[發明專利]基于可信驗證的訪問控制方法、裝置和計算機設備有效
| 申請號: | 202011107565.1 | 申請日: | 2020-10-16 |
| 公開(公告)號: | CN112231726B | 公開(公告)日: | 2022-09-27 |
| 發明(設計)人: | 楊俊權;陶文偉;吳金宇;陳剛;胡海生;龐曉健 | 申請(專利權)人: | 中國南方電網有限責任公司 |
| 主分類號: | G06F21/60 | 分類號: | G06F21/60 |
| 代理公司: | 華進聯合專利商標代理有限公司 44224 | 代理人: | 盧曉霞 |
| 地址: | 510700 廣東*** | 國省代碼: | 廣東;44 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 基于 可信 驗證 訪問 控制 方法 裝置 計算機 設備 | ||
1.一種基于可信驗證的訪問控制方法,其特征在于,所述方法包括:
將訪問控制單元與操作系統中的標記管理單元進行通信,所述標記管理單元,用于管理主體和客體的安全等級;通過所述訪問控制單元提取訪問請求中主客體的安全級別,并將所述主客體的安全級別發送至可信平臺控制單元,指示所述可信平臺控制單元通過內部的算法和主客體度量支撐,判定所述主體和所述客體身份的可信性;所述訪問控制單元的架構分為三層:底層、中層和高層;所述底層為專用的可信平臺控制單元,且所述底層為硬件層,所述中層為通用的強制訪問控制單元,所述高層為專用的強制訪問控制單元;所述訪問請求為通過操作系統內核層的訪問控制單元上設置的監控接口發現訪問請求并截獲的;所述通用強制訪問控制單元,用于按照安全模型匹配策略,檢查所述主體對所述客體的訪問動作是否合法,或者對所述主體對所述客體的訪問動作進行強制訪問控制,所述安全模型包括完整性訪問控制模型和狀態機模型;
若所述主體和客體身份的可信性通過,則根據所述主客體的安全級別以及操作系統符合性檢查策略,判斷所述訪問請求是否安全;
若所述訪問請求安全,則允許所述訪問請求進行執行。
2.根據權利要求1所述的方法,其特征在于,所述方法還包括:
若所述訪問請求不安全,則將所述訪問請求發送至操作系統調整審計單元,指示所述操作系統調整審計單元通過操作系統等級調整審核策略,判斷所述訪問請求是否符合調整安全等級;
若符合,則允許所述訪問請求進行執行。
3.根據權利要求2所述的方法,其特征在于,所述方法還包括:
若不符合,則拒絕所述訪問請求執行,并對所述訪問請求進行審計警告。
4.根據權利要求1-3任一項所述的方法,其特征在于,所述通過訪問控制單元提取訪問請求中主客體的安全級別,包括:
在操作系統調用過程中,截獲操作系統待執行的所述訪問請求;
獲取所述訪問請求中所述主客體的安全級別。
5.根據權利要求2所述的方法,其特征在于,所述操作系統等級調整審核策略為允許所述操作系統臨時調整所述主體和所述客體的安全等級,以獲得臨時的執行能力,并且在執行之后會恢復原來的策略要求。
6.根據權利要求5所述的方法,其特征在于,所述主客體的安全級別包括按照等級分類和非等級分類組合的指定敏感標記。
7.根據權利要求6所述的方法,其特征在于,所述主客體中的客體包括進程、文件、段以及設備。
8.一種基于可信驗證的訪問控制裝置,其特征在于,所述裝置包括:
驗證模塊,用于將訪問控制單元與操作系統中的標記管理單元進行通信,所述標記管理單元,用于管理主體和客體的安全等級;通過所述訪問控制單元提取訪問請求中主客體的安全級別,并將所述主客體的安全級別發送至可信平臺控制單元,指示所述可信平臺控制單元通過內部的算法和主客體度量支撐,判定所述主體和所述客體身份的可信性;所述訪問控制單元的架構分為三層:底層、中層和高層;所述底層為專用的可信平臺控制單元,且所述底層為硬件層,所述中層為通用的強制訪問控制單元,所述高層為專用的強制訪問控制單元;所述訪問請求為通過操作系統內核層的訪問控制單元上設置的監控接口發現訪問請求并截獲的;所述通用強制訪問控制單元,用于按照安全模型匹配策略,檢查所述主體對所述客體的訪問動作是否合法,或者對所述主體對所述客體的訪問動作進行強制訪問控制,所述安全模型包括完整性訪問控制模型和狀態機模型;
第一判斷模塊,用于所述主體和客體身份的可信性通過時,根據通過所述主客體的安全級別以及操作系統符合性檢查策略,判斷所述訪問請求是否安全;
確定模塊,用于所述第一判斷模塊判定所述訪問請求安全時,允許所述訪問請求進行執行。
9.一種計算機設備,包括存儲器和處理器,所述存儲器存儲有計算機程序,其特征在于,所述處理器執行所述計算機程序時實現權利要求1至7中任一項所述的方法的步驟。
10.一種可讀存儲介質,其上存儲有計算機程序,其特征在于,所述計算機程序被處理器執行時實現權利要求1至7中任一項所述的方法的步驟。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于中國南方電網有限責任公司,未經中國南方電網有限責任公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202011107565.1/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:一種桑葉玉米蟲草餅及其制備方法
- 下一篇:一種柜式新風凈化設備





