← Về danh sách
Bảo mật & Quyền riêng tư
#접근통제모델#BLP#Biba#Clark-Wilson#기밀성#무결성#127회
Cập nhật lần cuối · 2026-09-24

Các mô hình bảo mật kiểm soát truy cập — BLP · Biba · Clark-Wilson

1. Tổng quan

A. Định nghĩa

Mô hình bảo mật kiểm soát truy cập (Access Control Security Model) là việc định nghĩa một cách toán học và hình thức các quy tắc mà chủ thể (Subject, người dùng, tiến trình) phải tuân thủ khi truy cập đối tượng (Object, tệp, tài nguyên); tùy theo bảo vệ cái gì mà được chia thành mô hình tính bí mật (BLP) và tính toàn vẹn (Biba, Clark-Wilson).

Chìa khóa để hiểu cùng lúc ba mô hình này là "mỗi mô hình đạt được các mục tiêu bảo mật khác nhau bằng những quy tắc trái ngược nhau". BLP bảo vệ tính bí mật ngăn "thông tin bí mật rò rỉ xuống cấp thấp hơn", còn Biba bảo vệ tính toàn vẹn ngăn "dữ liệu không đáng tin làm ô nhiễm tài nguyên quan trọng". Thú vị là quy tắc của hai mô hình đối xứng chính xác về hướng. Mô hình bí mật "ghi lên, đọc xuống (Write-Up, Read-Down)", còn mô hình toàn vẹn "không đọc xuống, không ghi lên (No Read-Down, No Write-Up)". Mục tiêu ngược nhau nên quy tắc cũng ngược nhau.

Clark-Wilson còn tiến thêm một bước. Trong khi BLP và Biba lấy "cấp độ (Label)" bảo mật quân sự làm tiền đề, Clark-Wilson đạt tính toàn vẹn trong môi trường thương mại — nơi khái niệm cấp độ còn xa lạ — bằng giao dịch được định nghĩa tốt (Well-formed Transaction) và phân tách nhiệm vụ (Separation of Duty). Tóm lại, ba mô hình được phân biệt theo hai trục "muốn bảo vệ cái gì (bí mật vs toàn vẹn)" và "môi trường nào (quân sự vs thương mại)".

B. Bối cảnh ra đời và sự cần thiết

Vào thập niên 1970, Bộ Quốc phòng Hoa Kỳ cần ngăn rò rỉ thông tin trong môi trường bảo mật đa cấp (MLS) xử lý nhiều cấp bí mật trên một hệ thống, bằng quy tắc do hệ thống cưỡng chế chứ không phải bằng phán đoán của con người. Yêu cầu này đã sinh ra BLP, mô hình bảo mật hình thức đầu tiên. Tuy nhiên, BLP chỉ xử lý tính bí mật mà không ngăn được việc dữ liệu bị "sửa đổi" không phù hợp; để lấp khoảng trống này, Biba tập trung vào tính toàn vẹn, rồi Clark-Wilson dành cho môi trường kế toán và giao dịch doanh nghiệp không có hệ thống cấp độ, lần lượt được đề xuất. Tức là ba mô hình không cạnh tranh nhau mà cần được hiểu như một dòng phả hệ lần lượt bổ sung cho các yêu cầu bảo mật khác nhau của thực tế.

Các mô hình kinh điển này ngày nay ít được hiện thực trực tiếp, nhưng vẫn quan trọng vì chúng được kế thừa như nguyên lý thiết kế của kiểm soát truy cập hiện đại như RBAC, ABAC, zero trust. Gốc rễ của các khái niệm đặc quyền tối thiểu, phân tách nhiệm vụ và quy tắc cưỡng chế nằm ở đây.

2. Mô hình BLP (Bell-LaPadula) — tính bí mật

Là mô hình tính bí mật (Confidentiality) tiêu biểu được đề xuất để bảo vệ bí mật quân sự của Bộ Quốc phòng Hoa Kỳ, ngăn chặn cưỡng chế việc thông tin rò rỉ từ cấp cao xuống cấp thấp. Thường được tóm tắt là "Write-Up, Read-Down (ghi lên, đọc xuống)".

