La seguridad basada en modelos ( MDS ) significa aplicar enfoques basados en modelos (y especialmente los conceptos detrás del desarrollo de software basado en modelos ) [ 1 ] a la seguridad .
Desarrollo del concepto
El concepto general de seguridad basada en modelos en sus primeras formas ha existido desde finales de la década de 1990 (principalmente en la investigación universitaria [ 2 ] [ 3 ] [ 4 ] [ 5 ] [ 6 ] [ 7 ] [ 8 ] [ 9 ] [ 10 ] ), y se comercializó por primera vez alrededor de 2002. [ 11 ] También existe un conjunto de investigaciones científicas posteriores en esta área, [ 12 ] [ 13 ] [ 14 ] [ 15 ] [ 16 ] [ 17 ] que continúa hasta el día de hoy.
Una definición más específica de seguridad basada en modelos aplica específicamente enfoques basados en modelos para generar automáticamente implementaciones técnicas de seguridad a partir de modelos de requisitos de seguridad. En particular, "la seguridad basada en modelos (MDS) es el proceso asistido por herramientas para modelar los requisitos de seguridad a un alto nivel de abstracción, utilizando otras fuentes de información disponibles sobre el sistema (producidas por otras partes interesadas). Estas entradas, que se expresan en lenguajes específicos de dominio (DSL), se transforman en reglas de seguridad ejecutables con la menor intervención humana posible. La MDS también incluye explícitamente la gestión de seguridad en tiempo de ejecución (por ejemplo, derechos/autorizaciones), es decir, la aplicación en tiempo de ejecución de la política en los sistemas de TI protegidos, las actualizaciones dinámicas de la política y la supervisión de las infracciones de la política". [ 18 ]
La seguridad basada en modelos también es muy adecuada para la auditoría, la elaboración de informes, la documentación y el análisis automatizados (por ejemplo, para el cumplimiento y la acreditación), porque las relaciones entre los modelos y las implementaciones de seguridad técnica se definen de forma trazable a través de las transformaciones de modelos. [ 19 ]
Opiniones de analistas del sector
Varias fuentes de analistas de la industria [ 20 ] [ 21 ] [ 22 ] afirman que MDS "tendrá un impacto significativo ya que la infraestructura de seguridad de la información debe volverse cada vez más en tiempo real, automatizada y adaptable a los cambios en la organización y su entorno". Muchas arquitecturas de tecnología de la información actuales están construidas para admitir cambios adaptativos (por ejemplo, arquitecturas orientadas a servicios (SOA) y los llamados "mashups" de plataforma como servicio en la computación en la nube [ 23 ] ), y la infraestructura de seguridad de la información deberá admitir esa adaptabilidad ("agilidad"). El término DevOpsSec (ver DevOps ) es utilizado por algunos analistas [ 24 ] como equivalente a seguridad basada en modelos.
Efectos del SMD
Debido a que MDS automatiza la generación y regeneración de la aplicación de seguridad técnica a partir de modelos genéricos, permite: [ 25 ] [ 18 ]
- Permite la agilidad de SOA
- reduce la complejidad (y la complejidad de la seguridad SOA)
- aumenta la flexibilidad política
- Admite políticas de seguridad de aplicaciones enriquecidas
- Admite políticas de seguridad sensibles al contexto del flujo de trabajo.
- Puede generar automáticamente políticas de seguridad de infraestructura SOA.
- admite la reutilización entre las partes interesadas de SOA
- minimiza los errores humanos
- Puede generar automáticamente políticas de seguridad de límites de dominio.
- ayuda a posibilitar la acreditación de garantía SOA (tratada en el libro electrónico MDSA de ObjectSecurity ).
