[發明專利]針對可信計算平臺的安全策略管理系統有效
| 申請號: | 201811492821.6 | 申請日: | 2018-12-07 |
| 公開(公告)號: | CN109858286B | 公開(公告)日: | 2023-07-21 |
| 發明(設計)人: | 趙耘田;魯艷;陳光 | 申請(專利權)人: | 趙耘田 |
| 主分類號: | G06F21/71 | 分類號: | G06F21/71;G06F21/74 |
| 代理公司: | 鄭州明華專利代理事務所(普通合伙) 41162 | 代理人: | 王明朗 |
| 地址: | 441800 湖北省*** | 國省代碼: | 湖北;42 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 針對 可信 計算 平臺 安全策略 管理 系統 | ||
1.一種針對可信計算平臺的安全策略管理系統,包括策略模板配置管理下發模塊與安全策略配置管理下發模塊,其特征在于,
所述策略模板配置管理下發模塊:定制不同安全級別的策略模板以滿足系統差異性的安全需求,并支持各策略模板查詢、添加、刪除功能,支持各策略模板從上級管理中心到下級管理中心的在線下發或者離線導入導出功能;
各策略模板從上級管理中心到下級管理中心的在線下發步驟:
(1)選擇要下發的密級,根據選擇的密級獲取密級編號,查詢本地數據庫獲取對應密級的策略內容;
(2)選擇要下發的主機,查詢數據庫獲取對應主機的IP地址;并判斷已選擇的主機是否在線,若不在線則不能采用在線下發模式下發策略模板;
(3)調用通信模塊,向目標主機發送策略模板數據;
(4)策略模板接收代理接收到策略模板數據后,將策略內容導入本地數據庫中;
所述安全策略配置管理下發模塊:安全策略管理系統首先進行策略配置,并存儲到中心策略數據庫,之后,將中心策略數據庫中的策略以在線發布或離線導出的形式傳遞給終端,或者對其進行備份與恢復;終端將安全策略管理系統在線分布或離線導出的策略導入到本地策略數據庫和寫入計算平臺上指定的內存空間,并在自身啟動時查看該系統中所應用的策略;安全策略配置管理下發模塊需要滿足支持策略添加、策略修改、策略刪除、策略查詢、策略存儲功能,實現安全策略集中統一配置管理;支持策略模板從管理中心到終端的在線下發和離線導入導出功能;
中心策略數據庫中的安全策略的在線下發:安全策略在線下發模塊的基本處理流程是策略管理進程從中心策略數據庫中讀取策略,進行打包,并將打包好的策略數據包交付給通信模塊,之后由通信模塊完成與終端的策略數據包傳送;
中心策略數據庫中的安全策略離線導入導出:在安全策略管理系統插入數據擺渡USBKey,策略配置管理模塊調用策略離線導出接口,讀取中心將策略數據庫策略,將策略打包,寫入數據擺渡USBKey;將寫入策略數據的數據擺渡USBKey插入待導入策略的終端,終端調用策略離線導入接口,讀取數據擺渡USBKey的策略數據并根據策略標識位判斷策略類型,將策略進行XML文件解析并將解析出來的策略寫入本地策略數據庫中。
2.根據權利要求1所述的針對可信計算平臺的安全策略管理系統,其特征在于,定制不同安全級別的策略模板是由策略管理員定制新的策略模板,或者是由管理員對原有策略模板進行修改來適應系統安全需求的動態變化。
3.根據權利要求1所述的針對可信計算平臺的安全策略管理系統,其特征在于,各策略模板從上級管理中心到下級管理中心的離線導出步驟:
(1)首先獲取被選中的密級編號T_ID;
(2)查詢數據庫中對應T_ID的策略模板數據;
(3)生成相應的數據庫插入語句,并將該語句以“\n”為結束標志輸出到本地的/home/策略模板.txt文件中;
(4)連接資源注入介質,并獲取設備句柄,將上一步中生成的策略模板文檔導入到資源介質中;如果介質中已存在相同文檔,則先刪除該文檔再導入;
(5)刪除本地路徑/home/下的策略模板.txt文檔。
4.根據權利要求1所述的針對可信計算平臺的安全策略管理系統,其特征在于,?各策略模板從上級管理中心到下級管理中心的策略模板離線導入步驟:
(1)連接資源注入介質,并獲取設備句柄;
(2)將介質內的策略模板.txt文檔復制到本地路徑/home/路徑下;
(3)打開/home/策略模板.txt,按行讀取文檔內容;
(4)連接數據庫,首先清空host_template表中的數據,然后執行從策略模板.txt中讀取的insert語句。
5.根據權利要求1所述的針對可信計算平臺的安全策略管理系統,其特征在于,將系統的策略分為三種級別的策略和六類策略,其中,三種級別的策略分別是:(1)域級:域級策略指安全管理中心為平臺配置的安全域策略,安全級最高,當三種級別的策略產生沖突的時候,安全計算平臺優先遵循域級策略;(2)平臺級:平臺級策略是指安全管理中心或可信計算平臺管理員為平臺配置的本機安全策略,安全級比域級策略低,但比應用級安全策略要高;(3)應用級:應用級策略指應用軟件開發者為應用程序定義的資源訪問策略,安全級最低;其中,六類策略分別是:(1)系統管控策略:系統啟動策略和認證策略;(2)軟件管控策略:軟件白名單、軟件黑名單和軟件自啟動策略;(3)設備管控策略:I/O接入認證策略、I/O啟閉策略和輸入輸出保護策略;(4)網絡管控策略:包括網絡連接策略和防火墻策略;(5)文件管控策略:文件存取訪問控制策略、涉密文件輸入/輸出控制策略和數據輸入/輸出保護策略;(6)安全審計策略:配置安全管控系統和通用計算系統的審計對象、審計的粒度和審計日志上報周期。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于趙耘田,未經趙耘田許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201811492821.6/1.html,轉載請聲明來源鉆瓜專利網。





