CN104346575A - 一种软件定义安全体系结构 - Google Patents

一种软件定义安全体系结构 Download PDF

Info

Publication number
CN104346575A
CN104346575A CN201410578729.7A CN201410578729A CN104346575A CN 104346575 A CN104346575 A CN 104346575A CN 201410578729 A CN201410578729 A CN 201410578729A CN 104346575 A CN104346575 A CN 104346575A
Authority
CN
China
Prior art keywords
security
module
software
service
layer
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN201410578729.7A
Other languages
English (en)
Other versions
CN104346575B (zh
Inventor
刘宴兵
卢星宇
肖云鹏
徐光侠
刘亚
冉欢
蹇怡
钟晓宇
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Chongqing University of Post and Telecommunications
Original Assignee
Chongqing University of Post and Telecommunications
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Chongqing University of Post and Telecommunications filed Critical Chongqing University of Post and Telecommunications
Priority to CN201410578729.7A priority Critical patent/CN104346575B/zh
Publication of CN104346575A publication Critical patent/CN104346575A/zh
Application granted granted Critical
Publication of CN104346575B publication Critical patent/CN104346575B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/50Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
    • G06F21/57Certifying or maintaining trusted computer platforms, e.g. secure boots or power-downs, version controls, system software checks, secure updates or assessing vulnerabilities

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Hardware Design (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Software Systems (AREA)
  • Theoretical Computer Science (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Storage Device Security (AREA)
  • Stored Programmes (AREA)

Abstract

本发明请求保护一种软件定义安全体系结构(Software Defined Security Architecture,SDSA),通过分层思想将安全软件设计体系分解为三层体系结构,分别为:安全基础层、控制层、应用层。其具体实现包括如下内容:将传统跨层安全组件与软件设计进行解耦;将跨层安全方法、加密算法组件化;构造集安全执行平台和开发环境于一体的中间件;将组件化的安全方法、加密算法通过中间件技术虚拟化成服务提供给软件设计。

