنتجات "غير المُقَيَّمة". وفي مخطط نيبالدي، يجب أن تتضمن جميع المستويات، باستثناء المستوى 1 (أدنى مستوى يخضع للتقييم فعليًا)، ميزات أمنية إلزامية شاملة.

بدأ العمل على كتاب أورانج عام ١٩٧٩. وكان إعداد هذا الكتاب مشروعًا ضخمًا امتد من تقرير نيبالدي عام ١٩٧٩ [ ٤ ] إلى إصداره الرسمي عام ١٩٨٣. وكانت المسودة الأولى لمعايير التقييم هي الكتاب الأزرق الذي صدر في مايو ١٩٨٢. [ ١ ] ونُشر كتاب أورانج في أغسطس ١٩٨٣. وكانت شيلا براند المؤلفة الرئيسية، وساهم عدد من الأشخاص الآخرين بشكل أساسي في تطويره، من بينهم غريس هاموندز نيبالدي وبيتر تاسكر من شركة ميتري ، ودان إدواردز وروجر شيل ومارفين شيفر من المؤتمر الوطني لأمن الحاسوب، وتيد لي من شركة يونيفاك . كما ذُكر عدد من الأشخاص من الحكومة والمتعاقدين معها والموردين، بمن فيهم جيم أندرسون وستيف ووكر وكلارك وايزمان وستيف ليبنر، كمراجعين أثروا في محتوى المنتج النهائي. [ ١ ]

في عام 1999، تم استبدال كتاب أورانج بالمعايير الدولية المشتركة لتقييم أمن تكنولوجيا المعلومات . [ 1 ]

في 24 أكتوبر 2002، تم إلغاء الكتاب البرتقالي (المعروف أيضًا باسم DoDD 5200.28-STD) بواسطة DoDD 8500.1، والذي أعيد إصداره لاحقًا باسم DoDI 8500.02، في 14 مارس 2014. [ 5 ]

الأهداف والمتطلبات الأساسية

سياسة

يجب أن تكون سياسة الأمان واضحة ومحددة جيدًا وأن يطبقها نظام الحاسوب. تم تحديد ثلاث سياسات أمان أساسية: [ 6 ]

  • سياسة الأمن الإلزامية – تُطبّق قواعد التحكم في الوصول بناءً على تصريح الفرد، وتفويضه بالوصول إلى المعلومات، ومستوى سرية المعلومات المطلوبة. وتشمل العوامل غير المباشرة الأخرى العوامل المادية والبيئية. كما يجب أن تعكس هذه السياسة بدقة القوانين والسياسات العامة والإرشادات الأخرى ذات الصلة التي استُمدت منها القواعد.
  • وضع العلامات - يجب على الأنظمة المصممة لفرض سياسة أمنية إلزامية تخزين وحفظ سلامة ملصقات التحكم في الوصول والاحتفاظ بالملصقات في حالة تصدير الكائن.
  • سياسة الأمن التقديرية - تفرض مجموعة متسقة من القواعد للتحكم في الوصول وتقييده بناءً على الأفراد الذين تم تحديد أن لديهم حاجة لمعرفة المعلومات.

المساءلة

يجب تطبيق المساءلة الفردية بغض النظر عن السياسة المتبعة. يجب توفير وسيلة آمنة لضمان وصول وكيل مُخوّل وكفؤ لتقييم معلومات المساءلة في غضون فترة زمنية معقولة ودون صعوبة بالغة. يتضمن هدف المساءلة ثلاثة متطلبات: [ 6 ]

  • التعريف – العملية المستخدمة للتعرف على مستخدم فردي.
  • المصادقة - التحقق من صلاحية المستخدم الفردي للوصول إلى فئات محددة من المعلومات.
  • التدقيق – يجب الاحتفاظ بمعلومات التدقيق وحمايتها بشكل انتقائي بحيث يمكن تتبع الإجراءات التي تؤثر على الأمن إلى الشخص المصادق عليه.

