[發明專利]一種面向服務互聯網的多層次零信任安全控制方法在審
| 申請號: | 202211302535.5 | 申請日: | 2022-10-24 |
| 公開(公告)號: | CN115622785A | 公開(公告)日: | 2023-01-17 |
| 發明(設計)人: | 徐漢川;劉奕煒;王笑;王忠杰;徐曉飛 | 申請(專利權)人: | 哈爾濱工業大學 |
| 主分類號: | H04L9/40 | 分類號: | H04L9/40 |
| 代理公司: | 哈爾濱龍科專利代理有限公司 23206 | 代理人: | 王恒 |
| 地址: | 150001 黑龍*** | 國省代碼: | 黑龍江;23 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 面向 服務 互聯網 多層次 信任 安全 控制 方法 | ||
1.一種面向服務互聯網的多層次零信任安全控制方法,其特征在于所述方法包括如下步驟:
步驟S1、基于零信任機制的服務互聯網平臺安全框架設計
針對當前服務互聯網平臺的部署結構和安全控制需求,設計包含平臺、節點、服務器、服務、實例的五層服務互聯網平臺安全框架,基于零信任的安全機制對每一層涉及的各種資源進行細粒度控制;
步驟S2、面向服務互聯網的安全控制策略模型設計
安全控制策略模型基于XACML可擴展訪問控制標記語言實現,包含以下幾種元素:
PolicySet:安全控制策略集,是一些安全控制策略的集合,一個實例的所有安全控制策略包含在同一個策略集當中,服務的安全控制策略集中包含針對該服務的所有策略以及服務下屬實例對應的策略集,上層服務器、節點、平臺的安全控制策略級中包含針對本級資源的策略集和針對下層其包含資源的策略集;
Policy:安全控制策略,描述一個安全控制策略的基本單元,包含Rule、Target、Description三種元素,分別包含策略規則、目標和基本描述的相關信息;
Rule:安全規則,描述了一個安全控制策略屬于接收策略還是拒絕策略,定義了策略安全規則中的策略生效條件,以及在部署環境中的執行方式;
Target:定義了一個策略生效所針對的目標,Target元素是Policy元素的組成部分或Rule元素的組成部分;作為Policy元素的組成部分時,定義了目標所屬的服務互聯網安全架構層級以及對應具體資源;作為Rule元素的組成部分時,定義了目標被選擇的條件;
MatchFunction:定義了目標滿足要求的條件,包含變量、運算關系和常量,通過以上三個參數描述一個資源所處的狀態;
Condition:定義了各類策略在平臺中實現的條件,存儲與平臺中間件相關的策略相關信息;
Effect:定義了策略的動作,包括允許或拒絕兩種;
Description:用于描述策略的相關信息;
步驟S3、安全控制策略解析及沖突檢測
服務互聯網平臺通過策略引擎解析策略,并且檢測相關的策略當中是否存在沖突;
步驟S4、安全控制策略部署
針對安全控制策略的解析結果,對安全控制策略進行部署。
2.根據權利要求1所述的面向服務互聯網的多層次零信任安全控制方法,其特征在于所述步驟S3中,策略的沖突分為層內的策略沖突和層間的策略沖突,當判斷同級策略沖突時,檢測不同的策略在屬性補全的情況下是否有不同維度的屬性值相互覆蓋的情況;當檢測不同層級的沖突時,根據服務互聯網平臺部署的樹形結構,進行深度優先遍歷,當一個非葉子節點的新增或者修改安全控制策略時,都需要判斷是否存在不同層級的策略沖突,對于允許和拒絕策略,對于沖突的判定如下:
對于允許策略:如果上層屬性值包含下層屬性值則不存在沖突,否則存在;
對于拒絕策略:如果下層屬性值包含上層屬性值則不存在沖突,否則存在。
3.根據權利要求1所述的面向服務互聯網的多層次零信任安全控制方法,其特征在于所述步驟S4中,部署安全控制策略依靠兩種安全控制策略模式:直接利用請求頭的安全控制模式和基于控制中心的安全控制模式。
4.根據權利要求3所述的面向服務互聯網的多層次零信任安全控制方法,其特征在于所述直接利用請求頭的安全控制模式中,用戶在進行登錄認證后會在請求頭中攜帶有相關信息,這些信息包含了用戶的身份以及一些對應的屬性,平臺安全管理員可以根據這些屬性信息直接指定安全控制策略,用戶在訪問每一個實例時實例都會根據平臺給出的安全控制策略驗證用戶的訪問信息,如果驗證成功則授權訪問,否則拒絕訪問。
5.根據權利要求3所述的面向服務互聯網的多層次零信任安全控制方法,其特征在于所述2基于控制中心的安全控制模式中,在策略引擎中設置控制中心,如果請求頭中附帶的信息表示用戶認證授權需要經過額外的信息驗證,則用戶的訪問請求被重新路由到控制中心,控制中心根據安全控制策略中的函數請求響應的參數,判斷當前用戶訪問是否滿足安全控制策略的要求,如果滿足要求則請求被重新路由到響應的策略當中,否則訪問請求將被拒絕。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于哈爾濱工業大學,未經哈爾濱工業大學許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202211302535.5/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:一種提升轉爐出鋼孔使用壽命的方法
- 下一篇:一種真空零點能微分子水處理裝置





