文章总结: 本文针对嵌入式操作系统访问控制薄弱问题,提出融合BLP、Biba与RBAC模型的加固方案。方案构建身份准入、权限控制与行为审计三位一体架构,设计系统、安全、审计三权分立的RBAC模型,实现自主与强制访问控制融合。龙芯平台测试表明,该方案能有效抵御本地提权与越权访问,内核操作性能开销约百分之十一至十九,满足资源约束,为高安全嵌入式设备提供可行路径。 综合评分: 81 文章分类: 安全建设,解决方案,IoT安全,终端安全,应用安全
BLP+Biba+RBAC三模型融合:嵌入式操作系统访问控制加固方案
原创
Cismag Cismag
信息安全与通信保密杂志社
2026年8月7日 17:28 四川
在小说阅读器读本章
去阅读
编者荐语
Editor’s Recommendation
嵌入式操作系统正从单一功能单元演进为复杂任务的计算中枢,但权限管理粗放、特权失控等安全短板日益凸显,严峻威胁高安全场景下的系统运行。本文融合BLP机密性模型、Biba完整性模型与RBAC模型,构建“身份准入—权限控制—行为审计”三位一体的访问控制加固体系,设计了系统管理员、安全管理员、审计管理员三权分立架构,实现细粒度权限治理与强制访问控制。
文献引用
彭博 , 郑成坤 , 杜娟 . 基于访问控制的嵌入式操作系统加固方案研究[J]. 信息安全与通信保密 , 2026(5): 40-48.
文章摘要
嵌入式操作系统在工业控制、物联网及关键基础设施等领域的广泛应用,使其成为网络攻击的重要目标。然而,传统嵌入式操作系统普遍存在访问控制机制薄弱、权限管理粗放等问题,难以应对越权访问、内部威胁等安全风险。针对上述问题,深入研究了访问控制模型对嵌入式操作系统安全的加固原理,提出了一套融合贝尔-拉帕杜拉(BLP)机密性模型、Biba 完整性模型与基于角色的访问控制(RBAC)模型的综合加固方案。该方案通过构建基于RBAC的权限分离管理架构与强制访问控制机制,实现了对系统主体与客体的精细化权限管控。同时,设计了一套覆盖身份鉴别、权限执行与安全审计的完整访问控制流程。分析与评估表明,所提方案能够在满足嵌入式环境资源约束的前提下,有效提升操作系统的内生安全能力,为构建高安全等级的嵌入式操作系统提供了可行的技术路径。
0
引 言
随着数字化与智能化进程的深入,嵌入式操作系统已从单一功能单元发展为支撑复杂计算与控制任务的关键组成部分。其日益广泛的应用也显著扩大了攻击面,使其面临权限提升、数据泄露和恶意代码植入等严峻安全威胁。
目前,大多数嵌入式操作系统基于通用操作系统裁剪而成,设计时优先考虑功能实现与资源效率,系统性安全机制特别是访问控制机制存在明显不足。这类系统多依赖基础的自主访问控制,权限管理粗放、策略执行松散,既难以约束特权用户的操作行为,也无法有效抵御内部篡改与信息窃取攻击。因此,在资源受限的嵌入式环境中,构建一套兼具强制性、细粒度与可管理性,且不影响性能与实时性的访问控制体系,成为实现嵌入式操作系统本质安全的核心挑战。
针对上述问题,本文聚焦于嵌入式操作系统访问控制机制,研究通过融合贝尔-拉帕杜拉(Bell-LaPadula,BLP)机密性访问控制模型、Biba完整性模型与基于角色的访问控制(role-based access control,RBAC)模型,设计嵌入式操作系统的安全加固方案。
本文结构如下:首先分析典型访问控制模型及其融合机制,其次阐述系统加固方案的设计与实现,再次评估方案安全性与性能,最后总结研究成果并展望未来。本研究旨在为高安全嵌入式应用提供一套理论清晰、技术可行的访问控制加固路径。
1
访问控制模型及其加固原理
访问控制通过相关策略与机制限制主体对客体的操作,是操作系统安全的核心。为应对复杂安全威胁,嵌入式操作系统需引入形式化、强制化的访问控制模型。本节重点分析BLP机密性访问控制模型、Biba完整性模型与RBAC模型3大模型,并阐述其在系统安全加固中的应用价值。
1.1 BLP模型:机密性保障
BLP机密性访问控制模型,简称BLP模型,是由David Bell和Leonard Lapadula于1973年提出的一种形式化状态机模型,是信息安全领域中最具影响力和里程碑意义的机密性保护模型之一。该模型的核心目标是防止信息从高安全级主体向低安全级主体非授权泄露。
BLP模型通过以下两条规则约束访问行为:
