面向云计算环境的虚拟边界安全防护方法研究

来源 :武汉大学 | 被引量 : 3次 | 上传用户:chukwokhung
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
在云平台中,作为底层支撑技术的虚拟化技术在带来效率提升和开销降低的同时,也带来了一系列由于物理的共享与逻辑隔离的冲突而导致的数据安全问题。在公有云环境下,不同机构之间物理隔离的网络被由网络虚拟化技术构建的虚拟网络取代。这种网络资源复用模式虽然实现了网络资源的高效利用、网络流量的集中分发,但也带来了诸多安全问题。因此,如何克服云边界泛化所带来的安全挑战确保云平台内数据的安全成为当前信息安全领域亟待解决的重要问题。利用虚拟机监视器的特权保护泛化的云边界为云平台中的数据安全提供新的思路。可信虚拟域是将需要协同工作的且具有相同的数据安全需求的一系列虚拟机资源进行聚合,在同一个虚拟域中执行同样的安全策略,从而形成一个相对隔离的安全域,这样有效的弥补了由于边界泛化导致的问题。同时以保证业务连续性为目的的热补丁机制也对防护云平台中漏洞程序导致的数据泄露具有重要的作用。此外,云平台的数据安全存储(密文访问控制)和密文操作功能(密文查询)通过对数据进行加密来保证数据的安全,并在密文的基础上通过研究密钥的管理和密文的操作技术为云平台中数据的安全提供重要保障。故此,为了有效应对边界泛化所带来的安全挑战,仅从单一层次无法有效的防护云平台中数据的安全,本文从环境安全到软件安全、从静态数据到动态数据等多个方面共同确保数据的安全,即从整体环境的角度出发增强网络虚拟化的隔离机制实现不同等级的虚拟机网络的隔离构建虚拟域,同时利用数据的安全存储和安全访问技术来防护虚拟域内部数据的安全。具体内容包括:1)研究云计算环境下可信虚拟域构建方法针对现有研究未能很好解决虚拟机共享网络资源所带来的安全隐患以及未充分考虑云计算模式下同一安全域中虚拟机协同工作的需求的问题,本文提出了一种基于VPE的可信虚拟域构建机制。该机制利用网络虚拟化网络流量集中分发的特性,在云主机中设置可信虚拟域的构建策略,在数据包递交给虚拟机之前将数据包进行截获,并根据安全策略对数据包进行流向控制,从而实现虚拟机之间的隔离性以及不同安全域间的有效隔离,以形成云边界的安全防护屏障。同时结合可信计算理论设计了一套可信虚拟域的可信管理机制(可信接入、可信退出等),从而确保可信虚拟域成员系统可靠性。2)研究云平台下基于VMI的透明热补丁方法针对传统的云平台漏洞防护机制存在问题及云环境下的漏洞快速抑制的需求,本文拟利用虚拟机自省技术VMI和基于漏洞特征的输入过滤机制,提出一种基于VMI透明热补丁机制vPatcher。该机制的主要思路利用虚拟化技术中主机系统的特权截获所有经过宿主机平台的的网络数据包,进而解析获得网络数据包端口信息。随后利用VMI机制将虚拟机内存信息映射到特权域中,通过语义还原获得虚拟机的内部进程网络连接信息,经过匹配分析出该网络数据包的接收进程。最后利用漏洞触发规则对网络数据包及对应进程信息进行分析,判断该网络包是否存在触发漏洞的条件,从而对云平台软件进行透明化热维护。3)研究适应于云存储的动态策略密文访问控制方法为了进一步安全且有效地降低策略更新带来的性能开销,需要安全降低Data Owner的密钥维护量,且构建高效的密钥和数据更新策略。针对上述问题,本文提出了一种适应于云存储动态策略更新的密文访问控制方法CACDP。