비바 모델 (Biba Model)

정보보안학
한 줄 정의: 정보의 '무결성' 보호에 초점을 맞춘 접근제어 모델로, 낮은 신뢰 등급의 데이터가 높은 등급 데이터를 오염시키지 못하게 규칙으로 강제합니다.

쉽게 풀면

벨-라파둘라가 '비밀이 새어나가는 것'을 막는다면, 비바 모델은 '믿을 수 없는 정보가 위로 섞여 들어와 신뢰도 높은 데이터를 오염시키는 것'을 막습니다. 그래서 규칙도 정반대로, '자기보다 낮은 등급의 데이터는 읽지 않고, 자기보다 높은 등급에는 쓰지 않는다'가 됩니다.

왜 중요한가

비바 모델은 기밀성이 아니라 무결성을 정형화한 대표 모델로, 데이터가 신뢰할 수 없는 출처로 인해 변질되는 것을 막는 설계의 기준이 됩니다. 벨-라파둘라와 짝을 이뤄 보안 모델의 두 축을 이해하게 해 줍니다.

논문에서는 이렇게 쓰입니다

"비바 모델의 '올려 쓰기 금지' 규칙에 따라, 검증되지 않은 외부 입력 프로세스가 신뢰 등급이 높은 시스템 설정 파일을 수정하지 못하도록 하였다."

조금 더 깊게 보면

비바 모델의 두 규칙은 벨-라파둘라와 대칭입니다. 단순 무결성 속성(no read down)은 높은 무결성 주체가 낮은 무결성 데이터를 읽어 오염되는 것을 막고, 스타 무결성 속성(no write up)은 낮은 무결성 주체가 높은 무결성 객체를 변조하는 것을 막습니다. 소프트웨어 설치나 시스템 무결성 보호처럼 신뢰 수준이 다른 데이터가 섞이는 환경에서 개념적 기반이 됩니다.

주의할 점

비바는 무결성만 지킬 뿐 기밀성은 전혀 다루지 않아, 기밀성이 중요하면 벨-라파둘라와 병행해야 합니다. 두 모델의 규칙 방향이 정반대라는 점을 헷갈리기 쉬우니 '무엇을 지키는가'를 먼저 떠올리는 것이 좋습니다.

관련 용어