Модельно-ориентированная безопасность
Модельно-ориентированная безопасность (англ. Model-driven security, MDS) — это подход, при котором используются методологии модельно-ориентированной разработки программного обеспечения[1] для решения задач информационной безопасности.
Развитие концепции
Общая идея модельно-ориентированной безопасности была предложена ещё в конце 1990-х годов, в первую очередь в университетских исследованиях[2][3][4][5][6][7][8][9][10]. Первые коммерческие решения появились около 2002 года[11]. Затем последовала серьёзная научная работа по развитию этой области[12][13][14][15][16][17], которая продолжается и по сей день.
Более конкретное определение модельно-ориентированной безопасности подразумевает автоматическую генерацию технических средств обеспечения безопасности из моделей требований к безопасности. В частности, «модельно-ориентированная безопасность (MDS) — это процесс, поддерживаемый инструментальными средствами, для моделирования требований к безопасности на высоком уровне абстракции и использования других источников информации о системе (созданных другими участниками процесса). Эти входные данные, представленные в предметно-ориентированных языках (DSL), затем преобразуются в исполнимые правила безопасности с минимальным участием человека. MDS также включает управление безопасностью на этапе эксплуатации, то есть принудительное применение политик в защищаемых ИТ-системах, динамическое обновление политик и мониторинг нарушений политик»[18].
Модельно-ориентированная безопасность хорошо подходит для автоматизации аудита, отчётности, документирования и анализа (например, для целей соответствия и аккредитации), потому что взаимосвязи между моделями и технической реализацией безопасности отслеживаются при трансформациях моделей[19].
Мнения отраслевых аналитиков
Ряд аналитических агентств[20][21][22] отмечают, что MDS «будет играть значительную роль, поскольку инфраструктура информационной безопасности должна становиться всё более оперативной, автоматизированной и адаптивной к изменениям как внутри организации, так и во внешней среде». Многие современные архитектуры информационных технологий проектируются с ориентиром на адаптивность (например, сервис-ориентированные архитектуры — SOA, а также так называемые PaaS-мэшапы в облачных вычислениях[23]), а инфраструктура ИБ становится всё более гибкой. Термин DevOps некоторыми аналитиками[24] используется как синоним модельно-ориентированной безопасности.
Эффекты MDS
Благодаря автоматизации создания и пересоздания механизмов технического обеспечения безопасности из общих моделей, модельно-ориентированная безопасность[18][25]:
- обеспечивает гибкость сервис-ориентированной архитектуры (SOA)
- снижает общую и специфическую для SOA сложность ИБ
- увеличивает гибкость политик безопасности
- поддерживает разнообразные политики безопасности прикладного уровня
- поддерживает контекстно-зависимые политики безопасности для бизнес-процессов
- автоматически генерирует политики защиты инфраструктуры SOA
- способствует повторному использованию решений между участниками SOA-проектов
- минимизирует человеческие ошибки
- автоматически генерирует политики разграничения доменов безопасности
- содействует получению аккредитаций по обеспечению безопасности в SOA (см. решение MDSA компании ObjectSecurity)
Реализации MDS
Помимо академических прототипов, единственными коммерчески доступными полномасштабными реализациями модельно-ориентированной безопасности (для автоматизации управления политиками авторизации) являются продукт OpenPMF компании ObjectSecurity[11]. Эта платформа была отмечена в отчёте Gartner «Cool Vendors» в 2008 году[26] и рекомендуется рядом организаций, например ВМС США[27], как средство упрощения и автоматизации управления политиками авторизации.
Примечания
- ↑ Home (англ.). omg.org. Дата обращения: 27 июня 2024.