Description

一种软件定义安全体系结构
技术领域
本发明涉及属于计算机安全领域,涉及软件开发设计的中间件技术,具体涉及一种软件定义安全体系(Software Defined Security Architecture,SDSA)
背景技术
计算机信息安全领域涵盖的范围非常广泛并且随信息时代的发展逐渐扩大。信息安全学科可分为狭义安全与广义安全两个层次,狭义的安全是建立在以密码论为基础的计算机安全领域。广义的信息安全几乎涵盖了计算机应用学科的大部分科学与技术。
对于软件开发商来说,为了使软件能够应对目前的安全威胁,就必须开发出更加安全的软件产品。于是他们对于软件安全问题的关注焦点在于:“如何才能开发出安全的软件产品?”遗憾的是,传统的软件工程中使用的瀑布模型、螺旋模型和增量模型等软件开发模型并未对软件安全进行过多的关注,这些模型的使用并不能使企业的软件产品得到安全性的保障。传统的软件开发模型需要进行安全方面的改造。
现有的安全方法包含密码论方法和结构性安全方法。其中密码论方法有:
DES(Data Encryption Standard):对称算法,数据加密标准,速度较快,适用于加密大量数据的场合;3DES(Triple DES):是基于DES的对称算法,对一块数据用三个不同的密钥进行三次加密,强度更高;RC2和RC4:对称算法,用变长密钥对大量数据进行加密,比DES快;IDEA(International DataEncryption Algorithm)国际数据加密算法,使用128位密钥提供非常强的安全性;RSA:由RSA公司发明,是一个支持变长密钥的公共密钥算法,需要加密的文件块的长度也是可变的,非对称算法;MD5摘要算法;PKCS(ThePublic-Key Cryptography Standards)公钥算法,等等。
现有的结构性安全方法包含硬件保全,网络安全、病毒检测、网站过滤,等等。但是网络安全日益更高的性能和灵活扩展需求,更需要从软件设计层面思考,这是因为一方面,不论密码论还是网络信息安全,其科学涵盖范围之大,技术层次之深都导致其难以为有限的专业普通软件工程开发人员所掌握和熟练应用;另一方面,现代网络的发展导致信息安全环境极度恶化,信息安全的需求逐渐广泛化、平民化,越来越多的软件设计需要进行安全模块设计。
发明内容
针对以上现有技术中的不足,本发明的目的在于提供一种软件设计者提供可供调用的安全组件、可供软件运行的安全运行环境的软件定义安全体系结构,本发明的技术方案如下:
一种软件定义安全体系结构,其特征在于:包括基础设施层、安全能力层、安全执行平台、安全开发环境模块及应用层模块:其中
基础设施层:包括若干分布式集群,通过分布式集群为安全能力层及以上层提供物理承载平台;
安全能力层:包括系统安全模块,用于封装对系统运行状态的接口,如CPU运行状态、内存状态、IO、硬盘读写、网络状态,安全模块中不同接口排列组合构成中间件的安全引擎,系统安全模块包含所有与底层操作系统、网络有关的安全行为管控;算法安全模块用于安全算法的实现与封装,对数据进行处理,进行功能化实现,构成中间件的安全核心库用于将加密解密、认证、隔离功能转化为对算法模块的调用;
安全执行平台:包括安全运行环境、安全引擎、安全核心库、安全执行管控模块和弹性安全服务模块;系统安全执行管控模块运行时环境为安全引擎,在安全引擎之上包含安全状态监控、安全任务执行以及开发者管理模块,安全状态监控模块司职管控安全系统的运行状态,弹性安全服务模块运行时环境为安全核心库,底层将抽象加密解密算法封装为可供组合调用的核心库;
安全开发环境:用于为中间件系统提供安全软件开发环境,为软件开发者提供完整的安全软件组件和开发文档、软件开发示例;
安全服务接口:中间件向应用层提供安全应用程序编程接口的方式向应用软件,网络服务软件提供安全服务。
进一步的,所述基础设施层的分布式集群包括hadoop集群,spark集群,hama集群,关系数据库集群。
进一步的,所述体系结构安全模块的安全行为管控包括内存检测、进程隔离、网络管控及数据隔离。
进一步的,所述算法安全模块包括DES加密算法、AES加密算法、基于属性的加密算法、RSA加密算法、安全策略、PKI密钥体系。
进一步的,所述安全执行平台的安全执行管控模块在安全引擎上包括安全状态监控、安全任务执行以及开发者管理模块。
进一步的,所述弹性安全服务模块在安全核心库上运行时,在安全核心库的支持下包含属性服务、策略服务、安全令牌服务、安全上下文服务、安全审计服务。
进一步的,所述安全开发环境包含Mashup集成器、工作流集成器、数据抽取、转换、装载设计器、OLAP联机分析处理设计器、DM工具、报表设计器模块。
本发明的优点及有益效果如下:
