OSAFIS

مفاهیم بنیادی

OSAFIS 2.0.0-draft.1 · پیشنهاد پژوهشی · ۱۳ دقیقه مطالعه

در این سند
  1. هدف و وضعیت
  2. سامانه‌های هوشمند و مرز ارزیابی
  3. قراردادهای امنیتی و خاصیت‌های حفاظت‌شده
  4. هدف‌های مجاز و هدف‌های مورد مناقشه
  5. تهدیدها، آسیب‌پذیری‌ها، حمله‌ها و رخدادها
  6. حوزه‌ها، ابعاد، چرخهٔ عمر و پیامد
  7. مسیرهای علّی و ترکیب
  8. شواهد و ادعاهای ارزیابی
  9. ریسک، شدت، برگشت‌پذیری و کنترل‌ها
  10. تکامل و ارجاع‌دهی

OSAFIS 2.0.0-draft.1 | پیشنهاد پژوهشی | ۷ سپتامبر ۲۰۲۶

هدف و وضعیت

OSAFIS واژگانی برای توصیف شکست‌های امنیتی در سامانه‌های هوشمند و شواهد لازم برای ارزیابی آن‌ها پیشنهاد می‌کند. واحد تحلیل آن سامانه‌ای است که در یک محیط عملیاتی مستقر یا تعریف شده است. یک مدل، یک برنامهٔ کاربردی، یک فرایند تأیید انسانی و شبکه‌ای از خدمات همکار، هر کدام می‌توانند در یک شکست واحد سهم داشته باشند. شرحی سودمند باید روابط واقعی آن‌ها را مشخص کند، نه اینکه همهٔ پیامدها را به مدل نسبت دهد.

تعریف‌های زیر اصطلاحاتِ وضع‌شده در همین پیشنهادند. این تعریف‌ها ثابت نمی‌کنند که دسته‌های آن جامع و بدون هم‌پوشانی یا از نظر تجربی برتر از رویکردهای دیگرند. ارزش آن‌ها به این بستگی دارد که ارزیابان مستقل بتوانند آن‌ها را به‌طور سازگار به کار ببرند، آزمون‌های سودمند بسازند و کنترل‌های عملی را شناسایی کنند. الزاماتی که در اینجا بیان شده‌اند بر ارزیابی‌ای حاکم‌اند که مدعی به‌کارگیری این پیش‌نویس است؛ این الزامات ادعا نمی‌کنند که پیاده‌سازی خاصی آن‌ها را برآورده کرده است.

سامانه‌های هوشمند و مرز ارزیابی

سامانهٔ هوشمند سامانه‌ای محاسباتی است که با روال‌های استنتاجیِ آموخته‌شده یا صریحاً تعریف‌شده، ورودی‌ها را تفسیر می‌کند، داوری یا خروجی تولید می‌کند یا کنش‌هایی را برمی‌گزیند. چنین سامانه‌ای ممکن است شامل مدل‌ها، نرم‌افزار متعارف، منابع دانش، مشاهدات، حالت نگه‌داشته‌شده، برنامه‌ریزی، ابزارها، انسان‌ها و دستگاه‌های فیزیکی باشد. لازم نیست همهٔ این کارکردها را داشته باشد، حافظهٔ بلندمدت نگه دارد یا خودمختار عمل کند. این ویژگی‌ها دامنهٔ ارزیابی را تعیین می‌کنند، نه اینکه صلاحیت ورود به ارزیابی را بر پایهٔ برچسب محصول مشخص کنند.

مرز سامانه اجزا و روابطی را مشخص می‌کند که در یک ادعا گنجانده شده‌اند. محیط آن شامل کنشگران، وابستگی‌ها، منابع و شرایط مربوطِ بیرون از این مرز است. یک خدمت بیرونی ممکن است بیرون از کنترل پیاده‌سازی باشد و در عین حال درون شرح علّی باقی بماند. ارزیابان باید بیان کنند که هر جزء در کنترل چه کسی است، کدام نسخه‌ها و پیکربندی‌ها بررسی شده‌اند و کدام مفروضات محیطی پشتیبان ادعا هستند. نتیجه‌ای که از یک نقطهٔ پایانیِ منفردِ مدل به دست آمده، خودبه‌خود گردش‌کار مستقری را که از همان مدل استفاده می‌کند توصیف نمی‌کند.

