基于云计算环境下计算机取证的研究和探索

来源 :中国科技博览 | 被引量 : 0次 | 上传用户:pengpenghu
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  [摘要]随着云计算业务的持续增长,与云计算相关的或者直接以云为目标的网络犯罪也不断增加。云计算环境下互联网将面临更多的计算机犯罪问题,给计算机取证带来了极大的挑战。本文通过分析讨论了云环境下数字取证所面临的挑战,同时尝试性地提出一种云取证模型。该模型利用Agent技术获取证据,利用云计算中的虚拟化技术和协作技术,提高取证效率及计算机证据的安全性。
  [关键词]云计算计算机取证云取证模型
  中图分类号:TP393.08 文献标识码:A 文章编号:1009-914X(2015)05-0333-01
  一、引言
  云取证(Cloud Forensics)指的是在云计算环境下的计算机取证技术,是一个云计算和数字取证交叉的学科。云计算(Cloud Computing)是由美国谷歌公司于2006年首次提出。我国著名学者李德毅院士认为,通俗地来说,云计算就是一种基于互联网的大众参与的计算模式。时至今日这种商业计算模式已经大量使用,与百姓的生活产生息息相关的联系。计算机取证(ComputerForensics)是利用各种计算机软硬件知识和辨析技术,对计算机入侵、破坏、攻击、欺诈等犯罪行为,按照符合法律规范的方式进行识别、保存、分析和提交数字证据的过程。云取证则是在云计算环境中,查找犯罪线索,固定、搜寻、确认和恢复云环境中各类设备存储的电子证据。
  二、云计算环境下的计算机取证
  云计算系统为数据的分布式处理提供了一种新的模式。其虚拟化技术是适用于所有云架构的一种基础性设计技术。在云计算中,它主要指平台虚拟化,或者是从使用资源的人和应用程序对物理IT资源的抽象作用。虚拟化允许将服务器、存储设备和其他硬件视为一个资源池,而不是离散系统,这样就可以根据需要来分配这些资源。基于云环境下的计算机取证可能会涉及更加复杂的电子证据采集和分析。
  如果在取证时需要对计算环境进行保留,那么云计算技术在某些方面对电子证据的调查分析是十分有用的。在某些方面对它将所处的计算环境进行备份,放到云中供取证者分析研究,同时携带正常的运作过程。然而这些送入云环境的移动数据仅仅是一些简短的描述,因为在公共云计算系统中的数据可以存储在世界任何一个地方。它的传播也可能是在没有现成的隐私法可以执行或者不存在的国家,因此,对于这一系列的数据的保管可能难以实现。当证据被保存下来或者相关数据被捕获时,要开始采取对证据的保护措施。数据在云环境下大多是临时的或半永久的,因此证据将变的更加虚无和动态化。使得证据的获取和保管变得困难。比如,如果获得了云计算系统的应用程序申请,数据会被写入操作系统,如注册表项或者网络临时文件夹,数据将会驻留或者保存在云计算开辟的虚拟空间中,因此当用户退出服务时数据将会丢失不予保存。这使得传统存储在用户硬盘上的证据变得无法恢复。此外,公用云中的物理计算设备相对比较简单,云环境下通过法律程序获得公用云计算系统中的数据(或者通过分布在不同管辖区域的计算机设备)将变得复杂,并且会造成调查取证的延迟,然而数据恢复过程中实时性是极其关键的。
  三、云取证面临的挑战
  在云计算的环境中,由于云技术的特点,数据分布在不同的地点,造成取证人员无法获取存储数据的具体设备,因此按照传统的取证方法难以进行取证,这就给确认数据造成麻烦。
  数据的大量增加造成取证人员不能依赖于把存储介质找到,有的时候即使找到了,数据可能只是其中的一部分,所以云取证一般是在线的、实时的取证。随着目前电子产品的大量使用,手机、平板等电子设备已经成为我们生活的必需品,而这些产品的大量使用也生成了大量的、不同格式的数据,这些数据也给取证增加了难度。
