مفاهیم بنیادی
در این سند
OSAFIS 2.0.0-draft.1 | پیشنهاد پژوهشی | ۷ سپتامبر ۲۰۲۶
هدف و وضعیت
OSAFIS واژگانی برای توصیف شکستهای امنیتی در سامانههای هوشمند و شواهد لازم برای ارزیابی آنها پیشنهاد میکند. واحد تحلیل آن سامانهای است که در یک محیط عملیاتی مستقر یا تعریف شده است. یک مدل، یک برنامهٔ کاربردی، یک فرایند تأیید انسانی و شبکهای از خدمات همکار، هر کدام میتوانند در یک شکست واحد سهم داشته باشند. شرحی سودمند باید روابط واقعی آنها را مشخص کند، نه اینکه همهٔ پیامدها را به مدل نسبت دهد.
تعریفهای زیر اصطلاحاتِ وضعشده در همین پیشنهادند. این تعریفها ثابت نمیکنند که دستههای آن جامع و بدون همپوشانی یا از نظر تجربی برتر از رویکردهای دیگرند. ارزش آنها به این بستگی دارد که ارزیابان مستقل بتوانند آنها را بهطور سازگار به کار ببرند، آزمونهای سودمند بسازند و کنترلهای عملی را شناسایی کنند. الزاماتی که در اینجا بیان شدهاند بر ارزیابیای حاکماند که مدعی بهکارگیری این پیشنویس است؛ این الزامات ادعا نمیکنند که پیادهسازی خاصی آنها را برآورده کرده است.
سامانههای هوشمند و مرز ارزیابی
سامانهٔ هوشمند سامانهای محاسباتی است که با روالهای استنتاجیِ آموختهشده یا صریحاً تعریفشده، ورودیها را تفسیر میکند، داوری یا خروجی تولید میکند یا کنشهایی را برمیگزیند. چنین سامانهای ممکن است شامل مدلها، نرمافزار متعارف، منابع دانش، مشاهدات، حالت نگهداشتهشده، برنامهریزی، ابزارها، انسانها و دستگاههای فیزیکی باشد. لازم نیست همهٔ این کارکردها را داشته باشد، حافظهٔ بلندمدت نگه دارد یا خودمختار عمل کند. این ویژگیها دامنهٔ ارزیابی را تعیین میکنند، نه اینکه صلاحیت ورود به ارزیابی را بر پایهٔ برچسب محصول مشخص کنند.
مرز سامانه اجزا و روابطی را مشخص میکند که در یک ادعا گنجانده شدهاند. محیط آن شامل کنشگران، وابستگیها، منابع و شرایط مربوطِ بیرون از این مرز است. یک خدمت بیرونی ممکن است بیرون از کنترل پیادهسازی باشد و در عین حال درون شرح علّی باقی بماند. ارزیابان باید بیان کنند که هر جزء در کنترل چه کسی است، کدام نسخهها و پیکربندیها بررسی شدهاند و کدام مفروضات محیطی پشتیبان ادعا هستند. نتیجهای که از یک نقطهٔ پایانیِ منفردِ مدل به دست آمده، خودبهخود گردشکار مستقری را که از همان مدل استفاده میکند توصیف نمیکند.
بازنمایی ترجیحی، گرافی از اجزای واقعی، انسانها، خدمات مشترک و منابع است. گرهها ممکن است چند حوزهٔ امنیتی را پیادهسازی کنند. یالها نوعدارند: مشاهده، اطلاعات، دستور، تفویض اختیار، کنش، همگامسازی حالت، بازخورد یا وابستگی منبع. یک یال میتواند بیش از یک رابطهٔ صریحاً مشخصشده را حمل کند. دریافت اطلاعات بهخودیخود اختیاری اعطا نمیکند. گرههای مشترک باید قابلدیدن بمانند: ترسیم یک نسخهٔ جداگانه از یک خدمت حافظهٔ مشترک برای هر عامل، وابستگی مشترک را پنهان میکند. برخی شکستها به یک گروه یا زیرگراف مربوطاند، نه به یک جزء یا یک یال دوتایی.