بازنمایی ترجیحی، گرافی از اجزای واقعی، انسان‌ها، خدمات مشترک و منابع است. گره‌ها ممکن است چند حوزهٔ امنیتی را پیاده‌سازی کنند. یال‌ها نوع‌دارند: مشاهده، اطلاعات، دستور، تفویض اختیار، کنش، همگام‌سازی حالت، بازخورد یا وابستگی منبع. یک یال می‌تواند بیش از یک رابطهٔ صریحاً مشخص‌شده را حمل کند. دریافت اطلاعات به‌خودی‌خود اختیاری اعطا نمی‌کند. گره‌های مشترک باید قابل‌دیدن بمانند: ترسیم یک نسخهٔ جداگانه از یک خدمت حافظهٔ مشترک برای هر عامل، وابستگی مشترک را پنهان می‌کند. برخی شکست‌ها به یک گروه یا زیرگراف مربوط‌اند، نه به یک جزء یا یک یال دوتایی.

قراردادهای امنیتی و خاصیت‌های حفاظت‌شده

خاصیت امنیتی نامِ نوعی تعهد است، مانند «محرمانگی» یا «یکپارچگی هدف». قرارداد امنیتی این تعهد را برای یک شیء یا رابطهٔ مشخص عینی می‌کند. قرارداد، شیء حفاظت‌شده، موجودیت‌های مجاز، تغییرات یا اثرات مجاز، شرایط عملیاتی مربوط و معیاری مشاهده‌پذیر برای نقض را بیان می‌کند. قرارداد باید پیش از نتیجهٔ ارزیابی تعریف شود؛ تعریف آن پس از دیدن یک خروجی ناخواسته، راه را بر طبقه‌بندی دوری باز می‌کند.

برای نمونه، عبارت «سامانه باید ایمن باشد» کافی نیست. قراردادی ارزیابی‌پذیرتر می‌تواند الزام کند که یک خدمت بازبینی اسناد، سوابق را فقط برای حساب درخواست‌کننده افشا کند، اسناد بازیابی‌شده را به‌عنوان شاهد به کار ببرد نه به‌عنوان اختیاری برای تغییر وظیفه، و پیش از اشتراک‌گذاری گزارش، مجوز تأییدکنندهٔ تعیین‌شده را بگیرد. هر بند معیار جداگانه‌ای برای یک شکست احتمالی فراهم می‌کند. مالک سیاست باید مشخص کند که چه چیزی تطابق حساب، تغییر معتبر وظیفه و تأیید به شمار می‌آید.

P01 تا P23 در سند «خاصیت‌های امنیتی» تعریف‌هایی بازکاربردپذیر از خاصیت‌ها فراهم می‌کنند. این تعریف‌ها نه فهرست وارسیِ اجباریِ کارکردهایی‌اند که همه‌جا کاربرد دارند، و نه ادعایی بر اینکه همهٔ تعهدات شناسایی شده‌اند. چند خاصیت می‌توانند بر یک قرارداد اعمال شوند. خاصیتی مشخص‌تر معمولاً برچسبی آگاهی‌بخش‌تر از «یکپارچگی» عمومی فراهم می‌کند؛ با این حال شکست‌های مستقل باید جداگانه ثبت شوند. شناسهٔ خاصیت ارجاعی به یک تعریف است، نه شاهدی بر حفاظت.

هدف‌های مجاز و هدف‌های مورد مناقشه

هدف مجاز وظیفه یا نتیجه‌ای است که موجودیتی دارای حق تعیین آن، در چارچوب محدودیت‌ها و تفویض‌های حاکم بر آن سامانه، برقرار کرده است. منبع آن باید ثبت شود؛ برای نمونه، سیاست استقراری که سازمان مسئول صادر کرده، درخواست معتبرِ یک کاربر احرازهویت‌شده، و اختیار محدودی که به خدمتی داده شده که بر پایهٔ همان درخواست عمل می‌کند. تقدم میان این منابع تصمیمی مربوط به استقرار است که باید صریح شود. این چارچوب ترتیبی جهان‌شمول میان همهٔ توسعه‌دهندگان، اپراتورها، کاربران، افراد متأثر و مراجع بیرونی فرض نمی‌کند.

مجوزدهی هم به استحقاق مربوط است و هم به دامنه. درخواست یک کاربر واقعی لزوماً هر وسیله‌ای برای انجام آن یا هر اثری بر منابع شخصی دیگر را مجاز نمی‌کند. محتوای بازیابی‌شده، گزاره‌های به‌خاطرسپرده‌شده و پیام یک عامل دیگر نمی‌توانند صرفاً با ادعای فوریت یا اختیار، هدفی را تغییر دهند. در مقابل، یک تغییر مشروع و مجاز صرفاً به این دلیل که وظیفه عوض شده، شکست یکپارچگی نیست.