Implementaciones de MDS
Aparte de los desarrollos académicos de prueba de concepto, las únicas implementaciones completas disponibles comercialmente de seguridad basada en modelos (para la automatización de políticas de gestión de autorización) incluyen ObjectSecurity OpenPMF, [ 11 ] que obtuvo una mención en el informe "Cool Vendor" de Gartner en 2008 [ 26 ] y ha sido defendida por varias organizaciones (por ejemplo, la Marina de los EE. UU. [ 27 ] ) como un medio para hacer que la gestión de políticas de autorización sea más fácil y más automatizada.
Véase también
Referencias
- ↑ "Inicio" . omg.org .
- ↑ Lodderstedt T., SecureUML: Un lenguaje de modelado basado en UML para la seguridad dirigida por modelos. En UML 2002 – El lenguaje unificado de modelado. Ingeniería de modelos, lenguajes, conceptos y herramientas. 5.ª Conferencia Internacional, Dresde, Alemania, septiembre/octubre de 2002, Actas, volumen 2460 de LNCS, págs. 426-441, Springer, 2002.
- ↑ Lodderstedt T. et al., Seguridad basada en modelos para sistemas orientados a procesos, SACMAT 2003, 8.º Simposio ACM sobre modelos y tecnologías de control de acceso, junio de 2003, Como, Italia, 2003
- ↑ Jürjens J., UMLsec : Ampliación de UML para el desarrollo de sistemas seguros, en UML 2002 – El lenguaje unificado de modelado. Ingeniería de modelos, lenguajes, conceptos y herramientas. 5.ª Conferencia Internacional, Dresde, Alemania, septiembre/octubre de 2002, Actas, volumen 2460 de LNCS, págs. 412-425, Springer, 2002.
- ↑ Epstein P, Sandhu RS Hacia un enfoque basado en UML para la ingeniería de roles. En Actas del 4.º Taller ACM sobre control de acceso basado en roles, octubre de 1999, Arlington, VA, EE. UU., págs. 145-152, 1999
- ↑ Lang, U.: Políticas de acceso para middleware. Tesis doctoral, Universidad de Cambridge, 2003
- ↑ Lang, U. Seguridad basada en modelos (Marco de gestión de políticas - PMF): Protección de recursos en sistemas distribuidos complejos. Taller DOCSec 2003, abril de 2003 (artículo: Lang, U., Schreiner, R.: Un marco de seguridad flexible basado en modelos para sistemas distribuidos: Marco de gestión de políticas (PMF) en la Conferencia Internacional IASTED sobre Comunicación, Redes y Seguridad de la Información (CNIS 2003) en Nueva York, EE. UU., del 10 al 12 de diciembre de 2003)
- ↑ Burt, Carol C., Barrett R. Bryant, Rajeev R. Raje, Andrew Olson, Mikhail Auguston, 'Seguridad basada en modelos: Unificación de modelos de autorización para un control de acceso granular', edoc, pág. 159, Séptima Conferencia Internacional sobre Computación de Objetos Distribuidos Empresariales (EDOC'03), 2003
- ↑ Lang, U., Gollmann, D. y Schreiner, R. Identificadores verificables en la seguridad del middleware. Actas de la 17.ª Conferencia Anual de Aplicaciones de Seguridad Informática (ACSAC), págs. 450-459, IEEE Press, diciembre de 2001.
- ↑ Lang, Ulrich y Rudolf Schreiner, Desarrollo de sistemas distribuidos seguros con CORBA, 288 páginas, publicado en febrero de 2002, Artech House Publishers, ISBN 1-58053-295-0
- 1 2 "Inicio" . objectsecurity.com .
