GB 17859-1999 五个安全保护等级详细对比

GB 17859-1999《计算机信息系统安全保护等级划分准则》将计算机信息系统安全保护能力划分为五个等级,从第一级到第五级,安全保护能力逐渐增强。以下是五个等级的详细对比。


一、总体概览

等级名称核心特征抗渗透能力
第一级用户自主保护级自主访问控制、身份鉴别、数据完整性无明确要求
第二级系统审计保护级更细粒度自主访问控制、客体重用、审计无明确要求
第三级安全标记保护级强制访问控制、敏感标记、审计增强无明确要求
第四级结构化保护级形式化安全策略模型、隐蔽信道分析、可信路径具有相当的抗渗透能力
第五级访问验证保护级访问监控器、可信恢复、审计报警具有很高的抗渗透能力

二、各安全功能项逐级对比

1. 自主访问控制(DAC)

等级要求
第一级定义和控制命名用户对命名客体的访问;允许以用户和/或用户组身份规定并控制客体共享;阻止非授权用户读取敏感信息
第二级在第一级基础上,控制访问权限扩散;访问控制粒度是单个用户;没有存取权的用户只允许由授权用户指定对客体的访问权
第三级同第二级
第四级同第二级,但要求将自主访问控制扩展到所有主体与客体
第五级在第四级基础上,访问控制能够为每个命名客体指定命名用户和用户组,并规定他们对客体的访问模式

逐级增强点:

  • 第一级→第二级:增加访问权限扩散控制,粒度细化为单个用户
  • 第四级:扩展到所有主体与客体
  • 第五级:可为每个命名客体指定命名用户和用户组及访问模式

2. 强制访问控制(MAC)

等级要求
第一级
第二级
第三级对所有主体及其所控制的客体实施强制访问控制;为这些主体及客体指定敏感标记;支持两种或两种以上成分组成的安全级;读/写规则:仅当主体安全级中的等级分类高于或等于客体安全级中的等级分类,且主体安全级中的非等级类别包含了客体安全级中的全部非等级类别,主体才能读客体;仅当主体安全级中的等级分类低于或等于客体安全级中的等级分类,且主体安全级中的非等级类别包含于客体安全级中的非等级类别,主体才能写一个客体
第四级对外部主体能够直接或间接访问的所有资源(主体、存储客体和输入输出资源)实施强制访问控制;读/写规则同第三级
第五级同第四级,但要求保证用户创建的计算机信息系统可信计算基外部主体的安全级和授权受该用户的安全级和授权的控制

逐级增强点:

  • 第三级:首次引入强制访问控制
  • 第四级:扩展到外部主体能够直接或间接访问的所有资源
  • 第五级:强调对用户创建的外部主体安全级和授权的控制

3. 标记(敏感标记)

等级要求
第一级
第二级
第三级维护与主体及其控制的存储客体相关的敏感标记;为了输入未加安全标记的数据,向授权用户要求并接受这些数据的安全级别,且可由TCB审计
第四级维护与可被外部主体直接或间接访问到的计算机信息系统资源(主体、存储客体、只读存储器)相关的敏感标记;其余同第三级
第五级同第四级

逐级增强点:

  • 第三级:首次引入敏感标记
  • 第四级:标记范围扩展到只读存储器等更多资源

4. 身份鉴别

等级要求
第一级初始执行时要求用户标识自己的身份;使用保护机制(如口令)鉴别用户身份;阻止非授权用户访问用户身份鉴别数据
第二级在第一级基础上,通过为用户提供唯一标识,TCB能够使用户对自己的行为负责;具备将身份标识与该用户所有可审计行为相关联的能力
第三级在第二级基础上,TCB维护用户身份识别数据并确定用户访问权及授权数据;使用这些数据鉴别用户身份
第四级同第三级
第五级同第三级

逐级增强点:

  • 第一级→第二级:增加唯一标识和可审计行为关联能力
  • 第二级→第三级:增加用户身份识别数据的维护和访问权/授权数据的确定

5. 客体重用

等级要求
第一级
第二级在TCB的空闲存储客体空间中,对客体初始指定、分配或再分配一个主体之前,撤销该客体所含信息的所有授权;当主体获得对一个已被释放的客体的访问权时,当前主体不能获得原主体活动所产生的任何信息
第三级同第二级
第四级同第二级
第五级同第二级

逐级增强点:

  • 第二级:首次引入客体重用要求
  • 第三、四、五级:保持不变

6. 审计

等级要求
第一级
第二级TCB能创建和维护受保护客体的访问审计跟踪记录,并能阻止非授权的用户对它访问或破坏;记录事件包括:使用身份鉴别机制、将客体引入用户地址空间、删除客体、由操作员/系统管理员/系统安全管理员实施的动作、其他与系统安全有关的事件;审计记录包括:事件的日期和时间、用户、事件类型、事件是否成功;对于身份鉴别事件,审计记录包含请求的来源;对于客体引入用户地址空间的事件及客体删除事件,审计记录包含客体名;对不能由TCB独立分辨的审计事件,审计机制提供审计记录接口,可由授权主体调用
第三级在第二级基础上,对于客体引入用户地址空间的事件及客体删除事件,审计记录包含客体名及客体的安全级别;TCB具有审计更改可读输出记号的能力
第四级在第三级基础上,TCB能够审计利用隐蔽存储信道时可能被使用的事件
第五级在第四级基础上,TCB包含能够监控可审计安全事件发生与积累的机制,当超过阈值时,能够立即向安全管理员发出报警;并且,如果这些与安全相关的事件继续发生或积累,系统应以最小的代价中止它们

