[發明專利]虛擬機數據保護系統和方法有效
| 申請號: | 201210583627.5 | 申請日: | 2012-12-28 |
| 公開(公告)號: | CN103902884A | 公開(公告)日: | 2014-07-02 |
| 發明(設計)人: | 王若倪;趙鵬;王肅 | 申請(專利權)人: | 中國電信股份有限公司 |
| 主分類號: | G06F21/53 | 分類號: | G06F21/53 |
| 代理公司: | 中國國際貿易促進委員會專利商標事務所 11038 | 代理人: | 孫寶海 |
| 地址: | 100033 *** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 虛擬機 數據 保護 系統 方法 | ||
1.一種虛擬機數據保護系統,包括虛擬機特權域Domain0和一個以上非特權域,其特征在于,包括:
位于所述特權域Domain0的:
安全策略模塊,用于根據安全策略設置安全規則,對用戶身份和角色進行認證;
數據標記模塊,用于根據所述安全策略對用戶數據進行標記;
網絡隔離模塊,用于對非法數據行為和流向進行控制和操作;
和
位于所述非特權域的:
數據審查模塊,用于關聯所有虛擬機內的資源,監控數據的操作行為和流向,將確定的非法數據行為和流向發送給所述網絡隔離模塊以便進行控制和操作。
2.根據權利要求1所述的系統,其特征在于,所述數據標記模塊將數據流打上標記或者唯一標識符。
3.根據權利要求2所述的系統,其特征在于,標記內容的編碼規則根據安全策略層級確定。
4.根據權利要求1所述的系統,其特征在于,所述網絡隔離模塊干擾對共享硬件資源的虛擬機的探測,對做出非法動作的虛擬機進行網絡隔離控制。
5.根據權利要求4所述的系統,其特征在于,所述網絡隔離控制包括中斷網絡訪問或關閉虛擬機;
或
干擾策略包括轉到沙箱運行命令、殺死命令線程、或反饋偽數據。
6.一種虛擬機數據保護方法,其特征在于,包括:
在虛擬機特權域Domain0內根據安全策略設置安全規則,對用戶身份和角色進行認證;
在所述虛擬機特權域Domain0根據所述安全策略對用戶數據進行標記;
在所述虛擬機特權域Domain0對非法數據行為和流向進行控制和操作;
以及,
在各個虛擬機的非特權域內關聯所有虛擬機內的資源,監控數據的操作行為和流向,將確定的非法數據行為和流向發送給所述虛擬機特權域Domain0以便進行控制和操作。
7.根據權利要求6所述的方法,其特征在于,所述根據所述安全策略對用戶數據進行標記包括:
根據所述安全策略將數據流打上標記或者唯一標識符,標記內容的編碼規則根據安全策略層級確定。
8.根據權利要求6所述的方法,其特征在于,所述對非法數據行為和流向進行控制和操作包括:
干擾對共享硬件資源的虛擬機的探測;
對做出非法動作的虛擬機進行網絡隔離控制。
9.根據權利要求8所述的方法,其特征在于。干擾策略包括轉到沙箱運行命令、殺死命令線程、或反饋偽數據。
10.根據權利要求8所述的方法,其特征在于,所述網絡隔離控制包括中斷網絡訪問或關閉虛擬機。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于中國電信股份有限公司,未經中國電信股份有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201210583627.5/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:商務桌復位部件
- 下一篇:變焦鏡頭以及攝像裝置
- 數據顯示系統、數據中繼設備、數據中繼方法、數據系統、接收設備和數據讀取方法
- 數據記錄方法、數據記錄裝置、數據記錄媒體、數據重播方法和數據重播裝置
- 數據發送方法、數據發送系統、數據發送裝置以及數據結構
- 數據顯示系統、數據中繼設備、數據中繼方法及數據系統
- 數據嵌入裝置、數據嵌入方法、數據提取裝置及數據提取方法
- 數據管理裝置、數據編輯裝置、數據閱覽裝置、數據管理方法、數據編輯方法以及數據閱覽方法
- 數據發送和數據接收設備、數據發送和數據接收方法
- 數據發送裝置、數據接收裝置、數據收發系統、數據發送方法、數據接收方法和數據收發方法
- 數據發送方法、數據再現方法、數據發送裝置及數據再現裝置
- 數據發送方法、數據再現方法、數據發送裝置及數據再現裝置





