CN104573508A - 虚拟化环境下支付应用的合规性检测方法 - Google Patents

虚拟化环境下支付应用的合规性检测方法 Download PDF

Info

Publication number
CN104573508A
CN104573508A CN201310496759.9A CN201310496759A CN104573508A CN 104573508 A CN104573508 A CN 104573508A CN 201310496759 A CN201310496759 A CN 201310496759A CN 104573508 A CN104573508 A CN 104573508A
Authority
CN
China
Prior art keywords
virtual machine
application
judged
data stream
virtual
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN201310496759.9A
Other languages
English (en)
Other versions
CN104573508B (zh
Inventor
柴洪峰
吴承荣
鲁志军
吴杰
何东杰
曾剑平
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
China Unionpay Co Ltd
Original Assignee
China Unionpay Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by China Unionpay Co Ltd filed Critical China Unionpay Co Ltd
Priority to CN201310496759.9A priority Critical patent/CN104573508B/zh
Priority to US15/030,657 priority patent/US10445746B2/en
Priority to EP14854974.4A priority patent/EP3062274B1/en
Priority to PCT/CN2014/088967 priority patent/WO2015058665A1/zh
Publication of CN104573508A publication Critical patent/CN104573508A/zh
Application granted granted Critical
Publication of CN104573508B publication Critical patent/CN104573508B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q30/00Commerce
    • G06Q30/018Certifying business or products
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/50Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
    • G06F21/52Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems during program execution, e.g. stack integrity ; Preventing unwanted data erasure; Buffer overflow
    • G06F21/53Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems during program execution, e.g. stack integrity ; Preventing unwanted data erasure; Buffer overflow by executing in a restricted environment, e.g. sandbox or secure virtual machine
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/50Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F9/00Arrangements for program control, e.g. control units
    • G06F9/06Arrangements for program control, e.g. control units using stored programs, i.e. using an internal store of processing equipment to receive or retain programs
    • G06F9/44Arrangements for executing specific programs
    • G06F9/455Emulation; Interpretation; Software simulation, e.g. virtualisation or emulation of application or operating system execution engines
    • G06F9/45533Hypervisors; Virtual machine monitors
    • G06F9/45558Hypervisor-specific management and integration aspects
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q20/00Payment architectures, schemes or protocols
    • G06Q20/08Payment architectures
    • G06Q20/10Payment architectures specially adapted for electronic funds transfer [EFT] systems; specially adapted for home banking systems
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L43/00Arrangements for monitoring or testing data switching networks
    • H04L43/16Threshold monitoring
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/50Network services
    • H04L67/51Discovery or management thereof, e.g. service location protocol [SLP] or web services
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04MTELEPHONIC COMMUNICATION
    • H04M15/00Arrangements for metering, time-control or time indication ; Metering, charging or billing arrangements for voice wireline or wireless communications, e.g. VoIP
    • H04M15/48Secure or trusted billing, e.g. trusted elements or encryption
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F9/00Arrangements for program control, e.g. control units
    • G06F9/06Arrangements for program control, e.g. control units using stored programs, i.e. using an internal store of processing equipment to receive or retain programs
    • G06F9/44Arrangements for executing specific programs
    • G06F9/455Emulation; Interpretation; Software simulation, e.g. virtualisation or emulation of application or operating system execution engines
    • G06F9/45533Hypervisors; Virtual machine monitors
    • G06F9/45558Hypervisor-specific management and integration aspects
    • G06F2009/45595Network integration; Enabling network access in virtual machine instances
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04MTELEPHONIC COMMUNICATION
    • H04M17/00Prepayment of wireline communication systems, wireless communication systems or telephone systems
    • H04M2017/14Prepayment of wireline communication systems, wireless communication systems or telephone systems using commercial credit/debit cards, e.g. VISA, AMEX

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Theoretical Computer Science (AREA)
  • Software Systems (AREA)
  • Business, Economics & Management (AREA)
  • General Physics & Mathematics (AREA)
  • Physics & Mathematics (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Hardware Design (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Accounting & Taxation (AREA)
  • Finance (AREA)
  • General Business, Economics & Management (AREA)
  • Development Economics (AREA)
  • Economics (AREA)
  • Strategic Management (AREA)
  • Entrepreneurship & Innovation (AREA)
  • Marketing (AREA)
  • Computing Systems (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

本发明提供一种虚拟化环境下支付应用的合规性检测方法,属于支付应用安全技术领域。该检测方法用于针对PCIDSS隔离要求的合规性检测,该检测方法可以从数据流量分析当前的虚拟机域以及其连接状况来判断是否合规,也可以分析虚拟机的网络流量的纯净性状况来判断是否合规。该检测方法适用于虚拟化环境并在在虚拟环境下合规性检测准确,有助于保障支付应用的安全性。