  在传统取证中,取证人员主要是对设备进行分析,利用专门的取证工具恢复已经删除的数据,从中找到线索。在云计算中,数据所有者对云中的数据有删除的权利,但是,数据一旦被所有者删除,新的数据也许会覆盖原有磁盘空间,造成原有数据无法恢复。
  许多公司、机构和个人使用云存储他们的数据,大量的犯罪活动存在于存储里,同时大量终端的使用造成数据的获取和证据的收集变得越来越困难,因为这些终端连接至云服务器,取证人员对服务器取证会变得非常麻烦。现在,数据的大小也是急剧膨胀,即使通过专门的工具也得耗费大量的时间。
  另外,建立犯罪事件的時间轴也会碰到很多问题。在云计算中,数据来源于不同地点的服务器。每个服务器的时间设置是否一致,服务器事件的存取时间是否同步,这些问题都需要考虑。
  四、云取证模型
  本文主要利用云计算关键技术中的虚拟化技术和协作技术构建了云取证模型。将基础设施层的各主机、分布式存储、网络等通过虚拟化技术,在服务器集群中生成多个虚拟机,这样可以大大降低服务器的购置成本和运维成本;且在数据采集及日志分析过程中,使各主机与服务器集群协同工作,以最小代价及较高效率来完成取证工作。
  云取证模型各层功能描述如下:
  (1)物理资源层:主要把云计算物理资源的整体架构归为一层,其中基础设施层主要包括了虚拟化的云中主机、分布式存储、网络、关系数据库等资源,中间层在基础设施层提供资源基础上提供多租户、并行处理、分布式缓存等服务,并通过显示层以友好的方式展现用户所需的内容。
  (2)证据资源池:此层作为取证证据的重要来源,通过云中基础设施层各数据采集Agent自主、智能地获取需要的日类、策略更改类、网络类、攻击类等,形成证据资源池,作为上层进行证据分析的主要来源。
  (3)虚拟层:将证据分析的过程形成虚拟层,首先需要对日志格式进行标准化,并通过日志查询或挖掘对日志进行处理,利用静态取证及动态取证技术来实现电子证据的获得。
  (4)协同层:此层的核心是协同Agent,它的主要作用是使服务器集群和各Agent协同工作,实现它们之间的相互通信和同步交互。
  (5)管理中间件:主要包括了用户管理、取证管理、安全管理。其中,安全管理主要是保证取证过程中系统安全性及获得的证据通过数字签名、时间戳等来保证其完整性。
  (6)取证服务层:此层主要用来提供取证服务。
  首先通过云中各数据采集Agent,对发现的问题进行日志采集,并进行日志格式统一化后存入日志库中,通过云中各主机与服务器集群之间的协作,来进行挖掘及证据分析,主要包括了通过关联规则挖掘,将日志中的大量按特定规律分布的关联规则挖掘出来;通过序列模式挖掘,找到入侵行为的时间序列、事件序列特征;通过孤立点分析,分析数据中的异常数据,找出异常数据模式,获取有效证据信息。
  五、结束语
  本文在研究计算机取证和云计算的基础上,首先分析了云取证面临的困难与挑战,并构建了一种云取证模型,将云计算关键技术引入到计算机取证中,采用Agent技术自主、智能地获取证据,并利用云计算中的虚拟化技术和协作技术提高了取证效率和计算机证据安全性。今后的研究将重点改进云取证方法和模型,并将这些方法和模型运用在实时案件中。
其他文献
[摘要]农业是我国民生的基础,实现农业经济的可持续发展能够促进社会的可持续发展。文章首先分析了我国实行农业经济可持续发展的必要性,进而探讨了目前我国农业经济的现状,最后提出了实现农业经济可持续发展的主要战略措施。  [关键词]农业经济;可持续发展;思考  中图分类号:[S-9] 文献标识码:A 文章编号:1009-914X(2015)05-318-01  1我国实行农业经济可持续发展的必要性  农
期刊
[摘要]面向对象技术倡导一种新的认知和表示世界的思想,计算机专业人士利用它提出了面向对象的计算机程序设计语言、面向对象的软件设计方法、面向对象的数据库等,使面向对象技术在今天的应用设计中得到了最广泛的运用。  本文根据案件管理系统的业务特点,将面向对象的分析方法、设计方法和实现方法做了全面的阐述,通过对案件管理的生成案件报表等案例进行建模分析、采用高可靠性、高可维护性、高可复用性的原则,设计和实现