(1)简单安全特性(simple security property)。主体仅能读取安全级别≤自身的客体。
(2)星特性(star property)。主体仅能写入安全级别≥自身的客体。
在嵌入式操作系统中,BLP模型可用于保护密钥、审计日志、身份凭证等高敏感数据,确保其不被低权限进程或用户非授权访问,从信息流层面构建机密性防护体系。
1.2 Biba模型:完整性保障
Biba完整性模型,简称Biba模型,是由Kenneth J.Biba于1977年提出的首个形式化的完整性安全模型。与BLP模型专注于保护信息的机密性不同,Biba模型的核心目标是防止数据被非授权篡改、破坏或降低可信度。
Biba模型通过以下两条规则约束访问行为:
(1)简单完整性特性。主体仅能修改完整性级别≤自身的客体,即低权限主体无法篡改高完整性级别数据。
(2)完整性星特性。主体仅能读取完整性级别≥自身的客体,避免低完整性数据被高权限用户误用,而污染高完整性级别数据。
Biba模型能有效防止低完整性进程篡改系统内核、引导程序、配置文件等关键资源,同时阻止高完整性进程被低可信数据污染,保障系统运行环境的可信性与稳定性。
1.3 RBAC模型:权限管理灵活性
RBAC模型是一种广泛应用于商业和工业环境的中立性安全策略模型。与BLP、Biba等基于安全等级的强制访问控制模型不同,RBAC的核心思想是在用户与访问权限之间引入“角色”中间层。用户、角色、权限三者的关系由以下2个基本规则定义,通过这两层分配,用户最终通过所属的角色获得执行操作所需的权限。
(1)用户—角色分配。用户被分配至一个或多个角色。
(2)权限—角色分配。权限被授予一个或多个角色。
RBAC模型本身是策略中立的框架,可实现自主访问控制与部分强制访问控制等多种策略。同时,其天然支持最小权限原则与职责分离原则,能有效限制超级权限的滥用,提升系统管理的安全性与可维护性。
1.4 多模型融合的加固优势
单一访问控制模型在复杂安全场景中存在局限性,难以满足多维度安全需求。BLP模型与Biba模型作为经典的强制访问控制模型,通过形式化规则构建了严格的信息流控制机制,为高安全等级环境提供了理论基础与技术支撑;RBAC模型则为系统权限的组织与管理提供了灵活机制。三者融合可在保证安全性的同时兼顾系统的可用性与可管理性,形成互补增强的访问控制体系。
2
嵌入式操作系统访问控制加固方案设计
基于上述模型理论基础,本文提出一种层次化、模块化的访问控制加固方案。该方案涵盖身份鉴别、权限管理、行为审计等关键环节,旨在构建一个覆盖系统全生命周期的安全管控体系。
2.1 系统架构概述
本文构建了以“身份准入—权限控制—行为审计”为主线的访问控制加固架构,其逻辑结构如图1所示。
图1 访问控制加固架构
该架构包含3个层次:
(1)身份准入层。负责用户身份鉴别与会话建立,确保仅合法用户可接入系统,同时根据用户身份与权限策略,为其会话计算并赋予正确的安全上下文。
(2)权限控制层。通过RBAC模型与基于BLP/Biba模型的强制访问控制机制,实现对系统全部用户与进程的行为强制管控。
(3)行为审计层。与访问控制机制协同工作,记录并分析系统访问行为,实现事中监测与事后追溯。
2.2 身份标识与鉴别机制
身份标识与鉴别是系统访问控制的前提,为确保用户身份的真实性与唯一性,本设计采用了一套多层次的身份管理体系。系统为每个用户分配唯一的用户标识符(user identifier,UID)和组标识符(group identifier,GID),作为其在系统内身份与属组的基础凭证。在鉴别环节,系统强制实施强化口令策略,对口令强度、生存周期及尝试次数进行严格管理,并集成UKEY数字证书认证,形成双因素认证机制,从根本上杜绝身份冒用。
认证成功后,系统在会话管理阶段将依据用户的身份标识(UID/GID)及其所属角色,通过安全策略模块进行动态计算并为其会话进程赋予相应的安全标签与权限标记。该过程确保了用户的所有操作始终在其被授权的安全上下文内执行,为后续的强制访问控制奠定了坚实的基础。
2.3 基于RBAC的权限分离管理模型
为从根本上规避超级权限带来的安全风险,并满足网络安全设备的合规性要求,本系统依据职责分离原则,设计了基于RBAC的权限分离管理模型。系统的RBAC模型如图2所示。
