현재 선택한 정보보안 과정

정보보안기사 필기 이론 학습

이론 목록으로 돌아가기

접근통제 보안 모델

Bell–LaPadula·Biba의 읽기·쓰기 규칙과 Clark–Wilson·Chinese Wall을 이해합니다.

예상 읽기 4

1. 보안 레이블과 지배관계

보안 레이블은 보안 수준과 범주로 구성할 수 있다.

CODE코드 영역 안에서 좌우로 이동할 수 있습니다.
Label = (보안 수준, 범주 집합)

주체 레이블 S가 객체 레이블 O를 지배하려면 일반적으로 다음이 필요하다.

  • S의 보안 수준이 O 이상
  • S의 범주 집합이 O의 범주를 모두 포함

레이블 지배가 필요한 읽기 조건에서는 등급만 높고 필요한 범주가 없으면 조건을 충족하지 못한다. 읽기·쓰기마다 요구하는 지배 방향도 모델에 따라 다르다.

2. Bell-LaPadula 모델

Bell-LaPadula는 기밀성을 보호한다.

  • 단순 보안 속성: No Read Up — 낮은 등급 주체가 높은 등급 객체를 읽지 못함
  • 별 속성: No Write Down — 높은 등급 주체가 낮은 등급 객체에 쓰지 못함

목적은 높은 기밀정보가 낮은 수준으로 흘러가는 것을 막는 것이다. 금지 규칙에 걸리지 않았다는 사실만으로 접근이 자동 허용되는 것은 아니며 다른 권한 조건도 충족해야 한다.

예시

Secret 허가를 가진 사용자가 Top Secret 문서를 읽으려 한다.

  • No Read Up 위반 → 거부

Top Secret 사용자가 Confidential 문서에 비밀 내용을 쓰려 한다.

  • No Write Down 위반 → 거부

3. Biba 모델

Biba는 무결성을 보호한다. 시험에서는 엄격 무결성 정책을 기준으로 이해한다.

  • 단순 무결성 속성: No Read Down — 높은 무결성 주체가 낮은 무결성 데이터를 읽어 오염되지 않게 함
  • 별 무결성 속성: No Write Up — 낮은 무결성 주체가 높은 무결성 객체를 수정하지 못하게 함

Biba에는 여러 변형이 있으므로 모든 구현이 동일한 규칙을 쓰는 것은 아니지만, 필기 비교에서는 위 규칙쌍이 핵심이다.

4. Bell-LaPadula와 Biba 비교

구분Bell-LaPadulaBiba
보호 목표기밀성무결성
읽기No Read UpNo Read Down
쓰기No Write DownNo Write Up
막으려는 흐름높은 기밀정보의 하향 유출낮은 신뢰정보의 상향 오염

암기 방법:

  • Bell-LaPadula: 읽어 올리지 말고, 써 내려보내지 말라
  • Biba: 읽어 내려가지 말고, 써 올리지 말라
좌우로 이동해 그림을 확인하세요.그림 크게 보기
기밀성과 무결성: 금지 방향의 비교
기밀성과 무결성: 금지 방향의 비교

5. Clark-Wilson 모델

Clark-Wilson은 상업 시스템의 데이터 무결성을 보호한다. 단순 레이블 비교보다 승인된 거래 절차와 직무 분리를 중시한다.

핵심 요소:

요소의미
CDI무결성이 보호되는 데이터 항목
UDI아직 신뢰되지 않은 입력 데이터
TPCDI를 허용된 방식으로 변경하는 변환 절차
IVPCDI가 무결성 조건을 만족하는지 확인하는 절차

핵심 원칙:

  • 사용자가 CDI를 직접 임의 수정하지 못한다.
  • 승인된 TP를 통해서만 상태를 변경한다.
  • TP를 실행할 수 있는 사용자와 권한을 제한한다.
  • 직무 분리와 감사기록으로 부정 거래를 줄인다.

은행 이체 예제

계좌 A 700,000원, 계좌 B 300,000원에서 200,000원을 이체한다.

CODE코드 영역 안에서 좌우로 이동할 수 있습니다.
이체 전 합계 = 1,000,000원
이체 후 A = 500,000원
이체 후 B = 500,000원
이체 후 합계 = 1,000,000원

TP는 차감·증가를 하나의 거래로 처리하고, IVP는 총액 같은 무결성 조건이 유지되는지 확인한다.

6. Chinese Wall 모델

Chinese Wall 또는 Brewer-Nash 모델은 이해충돌 방지를 위해 사용자의 과거 접근 이력에 따라 이후 접근 가능 범위를 바꾼다.

예를 들어 한 컨설턴트가 자동차 회사 A의 비공개 정보를 읽었다면 같은 이해충돌 집합에 속한 경쟁사 B의 비공개 정보 접근을 제한한다. 읽기 이력뿐 아니라 서로 다른 고객의 기밀정보가 쓰기를 통해 전달되지 않도록 하는 제약도 필요하다. 다른 산업의 회사나 공개정보에는 접근할 수 있을 수 있다.

핵심은 고정된 신원·등급만이 아니라 과거에 무엇을 접근했는가를 함께 본다는 것이다.

7. 상태 기계와 정보 흐름

상태 기계 모델은 시스템이 안전한 상태에서 시작하고, 허용된 모든 상태 전이가 보안 규칙을 보존하면 계속 안전하다고 본다.

정보 흐름 모델은 직접 읽기·쓰기뿐 아니라 정보가 높은 수준에서 낮은 수준으로 이동하는 전체 경로를 본다. 정상 접근통제를 통과하지 않고 자원 사용량이나 처리 시간으로 정보를 전달하는 은닉 채널이 존재할 수 있지만, 필기에서는 개념 수준으로만 구분한다.

스스로 확인하기

개념 확인 문제

문제를 누르면 바로 아래에서 정답과 해설을 확인할 수 있습니다.

01Bell–LaPadula와 엄격 Biba의 읽기·쓰기 금지 규칙은 각각 무엇인가?
정답 및 해설

Bell–LaPadula는 기밀성을 위해 No Read Up·No Write Down, 엄격 Biba는 무결성을 위해 No Read Down·No Write Up을 적용한다. 금지 규칙에 걸리지 않아도 다른 권한 조건은 필요하다.

02승인된 TP로만 CDI를 바꾸는 모델과 경쟁사 자료 접근 이력으로 이후 접근을 제한하는 모델은?
정답 및 해설

앞은 상업적 무결성을 위한 Clark–Wilson, 뒤는 이해충돌을 막는 Chinese Wall(Brewer–Nash)이다.