本发明克服安全设计复杂化与安全需求普适性的矛盾,通过对传统安全功能及技术的抽象为虚拟化的服务,将安全控制和安全执行进行解耦,通过软件开发中间件提供安全接口,使服务可编程化。封装底层提供的专业安全引擎、专业安全算法,为软件设计者提供按需分配的安全组件、简洁高效的安全运行环境。
其优势对比传统高耦合系统具有简单、普适、稳定、可编程、层次间隔离的优势。对安全设计的大规模应用提出了创造性方案。
附图说明
图1是本发明优选实施例划分的软件开发的层次图;
图2是本发明优选实施例一种软件定义安全的安全软件设计方法总体结构图。
具体实施方式
下面结合附图给出一个非限定的实施例对本发明作进一步的阐述。但是应该理解,这些描述只是示例的,而并非要限制本发明的范围。此外,在以下说明中,省略了对公知结构和技术的描述,以避免不必要地混淆本发明的概念。
如图1所示为本发明所划分的软件开发层次图,本发明定义安全软件开发逻辑层次为:安全基础层、控制层、应用层,其中:
安全基础层:软件定义安全三层结构的底层。由中间件的算法、底层调用提供者完成。提供弹性调用的系统安全监控接口(内存检测、进程检测、数据隔离、网络管控等流程化安全方法及网络跨层安全方法等)和弹性安全加密算法实现(DSA加密算法、AES加密算法、RSA加密算法、基于属性加密、安全策略、PKI密钥体系等数据加密算法和访问控制算法等)。
控制层:软件定义安全三层结构的中层。由中间件的逻辑业务开发者完成。为底层和顶层接口提供统一接口,并向顶层提供开发平台和说明。提供逻辑处理,系统支持,算法调度,接口封装等控制结构,将基础层所提供接口封装为服务接口,提供调用。
应用层:软件定义安全的顶层。由中间件的使用者用——软件开发人员开发完成。提供应用程序功能模块。通过调用控制层所提供的安全接口,实现软件或WEB服务的数据、网络安全。
如图2所示为一种软件定义安全体系总体结构图,其包括如下层次及模块:
1.基础设施层:通过分布式集群为系统提供物理承载平台,包含构成基本计算单元的硬件以及基本的网络结构,软件框架包含现有数据处理、数据存储、业务支撑的开源项目,如hadoop集群,spark集群,hama集群,关系数据库集群等。
2、安全能力层:包括系统安全模块和算法安全模块,构成本发明中间件的安全引擎和算法核心库,安全引擎为动态监控提供系统级别的支持,算法核心库为安全算法模块提供开源接口调用;
2.1:系统安全模块包含所有与底层操作系统、网络有关的安全行为管控,包括但不仅限于内存检测、进程隔离、网络管控、数据隔离等。
2.2:安全算法模块包含所有需要算法支持的安全加密行为,包括但不仅限于DES加密算法、AES加密算法、基于属性的加密算法、RSA加密算法、安全策略、PKI密钥体系等。
3.安全执行平台:安全运行时环境,包括安全执行管控模块和弹性安全服务模块。
3.1:安全执行管控模块运行时环境为安全引擎,在安全引擎之上包含安全状态监控、安全任务执行以及开发者管理模块,安全状态监控模块司职管控安全系统的运行状态,如进程状态、内存堆栈运行状态、文件系统运行状态、系统资源调度状态等。
3.2:弹性安全服务模块运行时环境为安全核心库,底层安全算法人员将算法封装为可供组合调用的核心库,向上层提供算法安全类服务,在安全核心库的支持下包含属性服务(利用属性加密算法)、策略服务、安全令牌服务、安全上下文服务、安全审计服务等。
4.安全开发环境:安全开发环境为中间件系统提供的安全软件开发环境,为软件开发者提供完整的安全软件组件和开发文档、软件开发示例。
4.1:安全开发环境包含Mashup集成器(糅合集成器)、工作流集成器、ETL(Extract-Transform-Load、数据抽取、转换、装载)设计器、OLAP设计器(On-Line Analytical Processing联机分析处理)、DM工具(DesignManagement)、报表设计器模块。
4.2:软件开发者可使用拖放式工作流组件配置安全方案,或者使用SAPI(Security Application Programming Interface,安全应用程序编程接口)实现配置安全方案。包含以上模块的开发环境可以满足不同行业,不同能力的软件开发者使用其熟悉的软件开发平台,通过安装插件的方式在软件开发过程中引入底层提供的安全服务;对于非软件开发人员可以使用拖放式的开发工具制作简单的安全应用工具和报表。
5:软件定义安全体系总体结构图是软件定义安全体系发明的一项具体实现。软件定义安全体系具体解释为如结构图所示的一种将原有软件开发过程划分为安全模块开发、中间件开发、软件开发三个步骤的软件结构体系。
以上这些实施例应理解为仅用于说明本发明而不用于限制本发明的保护范围。在阅读了本发明的记载的内容之后,技术人员可以对本发明作各种改动或修改,这些等效变化和修饰同样落入本发明方法权利要求所限定的范围。

