面向云环境的密文访问控制关键技术研究

来源 :国防科技大学 | 被引量 : 0次 | 上传用户:liongliong556
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
密文访问控制即由用户自行加密数据,通过对解密密钥分发范围的控制,来控制哪些用户有权访问数据。在密文访问控制系统中,用户可以不再依赖云服务提供商(Cloud Service Provider,CSP)来保护数据内容的安全,也能防止CSP非法的获取数据内容。目前的研究中,密文策略属性基加密(Ciphertext-Policy At-tribute Based Encryption,CP-ABE)被普遍认为是实现密文访问控制机制的最佳方法。然而,现行CP-ABE方案虽然多种多样,但普遍还存在一些问题,使得面向云环境的CP-ABE访问控制至今未能有良好的现实应用。
  本文分析了影响CP-ABE方案实用到云上的主要障碍,可以总结为两个方面:一方面,对内安全性没有保证,内部合法用户如果实施了恶意分享访问权限的行为,系统无法对用户的身份进行追踪;另一方面,云环境中的密文访问控制系统需要支持高度的用户动态性,目前,支持用户属性撤销的研究还不够成熟,罕见有能实用化的、安全的方案,此外,当前研究多未考虑撤销或者访问策略改变引起的文件重加密问题,而实际上,执行大文件重加密,会使得云端访问控制系统的动态开销剧增,因此在云环境中真正实现用户动态性仍然是困难的。
  为了解决上述问题,使密文访问控制方案能有效运用于各类云环境的数据保护场景,本文展开了相关研究,分析了各种面向云环境的各类应用场景的具体需求,采用形式化表示方法进行了建模,针对不同场景中安全需求和安全参与方的不同设计了适于各场景的访问控制方法,在此基础上本文针对密文访问控制系统的关键性障碍展开了研究,其中取得的主要创新成果是:
  1.提出了两个轻量级的黑盒可追踪CP-ABE方案,针对现有的可追踪CP-ABE方案往往存在的追踪能力有限、系统不可扩展、计算开销大、追踪代价太高等问题,方案为解决密文访问控制系统的内侧安全性障碍,深入研究了现有黑盒追踪方案存在的缺陷,以基于素数阶双线性群的结构解决了计算效率低下的问题;且由于追踪方法设计的不同,本文的方案都获得了可扩展的系统结构;同时,两个方案中的追踪算法开销可以降低到仅为O(1),并满足强制性追踪要求,能一定程度压制反追踪行为,具有很强的实用性。
  2.提出了警觉型黑盒的构造及其追踪技术,在前述研究的基础上,本文进一步提出了一种新的黑盒结构:“警觉型黑盒”(Alert Decryption Black-box,ADB),证明了警觉型黑盒能够挫败所有已知方案中的黑盒追踪算法,使其追踪方法失效。总体分析了现有方案无法追踪ADB的结构性原因,提出了在系统中加入解密监视器(Decryption Monitor,DM)来克服这一结构性缺点。分析并总结了加入DM的CP-ABE方案应满足的安全性要求,为各项安全性要求提出了形式化的定义。最终提出了一个能满足安全要求的ADB黑盒可追踪CP-ABE方案,为密文访问控制的应用克服了最关键的安全障碍,并以形式化方法证明了该方案的安全性。
  3.提出了一种可服务于动态密文访问控制系统的权限撤销方案,针对面向云环境的密文访问控制系统难以实现用户动态撤销的问题,研究了用户属性撤销问题,在本文所研究追踪方案的基础上,总结了可撤销用户的黑盒追踪方案的安全要求,并提出了一个安全高效的用户属性撤销方案,能在实现黑盒追踪的同时支持用户属性的撤销。方案被证明满足有关安全要求,能实现对任意黑盒包括ADB黑盒的追踪,且具有很高的计算效率。从而为真正实现动态的、实用的、黑盒可追踪的访问控制系统提供了理论基础。
  4.提出了一种云环境中权限撤销的重加密优化技术,针对云端数据在用户权限撤销时文件重加密开销太大的问题,本文提出了有序加密模式的概念,并首次给出了符合有序加密模式定义的OBC(Orderly Block Chaining,OBC)加密模式,以此为基础给出了部分重排重加密(Partial Re-permutation As Re-encryption,PRaR)方法,凭借此方法,一个密文访问控制系统可以在半可信云端代理的支持下,使文件重加密的通信和计算代价都降低到可以接受的范围内,从而克服了动态访问控制策略在云端实用中最主要的性能障碍。
  上述研究成果为密文访问控制方案能高效、安全的适用于各种场景下的云环境数据保护提供了有力的支持,使得云端数据管理系统在部署了新的密文访问控制方案后能实现追踪与动态用户权限管理,解决了影响密文访问控制使用的两个关键问题。
其他文献
面对5G海量连接、高容量、低时延和高频谱效率的需求,非正交多址接入(NOMA) 是满足这些需求的关键技术之一。为了进一步提高非正交多址接入系统的性能,本文从系统的可达吞吐量、波束成形和能量效率等问题展开研究工作。  针对基于FDD单小区NOMA系统中存在的簇间干扰和用户间干扰问题,本文从用户分簇、预编码和功率分配三方面进行优化设计。提出了一种改进的k-means分簇算法,利用空间相关性将小区内的用
图象分割就是把图象空间划分成若干个具有某些一致性属性的不重叠区域.它是图象分析与理解的基础,是计算机视觉领域中最基本最困难的问题之一.这是因为至今没有一种方法适合所有分割问题,不同的问题必需寻找不同的方法.该文对三类不同的问题:一般图象分割理论、脑白质病变核磁图象、细胞显微图象的分割进行了深入的研究,并对于这三类不同的问题分别提出不同的解决方法.
