• 
    

    
    

      99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看

      ?

      云的訪問控制研究

      2018-08-29 10:17:32劉素嬌
      中文信息 2018年6期
      關(guān)鍵詞:細(xì)粒度訪問控制控制策略

      劉素嬌

      摘 要:訪問控制是保證信息安全領(lǐng)域的重要技術(shù)和安全保障,一方面保證用戶的合法訪問,另外一方面拒絕合法用戶的越權(quán)操作。面對紛繁復(fù)雜而又龐大的云平臺來說,其訪問控制機(jī)制應(yīng)該是多級化安全策略的、動態(tài)的、自適應(yīng)的、具備細(xì)粒度的訪問控制和對象化管理等多個特征,因此云的安全控制策略應(yīng)該是合成的、綜合性的訪問控制機(jī)制,才能保證云端數(shù)據(jù)的安全。

      關(guān)鍵詞:云 訪問控制 控制策略

      中圖分類號:TP3 文獻(xiàn)標(biāo)識碼:A 文章編號:1003-9082(2018)06-000-01

      一、訪問控制機(jī)制

      目前的訪問控制機(jī)制主要有傳統(tǒng)的訪問控制機(jī)制、基于角色的訪問控制機(jī)制和基于信任的訪問控制機(jī)制。傳統(tǒng)訪問控制機(jī)制又可以分為自主訪問控制機(jī)制和強制訪問控制機(jī)制(如軍方)。

      二、自主訪問控制技術(shù)

      自主訪問控制機(jī)制中自主性主要是指客體所有者依據(jù)對安全策略的正確理解或意愿可以將對客體的訪問權(quán)限授予其他用戶、撤銷或收回,授權(quán)用戶也可以將權(quán)限轉(zhuǎn)移給其他用戶。自主訪問控制是一種靈活的數(shù)據(jù)訪問形式,應(yīng)用環(huán)境比較廣泛,如商業(yè)系統(tǒng)。但其安全性不高,隨著資源訪問權(quán)限的用戶轉(zhuǎn)移和權(quán)限的傳遞,有可能造成被非法用戶繞過從而安全性被削弱,并且權(quán)限管理比較復(fù)雜,不利于統(tǒng)一管理,不適用于對安全性要求高的復(fù)雜網(wǎng)絡(luò)。

      三、強制訪問控制技術(shù)

      強制訪問控制是一種多級安全的強制控制策略,特點是主客體的安全等級是分離的,由授權(quán)機(jī)構(gòu)或系統(tǒng)管理員分配主體屬性的可信級別和客體屬性的信息敏感度。用戶不能改變主體的可信級別、訪問權(quán)限和客體資源的安全級別,這些安全級別是預(yù)先強制分配的。不同用戶級別的用戶依據(jù)擁有的權(quán)限按照資源的安全級別進(jìn)行訪問。強制訪問控制實行對權(quán)限實行嚴(yán)格集中控制,主要適用于對安全級別要求高的環(huán)境,如軍方。強制訪問控制由于管理過于嚴(yán)格和集中,使得管理工作量巨大、不靈活,不太適用于用戶數(shù)量多、資源種類多的通用或大型系統(tǒng)。

      四、基于角色的訪問控制

      基于角色的訪問控制主要引進(jìn)了角色的概念。角色是用戶和權(quán)限之間的代理層,代表著他們之間的訪問權(quán)限關(guān)系。通過對角色的授予訪問權(quán)限來代替對用戶或組的授權(quán)?;诮巧脑L問控制依據(jù)用戶在系統(tǒng)中扮演的角色,按照相應(yīng)的角色權(quán)限執(zhí)行相應(yīng)的資源操作,方便管理,同時按照最小特權(quán)的標(biāo)準(zhǔn),用戶擁有了執(zhí)行特定任務(wù)的權(quán)限,又不至于權(quán)限過大而削弱系統(tǒng)的安全性?;诮巧脑L問控制機(jī)制通過靜態(tài)的對角色賦予權(quán)限,用戶獲得相應(yīng)的角色后具有了相應(yīng)的資源訪問權(quán)限,這種機(jī)制動態(tài)性比較差,執(zhí)行效率不高,另外有關(guān)角色模型和算法很多都處于研究階段,真正運用到實踐中還比較困難[1]。

      以上介紹的三種控制機(jī)制比較適用于封閉的網(wǎng)絡(luò)環(huán)境,由于云環(huán)境下的實體的頻繁交互和資源的不確定性,傳統(tǒng)的訪問控制不能保證用戶獲得的資源是真實安全的以及被細(xì)粒度授權(quán)??腕w身份的合法性和服務(wù)者提供者所提供資源的安全性都是傳統(tǒng)訪問控制機(jī)制面臨的挑戰(zhàn)。云計算是面向多用戶和跨域訪問問題,使得只依靠傳統(tǒng)訪問機(jī)制是不能保證系統(tǒng)安全最大化需求的。一個系統(tǒng)的安全策略機(jī)制是多種訪問控制機(jī)制或多種控制策略的綜合使用。

