Resumen

  • El artículo individual de Dorothy E. Denning de 1976 ordena clases de seguridad y usa la mínima cota superior —el join— para clasificar resultados que dependen de varias entradas.
  • El análisis incluye flujos explícitos y dependencias implícitas a través del control, pero solo demuestra lo representado por el programa bajo las etiquetas y el orden declarados.
  • Canales encubiertos, clasificación equivocada, fallos de implementación y desclasificación injustificada necesitan evidencia independiente. Superar la prueba de retícula no certifica todo el sistema.

Si un resultado depende de dos entradas, su clase no puede elegirse mirando solo una. En “A Lattice Model of Secure Information Flow”, Dorothy E. Denning propone tomar la clase mínima a la que ambas entradas pueden fluir. Esa mínima cota superior es el join.

La notación A → B dice que la información de A tiene permiso para fluir hacia B. La relación es reflexiva, transitiva y antisimétrica: un orden parcial. Por eso dos compartimentos pueden no ser comparables y aun compartir una clase superior. Cuando c depende de a y b, la condición es class(a) join class(b) → class(c).

El resultado es potente porque vuelve verificable una política. Pero no afirma que la política sea correcta. Demuestra permiso dentro de la clasificación elegida, no seguridad empírica fuera de ella.

Una condición también transporta información

El modelo entiende el flujo como influencia. La asignación b := a produce un flujo explícito. En cambio, if a = 0 then b := c crea una dependencia implícita: el estado final de b puede revelar si la condición sobre a se cumplió. Aunque no se copie el valor de a, a influye en b.

Este matiz sigue siendo central. Un sistema comunica por resultados, errores, ramas, recuentos y tiempos, no solo por lecturas autorizadas. Seguir bytes copiados es insuficiente; hay que seguir qué decisiones pueden cambiar una salida.

Una herramienta puede propagar clases de variables, expresiones y condiciones antes de ejecutar el programa, y rechazar destinos no permitidos. El trabajo posterior “Certification of Programs for Secure Information Flow” desarrolla esa certificación.

La atribución correcta importa. El modelo de 1976 es obra individual de Dorothy E. Denning. El artículo de certificación es de Dorothy E. Denning y Peter J. Denning; apareció en 1977 tras el Technical Report 76-181 de Purdue. La secuencia histórica separa una formulación del desarrollo conjunto de su método.

Los supuestos son parte del resultado

El propio texto de 1976 excluye canales encubiertos como la manipulación de la carga del sistema. Trabaja con canales legítimos y de almacenamiento. Tampoco puede verificar flujos ausentes de la representación del programa. Un acceso fuera de límites, una referencia colgante, un compilador defectuoso, un binario distinto o un fallo físico rompen el puente entre semántica certificada y ejecución.

Las etiquetas son otra premisa. Si un secreto recibe por error la clase pública, el análisis puede autorizar correctamente una transferencia que la organización no quería. El problema inverso es la sobreclasificación. “Data Security”, de Dorothy y Peter Denning, explica que permitir solo flujos ascendentes tiende a elevar cada vez más la clasificación. Desclasificar o perder información de forma deliberada puede ser necesario, pero exige autoridad, explicación y pruebas propias.

Los canales de tiempo y consumo de recursos tampoco aparecen necesariamente como asignaciones. Y una salida formalmente autorizada puede acabar en un terminal inseguro o en un servicio que descarta su etiqueta. La retícula no promete resolverlos. La exageración aparece cuando el certificado se presenta sin sus condiciones.

En 1999, Denning volvió sobre este límite en “The Limits of Formal Security Models”: los métodos formales establecen propiedades dentro de un modelo simplificado, mientras muchos ataques reales quedan fuera. La respuesta no es abandonar el rigor, sino declarar con rigor el alcance.

Del resultado local a la cadena de evidencia

Una implementación responsable conserva: la versión de la política y sus joins; la procedencia de cada etiqueta; la cobertura del analizador; el vínculo reproducible entre fuente, compilador, binario y despliegue; la autoridad y el registro de toda desclasificación; los controles de ejecución y destino; y pruebas específicas para canales laterales.

Bell–LaPadula pertenece al contexto de la seguridad multinivel y aparece entre las referencias de Denning, pero no debe sustituir su argumento. El control de acceso pregunta si un sujeto puede operar. La retícula de flujo pregunta qué clase debe heredar un resultado de toda la información que lo influye.

Ahí reside la vigencia del modelo: permite dar una respuesta exacta sin ocultar las preguntas que permanecen abiertas.

Fuentes