面向多域合作的安全策略分析与复合研究

来源 :山东大学 | 被引量 : 0次 | 上传用户:muhaiyu
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
基于Web的资源共享和系统互操作是组织间进行合作的重要形式,确保合作组织信息系统的安全是保证共享资源安全性的重要方面。访问控制是确保信息系统安全的关键技术,通过约束访问主体对被访问客体的行为以保护共享信息和资源。在实际应用中,访问控制依托安全策略来实施。安全策略是组织根据安全需求和业务目标制定的一系列涉及系统访问的许可或禁止的规定。在面向多域合作的应用中,如何有效地分析和整合不同组织的安全策略,在确保组织信息系统安全的同时,提高协同工作的效率,是一个至关重要的问题。安全策略相似度是不同组织的安全策略,在访问主体、被访问客体或访问行为等安全约束上的相似程度,它比较的是不同安全策略之间权限分配的共同点和不同点。将策略相似度分析作为策略比较的前期步骤,能过滤掉相似度低的安全策略,返回高相似度值的策略集合,以便于细粒度的策略分析或提高安全策略复合的效率。在多域合作环境中,不同组织的资源受各自访问控制系统的保护,这就要求各组织在保护本地资源的同时,遵守其它组织的安全约束。策略复合的目的,就是有机地集成不同组织的安全策略,从而构建一个安全互信的协同工作环境,提高组织之间权限分配的效率。在策略复合领域中,合作策略是不同安全策略中,相应属性的相同属性值构成的共性安全策略。合作策略关注的是策略的属性复合,表达了合作组织之间共同的安全需求。对合作组织进行安全策略共性特征的抽取,以形成合作策略,能够保证组织合作的公平性,使合作组织在更大程度上共享资源,从而提高合作的效率。在多域合作环境中,每个合作组织隶属于不同的管理机构,独立管理自己的资源和访问控制,并依据本地的安全需求和业务目标来定义安全策略,从而导致了安全策略的异构性。基于Web的多域合作环境通常使用XACML策略语言表示异构的访问控制策略。XACML是国际标准化组织制定的基于Web的安全策略描述语言标准之一,提供了完整的访问控制和授权系统标准,被广泛应用于Web环境中的安全策略表达,本文所做工作都基于XACML语言描述。当前对策略相似度的研究主要基于相同的概念层次结构,并使用相同的概念进行策略表达,没有考虑概念层次结构的异构性,不能处理更为普遍的策略异构情况。在策略复合领域,现有的安全策略复合方法大多关注于决策方案的复合,较少关注策略属性的复合,没有从合作策略共性特征抽取的角度强调合作组织之间的公平性,提高组织合作的效率。针对这两个问题,本文提出了异构安全策略相似度算法和安全策略共性特征抽取算法。本文主要工作和创新点如下:在策略相似度分析方面,提出了异构安全策略相似度计算方法。算法首先通过语义映射技术,判断出不同安全策略中语义异构概念间的语义关系,并基于语义关系对异构概念层次结构进行结点合并。基于合并后的概念层次结构,通过概念的语义层次距离和合并前后的语义位置变化来计算安全策略的相似度值。算法对概念层次结构的合并,不仅能消除概念之间的语义异构,计算更为普遍的异构安全策略相似度值,而且基于语义层次距离和语义位置的变化计算相似度值更符合概念之间的语义差异,能够提高计算结果的准确性。在算法实验中,本文选取不同的概念层次结构和安全策略实例进行相似度计算,从而证明算法在运行效率上是可行的,在计算效果上能避免当前策略相似度研究中可能出现的相似度值相同的不准确现象。在合作策略生成方面,提出了安全策略共性特征抽取算法。算法基于逻辑代数的形式进行安全策略表达,通过对安全规则的进一步范式分解和概念层次分解,获得每个属性只有单一属性值的原子规则。安全策略的共性特征依据原子规则中相应属性的属性值交集进行抽取。对安全规则进行范式分解和概念层次分解不仅能实现策略的属性复合,确保没有遗漏地抽取出不同安全策略的共同部分,而且对安全策略进行先分解再抽取的方法能有效提高策略共性特征抽取的效率。在算法实验中,通过构造不同数量级别的策略属性值和不同规模的概念层次结构,本文依次分析了安全策略规则个数、规则中属性值个数、数值约束中区域个数和概念层次结构结点个数对算法运行效率的影响,从而证明算法在运行效率上是可行的。
其他文献
随着Internet的飞速发展,网络上的资源共享越来越强化。随之而来的,网络安全问题也越来越突出。网络在带给人们诸多便利的同时,也成了许多犯罪分子攻击的目标。他们以计算机
医学图像分割一直是医学图像处理和分析领域的研究热点和难点,磁共振成像是一种无损伤、高分辨率、解剖结构显示清晰的医学成像技术。在脑组织的诊断中,磁共振成像有着独特的
无线传感器网络集成了传感器、嵌入式计算、分布式信息处理和无线通信四大技术,是一种全新的信息获取、处理和传输技术。它可用于军事、环境监测、医疗救护、商业等领域,因而
地址与身份标识分离网络(LISP)将IP地址的身份信息与地址信息语义分离,即IP地址不再同时表示节点的位置信息和节点的身份信息,有效缓解了当前互联网的可扩展性、移动性、多宿
复杂事物和对象通常用高维数据来表达和描述。如果直接对高维数据进行处理(如分类识别),容易导致“维数灾难”问题。因此,对此类数据进行降维,即减弱(或去掉)不必要的特征,加强(
人工神经网络是为研究人类的认知过程而发展起来的,它的中心问题是面向研究对象的机器学习方法与学习机器的构造问题。混沌现象是非线性确定性系统的一种内在随机过程的表现
随着互联网的广泛应用,P2P网络得到了快速的发展,它不同于客户机/服务器C/S结构。P2P网络中所有的节点都是平等的,即每个参与的节点既可以是服务的提供者,也可以是服务的消费者,同
随着互联网的飞速发展,当前使用的基于IPv4网络协议下的地址数显得越来越匮乏,因此IETF(互联网工程任务组)提出用IPv6协议取代IPv4协议。IPv6具有诸如海量地址、组播、邻居发现
柔性调度问题是实际生产系统中的核心问题之一,它是由传统车间调度问题逐渐引申、发展而来的。传统车间调度问题是一个经典问题,至今还是一个研究热点,由于传统车间调度问题对机器加工路线做了限定,因此难以适用于柔性制造系统。柔性调度问题允许一个工序可以在多台机器上进行加工,从而更加接近以数控机床或加工中心为基础的实际工作环境。现有的柔性调度的研究只能解决工件间无约束的简单产品的柔性车间调度问题,没有考虑工件
随着计算机3D图形技术的广泛应用,数据的计算和处理正快速增长。电脑动画是计算机图形学和艺术相结合的产物,目前已经广泛应用于影视特技、商业广告、游戏等领域。动画渲染是