ضمان

يجب أن يحتوي نظام الحاسوب على آليات برمجية/مادية يمكن تقييمها بشكل مستقل لتوفير ضمان كافٍ بأن النظام يفي بالمتطلبات المذكورة أعلاه. وبناءً على ذلك، يجب أن يشمل الضمان تأكيدًا بأن الجزء الموثوق من النظام يعمل فقط كما هو مُصمم له. ولتحقيق هذه الأهداف، يلزم نوعان من الضمان مع عناصرهما الخاصة: [ 6 ]

  • آليات الضمان
  • ضمان التشغيل: بنية النظام، سلامة النظام، تحليل القنوات السرية، إدارة المرافق الموثوقة، والاسترداد الموثوق
  • ضمان دورة الحياة  : اختبار الأمان، وتحديد مواصفات التصميم والتحقق منها، وإدارة التكوين، وتوزيع النظام الموثوق به
  • ضمان الحماية المستمرة - يجب حماية الآليات الموثوقة التي تفرض هذه المتطلبات الأساسية بشكل مستمر ضد التلاعب أو التغييرات غير المصرح بها.

الوثائق

يتضمن كل قسم مجموعة إضافية من الوثائق التي تتناول تطوير النظام ونشره وإدارته بدلاً من قدراته. وتشمل هذه الوثائق ما يلي:

  • دليل المستخدم لميزات الأمان، ودليل المنشأة الموثوقة، ووثائق الاختبار، ووثائق التصميم

الأقسام والفصول

تُحدد هيئة أمن الاتصالات في تكساس (TCSEC) أربعة أقسام: D وC وB وA، حيث يتمتع القسم A بأعلى مستوى من الأمان. يُمثل كل قسم فرقًا جوهريًا في مستوى الثقة التي يُمكن أن يضعها الفرد أو المؤسسة على النظام المُقيّم. بالإضافة إلى ذلك، تُقسّم الأقسام C وB وA إلى سلسلة من التقسيمات الهرمية الفرعية تُسمى الفئات: C1 وC2 وB1 وB2 وB3 وA1. [ 7 ]

يقوم كل قسم وفئة بتوسيع أو تعديل متطلبات القسم أو الفئة السابقة مباشرة، حسب ما هو مذكور. [ 7 ]

د - الحد الأدنى من الحماية

  • مخصصة لتلك الأنظمة التي تم تقييمها ولكنها لا تفي بمتطلبات القسم الأعلى. [ 8 ]

ج - الحماية التقديرية

  • ج1 – الحماية الأمنية التقديرية [ 9 ]
  • C2 – الحماية من الوصول المُتحكم به
    • محول رقمي تناظري ذو حبيبات أدق
    • المساءلة الفردية من خلال إجراءات تسجيل الدخول
    • سجلات التدقيق
    • إعادة استخدام الكائنات
    • عزلة الموارد
    • ومن الأمثلة على هذا النظام نظام HP-UX