هدف‌ها ممکن است با هم در تعارض باشند یا به‌قدر کافی مشخص نشده باشند. ارزیابی باید الزامات رقیب، مالکِ تعیین‌شدهٔ تصمیم و روال مجاز برای حل تعارض را ثبت کند. هرگاه کنشی پیامددار به اختیاری حل‌نشده وابسته باشد، قرارداد باید توقف، ارجاع به سطح بالاتر یا جایگزینیِ محدودشده را تعریف کند. وقتی چنین قاعده‌ای وجود ندارد، ارزیابان باید یک فرض حاکمیتیِ حل‌نشده را گزارش کنند، نه اینکه هدفِ «واقعی» را از خود بسازند. «یکپارچگی هدف» از رابطهٔ مجوزِ برقرارشده حفاظت می‌کند؛ گواهی نمی‌دهد که هدف مجاز، اخلاقی، قانونی یا مطلوب است. این پرسش‌ها به معیارهای ماهوی خود و بازبینیِ پاسخ‌گو نیاز دارند.

تهدیدها، آسیب‌پذیری‌ها، حمله‌ها و رخدادها

تهدید، توانایی یک کنشگر، شرط، رویداد یا وضعیتی است که می‌تواند یک قرارداد امنیتی را بشکند. مدل تهدید مشخص می‌کند چه کسی می‌تواند بر چه چیزی اثر بگذارد، چه می‌داند، چه دسترسی‌ای دارد و چه محدودیت‌هایی او را مهار می‌کنند. مدل تهدید همچنین می‌تواند اختلال‌های غیرخصمانهٔ مرتبط با همان قرارداد را توصیف کند. صرفِ وقوع یک شکست، وجود مهاجم را مفروض نمی‌کند.

آسیب‌پذیری ضعفی در یک جزء، پیکربندی، فرایند یا رابطه است که اجازه می‌دهد یک قرارداد امنیتی تحت شرایط بیان‌شده نقض شود. شواهد باید ضعف را به نقض پیوند دهند یا مسیری شدنی و به‌قدر کافی پشتیبانی‌شده را نشان دهند. متنی غیرعادی، پاسخی نادرست و امکانی خطرناک، به‌تنهایی اثباتِ آسیب‌پذیری نیستند. نقص کیفی به شکست در برابر یک انتظار عملکردی مربوط است؛ اما وقتی حفاظتی تعریف‌شده را بی‌اثر کند، می‌تواند ضعف امنیتی هم باشد. مخاطره وضعیتی است که توان ایجاد آسیب دارد. رخداد، رویدادی واقعی با ربط یا پیامد امنیتی است. این دسته‌ها می‌توانند با هم هم‌پوشانی داشته باشند، بی‌آنکه مترادف شوند.

تکنیک حمله روشی برای اعمال اثر به‌منظور بهره‌برداری از یک ضعف است. اکسپلویت اجرای عینی یا پیاده‌سازی چنین تکنیکی در برابر یک هدف مشخص است. سازوکار توضیح می‌دهد که این اثرگذاری در سطحی سودمند از انتزاع چگونه عمل می‌کند. سند «طبقه‌بندی حمله‌ها» سازوکارها، خانواده‌ها، تکنیک‌ها و تعدیل‌گرها را از هم جدا می‌کند؛ شناسه‌های M01 تا M12 معنای مرجع خود را حفظ می‌کنند. نام بردن از یک سازوکار، وجود، تازگی یا بهره‌برداری‌پذیریِ یک آسیب‌پذیری را ثابت نمی‌کند.

یک خطای غیرخصمانه می‌تواند شکست قرارداد را نشان دهد، بی‌آنکه اکسپلویتی خصمانه را اثبات کند. برای نمونه، به‌روزرسانیِ دیرهنگامِ مجوزها می‌تواند یک بررسی مجوزِ کهنه را آشکار کند، حتی اگر هیچ‌کس عمداً باعث این تأخیر نشده باشد. ارزیابی باید محرکِ مشاهده‌شده را از هر توانایی فرضیِ مهاجم برای بازتولید آن متمایز کند. این کار اجازه می‌دهد شواهد امنیتی و شواهد ایمنی به یکدیگر یاری برسانند، بی‌آنکه دشمنی ساختگی جعل شود.

