Contrôle d'accès mandataire pour Windows 7 - Archive ouverte HAL Accéder directement au contenu
Communication Dans Un Congrès Année : 2012

Mandatory Access Control for Windows 7 Operating System

Contrôle d'accès mandataire pour Windows 7

Résumé

This paper presents a novel solution of Mandatory Access Control (mac ) providing Type Enforcement for the Windows 7 kernel. Our approach forces a fine-grained mac policy to control the system call permissions. In contrast with the Windows Mandatory IntegrityControl, access control is upported. Labeling of the system resources provides security contexts with consistent types. An automated policy generation process facilitates the finition of the required rules for the various applications. The various system calls are controlled through anextensible kernel hooking framework. hus, an efficient method is available for controlling direct information flows and preventing against 0-day vulnerabilities. Despite the purpose is to rovide a proof of concept, the performance of the proposed solution is encouraging us to follow this approach. The current overhead can be further educed using a compiled policy method. Moreover, that solution implements a control mechanism that can guarantee advanced security properties associated with ransitive information flows
Cet article présente une implémentation novatrice pour le ren- forcement des fonctions de contrôle d'accès de Windows 7. Basée sur le Type Enforcement, cette approche propose de mettre en place un contrôle d'accès de type mandataire supportant l'application de propriétés de sé- curité avancées. De façon similaire à LSM pour le noyau Linux, notre implémentation offre un contrôle d'accès à grain fin reposant sur le dé- tournement des appels système. L'ajout d'une labellisation du système de fichiers offre une correspondance précise entre la ressource et son contexte de sécurité. De plus, dans le but de faciliter l'écriture d'une politique de sécurité, nous avons mis en place un mécanisme d'apprentissage qui se base sur les événements observés par notre solution pour les transfor- mer en règles de contrôle d'accès. Ainsi, cette implémentation assure le contrôle des flux d'information directs, que ce soit entre un sujet et un objet ou entre deux sujets, offrant ainsi protection ou confinement contre les attaques de type 0-day. Cet article propose également une preuve de concept développée pour Windows 7, portable sur les autres systèmes d'exploitation de la famille Windows. Nous avons pu tester l'impact de notre implémentation sur les performances du système.
Fichier non déposé

Dates et versions

hal-00755023 , version 1 (20-11-2012)

Identifiants

  • HAL Id : hal-00755023 , version 1

Citer

Damien Gros, Christian Toinard, Jérémy Briffaut. Contrôle d'accès mandataire pour Windows 7. SSTIC 2012, Jun 2012, Rennes, France. pp.266-291. ⟨hal-00755023⟩
138 Consultations
0 Téléchargements

Partager

Gmail Facebook X LinkedIn More