ЖУРНАЛ СТА 2/2015
разделение реализовано достаточно полно, и все приложения вроде и вы- полняются на одном и том же процес- соре, но взаимодействуют только «по уставу» и нарушить работу друг друга никак не могут. Реализовать и проде- монстрировать оценщику такое разде- ление можно только при условии нали- чия соответствующей поддержки со стороны процессора и ОС. В сфере функциональной безопасности такой подход впервые появился в авиаприбо- ростроении и получил название интег- рированной модульной авионики (Inte- grated Modular Avionics – IMA, рис. 7), в сфере информационной безопасности аналогичный подход называют множе- ственными независимыми уровнями безопасности (Multiple Independent Le- vels of Security – MILS). Правда, по- скольку в термины IMA иMILS заложен не только сам подход, но и определён- ные архитектурные детали реализации, в случае когда нужно абстрагироваться от деталей, взамен употребляют также термины «системы смешанной безопас- ности» (mixed safety systems), «системы смешанной защищённости» (mixed security systems) или упомянутый более общий термин «системы смешанной критичности» (mixed criticality systems), включающий в себя предыдущие два. Поскольку речь идёт о сертификации ПО, аппаратную сторону вопроса оста- вим за кадром; с точки же зрения ОС, архитектуры IMA и MILS, как и можно было предположить, выглядят очень схоже, в качестве примера рассмотрим соответственно реализацию ОС Vx- Works 653 и VxWorks MILS уже упомя- нутой компании Wind River. Обе эти ОС являются двухуровневыми и фактиче- ски представляют собой комбинацию сертифицируемого гипервизора и сер- тифицируемых гостевых ОС. Гиперви- зор (играющий роль так называемого ядра изоляции – separation kernel) зани- мается формированием и обслуживани- ем разделов безопасности, в то время как гостевые ОС разделов отвечают за выполнение приложений в этих разде- лах. Разделы получают процессорное вре- мя по определённому графику, то есть тоже подвержены планированию , ины- ми словами, планировщики ОС Vx- Works 653 и VxWorks MILS также яв- ляются двухуровневыми: с одной сторо- ны, гипервизор планирует разделы, с другой, гостевые ОС разделов плани- руют потоки своих приложений, когда их раздел активен. Всё это обеспечивает пространст- венную и временнуˆю изоляцию разделов , предписываемую концепциями IMA и MILS. Подробный обзор архитектур IMА и MILS приведён в 1-й части статьи [6]. Обратите внимание, что приведён- ные на рис. 7 и 8 примеры IMA- и MILS-архитектур отличаются располо- жением драйверов устройств: в случае MILS-архитектуры драйверы виртуа- лизированы и выполняются в соответ- ствующих разделах в пространстве пользователя, что повышает защищён- ность. В IMA-архитектурах, напротив, разделы полностью абстрагированы от оборудования, и драйверы выполняют- ся в пространстве ядра в составе ОС модуля. Вследствие этого, несмотря на концептуальное сходство, ОС с IMA- архитектурой сложнее привести к соот- ветствию требованиям информацион- ной безопасности – подробнее об этом сказано далее. В рамках данной концепции гиперви- зор подлежит сертификации по самому высокому из требуемых уровней без- опасности, зато гостевые ОС и приложе- ния разделов могут сертифицироваться по уровню не выше требуемого . В ре- зультате удаётся, объединив на одном процессоре несколько приложений с различными требованиями к безопасно- сти, одновременно сэкономить на мас- се, габаритах и энергопотреблении, и, как минимум, не увеличить стоимость сертификации (а при грамотном распре- делении кода по разделам безопасности и дополнительно сократить её). Забегая немного вперёд, дополни- тельно надо отметить, что в системах смешанной безопасности, не относя- щихся к IMA и поэтому не подпадаю- щих под требования спецификации ARINC 653, реализация временноˆй изо- ляции разделов обязательной не яв- ляется – достаточно обеспечить про- странственную изоляцию. Это упроща- ет создание виртуализированных си- стем смешанной безопасности на базе многоядерных процессоров, но об этом будет сказано позже. В четвёртой, заключительной час- ти статьи рассматриваются примеры решений на основе коммерческих (COTS) компонентов и возможные перспективы развития технологий без- опасности ПО. ● Л ИТЕРАТУРА 1. DO-178B&DO-254 White Papers [Элек- тронный ресурс] // Режим доступа: http:// www.highrely.com/whitepapers.php. 2. DO-178 Industry Group for Engineers [Элек- тронный ресурс] // Режим доступа: http:// www.do178site.com/ 3. Christian Hagen, Jeff Sorenson. Delivering military software affordably // Defense AT&L. – 2013. – March–April. 4. LDRA Certification Services [Электронный ресурс] // Режим доступа: http://www.ldra . com/en/services-support/certification-ser- vices. 5. U.S. Government Protection Profile for Sep- aration Kernels in Environments Requiring High Robustness. – USA: Information Assurance Directorate, 2007. 6. Паркинсон Пол. Многоядерные вычис- лительные среды и безопасность ПО. Часть 1 // Современная электроника. – 2013. – № 8. Автор – сотрудник фирмы ПРОСОФТ Телефон: (495) 234-0636 E-mail: info@prosoft.ru 68 СТА 2/2015 ОБ ЗОР / П РОГ РАММНОЕ ОБ Е СП Е Ч Е НИЕ www.cta.ru Приложение раздела 1 ОС раздела 1 ОС модуля (ядро изоляции) BSP Оборудование … Раздел 1 Приложение раздела 2 ОС раздела 2 Раздел 2 Приложение раздела N ОС раздела N Раздел N ОС раздела 1 Защищённый гипервизор (ядро изоляции) BSP Оборудование … ОС раздела 2 ОС раздела N Драйверы раздела 1 Драйверы раздела 2 Драйверы раздела N Приложение раздела 1 Раздел 1 Приложение раздела 2 Раздел 2 Приложение раздела N Раздел N Рис. 7. ОС с архитектурой IMA (пример на основе VxWorks 653) Рис. 8. ОС с архитектурой MILS (пример на основе VxWorks MILS)
Made with FlippingBook
RkJQdWJsaXNoZXIy MTQ4NjUy