图2 RBAC权限分立模型
该模型的核心在于对角色和权限进行精确的静态定义与动态约束,将传统功能庞杂的root管理员权限解耦,划分为系统管理员、安全管理员与审计管理员3个核心角色,通过强制访问控制机制确保各角色权责清晰、相互制约,具体如下:
(1)系统管理员。负责系统的日常运行维护,其权限聚焦于用户管理、系统文件与软件包的安装、更新及备份。该角色无权配置安全策略或访问审计日志。
(2)安全管理员。负责系统的安全态势,核心权限是制定与维护全局安全策略。包括配置BLP/Biba的安全标签、管理强制访问控制规则等。该角色被严格禁止执行用户管理或操作审计模块。
(3)审计管理员。负责系统的监督与问责,独占对审计子系统的全部管理权限,包括审计策略配置、审计日志的查看、分析和归档。为确保审计记录的公正性与不可抵赖性,该角色无法干预系统运行与安全策略配置。
此设计构建了稳固的“决策—执行—监督”闭环。安全管理员制定规则(决策),系统管理员在规则内开展运维(执行),审计管理员独立记录并审查所有操作(监督)。这种制衡机制有效防范了单一管理员权限过度集中可能导致的内部恶意行为或误操作,显著提升了系统应对内部威胁的整体安全性,构建了可信、可控的管理环境。
2.4 自主与强制访问控制融合
为满足对数据保护的细粒度与强制性要求,本系统设计了融合自主访问控制与强制访问控制的混合模型,以实现灵活性与安全性的统一:
(1)自主访问控制(discretionary access control,DAC)。本模块在传统Linux用户、组、其他用户(user,group,others,UGO)与读、写、执行(read,write,execute,RWX)权限体系的基础上,扩展了访问控制列表机制。该机制允许文件所有者(主体)自主、精确地为特定用户或用户组授权,突破了UGO模型粗粒度管理的限制。DAC提供了管理的灵活性,但其策略由用户自主决定,存在权限被滥用的风险。
(2)强制访问控制(mandatory access control,MAC)。为弥补DAC的内在缺陷并提供系统级的安全保障,本系统实现了基于安全模型的强制访问控制。MAC由内核强制执行,对系统中所有主客体的访问操作进行全局、强制性的管控,用户无权绕过。
本系统的强制访问控制具体从以下2个方面实现:
(1)机密性保护。基于BLP模型,系统为所有主体与客体分配机密性等级标签。高机密性标签覆盖对象包括系统核心密钥、核心内核数据、认证凭证、审计日志及对应的管理服务与管理员会话等主体。
(2)完整性保护。基于Biba模型,系统为所有主体与客体分配完整性等级标签。高完整性标签覆盖对象包括引导配置、系统内核、根文件系统核心可执行文件、共享库、系统关键配置文件、访问控制策略文件及对应的管理服务与管理员会话等主体。
通过DAC与MAC的协同工作,本系统既满足常规的权限管理需求,又能从系统层面强制实施统一的安全策略,显著提升了抵御恶意攻击与内部越权行为的能力。
2.5 安全审计与行为追溯
审计是访问控制的有效补充。本系统设计了集事件采集、分析与响应于一体的审计组件,重点记录权限变更、策略修改、关键文件访问等安全事件,并通过关联分析识别异常行为序列,实现从被动记录到主动预警的升级。
3
系统测试与评估
为验证本文所提出的访问控制加固方案的有效性与可行性,本节搭建了专用的测试平台,并围绕安全性与性能两个维度展开系统化的测试与评估。
该测试旨在回答2个关键问题:(1)该方案能否正确、有效地实施安全策略,抵御常见攻击;(2)该方案引入的性能开销是否在嵌入式操作系统可接受的范围内。
3.1 测试环境与方法
3.1.1 测试平台搭建
测试采用国产龙芯3A5000平台,配备8GB内存。该平台性能与主流嵌入式高端处理器相当,能够代表高性能嵌入式应用场景。
软件环境方面,采用未加固的嵌入式Linux操作系统,与集成了本文所述访问控制模块的同一Linux系统进行性能对比。测试过程中使用了Ptrace、lmbench、自定义测试脚本、安全扫描工具等辅助测试工具。
3.1.2 测试方法
安全性评估:采用正向验证与反向渗透相结合的方法。正向验证通过执行预定义的测试用例,检验各项安全功能是否按预期开展工作;反向渗透则模拟攻击者行为,尝试进行越权访问、策略绕过等攻击,评估系统的实际防御能力。