学位
随着各个行业数据量的增加,数据外包存储得到了飞速发展。但是目前数据外包存储仍然存在较大的安全问题,云存储作为一种新型数据外包方式,自然存在较多的安全性问题。与传统的托管在服务器端的外包存储不一样,云存储相对更加开放、数据更易被攻击者轻易获取,这样数据外包存储在云端更容易遭受各种攻击和威胁。目前,数据外包存储面临的主要问题即是安全性问题。在另一方面,当前云环境下的隐私数据保护方法大都采用传统的加密技
学位
随着信息技术的快速发展,万物互连正在加快实现。物理域组件和信息域组件正在加快融合,形成信息物理系统(Cyber-Physical System,CPS)。  许多大规模的信息物理系统如智能电网、智能交通和智能工厂等的广泛应用为人民群众提供高效的服务,然而,其高度的开放性也使得系统面临严峻的网络攻击威胁。特别地,数据注入攻击能够简单地实施和引起物理子系统性能严重降级或组件破坏。数据注入攻击是指攻击者
台风的准确预报可以减少由于台风破坏和人员疏散造成的损失,对于沿海城市的防灾减灾具有重要意义。海表风矢量是台风模拟和预报的不可或缺的参数,而卫星遥感得到的海表风观测的有效同化对于改善台风路径预报和强度预报具有重要作用。然而受限于目前资料同化的处理流程,大量风场观测在台风强对流天气条件下并没有被很好地利用起来。此外,不精确的背景场,缺乏流依赖信息的背景误差协方差,高风速风场观测误差的不准确描述都会影响
社区问答平台成为了一种流行的社交媒介,在这种社交网络中,用户可以提出问题来获取信息,其他用户也可以提供专业答案来分享知识。与搜索引擎相比,社区问答能以一种更直接的方式满足用户的信息需求。面对海量的以问答对形式组织而成的知识库,用户容易面临信息过载。一个研究任务是,给定一个问题,系统自动地从其答案集合中选择一部分符合该问题的答案,以此来提高平台的智能化水平,节省用户的时间成本。另一个研究任务是,根据
计算机视觉是一门让计算机拥有理解周围复杂环境能力的学科,具有重要的理论研究意义和应用价值。但是目前计算机视觉系统大多采用二维信息处理方式,如智能交通系统,视频监控系统中仅仅采用单摄像头进行智能处理,缺乏对环境深度的感知,这在一定程度上给系统的可靠性和鲁棒性带来了隐患。随着越来越多计算机视觉应用技术逐渐走进人们的生活,提升着人们的生活质量,改善着人们的生活方式,对计算机视觉系统可靠性与鲁棒性的要求也
感知是以实践的方式理解世界的第一步,为分析物理现象、探索事件成因提供事实基础。在各产业、各城市推进信息化建设的过程中,高效的信息获取始终是相关服务及应用中的一个至关重要的环节,有效的数据感知是沟通现实与蕴含诸多规律的大数据之间的桥梁、纽带。与此同时,物联网的出现和发展不断加深对透彻以及大规模感知的需求,而传统无线传感器网络的高安装维护成本、能源消耗问题和感知覆盖能力的不足却与之相掣肘。另一方面,随
学位
混合存储技术可以满足大数据存储系统对高存取性能和大存储容量的需求,同时大幅降低存储系统的总体拥有成本。新型瓦记录磁盘采用区域化内部数据管理方式缓解叠瓦式磁记录技术固有的写放大问题,但在非顺序写请求干扰下仍会出现严重的写性能抖动。新型闪存技术的发展导致闪存芯片可擦除次数大幅下降和并行资源难以充分利用,闪存固态盘出现可靠性下降和单盘性能增长受限等问题。叠瓦式磁记录技术和闪存技术的发展为大数据存储提供了
高效的数据存储和实时分析处理是大数据时代的迫切需求,基于硬盘的传统存储系统由于巨大的访问延迟无法提供及时的响应,内存计算技术将工作数据存储在大容量内存中进行数据处理,减少甚至避免I/O请求,极大提高了大数据处理能力。但是由于“存储墙”和“功耗墙”问题,基于DRAM的内存系统依然难以满足大数据应用日益增长的大容量高性能低能耗存储需求。此外DRAM是易失的,数据的持久存储还需要依赖外存,无法完全避免高
学位