MLSというのが前身にあって,複数のセキュリティレベルを持つ部品が相互作用するようなシステムの検証が考えられていたが(e.g. bell-lapadula),検証(certification)の前にセキュリティ特性の解析を要求されるので複雑でMILSで整理された
MILS(multiple independent levels of security): データをどのように扱うかによって部品を分類し,セキュリティ機構と関心を分離した
こうしたMILSシステムは例えば共有のチャネルを通じて各MILSコンポーネントがメッセージパッシングするようなシステムで実装できる
上記のセキュリティポリシーを強制する機構として以下のような階層化を考える
SK Layer
SKの実装に必要なハードウェアの要件
Middleware Services Layer
Application Layer