ب - الحماية الإلزامية

  • B1 – الحماية الأمنية المصنفة [ 10 ]
    • بيان غير رسمي لنموذج سياسة الأمن
    • تصنيفات حساسية البيانات
    • التحكم الإلزامي في الوصول (MAC) على مواضيع وأشياء محددة
    • إمكانيات تصدير الملصقات
    • يجب إزالة بعض العيوب المكتشفة أو التخفيف من حدتها بطريقة أخرى.
    • مواصفات التصميم والتحقق منها
    • ومن الأمثلة على هذا النظام نسخة SEVMS من OpenVMS [ 11 ]
  • B2 – الحماية المنظمة
    • نموذج سياسة الأمن محدد بوضوح وموثق رسمياً
    • تم توسيع نطاق تطبيق DAC وMAC ليشمل جميع الأشخاص والأشياء
    • يتم تحليل قنوات التخزين السرية من حيث التواجد وعرض النطاق الترددي.
    • تم تنظيمها بعناية إلى عناصر بالغة الأهمية للحماية وعناصر غير بالغة الأهمية للحماية
    • يُتيح التصميم والتنفيذ إجراء اختبارات ومراجعات أكثر شمولاً.
    • تم تعزيز آليات المصادقة
    • يتم توفير إدارة المرافق الموثوقة مع فصل بين المسؤولين والمشغلين.
    • يتم فرض ضوابط صارمة لإدارة التكوين
    • يتم فصل أدوار المشغل والمسؤول
    • ومن الأمثلة على هذا النظام نظام Multics
  • ب3 – مجالات الأمان
    • يفي بمتطلبات مراقب المراجع
    • تم تصميمها لاستبعاد التعليمات البرمجية غير الضرورية لتطبيق سياسة الأمان
    • هندسة أنظمة مهمة موجهة نحو تقليل التعقيد
    • تم تحديد دور مسؤول الأمن
    • تدقيق الأحداث ذات الصلة بالأمن
    • الكشف الآلي عن الاختراقات الوشيكة ، والإخطار بها، والاستجابة لها
    • مسار موثوق به إلى TCB لوظيفة مصادقة المستخدم
    • إجراءات استعادة النظام الموثوقة
    • يتم تحليل قنوات التوقيت السرية من حيث حدوثها وعرض نطاقها الترددي.
    • ومن الأمثلة على هذا النظام نظام XTS-300، وهو نظام سابق لنظام XTS-400.

أ - حماية موثقة

  • A1 – تصميم تم التحقق منه [ 12 ]
    • متطابق وظيفيًا مع B3
    • تقنيات التصميم والتحقق الرسمية، بما في ذلك المواصفات الرسمية العليا.
    • إجراءات الإدارة والتوزيع الرسمية
    • من أمثلة أنظمة الفئة A1 نظام SCOMP من شركة هانيويل، ونظام GEMSOS من شركة Aesec، وخادم SNS من شركة بوينغ. أما النظامان اللذان لم يخضعا للتقييم فهما منصة LOCK الإنتاجية ونواة أمان DEC VAX التي تم إلغاؤها .
  • ما وراء A1
    • يوضح تصميم النظام أن متطلبات الحماية الذاتية والاكتمال لمراقبي المراجع قد تم تنفيذها في قاعدة الحوسبة الموثوقة (TCB).
    • يقوم اختبار الأمان تلقائيًا بإنشاء حالات الاختبار من المواصفات الرسمية ذات المستوى الأعلى أو المواصفات الرسمية ذات المستوى الأدنى.
    • المواصفات الرسمية والتحقق هي المرحلة التي يتم فيها التحقق من TCB ​​وصولاً إلى مستوى الكود المصدري، باستخدام أساليب التحقق الرسمية حيثما كان ذلك ممكناً.
    • بيئة التصميم الموثوقة هي المكان الذي يتم فيه تصميم TCB في منشأة موثوقة مع أفراد موثوق بهم (مصرح لهم فقط).

مطابقة الفصول الدراسية مع المتطلبات البيئية

يُعد المنشور المعنون "لائحة الجيش 380-19" مثالاً على دليل لتحديد فئة النظام التي ينبغي استخدامها في موقف معين. [ 13 ]

