知识卡片
计算机信息系统安全保护五级递增体系
内容
安全保护等级不是五个互相独立的档次,而是层层叠加的递增体系:高等级 必须先满足低等级的全部要求,再在此基础上补充新的能力,不存在”跳过 低等级要求、只做高等级特有功能”的做法。第一级(用户自主保护级)只要求 隔离用户与数据、让用户能自主保护自己的信息;第二级(系统审计保护级) 在此基础上加上登录规程和事件审计,让用户对自己的行为负责;第三级 (安全标记保护级)进一步要求对数据打标记、支持强制访问控制;第四级 (结构化保护级)把访问控制扩展到系统内所有主体和客体,并开始考虑隐蔽 通道这类更隐蔽的泄露路径;第五级(访问验证保护级)要求有一个自身抗 篡改、且足够精简可被验证的访问监控器仲裁所有访问,安全设计上追求把 系统复杂度降到最低。这个”低等级要求原样保留,高等级只做增量”的设计 逻辑,本质上是把”安全”当成一种可以分层验证、逐步加固的属性,而不是 一次性达标就够——越往高等级走,越强调”这套机制本身是否可信、是否 可以被独立验证”,而不只是”功能是否齐全”。
参考来源
- 位置:《数据库原理(微课版)》第5章《数据库安全与保护》5.1.2节"数据库
的安全标准"(源文件:_epub-src/index_split_003.html)
- 结论依据:原文给出GB 17859—1999规定的五个安全保护等级及其设计原则,
并说明"计算机信息系统安全保护能力随着安全保护等级的增高逐渐增强",
逐级增加的具体要求(审计、标记、强制访问控制、隐蔽通道、访问监控器)
说明高等级建立在低等级基础上,因此可以推出这是一个层层叠加的递增
体系而非互相独立的分类。
- 原始内容:计算机信息系统安全保护能力随着安全保护等级的增高逐渐增强
……本级的计算机信息系统可信计算基具有系统审计保护级的所有功能。此外,
还需提供有关安全策略模型、数据标记以及主体对客体强制访问控制的非
形式化描述。