Claims (7)

1.一种软件定义安全体系结构,其特征在于:包括基础设施层、安全能力层、安全执行平台、安全开发环境模块及应用层模块:其中
基础设施层:包括若干分布式集群,通过分布式集群为安全能力层及以上层提供物理承载平台;
安全能力层:包括系统安全模块,用于封装对系统运行状态的接口,如CPU运行状态、内存状态、IO、硬盘读写、网络状态,安全模块中不同接口排列组合构成中间件的安全引擎,系统安全模块包含所有与底层操作系统、网络有关的安全行为管控;算法安全模块用于安全算法的实现与封装,对数据进行处理,进行功能化实现,构成中间件的安全核心库用于将加密解密、认证、隔离功能转化为对算法模块的调用;
安全执行平台:包括安全运行环境、安全引擎、安全核心库、安全执行管控模块和弹性安全服务模块;系统安全执行管控模块运行时环境为安全引擎,在安全引擎之上包含安全状态监控、安全任务执行以及开发者管理模块,安全状态监控模块司职管控安全系统的运行状态,弹性安全服务模块运行时环境为安全核心库,底层将抽象加密解密算法封装为可供组合调用的核心库;
安全开发环境:用于为中间件系统提供安全软件开发环境,为软件开发者提供完整的安全软件组件和开发文档、软件开发示例;
安全服务接口:中间件向应用层提供安全应用程序编程接口的方式向应用软件,网络服务软件提供安全服务。
2.根据权利要求1所述的一种软件定义安全体系结构,其特征在于:所述基础设施层的分布式集群包括hadoop集群,spark集群,hama集群,关系数据库集群。
3.根据权利要求1所述的一种软件定义安全系统,其特征在于:所述体系结构安全模块的安全行为管控包括内存检测、进程隔离、网络管控及数据隔离。
4.根据权利要求1所述的一种软件定义安全体系结构,其特征在于:所述算法安全模块包括DES加密算法、AES加密算法、基于属性的加密算法、RSA加密算法、安全策略、PKI密钥体系。
5.根据权利要求1所述的一种软件定义安全体系结构,其特征在于:所述安全执行平台的安全执行管控模块在安全引擎上包括虚拟机迁移、安全状态监控、安全任务执行以及开发者管理模块。
6.根据权利要求1所述的一种软件定义安全体系结构,其特征在于:所述弹性安全服务模块在安全核心库上运行时,在安全核心库的支持下包含属性服务、策略服务、安全令牌服务、安全上下文服务、安全审计服务。
7.根据权利要求1所述的一种软件定义安全体系结构,其特征在于:所述安全开发环境包含Mashup集成器、工作流集成器、数据抽取、转换、装载设计器、OLAP联机分析处理设计器、DM工具、报表设计器模块。
CN201410578729.7A 2014-10-24 2014-10-24 一种软件定义安全体系结构 Active CN104346575B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201410578729.7A CN104346575B (zh) 2014-10-24 2014-10-24 一种软件定义安全体系结构

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201410578729.7A CN104346575B (zh) 2014-10-24 2014-10-24 一种软件定义安全体系结构

Publications (2)

Publication Number Publication Date
CN104346575A true CN104346575A (zh) 2015-02-11
CN104346575B CN104346575B (zh) 2017-09-19

Family

ID=52502155

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201410578729.7A Active CN104346575B (zh) 2014-10-24 2014-10-24 一种软件定义安全体系结构

Country Status (1)

Country Link
CN (1) CN104346575B (zh)

Cited By (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2018153027A1 (zh) * 2017-02-23 2018-08-30 华为技术有限公司 一种数据迁移方法及装置
CN109783196A (zh) * 2019-01-17 2019-05-21 新华三信息安全技术有限公司 一种虚拟机的迁移方法及装置
CN110781502A (zh) * 2019-11-06 2020-02-11 广州信安数据有限公司 一种多方可信计算平台及计算方法
CN113810371A (zh) * 2021-08-04 2021-12-17 苏州椰云科技有限公司 一种软硬件解耦平台的安全管理方法

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101980152A (zh) * 2010-10-18 2011-02-23 华南理工大学 一种移动中间件系统及其实现方法
CN102346669A (zh) * 2011-09-21 2012-02-08 重庆邮电大学 一种基于元数据的移动终端安全中间件系统及方法
CN102750145A (zh) * 2012-06-05 2012-10-24 怯肇乾 一种网络系统软件体系框架及其实现方法
CN102781119A (zh) * 2012-06-13 2012-11-14 哈尔滨工业大学深圳研究生院 无线泛在网络应用终端系统及软件组件应用进程管理方法