逐级增强点:

  • 第二级:首次引入审计
  • 第三级:增加客体安全级别记录、审计更改可读输出记号
  • 第四级:增加隐蔽存储信道审计
  • 第五级:增加审计事件监控、阈值报警和事件中止机制

7. 数据完整性

等级要求
第一级通过自主完整性策略,阻止非授权用户修改或破坏敏感信息
第二级同第一级
第三级通过自主和强制完整性策略,阻止非授权用户修改或破坏敏感信息;在网络环境中,使用完整性敏感标记来确信信息在传送中未受损
第四级同第三级
第五级同第三级

逐级增强点:

  • 第一级→第三级:从仅自主完整性策略扩展到自主+强制完整性策略,并增加网络环境中完整性敏感标记

8. 隐蔽信道分析

等级要求
第一级
第二级
第三级
第四级系统开发者应彻底搜索隐蔽存储信道,并根据实际测量或工程估算确定每一个被标识信道的最大带宽
第五级系统开发者应彻底搜索隐蔽信道,并根据实际测量或工程估算确定每一个被标识信道的最大带宽

逐级增强点:

  • 第四级:首次引入隐蔽存储信道分析
  • 第五级:从隐蔽存储信道扩展到隐蔽信道(范围更广)

9. 可信路径

等级要求
第一级
第二级
第三级
第四级对用户的初始登录和鉴别,TCB在它与用户之间提供可信通信路径;该路径上的通信只能由该用户初始化
第五级当连接用户时(如注册、更改主体安全级),TCB提供它与用户之间的可信通信路径;可信路径上的通信只能由该用户或TCB激活,且在逻辑上与其他路径上的通信相隔离,且能正确地加以区分

逐级增强点:

  • 第四级:首次引入可信路径(仅初始登录和鉴别)
  • 第五级:可信路径扩展到注册、更改主体安全级等更多场景;增加逻辑隔离和正确区分要求

10. 可信恢复

等级要求
第一级
第二级
第三级
第四级
第五级TCB提供过程和机制,保证计算机信息系统失效或中断后,可以进行不损害任何安全保护性能的恢复

逐级增强点:

  • 第五级:首次引入可信恢复

三、各等级新增/增强功能汇总

等级新增/增强功能
第一级自主访问控制、身份鉴别、数据完整性(自主完整性策略)
第二级更细粒度自主访问控制(单个用户)、访问权限扩散控制、客体重用、审计、身份鉴别增强(唯一标识+可审计行为关联)
第三级强制访问控制、敏感标记、身份鉴别增强(维护身份识别数据+访问权/授权数据)、审计增强(客体安全级别+更改可读输出记号)、数据完整性增强(自主+强制完整性策略+网络完整性敏感标记)
第四级形式化安全策略模型、自主和强制访问控制扩展到所有主体与客体、隐蔽存储信道分析、可信路径(初始登录和鉴别)、TCB结构化为关键保护元素和非关键保护元素、接口明确定义、加强鉴别机制、支持系统管理员和操作员职能、可信设施管理、增强配置管理控制
第五级访问监控器需求、访问监控器抗篡改且足够小可分析和测试、排除非必要代码、最小化复杂性、支持安全管理员职能、审计增强(监控+阈值报警+事件中止)、可信路径增强(注册/更改安全级+逻辑隔离+正确区分)、可信恢复

四、五级安全保护能力演进图

text

第一级:用户自主保护级
  └─ 自主访问控制 + 身份鉴别 + 数据完整性(自主)

第二级:系统审计保护级
  └─ 第一级 + 更细粒度DAC + 客体重用 + 审计 + 身份鉴别增强

第三级:安全标记保护级
  └─ 第二级 + 强制访问控制 + 敏感标记 + 审计增强 + 数据完整性增强

第四级:结构化保护级
  └─ 第三级 + 形式化安全策略模型 + DAC/MAC扩展到所有主体与客体
     + 隐蔽存储信道分析 + 可信路径 + TCB结构化 + 加强鉴别
     + 系统管理员/操作员职能 + 可信设施管理 + 配置管理控制

第五级:访问验证保护级
  └─ 第四级 + 访问监控器 + 抗篡改 + 最小化复杂性
     + 安全管理员职能 + 审计监控/阈值报警/事件中止
     + 可信路径增强 + 可信恢复

五、关键差异总结

  1. 第一级到第二级:从基本的自主保护扩展到审计和客体重用,身份鉴别增强,访问控制粒度细化到单个用户。
  2. 第二级到第三级:首次引入强制访问控制和敏感标记,这是安全保护能力的质的飞跃;审计和数据完整性也显著增强。
  3. 第三级到第四级:引入形式化安全策略模型,将自主和强制访问控制扩展到所有主体与客体;增加隐蔽信道分析、可信路径;TCB结构化,具有相当的抗渗透能力。
  4. 第四级到第五级:引入访问监控器概念,要求抗篡改且足够小可分析和测试;增加可信恢复;审计增强到监控、报警和中止;可信路径增强;具有很高的抗渗透能力。
  5. 贯穿始终的增强:身份鉴别、审计、数据完整性在各等级中逐步增强;客体重用在第二级引入后保持不变;可信路径在第四级引入,第五级增强;可信恢复仅在第五级出现。