1. 강제적 접근 통제 (MAC) 모델의 개요
- MAC: Mandatory Access Control
(1) 강제적 접근 통제 모델의 개념
| 개념 | 특징 |
|---|---|
| 사용자의 보안 등급과 정보의 보안 수준을 상호 비교하여 정보에 접근하는 권한을 제어하는 접근 통제 보안 모델 | – 중앙 관리자가 정책 기반 일괄 통제 – 보안 등급과 인가 권한 비교해 제어 |
(2) 강제적 접근 통제 모델의 유형
| 유형 | 핵심 기능 | 설명 |
|---|---|---|
| 벨라파듈라 모델 (BLP Model) | 기밀성 보장 | – 사용자는 자신보다 높은 보안 수준의 정보를 읽을 수 없고, 낮은 보안 수준의 정보에 기록할 수 없음 (No Read-Up / No Write-Down) |
| 비바 모델 (Biba Model) | 무결성 보장 | – 사용자는 자신보다 낮은 보안 수준의 정보를 읽을 수 없고, 높은 보안 수준의 정보에 기록할 수 없음 (No Read-Down / No Write-Up) |
| 클락윌슨 모델 (Clark and Wilson Model) | 상업 환경의 무결성 보장 | – 정의된 트랜잭션과 직무 분리를 적용하여, 사용자가 직접 데이터에 접근하지 못하고 제어 프로그램(TP)을 통해 변경 |
| 만리장성 모델 (Chinese Wall Model) | 이해상충 관계 접근 제한 | – 동일 조직 내에서 서로 상충되는 이해관계나 경쟁 관계에 있는 고객의 정보에 접근하는 것을 제한 |
- 강제적 접근 통제 (MAC, Mandatory Access Control) 모델은 임의적 접근 통제(DAC, Discretionary Access Control) 환경에서 사용자가 자신의 권한을 타인에게 임의로 넘겨 발생한 정보 유출 보안 취약점을 해결하고, 군사/정부 기관 등에서 기밀성과 무결성을 엄격히 통제하기 위해 등장
2. 벨라파듈라 모델 (BLP Model)
- BLP: Bell-LaPadula
(1) 벨라파듈라 모델의 개념
| 개념 | 정보의 기밀성 보장을 위해 사용자의 보안 등급보다 보안 수준이 높은 등급의 정보는 읽지 못하고, 낮은 등급의 정보에는 기록하지 못하게 제한하는 접근 통제 보안 모델 |
|---|---|
| 읽기 권한 제한 | – 보안 수준 2의 사용자는 자신보다 낮은 보안 수준 3의 정보는 읽을 수 있지만, 자신보다 높은 보안 수준 1의 기밀 정보를 읽는 것(정보 유출)을 차단하여 기밀성을 저해하는 행위를 금지 |
| 쓰기 권한 제한 | – 보안 수준 2의 사용자는 자신보다 높은 보안 수준 1의 정보에는 기록할 수 있지만, 더 낮은 보안 수준 3의 정보에는 기록하는 것(정보 유출)을 차단하여 기밀성을 저해하는 행위를 금지 |
(2) 벨라파듈라 모델의 메커니즘
| 구분 | 메커니즘 | 상세 동작 방식 |
|---|---|---|
| 원리 | 강제적 접근 제어 | – 주체(사용자)와 객체(정보)의 보안 등급을 비교하여 접근 권한 부여 |
| 기밀성 보장 | – 정보의 기밀성을 유지하는 데 중점, 정보의 무결성 또는 가용성 측면에는 대처하지 않음 | |
| 보안 규칙 | No Read Up | – 보안 수준이 낮은 사용자는 높은 보안 수준의 정보를 읽을 수 없음 |
| No Write Down | – 보안 수준이 높은 사용자는 낮은 보안 수준의 정보에 기록할 수 없음 |
- 벨라파듈라 모델은 기밀성이 낮은 보안 수준으로 정보를 내려 보내는 것을 차단하여, 결과적으로 정보가 유출되는 것을 금지
3. 비바 모델 (Biba Model)
(1) 비바 모델의 개념
| 개념 | 정보의 무결성 보장을 위해 사용자의 보안 등급보다 보안 수준이 낮은 등급의 정보는 읽지 못하고, 높은 등급의 정보에는 기록하지 못하게 제한하는 접근 통제 보안 모델 |
|---|---|
| 읽기 권한 제한 | – 보안 수준 2의 사용자는 무결성이 높은 보안 수준 1의 정보를 가져와 상대적으로 무결성이 낮은 보안 수준 2의 정보를 보완하여 무결성을 높이는 것은 허용되지만, 무결성이 낮은 보안 수준 3의 정보를 참조하는 것을 차단하여 무결성을 저해하는 행위를 금지 |
| 쓰기 권한 제한 | – 보안 수준 2의 사용자는 무결성이 낮은 보안 수준 3의 정보에 기록할 수 있지만, 무결성이 높은 보안 수준 1의 정보에 기록하는 것을 차단하여 무결성을 저해하는 행위를 금지 |
(2) 비바 모델의 메커니즘
| 구분 | 메커니즘 | 상세 동작 방식 |
|---|---|---|
| 원리 | 강제적 접근 제어 | – 주체(사용자)와 객체(정보)의 보안 등급을 비교하여 접근 권한 부여 |
| 무결성 보장 | – 정보의 무결성과 가용성을 유지하는 데 중점, 정보의 기밀성 측면에는 대처하지 않음 | |
| 보안 규칙 | No Read Down | – 높은 보안 수준의 사용자는 낮은 보안 수준의 정보를 읽을 수 없음 |
| No Write Up | – 낮은 보안 수준의 사용자는 높은 보안 수준의 정보에 기록할 수 없음 |
- 비바 모델은 낮은 무결성을 가진 정보를 높은 무결성을 가진 정보에 기록하는 것을 차단하여, 결과적으로 높은 무결성을 가진 정보의 신뢰도를 떨어뜨리는 것을 금지
4. 벨라파듈라 모델과 비바 모델 비교
| 비교 항목 | 벨라파둘라 (BLP) 모델 | 비바 (Biba) 모델 |
|---|---|---|
| 주요 목표 | 기밀성 (Confidentiality) | 무결성 (Integrity) |
| 읽기 규칙 | 높은 등급 읽기 불가 (No Read-Up) | 낮은 등급 읽기 불가 (No Read-Down) |
| 쓰기 규칙 | 낮은 등급 쓰기 불가 (No Write-Down) | 높은 등급 쓰기 불가 (No Write-Up) |
| 정보 흐름 | 낮은 등급에서 높은 등급으로 흐름 | 높은 등급에서 낮은 등급으로 흐름 |
| 주요 목적 | 상위 기밀의 외부 유출 방지 | 하위 데이터로 인한 상위 데이터 변조 방지 |
| 활용 분야 | 군사 및 정부 기관 시스템 | 금융, 회계 및 시스템 무결성 검증 |
- 군사 중심의 정적·수직적 등급 통제에서 벗어나, 상업적 업무 환경에 맞춰 트랜잭션 절차 검증(클락윌슨 모델)과 과거 접근 이력 기반의 동적 이해상충 방지(만리장성 모델)로 보안 모델의 초점이 확장
[참고]
- 양대일, 한빛아카데미, 정보보안개론, 2016