[發(fā)明專(zhuān)利]一種基于可信策略的系統(tǒng)有效
| 申請(qǐng)?zhí)枺?/td> | 201811548177.X | 申請(qǐng)日: | 2018-12-18 |
| 公開(kāi)(公告)號(hào): | CN109861970B | 公開(kāi)(公告)日: | 2022-04-22 |
| 發(fā)明(設(shè)計(jì))人: | 孫瑜;夏攀;王強(qiáng);洪宇;王大海;王濤 | 申請(qǐng)(專(zhuān)利權(quán))人: | 北京可信華泰信息技術(shù)有限公司 |
| 主分類(lèi)號(hào): | H04L9/40 | 分類(lèi)號(hào): | H04L9/40;H04L9/06 |
| 代理公司: | 北京安博達(dá)知識(shí)產(chǎn)權(quán)代理有限公司 11271 | 代理人: | 徐國(guó)文 |
| 地址: | 100097 北京市海淀區(qū)藍(lán)靛廠*** | 國(guó)省代碼: | 北京;11 |
| 權(quán)利要求書(shū): | 查看更多 | 說(shuō)明書(shū): | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 基于 可信 策略 系統(tǒng) | ||
1.一種基于可信策略的系統(tǒng),其特征在于,包括:
最底層模塊,所述最底層中建立有可信平臺(tái)控制模塊TPCM、以及相應(yīng)的硬件和固件;
中間層模塊,所述中間層中建立有基于Windows環(huán)境下的可信資源收集模塊,所述可信資源收集模塊包括IRP監(jiān)視器、可信文件系統(tǒng)以及應(yīng)用軟件;
最頂層模塊,所述最頂層中建立有可信資源策略模型,通過(guò)所述可信資源策略模型評(píng)估文件執(zhí)行的可行性,并將結(jié)果返回給可信軟件基;
基于所述可信策略的系統(tǒng)的一種流式協(xié)議強(qiáng)化DSoD策略模型的方法:
第一步是將策略描述中的許可P轉(zhuǎn)換成屬性集合A,這樣就可以將DSoD策略請(qǐng)求轉(zhuǎn)換成屬性級(jí)別的請(qǐng)求,作為流式強(qiáng)化模型的標(biāo)準(zhǔn)輸入;
第二步是通過(guò)一個(gè)流式協(xié)議對(duì)整個(gè)屬性請(qǐng)求進(jìn)行判定,從而間接強(qiáng)化DSoD策略集;
所述流式協(xié)議強(qiáng)化DSoD策略模型的方法的流程包括:
一,哈希鏈的初始化,應(yīng)用層用戶(hù)U向協(xié)調(diào)器C發(fā)送自己的IDU,請(qǐng)求進(jìn)行實(shí)體認(rèn)證;
二,協(xié)調(diào)器C根據(jù)身份信息,確定用戶(hù)記錄,找到該用戶(hù)U當(dāng)前的隨機(jī)數(shù)NU,如果NU為1,需要重新進(jìn)行協(xié)調(diào)器C和用戶(hù)U之間的初始化,否則返回該隨機(jī)數(shù)給U,并請(qǐng)求口令輸入;
三,U對(duì)口令PW重復(fù)計(jì)算NU-1次,得到由于采用哈希函數(shù),即使n比較大時(shí)計(jì)算仍能有效完成;然后在Windows環(huán)境下各主機(jī)上安裝客戶(hù)端,獲取到需要度量的文件信息與系統(tǒng)環(huán)境信息,以屬性的形式生成DSoD策略集請(qǐng)求INPUT,并將該請(qǐng)求INPUT和哈希值發(fā)送給協(xié)調(diào)器C;
四,協(xié)調(diào)器C接受應(yīng)用層發(fā)送的請(qǐng)求后,對(duì)收到的數(shù)據(jù)前半部分再做一次哈希運(yùn)算,并檢查所得到的結(jié)果是否與用戶(hù)U的記錄相匹配,如果收到的數(shù)據(jù)為則能通過(guò)檢驗(yàn),并確定對(duì)方必定是U;如果通過(guò)檢驗(yàn),還需更新保存的口令記錄,用原隨機(jī)數(shù)減一的新記錄替換原記錄;然后為INPUT策略評(píng)估請(qǐng)求分配唯一標(biāo)識(shí)符,等待稍后策略決策點(diǎn)W處理每條請(qǐng)求;如果檢測(cè)不通過(guò),拒絕策略請(qǐng)求操作;
五,由于請(qǐng)求協(xié)議要保證可信性,協(xié)調(diào)器C必須向可信安全管理中心S發(fā)送安全認(rèn)證請(qǐng)求M,包含C以的形式發(fā)送,保證整個(gè)請(qǐng)求交互過(guò)程是安全的;
六,可信安全管理中心S評(píng)估了任務(wù)對(duì)系統(tǒng)的影響,及相關(guān)風(fēng)險(xiǎn)后,決定哪些Worker參與到此次策略處理中,假定需要Worker A和Worker B共同完成評(píng)估工作,向策略決策點(diǎn)的A,B發(fā)送消息M,req通知他們;
七,決策點(diǎn)中的A,B工作線程向S發(fā)送自己的隨機(jī)數(shù)
八,可信安全管理中心S決定各線程與C交互的對(duì)稱(chēng)密鑰,并向策略決策點(diǎn)發(fā)如下消息:
