版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
云計(jì)算模式下移動(dòng)互聯(lián)網(wǎng)的安全監(jiān)控
特別隨著3G/LTE的發(fā)展和云計(jì)算應(yīng)用模式的引入,使寬帶移動(dòng)互聯(lián)網(wǎng)安全問題變得更加復(fù)雜,給移動(dòng)互聯(lián)網(wǎng)的安全帶來了前所未有的挑戰(zhàn)。云計(jì)算的虛擬化、多租戶和動(dòng)態(tài)性引入了一系列新的安全問題,主要表現(xiàn)在數(shù)據(jù)安全、隱私保護(hù)、內(nèi)容安全、運(yùn)行環(huán)境安全、風(fēng)險(xiǎn)評(píng)估和安全監(jiān)管等多個(gè)方面。同時(shí)各種傳統(tǒng)的安全問題在云計(jì)算和移動(dòng)互聯(lián)網(wǎng)中愈加突出突出,入侵、攻擊和病毒行為正向規(guī)?;?、趨利化、復(fù)雜化和交叉化等方向發(fā)展。依靠傳統(tǒng)孤立的采用一種安全產(chǎn)品或技術(shù)來解決網(wǎng)絡(luò)與信息安全已經(jīng)非常困難。云計(jì)算環(huán)境下移動(dòng)互聯(lián)網(wǎng)用戶信息安全保護(hù)、虛擬化安全環(huán)境、動(dòng)態(tài)安全防護(hù)服務(wù)等安全問題需要引起高度重視。系統(tǒng)總體技術(shù)方案本系統(tǒng)采用創(chuàng)新的云計(jì)算模式全局安全深度防護(hù)體系架構(gòu),主要由外部云計(jì)算/互聯(lián)網(wǎng)安全監(jiān)控網(wǎng)關(guān)、內(nèi)部云計(jì)算/云存儲(chǔ)安全防護(hù)、接入安全監(jiān)控與認(rèn)證、安全監(jiān)護(hù)中心等部分組成。提供云計(jì)算應(yīng)用模式下移動(dòng)互聯(lián)網(wǎng)的風(fēng)險(xiǎn)模型、多租戶云應(yīng)用模式下的數(shù)據(jù)安全與隱私保護(hù)、虛擬運(yùn)行環(huán)境安全、云計(jì)算和終端安全的評(píng)測(cè)、移動(dòng)互聯(lián)網(wǎng)總體安全體系和業(yè)務(wù)安全保障體系等功能。內(nèi)部云計(jì)算/云存儲(chǔ)業(yè)務(wù)系統(tǒng)、移動(dòng)互聯(lián)網(wǎng)及其終端接入系統(tǒng)、移動(dòng)互聯(lián)網(wǎng)安全監(jiān)護(hù)中心構(gòu)成基于全局認(rèn)證的深度安全主動(dòng)防御系統(tǒng),該系統(tǒng)通過安全網(wǎng)關(guān)跟外部云計(jì)算/互聯(lián)網(wǎng)相連。圖1.云計(jì)算應(yīng)用模式下全局安全深度防護(hù)體系終端訪問雙向認(rèn)證、授權(quán)內(nèi)聯(lián)、訪問控制:針對(duì)終端系統(tǒng)可能直接通過旁路(WiFi等)與外部互聯(lián)網(wǎng)相通而造成復(fù)雜安全問題,安全監(jiān)護(hù)中心與嵌入在終端上的安全中間件客戶端相配合,實(shí)施基于全局等技術(shù),隔離終端與外網(wǎng)外云的操作不造成對(duì)內(nèi)網(wǎng)的直接威脅。