Windows访问控制实施框架研究、设计与实现

来源 :中国科学技术大学 | 被引量 : 0次 | 上传用户:claverchou
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
操作系统的安全特性从操作系统诞生之日就成为研究人员关注的焦点,如何构建一个安全的操作系统正是当前安全研究的热点课题。通过访问控制对系统进行加固,能够有效地增强操作系统安全性。BLP、BIBA、DTE等安全模型的提出,标志着对于访问控制的研究已经日趋成熟。基于各种模型实现的Selinux、DTE、Smack等模块的应用则意味着访问控制的研究已经到了实用阶段。为更好地支持这些模型,各个操作系统提供了各种实现框架。Linux提供了LSM,并基于LSM重新实现了Selinux、DTE、Smack、Apparmor等众多安全模块。FreeBSD也提供了TrustedBSD MAC框架,它与LSM实现同样功能。然而,Windows系统不支持强制访问控制,并缺少支持不同访问控制模型的通用框架,导致在Windows上实施访问控制时,需要自行设计底层实现,重复了大量工作。本文针对上述问题,提出了一套Windows实施访问控制策略的框架,通过提供多安全模块支持解决方案、Windows内核对象安全标签设置方案和敏感操作的Hook方案,为安全模型的研究和安全模块的开发提供了一个通用、安全、高效的平台。本文主要的工作和特色为:(1)需求分析。论文首先阐述了访问控制机制在安全操作系统中的重要地位,访问控制模型和实施框架的发展历史以及典型的实施框架功能结构。然后通过研究访问控制的概念、自主访问控制和强制访问控制的特点,结合访问控制实施框架的通用需求,针对Windows操作系统原有安全机制及特点,总结出了Windows下访问控制实施框架应满足的需求;(2)框架设计。论文通过研究LSM、TrustedBSD MAC框架的设计思想,根据Windows下访问控制实施框架的需求分析,提出了一个工作在Windows内核态,可以加载各种访问控制模块,并为安全模块提供底层支持的通用的访问控制实施框架(Windows Access-control Enforcement Facility Framework,WAEF),并从Hook架构设计、框架启动方式以及多安全模块加载方案三方面进行了框架设计;(3)具体实现。论文针对Windows系统的特点提供了为Windows内核中各种敏感对象打上安全标签的方法以及对Windows关键操作进行Hook的解决方案;(4)性能分析。论文对基于WAEF开发的对所有系统调用进行Hook并加载全允许策略的安全模块以及操作系统安全加固软件研发及产业化项目(PFAC)实现的部分强制访问控制功能模块进行了性能测试,并对测试结果进行了分析。
其他文献
支持向量机是在统计学习理论基础上发展出的一种性能优良的学习机器,其基本的思想是,在线性情况下,在原空间寻找两类样本的最优分类超平面,而在非线性情况下,首先将原始模式
运动估计算法是视频压缩编码的核心算法之一,通常也是编码器中计算量最大的环节。高质量的运动估计算法是高效视频编码的前提和基础,因此分析和研究快速运动估计算法,提高编
随着网络的迅猛发展,电子邮件已经成为人们现实生活、工作中必不可少的信息交流手段。但随之而生的垃圾邮件,占用了大量的网络资源,浪费了网民的宝贵时间,造成了巨大的经济损
sCPU-dBUS体系结构是一种面向嵌入式应用的高安全性体系结构,是一种单CPU双总线体系结构。该体系结构在现行计算机体系结构的基础上,用本地总线和网络总线两条总线取代原有的
随着Internet的迅速普及,宽带业务大量涌现,人们对带宽的需求日益增长,作为解决“最后一公里”问题的最佳方案,以太无源光网络EPON应运而生。但EPON的点到多点(P2M)结构,使其
随着视频监控系统的规模越来越大,视频监控内容由目视解释转变为自动解释,实现智能视频监控是视频监控技术发展的必然。基于图像处理的视频交通事件检测系统利用计算机视觉、
在当今信息化时代,破除壁垒、实现信息融合共享是时代的主流。本文基于遥感影像数据信息融合和共享的目的,设计并实现一种基于NOSQL的遥感影像数据管理与分析系统。该系统目
人体皮肤实时渲染技术是当前计算机领域的一个重要课题。皮肤是一种多层透明/半透明材质,对其渲染难点是建立皮肤的次表面散射效果模型。 已有的针对于多层透明/半透明材质
随着无线通信、电子和微机系统等技术的发展和日益成熟,使得无线传感器网络在全世界范围内得到广泛应用。传感器网络在军事、环境监测、医疗、工业生产等领域有着广泛的应用
学位