Українська
Почати безкоштовну пробну версію
Меню
Українська

ADatP-4778

Механізм прив'язки метаданих ADatP-4778

Команди NATO з розвитку спроможностей і захисту інформації, які будують системи, що створюють, зберігають або передають об'єкти даних з мітками метаданих

ADatP-4778 визначає механізм XML, яким системи NATO прив'язують метадані, зазвичай мітку конфіденційності за STANAG 4774, до об'єкта даних, що вони описують.

Видання
A
Опубліковано
2018-10
ЦЕЙ ДОКУМЕНТ Угода Містить вимоги Сертифікат організації Оцінка виробу чи конструкції СОЮЗНИЦЬКА ПУБЛІКАЦІЯ З ДАНИХ · ВИДАННЯ A · 2018-10 ADatP-4778 Механізм прив'язки метаданих ADatP-4778 визначає XML-механізм, яким системи NATO прив'язують метадані, зазвичай мітку конфіденційності STANAG 4774, до описуваного об'єкта даних. УГОДА STANAG 4778 Угода, яка вводить цю публікацію в дію. ДЕ МІСТЯТЬСЯ ВИМОГИ ADatP-4778 ADatP-4778 визначає XML-механізм, яким системи NATO прив'язують метадані, зазвичай мітку конфіденційності STANAG 4774, до описуваного об'єкта даних. Постачальник виконує ADatP-4778, коли контракт або національна інструкція називає його, зазвичай через STANAG 4778. Адресовано: розробник. Покрито STANAG 4778. ADatP-4778 є технічною специфікацією XML-синтаксису та семантики прив'язки метаданих; акредитованого чи notified body органу не передбачено. До постачальника доходить, коли його називає контракт, тендер або національна інструкція. Нікого щодо цього документа не сертифікують. Держави звітують про ратифікацію; сертифікат компанії не видають.

Що це таке

ADatP-4778 - це союзна публікація NATO з оброблення даних, яка визначає механізм прив'язки метаданих (Metadata Binding Mechanism): синтаксис XML для сполучення певної частини метаданих з об'єктом даних, який вони описують, щоб система, яка отримала і те, і те, могла довіряти зв'язку між ними. Власна мета документа - "to provide a generally applicable, formal and consistent way to describe and categorise Binding Mechanisms of various types and strengths", а своєю основною аудиторією він прямо називає "the capability development and information assurance communities", які будують системи обміну інформацією NATO, а не закупівельну чи контрактну сторону програми. Метаданими тут у розібраних прикладах найчастіше є мітка конфіденційності за STANAG 4774, хоча сам механізм "makes no assumptions about the type of Metadata or the format of the Data Object", до якого його прив'язано.

Три способи прив'язати метадані до об'єкта даних

Документ викладає три підходи до прив'язки і не приписує, який з них застосовувати в конкретному випадку. Encapsulating загортає об'єкт даних разом з його метаданими в одну нову складену структуру - у термінах XML це новий кореневий елемент, що містить обидва. Embedded розміщує прив'язку всередині самого об'єкта даних, як дочірній елемент, що несе посилання назад на цей самий об'єкт. Detached тримає прив'язку фізично окремо від того, що вона описує, посилаючись на об'єкт даних, на метадані або на обидва за URI; там, де існує криптографічний артефакт, на нього теж можна послатися, а не переносити його всередині. Ці три підходи "may be applied iteratively and in any combination", і документ залишає вибір за тим, чого вимагає конкретний формат даних, протокол чи оперативна картина.

Як зробити прив'язку стійкою до втручання

Сама по собі прив'язка лише фіксує зв'язок; ніщо не завадить згодом змінити будь-яку з її сторін, якщо її ніщо не захищає. "Policy and operational requirements may dictate the use of cryptographic techniques to protect the Integrity of the Metadata, the Data Object, and hence the Binding" - і це дає те, що документ називає Cryptographically Protected Binding, яку переносять як елемент цифрового підпису поряд із прив'язкою. Це необов'язково: механізм підтримує такий захист, коли цього вимагає політика, і сам собою його не вимагає. Незалежно від того, чи захищена прив'язка криптографічно, увесь набір метаданих, посилань на дані та будь-якого криптографічного артефакту зветься Binding Information і структурується як Binding Data Object (BDO) - зазвичай у тому XML, який визначає цей документ, хоча документ допускає для нього й інші граматики, серед них Extended Backus-Naur Form або форматований текст, "if they can be validated against the standard."

