亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        高安全需求的Web服務(wù)器群主動防御體系研究

        2019-01-17 02:15:20王楊蔣巍蔣海巖劉桂香劉歡
        網(wǎng)絡(luò)空間安全 2019年6期
        關(guān)鍵詞:系統(tǒng)安全云平臺

        王楊 蔣巍 蔣海巖 劉桂香 劉歡

        摘? ?要:針對金融、證券等行業(yè)對Web服務(wù)器高等級的安全需求,采用擬態(tài)防御、白名單、智能學(xué)習(xí)、可信計算等技術(shù),構(gòu)建一整套主動安全防御體系,有效提高Web服務(wù)器系統(tǒng)化服務(wù)器群的安全防護等級。

        關(guān)鍵詞:系統(tǒng)安全;快速部署;云平臺;擬態(tài)防御

        中圖分類號:TP3-05? ? ? ? ? 文獻標識碼:A

        Abstract: In view of the high-level security requirements of Web servers in finance, securities and other industries, a set of active security defense system is constructed by using pseudo-defense, whitelist, intelligent learning, trusted computing and other technologies, which can effectively improve the security protection level of Web servers.

        Key words: system security; rapid deployment; cloud platform; mimetic defense

        1 引言

        一般來說,Web服務(wù)器的功能和安全機制不能由單獨的服務(wù)器來完成,必須由系統(tǒng)化服務(wù)器和安全設(shè)備協(xié)作完成。根據(jù)木桶原理,服務(wù)器群只要有一塊安全短板就會降低整個Web系統(tǒng)的安全等級。為解決目前網(wǎng)絡(luò)空間安全缺陷存在的普遍性問題,將不可控的網(wǎng)絡(luò)空間安全威脅問題,轉(zhuǎn)化為自主可控的網(wǎng)絡(luò)空間服務(wù)魯棒性控制問題,從內(nèi)生機制或構(gòu)造層面獲得對未知缺陷的主動免疫能力。期望能夠解決多維度的網(wǎng)絡(luò)空間安全問題,引入主動防御技術(shù)是十分必要的。

        目前,主動防御技術(shù)主要有擬態(tài)防御技術(shù)和白名單技術(shù),但是兩種技術(shù)的側(cè)重點不同,各自存在利弊。

        擬態(tài)防御技術(shù)主要針對基于未知漏洞和后門攻擊,或者新型病毒木馬引發(fā)的未知安全問題。但是,對整個系統(tǒng)安全防護鏈還不完整,大型系統(tǒng)化Web服務(wù)防御能力有限,內(nèi)部攻擊安全防護能力有限,防御系統(tǒng)自身安全防護能力不足,另外擬態(tài)防御技術(shù)對設(shè)備的性能及運行效率都有消耗,且對管理者專業(yè)技術(shù)要求高。

        白名單技術(shù)主要針對可信的應(yīng)用程序、軟件硬件信息和外部通信環(huán)境,存在著可信程序的白名單機制是否足夠全面、更新速度是否足夠快、是否會形成大量誤報的問題,同時對系統(tǒng)的未知漏洞預(yù)防能力較弱。

        本文將通過采用擬態(tài)防御、白名單、智能學(xué)習(xí)等技術(shù),為系統(tǒng)化服務(wù)器群構(gòu)建一個高安全等級的Web服務(wù)器主動防御體系。

        2 Web服務(wù)器安全主動防御

        Web服務(wù)器安全主動防御系統(tǒng)分別在六個層面進行防護,即硬件層、操作系統(tǒng)層、虛擬化層、虛擬操作系統(tǒng)層、服務(wù)器軟件層、應(yīng)用腳本層。針對危害程度較高的未知漏洞利用擬態(tài)技術(shù)進行主動防御,針對可能存在的硬件破壞、內(nèi)部病毒、木馬等利用白名單技術(shù)進行主動防御。

        2.1 總體架構(gòu)

        Web服務(wù)器安全主動防御系統(tǒng)總體架構(gòu)如圖1所示。

        (1)硬件層:在基礎(chǔ)硬件層,可能出現(xiàn)的問題是外接未受權(quán)的硬件設(shè)備,造成數(shù)據(jù)信息泄露或木馬病毒的侵入;重要硬件設(shè)備故障或檢測到被入侵,可能造成系統(tǒng)運行故障等。解決辦法:利用白名單技術(shù)啟用受權(quán)機制,防止非法硬件接入;啟用擬態(tài)技術(shù)切換硬件平臺。

        (2)操作系統(tǒng)層、虛擬化層、虛擬操作系統(tǒng)層:利用多系統(tǒng)管理和虛擬化多樣性,實現(xiàn)擬態(tài)技術(shù)切換;利用系統(tǒng)白名單和進程白名單來固化虛擬化底層平臺的安全性。

        (3)服務(wù)器軟件層、應(yīng)用腳本層:利用多應(yīng)用腳本和服務(wù)軟件異構(gòu)化,實現(xiàn)擬態(tài)技術(shù)切換;利用軟件白名單、文件白名單、用戶白名單等多項機制實現(xiàn)系統(tǒng)安全的主動防御。

