基于硬件虚拟化的文件保护系统的研究

来源 :上海交通大学 | 被引量 : 0次 | 上传用户:tomzhang155
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
防止用户的敏感文件受到未经授权的访问是计算机安全领域的问题之一。传统的文件保护机制运行在操作系统内部,一旦操作系统被攻破,其文件保护功能很可能被禁止或绕过。为了解决这个问题,最近的研究提出将文件系统放入一个专用的虚拟机,或通过网络文件系统进行访问,以此来实现不依赖于操作系统的文件访问控制。这些方法虽然提高了保护系统对操作系统的隔离性,却大幅增加了系统的可信计算基的大小,从而影响了整个系统的可靠性和安全性。针对现有解决方案的不足,本文提出基于硬件虚拟化技术实现的轻量级专用于文件保护的虚拟机监控器。本文研究工作可概括为以下两点:首先,本文基于Bitvisor虚拟机监控器框架和硬件虚拟化技术实现了轻量级的虚拟机监控器。采用虚拟机监控器对系统进行保护,普遍存在一个问题,即虚拟机监控器自身的安全问题。Bitvisor是一个用于保护系统安全的轻量级虚拟机监控器框架,本文利用最新的硬件虚拟化技术对它进行了改进。进一步减少了它的代码量并提高了它的性能,修改后的虚拟机监控器的可信计算基代码量比通用虚拟机监控器的可信计算基代码量小至少一个数量级。可信计算基代码量的减少大幅提高了系统自身的安全性和可靠性。其次,本文使用该虚拟机监控器成功实现了对用户敏感文件保护。在虚拟机外对虚拟机内的文件保护存在一个语义鸿沟问题,即由于虚拟机监控器只能监控到客户操作系统对磁盘块的操作,而我们的保护是以文件为粒度的,这两者之间的矛盾。本文将根据文件系统格式规范和原始数据重建文件系统,以获得文件到磁盘块的映射,解决了以上的问题。即使入侵者拥有操作系统内核权限,本文实现虚拟机监控器也可防止用户敏感文件遭受未经授权的访问。我们已经实现在FAT32文件系统和Windows XP操作系统上的一个原型,对其功能进行了测试,以证明我们的设计是可行的。最后通过性能测试来证明它在现实世界场景中的对操作系统的性能影响是可以接受的。
其他文献
电力企业要实现精细化管理,人员管理是第一步;人员要实现精细化管理,考勤管理是第一步。在电力企业项目地及项目成员多样性的大背景下,移动考勤的重要性不言而喻。但在实际运
当前,大数据已经逐渐渗透到社会生产生活的各个方面。在大数据时代,数据资源利用上的竞争成为一个全新竞争领域。对于企业而言,谁能在数据竞争中占据先机,谁就将占据市场竞争
每所学校在发展过程中都会形成自己独特的管理氛围,不同的管理氛围对教师激励会有不同的影响。良好的学校组织校风严谨、管理务实高效,在这种管理氛围中教师关系融洽、精神高
目的探讨护理干预对PC I术后早期康复活动的影响。方法62例PC I术后的病人被随机分为对照组和康复组,对照组进行常规护理,康复组实施系统的护理干预,两组病人的性别、年龄、
随着社会主义市场经济体制的逐步完善与发展,国有企业在发展中面临转型升级与改革创新的挑战,而绩效管理工作作为企业管理中的关键内容,同样需要改革创新。当前国有企业的绩
社会教育是与学校教育、家庭教育并列存在的三种主要教育实践形式之一。新中国成立70年来,我国的社会教育教学也走过70年风雨历程,从有效教学的视角来探索与梳理我国社会教育