حوزه‌ها، ابعاد، چرخهٔ عمر و پیامد

اصطلاح قدیمیِ «لایه» در شناسه‌های L1 تا L9 حفظ شده است، اما به معنای یک حوزهٔ امنیتیِ تحلیلیِ موقت است. هر حوزه اشیا، کارکردها یا روابط حفاظت‌شده‌ای را که قراردادهای مرتبط دارند گرد هم می‌آورد. این حوزه‌ها عبارت‌اند از: مدل‌ها و محاسبه؛ نرم‌افزار و زیرساخت؛ داده و دانش؛ ادراک و بازنمایی جهان؛ تفسیر و هدف‌ها؛ حافظه و تداوم حالت؛ برنامه‌ریزی و کنش؛ تعامل انسان و سامانه؛ و تعامل جمعی و سامانه‌ای.

این حوزه‌ها گام‌های اجرا، سطوح شدت یا توالیِ گسترش پیامد نیستند. عدد نُه تقسیم‌بندی‌ای کاری است که باید ارزیابی شود. کاربردپذیریِ کارکردی اهمیت دارد: یک عامل متن‌محور می‌تواند محیط دیجیتالیِ در حال تغییر را برآورد کند، در حالی که یک برنامهٔ چندوجهی ممکن است هیچ حافظهٔ عملیاتیِ نگه‌داشته‌شده‌ای نداشته باشد. ارزیاب می‌تواند چند حوزه را به یک جزء نسبت دهد یا طبقه‌بندی را با ذکر دلیل حل‌نشده باقی بگذارد. سند «لایه‌های امنیتی» مرزها و پرسش‌های تمایزبخش را ارائه می‌کند.

بُعد سراسری دیدگاهی است که می‌تواند قراردادها را در چند حوزه شکل دهد. D1 هویت، اعتماد و مجوزدهی است؛ D2 حاکمیت و پاسخ‌گویی؛ D3 زنجیرهٔ تأمین و منشأ؛ D4 حریم خصوصی و ایمنی؛ D5 چرخهٔ عمر و مدیریت تغییر؛ D6 مشاهده‌پذیری، ثبت رویداد و ممیزی‌پذیری؛ و D7 تاب‌آوری و بازیابی. کاربردپذیری و شواهد بسته به زمینه متفاوت‌اند. ابعاد نه جایگزین طبقه‌بندی حوزه‌اند و نه لایه‌هایی اضافی به شمار می‌روند.

مرحلهٔ چرخهٔ عمر و گسترهٔ پیامد توصیف‌گرهایی جداگانه‌اند. ضعفی که در مرحلهٔ آموزش پدید آمده، ممکن است در زمان بهره‌برداری فعال شود و در زمان بازنشستگیِ سامانه کشف شود. پیامدهای آن ممکن است یک فرد، یک سازمان، خدمات به‌هم‌پیوسته یا جمعیتی گسترده‌تر را متأثر کند. پیامد بزرگ به‌تنهایی L9 را ثابت نمی‌کند: آن حوزه به قرارداد متمایزی برای تعامل جمعی و سازوکار جفت‌شدگیِ مشخصی نیاز دارد. یک مدل مشترکِ به‌خطرافتاده می‌تواند پیامدهای گسترده داشته باشد، در حالی که قرارداد شکست‌خورده‌ای که نشان داده شده همچنان در L1 باقی می‌ماند.

مسیرهای علّی و ترکیب

مسیر حمله، اثرگذاری آغازین را از راه گذارهای مشاهده‌شده یا فرضی به یک پیامد امنیتی پیوند می‌دهد. «مسیر علّیِ شکست» اصطلاح گسترده‌تری است برای وقتی که نیت خصمانه وجود ندارد یا ناشناخته است. سابقهٔ ثبت‌شده باید نقطهٔ ورود، قراردادهای شکست‌خورده، انتشار میانی، کنترل‌هایی که در مسیر با آن‌ها برخورد شده و پیامد حاصل را از هم جدا کند. یالی که بدون نقض قراردادش پیموده شده، بخشی از انتشار است، نه آسیب‌پذیری‌ای اضافی.