全局監(jiān)控、深度安全防御:同時(shí),對(duì)內(nèi)部業(yè)務(wù)/數(shù)據(jù)云實(shí)施基于全局認(rèn)證的多級(jí)深度安全防護(hù)措施,保證內(nèi)部業(yè)務(wù)系統(tǒng)的安全性。敏感數(shù)據(jù)分層保護(hù)、密室隔離、授權(quán)訪問、自動(dòng)修復(fù):內(nèi)部業(yè)務(wù)/數(shù)據(jù)云采用基于安全加固的分層隔離、授權(quán)訪問、動(dòng)態(tài)加密等技術(shù),將關(guān)鍵數(shù)據(jù)、敏感信息存放在安全隔離的“密室”中,對(duì)這些數(shù)據(jù)的訪問必須在授權(quán)、認(rèn)證、臨時(shí)密鑰的條件下才能進(jìn)行,從而保證了在多租戶、虛擬存儲(chǔ)環(huán)境下關(guān)鍵敏感數(shù)據(jù)、隱私信息的高安全性。關(guān)鍵技術(shù)創(chuàng)新特點(diǎn)一:云計(jì)算應(yīng)用模式下移動(dòng)互聯(lián)網(wǎng)的安全威脅模型基于對(duì)寬帶移動(dòng)互聯(lián)網(wǎng)、云計(jì)算平臺(tái)與應(yīng)用、傳統(tǒng)互聯(lián)網(wǎng)等全方位安全威脅的研究,構(gòu)建出云計(jì)算應(yīng)用模式下移動(dòng)互聯(lián)網(wǎng)的風(fēng)險(xiǎn)體系模型。圖2.云計(jì)算應(yīng)用模式下移動(dòng)互聯(lián)網(wǎng)的安全威脅模型在此基礎(chǔ)上,采用云計(jì)算、云安全、移動(dòng)互聯(lián)網(wǎng)安全方面的的創(chuàng)新性研究成果,規(guī)劃設(shè)計(jì)云計(jì)算應(yīng)用模式下移動(dòng)互聯(lián)網(wǎng)的安全保障體系——基于全局安全認(rèn)證的深度防御保障體系。特點(diǎn)二:基于云海操作系統(tǒng)的數(shù)據(jù)安全隔離和透明存儲(chǔ)。在浪潮云海操作系統(tǒng)LC-OS的支持下,利用創(chuàng)新的智能虛擬存儲(chǔ)引擎iC-SVC的分域安全密室技術(shù),實(shí)現(xiàn)數(shù)據(jù)隔離分層分塊存儲(chǔ)、數(shù)據(jù)安全透明轉(zhuǎn)移。虛擬機(jī)及其數(shù)據(jù)安全隔離——可對(duì)虛擬機(jī)設(shè)置專門的安全隔離區(qū)(安全“密室”),隔離區(qū)之間的數(shù)據(jù)遷移必須通過強(qiáng)安全認(rèn)證和授權(quán),從而阻斷不同虛擬機(jī)及其隔離區(qū)之間的數(shù)據(jù)混泄,保證放到安全隔離區(qū)中的各種關(guān)鍵數(shù)據(jù)、敏感數(shù)據(jù)的高安全性。圖3.基于云海操作系統(tǒng)的數(shù)據(jù)安全存儲(chǔ)架構(gòu)數(shù)據(jù)分域定位安全存儲(chǔ)——高安全等級(jí)要求的關(guān)鍵數(shù)據(jù)以及對(duì)性能要求高的數(shù)據(jù)可以放在隔離存儲(chǔ)陣列的內(nèi)部,次關(guān)鍵數(shù)據(jù)和一般數(shù)據(jù)可以放在外掛存儲(chǔ)上,而對(duì)以上的數(shù)據(jù)都可以通過容災(zāi)軟件實(shí)現(xiàn)容災(zāi)。