Seguridad basada en capacidades
La seguridad basada en capacidades es el modelo de control de acceso utilizado en las capas de hardware y sistema operativo de la plataforma PointSav. A diferencia de los sistemas operativos convencionales, que otorgan amplios permisos a través de cuentas administrativas, la seguridad basada en capacidades exige que cada componente de software aislado posea un token criptográfico verificado matemáticamente — denominado capacidad — antes de poder comunicarse con cualquier otro componente. Véase también el sustrato del registro de capacidades y emparejamiento como permiso.
Cómo funciona
Una capacidad no puede falsificarse ni copiarse. 1 La concede el kernel al inicio del proceso y se revoca cuando se retira el privilegio. Esto hace que el radio de explosión de cualquier compromiso esté matemáticamente acotado a los componentes para los que el proceso comprometido poseía capacidades.
Por qué importa
Los sistemas operativos estándar son vulnerables a la escalada de privilegios. Un único componente comprometido puede, en muchas arquitecturas, alcanzar la memoria central de la máquina anfitriona y acceder a otros componentes de la red. El modelo de capacidades elimina esta clase de vulnerabilidad a nivel de arquitectura.
Propiedades clave
- Verificación formal. El microkernel seL4 subyacente está verificado formalmente en Isabelle/HOL 2: las propiedades de aislamiento son matemáticamente probadas, no afirmadas.
- Mínimo privilegio por defecto. Los componentes comienzan sin capacidades; el sistema concede el conjunto mínimo requerido para su función declarada.
- Contención del radio de explosión. El compromiso de un componente no puede propagarse a componentes para los que no posee concesiones de capacidad.
- Auditabilidad. Las concesiones de capacidades se registran; el conjunto de concesiones en vigor en cualquier momento es inspeccionable.
Véase también
- sel4-microkernel-substrate
- worm-ledger-architecture
- 3-layer-stack
- machine-based-auth
- compounding-substrate
-
Lampson, B. W. 'Protection.' ACM SIGOPS Operating Systems Review, 8(1):18–24, 1974. https://dl.acm.org/doi/10.1145/775265.775268 ↩
-
Klein, G. et al. 'seL4: Formal Verification of an OS Kernel.' ACM SOSP, 2009. https://dl.acm.org/doi/10.1145/1629575.1629596 ↩