Модель Брюэра — Нэша

Модель Брюэра — Нэша (англ. Brewer–Nash model), также известная как Китайская стена (англ. Chinese Wall), — это модель информационной безопасности, предложенная в 1989 году Дэвидом Ф. К. Брюэром (David F. C. Brewer) и Майклом Дж. Нэшем (Michael J. Nash). Она разработана для обеспечения контроля, минимизирующего конфликты интересов в коммерческих организациях, и построена на модели потока информации. Название «Китайская стена» связано с созданием логической преграды между пользователем и информацией, к которой ему не следует иметь доступ. Даже если два пользователя имеют одинаковый уровень доступа, это не означает, что им разрешено просматривать одни и те же данные[1].

Модель Брюэра — Нэша не различает субъекты и объекты, поэтому одна и та же политика безопасности применяется ко всем элементам. Её основное достоинство заключается в обеспечении высокой конфиденциальности, поскольку данные доступны только заинтересованным лицам; если же доступ был получен несанкционированно, модель предотвращает распространение полученной информации другими способами.

Введение

В области политик безопасности основные достижения традиционно принадлежат военной индустрии. Однако с развитием рынка возникла потребность в защите коммерческой информации, что привело к созданию специализированных политик, одной из которых является модель Китайской стены.

Одним из ключевых сценариев применения данной модели выступает деятельность бизнес-консультантов, которые получают конфиденциальную информацию о компаниях. Для предотвращения утечек и возникновения конфликтов интересов рекомендуется применять правила модели Китайской стены как средство достижения требуемого уровня конфиденциальности.

Организация базы данных

Для всех формальных моделей безопасности важно классифицировать данные бизнеса. Информация может быть структурирована в иерархии из трёх уровней:

  • Нижний уровень. Включает отдельные фрагменты информации, каждый из которых принадлежит одной компании. Эти данные считаются объектами.
  • Промежуточный уровень. Все объекты, относящиеся к одной компании, объединяются в так называемые данные Компании.
  • Верхний уровень. Данные всех компаний, находящихся в состоянии конкуренции, группируются в классы конфликта интересов.

Для реализации политики безопасности каждый объект ассоциируется с названием набора данных компании и названием класса конфликта интересов, к которому он относится.

Доступность

Доступность (accessibility) в модели описывается следующими правилами:

  1. После получения доступа к определённому объекту субъект может обращаться только к другим объектам из того же набора данных компании либо к объектам из другого класса конфликта интересов.
  2. Субъект может получить доступ максимум лишь к одному набору данных компании в каждом классе конфликта интересов.

Пример использования

Рассмотрим наборы данных банка A, нефтяной компании A и нефтяной компании B. Новый пользователь может получить доступ к любому из них, так как никаких сведений у него ещё нет, а значит и конфликт интересов отсутствует.

Если сначала пользователь обращается к данным нефтяной компании A, считается, что он располагает информацией, касающейся этой компании. Такой пользователь впоследствии может получать доступ к данным банка A, потому что эти данные принадлежат разным классам конфликта интересов.

Если после этого пользователь попробует получить доступ к данным нефтяной компании B, доступ должен быть запрещён, так как возникает конфликт между уже имеющимися у него данными (нефтяная компания A) и данными, к которым он хочет обратиться (нефтяная компания B).

Если бы пользователь в первую очередь выбрал данные нефтяной компании B, то правила модели не разрешили бы ему впоследствии работать с информацией нефтяной компании A, так как это создаёт конфликт интересов. Однако, доступ к данным банка A по-прежнему возможен.

Таким образом, политика Китайской стены представляет собой сочетание свободы выбора и обязательного контроля: пользователь может сам выбрать первый объект, к которому обратится, но после этого создаётся логическая преграда («Китайская стена»), исключающая конфликты интересов.

Сравнение с моделью Кларка — Уилсона

Главное отличие между этими моделями безопасности заключается в том, что модель Кларка — Уилсона (англ. Clark–Wilson model) ориентирована на военный сектор, тогда как модель Брюэра — Нэша разрабатывалась для бизнеса. Ещё одно различие: в подходе Кларка — Уилсона доступ к данным определяется уровнем доступа пользователя, тогда как в модели Брюэра — Нэша он зависит от того, к какой информации пользователь уже обращался ранее.

Примечания

  1. Ravi S. Sandhu (1992). “Lattice-Based Enforcement of Chinese Walls” (PDF). Elsevier Science Publishers Ltd. [англ.]. Дата обращения 2024-06-21.

Литература