قراردادهای امنیتی و خاصیتهای حفاظتشده
خاصیت امنیتی نامِ نوعی تعهد است، مانند «محرمانگی» یا «یکپارچگی هدف». قرارداد امنیتی این تعهد را برای یک شیء یا رابطهٔ مشخص عینی میکند. قرارداد، شیء حفاظتشده، موجودیتهای مجاز، تغییرات یا اثرات مجاز، شرایط عملیاتی مربوط و معیاری مشاهدهپذیر برای نقض را بیان میکند. قرارداد باید پیش از نتیجهٔ ارزیابی تعریف شود؛ تعریف آن پس از دیدن یک خروجی ناخواسته، راه را بر طبقهبندی دوری باز میکند.
برای نمونه، عبارت «سامانه باید ایمن باشد» کافی نیست. قراردادی ارزیابیپذیرتر میتواند الزام کند که یک خدمت بازبینی اسناد، سوابق را فقط برای حساب درخواستکننده افشا کند، اسناد بازیابیشده را بهعنوان شاهد به کار ببرد نه بهعنوان اختیاری برای تغییر وظیفه، و پیش از اشتراکگذاری گزارش، مجوز تأییدکنندهٔ تعیینشده را بگیرد. هر بند معیار جداگانهای برای یک شکست احتمالی فراهم میکند. مالک سیاست باید مشخص کند که چه چیزی تطابق حساب، تغییر معتبر وظیفه و تأیید به شمار میآید.
P01 تا P23 در سند «خاصیتهای امنیتی» تعریفهایی بازکاربردپذیر از خاصیتها فراهم میکنند. این تعریفها نه فهرست وارسیِ اجباریِ کارکردهاییاند که همهجا کاربرد دارند، و نه ادعایی بر اینکه همهٔ تعهدات شناسایی شدهاند. چند خاصیت میتوانند بر یک قرارداد اعمال شوند. خاصیتی مشخصتر معمولاً برچسبی آگاهیبخشتر از «یکپارچگی» عمومی فراهم میکند؛ با این حال شکستهای مستقل باید جداگانه ثبت شوند. شناسهٔ خاصیت ارجاعی به یک تعریف است، نه شاهدی بر حفاظت.
هدفهای مجاز و هدفهای مورد مناقشه
هدف مجاز وظیفه یا نتیجهای است که موجودیتی دارای حق تعیین آن، در چارچوب محدودیتها و تفویضهای حاکم بر آن سامانه، برقرار کرده است. منبع آن باید ثبت شود؛ برای نمونه، سیاست استقراری که سازمان مسئول صادر کرده، درخواست معتبرِ یک کاربر احرازهویتشده، و اختیار محدودی که به خدمتی داده شده که بر پایهٔ همان درخواست عمل میکند. تقدم میان این منابع تصمیمی مربوط به استقرار است که باید صریح شود. این چارچوب ترتیبی جهانشمول میان همهٔ توسعهدهندگان، اپراتورها، کاربران، افراد متأثر و مراجع بیرونی فرض نمیکند.
مجوزدهی هم به استحقاق مربوط است و هم به دامنه. درخواست یک کاربر واقعی لزوماً هر وسیلهای برای انجام آن یا هر اثری بر منابع شخصی دیگر را مجاز نمیکند. محتوای بازیابیشده، گزارههای بهخاطرسپردهشده و پیام یک عامل دیگر نمیتوانند صرفاً با ادعای فوریت یا اختیار، هدفی را تغییر دهند. در مقابل، یک تغییر مشروع و مجاز صرفاً به این دلیل که وظیفه عوض شده، شکست یکپارچگی نیست.