Як метадані каскадують у складеному об'єкті

Там, де об'єкт даних складається з менших - документ із розділів, повідомлення з вкладеннями, - документ встановлює чотири правила того, як метадані передаються вниз. Дочірній об'єкт даних успадковує метадані батьківського, якщо тільки до дочірнього вже не прив'язано метадані того самого типу, і успадкування діє лише в один бік: батьківський об'єкт ніколи не успадковує метадані, прив'язані до котрогось із його дочірніх. Там, де до об'єкта даних, який уже несе метадані, прив'язують метадані іншого типу, "it will retain all existing Metadata"; там, де нові метадані того самого типу, "the new Metadata will supersede the existing Metadata." Саме цю деталь найімовірніше реалізують неправильно, бо рішення про те, чи нові метадані додаються до наявних, чи заміщують їх, залежить від розрізнення між тим самим і іншим типом, а не просто від того, батьківський це об'єкт чи дочірній.

XML, який система насправді має виробляти

Розділ 4 фіксує синтаксис. MetadataBindingContainer - обов'язковий елемент верхнього рівня, що містить один або більше елементів MetadataBinding. Кожен MetadataBinding має містити щонайменше один компонент метаданих - вбудований елемент Metadata або відокремлений MetadataReference - і щонайменше один компонент даних - вбудований елемент Data або відокремлений DataReference, - і прив'язує кожну частину метаданих усередині себе до кожного компонента даних усередині себе. Відокремлене посилання несе обов'язковий URI і може нести вираз XPath в елементі Transforms, щоб обрати підмножину об'єкта XML, на який воно посилається, а не весь об'єкт. Обгортка, що тримає все це, BindingInformation, "SHALL be qualified with the" простором імен urn:nato:stanag:4778:bindinginformation:1:0 і додатково може нести цифровий підпис. Кожен із цих елементів можна розширити локальними, національними атрибутами або атрибутами спільноти за інтересами (Community of Interest), які інші системи "MAY be ignored", якщо їх не розпізнають, - навмисний запасний вихід для локальних потреб, що не ламає сумісність для всіх інших.

Там, де BDO вбудовано в той самий об'єкт, який він описує, або відокремлено від нього, порожній URI і базовий URI обидва "MUST return the root node of the document", на який посилаються; усе після "#" є ідентифікатором фрагмента, і правильне його тлумачення "is dependent upon the content type of the Data Object", а цей тип має бути зареєстрованим типом вмісту IANA, щоб система-одержувач могла однозначно його розв'язати.

Відповідність: жодної сертифікації, лише правильний XML

До цього документа не додано схеми сертифікації, і жоден продукт не подають на затвердження за ним. ADatP-4778 "defines the syntax and semantics of a Metadata Binding Mechanism", і перевіряють тут технічну відповідність: чи проходить створений Binding Data Object валідацію за схемою з пункту 4.8, чи присутні обов'язкові елементи і чи URI відокремленого посилання - разом з його перетворенням XPath, якщо таке застосовано, - розв'язується саме в той об'єкт, який мався на увазі. Документ не називає ані акредитованого органу, ані нотифікованого органу, ані ролі державного нагляду, що оцінювала б відповідність саме цьому механізмові. Там, де системи NATO перевіряють на сумісність, ця перевірка відбувається за профілем прив'язки (Binding Profile), який задає NATO Interoperability Standards and Profiles (NISP) для конкретного формату даних і протоколу, а не за самим ADatP-4778.

Чого він не охоплює

Механізм навмисно мовчить про те, як застосовувати його до якогось одного формату даних чи протоколу: "the normative specifications for profiling of the BDO are not contained within this standard but are provided in the" NISP, який публікують окремо як ADatP-34(I) і переглядають щороку. Він також не займає позиції щодо того, який із трьох підходів до прив'язки і який тип метаданих пасує конкретній системі: це вибір, який програма має зробити і зафіксувати сама.