        2.2 核心技術(shù)

        擬態(tài)防御技術(shù):擬態(tài)安全Web服務(wù)器旨在現(xiàn)有Web服務(wù)器基礎(chǔ)上,構(gòu)建具有異構(gòu)性、多樣性、動態(tài)性特征的處理架構(gòu),在不影響Web服務(wù)器基本功能、性能、兼容性的前提下,有效應(yīng)對后門和漏洞的安全威脅。自下而上的構(gòu)成主要包括操作系統(tǒng)層、服務(wù)器軟件層和應(yīng)用軟件層。大部分漏洞存在于各種各樣的Web應(yīng)用中,然而危害程度較高的漏洞往往存在于服務(wù)器軟件層和操作系統(tǒng)層,同時由于這兩層的基礎(chǔ)地位,也時常成為新型攻擊的主要目標。

        擬態(tài)防御重點針對已知和未知安全漏洞,與白名單技術(shù)配合使用,會達到相當好的防御效果。

        白名單技術(shù):如果設(shè)立了白名單,則在白名單中的用戶(或IP地址、IP包、電子郵件等)會優(yōu)先通過,不會被當成非法文件拒收,也不會對任何一個程序運行都要被當成未知程序進行安全檢查。這樣,系統(tǒng)的安全性和快捷性都有所保障。

        可信計算技術(shù):可信計算以安全芯片為核心,來測量整個平臺(包括操作系統(tǒng)、應(yīng)用程序、硬件配置等)的安全性和完整性,將整個平臺的完整性數(shù)據(jù)存儲在可信任平臺模塊中,從而判斷該平臺是否可信,以此保證所交互的平臺的安全性。可信計算技術(shù)可以對主機實施有效的安全防護,保護計算機及網(wǎng)絡(luò)系統(tǒng)的安全運行,從而向用戶提供一個可信的執(zhí)行環(huán)境。

        2.3 核心功能聯(lián)動

        擬態(tài)防御架構(gòu)通過多樣化與隨機化方法,在時空維度上產(chǎn)生的不確定性,在時間上以動態(tài)性呈現(xiàn),在空間上則以異構(gòu)性呈現(xiàn)。其中,核心聯(lián)動機制是擬態(tài)防御架構(gòu)的關(guān)鍵組成部分。

        核心聯(lián)動執(zhí)行體調(diào)度器結(jié)構(gòu)如圖2所示。動態(tài)執(zhí)行體調(diào)度器由檢測系統(tǒng)、執(zhí)行器、分發(fā)器和跨平臺通信客戶端組成。

        核心聯(lián)動執(zhí)行體調(diào)度器設(shè)計的關(guān)鍵環(huán)節(jié)是虛擬機調(diào)度策略。虛擬機調(diào)度方法采用非相似Web虛擬機子池獨立調(diào)度,并由中心調(diào)度器通過跨平臺消息傳遞機制實現(xiàn)遠程協(xié)助調(diào)度。當收到響應(yīng)輸入,白名單模塊載決在信任庫范圍,繼續(xù)按時間緯度進行動態(tài)變換。當響應(yīng)輸入不在白名單模塊載決在信任庫范圍,啟用空間緯度異構(gòu)性變換。當白名單模塊收到信任模塊信息對相應(yīng)的白名單庫進行修改,白名單模塊載決在信任庫范圍,繼續(xù)按時間緯度進行動態(tài)變換。完成非相似Web虛擬機池中虛擬機的啟動、停止、快照恢復(fù)等調(diào)度任務(wù),并記錄虛擬機的各個運行狀態(tài)存儲到數(shù)據(jù)庫中。

        核心聯(lián)動執(zhí)行體調(diào)度器主要的功能是保證Web服務(wù)器的多樣性和周期性或以事件驅(qū)動形式,清洗回滾可能存在漏洞的Web服務(wù)器。動態(tài)執(zhí)行體調(diào)度器縮短了攻擊者探測某一臺Web服務(wù)器的時間,增大了探測結(jié)果的不確定性,擾亂攻擊者視線,使其無法確定攻擊對象。

        3 主動防御體系的效果

        對于重要信息系統(tǒng),基于白名單構(gòu)建主動防御體系,對應(yīng)用進行管控,能夠?qū)崿F(xiàn)比等級保護更高的安全要求,能夠有效防止APT攻擊。防御效果主要體現(xiàn)在幾個方面。

        (1)防止應(yīng)用攻擊。四位一體的應(yīng)用白名單,保征在應(yīng)用運行的整個過程中,不被惡意軟件、 特殊木馬等污染或被注入攻擊。

        (2)防止數(shù)據(jù)泄漏。當應(yīng)用系統(tǒng)被惡意軟件、特殊木馬侵蝕后,通過應(yīng)用管控,并以業(yè)務(wù)為中心建立保護規(guī)則,所以數(shù)據(jù)不會被泄漏到系統(tǒng)之外。

