基于第三方的云平台可信监管关键技术研究

来源 :北京工业大学 | 被引量 : 0次 | 上传用户:lvlaoban0
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着云计算服务的广泛使用,云平台可信性已经受到了国内外的广泛关注。云用户与云服务商之间遵循SLA协议,执行服务与被服务的关系,一方面,云服务商在提供服务的同时,担心自己的企业隐私过于暴露,从而限制了服务内容的灵活性;另一方面,由于云用户丧失了对数据及资源的可见性与可控性,信任问题凸显。人们对云计算所带来的安全风险的担心超过了应用云计算节省其IT成本所带来的好处。一旦两者之间出现不可调和的矛盾,很难向对方证明自己的可信性。为解决这一矛盾,提高云平台的信任度,迫切需要研究独立于云服务商和云用户的第三方可信监管架构、理论模型与方法。为此,本论文以可信计算理论技术为支撑,以为云平台可信性为研究目标,以可信第三方为研究视角,在分析云计算安全风险的基础上,针对沈昌祥院士提出的可信云计算安全架构,提出基于第三方监管的可信云架构,并设计基于第三方的云平台可信证据收集方法和可信证明方法。在论文实现方面,依托可信计算平台和OpenStack云环境,实现了基于第三方的云平台可信监管原型系统。  主要研究成果及创新点包括以下几点:  1.针对目前云架构存在的不可信安全问题,以及二元化的认证方式、被动可信调用方式,无法适应云环境三方信任体系和按需资源分配的需求,本文基于可信计算相关技术,设计基于第三方监管的可信云架构,通过云环境信任链传递、主动可信监控、可信隔离和可信接入等技术,保证整个云环境的可信性,为云用户提供可信度量、可信证明、可信存储等可信服务,度量计算节点运行环境、接入对象的可信性,为云环境中的实体提供可验证的可信证明报告,并通过密钥管理、授权、完整性验证等机制,为云环境的存储安全提供可信支撑。  2.针对云平台中数据的使用场景、证据来源、服务类型的多样性和海量性等特点,给出了云平台可信性和可信证据的定义,进而给出了云平台可信证据指标体系,并提出了一种可以定制的云平台可信证据描述和存储方法。在第三方的基础上,研究了云平台可信证据收集方案和机制,并利用可信平台控制模块所提供的安全功能,同时又将可信证据收集代理分别引入到云平台各层,进而能对每层实体进行实时监控,收集云平台中的可信证据,为可信第三方提供具有客观、全面的云平台可信证据,并为云平台的可信验证、审计和评估提供可靠的证据基础。研究双体系主动可信机制,通过可信链传递、可信隔离和主动可信监控等技术,保证该可信证据收集方法自身的可信性,基于第三方的云平台可信证据收集方法具有动态性和客观性。  3.以云计算IaaS环境为例,研究了基于第三方的云平台可信证明方法。包括研究云计算IaaS环境下物理计算节点的可信证明方法和虚拟计算平台多级远程证明方法,设计基于第三方的云平台可信证明架构、可信证明协议,对云平台可信性进行可信证明。首先,针对云计算IaaS环境下物理可信节点进行证明,包括可信云节点注册证明、VM启动、VM迁移、VM关闭证明,并向云用户报告物理可信节点的可信状态,确保云用户的虚拟机运行在可信的物理计算节点之上;另外,设计并分析了云计算IaaS环境下虚拟计算平台多级远程证明协议,针对云计算IaaS环境下虚拟平台的VM、可信监视器以及物理平台配置信息进行多级远程证明,构建基于第三方的云平台多级可信证明方法。  4.根据OpenStack开源云平台,以可信计算技术为基础,设计基于第三方的云平台可信监管系统。可信监控模块通过监视云数据库确定云环境的虚拟机操作行为,可以监视云宿主机和虚拟机上安全机制的运行状况并生成可信报告;可信管理模块维护云环境可信实体关系数据库,控制各节点间度量结果的交互,并且可以存储合法节点可信根公钥,提供CA证书,实现AIK密钥的生成和密钥管理;可信验证模块收集标准可信值,建立可信基准库,并为用户提供可信度量结果的验证服务。最后,在可信计算子系统和OpenStack云平台的基础上,设计实验对基于第三方的云平台可信监管系统的可信功能进行验证。
其他文献
随着城市化进程的快速发展,汽车数量急剧增长,而许多城市道路建设滞后,这样便会导致城市交通拥堵,交通事故频繁以及环境污染等问题日益突出。近年来,为了缓解这些问题,智能交通系统
互联网应用的日益普及化和云计算的浪潮,给我们的生活中带来了非常多的高效网络应用,其中就包括云存储类应用,使得无附加硬件化的备份服务得到了实现。在云存储网络备份应用得到
数据库的关键字检索算法能够提供一种像信息检索一样简单的接口,输入想要查询的关键词,即可返回所需要的数据;掌握一门结构化查询语言成本太高,关键字检索大大降低了使用数据库
电力市场化和信息化的发展趋势,要求未来的电网能够朝着安全、可靠、稳定的方向发展,因此,设计一种有效可靠的电力数据传输系统,实时地获取各种电力数据信息如电流、电压、功率等
REESSE1+公钥密码体制开辟了公钥密码研究新的方向,该体制提出三个数学难题,是一种基于多难题的公钥密码体制,可能成为量子计算机时代的备选加密方案之一。三个难题分别是:多变量
知识工程是人工智能的一个应用分支,指的是运用人工智能的原理、方法和技术,以知识为处理对象,去挖掘、构建和完善一个知识系统的学科。知识工程的主要研究内容包括知识的表示、
人体检测是计算机视觉领域一个重要的研究方向,随着智能化的不断发展,人体检测已经开始逐渐渗透到各行各业以及我们生活中的方方面面。而作为一种新的感知媒体,深度图像序列具有
RTEMS(Real Time Executive for Multiprocessor Systems)实时核常被应用到控制系统中,它和普通操作系统的区别在于,不仅关注系统能否正确处理外部信息,同时更加注重系统是否在
视觉决策涉及对眼前既定对象的选择,是感观信号联结以达成合适反应的过程。它是人们日常生活中进行最频繁的决策,也是用户与Web交互时进行最多的活动之一。在人-Web交互环境中
随着信息技术的不断发展,计算机软件功能更加齐全,并在各领域得到了广泛的应用。同时软件研发过程也面临着诸多新的挑战:软件结构复杂,需要多个团队一起协作研发,而不同研发团队