動(dòng)態(tài)靈活的存儲(chǔ)管理——強(qiáng)大靈活的資源調(diào)度與和組合式應(yīng)用配置功能,可依據(jù)負(fù)載情況實(shí)現(xiàn)業(yè)務(wù)、資源的動(dòng)態(tài)調(diào)度、基于拓?fù)涞能浻布Y源組塊配置,能快捷地滿足客戶動(dòng)態(tài)多變、豐富多樣的應(yīng)用需求。支持大規(guī)模管理架構(gòu)——采用多級(jí)聯(lián)管理體系,可以通過級(jí)聯(lián)方式實(shí)現(xiàn)資源的整合管理,可以有效實(shí)現(xiàn)超海量存儲(chǔ)支持共享存儲(chǔ)與分布式云存儲(chǔ)組合模式——克服了純共享存儲(chǔ)模式一旦宕機(jī)將導(dǎo)致所有虛擬機(jī)業(yè)務(wù)的崩潰的問題。特點(diǎn)三:虛擬存儲(chǔ)環(huán)境深度安全防御技術(shù)采用全局接入認(rèn)證、安全策略匹配、數(shù)據(jù)隔離、關(guān)鍵數(shù)據(jù)加密、數(shù)據(jù)智能修復(fù)等方法,構(gòu)建虛擬存儲(chǔ)深度自動(dòng)防御系統(tǒng)。面對(duì)復(fù)雜的網(wǎng)絡(luò)安全行為,最有效的防御策略即是將網(wǎng)絡(luò)安全防御技術(shù)應(yīng)用于在整個(gè)網(wǎng)絡(luò)中,而不是在單點(diǎn)進(jìn)行網(wǎng)絡(luò)安全的防護(hù)部署。圖4.基于全局安全接入認(rèn)證及自動(dòng)防御系統(tǒng)分層安全訪問控制:通過對(duì)接入行為進(jìn)行有效識(shí)別、認(rèn)證,采取針對(duì)性的安全策略設(shè)定,并對(duì)用戶進(jìn)行強(qiáng)制安全控制,做到防患于未然。而對(duì)于關(guān)鍵網(wǎng)絡(luò)區(qū)域數(shù)據(jù)的保護(hù),全局安全一體化可以通過將安全客戶端和安全聯(lián)動(dòng)設(shè)備的有效結(jié)合,有效控制終端用戶的網(wǎng)絡(luò)訪問行為。敏感數(shù)據(jù)的隔離與加密:在云存儲(chǔ)系統(tǒng)中,虛擬存儲(chǔ)管理引擎iSVC,基于統(tǒng)一資源存貯映像和密室隔離技術(shù),將數(shù)據(jù)存放到不同層面、不同分域的獨(dú)立區(qū)域。并進(jìn)一步對(duì)敏感數(shù)據(jù)實(shí)施加密,只有通過交叉授權(quán)的用戶通過雙向認(rèn)證后,才能訪問自己的數(shù)據(jù),從而保證了敏感數(shù)據(jù)的高安全性。ISVC為加密數(shù)據(jù)創(chuàng)建專門的拓?fù)錂z索視圖,以便保證加密數(shù)據(jù)的授權(quán)檢索性。多維隔離式虛擬存儲(chǔ)引擎(iSVC):iSVC是模塊化的結(jié)構(gòu),由多個(gè)Cluster節(jié)點(diǎn)組成一個(gè)大型的存儲(chǔ)池,其中的若干存儲(chǔ)設(shè)備以一個(gè)統(tǒng)一邏輯設(shè)備存在,可以被系統(tǒng)中所有服務(wù)器訪問,防止出現(xiàn)存儲(chǔ)設(shè)備的信息孤島。主機(jī)也可以有多條數(shù)據(jù)通路同虛擬引擎,多條路徑并發(fā)工作?;诮y(tǒng)一映像的資源存儲(chǔ)管理:iSVC采用基于統(tǒng)一拓?fù)溆诚竦娜仲Y源管理技術(shù),將所有設(shè)備都是其物理設(shè)備的邏輯映像,即使物理存儲(chǔ)發(fā)生變化,這種邏輯映像也不會(huì)改變,存儲(chǔ)對(duì)用戶來說將變得透明,與底層細(xì)節(jié)無(wú)關(guān)。