Стандарти, на які він посилається

ADatP-4778 промульговано за STANAG 4778 - угодою, яку база стандартизаційних документів NATO фіксує як його обкладинку; ратифікує держава саме STANAG, а не цей документ безпосередньо, і до постачальника він доходить лише через контракт, тендер або угоду спільноти за інтересами, яка його називає. Кожен розібраний приклад у документі прив'язує як метадані мітку конфіденційності за STANAG 4774, і її цитують як джерело формату цієї мітки, а не як вимогу її застосовувати: сам механізм приймає будь-який тип метаданих. Поза каталогом документ вказує на NATO Interoperability Standards and Profiles (опубліковані як ADatP-34(I)) щодо профілю прив'язки, потрібного конкретному форматові чи протоколу, а також на специфікації W3C та IETF - серед них XML Signature, XPath 1.0 і загальний синтаксис URI, - на яких побудовано його схему.

ADatP-4778 публікує NATO безкоштовно через Standardization Document Database. ComplyTrain його не продає і не розміщує його копію.

Покладіть ADatP-4778 на систему, яка зберігає докази

Документи, навчання, ризики й докази в одному місці, зі слідом, який запитує аудитор.

Як ми допомагаємо

ADatP-4778 - це технічна специфікація, а не система управління: тут немає нічого, що впроваджують як програму якості, є лише механізм XML, який система має вміти правильно виробляти і читати. Це робота із системної інженерії та програмування, яку виконують у кодовій базі, а не в платформі відповідності.

Поряд із цією інженерною роботою зазвичай має існувати доказова база: запис про те, який підхід до прив'язки обрала програма і чому, який профіль прив'язки застосовний до конкретного формату даних, хто переглянув і затвердив проєкт та яка перевірка підтвердила, що Binding Data Object цієї системи проходять валідацію за схемою. Саме такий документальний слід - керовані записи проєктних рішень, записи про навчання інженерів, яким треба розуміти прив'язку метаданих і маркування конфіденційності, та документація, яку може попросити показати аудитор чи замовник, - і є тим, що ComplyTrain підтримує загалом.

Чого ComplyTrain не робить: він не реалізує, не випробовує і не сертифікує відповідність системи механізмові прив'язки метаданих, і не має позиції щодо того, який підхід до прив'язки чи який профіль прив'язки пасує конкретній програмі. Що саме з цього вимагає конкретний контракт, задає контракт і пункт замовника про якість, а не ми. Подивіться, що ще стоїть поряд з ADatP-4778, в оглядачі стандартів, і поговоріть з нами про документальний слід за реалізацією маркування даних.

Стандарти, на які він посилається

Запросити доступ до цього стандарту

Розкажіть, як ви плануєте працювати з ADatP-4778 і що вам від нього потрібно. Ми зв'яжемося з вами та повідомимо, чим тут може допомогти ComplyTrain.

Запитання

Чи є ADatP-4778 обов'язковим для постачальника NATO?

Загальної відповіді немає. ADatP-4778 не встановлює для себе ані механізму ратифікації, ані контрактного механізму; він зафіксований як охоплений STANAG 4778, який ратифікує держава, і доходить до постачальника лише тоді, коли його називає контракт, тендер або угода спільноти за інтересами.

Що таке Binding Data Object (BDO)?

BDO - це структуроване подання Binding Information: метадані, об'єкт даних (або посилання на будь-що з них) та будь-який криптографічний артефакт, зазвичай записані як XML за схемою з розділу 4, хоча документ дозволяє інші граматики, якщо вони проходять валідацію за стандартом.

Чи вимагає ADatP-4778 шифрування або цифрового підпису?

Ні. Криптографічний захист є необов'язковим: документ каже, що політика та оперативні вимоги "may dictate" його застосування, що дає Cryptographically Protected Binding, але механізм працює і без нього.

Як ADatP-4778 пов'язаний зі STANAG 4774?

STANAG 4774 визначає формат мітки конфіденційності, яку в кожному розібраному прикладі цього документа використано як метадані. ADatP-4778 визначає окремий механізм прив'язки цих або будь-яких інших метаданих до об'єкта даних; він не визначає, що містять самі метадані.