Description

虚拟化环境下支付应用的合规性检测方法
技术领域
本发明属于支付应用安全技术领域,尤其涉及虚拟化环境下针对支付应用的PCI DSS隔离要求的合规性检测。
背景技术
近年来虚拟化和云计算技术发展迅速,很多组织和企业开始将虚拟化技术应用到自己的信息系统建设中。支付卡行业(Payment Card Industry,PCI)安全标准委员会在2010年的新版数据安全标准(Data Security Standard,DSS)v2.0中指出:“PCI DSS合规性评估的系统组件包括所有的虚拟化组件”,在条款2.2.1中也有“虚拟化”的明确字样出现,这些更新明确了虚拟化技术可以被用于持卡人数据环境(Cardholder Data Environment,CDE)。委员会的虚拟化小组也出台了PCI DSS虚拟化指南,这也为在支付应用建设中使用虚拟化技术提供了依据。
支付应用为持卡人提供多样化的支付服务手段,由于其业务数据的传输内容涉及用户的银行卡号、口令等敏感信息,所以,对于用户而言,支付应用的安全性显得非常重要。为尽可能地减少数据外泄的可能性,商家、收单方等执行支付应用的实体必须执行PCI的安全审计程序,以确保遵守PCI DSS的要求,也即进行合规性检测。根据相关法律法规和行业准则,研究新环境下(特别是虚拟化环境下)的合规性检测方法,能够帮助企业或实体及时发现当前存在的不合规状态,保障虚拟化环境下支付应用的安全性,更好地保护持卡人数据安全。
但是,现有的合规性检测方法主要是针对传统的信息系统架构进行设计的,其系统组件中并没有考虑虚拟化组件;随着虚拟化技术的快速发展,在同一台物理机上可以部署多台虚拟机,在提高资源利用率的同时也带来了新的安全风险,对PCI DSS的合规性也产生了相应的影响。PCI DSS隔离要求主要是需要设置防火墙和路由器配置来限制非受信网络与持卡人数据环境系统组件的连接,由于虚拟化环境的复杂性,虚拟网络连接可能存在于主机内部或者主机之间,持卡人数据环境中虚拟机之间的通信可能根本不经过物理网络;此外,受信网络与非受信网络的边界可能是动态变化的。所以,原有的合规性检测方法在虚拟化环境下可能不再适用。
发明内容
本发明的目的在于,提供一种适用于虚拟化环境下的针对PCI DSS隔离要求的支付应用的合规性检测方法。
为实现以上目的或者其他目的,本发明提供以下技术方案。
按照本发明的一方面,提供一种虚拟化环境下支付应用的合规性检测方法,其用于针对PCI DSS隔离要求的合规性检测,其包括以下步骤:
采集物理机之间以及虚拟化环境下的虚拟机之间的网络流量;
对于所述网络流量进行流量预处理以确定其中对应连接两个不同的虚拟机的每个数据流;
根据所有所述数据流,至少确定一支付应用所对应的虚拟机域D(VM),并进一步确定该虚拟机域D(VM)中M个虚拟机中的每个虚拟机VMi所对应连接的其他虚拟机的连接集合C(VMi),其中,M大于或等于2,1≤i≤M;
将该支付应用的虚拟机域D(VM)与该支付应用的对应的预定虚拟机域D'(VM)进行比较,其中预定虚拟机域D'(VM)为该支付应用在合规状态下所对应的虚拟机的集合;
如果D(VM)等于D'(VM),判断虚拟机域D(VM)中每个虚拟机的连接集合C(VMi)与预定虚拟机域D'(VM)中的每个虚拟机VMf的连接集合C'(VMf)是否对应相等,如果判断为“是”,则判断为合规状态,其中f为大于或等于2的整数;
如果D(VM)不等于D'(VM)或者C(VMi)不等于C'(VMf),则判断当前的虚拟机域D(VM)为不合规状态。
根据本发明一实施例的合规性检测方法,其中,
在判断为不合规状态后,进一步确定D(VM)中的虚拟机在D'(VM)对应找不到的虚拟机集合DDiff(VM),并且确定D'(VM)中在D(VM)对应找不到的虚拟机集合DDiff '(VM);
确定D(VM)与D'(VM)的交集的虚拟机集合Dj(VM);
判断DDiff(VM)和DDiff '(VM)中的每个虚拟机的连接集合CDiff(VM)在Dj(VM)中的每个虚拟机的连接集合Cj(VM)中是否都能找到对应相等的连接集合;
如果判断“是”,则更新判断为合规状态。
根据本发明一实施例的合规性检测方法,优选地,其中,
如果DDiff(VM)和DDiff '(VM)中的每个虚拟机的连接集合CDiff(VM)在Dj(VM)中的每个虚拟机的连接集合Cj(VM)中不能都找到对应相等的连接集合,则从DDiff(VM)中去除能够在Dj(VM)中的每个虚拟机的连接集合Cj(VM)中能找到对应相等的连接集合的虚拟机,从而等到D'Diff(VM),并且从DDiff '(VM)中去除能够在Dj(VM)中的每个虚拟机的连接集合Cj(VM)中能找到对应相等的连接集合的虚拟机,从而等到D'Diff '(VM);
判断该DDiff '(VM)和D'Diff '(VM)的中的每个虚拟机的连接集合是否能从预定虚拟机域D'(VM)中找到一对应相等的虚拟机的连接集合;
如果判断为“是”,则更新判断为合规状态,否则继续保持为不合规状态。
优选地,采集物理机之间的网络流量时,在控制物理机之间通信访问的物理网络安全设备的出入口处设置旁路探测器对跨物理机的网络流量进行镜像捕获。
优选地,采集虚拟机之间的网络流量时,在多个虚拟机所处的同一台物理机中对应设置检测虚拟机,该检测虚拟机将检测虚拟机的虚拟网络端口作为其他虚拟网络端口的镜像端口,并通过该镜像端口采集该物理机中的多个虚拟机之间的网络流量。
具体地,所述流量预处理步骤中,以<源IP地址、源端口号、目的IP地址、目的端口好、传输协议>五元组为标识,提取所述网络流量中的数据流。
