基于策略的域间访问控制和信息流控制框架

来源 :中国科学院软件研究所 | 被引量 : 0次 | 上传用户:oklizheng
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着互联网及其相关技术的发展,多域环境下的资源共享越来越普遍。域间的资源共享给域间合作带来了便利的同时也带来了安全问题。其中两个关键安全问题是跨域访问控制和跨域信息流控制。本文针对典型的跨域资源共享系统的安全需求,提出了基于策略的跨域访问控制与信息流控制框架。框架包括了授权和访问控制体系结构、授权策略模型、用于生成和维护授权策略的协议和算法、用于表示和分析跨域信息流的信息流图和用于控制跨域信息流的机制。主要贡献具体体现在以下几个方面:   1)框架的提出使得安全互操作可以以一种无策略协调器的方式进行。在对资源共享进行控制的现有方案中,其安全互操作都是以基于中心协调器的方式进行,存在如下问题:中心协调器会成为仲裁域间资源共享的瓶颈;有时很难找到一个可信的第三方来持有中心协调器。框架通过以一种无策略协调器的方式使得这些问题得到解决。首先,框架给出一个分布式跨域授权策略模型;根据此模型,跨域策略被分布到每个域,而每个域所保留的策略对于安全违反检测以及资源的访问判定来说是可靠的和完备的。其次,框架给出了协议和算法以在域初始建立合作时生成这样的跨域授权策略,并给出了跨域策略变更的协议和算法。其中,跨域授权策略初始建立与变更过程中的安全违反检测可以在单个域本地进行—也就是说,每个域检查是否有对其自身的安全违反并引导协商以去除违反;对一个域的资源的访问判定由此域自身来确定(根据其保留的策略)。   2)框架给出了一个渐进的策略变更方案。此方案只涉及与策略变更相关的域,并且只涉及到与策略变更相关的策略。在多种情况下,变更不会带来任何安全违反或者只会带来某种类型的安全违反。如果存在任何安全违反,此安全违反也是被限定在相关策略范围内。此方案适合策略变更频繁的动态环境。   3)框架给出了一种面向多域资源共享的信息流控制方案。该方案面向采用了基于角色访问控制(RBAC)策略和单向角色映射的多域环境。方案给出了如何用信息流图来表示和分析跨域信息流的方法。根据与信息扩散相关的需求,给出域内信息安全和域间信息安全的概念。域可以定义域内和域间信息安全需求以控制信息扩散。而且给出了角色划分、角色激活上的限制、角色映射激活上的限制等措施来满足由域定义的需求。
其他文献
模型的配准是很多科研应用领域的基础问题。给定两个三维模型,配准算法对其中一个模型(源模型)作变换使得变换后的模型与另一个模型(目标模型)满足某种(如几何上或拓扑上)对应关系。
人脸识别技术由于其重要的应用价值和理论意义而受到越来越多的关注和应用。一个实用的人脸识别系统需要满足三个特性:精确性、稳定性和易用性,事实上它们也构成了人脸识别技术
随着各领域科学研究的开展,科技文献数据日益受到相关学者的关注。因为科技文献中隐藏着非常丰富的有价值的信息,对其进行深入挖掘具有重要意义。随着科技文献分析适用的方法
在过去的二十年中,数据挖掘和机器学习受到了越来越多的关注。这很大程度上是因为在互联网时代信息传播和积累的速度越来越快,人工处理数据越来越困难,智能化及自动化的数据处理
近年来,随着以微博为代表的社交网络多媒体平台的蓬勃发展,越来越多的用户自生成内容在社交网络上涌现。这种基于社交网络发布和分享多媒体内容的行为方式成为当代人生活的重要
随着Web服务技术的不断完善和广泛应用,越来越多的企业和应用提供商开始将其业务功能和应用程序以Web服务的形式发布在Internet上,快速便捷地挖掘潜在业务伙伴和合作机会,以实现
角点检测是一个图像处理领域的基础问题,由于具有旋转不变等特性,角点成为一种重要的图像局部特征,角点检测被广泛应用于图像配准与匹配、目标识别、运动分析、目标跟踪等领域。
现代流程工业产生了大量与生产状态相关的过程数据,其庞大的规模凸显了传统数据分析方法运算复杂度过高、分析规模受限的不足。同时,流程工业生产过程中所包含的一些复杂性,如传
随着Internet技术飞速发展,各种信息能在网络上方便、快捷地传输。多媒体比纯文本含有更多的信息量,是人们获取和保存信息的重要手段。因为视觉信息在所有感官获取信息总量中占
离散属性数据是数据挖掘中的一类重要数据,而非监督学习,是数据挖掘采用的一类关键方法。本文针对多种类型的离散数据,包括文本数据,时序离散序列数据和多维离散数据,研究若干新的