[發明專利]一種基于重加密的虛擬機文件安全保護方法與系統在審
| 申請號: | 201811306233.9 | 申請日: | 2018-11-05 |
| 公開(公告)號: | CN109522730A | 公開(公告)日: | 2019-03-26 |
| 發明(設計)人: | 周英;陳健;朱仲馬;張曉兵;何重陽;崔雋;郭婷婷;馬桂勤 | 申請(專利權)人: | 中國電子科技集團公司第二十八研究所 |
| 主分類號: | G06F21/60 | 分類號: | G06F21/60;G06F9/455 |
| 代理公司: | 南京蘇高專利商標事務所(普通合伙) 32204 | 代理人: | 孟紅梅 |
| 地址: | 210003 江*** | 國省代碼: | 江蘇;32 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 虛擬機文件 安全保護 重加密 加密 重加密密鑰 解密密鑰 加密方 解密 數據加密密鑰 云計算安全 安全管理 加密密鑰 數據密鑰 用戶訪問 參與方 泄露 安全 保證 | ||
本發明公開了一種基于重加密的虛擬機文件安全保護方法與系統,涉及云計算安全領域。該虛擬機文件安全保護方法首先用加密方的數據加密密鑰對虛擬機文件進行加密。當有用戶訪問虛擬機文件時,利用加密方的解密密鑰和使用方的加密密鑰生成重加密密鑰,并通過重加密密鑰來加密該加密的虛擬機文件得到重加密的虛擬機文件。最后使用方只需根據自己的解密密鑰一次解密就可以得到虛擬機文件。本發明既保證了數據密鑰的安全,不泄露給任何其他參與方,也減少了用戶解密的次數,同時提高了虛擬機文件安全管理效率。
技術領域
本發明涉及云計算安全領域,尤其涉及云計算環境下虛擬機文件安全保護方法與系統。
背景技術
面對越來越猖獗的黑客攻擊,云環境下的數據安全已經成為亟需解決的重要問題。數據安全是一個系統性的工程,從用戶終端到后臺數據中心有著幾十個環節,防火墻、身份認證、應用數據加密每一種技術都只能解決某些環節的安全問題,只要有一個環節沒有做好安全防護,還是會留下安全隱患。因此,推出虛擬機加密來滿足數據中心不斷提高的安全需求是目前常用的安全保護手段。
在云數據管理中,對虛擬機文件進行加密可以通過修改存儲策略來完成的,虛擬機本身不需要做任何修改和配置。管理員可以很方便地把一個現有的虛擬機文件進行加密,或者是把已經加密的虛擬機改成不加密的。
現在常見的虛擬機文件安全保護方法是采用對稱加密算法AES(AdvancedEncryption Standard,高級加密標準)來對虛擬機進行加密。首先用數據密鑰DEK(DataEncryption Key,數據加密密鑰)對每一個虛擬機文件進行加密處理,然后,通過加密密鑰的密鑰KEK(Key Encryption Key,加密密鑰的密鑰)對數據密鑰DEK進行加密。前者的加密是為了保證虛擬機文件的安全,后者的加密是為了保證數據密鑰DEK的安全。當有用戶訪問虛擬機文件時,把KEK密鑰發送給該用戶。用戶首先用KEK解密,得到DEK,然后用DEK解密,得到虛擬機文件。
在此模式下,會存在如下問題:1)數據密鑰DEK是暴露給第二次加密的操作者的,如果第二次加密操作者是不可信的,那么對虛擬機文件的安全是一個隱患。2)每次用戶需要進行兩次解密才能得到虛擬機文件。3)一旦一個用戶拿到數據密鑰DEK后,每一個虛擬機文件都暴露了,不利于虛擬機文件的安全管理。
發明內容
發明目的:針對當前虛擬機文件加密密鑰容易暴露的問題,本發明目的在于提出一種基于重加密的虛擬機文件安全保護方法與系統,以保證數據密鑰DEK的安全,不泄露給任何其他參與方,也減少用戶解密的次數,同時提高虛擬機文件安全管理效率。。
技術方案:為實現上述發明目的,本發明所采用的一種基于重加密的虛擬機文件安全保護方法,首先對用數據密鑰DEK對每一個虛擬機文件進行加密。當有用戶訪問虛擬機文件時,通過重加密密鑰REK(Re-encryption Key,重加密密鑰)來加密該虛擬機文件。最后用戶只需根據自己的解密密鑰DDK(Data Decryption Key,數據解密密鑰)一次解密就可以得到虛擬機文件。具體包括如下步驟:
(1)采用密鑰管理系統KMS生成的加密方的數據加密密鑰DEK1加密虛擬機文件VM,得到加密的虛擬機文件EVM1;
(2)當需要對加密的虛擬機文件進行訪問時,從KMS上獲得使用方的數據加密密鑰DEK2,結合加密方的數據解密密鑰DDK1,生成重加密密鑰REK;
(3)使用重加密密鑰REK對加密的虛擬機文件EVM1進行重加密,得到重加密的虛擬機文件EVM2;
(4)使用方得到重加密的虛擬機文件EVM2后,利用使用方的數據解密密鑰DDK2來解密虛擬機數據文件,得到明文狀態下的虛擬機數據文件VM。
另一方面,本發明所述的一種基于重加密的虛擬機文件安全保護系統,包括虛擬機加密模塊、重加密模塊、解密模塊和密鑰管理系統;
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于中國電子科技集團公司第二十八研究所,未經中國電子科技集團公司第二十八研究所許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201811306233.9/2.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:智能合約狀態變更方法及裝置
- 下一篇:一種大數據信息安全存儲加密系統及其方法