该方法在二叉Trie树基础上引入密钥推导机制构建了一种基于密钥推导的二叉Trie密钥管理树Keyder-Trie,进一步降低Data Owner维护密钥的复杂度,提高密钥安全性;CACDP方法在该密钥树基础上结合满足多跳性的ELGamal代理重加密算法将访问控制策略更新导致的密钥重加密任务转移到CSP执行,降低密钥更新的开销。同时,本方案利用双层加密策略尽量降低策略更新中数据的返回频率。本方案分别从密钥和数据两方面,节省计算开销和通信开销,更好支持访问控制策略的动态更新。4)研究云平台下基于隐私保护的密文查询方法国内外针对DAS模式密文查询技术缺少攻击模式下对隐私的深度分析。针对该问题,本文提出了一种DAS模式下基于隐私保护的桶划分算法。首先根据查询的过程提出了一套密文查询中信息泄露的隐私指标体系,并将该指标体系与查询效率进行结合,最后基于遗传算法的桶划分算法对隐私与效率的模型进行最优化,从而获得最优的桶划分方案来确保查询过程中的隐私与查询效率最优的平衡。该算法可以在最大化范围查询的精确度和提高系统效率基础上,降低密文查询中隐私泄露的信息,从而提高云平台中隐私数据的可用性和隐私性。
其他文献
“平行四边形面积”既是小学数学教学的重点课程内容之一,又是后面学习三角形、梯形等多边形面积的关键性基础知识,对多边形面积公式的演算过程具有重要意义.通过对“平行四
学习强国平台图标的设计效果显著。本文主要浅析了图标的几个设计特点,分别从色彩、字体、造型等几个方面分析了图标的设计优势。
黑钨矿铁锰含量在不同空间、时间状态下变化不同。以石人嶂钨矿为例,通过电子探针实验和扫描电镜能谱分析,探讨黑钨矿铁锰成分含量的变化。黑钨矿铁锰成分在空间上表现为:黑钨
根据会计基本理论以及复杂经济事项的分析,为了对财务事项进行有效处理,需要为其提出有效的实施方法,解决公立医院中会计人员处理特异性问题面对的困难。保证财务处理工作的
[摘 要] 知识管理是提高组织的创新与应变能力,增强组织绩效的重要途径,本文探讨了职业院校实施知识管理的必要性,分析了当前职业院校知识管理的现状,并对职业院校如何实施知识管理提出了对策。  [关键词] 知识管理 职业院校知识管理    我国职业院校管理体制方面仍存在许多弊端,这也限制了知识在职业院校中的沟通与传播。从我国职业院校目前知识管理的现状来看,面临的困难还是比较多。但是,纵观世界职业院校管
今年3月,省委书记李希同志到佛山调研时,要求佛山“保持发展优势,在全省地级市中始终走在前列”“努力营造市场化、法治化、国际化的营商环境”。紧扣此指示精神,佛山市工商局凝
报纸
[摘 要]会计是财务管理的主要工作环节,会计工作效率的高低决定了财务管理的成效。企业为了实现经营利益的最大化,常将内部管理集中在财务管理工作上。但财务管理归根究底还是要依赖于会计作用的发挥。本文首先罗列了当前企业财务管理存在的诸多问题,并结合会计工作实况为财务管理制定了针对性的措施,以保证企业财务管理取得理想的效果。  [关键词] 会计 财务管理 作用    会计主要以增加经济效益为最终目的,采取
<正> 南亚是一个人口达13亿之多,面积400多万平方公里的经济发展中地区,包括印度、巴基斯坦、孟加拉国、尼泊尔、斯里兰卡、马尔代夫、阿富汗和不丹等8国。在全球经济区域一
目的探讨医院数字化门诊的设计构建方案。方法通过对门诊就诊流程的再造,开发基于医院信息管理系统(hospital information system,HIS)的数字化门诊服务系统。结果成功构建包
格兰特&#183;伍德是美国著名的地方主义者。他最著名的作品是《美国式哥特》。对于他的作品的解读各有不同。本文将关注于这些解读并分析其中的原因即:他们背后的身份。