Для реализации принципа каждому и каждому должны сопоставляться классификационные , отражающие место данного субъекта (объекта) в соответствующей . Посредством этих меток субъектам и объектам должны назначаться классификационные уровни (уровни , категории секретности и т.п.), являющиеся комбинациями иерархических и неиерархических категорий. Данные метки должны служить основой мандатного принципа разграничения .
при вводе новых данных в систему должен запрашивать и получать от классификационные метки этих . При санкционированном занесении в список пользователей нового субъекта должно осуществляться сопоставление КСЗ классификационных меток. Внешние классификационные метки (субъектов, объектов) должны точно соответствовать внутренним меткам (внутри КСЗ).
КСЗ должен реализовывать мандатный принцип контроля доступа применительно ко всем объектам при явном и скрытом доступах со стороны любого из субъектов:
- субъект может читать объект, только если иерархическая в классификационном уровне субъекта не меньше, чем иерархическая классификация в классификационном уровне объекта, и неиерархические категории в классификационном уровне субъекта включают в себя все иерархические категории в классификационном уровне объекта;
- субъект осуществляет запись в объект, только если классификационный уровень субъекта в иерархической классификации не больше, чем классификационный уровень объекта в иерархической классификации, и все иерархические категории в классификационном уровне субъекта включаются в неиерархические категории в классификационном уровне объекта.
Реализация мандатных должна предусматривать возможности сопровождения: изменения классификационных уровней субъектов и объектов специально выделенными субъектами.
В CBT должен быть реализован , т.е. средство, осуществляющее всех обращений субъектов к объектам, а также разграничение доступа в с заданным принципом разграничения доступа. При этом решение о санкционированности запроса на доступ должно приниматься только при одновременном разрешении его и мандатными ПРД. Таким образом, должен контролироваться не только единичный акт доступа, но и [из Б.3 Мандатный принцип контроля доступа ГОСТ Р 51241–2008]