這樣線程A,B獲得與他們通信的協(xié)調(diào)器C的對(duì)稱(chēng)密鑰;
九,可信安全管理中心S將要參與決策的Worker條目以及對(duì)稱(chēng)密鑰清單反饋給協(xié)調(diào)器C消息格式:
十,協(xié)調(diào)器C收到S發(fā)送的消息,解密后獲得了與各線程通信的對(duì)稱(chēng)密鑰KAC,KBC,然后將整個(gè)請(qǐng)求發(fā)送給策略決策點(diǎn)W,由W利用調(diào)度算法協(xié)調(diào)A,B,使他們并發(fā)工作;
十一,策略決策點(diǎn)W為了評(píng)估策略中的屬性,向?qū)傩詳?shù)據(jù)庫(kù)AD發(fā)送檢索屬性的請(qǐng)求M2;
十二,屬性數(shù)據(jù)庫(kù)AD檢索到相關(guān)屬性,向策略決策點(diǎn)W返回屬性值;
十三,策略決策點(diǎn)W評(píng)估請(qǐng)求中的策略,并向協(xié)調(diào)器C發(fā)送需要更新的屬性,以及需要讀取的屬性;
十四,如果讀取的屬性沒(méi)有在評(píng)估過(guò)程中被更新,把需要更新的屬性進(jìn)一步更新,并且可以確保此次讀取的屬性是最新值;
十五,如果讀取的屬性在評(píng)估過(guò)程中已經(jīng)更新,則將請(qǐng)求的優(yōu)先級(jí)提高,讓可信安全管理中心S分配那些任務(wù)隊(duì)列短的Worker,盡快處理該請(qǐng)求;
十六,向應(yīng)用層返回最終決策結(jié)果。
2.根據(jù)權(quán)利要求1中所述的一種基于可信策略的系統(tǒng),其特征在于,所述中間層模塊還包括:
通過(guò)所述IRP監(jiān)視器收集文件,將操作的主體、客體及操作的內(nèi)容轉(zhuǎn)換為屬性集,發(fā)送給策略度量點(diǎn);
其中所述策略度量點(diǎn)位于所述最頂層模塊中。
3.根據(jù)權(quán)利要求2中所述的一種基于可信策略的系統(tǒng),其特征在于,所述操作的內(nèi)容包括:
信息的創(chuàng)建、刪除、修改、復(fù)制、讀寫(xiě)以及運(yùn)行中的至少一者。
4.根據(jù)權(quán)利要求1中所述的一種基于可信策略的系統(tǒng),其特征在于,所述最頂層模塊還包括:
策略度量點(diǎn),所述策略度量點(diǎn)負(fù)責(zé)接收來(lái)自監(jiān)控層的屬性判定請(qǐng)求,利用屬性數(shù)據(jù)庫(kù)中存儲(chǔ)的信息,獲得屬性值,評(píng)估文件執(zhí)行的可信性,判斷完成后,將結(jié)果返回可信軟件基。
該專(zhuān)利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專(zhuān)利權(quán)人授權(quán)。該專(zhuān)利全部權(quán)利屬于北京可信華泰信息技術(shù)有限公司,未經(jīng)北京可信華泰信息技術(shù)有限公司許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買(mǎi)此專(zhuān)利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201811548177.X/1.html,轉(zhuǎn)載請(qǐng)聲明來(lái)源鉆瓜專(zhuān)利網(wǎng)。
- 同類(lèi)專(zhuān)利
- 專(zhuān)利分類(lèi)
- 一種實(shí)現(xiàn)可信網(wǎng)絡(luò)管理的方法
- 一種基于移動(dòng)設(shè)備的可信模塊及其可信服務(wù)方法
- 一種軟件可信性量化評(píng)估與設(shè)計(jì)方法
- 一種基于CUSE模擬可信密碼模塊的系統(tǒng)及方法
- 一種可信位置運(yùn)營(yíng)管理方法
- 可信計(jì)算平臺(tái)
- 電力安全可信監(jiān)控系統(tǒng)及可信動(dòng)態(tài)關(guān)聯(lián)感知方法
- 一種可信的混合云管理平臺(tái)、接入方法及系統(tǒng)
- 一種能源互聯(lián)網(wǎng)的邊緣可信裝置及大數(shù)據(jù)處理方法
- 一種可信計(jì)算系統(tǒng)及安全防護(hù)系統(tǒng)
- 一種計(jì)算機(jī)網(wǎng)絡(luò)策略管理系統(tǒng)及策略管理方法
- 應(yīng)用于合法監(jiān)聽(tīng)系統(tǒng)的網(wǎng)絡(luò)策略架構(gòu)及其策略處理方法
- 分發(fā)策略的方法、系統(tǒng)和策略分發(fā)實(shí)體
- 策略控制方法、策略規(guī)則決策設(shè)備和策略控制設(shè)備
- 用于控制QoS策略沖突的方法、設(shè)備和系統(tǒng)
- 策略融合的方法、UE及服務(wù)器
- 策略調(diào)整觸發(fā)、策略調(diào)整方法及裝置、策略調(diào)整系統(tǒng)
- 設(shè)備策略管理器
- 策略組中的策略評(píng)估、策略選擇方法及裝置
- 策略集群分發(fā)匹配方法、系統(tǒng)及計(jì)算機(jī)可讀存儲(chǔ)介質(zhì)