真正的實(shí)現(xiàn)不同存儲(chǔ)之間的文件、數(shù)據(jù)塊、對(duì)象級(jí)別的隔離存儲(chǔ)或共享。安全透明的數(shù)據(jù)遷移:在iSVC的統(tǒng)一拓?fù)溆诚裣?,可?shí)現(xiàn)數(shù)據(jù)存放位置對(duì)用戶透明的隔離保護(hù)。支持基于用戶需求的數(shù)據(jù)位置控制,實(shí)施對(duì)關(guān)鍵數(shù)據(jù)、敏感信息的多層加固隔離,能夠在云計(jì)算環(huán)境的多租戶架構(gòu)上,把用戶的數(shù)據(jù)與其他客戶的數(shù)據(jù)實(shí)現(xiàn)物理隔離。當(dāng)iSVC被加入到一個(gè)現(xiàn)有的SAN環(huán)境中時(shí),不需要做數(shù)據(jù)遷移,iSVC把現(xiàn)有的磁盤配置原封不動(dòng)的繼承下來,這樣對(duì)服務(wù)器上的應(yīng)用是完全透明的。當(dāng)iSVC完全配置好以后,它又可以將原先磁盤上的卷及數(shù)據(jù)透明的遷移到其他真正的虛擬卷中。所有的遷移過程對(duì)服務(wù)器透明,因此不需要中止應(yīng)用。動(dòng)態(tài)加密和交叉認(rèn)證:對(duì)于存放在安全隔離區(qū)“密室”內(nèi)的關(guān)鍵數(shù)據(jù)、敏感數(shù)據(jù)、隱私信息,采用基于分域數(shù)據(jù)加密和雙因子認(rèn)證,能有效保護(hù)無(wú)意或惡意泄露云服務(wù)器上的數(shù)據(jù)和傳送給最終用戶的數(shù)據(jù)。確保只有可以訪問數(shù)據(jù)的用戶才能看到數(shù)據(jù)。數(shù)據(jù)自動(dòng)修復(fù)和連續(xù)容災(zāi)恢復(fù):全局安全接入認(rèn)證及自動(dòng)防御系統(tǒng)提供的自動(dòng)修復(fù)(自愈)功能,即能夠通過自動(dòng)使受損系統(tǒng)得以快速恢復(fù),并保證即使在系統(tǒng)不斷遭受攻擊時(shí),大部分資源仍時(shí)刻處在正常使用狀態(tài)下。對(duì)敏感數(shù)據(jù)、隱私數(shù)據(jù)、關(guān)鍵業(yè)務(wù)實(shí)施拓?fù)溥B續(xù)監(jiān)護(hù)和災(zāi)難恢復(fù),確保云環(huán)境中的數(shù)據(jù)安全和隱私信息的機(jī)密性特點(diǎn)四:基于加固SSR的交叉授權(quán)動(dòng)態(tài)加密技術(shù)采用基于安全加固服務(wù)器的交叉授權(quán)、雙向認(rèn)證、密鑰動(dòng)態(tài)地實(shí)時(shí)分發(fā)以及密鑰及時(shí)銷毀等技,對(duì)整個(gè)訪問過程進(jìn)行端到端的加密保護(hù),不僅能有效地保護(hù)數(shù)據(jù)訪問操作的全程安全,也能有效地監(jiān)控防御黑客、木馬、甚至云計(jì)算中心的管理人員對(duì)敏感數(shù)據(jù)的非法訪問、偷窺,從而有效地保證關(guān)鍵數(shù)據(jù)、敏感信息的高安全性。