      五、云的訪問控制

      1.云數(shù)據(jù)訪問控制面臨的問題

      由于云計算及云存儲的開放性、數(shù)據(jù)的托管狀態(tài)、數(shù)據(jù)安全的多極化管理等特點,使得云數(shù)據(jù)安全面臨必須要解決云端資源的安全性、用戶的合法性、用戶的合法性操作以及數(shù)據(jù)的隱私安全等問題。要解決以上問題,云訪問控制研究除了需要確保云端資源、服務(wù)被合法的用戶所獲取并使用之外,同時需要兼顧隱私保護(hù)、安全創(chuàng)建、可信自毀等問題。因此,云端數(shù)據(jù)訪問控制面臨的挑戰(zhàn)主要體現(xiàn)在如下幾個方面:

      1.1數(shù)據(jù)的可用性,體現(xiàn)在用戶可以隨時隨地以各種型號的終端設(shè)備、不同的訪問方式訪問云資源,這在方便用戶使用云資源的同時,也使得資源的訪問具有隨機(jī)性和不可控的問題。另外云數(shù)據(jù)的多要素化、安全管理的多極化特點,即云訪問控制需要解決多要素和多級管理的問題。

      1.2云數(shù)據(jù)種類的多樣化:云數(shù)據(jù)種類繁多,包含了圖形圖像、音視頻、文本等。有些資源要求具備細(xì)粒度的訪問控制及資源訪問控制權(quán)限的對象化管理。一般情況下數(shù)據(jù)先進(jìn)行加密然后上傳到云端;同時數(shù)據(jù)的創(chuàng)建應(yīng)與訪問控制條件及權(quán)限的細(xì)粒度描述相結(jié)合。

      1.3訪問策略應(yīng)該是動態(tài)的、多變的,應(yīng)與資源的生命周期(創(chuàng)建、傳輸、訪問及使用、銷毀)相結(jié)合,資源處于不同生命周期的階段所對應(yīng)的訪問控制策略、訪問權(quán)限、面向的用戶是不同的。用戶訪問的隨機(jī)性、多要素與多級管理相結(jié)合,要求云計算的訪問控制策略應(yīng)具備結(jié)合數(shù)據(jù)的生命周期并具有動態(tài)自適應(yīng)的特點[2]。

      1.4由于云環(huán)境的開放性和共享性,使得每個云應(yīng)用都有一定的安全管理域,每個安全域管理著自己的資源和用戶。當(dāng)用戶進(jìn)行跨域訪問資源時,必須進(jìn)行域邊界的認(rèn)證服務(wù),有必要對用戶進(jìn)行統(tǒng)一身份認(rèn)證管理。在進(jìn)行跨域的資源訪問中,由于每個安全管理域都有適合自己的訪問控制策略,對資源的跨域共享和保護(hù)時應(yīng)遵循一個公共的、雙方都認(rèn)同的安全策略。所以云安全的訪問控制策略應(yīng)該是多個策略的合成,合成的新策略既要保障自身的安全性又不能違背又要集成原來每個安全管理域的訪問控制策略[3]。

      1.5用戶和云服務(wù)提供商之間的不信任:用戶把數(shù)據(jù)交給云服務(wù)商進(jìn)行管理,擁有權(quán)和管理權(quán)已經(jīng)分離,用戶和服務(wù)器不在同一可信區(qū)域。用戶以租戶的形式對服務(wù)器進(jìn)行訪問,用戶對云服務(wù)提供商(服務(wù)器)不是完全信任或者數(shù)據(jù)的安全性對于用戶來說是不可控的,用戶數(shù)據(jù)有可能被內(nèi)部員工非法泄露、篡改和竊取。另外用戶在獲得合法身份后做的非法操作或發(fā)起的攻擊和破壞行為都將對云平臺造成嚴(yán)重威脅。對于云的訪問控制有必要引入信任機(jī)制的概念,以增強云的安全性、可靠性。

      綜合以上云訪問控制的要求,云訪問控制機(jī)制應(yīng)是多級化安全策略、動態(tài)的、自適應(yīng)的、具備細(xì)粒度的訪問控制和對象化管理等多個特征,因此云的安全控制策略應(yīng)該是合成的、綜合性的訪問控制機(jī)制,只有這樣才能保證云端數(shù)據(jù)的安全。

      六、云訪問控制機(jī)制

      面對云環(huán)境的開放性和共享性,使得傳統(tǒng)的安全控制策略已不能解決云安全面臨的問題,目前云訪問控制面臨的關(guān)鍵問題是,怎樣把多種傳統(tǒng)控制機(jī)制和各種安全控制授權(quán)策略語言標(biāo)準(zhǔn)擴(kuò)展后運用到云環(huán)境中。對于云的訪問控制機(jī)制,學(xué)術(shù)界主要從以下幾個方面進(jìn)行研究:基于身份的、基于屬性的、基于加密的、多級安全以及面向分布式和跨域的等。