期刊
[摘要]在分析了丙烷压缩机的工作原理的基础上,得出影响丙烷压缩机正常工作的主要原因是缺乏对设备的维护和保养,加上工作人员在操作系统上的认知盲区和不熟练,在以上条件下丙烷压缩机出现故障,针对可能出现的问题,本文提出了有关设备维护的措施和常见的故障解决办法,探讨有关预知维修专家系统的应用。  [关键词]丙烷压缩机 设备维护 专家系统  中图分类号:TD407 文献标识码:A 文章编号:1009-914
期刊
[摘要]二维码能够在横向和纵向两个方位同时表达信息,包含的信息量大,方便快捷,在当今社会生活中应用十分广泛。但随着二维码的普及,木马和病毒也开始利用二维码进行传播和扩散,因此加强二维码使用中的信息安全措施显得尤为重要。  [关键词]二维码;应用;安全  中图分类号:U264 文献标识码:A 文章编号:1009-914X(2015)05-0327-01  1引言  二维码是用特定的几何图形按一定规律
期刊
[摘要]在信息高速发展、信息数据呈指数级增长的今天,计算机现有的基本模式和能力已经不能应对当前海量信息所需的处理能力的要求,为了解决这一问题,云计算顺应时代潮流、应运而生。这篇文章简述了云计算的概念和特点,结合现实中存在的问题,分析了当前云计算环境下的用户数据安全风险,并提出了相应的安全策略。  [关键词]云计算虚拟化安全策略  中图分类号:F426.6 文献标识码:A 文章编号:1009-914
期刊
[摘要]计算机的发展,带动电子信息技术的快速发展,在各项生产活动中充当重要角色。在各项经济推动下,各项产业的需求下,电子信息技术不断创新、改革,使其现代化、自动化、智能化、信息化越来越发达以适应社会的需求。在电子工程现代化建设中,能够依靠科学技术对企业进行控制、管理。具有收集数据、资料,分析检测、储存数据、数据查找等特点。为企业的现代化建设提供了高效合理的管理体制,有效的监督了企业各级单位、基层人
期刊
[摘要]软件开发的一个重要环节是设计人员花大量的精力去设计系统模型,而当前各种建模技术建立的种种模型还停留在纸张上,这直接导致了模型的不可执行,这一切都归咎于建模语言本身的不可执行性,由此本文设计了一种文本描述方式的可执行建模语言xKL来支撑整个建模过程,从而达到可执行建模的目的。  [关键词]元对象设施 模型 两级建模  中图分类号:TP311.52 文献标识码:A 文章编号:1009-914X
期刊
[摘要]随着信息化的发展,手写数字的识别研究有着重大的现实意义。本文通过建模、系统实现对手写数字识别技术进行概述,然后通过实验结果来对手写数字识别系统来的识别率和错误率进行分析。  [关键词]手写数字识别;建模;系统实现;系统实验  中图分类号:U534 文献标识码:A 文章编号:1009-914X(2015)05-0329-01  一、概述  手写数字识别(Handwritten Numeral
期刊
[摘要]针对石化项目大型储罐的吊装和运输,根据现场实际情况(安装工期、吊车投入等)制定切实可行的施工方案,对后期大型储罐安装提供参考。  [关键词]大型储罐;吊装运输  中图分类号:U294.27+5 文献标识码:A 文章编号:1009-914X(2015)05-0162-02  1.概述  某石化工程大型罐体直径为Φ9216mm,最大直径为底板直径Φ9420mm,总高度5953mm,预制完成后,
期刊
中图分类号:1042 文献标识码:A 文章编号:1009-914X(2015)05-0151-01  一、养成良好工作习惯,为干事创业打牢根基  良好工作习惯是干好一切工作的前提保障,如果没有良好习惯随随便便怎么都行,呢将一事无成。第一要养成谦虚好学的习惯。今年初通过在处理现场发生的一次突发事件中发现,个别干部现场判断和指挥能力欠缺,党支部书记看在眼里记在心里,回来后召开支委会决定以“怎样当好指挥
期刊