هدفها ممکن است با هم در تعارض باشند یا بهقدر کافی مشخص نشده باشند. ارزیابی باید الزامات رقیب، مالکِ تعیینشدهٔ تصمیم و روال مجاز برای حل تعارض را ثبت کند. هرگاه کنشی پیامددار به اختیاری حلنشده وابسته باشد، قرارداد باید توقف، ارجاع به سطح بالاتر یا جایگزینیِ محدودشده را تعریف کند. وقتی چنین قاعدهای وجود ندارد، ارزیابان باید یک فرض حاکمیتیِ حلنشده را گزارش کنند، نه اینکه هدفِ «واقعی» را از خود بسازند. «یکپارچگی هدف» از رابطهٔ مجوزِ برقرارشده حفاظت میکند؛ گواهی نمیدهد که هدف مجاز، اخلاقی، قانونی یا مطلوب است. این پرسشها به معیارهای ماهوی خود و بازبینیِ پاسخگو نیاز دارند.
تهدیدها، آسیبپذیریها، حملهها و رخدادها
تهدید، توانایی یک کنشگر، شرط، رویداد یا وضعیتی است که میتواند یک قرارداد امنیتی را بشکند. مدل تهدید مشخص میکند چه کسی میتواند بر چه چیزی اثر بگذارد، چه میداند، چه دسترسیای دارد و چه محدودیتهایی او را مهار میکنند. مدل تهدید همچنین میتواند اختلالهای غیرخصمانهٔ مرتبط با همان قرارداد را توصیف کند. صرفِ وقوع یک شکست، وجود مهاجم را مفروض نمیکند.
آسیبپذیری ضعفی در یک جزء، پیکربندی، فرایند یا رابطه است که اجازه میدهد یک قرارداد امنیتی تحت شرایط بیانشده نقض شود. شواهد باید ضعف را به نقض پیوند دهند یا مسیری شدنی و بهقدر کافی پشتیبانیشده را نشان دهند. متنی غیرعادی، پاسخی نادرست و امکانی خطرناک، بهتنهایی اثباتِ آسیبپذیری نیستند. نقص کیفی به شکست در برابر یک انتظار عملکردی مربوط است؛ اما وقتی حفاظتی تعریفشده را بیاثر کند، میتواند ضعف امنیتی هم باشد. مخاطره وضعیتی است که توان ایجاد آسیب دارد. رخداد، رویدادی واقعی با ربط یا پیامد امنیتی است. این دستهها میتوانند با هم همپوشانی داشته باشند، بیآنکه مترادف شوند.
تکنیک حمله روشی برای اعمال اثر بهمنظور بهرهبرداری از یک ضعف است. اکسپلویت اجرای عینی یا پیادهسازی چنین تکنیکی در برابر یک هدف مشخص است. سازوکار توضیح میدهد که این اثرگذاری در سطحی سودمند از انتزاع چگونه عمل میکند. سند «طبقهبندی حملهها» سازوکارها، خانوادهها، تکنیکها و تعدیلگرها را از هم جدا میکند؛ شناسههای M01 تا M12 معنای مرجع خود را حفظ میکنند. نام بردن از یک سازوکار، وجود، تازگی یا بهرهبرداریپذیریِ یک آسیبپذیری را ثابت نمیکند.
یک خطای غیرخصمانه میتواند شکست قرارداد را نشان دهد، بیآنکه اکسپلویتی خصمانه را اثبات کند. برای نمونه، بهروزرسانیِ دیرهنگامِ مجوزها میتواند یک بررسی مجوزِ کهنه را آشکار کند، حتی اگر هیچکس عمداً باعث این تأخیر نشده باشد. ارزیابی باید محرکِ مشاهدهشده را از هر توانایی فرضیِ مهاجم برای بازتولید آن متمایز کند. این کار اجازه میدهد شواهد امنیتی و شواهد ایمنی به یکدیگر یاری برسانند، بیآنکه دشمنی ساختگی جعل شود.