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101980152A (zh) * 2010-10-18 2011-02-23 华南理工大学 一种移动中间件系统及其实现方法
CN102346669A (zh) * 2011-09-21 2012-02-08 重庆邮电大学 一种基于元数据的移动终端安全中间件系统及方法
CN102750145A (zh) * 2012-06-05 2012-10-24 怯肇乾 一种网络系统软件体系框架及其实现方法
CN102781119A (zh) * 2012-06-13 2012-11-14 哈尔滨工业大学深圳研究生院 无线泛在网络应用终端系统及软件组件应用进程管理方法

Non-Patent Citations (2)

* Cited by examiner, † Cited by third party
Title
王培海等: "《面向云服务的移动中间件研究》", 《电信科学》 *
陶强等: "《面向多终端异构系统的中间件平台体系结构研究》", 《计算机工程与设计》 *

Cited By (8)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2018153027A1 (zh) * 2017-02-23 2018-08-30 华为技术有限公司 一种数据迁移方法及装置
US11347542B2 (en) 2017-02-23 2022-05-31 Huawei Technologies Co., Ltd. Data migration method and apparatus
CN109783196A (zh) * 2019-01-17 2019-05-21 新华三信息安全技术有限公司 一种虚拟机的迁移方法及装置
CN109783196B (zh) * 2019-01-17 2021-03-12 新华三信息安全技术有限公司 一种虚拟机的迁移方法及装置
CN110781502A (zh) * 2019-11-06 2020-02-11 广州信安数据有限公司 一种多方可信计算平台及计算方法
CN110781502B (zh) * 2019-11-06 2021-08-10 广州信安数据有限公司 一种多方可信计算平台及计算方法
CN113810371A (zh) * 2021-08-04 2021-12-17 苏州椰云科技有限公司 一种软硬件解耦平台的安全管理方法
CN113810371B (zh) * 2021-08-04 2023-04-18 苏州椰云科技有限公司 一种软硬件解耦平台的安全管理方法

Also Published As

Publication number Publication date
CN104346575B (zh) 2017-09-19

Similar Documents

Publication Publication Date Title
JP7004667B2 (ja) データ管理システムおよび方法
CN116018795A (zh) 基础设施处理单元
NL2029032B1 (en) Decentralized data supply chain provenance
CN103294958B (zh) 面向类Linux系统的内核级虚拟聚合并行加密方法
EP3044900A1 (en) Security processing unit with configurable access control
CN104346575B (zh) 一种软件定义安全体系结构
CN113743955A (zh) 基于智能合约的食材溯源数据安全访问控制方法
CN105103136A (zh) 共享和受管的存储器统一访问
WO2024001028A1 (zh) 一种维护区块链数据的方法、装置、电子设备和存储介质
Yalcinkaya et al. Empowering ISA95 compliant traditional and smart manufacturing systems with the blockchain technology
DE102023201819A1 (de) Vertrauliches auslagern von dauerspeicheroperationen in vertraulichen rechenumgebungen
WO2023229784A1 (en) Allow list of container images based on deployment configuration at a container orchestration service
US20230018412A1 (en) Reverse shadow page tables for nested virtual machines
Basu et al. Feasibility of a privacy preserving collaborative filtering scheme on the Google App Engine: a performance case study
CN111625843A (zh) 一种适用于大数据平台的数据透明加解密系统
Kumar et al. Data security and encryption technique for cloud storage
US10019383B2 (en) Rotatable-key encrypted volumes in a multi-tier disk partition system
US11449434B2 (en) Reverse shadow page tables for firewalled nested encrypted virtual machines
US11061711B2 (en) Storage deduplication for virtual machines with encrypted storage
CN109542401A (zh) 一种Web开发方法、装置、存储介质及处理器
CN113536254A (zh) 资源权限配置方法、装置、计算机设备和存储介质
Guelzim et al. Cloud computing systems for smart cities and homes
Martinez et al. A framework for staging Personal Health Trains in the cloud
US20230325490A1 (en) Agent-based extraction of cloud credentials
US20230188316A1 (en) Fully Homomorphic Encryption Transpiler for High-level Languages

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant