在Linux核心中支持多种安全政策

来源 :中国科学院研究生院(本部) 中国科学院研究生院 中国科学院大学 | 被引量 : 0次 | 上传用户:supermilk009
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
Linux是UNIX系统的克隆。目前,Linux的安全性用TCSEC标准来衡量的话,大致处于C2级。设计中所违背的一系列安全原则使得Linux面临着诸如SETUID问题、口令问题、特洛伊木马问题等。本文研究如何在Linux内核中支持多种安全政策,从而在操作系统级别为计算机系统提供安全保护。   本文以信息安全对操作系统的需求为主线,基于Linux现有安全机制和国内外已有的研究成果,在Linux内核中实现了一个可以支持多种安全政策的访问控制框架,并在该框架范围内实现了细粒度的自主访问控制、强制访问控制、角色访问控制、域和类型访问控制以及安全审计。其中,强制访问控制(由保密性与完整性强制访问控制组成)和自主访问控制可以防范针对某一特定资源的恶意攻击以及非恶意但可能对系统资源造成安全隐患的操作。角色访问控制依据“最小特权”原则对系统管理员的特权进行了弱化。域和类型访问控制制约了用户或者进程的作用范围。另外,审计记录了系统中发生的各种各样的事情,管理员可以通过它来检查错误发生的原因,或者受到攻击时攻击者留下的痕迹。它还可以实时地监测系统状态,追踪侵入者等。   论文结合操作系统安全理论知识和Linux内核中现有的安全机制,提出了自己的见解,对前人的工作有所改进。具有创造性的研究成果如下:   1.对通用访问控制框架(Generalized Framework for Access Control,GFAC)在内容上进行了扩充,提出了安全决策和决策实施的五种不同的部署方式。   2.结合Linux的特点,把安全属性从内核结构中独立出来,以内核模块的方式实现安全政策,这使得在Linux系统中支持新的安全政策,变得更加容易。   3.对BLP模型进行了改进,增加了当前主体安全级别的动态调整功能。增加了search,overwrite,create,link,unlink等20多种访问方式。
其他文献
21世纪,Internet已经深入到人们生活的方方面面,不同于传统的软件应用,基于Internet的Web应用处于一个动态可变的Internet环境中,因此在Web应用开发中不仅要关注前期的建模开发,还
随着虚拟化技术的快速发展,虚拟化环境已经成为业务系统的主要运行支撑环境之一。然而虚拟化技术仍然面临着许多挑战,实例失效就是其中之一。实例失效指的是由硬件故障、系统软
随着计算机的普及,网络、通信、DAI等技术的日臻完善,人们进入了网络时代。面对网络上纷繁复杂的信息资源和稍纵即逝的商机,人们越来越感受到及时、高效地应用网络资源的重要性
学位
Web服务(Web Service)是Web发展的自然产物,它能够支持应用系统以松散耦合的方式实现集成与协作,并通过降低应用连接的复杂性来减少应用维护和更新的代价,是目前Web应用环境中非
学位
入侵检测是信息安全防护研究领域中的一个重要环节。本文重点对入侵检测中的木马检测、蠕虫检测、主动欺骗防御、检测防御框架关键技术进行了研究,并以LINUX系统为平台实现了
学位
课题针对Web文档管理存储、文档版式化、异构平台文档及文档信息线下共享、文档在线预览等功能,对文档管理关键技术进行了深入的研究实践,在已有EDM的基础上,做出了更多有利用户
本文分析了Maze-P2P共享软件的日志,详细研究了P2P共享系统中的文件特征和用户特征。通过考察各类文件在数量、大小上的比例,以及文件的副本数分布和下载流行度分布,对P2P共享系
防火墙在网络安全中一直都扮演着重要的角色,但是随着网络规模的变化和攻击者攻击手段的不断改进,单靠防火墙己经难以胜任网络的安全保障工作。入侵检测系统(IDS)是对防火墙的
学位
航天控制仪器的现代化,必须建立在自主知识产权的基础之上,经过近五十年的发展,中国航天科技在设计、制造、原材料、试验等领域完全掌握了核心技术。但是应该清醒认识到,在电子基
学位
学位