优选地,根据IP地址和虚拟网络端口号确定虚拟化环境下的每一台虚拟机,从而确定连接两个不同的虚拟机的每个所述数据流。
按照本发明的又一方面,提供一种虚拟化环境下支付应用的合规性检测方法,其用于针对PCI DSS隔离要求的合规性检测,其包括以下步骤:
采集物理机之间以及虚拟化环境下的虚拟机之间的网络流量;
对于所述网络流量进行流量预处理以确定其中对应连接两个不同的虚拟机的每个数据流;
根据所述数据流的应用层负载对所述数据流进行识别,以判断其是否属于支付应用所对应的支付应用流;
计算机所述支付应用流占所有所述数据流的百分比;
判断该百分比是否小于或等于预定值;
如果判断为“是”,则判断为不合规状态,如果判断为“否”,判断为合规状态。
根据本发明一实施例的合规性检测方法,其中,如果所述数据流的应用层负载匹配于支付应用的负载特征,则判断其属于支付应用所对应的支付应用流。
根据本发明一实施例的合规性检测方法,其中,如果所述数据流的应用层负载不匹配于支付应用的负载特征,则判断其是否匹配于支付应用的加密数据流特征,如果判断为“是”,则判断其属于支付应用所对应的支付应用流。
优选地,在所述识别步骤之前,包括提取支付应用的负载特征的步骤其中,所述支付应用负载特征根据支付应用的支付协议对所有数据流来提取。
优选地,被提取的所述负载特征包括标识性的特征字段及其在应用层负载中所处的位置。
具体地,所述特征字段包括支付应用名称、版本信息、字段标识和交易类型。
优选地,在所述识别步骤之前,包括提取加密数据流特征的步骤其中,所述加密数据流特征是对无法提取支付应用负载特征的所有数据流来提取。
具体地,被提取的所述加密数据流特征包括上行包数、下行包数、上行包长均值、下行包长均值、持续时间。
在之前所述任一实施例的合规性检测方法中,优选地,采集物理机之间的网络流量时,在控制物理机之间通信访问的物理网络安全设备的出入口处设置旁路探测器对跨物理机的网络流量进行镜像捕获。
在之前所述任一实施例的合规性检测方法中,优选地,采集虚拟机之间的网络流量时,在多个虚拟机所处的同一台物理机中对应设置检测虚拟机,该检测虚拟机将检测虚拟机的虚拟网络端口作为其他虚拟网络端口的镜像端口,并通过该镜像端口采集该物理机中的多个虚拟机之间的网络流量。
优选地,所述流量预处理步骤中,以<源IP地址、源端口号、目的IP地址、目的端口好、传输协议>五元组为标识,提取所述网络流量中的数据流。
在之前所述任一实施例的合规性检测方法中,优选地,根据IP地址和虚拟网络端口号确定虚拟化环境下的每一台虚拟机,从而确定连接两个不同的虚拟机的每个所述数据流。
按照本发明的还一方面,提供一种虚拟化环境下支付应用的合规性检测方法,其用于针对PCI DSS隔离要求的合规性检测,其包括以下步骤:
采集物理机之间以及虚拟化环境下的虚拟机之间的网络流量;
对于所述网络流量进行流量预处理以确定其中对应连接两个不同的虚拟机的每个数据流;以及
数据流分析检测步骤;
其中,所述数据流分析检测步骤包括以下步骤:
根据所有所述数据流,至少确定一支付应用所对应的虚拟机域D(VM),并进一步确定该虚拟机域D(VM)中M个虚拟机中的每个虚拟机VMi所对应连接的其他虚拟机的连接集合C(VMi),其中,M大于或等于2,1≤i≤M;
将该支付应用的虚拟机域D(VM)与该支付应用的对应的预定虚拟机域D'(VM)进行比较,其中预定虚拟机域D'(VM)为该支付应用在合规状态下所对应的虚拟机的集合;
如果D(VM)等于D'(VM),判断虚拟机域D(VM)中每个虚拟机的连接集合C(VMi)与预定虚拟机域D'(VM)中的每个虚拟机VMf的连接集合C'(VMf)是否对应相等,如果判断为“是”,则判断为合规状态,其中f为大于或等于2的整数;
如果D(VM)不等于D'(VM)或者C(VMi)不等于C'(VMf),则判断当前的虚拟机域D(VM)为不合规状态;
其中,所述数据流分析检测步骤还包括以下步骤:
根据所述数据流的应用层负载对所述数据流进行识别,以判断其是否属于支付应用所对应的支付应用流;
计算机所述支付应用流占所有所述数据流的百分比;
判断该百分比是否小于或等于预定值;
如果判断为“是”,则判断为不合规状态,如果判断为“否”,判断为合规状态。
本发明的技术效果是,本发明的支付应用的合规性检测方法可以适用于虚拟机环境下应用,可以方便判断其是否符合PCI DSS的隔离要求,保障支付应用在虚拟环境下的安全性。
附图说明
从结合附图的以下详细说明中,将会使本发明的上述和其他目的及优点更加完整清楚,其中,相同或相似的要素采用相同的标号表示。
图1是按照本发明一实施例的合规性检测方法的流程示意图。
图2是按照本发明又一实施例的合规性检测方法的流程示意图。
图3是按照本发明还一实施例的合规性检测方法的流程示意图。
具体实施方式
下面介绍的是本发明的多个可能实施例中的一些,旨在提供对本发明的基本了解,并不旨在确认本发明的关键或决定性的要素或限定所要保护的范围。容易理解,根据本发明的技术方案,在不变更本发明的实质精神下,本领域的一般技术人员可以提出可相互替换的其他实现方式。因此,以下具体实施方式以及附图仅是对本发明的技术方案的示例性说明,而不应当视为本发明的全部或者视为对本发明技术方案的限定或限制。
在本发明中,虚拟化环境也即采用虚拟技术的包括虚拟机的网络环境,其其运行支付应用。通常地,执行支付应用的云环境为私有云环境,也即为本发明所定义的虚拟化环境。以下以私有云环境为示例进行说明。
在本文中,“虚拟机”与“物理机”是相对的概念,一个“物理机”中可以存在一个或多个可以相互连接的虚拟机。
