Модельно-ориентированная безопасность

Модельно-ориентированная безопасность (англ. Model-driven security, MDS) — это подход, при котором используются методологии модельно-ориентированной разработки программного обеспечения[1] для решения задач информационной безопасности.

Развитие концепции

Общая идея модельно-ориентированной безопасности была предложена ещё в конце 1990-х годов, в первую очередь в университетских исследованиях[2][3][4][5][6][7][8][9][10]. Первые коммерческие решения появились около 2002 года[11]. Затем последовала серьёзная научная работа по развитию этой области[12][13][14][15][16][17], которая продолжается и по сей день.

Более конкретное определение модельно-ориентированной безопасности подразумевает автоматическую генерацию технических средств обеспечения безопасности из моделей требований к безопасности. В частности, «модельно-ориентированная безопасность (MDS) — это процесс, поддерживаемый инструментальными средствами, для моделирования требований к безопасности на высоком уровне абстракции и использования других источников информации о системе (созданных другими участниками процесса). Эти входные данные, представленные в предметно-ориентированных языках (DSL), затем преобразуются в исполнимые правила безопасности с минимальным участием человека. MDS также включает управление безопасностью на этапе эксплуатации, то есть принудительное применение политик в защищаемых ИТ-системах, динамическое обновление политик и мониторинг нарушений политик»[18].

Модельно-ориентированная безопасность хорошо подходит для автоматизации аудита, отчётности, документирования и анализа (например, для целей соответствия и аккредитации), потому что взаимосвязи между моделями и технической реализацией безопасности отслеживаются при трансформациях моделей[19].

Мнения отраслевых аналитиков

Ряд аналитических агентств[20][21][22] отмечают, что MDS «будет играть значительную роль, поскольку инфраструктура информационной безопасности должна становиться всё более оперативной, автоматизированной и адаптивной к изменениям как внутри организации, так и во внешней среде». Многие современные архитектуры информационных технологий проектируются с ориентиром на адаптивность (например, сервис-ориентированные архитектуры — SOA, а также так называемые PaaS-мэшапы в облачных вычислениях[23]), а инфраструктура ИБ становится всё более гибкой. Термин DevOps некоторыми аналитиками[24] используется как синоним модельно-ориентированной безопасности.

Эффекты MDS

Благодаря автоматизации создания и пересоздания механизмов технического обеспечения безопасности из общих моделей, модельно-ориентированная безопасность[18][25]:

  • обеспечивает гибкость сервис-ориентированной архитектуры (SOA)
  • снижает общую и специфическую для SOA сложность ИБ
  • увеличивает гибкость политик безопасности
  • поддерживает разнообразные политики безопасности прикладного уровня
  • поддерживает контекстно-зависимые политики безопасности для бизнес-процессов
  • автоматически генерирует политики защиты инфраструктуры SOA
  • способствует повторному использованию решений между участниками SOA-проектов
  • минимизирует человеческие ошибки
  • автоматически генерирует политики разграничения доменов безопасности
  • содействует получению аккредитаций по обеспечению безопасности в SOA (см. решение MDSA компании ObjectSecurity)

Реализации MDS

Помимо академических прототипов, единственными коммерчески доступными полномасштабными реализациями модельно-ориентированной безопасности (для автоматизации управления политиками авторизации) являются продукт OpenPMF компании ObjectSecurity[11]. Эта платформа была отмечена в отчёте Gartner «Cool Vendors» в 2008 году[26] и рекомендуется рядом организаций, например ВМС США[27], как средство упрощения и автоматизации управления политиками авторизации.