Hai quy tắc cốt lõi của BLP đều hiện thực một mục tiêu duy nhất là "ngăn thông tin bí mật rò rỉ xuống dưới". Quy tắc thứ nhất, thuộc tính bảo mật đơn giản (ss-property, No Read-Up), không cho chủ thể đọc đối tượng có cấp cao hơn cấp được cấp phép của mình. Đó là việc không cho người dùng cấp Mật (Secret) xem tài liệu Tối mật (Top Secret) — một quy tắc trực quan và tự nhiên.

Quy tắc thứ hai, thuộc tính sao (*-property, No Write-Down), có vẻ phản trực giác nhưng lại là cốt lõi của BLP. Nó ngăn chủ thể cấp cao ghi vào đối tượng cấp thấp. Bởi vì nếu người dùng biết thông tin Tối mật chép nội dung đó — do vô ý hay cố ý — vào tài liệu công khai (Unclassified), thì người cấp thấp cũng xem được bí mật và rò rỉ xảy ra. Đặc biệt, quy tắc này chặn tận gốc kiểu tấn công mà Trojan lợi dụng quyền người dùng để tuồn bí mật xuống cấp thấp.

BLP có một tiền đề bảo đảm tính ổn định của quy tắc gọi là nguyên tắc tĩnh tại (Tranquility Principle). Tĩnh tại mạnh nghĩa là cấp bảo mật của chủ thể và đối tượng hoàn toàn không đổi trong khi hệ thống vận hành, tĩnh tại yếu nghĩa là cấp không thay đổi theo hướng vi phạm chính sách bảo mật. Nếu cấp có thể bị đổi tùy ý thì có thể lách quy tắc No Write-Down, nên nguyên tắc này là cột trụ ẩn chống đỡ sự toàn vẹn của mô hình. Giới hạn cũng rõ ràng. BLP chỉ bảo đảm tính bí mật mà không kiểm soát được sửa đổi dữ liệu, và vì còn cho phép người dùng cấp thấp ghi vào đối tượng cấp cao (Write-Up) nên có thể nguy hiểm từ góc độ toàn vẹn.

Quy tắc Tên chính thức Nội dung
No Read-Up Thuộc tính bảo mật đơn giản (ss) Không được đọc thông tin cấp cao hơn mình
No Write-Down Thuộc tính sao (*) Không được ghi xuống cấp thấp hơn mình (ngăn bí mật rò rỉ xuống)
Quy tắc tùy ý Thuộc tính ds Kiểm soát bổ sung quyền chi tiết bằng ma trận kiểm soát truy cập (DAC)

3. Mô hình Biba — tính toàn vẹn

Là mô hình bảo vệ tính toàn vẹn (Integrity) của dữ liệu, ngăn thông tin có độ tin cậy thấp làm ô nhiễm tài nguyên có tính toàn vẹn cao. Hướng quy tắc chính xác ngược với BLP nên được tóm tắt là "No Read-Down, No Write-Up".

Thứ Biba xử lý không phải "bí mật" mà là "ô nhiễm". Ví dụ, nếu đầu vào bên ngoài chưa kiểm chứng hoặc tiến trình có độ tin cậy thấp tùy tiện sửa tài nguyên có tính toàn vẹn cao như tệp cấu hình cốt lõi của hệ thống hay sổ cái kế toán, tính chính xác và độ tin cậy của dữ liệu sẽ sụp đổ. Biba chặn điều này bằng hai quy tắc.

Thuộc tính sao toàn vẹn (No Write-Up) không cho chủ thể ghi vào đối tượng có cấp toàn vẹn cao hơn mình. Đây là quy tắc ngăn chủ thể độ tin cậy thấp thay đổi và làm ô nhiễm dữ liệu quan trọng, ngược hướng với No Write-Down của BLP. Thuộc tính toàn vẹn đơn giản (No Read-Down) không cho chủ thể đọc đối tượng có cấp toàn vẹn thấp hơn mình, nhằm ngăn tiến trình độ tin cậy cao đọc dữ liệu bị ô nhiễm (độ tin cậy thấp) và tự làm mình ô nhiễm.