مسیرها لازم نیست خطی باشند. حلقه‌های بازخورد، حالتِ تأخیری، درخواست‌های موازی و وابستگی‌های مشترک ممکن است به زیرگرافی همراه با خط زمانی نیاز داشته باشند. چند شکستِ مستقلِ قرارداد می‌توانند در یک رخداد سهم داشته باشند. انتخاب یک حوزهٔ اصلی برای نمایه‌سازی اختیاری است و نباید شکست‌های دیگرِ پشتیبانی‌شده را پنهان کند. در مقابل، زدن چند برچسب به یک تعهد واحد نباید تعداد یافته‌ها را چند برابر کند.

سناریویی توضیحی و اجرانشده را در نظر بگیرید: گزارشی بازیابی‌شده دستوری ساختگی برای تغییر گیرندهٔ یک خلاصه در خود دارد. گزارش به‌عنوان اطلاعات وارد می‌شود؛ مفسر آن را اختیار تلقی می‌کند؛ عملیات ارسالِ پیشنهادی از یک بررسیِ ناکافیِ گیرنده عبور می‌کند. نقطهٔ ورود همین گزارش است. شکست احتمالیِ اختیارِ دستور در L5 قرار دارد، و بررسیِ کنشی که مستقلاً ناکافی است در L7. صرفِ بازیابی و انتقال گزارش، شکستی در L3 را اثبات نمی‌کند. یک بررسی معتبرِ گیرنده، حتی اگر شکست تفسیر باقی بماند، مسیر را قطع می‌کرد.

شواهد و ادعاهای ارزیابی

شواهد از مشاهدات، مصنوعات و استدلال‌هایی تشکیل می‌شوند که از یک ادعای مشخص پشتیبانی می‌کنند. منابع شواهد ممکن است شامل بازرسی، آزمایش‌های کنترل‌شده، سوابق رخداد، بازتولیدها و تکرار مستقل باشند. هر یک از این‌ها پشتیبان نتیجه‌گیری‌های متفاوتی است. شکستی مشاهده‌شده ممکن است ثابت کند که یک مسیر ممکن است، بی‌آنکه بسامد آن را برآورد کند؛ استدلال معماریِ باورپذیر ممکن است آزمون را توجیه کند، بی‌آنکه بهره‌برداری را نشان دهد. شواهد باید پیکربندی، ورودی‌ها، حالت، وضعیت مورد انتظار، مشاهدهٔ واقعی و محدودیت‌های مربوط را، هر جا شدنی است، به اندازه‌ای حفظ کنند که بازبینی مستقل ممکن باشد.

اوراکل قاعده یا مشاهده‌ای است که برای داوری دربارهٔ نقض یا عدم نقض قرارداد به کار می‌رود. هر آزمون باید اوراکل، خط پایه، توانایی‌های تهدید، کنترل‌های منفی و شرایط توقف خود را بیان کند. کنترل‌های منفی کمک می‌کنند سازوکار پیشنهادی از تغییرپذیریِ عادیِ وظیفه یا ضعفی نامرتبط متمایز شود. ابزارگذاری باید تصمیم‌ها و اثرهای لازم برای ادعا را مشاهده کند، بی‌آنکه فرض شود به استدلال درونیِ پنهانِ سامانه دسترسیِ قابل‌اتکایی وجود دارد. آزمون‌هایی که در این مجموعه پیشنهاد شده‌اند توضیحی و اجرانشده‌اند، مگر آنکه سابقهٔ اجرای جداگانه‌ای همراهشان باشد.

اطمینان توصیف می‌کند که شواهد تا چه حد از یک ادعا پشتیبانی می‌کنند. بازتولیدپذیری به تکرار نتیجه تحت شرایط مشخص مربوط است؛ تکرارپذیری در یک چیدمان واحد، مفهومی محدودتر از تکرار مستقل است. پوشش بخش‌هایی از فضای تهدید و فضای عملیاتیِ تعریف‌شده را توصیف می‌کند که بررسی شده‌اند. هیچ‌یک از این‌ها جایگزین شدت نیست، و هیچ ارزیابیِ محدودی ریسک صفر را ثابت نمی‌کند. سند «روش‌شناسی ارزیابی» سابقهٔ مطالعه را مشخص می‌کند و سند «رجیستری آسیب‌پذیری» سابقهٔ ادعا و بازبینی را.