حوزهها، ابعاد، چرخهٔ عمر و پیامد
اصطلاح قدیمیِ «لایه» در شناسههای L1 تا L9 حفظ شده است، اما به معنای یک حوزهٔ امنیتیِ تحلیلیِ موقت است. هر حوزه اشیا، کارکردها یا روابط حفاظتشدهای را که قراردادهای مرتبط دارند گرد هم میآورد. این حوزهها عبارتاند از: مدلها و محاسبه؛ نرمافزار و زیرساخت؛ داده و دانش؛ ادراک و بازنمایی جهان؛ تفسیر و هدفها؛ حافظه و تداوم حالت؛ برنامهریزی و کنش؛ تعامل انسان و سامانه؛ و تعامل جمعی و سامانهای.
این حوزهها گامهای اجرا، سطوح شدت یا توالیِ گسترش پیامد نیستند. عدد نُه تقسیمبندیای کاری است که باید ارزیابی شود. کاربردپذیریِ کارکردی اهمیت دارد: یک عامل متنمحور میتواند محیط دیجیتالیِ در حال تغییر را برآورد کند، در حالی که یک برنامهٔ چندوجهی ممکن است هیچ حافظهٔ عملیاتیِ نگهداشتهشدهای نداشته باشد. ارزیاب میتواند چند حوزه را به یک جزء نسبت دهد یا طبقهبندی را با ذکر دلیل حلنشده باقی بگذارد. سند «لایههای امنیتی» مرزها و پرسشهای تمایزبخش را ارائه میکند.
بُعد سراسری دیدگاهی است که میتواند قراردادها را در چند حوزه شکل دهد. D1 هویت، اعتماد و مجوزدهی است؛ D2 حاکمیت و پاسخگویی؛ D3 زنجیرهٔ تأمین و منشأ؛ D4 حریم خصوصی و ایمنی؛ D5 چرخهٔ عمر و مدیریت تغییر؛ D6 مشاهدهپذیری، ثبت رویداد و ممیزیپذیری؛ و D7 تابآوری و بازیابی. کاربردپذیری و شواهد بسته به زمینه متفاوتاند. ابعاد نه جایگزین طبقهبندی حوزهاند و نه لایههایی اضافی به شمار میروند.
مرحلهٔ چرخهٔ عمر و گسترهٔ پیامد توصیفگرهایی جداگانهاند. ضعفی که در مرحلهٔ آموزش پدید آمده، ممکن است در زمان بهرهبرداری فعال شود و در زمان بازنشستگیِ سامانه کشف شود. پیامدهای آن ممکن است یک فرد، یک سازمان، خدمات بههمپیوسته یا جمعیتی گستردهتر را متأثر کند. پیامد بزرگ بهتنهایی L9 را ثابت نمیکند: آن حوزه به قرارداد متمایزی برای تعامل جمعی و سازوکار جفتشدگیِ مشخصی نیاز دارد. یک مدل مشترکِ بهخطرافتاده میتواند پیامدهای گسترده داشته باشد، در حالی که قرارداد شکستخوردهای که نشان داده شده همچنان در L1 باقی میماند.
مسیرهای علّی و ترکیب
مسیر حمله، اثرگذاری آغازین را از راه گذارهای مشاهدهشده یا فرضی به یک پیامد امنیتی پیوند میدهد. «مسیر علّیِ شکست» اصطلاح گستردهتری است برای وقتی که نیت خصمانه وجود ندارد یا ناشناخته است. سابقهٔ ثبتشده باید نقطهٔ ورود، قراردادهای شکستخورده، انتشار میانی، کنترلهایی که در مسیر با آنها برخورد شده و پیامد حاصل را از هم جدا کند. یالی که بدون نقض قراردادش پیموده شده، بخشی از انتشار است، نه آسیبپذیریای اضافی.
مسیرها لازم نیست خطی باشند. حلقههای بازخورد، حالتِ تأخیری، درخواستهای موازی و وابستگیهای مشترک ممکن است به زیرگرافی همراه با خط زمانی نیاز داشته باشند. چند شکستِ مستقلِ قرارداد میتوانند در یک رخداد سهم داشته باشند. انتخاب یک حوزهٔ اصلی برای نمایهسازی اختیاری است و نباید شکستهای دیگرِ پشتیبانیشده را پنهان کند. در مقابل، زدن چند برچسب به یک تعهد واحد نباید تعداد یافتهها را چند برابر کند.