Hàm ý thực tiễn là nếu áp dụng hoàn toàn đồng thời cả BLP và Biba trên một hệ thống, các quy tắc xung đột nhau và truy cập bị hạn chế quá mức. Bởi từ góc độ bí mật thì phải đọc xuống (Read-Down), còn từ góc độ toàn vẹn thì không được đọc xuống (No Read-Down). Vì vậy, hệ thống thực tế chủ yếu chọn một bên theo mức ưu tiên bảo vệ, hoặc tách hệ thống cấp độ để dung hòa. Ngoài ra, Biba chỉ xử lý tính toàn vẹn nên cần kiểm soát riêng cho tính bí mật.

Quy tắc Nội dung Đối chiếu với BLP
No Write-Up Không được ghi vào cấp toàn vẹn cao (ngăn ô nhiễm) BLP là No Write-Down
No Read-Down Không được đọc cấp toàn vẹn thấp BLP cho phép Read-Down

4. Mô hình Clark-Wilson — tính toàn vẹn thương mại

Là mô hình cho tính toàn vẹn trong môi trường thương mại như ngân hàng, kế toán; thay vì cấp độ quân sự, nó bảo đảm dữ liệu chỉ được thay đổi bằng thủ tục chính đáng thông qua giao dịch được định nghĩa tốt và phân tách nhiệm vụ.

Điểm xuất phát của Clark-Wilson là câu hỏi "tính toàn vẹn trong môi trường doanh nghiệp là gì". Điều quan trọng ở ngân hàng không phải "ai biết bao nhiêu bí mật" mà là "giao dịch có được xử lý chính xác, nhất quán, chỉ bằng thủ tục được cấp phép hay không". Để làm vậy, mô hình này định nghĩa dữ liệu cần bảo vệ là CDI (Constrained Data Item, mục dữ liệu bị ràng buộc), không cho người dùng chạm trực tiếp vào dữ liệu, rồi buộc chỉ được thay đổi thông qua chương trình đã chứng thực là TP (Transformation Procedure, thủ tục biến đổi).

Giao dịch được định nghĩa tốt chỉ khái niệm TP này. Người dùng không tùy ý sửa số dư tài khoản mà phải qua các chương trình đã kiểm chứng là "gửi tiền", "rút tiền", để dữ liệu luôn chỉ chuyển từ trạng thái nhất quán sang trạng thái nhất quán. Thủ tục kiểm chứng toàn vẹn (IVP, Integrity Verification Procedure) định kỳ xác nhận CDI có ở trạng thái hợp lệ không, ví dụ kiểm chứng tính nhất quán như tổng bên Nợ và bên Có có khớp nhau không.

Phân tách nhiệm vụ (Separation of Duty) là biện pháp kiểm soát mang tính tổ chức nhằm ngăn gian lận. Nếu một người tự thực hiện toàn bộ quá trình yêu cầu, phê duyệt, ghi chép giao dịch thì biển thủ và thao túng trở nên dễ dàng, nên chia nó thành nhiều vai trò. Ví dụ, trong chi trả tiền, nếu tách người yêu cầu chi và người phê duyệt, thì để gian lận cần ít nhất hai người thông đồng, cường độ kiểm soát tăng mạnh. Nguyên lý toàn vẹn thương mại này ngày nay gắn trực tiếp với các yêu cầu kiểm soát nội bộ kế toán như luật SOX (Sarbanes-Oxley), và đã trở thành nguyên tắc cơ bản trong thiết kế hệ thống ERP và kế toán.