利用本單位創(chuàng)新的的安全加固服務(wù)SSR系統(tǒng)基于先進(jìn)的ROST技術(shù),完全不同于防火墻和IDS等外層安防技術(shù),而是深入到操作系統(tǒng)、數(shù)據(jù)庫(kù)底層對(duì)文件、數(shù)據(jù)、進(jìn)程、注冊(cè)表和服務(wù)進(jìn)行強(qiáng)制訪問控制和完整性檢驗(yàn),同時(shí)利用固化的帶外授權(quán)密鑰,對(duì)各種加載運(yùn)行的應(yīng)用程序進(jìn)行動(dòng)態(tài)密鑰、交叉認(rèn)證,從根本上防止了病毒、木馬、黑客等各種非法攻擊行為。圖5:SSR動(dòng)態(tài)加密技術(shù)的關(guān)鍵內(nèi)容這些關(guān)鍵支撐技術(shù)主要包括:基于固化SSR的加密控制和動(dòng)態(tài)交叉認(rèn)證、嚴(yán)密的帶外密鑰授權(quán)控制、固化的多點(diǎn)密鑰可靠管理技術(shù)、端到端立體安全監(jiān)控技術(shù)、自動(dòng)化管控溯源追蹤技術(shù)、智能化容錯(cuò)運(yùn)行與異常處理技術(shù)等。系統(tǒng)應(yīng)用效果本系統(tǒng)通過構(gòu)建具有全局安全接入認(rèn)證、云安全隔離存儲(chǔ)、內(nèi)外云應(yīng)用隔離、網(wǎng)絡(luò)安全監(jiān)控、終端訪問控制、關(guān)鍵數(shù)據(jù)授權(quán)加密等功能的全局深度防護(hù)體系,實(shí)現(xiàn)了面向客戶個(gè)性化安全服務(wù)需求的安全服務(wù)管理,為客戶提供差異化、多層面、多維度、端到端安全監(jiān)控防護(hù)。全局深度防護(hù)體系包括從終端、到網(wǎng)絡(luò)、到云端全覆蓋的的全局總體監(jiān)控架構(gòu)、密鑰安全管理、身份認(rèn)證、訪問安全控制、信任機(jī)制、應(yīng)用軟件接入安全監(jiān)控、應(yīng)用程序運(yùn)行安全監(jiān)控、信息內(nèi)容識(shí)別與過濾、管控溯源技術(shù)以及異常處理、第三方安全工具集成等,重點(diǎn)研究解決移動(dòng)互聯(lián)網(wǎng)和云應(yīng)用系統(tǒng)的安全運(yùn)行安全監(jiān)控、安全部署、信息安全管理與保護(hù)、安全服務(wù)等問題。與傳統(tǒng)的互聯(lián)網(wǎng)相比,移動(dòng)互聯(lián)網(wǎng)面臨更為嚴(yán)峻的安全威脅與攻擊,如身份欺騙、拒絕服務(wù)攻擊、非法入侵、數(shù)據(jù)竊取、病毒或惡意代碼攻擊等,需要采用各種安全技術(shù)為用戶提供電信級(jí)別的安全服務(wù),使移動(dòng)互聯(lián)網(wǎng)成為一個(gè)可管可控可信的網(wǎng)絡(luò)。主要實(shí)現(xiàn)的功能包括以下各項(xiàng)。特點(diǎn)一:密鑰安全管理密鑰管理包括從密鑰的產(chǎn)生到密鑰的銷毀的各個(gè)方面。主要表現(xiàn)于管理體制、管理協(xié)議和密鑰的產(chǎn)生、分配、更換和注入等。本項(xiàng)目的密鑰管理采用基于X.509證書的PKI方案。特點(diǎn)二:基于角色授權(quán)和雙向認(rèn)證的訪問安全控制在移動(dòng)互聯(lián)網(wǎng)中,采用云認(rèn)證機(jī)制保障用戶身份安全,給用戶提供單點(diǎn)登錄、實(shí)現(xiàn)實(shí)體間相互認(rèn)證、支持各參與方的協(xié)同工作、支持動(dòng)態(tài)區(qū)域內(nèi)的安全管理。