فرض النوع
يُعدّ مفهوم فرض النوع ( TE ) في مجال تقنية المعلومات آليةً للتحكم في الوصول لتنظيم الوصول في أنظمة الحاسوب. يُعطي تطبيق فرض النوع الأولوية للتحكم الإلزامي في الوصول (MAC) على التحكم التقديري في الوصول (DAC). يُمنح تصريح الوصول أولاً إلى كيان (مثل عملية) يصل إلى كائنات (مثل ملفات، سجلات، رسائل) بناءً على قواعد مُحددة في سياق أمان مُرفق . يُحدد سياق الأمان في نطاق ما بواسطة سياسة أمان النطاق. في وحدة أمان لينكس ( LSM ) ضمن SELinux ، يُعدّ سياق الأمان سمةً مُوسّعة. يُعدّ تطبيق فرض النوع شرطًا أساسيًا للتحكم الإلزامي في الوصول، وخطوةً أولى قبل تطبيق الأمان متعدد المستويات (MLS) أو بديله الأمان متعدد الفئات (MCS). وهو يُكمّل التحكم في الوصول القائم على الأدوار (RBAC).
يتحكم
يُشير فرض أنواع البيانات إلى تحكم دقيق في نظام التشغيل، ليس فقط للتحكم في تنفيذ العمليات، بل أيضًا في انتقال النطاق أو آلية التخويل . لهذا السبب، يُفضل تنفيذه كوحدة نمطية في نواة النظام، كما هو الحال مع SELinux. يُعد استخدام فرض أنواع البيانات طريقةً لتطبيق بنية FLASK .
وصول
باستخدام آلية فرض النوع، قد يرتبط المستخدمون (كما هو الحال في Microsoft Active Directory ) أو لا يرتبطون (كما هو الحال في SELinux ) بنطاق Kerberos، على الرغم من أن نموذج فرض النوع الأصلي يفترض ذلك. من الضروري دائمًا تحديد مصفوفة وصول لفرض النوع تتضمن قواعد بشأن التصاريح الممنوحة لسياق أمني معين، أو حقوق المستخدم على الكائنات وفقًا لخطة ترخيص.
حماية
عمليًا، يقوم نظام التحقق من النوع بتقييم مجموعة من القواعد من سياق الأمان المصدر للمستخدم، مقابل مجموعة من القواعد من سياق الأمان الهدف للكائن. ويتم اتخاذ قرار الموافقة بناءً على وصف الوصول (المصفوفة). بعد ذلك، يتم تطبيق التحكم في الوصول التقديري أو آليات التحكم في الوصول الأخرى (مثل MLS/MCS).
تاريخ
تم إدخال فرض أنواع البيانات في بنية Secure Ada Target في أواخر ثمانينيات القرن الماضي، مع تطبيق كامل لها في نظام Logical Coprocessing Kernel (LOCK). [ 1 ] [ 2 ] تم تطبيق جدار الحماية Sidewinder Internet Firewall على نسخة مخصصة من نظام Unix تتضمن فرض أنواع البيانات.
تم تطوير نسخة معدلة تسمى فرض نوع المجال في نظام Trusted MACH .
نصّ نموذج فرض النوع الأصلي على ضرورة إرفاق تصنيفات بالفاعل والمفعول به: "تصنيف نطاق" للفاعل و"تصنيف نوع" للمفعول به. وقد حسّنت بنية FLASK آلية التنفيذ هذه ، مستبدلةً البنى المعقدة والعلاقات الضمنية. كما تم توسيع مصفوفة الوصول الأصلية لفرض النوع لتشمل بنى أخرى: بنى قائمة على الشبكة، وبنى قائمة على السجل، وبنى قائمة على البيئة، وبنى منطقية للسياسات... وهذا يتعلق بتنفيذ فرض النوع في أنظمة التشغيل المختلفة. في SELinux، لا يُميّز تنفيذ فرض النوع داخليًا بين نطاق فرض النوع وأنواع فرض النوع. ويُعتبر هذا من نقاط ضعف نموذج فرض النوع الأصلي، حيث لا يُحدّد تفاصيل التنفيذ بدقة، كالتصنيفات والمصفوفة، خاصةً باستخدام مصطلحي "النطاق" و"الأنواع" اللذين لهما معانٍ أخرى أكثر عموميةً وقبولًا على نطاق واسع.
مراجع
- ↑ انظر مقابلة التاريخ الشفوي لإيرل بوبرت، 28 أبريل 2015، معهد تشارلز باباج ، جامعة مينيسوتا
- ↑ مقابلة تاريخية شفهية مع ريتشارد واي. كاين ، 27 مايو 2015، معهد تشارلز باباج ، جامعة مينيسوتا
- بي إيه لوسكوكو، إس دي سمولي، بي إيه موكلباور، آر سي تايلور، إس جيه تيرنر، وجيه إف فاريل. حتمية الفشل: الافتراض الخاطئ للأمن في بيئات الحوسبة الحديثة . في وقائع المؤتمر الوطني الحادي والعشرين لأمن نظم المعلومات، الصفحات 303-314، أكتوبر 1998.
- L. Badger, DF Sterne, DL Sherman, KM Walker and SA Haghighat, A Domain and Type Enforcement UNIX Prototype , In Proceedings of the 5th USENIX UNIX Security Symposium, June 1995.
- WE Boebert و RY Kain، بديل عملي لسياسات النزاهة الهرمية ، في وقائع المؤتمر الوطني الثامن لأمن الحاسوب، الصفحة 18، 1985.
- قفل - نظام حوسبة موثوق
- أمان أنظمة التشغيل
- نماذج أمن الحاسوب