        (3)防止信息系統(tǒng)崩潰。當應(yīng)用管控及監(jiān)控到進程、線程級時,一旦惡意軟件發(fā)作,就能被立即發(fā)現(xiàn),保證信息系統(tǒng)不被破壞,防止信息系統(tǒng)崩潰。

        (4)防止APT攻擊。在APT攻擊的初始攻陷、建立立足點、特權(quán)升級、橫向移動、數(shù)據(jù)輸出的各個階段,都進行了有針對性的防護。

        4 結(jié)束語

        該防御體系針對系統(tǒng)化服務(wù)器和安全設(shè)備協(xié)作設(shè)計。利用擬態(tài)防御技術(shù)結(jié)合白名單技術(shù)、智能學(xué)習(xí)技術(shù)、可信計算技術(shù),為系統(tǒng)化服務(wù)器群構(gòu)建Web服務(wù)器主動防御體系。系統(tǒng)設(shè)計完善了擬態(tài)防御技術(shù)內(nèi)部安全弱,無法針對內(nèi)部已經(jīng)存在的安全問題進行防御,完善了整個安全防護鏈;通過白名單技術(shù)提高了系統(tǒng)的效率和性能;通過智能學(xué)習(xí)和可信計算簡化了技術(shù)人員的工作,提高了運行效率和安全性。

        基金項目:

        1.賽爾網(wǎng)絡(luò)下一代互聯(lián)網(wǎng)技術(shù)創(chuàng)新項目(項目編號:NG1120180202);

        2. 2018年省屬本科高?;究蒲袠I(yè)務(wù)費項目(項目編號:2018-KYYWF-E008)。

        參考文獻

        [1] 李鑫,李京春,鄭雪峰,張友春,王少杰.一種基于層次分析法的信息系統(tǒng)漏洞量化評估方法[J].計算機科學(xué),2012,39(07):58-63.

        [2] 余前帆.大數(shù)據(jù)時代網(wǎng)絡(luò)空間安全問題的思考[J].網(wǎng)絡(luò)空間安全,2017,8(Z1):66-69.

        [3] 蔣巍,王楊,齊景嘉,張明輝,艾何潔.針對黑客滲透思維制定Web服務(wù)器安全防護策略[J].網(wǎng)絡(luò)空間安全,2018(Z5):45-49.

        [4] 王楊,蔣巍,劉柳,孔子范.基于IPv6的行業(yè)云安全服務(wù)互助平臺[J].網(wǎng)絡(luò)空間安全,2019,10(02):70-73.

        猜你喜歡
        系統(tǒng)安全云平臺
        新型電力系統(tǒng)安全穩(wěn)定運行分析
        湖南電力(2022年3期)2022-07-07 08:56:26
        高郵市創(chuàng)新衛(wèi)生系統(tǒng)安全管理模式
        鐵路信號系統(tǒng)安全輸入輸出平臺
        基于云平臺的輸電桿塔滑坡監(jiān)控系統(tǒng)設(shè)計
        Docker技術(shù)在Web服務(wù)系統(tǒng)中的應(yīng)用研究
        高職院校開展基于云平臺網(wǎng)絡(luò)教學(xué)的探索與思考
        中國市場(2016年36期)2016-10-19 04:43:09
        企業(yè)云平臺建設(shè)研究
        基于云平臺的微信互聯(lián)式教學(xué)法的探索與實踐
        基于云平臺的高職院校開放性職業(yè)培訓(xùn)工作體系建設(shè)研究
        戶用光伏系統(tǒng)安全防護問題的研究
        太陽能(2015年6期)2015-02-28 17:09:37
        日韩精品一区二区三区四区五区六| 99久久久国产精品免费蜜臀| 国产精品久久久久久52avav| 欧美久久久久中文字幕| 中文字幕人妻一区色偷久久| 久久国产精品亚洲va麻豆| 精品少妇无码av无码专区| 男人边做边吃奶头视频| 大伊香蕉在线精品视频75| 久久久久久岛国免费网站| 免费人成在线观看播放视频| 国产精品成熟老女人| 国产成人亚洲日韩欧美| 亚洲中文字幕久爱亚洲伊人 | 一本一本久久a久久精品| 伊人亚洲综合影院首页| 精品女同一区二区三区| 国产真实乱对白精彩| 在线亚洲综合| 亚洲产在线精品亚洲第一页| 国产精品国产三级第一集| 国产一区二区在线视频| 久久亚洲国产成人亚| 人妻秘书被社长浓厚接吻| 亚洲av无码日韩av无码网站冲| 国产高潮国产高潮久久久 | 中文字幕久久人妻av| 欲香欲色天天天综合和网| 蜜臀av无码精品人妻色欲 | 中文字幕一区二区三区亚洲| 精品午夜福利在线观看| 国产精品麻豆aⅴ人妻| 黄片在线观看大全免费视频| 国产一级一片内射视频播放| 久久国内精品自在自线图片| 国产精品99精品一区二区三区∴| 国产在线视频一区二区三区不卡| 亚州性无码不卡免费视频| 国产精品半夜| 成人性生交c片免费看| 成 人色 网 站 欧美大片在线观看|