基于平台完整性的接入控制技术研究

来源 :北京邮电大学 | 被引量 : 3次 | 上传用户:a1133e43
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
目前网络一些新的安全问题逐步严重。这其中首当其冲的就是僵尸网络,据CNCERT(国家计算机网络应急技术处理协调中心)的统计数据,2009年,CNCERT监测到境内被僵尸网络控制的主机IP共83.7万余个。但这仅仅是冰山的一角。有更多的僵尸主机潜伏在网络中,构成极大威胁。僵尸网络的猖獗,很大的一个原因是因为用户终端系统比较薄弱。因此对端点的统一管理、控制已经成为安全防护技术的一个热点。本文所研究的接入控制技术就是一种代表性的端点防护方案。其基本思路是,网络服务器对要求接入网络的端点进行安全评估,评估的依据是根据客户端代理所搜集到的平台信息(反病毒软件安装情况、操作系统补丁情况等等)。在对端点进行安全状态评估的时候,平台完整性作为一种特殊的安全状态,开始变得越来越重要。所谓平台完整性即被评估端点的软硬件平台不被改动,从而防止在根本上被攻击者所掌握。这种技术由于可信计算的普及,开始变得有实际应用的可能。本论文的研究成果围绕基于平台完整性认证的接入控制技术展开,主要结合了电信场景下家庭基站对平台完整性认证的需求,可以分为三个方面的工作:1.电信设备可信环境的研究可信环境主要用来保证发送给服务器验证的平台完整性认证信息的真实性和完整性。这部分内容可以细分为两个方面:提出适合于电信设备(家庭基站)的TrE(安全环境)逻辑架构。该架构参考TCG的可信平台技术体系,结合Femtocell家庭基站片上系统的特点,使得该架构能够满足现网中在Femtocell上实现安全存储、安全启动、远程平台完整性认证三个具体技术,基本满足3GPP对TrE的技术需求。对基于TrustZone技术的TrE实现、基于TPM的TrE实现进行了探讨。从家庭基站片上系统硬件结构的角度,初步研究了实现TrE逻辑功能的物理方式。并给出了简要的安全性和可行性分析。2.远程平台完整性认证协议的研究平台完整性信息需要通过相应的协议传送到远端的服务器进行验证,这其中包括一系列的认证方式与认证消息,以及对现网认证协议的适配。具体的技术点是:提出一种安全增强的平台完整性认证模式。首先,本文分析了现有远程平台完整性认证协议是一个对现有远程认证协议(TLS-Attestation)的安全问题,主要是其不能防范MiTM (Man in The Middle,中间人攻击)攻击,因为认证过程中的SSL/TLS握手协议和里面承载的平台完整性认证信息是独立的。根据这个安全缺陷,本文提出一种安全增强的认证模式,通过引入TPM的Quote操作,把远程完整性认证协议和SSL/TLS握手协议集成到了一块,它可以防止攻击者把自己的恶意代码配置仿冒成正常的配置信息。设计适用于电信设备的远程完整性认证协议。本文介绍了在LTE电信网场景下,家庭基站所面临的安全威胁,并且阐述其对接入控制的需求。由于电信设备基于嵌入式的设计,与开放的PC架构大不相同,因此对其接入控制主要集中在认证其平台完整性。本文分别从家庭基站需要度量的内容、以及完整性信息如何传送给服务器端两个方面进行了相应的协议设计和适配。其中的部分成果已经作为TCG组织TNC工作组的标准开发项目"IF-M for Telecom"。3.网络侧接入控制联动技术研究为了更好地对终端进行接入控制,网络侧可以引入设备的联动,从而使得对终端状态的认知更加全面。具体的技术点如下:提出一种基于角色的安全设备联动通用模型。该模型把网络侧设备的联动问题抽象成设备之间“安全相关信息的交换”,以及“设备的互操作”,把设备分为“检测者”、“决策者”、“执行者”三类。并根据目前已有的联动协议(多是基于厂方自我封闭的协议)提出制定通用的联动协议具体实施思路。这部分内容已经成为CCSA(中国通信行业标准化联盟)安全工作组的“安全联动框架”研究项目成果。提出一种检测者内部分级决策机制。通过把检测者的检测策略分成“固化”和“非固化”两种级别,一定程度上可以缓解检测者(如IDS)误报率较高的问题。
其他文献
我国铁路采用工作于900 MHz频段的GSM-R无线通信系统作为列车调度和控制的主要手段,该通信系统的无线射频链路包括基站天线、电波空间传播、列车天线三部分,其特性对整个通信
摘 要:小学时期是培养孩子们数学计算能力的重要阶段,而口算能力更是学习数学的基本技能之一,因此,数学教师们必须要重视小学生口算能力的培养。现阶段的农村小学数学教育之中,围绕着数学口算能力展开的教学工作中存在有一些误区,本文分析了教育中的不足之处,并提出了几点改良策略,希望能够对广大农村教育者们有一定的帮助作用。  关键词:小学口算;农村教育;误区与对策  口算具体表示在脱离纸笔、计算器等工具的协助
目的探讨腹腔镜手术治疗粘连性肠梗阻的术式及疗效。方法分析、总结近年来本院选用腹腔镜手术治疗粘连性肠梗阻15例的资料。结果术后肠功能恢复较快、住院时间缩短,本组病例均
目的:探讨使用无痛分娩技术协助产妇分娩的效果。方法:将2016年9月至2018年6月期间在江苏省徐州市新沂市中心医院进行分娩的196例产妇随机分为对照组(n=98)和试验组(n=98)。
伴随第四次工业革命的深入推进以及金融与科技的迅速融合,金融科技异军突起。金融科技产生初期,P2P网贷、众筹和第三方支付等新型金融科技业务模式给我国商业银行带来了前所未有的风险与挑战,但伴随金融科技的广泛普及与快速发展,金融科技和商业银行从初期的相互竞争逐步转向广泛融合,运用了大数据、区块链、人工智能等新兴技术的银行风控体系使我国商业银行信用风险水平发生较大改变。信用风险是商业银行面临的最主要风险,
《周易》本是殷周之际的一部筮书,但其中的卦辞爻辞多用民歌、俗话、谣谚,因此,在对它进行文史研究的同时,还应注意到它的民俗学价值。而且,由于《周易》年代久远,文辞简古,
随着社会经济和工业的发展,人们对知识的掌握与应用也越加综合化。终身学习、开放式教育以及网络平台等都是人们获得更多新兴知识的重要途径。本文以《传感器与检测技术》课
【正】 2006年3月从新生儿眼分泌物内检出革兰阳性杆菌,经细菌培养鉴定为假白喉棒状杆菌。1 病例介绍患者,女,新生儿,因双眼有大量黄色脓性分泌物,以致双眼难以睁开来本院就
20世纪90年代初开始,在全国掀起的以农民专业合作社为组织的农业产业化经营热潮成功地缓解了农民小生产与大市场的矛盾,但农民专业合作社竞争力尚未能从根本上改变农民在市场