论文部分内容阅读
随着计算机和通信技术的迅猛发展,网络也正朝着大规模、高度分布式的方向发展,同时计算机系统及其网络的被入侵行为也朝着规模化、分布化、复杂化等方向演化。由于各种网络安全技术相继出现和发展,如防火墙技术、入侵检测技术、入侵防护技术以及对整个网络系统不安全因素扫描、检测、报警和防治等。这些技术仅限于对某一方面安全数据的采集和处理,无法实现对网络全局安全状况的准确描述及监控。同时,这些传统的网络安全技术仅是在外围对非法用户或越权访问者进行封堵,而不对访问者终端加以控制,从而导致这些安全技术仅从网络的外部保护网络内的计算机终端用户。而对于网络内部终端的病毒、木马攻击以及合法用户的非法操作行为显得无能为力。因此在当前这种情况下构建一个安全、可生存、可控及可信的网络正在成为人们关注的焦点,而可信网络的构建依托于可信计算技术的发展。可信计算作为信息安全领域中最为热点的问题,直接关系着软件或系统是否能够正常运行和交互。国内外对可信计算的研究也日益深入,但主要研究还是侧重于硬件方面,对软件方面涉及的比较少,尤其是在软件可信度量这一问题还未有规范化的理论方法和模型。由于软件在设计开发时,会有大量的人为因素介入,如何通过量化的方式来测评软件内部的实效、故障、缺陷等要素成为研究的一个主流方向。本文以可信网络连接TNC规范为背景,对终端可信度量技术的若干问题进行了深入的研究和探讨,并提出了相应的解决方案。本文的主要工作如下:根据传统的用户终端可信评价,只从用户的历史行为进行分析和评估,不能全面的反应用户行为的可信性,其可信性度量方案仅针对可信性的某一特征,其度量形式适普性能不佳。针对上述问题,本文采用ACDATE场景模型语言来分析用户终端的可信性,运用场景语言特点,实现实时监控终端的运行状态。此外,本文依据ACDATE模型从六个方面讨论用户正常行为范畴,由此界定终端异常行为与正常用户行为之间的界限,使得安全性的终端可信网络连接这一需求得到实现。其次,提出基于ACDATE的可信评估访问控制模型,适普化的扩展应用TNC基本连接框架和流程。最后根据上述方案对全球信息网格GIG中的核心网络战模型进行ACDATE场景仿真。