IaaS云环境下面向内部威胁的数据安全保护技术研究

来源 :北京工业大学 | 被引量 : 1次 | 上传用户:lss81
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着云计算技术逐步成熟,越来越多的企业和个人通过租用IaaS云服务来降低IT资源的管理和维护成本。IaaS云环境下用户数据多以虚拟机镜像和外部挂载磁盘文件的形式存放于云端,云服务的透明性使用户失去对私有数据的绝对控制,云服务提供商控制着用户数据的管理接口,由于云服务商可信性不易评估,恶意的云管理员或者内部运维人员可能会利用其特权去侵害用户数据安全和隐私。例如,可直接对用户数据进行读写、可通过非授权调用云服务对用户数据进行间接操作等。因此,如何在IaaS云环境下对抗内部人员攻击以实现对用户虚拟机数据的安全保护已成为当前云计算亟待解决的关键问题。目前已有研究提出用户可控的数据加密、基于嵌套虚拟化的虚拟机监控以及单节点安全审计等方案去阻止或检测上述内部威胁,然而由于与现有公有云平台不兼容、实施会引入新的计算开销对云服务性能影响较大、同时仅关注单个节点行为无法判断行为操作来源的合法性,这些方案难以直接应用于IaaS环境,仍需要解决低开销的用户数据保护以及适用于当前主流云平台的数据访问多节点行为追溯等重要问题。针对上述问题,本文深入分析IaaS环境下的云服务行为特征和内部威胁特点,提出了一种面向内部威胁的数据安全保护框架(TVGuarder),重点研究了其中的虚拟机镜像访问控制、用户行为树构建和基于行为追溯的内部威胁发现方法。主要研究结果如下:1.提出了一种基于进程监控的虚拟机镜像访问控制方法。首先,利用Linux内核钩子对IaaS云环境的云服务进程进行监控,以确定访问用户虚拟机镜像文件的合法进程;其次,基于合法进程信息构建用户镜像文件的访问控制策略,并利用内核访问控制模块实现对进程直接访问镜像文件非法行为的阻断;最后,在真实云平台下实现并检验提出方法的效果,实验结果表明提出方法能阻断非法进程对镜像文件的恶意访问,并且对云服务的响应时间影响较小。2.提出了一种基于多层API关联分析的行为树构建方法。首先,分析IaaS云环境的计算服务、远程调用、管理实施、虚拟化管理等服务调用接口,凝练云用户行为的完整流程;其次,采用基于源码分析的多层API关联思想,对开源Openstack云平台下虚拟化相关源码进行行为关联分析;最后,借鉴基于树的行为建模技术,提出行为树构建算法,用于构建可描述云用户各种合法操作的正常行为树。由于当前大多数IaaS云基于Openstack架构,因此提出方法具有较为广泛的适用性。3.提出了一种基于行为追溯的内部威胁发现方法。首先,在计算服务接口、远程调用接口、管理实施接口、虚拟化管理接口、虚拟化进程等多层API上设置云服务行为追溯点,跨多节点采集各个接口被调用的行为信息;其次,基于各追溯点采集的信息,采用底层虚拟化行为关键字匹配技术,与前面构建的用户正常行为树进行行为追溯匹配,通过基于树的完整性分析识别出恶意内部威胁;最后,通过实验验证提出方法能够发现恶意内部人员非授权调用云服务,并且具有较高的检测准确率。4.实现了TVGuarder原型。首先,基于提出的虚拟机镜像访问控制方法、行为树构建方法以及基于行为追溯的内部威胁发现方法,给出了TVGuarder的设计思想、体系结构和执行流程;其次,在真实基于Openstack的IaaS云环境中部署了TVGuarder原型;最后对部署TVGuarder前后的云服务性能以及云服务节点操作系统的性能进行比较,实验结果表明TVGuarder具有较高的实用性和较好的性能。
其他文献
高校的思想政治教育工作是引导大学生树立正确的人生观、价值观的主要途径,也发挥着维护党在意识形态领域的指导地位的重要作用。要使高校的思想政治工作能够切实取得实效,必
LiNi1/3Co1/3Mn1/3O2作为一种新型的锂离子电池正极材料,其理论容量高达278mAh.g^-1,具有a—NaFeO2型层状结构,制备方法主要高温固相合成法、共沉淀法、流变相反应法、溶胶-凝胶法
课堂教学是教师和学生共同活动的过程。在这个过程中,教学设计为教学活动提供一个蓝图。因此,任何数学教学活动都离不开教学设计。随着新课改的推进,一线教师要紧跟时代的要求,在教学设计方面也要不断的改进。新手型教师和专家型教师作为教师发展阶段的起点和终点,他们的教学设计存在着显著的差异。本文通过对大量的国内外教学设计的相关研究成果进行归纳,整理了有关教学设计的定义,界定了新手型教师和专家型教师的定义并采用
社会事务处理方式的改变与社会组织的变动具有因果关系。国有企业和事业单位的未来走向应当从社会事务处理方式的历史性变化中得到说明。公共事务比重的降低决定了社会组织变
期刊
目的:观察NJF技术治疗中风后肩痛的效果。方法:随机抽取30例2011-10月~2012-3月在我院住院康复治疗的中风后有肩痛的病人作为观察对象,均符合第四届全国脑血管疾病会议制定的
河南省正处于全面建成小康社会的决胜阶段,经济社会高速发展对资源环境带来巨大压力,环境的严重污染、资源的过度消耗与浪费等一系列问题,制约着河南省经济的可持续发展和人
近年来,注水肉禁而不止,除了不法商贩太狡猾,监管部门查出难度越来越大之外,标准也是一个大问题。业内人士直言,现行的肉类水分标准太宽松,就算明明知道是注水肉,一检测,注水
500 kV自耦变压器结构紧凑、装配工艺要求严格,现场运行稳定.但深圳换流站自耦变在每次发生近区短路故障时,出现了较大的穿越电流后,总烃均会超过运行要求,通过三比值法初步
目的:建立大鼠血浆中反式茴香脑的GC-MS测定方法,并应用于研究其在大鼠体内的药物动力学。方法:GC-MS采样模式为选择离子监测模式(SIM),样品以正己烷进行萃取,内标为甲基丁香酚
随着社会的发展,互联网技术的广泛应用,逐步影响与改变着我们的生活和消费观念。传统食品行业借助“互联网+”模式进行产业优化升级,网络食品市场应用而生。网售食品的出现满足了现代消费者足不出户就可尝尽天下美食的方便快捷的需求,逐渐成为当下主流的消费模式。随着网络食品市场快速发展的同时,新型食品安全事件相继发生,严重危害到消费者的身体健康与合法权益。由于互联网的特性,网络食品市场中信息不对等情况更严重,因