入侵容忍技术在CA中的应用研究

来源 :郑州大学 | 被引量 : 0次 | 上传用户:liuchy2008
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
PKI(Public Key Infrastructure公钥基础设施)是目前解决信息安全问题最有效的技术。PKI基于公开密钥密码算法。在PKI系统中,CA(certificate Authority)是其信任中心。其它设备或人之间的通信和验证都依赖于CA所颁发的数字证书。数字证书也就是将一个公开密钥和身份信息绑在一起,用CA的私钥签名后得到的数据。保护私钥不泄露是整个CA安全的基础。一般来说,CA必须是一个在线的网络设备,特别是直接面向用户的CA,以便自动地提供相应的证书服务。现在,很多方案中已将上级CA(给CA发证书的CA)和根CA设计为离线方式,以保证PKI结构的安全。但用户CA基本上无法离线工作。联网设备遭遇网络攻击也是不可避免的。当一个黑客攻击一台CA成功时,攻击者就有可能获得机器内的资源,从而找到CA的私钥。这对于PKI系统来说是非常致命的。一个内部的雇员对系统的攻击也是应该预防的。当一个雇员完全控制其中一台设备时,也应该保证他没有获得CA的私钥。由于硬件错误或其他原因,包括恶意攻击,使一台或多台(<t台)设备瘫痪时,应该保证整体PKI的基本运作的正常。因此,如何保障CA系统的安全性已经引起广泛关注。该文着重分析了PKI机制的关键技术,结合PKI中关键设施CA证书颁发中心的私钥保密问题及其签名服务的安全需求,提出了入侵容忍思想的CA私钥分存管理以及证书分步签名的技术方案。着重从系统架构和理论算法两个方面保证方案的容侵特性。通过系统的冗余配置和操作系统的异构性配置,结合RSA门限密码算法的分步签名方案,共同保证对系统部分主机的入侵不会导致CA签名私钥的泄漏,系统即使在遭受入侵的情况下,仍可以继续提供证书签发服务的能力。系统可以同时触发密钥份额更新以及其他安全机制使系统自动恢复到正常状态,从而提高了整个系统的安全性,使其具备了入侵容忍的特性。
其他文献
多媒体数据的数字化和网络传播技术为多媒体信息的存取提供了极大的便利,但是盗版问题也随之而来。作为信息隐藏技术的一项重要应用,数字水印技术为多媒体信息的版权保护提供了
随着云存储技术的日益成熟,用户存储访问数据变得更加便捷,同时,用户对数据的访问模式也在发生变化,由原来的呈现类zipf分布逐渐转变为SE分布,甚至更加扁平化,这使得传统的缓存系统
计算机网络有效地实现了资源共享,也随之带来了一系列信息安全问题。在网络上如何保证合法用户对资源的合法访问以及如何防止网络黑客攻击,成为网络安全的主要内容。网络信息
本文从一类具有相似需求的电子政务软件项目入手,设计一套可复用的软件系统,从而实现该领域类似项目研发的软件自动化,极大地缩短软件研发周期、提高效率、节省成本,并保证软件质
随着信息的爆炸式增加,信息的安全性被人们更加重视。当系统中出现磁盘故障时,阵列机制能够帮助人们恢复数据。而固态盘的兴起又为存储界注入了新的思路。传统磁盘阵列技术和固
随着大数据时代的来临,云存储也迎来了前所未有的发展。  当前国内云存储行业迅速发展的同时也遇到了比较大的问题。阻碍国内的云存储行业发展的首先就是慢速网络问题。国内
随着科技进步和计算机网络技术的飞速发展,信息产业及信息技术得到了巨大发展,政府、金融、信息等企事业单位及个人用户等对网络依赖程度越来越高,同时也由此带来了信息安全的隐
数字电视机顶盒中的条件接收系统为付费电视的开展、各种增值服务的发展及运营商利益的保护提供了一个安全可控的综合管理平台。由于条件接收技术的特点,机顶盒须与某种条件接
溯源感知存储系统是可以自动收集并管理对象溯源的存储系统,是存储系统的一种变革。它不仅存储对象(文件、进程、管道)本身,也可以维护对象的溯源。溯源是描述对象详细历史信息
当前工作流管理系统的开发周期长,通用性不强,导致软件的开发成本极高;同时,由于软件的开发不规范,软件的维护成本也非常高。为了解决这些问题,本文提出了一种解决方案——面