虚拟化环境下可控侧信道攻击安全防护技术

来源 :武汉大学 | 被引量 : 0次 | 上传用户:oskarguan
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
可控侧信道攻击是一种利用内存访问痕迹引发进程数据泄露的侧信道攻击,该攻击主要是利用恶意操作系统收集用户进程的访问地址,从代码页和数据页的访问序列还原出用户敏感的输入数据。例如,攻击者通过攻击Libjpeg库窃取了用户的隐私图像内容。加解密时最常用的公开库Open SSL和Libgcrypt也被攻击并还原出了多个算法的密钥信息,严重破坏了数据传输的机密性。可见,此攻击对云计算环境中的隐私数据保护构成了严重的威胁,受到了信息安全领域的共同关注。该攻击具有隐蔽性高,传输噪音低,攻击权限高的特点。为了有效应对此攻击,需要能够正确识别用户的访问行为,同时需要绕过恶意操作系统进行验证,这大大增加了防御检测的难度,使得传统的数据保护手段难以奏效。本文针对此攻击提出了可行的检测与防御方案。其中,根据攻击模型的特点,本文研究了基于虚拟机监视器(Hypervisor)的检测方案,成功克服了底层难以识别上层攻击行为的问题,达到了检测效果。此外,本文提出了进程地址空间随机化的防御方法,混淆了恶意操作系统能获取的地址内容,阻断了攻击信息的来源。本文所提方法与已有方案对比分析,具有较强的创新性,具体工作贡献如下:1.提出了基于Hypervisor的进程页表攻击特征检测方法,成功识别出了受控侧信道攻击。通过监控客户机进程页表以及系统IDT表的变化特征,系统能够有效检测出攻击者的可疑行为。与已有方法相比,本方法易于部署,且时间开销显著降低。2.建立了基于Hypervisor的进程地址空间随机化方法。针对攻击者记录进程控制流与数据流的行为,本文将代码块与数据块随机化分布,使攻击者每次获取的信息各不相同,从而杜绝了此类攻击。该方法与现有随机化方法相比,对程序本身改动较少,减少了不必要的开销。3.设计了更加全面的实验验证方案。在基准测试中,为了展示性能瓶颈的关键所在,本文注重页表相关的检测实例,包含进程创建,地址映射与缺页错误等。在应用测试时,本文采用了常用的Web服务器框架,展示了方法在实际应用中的可行性。本文提出了针对可控侧信道攻击的有效缓解方案,并且进行了实验验证,扩展了现有的安全Hypervisor系统,对云平台的应用数据安全具有重要意义。
其他文献
综述了护理不良事件的概念、分类、上报现状以及影响因素,并针对目前存在的问题从信息上报管理、合理原因分析、建立自愿上报系统、鼓励患者参与医疗安全、规范护理行为、建
利用基因重组技术,在大肠杆菌中克隆并表达苯丙氨酸脱氨酸(PAL)(EC4.3.1.5),并应用此酶转化肉桂酸生成L-苯丙氨酸。方法是将欧芹苯丙氨酸脱氨酶cDNA亚克隆到组成型表达载体pMG36e启动子P32下游,以菌落PCR法鉴定插一
电动自行车年产超过1000万台,但远未饱和,在它的继续快速发展的同时,应加速开发电动摩托(指轻型的),配套仍以铅蓄电池为主,并应加快开发比能量为现有阀控式一倍的双极式铅蓄电池.
试验以提高马铃薯渣的营养价值为目的,以马铃薯渣为主原料,选用黑曲霉,白地霉,热带假丝酵母,酿酒酵母4个菌株,采用了多菌协生固态发酵技术,经糖化,发酵,干燥等工艺,试制出了菌体蛋白饲料
家蚕核型多角体病毒是一类双链闭合环状DNA病毒,该病毒被作为载体应用在家蚕生物表达系统;为确定该病毒的安全性,观察了该病毒对小鼠瘤细胞以及小鼠的感染性,结果显示芽生型家蚕核型
<正>1936年鲁迅逝世后,林语堂撰写《悼鲁迅》一文以资纪念,"鲁迅与我相得者二次,疏离者二次,其即其离,皆出自然,非吾于鲁迅有轾轩于其间也。我始终敬鲁迅。鲁迅顾我,我喜其相
近年来我国出现了投资效率低下等问题,国内学者就该问题从多角度进行了研究,使得非效率投资的相关研究成为了研究热点。大量研究表明,中国企业的非效率投资主要表现为国有企业投资过度以及民营企业投资不足。通过梳理国内外相关文献发现,关于非效率投资的影响因素的研究主要围绕公司治理、融资约束、管理层等角度展开,要素价格扭曲与非效率投资的关系只是以逻辑推理或经济学理论研究为基础,且仅针对国有企业过度投资,缺乏定量
文章介绍以促进现代农业发展为目的,以维护农民土地承包权益和流转主体地位为核心,加快农村土地流转的服务平台建设,切实为土地流转做好信息沟通、发布、法规咨询、价格评估
很多企业在关键绩效指标(KPI)建立和执行过程中,经常存在一些问题,KPI系统的这些问题均对企业的管理体系是否能够实现经营目标、是否能够高效运营,体系的持续改进等产生影响