图1所示为按照本发明一实施例的合规性检测方法的流程示意图。以下结合图1所示进行详细说明。
首先,示例说明检测的场景。
针对私有云环境,按照支付应用的不同使用VLAN进行划分,一个VLAN就是一个安全域,可以用来处理一种支付应用。VLAN之间的访问行为将受到控制,控制点在各个VLAN的网关。
同时,在虚拟化环境中,一种支付应用可能分布在一台物理机的多个虚拟机上,也可能分布在多台物理机中,也有可能出现多台物理机承载了多个应用且每个应用均分布在多台物理机中的复杂情况;支付应用在虚拟环境中的具体分布情况不是限制性的。对不同物理机上虚拟机之间的通信,可以采用高性能的物理网络安全设备实现访问控制策略;对同一台物理机上虚拟机之间的通信,由虚拟网络安全设备来完成访问控制。在部署虚拟机时,优选地,将虚拟机的网络接口通过桥接的方式(或类似桥接的方式),将其网关直接指向物理网络安全设备。
通常地,支付应用支持的交易类型是有限的,并且处理支付信息流的方式和流程是一定的。交易报文都是根据用户输入的交易信息自动产生,报文格式遵循一定的业务规范,并承载在特定的交易协议之上。
进一步,如图1所示,执行网络流量采集步骤S110。
具体地,在采集网络流量时,可以在交换机、路由器等物理网络安全设备的出入口应用旁路探测器,通过旁路探测器对跨物理机的网络流量进行镜像捕获,从而采集物理机之间的网络流量。对于同一物理机中的多个虚拟机之间的网络流量的采集,在该物理机上部署一台虚拟机,即检测虚拟机,利用虚拟网络安全设备的镜像功能,将该检测虚拟机的虚拟网络端口作为其他虚拟机的虚拟网络端口的镜像端口,通过镜像端口采集同一台物理机上的虚拟机之间的网络流量。
进一步,如图1所示,执行流量预处理步骤S120。
在该实施例中,可以采用以下子步骤来执行流量预处理。
(1)以五元组<源IP地址、源端口号、目的IP地址、目的端口号、传输协议>为标识,提取采集的网络流量中的数据流,这样,每个数据流被唯一标识。
(2)在虚拟化环境中,根据IP地址和虚拟网络端口号可以确定每台虚拟机,据此标记每个数据流两端的所连接的虚拟机,虚拟机用虚拟机编号标识,虚拟机编号在虚拟化环境中具有全局唯一性,在这里,用VMi来表示虚拟机i(假设编号i为整数,从1开始逐一增大)。这样,连接两个不同的虚拟机的数据流可以确定。
进一步,如图1所示,执行步骤S130:获取某一支付应用的虚拟机域D(VM)、以及该D(VM)中的虚拟机VMi所对应的连接集合C(VMi)。
在该实施例中,通过对数据流分析拉获取某一支付应用的虚拟机域。具体地,在数据流两端的连接的虚拟机被确定的情况下,如果虚拟机VMi和VMj之间有数据流,那么它们之间就存在连接情况,用connection(VMi,VMj)表示;用L表示所有连接的集合(即指在某一支付应用的虚拟机域中,所有存在的虚拟机连接的集合),统计L中出现过的虚拟机的集合,即为支付应用的虚拟机域,用D(VM)表示。在该实施例中,D(VM)中包括M台不同的虚拟机,其所包括的所有虚拟机并不是一定在同一物理机,也可以是跨物理机的虚拟集合,进一步统计D(VM)中每台虚拟机所对应与其他(M-1)虚拟机的连接集合,例如,用C(VMi)表示所有与虚拟机VMi相连接的虚拟机的集合。其中,M为大于或等于2的整数,1≤i≤M。
进一步,如图1所示,执行步骤S140:判断D(VM)与D'(VM)是否相等。
在该实施例中,其中,D'(VM)为预定虚拟机域,其可以为该支付应用在合规状态下所对应的虚拟机的集合,D' (VM)可以在系统中预先设计确定。 步骤S130通过统计分析数据流得到了D(VM),类似的方法,也可以预先地用来得到预定虚拟机域D' (VM)。 比较当前虚拟机域D(VM)与预定虚拟机域D'(VM)。
进一步,如图1所示,如果判断为“是”,则进入步骤S150,判断虚拟机域D(VM)中每个虚拟机VMi的连接集合C(VMi)与预定虚拟机域D'(VM)中的每个虚拟机VMi的连接集合C'(VMf)是否对应相等,即C(VMi)是否等于C'(VMf)。
如果C(VMi)= C'(VMf),说明当前的虚拟机域与合规状态下的虚拟机域是一致的,这时判定当前支付应用虚拟机域为合规状态,即步骤S151则判断为合规状态。
如果D(VM)≠D'(VM),或者如果C(VMi)≠C'(VMf)(即如果当前虚拟机域D(VM)中至少存在一台虚拟机的当前的连接集合C(VMi)与其在合规状态下的连接集合C'(VMf)不相等),均进入步骤S160,判断当前虚拟机域D(VM)为不合规状态。
进一步,如图1所示,在判断为不合规状态的情况下,为更准确地判断当前的不合规状态是否准确,进一步进行判断,也即进入步骤S161。
在该步骤S161中,分别确定D(VM)中的虚拟机在D'(VM)对应找不到的虚拟机集合DDiff(VM)、确定D'(VM)中在D(VM)对应找不到的虚拟机集合DDiff'(VM),也即通过分别通过以下公式(1)和(2)计算。
DDiff(VM)  = D(VM)  - D'(VM)      (1)
DDiff '(VM) = D'(VM)  - D(VM)      (2)
进一步,如图1所示,进入步骤S162,确定 D(VM)与 D'(VM)的交集的虚拟机集合Dj(VM),即Dj(VM)= D(VM)∩D'(VM)。
进一步,如图1所示,进入步骤S163,判断DDiff(VM)和DDiff '(VM)中的每个虚拟机的连接集合C Diff (VM)(即DDiff(VM)中的其中一个虚拟机与该DDiff(VM)中的其他虚拟机的连接的集合)在Dj(VM)中的每个虚拟机的连接集合Cj(VM)(即DDiff(VM)中的其中一个虚拟机与DDiff '(VM)中的其他虚拟机的连接的集合)中是否都能找到对应相等的连接集合,也即判断CDiff(VM)                                                Cj(VM)。 
如果判断为“是”,那么可以认为在支付信息流的某些处理节点,根据负载的情况关闭了原有的一些虚拟机或新开启了一些虚拟机,之前的判断出现因此出现了偏差,因此,更新之前的不合规状态为合规状态,否则进入步骤S163。
进一步,如图1所示,步骤S164,在DDiff(VM)和DDiff '(VM)中分别去除满足该条件的虚拟机得到D'Diff(VM)和D'Diff '(VM)。
进一步,如图1所示,步骤S165,判断DDiff '(VM)和D'Diff'(VM)的虚拟机的连接集合C'Diff '(VM) 与合规状态下的D'(VM)的连接集合C'(VMf)是否对应相等
如果判断为“是”,那么可以认为支付信息流的某个处理节点可能由于宕机的原因,原有合规状态下的虚拟机被当前状态下新开启的虚拟机所取代,更新之前的不合规状态为合规状态,否则进入步骤S166,判断为不合规状态。当然,该步骤S165中并没有考虑两台以上虚拟机同时宕机的情况。
至此,该实施例的合规性检测判断完成,明显地,该检测方法不但适用于虚拟化环境,而且可以准确地检测私有云环境下的支付应用当前的虚拟机域以及其连接状况,从而判断支付应用是否符合PCI DSS的隔离机制要求。这样能帮助管理员或者合规性评测员及时掌握支付应用当前是否遵从行业标准PCI DSS的安全隔离要求,从而保障支付应用的安全性,更好的保护持卡人数据。
图2所示为按照本发明又一实施例的合规性检测方法的流程示意图。在该实施例的检测方法中,其检测场景、步骤S110、步骤S120与图1所示实施例对应相同,在此不再赘述。
如图2所示,步骤S230,提取支付应用负载特征。
在该实施例中,支付应用所采用的支付协议可能存在仅对应用层负载中涉及的敏感信息字段进行加密的环节,具体可以利用Wireshark工具分析流量数据包提取应用层负载特征。在提取分析的过程中,重点关注数据包应用层负载中是否具有标识性的特征字段以及其在应用层负载中所处的位置信息。例如,标识性的特征字段可以但不限于包括支付应用名称、版本信息、字段标识(如“AccountNumber”、“PIN”)、交易类型(如“BalanceEnquiry”、“Purchase”)等。
进一步,如图2所示,执行步骤S240,提取加密数据流特征。
在该实施例中,在支付信息流处理过程中,还有些环节会对整个应用层负载进行加密以更好地保护传输的数据。加密后的数据流在应用层负载内容层面不会表现出有规律的特征,无法通过应用层负载特征进行识别,也即无法在步骤S230中提取支付应用负载特征。对这部分数据流,可以通过统计来提取流特征,选取的流特征可以但不限于包括上行包数、下行包数、上行包长均值、下行包长均值、持续时间。
 需要理解的是,以上步骤S230和步骤S240的执行顺序不限于以上实施例,在其他实施例中,两个步骤可以同时执行,也可以先执行步骤S240再执行步骤S230。
进一步,如图2所示,执行步骤S250,判断数据流的应用层负载是否匹配支付应用负载特征。如果判断为“是”,则判断其属于支付应用所对应的支付应用流,即进入步骤S270;否则,进入步骤S260。
进一步,如图2所示,执行步骤S260,判断数据流的应用层负载是否匹配于支付应用的加密数据流特征。如果判断为“是”,则判断其属于支付应用所对应的支付应用流即进入步骤S270;否则,进入步骤S271,将其归类为与支付应用无关的网络流量。
这样,根据数据流的应用层负载对数据流进行了识别,把不属于支付应用流的数据流排除了出来。
进一步,如图2所示,执行步骤S280,计算支付应用流占总数据流的百分比值C%。
进一步,如图2所示,执行步骤S290,判断C%是否小于预定值。该预定值可以事先地在系统中设定,其反映了数据流中在合规状态下可以包容的与支付应用无关的网络流量的比例。如果判断为“是”,则进入步骤S291,将其判断为合规状态,即符合针对PCI DSS隔离要求的合规性检测;否则,进入步骤S292,将其判断为不合规状态。
至此,该实施例的合规性检测方法基本结束。其可以通过虚拟机的网络流量的纯净性状况,来判断虚拟环境下的支付应用是否PCI DSS的隔离机制要求,能帮助管理员或者合规性评测员及时掌握支付应用当前是否遵从行业标准PCI DSS的安全隔离要求,从而保障支付应用的安全性,更好的保护持卡人数据。
图3所示为按照本发明还一实施例的合规性检测方法的流程示意图。在该实施例中,同时采用了如图1和图2所示实施例的两种合规性检测方法,图2中的步骤S291合并至步骤S151,步骤S292合并至步骤S166。其中,步骤S230至步骤S290与图2所示的步骤S230至步骤S290对应相同,步骤S130至S160与图1所示的步骤S130至S160对应相同,在此不再一一赘述。
因此,图3所示实施例的检测方法可以从虚拟机域和/或流量纯净性两方面来检测,合规性检测相对更加准确可靠;其中,单一流量纯净性方面的检测相对单一虚拟机域方面的检测。
以上例子主要说明了本发明的虚拟化环境下支付应用的合规性检测方法。尽管只对其中一些本发明的实施方式进行了描述,但是本领域普通技术人员应当了解,本发明可以在不偏离其主旨与范围内以许多其他的形式实施。因此,所展示的例子与实施方式被视为示意性的而非限制性的,在不脱离如所附各权利要求所定义的本发明精神及范围的情况下,本发明可能涵盖各种的修改与替换。

Claims (20)

1.一种虚拟化环境下支付应用的合规性检测方法,其用于针对PCI DSS隔离要求的合规性检测,其特征在于,包括以下步骤:
采集物理机之间以及虚拟化环境下的虚拟机之间的网络流量;
对于所述网络流量进行流量预处理以确定其中对应连接两个不同的虚拟机的每个数据流;
根据所有所述数据流,至少确定一支付应用所对应的虚拟机域D(VM),并进一步确定该虚拟机域D(VM)中M个虚拟机中的每个虚拟机VMi所对应连接的其他虚拟机的连接集合C(VMi),其中,M大于或等于2,1≤i≤M;
将该支付应用的虚拟机域D(VM)与该支付应用的对应的预定虚拟机域D'(VM)进行比较,其中预定虚拟机域D'(VM)为该支付应用在合规状态下所对应的虚拟机的集合;
如果D(VM)等于D'(VM),判断虚拟机域D(VM)中每个虚拟机的连接集合C(VMi)与预定虚拟机域D'(VM)中的每个虚拟机VMf的连接集合C'(VMf)是否对应相等,如果判断为“是”,则判断为合规状态,其中f为大于或等于2的整数;
如果D(VM)不等于D'(VM)或者C(VMi)不等于C'(VMf),则判断当前的虚拟机域D(VM)为不合规状态。
2.如权利要求1所述的合规性检测方法,其特征在于,
在判断为不合规状态后,进一步确定D(VM)中的虚拟机在D'(VM)对应找不到的虚拟机集合DDiff(VM),并且确定D'(VM)中在D(VM)对应找不到的虚拟机集合DDiff '(VM);
确定D(VM)与D'(VM)的交集的虚拟机集合Dj(VM);
判断DDiff(VM)和DDiff '(VM)中的每个虚拟机的连接集合CDiff(VM)在Dj(VM)中的每个虚拟机的连接集合Cj(VM)中是否都能找到对应相等的连接集合;
如果判断“是”,则更新判断为合规状态。
3.如权利要求2所述的合规性检测方法,其特征在于,
如果DDiff(VM)和DDiff '(VM)中的每个虚拟机的连接集合CDiff(VM)在Dj(VM)中的每个虚拟机的连接集合Cj(VM)中不能都找到对应相等的连接集合,则从DDiff(VM)中去除能够在Dj(VM)中的每个虚拟机的连接集合Cj(VM)中能找到对应相等的连接集合的虚拟机,从而等到D'Diff(VM),并且从DDiff '(VM)中去除能够在Dj(VM)中的每个虚拟机的连接集合Cj(VM)中能找到对应相等的连接集合的虚拟机,从而等到D'Diff '(VM);
判断该DDiff '(VM)和D'Diff '(VM)的中的每个虚拟机的连接集合是否能从预定虚拟机域D'(VM)中找到一对应相等的虚拟机的连接集合;
如果判断为“是”,则更新判断为合规状态,否则继续保持为不合规状态。
4.如权利要求1所述的合规性检测方法,其特征在于,采集物理机之间的网络流量时,在控制物理机之间通信访问的物理网络安全设备的出入口处设置旁路探测器对跨物理机的网络流量进行镜像捕获。
5.如权利要求1或4所述的合规性检测方法,其特征在于,采集虚拟机之间的网络流量时,在多个虚拟机所处的同一台物理机中对应设置检测虚拟机,该检测虚拟机将检测虚拟机的虚拟网络端口作为其他虚拟网络端口的镜像端口,并通过该镜像端口采集该物理机中的多个虚拟机之间的网络流量。
6.如权利要求5所述的合规性检测方法,其特征在于,所述流量预处理步骤中,以<源IP地址、源端口号、目的IP地址、目的端口好、传输协议>五元组为标识,提取所述网络流量中的数据流。
7.如权利要求6所述的合规性检测方法,其特征在于,根据IP地址和虚拟网络端口号确定虚拟化环境下的每一台虚拟机,从而确定连接两个不同的虚拟机的每个所述数据流。
8.一种虚拟化环境下支付应用的合规性检测方法,其用于针对PCI DSS隔离要求的合规性检测,其特征在于,包括以下步骤:
采集物理机之间以及虚拟化环境下的虚拟机之间的网络流量;
对于所述网络流量进行流量预处理以确定其中对应连接两个不同的虚拟机的每个数据流;
根据所述数据流的应用层负载对所述数据流进行识别,以判断其是否属于支付应用所对应的支付应用流;
计算机所述支付应用流占所有所述数据流的百分比;
判断该百分比是否小于或等于预定值;
如果判断为“是”,则判断为不合规状态,如果判断为“否”,判断为合规状态。
9.如权利要求8所述的合规性检测方法,其特征在于,如果所述数据流的应用层负载匹配于支付应用的负载特征,则判断其属于支付应用所对应的支付应用流。
10.如权利要求9所述的合规性检测方法,其特征在于,如果所述数据流的应用层负载不匹配于支付应用的负载特征,则判断其是否匹配于支付应用的加密数据流特征,如果判断为“是”,则判断其属于支付应用所对应的支付应用流。
11.如权利要求9所述的合规性检测方法,其特征在于,在所述识别步骤之前,包括提取支付应用的负载特征的步骤,其中,所述负载特征根据支付应用的支付协议对所述数据流来提取。
12.如权利要求11所述的合规性检测方法,其特征在于,被提取的所述负载特征包括标识性的特征字段及其在应用层负载中所处的位置。
13.如权利要求12所述的合规性检测方法,其特征在于,所述特征字段包括支付应用名称、版本信息、字段标识和交易类型。
14.如权利要求10所述的合规性检测方法,其特征在于,在所述识别步骤之前,包括提取加密数据流特征的步骤其中,所述加密数据流特征是对无法提取支付应用负载特征的所述数据流来提取。
15.如权利要求14所述的合规性检测方法,其特征在于,被提取的所述加密数据流特征包括上行包数、下行包数、上行包长均值、下行包长均值、持续时间。
16.如权利要求8所述的合规性检测方法,其特征在于,采集物理机之间的网络流量时,在控制物理机之间通信访问的物理网络安全设备的出入口处设置旁路探测器对跨物理机的网络流量进行镜像捕获。
17.如权利要求8或16所述的合规性检测方法,其特征在于,采集虚拟机之间的网络流量时,在多个虚拟机所处的同一台物理机中对应设置检测虚拟机,该检测虚拟机将检测虚拟机的虚拟网络端口作为其他虚拟网络端口的镜像端口,并通过该镜像端口采集该物理机中的多个虚拟机之间的网络流量。
18.如权利要求17所述的合规性检测方法,其特征在于,所述流量预处理步骤中,以<源IP地址、源端口号、目的IP地址、目的端口好、传输协议>五元组为标识,提取所述网络流量中的数据流。
19.如权利要求18所述的合规性检测方法,其特征在于,根据IP地址和虚拟网络端口号确定虚拟化环境下的每一台虚拟机,从而确定连接两个不同的虚拟机的每个所述数据流。
20.一种虚拟化环境下支付应用的合规性检测方法,其用于针对PCI DSS隔离要求的合规性检测,其特征在于,包括以下步骤:
采集物理机之间以及虚拟化环境下的虚拟机之间的网络流量;
对于所述网络流量进行流量预处理以确定其中对应连接两个不同的虚拟机的每个数据流;以及
数据流分析检测步骤;
其中,所述数据流分析检测步骤包括以下步骤:
根据所有所述数据流,至少确定一支付应用所对应的虚拟机域D(VM),并进一步确定该虚拟机域D(VM)中M个虚拟机中的每个虚拟机VMi所对应连接的其他虚拟机的连接集合C(VMi),其中,M大于或等于2,1≤i≤M;
将该支付应用的虚拟机域D(VM)与该支付应用的对应的预定虚拟机域D'(VM)进行比较,其中预定虚拟机域D'(VM)为该支付应用在合规状态下所对应的虚拟机的集合;
如果D(VM)等于D'(VM),判断虚拟机域D(VM)中每个虚拟机的连接集合C(VMi)与预定虚拟机域D'(VM)中的每个虚拟机VMf的连接集合C'(VMf)是否对应相等,如果判断为“是”,则判断为合规状态,其中f为大于或等于2的整数;
如果D(VM)不等于D'(VM)或者C(VMi)不等于C'(VMf),则判断当前的虚拟机域D(VM)为不合规状态;
其中,所述数据流分析检测步骤还包括以下步骤:
根据所述数据流的应用层负载对所述数据流进行识别,以判断其是否属于支付应用所对应的支付应用流;
计算机所述支付应用流占所有所述数据流的百分比;
判断该百分比是否小于或等于预定值;
如果判断为“是”,则判断为不合规状态,如果判断为“否”,判断为合规状态。
CN201310496759.9A 2013-10-22 2013-10-22 虚拟化环境下支付应用的合规性检测方法 Active CN104573508B (zh)