ریسک، شدت، برگشت‌پذیری و کنترل‌ها

ریسک به امکان و پیامدهای یک زیان امنیتی در زمینه و افق زمانیِ مشخص مربوط است. ریسک به میزان در معرض بودن، توانایی تهدید، رفتار سامانه، کنترل‌ها و عدم‌قطعیت بستگی دارد. شدت، پیامدِ یک شکستِ موفقِ مشخص را تحت مفروضات بیان‌شده توصیف می‌کند. پیامدی احتمالی و شدید ممکن است شواهد پشتیبان ضعیف یا در معرض بودنِ محدودی داشته باشد. این واقعیت‌ها باید جداگانه قابل‌دیدن بمانند؛ این پیش‌نویس نه یک عدد واحدِ جهان‌شمول تجویز می‌کند و نه ضرب برچسب‌های ترتیبی را.

برگشت‌پذیری به اثرهای یک کنش تحت شرایط بازیابیِ مشخص مربوط است. بازگرداندن، مهار و جبران از هم متمایزند: بازگرداندن یک فایل افشای آن را بی‌اثر نمی‌کند، و پرداخت غرامت فرد آسیب‌دیده را به حال نخست بازنمی‌گرداند. بازیابی می‌تواند جزئی و محدود به زمان باشد. ارزیابان باید نقطه‌ای را که اثر مربوط از آن پس برگشت‌ناپذیر می‌شود، کسی را که پیش از آن می‌تواند مداخله کند، و آنچه را پس از آن همچنان بازیابی‌پذیر می‌ماند مشخص کنند.

شواهد احتمالاتی برای آسیب برگشت‌ناپذیر همچنان معنادار است. برگشت‌ناپذیری قواعد تصمیم‌گیریِ پذیرفتنی و نیاز به مهار را تغییر می‌دهد؛ اما احتمال را بی‌معنا نمی‌کند و برآورد یک نرخ به معنای پذیرفتن آسیب نیست. پیامدهای نادر یا فاجعه‌بار به احتیاط ویژه دربارهٔ مشاهدات پراکنده، وابستگی، تغییر توزیع و مسیرهای مشاهده‌نشده نیاز دارند. هر جا اثرات واقعی پذیرفتنی نباشند، آزمون‌ها باید از شبیه‌سازی، جایگزین‌های بی‌اثر یا محیط‌های مهارشده استفاده کنند.

کنترل امنیتی تدبیری فنی، رویه‌ای، سازمانی یا عملیاتی است که برای حفظ یک قرارداد یا تشخیص و محدود کردن نقض آن طراحی شده است. اقدام کاهشی میزان در معرض بودن، احتمال، انتشار یا پیامد را کاهش می‌دهد، بی‌آنکه لزوماً ضعف را از میان بردارد. کنترل‌ها به مفروضات و راستی‌آزماییِ مخصوص خود نیاز دارند؛ الزامِ مستندِ تأیید، شاهدی بر این نیست که اجرا واقعاً منوط به تأیید است. ریسک باقی‌مانده و مسیرهای شکستی که جابه‌جا شده‌اند همچنان بخشی از ارزیابی‌اند.

تکامل و ارجاع‌دهی

ردهٔ نوظهورِ آسیب‌پذیری، دسته‌بندیِ پیشنهادی‌ای است که تعهد حفاظت‌شده یا سازوکار آن به‌قدر کافی با تعریف‌های موجود بازنمایی نمی‌شود. پیشنهاد باید دشواری طبقه‌بندی را توضیح دهد، دسته‌های همسایه را مقایسه کند، شواهد ارائه کند و امکان به چالش کشیده شدنِ مستقل را فراهم آورد. موارد مبهم شواهدی سودمند دربارهٔ مرزهای چارچوب‌اند؛ نباید آن‌ها را برای حفظ کامل‌بودنِ ظاهری به زور در برچسبی آشنا جا داد.

هر طبقه‌بندی باید به نسخهٔ چارچوب و شناسه‌های پایدار ارجاع دهد. سند «نسخه‌گذاری و شناسه‌ها» بر تغییرات و مهاجرت حاکم است. مجموعهٔ منبعی که برچسب 1.0 دارد، خط پایهٔ تاریخی را فراهم می‌کند؛ این برچسب انتشار عمومی را ثابت نمی‌کند. این بازنگری مرزهای حوزه‌ها را تغییر می‌دهد و بنابراین طبقه‌بندی‌های پیشینِ متأثر به بازبینی انسانی نیاز دارند. ارزش علمی به حفظ آنچه شواهد واقعاً پشتیبانی می‌کنند، از جمله عدم‌قطعیت، بستگی دارد، نه به حفظ ظاهر یک طبقه‌بندی کامل.

سند Word (انگلیسی) · منبع Markdown · مشاهده در سایت تعاملی