سناریویی توضیحی و اجرانشده را در نظر بگیرید: گزارشی بازیابیشده دستوری ساختگی برای تغییر گیرندهٔ یک خلاصه در خود دارد. گزارش بهعنوان اطلاعات وارد میشود؛ مفسر آن را اختیار تلقی میکند؛ عملیات ارسالِ پیشنهادی از یک بررسیِ ناکافیِ گیرنده عبور میکند. نقطهٔ ورود همین گزارش است. شکست احتمالیِ اختیارِ دستور در L5 قرار دارد، و بررسیِ کنشی که مستقلاً ناکافی است در L7. صرفِ بازیابی و انتقال گزارش، شکستی در L3 را اثبات نمیکند. یک بررسی معتبرِ گیرنده، حتی اگر شکست تفسیر باقی بماند، مسیر را قطع میکرد.
شواهد و ادعاهای ارزیابی
شواهد از مشاهدات، مصنوعات و استدلالهایی تشکیل میشوند که از یک ادعای مشخص پشتیبانی میکنند. منابع شواهد ممکن است شامل بازرسی، آزمایشهای کنترلشده، سوابق رخداد، بازتولیدها و تکرار مستقل باشند. هر یک از اینها پشتیبان نتیجهگیریهای متفاوتی است. شکستی مشاهدهشده ممکن است ثابت کند که یک مسیر ممکن است، بیآنکه بسامد آن را برآورد کند؛ استدلال معماریِ باورپذیر ممکن است آزمون را توجیه کند، بیآنکه بهرهبرداری را نشان دهد. شواهد باید پیکربندی، ورودیها، حالت، وضعیت مورد انتظار، مشاهدهٔ واقعی و محدودیتهای مربوط را، هر جا شدنی است، به اندازهای حفظ کنند که بازبینی مستقل ممکن باشد.
اوراکل قاعده یا مشاهدهای است که برای داوری دربارهٔ نقض یا عدم نقض قرارداد به کار میرود. هر آزمون باید اوراکل، خط پایه، تواناییهای تهدید، کنترلهای منفی و شرایط توقف خود را بیان کند. کنترلهای منفی کمک میکنند سازوکار پیشنهادی از تغییرپذیریِ عادیِ وظیفه یا ضعفی نامرتبط متمایز شود. ابزارگذاری باید تصمیمها و اثرهای لازم برای ادعا را مشاهده کند، بیآنکه فرض شود به استدلال درونیِ پنهانِ سامانه دسترسیِ قابلاتکایی وجود دارد. آزمونهایی که در این مجموعه پیشنهاد شدهاند توضیحی و اجرانشدهاند، مگر آنکه سابقهٔ اجرای جداگانهای همراهشان باشد.
اطمینان توصیف میکند که شواهد تا چه حد از یک ادعا پشتیبانی میکنند. بازتولیدپذیری به تکرار نتیجه تحت شرایط مشخص مربوط است؛ تکرارپذیری در یک چیدمان واحد، مفهومی محدودتر از تکرار مستقل است. پوشش بخشهایی از فضای تهدید و فضای عملیاتیِ تعریفشده را توصیف میکند که بررسی شدهاند. هیچیک از اینها جایگزین شدت نیست، و هیچ ارزیابیِ محدودی ریسک صفر را ثابت نمیکند. سند «روششناسی ارزیابی» سابقهٔ مطالعه را مشخص میکند و سند «رجیستری آسیبپذیری» سابقهٔ ادعا و بازبینی را.
