基于推理的访问控制与审计技术研究

来源 :复旦大学 | 被引量 : 0次 | 上传用户:LIUSHENGWU5
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着计算机在社会各个领域的广泛应用,人们对信息系统的依赖程度越来越高。在享受计算机技术带来便捷服务的同时,信息系统的安全问题已经引起人们的极大关注。数据库作为信息系统的重要组成部分,存储着大量重要的数据,在整个系统的构建和应用中承担着核心角色,因而也必然在信息系统的安全保障方面占据重要地位。现在,许多企业具有一定的安全意识,常常使用一些传统措施,例如访问控制、防火墙和入侵检测等来保护系统的安全。这些措施是非常重要的,但还存在一些安全隐患。特别地,在当前分布式和基于网络的应用环境下,用户访问系统的途径多样化,数据库系统面临着形形色色的安全威胁。包括某些非授权用户可能绕过系统的访问控制机制入侵数掘库,非法地、以间接的方式获取数据;内部管理人员利用其自身权限从事不当行为等。造成不安全的一个主要原因是因为安全数据库中存在非法用户能够以间接方式访问敏感信息的推理通道,即使对数据库中的数据进行加密处理,也很难解决这类安全隐患。如果能在数据库的设计阶段或查询阶段检测和清除推理通道,会使数据的安全性得到提高。但这些推理访问控制措施在防止敏感信息泄露的同时,也不同程度地降低了信息的可用度,使得某些原来对用户可用的数据变得不可用,并且使得查询的效率有所下降,为弥补这种在设计和查询阶段实现推理访问控制方面的不足,将部分推理控制措施放在审计阶段的设想不仅能提高数据的可用性,同时能完善整个系统的安全机制。推理审计是按照审计员或用户制定的审计策略,对以直接或间接方式访问特定数据的查询进行审计。推理控制和强有力的审计对高安全级的数据库而言,显得尤为重要。本论文在收集和分析大量近年来国内外安全数据库文献,特别是数据库访问控制和审计领域文献的基础上,对高安全级的数据库推理访问控制和推理审计的一些关键技术进行了研究,包括在查询阶段检测和清除推理通道,扩展的审计技术、推理审计框架等。并在开放源码的数据库管理系统中,实现了多级关系数据库的推理访问控制及一般数据库的推理审计。上述研究工作是安全数据库管理平台项目的重要组成部分和基础工作。论文的研究工作主要包括以下的几个方面。论文通过对安全数据库的一些背景知识介绍,指出了数据库访问控制,推理访问控制和审计的重要性;然后描述了一般的推理访问控制和审计所存在的一些问题,如合谋所导致的敏感信息泄露等;接着介绍与安全数据库相关的一些研究工作,推理和审计技术等,以及国内外的一些安全标准。本论文的研究工作是建立在此基础之上的。论文阐述了对多级安全数据库的推理控制技术的研究。文章对查询阶段检测和清除推理通道的推理控制算法进行了讨论,将信息推理访问控制的粒度提高到元素级。基于数据中最常规的数据约束-函数依赖和多值依赖,给出了这种最细粒度的推理控制方法、算法、并对算法的安全性进行了分析。为进一步防范多用户合谋给安全数据库所带来的安全隐患,提出了一种基于视图的等价类划分算法,从理论上证明了这种方法的正确性。并用实例表明了这种方法的安全性和可行性、有效性。这些推理访问控制措施有效提高了数据的可用性。论文阐述了对基于推理的安全数据库审汁框架的研究。文章对已有的审计方法进行了讨论,指出了常规的审计方法中所存在的不足,即不能对以间接方式访问数据库的查询进行审计。给出了具有推理能力的审计框架,该审计框架具有MVD推理审计能力、FFD推理审汁能力、FD推理审计能力。并给出了与之相对应的推理审计算法和查询图模型(QGM),文中的实例说明了该审计框架的可行性。这种将部分推理访问控制的措施放在审计系统的做法能有效地提高数据的可用性,事后审计措施减轻了系统查询改写的负担,提高了系统的实时处理查询的能力。论文阐述了对半结构化数据查询进行审计和推理审计的研究工作。文章对已有的审计方法进行了讨论,指出了常规的审计方法中所存在的不足,即不能对半结构化的查询进行审计和推理审计。由于半结构化的数据在存储和查询方面与以往的关系型数据的存储和查询有较大的不同,因此有必要对已有的审计方法进行研究,使之具有对新型数据查询进行审计的能力。文章给出了与XML查询相对应的审计模型、审计算法和查询图模型,并给合容易导致敏感信息泄露的几种典型XML约束,给出了推理审计的审计算法和查询图模型,并用实验证实了审计和推理审计模型的可行性和有效性。论文给出了安全数据库推理控制和审计、推理审计的系统实现部分的研究工作。文章介绍了安全数据库管理平台项目的一些基本情况,提出了安全数据库总体结构,对数据库系统的数据存储、传输,推理访问控制、审计和推理审计等的全过程进行改造,实现全方位的安全控制。然后,在开放源码的数据库管理系统中实现了审计和推理审计的功能,解决了审计日志和备份数据库安全等问题。
其他文献
讨论了偏振光入射方位角与介质反射率的关系.从能量角度出发利用菲涅尔公式及相关电磁理论,得出了线偏光方位角与介质反射率的一般关系式,就特殊情况作了具体分析,给出反射率
随着5G商用逐步推进,以及大视频、大数据、物联网等业务的蓬勃发展,越来越多的新应用对网络时延、带宽和安全性提出更高要求。行业普遍认为,MEC是应对"海量数据、超低时延、
在我国,新冠肺炎疫情已经得到良好控制,但从全球范围来看,疫情却有愈演愈烈的趋势。如期以传统线下方式举办今年的中国进出口商品交易会(以下简称广交会),已是无法实现,但在
带去中国建材集团17万余元捐款,刘淑芝激动地说:感谢集团党委、集团先后捐款共计24.5万元工会和广大职工。
为提高现有或将来Internet软件的互操作和灵活性,在面向服务的体系结构(Service-Oriented Architecture, SOA)中,将Internet视为服务的集合,这些服务具有可扩展的,根据标准定
7月2日,中国绝热隔音材料协会举行了成立20周年庆典。20年来,绝热隔音材料行业为国民经济发展做出了巨大贡献。今天,绝热隔音材料行业将进一步扩大应用领域、优化产业结构、增强
《姊妹歌》是一首反映古代苗族社会中男尊女卑、男女经济不平等的诗歌,也是苗族妇女对失去生产资料和家庭地位的悲惨命运进行抗争的诗歌。它体现了苗族地区母权社会崩溃和父
期刊
目前,在局域网或广域网内进行大规模数字音频及视频传输已经成为可能。对于传统的IP网络,目前实施的路由策略集中于建立端到端的连接,并且一般只考虑一种服务数据结构。而高
面向服务体系架构(Service-Oriented Architecture, SOA)和面向服务计算(Service-Oriented Computing, SOC)的出现,为分布式应用和企业信息系统集成提供了一种灵活的解决方案