性能评估:采用对比分析法。在相同的硬件平台上,分别运行基线系统与加固系统,执行相同的标准性能测试套件与典型负载,通过量化指标(如时间、资源占用率)的差异来衡量加固方案引入的性能开销。
3.2 安全性评估
本节从安全功能有效性与系统抗攻击能力2个维度对所提嵌入式操作系统加固方案进行安全性评估。首先,通过设计典型测试用例验证核心安全机制的正确实现与预期效果;其次,通过渗透测试模拟真实攻击场景,检验系统在攻击条件下的实际防护能力。
3.2.1 安全功能有效性验证
本文对核心访问控制机制设计了测试用例,结果如表1所示。
表1 安全功能有效性验证结果
3.2.2 脆弱性分析与渗透测试
本节模拟了攻击者对系统进行渗透测试的场景。测试内容包括但不限于:
(1)本地权限提升。利用调试环境,在加固系统中对某系统服务进程进行了替换控制。结果表明,即使攻击者利用漏洞获取某一进程的控制权,该进程的安全上下文(BLP/Biba标签)和RBAC角色仍会严格限制其操作范围,攻击无法横向扩展或篡改核心系统文件。
(2)内部越权访问。模拟已登录的低权限用户尝试访问其他用户的高敏感文件。结果表明,系统的强制访问控制机制成功阻断了所有非法访问企图。
测试结果表明,本文的加固方案可有效抵御上述常见攻击行为,将攻击的影响范围限制在最小,显著提升了系统的安全性。
3.3 性能评估
为量化加固方案对系统运行效率的影响,本文在龙芯3A5000平台上进行了关键性能指标的对比测试。
3.3.1 系统启动时间
本节测试系统从上电至进入用户可用状态的耗时,结果如表2所示。
表2 系统启动时间对比
分析:加固系统因增加了安全策略模块的初始化,启动时间有约10%的延长。该开销在大多数嵌入式应用场景中是可接受的。
3.3.2 内核级操作性能开销
采用LMbench等微基准测试工具,测量系统调用、进程创建、上下文切换等内核基本操作的延迟,结果如表3所示,其中,数值越低越好。
表3 内核级操作性能开销对比
分析:性能开销主要来源于强制访问控制模块在每次系统调用时执行的策略判定,平均开销在11%~19%之间。为实现高安全性,该开销在可接受范围内。结合龙芯3A5000的处理能力,其绝对延迟依然较低,不影响上层应用流畅运行。
3.3.3 系统资源占用
在系统空闲与标准负载(模拟10个并发进程执行文件操作及网络通信)场景下,记录系统的资源占用情况,结果如表4所示。
表4 系统资源占用对比(系统空闲 / 标准负载下)
分析:内存占用的增加主要来自内核中加载的安全策略表与审计模块。CPU占用率的轻微上升则由持续的访问控制决策和审计事件记录引起。在标准负载下,额外的资源消耗处于合理水平,未对系统稳定性造成影响。
3.4 评估总结
测试结果表明,本文所提方案在保障系统实时性与低资源占用的前提下,显著提升了嵌入式操作系统的访问控制能力,具备良好的实用性与推广价值。
4
结 语
本文围绕访问控制机制,研究并提出了一套适用于嵌入式操作系统的安全加固方案。通过融合BLP、Biba与RBAC模型,构建了覆盖身份鉴别、权限管理与行为审计的完整访问控制体系,实现了嵌入式设备在复杂威胁环境下的安全可靠运行。
本方案的核心贡献在于:提出了多模型融合的访问控制架构,兼顾机密性、完整性与管理灵活性;设计了基于RBAC的权限分离管理模型,有效降低了超级权限风险;实现了轻量级、低开销的强制访问控制机制,适应嵌入式环境的资源约束。
未来工作中,将进一步研究访问控制策略的形式化验证方法,提升策略的完备性与一致性,并探索AI技术在审计分析中的应用,增强对未知威胁的识别与响应能力。
本文省去了参考文献,以方便排版
作者简介
彭 博(1993—),男,学士,工程师,主要研究方向为计算机网络安全、操作系统安全;
郑成坤(1987—),男,硕士,工程师,主要研究方向为网络安全;
杜 娟(1999—),女,硕士,工程师,主要研究方向为操作系统强制访问控制。
★
★ ★ ★
★
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:信息安全与通信保密杂志社 Cismag Cismag《BLP+Biba+RBAC三模型融合:嵌入式操作系统访问控制加固方案》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论