ریسک، شدت، برگشتپذیری و کنترلها
ریسک به امکان و پیامدهای یک زیان امنیتی در زمینه و افق زمانیِ مشخص مربوط است. ریسک به میزان در معرض بودن، توانایی تهدید، رفتار سامانه، کنترلها و عدمقطعیت بستگی دارد. شدت، پیامدِ یک شکستِ موفقِ مشخص را تحت مفروضات بیانشده توصیف میکند. پیامدی احتمالی و شدید ممکن است شواهد پشتیبان ضعیف یا در معرض بودنِ محدودی داشته باشد. این واقعیتها باید جداگانه قابلدیدن بمانند؛ این پیشنویس نه یک عدد واحدِ جهانشمول تجویز میکند و نه ضرب برچسبهای ترتیبی را.
برگشتپذیری به اثرهای یک کنش تحت شرایط بازیابیِ مشخص مربوط است. بازگرداندن، مهار و جبران از هم متمایزند: بازگرداندن یک فایل افشای آن را بیاثر نمیکند، و پرداخت غرامت فرد آسیبدیده را به حال نخست بازنمیگرداند. بازیابی میتواند جزئی و محدود به زمان باشد. ارزیابان باید نقطهای را که اثر مربوط از آن پس برگشتناپذیر میشود، کسی را که پیش از آن میتواند مداخله کند، و آنچه را پس از آن همچنان بازیابیپذیر میماند مشخص کنند.
شواهد احتمالاتی برای آسیب برگشتناپذیر همچنان معنادار است. برگشتناپذیری قواعد تصمیمگیریِ پذیرفتنی و نیاز به مهار را تغییر میدهد؛ اما احتمال را بیمعنا نمیکند و برآورد یک نرخ به معنای پذیرفتن آسیب نیست. پیامدهای نادر یا فاجعهبار به احتیاط ویژه دربارهٔ مشاهدات پراکنده، وابستگی، تغییر توزیع و مسیرهای مشاهدهنشده نیاز دارند. هر جا اثرات واقعی پذیرفتنی نباشند، آزمونها باید از شبیهسازی، جایگزینهای بیاثر یا محیطهای مهارشده استفاده کنند.
کنترل امنیتی تدبیری فنی، رویهای، سازمانی یا عملیاتی است که برای حفظ یک قرارداد یا تشخیص و محدود کردن نقض آن طراحی شده است. اقدام کاهشی میزان در معرض بودن، احتمال، انتشار یا پیامد را کاهش میدهد، بیآنکه لزوماً ضعف را از میان بردارد. کنترلها به مفروضات و راستیآزماییِ مخصوص خود نیاز دارند؛ الزامِ مستندِ تأیید، شاهدی بر این نیست که اجرا واقعاً منوط به تأیید است. ریسک باقیمانده و مسیرهای شکستی که جابهجا شدهاند همچنان بخشی از ارزیابیاند.
تکامل و ارجاعدهی
ردهٔ نوظهورِ آسیبپذیری، دستهبندیِ پیشنهادیای است که تعهد حفاظتشده یا سازوکار آن بهقدر کافی با تعریفهای موجود بازنمایی نمیشود. پیشنهاد باید دشواری طبقهبندی را توضیح دهد، دستههای همسایه را مقایسه کند، شواهد ارائه کند و امکان به چالش کشیده شدنِ مستقل را فراهم آورد. موارد مبهم شواهدی سودمند دربارهٔ مرزهای چارچوباند؛ نباید آنها را برای حفظ کاملبودنِ ظاهری به زور در برچسبی آشنا جا داد.
هر طبقهبندی باید به نسخهٔ چارچوب و شناسههای پایدار ارجاع دهد. سند «نسخهگذاری و شناسهها» بر تغییرات و مهاجرت حاکم است. مجموعهٔ منبعی که برچسب 1.0 دارد، خط پایهٔ تاریخی را فراهم میکند؛ این برچسب انتشار عمومی را ثابت نمیکند. این بازنگری مرزهای حوزهها را تغییر میدهد و بنابراین طبقهبندیهای پیشینِ متأثر به بازبینی انسانی نیاز دارند. ارزش علمی به حفظ آنچه شواهد واقعاً پشتیبانی میکنند، از جمله عدمقطعیت، بستگی دارد، نه به حفظ ظاهر یک طبقهبندی کامل.