Примечания

  1. Home (англ.). omg.org. Дата обращения: 27 июня 2024.
  2. Lodderstedt T. SecureUML: A UML-Based Modelling Language for Model-Driven Security. В сборнике: UML 2002 – The Unified Modelling Language. Model Engineering, languages, Concepts, and Tools, 5-я Международная конференция, Дрезден, Германия, сентябрь/октябрь 2002, LNCS, том 2460, стр. 426–441, Springer, 2002
  3. Lodderstedt T. и др. Model Driven Security for Process-Oriented Systems. SACMAT 2003, 8-й симпозиум ACM по моделям контроля доступа, июнь 2003, Комо, Италия, 2003
  4. Jürjens J. UMLsec: Extending UML for Secure Systems Development. В сборнике: UML 2002 – The Unified Modelling Language. Model Engineering, languages, Concepts, and Tools, 5-я Международная конференция, Дрезден, Германия, сентябрь/октябрь 2002, LNCS, том 2460, стр. 412–425, Springer, 2002
  5. Epstein P., Sandhu R.S. Towards a UML Based Approach to Role Engineering. В материалах 4-го семинара ACM по ролевому управлению доступом, октябрь 1999, Арлингтон, США, стр. 145–152, 1999
  6. Lang, U. Access Policies for Middleware. Диссертация, Кембриджский университет, 2003
  7. Lang, U. Model Driven Security (Policy Management Framework - PMF): Protection of Resources in Complex Distributed System. DOCSec 2003 Workshop, апрель 2003 (Lang, U., Schreiner, R. A Flexible, Model-Driven Security Framework for Distributed Systems: Policy Management Framework (PMF), The IASTED International Conference on Communication, Network, and Information Security (CNIS 2003), Нью-Йорк, США, 10–12 декабря 2003)
  8. Burt, Carol C., Barrett R. Bryant, Rajeev R. Raje, Andrew Olson, Mikhail Auguston, 'Model Driven Security: Unification of Authorization Models for Fine-Grain Access Control,' edoc, стр. 159, 7-я Международная конференция по распределённым объектным вычислениям, 2003
  9. Lang, U., Gollmann, D., Schreiner, R. Verifiable Identifiers in Middleware Security. 17-я ежегодная конференция по прикладной компьютерной безопасности (ACSAC), стр. 450–459, IEEE Press, декабрь 2001
  10. Lang, Ulrich; Rudolf Schreiner. Developing Secure Distributed Systems with CORBA, 288 стр. Артек Хаус, февраль 2002, ISBN 1-58053-295-0
  11. 1 2 Home (англ.). objectsecurity.com. Дата обращения: 27 июня 2024.
  12. Völter. Patterns for Handling Cross-Cutting Concerns in Model-Driven Software Development, версия 2.3, 26 декабря 2005
  13. Nadalin. Model Driven Security Architecture, Colorado Software Summit, октябрь 2005; IBM SYSTEMS JOURNAL, том 44, № 4, 2005: Business-driven application security: From modeling to managing secure applications
  14. Alam, M.M.; Breu, R.; Breu, M. Model driven security for Webservices (MDS4WS), Multitopic Conference, материалы INMIC 2004, 24–26 декабря 2004, стр. 498–505
  15. Alam M., Breu R., Hafner M. Model-Driven Security Engineering for Trust Management in SECTET, Journal of Software, февраль 2007
  16. Wolter, Christian, Andreas Schaad, Christoph Meinel, SAP Research. Deriving XACML Policies from Business Process Models. WISE 2007
  17. IBM Tokyo Research Lab Website, Core Research Competency, Software Engineering, сентябрь 2007
  18. 1 2 Home (англ.). modeldrivensecurity.org. Дата обращения: 27 июня 2024.
  19. Lang, U., Schreiner, R. Model Driven Security Accreditation (MDSA) For Agile, Interconnected IT Landscapes. 1-й воркшоп ACM по управлению информационной безопасностью, 13 ноября 2009, Hyatt Regency Chicago, США
  20. Gartner: "Hype Cycle for Identity and Access Management Technologies, 2013" (G00247866), "Hype Cycle for Application Security, 2013" (G00252739), "Cool Vendors in Application Security and Authentication, 2008" (G00156005), 4 апреля 2008, "Tear Down Application Authorization Silos With Authorization Management Solutions" (G00147801), 31 мая 2008, "Model-Driven Security: Enabling a Real-Time, Adaptive Security Infrastructure" (G00151498), 21 сентября 2007, "Hype Cycle for Information Security, 2007" (G00150728), 4 сентября 2007, "Hype Cycle for Identity and Access Management Technologies, 2008" (G00158499), 30 июня 2008, "Hype Cycle for Context-Aware Computing, 2008" (G00158162), 1 июля 2008, "Cisco Buys Securent for Policy Management, and Relevance" (G00153181), 5 ноября 2007
  21. 451 Group: "Market Insight Service Impact Report" (54313) и в отчёте "Policy Management for Identity — Closing the Loop Between Identity Management, Security and IT Management?"
  22. Burton Group, "Entitlement Management", 2008
  23. Lang, U. Authorization as a Service for Cloud & SOA Applications. International Workshop on Cloud Privacy, Security, Risk & Trust (CPSRT 2010), совместно с IEEE International Conference on Cloud Computing Technology and Science (Cloudcom) CPSRT 2010, Индианаполис, США, декабрь 2010
  24. Gartner: Hype Cycle for Application Security, 2012 (G00229119)
  25. Lang, U. Model Driven Security Management: Making Security Management Manageable in Complex Distributed Systems at MODSEC 2008 (Modeling Security Workshop), CEUR Workshop Proceedings, Тулуза, Франция, 28 сентября 2008
  26. Gartner: "Cool Vendors in Application Security and Authentication, 2008" (G00156005), 4 апреля 2008
  27. Press Release – ObjectSecurity and Promia implement XML security features for next-generation US military security technology, апрель 2010

Категории