Priority Applications (4)

Application Number Priority Date Filing Date Title
CN201310496759.9A CN104573508B (zh) 2013-10-22 2013-10-22 虚拟化环境下支付应用的合规性检测方法
US15/030,657 US10445746B2 (en) 2013-10-22 2014-10-20 Method for checking compliance of payment application in virtualized environment
EP14854974.4A EP3062274B1 (en) 2013-10-22 2014-10-20 Method for checking compliance of payment application in virtualized environment
PCT/CN2014/088967 WO2015058665A1 (zh) 2013-10-22 2014-10-20 虚拟化环境下支付应用的合规性检测方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201310496759.9A CN104573508B (zh) 2013-10-22 2013-10-22 虚拟化环境下支付应用的合规性检测方法

Publications (2)

Publication Number Publication Date
CN104573508A true CN104573508A (zh) 2015-04-29
CN104573508B CN104573508B (zh) 2017-06-23

Family

ID=52992268

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201310496759.9A Active CN104573508B (zh) 2013-10-22 2013-10-22 虚拟化环境下支付应用的合规性检测方法

Country Status (4)

Country Link
US (1) US10445746B2 (zh)
EP (1) EP3062274B1 (zh)
CN (1) CN104573508B (zh)
WO (1) WO2015058665A1 (zh)