支持雙因子身份鑒定機(jī)制,在Web聯(lián)接中采用雙向身份鑒定,雙向鑒定確保聯(lián)接的每一端都是安全的,證實(shí)Web應(yīng)用客戶機(jī)側(cè)和服務(wù)器側(cè)都是安全的;也可以建立SSL協(xié)議加密通信聯(lián)線、確保對(duì)話的機(jī)密性和完整性,防止第三方闖入對(duì)話、消除被欺騙的可能性和引入木馬;特點(diǎn)三:對(duì)網(wǎng)絡(luò)入侵和異常流量的管控對(duì)與網(wǎng)絡(luò)入侵和異常,可以通過包分析、行為模式分析等方式來尋找入侵的來源或者導(dǎo)致入侵的系統(tǒng)漏洞,然后通過技術(shù)或者管理手段來解決這些問題,從而防止網(wǎng)絡(luò)入侵和異常的再度發(fā)生。特點(diǎn)四:信息內(nèi)容識(shí)別與過濾技術(shù)方案信息內(nèi)容識(shí)別與過濾技術(shù)是移動(dòng)互聯(lián)網(wǎng)內(nèi)容安全的核心技術(shù),采用傳統(tǒng)的網(wǎng)絡(luò)采集器和數(shù)據(jù)包抓取兩種方式采集信息;采用特征匹配和關(guān)鍵字過濾相結(jié)合的方式進(jìn)行信息過濾;采用基于文檔結(jié)構(gòu)和基于文檔特征的兩種方式進(jìn)行信息抽取;采用描述優(yōu)先思想將文本根據(jù)其描述的內(nèi)容和特征分成不同的類別;采用基于功率譜的計(jì)算方式來判斷話題的熱度;采用關(guān)鍵字匹配的方式來判定話題的敏感度;根據(jù)數(shù)據(jù)的相關(guān)性來對(duì)話題進(jìn)行短期趨勢(shì)預(yù)測(cè)
溫馨提示
- 1. 本站所有資源如無(wú)特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025云南省本草種植合同(合同版本)
- 珍愛生命遠(yuǎn)離毒-品主題班會(huì)教案設(shè)計(jì)七篇
- 科技孵化器培育創(chuàng)新企業(yè)的搖籃
- 2024年含乳飲料項(xiàng)目資金籌措計(jì)劃書代可行性研究報(bào)告
- 民族復(fù)興之路上的少民族醫(yī)藥物學(xué)振興戰(zhàn)略
- 2025年蘇人新版選修6歷史上冊(cè)月考試卷含答案
- 2025年浙教新版九年級(jí)語(yǔ)文下冊(cè)月考試卷
- 2025年新世紀(jì)版七年級(jí)生物上冊(cè)階段測(cè)試試卷含答案
- 2025年湘師大新版九年級(jí)英語(yǔ)下冊(cè)階段測(cè)試試卷含答案
- 2025年粵教滬科版八年級(jí)歷史上冊(cè)月考試卷含答案
- 《健康體檢知識(shí)》課件
- 2023年護(hù)理人員分層培訓(xùn)、考核計(jì)劃表
- 生產(chǎn)計(jì)劃主管述職報(bào)告
- JTG-T-F20-2015公路路面基層施工技術(shù)細(xì)則
- 2024年遼寧石化職業(yè)技術(shù)學(xué)院?jiǎn)握新殬I(yè)適應(yīng)性測(cè)試題庫(kù)附答案
- 中西方校服文化差異研究
- 《子宮肉瘤》課件
- 《準(zhǔn)媽媽衣食住行》課件
- 給男友的道歉信10000字(十二篇)
- 客人在酒店受傷免責(zé)承諾書范本
- 練字本方格模板
評(píng)論
0/150
提交評(píng)論