Yếu tố Nội dung
CDI/UDI Phân biệt dữ liệu cần bảo vệ (CDI) và dữ liệu không ràng buộc (UDI)
Giao dịch được định nghĩa tốt (TP) Chỉ thay đổi CDI bằng thủ tục (chương trình) được cấp phép
Phân tách nhiệm vụ (SoD) Tách yêu cầu, phê duyệt, ghi chép để ngăn gian lận đơn lẻ
Kiểm chứng toàn vẹn (IVP) Kiểm chứng định kỳ tính nhất quán và hợp lệ của CDI

5. So sánh và hàm ý

So sánh ba mô hình trong một cái nhìn, chúng phân tách rõ theo hai tiêu chí: mục tiêu bảo vệ (bí mật/toàn vẹn) và môi trường áp dụng (quân sự/thương mại). Sơ đồ cấu trúc dưới đây trực quan hóa cách phân loại này.

flowchart TB
  M["Mô hình bảo mật kiểm soát truy cập"] --> C["Mô hình tính bí mật"]
  M --> I["Mô hình tính toàn vẹn"]
  C --> B["BLP<br/>(No Read-Up, No Write-Down)"]
  I --> BI["Biba<br/>(No Write-Up, No Read-Down)"]
  I --> CW["Clark-Wilson<br/>(giao dịch, phân tách nhiệm vụ)"]
  style M fill:#e8f0fe,stroke:#2f6fed,stroke-width:2px
  style B fill:#e6f4ea,stroke:#137333,stroke-width:1px

Sơ đồ theo góc độ quy trình dưới đây đối chiếu việc mỗi mô hình cho phép/chặn "đọc/ghi" theo hướng nào. Có thể xác nhận tính định hướng của quy tắc được suy ra một cách tất yếu từ mục tiêu.

flowchart LR
  subgraph BLP["BLP: tính bí mật"]
    HB["High (bí mật)"] -->|"Cấm ghi No Write-Down"| LB["Low"]
    LB -->|"Cấm đọc No Read-Up"| HB
  end
  subgraph BIBA["Biba: tính toàn vẹn"]
    LI["Low (tin cậy thấp)"] -->|"Cấm ghi No Write-Up"| HI["High (tin cậy cao)"]
    HI -->|"Cấm đọc No Read-Down"| LI
  end
Mô hình Mục tiêu bảo vệ Môi trường Quy tắc cốt lõi
BLP Tính bí mật Quân sự, cơ quan tình báo No Read-Up, No Write-Down
Biba Tính toàn vẹn Hệ thống cần kiểm soát độ tin cậy No Write-Up, No Read-Down
Clark-Wilson Tính toàn vẹn thương mại Tài chính, kế toán Giao dịch, phân tách nhiệm vụ, kiểm chứng toàn vẹn

Lý do căn bản tạo ra khác biệt là hướng của mối đe dọa "rò rỉ" và "ô nhiễm" hoàn toàn ngược nhau. Bí mật rò rỉ từ trên xuống nên chặn ghi xuống, ô nhiễm thấm từ dưới lên nên chặn ghi lên. Hiểu tính đối xứng này thì có thể tái dựng quy tắc mà không cần học thuộc.

Hãy đối chiếu cách dùng của ba mô hình qua ví dụ cụ thể. Thứ nhất, trong hệ thống chỉ huy–kiểm soát quân sự, nếu sĩ quan xử lý kế hoạch tác chiến Tối mật định đăng bản tóm tắt lên bảng tin cấp thông thường, No Write-Down của BLP sẽ chặn. Thứ hai, trong môi trường vận hành máy chủ, nếu script do người dùng độ tin cậy thấp tải lên định sửa tệp cấu hình cốt lõi của hệ thống, No Write-Up của Biba ngăn ô nhiễm. Thứ ba, trong hệ thống tài khoản lõi của ngân hàng, nếu một nhân viên yêu cầu chuyển khoản vào tài khoản của mình và tự phê duyệt, phân tách nhiệm vụ của Clark-Wilson sẽ không cho phép và buộc có người phê duyệt riêng. Cả ba ví dụ đều có điểm chung là phòng ngừa sự cố bằng "quy tắc do hệ thống cưỡng chế" chứ không phải "thiện ý của con người", và đó là giá trị bản chất của mô hình bảo mật hình thức.