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN106685900A (zh) * 2015-11-10 2017-05-17 中国电信股份有限公司 漏洞防护方法和装置
CN108604994A (zh) * 2015-11-02 2018-09-28 分散网络公司 虚拟分散联网系统和方法
CN111047309A (zh) * 2019-12-18 2020-04-21 北京三快在线科技有限公司 安全合规性检测方法、装置、计算机设备及存储介质

Families Citing this family (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US11216563B1 (en) * 2017-05-19 2022-01-04 Amazon Technologies, Inc. Security assessment of virtual computing environment using logical volume image

Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CA2212574A1 (en) * 1995-02-13 1996-09-06 Electronic Publishing Resources, Inc. Systems and methods for secure transaction management and electronic rights protection
CN1909488A (zh) * 2006-08-30 2007-02-07 北京启明星辰信息技术有限公司 一种结合病毒检测与入侵检测的方法及系统
CN101848092A (zh) * 2009-03-25 2010-09-29 华为技术有限公司 恶意代码检测方法和装置
CN102696047A (zh) * 2009-11-05 2012-09-26 维萨国际服务协会 加密切换处理
CN103269367A (zh) * 2013-05-16 2013-08-28 北京邮电大学 一种PaaS云平台能力组件的发布系统及方法

Family Cites Families (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CA2661398C (en) 2008-04-05 2016-05-17 Third Brigade Inc. System and method for intelligent coordination of host and guest intrusion prevention in virtualized environment
US8387046B1 (en) 2009-03-26 2013-02-26 Symantec Corporation Security driver for hypervisors and operating systems of virtualized datacenters
US9965767B2 (en) * 2012-04-20 2018-05-08 Comscore, Inc. Attribution of demographics to census data
CA3031133C (en) * 2016-07-18 2024-01-16 Royal Bank Of Canada Distributed ledger platform for vehicle records

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CA2212574A1 (en) * 1995-02-13 1996-09-06 Electronic Publishing Resources, Inc. Systems and methods for secure transaction management and electronic rights protection
CN1909488A (zh) * 2006-08-30 2007-02-07 北京启明星辰信息技术有限公司 一种结合病毒检测与入侵检测的方法及系统
CN101848092A (zh) * 2009-03-25 2010-09-29 华为技术有限公司 恶意代码检测方法和装置
CN102696047A (zh) * 2009-11-05 2012-09-26 维萨国际服务协会 加密切换处理
CN103269367A (zh) * 2013-05-16 2013-08-28 北京邮电大学 一种PaaS云平台能力组件的发布系统及方法

Cited By (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN108604994A (zh) * 2015-11-02 2018-09-28 分散网络公司 虚拟分散联网系统和方法
CN106685900A (zh) * 2015-11-10 2017-05-17 中国电信股份有限公司 漏洞防护方法和装置
CN111047309A (zh) * 2019-12-18 2020-04-21 北京三快在线科技有限公司 安全合规性检测方法、装置、计算机设备及存储介质
CN111047309B (zh) * 2019-12-18 2022-03-11 北京三快在线科技有限公司 安全合规性检测方法、装置、计算机设备及存储介质

Also Published As

Publication number Publication date
US20160283949A1 (en) 2016-09-29
US10445746B2 (en) 2019-10-15
CN104573508B (zh) 2017-06-23
EP3062274B1 (en) 2018-11-21
EP3062274A1 (en) 2016-08-31
EP3062274A4 (en) 2017-06-28
WO2015058665A1 (zh) 2015-04-30

Similar Documents

Publication Publication Date Title
CN107637018B (zh) 用于安全监视虚拟网络功能的安全个性化的系统、装置、方法
US20200304390A1 (en) Synthetic data for determining health of a network security system
Shu et al. Security in software-defined networking: Threats and countermeasures
CN107251513B (zh) 用于恶意代码检测的准确保证的系统及方法
Hu et al. FLOWGUARD: Building robust firewalls for software-defined networks
US10652281B1 (en) Network policy implementation in a tag-based policy architecture
US8565108B1 (en) Network data transmission analysis
US8416709B1 (en) Network data transmission analysis management
Boudi et al. Assessing lightweight virtualization for security-as-a-service at the network edge
KR101286015B1 (ko) 가상화 시스템 환경의 다수 가상머신들 사이의 보안감사서비스시스템 및 보안감사서비스 제어방법
CN104573508A (zh) 虚拟化环境下支付应用的合规性检测方法
JP2022554101A (ja) パケット処理方法及び装置、デバイス、並びに、コンピュータ可読ストレージ媒体
US9674143B2 (en) Security control apparatus and method for cloud-based virtual desktop
Xu et al. Identifying SDN state inconsistency in OpenStack
KR20150000420A (ko) 네트워크 기능 가상화 장치 및 방법
CN104050038B (zh) 一种基于策略感知的虚拟机迁移方法
Han et al. State-aware network access management for software-defined networks
Zhan et al. CIADL: cloud insider attack detector and locator on multi-tenant network isolation: an OpenStack case study
US20150046507A1 (en) Secure Network Data
EP3139298B1 (en) Information processing system, control method, and control program
Wang et al. TVIDS: Trusted virtual IDS with SGX
Ilyas et al. Security analysis of floodlight, zeroSDN, beacon and POX SDN controllers
Rolbin Early detection of network threats using Software Defined Network (SDN) and virtualization
Wang et al. S-Blocks: Lightweight and trusted virtual security function with SGX
Zaki et al. Grano-GT: A granular ground truth collection tool for encrypted browser-based Internet traffic

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant