[發明專利]面向多安全等級虛擬桌面系統虛擬機安全隔離系統及方法有效
| 申請號: | 201410076591.0 | 申請日: | 2014-03-04 |
| 公開(公告)號: | CN103902885B | 公開(公告)日: | 2017-11-17 |
| 發明(設計)人: | 肖云鵬;龔波;劉宴兵;蹇怡;徐光俠;許書彬;袁仲;張海軍;董濤 | 申請(專利權)人: | 重慶郵電大學;中國電子科技集團公司第五十四研究所 |
| 主分類號: | G06F21/53 | 分類號: | G06F21/53;G06F17/30 |
| 代理公司: | 重慶市恒信知識產權代理有限公司50102 | 代理人: | 劉小紅 |
| 地址: | 400065 *** | 國省代碼: | 重慶;85 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 面向 安全 等級 虛擬 桌面 系統 虛擬機 隔離 方法 | ||
1.一種面向多安全等級虛擬桌面系統虛擬機安全隔離系統,其特征在于:包括用戶行為采集模塊、用戶行為建模模塊、用戶行為分析模塊、響應模塊、虛擬機遷移模塊以及虛擬機隔離模塊;其中
用戶行為采集模塊:用于獲取用戶所對應虛擬機的流量消耗值、內存占用率、存儲增長量以及系統調用時間值,并對獲得的流量消耗值、內存占用率、存儲增長量以及系統調用時間值進行過濾預處理;
用戶行為建模模塊:用于根據用戶行為采集模塊預處理后的訓練數據建立用戶行為特征庫;
用戶行為分析模塊:用于根據用戶行為采集模塊實時采集的用戶對應虛擬機的數據作為輸入量,并以用戶行為特征庫作為參考量分析用戶的行為正常或是異常;
響應模塊:用于對所述用戶行為分析模塊的分析結果進行響應,當監測到異常時,根據用戶日志庫中記錄的用戶行為威脅等級進行停機處理或遷移處理;
虛擬機遷移模塊:用于當響應模塊發出遷移處理指令時,采用基于多維復合屬性云模型的預測技術進行遷移目的主機選擇,進行虛擬機的遷移,所述多維復合屬性包括CPU、內存、帶寬及存儲在內的屬性;
虛擬機隔離模塊:用于建立裝載待遷移虛擬機的安全隔離模型,其中采用相同密級網絡用戶操作行為的相似性,將用戶行為和特定虛擬機綁定形成強關聯訪問控制策略,由虛擬機安全隔離模型代為執行系統調用訪問宿主機系統資源,中轉計算結果給虛擬機,引入了相同密級網絡用戶操作行為的相似性,將用戶行為和特定虛擬機綁定形成強關聯訪問控制策略。
2.一種基于權利要求1所述系統的面向多安全等級虛擬桌面系統中虛擬機的安全隔離方法,其特征在于包括以下步驟:
201、獲取用戶所對應虛擬機的流量消耗值、內存占用率、存儲增長量以及系統調用時間值,并對獲得的流量消耗值、內存占用率、存儲增長量以及系統調用時間值進行過濾預處理;
202、將正常用戶的數據作為訓練數據,根據預處理后的訓練數據建立用戶行為特征庫;
203、根據實時采集的用戶對應虛擬機的數據作為輸入量,并以用戶行為特征庫作為參考量分析用戶的行為正常或是異常;
204、對步驟203中的分析結果進行監測,當監測到異常時,根據用戶日志庫中記錄的用戶行為威脅等級進行停機處理或遷移處理;異常檢測步驟側重根據人類行為規律對特定虛擬機用戶操作行為進行檢測,并建立了用戶行為日志庫,采用數據分析的方法對用戶操作行為進行劃分威脅等級,
205、當響應模塊發出遷移處理指令時,采用基于多維復合屬性云模型的預測技術進行遷移目的主機選擇,進行虛擬機的遷移;并將待遷移虛擬機裝載進安全隔離模型,實現虛擬機的安全隔離。
3.根據權利要求2所述的面向多安全等級虛擬桌面系統虛擬機安全隔離方法,其特征在于,步驟203中運用k-means聚類算法對結合了個體用戶行為和其他用戶行為的兩層用戶行為進行檢測,判斷當前用戶操作行為是否異常。
4.根據權利要求2所述的面向多安全等級虛擬桌面系統虛擬機安全隔離方法,其特征在于,步驟205中采用多維復合屬性云模型選擇遷移目的主機的步驟包括:
A1、限定宿主機負載的上限閾值Lvm_max和下限閾值Lvm_min;
A2、對宿主機后續時間節點負載趨勢進行預測,在負載呈下降趨勢的宿主機中選擇遷移目的主機。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于重慶郵電大學;中國電子科技集團公司第五十四研究所,未經重慶郵電大學;中國電子科技集團公司第五十四研究所許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201410076591.0/1.html,轉載請聲明來源鉆瓜專利網。





