Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Учебник (рукопись) ''Информационная безопасност...doc
Скачиваний:
26
Добавлен:
27.09.2019
Размер:
2.77 Mб
Скачать

4.4.4.4. Помеченные каналы/соединения как целевые объекты

Организатор канала/соединения (например, ЦБ ССБ) присваивает метку безопасности каналу/соединению. Для того чтобы канал использовался по на­значению, ВИУД об инициаторе и метка безопасности, присвоенная ка­налу/соединению, должны быть входными данными средства принятия реше­ния о предоставлении доступа. То есть канал/соединение рассматривается (трактуется) как целевой объект. Метки данных, транслируемых по ка­налу/соединению, должны быть согласованы с меткой канала/соединения.

Метка, присваиваемая каналу/соединению, также может использоваться для контроля маршрута доставки. С точки зрения ЭМВОС или Интернет-архи­тек­туры, объекты N-уровня и ретрансляционные системы получают доступ к со­единениям (N-1)-уровня или информационному каналу (N-1)-уровня без ус­тановления соединения. Таким образом, объекты N-уровня должны выполнять правила доступа к соединениям (N-1)-уровня или информационному каналу (N-1)-уровня без установления соединения.

Примеры помеченных каналов следующие:

  • виртуальные соединения для прикладных процессов;

  • соединения (N-1)-уровня ЭМВОС или Интернет-архитектуры;

  • каналы связи между процессами.

4.4.5. Контекстная схема

4.4.5.1. Основные свойства

В некоторых случаях ФПРР-модуль может затребовать контекстно-зави­симую информацию для корректной интерпретации ВИПР или правил ПЛБ. Основные свойства контекстной схемы следующие:

  1. УД обеспечивается на основе ВИУД, привязанной к инициатору, или ВИУД, привязанной к целевому объекту, или независимо, то есть на ос­нове информации, полученной ФПРР-модулем;

  2. эта схема является наиболее приемлемой для реализации ФПРИ при выпол­нении правил всеми инициаторами.

4.4.5.2. Виуд

Списки управления контекстно-зависимой информацией. Списки управ­ления контекстно-зависимой информацией представляют собой наборы или по­следовательности записей. Каждая такая запись включает следующие два поля:

  1. определитель контекстно-зависимой информации. Этот определитель (иден­тификатор) представляет собой последовательность контекстно-за­висимых условий (например, время, маршрут, местонахождение), при ко­торых используется определитель процедуры. Каждое контекстно-зави­симое условие по отдельности связано корректным или некорректным описанием;

  2. определитель процедуры (операции). Этот определитель (идентификатор) указывает на разрешённые процедуры (операции) для соответствующего определителя контекстно-зависимой информации.

Контекстно-зависимая информация. Эта информация извлекается из со­держания полученного запроса доступа. Содержание запроса доступа зависит от области его применения, то есть от того, где был получен запрос доступа (каким ФПРР-модулем). Существует несколько вариантов получения контек­стно-зависимой информации, либо через основной интерфейс многоуровневой службы управления, либо через интерфейс локального управления.

4.4.5.3. Обеспечивающие способы

ФПРР-модуль для получения контекстно-зависимой информации исполь­зует средство её получения. Контекстно-зависимая информация и запрос дос­тупа являются входными данными средства принятия решения о предоставле­нии доступа. Запрашиваемая процедура (операция), извлекаемая из запроса доступа, и полученная контекстно-зависимая информация сравниваются с оп­ределителем процедуры (операции) и определителем контекстно-зависимой информации, соответственно. По результатам сравнения принимается решение о предоставлении доступа или об отказе в доступе.