- ↑ Lodderstedt T. SecureUML: A UML-Based Modelling Language for Model-Driven Security. В сборнике: UML 2002 – The Unified Modelling Language. Model Engineering, languages, Concepts, and Tools, 5-я Международная конференция, Дрезден, Германия, сентябрь/октябрь 2002, LNCS, том 2460, стр. 426–441, Springer, 2002
- ↑ Lodderstedt T. и др. Model Driven Security for Process-Oriented Systems. SACMAT 2003, 8-й симпозиум ACM по моделям контроля доступа, июнь 2003, Комо, Италия, 2003
- ↑ Jürjens J. UMLsec: Extending UML for Secure Systems Development. В сборнике: UML 2002 – The Unified Modelling Language. Model Engineering, languages, Concepts, and Tools, 5-я Международная конференция, Дрезден, Германия, сентябрь/октябрь 2002, LNCS, том 2460, стр. 412–425, Springer, 2002
- ↑ Epstein P., Sandhu R.S. Towards a UML Based Approach to Role Engineering. В материалах 4-го семинара ACM по ролевому управлению доступом, октябрь 1999, Арлингтон, США, стр. 145–152, 1999
- ↑ Lang, U. Access Policies for Middleware. Диссертация, Кембриджский университет, 2003
- ↑ Lang, U. Model Driven Security (Policy Management Framework - PMF): Protection of Resources in Complex Distributed System. DOCSec 2003 Workshop, апрель 2003 (Lang, U., Schreiner, R. A Flexible, Model-Driven Security Framework for Distributed Systems: Policy Management Framework (PMF), The IASTED International Conference on Communication, Network, and Information Security (CNIS 2003), Нью-Йорк, США, 10–12 декабря 2003)
- ↑ Burt, Carol C., Barrett R. Bryant, Rajeev R. Raje, Andrew Olson, Mikhail Auguston, 'Model Driven Security: Unification of Authorization Models for Fine-Grain Access Control,' edoc, стр. 159, 7-я Международная конференция по распределённым объектным вычислениям, 2003
- ↑ Lang, U., Gollmann, D., Schreiner, R. Verifiable Identifiers in Middleware Security. 17-я ежегодная конференция по прикладной компьютерной безопасности (ACSAC), стр. 450–459, IEEE Press, декабрь 2001
- ↑ Lang, Ulrich; Rudolf Schreiner. Developing Secure Distributed Systems with CORBA, 288 стр. Артек Хаус, февраль 2002, ISBN 1-58053-295-0
- ↑ 1 2 Home (англ.). objectsecurity.com. Дата обращения: 27 июня 2024.
- ↑ Völter. Patterns for Handling Cross-Cutting Concerns in Model-Driven Software Development, версия 2.3, 26 декабря 2005
- ↑ Nadalin. Model Driven Security Architecture, Colorado Software Summit, октябрь 2005; IBM SYSTEMS JOURNAL, том 44, № 4, 2005: Business-driven application security: From modeling to managing secure applications
- ↑ Alam, M.M.; Breu, R.; Breu, M. Model driven security for Webservices (MDS4WS), Multitopic Conference, материалы INMIC 2004, 24–26 декабря 2004, стр. 498–505
- ↑ Alam M., Breu R., Hafner M. Model-Driven Security Engineering for Trust Management in SECTET, Journal of Software, февраль 2007
- ↑ Wolter, Christian, Andreas Schaad, Christoph Meinel, SAP Research. Deriving XACML Policies from Business Process Models. WISE 2007
- ↑ IBM Tokyo Research Lab Website, Core Research Competency, Software Engineering, сентябрь 2007
- ↑ 1 2 Home (англ.). modeldrivensecurity.org. Дата обращения: 27 июня 2024.
- ↑ Lang, U., Schreiner, R. Model Driven Security Accreditation (MDSA) For Agile, Interconnected IT Landscapes. 1-й воркшоп ACM по управлению информационной безопасностью, 13 ноября 2009, Hyatt Regency Chicago, США
- ↑ Gartner: "Hype Cycle for Identity and Access Management Technologies, 2013" (G00247866), "Hype Cycle for Application Security, 2013" (G00252739), "Cool Vendors in Application Security and Authentication, 2008" (G00156005), 4 апреля 2008, "Tear Down Application Authorization Silos With Authorization Management Solutions" (G00147801), 31 мая 2008, "Model-Driven Security: Enabling a Real-Time, Adaptive Security Infrastructure" (G00151498), 21 сентября 2007, "Hype Cycle for Information Security, 2007" (G00150728), 4 сентября 2007, "Hype Cycle for Identity and Access Management Technologies, 2008" (G00158499), 30 июня 2008, "Hype Cycle for Context-Aware Computing, 2008" (G00158162), 1 июля 2008, "Cisco Buys Securent for Policy Management, and Relevance" (G00153181), 5 ноября 2007
- ↑ 451 Group: "Market Insight Service Impact Report" (54313) и в отчёте "Policy Management for Identity — Closing the Loop Between Identity Management, Security and IT Management?"
- ↑ Burton Group, "Entitlement Management", 2008
- ↑ Lang, U. Authorization as a Service for Cloud & SOA Applications. International Workshop on Cloud Privacy, Security, Risk & Trust (CPSRT 2010), совместно с IEEE International Conference on Cloud Computing Technology and Science (Cloudcom) CPSRT 2010, Индианаполис, США, декабрь 2010
- ↑ Gartner: Hype Cycle for Application Security, 2012 (G00229119)
- ↑ Lang, U. Model Driven Security Management: Making Security Management Manageable in Complex Distributed Systems at MODSEC 2008 (Modeling Security Workshop), CEUR Workshop Proceedings, Тулуза, Франция, 28 сентября 2008
- ↑ Gartner: "Cool Vendors in Application Security and Authentication, 2008" (G00156005), 4 апреля 2008
- ↑ Press Release – ObjectSecurity and Promia implement XML security features for next-generation US military security technology, апрель 2010