انظر أيضاً

مراجع

  1. 1 2 3 4 5 ليبنر، ستيف (2015-06-02). "ميلاد وموت الكتاب البرتقالي". حوليات IEEE لتاريخ الحوسبة . 37 (2): 19-31 . Bibcode : 2015IAHC...37b..19L . doi : 10.1109/MAHC.2015.27 . S2CID 16625319 . 
  2. 1 2 ليبنر، إس بي (1971-01-06). "تكوينات أمان MACIMS" (ملف PDF) . stevelipner.org . تم الاطلاع عليه بتاريخ 2024-01-28 .
  3. وير، ويليس هـ.، محرر. (10-10-1979). "ضوابط أمنية لأنظمة الحاسوب: تقرير فرقة عمل مجلس العلوم الدفاعية المعنية بأمن الحاسوب" . راند . doi : 10.7249/R609-1 . تاريخ الاسترجاع: 28-01-2024 .
  4. 1 2 نيبالدي، جي إتش (25 أكتوبر 1979). "معايير التقييم الفني المقترحة لأنظمة الحاسوب الموثوقة" (ملف PDF) . مشروع تاريخ مختبر أمن الحاسوب بجامعة كاليفورنيا في ديفيس . مؤسسة ميتري . تاريخ الاسترجاع: 28 يناير 2024 .
  5. "تعليمات وزارة الدفاع - الأمن السيبراني" (ملف PDF) . www.dtic.mil . 14 مارس 2014. مؤرشف من الأصل بتاريخ 29 أبريل 2014. تم الاطلاع عليه بتاريخ 28 يناير 2024 .
  6. 1 2 3 كلاين، ميلفيل هـ. (15 يناير 2014). معايير تقييم أنظمة الحاسوب الموثوقة لوزارة الدفاع (ملف PDF) (تقرير). وزارة الدفاع (نُشر في 15 أغسطس 1983). الصفحات 3-4 . CSC-STD-001-83 . تم الاطلاع عليه في 28 يناير 2024 - عبر وكالة المخابرات المركزية . 
  7. 1 2 كلاين، ميلفيل هـ. (15 يناير 2014). معايير تقييم أنظمة الحاسوب الموثوقة لوزارة الدفاع (ملف PDF) (تقرير). وزارة الدفاع (نُشر في 15 أغسطس 1983). ص 5. CSC-STD-001-83 . تم الاطلاع عليه في 28 يناير 2024 - عبر وكالة المخابرات المركزية . 
  8. كلاين، ميلفيل هـ. (15 يناير 2014). معايير تقييم أنظمة الحاسوب الموثوقة لوزارة الدفاع (ملف PDF) (تقرير). وزارة الدفاع (نُشر في 15 أغسطس 1983). ص 9. CSC-STD-001-83 . تم الاطلاع عليه في 28 يناير 2024 عبر وكالة المخابرات المركزية . 
  9. كلاين، ميلفيل هـ. (15 يناير 2014). معايير تقييم أنظمة الحاسوب الموثوقة لوزارة الدفاع (ملف PDF) (تقرير). وزارة الدفاع (نُشر في 15 أغسطس 1983). ص 12. CSC-STD-001-83 . تم الاطلاع عليه في 28 يناير 2024 عبر وكالة المخابرات المركزية . 
  10. كلاين، ميلفيل هـ. (15 يناير 2014). معايير تقييم أنظمة الحاسوب الموثوقة لوزارة الدفاع (ملف PDF) (تقرير). وزارة الدفاع (نُشر في 15 أغسطس 1983). ص 20. CSC-STD-001-83 . تم الاطلاع عليه في 28 يناير 2024 عبر وكالة المخابرات المركزية . 
  11. ""مدخل EPL لإصدار SEVMS VAX 6.0"" . hpe.com . وزارة الدفاع الأمريكية . 30-06-1994 . تم الاطلاع عليه بتاريخ 25-05-2025 .
  12. كلاين، ميلفيل هـ. (15 يناير 2014). معايير تقييم أنظمة الحاسوب الموثوقة لوزارة الدفاع (ملف PDF) (تقرير). وزارة الدفاع (نُشر في 15 أغسطس 1983). ص 44. CSC-STD-001-83 . تم الاطلاع عليه في 28 يناير 2024 عبر وكالة المخابرات المركزية . 
  13. ووكر، روبرت م. (27 مارس 1998). لائحة الجيش 380-19: أمن نظم المعلومات (ملف PDF) (تقرير). جيش الولايات المتحدة . تاريخ الاسترجاع: 28 يناير 2024 .