Một điểm cần lưu ý là trong thực tế, các mô hình này ít được hiện thực ở dạng thuần túy mà được kết hợp bổ sung cho nhau. Ví dụ, hệ điều hành đa cấp (SELinux...) hiện thực các quy tắc cưỡng chế của BLP và Biba ở cấp nhân, nhưng để thuận tiện vận hành thực tế thì dùng kèm chính sách dựa trên vai trò/kiểu (RBAC/TE). Vì vậy, từ góc độ Kỹ sư chuyên nghiệp (Professional Engineer), điều được đòi hỏi là vượt qua việc học thuộc quy tắc của từng mô hình, có tầm nhìn thiết kế cách kết hợp và dung hòa chúng theo mục tiêu và môi trường.

6. Những điểm cần lưu ý và hàm ý (góc độ Kỹ sư chuyên nghiệp)

  1. Ưu tiên chọn mô hình phù hợp mục tiêu bảo vệ. Nếu tính bí mật là ưu tiên hàng đầu như quân sự, cơ quan tình báo thì thiết kế dựa trên BLP; nếu độ chính xác dữ liệu là ưu tiên hàng đầu như tài chính, sản xuất, kế toán thì dựa trên Biba, Clark-Wilson. Điểm xuất phát là xác định trước tài sản cốt lõi của hệ thống là "bí mật" hay "độ chính xác".
  2. Cần dung hòa xung đột giữa quy tắc bí mật và toàn vẹn. BLP và Biba có hướng Read/Write ngược nhau, nếu áp dụng hoàn toàn đồng thời thì tính sẵn sàng suy giảm nghiêm trọng. Trong thực tế, lấy mục tiêu ưu tiên cao làm mô hình chính, và kết hợp bằng cách tách hệ thống cấp độ hoặc giảm thiểu ngoại lệ.
  3. Cân nhắc giới hạn và gánh nặng vận hành của kiểm soát bắt buộc (MAC). Các mô hình này mạnh nhưng chi phí gán và duy trì cấp độ lớn, tính linh hoạt thấp. Vì vậy ngày nay, thay vì hiện thực thuần túy, phổ biến là mô hình lai: thêm sự tiện lợi quản lý dựa trên vai trò bằng RBAC và kết hợp kiểm soát chi tiết dựa trên ngữ cảnh (thuộc tính) bằng ABAC.
  4. Nhận thức sự kế thừa vào kiến trúc hiện đại. Các nguyên lý kinh điển đặc quyền tối thiểu, phân tách nhiệm vụ, quy tắc cưỡng chế dẫn thẳng đến zero trust (không bao giờ tin tuyệt đối, luôn xác minh), truy cập đặc quyền tối thiểu và kiểm soát dựa trên chính sách của IAM đám mây. Mô hình kinh điển là "ngôn ngữ thiết kế" của kiểm soát hiện đại, nên hiểu nguyên lý gắn trực tiếp với năng lực thiết kế thực tế.
  5. Phản ánh sự liên kết với tuân thủ (Compliance) vào thiết kế. Nguyên lý phân tách nhiệm vụ và kiểm chứng toàn vẹn của Clark-Wilson gắn trực tiếp với các yêu cầu kiểm soát nội bộ như SOX, Quy định giám sát tài chính điện tử của Hàn Quốc, nên khi thiết kế kiểm soát truy cập phải cân nhắc đồng thời cả dấu vết kiểm toán và bảo đảm bằng chứng thì mới có hiệu quả thực chất.

Tài liệu tham khảo


Tóm tắt một câu: Mô hình kiểm soát truy cập được chia thành BLP (bí mật: No Read-Up, No Write-Down), Biba (toàn vẹn: No Write-Up, No Read-Down), Clark-Wilson (toàn vẹn thương mại: giao dịch, phân tách nhiệm vụ); quy tắc được suy ra từ tính đối xứng của hướng đe dọa "rò rỉ đi xuống, ô nhiễm đi lên", và được lựa chọn, kết hợp theo mục tiêu bảo vệ và môi trường, kế thừa và mở rộng thành RBAC, ABAC, zero trust.