- ↑ Völter, Patrones para el manejo de preocupaciones transversales en el desarrollo de software basado en modelos, Versión 2.3, 26 de diciembre de 2005
- ↑ Nadalin. Arquitectura de seguridad basada en modelos, Colorado Software Summit, 10/2005 e IBM SYSTEMS JOURNAL, VOL 44, NO 4, 2005: Seguridad de aplicaciones impulsada por el negocio: Del modelado a la gestión de aplicaciones seguras
- ↑ Alam, MM; Breu, R.; Breu, M., Seguridad basada en modelos para servicios web (MDS4WS), Conferencia Multitemática, 2004. Actas de INMIC 2004. 8.º Volumen Internacional, Número, 24-26 de diciembre de 2004 Páginas: 498 – 505
- ↑ Alam M., Breu R., Hafner M., febrero de 2007. Ingeniería de seguridad basada en modelos para la gestión de la confianza en SECTET, Journal of Software, 02/2007
- ↑ Wolter, Christian, Andreas Schaad y Christoph Meinel, SAP Research, Derivación de políticas XACML a partir de modelos de procesos de negocio, WISE 2007
- ↑ Sitio web del Laboratorio de Investigación de IBM en Tokio, Competencia principal en investigación, Ingeniería de software, 09/2007
- 1 2 "Inicio" . modeldrivensecurity.org .
- ↑ Lang, U. y Schreiner, R. Acreditación de seguridad basada en modelos (MDSA) para entornos de TI ágiles e interconectados en el 1er Taller de ACM sobre gobernanza de la seguridad de la información, 13 de noviembre de 2009, Hyatt Regency Chicago, Chicago, EE. UU.
- ↑ Gartner: "Ciclo de Hype para Tecnologías de Gestión de Identidad y Acceso, 2013" (G00247866), "Ciclo de Hype para Seguridad de Aplicaciones, 2013" (G00252739), "Proveedores Innovadores en Seguridad y Autenticación de Aplicaciones, 2008" (G00156005) 4 de abril de 2008, "Elimine los Silos de Autorización de Aplicaciones con Soluciones de Gestión de Autorización" (G00147801) 31 de mayo de 200, "Seguridad Basada en Modelos: Habilitando una Infraestructura de Seguridad Adaptativa en Tiempo Real" (G00151498) 21 de septiembre de 2007, "Ciclo de Hype para Seguridad de la Información, 2007" (G00150728) 4 de septiembre de 2007, "Ciclo de Hype para Tecnologías de Gestión de Identidad y Acceso, 2008" (G00158499) 30 Junio de 2008, "Ciclo de Hype para la Computación Sensible al Contexto, 2008" (G00158162) 1 de julio de 2008, "Cisco compra Securent para la Gestión de Políticas y la Relevancia" (G00153181), 5 de noviembre de 2007.
- ↑ 451 Grupo: "Informe de impacto del servicio de información de mercado" (54313) y en el informe "Gestión de políticas para la identidad: ¿cerrando el círculo entre la gestión de identidades, la seguridad y la gestión de TI?".
- ↑ Informe de Burton Group de 2008 sobre "Gestión de derechos".
- ↑ Lang, U. Autorización como servicio para aplicaciones en la nube y SOA en el Taller Internacional sobre Privacidad, Seguridad, Riesgo y Confianza en la Nube (CPSRT 2010), celebrado junto con la 2.ª Conferencia Internacional IEEE sobre Tecnología y Ciencia de la Computación en la Nube (Cloudcom) CPSRT 2010, Indianápolis, Indiana, EE. UU., diciembre de 2010.
- ↑ Gartner: Ciclo de sobreexpectación para la seguridad de las aplicaciones, 2012 (G00229119)
- ↑ Lang, U. Gestión de seguridad basada en modelos: Cómo hacer que la gestión de seguridad sea manejable en sistemas distribuidos complejos en MODSEC 2008 (Taller de modelado de seguridad) Actas del taller CEUR, Toulouse, Francia, 28 de septiembre de 2008
- ↑ Gartner: "Proveedores innovadores en seguridad y autenticación de aplicaciones, 2008" (G00156005) 4 de abril de 2008
- ↑ Comunicado de prensa: ObjectSecurity y Promia implementan funciones de seguridad XML para la tecnología de seguridad militar estadounidense de próxima generación, abril de 2010
- Ingeniería de ciberseguridad