基于可信计算的分布式访问控制研究

来源 :中国科学技术大学 | 被引量 : 0次 | 上传用户:tuifei213
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
分布式环境下数据不可避免的要在大量分散节点间分发与流动,而在这种跨平台甚至跨域的分布式交互中,节点的可信性是分布式访问控制最重要的安全需求之一。可信计算技术以可信平台模块TPM为硬件信任根,从体系架构上解决了信任建立的问题,为分布式环境下平台节点的信任建立提供了新的解决途径。本文从上述背景出发,基于可信计算和使用控制模型等关键技术对分布式访问控制进行理论研究和工程实践:(1)针对现有研究中分布式访问控制的粒度过粗、动态性不足等问题,研究更适合于分布式访问控制实施的体系架构和相关机制。(2)鉴于分布式系统的终端平台信任机制缺失,定义了终端平台的四类安全属性,在此基础上研究分布式环境下有效的终端平台信任建立方案。(3)总结了分布式访问控制架构中远程证明的隐私性保护、访问控制策略执行证明等特殊需求,分析了基于XACML的使用控制策略组织规范,在此基础上对现有远程证明方案进行扩展研究。(4)基于上述工作,我们实现了一个分布式访问控制架构原型系统——可信使用控制,并讨论了其在三种特定场景下的应用。本文的贡献主要包括:(1)从信息流完整性出发扩展传统完整性模型Biba,提出了一种新颖的终端平台完整性保护和信任建立方案,该方案保留了Biba的进程间依赖语义但改善了Biba模型的单调性缺陷,解决了终端平台信任链构建问题。(2)设计了一种新颖的信任度评估方案,从主观行为和客观属性两方面量化终端平台信任度,并基于量化的信任实施远程证明和访问控制,解决了它们的粒度粗放、动态性不足等问题,并一定程度上保护了终端平台的隐私。据我所知,该信任评估方案及其在基于可信计算的分布式访问控制中的应用研究,尚属首次。(3)提出一种基于行为的使用控制策略执行证明方案,扩展了传统的远程证明,解决了策略执行行为的信任建立问题,增强了分布式访问控制架构的可验证性。(4)从使用控制及其实施的一般性进行研究,总结了分布式环境下终端平台的安全属性、使用控制策略的语意及分类等,丰富了分布式访问控制架构的设计理论,支持了分布式访问控制应用实践。本文侧重于分布式访问控制的应用研究,针对复杂的实际需求建立应用模型并展开讨论,而不局限于使用控制模型的形式化语意,拓展了分布式访问控制研究的外延,对后继相关应用研究具有一定的启发和借鉴意义。
其他文献
Peer-to-Peer网络技术是目前国际计算机网络技术研究领域的一个热点,其主要目的就是充分利用互联网中所蕴含的潜在资源(包括计算资源、存储资源和文件资源等)。而P2P路由模型
为研究某薄煤层采煤机截割部截割煤岩时的动态特性,建立了该型采煤机截割部的刚柔耦合模型,根据采煤机主要技术参数及其工作机构截齿排列方式,基于实际工况计算出截割韧性煤
随着网络入侵形式的不断变化与多样性,传统的网络安全技术与设备已不能充分抵御网络攻击。例如,目前推出的商用分布式入侵检测系统基本是采用基于已知入侵行为规则的匹配技术
在线社会网络(Online Social Network, OSN)为用户提供了分享、组织、查找资料的重要途径,是一种备受用户青睐的网络交流方式。在线社会网络已成为社会网络(Social Network,
目前,Web服务器系统面临两个显著变化:⑴随着网络速度的提高,越来越多的本地任务处理将依赖远程服务,因此最终用户所能感知的任务处理速度也越来越受限于远端服务器的处理能
<正>中国有句古话,“民以食为天”,饮食对人的重要性不言而喻。从传统医学的角度来讲,人在生命活动过程中,体内的精气不断被消耗,贮藏于五脏中的阴精需要不断得到补充,这需要
回 回 产卜爹仇贱回——回 日E回。”。回祖 一回“。回干 肉果幻中 N_。NH lP7-ewwe--一”$ MN。W;- __._——————》 砧叫]们羽 制作:陈恬’#陈川个美食 Back to yield
车载自组网(Vehicular ad hoc network,VANET)是由车辆节点和路旁节点(Roadside Units,RSU)构成的一种超大规模新型移动自组织网络,在被寄予厚望改善交通管理和道路安全的同
随着分布式网络应用的增加,通过远程服务器进行身份认证和访问控制就变得很重要。人们提出了多种身份认证方案和访问控制的模型。本文从用户身份认证和访问控制两方面展开分布