Чи каже ADatP-4778, як зберігати прив'язку в конкретному форматі файлу, наприклад JSON або PDF?

Ні. Застосування механізму до конкретного формату даних чи протоколу - це завдання профілю прив'язки, і документ прямо зазначає, що специфікації профілювання містяться в NATO Interoperability Standards and Profiles (NISP), а не в самому ADatP-4778.

Що робить ComplyTrain

Одна система для всієї програми відповідності. Почніть із модуля, який потрібен найбільше.

  • Форми та подальші дії

    Збирайте інформацію щоразу однаково та наперед визначте, що буде далі.

  • Контроль і гарантії

    Знайте, чи ваші контролі справді працюють, а не лише те, що вони існують на папері згідно з політикою.

  • Планувальник проєктів

    Перетворіть знайому вам роботу з відповідності на план із відповідальними, залежностями та датами.

  • Відповідність продукту вимогам

    Знайте, що можете запропонувати, і майте докази для кожної конфігурації, у якій це пропонуєте.

  • Звітність та аналітика

    Вісім готових звітів у всіх модулях. Формуються за розкладом, надсилаються і зберігаються там, де лежать докази.

  • Моніторинг медіа

    Галузеві новини, важливі для вашої організації. Штучний інтелект читає й оцінює їх, а потім надсилає вам добірку за розкладом вашою мовою.

  • Гранти й тендери

    Штучний інтелект зчитує тендерну документацію та виокремлює вимоги, терміни й правила. Далі він допомагає підготувати відповідь на основі ваших затверджених матеріалів, а кожен крок ви переглядаєте самостійно.

  • Управління стейкхолдерами та постачальниками

    Єдиний актуальний реєстр постачальників і партнерів, від яких залежить ваша робота. Для кожного з них проведено оцінку ризиків, повторна оцінка відбувається за графіком, і всі вони напряму пов'язані з вашим реєстром ризиків.

  • Керування вимогами

    Побачте кожну вимогу, з якою ви маєте справу - за всіма стандартами, а також за вашими договорами й політиками - пов'язану з документами, доказами та процесами, які її виконують.

  • Управління ризиками

    Виявляйте, оцінюйте, опрацьовуйте та переглядайте ризики в одному місці. Штучний інтелект допоможе кожному провести повноцінну оцінку, а за кожним рішенням залишиться доказова база.

  • Управління навчанням

    Призначайте навчання, підтверджуйте його засвоєння та зберігайте записи про компетентність, які запитує аудитор.

  • Керування документами

    Створюйте документи з відповідності за допомогою ШІ, контролюйте кожну версію та експортуйте їх у гарному фірмовому оформленні. Усе в одному місці.

  • Управління якістю

    Аудити, коригувальні дії, процеси та погодження - в одній системі управління якістю зі структурою за ISO 9001.

Нове в ComplyTrain

  • Три партнери, три держави-члени, одна доказова база

    Правило про консорціум EDF зазвичай цитують так: три учасники з трьох держав-членів. Але за словом «незалежні» тихо ховається ще одна умова - про контроль. А ще є два винятки, які скасовують це правило повністю.

  • EDIP: що змінилося 30 грудня 2025 року

    Європейська програма оборонної промисловості (EDIP) діє з грудня 2025 року. Вона має власне фінансування, власні правила та власні терміни. Багато публікацій досі написані так, ніби Європейський оборонний фонд (EDF) - єдиний інструмент.

Інші стандарти в темі «Системи зв'язку та інформації»

  • AComP-5639AComP-5639 - специфікації Protected Core Networking для статичного середовища
  • AComP-5640AComP-5640 - специфікації Protected Core Networking для розгортаного середовища
  • ADatP-4774ADatP-4774 синтаксис міток конфіденційності в метаданих
  • ADatP-5636Специфікація базових метаданих NATO ADatP-5636
  • ADatP-5644Профіль обміну повідомленнями через вебсервіси ADatP-5644
  • ADatP-5656Інтерфейс федеративного управління сервісами та контролю ADatP-5656

Робота з відповідністю не мусить жити в документах і таблицях

Побачте ComplyTrain на прикладі ваших власних процесів під час 30-хвилинної демонстрації разом із вашим керівником з якості або відповідності.