      基于身份的云訪問控制機(jī)制在保證云安全的同時,主要解決分布式開放網(wǎng)絡(luò)中細(xì)粒度的訪問,但隨著云平臺的發(fā)展和混合訪問控制的整合勢必對基于身份的訪問控制帶來新的挑戰(zhàn)?;趯傩缘氖窃诨谏矸莸脑L問控制的基礎(chǔ)上的進(jìn)一步延伸和發(fā)展,在保證已有優(yōu)勢的同時,還能解決不同云場景下的訪問控制機(jī)制,有很重要的理論和研究意義[4]。

      密碼學(xué)通過指定算法和密鑰對數(shù)據(jù)進(jìn)行加密處理實現(xiàn)數(shù)據(jù)機(jī)密性的保護(hù),通過加密的數(shù)據(jù)以密文的形式保存在云服務(wù)器中能夠與基于策略的訪問控制機(jī)制實現(xiàn)互補?;诿艽a算法的訪問控制機(jī)制應(yīng)運而生。

      多級安全訪問控制機(jī)制目前研究的有基于行為的多級安全訪問控制模型,主要解決的是上下文的信息中時間狀態(tài)和環(huán)境狀態(tài)(空間狀態(tài))等的缺失。可以將傳統(tǒng)的安全訪問控制(自主安全控制和強制安全控制機(jī)制)模型與ABAC(基于行為的)訪問控制模型相結(jié)合,并定義了模型中行為的多級安全屬性;對于用戶權(quán)限隨時隨地有可能發(fā)生變化的動態(tài)伸縮需求,將用戶的讀寫請求進(jìn)行安全細(xì)化,定義了行為的讀、寫安全級別,通過行為屬性映射函數(shù)實現(xiàn)主體在特定時空狀態(tài)下訪問請求行為的安全屬性獲取,并定義了安全規(guī)則,從而保證動態(tài)調(diào)整的時空要求;基于行為的多級安全訪問控制模型比傳統(tǒng)的BLP具有更強的靈活性和時空特征。

      在面向分布式和域的訪問控制模型中,在分布式系統(tǒng)中有多個域,每個域都有客戶、服務(wù)器、域安全管理器和外域安全管理器。協(xié)同工作和跨域訪問更是分布式系統(tǒng)中常見的操作和重要特征。因此基于此模型,出現(xiàn)了分布式基于角色的訪問控制模型、基于域的訪問控制模型和使用控制模型來解決多域間的訪問和分散管理者之間協(xié)同工作的問題[5]。

      參考文獻(xiàn)

      [1]樊超.云計算環(huán)境下基于標(biāo)識的用戶身份認(rèn)證技術(shù)研究[D].州.廣東工業(yè)大學(xué).2014.24-28.

      [2]蘇铓.面向云計算的訪問控制技術(shù)研究. [D].西安.安電子科技大學(xué).2014.21-22

      [3]馮登國,張敏,張妍等.云計算安全研究[J].軟件學(xué)報. 2011,22(1):78-82.

      [4]涂山山.云計算環(huán)境中訪問控制的機(jī)制和關(guān)鍵技術(shù)研究[D].北京.北京郵電大學(xué),2014: 47-55.

      [5]蘇铓.面向云計算的訪問控制技術(shù)研究. [D].西安.安電子科技大學(xué).2014.23-24

      猜你喜歡
      細(xì)粒度訪問控制控制策略
      高分辨率遙感船舶圖像細(xì)粒度檢測方法
      細(xì)粒度的流計算執(zhí)行效率優(yōu)化方法
      考慮虛擬慣性的VSC-MTDC改進(jìn)下垂控制策略
      能源工程(2020年6期)2021-01-26 00:55:22
      工程造價控制策略
      山東冶金(2019年3期)2019-07-10 00:54:04
      現(xiàn)代企業(yè)會計的內(nèi)部控制策略探討
      基于雙線性卷積網(wǎng)絡(luò)的細(xì)粒度圖像定位
      ONVIF的全新主張:一致性及最訪問控制的Profile A
      支持細(xì)粒度權(quán)限控制且可搜索的PHR云服務(wù)系統(tǒng)
      動態(tài)自適應(yīng)訪問控制模型
      淺析云計算環(huán)境下等級保護(hù)訪問控制測評技術(shù)
      英超| 莲花县| 浦北县| 洛阳市| 高青县| 五原县| 景德镇市| 尼勒克县| 太保市| 千阳县| 新巴尔虎右旗| 合肥市| 巍山| 定南县| 湟中县| 泌阳县| 宁蒗| 奉贤区| 余干县| 双柏县| 博客| 赫章县| 延津县| 花莲市| 梨树县| 海南省| 巨鹿县| 舟山市| 玉树县| 博客| 彭泽县| 平利县| 潢川县| 青川县| 祁连县| 长白| 东安县| 宣汉县| 平邑县| 曲靖市| 南郑县|